ALT Linux kernel packages development
 help / color / mirror / Atom feed
* [d-kernel] Ядра без подписи
@ 2026-09-14 10:18 Alexei Takaseev
  2026-09-14 10:44 ` Ivan A. Melnikov
  0 siblings, 1 reply; 15+ messages in thread
From: Alexei Takaseev @ 2026-09-14 10:18 UTC (permalink / raw)
  To: devel-kernel

Добрый день!

При сборке модуля для ядра kernel-image-rockchip64 получается вот такое
сообщение:

====
2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-alt2:
build start
2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by cas
2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to modsign
kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
====

Действительно, для этого ядра не предусматривается процедура подписания
модулей внешним ключем. Есть ли у сборочницы крутилки, выключающие
процедуру подписания там, где она не нужна?

^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-14 10:18 [d-kernel] Ядра без подписи Alexei Takaseev
@ 2026-09-14 10:44 ` Ivan A. Melnikov
  2026-09-14 11:53   ` Gleb Fotengauer-Malinovskiy
  0 siblings, 1 reply; 15+ messages in thread
From: Ivan A. Melnikov @ 2026-09-14 10:44 UTC (permalink / raw)
  To: Gleb Fotengauer-Malinovskiy; +Cc: ALT Linux kernel packages development

[-- Attachment #1: Type: text/plain, Size: 1265 bytes --]

On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev wrote:
> Добрый день!
> 
> При сборке модуля для ядра kernel-image-rockchip64 получается вот такое
> сообщение:
> 
> ====
> 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-alt2:
> build start
> 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by cas
> 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to modsign
> kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
> ====
> 
> Действительно, для этого ядра не предусматривается процедура подписания
> модулей внешним ключем. Есть ли у сборочницы крутилки, выключающие
> процедуру подписания там, где она не нужна?

Привет Глеб.

Можешь подсказать, что тут cделать?

Как будто бы сейчас сборка будет работать только если её поаппрувит
кто-то из @maint, но не из @modsign.

-- 
  wbr,
    iv m.

[-- Attachment #2: signature.asc --]
[-- Type: application/pgp-signature, Size: 870 bytes --]

^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-14 10:44 ` Ivan A. Melnikov
@ 2026-09-14 11:53   ` Gleb Fotengauer-Malinovskiy
  2026-09-14 12:01     ` Alexei Takaseev
  2026-09-15 10:39     ` Ivan A. Melnikov
  0 siblings, 2 replies; 15+ messages in thread
From: Gleb Fotengauer-Malinovskiy @ 2026-09-14 11:53 UTC (permalink / raw)
  To: alexei, ALT Linux kernel packages development

[-- Attachment #1: Type: text/plain, Size: 1805 bytes --]

On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev wrote:
> > Добрый день!
> > 
> > При сборке модуля для ядра kernel-image-rockchip64 получается вот такое
> > сообщение:
> > 
> > ====
> > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-alt2:
> > build start
> > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by cas
> > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to modsign
> > kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
> > ====
> > 
> > Действительно, для этого ядра не предусматривается процедура подписания
> > модулей внешним ключем. Есть ли у сборочницы крутилки, выключающие
> > процедуру подписания там, где она не нужна?
> 
> Привет Глеб.
> 
> Можешь подсказать, что тут cделать?
> 
> Как будто бы сейчас сборка будет работать только если её поаппрувит
> кто-то из @maint, но не из @modsign.

По сути, мне кажется, что не предполагалось, что кто-то хочет не
подписывать модули для ядер.

Хотелось бы понять, какое решение тут будет лучше, потому что самое
простое решение: сделать список ядер, модули которых не надо подписывать.

-- 
glebfm

[-- Attachment #2: signature.asc --]
[-- Type: application/pgp-signature, Size: 801 bytes --]

^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-14 11:53   ` Gleb Fotengauer-Malinovskiy
@ 2026-09-14 12:01     ` Alexei Takaseev
  2026-09-14 15:25       ` Alexey V. Vissarionov
  2026-09-15 10:39     ` Ivan A. Melnikov
  1 sibling, 1 reply; 15+ messages in thread
From: Alexei Takaseev @ 2026-09-14 12:01 UTC (permalink / raw)
  To: ALT Linux kernel packages development

