要保证数据安全,冷储存比 nas 更好

274 天前
 Gesar

这里的安全指的是不会被其他人访问,群晖的 nas 提供了加密功能,但是开机会自动解密,密钥在内存里。如果这时候有人能物理碰到 nas ,还是能获取到里面的数据的。
对比热储存,bitlocker 加密或者其他文件加密,基本不可能被破解,哪怕是硬盘被抱走。
想象一下,nas 里储存了很多敏感数据,突然有人上门直接抱走整个机器,这时数据就没有绝对安全的。

3773 次点击
所在节点    NAS
33 条回复
fms
273 天前
我树莓派开了 luks ,initrd 里要 ssh 远程上去手动解密才进入正常的开机阶段,断电后就启不来了,我认知范围里蛮安全的
Donaldo
273 天前
一般来说普通人说的数据安全指的是数据可用性而不是机密性
billccn
273 天前
@cc666 旧版的 Windows Boot Manager 有一个漏洞 CVE-2023-21563 ,在特定的情形下没有清除内存里的 Bitlocker key 就引导第三方非 Windows 操作系统,导致密钥泄漏。虽然新版的已经没有漏洞,但是旧版太多,全部录进黑名单(证书吊销列表)会占用主板固件近一半的空间,而且会导致旧系统无法安装,于是微软决定不吊销。所以攻击者如果可以修改磁盘或者 BIOS 允许用其他载有旧版 Boot Manager 的介质启动的话都可以轻松解密 Bitlocker 。目前的解决方案是设置 TPM+PIN 的形式,但是 Windows Home 不支持。
cc666
273 天前
@billccn 感谢指出

@v2tudnew 这个完全称不上漏洞或者 BUG ,设备的控制权在别人手里,别人以管理员解锁了设备了,可以获得 bitlock 密钥是预期行为
Tomatopotato
272 天前
@lqs 开机自动解密=没加密这说法是错误的。如果真的这么蠢,为啥威联通群晖都做这功能,他们的产品经理程序员都是弱智吗?

你想想,假如你 nas 被人抱走,然后人家插上网线开机,硬盘开机自动解密了,但是访问硬盘的方式仍然是需要密码的,要么 WebUI 登录,要么 SMB ,要么 SSH ,你都不可能绕过系统去直接读硬盘,但凡你把硬盘直接拔下来,你还是无法直接读。这就是开机自动解密的设计理由。
rockyastor
272 天前
@qiuhang 但是我根本没必要在网上说什么话含沙射影某人啊
Gesar
272 天前
@Tomatopotato 只要是密钥在内存里,就能 dma 读。或者有 ttl 串口、主板测试点更简单。
Tomatopotato
270 天前
@Gesar 你觉得你的数据值得别人这么搞你吗?
Od37v61n5s89gXx8
270 天前
都突然有人上门了,他不能对你一顿严刑拷打?你能撑几轮不交密码? NAS 就不一样了,你可以用别人的名义租套房,把 nas 放到那里,冲到你家的人都不知道你还有这玩意,而且 nas 加密文件夹又不是必须开机自动挂载,就算自动挂载的,你没密码也登陆不上,不开机又是加密状态,安全性怎么也比移动硬盘高吧
Kite6
269 天前
没启动的时候,怎么 ssh ?
Kite6
269 天前
@fms 没启动的时候,怎么 ssh ?
fms
268 天前
@Kite6 大概就是 ssh 集成到 initramfs 里,要是树莓派的话可以看这个工具,太细节的我也都忘了,当时是以这个工具为主线搞的
https://github.com/gitbls/sdm/blob/b02faaaef698053f23ca57e9da8a122049c6cae0/Docs/Disk-Encryption.md
huangdog
261 天前
你多机密的数据需要加密啊?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1106691

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX