自 Linux 6.9 起,LUKS 挂起时不再从内存中清除磁盘加密密钥。
Since Linux 6.9, LUKS suspend stopped wiping disk-encryption keys from memory

原始链接: https://mathstodon.xyz/@iblech/116769502749142438

要使用 Mastodon 网络应用,请启用 JavaScript。或者,您也可以尝试为您所在平台提供的 Mastodon 原生应用。

自 Linux 内核 6.9 版本起,一个安全回归问题导致 `cryptsetup luksSuspend` 无法从系统内存中彻底清除磁盘加密密钥。 该功能最初由 Debian 引入并被其他发行版采用,旨在通过在挂起到内存(suspend-to-RAM)期间清除主密钥来增强安全性。Cryptsetup 依赖内核的 `thread-keyring` 在进程终止时自动销毁这些密钥。然而,6.9 版本中的内核重构意外地使这一行为失效,导致密钥在系统挂起期间依然驻留在内存中。 虽然该漏洞不会影响默认的系统配置,但对于那些专门依赖此功能来抵御“冷启动”攻击(攻击者通过物理接触从 RAM 中提取敏感数据)的用户来说,它确实构成了一个安全隐患。 Hacker News 上的讨论指出,此次回归凸显了复杂系统相互依赖关系的脆弱性。许多参与者提到,尽管这个特定的 Bug 技术细节明确,但它强调了针对安全功能进行更好集成测试的必要性。另一些人则指出,若要真正防止物理内存提取,用户应考虑使用休眠(会清除 RAM)或基于硬件的内存加密,而不是仅仅依赖挂起到内存。
相关文章

原文
联系我们 contact @ memedata.com