Hi, On Tue, Sep 15, 2026 at 04:28:39PM +0200, Konstantin Lepikhov wrote: > Hi Gleb! > > On 09/15/2026, at 05:15:30 PM you wrote: > > > > > Собственно, это запрос и есть - иметь возможность вернуть поведение > > > сборочницы в первоначальное состояние. > > > > Какой должен быть интерфейс? > > > > В какой степени и как именно сборочница должна не давать вам и другим > > мейнтейнерам ядер забыть подписать модули, если modsign всё же > > используется? Почему (кроме отсутствия документации) мейнтейнер ядра > > может хотеть отказаться от modsign совсем? Через какой интерфейс? > Если мантейнер хочет просто собрать ядро в сизиф со сторонними модулями, > без заморочек с lockdown и получением грантов/сертификатов, он это может > сделать прямо сейчас без лишних телодвижений? Да. > Без скрытых аппрувов из неизвестных групп? Да, без явных (других у нас нет) аппрувов от хорошо известных групп. > > > Что поделать, вводить kernel lockdown нужно было срочно, реализация всё > > ещё не устраивает (что значит, что документацию писать может быть рано), > > а желающих писать документацию тоже не нашлось. > Глеб, давай не перекладывать проблему с больной головы на здоровую. Кому > потребовался lockdown? Вопрос не в том, кому потребовался lockdown (он потребовался потому что это требование к подписи сертификатов у Microsoft, которое нужно для Secure Boot, которое нужно отнюдь не только компании), вопрос в том, какие ядра в Сизифе и бранчах будут содержать сертификат и какие модули будет подписывать сборочница. Я убеждён, что подписывать нужно все ядерные OOT модули для всех ядер и это мнение не имеет совершенно никакого отношения к lockdown. -- glebfm