Skip to content

Поддержка luks-nuker

luks-nuker — это утилита уничтожающая зашифрованные LUKS-разделы при вводе специального тревожного пароля.

Установка

sh
# apt-get install luks-nuker

Последние образы ALT Mobile на Сизифе должны идти с предустановленным luks-nuker.

Настройка

  1. Необходимо отредактировать конфиг /etc/luks-nuker.conf. Все доступные директивы представлены в файле и снабжены комментариями. ВНИМАНИЕ: КОНФИГ СТРОГО В КОДИРОВКЕ ASCII, НЕ ДОБАВЛЯЙТЕ КИРИЛЛИЦУ ДАЖЕ В КОММЕНТАРИИ.

    В большинстве случаев достаточно отредактировать директивы hash и partitions_to_nuke.

    Для отладки можно задать stderr_log_level: verbose скажет, что будет сделано, а debug ещё напечатает значение всех параметров.

    После отладки необходимо закомментировать директиву no_action, без неё luks-nuker будет делать всё, кроме самого уничтожения разделов.

  2. Сделать резервную копию LUKS-заголовков с помощью cryptsetup-luksHeaderBackup(8) и её сохранить в безопасном месте.

  3. Добавить в /etc/initrd.mk строку FEATURES += luks-nuker.

  4. Пересобрать initrd командой make-initrd.

Рекомендации

Во время установки системы можно выделить специальный раздел для совершенно секретной информации и уничтожать только его, а не зашифрованный корень. Можно также добавить тревожный пароль к основному LUKS-разделу, что приведёт к успешной разблокировке основного вместе с уничтожением совершенно секретного. Для стороннего наблюдателя это будет выглядеть как обычная разблокировка устройства.

Использование

Используем устройство как обычно, в чрезвычайной ситуации вводим тревожный пароль и уничтожаем заданные разделы.

Авторы

The avatar of contributor named as Egor Shestakov Egor Shestakov

История изменений