Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Проблемы с очисткой ключей шифрования диска из ОЗУ при переходе Linux в ждущий режим"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Проблемы с очисткой ключей шифрования диска из ОЗУ при переходе Linux в ждущий режим"  +/
Сообщение от opennews (??), 02-Июл-26, 23:13 
В ходе портирования для  NixOS инструментария cryptsetup-suspend была выявлена ошибка в подсистеме дискового шифрования LUKS (Linux Unified Key Setup), из-за которой начиная с ядра Linux 6.9 (проблемный коммит),  выпущенного в мае 2024 года, переслала работать очистка ключей шифрования из оперативной памяти при переходе системы в ждущий режим...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=65831

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


1. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +11 +/
Сообщение от Аноним (1), 02-Июл-26, 23:13 
Вполне может быть, что такой итог и был целью "рефактора", но заметили слишком быстро.
Ответить | Правка | Наверх | Cообщить модератору

10. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –4 +/
Сообщение от Аноним (10), 02-Июл-26, 23:51 
В любой корпоративной системе по-любому есть шифрование ОЗУ.
Ответить | Правка | Наверх | Cообщить модератору

11. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –4 +/
Сообщение от Счукин Е (?), 03-Июл-26, 00:03 
Там же есть секьюрити софт который эти ключи в памяти хранит как есть ну или любые другие ключи.
Вопрос в данном случае стоит иначе: где unit-тесты на новый функционал? Их нет. А это признак ручек из попки.
Ответить | Правка | Наверх | Cообщить модератору

21. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +9 +/
Сообщение от Аноним123 (?), 03-Июл-26, 07:31 
Как показывает практика: юнит тесты живут отдельно, реальность отдельно.
Ответить | Правка | Наверх | Cообщить модератору

30. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +2 +/
Сообщение от Tron is Whistling (?), 03-Июл-26, 09:58 
Дык, проблема юнит-тестов в том, что они кейс-бейсед и не покрывают всего набора входных данных и связанного поведения, это просто невозможно. Т.е. юнит-тесты при излишнем доверии дают только иллюзию работоспособности.

Избыточное алгоритмическое тестирование надёжнее, но кто ж столько платить-то будет.

Ответить | Правка | Наверх | Cообщить модератору

58. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +1 +/
Сообщение от Аноним (58), 03-Июл-26, 23:16 
Так тесты в общем-то для всяких неочевидных случаев только и нужны. Зачем тестировать то, что невозможно неправильно реализовать? А так, поведение системы в целом должно быть корректным, тесты такие и разэдакие это всё частные следствия.
Ответить | Правка | Наверх | Cообщить модератору

24. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +2 +/
Сообщение от Аноним (24), 03-Июл-26, 08:47 
Тесты в любом виде показывают только то, что код запускается и соответствует контракту на поведение (ТЗ). Практически всегда это тесты на happy path, и особо тщательных - ещё и на негативные случаи. Все остальные тесты пишутся только после багов с прода, чтобы не допустить повторения.
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

31. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +2 +/
Сообщение от Tron is Whistling (?), 03-Июл-26, 09:59 
Даже если у тебя 100% coverage - юнит-тесты не затрагивают полноценно обработку данных, только небольшой набор эксклюзивно выбранных вариантов.
Ответить | Правка | Наверх | Cообщить модератору

63. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (58), 04-Июл-26, 05:38 
> юнит-тесты не затрагивают полноценно обработку данных, только небольшой набор эксклюзивно выбранных вариантов

А ты что, тестовые наборы вручную пишешь, а не по спекам структур данных генерируешь? Это ж давно решённая проблема. Если написано "принимает любую строку длиной до N символов", генератор тебе туда насуёт полную панамку, включая обскурные кодировки и поломанный юникод, а то знаем мы этих кодеров, говорит "любая строка", а по факту там 0-9a-z, и от случайного умляута приложение крашится.

Ответить | Правка | Наверх | Cообщить модератору

66. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +1 +/
Сообщение от Tron is Whistling (?), 04-Июл-26, 08:21 
> А ты что, тестовые наборы вручную пишешь, а не по спекам структур данных

А при чём тут "спеки структур данных". Или у тебя дальше приёма, разбора и передачи структур между API гений программирования не выходит?

