PROJET AUTOBLOG


Shaarli - Les discussions de Shaarli

Archivé

Site original : Shaarli - Les discussions de Shaarli du 23/07/2013

⇐ retour index

Debian LVM chiffré : déchiffrement sur clef USB

vendredi 26 septembre 2014 à 15:11
e-loquens, le 26/09/2014 à 15:11
Je voulais passer à un FS chiffré, pour diverses raisons, la principale était de tester. Je rassemble ici quelques infos que j'ai eu du mal à trouver et un retour d'expérience.

Tout d'abord, niveau perfs, rien à redire. On doit théoriquement perdre un peu à cause du chiffrement/déchiffrement lors des accès disques, mais ce n'est pas perceptible en utilisation normale. Même un (gros) jeu lancé avec Wine ne permet pas de sentir la différence.

Ensuite, mon projet était le suivant: chiffrer la totalité du disque de ma machine perso principale (sauf /boot bien entendu). Démarrer sans avoir à saisir de mot de passer supplémentaire, en déportant la clef de déchiffrement sur un périphérique USB que je puisse emporter avec moi en mon absence (ainsi un éventuel cambrioleur n'aura pas accès à mes données) ou manger en cas de perquisition (comme Alfred Sirven : http://www.dhnet.be/actu/monde/sirven-a-avale-la-carte-sim-de-son-gsm-avant-d-etre-arrete-51b7d8efe4b0de6db991894f ). Les sauvegarde se feront sur un disque dur externe chiffré également, mais sans montage automatique (ce n'est pas encore mis en place, mais c'est assez trivial en comparaison). Les clef de déchiffrement de tout ce beau monde seront sauvegardées sur un fichier chiffré KeePass qui existe à plusieurs endroits. Ça fait beaucoup de chiffrement dans un même paragraphe.

Une considération: dans un tel cas, la solidité de l'ensemble de la chaîne est égale à la solidité du plus faible des maillons. Si mes clefs sont blindées mais que le mot de passe du fichier KeePass est 1234, tous mes efforts ne vaudront pas tripette.

Par ailleurs, il est normalement conseillé d'effectuer une sauvegarde des en-têtes LUKS du système de fichiers chiffré. J'ai pris le parti de ne pas le faire. Ma stratégie de sauvegarde est éprouvée, et en tout était de cause, si mon système de fichiers est corrompu, je ne vais pas me poser de question et je vais réinstaller le tout à partir de ma sauvegarde. À vous d'adapter en fonction de vos exigences et de votre infrastructure.

Maintenant, comment faire? Sachant qu'en tout état de cause, le risque de perte de données est non nul, et que je n'en suis aucunement responsable.

Étape 0 : Sauvegardez vos données si votre disque en contient!
Étape 0.1 : Effectuez une seconde sauvegarde, on n'est jamais trop parano.

Étape 1 : Effectuer une installation "normale" de Debian (ici une Testing). Au moment du partitionnement, sélectionner "LVM Chiffré". Attention, l'écrasement du contenu du disque avec des données aléatoires est très long (>20h pour 500Go). Si vous abandonnez cette étape, vous pourrez continuer la procédure. À vous de voir.

Étape 2 : Je suis lâche et je vous renvoie au how-to, en anglais, que j'ai suivi. N'hésitez réellement pas à le suivre à la lettre, ça m'a permis de réussir du premier coup !
Tout d'abord: http://www.oxygenimpaired.com/debian-lenny-luks-encrypted-root-hidden-usb-keyfile . Arrivé à "Create the keyscript", vous pouvez passer à la suite ici (qui permet de gérer Grub2 et les versions récentes de Debian/Ubuntu) : http://www.oxygenimpaired.com/ubuntu-with-grub2-luks-encrypted-lvm-root-hidden-usb-keyfile .

Ce how-to est excellent et propose une méthode intéressante concernant la clef USB de déchiffrement: remplir le périphérique USB de données aléatoires (très long comme il se doit), récupérer 4096 octets _entre_ le MBR et le début de la première partition: on peut ensuite créer une partition avec Fdisk et la formater en vfat. La clef USB est ensuite utilisable comme une clef normale. Ça reste de l'obfuscation, ce qui signifie que ça ne protège pas des experts en sécurité, mais je trouve l'idée excellente car très simple. Par ailleurs, en cas de perte de la clef USB "physique", il reste possible d'utiliser la clef de déchiffrement paramétrée lors de l'install de Debian. Elle est demandée si initramfs ne trouve pas la clef USB.

