EQVPS

VPS para armazenamento criptografado (LUKS, honesto sobre os limites)

Rode armazenamento criptografado num VPS com LUKS num volume de dados, cadastro sem KYC e pagamento em cripto. Direto sobre o que a criptografia num VPS protege e não protege — e por que um warrant canary importa mais que uma promessa de marketing.

"VPS criptografado" é uma expressão que muitos hosts jogam por aí sem dizer contra o que protege. Preferimos ser diretos, porque quem se importa com isso se importa com exatidão. Você pode rodar armazenamento criptografado num VPS — um volume de dados criptografado com LUKS que você destrava com uma frase-senha — e ele protege seus dados de verdade em repouso. O que não faz é tornar um servidor em execução invisível para quem controla o hardware físico. Aqui vai a forma honesta disso, e como configurar.

O que a criptografia num VPS faz — e não faz

O que é real: um volume LUKS é texto cifrado quando está travado. Desligue o servidor, ou simplesmente não destrave o volume, e os arquivos são ilegíveis sem sua frase-senha. Um disco desativado, imageado a frio ou apreendido desligado não entrega nada legível. É uma proteção genuína e valiosa — e é a ameaça comum para a maioria (um disco aposentado, um snapshot a frio, acesso casual).

O que não é: enquanto o volume está montado e o servidor roda, a chave de criptografia está na RAM, e o provedor opera o hipervisor sob sua VM. Criptografia de disco completo em qualquer VPS — o nosso ou o de qualquer um — não pode proteger um volume rodando e destravado de um operador determinado da máquina física. Qualquer host prometendo o contrário está vendendo demais. Nós não.

Então: proteção real em repouso, limites honestos ao vivo. Essa troca vale a pena para um repositório de dados privado que você mantém ilegível ocioso — junto com cadastro sem KYC para que o repositório nem seja atrelado à sua identidade de início.

Configure um volume criptografado LUKS (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Após um reboot o volume fica travado até você mesmo destravá-lo:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Nunca armazene a frase-senha no servidor. Destrave manualmente (ou canalize-a pela sua sessão SSH) para que a chave só exista na memória enquanto você a usa. Não a coloque num script de boot — isso derrota o propósito.

Escopo honesto, mais uma vez

Se seu modelo de ameaça é pressão legal em vez de um disco roubado, o sinal mais significativo é nosso warrant canary — uma declaração datada de que não tivemos ordens secretas ou exigências de enfraquecer a segurança, mantida atual. Um canary que você pode observar vence um selo de criptografia que você não pode verificar. Veja também a análise honesta do VPS anônimo sobre o que o sem-KYC te dá e não te dá.

Por que EQVPS para armazenamento criptografado

VPS anônimo, sem KYC — a versão honesta → · Auto-hospedar Vaultwarden (cofre criptografado) →

Pronto para implantar? Pague com cripto, sem KYC — online em cerca de um minuto.

Implantar agora →

FAQ

Um VPS pode mesmo me dar armazenamento criptografado?

Você pode criptografar um volume de dados com LUKS e só montá-lo com sua frase-senha, então em repouso — desligado, ou antes de destravar — os dados são texto cifrado. Isso é real e vale a pena. Mas seja lúcido: enquanto o volume está montado e o servidor roda, a chave vive na RAM, e o host opera o hipervisor por baixo. A criptografia num VPS protege contra um disco roubado/desativado e acesso casual, não contra um operador determinado da máquina física.

Então para que serve de fato?

Para manter os dados como texto cifrado em repouso, de modo que um disco aposentado, com snapshot a frio ou apreendido desligado não entregue arquivos legíveis. Combinado com cadastro sem KYC e pagamento em cripto, mantém um repositório de dados fora da sua identidade e ilegível quando não roda. Não é uma promessa de que ninguém com controle físico jamais poderia acessar um volume rodando e destravado — quem afirma isso está vendendo demais.

Como configuro?

Crie um contêiner LUKS num caminho de dados, formate e monte, ponha seus arquivos ali, e destrave-o manualmente (ou por SSH) após cada reboot para que a frase-senha nunca fique armazenada na máquina. Os passos estão abaixo. Mantenha a frase-senha inteiramente fora do servidor.

Por que o warrant canary importa aqui?

Porque honestidade sobre pressão legal é o sinal real, não um selo de criptografia. Nossa página /canary é uma declaração datada de que não recebemos ordens legais secretas, ordens de silêncio ou exigências de enfraquecer a segurança — e é mantida atual. Um canary que você pode observar vale mais que uma alegação que você não pode verificar.

Vocês pedem documento ou cartão?

Não. Um e-mail para cadastrar, pagamento em USDC ou USDT. Sem documentos, sem cartão — apropriado para um repositório de dados privado.

Comentários

Nenhum comentário ainda. Seja o primeiro.

Deixe um comentário

Os comentários são moderados antes de aparecerem.