* [d-kernel] Ядра без подписи
@ 2026-09-14 10:18 Alexei Takaseev
2026-09-14 10:44 ` Ivan A. Melnikov
0 siblings, 1 reply; 15+ messages in thread
From: Alexei Takaseev @ 2026-09-14 10:18 UTC (permalink / raw)
To: devel-kernel
Добрый день!
При сборке модуля для ядра kernel-image-rockchip64 получается вот такое
сообщение:
====
2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-alt2:
build start
2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by cas
2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to modsign
kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
====
Действительно, для этого ядра не предусматривается процедура подписания
модулей внешним ключем. Есть ли у сборочницы крутилки, выключающие
процедуру подписания там, где она не нужна?
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-14 10:18 [d-kernel] Ядра без подписи Alexei Takaseev
@ 2026-09-14 10:44 ` Ivan A. Melnikov
2026-09-14 11:53 ` Gleb Fotengauer-Malinovskiy
0 siblings, 1 reply; 15+ messages in thread
From: Ivan A. Melnikov @ 2026-09-14 10:44 UTC (permalink / raw)
To: Gleb Fotengauer-Malinovskiy; +Cc: ALT Linux kernel packages development
[-- Attachment #1: Type: text/plain, Size: 1265 bytes --]
On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev wrote:
> Добрый день!
>
> При сборке модуля для ядра kernel-image-rockchip64 получается вот такое
> сообщение:
>
> ====
> 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-alt2:
> build start
> 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by cas
> 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to modsign
> kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
> ====
>
> Действительно, для этого ядра не предусматривается процедура подписания
> модулей внешним ключем. Есть ли у сборочницы крутилки, выключающие
> процедуру подписания там, где она не нужна?
Привет Глеб.
Можешь подсказать, что тут cделать?
Как будто бы сейчас сборка будет работать только если её поаппрувит
кто-то из @maint, но не из @modsign.
--
wbr,
iv m.
[-- Attachment #2: signature.asc --]
[-- Type: application/pgp-signature, Size: 870 bytes --]
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-14 10:44 ` Ivan A. Melnikov
@ 2026-09-14 11:53 ` Gleb Fotengauer-Malinovskiy
2026-09-14 12:01 ` Alexei Takaseev
2026-09-15 10:39 ` Ivan A. Melnikov
0 siblings, 2 replies; 15+ messages in thread
From: Gleb Fotengauer-Malinovskiy @ 2026-09-14 11:53 UTC (permalink / raw)
To: alexei, ALT Linux kernel packages development
[-- Attachment #1: Type: text/plain, Size: 1805 bytes --]
On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev wrote:
> > Добрый день!
> >
> > При сборке модуля для ядра kernel-image-rockchip64 получается вот такое
> > сообщение:
> >
> > ====
> > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-alt2:
> > build start
> > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by cas
> > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to modsign
> > kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
> > ====
> >
> > Действительно, для этого ядра не предусматривается процедура подписания
> > модулей внешним ключем. Есть ли у сборочницы крутилки, выключающие
> > процедуру подписания там, где она не нужна?
>
> Привет Глеб.
>
> Можешь подсказать, что тут cделать?
>
> Как будто бы сейчас сборка будет работать только если её поаппрувит
> кто-то из @maint, но не из @modsign.
По сути, мне кажется, что не предполагалось, что кто-то хочет не
подписывать модули для ядер.
Хотелось бы понять, какое решение тут будет лучше, потому что самое
простое решение: сделать список ядер, модули которых не надо подписывать.
--
glebfm
[-- Attachment #2: signature.asc --]
[-- Type: application/pgp-signature, Size: 801 bytes --]
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-14 11:53 ` Gleb Fotengauer-Malinovskiy
@ 2026-09-14 12:01 ` Alexei Takaseev
2026-09-14 15:25 ` Alexey V. Vissarionov
2026-09-15 10:39 ` Ivan A. Melnikov
1 sibling, 1 reply; 15+ messages in thread
From: Alexei Takaseev @ 2026-09-14 12:01 UTC (permalink / raw)
To: ALT Linux kernel packages development
В Пн, 14/09/2026 в 14:53 +0300, Gleb Fotengauer-Malinovskiy пишет:
> On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev wrote:
> > > Добрый день!
> > >
> > > При сборке модуля для ядра kernel-image-rockchip64 получается вот
> > > такое
> > > сообщение:
> > >
> > > ====
> > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-
> > > alt2:
> > > build start
> > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by
> > > cas
> > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to
> > > modsign
> > > kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
> > > ====
> > >
> > > Действительно, для этого ядра не предусматривается процедура
> > > подписания
> > > модулей внешним ключем. Есть ли у сборочницы крутилки,
> > > выключающие
> > > процедуру подписания там, где она не нужна?