Voilà, à vous de jouer, préparez une dose de café tout de même.
(Permalink)

Famille Michon > e-loquens, le 27/09/2014 à 15:33
Dommage, j'arrive trop tard. Il y a un article sur la question dans un vieux GLMF, de l'époque ou Denis Bodor s'intéressait encore à Linux.
Sur le même principe : la clef USB qui fait "clef de contact". En tout cas j'avais trouvé ça très intéressant et passionnant, m'y connaissant peu en système à l'époque.
(Permalink)

e-loquens > Famille Michon, le 28/09/2014 à 10:00
Oui, c'est passionnant à faire, et enrichissant car initramfs c'est pas l'endroit où on met le plus souvent les doigts.
Pas con le terme "clef de contact". Pour ne pas s'emmêler. "La phrase de passe est sur la clef de contact" c'est plus clair que "la clef de déchiffrement est sur la clef usb de déchiffrement".
(Permalink)

iOS 8.0.2 corrige les problèmes de Touch ID et de connexion cellulaire

vendredi 26 septembre 2014 à 15:03
Dexter, le 26/09/2014 à 15:03
Y aurait-il un ver dans la pomme ? Et oui ces messieurs de chez Apple ont la poisse en ce moment !
- Comptes iCloud piratés, alors qu'apparemment ils étaient au courant de la faille: http://www.01net.com/editorial/627548/celebrites-nues-apple-aurait-pu-eviter-le-piratage-d-icloud-il-etait-prevenu/
- Polémique autour de l'Iphone 6:
  - qui se plie: http://www.numerama.com/magazine/30679-oui-l-iphone-6-plus-se-tord-la-preuve-en-video.html Apple tente de se justifier en publiant les résultats de ses tests de résistance: http://www.metronews.fr/high-tech/iphone-6-plies-apple-a-effectue-des-tests-de-resistance-sur-30-000-appareils/mniz!BHUQ6zZS7KVWA/
  - qui n'est pas innovant: http://www.frandroid.com/marques/apple/241208_liphone-6-existait-deja-en-2012
  - les anciennes failles ne sont pas corrigées: http://www.globalsecuritymag.fr/Marc-Rogers-Lookout-Pourquoi-j-ai,20140923,47606.html
  - polémique également autour du prix de vente ( environ 700€ ) par rapport à son coût de fabrication ( environ 160€ ): http://www.metronews.fr/high-tech/apple-iphone-6-vendu-709-euros-il-ne-coute-que-155-euros-a-fabriquer/mniy!18JSNUxShMfTU/
- Enfin, la récente mise à jour iOS 8.0.1 qui était truffé de bugs: http://www.zdnet.fr/actualites/ios-801-a-peine-publiee-la-mise-a-jour-est-retiree-pour-cause-de-bugs-39806855.htm

Malgré tout, la marque à la pomme a tout de même vendu plus de 10 millions de son nouveau joujou en quelques jours...
(Permalink)

Earth's Water Is Older Than the Sun - D-brief | DiscoverMagazine.com

vendredi 26 septembre 2014 à 14:41
Yome, le 26/09/2014 à 14:41
30% à 50% de l'eau sur Terre serait antérieur à la date de la création du Soleil.
Wah.... Ça en fait des nouvelles hypothèses à explorer !
(Permalink)

Un bon design de PCB commence avec les bibliothèques

vendredi 26 septembre 2014 à 14:31
JJL, le 26/09/2014 à 14:31
(Permalink)

Toujours pas d'ebooks pour les Français de l’outre-mer - Next INpact

vendredi 26 septembre 2014 à 14:26
nekoblog, le 26/09/2014 à 14:26
Extrait : « Le problème n’est pas nouveau. De la même manière que la plupart des internautes situés à l’étranger, les Français résidant dans les départements et collectivités d’outre-mer (Réunion, Guyane, Martinique, Saint Pierre et Miquelon...) ne peuvent bien souvent pas acheter de livres numériques pourtant vendus sur des sites français, à l’image de celui de la FNAC. Parfois, l'internaute peut acheter son ebook, mais ne peut pas y accéder. La double peine. En cause ? L’adresse IP du consommateur ultramarin, qui peut-être considérée comme relevant en fait d’une connexion située à l'étranger. Or pour des raisons de droits d'auteur, les ventes d’ebooks sont souvent limitées géographiquement à la France, et donc restreintes techniquement. »

« Mais aucune solution n’est clairement proposée par les deux inspecteurs. Faisant valoir que les éditeurs et les cybermarchands travaillent d’ores et déjà à résoudre ce problème, les rapporteurs s’en remettent à une nouvelle mission dédiée. « Il conviendrait qu’un groupe de travail sous l’égide des ministères de la culture et de la communication (SLL) et des Outre-mer (DGOM), associant le Syndicat national de l’édition (SNE), le Syndicat de la librairie française (SLF) quelques libraires en ligne et opérateurs techniques prestataires pour les libraires (Numilog, e-Pagine, Mo3T) s’attache à définir conjointement les conditions de résolution de ce problème technique » concluent-ils. »

#offrelégaleàchier
(Permalink)

Les Inrocks - Des nouvelles du prochain album de Pink Floyd

vendredi 26 septembre 2014 à 14:13
Neuromancien, le 26/09/2014 à 14:13
Whaouu !
(Permalink)

▶ FRANCE CULTURE - YouTube

vendredi 26 septembre 2014 à 14:10
Neuromancien, le 26/09/2014 à 14:10
Via http://www.franceinter.fr/emission-service-public-la-culture-nous-coute-elle-trop-cher
(Permalink)