В Пн, 14/09/2026 в 14:53 +0300, Gleb Fotengauer-Malinovskiy пишет:
> On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev wrote:
> > > Добрый день!
> > > 
> > > При сборке модуля для ядра kernel-image-rockchip64 получается вот
> > > такое
> > > сообщение:
> > > 
> > > ====
> > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-
> > > alt2:
> > > build start
> > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by
> > > cas
> > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to
> > > modsign
> > > kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
> > > ====
> > > 
> > > Действительно, для этого ядра не предусматривается процедура
> > > подписания
> > > модулей внешним ключем. Есть ли у сборочницы крутилки,
> > > выключающие
> > > процедуру подписания там, где она не нужна?
> > 
> > Привет Глеб.
> > 
> > Можешь подсказать, что тут cделать?
> > 
> > Как будто бы сейчас сборка будет работать только если её поаппрувит
> > кто-то из @maint, но не из @modsign.
> 
> По сути, мне кажется, что не предполагалось, что кто-то хочет не
> подписывать модули для ядер.
> 
> Хотелось бы понять, какое решение тут будет лучше, потому что самое
> простое решение: сделать список ядер, модули которых не надо
> подписывать.

А сборочница не может отследить, есть ли для данного ядра внешние
ключ/сертификат, и при их отсутствии не запускать процедуру подписи?

^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-14 12:01     ` Alexei Takaseev
@ 2026-09-14 15:25       ` Alexey V. Vissarionov
  2026-09-14 15:44         ` Alexei Takaseev
  0 siblings, 1 reply; 15+ messages in thread
From: Alexey V. Vissarionov @ 2026-09-14 15:25 UTC (permalink / raw)
  To: alexei, ALT Linux kernel packages development

Good ${greeting_time}!

On 2026-09-14 20:01:03 +0800, Alexei Takaseev wrote:

 >> По сути, мне кажется, что не предполагалось, что кто-то хочет
 >> не подписывать модули для ядер.

В случае off-tree сборки это зачастую печальная необходимость.

 >> Хотелось бы понять, какое решение тут будет лучше, потому
 >> что самое простое решение: сделать список ядер, модули
 >> которых не надо подписывать.

Это неправильное решение.

 > А сборочница не может отследить, есть ли для данного ядра
 > внешние ключ/сертификат, и при их отсутствии не запускать
 > процедуру подписи?

Я у себя реализовал это так: есть два пакета, один из которых
содержит готовую пару из ключа RSA-8192 и сертификата для него
(kernel-cert-data), а второй (kernel-cert-empty) ничего не
содержит, но тоже предоставляет сборочную зависимость ядра от
kernel-cert. Если при сборке установлен kernel-cert-data - его
содержимое копируется в каталог с исходниками, а если пустой
пакет kernel-cert-empty - ключ и сертификат сгенерируются при
сборке ядра. Разумеется, при этом kernel-cert-data во внешнюю
репу не выкладывается, а доступен только локально.


-- 
Alexey V. Vissarionov
gremlin ПРИ altlinux ТЧК org; +vii-cmiii-ccxxix-lxxix-xlii
GPG: 0D92F19E1C0DC36E27F61A29CD17E2B43D879005 @ hkp://keys.gnupg.net


^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-14 15:25       ` Alexey V. Vissarionov
@ 2026-09-14 15:44         ` Alexei Takaseev
  0 siblings, 0 replies; 15+ messages in thread
From: Alexei Takaseev @ 2026-09-14 15:44 UTC (permalink / raw)
  To: ALT Linux kernel packages development



----- Исходное сообщение -----
> От: "Alexey V. Vissarionov" <gremlin@altlinux.org>
> Кому: alexei@taf.ru, "ALT Linux kernel packages development" <devel-kernel@lists.altlinux.org>
> Отправленные: Понедельник, 14 Сентябрь 2026 г 23:25:40
> Тема: Re: [d-kernel] Ядра без подписи

> Good ${greeting_time}!
> 
> On 2026-09-14 20:01:03 +0800, Alexei Takaseev wrote:
> 
> >> По сути, мне кажется, что не предполагалось, что кто-то хочет
> >> не подписывать модули для ядер.
> 
> В случае off-tree сборки это зачастую печальная необходимость.
> 
> >> Хотелось бы понять, какое решение тут будет лучше, потому
> >> что самое простое решение: сделать список ядер, модули
> >> которых не надо подписывать.
> 
> Это неправильное решение.
> 
> > А сборочница не может отследить, есть ли для данного ядра
> > внешние ключ/сертификат, и при их отсутствии не запускать
> > процедуру подписи?
> 
> Я у себя реализовал это так: есть два пакета, один из которых
> содержит готовую пару из ключа RSA-8192 и сертификата для него
> (kernel-cert-data), а второй (kernel-cert-empty) ничего не
> содержит, но тоже предоставляет сборочную зависимость ядра от
> kernel-cert. Если при сборке установлен kernel-cert-data - его
> содержимое копируется в каталог с исходниками, а если пустой
> пакет kernel-cert-empty - ключ и сертификат сгенерируются при
> сборке ядра. Разумеется, при этом kernel-cert-data во внешнюю
> репу не выкладывается, а доступен только локально.

Тут проблема вылезла в том, что этот не мой модуль блокирует
обновление моей сборки ядра.


^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-14 11:53   ` Gleb Fotengauer-Malinovskiy
  2026-09-14 12:01     ` Alexei Takaseev
@ 2026-09-15 10:39     ` Ivan A. Melnikov
  2026-09-15 11:58       ` Gleb Fotengauer-Malinovskiy
  1 sibling, 1 reply; 15+ messages in thread
From: Ivan A. Melnikov @ 2026-09-15 10:39 UTC (permalink / raw)
  To: alexei, ALT Linux kernel packages development,
	Gleb Fotengauer-Malinovskiy

On Mon, Sep 14, 2026 at 02:53:10PM +0300, Gleb Fotengauer-Malinovskiy wrote:
> On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev wrote:
> > > Добрый день!
> > > 
> > > При сборке модуля для ядра kernel-image-rockchip64 получается вот такое
> > > сообщение:
> > > 
> > > ====
> > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-alt2:
> > > build start
> > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by cas
> > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to modsign
> > > kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
> > > ====
> > > 
> > > Действительно, для этого ядра не предусматривается процедура подписания
> > > модулей внешним ключем. Есть ли у сборочницы крутилки, выключающие
> > > процедуру подписания там, где она не нужна?
> > 
> > Привет Глеб.
> > 
> > Можешь подсказать, что тут cделать?
> > 
> > Как будто бы сейчас сборка будет работать только если её поаппрувит
> > кто-то из @maint, но не из @modsign.
> 
> По сути, мне кажется, что не предполагалось, что кто-то хочет не
> подписывать модули для ядер.

Для массового сервиса, рекомендованного всем и каждому собирателю
ядер, modsign'илке как минимум очень сильно не хватает документации.

> Хотелось бы понять, какое решение тут будет лучше, потому что самое
> простое решение: сделать список ядер, модули которых не надо подписывать.

Мне кажется, что отсутстве ключа для ядра не должно быть ошибкой
в общем случае. Форсить modign нужно только для ядер из $GB_PESIGN_PACKAGES.

-- 
  wbr,
    iv m.


^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-15 10:39     ` Ivan A. Melnikov
@ 2026-09-15 11:58       ` Gleb Fotengauer-Malinovskiy
  2026-09-15 12:32         ` Alexei Takaseev
  0 siblings, 1 reply; 15+ messages in thread
From: Gleb Fotengauer-Malinovskiy @ 2026-09-15 11:58 UTC (permalink / raw)
  To: alexei, ALT Linux kernel packages development

[-- Attachment #1: Type: text/plain, Size: 4243 bytes --]

On Tue, Sep 15, 2026 at 02:39:11PM +0400, Ivan A. Melnikov wrote:
> On Mon, Sep 14, 2026 at 02:53:10PM +0300, Gleb Fotengauer-Malinovskiy wrote:
> > On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> > > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev wrote:
> > > > Добрый день!
> > > > 
> > > > При сборке модуля для ядра kernel-image-rockchip64 получается вот такое
> > > > сообщение:
> > > > 
> > > > ====
> > > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-alt2:
> > > > build start
> > > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by cas
> > > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to modsign
> > > > kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
> > > > ====
> > > > 
> > > > Действительно, для этого ядра не предусматривается процедура подписания
> > > > модулей внешним ключем. Есть ли у сборочницы крутилки, выключающие
> > > > процедуру подписания там, где она не нужна?
> > > 
> > > Привет Глеб.
> > > 
> > > Можешь подсказать, что тут cделать?
> > > 
> > > Как будто бы сейчас сборка будет работать только если её поаппрувит
> > > кто-то из @maint, но не из @modsign.
> > 
> > По сути, мне кажется, что не предполагалось, что кто-то хочет не
> > подписывать модули для ядер.
> 
> Для массового сервиса, рекомендованного всем и каждому собирателю
> ядер, modsign'илке как минимум очень сильно не хватает документации.

Я согласен, не хватает.  К сожалению, реализация и внедрение подписей
произошло практически без ценного вклада этих самых собирателей ядер.
К счастью, всё ещё можно сформулировать запрос с вашей стороны, поменять
реализацию на подходящую и задокументировать её.

> > Хотелось бы понять, какое решение тут будет лучше, потому что самое
> > простое решение: сделать список ядер, модули которых не надо подписывать.
> 
> Мне кажется, что отсутстве ключа для ядра не должно быть ошибкой
> в общем случае. Форсить modign нужно только для ядер из $GB_PESIGN_PACKAGES.

