Im WIki-beitrag
http://wiki.archlinux.org/index.php/LUKS_Encrypted_Root wird ja
die Möglichkeit beschrieben, Schlüssel (auch für den Boot) auf ein externes Medium
abzulegen.
Nachteil: wenn jemand auch das externe Medium hat/besorgt, ist die Entschlüsselung
einfach. Wenn dann im Bootmanager noch sowas steht wie:
keyfile=oh_ich_suche_einen_key_auf_stick/card-device/keyname
dann ist der Zugreifer um einiges an Informationen reicher.
Wirklich sicher als Medium ist nur das Gedächtniss (und ggf. der "Grad des Schmerzes",
den man zum Zugriff auf dieses Medium ertragen kann).
Für Möglichkeiten des Einloggens per externer Abfrage (card,FingerPrint-Reader,etc)
sollte/könnte es PAM-Module geben. Also pam würde ich in die Suche mal einbinden,
da findet sich sicher ein HowTo o.ä.