自Linux 6.9起,LUKS挂起操作不再从内存中清除磁盘加密密钥
Linux内核从6.9版本开始,LUKS挂起(suspend)功能不再将磁盘加密密钥从内存中擦除。这一变化可能影响系统安全性,因为挂起时加密密钥仍保留在内存中,增加了被恶意读取的风险。用户应注意这一行为变更,并根据安全需求采取相应措施。
背景速读
- LUKS (Linux Unified Key Setup) 是 Linux 下最常用的全磁盘加密标准,用于保护硬盘数据;挂起(suspend)操作本应将内存中的加密密钥清除以防止冷启动攻击等物理访问风险。
- Linux 6.9 起,LUKS suspend 不再从内存中擦除密钥,意味着攻击者若能物理接触处于挂起状态(如休眠/待机)的设备,可能直接从内存转储中提取密钥,绕过了加密保护。
- 这一变化在 2024 年 5 月发布的 6.9 内核中引入,直到 2025 年 4 月底才被注意到并报告(相关邮件列表讨论),说明该缺陷在稳定版中存在了近一年。
- 该问题影响所有使用 dm-crypt / LUKS 的 Linux 发行版;用户若需保护,应避免使用系统挂起功能或手动检查内核补丁状态。