C этим я не очень согласен.  Я не вижу никаких причин не подписывать
модули для ядер и это никак не связано с тем, есть ли в ядре enforce
подписей и подписывается ли оно с помощью pesign.  Связь есть только в
обратную сторону, т.е. если в ядре есть enforce, то модули нельзя не
подписывать и если есть pesign, то должен быть enforce.

Но если кому-то очень надо *не подписывать* ядерные модули для конкретного
ядра, можно реализовать в сборочнице именно это, хоть мне и кажется, что
это странная идея.  Отсутствие же ключа может значить, не только, что
майнтейнер ядра не хочет подписывать модули, но и то, что он просто
забыл/ошибся при выписывании нового ключа для ядра.

-- 
glebfm

[-- Attachment #2: signature.asc --]
[-- Type: application/pgp-signature, Size: 801 bytes --]

^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-15 11:58       ` Gleb Fotengauer-Malinovskiy
@ 2026-09-15 12:32         ` Alexei Takaseev
  2026-09-15 14:15           ` Gleb Fotengauer-Malinovskiy
  0 siblings, 1 reply; 15+ messages in thread
From: Alexei Takaseev @ 2026-09-15 12:32 UTC (permalink / raw)
  To: ALT Linux kernel packages development

В Вт, 15/09/2026 в 14:58 +0300, Gleb Fotengauer-Malinovskiy пишет:
> On Tue, Sep 15, 2026 at 02:39:11PM +0400, Ivan A. Melnikov wrote:
> > On Mon, Sep 14, 2026 at 02:53:10PM +0300, Gleb Fotengauer-
> > Malinovskiy wrote:
> > > On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> > > > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev
> > > > wrote:
> > > > > Добрый день!
> > > > > 
> > > > > При сборке модуля для ядра kernel-image-rockchip64 получается
> > > > > вот такое
> > > > > сообщение:
> > > > > 
> > > > > ====
> > > > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > > > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-
> > > > > 1.0.31-alt2:
> > > > > build start
> > > > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved
> > > > > by cas
> > > > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to
> > > > > modsign
> > > > > kernel-modules-yt6801-rockchip64-1.0.31-
> > > > > alt2.397875.1.aarch64.rpm
> > > > > ====
> > > > > 
> > > > > Действительно, для этого ядра не предусматривается процедура
> > > > > подписания
> > > > > модулей внешним ключем. Есть ли у сборочницы крутилки,
> > > > > выключающие
> > > > > процедуру подписания там, где она не нужна?
> > > > 
> > > > Привет Глеб.
> > > > 
> > > > Можешь подсказать, что тут cделать?
> > > > 
> > > > Как будто бы сейчас сборка будет работать только если её
> > > > поаппрувит
> > > > кто-то из @maint, но не из @modsign.
> > > 
> > > По сути, мне кажется, что не предполагалось, что кто-то хочет не
> > > подписывать модули для ядер.
> > 
> > Для массового сервиса, рекомендованного всем и каждому собирателю
> > ядер, modsign'илке как минимум очень сильно не хватает
> > документации.
> 
> Я согласен, не хватает.  К сожалению, реализация и внедрение подписей
> произошло практически без ценного вклада этих самых собирателей ядер.
> К счастью, всё ещё можно сформулировать запрос с вашей стороны,
> поменять реализацию на подходящую и задокументировать её.

Собственно, это запрос и есть - иметь возможность вернуть поведение
сборочницы в первоначальное состояние.

> > > Хотелось бы понять, какое решение тут будет лучше, потому что
> > > самое
> > > простое решение: сделать список ядер, модули которых не надо
> > > подписывать.
> > 
> > Мне кажется, что отсутстве ключа для ядра не должно быть ошибкой
> > в общем случае. Форсить modign нужно только для ядер из
> > $GB_PESIGN_PACKAGES.
> 
> C этим я не очень согласен.  Я не вижу никаких причин не подписывать
> модули для ядер и это никак не связано с тем, есть ли в ядре enforce
> подписей и подписывается ли оно с помощью pesign.  Связь есть только
> в
> обратную сторону, т.е. если в ядре есть enforce, то модули нельзя не
> подписывать и если есть pesign, то должен быть enforce.
> 
> Но если кому-то очень надо *не подписывать* ядерные модули для
> конкретного
> ядра, можно реализовать в сборочнице именно это, хоть мне и кажется,
> что
> это странная идея.  Отсутствие же ключа может значить, не только, что
> майнтейнер ядра не хочет подписывать модули, но и то, что он просто
> забыл/ошибся при выписывании нового ключа для ядра.

Идея не странная. Механизм был добавлен и активирован по-сути явочно.
Со времени первого анонса от 3 июня никакого описания и документации
так и не появилось. Про шаманство с аппрувом от нужной группы для
подписи oot модуля становится известно из личных переписок.

