EQVPS

Şifreli depolama için VPS (LUKS, sınırlar konusunda dürüst)

Bir VPS'te bir veri biriminde LUKS ile şifreli depolama çalıştır, KYC'siz kayıt ve kripto ile ödeme. Bir VPS'te şifrelemenin neye karşı koruduğu ve korumadığı konusunda açık — ve neden bir warrant canary pazarlama vaadinden daha çok önemli.

„Şifreli VPS", birçok hostun neye karşı koruduğunu söylemeden etrafa savurduğu bir ifadedir. Biz açık olmayı tercih ederiz, çünkü buna önem verenler doğruluğa önem verir. Bir VPS'te şifreli depolama çalıştırabilirsin — bir parolayla kilidini açtığın LUKS ile şifrelenmiş bir veri birimi — ve verilerini durağan halde gerçekten korur. Yapmadığı şey, çalışan bir sunucuyu fiziksel donanımı kontrol eden kişi için görünmez kılmaktır. İşte bunun dürüst hâli ve nasıl kurulacağı.

Bir VPS'te şifreleme ne yapar — ve ne yapmaz

Gerçek olan: bir LUKS birimi kilitliyken şifreli metindir. Sunucuyu kapat ya da birimi hiç açma, ve dosyalar parolan olmadan okunamaz. Emekliye ayrılan, soğuk imajı alınan ya da kapalıyken el konulan bir disk okunabilir hiçbir şey vermez. Bu gerçek, değerli bir korumadır — ve çoğu insan için yaygın tehdit budur (emekli bir disk, soğuk bir anlık görüntü, gelişigüzel erişim).

Olmayan: birim bağlıyken ve sunucu çalışırken şifreleme anahtarı RAM'dedir ve sağlayıcı senin VM'inin altında hipervizörü işletir. Herhangi bir VPS'te — bizde ya da başkasında — tam disk şifrelemesi, çalışan, kilidi açık bir birimi fiziksel makinenin kararlı bir operatöründen koruyamaz. Aksini vaat eden her host fazla satıyordur. Biz satmayacağız.

Yani: durağan halde gerçek koruma, çalışırken dürüst sınırlar. Bu takas, boştayken okunamaz tuttuğun özel bir veri deposu için değer — deponun baştan kimliğine bağlanmaması için KYC'siz kayıtla birlikte.

LUKS ile şifreli bir birim kur (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Yeniden başlatmadan sonra birim, kendin açana dek kilitli kalır:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Parolayı asla sunucuda saklama. Elle aç (ya da SSH oturumundan içeri aktar), böylece anahtar yalnızca kullanırken bellekte var olur. Onu bir boot betiğine koyma — bu amacı boşa çıkarır.

Dürüst kapsam, bir kez daha

Tehdit modelin çalınmış bir diskten çok yasal baskıysa, daha anlamlı sinyal bizim warrant canary'mizdir — gizli emir ya da güvenliği zayıflatma talebi almadığımıza dair tarihli, güncel tutulan bir beyan. İzleyebileceğin bir canary, doğrulayamadığın bir şifreleme rozetini geçer. KYC'sizliğin sana ne kazandırıp ne kazandırmadığı için dürüst anonim VPS çözümlemesine de bak.

Şifreli depolama için neden EQVPS

Anonim VPS, KYC'siz — dürüst sürüm → · Vaultwarden'ı kendin barındır (şifreli kasa) →

Dağıtmaya hazır mısınız? Kripto ile ödeyin, KYC yok — yaklaşık bir dakikada çevrimiçi.

Dağıt →

SSS

Bir VPS bana gerçekten şifreli depolama verebilir mi?

Bir veri birimini LUKS ile şifreleyip yalnızca parolanla bağlayabilirsin, böylece durağan halde — kapalıyken ya da kilidi açmadan önce — veri şifreli metindir. Bu gerçek ve yapmaya değer. Ama net ol: birim bağlıyken ve sunucu çalışırken anahtar RAM'de yaşar ve host altta hipervizörü işletir. Bir VPS'te şifreleme, çalınmış/hizmetten çıkarılmış bir diske ve gelişigüzel erişime karşı korur, fiziksel makinenin kararlı bir operatörüne karşı değil.

Peki gerçekte ne işe yarar?

Veriyi durağan halde şifreli metin olarak tutmaya, böylece emekliye ayrılan, soğuk anlık görüntüsü alınan ya da kapalıyken el konulan bir disk okunabilir dosya teslim etmez. KYC'siz kayıt ve kripto ödemesiyle birleşince, bir veri deposunu kimliğinden uzak ve çalışmadığında okunamaz tutar. Fiziksel kontrolü olan hiç kimsenin çalışan, kilidi açık bir birime asla erişemeyeceği bir vaat değildir — bunu iddia eden fazla satıyordur.

Nasıl kurarım?

Bir veri yolunda bir LUKS konteyneri oluştur, biçimlendir ve bağla, dosyalarını oraya koy ve her yeniden başlatmadan sonra elle (ya da SSH üzerinden) kilidini aç, böylece parola makinede asla saklanmaz. Adımlar aşağıda. Parolayı tamamen sunucudan uzak tut.

Warrant canary burada neden önemli?

Çünkü yasal baskı konusundaki dürüstlük gerçek sinyaldir, bir şifreleme rozeti değil. /canary sayfamız, gizli yasal emir, susturma emri ya da güvenliği zayıflatma talebi almadığımıza dair tarihli bir beyandır — ve güncel tutulur. İzleyebileceğin bir canary, doğrulayamadığın bir iddiadan daha değerlidir.

Kimlik ya da kart istiyor musunuz?

Hayır. Kaydolmak için bir e-posta, USDC veya USDT ile ödeme. Belge yok, kart yok — özel bir veri deposuna yakışır.

Yorumlar

Henüz yorum yok. İlk olun.

Bir yorum bırakın

Yorumlar görünmeden önce denetlenir.