Portál AbcLinuxu, 30. dubna 2025 15:24
Prošel jsem si to co našel google... z toho mi jasně vyplynulo, že mě, jakožto obyčejnému sprtelníku poslouží stejně dobře klíčenka Kwallet a disk šifrovaný pomocí dm-crypt/LUKS. S jednou nespornou výhodou: obé lze použít i na jiném stroji, tedy pokud se odporoučí TPM čip do křemíkového nebe nejsem nahraný...
ps: co mě štve je nepodporovaná čtečka otisků prstů, s ní by to byla větší zábava.Tohle jste zkoušel?
Ano, já to používám. Ovšem ani jako akcelerátor kryptografických operací (moc pomalé a neumí dlouhé klíče s SHA-2), ani jako úložiště klíčů (celkem složité ovládání, omezený počet slotů, problémy s kompatibilitou v multibootu a opět malé klíče, i když openssl už to prý umí používat), ale pro zaručení integrity systému.
Čip v sobě má uložený klíč, který se v každé části bootu zřetězí s otiskem následně zaváděné kódu (BIOS, grub, Linux, initrd), vypočte se otisk tohoto řetězce a přepíše se jím hodnota registru (tzv. rozšíření). Takto se dojde až do initrd, kde cryptosetup použije výslednou hodnotu registru jako heslo k otevření luksového zařízení, v kterém je schované LVM a v něm všechny souborové systémy včetně kořenového.
Výsledkem je automatický start systému, pokud se v něm nikdo nehrabal. Pokud by se v něm někdo hrabal, tak selže otevření luksu.
Nasadil jsem to, protože BIOS té samé desky má nechutnou vlastnost – kdokoliv si může nabootovat z čehokoliv chce.
Plánoval jsem o tom napsat do blogu, ale pak jsem na to zapomněl. Možná tak učiním.
tohle zní zajímavě, přimlouvám se za zápisek do blogu :)
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.