> >
> > Привет Глеб.
> >
> > Можешь подсказать, что тут cделать?
> >
> > Как будто бы сейчас сборка будет работать только если её поаппрувит
> > кто-то из @maint, но не из @modsign.
>
> По сути, мне кажется, что не предполагалось, что кто-то хочет не
> подписывать модули для ядер.
>
> Хотелось бы понять, какое решение тут будет лучше, потому что самое
> простое решение: сделать список ядер, модули которых не надо
> подписывать.
А сборочница не может отследить, есть ли для данного ядра внешние
ключ/сертификат, и при их отсутствии не запускать процедуру подписи?
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-14 12:01 ` Alexei Takaseev
@ 2026-09-14 15:25 ` Alexey V. Vissarionov
2026-09-14 15:44 ` Alexei Takaseev
0 siblings, 1 reply; 15+ messages in thread
From: Alexey V. Vissarionov @ 2026-09-14 15:25 UTC (permalink / raw)
To: alexei, ALT Linux kernel packages development
Good ${greeting_time}!
On 2026-09-14 20:01:03 +0800, Alexei Takaseev wrote:
>> По сути, мне кажется, что не предполагалось, что кто-то хочет
>> не подписывать модули для ядер.
В случае off-tree сборки это зачастую печальная необходимость.
>> Хотелось бы понять, какое решение тут будет лучше, потому
>> что самое простое решение: сделать список ядер, модули
>> которых не надо подписывать.
Это неправильное решение.
> А сборочница не может отследить, есть ли для данного ядра
> внешние ключ/сертификат, и при их отсутствии не запускать
> процедуру подписи?
Я у себя реализовал это так: есть два пакета, один из которых
содержит готовую пару из ключа RSA-8192 и сертификата для него
(kernel-cert-data), а второй (kernel-cert-empty) ничего не
содержит, но тоже предоставляет сборочную зависимость ядра от
kernel-cert. Если при сборке установлен kernel-cert-data - его
содержимое копируется в каталог с исходниками, а если пустой
пакет kernel-cert-empty - ключ и сертификат сгенерируются при
сборке ядра. Разумеется, при этом kernel-cert-data во внешнюю
репу не выкладывается, а доступен только локально.
--
Alexey V. Vissarionov
gremlin ПРИ altlinux ТЧК org; +vii-cmiii-ccxxix-lxxix-xlii
GPG: 0D92F19E1C0DC36E27F61A29CD17E2B43D879005 @ hkp://keys.gnupg.net
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-14 15:25 ` Alexey V. Vissarionov
@ 2026-09-14 15:44 ` Alexei Takaseev
0 siblings, 0 replies; 15+ messages in thread
From: Alexei Takaseev @ 2026-09-14 15:44 UTC (permalink / raw)
To: ALT Linux kernel packages development
----- Исходное сообщение -----
> От: "Alexey V. Vissarionov" <gremlin@altlinux.org>
> Кому: alexei@taf.ru, "ALT Linux kernel packages development" <devel-kernel@lists.altlinux.org>
> Отправленные: Понедельник, 14 Сентябрь 2026 г 23:25:40
> Тема: Re: [d-kernel] Ядра без подписи
> Good ${greeting_time}!
>
> On 2026-09-14 20:01:03 +0800, Alexei Takaseev wrote:
>
> >> По сути, мне кажется, что не предполагалось, что кто-то хочет
> >> не подписывать модули для ядер.
>
> В случае off-tree сборки это зачастую печальная необходимость.
>
> >> Хотелось бы понять, какое решение тут будет лучше, потому
> >> что самое простое решение: сделать список ядер, модули
> >> которых не надо подписывать.
>
> Это неправильное решение.
>
> > А сборочница не может отследить, есть ли для данного ядра
> > внешние ключ/сертификат, и при их отсутствии не запускать
> > процедуру подписи?
>
> Я у себя реализовал это так: есть два пакета, один из которых
> содержит готовую пару из ключа RSA-8192 и сертификата для него
> (kernel-cert-data), а второй (kernel-cert-empty) ничего не
> содержит, но тоже предоставляет сборочную зависимость ядра от
> kernel-cert. Если при сборке установлен kernel-cert-data - его
> содержимое копируется в каталог с исходниками, а если пустой
> пакет kernel-cert-empty - ключ и сертификат сгенерируются при
> сборке ядра. Разумеется, при этом kernel-cert-data во внешнюю
> репу не выкладывается, а доступен только локально.
Тут проблема вылезла в том, что этот не мой модуль блокирует
обновление моей сборки ядра.
