Fedora envisage d'appliquer le cryptage de système de fichiers par défaut.

Owen Taylor, créateur de GNOME Shell et de la bibliothèque Pango, membre du groupe de travail sur le développement de Fedora pour les postes de travail, a soumis à discussion un plan de chiffrement par défaut pour les partitions système et les répertoires personnels des utilisateurs dans Fedora Workstation. Parmi les avantages du passage au chiffrement par défaut figurent la protection des données en cas de vol d'ordinateur portable, la protection contre les attaques sur les dispositifs laissés sans surveillance, et le maintien de la confidentialité et de l'intégrité dès la sortie de l'écran, sans nécessité d'effectuer des manipulations supplémentaires.

Selon le projet de plan préparé, Btrfs fscrypt est prévu pour le chiffrement. Les clés de chiffrement pour les partitions système devraient être stockées dans le module TPM et utilisées en conjonction avec des signatures numériques, utilisées pour vérifier l'intégrité du bootloader, du noyau et d'initrd (c'est-à-dire qu'à l'étape de démarrage, l'utilisateur n'aura pas besoin de saisir de mot de passe pour déchiffrer les partitions système). Pour le chiffrement des répertoires personnels, il est prévu de générer les clés sur la base du nom d'utilisateur et du mot de passe de l'utilisateur (la connexion au répertoire personnel chiffré se fera lors de la connexion de l'utilisateur au système).

Les délais de mise en œuvre de l'initiative dépendent de la transition de la distribution vers une image de noyau unifiée UKI (Unified Kernel Image), qui regroupe en un seul fichier le chargeur pour démarrer le noyau à partir de l'UEFI (UEFI boot stub), l'image du noyau Linux et l'environnement système initrd chargé en mémoire. Sans le support de UKI, il est impossible de garantir l'intégrité du contenu de l'environnement initrd, où se produit la détermination des clés pour déchiffrer le système de fichiers (par exemple, un attaquant peut remplacer initrd et simuler une demande de mot de passe ; pour éviter cela, un démarrage vérifié de toute la chaîne jusqu'au montage du système de fichiers est nécessaire).

Dans la version actuelle de l'installateur Fedora, il existe une option pour le chiffrement des partitions au niveau du bloc utilisant dm-crypt, avec une phrase de passe distincte non liée au compte utilisateur. Cette solution présente des problèmes tels que l'inadaptabilité pour un chiffrement séparé dans des systèmes multutilisateurs, l'absence de support pour l'internationalisation et pour les personnes handicapées, la possibilité d'attaques par substitution du chargeur de démarrage (un chargeur installé par un attaquant peut se faire passer pour le chargeur d'origine et demander le mot de passe de déchiffrement), ainsi que la nécessité de prendre en charge le framebuffer dans initrd pour afficher la demande de mot de passe.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster