Oxide detalla su jerarquía de claves para proteger los datos de un rack frente a robos físicos

Has anybody seen my keys? A key-hierarchy strategy for rack-level security

Oxide publica un RFD en el que explica cómo protege los datos en reposo de sus racks mediante una jerarquía de claves derivadas de un secreto compartido a nivel de rack. El sistema, basado en el umbral de confianza (Trust Quorum), utiliza el secreto compartido para derivar claves de cifrado únicas por disco U.2, impidiendo que un atacante que sustraiga un subconjunto de discos o servidores pueda recuperar información útil. El documento detalla qué datos se protegen, el ciclo de vida de las claves y los mecanismos de derivación y envoltura, así como la estrategia para rotar el secreto en caso de compromiso.

La rotación de claves la gestiona internamente el módulo del kernel de ZFS y cambiar la clave del usuario no requiere volver a cifrar todo el conjunto de datos.

Más de este día

2026-09-07