- VeraCrypt là công cụ mã hóa đĩa miễn phí, mã nguồn mở dựa trên TrueCrypt 7.1a, tập trung vào việc bảo vệ dữ liệu lưu trữ trên Windows, Mac OS X và Linux
- Có thể gắn một tệp dưới dạng đĩa mã hóa ảo hoặc mã hóa toàn bộ phân vùng và thiết bị lưu trữ như USB hay ổ cứng
- Có thể bảo vệ cả ổ cài Windows bằng xác thực trước khi khởi động, và việc mã hóa hoạt động tự động, theo thời gian thực và minh bạch
- Nhờ song song hóa, pipelining và tăng tốc phần cứng, hệ thống được thiết kế để giảm mức suy giảm hiệu năng đọc/ghi ngay cả khi đang ở trạng thái mã hóa
- So với TrueCrypt, số vòng lặp mặc định đã được tăng mạnh để tăng khả năng chống tấn công vét cạn, và VeraCrypt 1.26.29 bổ sung Argon2id cho volume không phải hệ thống cùng 2 bản vá vấn đề bảo mật
VeraCrypt có thể mã hóa những gì
- VeraCrypt là phần mềm mã hóa đĩa miễn phí, mã nguồn mở dành cho Windows, Mac OS X và Linux
- Được cung cấp bởi AM Crypto và dựa trên TrueCrypt 7.1a
- Các đối tượng mã hóa chính gồm có
- Gắn đĩa mã hóa ảo được tạo bên trong một tệp như một ổ đĩa thật
- Mã hóa toàn bộ phân vùng hoặc thiết bị lưu trữ như USB flash drive hay ổ cứng
- Mã hóa phân vùng hoặc ổ đĩa cài Windows và xác thực trước khi khởi động
Mã hóa tự động và bù hiệu năng
- Việc mã hóa hoạt động tự động, theo thời gian thực và minh bạch
- Sử dụng song song hóa và pipelining để hỗ trợ tốc độ đọc/ghi nhanh như ổ đĩa không mã hóa
- Trên các bộ xử lý hiện đại, có thể dùng tăng tốc phần cứng
- Có thể xem thêm các tính năng chi tiết trong tài liệu
Tính năng ẩn để đối phó với việc bị ép tiết lộ mật khẩu
- Cung cấp khả năng chối bỏ hợp lý (plausible deniability) để tính đến tình huống kẻ tấn công ép buộc tiết lộ mật khẩu
- Các tính năng liên quan gồm có
- Hidden volume: volume ẩn dựa trên steganography
- Hidden operating system: hệ điều hành ẩn
Thiết lập bảo mật được tăng cường so với TrueCrypt
- VeraCrypt tăng cường độ an toàn của các thuật toán dùng cho mã hóa hệ thống và phân vùng để ứng phó với các tiến bộ mới trong tấn công vét cạn
- Đồng thời khắc phục nhiều lỗ hổng và vấn đề bảo mật từng được phát hiện trong TrueCrypt
- Khác biệt về số vòng lặp mặc định là rất lớn
- Với mã hóa phân vùng hệ thống, TrueCrypt dùng PBKDF2-RIPEMD160 với 1.000 vòng lặp
- VeraCrypt mặc định dùng 200.000 vòng lặp, và có thể tăng thêm bằng PIM tùy chỉnh
- Với container tiêu chuẩn và các phân vùng khác, TrueCrypt dùng tối đa 2.000 vòng lặp
- VeraCrypt mặc định dùng 500.000 vòng lặp, và có thể tăng thêm bằng PIM tùy chỉnh
- Bảo mật được tăng cường chỉ thêm độ trễ tại thời điểm mở phân vùng đã mã hóa, không ảnh hưởng đến hiệu năng trong giai đoạn sử dụng ứng dụng
- Từ phiên bản 1.12, có thể dùng số vòng lặp tùy chỉnh thông qua tính năng PIM
Khả năng tương thích và chuyển đổi volume TrueCrypt
- Từ phiên bản 1.0f, VeraCrypt có thể tải volume TrueCrypt
- Cũng có thể chuyển đổi container TrueCrypt và phân vùng không phải hệ thống sang định dạng VeraCrypt
Những thay đổi trong các bản phát hành gần đây
- VeraCrypt 1.26.29 được phát hành vào ngày 9 tháng 6 năm 2026
- Bổ sung hỗ trợ Argon2id cho volume không phải hệ thống
- Sửa 2 vấn đề bảo mật
