O Cryptsetup 2.8.7 corrige impacto da descontinuação do AF_ALG no Linux. Saiba o que mudou, como atualizar e proteger seus dados criptografados agora.
O Cryptsetup, ferramenta essencial para quem lida com criptografia de discos no Linux, acaba de ganhar uma nova versão.
O lançamento do Cryptsetup 2.8.7 chega em um momento crítico: a interface AF_ALG do kernel Linux está sendo rapidamente descontinuada por questões de segurança, e o Cryptsetup precisava se adaptar para não quebrar o funcionamento de sistemas que dependem dessa ferramenta.
Se você administra servidores, trabalha com dados sensíveis ou simplesmente valoriza a segurança dos seus arquivos, este artigo é para você. Vamos entender o que mudou, por que isso importa e como garantir que seu sistema continue protegido.
O que é o Cryptsetup e por que ele é tão importante ?
Cryptsetup é a ferramenta padrão no Linux para configurar e gerenciar dispositivos de armazenamento criptografados. Ela é a interface mais comum para criar e abrir volumes LUKS (Linux Unified Key Setup), o padrão de fato para a criptografia de discos inteiros no mundoLinux.
Na prática, sempre que você criptografa um pendrive, um SSD ou uma partição inteira no Linux, há grandes chances de estar usando o Cryptsetup por baixo dos panos.
Ele faz a ponte entre o usuário e o dm-crypt — o subsistema do kernel que realmente executa a criptografia em nível de bloco.
Por isso, qualquer mudança no Cryptsetup afeta milhões de usuários, desde entusiastas até grandes corporações que dependem de servidores Linux com dados criptografados.
O que é AF_ALG e por que sua descontinuação é um problema?
O AF_ALG (Address Family for Algorithm) é uma interface do kernel Linux que permite que aplicações no espaço do usuário acessem diretamente a API de criptografia interna do kernel.
Em outras palavras, era um canal que permitia ao Cryptsetup pedir para o próprio kernel fazer operações criptográficas, sem precisar recorrer a bibliotecas externas.
O problema é que essa interface foi considerada um "massive attack surface" — uma superfície de ataque enorme. Por questões de segurança, os mantenedores do kernel decidiram descontinuar o AF_ALG de forma acelerada:
- No Linux 7.2, o AF_ALG foi oficialmente descontinuado.
- No Linux 7.3, a interface está sendo ainda mais restringida por meio de um novo parâmetro sysctl.
O grande problema é que o Cryptsetup dependia pesadamente do AF_ALG para processar chaves e metadados. Sem essa interface, a ferramenta poderia simplesmente parar de funcionar em versões mais novas do kernel.
Como o Cryptsetup 2.8.7 resolve essa crise ?
A versão 2.8.7 é uma resposta direta a essa descontinuação. Os desenvolvedores reestruturaram o código para que o Cryptsetup possa sobreviver sem o AF_ALG e recorrer a bibliotecas criptográficas no espaço do usuário quando necessário.
De acordo com as notas de lançamento, a nova versão implementa três camadas de fallback:
Biblioteca criptográfica no espaço do usuário — sempre que possível, o Cryptsetup usa bibliotecas como libgcrypt ou OpenSSL para realizar as operações.
AF_ALG (se presente) — se a interface ainda estiver disponível no kernel, ela continua sendo usada.
Mapeamento dm-crypt temporário — em situações específicas (como processamento de keyslots LUKS), o Cryptsetup pode criar um mapeamento dm-crypt temporário para realizar a operação. Essa opção, no entanto, requer privilégios de root.
Essa abordagem em camadas garante que a maioria das operações continue funcionando mesmo quando o AF_ALG estiver desabilitado ou limitado.
Mas há ressalvas importantes
A transição não é perfeita. As notas de lançamento destacam que remover o AF_ALG pode causar sérios problemas de compatibilidade se o algoritmo (ou modo de criptografia) necessário não estiver implementado na biblioteca de usuário.
Exemplos concretos:
- O Adiantum — um cipher moderno muito usado em dispositivos com pouca capacidade de processamento — só existe implementada no kernel.
- Ciphers como Serpent ou Twofish (em modo XTS) estão ausentes em várias bibliotecas de usuário.
Além disso, o comando cryptsetup benchmark para testar o desempenho de cifras não está mais disponível se a interface AF_ALG não estiver presente.
Produto Afiliado Recomendado
Kingston IronKey Locker+ 50 -> https://link.amazon/B03R83ulI
Ele é da linha IronKey, garantindo a mesma confiabilidade, mas com um foco um pouco diferente, sendo uma opção mais acessível e igualmente robusta para a maioria dos usuários.
