Перейти до змісту
View in the app

A better way to browse. Learn more.

Файна Україна

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Шифрування: LUKS, VeraCrypt і коли що використовувати

Рекомендовані відповіді

Опубліковано
  • Адміністратор

Що таке шифрування і навіщо воно потрібно

Шифрування це математичне перетворення даних на нечитаний вид за допомогою ключа. Без ключа дані виглядають як довільний набір байт. Із ключем читаються нормально. За цим стоїть сторіччя математики та криптографії.


Важливо зрозуміти з самого початку — шифрування захищає дані у спокої та русі. Дані спокою це файли на диску. Дані руху є трафік між пристроями. Різні інструменти вирішують різні завдання та плутати їх небезпечно.

Симетричне шифрування

Один і той же ключ використовується для шифрування та розшифровки. Швидко та ефективно для великих обсягів даних.


AES– стандарт де-факто. Прийнятий урядом США після відкритого конкурсу 2001 року. Використовується скрізь – у LUKS для шифрування дисків, у TLS для веб-трафіку, у месенджерах. AES-128 є достатнім для більшості завдань. AES-256 використовується там, де потрібний захист на десятиліття вперед у тому числі від майбутніх квантових комп'ютерів.


ChaCha20- сучасна альтернатива AES. Використовується у TLS 1.3, WireGuard, Signal. Швидше за AES на пристроях без апаратного прискорення. Однаково надійна за правильної реалізації.


Головна проблема симетричного шифрування – як безпечно передати ключ іншій стороні? Цю проблему вирішує асиметричне шифрування.


Асиметричне шифрування

Використовує пару ключів – публічний та приватний. Публічний роздаєш усім. Приватний зберігаєш лише у себе.

RSA- класичний алгоритм заснований на складності факторизації великих чисел. Використовується у PGP, SSL, SSH. Потребує великих ключів - щонайменше 2048 біт, рекомендується 4096 біт.

Elliptic Curve Cryptography (ECC)– сучасна альтернатива RSA. Дає той же рівень безпеки за значно меншого розміру ключа. 256-бітний ключ ECC еквівалентний 3072-бітному ключу RSA. Використовується у сучасних месенджерах, TLS 1.3, Signal Protocol.

Асиметричне шифрування повільніше за симетричне тому на практиці використовується гібридний підхід - асиметричне шифрування для обміну ключами, симетричне для шифрування самих даних.


Захист ключів - найважливіше

Алгоритм шифрування математики. Зламати брутфорсом AES-256 неможливо при будь-якому існуючому залозі. Але сам ключ потрібно звідкись взяти – зазвичай із пароля користувача.

Тут з'являється функція виведення ключа (KDF). Вона бере твій пароль і перетворює його на криптографічний ключ так, щоб перебір паролів був максимально дорогим.

PBKDF2– старий стандарт. Прості ітерації хешування. Добре паралелізується на GPU – вразливий до атак із відеокартами.

bcrypt— вимагає більше пам'яті, ніж PBKDF2. Найкраще захищає від GPU атак.

Argon2id– переможець Password Hashing Competition 2015 року. Потребує величезної кількості RAM на кожну спробу. Робить атаки через GPU та спеціалізоване залізо економічно невигідними. Це найкращий вибір для захисту ключів у 2026 році.


LUKS vs VeraCrypt - докладне порівняння

Це два інструменти, які часто порівнюють, але вони вирішують трохи різні завдання.

LUKS (Linux Unified Key Setup)

LUKS – це стандарт повнодискового шифрування на Linux. Не окрема програма, а специфікація формату зашифрованого розділу підтримується ядром Linux безпосередньо.


Що робить LUKS добрим. Інтеграція з ядром Linux на рівні dm-crypt означає максимальну продуктивність - шифрування та розшифрування відбуваються прозоро без помітної втрати швидкості на сучасному залізі з апаратним AES. До 8 ключових слотів можна додати кілька паролів для різних цілей, включаючи duress пароль який знищує дані. LUKS2 підтримує Argon2id – найсильніший захист ключа від брутфорсу.


