Kad god u javnom prostoru krene priča o privatnosti, digitalnom nadzoru ili zaštiti podataka, razgovor vrlo brzo skrene na alate. Ljudi vole alate. Volimo ideju da postoji softver, prekidač ili magična lozinka koja će riješiti problem koji nas muči. U svijetu gdje operativni sistemi bilježe svaki klik, gdje se podaci automatski šalju na servere ko zna gdje, i gdje svaki prenosni disk može ostati zaboravljen u kafiću ili na aerodromu, instalacija alata za enkripciju djeluje kao čin oslobođenja.
Jedan od onih alata koji decenijama nosi auru nepobjedivosti jeste VeraCrypt, direktni nasljednik nekada legendarnog TrueCrypta. Kada čitate tehničke vodiče o njemu, lako vas ponese osjećaj tehničke nadmoći: kaskadni algoritmi, Argon2id, skriveni volumeni, iteracije, PIM vrijednosti. Djeluje kao da gradite neprobojan bunker.
Međutim, posmatrajući kako ljudi u praksi koriste ove tehnologije, ne mogu se oteti utisku da većina stvara lažan osjećaj bezbjednosti. VeraCrypt je fantastičan komad otvorenog koda, ali istovremeno i alat koji savršeno demonstrira jedno staro pravilo: kriptografija gotovo nikada ne zakazuje tamo gdje je matematika jaka, već tamo gdje je čovjek nepažljiv, lijen ili previše samouvjeren.
Podaci u mirovanju nisu isto što i podaci u radu
Najveća i najopasnija zabluda koju vidim kod korisnika jeste nerazumijevanje koncepta takozvane enkripcije podataka u mirovanju (data at rest).
VeraCrypt radi tačno jednu stvar izuzetno dobro: zaključava blokove podataka na disku ili unutar kontejnerskog fajla tako da niko ko nema lozinku, ključni fajl ili odgovarajući algoritam ne može pročitati njihov sadržaj dok je računar ugašen ili dok je kontejner demontiran (unmounted). Ako vam neko ukrade ugašen laptop iz auta ili pronađe izgubljeni USB stik na ulici, vaši podaci su bezbjedni.
Ali onog trenutka kada unesete lozinku i montirate taj volumen, priča se potpuno mijenja.
U tom trenutku, operativni sistem vidi te podatke kao običan, otvoren direktorijum. Svaki program koji ima pristup vašem sistemu, od legitimnih aplikacija do malicioznog softvera, u tom trenutku vidi isto što i vi. Ako vam je računar zaražen keyloggerom, lozinka je već kompromitovana. Ako u pozadini radi ransomware, on će bez problema kriptovati i vaše već “kriptovane” fajlove sopstvenim ključem i tražiti otkup. Ako sistem ima zlonamjerni proces sa administratorskim pravima, on može čitati dešifrovani sadržaj direktno iz radne memorije.
Enkripcija diska ne čini nesiguran operativni sistem sigurnim. Ona samo sprečava pristup dok su vrata zaključana. Onog trena kada ih sami otvorite, stojite u istoj onoj sobi punoj propuha.
Zamka prekomjernog komplikovanja
Postoji poseban profil korisnika, često među entuzijastima, koji vjeruje da je sigurnost proporcionalna količini komplikacija koje sami sebi stvore.
U VeraCryptu možete izabrati kaskadu od tri različita algoritma (recimo AES-Twofish-Serpent), postaviti proizvoljno visok PIM (Personal Iterations Multiplier) koji usporava proces otključavanja, dodati nekoliko ključnih fajlova (keyfiles) i sve to sakriti u skriveni volumen unutar drugog volumena.
Meni je ovo uvijek djelovalo kao traženje problema tamo gdje ga nema.
Prvo, standardni AES je i više nego dovoljan za praktično sve zamislive scenarije. Kaskadno šifrovanje troši procesorsku snagu, komplikuje oporavak i ne rješava stvarni problem ako vam je lozinka “Ljeto2026!”. Drugo, ako zaboravite nestandardni PIM ili izgubite onaj jedan USB stik na kojem se nalazio ključni fajl, niste se odbranili od hakera; zaključali ste sami sebe.
Posljednja verzija VeraCrypta (1.26.29) donijela je uvođenje Argon2id funkcije za izvođenje ključeva kod običnih volumena, što je odlična tehnička modernizacija jer znatno otežava napade pogađanjem lozinki pomoću grafičkih kartica. Ali čak i sa najsavremenijim algoritmima, matematika je samo polovina jednačine. Ako ključni fajl držite u istom folderu pored kontejnera, ili ako lozinku čuvate u nešifrovanoj tekstualnoj datoteci na radnoj površini, sva kriptografska teorija pada u vodu.
Skriveni volumeni i bajka o uvjerljivom poricanju
Jedna od najfascinantnijih opcija u VeraCryptu jeste mogućnost kreiranja skrivenog volumena (hidden volume). Koncept se zasniva na ideji uvjerljivog poricanja (plausible deniability): imate spoljni volumen sa bezopasnim podacima, a unutar njegovog slobodnog prostora nalazi se skriveni volumen sa stvarno osjetljivim fajlovima. Ako vas neko prisili da date lozinku, date lozinku za spoljni dio i tvrdite da unutra nema ničeg drugog.
U teoriji, ovo zvuči kao špijunski triler. U praksi, ovo je minsko polje.
