Посоны, потерял ссылку про full disk encryption в Debian (с GRUB2). По-настоящему full, то есть /boot тоже шифруется. Помогите отыскать, а? Я не могу нагуглить что-то.
@l29ah Стоп-стоп-стоп. Как они могут взять мой граб, если он на зашифрованном разделе? Или ты про тот кусочек граба, что в MBR? Или ты предполагаешь, что злые дяди могут присылать мне апдейты, дёргающие update-initramfs?
@l29ah М, ну те пара килобайт, что в MBR — это гораздо более маленькая attack surface, чем целый /boot. BIOS — это уже другой уровень.
Шифрование /boot — это всего лишь ещё один маленький шаг в сторону более защищенной системы.
@l29ah Чтобы переписать мой /boot, много ума не нужно: делаем chroot с debian, компилим там нужный им модуль, потом тупо грузимся на моей машине с livecd и копируем модуль в /boot. А вот BIOS переписать уже не каждая домохозяйка может. Потому-то и другой уровень.
@minoru Забавная у тебя домохозяйка, избирательная. Мои знакомые вендобляди ничего не знают про /boot, но биосы себе обновляли, а некоторые даже ковырялись в них для модных лого и выпиливания вендорлока. Алсо, в биосе троян может быть искаропки. Так что лучше бы ты себе coreboot поставил.
@komar Блядь, блядь комар блять блядь сука.
А теперь по-русски: да, шифруюсь, почему бы и нет? Тут есть люди, которым хватит мозгов и прямоты рук в качестве пранка поломать мне систему, я считаю.