Chiavi di firma e aggiornamenti
Tutti gli artefatti binari, i commit ostree e le immagini del sistema operativo appartenenti a Fedora e Fedora CoreOS (FCOS) sono firmati tramite GPG. L’attuale set di chiavi di firma fidate è disponibile su https://fedoraproject.org/security/.
Rotazione delle chiavi e barriere di aggiornamento
All’inizio di ogni nuovo ciclo di rilascio principale di Fedora, viene generata una nuova chiave di firma e la sua parte pubblica viene pubblicata sul sito web di Fedora. La nuova chiave sarà successivamente utilizzata per firmare nuovi artefatti, sostituendo quella attualmente in uso. Questo viene fatto per stabilire una catena di fiducia automatica da una versione più vecchia a una più recente, che potrebbe essere firmata da una chiave più nuova e diversa.
Per consentire il funzionamento degli aggiornamenti automatici di Fedora CoreOS tra le principali versioni di Fedora, il set sopra indicato di chiavi di firma incorporate viene aggiornato almeno una volta per ciclo di rilascio di Fedora. Quando ciò accade, viene inserita una barriera di aggiornamento nel grafico di aggiornamento di FCOS.
Il motivo principale per una tale barriera di aggiornamento è assicurarsi che le istanze più vecchie (e possibilmente obsolete) ricevano e si fidino automaticamente delle chiavi di nuova generazione. Ciò viene realizzato forzando tali macchine a recuperare progressivamente gli aggiornamenti intermedi (firmati da una chiave già fidata) prima di passare all’ultima versione pubblicata.
Esempio
Prendendo come esempio il ciclo di rilascio di Fedora 32, all’inizio le immagini FCOS conoscono solo le chiavi di firma per le versioni maggiori 32 e 33:
$ grep OSTREE /etc/os-release OSTREE_VERSION='32.20200615.3.0' $ ls -v /usr/etc/pki/rpm-gpg/*primary | tail -3 /usr/etc/pki/rpm-gpg/RPM-GPG-KEY-fedora-31-primary /usr/etc/pki/rpm-gpg/RPM-GPG-KEY-fedora-32-primary /usr/etc/pki/rpm-gpg/RPM-GPG-KEY-fedora-33-primary
Più avanti in quel ciclo di rilascio, viene generata la chiave di firma per le future versioni di Fedora 34 e aggiunta a FCOS. Una barriera viene inserita nel grafico di aggiornamento di FCOS, ad esempio sulla versione 32.20200907.3.0. L’ispezione di quell’immagine mostra quanto segue:
$ grep OSTREE /etc/os-release OSTREE_VERSION='32.20200907.3.0' $ ls -v /usr/etc/pki/rpm-gpg/*primary | tail -3 /usr/etc/pki/rpm-gpg/RPM-GPG-KEY-fedora-32-primary /usr/etc/pki/rpm-gpg/RPM-GPG-KEY-fedora-33-primary /usr/etc/pki/rpm-gpg/RPM-GPG-KEY-fedora-34-primary
Con questa barriera in posizione, le istanze più vecchie devono prima aggiornarsi a 32.20200907.3.0 per assicurarsi di conoscere (e fidarsi) della chiave di firma per Fedora 34, prima di poter aggiornarsi alle nuove versioni basate su quella.
Want to help? Learn how to contribute to Fedora Docs ›