Издадена е версия на утилитите Cryptsetup 2.6, предназначена за конфигуриране на шифроване на дискови дялове в Linux чрез модула dm-crypt. Поддържа работа с дялове dm-crypt, LUKS, LUKS2, BITLK, loop-AES и TrueCrypt/VeraCrypt. Включени са и утилитите veritysetup и integritysetup за конфигуриране на средства за контрол на целостта на данните на базата на модулите dm-verity и dm-integrity.
Ключови подобрения:
- Добавена е поддръжка на устройства за съхранение, шифровани с механизма FileVault2, използван за цялостно шифроване на диска в macOS. Cryptsetup в комбинация с драйвера hfsplus вече може да отваря шифровани с FileVault2 USB устройства в режим на четене и запис на системи с обикновено ядро Linux. Поддържа се достъп до устройства с файловата система HFS+ и с дялове Core Storage (дяловете с APFS все още не се поддържат).
- Библиотеката libcryptsetup вече няма глобална блокировка на цялата памет с mlockall(), използвана за предотвратяване на изтичане на конфиденциални данни в дяла за виртуална памет. Поради надвишаване на ограниченията за максимален размер на блокираната памет при стартиране без права на root, в новата версия е приложена селективна блокировка само на тези области на паметта, в които се съхраняват ключовете за шифроване.
- Повишен е приоритетът на процесите, извършващи генериране на ключа (PBKDF).
- Добавени са функции за добавяне на токени LUKS2 и двоични ключове в слотовете за ключове LUKS (keyslot), освен ръчно поддържаните пароли и файлове с ключове.
- Предоставена е възможност за извличане на ключа от дяла чрез паролна фраза, файл с ключ или токен.
- В veritysetup е добавена опция „—use-tasklets“, която подобрява производителността на някои системи с ядро Linux 6.x.
Източник: opennet.ru