- Criptografia de alto nível: Assim como o D500S, ele utiliza criptografia XTS-AES de 256 bits por hardware. Isso significa que toda a criptografia acontece dentro do próprio pendrive, e não no computador, mantendo seus dados seguros mesmo se o dispositivo for roubado.
- Certificação de segurança: Possui a certificação FIPS 197, um padrão de segurança do governo dos EUA que atesta a eficácia da criptografia do dispositivo.
- Proteções avançadas: Inclui proteção contra ataques de força bruta (bloqueia o dispositivo após várias tentativas de senha incorretas) e contra BadUSB, um tipo de ataque que pode comprometer computadores ao conectar periféricos.
- Praticidade: Possui um corpo de metal resistente e um laço para chaves, facilitando o transporte no dia a dia. Além disso, oferece a opção de backup automático na nuvem (Google Drive, OneDrive, etc.).
Eu ganho uma omissão quando você faz uma compra.
O que mais mudou no Cryptsetup 2.8.7?
Além das adaptações para a descontinuação do AF_ALG, a nova versão traz outras melhorias importantes:
- Mudanças no gerenciamento de keyrings — ajustes na forma como as chaves são armazenadas e gerenciadas no kernel.
- Tratamento de possíveis colisões de digests — correções para evitar que chaves LUKS entrem em conflito.
- Suporte aos cifras Aria e Camellia no backend libgcrypt — ampliando a compatibilidade com diferentes algoritmos.
- Diversas correções de bugs — a versão é estável e recomendada para todos os usuários.
Quem deve atualizar para o Cryptsetup 2.8.7 ?
Todos os usuários de Cryptsetup devem atualizar para esta versão. . Isso inclui:
- Administradores de servidores que usam criptografia de disco.
- Usuários desktop que dependem de LUKS para proteger dados pessoais.
- Distribuições Linux que empacotam o Cryptsetup — é esperado que as principais distros incorporem essa atualização em breve.
Se você está usando uma distribuição que ainda não atualizou o pacote, considere compilar a partir do código-fonte disponível no GitLab.
Como verificar se o AF_ALG está disponível no seu sistema ?
Antes de atualizar, pode ser útil saber se o AF_ALG ainda está ativo no seu kernel. Você pode verificar com o comando:
ls /proc/crypto | grep af_alg
Se algo aparecer, o AF_ALG ainda está presente. Se não, seu sistema já está operando sem ele — e a atualização para o Cryptsetup 2.8.7 se torna ainda mais urgente.
Perguntas Frequentes (FAQ)
1. O que acontece se eu não atualizar o Cryptsetup?
Se você continuar usando uma versão antiga do Cryptsetup em um kernel Linux 7.3 ou superior, a ferramenta pode falhar ao tentar acessar a interface AF_ALG, que estará restrita ou removida.
Isso pode impedir a abertura de volumes LUKS, deixando seus dados inacessíveis até que você atualize ou recorra a soluções alternativas.
2. O Cryptsetup 2.8.7 é compatível com versões antigas do Linux?
Sim. A nova versão foi projetada para ser compatível com versões mais antigas do kernel, onde o AF_ALG ainda está presente. O fallback para bibliotecas de usuário é acionado apenas quando necessário, garantindo que o comportamento continue o mesmo em sistemas legados.
3. Preciso refazer meus volumes LUKS após a atualização?
Não. A atualização do Cryptsetup não exige a recriação de volumes LUKS existentes. A mudança está na forma como as operações criptográficas são executadas, não no formato dos dados. Seus volumes continuarão funcionando normalmente após a atualização.
Conclusão: atualize agora e proteja seu sistema
A descontinuação do AF_ALG é um marco importante na evolução da segurança do Linux. O Cryptsetup 2.8.7 chega para garantir que a criptografia de discos continue funcionando — mas isso exige ação da sua parte.
Checklist prático para você (Copie e use):
✅ Verifique sua versão atual: cryptsetup --version
✅ Consulte os repositórios da sua distribuição para a versão 2.8.7.
✅ Se não estiver disponível, compile a partir do código-fonte no GitLab.
✅ Teste a abertura dos seus volumes LUKS após a atualização.
✅ Considere investir em um dispositivo de armazenamento com criptografia de hardware, como o Kingston IronKey.
Compartilhe este artigo com outros administradores e usuários Linux — essa mudança afeta todo mundo que usa criptografia de discos.
Deixe seu comentário abaixo contando como foi a atualização no seu sistema.


Nenhum comentário:
Postar um comentário