Size: a a a

MLUG -- Minsk Linux users group

2021 June 07

Y

Yauhen in MLUG -- Minsk Linux users group
via
источник

YA

Y Adamov in MLUG -- Minsk Linux users group
Почитал тред про luks и нихрена не понял. Как работает пароль в tpm? От чего он защищает? Казалось бы, основной вектор атаки такой -- ты не хочешь, чтобы злодей, забравший твой ноут (выключенный) узнал какие данные на твоем диске. Для этого у тебя есть luks, которая шифрует диск aes с длинным паролем, данные пароля хранит в слотах, слоты зашифрованы паролем, который ты держишь в голове. Пока тебе голову не расхерачили,  данные в первом приближении никто расшифровать не может. Каким боком тут помогает tpm? Есть модель угроз другая -- тебя заставляют рассказать пароль. В этом случае имеет смысл механизм уничтожения данных при вводе неправильного пароля. Казалось бы, такое можно запилить модифицировав askpass в initrd, но никто, почему-то не заморачивался.
источник

DP

Darafei Praliaskousk... in MLUG -- Minsk Linux users group
защищает от того, что кто-то вынет винчестер из компьютера и начнёт перебирать короткий пароль и сбрасывать счётчик перед стиранием всего на третьей неправильной попытке
источник

YA

Y Adamov in MLUG -- Minsk Linux users group
@Komzpa  А что умеет делать стирание всего на третьей неправильной попытке? В смысле, то, что хранилось в слотах на luks теперь хранится в tpm?
источник

MM

Maksim Melnikau in MLUG -- Minsk Linux users group
Сам luks, после k-ой неверной попытки он просто все ключи стирает и все)
источник

YA

Y Adamov in MLUG -- Minsk Linux users group
Лучше было бы, чтобы существовал killer password. Кажется опция стирания ключей после k-й попытки не дефолтная.
источник

MM

Maksim Melnikau in MLUG -- Minsk Linux users group
Все это работает и без tpm, tpm обычно позволяет на уровне Биоса / железа зашифровать диск и не надо ни с чем возиться...
источник

YA

Y Adamov in MLUG -- Minsk Linux users group
Если диск зашифрован с tpm, где пароль вводить? Где что хранится?
источник

MM

Maksim Melnikau in MLUG -- Minsk Linux users group
Вводить после включения, ключи в tpm и лежат, жёсткий диск в любом другом устройстве не прочитать
источник

YA

Y Adamov in MLUG -- Minsk Linux users group
А, понятна фича. Более менее делаем неработоспособным диск без компа. Это хорошая вещь. Но killer password все равно надо.
источник
2021 June 08

m

metaclass in MLUG -- Minsk Linux users group
Неужели у "кого надо" нет патченного лукса без стирания ключей?
источник

m

metaclass in MLUG -- Minsk Linux users group
а, это вообще не дефолтная настройка
источник

MM

Maksim Melnikau in MLUG -- Minsk Linux users group
Кто надо, сначала весь диск копирует... Тут идея в том, что тебя просят пароль ввести (там есть даже вариант специальный пароль такой сделать) ты его вводишь и все...
источник

DP

Denis Pynkin in MLUG -- Minsk Linux users group
как ты и сказал -- копия диска останется.
а попытка уничтожения улик... ну такое себе удовольстие срок на ровном месте получить.
это надо, что б у тебя на диске было реально что-то страшное, а не рабочие файлы и домашние фотоньки
источник

YA

Y Adamov in MLUG -- Minsk Linux users group
Ну сейчас даже за переписку в телеге сажают. И у нас не бриташка, ты свой пароль не обязан сообщать. А сопротивляться паяльнику таким способом warum nicht.
источник

RY

Ruslan Y in MLUG -- Minsk Linux users group
У меня ничего криминального нет, но и показывать домашние фотоньки всякой скотобазе я не намерен
источник

m

mend0za in MLUG -- Minsk Linux users group
источник

M

Matrix Telegram Brid... in MLUG -- Minsk Linux users group
@andrewsh:matrix.org@andrewsh:matrix.org: а как насчёт позитронек и бозонек?
источник

D

Dennis in MLUG -- Minsk Linux users group
Привет. А что сейчас в OpenSource есть для автоматизации теплиц? У родителей теплица, думал летом там что-то наворотить интересное :)
источник

m

mend0za in MLUG -- Minsk Linux users group
+1 , охотно бы послушал , крутая тема
источник