VeraCrypt¶
VeraCrypt — это свободное программное обеспечение с открытым исходным кодом для шифрования данных на лету (on-the-fly encryption), предназначенное для создания зашифрованных виртуальных дисков (контейнеров) и полного шифрования системных разделов или целых накопителей. Является форком (ответвлением) проекта TrueCrypt, разработанным с целью устранения обнаруженных в предшественнике уязвимостей и внедрения дополнительных механизмов безопасности.
¶История
Проект VeraCrypt был начат в 2013 году французским разработчиком под псевдонимом Mounir Idrassi (также известным как idrassi) и группой энтузиастов. Толчком к созданию послужило прекращение поддержки и неожиданное закрытие проекта TrueCrypt в мае 2014 года. Разработчики TrueCrypt опубликовали на официальном сайте предупреждение, что использование TrueCrypt небезопасно, и рекомендовали перейти на BitLocker (проприетарное решение от Microsoft). Это вызвало широкий резонанс в сообществе специалистов по информационной безопасности, так как официальные аудиты кода (проведённые в 2013–2014 годах) не выявили критических закладок, но сам факт внезапного закрытия породил множество конспирологических теорий.
VeraCrypt изначально базировался на коде TrueCrypt 7.1a (последней стабильной версии, выпущенной до закрытия проекта). Основным отличием от предшественника стало усиление алгоритмов хеширования и генерации ключей, что сделало атаки методом подбора пароля значительно более затратными по времени. Впоследствии в VeraCrypt были добавлены поддержка новых операционных систем (включая 64-битные версии Windows, macOS и Linux), улучшена поддержка UEFI, внедрена защита от атак по сторонним каналам (side-channel attacks) и исправлены многочисленные ошибки.
¶Ключевые отличия от TrueCrypt
Основное техническое отличие VeraCrypt от TrueCrypt заключается в изменённой схеме генерации ключей и хеширования. В TrueCrypt для создания ключа шифрования из пароля использовалось 1000 итераций функции PBKDF2 (Password-Based Key Derivation Function 2). В VeraCrypt это число было увеличено до 327 661 итерации для системных разделов и до 655 331 для обычных контейнеров и несистемных томов. Это значительно замедляет процесс монтирования тома (на несколько секунд), но делает атаки перебором паролей (brute-force) практически неосуществимыми на современном оборудовании.
Кроме того, VeraCrypt:
- Использует более стойкие алгоритмы хеширования (SHA-512, Whirlpool, SHA-256) по умолчанию.
- Добавил поддержку шифрования на основе алгоритма Serpent (в дополнение к AES и Twofish).
- Реализовал поддержку загрузки с зашифрованных системных разделов на компьютерах с UEFI (начиная с версии 1.19).
- Внёс исправления в реализацию скрытых томов (hidden volumes) и операционной системы-камуфляжа (plausible deniability).
¶Алгоритмы шифрования и хеширования
VeraCrypt поддерживает несколько симметричных алгоритмов шифрования:
- AES (Advanced Encryption Standard) — стандарт шифрования, принятый правительством США. Считается криптостойким и быстрым при аппаратной поддержке (AES-NI).
- Serpent — алгоритм-финалист конкурса AES, считается более медленным, но потенциально более стойким, чем AES.
- Twofish — также финалист конкурса AES, компромиссный вариант по скорости и безопасности.
Возможно использование каскадного шифрования (комбинации алгоритмов):
- AES + Twofish
- AES + Twofish + Serpent
- Serpent + AES
- Serpent + Twofish + AES
- Twofish + Serpent
Для генерации ключа из пароля применяются хеш-функции:
- SHA-256
- SHA-512
- Whirlpool
- Streebog (с версии 1.24, российский стандарт ГОСТ Р 34.11-2012)
¶Режимы работы
VeraCrypt поддерживает несколько режимов шифрования:
- Режим контейнера — создаётся файл-контейнер, который монтируется как виртуальный диск. Размер контейнера фиксирован и задаётся при создании.
- Шифрование несистемного раздела — шифруется целый раздел жёсткого диска или внешний накопитель (флешка, SSD). При этом раздел может быть как основным, так и скрытым.
- Шифрование системного раздела — полное шифрование диска, на котором установлена операционная система (Windows или Linux). Загрузка происходит с помощью загрузчика VeraCrypt, который запрашивает пароль до загрузки ОС.
