2 điểm bởi GN⁺ 2023-10-03 | 1 bình luận | Chia sẻ qua WhatsApp
  • VeraCrypt là công cụ mã hóa đĩa miễn phí, mã nguồn mở dựa trên TrueCrypt 7.1a, tập trung vào việc bảo vệ dữ liệu lưu trữ trên Windows, Mac OS X và Linux
  • Có thể gắn một tệp dưới dạng đĩa mã hóa ảo hoặc mã hóa toàn bộ phân vùng và thiết bị lưu trữ như USB hay ổ cứng
  • Có thể bảo vệ cả ổ cài Windows bằng xác thực trước khi khởi động, và việc mã hóa hoạt động tự động, theo thời gian thực và minh bạch
  • Nhờ song song hóa, pipelining và tăng tốc phần cứng, hệ thống được thiết kế để giảm mức suy giảm hiệu năng đọc/ghi ngay cả khi đang ở trạng thái mã hóa
  • So với TrueCrypt, số vòng lặp mặc định đã được tăng mạnh để tăng khả năng chống tấn công vét cạn, và VeraCrypt 1.26.29 bổ sung Argon2id cho volume không phải hệ thống cùng 2 bản vá vấn đề bảo mật

VeraCrypt có thể mã hóa những gì

  • VeraCrypt là phần mềm mã hóa đĩa miễn phí, mã nguồn mở dành cho Windows, Mac OS X và Linux
  • Được cung cấp bởi AM Crypto và dựa trên TrueCrypt 7.1a
  • Các đối tượng mã hóa chính gồm có
    • Gắn đĩa mã hóa ảo được tạo bên trong một tệp như một ổ đĩa thật
    • Mã hóa toàn bộ phân vùng hoặc thiết bị lưu trữ như USB flash drive hay ổ cứng
    • Mã hóa phân vùng hoặc ổ đĩa cài Windows và xác thực trước khi khởi động

Mã hóa tự động và bù hiệu năng

Tính năng ẩn để đối phó với việc bị ép tiết lộ mật khẩu

  • Cung cấp khả năng chối bỏ hợp lý (plausible deniability) để tính đến tình huống kẻ tấn công ép buộc tiết lộ mật khẩu
  • Các tính năng liên quan gồm có

Thiết lập bảo mật được tăng cường so với TrueCrypt

  • VeraCrypt tăng cường độ an toàn của các thuật toán dùng cho mã hóa hệ thống và phân vùng để ứng phó với các tiến bộ mới trong tấn công vét cạn
  • Đồng thời khắc phục nhiều lỗ hổng và vấn đề bảo mật từng được phát hiện trong TrueCrypt
  • Khác biệt về số vòng lặp mặc định là rất lớn
    • Với mã hóa phân vùng hệ thống, TrueCrypt dùng PBKDF2-RIPEMD160 với 1.000 vòng lặp
    • VeraCrypt mặc định dùng 200.000 vòng lặp, và có thể tăng thêm bằng PIM tùy chỉnh
    • Với container tiêu chuẩn và các phân vùng khác, TrueCrypt dùng tối đa 2.000 vòng lặp
    • VeraCrypt mặc định dùng 500.000 vòng lặp, và có thể tăng thêm bằng PIM tùy chỉnh
  • Bảo mật được tăng cường chỉ thêm độ trễ tại thời điểm mở phân vùng đã mã hóa, không ảnh hưởng đến hiệu năng trong giai đoạn sử dụng ứng dụng
  • Từ phiên bản 1.12, có thể dùng số vòng lặp tùy chỉnh thông qua tính năng PIM

Khả năng tương thích và chuyển đổi volume TrueCrypt

  • Từ phiên bản 1.0f, VeraCrypt có thể tải volume TrueCrypt
  • Cũng có thể chuyển đổi container TrueCrypt và phân vùng không phải hệ thống sang định dạng VeraCrypt

Những thay đổi trong các bản phát hành gần đây

  • VeraCrypt 1.26.29 được phát hành vào ngày 9 tháng 6 năm 2026
    • Bổ sung hỗ trợ Argon2id cho volume không phải hệ thống
    • Sửa 2 vấn đề bảo mật
    • Bao gồm nhiều cải thiện về độ ổn định và khả năng tương thích
    • Xem chi tiết thay đổi tại Release Notes / Changelog
  • VeraCrypt 1.26.24 được phát hành vào ngày 30 tháng 5 năm 2025
    • Bổ sung tính năng bảo vệ màn hình trên Windows
    • Bổ sung hỗ trợ Linux AppImage
    • Bao gồm các bản sửa lỗi và cải tiến khác
  • VeraCrypt 1.26.20 được phát hành vào ngày 3 tháng 2 năm 2025
    • Sửa các lỗi hồi quy trên Windows và Linux
    • Bao gồm các cải tiến ARM64 và các thay đổi khác
  • VeraCrypt 1.26.19 được phát hành vào ngày 22 tháng 1 năm 2025
    • Sửa lỗi hồi quy ảnh hưởng đến việc tháo volume (dismount) trên macOS
  • VeraCrypt 1.26.18 được phát hành vào ngày 20 tháng 1 năm 2025
    • Sửa 2 lỗ hổng bảo mật trên Linux
    • Bổ sung tăng tốc AES cho nền tảng ARM64
    • Bao gồm nhiều bản sửa lỗi và cải tiến

Xác minh bộ cài và thông tin phát hành

  • Trình cài đặt và các gói được cung cấp trong mục Downloads
  • Tất cả các tệp phát hành đều được ký bằng khóa PGP
  • Tổng SHA256SHA512 của mọi tệp phát hành đều có trong mục Downloads

Tài nguyên dự án

1 bình luận

 
GN⁺ 2023-10-03
Ý kiến trên Hacker News
  • Tôi đã thử đủ kiểu mã hóa trong nhiều năm, từ True/Vera-Crypt, sparse bundle/image được mã hóa, v.v., nhưng không có cách nào thật sự thấy vừa ý
    Dạo này tôi chủ yếu dùng Cryptomator, vì nó cung cấp mã hóa minh bạch giữa các thiết bị mà các công cụ khác không làm được
    Tạo một két ở đâu đó trên đám mây rồi đưa dữ liệu vào, bạn có thể truy cập từ laptop, điện thoại, tablet theo dạng tích hợp với API duyệt tệp thông thường
    Vì mã hóa theo từng tệp nên nhìn chung khá nhanh, không cần tải các khối 20–100MB từ đám mây về trước khi giải mã
    Cryptomator là mã nguồn mở và bản desktop miễn phí, nhưng ứng dụng di động là mua một lần
    https://cryptomator.org/
    https://github.com/cryptomator

    • Trước đây tôi từng dùng một giải pháp mã hóa đám mây theo từng tệp tương tự, nhưng nếu bạn đã có máy chủ để đồng bộ hoặc có thể dùng nó làm đầu cuối đã mã hóa, thì SyncThing tốt hơn về mọi mặt
    • Tôi chưa tự dùng thử, nhưng cũng có CryFS. Nó cũng mã hóa theo từng tệp như EncFS hay eCryptFS, nhưng dùng các tệp bản mã kích thước cố định và có padding để tránh rò rỉ thông tin về cấu trúc tệp
      Tôi không rõ Cryptomator thì sao, nhưng với EncFS, chỉ nhìn kích thước và hình dạng của các tệp đã mã hóa cũng có thể tương đối dễ suy đoán, chẳng hạn như bên trong có Tor Browser
      https://www.cryfs.org/
    • Trông rất giống Crypt remote do Rclone cung cấp
      Tôi đang dùng nó để lưu dữ liệu mã hóa theo từng tệp trên Dropbox, và còn đặt cả kho restic ở phía trên
      https://rclone.org/crypt/
    • Gocryptfs cũng là một lựa chọn thay thế cùng họ. Tôi đã chuyển từ Cryptomator sang vì nó hỗ trợ Android tốt hơn và tiện hơn trên dòng lệnh
    • Tôi dùng Cryptomator khi đồng bộ các nhóm tệp nhỏ riêng lẻ, còn với các kho lưu trữ cục bộ lớn thì dùng Veracrypt
      Tôi không nhớ rõ đã nối với Dropbox hay Google Drive, nhưng chưa từng gặp vấn đề
  • Hoàn toàn là chuyện ngoài lề, nhưng một CTF gần đây tôi tham gia có bài steganography giấu volume True/VeraCrypt bên trong một tệp MP4
    Tệp MP4 đó có thể mount như một volume VeraCrypt thông thường
    https://keyj.emphy.de/real-steganography-with-truecrypt/

