• [^] # Re: Je crois que c'est bien forcé de constater.

    Posté par . En réponse au journal Protéger sa vie privée dans le domaine informatique. Évalué à 2.

    Pouvoir changer le mot de passe sans changer le chiffrement est aussi une des features de LUKS.

    En fait, tout en gardant la même clé de chiffrement, on peut lui affecter plusieurs mots de passe différent dont les hashs permettront de la déchiffrer (cryptsetup luksAddkey et les slots, une dizaine par partition, je crois).

    On peut aussi utiliser un mot de passe externe et chiffré dans un fichier, accessible avec un mot de passe hashé (à générer en faisant quelque chose du genre openssl enc -d -in fichier.clé|cryptsetup luksFormat /dev/ta_partition) et lui assigner un slot (fut-ce même le seul slot utilisé).

    La granularité des mots de passe de LUKS est également un de ses avantages.

    En outre, on peut se servir de pam_mount pour gérer le montage au login et cie, notamment avec un mot de passe dans un fichier externe à la partition, du moment qu'il a été chiffré avec openssl (d'où le pourquoi du comment du fait que je l'utilise dans ce cas).