首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >密码设置/luks的默认选项是否安全?

密码设置/luks的默认选项是否安全?
EN

Security用户
提问于 2016-07-26 09:28:04
回答 1查看 14.2K关注 0票数 8

我正在为linux发行版设置一个分区,并使用以下命令:cryptsetup -y -v luksFormat /dev/sda1

我认为当前版本的密码设置的默认选项是:

代码语言:javascript
复制
--hash  ripemd160   
--cipher    aes-cbc-essiv:sha256    
--key-size  256 
--offset    0   
--key-file  default uses a passphrase   
--keyfile-offset    0   
--keyfile-size  8192kB  

来源

现在,我想知道默认的选项是否足够安全,或者我是否应该修改一些以获得更多的安全性。例如,如果我将密钥大小更改为512,或者将散列更改为sha512,那么代价是什么?其他参数值得改变吗?

EN

回答 1

Security用户

发布于 2016-07-27 01:34:53

LUKS卷的默认加密选项实际上是:

代码语言:javascript
复制
password hash: sha1
encryption: aes-xts-plain64 with a 256-bit volume master key

在大多数情况下,默认选项是安全的。有三件事你可能想要改变:

--iter-time:这是以毫秒为单位的cryptsetup将散列密码用于创建初始槽键的时间;这将设置将来解锁卷时使用的迭代次数。如果您要在一台异常慢的机器上创建卷,您可能希望将这个值设置为高于默认的"1000“,以提高安全性。

--hashsha1没有已知的影响其密码派生使用的弱点,但是您可能希望用类似于sha256的东西来替换它。

--use-random:在创建卷主键时,cryptsetup的某些副本默认使用/dev/urandom--use-random参数将确保您使用的是/dev/random

票数 6
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/131035

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档