Esta es la herramienta de Drive Trust Alliance [DTA] para trabajar con unidades de autocifrado que cumplen con el estándar TCG OPAL 2.00. La herramienta incluye una imagen de autorización previa al arranque para desbloquear la unidad independientemente de las funciones de la BIOS. Incluye los ejecutables linuxpba y sedutil-cli
# sedutil-cli --initialSetup "MiContraseñaSegura" /dev/nvme0
# sedutil-cli --scan
# sedutil-cli --query /dev/nvme0
# sedutil-cli --isValidSED /dev/sda
# sedutil-cli --printDefaultPassword /dev/nvme0
# sedutil-cli --setSIDPassword "ContraseñaActual" "NuevaContraseña" /dev/nvme0
# sedutil-cli --setAdmin1Pwd "ContraseñaActual" "NuevaContraseña" /dev/nvme0
# sedutil-cli --listLockingRanges "MiContraseña" /dev/nvme0
# sedutil-cli --listLockingRange 0 "MiContraseña" /dev/nvme0
# sedutil-cli --setupLockingRange 1 2048 1048576 "MiContraseña" /dev/nvme0
# sedutil-cli --enableLockingRange 0 "MiContraseña" /dev/nvme0
# sedutil-cli --disableLockingRange 0 "MiContraseña" /dev/nvme0
# sedutil-cli --setLockingRange 0 LK "MiContraseña" /dev/nvme0 (cambiar estado del rango LK [bloqueado]) RW (, RO (solo lectura), LK
# sedutil-cli --setLockingRange 0 RW "MiContraseña" /dev/nvme0
# sedutil-cli --eraseLockingRange 0 "MiContraseña" /dev/nvme0
# sedutil-cli --setMBREnable on "MiContraseña" /dev/nvme0
# sedutil-cli --loadPBAimage "MiContraseña" /usr/share/sedutil/linuxpba.img /dev/nvme0
# sedutil-cli --setMBRDone on "MiContraseña" /dev/nvme0
# sedutil-cli --setMBREnable off "MiContraseña" /dev/nvme0
# sedutil-cli --revertNoErase "MiContraseña" /dev/nvme0
# sedutil-cli --revertTPer "MiContraseña" /dev/nvme0
# sedutil-cli --yesIreallywanttoERASEALLmydatausingthePSID "PSID1234567890ABCDEF" /dev/nvme0
Nota.- linuxpba es una imagen de autenticación previa al arranque que puede cargarse en el Shadow MBR de un disco cifrado. Esta imagen permite al usuario introducir su contraseña y desbloquear la unidad SED durante el proceso de arranque. No se ejecuta directamente desde el SO instalado. Es un mini-sistema Linux que el firmware del disco presenta en lugar del MBR real cuando el bloqueo está activo.