Datenschutz und No-KYC

Ist eine Vollverschlüsselung bei einem VPS sinnvoll?

Kurze Antwort

Gegen physische Beschlagnahmung einer ausgeschalteten Festplatte: eindeutig ja — das Volume ist ohne Ihre Passphrase nur Chiffrat. Gegen einen Angreifer mit Zugriff auf den laufenden Hypervisor: nein — der Schlüssel liegt im Speicher, den der Host lesen kann. Jeder Anbieter, der etwas anderes behauptet, übertreibt, und genau dieser Unterschied ist der Kernpunkt.

Die richtige Implementierung hält die Passphrase von der Maschine fern. Unsere Bastion-Serie nutzt LUKS2 mit einem SSH-Daemon im Initramfs: Bei jedem Boot verbinden Sie sich und geben die Passphrase ein; wir speichern sie nie. Das bedeutet, dass ein Neustart Sie benötigt, was der richtige Kompromiss für dieses Bedrohungsmodell ist.

Wovor es wirklich schützt: ausgemusterte Festplatten, Hardware-Beschlagnahmung, ein Rechenzentrumsvorfall und ein Support-Techniker mit physischem Zugriff. Wovor es nicht schützt: ein kompromittierter Hypervisor oder eine Kompromittierung der laufenden Instanz selbst.

Siehe auch: Hypervisor · LUKS