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-14 11:53 ` Gleb Fotengauer-Malinovskiy
2026-09-14 12:01 ` Alexei Takaseev
@ 2026-09-15 10:39 ` Ivan A. Melnikov
2026-09-15 11:58 ` Gleb Fotengauer-Malinovskiy
1 sibling, 1 reply; 15+ messages in thread
From: Ivan A. Melnikov @ 2026-09-15 10:39 UTC (permalink / raw)
To: alexei, ALT Linux kernel packages development,
Gleb Fotengauer-Malinovskiy
On Mon, Sep 14, 2026 at 02:53:10PM +0300, Gleb Fotengauer-Malinovskiy wrote:
> On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev wrote:
> > > Добрый день!
> > >
> > > При сборке модуля для ядра kernel-image-rockchip64 получается вот такое
> > > сообщение:
> > >
> > > ====
> > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-alt2:
> > > build start
> > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by cas
> > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to modsign
> > > kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
> > > ====
> > >
> > > Действительно, для этого ядра не предусматривается процедура подписания
> > > модулей внешним ключем. Есть ли у сборочницы крутилки, выключающие
> > > процедуру подписания там, где она не нужна?
> >
> > Привет Глеб.
> >
> > Можешь подсказать, что тут cделать?
> >
> > Как будто бы сейчас сборка будет работать только если её поаппрувит
> > кто-то из @maint, но не из @modsign.
>
> По сути, мне кажется, что не предполагалось, что кто-то хочет не
> подписывать модули для ядер.
Для массового сервиса, рекомендованного всем и каждому собирателю
ядер, modsign'илке как минимум очень сильно не хватает документации.
> Хотелось бы понять, какое решение тут будет лучше, потому что самое
> простое решение: сделать список ядер, модули которых не надо подписывать.
Мне кажется, что отсутстве ключа для ядра не должно быть ошибкой
в общем случае. Форсить modign нужно только для ядер из $GB_PESIGN_PACKAGES.
--
wbr,
iv m.
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-15 10:39 ` Ivan A. Melnikov
@ 2026-09-15 11:58 ` Gleb Fotengauer-Malinovskiy
2026-09-15 12:32 ` Alexei Takaseev
0 siblings, 1 reply; 15+ messages in thread
From: Gleb Fotengauer-Malinovskiy @ 2026-09-15 11:58 UTC (permalink / raw)
To: alexei, ALT Linux kernel packages development
[-- Attachment #1: Type: text/plain, Size: 4243 bytes --]
On Tue, Sep 15, 2026 at 02:39:11PM +0400, Ivan A. Melnikov wrote:
> On Mon, Sep 14, 2026 at 02:53:10PM +0300, Gleb Fotengauer-Malinovskiy wrote:
> > On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> > > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev wrote:
> > > > Добрый день!
> > > >
> > > > При сборке модуля для ядра kernel-image-rockchip64 получается вот такое
> > > > сообщение:
> > > >
> > > > ====
> > > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-1.0.31-alt2:
> > > > build start
> > > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved by cas
> > > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to modsign
> > > > kernel-modules-yt6801-rockchip64-1.0.31-alt2.397875.1.aarch64.rpm
> > > > ====
> > > >
> > > > Действительно, для этого ядра не предусматривается процедура подписания
> > > > модулей внешним ключем. Есть ли у сборочницы крутилки, выключающие
> > > > процедуру подписания там, где она не нужна?
> > >
> > > Привет Глеб.
> > >
> > > Можешь подсказать, что тут cделать?
> > >
> > > Как будто бы сейчас сборка будет работать только если её поаппрувит
> > > кто-то из @maint, но не из @modsign.
> >
> > По сути, мне кажется, что не предполагалось, что кто-то хочет не
> > подписывать модули для ядер.
>
> Для массового сервиса, рекомендованного всем и каждому собирателю
> ядер, modsign'илке как минимум очень сильно не хватает документации.
Я согласен, не хватает. К сожалению, реализация и внедрение подписей
произошло практически без ценного вклада этих самых собирателей ядер.
К счастью, всё ещё можно сформулировать запрос с вашей стороны, поменять
реализацию на подходящую и задокументировать её.
> > Хотелось бы понять, какое решение тут будет лучше, потому что самое
> > простое решение: сделать список ядер, модули которых не надо подписывать.
>
> Мне кажется, что отсутстве ключа для ядра не должно быть ошибкой
> в общем случае. Форсить modign нужно только для ядер из $GB_PESIGN_PACKAGES.
C этим я не очень согласен. Я не вижу никаких причин не подписывать
модули для ядер и это никак не связано с тем, есть ли в ядре enforce
подписей и подписывается ли оно с помощью pesign. Связь есть только в
обратную сторону, т.е. если в ядре есть enforce, то модули нельзя не
подписывать и если есть pesign, то должен быть enforce.
