Quyền riêng tư và không KYC

Mã hóa toàn bộ ổ đĩa có hữu ích trên VPS không?

Câu trả lời ngắn

Đối với việc thu giữ vật lý một ổ đĩa đã tắt nguồn, chắc chắn là có: khối lượng dữ liệu là bản mã hóa mà không có mật khẩu của bạn. Đối với kẻ tấn công có quyền truy cập vào hypervisor đang chạy, thì không — chìa khóa nằm trong bộ nhớ mà máy chủ có thể đọc. Bất kỳ nhà cung cấp nào tuyên bố ngược lại là đang phóng đại, và sự khác biệt này chính là điểm mấu chốt.

Việc triển khai đúng đắn sẽ giữ cụm mật khẩu không nằm trên máy. Dòng sản phẩm Bastion của chúng tôi sử dụng LUKS2 với daemon SSH trong initramfs: mỗi lần khởi động bạn kết nối và cung cấp cụm mật khẩu, và chúng tôi không bao giờ lưu giữ nó. Điều đó có nghĩa là việc khởi động lại cần có bạn, đó là sự đánh đổi đúng đắn cho mô hình mối đe dọa này.

Những gì nó thực sự bảo vệ chống lại: ổ đĩa đã ngừng sử dụng, tịch thu phần cứng, sự cố trung tâm dữ liệu, và kỹ sư hỗ trợ có quyền truy cập vật lý. Những gì nó không bảo vệ chống lại: hypervisor bị xâm nhập, hoặc chính instance đang chạy bị xâm nhập.

Xem thêm: Hypervisor · LUKS

7 câu trả lời trong Quyền riêng tư và không KYC

Quay lại tất cả câu trả lời