EQVPS

VPS για κρυπτογραφημένη αποθήκευση (LUKS, ειλικρινείς για τα όρια)

Τρέξε κρυπτογραφημένη αποθήκευση σε ένα VPS με LUKS σε έναν τόμο δεδομένων, εγγραφή χωρίς KYC και πληρωμή σε crypto. Ξεκάθαροι για το τι προστατεύει και τι δεν προστατεύει η κρυπτογράφηση σε ένα VPS — και γιατί ένα warrant canary μετράει περισσότερο από μια υπόσχεση μάρκετινγκ.

«Κρυπτογραφημένο VPS» είναι μια φράση που πολλοί host πετάνε χωρίς να λένε από τι προστατεύει. Προτιμούμε να είμαστε ξεκάθαροι, γιατί όσοι νοιάζονται γι' αυτό νοιάζονται για την ακρίβεια. Μπορείς να τρέξεις κρυπτογραφημένη αποθήκευση σε ένα VPS — έναν τόμο δεδομένων κρυπτογραφημένο με LUKS που ξεκλειδώνεις με φράση πρόσβασης — και προστατεύει πραγματικά τα δεδομένα σου σε ηρεμία. Αυτό που δεν κάνει είναι να κάνει έναν διακομιστή που τρέχει αόρατο σε όποιον ελέγχει το φυσικό υλικό. Ορίστε η ειλικρινής μορφή του, και πώς να το στήσεις.

Τι κάνει η κρυπτογράφηση σε ένα VPS — και τι όχι

Τι είναι αληθινό: ένας τόμος LUKS είναι κρυπτοκείμενο όταν είναι κλειδωμένος. Απενεργοποίησε τον διακομιστή, ή απλώς μην ξεκλειδώσεις τον τόμο, και τα αρχεία είναι μη αναγνώσιμα χωρίς τη φράση πρόσβασής σου. Ένας δίσκος που αποσύρεται, φωτογραφίζεται κρύα ή κατάσχεται απενεργοποιημένος δεν παραδίδει τίποτα αναγνώσιμο. Αυτή είναι μια γνήσια, αξιόλογη προστασία — και είναι η κοινή απειλή για τους περισσότερους (ένας αποσυρμένος δίσκος, ένα κρύο snapshot, περιστασιακή πρόσβαση).

Τι δεν είναι: όσο ο τόμος είναι προσαρτημένος και ο διακομιστής τρέχει, το κλειδί κρυπτογράφησης είναι στη RAM, και ο πάροχος χειρίζεται τον hypervisor κάτω από το VM σου. Η πλήρης κρυπτογράφηση δίσκου σε οποιοδήποτε VPS — δικό μας ή οποιουδήποτε — δεν μπορεί να προστατεύσει έναν τόμο που τρέχει και είναι ξεκλείδωτος από έναν αποφασισμένο χειριστή της φυσικής μηχανής. Κάθε host που υπόσχεται αλλιώς υπερπουλάει. Εμείς δεν θα το κάνουμε.

Άρα: πραγματική προστασία σε ηρεμία, ειλικρινή όρια εν λειτουργία. Αυτή η ανταλλαγή αξίζει για έναν ιδιωτικό αποθηκευτικό χώρο δεδομένων που κρατάς μη αναγνώσιμο όταν αδρανεί — σε συνδυασμό με εγγραφή χωρίς KYC ώστε ο χώρος να μην είναι δεμένος με την ταυτότητά σου εξαρχής.

Στήσε έναν κρυπτογραφημένο τόμο LUKS (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Μετά από μια επανεκκίνηση ο τόμος μένει κλειδωμένος μέχρι να τον ξεκλειδώσεις ο ίδιος:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Ποτέ μην αποθηκεύεις τη φράση πρόσβασης στον διακομιστή. Ξεκλείδωσε χειροκίνητα (ή δίοχέτευσέ την μέσω της συνεδρίας SSH σου) ώστε το κλειδί να υπάρχει μόνο στη μνήμη όσο το χρησιμοποιείς. Μην το βάλεις σε boot script — αυτό ακυρώνει τον σκοπό.