Ответить | Правка | Наверх | Cообщить модератору

33. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +1 +/
Сообщение от нах. (?), 03-Июл-26, 12:47 
> Все остальные тесты пишутся только после багов с прода, чтобы не допустить повторения.

поэтому они никогда не приносят пользы, поскольку повторять старый баг никто и не собирался.
А новый появится в тестах... когда его найдут.

Как ни странно (поскольку в эпоху клавы за 25 тесты стали почти бесплатновыми) пока что больше всего пользы от burn-out тестов. Уже пару раз находили ошибки которые пристальным вглядыванием хрен ты найдешь.

Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

19. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +2 +/
Сообщение от Ydro (?), 03-Июл-26, 06:07 
А для работы с данными из "зашифрованного ОЗУ" видимо надо использовать другое "зашифрованное ОЗУ", и так, до тех пор, пока наконец-то не дойдёт, что пора-бы поработать с самими данными и не дешифровать их в просто ОЗУ.
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

22. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –1 +/
Сообщение от Аноним (10), 03-Июл-26, 08:10 
Это аппаратная функция cpu, ядро об этом ничего не знает.
Ответить | Правка | Наверх | Cообщить модератору

29. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +1 +/
Сообщение от Tron is Whistling (?), 03-Июл-26, 09:56 
Шифрованием в этом случае CPU занимается, и ключ надо из него выковыривать, что уже не просто.
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

41. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от penetrator (?), 03-Июл-26, 15:36 
только этого нет на всех потребительских CPU Intel

а c AMD ситуация неоднозначная, они в последних версиях AGESA отрубили эту возможность не для эпиков и не про версий, после хайпа вроде вернули, но это не точно

Ответить | Правка | Наверх | Cообщить модератору

44. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (44), 03-Июл-26, 16:28 
>только этого нет на всех потребительских CPU Intel

Гуглите Intel TME (Total Memory Encryption):
https://www.youtube.com/watch?v=mhRWqdh3-QI
https://www.youtube.com/watch?v=ql3SQfH_2J4

Ответить | Правка | Наверх | Cообщить модератору

91. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от penetrator (?), 07-Июл-26, 15:17 
>>только этого нет на всех потребительских CPU Intel
> Гуглите Intel TME (Total Memory Encryption):
> https://www.youtube.com/watch?v=mhRWqdh3-QI
> https://www.youtube.com/watch?v=ql3SQfH_2J4

я попросил бота специально поискать обобщить данные, ну в принципы чуть лучше, чем ничего, но все еще ничего, если говорить о том же AMD:

Серверные процессоры (Xeon):

Начиная с 3-го поколения Intel Xeon Scalable (Ice Lake, 2021 год) и новее. TME-MK появился именно здесь.
Поддерживается на последующих поколениях Xeon (Sapphire Rapids и т.д.).

Клиентские процессоры (Core):

12-е поколение (Alder Lake) и 13-е поколение (Raptor Lake).
Частично в Core Ultra (Meteor Lake и новее), но с нюансами (чаще в vPro-вариантах).
В 14-м поколении (Raptor Lake Refresh) поддержка TME/TME-MK ограничена или отсутствует в многих моделях (особенно non-vPro).

TME обычно доступен в процессорах с поддержкой Intel vPro (Essentials или Enterprise), особенно в enterprise- и бизнес-ноутбуках/десктопах.

Т.е. в принципе с большего как я и говорил, а наличие опции в UEFI не говорит, что это будет работать, это включение поддержки, а не принудительное включение.

Ответить | Правка | Наверх | Cообщить модератору

47. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (44), 03-Июл-26, 16:57 
Опция, вторая снизу:
https://cdn.3dnews.ru/assets/external/galleries/2024/11/16/6...
Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

56. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 03-Июл-26, 23:10 
> только этого нет на всех потребительских CPU Intel

Ну, это как обычно проблемы штеудолюбов.
У них и ECC нет.

Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

62. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –1 +/
Сообщение от Аноним (44), 04-Июл-26, 00:14 
>Ну, это как обычно проблемы штеудолюбов.

