−25%

su Windows con pagamento annuale, fino al 31/10. Vai ai piani

EQVPS
Inizia

Cifratura del disco su un VPS: cosa protegge davvero

26 set 2026 · 3 min di lettura · EQVPS Team

Una ricerca di un «VPS orientato alla privacy con cifratura completa del disco» di solito finisce su una casella da spuntare in una pagina dei prezzi. La casella è reale, ma quello che ti compra è più limitato di quanto suggerisca il marketing. Prima di cifrare qualcosa, conviene essere precisi su chi vuoi tenere lontano dai dati, perché per un caso importante la cifratura del disco non fa assolutamente nulla.

Cosa protegge la cifratura su un VPS, e cosa no

Un VPS è una macchina virtuale sull'hardware di qualcun altro. Mentre gira, il disco è sbloccato e la chiave di cifratura vive nella memoria della VM. La macchina host può, in linea di principio, leggere quella memoria. Quindi:

La cifratura aiuta contro:

La cifratura non aiuta contro:

Non è un motivo per saltarla. È un motivo per usarla per il lavoro giusto e non scambiarla per invisibilità.

Perché non cifrare l'intero disco root?

Puoi farlo, ma poi ogni riavvio si ferma a una richiesta di passphrase. La sbloccheresti dalla console web, oppure metteresti un server SSH nell'initramfs (dropbear) per sbloccarla da remoto. Gli aggiornamenti del kernel ora richiedono la tua presenza; un riavvio non presidiato significa fermo finché non accedi. Per la maggior parte delle persone il compromesso migliore è: disco di sistema come al solito, dati sensibili su un volume cifrato che sblocchi dopo l'avvio.

Una cassaforte cifrata in cinque comandi

Un contenitore LUKS in un file funziona su qualsiasi VPS, senza bisogno di un disco aggiuntivo:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Montalo e usalo:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Dopo un riavvio la cassaforte resta chiusa finché non la riapri:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Aggiungi una seconda passphrase come chiave di riserva (cryptsetup luksAddKey /srv/vault.img) e conserva entrambe in un password manager. Se le perdi, i dati sono persi per sempre: nessun ticket di assistenza può riportarli indietro.

Punta i servizi sensibili su /mnt/vault (la cartella di un database, l'archivio dei documenti, la cartella dati di un password manager) e falli partire solo dopo che la cassaforte è montata.

Spesso meglio: cifrare i dati, non il disco

La cifratura del disco si ferma al disco. I dati che copi altrove (backup, esportazioni, sincronizzazioni) viaggiano in chiaro a meno che non cifri anche quelli. Una protezione che segue i dati di solito vale di più:

Come funziona da EQVPS

Non chiediamo documenti, non vendiamo i tuoi dati e pubblichiamo un warrant canary. I Managed Backups vengono cifrati prima di lasciare l'host e restano cifrati nello storage, ma con la nostra chiave, perché un backup che non possiamo ripristinare non è un backup. Se ti servono dati che nessuno tranne te possa leggere, cifrali tu prima che tocchino il disco. Vale su qualsiasi server, compreso il nostro.

Il punto

Cifra un volume dati per tutto ciò che odieresti vedere in un'istantanea trapelata. Cifra i backup alla fonte. E non lasciare che una casella da spuntare ti convinca che un server virtuale acceso sia una cassaforte: lo strumento di privacy più forte che hai è non conservare dati che non ti servono.

FAQ

La cifratura del disco protegge un VPS acceso?

No. Mentre il server è acceso, il disco è sbloccato e la chiave sta in RAM. Chiunque controlli la macchina host può, in linea di principio, leggere quella memoria. La cifratura protegge i dati a riposo: un'immagine del disco copiata, una vecchia istantanea, un disco dismesso.

Posso cifrare il filesystem root di un VPS?

Tecnicamente sì, ma poi il server aspetta una passphrase a ogni avvio. La inseriresti dalla console web, oppure configureresti un piccolo server SSH nell'initramfs. Funziona, è fragile e protegge poco di più: cifrare un volume dati separato dà quasi tutto il beneficio con molta meno fatica.

Cosa c'è di meglio della cifratura del disco per i dati sensibili?

Cifrare i dati stessi prima che vengano scritti o salvati: backup cifrati con restic, file cifrati con age o GPG, cifratura a livello di applicazione per i segreti. Quella protezione viaggia con i dati ovunque vengano copiati.

I backup di EQVPS sono cifrati?

Sì: i Managed Backups vengono cifrati prima di lasciare l'host del server e restano cifrati nello storage. Sono però cifrati con la nostra chiave, perché dobbiamo poterli ripristinare. Per i dati che solo tu devi poter leggere, cifrali prima tu.

Cosa succede se perdo la passphrase LUKS?

I dati sono persi. Non c'è modo di recuperarli: è proprio questo lo scopo della cifratura. Conserva la passphrase in un password manager e aggiungi un secondo slot di chiave come riserva.

← Torna al blogVedi piani e prezzi →

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.