Hace un par de años que uso pass y hoy publiqué el script
lukspass que vengo usando hace tiempo y esta en
condiciones de liberar hace rato!
lukspass no hace otra cosa que buscar un nombre, en este caso
debian10, obtener el identificador unívoco del volumen, obtener la
passphrase , descifrar el volumen usando cryptsetup
luksOpen y montar el volumen (por defecto en /mnt), en este caso en
/mnt/debian10.
Son 2 pasos, indicar el nombre del volumen y tipear la passphrase de
la GPG:
# lukspass debian10
┌─────────────────────────────────────────────────────────────────────────┐
│ Introduzca frase contraseña para desbloquear la clave secreta OpenPGP: │
│ "Osiris Alejandro Gomez <root@osiux.com>" │
│ clave de 8192-bit RSA, ID FAFAFA23CAFEACDC, │
│ creada el 2020-01-01 (ID de clave primaria CDCAEFAC32AFAFAF). │
│ │
│ │
│ Frase contraseña errónea (intento 2 de 3) │
│ │
│ Frase contraseña: ***************************************************** │
│ │
│ <OK> <Cancelar> │
└─────────────────────────────────────────────────────────────────────────┘
lukspass name=debian10 gpg=/root/.password-store/luks/tequila/debian10.gpg device=nvme-SAMSUNG_MZVLB512HBJQ-000L7_S4ENNF0N742476-part3
Si quisiera verificar, puedo ejecutar mount y ver que esta realmente
montado:
# mount | grep debian10
/dev/mapper/debian10 on /mnt/debian10 type ext4 (rw,relatime)
# df -h | grep debian10
/dev/mapper/debian10 46G 11G 33G 26% /mnt/debian10
Una de las grandes ventajas es que me permite montar volumenes
remotamente accediendo por ssh y estos volúmenes pueden ser de disctos
externos por USB u otro tipo de conexión.
Por otro lado por tratarse de un repositorio git, queda versionado y
puedo contar con esos secretos en varios hosts y siempre con la
seguridad que ofrece gnupg.