Но если кому-то очень надо *не подписывать* ядерные модули для конкретного
ядра, можно реализовать в сборочнице именно это, хоть мне и кажется, что
это странная идея. Отсутствие же ключа может значить, не только, что
майнтейнер ядра не хочет подписывать модули, но и то, что он просто
забыл/ошибся при выписывании нового ключа для ядра.
--
glebfm
[-- Attachment #2: signature.asc --]
[-- Type: application/pgp-signature, Size: 801 bytes --]
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-15 11:58 ` Gleb Fotengauer-Malinovskiy
@ 2026-09-15 12:32 ` Alexei Takaseev
2026-09-15 14:15 ` Gleb Fotengauer-Malinovskiy
0 siblings, 1 reply; 15+ messages in thread
From: Alexei Takaseev @ 2026-09-15 12:32 UTC (permalink / raw)
To: ALT Linux kernel packages development
В Вт, 15/09/2026 в 14:58 +0300, Gleb Fotengauer-Malinovskiy пишет:
> On Tue, Sep 15, 2026 at 02:39:11PM +0400, Ivan A. Melnikov wrote:
> > On Mon, Sep 14, 2026 at 02:53:10PM +0300, Gleb Fotengauer-
> > Malinovskiy wrote:
> > > On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> > > > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev
> > > > wrote:
> > > > > Добрый день!
> > > > >
> > > > > При сборке модуля для ядра kernel-image-rockchip64 получается
> > > > > вот такое
> > > > > сообщение:
> > > > >
> > > > > ====
> > > > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > > > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-
> > > > > 1.0.31-alt2:
> > > > > build start
> > > > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved
> > > > > by cas
> > > > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to
> > > > > modsign
> > > > > kernel-modules-yt6801-rockchip64-1.0.31-
> > > > > alt2.397875.1.aarch64.rpm
> > > > > ====
> > > > >
> > > > > Действительно, для этого ядра не предусматривается процедура
> > > > > подписания
> > > > > модулей внешним ключем. Есть ли у сборочницы крутилки,
> > > > > выключающие
> > > > > процедуру подписания там, где она не нужна?
> > > >
> > > > Привет Глеб.
> > > >
> > > > Можешь подсказать, что тут cделать?
> > > >
> > > > Как будто бы сейчас сборка будет работать только если её
> > > > поаппрувит
> > > > кто-то из @maint, но не из @modsign.
> > >
> > > По сути, мне кажется, что не предполагалось, что кто-то хочет не
> > > подписывать модули для ядер.
> >
> > Для массового сервиса, рекомендованного всем и каждому собирателю
> > ядер, modsign'илке как минимум очень сильно не хватает
> > документации.
>
> Я согласен, не хватает. К сожалению, реализация и внедрение подписей
> произошло практически без ценного вклада этих самых собирателей ядер.
> К счастью, всё ещё можно сформулировать запрос с вашей стороны,
> поменять реализацию на подходящую и задокументировать её.
Собственно, это запрос и есть - иметь возможность вернуть поведение
сборочницы в первоначальное состояние.
> > > Хотелось бы понять, какое решение тут будет лучше, потому что
> > > самое
> > > простое решение: сделать список ядер, модули которых не надо
> > > подписывать.
> >
> > Мне кажется, что отсутстве ключа для ядра не должно быть ошибкой
> > в общем случае. Форсить modign нужно только для ядер из
> > $GB_PESIGN_PACKAGES.
>
> C этим я не очень согласен. Я не вижу никаких причин не подписывать
> модули для ядер и это никак не связано с тем, есть ли в ядре enforce
> подписей и подписывается ли оно с помощью pesign. Связь есть только
> в
> обратную сторону, т.е. если в ядре есть enforce, то модули нельзя не
> подписывать и если есть pesign, то должен быть enforce.
>
> Но если кому-то очень надо *не подписывать* ядерные модули для
> конкретного
> ядра, можно реализовать в сборочнице именно это, хоть мне и кажется,
> что
> это странная идея. Отсутствие же ключа может значить, не только, что
> майнтейнер ядра не хочет подписывать модули, но и то, что он просто
> забыл/ошибся при выписывании нового ключа для ядра.
Идея не странная. Механизм был добавлен и активирован по-сути явочно.
Со времени первого анонса от 3 июня никакого описания и документации
так и не появилось. Про шаманство с аппрувом от нужной группы для
подписи oot модуля становится известно из личных переписок.
"Собиратели ядер" может и не против применения новых возможностей, но
они должны быть описаны и документированы.