"Собиратели ядер" может и не против применения новых возможностей, но
они должны быть описаны и документированы.

^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-15 12:32         ` Alexei Takaseev
@ 2026-09-15 14:15           ` Gleb Fotengauer-Malinovskiy
  2026-09-15 14:28             ` Konstantin Lepikhov
                               ` (2 more replies)
  0 siblings, 3 replies; 15+ messages in thread
From: Gleb Fotengauer-Malinovskiy @ 2026-09-15 14:15 UTC (permalink / raw)
  To: alexei, ALT Linux kernel packages development

[-- Attachment #1: Type: text/plain, Size: 6923 bytes --]

On Tue, Sep 15, 2026 at 08:32:48PM +0800, Alexei Takaseev wrote:
> В Вт, 15/09/2026 в 14:58 +0300, Gleb Fotengauer-Malinovskiy пишет:
> > On Tue, Sep 15, 2026 at 02:39:11PM +0400, Ivan A. Melnikov wrote:
> > > On Mon, Sep 14, 2026 at 02:53:10PM +0300, Gleb Fotengauer-
> > > Malinovskiy wrote:
> > > > On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> > > > > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev
> > > > > wrote:
> > > > > > Добрый день!
> > > > > > 
> > > > > > При сборке модуля для ядра kernel-image-rockchip64 получается
> > > > > > вот такое
> > > > > > сообщение:
> > > > > > 
> > > > > > ====
> > > > > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > > > > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-
> > > > > > 1.0.31-alt2:
> > > > > > build start
> > > > > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved
> > > > > > by cas
> > > > > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to
> > > > > > modsign
> > > > > > kernel-modules-yt6801-rockchip64-1.0.31-
> > > > > > alt2.397875.1.aarch64.rpm
> > > > > > ====
> > > > > > 
> > > > > > Действительно, для этого ядра не предусматривается процедура
> > > > > > подписания
> > > > > > модулей внешним ключем. Есть ли у сборочницы крутилки,
> > > > > > выключающие
> > > > > > процедуру подписания там, где она не нужна?
> > > > > 
> > > > > Привет Глеб.
> > > > > 
> > > > > Можешь подсказать, что тут cделать?
> > > > > 
> > > > > Как будто бы сейчас сборка будет работать только если её
> > > > > поаппрувит
> > > > > кто-то из @maint, но не из @modsign.
> > > > 
> > > > По сути, мне кажется, что не предполагалось, что кто-то хочет не
> > > > подписывать модули для ядер.
> > > 
> > > Для массового сервиса, рекомендованного всем и каждому собирателю
> > > ядер, modsign'илке как минимум очень сильно не хватает
> > > документации.
> > 
> > Я согласен, не хватает.  К сожалению, реализация и внедрение подписей
> > произошло практически без ценного вклада этих самых собирателей ядер.
> > К счастью, всё ещё можно сформулировать запрос с вашей стороны,
> > поменять реализацию на подходящую и задокументировать её.
> 
> Собственно, это запрос и есть - иметь возможность вернуть поведение
> сборочницы в первоначальное состояние.

Какой должен быть интерфейс?

В какой степени и как именно сборочница должна не давать вам и другим
мейнтейнерам ядер забыть подписать модули, если modsign всё же
используется?  Почему (кроме отсутствия документации) мейнтейнер ядра
может хотеть отказаться от modsign совсем?  Через какой интерфейс?

> > > > Хотелось бы понять, какое решение тут будет лучше, потому что
> > > > самое
> > > > простое решение: сделать список ядер, модули которых не надо
> > > > подписывать.
> > > 
> > > Мне кажется, что отсутстве ключа для ядра не должно быть ошибкой
> > > в общем случае. Форсить modign нужно только для ядер из
> > > $GB_PESIGN_PACKAGES.
> > 
> > C этим я не очень согласен.  Я не вижу никаких причин не подписывать
> > модули для ядер и это никак не связано с тем, есть ли в ядре enforce
> > подписей и подписывается ли оно с помощью pesign.  Связь есть только
> > в
> > обратную сторону, т.е. если в ядре есть enforce, то модули нельзя не
> > подписывать и если есть pesign, то должен быть enforce.
> > 
> > Но если кому-то очень надо *не подписывать* ядерные модули для
> > конкретного
> > ядра, можно реализовать в сборочнице именно это, хоть мне и кажется,
> > что
> > это странная идея.  Отсутствие же ключа может значить, не только, что
> > майнтейнер ядра не хочет подписывать модули, но и то, что он просто
> > забыл/ошибся при выписывании нового ключа для ядра.
> 
> Идея не странная. Механизм был добавлен и активирован по-сути явочно.
> Со времени первого анонса от 3 июня никакого описания и документации
> так и не появилось.