Ребята вы чего бредите то, и ECC есть и шифрование памяти, всё по ссылкам есть:
- https://www.asus.com/ru/motherboards-components/motherboards.../
- https://www.asus.com/ru/motherboards-components/motherboards.../

Ответить | Правка | Наверх | Cообщить модератору

67. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +2 +/
Сообщение от Tron is Whistling (?), 04-Июл-26, 08:25 
У штеуда это только W680/W880 и очень ограниченный набор процов.

У AMD с Zen1 ещё ECC по факту умеют почти все чипсеты и процы (кроме APU), лишь бы у платы дороги для ECC были.

Ответить | Правка | Наверх | Cообщить модератору

68. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 04-Июл-26, 08:28 
Да-да, даже в бюджетный B450 например на ASUS B450M с R5 2600X ты можешь воткнуть ECC UDIMM - и оно будет.
Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

69. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 04-Июл-26, 08:30 
У меня например ECC-память в системах стоит начиная с 1800X/X370 (2018), а как там у вас дела?
Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

71. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –1 +/
Сообщение от Аноним (44), 04-Июл-26, 08:33 
>а как там у вас дела?

Нормально, а вот вы сначала пишите, что ничего нет и когда вам показываешь что есть вы рвётесь и минусики ставите :)

Ответить | Правка | Наверх | Cообщить модератору

72. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 04-Июл-26, 08:37 
Да нет, рвёшься тут только ты.

Давай начнём с того, что Wx80 - это достаточно новый (2022) и очень нишевый "workstation" чипсет, далёкий от "потребительского класса", про который речь.

Ответить | Правка | Наверх | Cообщить модератору

26. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Соль земли2 (?), 03-Июл-26, 09:47 
В корпоративных системах всё хранится... в корпоративных системах. А на рабочих местах только временные токены.
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

28. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +2 +/
Сообщение от Tron is Whistling (?), 03-Июл-26, 09:55 
Вы слишком хорошего мнения о "корпоративных системах", видимо не видели их никогда.
Ныне мода всё хранить в облачках, утечки стали делом вполне обыденным.
Нет, облачка не причём (вернее при чём, но редко) - просто "токены" через пять слоёв кросс-авторизации при уходе сотрудников аннулируются быстро далеко не всегда.
Ответить | Правка | Наверх | Cообщить модератору

34. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +3 +/
Сообщение от нах. (?), 03-Июл-26, 12:48 
погоди, как так - аннулируются?! Мы ж их в гитхап закомитили?! И еще вот, в гитляп. В свой, общий и еще отдельный у неведомых контрактных разработчиков.

Ответить | Правка | Наверх | Cообщить модератору

36. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 03-Июл-26, 13:27 
Да, и это вот всё :)
Ответить | Правка | Наверх | Cообщить модератору

59. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (58), 03-Июл-26, 23:23 
> аннулируются быстро далеко не всегда

Один из реальных тестов, который выполняется раз в месяц безопасниками: замер лага от момента создания аккаунта до реального получения доступа, и замер лага от момента удаления аккаунта до полной невозможности получить или продлить имеющиеся токены доступа. В компании где работает 5к человек оба лага где-то в районе минуты. То, что ты рассказываешь это какие-то поросшие имхом истории пятнадцатилетней давности, когда времена были дикие, женщины подмышки не брили, а домены админились мышкой.

Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

70. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +1 +/
Сообщение от Tron is Whistling (?), 04-Июл-26, 08:32 
А потом при реальном удалении особо ушлого сотрудника он выяснит, что его доступ ещё на неделю где-то сохранился, но ваши "безопасники" об этом даже не узнают.
Ответить | Правка | Наверх | Cообщить модератору

75. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от нах. (?), 04-Июл-26, 10:27 
не на неделю, а навечно, вот же ж токен, в тот же шитхап и закомичен!

А вот в корпоративную 1с он не зайдет, гад, через пять секунд после своего увольнения, и не сможет подписать свой поганый отпуск, у нас ИБ все тестировала и в папочку результаты каждую неделю складывает!

