да, поэтому когда кто-то мудрит зашифрованную машину, я в комментах пишу про уязвимые места
Пришла в голову хорошая мысль сейчас.
Я думал копировать файлы на локальную машину, сверять их с эталоном. Так как в ядре могут заменить средства поверки, те же sha256 или sha512.
Но, таким образом, можно сменить и cp или dd, чтобы они отправляли не файлы, которые уже поменяли, а которые должны быть.
В таком случае проверка только лишь на то, чтобы кто-то абы как пароль не захотел узнать.
Но, на самом деле, можно даже не проверять ничего. Просто нужно на рут датасет, который должен быть без каких либо конфиденциальных данных, установить одну парольную фразу, а для реально важных данных другую. После ввода пароля и входа в ОС сразу сменить пароль от рута.
Остаётся только вопрос, можно ли узнать ключ шифрования, которым зашифрован рут датасет, зная пароль, которым зашифрован он. Думаю да...