He estado usando TrueCrypt durante mucho tiempo. Sin embargo, alguien me señaló un enlace que describía los problemas con la licencia .
IANAL y por eso no tenía mucho sentido para mí; Sin embargo, quiero que mi software de cifrado sea de código abierto, no porque pueda hackearlo, sino porque puedo confiar en él.
Algunos de los problemas que he notado:
- No hay VCS para el código fuente.
- No hay registros de cambios.
- Los foros son un mal lugar para estar. Te prohíben incluso si haces una pregunta genuina.
- ¿Quién es el dueño de TrueCrypt?
- Hubo algunos informes de modificaciones con las sumas de verificación MD5.
Para ser honesto, la única razón por la que usé TrueCrypt fue porque era de código abierto. Pero, sin embargo, algunas cosas simplemente no están bien.
¿Alguien ha validado alguna vez la seguridad de TrueCrypt? ¿De verdad debería estar preocupado? Sí, soy paranoico; Si uso un software de cifrado, lo confío toda mi vida.
Si todas mis preocupaciones son genuinas, ¿hay alguna otra alternativa de código abierto para TrueCrypt?
fuente
Respuestas:
Revisaré el artículo punto por punto:
Hay una cita justo después que dice que la marca registrada es propiedad de Tesarik, que vive en la República Checa. Es bastante seguro asumir que el propietario de la marca mantiene el producto.
¿Hay alguna prueba de esto, o es simplemente anecdótico? Y por prueba, me refiero a la prueba en primera persona, capturas de pantalla, etc.
El control de la fuente es ciertamente una parte importante de un proyecto de programación grupal, pero su ausencia ciertamente no disminuye la credibilidad de dicho proyecto.
Ellos si. http://www.truecrypt.org/docs/?s=version-history . No todos los OSS publican registros de cambios extremadamente claros, porque a veces es simplemente demasiado tiempo.
Porque es una pregunta estúpida, teniendo en cuenta que hay un registro de cambios y que las versiones anteriores ya están disponibles. http://www.truecrypt.org/downloads2
¿De qué versión es esta? ¿Hay alguna otra prueba? ¿Versiones antiguas descargables y firmadas?
¿Y qué? Alguien en la República Checa posee una marca registrada de una importante tecnología de cifrado. ¿Por qué eso importa?
¿Quien? ¿Dónde? ¿Qué?
Duh, los volúmenes TC en la captura de pantalla TODOS TERMINAN CON
.tc
.¿Y alguien ha visto esta imagen en la página de contacto?
fuente
Lea estos artículos, el FBI no ha podido descifrar 5 discos duros protegidos con TrueCrypt
http://www.net-security.org/secworld.php?id=9506
http://techie-buzz.com/foss/fbi-fail-decrypt-hard-drive-truecrypt.html
fuente
Creo que TrueCrypt podría ser proporcionado por la NSA, la CIA o una de esas grandes agencias federales con el fin de promover el cifrado para el que tienen la puerta trasera, a fin de disminuir el uso de otro cifrado que no pueden descifrar. Esa es la razón de su secreto al respecto, y es por eso que también es un producto tan bien pulido con buena documentación, a pesar de no ser un producto comercial ni contar con la participación generalizada de desarrolladores de código abierto.
Consulte este documento, que explica que el objetivo del gobierno es alentar el uso generalizado del cifrado para que puedan recuperar las claves: http://www.justice.gov/criminal/cybercrime/cryptfaq.htm
....
...
fuente
Bueno, el proyecto TrueCrypt puede ejecutarse de una manera que sea inhóspita / hostil para los extraños (desarrolladores anónimos, sin registro de cambios), pero no veo cómo eso se relaciona con que sea seguro o no.
Míralo de esta manera: si los desarrolladores realmente quisieran atornillar a las personas colocando puertas traseras en TrueCrypt, tendría sentido que fueran agradables, por lo que las personas son menos sospechosas.
En otras palabras, si el software es confiable es bastante independiente de si los desarrolladores son personas sociables o no. Si cree que la disponibilidad del código fuente no es suficiente para garantizar la seguridad, tendrá que organizar una auditoría de código. Ciertamente, hay personas fuera del proyecto TrueCrypt que miran el código fuente, por lo que una puerta trasera deliberada es probablemente difícil de ocultar, pero puede haber errores ocultos. Este error en el paquete OpenSSL de Debian pasó desapercibido durante bastante tiempo.
fuente
Creo que el punto que todos faltan es que si alguien está considerando usar Truecrypt, esa persona tiene que estar 100% segura de que es segura, de lo contrario su vida puede estar en peligro, no es Flash Player o una aplicación Fart para su iPhone, es una aplicación donde si falla puede significar que alguien es asesinado por la información descubierta.
Si la integridad de Truecrypt está en duda, ¿por qué usar esta aplicación?
Por cierto, ninguna pregunta es una pregunta tonta sobre Truecrypt ni nada.
fuente
He usado truecrypt durante algunos años, y cuando echas un vistazo a su esquema de cifrado , los otros pequeños problemas que has señalado no afectarán su seguridad. Incluso un ingeniero informático / criptoanalista de 15 años quedó impresionado por ello.
Y solo porque no tenga un repositorio no significa que no sea de código abierto. Puedo ir a la sección de descargas y obtener todo el código fuente, que en realidad es lo que estás buscando.
Los foros son el único punto débil. Sin embargo, no he visto ninguna prohibición, solo guerras de llamas. ¿Tienes alguna prueba de prohibiciones?
fuente
Las respuestas hasta ahora han discutido cuánta confianza se puede poner en el cifrado de TrueCrypt. Según la documentación, TrueCrypt utiliza buenos algoritmos de cifrado; Sin embargo, esto es solo una parte de la historia, ya que los algoritmos criptográficos no son la parte más difícil de un programa de seguridad intensiva. El código fuente de TrueCrypt está disponible para su revisión, lo cual es un punto a su favor.
Hay otros puntos a considerar al evaluar un programa para proteger datos confidenciales.
¿El programa también proporciona integridad de datos ? TrueCrypt no lo hace. La integridad de los datos significa que alguien que tiene acceso temporal a su computadora no puede reemplazar sus datos por datos modificados. Es particularmente importante proteger su sistema operativo: si alguien está detrás de sus datos, puede instalar un keylogger para capturar su contraseña la próxima vez que lo escriba, o algún otro malware que indirectamente les dé acceso a sus datos. Entonces, si no tiene una forma de detectar tales manipulaciones, no deje su computadora desatendida .
¿Cuán ampliamente disponible es el programa? TrueCrypt tiene tasas bastante altas en ese aspecto: está disponible en todos los principales sistemas operativos de escritorio (Windows, Mac, Linux); es gratis para que no tenga que preocuparse por el costo de la licencia; es de código abierto para que otros puedan asumir el desarrollo si el equipo de desarrollo actual desaparece repentinamente; es ampliamente utilizado, por lo que es probable que alguien dé un paso adelante si el equipo actual desaparece. Sin embargo, la falta de acceso público al sistema de control de fuente (parches individuales con sus mensajes de cambio) es un punto en contra.
fuente
Dejando de lado el ataque de arranque en frío, Truecrypt no es 100% seguro . Tiene rastros forenses en su gestor de arranque que hará que su enemigo (si conoce la informática forense) lo obligue a darle contraseña.
fuente