- Bao gồm nhiều cải thiện về độ ổn định và khả năng tương thích
- Xem chi tiết thay đổi tại Release Notes / Changelog
- VeraCrypt 1.26.24 được phát hành vào ngày 30 tháng 5 năm 2025
- Bổ sung tính năng bảo vệ màn hình trên Windows
- Bổ sung hỗ trợ Linux AppImage
- Bao gồm các bản sửa lỗi và cải tiến khác
- VeraCrypt 1.26.20 được phát hành vào ngày 3 tháng 2 năm 2025
- Sửa các lỗi hồi quy trên Windows và Linux
- Bao gồm các cải tiến ARM64 và các thay đổi khác
- VeraCrypt 1.26.19 được phát hành vào ngày 22 tháng 1 năm 2025
- Sửa lỗi hồi quy ảnh hưởng đến việc tháo volume (dismount) trên macOS
- VeraCrypt 1.26.18 được phát hành vào ngày 20 tháng 1 năm 2025
- Sửa 2 lỗ hổng bảo mật trên Linux
- Bổ sung tăng tốc AES cho nền tảng ARM64
- Bao gồm nhiều bản sửa lỗi và cải tiến
Xác minh bộ cài và thông tin phát hành
- Trình cài đặt và các gói được cung cấp trong mục Downloads
- Tất cả các tệp phát hành đều được ký bằng khóa PGP
- Khóa công khai: https://amcrypto.jp/VeraCrypt/VeraCrypt_PGP_public_key.asc
- Cũng được cung cấp trên các máy chủ khóa chính với ID
0x680D16DE - Dấu vân tay là
5069A233D55A0EEB174A5FC3821ACD02680D16DE
- Tổng SHA256 và SHA512 của mọi tệp phát hành đều có trong mục Downloads
Tài nguyên dự án
- Donate to help the project: Ủng hộ dự án
- Frequently Asked Question: Câu hỏi thường gặp
- Android & iOS Support: Thông tin hỗ trợ Android và iOS
- Contributed Resources & Downloads: Tài nguyên và bản tải do cộng đồng đóng góp như hướng dẫn, PPA, ARM, Raspberry Pi
- Warrant Canary: Warrant Canary
- Contact us: Liên hệ
1 bình luận
Ý kiến trên Hacker News
Tôi đã thử đủ kiểu mã hóa trong nhiều năm, từ True/Vera-Crypt, sparse bundle/image được mã hóa, v.v., nhưng không có cách nào thật sự thấy vừa ý
Dạo này tôi chủ yếu dùng Cryptomator, vì nó cung cấp mã hóa minh bạch giữa các thiết bị mà các công cụ khác không làm được
Tạo một két ở đâu đó trên đám mây rồi đưa dữ liệu vào, bạn có thể truy cập từ laptop, điện thoại, tablet theo dạng tích hợp với API duyệt tệp thông thường
Vì mã hóa theo từng tệp nên nhìn chung khá nhanh, không cần tải các khối 20–100MB từ đám mây về trước khi giải mã
Cryptomator là mã nguồn mở và bản desktop miễn phí, nhưng ứng dụng di động là mua một lần
https://cryptomator.org/
https://github.com/cryptomator
Tôi không rõ Cryptomator thì sao, nhưng với EncFS, chỉ nhìn kích thước và hình dạng của các tệp đã mã hóa cũng có thể tương đối dễ suy đoán, chẳng hạn như bên trong có Tor Browser
https://www.cryfs.org/
Tôi đang dùng nó để lưu dữ liệu mã hóa theo từng tệp trên Dropbox, và còn đặt cả kho restic ở phía trên
https://rclone.org/crypt/
Tôi không nhớ rõ đã nối với Dropbox hay Google Drive, nhưng chưa từng gặp vấn đề
Hoàn toàn là chuyện ngoài lề, nhưng một CTF gần đây tôi tham gia có bài steganography giấu volume True/VeraCrypt bên trong một tệp MP4
Tệp MP4 đó có thể mount như một volume VeraCrypt thông thường
https://keyj.emphy.de/real-steganography-with-truecrypt/
Sau khi tên đã đổi mà vẫn tiếp tục dùng tên cũ, nhất là trong bối cảnh bảo mật, nhiều người sẽ dùng đó như một heuristic để đánh giá bài viết và dữ liệu kém đáng tin hơn
