FERRAMENTAS LINUX: Cryptsetup 2.8.7: O que mudou e por que você precisa atualizar agora

quinta-feira, 23 de julho de 2026

Cryptsetup 2.8.7: O que mudou e por que você precisa atualizar agora

 


O Cryptsetup 2.8.7 corrige impacto da descontinuação do AF_ALG no Linux. Saiba o que mudou, como atualizar e proteger seus dados criptografados agora.


O Cryptsetup, ferramenta essencial para quem lida com criptografia de discos no Linux, acaba de ganhar uma nova versão. 

O lançamento do Cryptsetup 2.8.7 chega em um momento crítico: a interface AF_ALG do kernel Linux está sendo rapidamente descontinuada por questões de segurança, e o Cryptsetup precisava se adaptar para não quebrar o funcionamento de sistemas que dependem dessa ferramenta.

Se você administra servidores, trabalha com dados sensíveis ou simplesmente valoriza a segurança dos seus arquivos, este artigo é para você. Vamos entender o que mudou, por que isso importa e como garantir que seu sistema continue protegido.


O que é o Cryptsetup e por que ele é tão importante ?


Cryptsetup é a ferramenta padrão no Linux para configurar e gerenciar dispositivos de armazenamento criptografados. Ela é a interface mais comum para criar e abrir volumes LUKS (Linux Unified Key Setup), o padrão de fato para a criptografia de discos inteiros no mundoLinux.

Na prática, sempre que você criptografa um pendrive, um SSD ou uma partição inteira no Linux, há grandes chances de estar usando o Cryptsetup por baixo dos panos. 

Ele faz a ponte entre o usuário e o dm-crypt — o subsistema do kernel que realmente executa a criptografia em nível de bloco.

Por isso, qualquer mudança no Cryptsetup afeta milhões de usuários, desde entusiastas até grandes corporações que dependem de servidores Linux com dados criptografados.


O que é AF_ALG e por que sua descontinuação é um problema?


O AF_ALG (Address Family for Algorithm) é uma interface do kernel Linux que permite que aplicações no espaço do usuário acessem diretamente a API de criptografia interna do kernel. 

Em outras palavras, era um canal que permitia ao Cryptsetup pedir para o próprio kernel fazer operações criptográficas, sem precisar recorrer a bibliotecas externas.

O problema é que essa interface foi considerada um "massive attack surface" — uma superfície de ataque enorme. Por questões de segurança, os mantenedores do kernel decidiram descontinuar o AF_ALG de forma acelerada:

  • No Linux 7.2, o AF_ALG foi oficialmente descontinuado.
  • No Linux 7.3, a interface está sendo ainda mais restringida por meio de um novo parâmetro sysctl.

O grande problema é que o Cryptsetup dependia pesadamente do AF_ALG para processar chaves e metadados. Sem essa interface, a ferramenta poderia simplesmente parar de funcionar em versões mais novas do kernel.


Como o Cryptsetup 2.8.7 resolve essa crise ?


A versão 2.8.7 é uma resposta direta a essa descontinuação. Os desenvolvedores reestruturaram o código para que o Cryptsetup possa sobreviver sem o AF_ALG e recorrer a bibliotecas criptográficas no espaço do usuário quando necessário.

De acordo com as notas de lançamento, a nova versão implementa três camadas de fallback:

Biblioteca criptográfica no espaço do usuário — sempre que possível, o Cryptsetup usa bibliotecas como libgcrypt ou OpenSSL para realizar as operações.

AF_ALG (se presente) — se a interface ainda estiver disponível no kernel, ela continua sendo usada.

Mapeamento dm-crypt temporário — em situações específicas (como processamento de keyslots LUKS), o Cryptsetup pode criar um mapeamento dm-crypt temporário para realizar a operação. Essa opção, no entanto, requer privilégios de root.

Essa abordagem em camadas garante que a maioria das operações continue funcionando mesmo quando o AF_ALG estiver desabilitado ou limitado.


 Mas há ressalvas importantes


A transição não é perfeita. As notas de lançamento destacam que remover o AF_ALG pode causar sérios problemas de compatibilidade se o algoritmo (ou modo de criptografia) necessário não estiver implementado na biblioteca de usuário.

Exemplos concretos:

  • O Adiantum — um cipher moderno muito usado em dispositivos com pouca capacidade de processamento — só existe implementada no kernel.

  • Ciphers como Serpent ou Twofish (em modo XTS) estão ausentes em várias bibliotecas de usuário.

Além disso, o comando cryptsetup benchmark para testar o desempenho de cifras não está mais disponível se a interface AF_ALG não estiver presente.