    • Bài viết hữu ích, nhưng khi định mở bằng Tor Browser, tôi phản xạ định bình luận nhắc nên cẩn thận với cách gọi TrueCrypt và VeraCrypt
      Sau khi tên đã đổi mà vẫn tiếp tục dùng tên cũ, nhất là trong bối cảnh bảo mật, nhiều người sẽ dùng đó như một heuristic để đánh giá bài viết và dữ liệu kém đáng tin hơn
      Tôi cho rằng phần lớn steganography phù hợp cho trao đổi khóa hơn là để giấu nhiều dữ liệu. Tuy vậy, có vẻ nhiều người dùng trang này quan tâm đến mô hình đe dọa kiểu pháp lý, lấy Mỹ làm trung tâm, nơi không nói dối với những kẻ toàn trị
      https://web.archive.org/web/20110916033048/https://keyj.emphy.de/real-steganography-with-truecrypt/
  • Tôi đã dùng vài năm nay và hoàn toàn không ngần ngại khuyến nghị. Tôi cũng không nghĩ nó “kỹ thuật” như các bình luận nói
    Hiệu năng tốt, gần như đạt tốc độ SSD native. Tôi dùng cùng một phân vùng ẩn trên HDD ngoài, và từ khi cấu hình để Windows không hỏi có muốn format phân vùng đó hay không thì mọi thứ hoạt động ổn
    Tính năng tôi mong muốn là tích hợp tốt hơn với các thiết bị như Yubikey. Có thể dùng mật khẩu tĩnh làm khóa mã hóa, nhưng cần một cách tốt hơn thế

    • Nếu là “gần như tốc độ SSD native”, tôi tò mò hiệu năng so với BitLocker hay LUKS chính xác ra sao, giả sử chọn thuật toán mã hóa có cùng độ mạnh
    • Tôi dùng key file kết hợp với mật khẩu tĩnh. Key file có thể là bất kỳ tệp nào, nên cũng có thể là một bức ảnh trông bình thường đặt sẵn trong máy
    • Tôi từng thấy báo cáo về hỏng tệp nên luôn do dự khi dùng. Tôi thậm chí đã trả tiền mua ứng dụng Android để ủng hộ
      Tôi tò mò liệu hỏng tệp đến giờ còn là vấn đề không
    • Tôi tò mò về mặt chức năng thì còn thứ gì có thể tốt hơn mật khẩu tĩnh
  • Tôi luôn thắc mắc rốt cuộc chuyện gì đã thật sự xảy ra với TrueCrypt. Muốn biết nội tình là gì
    Không phải suy đoán, tôi muốn biết thực sự đã xảy ra chuyện gì

    • Paul Leroux bị tuyên án 25 năm tù vào tháng 6/2020, và năm 2022 tòa phúc thẩm đã giữ nguyên bản án
      https://law.justia.com/cases/federal/appellate-courts/ca2/20-2184/20-2184-2022-06-03.html
    • Nếu bạn chấp nhận một mức suy đoán nhất định, đây là một điểm khởi đầu thú vị
      https://magazine.atavist.com/he-always-had-a-dark-side/
    • Từ trước tôi đã nghe nhiều suy đoán kiểu NSA can thiệp, và cũng tin ở một mức nào đó
      Khi nó biến mất lúc đó, việc gián đoạn gần như là cả trang bị phá nát, và trên Reddit cũng có nhiều suy đoán như vậy
    • Thông tin đã biết toàn là “suy đoán của ai đó”, nên tôi nghĩ khó mà đòi hỏi hơn thế
  • Tôi rất thích, nhưng đây vẫn chưa phải câu trả lời cho người dùng phổ thông. Nó tốt cho 0,01% những người biết và hiểu về mã hóa, nhưng chưa sẵn sàng để đến với đại chúng
    BitLocker thì chỉ cần bấm một nút rồi để đó, còn quản trị viên có thể triển khai cho toàn bộ thiết bị với vài thiết lập nhỏ, đồng thời có thể đặt khóa khôi phục quản lý tập trung
    VeraCrypt có an toàn hơn không thì có, tôi có muốn triển khai cho khách hàng không thì cũng có, nhưng triển khai và quản lý trên toàn tổ chức rất có thể sẽ là ác mộng
    Điều đáng tiếc là vượt ra ngoài nhóm “một người dùng rành IT”, công cụ tuyệt vời này gần như không có cơ hội thắng

