EQVPS

VPS do szyfrowanego magazynu (LUKS, uczciwie o granicach)

Uruchom szyfrowany magazyn na VPS z LUKS na wolumenie danych, rejestracją bez KYC i płatnością w krypto. Wprost o tym, przed czym szyfrowanie na VPS chroni, a przed czym nie — i dlaczego warrant canary znaczy więcej niż obietnica marketingowa.

„Szyfrowany VPS" to zwrot, którym wiele hostów rzuca, nie mówiąc, przed czym chroni. Wolimy być wprost, bo ludzie, którym na tym zależy, dbają o dokładność. Możesz uruchomić szyfrowany magazyn na VPS — wolumen danych zaszyfrowany LUKS, który odblokowujesz frazą — i naprawdę chroni on twoje dane w spoczynku. Czego nie robi, to uczynienie działającego serwera niewidzialnym dla tego, kto kontroluje fizyczny sprzęt. Oto jego uczciwy kształt i jak go skonfigurować.

Co szyfrowanie na VPS robi — a czego nie

Co jest realne: wolumen LUKS jest szyfrogramem, gdy jest zablokowany. Wyłącz serwer albo po prostu nie odblokowuj wolumenu, a pliki są nieczytelne bez twojej frazy. Dysk wycofany, zobrazowany na zimno albo skonfiskowany wyłączony nie wydaje nic czytelnego. To prawdziwa, warta ochrona — i to powszechne zagrożenie dla większości ludzi (wycofany dysk, snapshot na zimno, przypadkowy dostęp).

Co nie jest: dopóki wolumen jest zamontowany, a serwer działa, klucz szyfrujący jest w RAM, a dostawca obsługuje hypervisor pod twoją VM. Pełne szyfrowanie dysku na jakimkolwiek VPS — naszym czy czyimkolwiek — nie może ochronić działającego, odblokowanego wolumenu przed zdeterminowanym operatorem fizycznej maszyny. Każdy host obiecujący inaczej przesadza. My nie będziemy.

Więc: prawdziwa ochrona w spoczynku, uczciwe granice na żywo. Ten kompromis jest wart tego dla prywatnego magazynu danych, który trzymasz nieczytelny w bezczynności — w parze z rejestracją bez KYC, żeby magazyn od początku nie był powiązany z twoją tożsamością.

Skonfiguruj szyfrowany wolumen LUKS (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Po restarcie wolumen pozostaje zablokowany, dopóki sam go nie odblokujesz:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Nigdy nie przechowuj frazy na serwerze. Odblokowuj ręcznie (albo przekaż ją przez sesję SSH), żeby klucz istniał tylko w pamięci, gdy go używasz. Nie umieszczaj go w skrypcie rozruchowym — to niweczy sens.

Uczciwy zakres, jeszcze raz

Jeśli twój model zagrożeń to nacisk prawny, a nie skradziony dysk, bardziej znaczącym sygnałem jest nasz warrant canary — datowane oświadczenie, że nie mieliśmy tajnych nakazów ani żądań osłabienia bezpieczeństwa, aktualizowane. Canary, które możesz obserwować, bije odznakę szyfrowania, której nie możesz zweryfikować. Zobacz też uczciwy rozkład anonimowego VPS na to, co bez-KYC ci daje, a czego nie.

Dlaczego EQVPS do szyfrowanego magazynu

Anonimowy VPS, bez KYC — uczciwa wersja → · Self-host Vaultwarden (szyfrowany sejf) →

Gotowy na wdrożenie? Płać kryptowalutą, bez KYC — online w około minutę.

Wdróż teraz →

FAQ

Czy VPS naprawdę może dać mi szyfrowany magazyn?

Możesz zaszyfrować wolumen danych za pomocą LUKS i montować go tylko swoją frazą, więc w spoczynku — wyłączony albo przed odblokowaniem — dane to szyfrogram. To realne i warte zrobienia. Ale patrz trzeźwo: dopóki wolumen jest zamontowany, a serwer działa, klucz żyje w RAM, a host obsługuje hypervisor pod spodem. Szyfrowanie na VPS chroni przed skradzionym/wycofanym dyskiem i przypadkowym dostępem, nie przed zdeterminowanym operatorem fizycznej maszyny.

Więc do czego to się właściwie nadaje?

Do trzymania danych jako szyfrogramu w spoczynku, żeby dysk wycofany, ze snapshotem na zimno albo skonfiskowany wyłączony nie wydał czytelnych plików. W połączeniu z rejestracją bez KYC i płatnością w krypto trzyma magazyn danych z dala od twojej tożsamości i nieczytelny, gdy nie działa. To nie obietnica, że nikt z fizyczną kontrolą nigdy nie mógłby dostać się do działającego, odblokowanego wolumenu — kto tak twierdzi, przesadza.

Jak to skonfigurować?

Utwórz kontener LUKS na ścieżce danych, sformatuj i zamontuj, umieść tam pliki i odblokowuj go ręcznie (albo przez SSH) po każdym restarcie, żeby fraza nigdy nie była przechowywana na maszynie. Kroki poniżej. Trzymaj frazę całkowicie poza serwerem.

Dlaczego warrant canary ma tu znaczenie?

Bo uczciwość co do nacisku prawnego to prawdziwy sygnał, nie odznaka szyfrowania. Nasza strona /canary to datowane oświadczenie, że nie otrzymaliśmy tajnych nakazów prawnych, nakazów milczenia ani żądań osłabienia bezpieczeństwa — i jest aktualizowana. Canary, które możesz obserwować, jest warte więcej niż twierdzenie, którego nie możesz zweryfikować.

Czy wymagacie dokumentu lub karty?

Nie. E-mail do rejestracji, płatność w USDC lub USDT. Bez dokumentów, bez karty — pasuje do prywatnego magazynu danych.

Komentarze

Brak komentarzy. Bądź pierwszy.

Zostaw komentarz

Komentarze są moderowane przed pojawieniem się.