Tôi cho rằng phần lớn steganography phù hợp cho trao đổi khóa hơn là để giấu nhiều dữ liệu. Tuy vậy, có vẻ nhiều người dùng trang này quan tâm đến mô hình đe dọa kiểu pháp lý, lấy Mỹ làm trung tâm, nơi không nói dối với những kẻ toàn trị
https://web.archive.org/web/20110916033048/https://keyj.emphy.de/real-steganography-with-truecrypt/
Tôi đã dùng vài năm nay và hoàn toàn không ngần ngại khuyến nghị. Tôi cũng không nghĩ nó “kỹ thuật” như các bình luận nói
Hiệu năng tốt, gần như đạt tốc độ SSD native. Tôi dùng cùng một phân vùng ẩn trên HDD ngoài, và từ khi cấu hình để Windows không hỏi có muốn format phân vùng đó hay không thì mọi thứ hoạt động ổn
Tính năng tôi mong muốn là tích hợp tốt hơn với các thiết bị như Yubikey. Có thể dùng mật khẩu tĩnh làm khóa mã hóa, nhưng cần một cách tốt hơn thế
Tôi tò mò liệu hỏng tệp đến giờ còn là vấn đề không
Tôi luôn thắc mắc rốt cuộc chuyện gì đã thật sự xảy ra với TrueCrypt. Muốn biết nội tình là gì
Không phải suy đoán, tôi muốn biết thực sự đã xảy ra chuyện gì
https://law.justia.com/cases/federal/appellate-courts/ca2/20-2184/20-2184-2022-06-03.html
https://magazine.atavist.com/he-always-had-a-dark-side/
Khi nó biến mất lúc đó, việc gián đoạn gần như là cả trang bị phá nát, và trên Reddit cũng có nhiều suy đoán như vậy
Tôi rất thích, nhưng đây vẫn chưa phải câu trả lời cho người dùng phổ thông. Nó tốt cho 0,01% những người biết và hiểu về mã hóa, nhưng chưa sẵn sàng để đến với đại chúng
BitLocker thì chỉ cần bấm một nút rồi để đó, còn quản trị viên có thể triển khai cho toàn bộ thiết bị với vài thiết lập nhỏ, đồng thời có thể đặt khóa khôi phục quản lý tập trung
VeraCrypt có an toàn hơn không thì có, tôi có muốn triển khai cho khách hàng không thì cũng có, nhưng triển khai và quản lý trên toàn tổ chức rất có thể sẽ là ác mộng
Điều đáng tiếc là vượt ra ngoài nhóm “một người dùng rành IT”, công cụ tuyệt vời này gần như không có cơ hội thắng
Với một số mục đích nhất định, nó khá trực quan, và tôi cho rằng vào thời đó đây là phần mềm bảo mật vừa đơn giản nhất vừa mạnh nhất mà mọi người có thể dùng. Vì nó miễn phí và mã nguồn mở
So sánh với BitLocker thì kỳ lạ. Vì mã nguồn đóng nên với nhiều người nó gần như tự động trở thành “không đáng tin”, và cũng chỉ dành cho Windows
Doanh nghiệp gần như theo định nghĩa sẽ bán linh hồn cho Microsoft nếu đổi lại có “trách nhiệm giải trình”, theo nghĩa là có bên để quy trách nhiệm khi có vấn đề
Chỉ riêng việc Veracrypt tồn tại và 0,01% đó có thể dùng được đã là đủ, và nó đã hữu ích vượt kỳ vọng rồi
https://truecrypt.sourceforge.net
Dù tôi biết mình đang tìm gì và hiểu cả thuật ngữ, vẫn phải thử ba lần, và một lần tôi đã mất quyền truy cập vào ổ đĩa
Tôi tuyệt đối không khuyên người ít kiến thức kỹ thuật dùng nó. Cấu hình mặc định hoạt động tốt, nhưng gần như không có bảo mật trong các tình huống phổ biến như bị trộm
BitLocker là thứ kém thân thiện với người dùng nhất trong các giải pháp mã hóa do hệ điều hành cung cấp, tệ đến mức cảm giác như bị cố tình làm hỏng
Nếu trên Linux bạn thích GUI dựa trên Qt, zuluCrypt đáng để xem qua
Nó có thể tạo volume PLAIN dm-crypt, LUKS, TrueCrypt, VeraCrypt, và có thể mở volume PLAIN dm-crypt, LUKS, TrueCrypt, VeraCrypt, BitLocker
