В Qubes заложена концепция $subj - то есть, например, эксплоит браузера точно не украдёт ваши ssh-ключики, если, конечно, браузер работает в той виртуалке, в которой ваши ключики не хранятся.
До внятного знакомства с Qubes сам стал думать на тему изоляции важных данных от недоверенных программ, и думал в сторону того, чтобы ключи хранились у одного пользователя в $HOME, а браузер запускался под другим. Но такая схема вносит сложности в работу и выглядит велосипедно.
А какими мерами вы пользуетесь для $subj? Прокомментируйте, пожалуйста, архитектуру Qubes и мою велосипедостроительную идею.