Двойное дно
v2.2.0
ВНИМАНИЕ: перед установкой обязательно ознакомьтесь с предупреждением о безопасности!
Добавлена интеграция с модулями защиты рутокен разблокировки диска.
PerfectCrypt позволяет создать двойное дно — специальный «смертельный» пароль. Введите его на этапе загрузки ОС — и все данные на сервере будут уничтожены безвозвратно.
Репозиторий проекта на GitHub

Установка смертельного пароля

После установки пакета запустите:

dpkg-reconfigure perfectcrypt

В появившемся меню Вы сможете:

После чего обновите initrd.

Как это работает?

Пакет заменяет /lib/cryptsetup/askpass на пользовательский скрипт. Этот скрипт вызывает оригинальную утилиту для получения пароля, но выполняет дополнительную обработку перед выводом того же пароля в stdout.

Для определения того, какой раздел разблокируется, используются переменные окружения, установленные скриптом /usr/share/initramfs-tools/scripts/local-top/cryptroot.

Для очистки ключей шифрования выполняется:

cryptsetup erase <устройство> --batch-mode

Настройки

Все параметры редактируются в файле /etc/perfectcrypt/settings.cfg:

failsleep — сколько секунд cryptsetup будет ждать после трёхкратного неверного ввода пароля.
reaction_erase — как cryptsetup поведёт себя, если ключи шифрования системного тома были очищены.
show_author — выводить ли информацию об авторе и названии системы на этапе запроса пароля.
erase_killed_disks — запускать ли автоматическую очистку дисков после удаления ключевых слотов.
erase_disk_1…4 — UUID дополнительных дисков, ключевые слоты которых тоже нужно очистить. По умолчанию не заданы.