Ответить | Правка | Наверх | Cообщить модератору

82. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –1 +/
Сообщение от Аноним (58), 04-Июл-26, 19:18 
Ты точно понимаешь как это работает? Закоммитить, если смелый, можешь хоть свой номер социального страхования. А токен перестанет работать через 1 минуту после дезактивации аккаунта. Но даже если ты его в репу _специально_ закоммитишь (что бывает только в сказках, я таких людей не встречал за 20 с гаком лет карьеры) ничего страшного не случится. Во-первых, твой токен просто не будет работать нигде, кроме твоего собственного лаптопа подключенного к офисной сети, даже в dev окружении, где можно дропать базы без подтверждения и творить практически всё что угодно. Во-вторых, токен без ограниченного срока действия невозможно получить, максимум 90 дней, если есть бизнес-кейс и аппрув директора. Без аппрува только 5 часов для людей, и до 30 дней для сервисов. В-третьих, безопасники по репам всё равно ищут случайно забытые токены.
Ответить | Правка | Наверх | Cообщить модератору

84. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –1 +/
Сообщение от нах. (?), 04-Июл-26, 20:55 
> Ты точно понимаешь как это работает?

В отличие от тебя - да.

Ответить | Правка | Наверх | Cообщить модератору

27. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 03-Июл-26, 09:53 
Да и не в корпоративной тоже, у AMD можно и на личном десктопе включить.
Но это стоит производительности.
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору

42. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от penetrator (?), 03-Июл-26, 15:37 
TSME у тебя добавляет накладных расходов? и сколько?
Ответить | Правка | Наверх | Cообщить модератору

54. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 03-Июл-26, 23:06 
Вот здесь для эпиков Zen 4 мерили:
https://www.phoronix.com/review/amd-sme-genoa/5

На 5-series Ryzen (Zen 3) примерно то же самое.
В среднем в районе 1%, в специфичных задачах - до 10%.

Ответить | Правка | Наверх | Cообщить модератору

92. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от penetrator (?), 07-Июл-26, 15:29 
ну 1% это я переживу, сопоставимо с погрешностью измерений, 10% уже конечно не торт, но потерплю

но смотри, что меня смущает

1) Ubuntu
2) SME а не TSME - между ними есть разница, и что именно в тесте - хз

Ответить | Правка | Наверх | Cообщить модератору

93. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 07-Июл-26, 19:40 
SME вообще бессмысленная херня - ключи для неё можно сниффером на буте выдернуть точно так же, как и для диска при передаче с TPM.

А вот TSME уже интереснее - там ключ за пределы fTPM не уходит.

Ответить | Правка | Наверх | Cообщить модератору

94. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 07-Июл-26, 19:41 
Впрочем отличий именно в поведении контроллера особо никаких.
SME в теории должен дать ещё немножко накладных сверху на проверку флага и выборку ключа, но вряд ли фатально.
Ответить | Правка | К родителю #92 | Наверх | Cообщить модератору

55. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +1 +/
Сообщение от Tron is Whistling (?), 03-Июл-26, 23:07 
Из практики могу сказать, что на сжатии и кодировании - в районе 5-6%, на СУБД - 3-7% (в зависимости от типа нагрузки).
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

57. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 03-Июл-26, 23:11 
Даже ECC кстати тоже имеет свою цену. В районе 0.1-1% в зависимости от задачи.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

3. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –1 +/
Сообщение от Аноним (3), 02-Июл-26, 23:25 
> начиная с ядра Linux 6.9

Обожаю подобное! "Обновляйтесь", - говорили они.

Ответить | Правка | Наверх | Cообщить модератору

7. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +2 +/
Сообщение от Colorado_House_of_Representatives (?), 02-Июл-26, 23:41 
Не обновляйтесь. Мы взломаем ваш рут простым питоновским скриптом.
Ответить | Правка | Наверх | Cообщить модератору

12. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +2 +/
Сообщение от Счукин Е (?), 03-Июл-26, 00:07 
Думаешь они нарочно питон придумали чтобы вот так вот поступать?
Ответить | Правка | Наверх | Cообщить модератору

15. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Colorado_House_of_Representatives (?), 03-Июл-26, 00:32 
Думаю шутка зашла слишком далеко и перестала быть смешной.
Ответить | Правка | Наверх | Cообщить модератору

8. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (8), 02-Июл-26, 23:44 
Конечно, зачем тебе что-то свежее 5.10 сейчас. Там никто ничего не ищет, будешь Неуловимым Джо.
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

9. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +5 +/
Сообщение от Аноним (44), 02-Июл-26, 23:46 
>"Обновляйтесь", - говорили они

И правильно говорили, потому что в версиях до 6.9 будут другие баги и уязвимости.
https://kernel.org
Нельзя рассматривать последнюю версию какого либо ПО как идеально завершенную, это просто надо быть в потоке изменений, как с теми же браузерами, каждый месяц новая версия.

