这取决于你的观点。它更安全,因为密钥文件通常是真正随机的,而密码往往又短又弱。
然后再一次,密码本身需要大约 5 美元才能破解,无论是使用键盘记录器加密狗或修改后的引导加载程序/initramfs 或臭名昭著的XKCD 解密扳手。如果密钥文件只是 USB 记忆棒上的文件,而引导加载程序/initramfs 在 HDD 上不受保护,则密钥文件也是如此。
另一方面,USB 密钥可以让任何人访问 - 如果您将其插入电源而不是始终随身携带。任何人都可以快速轻松地复制无人看管的 U 盘...
我两者都做......一个包含引导加载程序、内核、带有 LUKS 加密密钥文件的 initramfs 的 USB 密钥,需要密码才能访问。因此,您需要密钥和密码才能解锁。不确定您是否可以将其称为两因素身份验证 - 这是关于在保持实际情况的同时我愿意做的事情的限制。(可启动的 USB 记忆棒也可用于随身携带一打 LiveCD)。
无论如何,你的威胁模型是什么,你有没有想过?
如果您让我搬进您的房子,您是否希望我能够毫不费力地访问您的数据?
如果你明天就死了,你希望你的亲戚能够解密你的东西吗?
使用不带密码短语的 USB 密钥,这将是可能的 - 对于那些家庭照片,只有您拥有...
我有一台服务器在启动时自我解密[使用硬件指纹,如 cpu、ram、mac 地址,...],根本不需要交互......这里的威胁模型是有人可能会移除驱动器并将其放入另一个客户的盒子,或类似的东西。
| 归档时间: |
|
| 查看次数: |
4354 次 |
| 最近记录: |