    • Veracrypt là một fork của TrueCrypt, và TrueCrypt từng được nhiều người có trình độ kỹ thuật không cao sử dụng
      Với một số mục đích nhất định, nó khá trực quan, và tôi cho rằng vào thời đó đây là phần mềm bảo mật vừa đơn giản nhất vừa mạnh nhất mà mọi người có thể dùng. Vì nó miễn phí và mã nguồn mở
      So sánh với BitLocker thì kỳ lạ. Vì mã nguồn đóng nên với nhiều người nó gần như tự động trở thành “không đáng tin”, và cũng chỉ dành cho Windows
    • Tôi không nghĩ mục tiêu của Veracrypt là dùng trong doanh nghiệp
      Doanh nghiệp gần như theo định nghĩa sẽ bán linh hồn cho Microsoft nếu đổi lại có “trách nhiệm giải trình”, theo nghĩa là có bên để quy trách nhiệm khi có vấn đề
      Chỉ riêng việc Veracrypt tồn tại và 0,01% đó có thể dùng được đã là đủ, và nó đã hữu ích vượt kỳ vọng rồi
    • Tôi nghi ngờ liệu nó có thật sự tốt hơn không. Ngay cả các nhà phát triển TrueCrypt, nền tảng mà nó dựa trên, giờ cũng khuyên chuyển sang BitLocker
      https://truecrypt.sourceforge.net
    • Nếu đi đến cùng mức bảo mật, tức cấu hình yêu cầu mật khẩu khi khởi động, thì theo kinh nghiệm của tôi BitLocker khó hiểu và dễ lỗi hơn nhiều
      Dù tôi biết mình đang tìm gì và hiểu cả thuật ngữ, vẫn phải thử ba lần, và một lần tôi đã mất quyền truy cập vào ổ đĩa
      Tôi tuyệt đối không khuyên người ít kiến thức kỹ thuật dùng nó. Cấu hình mặc định hoạt động tốt, nhưng gần như không có bảo mật trong các tình huống phổ biến như bị trộm
      BitLocker là thứ kém thân thiện với người dùng nhất trong các giải pháp mã hóa do hệ điều hành cung cấp, tệ đến mức cảm giác như bị cố tình làm hỏng
  • Nếu trên Linux bạn thích GUI dựa trên Qt, zuluCrypt đáng để xem qua
    Nó có thể tạo volume PLAIN dm-crypt, LUKS, TrueCrypt, VeraCrypt, và có thể mở volume PLAIN dm-crypt, LUKS, TrueCrypt, VeraCrypt, BitLocker
    https://github.com/mhogomchungu/zuluCrypt

    • Không có ý chê zuluCrypt, nhưng tôi mong mọi người đừng chọn chương trình mã hóa dựa trên GUI framework
    • Đó là điểm tốt
      Tuy nhiên lợi thế lớn của VeraCrypt và trước đó là TrueCrypt là chúng chạy được trên cả Windows, macOS và Linux
      Nếu cần một USB mã hóa để chia sẻ dữ liệu giữa các hệ thống khác nhau, theo những gì tôi biết thì về cơ bản đây là lựa chọn duy nhất. Thật đáng tiếc
  • Nếu là người dùng Linux thông thường thì chỉ cần chạy các lệnh sau
    sudo touch /etc/udisks2/tcrypt.conf
    sudo systemctl restart udisks2
    Sau đó có thể dùng volume VeraCrypt trong Nautilus hoặc GNOME Disks như volume LUKS