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

14. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (3), 03-Июл-26, 00:26 
> каждый месяц новая версия

каждый месяц новые баги

Ответить | Правка | Наверх | Cообщить модератору

18. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +1 +/
Сообщение от Аноним (44), 03-Июл-26, 00:37 
Старые закрыли, новые появились. Это так и работает.
Ответить | Правка | Наверх | Cообщить модератору

4. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –1 +/
Сообщение от Аноним (3), 02-Июл-26, 23:30 
> для NixOS ... задействован старый патч к ядру, не принятый в 2015 году, принудительно очищающий ключи из памяти перед переходом в режим сна.

Почему не приняли? Ф.И.О. - есть у этого? Или он - ф..н?

Ответить | Правка | Наверх | Cообщить модератору

5. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +4 +/
Сообщение от Colorado_House_of_Representatives (?), 02-Июл-26, 23:40 
Так при переходе в ждущий режим ключи никогда и не очищались. На то он и ждущий режим. В Linux терминология несколько отличается. Возможно, авторы имели в виду спящий режим (гибернацию).
Ответить | Правка | Наверх | Cообщить модератору

51. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (51), 03-Июл-26, 18:07 
написано же - suspend
Ответить | Правка | Наверх | Cообщить модератору

52. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (51), 03-Июл-26, 18:08 
cryptsetup-suspend
https://manpages.debian.org/unstable/cryptsetup-suspend/cryp...
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

20. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +2 +/
Сообщение от vexelmann (ok), 03-Июл-26, 07:11 
Не баг, а фича!
Ответить | Правка | Наверх | Cообщить модератору

25. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Kilrathi (ok), 03-Июл-26, 09:08 
Вполне возможно.
Я в ряде ситуаций использую как раз временное хранение ключа дешифровки LUKS в неочищаемых при "теплой" перезагрузке областях ОЗУ.
Собственно, при удаленной работе без постоянного KVM к физике и без, либо при недоверии, TPM-чипу знаю только два варианта работы с "полнодисковым" шифрованием: либо, как выше сказано, писать ключ в неочищаемый участок памяти при старте системы (тогда система будет сама расшифровываться после перезагрузке, но в случае "холодного" сброса или отключения потребуется что б кто-то на месте ввел пароль дешифровки или подключил KVM для удаленного ввода), либо через промежуточную загрузку (например сначала грузить образ с dropbear, а с него уже инициировать расшифровку и запуск основной системы с шифрованного).

Это, естественно, серьезные дыры. Но в рамках защиты "архивов с котиками" и тп SOHO - за глаза. А "серьезные люди" при острой необходимости либо спецоборудованием снимут все ключи из рабочего дампа оперативки, либо "ласково" попросят их у одного из обладателей.

Ответить | Правка | Наверх | Cообщить модератору

45. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (58), 03-Июл-26, 16:54 
> при недоверии, TPM-чипу
> в рамках защиты "архивов с котиками"

А уборщице в ДЦ где твоя "физика" стоит ты доверяешь? А ведь сунет флешку в порт и заразит вирусом.

Ответить | Правка | Наверх | Cообщить модератору

46. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Kilrathi (ok), 03-Июл-26, 16:56 
> А уборщице в ДЦ где твоя "физика" стоит ты доверяешь? А ведь
> сунет флешку в порт и заразит вирусом.

