Ich benutze TrueCrypt schon lange. Jemand verwies mich jedoch auf einen Link, der die Probleme mit der Lizenz beschrieb .
IANAL und so ergab es für mich wirklich keinen Sinn; Ich möchte jedoch, dass meine Verschlüsselungssoftware Open Source ist - nicht, weil ich sie hacken kann, sondern weil ich ihr vertraue.
Einige der damit verbundenen Probleme sind mir aufgefallen:
- Es gibt kein VCS für den Quellcode.
- Es gibt keine Änderungsprotokolle.
- Die Foren sind ein schlechter Ort. Sie verbieten dich, selbst wenn du eine echte Frage stellst.
- Wem gehört TrueCrypt wirklich?
- Es gab einige Berichte über das Basteln mit den MD5-Prüfsummen.
Um ehrlich zu sein, der einzige Grund, warum ich TrueCrypt verwendet habe, war, dass es Open Source war. Aber manche Dinge stimmen einfach nicht.
Hat jemals jemand die Sicherheit von TrueCrypt überprüft? Sollte ich mir wirklich Sorgen machen? Ja, ich bin paranoid. Wenn ich eine Verschlüsselungssoftware verwende, vertraue ich ihr mein ganzes Leben lang an.
Wenn alle meine Bedenken aufrichtig sind, gibt es eine andere Open-Source-Alternative zu TrueCrypt?
quelle
Antworten:
Ich gehe den Artikel Punkt für Punkt durch:
Gleich danach steht in einem Zitat, dass die Marke von Tesarik, der in der Tschechischen Republik lebt, gehalten wird. Es ist ziemlich sicher anzunehmen, dass jeder, der die Marke besitzt, das Produkt pflegt.
Gibt es einen Beweis dafür oder ist es nur anekdotisch? Und mit Beweisen meine ich Beweise aus der ersten Person, Screenshots usw.
Die Quellcodeverwaltung ist sicherlich ein wichtiger Teil eines Gruppenprogrammierungsprojekts, aber das Fehlen beeinträchtigt die Glaubwürdigkeit eines solchen Projekts nicht.
Ja, das tun sie. http://www.truecrypt.org/docs/?s=version-history . Nicht alle OSS veröffentlichen extrem klare Änderungsprotokolle, weil es manchmal einfach zu viel Zeit ist.
Weil es eine blöde Frage ist, wenn man bedenkt, dass es ein Änderungsprotokoll gibt und alte Versionen bereits verfügbar sind. http://www.truecrypt.org/downloads2
Von welcher Version ist das? Gibt es noch andere Beweise? Herunterladbare, signierte alte Versionen?
Na und? Jemand in der Tschechischen Republik besitzt eine Marke für eine wichtige Verschlüsselungstechnologie. Warum spielt es eine Rolle?
Wer? Wo? Was?
Duh, die TC-Bände im Screenshot alle END WITH
.tc
.Und jemand dieses Bild auf der Kontaktseite gesehen?
quelle
Lesen Sie diese Artikel, das FBI hat es nicht geschafft, 5 mit truecrypt geschützte Festplatten zu entschlüsseln
http://www.net-security.org/secworld.php?id=9506
http://techie-buzz.com/foss/fbi-fail-decrypt-hard-drive-truecrypt.html
quelle
Ich glaube, dass TrueCrypt von der NSA, der CIA oder einer dieser großen Bundesbehörden bereitgestellt wird, um die Verschlüsselung zu fördern, für die sie die Hintertür haben, um die Verwendung anderer Verschlüsselungen zu verringern, die sie nicht knacken können. Das ist der Grund für ihre Verschwiegenheit, und deshalb ist es auch ein so gut durchdachtes Produkt mit guter Dokumentation, obwohl es weder ein kommerzielles Produkt ist noch die breite Beteiligung von Open Source-Entwicklern hat.
In diesem Dokument wird erläutert, dass es das Ziel der Regierung ist, die weit verbreitete Verwendung von Verschlüsselung zu fördern, mit der die Schlüssel wiederhergestellt werden können: http://www.justice.gov/criminal/cybercrime/cryptfaq.htm
....
...
quelle
Nun, das TrueCrypt-Projekt kann auf eine Art und Weise ausgeführt werden, die für Außenstehende unwirtlich / feindlich ist (anonyme Entwickler, kein Changelog), aber ich sehe nicht, wie das damit zusammenhängt, dass es sicher ist oder nicht.
Sehen Sie sich das so an: Wenn die Entwickler wirklich Leute verarschen wollten, indem sie Backdoors in TrueCrypt einbinden , wäre es sinnvoll, wenn sie nett sind, damit die Leute weniger misstrauisch werden.
Mit anderen Worten, ob die Software vertrauenswürdig ist, ist völlig unabhängig davon, ob die Entwickler gesellige Menschen sind oder nicht. Wenn Sie der Meinung sind, dass die Verfügbarkeit von Quellcode nicht ausreicht, um die Sicherheit zu gewährleisten, müssen Sie ein Code-Audit durchführen. Es gibt sicherlich Leute außerhalb des TrueCrypt-Projekts, die sich den Quellcode ansehen, so dass eine absichtliche Hintertür wahrscheinlich schwer zu verbergen ist, aber es könnte versteckte Fehler geben. Dieser Fehler in Debians OpenSSL-Paket blieb eine ganze Weile unbemerkt.
quelle
Ich denke, der Punkt, den alle vermissen, ist, wenn jemand überlegt, Truecrypt zu verwenden, dass diese Person 100% sicher sein muss, dass es sicher ist, wenn nicht ihr Leben in Gefahr ist, es ist kein Flash Player oder eine Furz-App für Ihr iPhone, es ist eine Anwendung, in der Wenn dies fehlschlägt, wird möglicherweise jemand wegen der gefundenen Informationen getötet.
Wenn die Integrität von Truecrypt zweifelhaft ist, warum diese Anwendung verwenden?
Übrigens ist keine Frage eine dumme Frage zu Truecrypt oder so.
quelle
Ich verwende TrueCrypt seit einigen Jahren, und wenn Sie sich das Verschlüsselungsschema ansehen , werden die anderen kleinen Probleme, auf die Sie hingewiesen haben, die Sicherheit nicht beeinträchtigen . Sogar ein 15-jähriger Computeringenieur / Cryptanalyst war davon beeindruckt.
Und nur weil es kein Repository hat, heißt das nicht, dass es nicht Open Source ist. Ich kann in den Download-Bereich gehen und den gesamten Quellcode herunterladen , nach dem Sie in Wirklichkeit suchen.
Die Foren sind die einzige Schwachstelle. Ich habe allerdings keine Verbote gesehen, nur Flammenkriege. Haben Sie Beweise für Verbote?
quelle
In den bisherigen Antworten wurde diskutiert, wie viel Vertrauen in die TrueCrypt-Verschlüsselung gesetzt werden kann. Laut Dokumentation verwendet TrueCrypt gute Verschlüsselungsalgorithmen. Dies ist jedoch nur ein Teil der Geschichte, da die kryptografischen Algorithmen nicht der schwierigste Teil eines sicherheitsintensiven Programms sind. Der Quellcode von TrueCrypt steht zur Überprüfung zur Verfügung, was ein Pluspunkt für TrueCrypt ist.
Bei der Evaluierung eines Programms zum Schutz vertraulicher Daten sind weitere Punkte zu beachten.
Bietet das Programm auch Datenintegrität ? TrueCrypt nicht. Datenintegrität bedeutet, dass jemand, der vorübergehend auf Ihren Computer zugreifen kann, Ihre Daten nicht durch geänderte Daten ersetzen kann. Es ist besonders wichtig, Ihr Betriebssystem zu schützen: Wenn jemand hinter Ihren Daten her ist, installiert er möglicherweise einen Keylogger, um Ihre Passphase beim nächsten Eingeben zu erfassen, oder eine andere Malware, die ihm nicht indirekt den Zugriff auf Ihre Daten ermöglicht. Also , wenn Sie nicht eine Möglichkeit haben , solche Manipulationen zu detektieren, lassen Sie den Computer nicht unbeaufsichtigt .
Wie weit verbreitet ist das Programm? Die TrueCrypt-Raten sind in dieser Hinsicht ziemlich hoch: Es ist auf allen gängigen Desktop-Betriebssystemen (Windows, Mac, Linux) verfügbar. Es ist kostenlos, sodass Sie sich keine Gedanken über die Lizenzkosten machen müssen. Es ist Open Source, damit andere die Entwicklung übernehmen können, wenn das aktuelle Entwicklungsteam plötzlich verschwindet. Es ist weit verbreitet, sodass wahrscheinlich jemand verstärkt wird, wenn das aktuelle Team verschwindet. Das Fehlen eines öffentlichen Zugangs zum Quellcodeverwaltungssystem (einzelne Patches mit ihren Änderungsmeldungen) spricht jedoch dagegen.
quelle
Abgesehen von einem Kaltstart-Angriff ist Truecrypt nicht 100% sicher . Der Bootloader enthält forensische Spuren, die Ihren Feind (wenn er sich mit Computerforensik auskennt) dazu zwingen, ein Passwort einzugeben.
quelle