Зашифрованные контейнеры с VeraCrypt
Создавайте зашифрованные тома и контейнеры с помощью VeraCrypt, включая скрытые тома для правдоподобного отрицания их существования.
«Зашифрованные контейнеры с VeraCrypt» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
VeraCrypt как преемник TrueCrypt
VeraCrypt был создан после прекращения разработки TrueCrypt в 2014 году при загадочных обстоятельствах. VeraCrypt — форк со значительными улучшениями безопасности: увеличенным числом итераций при выведении ключа заголовка тома (десятки тысяч против нескольких сотен в TrueCrypt), что значительно усложняет атаки методом полного перебора. Независимый аудит безопасности (OSTIF, 2016) не выявил в VeraCrypt критических уязвимостей.
Создание стандартного зашифрованного тома
Стандартный том VeraCrypt — это файл-контейнер произвольного размера, хранящийся в файловой системе. Чтобы создать такой том, откройте VeraCrypt, нажмите «Создать том», выберите «Создать зашифрованный файловый контейнер», укажите расположение и размер тома, выберите алгоритмы, задайте пароль и выполните форматирование. Для любого пользователя без пароля полученный файл выглядит как случайные данные. Его можно перемещать, копировать и резервировать так же, как любой файл.
Выбор алгоритма шифрования
VeraCrypt предлагает несколько вариантов шифрования: AES-256, Serpent, Twofish и каскады (AES-Twofish-Serpent). Для большинства пользователей рекомендуется AES-256 в режиме XTS: на современных CPU он использует аппаратное ускорение через AES-NI, тщательно исследован и не имеет известных практических уязвимостей. Каскады обеспечивают дополнительный запас безопасности, но работают значительно медленнее. Режим XTS специально разработан для шифрования дисков и обрабатывает сектора независимо.
Выбор алгоритма выведения ключа
VeraCrypt использует функцию выведения ключа (KDF), чтобы получить ключ шифрования тома из вашего пароля. Доступны PBKDF2-RIPEMD-160, PBKDF2-SHA-512, Whirlpool и Argon2id, добавленный недавно. Современными рекомендациями являются SHA-512 и Argon2id: они требовательны к памяти и вычислениям, поэтому офлайн-атаки методом полного перебора становятся чрезвычайно дорогими даже против коротких паролей.
Монтирование и размонтирование томов
Монтирование тома VeraCrypt делает его доступным как виртуальный диск. VeraCrypt выполняет выведение ключа из вашего пароля, расшифровывает заголовок тома для восстановления главного ключа и подключает контейнер как файловую систему. Файлы, записанные на смонтированный диск, шифруются на лету. Размонтирование удаляет это подключение, и файл-контейнер снова выглядит как случайные данные.
Шифрование на лету
Главная возможность VeraCrypt — прозрачное шифрование на лету. Когда вы записываете файл на смонтированный том VeraCrypt, он шифруется в памяти до записи в файл-контейнер. При чтении файла он расшифровывается по мере чтения. Приложения, использующие смонтированный том, видят обычную файловую систему и не знают о работающем под ними слое шифрования.
Скрытые тома для правдоподобного отрицания
VeraCrypt поддерживает скрытые тома внутри стандартных томов. Внешний том защищён одним паролем и открывает безобидное содержимое. Скрытый том занимает неиспользуемое пространство внешнего тома и защищён другим паролем, открывающим конфиденциальное содержимое. Если вас вынуждают раскрыть пароль, вы можете предоставить пароль внешнего тома. Криптографически невозможно доказать существование скрытого тома, что обеспечивает правдоподобное отрицание.
Функция скрытой операционной системы
VeraCrypt может создать скрытый раздел операционной системы для крайней степени правдоподобного отрицания. Внешний системный раздел содержит ОС-приманку, которая загружается обычным образом и выглядит легитимной. Скрытый раздел содержит настоящую OS с конфиденциальными данными. Загрузка с одним паролем открывает приманку, а с другим — настоящую систему. Реализация требует определённой схемы разделов и тщательной настройки.
Инструмент тестирования производительности VeraCrypt
Перед созданием тома инструмент тестирования производительности VeraCrypt измеряет скорость шифрования для всех поддерживаемых сочетаний алгоритмов на вашем оборудовании. Это помогает выбрать между отдельными алгоритмами и каскадами, заранее понимая их реальную производительность. На современном CPU с AES-NI алгоритм AES-256-XTS обычно достигает скорости более 3 GB/s, поэтому при обычной работе с файлами это незаметно. Каскады могут работать в 3–5 раз медленнее.
Шифрование системного раздела
VeraCrypt может зашифровать весь системный раздел, включая операционную систему. До загрузки Windows загрузчик VeraCrypt, сохранённый в разделе MBR или EFI, запрашивает пароль. После правильного ввода загрузчик расшифровывает раздел Windows и передаёт управление OS. Это защищает от физических атак, при которых злоумышленник извлекает диск или загружается с внешнего носителя.
Результаты аудита безопасности VeraCrypt
Аудит VeraCrypt, проведённый OSTIF и Quarkslab в 2016 году, выявил 8 уязвимостей: 1 критическую (в загрузчике, влияющую на полное шифрование диска), 3 средней и 4 низкой степени опасности. Разработчики VeraCrypt оперативно исправили все проблемы. Аудит подтвердил отсутствие потайных лазеек и криптографическую надёжность реализации скрытых томов. Этот публичный аудит значительно повысил доверие к VeraCrypt как к замене TrueCrypt.
Скрытый том VeraCrypt
Для чего нужен скрытый том VeraCrypt?
Итоги по VeraCrypt
Итоги по VeraCrypt: преемник TrueCrypt с улучшениями безопасности и хорошими результатами аудита; создание файлов-контейнеров в качестве зашифрованных томов; AES-256-XTS рекомендуется благодаря сочетанию производительности и безопасности; SHA-512 или Argon2id используются для выведения ключа; шифрование на лету делает шифрование прозрачным для приложений; скрытые тома обеспечивают правдоподобное отрицание; шифрование системного раздела защищает OS от физических атак.
Часто задаваемые вопросы
Урок «Зашифрованные контейнеры с VeraCrypt» бесплатный?
Да — полный текст урока «Зашифрованные контейнеры с VeraCrypt» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «Зашифрованные контейнеры с VeraCrypt»?
Создавайте зашифрованные тома и контейнеры с помощью VeraCrypt, включая скрытые тома для правдоподобного отрицания их существования. Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Зашифрованные контейнеры с VeraCrypt»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- GPG для асимметричного шифрования файлов
- Инструмент шифрования age: современная альтернатива GPG
- Зашифрованные контейнеры с VeraCrypt
- Безопасное удаление и уничтожение ключей