В headless никсовый сервак? :))

Ответить | Правка | Наверх | Cообщить модератору

60. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (58), 03-Июл-26, 23:34 
А ты думал зиродеи только у винды бывают? Что ей помешает загрузить твой сервак со своей системы, скинуть дамп памяти и вернуть как было? "Ой, кабель задела случайно когда пол мыла, всё и потухло. А электрика чинить не пустила сразу, по помытому-то". У неё-то в отличие от тебя ключ от серверной с доступом 24×7 есть.
Ответить | Правка | Наверх | Cообщить модератору

64. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Kilrathi (ok), 04-Июл-26, 06:20 
> А ты думал зиродеи только у винды бывают? Что ей помешает загрузить
> твой сервак со своей системы, скинуть дамп памяти и вернуть как
> было? "Ой, кабель задела случайно когда пол мыла, всё и потухло.
> А электрика чинить не пустила сразу, по помытому-то". У неё-то в
> отличие от тебя ключ от серверной с доступом 24×7 есть.

Вы мультиков пересмотрели.

Ответить | Правка | Наверх | Cообщить модератору

74. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 04-Июл-26, 08:41 
Зря. Физический доступ - это трындец. При должном навыке действительно легко, открытие крышки сервера (оно регистрируется не у всех), установка сниффера на память, дальше ключ из твоего TPM аккуратно перетекает в сниффер на буте, сниффер снимается, крышка закрывается.

Но это если у тебя есть, что брать. Если у тебя там просто очередной интернет-магазин или гачагейм для школотронов - естественно, никто связываться не будет.

Ответить | Правка | Наверх | Cообщить модератору

77. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –1 +/
Сообщение от ЛеньВыдумывать (?), 04-Июл-26, 10:44 
Да откуда вы такие фантазеры беретесь? Все, что должно быть защищено на сигнализации стоит. И добрые ребята с автоматами из ГБР приезжают примерно в течение 4-5 минут. А где вообще все серьезно, с автоматами на проходной сидят.
Ответить | Правка | Наверх | Cообщить модератору

80. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +1 +/
Сообщение от нах. (?), 04-Июл-26, 11:57 
вот да, откуда ты, фантазер, взялся?

Ответить | Правка | Наверх | Cообщить модератору

95. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 08-Июл-26, 21:27 
> Да откуда вы такие фантазеры беретесь? Все, что должно быть защищено на
> сигнализации стоит. И добрые ребята с автоматами из ГБР приезжают примерно
> в течение 4-5 минут. А где вообще все серьезно, с автоматами
> на проходной сидят.

Ребята с помпухой на открытие крышки сервера? А мсьё люто фантастики пересмотрел :)

Ответить | Правка | К родителю #77 | Наверх | Cообщить модератору

83. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (58), 04-Июл-26, 19:20 
> Вы мультиков пересмотрели.

Про безопасность "физиков" уровня шапочек из фольги и недоверие TPM рассказываешь ты, а мультиков пересмотрел я? Ок, понял-принял. Держи в курсе.

Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

73. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +1 +/
Сообщение от Tron is Whistling (?), 04-Июл-26, 08:38 
> В headless никсовый сервак? :))

Да. Почему нет? USB точно все отключены? Даже у BMC?

Ответить | Правка | К родителю #46 | Наверх | Cообщить модератору

76. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от нах. (?), 04-Июл-26, 10:32 
Да XEP она тот кабель для того bmc найдет!
(и у вендора XEP закажет, даже срисовав серийники, этамодельбольшенеподдерживается, да нам плевать что еол не наступил, только eos - корзинку вот для дисков хотите, можем продать с пятидесятикратной наценкой!)

хотя... может это она их и тырит?

Ответить | Правка | Наверх | Cообщить модератору

78. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от ЛеньВыдумывать (?), 04-Июл-26, 10:50 
И солит в трехлитровых банках. Иначе чем объяснить наценку у вендора? Я вон у своей клавиатуры ценник посмотрел - каких-то 1к евро, я даже точно запоминать не стал. А все почему? ПАК, попробуй туда другую клаву купи. Так и списали ПАК, не распаковав клавы из пленки. Ну да ничего, у меня дома нормально работают.
Ответить | Правка | Наверх | Cообщить модератору

81. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от нах. (?), 04-Июл-26, 12:02 
> Иначе чем объяснить наценку у вендора?

потому что эта хрень втыкается в хрен-чего-его-разберет вендорский порт, в каждой модели свой. Возможно они и нашли эти разъемы на китайской помойке, но даже если тебе повезет откуда-то взять такой же точно - разводку ты не узнаешь (хотя скорее всего это выкрутасы на тему usb).

