En la versión de Fedora Linux 44, programada para la primavera de 2026, se planea incluir por defecto la verificación de paquetes mediante firma digital en RPM. Si el plan es aprobado por el comité FESCo (Fedora Engineering Steering Committee), encargado de la parte técnica del desarrollo de Fedora Linux, solo se podrán instalar por defecto paquetes con una firma digital correcta. Si es necesario instalar paquetes manualmente, habrá una opción para omitir la verificación mediante el lanzamiento explícito de RPM con la bandera «—nosignature» o deshabilitando la verificación a través del uso del API correspondiente.
La funcionalidad para la verificación de paquetes mediante firma digital se implementó en el gestor de paquetes RPM 6.0, pero en Fedora 43, a pesar de la transición a RPM 6, solo se utiliza a nivel de RPM la verificación de integridad mediante hashes, mientras que la autenticidad de los paquetes de los repositorios se verifica a nivel de gestores de paquetes de alto nivel como YUM y DNF, en los que la posibilidad de verificación mediante firmas digitales se implementó originalmente y se incluyó por defecto. Ahora se planea activar dicha verificación a nivel de RPM. En caso de que se apruebe el cambio en Fedora 44, se realizará tanto la verificación de integridad mediante hash como la verificación de autenticidad mediante firma digital validada por la clave de compilación al instalar paquetes a través de RPM.
Al intentar instalar paquetes sin firma o con una firma incorrecta, se mostrará un error por defecto, a menos que el usuario inicie explícitamente rpm con la bandera «—nosignature». Para trabajar con repositorios externos que no generen firmas digitales, se ha añadido en el gestor de paquetes DNF 5.2.14.0 la posibilidad de deshabilitar selectivamente la verificación en RPM vinculada a paquetes individuales. Esta opción se ha implementado en la herramienta Mock (mock-core-configs) para trabajar con nuevas compilaciones de paquetes. También se ha añadido un plugin en Mock para generar firmas para paquetes locales, y en el servicio Copr (Community projects) se ha implementado la posibilidad de generar firmas automáticamente.
Adicionalmente, se puede señalar la confirmación de la fecha de lanzamiento de Fedora 43, que tendrá lugar el 28 de octubre.
Fuente: opennet.ru
