EQVPS

VPS לאחסון מוצפן (LUKS, בכנות לגבי המגבלות)

הריצו אחסון מוצפן על VPS עם LUKS על volume נתונים, הרשמה ללא-KYC ותשלום בקריפטו. ישרים לגבי מה שהצפנה על VPS כן ולא מגינה מפניו — ולמה warrant canary חשוב יותר מהבטחה שיווקית.

"VPS מוצפן" הוא ביטוי שהרבה מארחים זורקים בלי לומר מפני מה הוא מגן. אנחנו מעדיפים להיות ישרים, כי האנשים שאכפת להם מזה אכפת להם מדיוק. אתם יכולים להריץ אחסון מוצפן על VPS — volume נתונים מוצפן ב-LUKS שאתם פותחים עם passphrase — והוא באמת מגן על הנתונים שלכם במנוחה. מה שהוא לא עושה זה להפוך שרת רץ לבלתי-נראה למי ששולט בחומרה הפיזית. הנה הצורה הכנה של זה, ואיך להגדיר אותו.

מה הצפנה על VPS כן עושה — ומה לא

מה שאמיתי: volume של LUKS הוא ciphertext כשהוא נעול. כבו את השרת, או פשוט אל תפתחו את ה-volume, והקבצים בלתי-קריאים ללא ה-passphrase שלכם. דיסק שהוצא משירות, צולם בקור, או נתפס בזמן שהיה כבוי לא מוסר שום דבר קריא. זו הגנה אמיתית ושווה — וזה האיום הנפוץ לרוב האנשים (דיסק שהוצא משירות, snapshot קר, גישה מזדמנת).

מה שלא: בזמן שה-volume מעוגן והשרת רץ, מפתח ההצפנה נמצא ב-RAM, והספק מפעיל את ה-hypervisor מתחת ל-VM שלכם. הצפנת-דיסק-מלאה על כל VPS — שלנו או של כל אחד — לא יכולה להגן על volume רץ ופתוח מפני מפעיל נחוש של המכונה הפיזית. כל מארח שמבטיח אחרת מוכר יותר מדי. אנחנו לא.

אז: הגנה אמיתית במנוחה, מגבלות כנות כשחי. העסקה הזו שווה למאגר נתונים פרטי שאתם שומרים בלתי-קריא כשהוא בטל — בשילוב עם הרשמה ללא-KYC כך שהמאגר לא קשור לזהות שלכם מלכתחילה.

הגדירו volume מוצפן ב-LUKS (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

אחרי אתחול ה-volume נשאר נעול עד שאתם פותחים אותו בעצמכם:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

לעולם אל תאחסנו את ה-passphrase על השרת. פתחו ידנית (או צנרו אותו דרך סשן ה-SSH שלכם) כך שהמפתח קיים אי-פעם רק בזיכרון בזמן שאתם משתמשים בו. אל תשימו אותו ב-boot script — זה מבטל את כל העניין.

היקף כן, עוד פעם אחת

אם מודל האיום שלכם הוא לחץ משפטי ולא דיסק גנוב, הסיגנל המשמעותי יותר הוא ה-warrant canary שלנו — הצהרה מתוארכת שלא היו לנו צווים סודיים או דרישות להחליש אבטחה, שנשמרת עדכנית. canary שאתם יכולים לצפות בו מנצח תג הצפנה שאינכם יכולים לאמת. ראו גם את הפירוק הכן של VPS אנונימי למה שללא-KYC כן ולא נותן לכם.

למה EQVPS לאחסון מוצפן

VPS אנונימי, ללא-KYC — הגרסה הכנה → · אחסון-עצמי של Vaultwarden (כספת מוצפנת) →

מוכנים להקים? שלמו בקריפטו, ללא KYC — חי בערך תוך דקה.

הקימו עכשיו →

שאלות נפוצות

האם VPS באמת יכול לתת לי אחסון מוצפן?

אתם יכולים להצפין volume נתונים עם LUKS ולעגן אותו רק עם ה-passphrase שלכם, כך שבמנוחה — כבוי, או לפני שאתם פותחים — הנתונים הם ciphertext. זה אמיתי ושווה לעשות. אבל תהיו מפוכחים: בזמן שה-volume מעוגן והשרת רץ, המפתח חי ב-RAM, והמארח מפעיל את ה-hypervisor שמתחת. הצפנה על VPS מגינה מפני דיסק גנוב/מושבת וגישה מזדמנת, לא מפני מפעיל נחוש של המכונה הפיזית.

אז למה זה טוב בעצם?

לשמור נתונים כ-ciphertext במנוחה, כך שדיסק שהוצא משירות, צולם בקור, או נתפס בזמן שהיה כבוי לא מוסר קבצים קריאים. בשילוב עם הרשמה ללא-KYC ותשלום בקריפטו, זה שומר מאגר נתונים מחוץ לזהות שלכם ובלתי-קריא כשהוא לא רץ. זו אינה הבטחה שאף אחד עם שליטה פיזית לא יוכל אי-פעם לגשת ל-volume רץ ופתוח — מי שטוען זאת מוכר יותר מדי.

איך אני מגדיר את זה?

צרו container של LUKS על נתיב נתונים, פרמטו ועגנו אותו, שימו שם את הקבצים שלכם, ופתחו אותו ידנית (או דרך SSH) אחרי כל אתחול כך שה-passphrase לעולם לא נשמר על הארגז. הצעדים למטה. שמרו את ה-passphrase מחוץ לשרת לחלוטין.

למה ה-warrant canary חשוב כאן?

כי כנות לגבי לחץ משפטי היא הסיגנל האמיתי, לא תג הצפנה. עמוד ה-/canary שלנו הוא הצהרה מתוארכת שלא קיבלנו צווים משפטיים סודיים, צווי השתקה או דרישות להחליש אבטחה — והוא נשמר עדכני. canary שאתם יכולים לצפות בו שווה יותר מטענה שאינכם יכולים לאמת.

האם אתם מבקשים תעודה או כרטיס?

לא. אימייל להרשמה, שלמו ב-USDC או USDT. ללא מסמכים, ללא כרטיס — מתאים למאגר נתונים פרטי.

תגובות

אין עדיין תגובות. היו הראשונים.

השאירו תגובה

התגובות עוברות מודרציה לפני שהן מופיעות.