Защищённый USB-накопитель скрывает данные: как работает скрытый том Veracrypt с аппаратным переключателем
В мире, где законы о конфиденциальности соблюдаются далеко не везде, а в некоторых странах вас могут заставить расшифровать носитель под угрозой уголовного преследования, обычное шифрование уже не спасает. Разработчик под ником [автор] представил проект защищённого USB-накопителя, который физически
В мире, где законы о конфиденциальности соблюдаются далеко не везде, а в некоторых странах вас могут заставить расшифровать носитель под угрозой уголовного преследования, обычное шифрование уже не спасает. Разработчик под ником [автор] представил проект защищённого USB-накопителя, который физически скрывает часть своего пространства, делая невозможным обнаружение тайного раздела даже при принудительном доступе. Устройство сочетает аппаратный переключатель и криптографию с отрицанием, обеспечивая защиту данных в самых экстремальных сценариях.
Как работает скрытый том на USB-накопителе
Устройство основано на микроконтроллере, который управляет двумя разделами флеш-памяти. Один раздел — обычный, не зашифрованный или зашифрованный стандартным образом. Второй раздел — скрытый том Veracrypt, который не отображается в операционной системе, пока не будет введён правильный пароль. Особенность в том, что физический переключатель на корпусе накопителя выбирает, какой из разделов будет виден компьютеру. В положении «безопасный» накопитель ведёт себя как обычный USB-накопитель. В положении «скрытый» он подключает скрытый том, но только после ввода пароля.
Ключевая инновация — использование аппаратного переключателя, который разрывает электрическую цепь к скрытому разделу. Даже если злоумышленник получит физический доступ к накопителю и подключит его напрямую к программатору, он не сможет обнаружить скрытый том, так как микроконтроллер не подаёт на него питание без сигнала от переключателя. Veracrypt со своей стороны обеспечивает денайабл-шифрование: можно создать два пароля — один для обычного тома, другой для скрытого. При вводе первого пароля открывается подставной том с неважными данными, при вводе второго — настоящий скрытый раздел.
Можно ли обнаружить скрытый том Veracrypt?
Даже при наличии физического доступа к накопителю скрытый том остаётся невидимым. Veracrypt использует технику, при которой скрытый том размещается в случайных секторах внутри зашифрованного контейнера. Без правильного пароля невозможно отличить случайные данные от зашифрованного тома. Аппаратный переключатель добавляет ещё один уровень: если переключатель в положении «безопасный», скрытый раздел физически обесточен, и никакие программные или аппаратные методы анализа не обнаружат его. Это означает, что даже при судебно-медицинской экспертизе накопителя злоумышленник не найдёт следов скрытых данных.
Почему обычное шифрование недостаточно
В большинстве юрисдикций отказ предоставить пароль может быть расценён как препятствие правосудию. В некоторых странах, например, в Великобритании по закону RIPA, или в США по закону о непристойности, суд может обязать раскрыть ключи шифрования. Скрытый том Veracrypt решает эту проблему: вы можете показать подставной том, и никто не докажет, что существует второй. Однако если злоумышленник имеет физический доступ к накопителю и может проанализировать его содержимое на низком уровне, он может заподозрить наличие скрытого раздела по несоответствию объёма памяти. Аппаратный переключатель устраняет и эту уязвимость: скрытый раздел физически обесточен, и никакие методы анализа не обнаружат его.
Как Veracrypt защищает от принудительного раскрытия?
Veracrypt позволяет создать два пароля: один для обычного тома, другой для скрытого. При вводе первого пароля открывается подставной том с правдоподобными данными. При вводе второго — настоящий скрытый раздел. Владелец может отрицать существование скрытого тома, и технически это невозможно опровергнуть. Однако если злоумышленник знает о существовании скрытого тома, он может применить пытки или другие методы принуждения. Аппаратный переключатель снижает этот риск, делая скрытый том необнаружимым даже при физическом доступе.
Технические подробности реализации
Проект использует микроконтроллер STM32 с USB-интерфейсом. Флеш-память разбита на две области: первая — обычный USB-накопитель (FAT32), вторая — зашифрованный раздел, который монтируется только при активации переключателя. Для создания скрытого тома используется стандартный Veracrypt с опцией «скрытый том». Питание на второй раздел подаётся через транзисторный ключ, управляемый переключателем. Разработчик выложил схему и прошивку в открытый доступ, так что любой может повторить устройство.
Микроконтроллер STM32 выбран из-за низкого энергопотребления и встроенной поддержки USB. Он эмулирует USB-накопитель, но при этом управляет питанием разделов. Переключатель на корпусе механически разрывает цепь питания скрытого раздела. Когда переключатель в положении «безопасный», микроконтроллер не подаёт напряжение на вторую область памяти, и она остаётся неактивной. При переключении в режим «скрытый» микроконтроллер подаёт питание, но для доступа к данным требуется пароль Veracrypt. Таким образом, даже если злоумышленник подключится к микроконтроллеру напрямую, он не сможет включить скрытый раздел без физического переключения.
Кого затронет эта разработка
В первую очередь — журналистов, правозащитников, диссидентов и всех, кто работает с чувствительными данными в странах с репрессивными режимами. Также устройство может быть полезно корпоративным сотрудникам, которые носят конфиденциальные данные и опасаются проверок на границе. В России и странах СНГ, где законодательство о шифровании неоднозначно, такой накопитель может стать дополнительным уровнем защиты. Однако стоит помнить, что само наличие скрытого устройства может вызвать подозрения, поэтому важно, чтобы обычный раздел содержал правдоподобные данные.
Какие риски остаются при использовании скрытого тома?
Главный риск — это поведенческий: если злоумышленник знает, что вы используете скрытый том, он может применить методы принуждения. Аппаратный переключатель снижает, но не устраняет этот риск. Кроме того, если переключатель будет обнаружен, это вызовет подозрения. Поэтому рекомендуется маскировать переключатель под обычный элемент корпуса, например, под кнопку сброса. Также важно, чтобы обычный раздел содержал достаточно убедительные данные, чтобы не возникло вопросов.
Что будет дальше
Автор планирует выпустить вторую версию с поддержкой USB-C и более высокой скоростью передачи данных. Также он работает над интеграцией с OpenSK (ключ безопасности на Rust) для двухфакторной аутентификации. В перспективе возможно создание коммерческой версии с сертификацией FIPS. Пока проект остаётся DIY-решением для энтузиастов, но его концепция может быть адаптирована производителями USB-накопителей.
Итог
Аппаратный скрытый том на USB-накопителе — это шаг вперёд в защите данных от принудительного раскрытия. Сочетание физического переключателя и криптографии с отрицанием делает устройство практически неуязвимым для обнаружения. Если вы заботитесь о конфиденциальности в условиях, где законы не на вашей стороне, такой накопитель может стать незаменимым инструментом. Следите за обновлениями проекта: возможно, скоро появится коммерческая версия, доступная каждому.