Bye Bye Moore

PoCソルジャーな零細事業主が作業メモを残すブログ

LUKSでパスワードではなくキーファイルで送る

実際のところ

キーファイルの生成

一旦ランダムで。

$ dd if=/dev/urandom of=/path/to/keyfile bs=512 count=4

キーファイル対応の暗号化

$ cryptsetup luksAddKey /dev/sdX /path/to/keyfile

対応させた暗号ストレージのデコード

$ cryptsetup luksOpen /dev/sdX crypt-name --key-file /path/to/keyfile

物理キー化は考えもの

USBストレージみたいなモンに入れておけば、気分的にもセキュアに……とも思いますが。
有名どころのYubikeyを皮肉った、こんなミーム