Что поделать, вводить kernel lockdown нужно было срочно, реализация всё
ещё не устраивает (что значит, что документацию писать может быть рано),
а желающих писать документацию тоже не нашлось.

> Про шаманство с аппрувом от нужной группы для подписи oot модуля
> становится известно из личных переписок.

Такой подход не нов и используется в сборочнице для подписи ядер примерно
с 2013 года.

> "Собиратели ядер" может и не против применения новых возможностей, но
> они должны быть описаны и документированы.

Я всегда готов поделиться любой нужной информацией с теми, кто готов это
задокументировать.

-- 
glebfm

[-- Attachment #2: signature.asc --]
[-- Type: application/pgp-signature, Size: 801 bytes --]

^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-15 14:15           ` Gleb Fotengauer-Malinovskiy
@ 2026-09-15 14:28             ` Konstantin Lepikhov
  2026-09-15 15:15               ` Gleb Fotengauer-Malinovskiy
  2026-09-15 16:12             ` Alexei Takaseev
  2026-09-16  5:28             ` Alexey V. Vissarionov
  2 siblings, 1 reply; 15+ messages in thread
From: Konstantin Lepikhov @ 2026-09-15 14:28 UTC (permalink / raw)
  To: devel-kernel; +Cc: alexei

Hi Gleb!

On 09/15/2026, at 05:15:30 PM you wrote:

<skip>
> > Собственно, это запрос и есть - иметь возможность вернуть поведение
> > сборочницы в первоначальное состояние.
> 
> Какой должен быть интерфейс?
> 
> В какой степени и как именно сборочница должна не давать вам и другим
> мейнтейнерам ядер забыть подписать модули, если modsign всё же
> используется?  Почему (кроме отсутствия документации) мейнтейнер ядра
> может хотеть отказаться от modsign совсем?  Через какой интерфейс?
Если мантейнер хочет просто собрать ядро в сизиф со сторонними модулями,
без заморочек с lockdown и получением грантов/сертификатов, он это может
сделать прямо сейчас без лишних телодвижений? Без скрытых аппрувов из
неизвестных групп?

<skip>
> Что поделать, вводить kernel lockdown нужно было срочно, реализация всё
> ещё не устраивает (что значит, что документацию писать может быть рано),
> а желающих писать документацию тоже не нашлось.
Глеб, давай не перекладывать проблему с больной головы на здоровую. Кому
потребовался lockdown? Вангую, что не мантейнеру ядер rockchip, а некому
сотруднику ООО в рамках НИОКР/гранта/коммерческого проекта. Тогда причем
тут эти отмазки про "нехватку времени", уважайте чужой труд и примите
факт, что altlinux team не ограничивается кадровым составом Базальта.

<skip>
> Я всегда готов поделиться любой нужной информацией с теми, кто готов это
> задокументировать.
Верим, ждем :-)


-- 
WBR et al.


^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-15 14:28             ` Konstantin Lepikhov
@ 2026-09-15 15:15               ` Gleb Fotengauer-Malinovskiy
  2026-09-16  5:36                 ` Alexey V. Vissarionov
  0 siblings, 1 reply; 15+ messages in thread
From: Gleb Fotengauer-Malinovskiy @ 2026-09-15 15:15 UTC (permalink / raw)
  To: devel-kernel, alexei

[-- Attachment #1: Type: text/plain, Size: 2842 bytes --]

Hi,

On Tue, Sep 15, 2026 at 04:28:39PM +0200, Konstantin Lepikhov wrote:
> Hi Gleb!
> 
> On 09/15/2026, at 05:15:30 PM you wrote:
> 
> <skip>
> > > Собственно, это запрос и есть - иметь возможность вернуть поведение
> > > сборочницы в первоначальное состояние.
> > 
> > Какой должен быть интерфейс?
> > 
> > В какой степени и как именно сборочница должна не давать вам и другим
> > мейнтейнерам ядер забыть подписать модули, если modsign всё же
> > используется?  Почему (кроме отсутствия документации) мейнтейнер ядра
> > может хотеть отказаться от modsign совсем?  Через какой интерфейс?
> Если мантейнер хочет просто собрать ядро в сизиф со сторонними модулями,
> без заморочек с lockdown и получением грантов/сертификатов, он это может
> сделать прямо сейчас без лишних телодвижений?

Да.

> Без скрытых аппрувов из неизвестных групп?

Да, без явных (других у нас нет) аппрувов от хорошо известных групп.

> <skip>
> > Что поделать, вводить kernel lockdown нужно было срочно, реализация всё
> > ещё не устраивает (что значит, что документацию писать может быть рано),
> > а желающих писать документацию тоже не нашлось.
> Глеб, давай не перекладывать проблему с больной головы на здоровую. Кому
> потребовался lockdown?

