TrueCrypt - trezor nejen pro porno a nelegální software |
autor: Kwolek Jirka , publikováno 21.9.2006 |
Jste si opravdu jisti, že vaše data jsou v naprostém bezpečí? Ano? Tak to Vám určitě nebude vadit, když si někdo přečte vaše emaily, ohodnotí stažené filmy (Maximum Perv...no fuj!), prohlédne fotky, prostuduje účetnictví, okopíruje si obrázky vaši "občasné" přítelkyně, spočítá cenu nelegálního software a filmů... To by vám už vadilo? A kde máte jistotu, že něco podobného nemůže nastat... Pokud využíváte open-source utilitu TrueCrypt můžete klidně spát - pokud ne, pak čtěte.
Uživatel může některé virtuální disky nastavit jako "oblíbené" (Save as Favorite) - takové disky je možné rychle připojit do systému, do stejného "místa", kam jsme je umístili původně.
Systémové předvolby dovolují s virtuálními disky TrueCrypt provádět další "triky" - šifrované disky se mohou například automaticky odpojit po jisté době nečinnosti, včetně nastavení automatického startu TrueCryptu a připojení již zmíněných oblíbených disků.
Rychlost šifrování
TrueCrypt má v sobě zabudovaný test rychlosti (benchmark). Na mém domácím počítači s Athlonem 64 3800+ (takt 2400MHz) byl výsledek šifrování / dešifrování následující:
Pokud rychlost šifrování překročí 30-40MB/s, šifrování a dešifrování dat "za chodu" si téměř nevšimnete.
Tip: doporučuji vždy zvolit některý z nejrychlejších algoritmů - v praxi jsou všechny metody téměř stejně bezpečné (co se týče běžného použití), ale ty rychlejší budou systém zatěžovat méně...
Závěr
Domovská stránka projektu je: http://www.truecrypt.org - současně aktuální verze 4.2a je ke stažení zde (velikost 1388kB). K dispozici je i český jazykový balíček zde.
I když možnosti šifrování nabízí i Windows XP, neposkytuje takovou pružnost, jak je tomu v případě TrueCryptu - kde můžete šifrované "kontejnéry" přenášet mezi různými počítači, zálohovat nebo ukládat na síťová nebo internetová datová úložiště.
Za celou dobu co používám TrueCrypt jsem nenarazil na žádný podstatný problém - pokud by tuto utilitu používalo více lidí, vyvarovali by mnoha nepříjemným problémům (u partnera, milence/ky, šéfů, kolegů nebo - a to v krajním případě - před zvídavým zrakem kontrolorů nebo, nedej bože vyšetřovatele).
Redakce si vyhrazuje právo odstranit neslušné a nevhodné příspěvky. Případné vyhrady na diskuze(zavináč)pctuning.cz
(zkráceno)
VIA PadLock Software Security Suite
-VIA StrongBox
-The VIA PadLock VPN
-The VIA PadLock Tru-Delete
-The VIA PadLock ZIP Utility
-The VIA PadLock SDK
-Enhanced VIA PadLock SDK
-VIA Java™ Cryptography Service Provider
Kundi Kadernik: neboj nie si paranoidní sám :-)
P.S. TrueCryptu tiež fandím
Je to super SW, když byly nějaké minoritní problémy s Windows po vydání service packu, tak to v Dekartu hned updatli.
Předtím jsem testoval celkem dlouho Bestcrypt od Jetica, který byl taky prvotřídní.
TrueCrypt jsem zkoušel taky (verzi 3.0a, paralelně s Dekartem) ale měl jsem s ním nějaké vážnější problémy (teď už nevím co to bylo, ale nic kosmetického), tak jsem ho musel vyřadit. Nemůžu si dovolit žádný výpadek (nechci riskovat, že se budu muset vracet k xdní staré záloze)...
hlavne kdyz nevis, jakou metodou to je zasifrovany
Je to obecna problematika silnych a slabych hesel pro jakekoliv pouziti, ne pouze TrueCryptu. TrueCrypt co se tyce ukladani hesel a prace s nimi nema (mne zname) slabiny.
tak to je 95 na 10 (skoro 6*10 na 19)S Intel Pentiom4 3.0GHz, ktory zvláda 13,5 milióna kombinácií za sekundu by to trvalo počkaj... za cca. 140 tisíc rokov. Takže, teoreticky DC 3.0GHz za 70 tisíc rokov. A to nie je ani AES 128/192/256bit. tam ten čas radšej ani neodhadujem !
Ale je tu jeden problem ato sú počítačové siete tak napr. Iba necelych 5 mesiacov stacilo 14-tisic pocitacom za pomoci internetu odhalit otvoreny text "strong cryptography makes the world a safer place" - šifrovací kľúč 8558891AB0C851B6 a to bol algoritmus DES o sile 56 bitov.
A teraz si predstavte superpocitace v NSA o pocte 5 milionov dvojjadrovych CPU povedzme, ze by to bol len Intel Core2 Duo E6600 2.4GHz, 4MB a ak pôjdeme za hranice x86 mikrosveta, osemjadrové procesory UltraSparc T1 (Niagara) spoločnosti Sun. TAK TO 10 MIESTNE HESLO WINRARU ALEBO WINZIPU ĆI INÉ MA ZA PAR SEKUND. Je to síce vystrihnuté ako Brownovej Digitálnej pevnosti ale...
Ale aj tak šifrujte, hashujte bezny clovek je pre NSA nedolezitý, pre firmy to platí na 200% priemyselná spionaž nespí.
Nikdy predsa v elektronickom svete neviete kto sa pozera a Eshelon reps. Encoridge nespí.
pokud si jako heslo dáte 10-ti v podstatě náhodný znakový řetězec, není pravděpodobnost uhodnutí moc velká.
Misto Fatality napsises treba F4t41ity s zadnej slvonik nepomuze, musis jit na to hrubou silou
Jinak samoze nejhorsi u hesel je ze clovek je linej a pouziva stejny a casto predvidatelny hesla.
Na je kazdy slovnik kratky a pamatuje se to dobre...
TrueCrypt Format.exe
TrueCrypt.exe
truecrypt.sys
truecrypt-x64.sys
Configuration.xml
můžeš si to dát na flash disk nebo kamkoliv jinam /na cd by nešlo uložit cfg/. N aplochu si dáš odkaz na truecrypt.exe a je nainstalovaný..
b) pokud uz ty data nechces a chces obnovit zminenych 10GB prostoru na disku, proste smazat ten soubor TC jednotky.
Tedy vidí jej i případný trojan, nebo virus. Jako ochrana se tedy dá použít pouze v případech, kdy není namountovaný, tedy např. když disk někdo ukradne, nebo když disk klekne tak, že už nejde bezpečně smazat.
Šifrování WinXP naproti tomu dešifruje soubory "za běhu" tedy dokud k souboru uživatel nepřistoupí, tak jej nikdo jiný (pokud nezná heslo) nepřečte. Má ovšem jiné nevýhody (použité heslo je chráněné silou uživatelského hesla a je generováno náhodně na každém stroji, takže není přenositelné).
K Truecryptu potřebuješ heslo nebo ten keyfile. U šifrování co má XP stačí na chvilku přiskočit k počítači s nalogovaným uživatelem a vyexportovat si ten certifikát /tedy to srovnatelné s keyfile/. Většina uživatelů si však ukradou svá Windows 2000/XP šifrovaná data sami tím že si certifikát nevyexportují tím že z nějakého důvodu se instalují Windows znovu...Pak jsi bez certifikátu nahraný:-):-):-)
1) ano - po "namountování" jsou soubory viditelné - ale pokud ten program chápu (a dle testu rychlosti to tak také vypadá) jsou uloženy šifrované - tedy šifrují se při přesunu na "disk" - a při otevření se dešifrují - viz popis na webu - třeba při přehrávání videa se dešifruje a přehrává "postupně"
2)ano - BFU a lamy nechávají "mountlé" soubory i ve chvíli, kdy s nimi nepracují - to už není moc o bezpečnosti, že ? - to je jak si stěžovat, že když necháte u auta se superimmobilizérem klíč v zapalování a odejdete, tak že s ním může někdo odjet....
3) šifrování v XPčkách není tomuto programu konkurencí ;o)
=> nestačí mať zašifrovanú partíciu/dáta heslom, ale samotné heslo musí byť chránené hashom-odlačkom v realnom čase.
Lock Folder si v adresáři sám vytvoří složku Locker, která se po vložení správného hesla automaticky otevře a do ní všechno nahážete. Pak ji zamknete, Složka Locker zmizí a Folder Lock se tváří, že má stále svých cca 5 MB, i když tam máte třeba 5 GB. Pokud dáte třikrát po sobě špatné heslo, zamkne se Windows a končíte. myslím že pro domácí použití postačující.
(mmch. IMHO by obnova partition TC mohla byt mozna pokud vytvoris znova stejnou partition (nenaformatovanou!), protoze TC nepouziva Boot Sektor partition. Obnova smazane jakokoliv jine partition napr. klasicke NTFS ci FAT bude v tomto ohledu obtiznejsi nebot neni zcela trivialni obnovit prave boot sector dane jednotky)
... a pokud smazes soubor TC, jsou moznosti obnovy tohoto souboru naprosto presne stejne jako moznosti obnovy jakehokoli jineho smazaneho souboru (tj. obnoveni z kose, obnoveni z system Volume Information atd.)
Když kliknu Create Volume, tak musím vybrat stávající oddíl? Když mám C,D,E, tak např. vyberu E a on mi vytvoří virtuální disk(třeba Q) o stejné velikosti jako je E, nebo mi celé E zašifruje?
Proč nemůžu měnit velikost?
Díky za vysvětlení
Pokud bych to tedy chtěl použít jako disk, tak to furt nechápu. Já si musím tu partition vytvořit sám? Pochopil jsem to tak, že mi ji vytvoří TC, ne?
Když tedy vyberu, že chcu Partition3(E
No jo, ale když je ten soubor komprimován Windowsama, tak to nejde!
Nemůžu zašifrovat celý adresář?
Samozřejmě, pokud je někdo Franta Játro, mezi přáteli též nazývaný megalama, a používá pro všechny členy domácnosti jeden účet, tak to nejde, ale pak je řešení s TrueCryptem takovým "rovnákem na ohýbák".
Účel TrueCryptu je úplně jiný, než kompenzace neschopnosti práce uživatele-rádobysprávce s právy filesystému.
TrueCrypt je skvělý, ale uváděný příklad důvodu nasazení mi připadá trochu mimo.
No a i kdyby to nevěděl, tak se o tom píše v HELPu(u něčeho tak zásadního, jako je šifrování dat mi přijde celkem logický si o tom něco přečíst):
Chcete-li dešifrovat nějaký soubor, musí být nejprve dešifrován šifrovací klíč souboru. Tento klíč lze dešifrovat, pokud má uživatel soukromý klíč odpovídající příslušnému veřejnému klíči.
Jen me uplne neoslovil traveller mod - neporadil by mi nekdo jak jednoduse treba v Cecku udelat autorun.exe? Pomoci autorun.inf lze zadat jen spusteni jednoho exace ...
Jinak lze samozrejme autorun.exe udelat v jakekolim proramovacim jazyku, zalezi co po nem clovek chce (pokud to ma mit nejaky GUI tak je asi nejrychlejsi cestou Delphi). Nektery reseni se daji stahnout i free na netu (treba pro spousteni filmu atd.).
nullOtazka zni da se vyuzit pro stahovani a pro archivaci velkeho mnozstvi dat?
Prijde mi to jako si hrat s archivem RAR mam soubor kterej ma tu vyhodu ze se umi namountovat a je sifrovan. A sifrovat 200Gb asi nebude moc good.
Poradte prosim. Dekuju
to Martin
Ja mam na 200 gb externim disku 100gb a 80gb sifrovany oddily , po mountnuti na ne zapisuju jako na norm. disky , prehravam a spoustim z nich prakticky cokoliv a krasne plynule , po dismountu at si treba prijde softwarovka , preju mnoho uspechu :-)
Jen me zajima proc by mel byt ten soubor "dostatecne velky" kdyz se z celeho souboru vyuziva jenom hash hodnota daneho souboru? Dostatecne velky soubor je vhodny napriklad ke xorovani obsahem souboru. Coz IMHO TC nedela
Nejdůležitější pro většinu z Vás stejně nakonec zůstane PIN Vaší platební karty nebo přístup do Internetbankingu.
Je třeba brát v úvahu, že pro útočníka hodnota ukrytách dat musí být úměrná nákladům na jejich dešifrování.
Z toho vyplývá, že by se nikdo nejspíš ani neobtěžoval zabývat se s luštěním jakýchkoliv hesel, pokud by na ně narazil.
Pro domácí ukrývání dat před dětmi bohatě postačuje heslo uživatele, disk formátovaný na NTFS (nebo Linux či OSX). Pro zvědavější děti ještě zámeček na víku od skříně, zakázat boot jinak než z HD a zaheslovat BIOS.
Tyhle utility - hračičky jsou nejlepší cestou k tomu, jak přijít o všechna data.
Jakpak se chová tenhle program, když provedete reset počítače ještě před tím, než je kryptování dat dokončeno a data uložena?
Jakpak se rekonstrují data na šifrovaném několika GB souboru když dojde k diskové chybě?
Kolik je diskových a souborových utilit nižší systémové úrovně, které s takto upraveným diskem a daty umí pracovat?
Co se stane, když pustíte na disk takovou utilitu která s touto technologií nepočítá? "Neopraví" jí náhodou nenávratně?
To je jen pár otázek, které normálního člověka od používání takových "vymožeností" odradí. Né-li, pak zřejmě ani pro majitele nemají ta zašifrovaná data takovou cenu, aby mu vadilo, když o ně přijde. Co teprve pro ostatní? A proč se tedy šifrují?
Jinak ma v sobe truecrypt moznost Opraveni poskozeneho filesystemu, na coz vyuziva jakousi obdobu chkdsku.
Možná že teď to začne mít účel i pro běžnější uživatele:-D
mam dotaz pouzivam TrueCrypt a nemuzu si stezovat ale zatim jsem ho nepouzival na sifrovani partition. To chci zmenit, ale jakmile vytvorim nakou prazdnout partisnu a zasifruju ji tak stale ji v My computer vidim a kdyz ji otevru tak mi nabizi moznost zformatovat ji. Da se to nejak zakazat? preci jen kdyz si ji zasifruju dam tam naky data, tak se muze najit blbec ktery si bude myslet ze to je prazdna nezasifrovana partisna a zformatuje ji takze o vsechno prijdu. Jde mi o to jestli jde nejak udelat aby nebyla videt a byla videt treba jen obyc. nesifrovana partisna a sifrovana az po tom co dam mount.
diiky moc za info
Pak si pri vytvareni partition a nasledneho formatovani ve spravci disku zvol neprirazovat pismeno disk a disk se potom tvari jako hiden. Tak aspon ochranis svoje siforvane data pred beznyma BFUckama, nebo vsetecnosti samotnych Windows. Ale pred Domanin administratorem s vyrazem maniakalniho masoveho vraha s krvavym kukucem, ktery muze tuhle partition smazat, znovu vytvorit a pak na nove vytvorenou neco nahrat a tim nenavratne prepsat tvoje data, se neubranis