Owen Taylor, krijuesi i GNOME Shell dhe bibliotekës Pango, pjesë e grupit të punës për zhvillimin e Fedora për stacione përpunimi, bëri të njohur për diskutim planin për shifrimin e paracaktuar të pjesëve sistemore dhe katalogëve të përdoruesve në Fedora Workstation. Avantazhet e kësaj kalimi në shifrim të paracaktuar përfshijnë mbrojtjen e të dhënave në rastin e vjedhjes së laptopit, mbrojtjen nga sulmet ndaj pajisjeve të lëna pa mbikqyrje, si dhe ruajtjen e privatësisë dhe integritetit nga kutia pa nevojën për manipulime të tepërta.
Sipas planit të përgatitur për kriptimin, do të përdoret Btrfs fscrypt. Për ndarjet sistemike, çelësat e kriptimit do të ruhen në modulin TPM dhe do të përdoren në lidhje me nënshkrimet digitale, që zbatohen për verifikimin e integritetit të ngarkuesit, bërthamës dhe initrd (domethënë, në fazën e ngarkimit të sistemit, përdoruesi nuk do të ketë nevojë të japë një fjalëkalim për dekriptime të ndarjeve sistemike). Kur kriptohen katalogët e shtëpisë, çelësat do të gjenerohen në bazë të emrit të përdoruesit dhe fjalëkalim. (Për lidhjen e katalogut të kriptuar do të kryhet gjatë hyrjes së përdoruesit në sistem.)
Afatet e zbatimit të iniciativës varen nga kalimi i distribucionit në imazhin e unifikuar të bërthamës UKI (Unified Kernel Image), i cili bashkon në një skedar menaxherin për ngarkimin e bërthamës nga UEFI (UEFI boot stub), imazhin e bërthamës Linux dhe mjedisin sistemor të ngarkuar në memorie initrd. Pa mbështetje për UKI, nuk është e mundur të garantosh pa ndryshime përmbajtjen e mjedisit initrd, në të cilin përcaktohen çelësat për dekriptimin e FS (p.sh., një sulmues mund të zëvendësojë initrd dhe të simulojë një kërkesë për fjalëkalim; për të shmangur këtë, kërkohet ngarkim i verifikuar i gjithë zinxhirëve deri te montimi i FS).
Në versionin aktual të instaluesit Fedora, ekziston një mundësi për enkriptimin e ndarjeve në nivel blloku me dm-crypt, duke përdorur një frazë të veçantë kalimi që nuk është e lidhur me llogarinë e përdoruesit. Në këtë zgjidhje, shënohen disa probleme, si papërshtatshmëria për enkriptimin e ndarjeve në sisteme me shumë përdorues, mungesa e mbështetjes për ndërkombëtarizimin dhe mjete për personat me aftësi të kufizuara, mundësia e sulmeve përmes zëvendësimit të ngarkuesit (ngarkuesi i instaluar nga sulmuesi mund të paraqitet si ngarkuesi origjinal dhe të kërkojë fjalëkalimin për dekriptim), nevoja për mbështetje të framebuffer në initrd për të treguar kërkesën për fjalëkalim.
Burimi: opennet.ru