Вопрос не в том, кому потребовался lockdown (он потребовался потому что
это требование к подписи сертификатов у Microsoft, которое нужно для
Secure Boot, которое нужно отнюдь не только компании), вопрос в том, какие
ядра в Сизифе и бранчах будут содержать сертификат и какие модули будет
подписывать сборочница.  Я убеждён, что подписывать нужно все ядерные OOT
модули для всех ядер и это мнение не имеет совершенно никакого отношения к
lockdown.

-- 
glebfm

[-- Attachment #2: signature.asc --]
[-- Type: application/pgp-signature, Size: 801 bytes --]

^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-15 14:15           ` Gleb Fotengauer-Malinovskiy
  2026-09-15 14:28             ` Konstantin Lepikhov
@ 2026-09-15 16:12             ` Alexei Takaseev
  2026-09-16  5:28             ` Alexey V. Vissarionov
  2 siblings, 0 replies; 15+ messages in thread
From: Alexei Takaseev @ 2026-09-15 16:12 UTC (permalink / raw)
  To: ALT Linux kernel packages development



----- Исходное сообщение -----
> От: "Gleb Fotengauer-Malinovskiy" <glebfm@altlinux.org>
> Кому: alexei@taf.ru, "ALT Linux kernel packages development" <devel-kernel@lists.altlinux.org>
> Отправленные: Вторник, 15 Сентябрь 2026 г 22:15:30
> Тема: Re: [d-kernel] Ядра без подписи

> On Tue, Sep 15, 2026 at 08:32:48PM +0800, Alexei Takaseev wrote:
>> В Вт, 15/09/2026 в 14:58 +0300, Gleb Fotengauer-Malinovskiy пишет:
>> > On Tue, Sep 15, 2026 at 02:39:11PM +0400, Ivan A. Melnikov wrote:
>> > > On Mon, Sep 14, 2026 at 02:53:10PM +0300, Gleb Fotengauer-
>> > > Malinovskiy wrote:
>> > > > On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
>> > > > > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev
>> > > > > wrote:
>> > > > > > Добрый день!
>> > > > > > 
>> > > > > > При сборке модуля для ядра kernel-image-rockchip64 получается
>> > > > > > вот такое
>> > > > > > сообщение:
>> > > > > > 
>> > > > > > ====
>> > > > > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
>> > > > > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-
>> > > > > > 1.0.31-alt2:
>> > > > > > build start
>> > > > > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved
>> > > > > > by cas
>> > > > > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to
>> > > > > > modsign
>> > > > > > kernel-modules-yt6801-rockchip64-1.0.31-
>> > > > > > alt2.397875.1.aarch64.rpm
>> > > > > > ====
>> > > > > > 
>> > > > > > Действительно, для этого ядра не предусматривается процедура
>> > > > > > подписания
>> > > > > > модулей внешним ключем. Есть ли у сборочницы крутилки,
>> > > > > > выключающие
>> > > > > > процедуру подписания там, где она не нужна?
>> > > > > 
>> > > > > Привет Глеб.
>> > > > > 
>> > > > > Можешь подсказать, что тут cделать?
>> > > > > 
>> > > > > Как будто бы сейчас сборка будет работать только если её
>> > > > > поаппрувит
>> > > > > кто-то из @maint, но не из @modsign.
>> > > > 
>> > > > По сути, мне кажется, что не предполагалось, что кто-то хочет не
>> > > > подписывать модули для ядер.
>> > > 
>> > > Для массового сервиса, рекомендованного всем и каждому собирателю
>> > > ядер, modsign'илке как минимум очень сильно не хватает
>> > > документации.
>> > 
>> > Я согласен, не хватает.  К сожалению, реализация и внедрение подписей
>> > произошло практически без ценного вклада этих самых собирателей ядер.
>> > К счастью, всё ещё можно сформулировать запрос с вашей стороны,
>> > поменять реализацию на подходящую и задокументировать её.
>> 
>> Собственно, это запрос и есть - иметь возможность вернуть поведение
>> сборочницы в первоначальное состояние.
> 
> Какой должен быть интерфейс?

Что мешает это делать через отдельную команду сборочницы при сохранении нынешней логики?
Механизм аппрува от группы оказался неустойчивым для "гонки состояний". Все началось с
того, что участник групп @maint и @modsign выдал свой аппрув именно как @maint.

> В какой степени и как именно сборочница должна не давать вам и другим
> мейнтейнерам ядер забыть подписать модули, если modsign всё же
> используется?  Почему (кроме отсутствия документации) мейнтейнер ядра
> может хотеть отказаться от modsign совсем?  Через какой интерфейс?

См. выше про отдельную команду.


