Un ensemble d'outils Cryptsetup 2.8 a été publié, destiné à configurer le chiffrement des partitions de disque sous Linux à l'aide du module dm-crypt. Il prend en charge les partitions dm-crypt, LUKS, LUKS2, BITLK, loop-AES et TrueCrypt/VeraCrypt. Il inclut également les outils veritysetup et integritysetup pour configurer le contrÎle de l'intégrité des données basé sur les modules dm-verity et dm-integrity.
Améliorations clés :
- Ajout du support du mode inline, permettant d'utiliser des secteurs étendus avec une zone supplémentaire pour stocker des métadonnées. De tels secteurs sont pris en charge par certains disques NVMe, permettant de placer à la fois une zone de données et un bloc de métadonnées (par exemple, 4096 octets pour les données + 64 octets pour les métadonnées) dans le secteur.
Cryptsetup peut utiliser la zone de mĂ©tadonnĂ©es dans le secteur pour stocker des informations de service, ce qui Ă©limine la nĂ©cessitĂ© d'un niveau supplĂ©mentaire basĂ© sur dm-integrity, responsable de l'allocation d'espace pour les mĂ©tadonnĂ©es. Par consĂ©quent, il est possible de se passer du journal dm-integrity, qui constitue un goulot d'Ă©tranglement ayant un impact nĂ©gatif sur les performances. Dans le noyau Linux, les fonctionnalitĂ©s nĂ©cessaires au fonctionnement du mode inline sont prĂ©sentes depuis la version 6.11. Une option «âintegrity-inline» a Ă©tĂ© ajoutĂ©e pour activer le mode inline.
- L'API Keyslot Context a été finalisée pour la manipulation des slots de clés. La nouvelle API a permis d'étendre les fonctionnalités de nombreuses commandes existantes, avec des fonctions telles que l'activation de tokens, la reprise du travail sur un dispositif chiffré suspendu et l'exécution d'un re-chiffrement.
- Des options «âkey-description» et «ânew-key-description» ont Ă©tĂ© ajoutĂ©es Ă l'utilitaire cryptsetup pour attacher des descriptions aux clĂ©s.
- Ajout de la possibilité de reprendre une opération de re-chiffrement suspendue en utilisant un token et les clés de partition.
- La commande «repair» a été augmentée d'une vérification des dommages dans les zones avec des slots de clés LUKS.
- La commande veritysetup a Ă©tĂ© enrichie d'une option «âerror-as-corruption», selon laquelle toutes les erreurs sont traitĂ©es comme une corruption de donnĂ©es, permettant ainsi de configurer un redĂ©marrage ou un passage en Ă©tat de panique en cas d'erreurs, lors de l'utilisation des options «ârestart-on-corruption» et «âpanic-on-corruption».
- Ajout d'une option facultative d'utilisation de la bibliothĂšque Mbed-TLS en tant que backend cryptographique (activĂ© lors de la compilation avec l'option «âwith-crypto_backend=mbedtls»).
Source : opennet.ru