2850 Km avec un Raspberry Pi ! | Framboise 314, le Raspberry Pi à la sauce française….

vendredi 26 septembre 2014 à 13:42
Ecirtam, le 26/09/2014 à 13:42
(Permalink)

Décryptage - Shell shock : un obus dans les dents de bash

vendredi 26 septembre 2014 à 13:34
Ldfa, le 26/09/2014 à 13:34
Je vous propose le 1er article vraiment clair et complet que j'ai pu lire, ces jours ci, concernant la faille de sécurité Shellshock de Bash, l'interpréteur de commandes largement utilisé sous Linux, Unix, MacOS X ,etc.
(Permalink)

Facebook Posts That Should be Banned for Being So Stupid

vendredi 26 septembre 2014 à 13:31
Httqm, le 26/09/2014 à 13:31
Y'en a des VRAIMENT gratinées !!!
(Permalink)

Kevin Merigot, le 26/09/2014 à 16:00
XD

il y a de sacrées perles !

(via je sais plus)
(Permalink)

Bronco, le 26/09/2014 à 21:10
Ya du très lourd...
(Permalink)

Kubrick et le Web

vendredi 26 septembre 2014 à 13:22
porneia, le 26/09/2014 à 13:22
L'exposition virtuelle sur le thème Kubrick et le web proposée par la Cinémathèque française.
(Permalink)

Un petit pas pour l'homme, un grand pas pour l'impression 3D !

vendredi 26 septembre 2014 à 13:22
Shazen, le 26/09/2014 à 13:22
> Fruit d’un partenariat entre la NASA et la société Made In Space, la Zero-G est la première imprimante 3D à être entré dans l’espace ce dimanche 21 septembre !

| 3Dnatives
(Permalink)

Tohad sur Twitter : "Vu que les illustrations que j'ai faites pour @UsulduFutur circulent sur le web en lowdef, je les repost en + clean http://t.co/fToGUNow72"

vendredi 26 septembre 2014 à 13:16
nekoblog, le 26/09/2014 à 13:16
Haha, mais elles sont magnifiques ces illustrations ! #boutin #sarkozy #coppé

Copies de sauvegarde :
http://files.nekoblog.org/uploads/imgs/tohad-boutin.jpg
http://files.nekoblog.org/uploads/imgs/tohad-coppe.jpg
http://files.nekoblog.org/uploads/imgs/tohad-sarkozy.jpg
(Permalink)

Httqm's Docs - Linux security

vendredi 26 septembre 2014 à 13:15
Ecirtam, le 26/09/2014 à 13:15
pocShellshock
via http://shaarli.callmematthi.eu/?AUWNnA
(Permalink)

Sample Mobile App with Backbone.js and PhoneGap | Christophe Coenraets

vendredi 26 septembre 2014 à 13:10
Waldo, le 26/09/2014 à 13:10
TL;DR
Backbone + CRUD + Phonegap
(Permalink)

Les femmes dans l'espace, rencontre du deuxième type

vendredi 26 septembre 2014 à 13:08
porneia, le 26/09/2014 à 13:08
Article en date du 24.07.2012. Extrait : "Présentation de quelques unes des héroïnes de la conquête spatiale."
(Permalink)

Getting Started with Mobile App Development with PhoneGap + Yeoman + AngularJS + Ionic - Freelance Front End Developer Jesús Carrera

vendredi 26 septembre 2014 à 13:02
Waldo, le 26/09/2014 à 13:02
TL;DR
Phonegap + Angular
À lire pour faire l'appli pour papa
(Permalink)

Bookmark Bronco - Psycho Actif, le blog de Christophe André: Se parler à soi-même

vendredi 26 septembre 2014 à 12:46
Httqm, le 26/09/2014 à 12:46
Pour rebondir sur l'anecdote de l'artisan qui parle tout seul pendant qu'il travaille, c'est peut-être un autre exemple d'application de la méthode du canard en plastique : https://fr.wikipedia.org/wiki/M%C3%A9thode_du_canard_en_plastique
(Permalink)

• Les avantages du paiement sans contact | Visa France

vendredi 26 septembre 2014 à 12:38
gamerz0ne, le 26/09/2014 à 12:38
Vu sur le site de Visa :
" [...] Sécurisé !
Le paiement sans contact présente le même niveau de sécurité que le paiement carte traditionnel. "

HAHA !!
(Permalink)

Ecirtam, le 26/09/2014 à 13:02
Le lol du jour via http://shaarli.gamerz0ne.fr/?F-EzYg
"Sécurisé !

Le paiement sans contact présente le même niveau de sécurité que le paiement carte traditionnel."
(Permalink)

Bug 328571 – autostart never finishes, ksmserver ignores logout/shutdown

vendredi 26 septembre 2014 à 12:37
e-loquens, le 26/09/2014 à 12:37
Pour ceux qui ont des soucis de reboot/extinction avec KDE (l'arrêt ne fonctionne pas ou est très long). Un workaround est proposé dans le fil.
(Permalink)