Produto Afiliado Recomendado 


Kingston IronKey Locker+ 50  -> https://link.amazon/B03R83ulI



Ele é da linha IronKey, garantindo a mesma confiabilidade, mas com um foco um pouco diferente, sendo uma opção mais acessível e igualmente robusta para a maioria dos usuários.

  • Criptografia de alto nível: Assim como o D500S, ele utiliza criptografia XTS-AES de 256 bits por hardware. Isso significa que toda a criptografia acontece dentro do próprio pendrive, e não no computador, mantendo seus dados seguros mesmo se o dispositivo for roubado.
  • Certificação de segurança: Possui a certificação FIPS 197, um padrão de segurança do governo dos EUA que atesta a eficácia da criptografia do dispositivo.

  • Proteções avançadas: Inclui proteção contra ataques de força bruta (bloqueia o dispositivo após várias tentativas de senha incorretas) e contra BadUSB, um tipo de ataque que pode comprometer computadores ao conectar periféricos.
  • Praticidade: Possui um corpo de metal resistente e um laço para chaves, facilitando o transporte no dia a dia. Além disso, oferece a opção de backup automático na nuvem (Google Drive, OneDrive, etc.).

Eu ganho uma omissão quando você faz uma compra.



O que mais mudou no Cryptsetup 2.8.7?


Além das adaptações para a descontinuação do AF_ALG, a nova versão traz outras melhorias importantes:


  • Mudanças no gerenciamento de keyrings — ajustes na forma como as chaves são armazenadas e gerenciadas no kernel.

  • Tratamento de possíveis colisões de digests — correções para evitar que chaves LUKS entrem em conflito.

  • Suporte aos cifras Aria e Camellia no backend libgcrypt — ampliando a compatibilidade com diferentes algoritmos.

  • Diversas correções de bugs — a versão é estável e recomendada para todos os usuários.


Quem deve atualizar para o Cryptsetup 2.8.7 ?


Todos os usuários de Cryptsetup devem atualizar para esta versão. . Isso inclui:


  • Administradores de servidores que usam criptografia de disco.

  • Usuários desktop que dependem de LUKS para proteger dados pessoais.

  • Distribuições Linux que empacotam o Cryptsetup — é esperado que as principais distros incorporem essa atualização em breve.


Se você está usando uma distribuição que ainda não atualizou o pacote, considere compilar a partir do código-fonte disponível no GitLab.


Como verificar se o AF_ALG está disponível no seu sistema ?


Antes de atualizar, pode ser útil saber se o AF_ALG ainda está ativo no seu kernel. Você pode verificar com o comando:

bash
ls /proc/crypto | grep af_alg


Se algo aparecer, o AF_ALG ainda está presente. Se não, seu sistema já está operando sem ele — e a atualização para o Cryptsetup 2.8.7 se torna ainda mais urgente.


Perguntas Frequentes (FAQ)


1. O que acontece se eu não atualizar o Cryptsetup?

Se você continuar usando uma versão antiga do Cryptsetup em um kernel Linux 7.3 ou superior, a ferramenta pode falhar ao tentar acessar a interface AF_ALG, que estará restrita ou removida. 

Isso pode impedir a abertura de volumes LUKS, deixando seus dados inacessíveis até que você atualize ou recorra a soluções alternativas.


2. O Cryptsetup 2.8.7 é compatível com versões antigas do Linux?

Sim. A nova versão foi projetada para ser compatível com versões mais antigas do kernel, onde o AF_ALG ainda está presente. O fallback para bibliotecas de usuário é acionado apenas quando necessário, garantindo que o comportamento continue o mesmo em sistemas legados.


3. Preciso refazer meus volumes LUKS após a atualização?

Não. A atualização do Cryptsetup não exige a recriação de volumes LUKS existentes. A mudança está na forma como as operações criptográficas são executadas, não no formato dos dados. Seus volumes continuarão funcionando normalmente após a atualização.


Conclusão: atualize agora e proteja seu sistema


A descontinuação do AF_ALG é um marco importante na evolução da segurança do Linux. O Cryptsetup 2.8.7 chega para garantir que a criptografia de discos continue funcionando — mas isso exige ação da sua parte.


Checklist prático para você (Copie e use):


   ✅ Verifique sua versão atual: cryptsetup --version

   ✅ Consulte os repositórios da sua distribuição para a versão 2.8.7.

   ✅ Se não estiver disponível, compile a partir do código-fonte no GitLab.

   ✅ Teste a abertura dos seus volumes LUKS após a atualização.

   ✅ Considere investir em um dispositivo de armazenamento com criptografia de hardware, como o Kingston IronKey.


Compartilhe este artigo com outros administradores e usuários Linux — essa mudança afeta todo mundo que usa criptografia de discos. 

Deixe seu comentário abaixo contando como foi a atualização no seu sistema.

Nenhum comentário:

Postar um comentário