In de uitgave van Fedora Linux 44, die gepland staat voor de lente van 2026, wordt overwogen om standaard de verificatie van pakketten op digitale handtekeningen in RPM op te nemen. Als dit plan wordt goedgekeurd door de FESCo-commissie (Fedora Engineering Steering Committee), die verantwoordelijk is voor de technische ontwikkeling van Fedora Linux, kunnen standaard alleen pakketten met een geldige digitale handtekening worden geĆÆnstalleerd. Voor handmatige installatie van pakketten is er een mogelijkheid om de verificatie te omzeilen door RPM expliciet te starten met de vlag "ānosignature" of door de verificatie uit te schakelen via het gebruik van de bijbehorende API.
De functionaliteit voor het verifiëren van pakketten op digitale handtekeningen is geïmplementeerd in de pakketbeheerder RPM 6.0, maar in Fedora 43, ondanks de overstap naar RPM 6, wordt op het niveau van RPM alleen de integriteitscontrole op basis van hashes gebruikt, terwijl de authenticiteit van pakketten uit de repositories wordt gecontroleerd op het niveau van de hogere pakketbeheerders YUM en DNF, waarin de mogelijkheid voor digitale handtekeningverificatie oorspronkelijk is geïmplementeerd en standaard is ingeschakeld. Nu is het de bedoeling om een dergelijke controle op het niveau van RPM te activeren. Indien de wijziging in Fedora 44 wordt goedgekeurd, zal bij het installeren van pakketten via RPM zowel de integriteitscontrole op basis van hash als de authenticiteitscontrole op basis van digitale handtekeningen, ondertekend door de pakketbouwer, worden uitgevoerd.
Bij pogingen om pakketten zonder handtekening of met een ongeldige handtekening te installeren, zal standaard een foutmelding worden weergegeven, tenzij de gebruiker rpm expliciet heeft gestart met de vlag "ānosignature". Voor het werken met externe repositories die geen digitale handtekeningen genereren, is er in de pakketbeheerder DNF 5.2.14.0 de mogelijkheid toegevoegd om selectief de verificatie in RPM uit te schakelen gekoppeld aan specifieke pakketten. Deze mogelijkheid is benut in de Mock-toolset (mock-core-configs) voor het werken met nieuwe pakketassemblages. In Mock is ook een plugin toegevoegd voor het genereren van handtekeningen voor lokaal samengestelde pakketten, en in de Copr-service (Community projects) is de mogelijkheid voor automatische handtekeninggeneratie geĆÆmplementeerd.
Bovendien kan de releasedatum van Fedora 43, die op 28 oktober zal plaatsvinden, worden vermeld.
Bron: opennet.ru
