[d-kernel] Ядра без подписи
Alexei Takaseev
alexei на taf.ru
Пн Сен 14 18:44:59 MSK 2026
----- Исходное сообщение -----
> От: "Alexey V. Vissarionov" <gremlin на altlinux.org>
> Кому: alexei на taf.ru, "ALT Linux kernel packages development" <devel-kernel на lists.altlinux.org>
> Отправленные: Понедельник, 14 Сентябрь 2026 г 23:25:40
> Тема: Re: [d-kernel] Ядра без подписи
> Good ${greeting_time}!
>
> On 2026-09-14 20:01:03 +0800, Alexei Takaseev wrote:
>
> >> По сути, мне кажется, что не предполагалось, что кто-то хочет
> >> не подписывать модули для ядер.
>
> В случае off-tree сборки это зачастую печальная необходимость.
>
> >> Хотелось бы понять, какое решение тут будет лучше, потому
> >> что самое простое решение: сделать список ядер, модули
> >> которых не надо подписывать.
>
> Это неправильное решение.
>
> > А сборочница не может отследить, есть ли для данного ядра
> > внешние ключ/сертификат, и при их отсутствии не запускать
> > процедуру подписи?
>
> Я у себя реализовал это так: есть два пакета, один из которых
> содержит готовую пару из ключа RSA-8192 и сертификата для него
> (kernel-cert-data), а второй (kernel-cert-empty) ничего не
> содержит, но тоже предоставляет сборочную зависимость ядра от
> kernel-cert. Если при сборке установлен kernel-cert-data - его
> содержимое копируется в каталог с исходниками, а если пустой
> пакет kernel-cert-empty - ключ и сертификат сгенерируются при
> сборке ядра. Разумеется, при этом kernel-cert-data во внешнюю
> репу не выкладывается, а доступен только локально.
Тут проблема вылезла в том, что этот не мой модуль блокирует
обновление моей сборки ядра.
Подробная информация о списке рассылки devel-kernel