在这一点上,还不清楚。关于这是污损还是正式退休的猜测猖獗。
也就是说,值得注意的是 TrueCrypt 的最新版本(在现在发布的 7.2 版本之前)已经使用了两年多。也没有明显的努力来支持 Windows 8 上的全盘加密,如果你算上前者的公开可用的预发布版本,它甚至比 TrueCrypt 7.1a 更早。
许多曾经依赖 TrueCrypt 的 Windows 8 用户可能已经迁移到 Bitlocker 以进行全盘加密,因此移动其余受 TrueCrypt 保护的数据(如果他们还没有)无论如何都是合乎逻辑的下一步。对于其他任何人来说,最好等到整个混乱局面都被清理干净。
TrueCrypt 审计的第一阶段,包括引导加载程序和 Windows 内核驱动程序,发现了不到十几个漏洞——其中最严重的被评为“中等”严重性。该报告还称源代码“不符合安全代码的预期标准”。
他们的一项建议提到:
由于质量标准松懈,TrueCrypt 源代码难以审查和维护。这将使未来的错误更难发现和纠正。
另一份说明说:
当前所需的 Windows 构建环境依赖于过时的构建工具和软件包,这些工具和软件包很难从可信赖的来源获得
所有这一切,加上新版本的两年失效以及对最新操作系统缺乏全面支持,确实让人容易相信 TrueCrypt 的团队可能确实认输了。如果他们确实选择这样做,那么 TrueCrypt 实际上会变得不安全,就像现在的 Windows XP 一样——任何新发现的安全漏洞都不会被修补。然而,TrueCrypt 和 Windows XP 之间的一个关键区别在于,由于 TrueCrypt 是开源软件,兼容的替代方案仍可能被开发和更新。
尽管如此,这个非常突然和出乎意料的公告绝对值得怀疑。在进一步证实该消息之前,我建议您不要相信 TrueCrypt 网站或 SourceForge 页面上发布的任何内容——尤其是新的“7.2”下载。
更新:2014-05-29 0645Z
Brian Krebs 已经报道了这个问题,并给出了一些合理的理由来说明为什么这不太可能是一个骗局。此外,他提到IsTrueCryptAuditedYet.com背后的人将继续他们的工作,尽管该软件项目处于当前状态。
当然,网上的猜测仍然猖獗。然而,尽管 TrueCrypt 开发团队的持续匿名使得任何不可否认的真实确认他们的身份几乎是不可能的。不过,马修·格林在这条推文中提出了一个公平的观点:
但更重要的是,如果 Truecrypt 签名密钥被盗并且 TC 开发人员无法让我们知道——这足以让我们保持谨慎。
真的,不管签名密钥的具体状态如何,TrueCrypt 开发人员不能(或至少到目前为止似乎没有做出任何努力)发布任何单独的权威通信来验证他们的网站发生了什么应该是足以引起重大关注。如果 TrueCrypt 团队叫它退出,那么是时候继续前进并寻找/制定替代方案了。如果不是这样,他们对这一事件缺乏带外响应会引发严重的问题(现在比以往任何时候都更严重),即我们可以真正信任他们多少来维护我们想要信任的具有我们最有价值的秘密的软件。
无论哪种方式,最好寻求替代解决方案。TrueCrypt 网站上的建议总体上还不错。但是,它们缺少一些 TrueCrypt 广为人知和喜爱的功能:
- 跨平台兼容性
- 合理的推诿
- 隐藏分区
- 加密的容器文件(您可以使用 Bitlocker 和 VHD 执行此操作,但它不像使用 TrueCrypt 那样流畅和无缝)
更新:2014-05-29 1450Z
杰克丹尼尔在最近的一条推文中很好地总结了我对这个话题的感受:
所以,是的:hack、troll、ragequit 等等——沉默意味着 TrueCrypt 组织不能被信任,所以 TrueCrypt 也不能。该死。
更新:2014-05-30 1545Z
GRC 通过 Steven Barnhart 发布了有关 TrueCrypt 开发人员的消息。
https://www.grc.com/misc/truecrypt/truecrypt.htm
如果可以相信来源(同样,TrueCrypt 开发团队的公开匿名性使得某些身份验证几乎不可能)那么 TrueCrypt 确实不再由原始团队积极工作。此外,该许可证禁止其他任何人合法地被允许编写新的“TrueCrypt”(尽管他们可能能够以不同的名称分叉它)。
需要注意的一件重要事情是,尽管 GRC 可能有点过于戏剧化,甚至可能夸大了它的价值,但 TrueCrypt(7.1a)的最新全功能版本-就公众所知 - 仍然是“安全的”使用。在发现重大且可利用的漏洞之前,真的没有理由认为 7.1a 在 truecrypt.org 发布时比以前任何时候都更“不安全”。
也就是说,还必须记住(如本文前面所述)TrueCrypt 7.1a 中发现的任何漏洞都不会在未来的任何版本中得到修复。因此,开始寻找其他替代方案仍然是明智的。与 Windows XP 一样,这里也是如此 - 唯一的实质性区别是 XP 具有更高的配置文件,并且很可能会更快地积累一长串不可修补的漏洞(有些可能已经存在)。
开放加密审计项目在推特上发布了一个链接,链接到 TrueCrypt 版本的“可信存档”,供那些寻求 truecrypt.org 上不再提供的旧副本的人使用:
https://github.com/DrWhax/truecrypt-archive
感谢@Xander指出 GRC 文章。