|
|
|
|
luks KDF wechseln nau?
is it a thing? wenn dem so wäre dann wör ja PBKDF2 entweder für den usecase geknackt oder nie wirklich brauchbar gewesen?
schade dass schale nichtmehr hier reinschaut
|
|
|
|
|
|
|
Reddit thread dazu:
https://www.reddit.com/r/linux/comments/12q51ce/psa_upgrade_your_luks_key_derivation_function/
Bin auch kurz hellhörig geworden, aber der Kerl schreibt unter anderem dass argon2i keinen Speicher brauchen würde, was nach meinem (zugegebenermaßen Laien-)Kryptowissen Bullshit ist. Der Artikel wirkt wie ne Mischung aus Unwissen, Profilierung und Panikmache. Selbst wenn PBKDF2 unsicher wäre, müsste der Anarchist(!) erstmal wichtig genug sein, damit die Regierung ne trotzdem ziemlich große Summe Geld in die Hand nimmt. Eigentlich gibt's imho keinen Grund zum nervös werden.
Hab trotzdem mal auf meinen Büchsen gecheckt, bis auf zwei Rechner war's eh argon2id, und das eine argon2i hab ich in place geupgradet. War ne Sache von <1 Minute. Auf'm Router ist's noch LUKS1, aber dort hat's ein 40-Stelliges random-Passwort. Passt schon.
/Fakeedit: Das mit argon2i hat er inzwischen wohl selber gemerkt.
|
[Dieser Beitrag wurde 5 mal editiert; zum letzten Mal von statixx am 19.04.2023 11:47]
|
|
|
|
|
|
Das OWASP Cheat Sheet zu Password Speicherung erwähnt ebenfalls nicht, dass es mit PBKDF2 ein fundamentales Problem gibt. Aber die Anzahl der empfohlenen runden ist schon amtlich. Keine Ahnung wie viele Runde LUKS da vorsieht.
|
|
|
|
|
|
|
Afaik kommt das stark auf die verfügbare Rechenpower an. Glaub standardmäßig hasht cryptsetup eine Sekunde, wenn die CPU nix hergibt kommen da dementsprechend wenig Runden raus. Kann man per Parameter allerdings hinbiegen. Auf meinem Turris Omnia hats 548569, defaultmäßig war das um einiges weniger.
|
|
|
|
|
|
|
Nach kurzem Blick in die manpage: 2 Sekunden sind default, per --iter-time=<msecs> lässt sich's einstellen.
|
|
|
|
|
|
|
Arch ist endgueltig auf Git(lab) migriert.
Als Nutzer merkt man es wohl am ehesten, wenn man eine Aenderung in einem Paket nachschlagen moechte. Der Github-Mirror entfaellt.
|
|
|
|
|
|
|
|
|
|
Thema: Der Linux-Thread 100 != 0x24 ( Ein Kernelupgrade später... ) |