Ειλικρινές εύρος, άλλη μία φορά

Αν το μοντέλο απειλής σου είναι νομική πίεση παρά ένας κλεμμένος δίσκος, το πιο ουσιαστικό σήμα είναι το warrant canary μας — μια χρονολογημένη δήλωση ότι δεν είχαμε μυστικές εντολές ή απαιτήσεις εξασθένισης της ασφάλειας, ενημερωμένη. Ένα canary που μπορείς να παρακολουθείς νικάει ένα σήμα κρυπτογράφησης που δεν μπορείς να επαληθεύσεις. Δες επίσης την ειλικρινή ανάλυση του ανώνυμου VPS για το τι σου δίνει και τι όχι το χωρίς-KYC.

Γιατί EQVPS για κρυπτογραφημένη αποθήκευση

Ανώνυμο VPS, χωρίς KYC — η ειλικρινής εκδοχή → · Self-host Vaultwarden (κρυπτογραφημένο θησαυροφυλάκιο) →

Έτοιμοι για ανάπτυξη; Πληρωμή με crypto, χωρίς KYC — έτοιμο σε περίπου ένα λεπτό.

Ανάπτυξη τώρα →

Συχνές ερωτήσεις

Μπορεί ένα VPS να μου δώσει πραγματικά κρυπτογραφημένη αποθήκευση;

Μπορείς να κρυπτογραφήσεις έναν τόμο δεδομένων με LUKS και να τον προσαρτήσεις μόνο με τη φράση πρόσβασής σου, ώστε σε ηρεμία — απενεργοποιημένος, ή πριν το ξεκλείδωμα — τα δεδομένα να είναι κρυπτοκείμενο. Αυτό είναι αληθινό και αξίζει. Αλλά να είσαι διαυγής: όσο ο τόμος είναι προσαρτημένος και ο διακομιστής τρέχει, το κλειδί ζει στη RAM, και ο host χειρίζεται τον hypervisor από κάτω. Η κρυπτογράφηση σε ένα VPS προστατεύει από έναν κλεμμένο/αποσυρμένο δίσκο και την περιστασιακή πρόσβαση, όχι από έναν αποφασισμένο χειριστή της φυσικής μηχανής.

Άρα για τι είναι πραγματικά καλό;

Για να κρατά τα δεδομένα ως κρυπτοκείμενο σε ηρεμία, ώστε ένας δίσκος που αποσύρεται, φωτογραφίζεται κρύα ή κατάσχεται απενεργοποιημένος να μην παραδίδει αναγνώσιμα αρχεία. Σε συνδυασμό με εγγραφή χωρίς KYC και πληρωμή σε crypto, κρατά έναν αποθηκευτικό χώρο δεδομένων μακριά από την ταυτότητά σου και μη αναγνώσιμο όταν δεν τρέχει. Δεν είναι υπόσχεση ότι κανείς με φυσικό έλεγχο δεν θα μπορούσε ποτέ να προσπελάσει έναν τόμο που τρέχει και είναι ξεκλείδωτος — όποιος το ισχυρίζεται υπερπουλάει.

Πώς το στήνω;

Δημιούργησε έναν LUKS container σε ένα μονοπάτι δεδομένων, φορμάρισέ τον και προσάρτησέ τον, βάλε τα αρχεία σου εκεί, και ξεκλείδωσέ τον χειροκίνητα (ή μέσω SSH) μετά από κάθε επανεκκίνηση ώστε η φράση πρόσβασης να μην αποθηκεύεται ποτέ στη μηχανή. Τα βήματα είναι παρακάτω. Κράτα τη φράση πρόσβασης εντελώς εκτός του διακομιστή.

Γιατί μετράει εδώ το warrant canary;

Επειδή η ειλικρίνεια για τη νομική πίεση είναι το πραγματικό σήμα, όχι ένα σήμα κρυπτογράφησης. Η σελίδα μας /canary είναι μια χρονολογημένη δήλωση ότι δεν έχουμε λάβει μυστικές νομικές εντολές, εντολές σιωπής ή απαιτήσεις εξασθένισης της ασφάλειας — και διατηρείται ενημερωμένη. Ένα canary που μπορείς να παρακολουθείς αξίζει περισσότερο από έναν ισχυρισμό που δεν μπορείς να επαληθεύσεις.

Ζητάτε ταυτότητα ή κάρτα;

Όχι. Ένα email για εγγραφή, πληρωμή σε USDC ή USDT. Χωρίς έγγραφα, χωρίς κάρτα — ταιριαστό για έναν ιδιωτικό αποθηκευτικό χώρο δεδομένων.

Σχόλια

Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.

Αφήστε ένα σχόλιο

Τα σχόλια ελέγχονται πριν εμφανιστούν.