Estou usando o TrueCrypt há muito tempo. No entanto, alguém me indicou um link que descrevia os problemas com a licença .
IANAL e, portanto, realmente não fazia muito sentido para mim; no entanto, quero que meu software de criptografia seja de código aberto - não porque eu possa invadir ele, mas porque posso confiar nele.
Eu notei alguns dos problemas:
- Não há VC para o código fonte.
- Não há registros de alterações.
- Os fóruns são um mau lugar para se estar. Eles o banem, mesmo que você faça uma pergunta genuína.
- Quem realmente possui o TrueCrypt?
- Houve alguns relatos de ajustes nas somas de verificação MD5.
Para ser sincero, a única razão pela qual usei o TrueCrypt foi porque era de código aberto. Mas, no entanto, algumas coisas simplesmente não estão certas.
Alguém já validou a segurança do TrueCrypt? Eu realmente deveria estar preocupado? Sim, eu sou paranóico; se eu usar um software de criptografia, confio nele a vida toda.
Se todas as minhas preocupações forem genuínas, existe alguma outra alternativa de código aberto ao TrueCrypt?
fonte
Respostas:
Vou examinar o artigo ponto por ponto:
Há uma citação logo depois que diz que a marca registrada é de propriedade de Tesarik, que vive na República Tcheca. É bastante seguro supor que quem possui a marca registrada mantém o produto.
Existe alguma prova disso ou é apenas anedótica? E por prova, quero dizer prova em primeira pessoa, capturas de tela, etc.
O controle de origem é certamente uma parte importante de um projeto de programação em grupo, mas sua ausência certamente não diminui a credibilidade desse projeto.
Sim, eles fazem. http://www.truecrypt.org/docs/?s=version-history . Nem todo o OSS publica logs de alterações extremamente claros, porque às vezes é tempo demais.
Porque é uma pergunta estúpida, considerando que existe um log de alterações e as versões antigas já estão disponíveis. http://www.truecrypt.org/downloads2
De que versão é essa? Existe alguma outra prova? Downloadable, versões antigas assinadas?
E daí? Alguém na República Tcheca possui uma marca registrada para uma importante tecnologia de criptografia. Por que isso Importa?
Quem? Onde? O que?
Duh, os volumes do TC na captura de tela terminam todos
.tc
.E alguém viu essa imagem na página Contato?
fonte
Leia estes artigos, o FBI falhou ao descriptografar 5 discos rígidos protegidos com truecrypt
http://www.net-security.org/secworld.php?id=9506
http://techie-buzz.com/foss/fbi-fail-decrypt-hard-drive-truecrypt.html
fonte
Acredito que o TrueCrypt possa ser fornecido pela NSA, pela CIA ou por uma dessas grandes agências federais com o objetivo de promover a criptografia para a qual eles têm porta dos fundos, a fim de diminuir o uso de outra criptografia que eles não podem decifrar. Essa é a razão do sigilo em torno disso, e é por isso que também é um produto tão polido e com boa documentação, apesar de não ser um produto comercial nem ter a ampla participação de desenvolvedores de código aberto.
Veja este documento, que explica que o objetivo do governo é incentivar o amplo uso da criptografia para a qual eles podem recuperar as chaves: http://www.justice.gov/criminal/cybercrime/cryptfaq.htm
....
...
fonte
Bem, o projeto TrueCrypt pode muito bem ser executado de uma maneira inóspita / hostil a pessoas de fora (desenvolvedores anônimos, sem Changelog), mas não vejo como isso se relaciona com a segurança ou não.
Veja o seguinte: se os desenvolvedores realmente quisessem ferrar as pessoas colocando backdoors no TrueCrypt, faria sentido que fossem agradáveis, para que as pessoas sejam menos suspeitas.
Em outras palavras, se o software é confiável é bastante independente de os desenvolvedores serem pessoas sociáveis ou não. Se você acredita que a disponibilidade do código fonte não é suficiente para garantir a segurança, será necessário organizar uma auditoria de código. Certamente, há pessoas fora do projeto TrueCrypt que analisam o código-fonte; portanto, um backdoor deliberado provavelmente é difícil de esconder, mas pode haver erros ocultos. Este bug no pacote OpenSSL do Debian passou despercebido por um bom tempo.
fonte
Acho que o que todo mundo está perdendo é que, se alguém está pensando em usar o Truecrypt, essa pessoa tem 100% de certeza de que é seguro; se a própria vida não estiver em perigo, não é o Flash Player ou um aplicativo Fart para o seu iPhone, é um aplicativo em que se falhar, pode significar que alguém foi morto pelas informações descobertas.
Se a integridade do Truecrypt está em dúvida, por que usar este aplicativo?
btw nenhuma pergunta é uma pergunta idiota sobre Truecrypt ou algo assim.
fonte
Eu uso o truecrypt há alguns anos e, quando você dá uma olhada no esquema de criptografia , os outros pequenos problemas que você apontou não farão nada para sua segurança. Até um engenheiro de computação / criptoanalista de 15 anos ficou impressionado com isso.
E só porque não possui um repositório, não significa que não seja de código aberto. Posso ir até a seção de downloads e obter todo o código-fonte, que na realidade é o que você está procurando.
Os fóruns são o único ponto fraco. Eu não vi nenhuma proibição, apenas guerras de chamas. Você tem alguma prova de proibição?
fonte
As respostas até agora discutiram quanta confiança pode ser depositada na criptografia do TrueCrypt. De acordo com a documentação, o TrueCrypt usa bons algoritmos de criptografia; no entanto, isso é apenas parte da história, pois os algoritmos criptográficos não são a parte mais difícil de um programa intensivo em segurança. O código fonte do TrueCrypt está disponível para revisão, o que é um ponto a seu favor.
Há outros pontos a serem considerados ao avaliar um programa para proteger dados confidenciais.
O programa também fornece integridade de dados ? TrueCrypt não. Integridade de dados significa que alguém com acesso temporário ao seu computador não pode substituir seus dados por dados modificados. É particularmente importante proteger o seu sistema operacional: se alguém estiver atrás dos seus dados, eles poderão instalar um keylogger para capturar sua senha na próxima vez que você digitar ou algum outro malware que indiretamente lhes conceda acesso aos seus dados. Portanto, se você não tem como detectar tais violações, não deixe seu computador sem vigilância .
Quão amplamente disponível é o programa? O TrueCrypt apresenta taxas razoavelmente altas nessa contagem: está disponível nos principais sistemas operacionais de desktop (Windows, Mac, Linux); é gratuito, assim você não precisa se preocupar com o custo da licença; é de código aberto para que outros possam assumir o desenvolvimento se a atual equipe de desenvolvimento desaparecer repentinamente; é amplamente usado, então é provável que alguém intensifique se a equipe atual desaparecer. A falta de acesso público ao sistema de controle de origem (patches individuais com suas mensagens de alteração) é um ponto contra.
fonte
Ataque de inicialização a frio de lado, o Truecrypt não é 100% seguro . Possui traços forenses em seu carregador de inicialização, o que fará com que seu inimigo (se ele conhece forense do computador) forçá-lo a fornecer a senha.
fonte