    • Tôi tò mò không biết vì sao người ta lại muốn dùng volume VeraCrypt thay vì LUKS thông thường
  • Tôi đã theo dõi Veracrypt khá sát trong nhiều năm, nó hoạt động tốt và có vẻ là một lựa chọn rất năng lực, nhưng tôi ước gì khác biệt giữa MBR/BIOS và UEFI không phải là một giới hạn
    Trên các hệ thống MBR cũ, có thể mã hóa toàn bộ ổ đĩa hệ thống bằng Veracrypt, qua đó cho phép một tính năng độc đáo mà gần như không thứ gì khác sao chép đúng được: OS ẩn
    Tùy chọn OS ẩn bị giới hạn ở chế độ khởi động legacy, trong khi khởi động legacy ngày càng bị khuyến cáo không dùng, nên tôi lo rằng người tiêu dùng sẽ không còn được hưởng tính kín đáo của tính năng này nữa
    Tôi đã thấy các nỗ lực liên quan
    https://portswigger.net/daily-swig/russian-doll-steganography-allows-users-to-mask-covert-drives
    https://i.blackhat.com/eu-18/Thu-Dec-6/eu-18-Schaub-Perfectly-Deniable-Steganographic-Disk-Encryption.pdf
    Nhưng sau đó tôi không thấy ai xử lý tính năng kiểu này nữa, và cũng không thấy phần mềm mã hóa nào khác tập trung đến mức đó vào steganography, mã hóa và khả năng phủ nhận hợp lý

    • Có vẻ đây nên là một tính năng phổ biến, nhưng tôi không rõ tình hình cung cấp phía Linux ra sao. OpenBSD cung cấp mã hóa toàn bộ đĩa và bootloader xử lý tốt việc này
      Tuy nhiên khi nói thứ gì đó chạy được trên OpenBSD, thường là cấu hình đơn giản và tài liệu cũng tốt, nên tôi hay nhầm tưởng rằng nếu một dự án OpenBSD nhỏ làm được thì ở đâu cũng sẽ dễ. Thực tế hoàn toàn không phải vậy
      Tôi nhớ đến việc khởi động từ volume softraid và thiết lập nguồn NetFlow; trên OpenBSD thì vụn vặt, nhưng trên Linux thì cực kỳ vất vả
      Ngoài ra man page của OpenBSD tốt hơn, nên tôi cũng thường mắc lỗi nhìn theo đó để làm trên Linux rồi thắc mắc vì sao không chạy
    • Có vẻ giờ máy ảo đã rẻ và dễ dùng nên sự quan tâm giảm đi. Vì chỉ cần mã hóa VM là được
      Tôi đang tinh chỉnh một cách tiếp cận khác để ẩn OS. Dùng mã hóa đĩa với khóa lưu trong TPM, và mặc định khởi động vào một OS được ảo hóa nhưng không để lộ dấu vết ảo hóa
      Cách này yêu cầu nhấn một tổ hợp phím ở màn hình khởi động rồi nhập mật khẩu để khởi động vào OS thật. Nó không chặn được mọi thứ, nhưng nếu mục tiêu là khả năng phủ nhận thì có thể chặn được khá nhiều tình huống
  • VeraCrypt tốt, nhưng không thật sự phù hợp để đồng bộ hóa. Lý do là chỉ cần bất kỳ bit nào trong image đĩa thay đổi thì toàn bộ hash của đĩa sẽ bị vô hiệu
    Cryptomator thay đổi cấu trúc và tên, nhưng lưu các tệp đã mã hóa bên trong dưới dạng tệp, nên có thể đồng bộ theo từng tệp

    • Có thể giảm nhẹ vấn đề nếu dùng công cụ hỗ trợ sao chép delta theo khối cho các tệp lớn
      https://bvckup2.com/kb/delta-copying
    • Tôi cho rằng VeraCrypt và Cryptomator có các trường hợp sử dụng khá khác nhau. VeraCrypt còn có những tính năng như volume ẩn, dù có lẽ hầu hết mọi người không cần
    • Một công cụ đồng bộ tử tế có thể chỉ đồng bộ những phần đã thay đổi
    • Veracrypt là công cụ mã hóa đĩa, không phải để đồng bộ hóa
  • Nếu tôi nhớ không nhầm, VeraCrypt là một fork của TrueCrypt đã bị bỏ mặc, và mã nguồn TrueCrypt đã được kiểm chứng, gần như được chứng nhận rằng không có backdoor hay sai sót lớn
    Sau đó nó mang một cái tên mới, tệ hại, rồi lặng lẽ biến mất vào hậu cảnh
    TrueCrypt thực sự rất xuất sắc, và tôi cũng thích cách tiếp cận của nó đối với khả năng phủ nhận hợp lý, nhưng tôi đã không dùng nó từ khoảng năm 2006