发布于 2020-06-28 23:07:32
我找到了答案:用LUKS加密整个磁盘,然后将密钥存储在系统TPM中。这样,整个磁盘都是加密的,最终用户无法从TPM...very安全中提取密钥:
发布于 2020-06-17 13:42:57
不,用全磁盘加密(FDE)在PC上重置根密码是不可能的。
本教程链接在您添加的答案中,讨论了一些非系统驱动器的自动生成。对于FDE,/下面的所有内容都是加密的,包括/root/keyfile。
如果出于方便的原因,将密钥文件放到非加密分区(例如/boot)上,您的朋友将能够读取该文件,所以不要这样做。
阅读:
关于您的评论中添加的内容:
“此设备将在没有用户干预的情况下启动和运行”:
不允许不受信任的用户引导您的计算机。如果用户可以从加密的硬盘启动,他们要么知道密码,要么有一个未加密的密钥文件进行加密,然后他们可以对计算机做他们想做的任何事情。
保持计算机引导,或者有一些可信的用户被允许引导。
https://unix.stackexchange.com/questions/593431
复制相似问题