Opublikowano zestaw narzędzi Cryptsetup 2.6, przeznaczonych do konfigurowania szyfrowania partycji dyskowych w systemie Linux z użyciem modułu dm-crypt. Obsługiwane są partycje dm-crypt, LUKS, LUKS2, BITLK, loop-AES oraz TrueCrypt/VeraCrypt. Zawiera również narzędzia veritysetup i integritysetup do konfiguracji mechanizmów kontroli integralności danych opartych na modułach dm-verity i dm-integrity.
Kluczowe ulepszenia:
- Dodano wsparcie dla urządzeń pamięci masowej szyfrowanych za pomocą mechanizmu FileVault2, stosowanego do szyfrowania całych dysków w macOS. Cryptsetup, w połączeniu z sterownikiem hfsplus, może teraz otwierać szyfrowane za pomocą FileVault2 pamięci USB w trybie odczytu i zapisu na systemach z domyślnym jądrem Linux. Obsługiwany jest dostęp do pamięci z systemem plików HFS+ i z partycjami Core Storage (partyje z APFS nie są jeszcze obsługiwane).
- Biblioteka libcryptsetup pozbawiona jest globalnej blokady całej pamięci przez wywołanie mlockall(), stosowanej do zapobiegania wyciekowi poufnych danych do partycji wymiany. Z powodu przekroczenia limitu maksymalnego rozmiaru blokowanej pamięci podczas uruchamiania bez uprawnień root, w nowej wersji zastosowano selektywną blokadę tylko tych obszarów pamięci, w których przechowywane są klucze szyfrowania.
- Podniesiono priorytet procesów odpowiedzialnych za generowanie klucza (PBKDF).
- Dodano funkcje umożliwiające dodawanie tokenów LUKS2 i binarnych kluczy do gniazd kluczy LUKS (keyslot), oprócz wcześniej wspieranych haseł i plików kluczy.
- Umożliwiono odzyskiwanie klucza partycji za pomocą hasła, pliku klucza lub tokena.
- W veritysetup dodano opcję „—use-tasklets”, która pozwala na zwiększenie wydajności na niektórych systemach z jądrem Linux 6.x.
Źródło: opennet.ru
