]> git.apps.os.sepia.ceph.com Git - fscrypt.git/commit
Improve error message when unlocking v2 policy is unsupported
authorEric Biggers <ebiggers@google.com>
Wed, 18 Mar 2020 04:10:58 +0000 (21:10 -0700)
committerEric Biggers <ebiggers@google.com>
Mon, 23 Mar 2020 20:20:27 +0000 (13:20 -0700)
commit8d71383bc08478313c221c8ab20e8902de1bb28b
treec0287582a34ddf992c09d6f2bbaf07fe85b2199f
parentc123f5a24de5a25185653de8e6f970184fde035d
Improve error message when unlocking v2 policy is unsupported

If trying to unlock a v2-encrypted directory fails because the kernel
lacks support for v2 policies, show a better error message.  This can
happen if someone downgrades their kernel or tries to access encrypted
directories on removable storage from a computer with an older kernel.

Detecting this case is difficult since all we have to go with is EACCES
when opening the directory.  Implement a heuristic where if get EACCES,
we actually have read access to the directory, and the kernel doesn't
support v2 policies, we show the improved error message.

Before:

  # fscrypt unlock dir
  [ERROR] fscrypt unlock: open dir: permission denied

After:

  # fscrypt unlock dir
  [ERROR] fscrypt unlock: open dir: permission denied

  This may be caused by the directory using a v2 encryption policy and
  the current kernel not supporting it. If indeed the case, then this
  directory can only be used on kernel v5.4 and later. You can create
  directories accessible on older kernels by changing policy_version to
  1 in /etc/fscrypt.conf.
actions/policy.go
cmd/fscrypt/errors.go
filesystem/path.go
filesystem/path_test.go
keyring/fs_keyring.go
keyring/keyring.go
keyring/keyring_test.go