А ставить стандартные порты на морду а не на конец этой вот сопли - ну нет, это не энтерпрайзненько. На юнитовых серверах в принципе оправдывается тем что там вообще мало места (странно, а 20 лет назад в них полноценный dvd-привод помещался как-то), но они ж так и на блейды лепят, хотя там всегда остается свободное место на панелях. И еще вот кнопки, кнопки надо сделать нажимаемые только гвоздиком! (у уборщицы-то точно найдется, а у тебя, роняя тапки прибежавшего на алярму - не факт)


Ответить | Правка | Наверх | Cообщить модератору

85. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 05-Июл-26, 09:16 
Ummmm... На тех же 1U деллах вполне обычный USB для BMC на морде.
Видимо речь о каких-то забавных китайских чудесах?
Ответить | Правка | К родителю #76 | Наверх | Cообщить модератору

87. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от нах. (?), 05-Июл-26, 22:37 
1u немодно. Модно blade servers, а там каждая зараза норовит свой ни с чем несовместимый хвост, что супермикра, что хепе.
https://www.cisco.com/c/en/us/td/docs/unified_computing/ucs/...

(из людоедских стран, разумеется, не откроется)

на шестой странице, приколись бабка. Это ты еще его цену не видел! Поставка в течении трех месяцев.

Ответить | Правка | Наверх | Cообщить модератору

88. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 06-Июл-26, 23:57 
Ну, технологические коннекторы у циски - это всегда красиво :D
Ответить | Правка | Наверх | Cообщить модератору

89. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 06-Июл-26, 23:57 
Целый KVM запихали однако :D
Ответить | Правка | К родителю #87 | Наверх | Cообщить модератору

90. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Tron is Whistling (?), 07-Июл-26, 00:00 
На делловских блейдшасси кстати тоже нормальный USB.
Ответить | Правка | К родителю #87 | Наверх | Cообщить модератору

86. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Colorado_House_of_Representatives (?), 05-Июл-26, 11:37 
> например сначала грузить образ с dropbear

Зачем "сначала"? Поместите dropbear в initramfs (или что там у вас) сразу. Нет внешнего IP – поместите yggdrasil туда же.

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

23. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –1 +/
Сообщение от ИмяХ (ok), 03-Июл-26, 08:16 
>>проблемный коммит
>>author Christian Brauner

Интересно, на сколько лет его посадят в тюрьму за написание вредоносного комитета? Или этот бекдор был для спецслужб и он снова отмажется, мол, нечаянно не уследил, что поделать, это язнк такой.

Ответить | Правка | Наверх | Cообщить модератору

35. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от нах. (?), 03-Июл-26, 12:49 
у тебя шапочка из фольги сползает!
Ответить | Правка | Наверх | Cообщить модератору

39. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  –1 +/
Сообщение от Анонимemail (39), 03-Июл-26, 14:18 
Лучше как он - в шапочке из фольги, чем как вы - в презервативе из фольги.
Ответить | Правка | Наверх | Cообщить модератору

43. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (43), 03-Июл-26, 15:54 
Из свинцовой фольги
Ответить | Правка | Наверх | Cообщить модератору

37. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (3), 03-Июл-26, 14:13 
> на сколько лет его посадят

Это зависит от юрисдикции, где он работает. И судя по имени, он не китаец.

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

49. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (51), 03-Июл-26, 18:03 
> Данное изменение уже принято и войдёт в состав выпуска cryptsetup 2.8.7

а у кого версия 2.6.1 чо делать?

Ответить | Правка | Наверх | Cообщить модератору

53. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (3), 03-Июл-26, 21:01 
в те времена ещё не была создана данная уязвимость.
Ответить | Правка | Наверх | Cообщить модератору

65. "Проблемы с очисткой ключей шифрования диска из ОЗУ при перех..."  +/
Сообщение от Аноним (65), 04-Июл-26, 07:07 
Да хрен там плавал. Это значит не баг, а фича. Потому что в Дебиане 13 на шифрованном разделе машина норм уходит в сон, и так же норм из него выходит, без запроса ключей. Я сначала подумал - нифигасе. А так вон оно что, баг всё же.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру