Este é um aviso para todos que querem alguns dados criptografados, sempre criptografam 100% de todo o armazenamento possível conectado ao computador, não importa se é a partição do Grub, a partição do sistema, a partição home, a partição de dados, a swap, etc. SEMPRE ENCRIPTA TUDO.
Por quê? Porque você não controla onde os dados são salvos pelos aplicativos / sistema.
Secularidade de eventos de amostra do Disarter:
- Inicialização normal
- Use um aplicativo
- Abra um documento "particular"
- crash do Sysmtem (software ou hardware)
- A próxima inicialização não funciona
- Um dispositivo termina sua vida útil (não funciona novamente)
Você não pode excluir o que está em tal dispositivo (não está funcionando), você não pode lê-lo, então, o que foi salvo lá? talvez algo 'privado'? Você não pode nem saber o que nem onde.
Mas alguém mais (talvez com alguns milhões de dinheiro no bolso) pode redimi-lo, então você não pode colocar no lixo aquele dispositivo, não até você confirmar que os dados 'privados' não estão lá ... mas você não pode saber a menos que você forneça o dispositivo a uma empresa, mas, novamente, 'privado' está em risco, talvez ele 'copie' (pessoa ruim trabalhando lá, etc).
Pergunte-lhe: Você conhece cada linha de origem de todo o código que você usa (código de inicialização, código do sistema, código de aplicativos, etc), código-fonte que você compila por si mesmo ... e nunca usa nenhum tipo de binário '... então você deve ter compilado com um lápis e um papel com o compilador.
Se você usar o código que você não sabe o que ele faz.
Nota: Se você precisar usar dados 'privados', nunca mais conecte o computador à Internet ... talvez alguma parte do aplicativo que você usou, tenha salvado alguns dados e, em um futuro longo, envie-os à Internet servidores.
Exemplo extremo: você usa um aplicativo de gravação para ler um fuso TXT, ele tem um código oculto para salvá-lo escondido em algum lugar ... depois de alguns anos de atualizações esse aplicativo (ou outro) tem código oculto para ler salvou dados e os enviou para um servidor de Internet ou computador de terceiros, etc.
Os casos são extremos? Eu aprendo-os da maneira mais difícil ... no meu Linux digite um troyan (dentro de um aplicativo que eu quero usar), aparentemente, não faz nada (não tem conexão sockect, etc), mas estava registrando algum tipo de 'escreve' para o disco e fazendo uma escrita dupla ... depois de quase duas semanas outro toyan pegou essa informação e tentou enviá-lo para um IP .. bondade eu tinha outro computador no 'meio' da minha conexão com a internet (sim, claro que eu sou e Eu era um paranóico total, que me salvou) para "descobrir" as conexões e "bloqueá-las" ... para não mencionar que eu só uso o 'Linux' já que o Windows não pode estar sob controle. Tais troyans estavam lá sem knon do autor do aplicativo, onde eles eram injetados quando o aplicativo era armazenado no repositório. Espero entender que eu prefiro não dizer qual aplicativo foi desde agora tem sido 'fixo' ... quem sabe desde quando!
Você acha que eu estou pensando apenas em troyan, coisas escondidas, etc, não em todos, lembre-se de swap, arquivos temporários, etc ... alguns aplicativos salva o documento que você está usando / criando para ajudá-lo a não perder o que você tinha feito, onde no inferno salvou esses dados? Não é necessário em você partição criptografada, talvez em SWAP, pasta temporária ou, em geral, onde o autor do aplicativo queria, "assim você não pode sempre saber onde é salvo .... novamente criptografar tudo.
Oh, sim, o grub.cfg pode residir dentro de um RAID0, LUKS sobre LUKS ... sobre LUKS, etc. Você só precisa de uma partição muito pequena para o estágio 1.5 ou 2 de 8MiB ou menos em não formatado (dump em massa) deixar Grub2 boot ... pesquisar por partição do BIOS GRUB na internet.
Desculpe, eu ainda não tentei o ZFS e não tenho certeza se os arquivos Grub (grub.cfg, etc) podem residir dentro de um ZFS ... mas eu testei tê-los: Ext4 over LVM over LUKS over LVM over LUKS Então, em alguns níveis ... sobre LUKS sobre um GPT real (olso em um MBR) sem partição EFI e arranca ok ... só precisava adicionar extensões 'crypto' e 'lvm', ao instalar o grub2 ... i prefiro digitar meu próprio grub.cfg, então eu nunca uso nada além de grub2-install relacionado ao grub2 (novamente eu sou paranóico).
Eu sempre uso como principal bootloader meu próprio grub.cfg que chama outros gerenciadores de boot, assim eu deixo o sistema gerenciar seu próprio gerenciador de inicialização sem tocar no principal que eu edito manualmente com um editor de texto.
Desculpe, sou totalmente paranóico.
O que você deve pensar? Se houver algum 'lugar' onde dados não criptografados possam ser gravados / lidos, qualquer tipo de dado 'privado' é uma falta total, pode ser escrito alguma vez naquela parte não criptografada. Para estar seguro, nunca tenha uma parte não criptografada.
P. D.: Se você usar a partição EFI, tenha em mente que qualquer código pode gravar nele, pois não possui nenhuma proteção e é uma partição FAT32 não criptografável.
P. P.: Onde podem ser armazenados dados em um FAT32? Em qualquer lugar, também no espaço livre. E no Ext4? Exatamente o mesmo ... sempre criptografa todo o armazenamento.