https://github.com/mhogomchungu/zuluCrypt
Tuy nhiên lợi thế lớn của VeraCrypt và trước đó là TrueCrypt là chúng chạy được trên cả Windows, macOS và Linux
Nếu cần một USB mã hóa để chia sẻ dữ liệu giữa các hệ thống khác nhau, theo những gì tôi biết thì về cơ bản đây là lựa chọn duy nhất. Thật đáng tiếc
Nếu là người dùng Linux thông thường thì chỉ cần chạy các lệnh sau
sudo touch /etc/udisks2/tcrypt.confsudo systemctl restart udisks2Sau đó có thể dùng volume VeraCrypt trong Nautilus hoặc GNOME Disks như volume LUKS
Tôi đã theo dõi Veracrypt khá sát trong nhiều năm, nó hoạt động tốt và có vẻ là một lựa chọn rất năng lực, nhưng tôi ước gì khác biệt giữa MBR/BIOS và UEFI không phải là một giới hạn
Trên các hệ thống MBR cũ, có thể mã hóa toàn bộ ổ đĩa hệ thống bằng Veracrypt, qua đó cho phép một tính năng độc đáo mà gần như không thứ gì khác sao chép đúng được: OS ẩn
Tùy chọn OS ẩn bị giới hạn ở chế độ khởi động legacy, trong khi khởi động legacy ngày càng bị khuyến cáo không dùng, nên tôi lo rằng người tiêu dùng sẽ không còn được hưởng tính kín đáo của tính năng này nữa
Tôi đã thấy các nỗ lực liên quan
https://portswigger.net/daily-swig/russian-doll-steganography-allows-users-to-mask-covert-drives
https://i.blackhat.com/eu-18/Thu-Dec-6/eu-18-Schaub-Perfectly-Deniable-Steganographic-Disk-Encryption.pdf
Nhưng sau đó tôi không thấy ai xử lý tính năng kiểu này nữa, và cũng không thấy phần mềm mã hóa nào khác tập trung đến mức đó vào steganography, mã hóa và khả năng phủ nhận hợp lý
Tuy nhiên khi nói thứ gì đó chạy được trên OpenBSD, thường là cấu hình đơn giản và tài liệu cũng tốt, nên tôi hay nhầm tưởng rằng nếu một dự án OpenBSD nhỏ làm được thì ở đâu cũng sẽ dễ. Thực tế hoàn toàn không phải vậy
Tôi nhớ đến việc khởi động từ volume softraid và thiết lập nguồn NetFlow; trên OpenBSD thì vụn vặt, nhưng trên Linux thì cực kỳ vất vả
Ngoài ra man page của OpenBSD tốt hơn, nên tôi cũng thường mắc lỗi nhìn theo đó để làm trên Linux rồi thắc mắc vì sao không chạy
Tôi đang tinh chỉnh một cách tiếp cận khác để ẩn OS. Dùng mã hóa đĩa với khóa lưu trong TPM, và mặc định khởi động vào một OS được ảo hóa nhưng không để lộ dấu vết ảo hóa
Cách này yêu cầu nhấn một tổ hợp phím ở màn hình khởi động rồi nhập mật khẩu để khởi động vào OS thật. Nó không chặn được mọi thứ, nhưng nếu mục tiêu là khả năng phủ nhận thì có thể chặn được khá nhiều tình huống
VeraCrypt tốt, nhưng không thật sự phù hợp để đồng bộ hóa. Lý do là chỉ cần bất kỳ bit nào trong image đĩa thay đổi thì toàn bộ hash của đĩa sẽ bị vô hiệu
Cryptomator thay đổi cấu trúc và tên, nhưng lưu các tệp đã mã hóa bên trong dưới dạng tệp, nên có thể đồng bộ theo từng tệp
https://bvckup2.com/kb/delta-copying
Nếu tôi nhớ không nhầm, VeraCrypt là một fork của TrueCrypt đã bị bỏ mặc, và mã nguồn TrueCrypt đã được kiểm chứng, gần như được chứng nhận rằng không có backdoor hay sai sót lớn
Sau đó nó mang một cái tên mới, tệ hại, rồi lặng lẽ biến mất vào hậu cảnh
TrueCrypt thực sự rất xuất sắc, và tôi cũng thích cách tiếp cận của nó đối với khả năng phủ nhận hợp lý, nhưng tôi đã không dùng nó từ khoảng năm 2006