EQVPS
Inizia

VPS per archiviazione cifrata (LUKS, onesti sui limiti)

Esegui archiviazione cifrata su un VPS con LUKS su un volume dati, registrazione senza KYC e pagamento in cripto. Diretti su cosa la cifratura su un VPS protegge e cosa no — e perché un warrant canary conta più di una promessa di marketing.

"VPS cifrato" è una frase che molti host sbandierano senza dire da cosa protegge. Preferiamo essere diretti, perché chi tiene a questo tiene all'accuratezza. Puoi eseguire archiviazione cifrata su un VPS — un volume dati cifrato con LUKS che sblocchi con una passphrase — e protegge davvero i tuoi dati a riposo. Ciò che non fa è rendere un server in esecuzione invisibile a chi controlla l'hardware fisico. Ecco la forma onesta della cosa, e come configurarla.

Cosa fa la cifratura su un VPS — e cosa no

Cosa è reale: un volume LUKS è testo cifrato quando è bloccato. Spegni il server, o semplicemente non sbloccare il volume, e i file sono illeggibili senza la tua passphrase. Un disco dismesso, imageato a freddo o sequestrato da spento non consegna nulla di leggibile. È una protezione genuina e utile — ed è la minaccia comune per la maggior parte delle persone (un disco ritirato, uno snapshot a freddo, un accesso occasionale).

Cosa non è: finché il volume è montato e il server gira, la chiave di cifratura è nella RAM, e il provider opera l'hypervisor sotto la tua VM. La cifratura dell'intero disco su qualsiasi VPS — nostro o di chiunque — non può proteggere un volume in esecuzione e sbloccato da un operatore determinato della macchina fisica. Qualsiasi host che promette il contrario sta vendendo troppo. Noi non lo faremo.

Quindi: protezione reale a riposo, limiti onesti in esecuzione. Quel compromesso vale la pena per un archivio dati privato che tieni illeggibile quando inattivo — abbinato a registrazione senza KYC così che l'archivio non sia legato alla tua identità in primo luogo.

Configura un volume cifrato LUKS (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Dopo un riavvio il volume resta bloccato finché non lo sblocchi tu stesso:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Non memorizzare mai la passphrase sul server. Sblocca manualmente (o incanalala tramite la tua sessione SSH) così che la chiave esista solo in memoria mentre la usi. Non metterla in uno script di boot — questo vanifica lo scopo.

Ambito onesto, un'altra volta

Se il tuo modello di minaccia è la pressione legale più che un disco rubato, il segnale più significativo è il nostro warrant canary — una dichiarazione datata che non abbiamo avuto ordini segreti o richieste di indebolire la sicurezza, tenuta aggiornata. Un canary che puoi osservare batte un distintivo di cifratura che non puoi verificare. Vedi anche l'analisi onesta del VPS anonimo su cosa il senza-KYC ti dà e non ti dà.

Perché EQVPS per archiviazione cifrata

VPS anonimo, senza KYC — la versione onesta → · Self-host Vaultwarden (cassaforte cifrata) →

Pronto a fare il deploy? Paga in crypto, niente KYC — online in circa un minuto.

Fai il deploy ora →

FAQ

Un VPS può davvero darmi archiviazione cifrata?

Puoi cifrare un volume dati con LUKS e montarlo solo con la tua passphrase, così a riposo — spento, o prima di sbloccarlo — i dati sono testo cifrato. È reale e vale la pena. Ma sii lucido: finché il volume è montato e il server gira, la chiave vive nella RAM, e l'host opera l'hypervisor sotto. La cifratura su un VPS protegge da un disco rubato/dismesso e da accessi occasionali, non da un operatore determinato della macchina fisica.

Allora a cosa serve davvero?

A tenere i dati come testo cifrato a riposo, così che un disco ritirato, snapshottato a freddo o sequestrato da spento non consegni file leggibili. Combinato con registrazione senza KYC e pagamento in cripto, tiene un archivio dati lontano dalla tua identità e illeggibile quando non gira. Non è una promessa che nessuno con controllo fisico possa mai accedere a un volume in esecuzione e sbloccato — chi lo afferma sta vendendo troppo.

Come lo configuro?

Crea un container LUKS su un percorso dati, formattalo e montalo, metti i tuoi file lì, e sbloccalo manualmente (o via SSH) dopo ogni riavvio così che la passphrase non sia mai memorizzata sulla macchina. I passaggi sono sotto. Tieni la passphrase interamente fuori dal server.

Perché il warrant canary conta qui?

Perché l'onestà sulla pressione legale è il vero segnale, non un distintivo di cifratura. La nostra pagina /canary è una dichiarazione datata che non abbiamo ricevuto ordini legali segreti, ordini di silenzio o richieste di indebolire la sicurezza — ed è tenuta aggiornata. Un canary che puoi osservare vale più di un'affermazione che non puoi verificare.

Chiedete un documento o una carta?

No. Un'email per registrarti, pagamento in USDC o USDT. Niente documenti, niente carta — adatto a un archivio dati privato.

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.