Në Fedora po shqyrtohet mundësia e aplikimit të enkriptimit të sistemit të skedarëve si të parazgjedhur

Owen Taylor, krijuesi i GNOME Shell dhe bibliotekës Pango, pjesë e grupit të punës për zhvillimin e Fedora për stacionet e punës, ka paraqitur për diskutim planin për enkriptimin e sistemeve dhe direktorëve të përdoruesve në Fedora Workstation si të parazgjedhur. Nga përfitimet e kalimit në enkriptim të sistemit të parazgjedhur përmendet mbrojtja e të dhënave në rast të vjedhjes së laptopëve, mbrojtja nga sulmet ndaj pajisjeve të lëna pa mbikëqyrje, ruajtja e privatësisë dhe integritetit nga fabriku pa nevojën për manovra të panevojshme.

Sipas planit të përgatitur, për enkriptim do të përdoret Btrfs fscrypt. Për sistemet, çelësat e enkriptimit do të ruhen në modul TPM dhe do të përdoren në lidhje me nënshkrimet dixhitale, që përdoren për verifikimin e integritetit të ngarkuesit, bërthamës dhe initrd (dmth, në fazën e ngarkimit të sistemit, përdoruesi nuk do të duhet të futë një fjalëkalim për të enkriptuar sistemet). Për enkriptimin e direktorëve të përdoruesve, çelësat planifikohen të gjenerohen në bazë të emrit të përdoruesit dhe fjalëkalimit (lidhi i direktorëve të enkriptuar do të bëhet gjatë hyrjes së përdoruesit në sistem).

Afatet për zbardhjen e iniciativës varen nga kalimi i shpërndarjes në imazhin e njëtrajtshëm të bërthamës UKI (Imazhi i Bërthamës së Bashkuar), që kombinon në një skedar ngarkuesin për ngarkimin e bërthamës nga UEFI (UEFI boot stub), imazhin e bërthamës Linux dhe ambientin e ngarkueshëm initrd. Pa mbështetje për UKI, nuk mund të garantohet pa ndryshime përmbajtja e ambientit initrd, në të cilin bëhet përcaktimi i çelësave për enkriptimin e sistemit të skedarëve (p.sh., një sulmues mund të zëvendësojë initrd dhe të simulojë kërkesën për fjalëkalim; për ta shmangur këtë kërkohet një ngarkim i verifikuar i të gjithë zinxhirit deri në montimin e sistemit të skedarëve).

Në formën aktuale, instaluesi i Fedora ka një opsion për enkriptimin e pjesëve në nivel blloku përmes dm-crypt, duke përdorur një frazë kalimi të veçantë, e cila nuk është e lidhur me llogarinë e përdoruesit. Në këtë zgjidhje, evidentohen disa probleme, si paaftësia për enkriptimin e ndarë në sistemet me shumë përdorues, mungesa e mbështetjes për internacionalizimin dhe kapacitetet për njerëzit me aftësi të kufizuara, mundësia e sulmeve përmes zëvendësimit të programit të ngarkesës (një program i instaluar nga sulmuesi mund të simulojë programin origjinal dhe të kërkojë fjalëkalimin për dekryptim), si dhe nevoja për mbështetje të framebuffer në initrd për të treguar kërkesën për fjalëkalimin.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster