"کوډ شوی VPS" یو جمله ده چې ډیری کوربه یې پرته له دې چې ووایي له څه ساتنه کوي، غورځوي. موږ غوره ګڼو چې سیده اوسو، ځکه هغه کسان چې دا ورته مهم دی، دقت ورته مهم دی. تاسو کولی شئ په VPS کې کوډ شوې ذخیره وچلوئ — د LUKS سره کوډ شوی ډیټا والیوم چې د پاسفریز سره یې خلاصوئ — او دا واقعیا ستاسو ډیټا په آرام حالت کې ساتي. هغه څه چې نه کوي دا دی چې یو روان سرور د هغه چا لپاره ناڅرګند کړي چې فزیکي هارډویر کنټرولوي. دا یې ریښتینی بڼه ده، او څنګه یې تنظیم کړئ.
په VPS کې کوډ کول څه کوي — او څه نه کوي
هغه څه چې ریښتیني دي: د LUKS والیوم کله چې تړل شوی وي ciphertext دی. سرور بند کړئ، یا په ساده ډول والیوم مه خلاصوئ، او فایلونه ستاسو د پاسفریز پرته نالوستل کیدونکي دي. یو ډیسک چې پخوانی شوی، سوړ ایمیج شوی، یا په بند حالت کې نیول شوی، هیڅ لوستل کیدونکی نه سپاري. دا یو ریښتینی، ارزښتمن ساتنه ده — او دا د ډیرو خلکو لپاره عام ګواښ دی (پخوانی ډیسک، سوړ snapshot، تصادفي لاسرسی).
هغه څه چې نه دي: تر څو والیوم mount وي او سرور روان وي، د کوډ کولو کیلي په RAM کې ده، او چمتوکوونکی ستاسو د VM لاندې هایپروایزر چلوي. په هر VPS کې د بشپړ ډیسک کوډ کول — زموږ یا د هرچا — یو روان، خلاص والیوم د فزیکي ماشین د هوډمن چلوونکي څخه نه شي ساتلی. هر کوربه چې بل ډول وعده کوي له حده زیات پلوري. موږ به یې ونه کړو.
نو: په آرام حالت کې ریښتیني ساتنه، په چلیدو کې ریښتیني محدودیتونه. دا بدله د یوې خصوصي ډیټا ذخیرې لپاره ارزښت لري چې د بیکارۍ پر مهال یې نالوستل کیدونکې ساتئ — د بې له KYC نوم لیکنې سره یوځای تر څو ذخیره له پیل څخه ستاسو هویت سره ونه تړل شي.
د LUKS سره کوډ شوی والیوم تنظیم کړئ (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
له بیا پیل وروسته والیوم تړلی پاتې کیږي تر څو یې پخپله خلاص نه کړئ:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
پاسفریز هیڅکله په سرور کې ذخیره مه کوئ. په لاسي یې خلاص کړئ (یا د خپل SSH ناستې له لارې یې pipe کړئ) تر څو کیلي یوازې هغه وخت په حافظه کې وي کله چې یې کاروئ. دا په boot سکریپټ کې مه ږدئ — دا موخه له منځه وړي.
ریښتینی ساحه، یو ځل بیا
- ساتنه کوي: په آرام حالت کې ډیټا — بند، له خلاصولو دمخه، سوړ snapshot، پخوانی ډیسک.
- ساتنه نه کوي: د فزیکي/هایپروایزر کنټرول لرونکي څخه یو روان، خلاص والیوم.
- پخپله ګمنامي نه ده: ستاسو سرور لا هم عامه IP او په تار باندې ترافیک لري. دا د آرام-حالت-ډیټا محرمیت په اړه دی، د بې له KYC بلینګ سره یوځای.
که ستاسو د ګواښ ماډل د غلا شوي ډیسک پرځای قانوني فشار وي، نو ډیر بامعنی سیګنال زموږ warrant canary دی — یو نیټه لرونکی بیان چې موږ هیڅ پټ امرونه یا د امنیت د کمزوري کولو غوښتنې نه درلودې، تازه ساتل شوی. هغه canary چې تاسو یې څارلی شئ د هغه کوډ کولو نښان څخه غوره دی چې تاسو یې تصدیقولی نشئ. همدارنګه د ګمنام VPS ریښتینی تحلیل وګورئ چې بې له KYC تاسو ته څه درکوي او څه نه.
د کوډ شوې ذخیرې لپاره ولې EQVPS
- بشپړ root، نو LUKS او ستاسو د خلاصولو بهیر په بشپړه توګه ستاسو دی — د چمتوکوونکي کیلي escrow نشته، تر څو تاسو یې ونه غوره کوئ په boot کې ذخیره شوی پاسفریز نشته.
- بې له KYC، په کریپټو تادیه. د نوم لیکنې لپاره بریښنالیک، د تادیې لپاره USDC/USDT — ذخیره ستاسو هویت سره نه ده ویلډ شوې.
- اروپايي اتحادیه (جرمني، فنلینډ)، ریښتینی د ډیټا-ساتنې قانون، یو عامه warrant canary، په ~60 ثانیو کې root.
ګمنام VPS، بې له KYC — ریښتینی نسخه → · Vaultwarden پخپله کوربه کړئ (کوډ شوی vault) →
تبصرې
لا تبصرې نشته. لومړی اوسئ.