Для чого LUKS найкращий вибір. Шифрування системного диска на Linux – це єдиний правильний інструмент для цього завдання. Шифрування зовнішніх дисків та флешок під Linux. Ситуації, де потрібна максимальна продуктивність та інтеграція з операційною системою.


Слабка сторона LUKS. Метадані заголовка видно - сам факт, що диск зашифрований через LUKS можна визначити без знання пароля. Немає нативної підтримки прихованих томів. Прив'язаний до екосистеми Linux.

VeraCrypt

VeraCrypt це форк TrueCrypt розроблений після того, як проект TrueCrypt був закритий за підозрілих обставин у 2014 році. Кросплатформовий – працює на Windows, macOS, Linux.


Що робить VeraCrypt унікальним. Приховані томи - це головна особливість якої немає у LUKS. Створюєш зашифрований контейнер із двома паролями. Один відкриває звичайний том із невинними даними. Другий відкриває прихований том із реально важливими даними. Математично довести існування прихованого тому неможливо без знання другого пароля — це називається plausible deniability. Зашифровані контейнери у вигляді файлів - можна створити зашифрований файл-контейнер, який зберігається всередині вже зашифрованого диска, створюючи додатковий шар захисту. Кросплатформенність - контейнер VeraCrypt можна відкрити на Windows, macOS і Linux одним і тим самим паролем.


Для чого VeraCrypt найкращий вибір. Зберігання чутливих файлів усередині зашифрованої системи — подвійний шар захисту. Ситуація де потрібна plausible deniability — прихований том захищає при примусі до видачі пароля. Кросплатформні контейнери, які потрібно відкривати на різних операційних системах. Зберігання файлів на хмарних сервісах – шифруєш контейнер локально та завантажуєш зашифрований файл у хмару.


Слабка сторона VeraCrypt. Повільніше LUKS через роботу в просторі користувача, а не на рівні ядра. Ітерації при введенні пароля займають кілька секунд - це навмисно для захисту від брутфорсу, але незручно.


Як вибрати правильний інструмент

Питання не в тому який інструмент є кращим — питання в тому яку загрозу потрібно закрити.


Шифруєш системний диск Linuxлише LUKS. Це його рідне середовище. Максимальна продуктивність та інтеграція.


Зберігаєш чутливі файли всередині зашифрованої системи— VeraCrypt контейнер. Подвійний шар. Якщо хтось отримав доступ до системи, файли в контейнері все одно зашифровані окремим ключем.


Потрібна plausible deniability- тільки VeraCrypt із прихованим томом. LUKS цього не вміє.


Шифруєш флешку для перенесення даних між пристроями, включаючи Windows— VeraCrypt. LUKS флешку не відкриєш Windows без додаткових інструментів.


Максимальна зв'язка для параноїка- LUKS на системному диску плюс VeraCrypt контейнер всередині особливо чутливих даних. Два незалежні шари шифрування з різними паролями.


Практичні рекомендації

Перше — сила пароля важливіша за вибір алгоритму. AES-256 із паролем "password" зламується за секунди. AES-128 з паролем із шести випадкових слів через Diceware незламуємо за розумний час.

Друге - Argon2id в LUKS2 обов'язковий. Якщо встановлено LUKS зі стандартними налаштуваннями, параметри KDF можуть бути слабшими, ніж потрібно. Перевірити і посилити можна через cryptsetup.

Третє — фізична безпека важливіша за криптографію. Увімкнений пристрій із розшифрованим диском нівелює будь-яке шифрування. Ключі у RAM доступні при cold boot атаці. Вимкнений пристрій з LUKS та сильним паролем – математично захищений.

Четверте – шифрування це не анонімність. Зашифрований диск приховує вміст даних, але не приховує сам факт їх існування, час створення та метадані файлової системи. Для анонімності необхідні окремі інструменти.


Для публікації повідомлень створіть обліковий запис або авторизуйтесь

Акаунт

Навігація

Пошук

Пошук

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.