使用 VeraCrypt 创建加密容器
使用 VeraCrypt 创建加密卷和容器,包括支持合理否认的隐藏卷。
使用 VeraCrypt 创建加密容器 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。
VeraCrypt:TrueCrypt 的继任者
TrueCrypt 在 2014 年因神秘原因停止开发后,VeraCrypt 应运而生。VeraCrypt 是其分支版本,并进行了重要的安全改进:增加了卷标头密钥派生的迭代次数(数万次,而 TrueCrypt 只有几百次),使暴力破解攻击困难得多。一次独立的安全审计(OSTIF,2016 年)未在 VeraCrypt 中发现严重漏洞。
创建标准加密卷
VeraCrypt 标准卷是存储在文件系统上的任意大小的容器文件。创建方法如下:打开 VeraCrypt,点击“创建卷”,选择“创建加密文件容器”,选择卷的位置和大小,选择算法,设置密码,然后进行格式化。对于没有密码的人来说,生成的文件看起来像随机数据。它可以像任何文件一样移动、复制或备份。
选择加密算法
VeraCrypt 提供多种加密选项:AES-256、Serpent、Twofish,以及级联算法(AES-Twofish-Serpent)。对于大多数用户,推荐使用 XTS 模式的 AES-256:现代 CPU 可通过 AES-NI 进行硬件加速,该算法经过了广泛分析,也没有已知的实际弱点。级联算法可以提供更大的安全余量,但速度会明显变慢。XTS 模式专为磁盘加密设计,可以独立处理各个扇区。
选择密钥派生算法
VeraCrypt 使用密钥派生函数(KDF)从您的密码派生卷加密密钥。可选方案包括 PBKDF2-RIPEMD-160、PBKDF2-SHA-512、Whirlpool 和 Argon2id(最近新增)。目前推荐使用 SHA-512 或 Argon2id:它们需要大量内存和计算资源,使离线暴力破解攻击的成本极高,即使面对较短的密码也是如此。
挂载和卸载卷
挂载 VeraCrypt 卷后,您可以将其作为虚拟驱动器访问。VeraCrypt 会根据您的密码执行密钥派生,解密卷标头以恢复主密钥,并将容器映射为文件系统。写入已挂载驱动器的文件会实时加密。卸载卷会移除该映射,容器文件也会恢复为看起来像随机数据的状态。
实时加密
VeraCrypt 的核心功能是透明的实时加密。当您将文件写入已挂载的 VeraCrypt 卷时,文件会先在内存中加密,然后写入容器文件。读取文件时,文件会在读取过程中解密。使用已挂载卷的应用程序看到的是普通文件系统,不会知道其下方正在运行加密层。
用于合理否认性的隐藏卷
VeraCrypt 支持在标准卷内创建隐藏卷。外层卷使用一个密码,输入该密码后会显示无害内容。隐藏卷占用外层卷中的未使用空间,并使用另一个密码来显示敏感内容。当您被迫透露密码时,可以提供外层卷的密码。从密码学上讲,没有办法证明隐藏卷确实存在,因此可以提供合理否认性。
隐藏操作系统功能
VeraCrypt 可以创建隐藏的操作系统分区,以实现极高程度的合理否认性。外层系统分区包含一个能够正常启动且看起来合法的诱饵 OS。隐藏分区包含真正的敏感 OS。使用一个密码启动时会显示诱饵系统;使用另一个密码启动时会显示真实系统。该功能要求特定的分区布局和谨慎的设置过程。
VeraCrypt 基准测试工具
在创建卷之前,VeraCrypt 基准测试工具会测量您的硬件在所有受支持算法组合下的加密吞吐量。这有助于您根据实际性能预期,在单一算法和级联算法之间进行选择。在配备 AES-NI 的现代 CPU 上,AES-256-XTS 通常可以达到 3 GB/s 以上,因此正常访问文件时几乎感觉不到性能影响。级联算法可能会慢 3 至 5 倍。
系统分区加密
VeraCrypt 可以加密整个系统分区,包括操作系统。在 Windows 启动之前,VeraCrypt 启动加载程序(存储在 MBR 或 EFI 分区中)会提示您输入密码。输入正确后,启动加载程序会解密 Windows 分区,并将控制权交给 OS。这可以防御攻击者移除驱动器或从外部介质启动系统的物理攻击。
VeraCrypt 安全审计结果
2016 年 OSTIF/Quarkslab 对 VeraCrypt 进行的审计发现了 8 个漏洞:1 个严重漏洞(位于启动加载程序中,会影响全磁盘加密)、3 个中等严重性漏洞和 4 个低严重性漏洞。VeraCrypt 开发者迅速修复了所有问题。审计确认不存在后门,并发现隐藏卷的实现从密码学角度来看是可靠的。这次公开审计显著提升了人们对 VeraCrypt 作为 TrueCrypt 替代品的信任。
VeraCrypt 隐藏卷
VeraCrypt 隐藏卷的用途是什么?
VeraCrypt 回顾
VeraCrypt 回顾:它是经过安全改进且审计结果良好的 TrueCrypt 继任者;可以将容器文件创建为加密卷;推荐使用 AES-256-XTS,以兼顾性能和安全性;使用 SHA-512 或 Argon2id 进行密钥派生;实时加密使加密过程对应用程序透明;隐藏卷提供合理否认性;系统分区加密可以保护 OS 免受物理攻击。
常见问题解答
「使用 VeraCrypt 创建加密容器」课时是免费的吗?
是的 — 「使用 VeraCrypt 创建加密容器」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。
「使用 VeraCrypt 创建加密容器」这节课中我会学到什么?
使用 VeraCrypt 创建加密卷和容器,包括支持合理否认的隐藏卷。 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cryptology Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「使用 VeraCrypt 创建加密容器」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cryptology Academy 课中编写并运行代码吗?
能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 使用 GPG 进行非对称文件加密
- age 加密工具:现代化的 GPG 替代方案
- 使用 VeraCrypt 创建加密容器
- 安全删除与密钥销毁