我正在考虑创建一个LUKS加密,使用USB密钥,而不是密码,以解除我的硬盘驱动器。
然而,一些人告诉我,使用USB密钥进行身份验证比密码更不安全。我的问题是:它怎么变得不那么安全?我正在考虑一个场景,我只在我自己的设备上使用上述USB密钥,而在这个场景中,我的USB密钥从未被偷过。
我知道我可以更进一步,建立一个双因素认证,但这不是我要问的。
发布于 2017-05-21 20:07:01
这取决于你的观点。它更安全,因为密钥文件通常是真正随机的,而密码往往是短而弱的。
再一次,密码本身要花费大约5美元才能破解,要么使用键盘记录器dongle,要么使用修改后的引导程序/initramfs或者臭名昭著的XKCD解密扳手。如果仅仅是USB棒上的文件,而引导程序/initramfs在HDD上没有保护,那么密钥文件也是如此。
另一方面,USB钥匙让任何人都可以访问--如果你把它放在插头上,而不是随身携带它。任何人都可以快速、方便地复制无人值守的USB棒.
我两者都做..。一个USB密钥,包含引导加载程序,内核,initramfs与LUKS加密的密钥文件,需要一个密码短语才能被访问。所以你需要钥匙和密码来解锁。不确定是否可以将此称为双因素身份验证--这是关于我在保持实际操作的同时愿意做的事情的限制。(可引导的USB棒对携带十几个LiveCD也很有用)。
你的威胁模型是什么,你想过吗?
如果你让我搬进你的房子,你想让我不费多大力气就能访问你的数据吗?
如果你明天就死了,你想让你的亲戚解密你的东西吗?
有了不需要密码的USB密钥,就有可能--而且只需要你有一份家庭照片.
我有一台服务器可以在启动使用硬件指纹,如cpu,ram,mac地址。上解密自己,根本不需要交互.这里的威胁模型是,有人可能会删除驱动器,并将其放入另一个客户的盒子,或类似的东西。
https://unix.stackexchange.com/questions/366412
复制相似问题