要保证数据安全,冷储存比 nas 更好

2025 年 1 月 21 日
 Gesar

这里的安全指的是不会被其他人访问,群晖的 nas 提供了加密功能,但是开机会自动解密,密钥在内存里。如果这时候有人能物理碰到 nas ,还是能获取到里面的数据的。
对比热储存,bitlocker 加密或者其他文件加密,基本不可能被破解,哪怕是硬盘被抱走。
想象一下,nas 里储存了很多敏感数据,突然有人上门直接抱走整个机器,这时数据就没有绝对安全的。

5208 次点击
所在节点    NAS
33 条回复
fms
2025 年 1 月 21 日
我树莓派开了 luks ,initrd 里要 ssh 远程上去手动解密才进入正常的开机阶段,断电后就启不来了,我认知范围里蛮安全的
Donaldo
2025 年 1 月 21 日
一般来说普通人说的数据安全指的是数据可用性而不是机密性
billccn
2025 年 1 月 22 日
@cc666 旧版的 Windows Boot Manager 有一个漏洞 CVE-2023-21563 ,在特定的情形下没有清除内存里的 Bitlocker key 就引导第三方非 Windows 操作系统,导致密钥泄漏。虽然新版的已经没有漏洞,但是旧版太多,全部录进黑名单(证书吊销列表)会占用主板固件近一半的空间,而且会导致旧系统无法安装,于是微软决定不吊销。所以攻击者如果可以修改磁盘或者 BIOS 允许用其他载有旧版 Boot Manager 的介质启动的话都可以轻松解密 Bitlocker 。目前的解决方案是设置 TPM+PIN 的形式,但是 Windows Home 不支持。
cc666
2025 年 1 月 22 日
@billccn 感谢指出

@v2tudnew 这个完全称不上漏洞或者 BUG ,设备的控制权在别人手里,别人以管理员解锁了设备了,可以获得 bitlock 密钥是预期行为
Tomatopotato
2025 年 1 月 23 日
@lqs 开机自动解密=没加密这说法是错误的。如果真的这么蠢,为啥威联通群晖都做这功能,他们的产品经理程序员都是弱智吗?

你想想,假如你 nas 被人抱走,然后人家插上网线开机,硬盘开机自动解密了,但是访问硬盘的方式仍然是需要密码的,要么 WebUI 登录,要么 SMB ,要么 SSH ,你都不可能绕过系统去直接读硬盘,但凡你把硬盘直接拔下来,你还是无法直接读。这就是开机自动解密的设计理由。
rockyastor
2025 年 1 月 23 日
@qiuhang 但是我根本没必要在网上说什么话含沙射影某人啊
Gesar
2025 年 1 月 23 日
@Tomatopotato 只要是密钥在内存里,就能 dma 读。或者有 ttl 串口、主板测试点更简单。
Tomatopotato
2025 年 1 月 24 日
@Gesar 你觉得你的数据值得别人这么搞你吗?
Od37v61n5s89gXx8
2025 年 1 月 24 日
都突然有人上门了,他不能对你一顿严刑拷打?你能撑几轮不交密码? NAS 就不一样了,你可以用别人的名义租套房,把 nas 放到那里,冲到你家的人都不知道你还有这玩意,而且 nas 加密文件夹又不是必须开机自动挂载,就算自动挂载的,你没密码也登陆不上,不开机又是加密状态,安全性怎么也比移动硬盘高吧
Kite6
2025 年 1 月 26 日
没启动的时候,怎么 ssh ?
Kite6
2025 年 1 月 26 日
@fms 没启动的时候,怎么 ssh ?
fms
2025 年 1 月 26 日
@Kite6 大概就是 ssh 集成到 initramfs 里,要是树莓派的话可以看这个工具,太细节的我也都忘了,当时是以这个工具为主线搞的
https://github.com/gitbls/sdm/blob/b02faaaef698053f23ca57e9da8a122049c6cae0/Docs/Disk-Encryption.md
huangdog
2025 年 2 月 3 日
你多机密的数据需要加密啊?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1106691

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX