Saya telah menggunakan TrueCrypt untuk waktu yang lama sekarang. Namun, seseorang menunjuk saya ke tautan yang menggambarkan masalah dengan lisensi .
IANAL dan itu benar-benar tidak masuk akal bagi saya; namun, saya ingin perangkat lunak enkripsi saya menjadi open source - bukan karena saya bisa meretasnya tetapi karena saya bisa mempercayainya.
Beberapa masalah dengan itu saya perhatikan:
- Tidak ada VCS untuk kode sumber.
- Tidak ada log perubahan.
- Forum adalah tempat yang buruk. Mereka melarang Anda bahkan jika Anda mengajukan pertanyaan asli.
- Siapa yang benar-benar memiliki TrueCrypt?
- Ada beberapa laporan tentang bermain-main dengan checksum MD5.
Sejujurnya, satu-satunya alasan mengapa saya menggunakan TrueCrypt adalah karena itu open source. Tetapi bagaimanapun, beberapa hal tidak benar.
Adakah yang pernah memvalidasi keamanan TrueCrypt? Haruskah saya benar-benar khawatir? Ya, saya paranoid; jika saya menggunakan perangkat lunak enkripsi, saya percaya dengan seluruh hidup saya.
Jika semua kekhawatiran saya asli, adakah alternatif sumber terbuka lain untuk TrueCrypt?
sumber
Jawaban:
Saya akan membaca artikel poin demi poin:
Ada kutipan tepat setelah itu yang mengatakan merek dagang dipegang oleh Tesarik, yang tinggal di Republik Ceko. Cukup aman untuk berasumsi bahwa siapa pun yang memiliki merek dagang memelihara produk tersebut.
Apakah ada bukti tentang ini, atau hanya anekdotal? Dan dengan bukti, maksud saya bukti orang pertama, tangkapan layar, dan lain-lain.
Kontrol sumber tentu saja merupakan bagian penting dari proyek pemrograman kelompok, tetapi ketidakhadirannya tentu tidak mengurangi kredibilitas proyek tersebut.
Ya mereka melakukanya. http://www.truecrypt.org/docs/?s=version-history . Tidak semua OSS menerbitkan log perubahan yang sangat jelas, karena terkadang terlalu banyak waktu.
Karena ini pertanyaan bodoh, mengingat ada log perubahan dan versi lama sudah tersedia. http://www.truecrypt.org/downloads2
Versi apa ini? Apakah ada bukti lain? Versi lama yang dapat diunduh dan ditandatangani?
Terus? Seseorang di Republik Ceko memiliki merek dagang untuk teknologi enkripsi utama. Mengapa itu penting?
Siapa? Dimana? Apa?
Duh, volume TC di tangkapan layar semua AKHIR DENGAN
.tc
.Dan ada yang melihat gambar ini di halaman Kontak?
sumber
Baca artikel ini, FBI gagal mendekripsi 5 hard drive yang dilindungi dengan truecrypt
http://www.net-security.org/secworld.php?id=9506
http://techie-buzz.com/foss/fbi-fail-decrypt-hard-drive-truecrypt.html
sumber
Saya percaya bahwa TrueCrypt mungkin disediakan oleh NSA, CIA, atau salah satu agen besar Federal untuk tujuan mempromosikan enkripsi yang mereka miliki di belakang, untuk mengurangi penggunaan enkripsi lain yang tidak dapat mereka pecahkan. Itulah alasan kerahasiaan mereka di sekitarnya, dan itulah mengapa produk ini juga merupakan produk yang dipoles dengan baik dengan dokumentasi yang baik, meskipun bukan merupakan produk komersial maupun partisipasi luas dari pengembang open source.
Lihat dokumen ini, yang menjelaskan bahwa tujuan pemerintah adalah mendorong penggunaan enkripsi secara luas agar mereka dapat memulihkan kunci: http://www.justice.gov/criminal/cybercrime/cryptfaq.htm
....
...
sumber
Ya, proyek TrueCrypt mungkin dijalankan dengan cara yang tidak ramah / memusuhi orang luar (pengembang anonim, tidak ada Changelog), tapi saya tidak melihat bagaimana kaitannya dengan keamanan atau tidak.
Lihatlah seperti ini: Jika para devs benar - benar ingin mengacaukan orang-orang dengan memasukkan backdoors ke dalam TrueCrypt, akan masuk akal bagi mereka untuk bersikap baik, sehingga orang-orang tidak terlalu curiga.
Dengan kata lain, apakah perangkat lunak ini dapat dipercaya cukup independen dari apakah para devs adalah orang yang ramah atau tidak. Jika Anda yakin ketersediaan kode sumber tidak cukup untuk memastikan keamanan, Anda harus mengatur audit kode. Tentunya ada orang di luar proyek TrueCrypt yang melihat kode sumbernya, jadi backdoor yang disengaja mungkin sulit disembunyikan, tetapi mungkin ada bug tersembunyi. Bug dalam paket OpenSSL Debian ini tidak diketahui selama beberapa waktu.
sumber
Saya pikir intinya semua orang tidak ada adalah jika seseorang mempertimbangkan untuk menggunakan Truecrypt bahwa orang tersebut harus 100% yakin itu aman, jika tidak nyawa mereka dalam bahaya, itu bukan Flash Player atau aplikasi Kentut untuk iPhone Anda, itu adalah sebuah aplikasi di mana jika gagal dapat berarti seseorang terbunuh karena informasi yang ditemukan.
Jika integritas Truecrypt ragu mengapa menggunakan aplikasi ini?
tapi tidak ada pertanyaan adalah pertanyaan bodoh tentang Truecrypt atau apa pun.
sumber
Saya telah menggunakan truecrypt selama beberapa tahun sekarang, dan ketika Anda melihat skema enkripsi mereka , masalah kecil lainnya yang Anda tunjukkan tidak akan melakukan apa pun untuk keamanannya. Bahkan 15 tahun Insinyur Komputer / Cryptanalyst terkesan olehnya.
Dan hanya karena ia tidak memiliki repositori tidak berarti bahwa itu bukan open source. Saya dapat menuju ke bagian unduhan dan mendapatkan semua kode sumber, yang pada kenyataannya adalah apa yang Anda cari.
Forum adalah satu-satunya titik lemah. Saya belum melihat larangan apa pun, hanya perang api. Apakah Anda punya bukti larangan?
sumber
Jawaban sejauh ini telah membahas seberapa besar kepercayaan yang dapat diberikan pada enkripsi TrueCrypt. Menurut dokumentasi, TrueCrypt menggunakan algoritma enkripsi yang baik; Namun ini hanya sebagian dari cerita, karena algoritma kriptografi bukan bagian tersulit dari program keamanan-intensif. Kode sumber TrueCrypt tersedia untuk ditinjau, yang merupakan poin yang menguntungkannya.
Ada poin lain yang perlu dipertimbangkan ketika mengevaluasi suatu program untuk melindungi data rahasia.
Apakah program juga memberikan integritas data ? TrueCrypt tidak. Integritas data berarti seseorang yang memiliki akses sementara ke komputer Anda tidak dapat mengganti data Anda dengan data yang dimodifikasi. Sangat penting untuk melindungi sistem operasi Anda: jika seseorang mengejar data Anda, mereka mungkin memasang keylogger untuk menangkap frasa sandi Anda saat berikutnya Anda mengetiknya, atau beberapa malware lain selain secara tidak langsung memberi mereka akses ke data Anda. Jadi, jika Anda tidak memiliki cara untuk mendeteksi gangguan seperti itu, jangan tinggalkan komputer Anda tanpa pengawasan .
Berapa banyak tersedia program ini? TrueCrypt menilai cukup tinggi dalam hitungan itu: ini tersedia di semua sistem operasi desktop utama (Windows, Mac, Linux); gratis sehingga Anda tidak perlu khawatir tentang biaya lisensi; itu open source sehingga orang lain bisa melakukan pengembangan jika tim pengembangan saat ini tiba-tiba menghilang; itu digunakan secara luas sehingga seseorang kemungkinan akan naik jika tim saat ini menghilang. Kurangnya akses publik ke sistem kontrol sumber (tambalan individu dengan pesan perubahan mereka) adalah titik menentangnya.
sumber
Selain serangan boot dingin, Truecrypt tidak 100% aman . Ini memiliki jejak forensik di boot loader-nya yang akan membuat musuh Anda (jika dia tahu komputer forensik) memaksa Anda untuk memberikan kata sandi.
sumber