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-15 12:32 ` Alexei Takaseev
@ 2026-09-15 14:15 ` Gleb Fotengauer-Malinovskiy
2026-09-15 14:28 ` Konstantin Lepikhov
` (2 more replies)
0 siblings, 3 replies; 15+ messages in thread
From: Gleb Fotengauer-Malinovskiy @ 2026-09-15 14:15 UTC (permalink / raw)
To: alexei, ALT Linux kernel packages development
[-- Attachment #1: Type: text/plain, Size: 6923 bytes --]
On Tue, Sep 15, 2026 at 08:32:48PM +0800, Alexei Takaseev wrote:
> В Вт, 15/09/2026 в 14:58 +0300, Gleb Fotengauer-Malinovskiy пишет:
> > On Tue, Sep 15, 2026 at 02:39:11PM +0400, Ivan A. Melnikov wrote:
> > > On Mon, Sep 14, 2026 at 02:53:10PM +0300, Gleb Fotengauer-
> > > Malinovskiy wrote:
> > > > On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
> > > > > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev
> > > > > wrote:
> > > > > > Добрый день!
> > > > > >
> > > > > > При сборке модуля для ядра kernel-image-rockchip64 получается
> > > > > > вот такое
> > > > > > сообщение:
> > > > > >
> > > > > > ====
> > > > > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
> > > > > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-
> > > > > > 1.0.31-alt2:
> > > > > > build start
> > > > > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved
> > > > > > by cas
> > > > > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to
> > > > > > modsign
> > > > > > kernel-modules-yt6801-rockchip64-1.0.31-
> > > > > > alt2.397875.1.aarch64.rpm
> > > > > > ====
> > > > > >
> > > > > > Действительно, для этого ядра не предусматривается процедура
> > > > > > подписания
> > > > > > модулей внешним ключем. Есть ли у сборочницы крутилки,
> > > > > > выключающие
> > > > > > процедуру подписания там, где она не нужна?
> > > > >
> > > > > Привет Глеб.
> > > > >
> > > > > Можешь подсказать, что тут cделать?
> > > > >
> > > > > Как будто бы сейчас сборка будет работать только если её
> > > > > поаппрувит
> > > > > кто-то из @maint, но не из @modsign.
> > > >
> > > > По сути, мне кажется, что не предполагалось, что кто-то хочет не
> > > > подписывать модули для ядер.
> > >
> > > Для массового сервиса, рекомендованного всем и каждому собирателю
> > > ядер, modsign'илке как минимум очень сильно не хватает
> > > документации.
> >
> > Я согласен, не хватает. К сожалению, реализация и внедрение подписей
> > произошло практически без ценного вклада этих самых собирателей ядер.
> > К счастью, всё ещё можно сформулировать запрос с вашей стороны,
> > поменять реализацию на подходящую и задокументировать её.
>
> Собственно, это запрос и есть - иметь возможность вернуть поведение
> сборочницы в первоначальное состояние.
Какой должен быть интерфейс?
В какой степени и как именно сборочница должна не давать вам и другим
мейнтейнерам ядер забыть подписать модули, если modsign всё же
используется? Почему (кроме отсутствия документации) мейнтейнер ядра
может хотеть отказаться от modsign совсем? Через какой интерфейс?
> > > > Хотелось бы понять, какое решение тут будет лучше, потому что
> > > > самое
> > > > простое решение: сделать список ядер, модули которых не надо
> > > > подписывать.
> > >
> > > Мне кажется, что отсутстве ключа для ядра не должно быть ошибкой
> > > в общем случае. Форсить modign нужно только для ядер из
> > > $GB_PESIGN_PACKAGES.
> >
> > C этим я не очень согласен. Я не вижу никаких причин не подписывать
> > модули для ядер и это никак не связано с тем, есть ли в ядре enforce
> > подписей и подписывается ли оно с помощью pesign. Связь есть только
> > в
> > обратную сторону, т.е. если в ядре есть enforce, то модули нельзя не
> > подписывать и если есть pesign, то должен быть enforce.
> >
> > Но если кому-то очень надо *не подписывать* ядерные модули для
> > конкретного
> > ядра, можно реализовать в сборочнице именно это, хоть мне и кажется,
> > что
> > это странная идея. Отсутствие же ключа может значить, не только, что
> > майнтейнер ядра не хочет подписывать модули, но и то, что он просто
> > забыл/ошибся при выписывании нового ключа для ядра.
>
> Идея не странная. Механизм был добавлен и активирован по-сути явочно.
> Со времени первого анонса от 3 июня никакого описания и документации
> так и не появилось.
Что поделать, вводить kernel lockdown нужно было срочно, реализация всё
ещё не устраивает (что значит, что документацию писать может быть рано),
а желающих писать документацию тоже не нашлось.
> Про шаманство с аппрувом от нужной группы для подписи oot модуля
> становится известно из личных переписок.
Такой подход не нов и используется в сборочнице для подписи ядер примерно
с 2013 года.
> "Собиратели ядер" может и не против применения новых возможностей, но
> они должны быть описаны и документированы.
Я всегда готов поделиться любой нужной информацией с теми, кто готов это
задокументировать.
--
glebfm
[-- Attachment #2: signature.asc --]
[-- Type: application/pgp-signature, Size: 801 bytes --]
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-15 14:15 ` Gleb Fotengauer-Malinovskiy
@ 2026-09-15 14:28 ` Konstantin Lepikhov
2026-09-15 15:15 ` Gleb Fotengauer-Malinovskiy
2026-09-15 16:12 ` Alexei Takaseev
2026-09-16 5:28 ` Alexey V. Vissarionov
2 siblings, 1 reply; 15+ messages in thread
From: Konstantin Lepikhov @ 2026-09-15 14:28 UTC (permalink / raw)
To: devel-kernel; +Cc: alexei
Hi Gleb!
On 09/15/2026, at 05:15:30 PM you wrote:
<skip>
> > Собственно, это запрос и есть - иметь возможность вернуть поведение
> > сборочницы в первоначальное состояние.
>
> Какой должен быть интерфейс?
>
> В какой степени и как именно сборочница должна не давать вам и другим
> мейнтейнерам ядер забыть подписать модули, если modsign всё же
> используется? Почему (кроме отсутствия документации) мейнтейнер ядра
> может хотеть отказаться от modsign совсем? Через какой интерфейс?
Если мантейнер хочет просто собрать ядро в сизиф со сторонними модулями,
без заморочек с lockdown и получением грантов/сертификатов, он это может
сделать прямо сейчас без лишних телодвижений? Без скрытых аппрувов из
неизвестных групп?
<skip>
> Что поделать, вводить kernel lockdown нужно было срочно, реализация всё
> ещё не устраивает (что значит, что документацию писать может быть рано),
> а желающих писать документацию тоже не нашлось.
Глеб, давай не перекладывать проблему с больной головы на здоровую. Кому
потребовался lockdown? Вангую, что не мантейнеру ядер rockchip, а некому
сотруднику ООО в рамках НИОКР/гранта/коммерческого проекта. Тогда причем
тут эти отмазки про "нехватку времени", уважайте чужой труд и примите
факт, что altlinux team не ограничивается кадровым составом Базальта.
<skip>
> Я всегда готов поделиться любой нужной информацией с теми, кто готов это
> задокументировать.
Верим, ждем :-)
--
WBR et al.
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-15 14:28 ` Konstantin Lepikhov
@ 2026-09-15 15:15 ` Gleb Fotengauer-Malinovskiy
2026-09-16 5:36 ` Alexey V. Vissarionov
0 siblings, 1 reply; 15+ messages in thread
From: Gleb Fotengauer-Malinovskiy @ 2026-09-15 15:15 UTC (permalink / raw)
To: devel-kernel, alexei
[-- Attachment #1: Type: text/plain, Size: 2842 bytes --]
Hi,
On Tue, Sep 15, 2026 at 04:28:39PM +0200, Konstantin Lepikhov wrote:
> Hi Gleb!
>
> On 09/15/2026, at 05:15:30 PM you wrote:
>
> <skip>
> > > Собственно, это запрос и есть - иметь возможность вернуть поведение
> > > сборочницы в первоначальное состояние.
> >
> > Какой должен быть интерфейс?
> >
> > В какой степени и как именно сборочница должна не давать вам и другим
> > мейнтейнерам ядер забыть подписать модули, если modsign всё же
> > используется? Почему (кроме отсутствия документации) мейнтейнер ядра
> > может хотеть отказаться от modsign совсем? Через какой интерфейс?
> Если мантейнер хочет просто собрать ядро в сизиф со сторонними модулями,
> без заморочек с lockdown и получением грантов/сертификатов, он это может
> сделать прямо сейчас без лишних телодвижений?
Да.
> Без скрытых аппрувов из неизвестных групп?
Да, без явных (других у нас нет) аппрувов от хорошо известных групп.
> <skip>
> > Что поделать, вводить kernel lockdown нужно было срочно, реализация всё
> > ещё не устраивает (что значит, что документацию писать может быть рано),
> > а желающих писать документацию тоже не нашлось.
> Глеб, давай не перекладывать проблему с больной головы на здоровую. Кому
> потребовался lockdown?
Вопрос не в том, кому потребовался lockdown (он потребовался потому что
это требование к подписи сертификатов у Microsoft, которое нужно для
Secure Boot, которое нужно отнюдь не только компании), вопрос в том, какие
ядра в Сизифе и бранчах будут содержать сертификат и какие модули будет
подписывать сборочница. Я убеждён, что подписывать нужно все ядерные OOT
модули для всех ядер и это мнение не имеет совершенно никакого отношения к
lockdown.
--
glebfm
[-- Attachment #2: signature.asc --]
[-- Type: application/pgp-signature, Size: 801 bytes --]
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-15 14:15 ` Gleb Fotengauer-Malinovskiy
2026-09-15 14:28 ` Konstantin Lepikhov
@ 2026-09-15 16:12 ` Alexei Takaseev
2026-09-16 5:28 ` Alexey V. Vissarionov
2 siblings, 0 replies; 15+ messages in thread
From: Alexei Takaseev @ 2026-09-15 16:12 UTC (permalink / raw)
To: ALT Linux kernel packages development
----- Исходное сообщение -----
> От: "Gleb Fotengauer-Malinovskiy" <glebfm@altlinux.org>
> Кому: alexei@taf.ru, "ALT Linux kernel packages development" <devel-kernel@lists.altlinux.org>
> Отправленные: Вторник, 15 Сентябрь 2026 г 22:15:30
> Тема: Re: [d-kernel] Ядра без подписи
> On Tue, Sep 15, 2026 at 08:32:48PM +0800, Alexei Takaseev wrote:
>> В Вт, 15/09/2026 в 14:58 +0300, Gleb Fotengauer-Malinovskiy пишет:
>> > On Tue, Sep 15, 2026 at 02:39:11PM +0400, Ivan A. Melnikov wrote:
>> > > On Mon, Sep 14, 2026 at 02:53:10PM +0300, Gleb Fotengauer-
>> > > Malinovskiy wrote:
>> > > > On Mon, Sep 14, 2026 at 02:44:27PM +0400, Ivan A. Melnikov wrote:
>> > > > > On Mon, Sep 14, 2026 at 06:18:27PM +0800, Alexei Takaseev
>> > > > > wrote:
>> > > > > > Добрый день!
>> > > > > >
>> > > > > > При сборке модуля для ядра kernel-image-rockchip64 получается
>> > > > > > вот такое
>> > > > > > сообщение:
>> > > > > >
>> > > > > > ====
>> > > > > > 2026-Sep-14 10:01:58 :: [aarch64] #200 kernel-modules-yt6801-
>> > > > > > rockchip64.git sisyphus/kernel-modules-yt6801-rockchip64-
>> > > > > > 1.0.31-alt2:
>> > > > > > build start
>> > > > > > 2026-Sep-14 10:02:50 :: [aarch64] #200: modsigning approved
>> > > > > > by cas
>> > > > > > 2026-Sep-14 10:03:14 :: [aarch64] remote modsign: failed to
>> > > > > > modsign
>> > > > > > kernel-modules-yt6801-rockchip64-1.0.31-
>> > > > > > alt2.397875.1.aarch64.rpm
>> > > > > > ====
>> > > > > >
>> > > > > > Действительно, для этого ядра не предусматривается процедура
>> > > > > > подписания
>> > > > > > модулей внешним ключем. Есть ли у сборочницы крутилки,
>> > > > > > выключающие
>> > > > > > процедуру подписания там, где она не нужна?
>> > > > >
>> > > > > Привет Глеб.
>> > > > >
>> > > > > Можешь подсказать, что тут cделать?
>> > > > >
>> > > > > Как будто бы сейчас сборка будет работать только если её
>> > > > > поаппрувит
>> > > > > кто-то из @maint, но не из @modsign.
>> > > >
>> > > > По сути, мне кажется, что не предполагалось, что кто-то хочет не
>> > > > подписывать модули для ядер.
>> > >
>> > > Для массового сервиса, рекомендованного всем и каждому собирателю
>> > > ядер, modsign'илке как минимум очень сильно не хватает
>> > > документации.
>> >
>> > Я согласен, не хватает. К сожалению, реализация и внедрение подписей
>> > произошло практически без ценного вклада этих самых собирателей ядер.
>> > К счастью, всё ещё можно сформулировать запрос с вашей стороны,
>> > поменять реализацию на подходящую и задокументировать её.
>>
>> Собственно, это запрос и есть - иметь возможность вернуть поведение
>> сборочницы в первоначальное состояние.
>
> Какой должен быть интерфейс?
Что мешает это делать через отдельную команду сборочницы при сохранении нынешней логики?
Механизм аппрува от группы оказался неустойчивым для "гонки состояний". Все началось с
того, что участник групп @maint и @modsign выдал свой аппрув именно как @maint.
> В какой степени и как именно сборочница должна не давать вам и другим
> мейнтейнерам ядер забыть подписать модули, если modsign всё же
> используется? Почему (кроме отсутствия документации) мейнтейнер ядра
> может хотеть отказаться от modsign совсем? Через какой интерфейс?
См. выше про отдельную команду.
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-15 14:15 ` Gleb Fotengauer-Malinovskiy
2026-09-15 14:28 ` Konstantin Lepikhov
2026-09-15 16:12 ` Alexei Takaseev
@ 2026-09-16 5:28 ` Alexey V. Vissarionov
2 siblings, 0 replies; 15+ messages in thread
From: Alexey V. Vissarionov @ 2026-09-16 5:28 UTC (permalink / raw)
To: ALT Linux kernel packages development
Good ${greeting_time}!
On 2026-09-15 17:15:30 +0300, Gleb Fotengauer-Malinovskiy wrote:
>> "Собиратели ядер" может и не против применения новых
>> возможностей, но они должны быть описаны и документированы.
> Я всегда готов поделиться любой нужной информацией с теми,
> кто готов это задокументировать.
Так дела не делаются.
Лично меня в свое время один умный человек научил интересному и
эффективному способу: начинать разработку с написания man page.
Оно в любом случае понадобится, и при этом практически заменяет
ТЗ для одиночного разработчика или небольшой группы.
Попробуй - времени оно занимает немного, а уже формализованные
хотелки и в реализации проще.
--
Alexey V. Vissarionov
gremlin ПРИ altlinux ТЧК org; +vii-cmiii-ccxxix-lxxix-xlii
GPG: 0D92F19E1C0DC36E27F61A29CD17E2B43D879005 @ hkp://keys.gnupg.net
^ permalink raw reply [flat|nested] 15+ messages in thread
* Re: [d-kernel] Ядра без подписи
2026-09-15 15:15 ` Gleb Fotengauer-Malinovskiy
@ 2026-09-16 5:36 ` Alexey V. Vissarionov
0 siblings, 0 replies; 15+ messages in thread
From: Alexey V. Vissarionov @ 2026-09-16 5:36 UTC (permalink / raw)
To: ALT Linux kernel packages development
Good ${greeting_time}!
On 2026-09-15 18:15:17 +0300, Gleb Fotengauer-Malinovskiy wrote:
>> Кому потребовался lockdown?
> Вопрос не в том, кому потребовался lockdown (он потребовался
> потому что это требование к подписи сертификатов у Microsoft,
> которое нужно для Secure Boot, которое нужно отнюдь не
> только компании)
Там, где реально требуется secure boot, можно и на владельца
оборудования спихнуть задачу по добавлению сертификата.
Но это ж придется инструкцию писать...
--
Alexey V. Vissarionov
gremlin ПРИ altlinux ТЧК org; +vii-cmiii-ccxxix-lxxix-xlii
GPG: 0D92F19E1C0DC36E27F61A29CD17E2B43D879005 @ hkp://keys.gnupg.net
^ permalink raw reply [flat|nested] 15+ messages in thread
end of thread, other threads:[~2026-09-16 5:36 UTC | newest]
Thread overview: 15+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2026-09-14 10:18 [d-kernel] Ядра без подписи Alexei Takaseev
2026-09-14 10:44 ` Ivan A. Melnikov
2026-09-14 11:53 ` Gleb Fotengauer-Malinovskiy
2026-09-14 12:01 ` Alexei Takaseev
2026-09-14 15:25 ` Alexey V. Vissarionov
2026-09-14 15:44 ` Alexei Takaseev
2026-09-15 10:39 ` Ivan A. Melnikov
2026-09-15 11:58 ` Gleb Fotengauer-Malinovskiy
2026-09-15 12:32 ` Alexei Takaseev
2026-09-15 14:15 ` Gleb Fotengauer-Malinovskiy
2026-09-15 14:28 ` Konstantin Lepikhov
2026-09-15 15:15 ` Gleb Fotengauer-Malinovskiy
2026-09-16 5:36 ` Alexey V. Vissarionov
2026-09-15 16:12 ` Alexei Takaseev
2026-09-16 5:28 ` Alexey V. Vissarionov
ALT Linux kernel packages development
This inbox may be cloned and mirrored by anyone:
git clone --mirror http://lore.altlinux.org/devel-kernel/0 devel-kernel/git/0.git
# If you have public-inbox 1.1+ installed, you may
# initialize and index your mirror using the following commands:
public-inbox-init -V2 devel-kernel devel-kernel/ http://lore.altlinux.org/devel-kernel \
devel-kernel@altlinux.org devel-kernel@altlinux.ru devel-kernel@altlinux.com
public-inbox-index devel-kernel
Example config snippet for mirrors.
Newsgroup available over NNTP:
nntp://lore.altlinux.org/org.altlinux.lists.devel-kernel
AGPL code for this site: git clone https://public-inbox.org/public-inbox.git