root可以看到我的加密的/ home文件夹吗?


21

只想知道我是否使用ecryptfs加密我的/ home文件夹

sudo ecryptfs-migrate-home -u username

具有root特权的另一个用户可以更改我的密码,然后使用新密码登录我的帐户看到我加密的/ home吗?

如果我更改自己的密码,我想我仍然可以访问加密的/ home,它与root更改密码并以我的身份登录有何不同?

Answers:


28

简短答案:是和否


root可以看到我的加密的/ home文件夹吗?

是的。只要您登录,root以及任何sudo用户都可以看到您的解密文件。同样,当您从睡眠中醒来时,您的/home仍将被解密。

此外,还有一个错误ecryptfs,可以防止/home注销时卸载解密的文件夹。您应该关闭或重新启动计算机,或者从另一个sudo / root用户手动卸载文件夹。有关更多信息,请参见此问题

具有root特权的另一个用户可以更改我的密码,然后使用新密码登录我的帐户看到我加密的/ home吗?

没有。您的/home文件夹不是用密码加密的,而是用密码加密的密码。另一个用户更改密码不会影响密码。

更改管理密码后,首次登录时,您必须手动安装加密的主页并重新包装密码。对于这些任务,您需要新旧密码

ecryptfs-mount-private
ecryptfs-rewrap-passphrase ~/.ecryptfs/wrapped-passphrase

更改您的密码,主目录密码是您的新密码再次加密的,所以你应该继续访问您的文件与新的密码。这是通过PAM(可插入身份验证模块)(通过)来处理的。


请参阅相关问题。


10
有有一个问题ecryptfs和systemd。用户登录并解密主文件夹后,无论该用户保持登录状态还是注销状态,它都将保持这种状态。重新加密主文件夹的唯一方法是重新启动系统。该错误尚未修复。
风暴之王'18

@Stormlord难道另一个[root / sudo]用户只是umount注销用户的左置房屋吗?我的Debian系统没有该错误,因此我无法对其进行测试,但是当eCryptfs加密的家庭用户登录时,他们有一个额外的“ type ecryptfs”挂载,仅umount此而已。
Xen2050 '18年

是的,这确实足够。
pLumo

这是误导。Root可以做任何他们想做的事情,包括通过木马风格的提示来欺骗其他用户,记录所有内容等。有关详细信息,请参见我的答案。
约翰·亨特

真正。除非您具有完整的磁盘加密,否则具有物理访问权限的任何人都可以执行此操作。但这不是imo的问题所在。这,我不想复制您仍然有效的答案;-)
pLumo

11

唯一的答案:是的。系统的root用户可以轻松地安装键盘记录器或其他软件来静默记录您的密码短语-然后他们可以完全访问您的所有文件,而您不知道自己是否选择这样做。

系统的root用户可以在该系统上执行所有操作。他们本质上也拥有与之关联的所有数据。除非您的数据在另一个系统上加密,然后再带给您,但您没有解密它,但我认为我们不是在谈论我们。


5
他们甚至可以修改加密软件,以使其移交密钥,或将解密的文件复制到/ root或其他。..他们可以做什么没有限制。
约翰·亨特
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.