Оуън Тейлър (Owen Taylor), създател на GNOME Shell и библиотеката Pango, част от работната група по развитие на Fedora за работни станции, представи на обсъждане план за криптиране по подразбиране на системните дялове и домашните каталози на потребителите в Fedora Workstation. Сред предимствата на преминаването към криптиране по подразбиране се посочват защитата на данните в случай на кражба на лаптоп, защита от атаки на оставени без надзор устройства, поддържане на конфиденциалността и целостта
Съгласно подготвения чернови план за криптиране, се предвижда да се използва Btrfs fscrypt. За системните дялове ключовете за криптиране ще се съхраняват в TPM модула и ще се използват във връзка с цифровите подписи, прилагани за проверка на целостта на зареждача, ядрото и initrd (т.е. по време на стартиране на системата на потребителя няма да му е необходимо да въвежда парола за декриптиране на системните дялове). При криптиране на домашните каталози ключовете ще се генерират на база името и паролата на потребителя (свързването на криптирания домашен каталог ще се осъществява по време на входа на потребителя в системата).
Сроковете за реализация на инициативата зависят от преминаването на дистрибутива към унифициран образ на ядрото UKI (Unified Kernel Image), който съединява в един файл обработчика за зареждане на ядрото от UEFI (UEFI boot stub), образа на ядрото на Linux и зареждаемата в паметта системна среда initrd. Без поддръжка на UKI не може да се гарантира неизменността на съдържанието на средата initrd, в която се извършва определянето на ключовете за декриптиране на файловата система (например, атакуващият може да подмени initrd и да симулира заявка за парола; за да се избегне това, е необходима верифицирана зареждане на цялата верига до монтиране на файловата система).
В текущия вариант на инсталатора на Fedora има опция за криптиране на дялове на блочно ниво с помощта на dm-crypt, използвайки отделна парола, която не е свързана с потребителския акаунт. В това решение се посочват проблеми, като неподходящост за раздвоено криптиране в многопотребителски системи, липса на поддръжка на интернационализация и средства за хора с увреждания, възможност за атаки чрез подмяна на зареждача (зареждачът, инсталиран от атакуващия, може да се представи за оригиналния и да поиска паролата за декриптиране), необходимост от поддръжка на framebuffer в initrd за извеждане на запитването за парола.
Източник: opennet.ru
