[d-kernel] Ядра без подписи
Alexey V. Vissarionov
gremlin на altlinux.org
Пн Сен 14 18:25:40 MSK 2026
Good ${greeting_time}!
On 2026-09-14 20:01:03 +0800, Alexei Takaseev wrote:
>> По сути, мне кажется, что не предполагалось, что кто-то хочет
>> не подписывать модули для ядер.
В случае off-tree сборки это зачастую печальная необходимость.
>> Хотелось бы понять, какое решение тут будет лучше, потому
>> что самое простое решение: сделать список ядер, модули
>> которых не надо подписывать.
Это неправильное решение.
> А сборочница не может отследить, есть ли для данного ядра
> внешние ключ/сертификат, и при их отсутствии не запускать
> процедуру подписи?
Я у себя реализовал это так: есть два пакета, один из которых
содержит готовую пару из ключа RSA-8192 и сертификата для него
(kernel-cert-data), а второй (kernel-cert-empty) ничего не
содержит, но тоже предоставляет сборочную зависимость ядра от
kernel-cert. Если при сборке установлен kernel-cert-data - его
содержимое копируется в каталог с исходниками, а если пустой
пакет kernel-cert-empty - ключ и сертификат сгенерируются при
сборке ядра. Разумеется, при этом kernel-cert-data во внешнюю
репу не выкладывается, а доступен только локально.
--
Alexey V. Vissarionov
gremlin ПРИ altlinux ТЧК org; +vii-cmiii-ccxxix-lxxix-xlii
GPG: 0D92F19E1C0DC36E27F61A29CD17E2B43D879005 @ hkp://keys.gnupg.net
Подробная информация о списке рассылки devel-kernel