- Скрытые тома — внутри зашифрованного контейнера или раздела создаётся второй, скрытый том, существование которого невозможно доказать без знания специального пароля. Это реализует концепцию «правдоподобного отрицания» (plausible deniability).
- Скрытая операционная система — на диске создаётся две операционные системы: одна — «приманка» (с видимыми данными), вторая — скрытая, зашифрованная. При вводе пароля под принуждением загружается ОС-приманка, при вводе другого пароля — скрытая ОС.
¶Безопасность и аудит
VeraCrypt неоднократно подвергался независимым аудитам безопасности. В 2016 году компания Ostif (Open Source Technology Improvement Fund) профинансировала аудит кода VeraCrypt, проведённый компанией QuarksLab. Аудит выявил ряд уязвимостей средней и низкой степени критичности, которые были исправлены в последующих версиях. В 2020 году был проведён второй аудит, также финансируемый Ostif, который подтвердил общую криптостойкость продукта при условии использования сильных паролей.
VeraCrypt считается одним из самых надёжных инструментов для шифрования данных, доступных широкой публике. Однако, как и любое программное обеспечение, он не является абсолютно неуязвимым. Основные угрозы связаны с:
- Физическим доступом злоумышленника к компьютеру во время работы с открытым томом (атаки типа «холодная перезагрузка», DMA-атаки).
- Использованием слабых паролей.
- Наличием вредоносного ПО (кейлоггеров, перехватчиков экрана) на системе.
- Атаками на загрузчик (например, Evil Maid Attack — атака «злая горничная»), когда злоумышленник получает физический доступ к компьютеру и модифицирует загрузчик VeraCrypt.
¶Поддерживаемые операционные системы
VeraCrypt работает на следующих платформах:
- Windows (Windows 7, 8, 10, 11, Windows Server 2008 и новее) — полная поддержка, включая шифрование системного раздела и UEFI.
- macOS (macOS 10.13 и новее) — поддержка контейнеров и несистемных разделов, шифрование системного раздела не поддерживается.
- Linux (дистрибутивы на базе ядра 2.6 и новее) — поддержка контейнеров и несистемных разделов, шифрование системного раздела возможно с использованием загрузчика GRUB.
- BSD (FreeBSD, OpenBSD, NetBSD) — поддержка ограничена, только контейнеры.
¶Критика и ограничения
Несмотря на широкое распространение, VeraCrypt имеет ряд недостатков:
- Скорость работы — из-за большого числа итераций PBKDF2 монтирование томов (особенно больших) занимает заметное время (до нескольких секунд). Это может быть неудобно при частом использовании.
- Отсутствие поддержки шифрования на уровне файлов — VeraCrypt шифрует целые разделы или контейнеры, а не отдельные файлы. Для шифрования отдельных файлов требуются другие инструменты.
- Сложность настройки скрытых томов — создание скрытой ОС или скрытого тома требует аккуратности и понимания принципов работы, ошибки могут привести к потере данных.
- Отсутствие официальной поддержки мобильных платформ — нет версий для iOS и Android, хотя существуют сторонние приложения (например, EDS для Android), которые могут открывать контейнеры VeraCrypt.
- Проблемы с совместимостью — некоторые антивирусы и системы безопасности могут ложно срабатывать на загрузчик VeraCrypt, считая его подозрительным.
¶Применение
VeraCrypt используется широким кругом пользователей: от обычных людей, желающих защитить личные файлы, до корпоративных клиентов, государственных учреждений и журналистов, работающих в условиях повышенной угрозы. Он применяется для:
- Шифрования портативных накопителей (флешек, внешних дисков) с конфиденциальными данными.
- Создания защищённых хранилищ для паролей, криптовалютных кошельков, документов.
- Полного шифрования ноутбуков и рабочих станций для защиты от кражи или утери.
- Обеспечения анонимности и безопасности при передаче данных через облачные сервисы (контейнеры VeraCrypt загружаются в облако).
¶Лицензия
VeraCrypt распространяется под лицензией Apache License 2.0, что позволяет свободно использовать, модифицировать и распространять программу. Исходный код доступен на официальном сайте и в репозиториях GitHub.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