Operativni sistemi nisu pravljeni da podržavaju paranoju te vrste. Dok vi radite na računaru, Windows, Linux ili macOS neprestano prave privremene fajlove, bilježe keširane sličice (thumbnails), vode sistemske dnevnike, indekse pretrage, liste nedavno otvorenih dokumenata i zapise u swap memoriji. Čak i ako spoljni volumen izgleda savršeno čisto, operativni sistem je možda već ostavio trag naziva fajla iz skrivenog volumena na nekoj potpuno drugoj, nezaštićenoj particiji.
Takođe, nedavna istorija verzija VeraCrypta pokazala je koliko ove stvari mogu biti krhke. U nizu verzija prije 1.26.29 postojao je problem gdje je brzo formatiranje moglo ostaviti pravilne blokove nula unutar kontejnera, što je tehnički narušavalo koncept uvjerljivog poricanja jer je forenzičar mogao uočiti anomalije u strukturi podataka. Ako se oslanjate na takve finese u situacijama gdje vam je sloboda ugrožena, morate biti svjesni da softver rijetko pruža stopostotne garancije. Za 99% običnih ljudi skriveni volumeni su nepotrebna komplikacija koja samo povećava rizik da greškom prebrišu sopstvene podatke prilikom upisivanja u spoljni kontejner.
Sinhronizacija sa oblakom: Recept za tihu katastrofu
Posebno poglavlje gluposti, koje često viđam na forumima, jeste pokušaj da se montirani VeraCrypt kontejneri sinhronizuju putem servisa poput Google Drivea, Dropboxa ili OneDrivea.
Kontejner je za vaš računar samo jedan veliki fajl. Dok je on montiran i dok radite u njemu, fajl se dinamički mijenja na nivou sektora. Ako cloud servis pokuša da povuče te izmjene dok je volumen još otvoren, ili još gore, ako isti kontejner otvorite na dva različita računara istovremeno, gotovo je sigurno da ćete završiti sa oštećenom strukturom fajlsistema.
Kada se kontejner ošteti na nivou zaglavlja ili osnovnih tabela, nema “vraćanja prethodne verzije” koja će magično spasiti pojedinačni Word dokument. Gubite sve.
Ako već morate držati šifrovani kontejner u oblaku, pravilo je jednostavno: završite rad, zatvorite programe, demontirajte volumen u VeraCryptu, sačekajte da cloud klijent u potpunosti završi sinhronizaciju tog jednog velikog fajla, i tek onda ga otvarajte na drugoj lokaciji. Za redovan rad sa više uređaja postoje znatno bolja rješenja koja šifruju podatke na nivou pojedinačnih fajlova, a ne cijelih virtuelnih diskova.
Pravi alati za pravi posao
Još jedna česta greška jeste forsiranje jednog alata za sve platforme pod svaku cijenu.
VeraCrypt ima svoje mjesto, ali to mjesto nije enkripcija sistemskog diska na modernom Macu ili Linuxu. Na macOS-u postoji FileVault koji je duboko integrisan sa Secure Enclave čipom i radi besprijekorno. Na Linuxu je standard LUKS, koji je ugrađen u sam kernel i nudi stabilnost koju nikakav spoljni softver ne može dostići.
VeraCryptovo šifrovanje sistemske particije ima smisla na Windowsu na x64 arhitekturi, ali čak i tamo zahtijeva ozbiljnu disciplinu. Morate imati pripremljen i testiran Rescue Disk, morate razumjeti kako UEFI komunicira sa bootloaderom, i morate biti spremni na to da jedno nespretno ažuriranje firmvera matične ploče može privremeno onemogućiti podizanje sistema.
Tamo gdje je VeraCrypt neprikosnoven jesu prenosni, nezavisni kontejneri i šifrovani eksterni diskovi koje nosite između različitih računara. Napravite kontejner od 50 gigabajta, formatirate ga kao exFAT, stavite unutra važne arhive, baze podataka, ugovore i kopije ličnih dokumenata, i nosite ga gdje god želite. To je njegova prava svrha.
Rezervna kopija prije svega
Ako iz ovog teksta treba da izvučete samo jednu misao, neka to bude ova: enkripcija nije zamjena za rezervnu kopiju (backup).
Zapravo, enkripcija povećava rizik od trajnog gubitka podataka. Običan oštećen disk često možete odnijeti u specijalizovani servis koji će pomoću posebnih čitača uspjeti da izvuče većinu fajlova čak i sa neispravnih sektora. Kod šifrovanog diska, ako je oštećeno zaglavlje (header) ili ako zaboravite parametre za dešifrovanje, ti podaci su zauvijek izgubljeni. Za forenzičara, servisera ili vas, oni postaju samo gomila nasumičnih brojeva.
Zato je najvažniji korak pri postavljanju bilo kakve enkripcije pravljenje jasnog, provjerenog i redundantnog plana za rezervne kopije. Držati jedinu kopiju važnih životnih ili poslovnih podataka unutar komplikovano šifrovanog volumena nije bezbjednost. To je digitalni rulet.
Tehnologija nam daje moćne alate da sačuvamo svoju privatnost u vremenu kada se ona nemilosrdno rasprodaje. VeraCrypt je jedan od rijetkih preostalih stubova te borbe koji je potpuno besplatan, transparentan i provjeren. Ali on ne misli umjesto vas. Koristite ga pametno, bez pretjerane mistifikacije, sa dugim i jedinstvenim lozinkama, jednostavnim postavkama i uvijek, ali baš uvijek, sa još jednim sigurnim mjestom gdje ti isti podaci stoje sačuvani.
IZVOR: