Je pense a une méthode, un peu fragile peut-être, mais pourquoi pas.
Pour résumer, l'idée serait d'avoir la clé/la passphrase sur le réseau, ce qui permet de l'avoir en dehors du système, et donc de la détruire.
Le système de base démarre sans chiffrement, va chercher une clé sur "un truc" sur le réseau local ou sur Internet, que tu contrôles (le truc, pas Internet).
Si la clé n'est pas disponible, le système ne peut être déchiffré. Tu as une autre clé avec toi, pour le cas où tu fais une maintenance et que la machine n'a plus de réseau, par exemple.
En cas de vol, tu supprimes la clé du "truc", et la machine ne peut plus déchiffrer le système complet.
En ce qui concerne "le truc", ça peut être un fichier sur un site Internet, ou un fichier dans une Freebox ou équivalement NAS/stockage multimédia. J'imagine qu'avec certains services genre Duo ou Okta, tu dois même pouvoir faire une notif push sur smartphone qui te demande de confirmer.
Un variante très fragile, mais qui peut être complémentaire, serait d'utiliser l'adresse MAC du routeur correspond à celle de ton réseau comme clé.
Comme tu peux en général avoir plusieurs clés pour un même volume, tu peux avoir ta passphrase, une clé sur un site, et la MAC de ton routeur. (sur mon ordi j'ai une passphrase et une Yubikey).
Peut-être que ce genre de truc existe tout fait, je n'ai pas cherché.
[^] # Re: Questions
Posté par cg . En réponse au message Autohébergement et chiffrement, Proxmox. Évalué à 3.
Je pense a une méthode, un peu fragile peut-être, mais pourquoi pas.
Pour résumer, l'idée serait d'avoir la clé/la passphrase sur le réseau, ce qui permet de l'avoir en dehors du système, et donc de la détruire.
Le système de base démarre sans chiffrement, va chercher une clé sur "un truc" sur le réseau local ou sur Internet, que tu contrôles (le truc, pas Internet).
Si la clé n'est pas disponible, le système ne peut être déchiffré. Tu as une autre clé avec toi, pour le cas où tu fais une maintenance et que la machine n'a plus de réseau, par exemple.
En cas de vol, tu supprimes la clé du "truc", et la machine ne peut plus déchiffrer le système complet.
En ce qui concerne "le truc", ça peut être un fichier sur un site Internet, ou un fichier dans une Freebox ou équivalement NAS/stockage multimédia. J'imagine qu'avec certains services genre Duo ou Okta, tu dois même pouvoir faire une notif push sur smartphone qui te demande de confirmer.
Ça se rapproche pas mal de cette technique, mais dans l'autre sens : How to unlock LUKS using Dropbear SSH keys remotely in Linux.
Un variante très fragile, mais qui peut être complémentaire, serait d'utiliser l'adresse MAC du routeur correspond à celle de ton réseau comme clé.
Comme tu peux en général avoir plusieurs clés pour un même volume, tu peux avoir ta passphrase, une clé sur un site, et la MAC de ton routeur. (sur mon ordi j'ai une passphrase et une Yubikey).
Peut-être que ce genre de truc existe tout fait, je n'ai pas cherché.
Bonne chance !