Je rencontre plus de systèmes avec un /boot en clair et le reste de l'OS sur un volume crypté que ton cas
Dans ce cas il serait dangereux de croire que le mot de passe de GRUB serait une sécurité (une fausse impression de sécurité endort la vigilance).
Ce n'est pas vraiment le cas d'usage typique...
Et c’est vraiment dommage, GRUB est réellement capable de retrouver ses petits dans un système de fichier sur un volume logique dans un volume LUKS sur un RAID sur une partition GPT. Pourquoi se priver?
Effectivement, il semble que les grandes distributions utilisent encore le schéma d’un /boot/ séparé en clair, et que pire, la variable GRUB_ENABLE_CRYPTODISK est placée à n par défaut ce qui empêche GRUB de s’installer dans une telle configuration (il suffit juste de la mettre à y).
Je crois que j’ai utilisé la méthode /boot séparée pendant six ans, et que cela fait au moins deux ans que j’inclus /boot et donc GRUB dans le volume chiffré. Et ça marche très très très bien.
En réalité, la seconde méthode est beaucoup plus pratique, car utiliser un /boot séparé, en plus d’être en clair, apporte le risque de remplir la partition, et cela m’est arrivé plein de fois à force de monter en version tous les six mois. Vous vous trouvez assez bête lorsqu’apt se vautre en pleine montée de version parce que la génération du nouvel initramfs s’est mangé la limite du système de fichier de /boot.
Avec un /boot à part, il faut constamment s’assurer qu’il ne reste pas trop d’anciens noyaux à chaque mise à jour, c’est prise de tête, et c’est un truc à rendre le système indémarrable ! Le risque est trop grand et ça m’est arrivé souvent ! Vraiment, placer /boot dans le même système de fichier que / placé dans un même volume chiffré est la solution la meilleure, d’un point de vue sécurité, et d’un point de vue stabilité. Pourquoi s’en priver ?
ce commentaire est sous licence cc by 4 et précédentes
[^] # Re: Il y a des gens qui comptent sur le mot de passe de Grub ?
Posté par Thomas Debesse (site web personnel, Mastodon) . En réponse au journal Un mot de passe, ça s'efface chez Grub2. Évalué à 6.
Dans ce cas il serait dangereux de croire que le mot de passe de GRUB serait une sécurité (une fausse impression de sécurité endort la vigilance).
Et c’est vraiment dommage, GRUB est réellement capable de retrouver ses petits dans un système de fichier sur un volume logique dans un volume LUKS sur un RAID sur une partition GPT. Pourquoi se priver?
Effectivement, il semble que les grandes distributions utilisent encore le schéma d’un
/boot/séparé en clair, et que pire, la variableGRUB_ENABLE_CRYPTODISKest placée ànpar défaut ce qui empêche GRUB de s’installer dans une telle configuration (il suffit juste de la mettre ày).Je crois que j’ai utilisé la méthode
/bootséparée pendant six ans, et que cela fait au moins deux ans que j’inclus/bootet donc GRUB dans le volume chiffré. Et ça marche très très très bien.En réalité, la seconde méthode est beaucoup plus pratique, car utiliser un
/bootséparé, en plus d’être en clair, apporte le risque de remplir la partition, et cela m’est arrivé plein de fois à force de monter en version tous les six mois. Vous vous trouvez assez bête lorsqu’aptse vautre en pleine montée de version parce que la génération du nouvel initramfs s’est mangé la limite du système de fichier de/boot.Avec un
/bootà part, il faut constamment s’assurer qu’il ne reste pas trop d’anciens noyaux à chaque mise à jour, c’est prise de tête, et c’est un truc à rendre le système indémarrable ! Le risque est trop grand et ça m’est arrivé souvent ! Vraiment, placer/bootdans le même système de fichier que/placé dans un même volume chiffré est la solution la meilleure, d’un point de vue sécurité, et d’un point de vue stabilité. Pourquoi s’en priver ?ce commentaire est sous licence cc by 4 et précédentes