^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-15 14:15           ` Gleb Fotengauer-Malinovskiy
  2026-09-15 14:28             ` Konstantin Lepikhov
  2026-09-15 16:12             ` Alexei Takaseev
@ 2026-09-16  5:28             ` Alexey V. Vissarionov
  2 siblings, 0 replies; 15+ messages in thread
From: Alexey V. Vissarionov @ 2026-09-16  5:28 UTC (permalink / raw)
  To: ALT Linux kernel packages development

Good ${greeting_time}!

On 2026-09-15 17:15:30 +0300, Gleb Fotengauer-Malinovskiy wrote:

 >> "Собиратели ядер" может и не против применения новых
 >> возможностей, но они должны быть описаны и документированы.
 > Я всегда готов поделиться любой нужной информацией с теми,
 > кто готов это задокументировать.

Так дела не делаются.

Лично меня в свое время один умный человек научил интересному и
эффективному способу: начинать разработку с написания man page.
Оно в любом случае понадобится, и при этом практически заменяет
ТЗ для одиночного разработчика или небольшой группы.

Попробуй - времени оно занимает немного, а уже формализованные
хотелки и в реализации проще.


-- 
Alexey V. Vissarionov
gremlin ПРИ altlinux ТЧК org; +vii-cmiii-ccxxix-lxxix-xlii
GPG: 0D92F19E1C0DC36E27F61A29CD17E2B43D879005 @ hkp://keys.gnupg.net


^ permalink raw reply	[flat|nested] 15+ messages in thread

* Re: [d-kernel] Ядра без подписи
  2026-09-15 15:15               ` Gleb Fotengauer-Malinovskiy
@ 2026-09-16  5:36                 ` Alexey V. Vissarionov
  0 siblings, 0 replies; 15+ messages in thread
From: Alexey V. Vissarionov @ 2026-09-16  5:36 UTC (permalink / raw)
  To: ALT Linux kernel packages development

Good ${greeting_time}!

On 2026-09-15 18:15:17 +0300, Gleb Fotengauer-Malinovskiy wrote:


 >> Кому потребовался lockdown?
 > Вопрос не в том, кому потребовался lockdown (он потребовался
 > потому что это требование к подписи сертификатов у Microsoft,
 > которое нужно для Secure Boot, которое нужно отнюдь не
 > только компании)

Там, где реально требуется secure boot, можно и на владельца
оборудования спихнуть задачу по добавлению сертификата.

Но это ж придется инструкцию писать...


-- 
Alexey V. Vissarionov
gremlin ПРИ altlinux ТЧК org; +vii-cmiii-ccxxix-lxxix-xlii
GPG: 0D92F19E1C0DC36E27F61A29CD17E2B43D879005 @ hkp://keys.gnupg.net


^ permalink raw reply	[flat|nested] 15+ messages in thread

end of thread, other threads:[~2026-09-16  5:36 UTC | newest]

Thread overview: 15+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2026-09-14 10:18 [d-kernel] Ядра без подписи Alexei Takaseev
2026-09-14 10:44 ` Ivan A. Melnikov
2026-09-14 11:53   ` Gleb Fotengauer-Malinovskiy
2026-09-14 12:01     ` Alexei Takaseev
2026-09-14 15:25       ` Alexey V. Vissarionov
2026-09-14 15:44         ` Alexei Takaseev
2026-09-15 10:39     ` Ivan A. Melnikov
2026-09-15 11:58       ` Gleb Fotengauer-Malinovskiy
2026-09-15 12:32         ` Alexei Takaseev
2026-09-15 14:15           ` Gleb Fotengauer-Malinovskiy
2026-09-15 14:28             ` Konstantin Lepikhov
2026-09-15 15:15               ` Gleb Fotengauer-Malinovskiy
2026-09-16  5:36                 ` Alexey V. Vissarionov
2026-09-15 16:12             ` Alexei Takaseev
2026-09-16  5:28             ` Alexey V. Vissarionov

ALT Linux kernel packages development

This inbox may be cloned and mirrored by anyone:

	git clone --mirror http://lore.altlinux.org/devel-kernel/0 devel-kernel/git/0.git

	# If you have public-inbox 1.1+ installed, you may
	# initialize and index your mirror using the following commands:
	public-inbox-init -V2 devel-kernel devel-kernel/ http://lore.altlinux.org/devel-kernel \
		devel-kernel@altlinux.org devel-kernel@altlinux.ru devel-kernel@altlinux.com
	public-inbox-index devel-kernel

Example config snippet for mirrors.
Newsgroup available over NNTP:
	nntp://lore.altlinux.org/org.altlinux.lists.devel-kernel


AGPL code for this site: git clone https://public-inbox.org/public-inbox.git