Il y a un truc que je ne comprends pas dans ton explication avec LUKS. L'étape 3 est :
Cryptsetup vérifie cette signature avec la clé publique stockée dans l’en-tête LUKS
Si la signature est valide :
cryptsetup débloque la clé LUKS (la vraie clé de chiffrement).
[...]
Que signifie "cryptsetup débloque la clé LUKS (la vraie clé de chiffrement)" ?
Pour l'instant, je n'ai pas de clé FIDO2. Quand je démarre mon ordi, l'initramfs (non crypté) me demande le secret d'un slot LUKS pour accéder à la (vraie) clé privée LUKS => même si je remplace cryptsetup par une version vérolée dans mon initramfs, il me faut le secret d'un slot pour avoir l'info permettant d'accéder à la (vraie) clé privée LUKS.
Quand je lis ton explication, ça donne l'impression que cryptsetup vérifie une signature sur un challenge et, si tout est ok, il débloque la (vraie) clé privée LUKS tout seul. Et donc qu'une version vérolée de cryptsetup pourrait sauter l'étape de vérification de la signature et aller directement débloquer la (vraie) clé privée LUKS. Je n'y crois pas. Qu'est-ce que je manque, qu'est-ce que j'ai mal compris ? Pour moi, il y a nécessairement un secret qui doit venir de la FIDO2 et qui est nécessaire pour débloquer la (vraie) clé privée LUKS.
[^] # Re: DM-CRYPT et FIDO2
Posté par Vincent Danjean . En réponse au journal Les bases de l'authentification, clé de sécurité FIDO2 sous Linux et Windows. Évalué à 3.
Il y a un truc que je ne comprends pas dans ton explication avec LUKS. L'étape 3 est :
Que signifie "cryptsetup débloque la clé LUKS (la vraie clé de chiffrement)" ?
Pour l'instant, je n'ai pas de clé FIDO2. Quand je démarre mon ordi, l'initramfs (non crypté) me demande le secret d'un slot LUKS pour accéder à la (vraie) clé privée LUKS => même si je remplace cryptsetup par une version vérolée dans mon initramfs, il me faut le secret d'un slot pour avoir l'info permettant d'accéder à la (vraie) clé privée LUKS.
Quand je lis ton explication, ça donne l'impression que cryptsetup vérifie une signature sur un challenge et, si tout est ok, il débloque la (vraie) clé privée LUKS tout seul. Et donc qu'une version vérolée de cryptsetup pourrait sauter l'étape de vérification de la signature et aller directement débloquer la (vraie) clé privée LUKS. Je n'y crois pas. Qu'est-ce que je manque, qu'est-ce que j'ai mal compris ? Pour moi, il y a nécessairement un secret qui doit venir de la FIDO2 et qui est nécessaire pour débloquer la (vraie) clé privée LUKS.