Size: a a a

Russian Fedora Community

2020 January 30

FL

Filippe LeMarchand in Russian Fedora Community
источник

A

Andrey in Russian Fedora Community
а подскажите про подпись модулей все же, просто все 4 файла подписать?
/usr/lib/modules/5.4.13-201.fc31.x86_64/extra/nvidia/nvidia-uvm.ko
/usr/lib/modules/5.4.13-201.fc31.x86_64/extra/nvidia/nvidia.ko
/usr/lib/modules/5.4.13-201.fc31.x86_64/extra/nvidia/nvidia-modeset.ko
/usr/lib/modules/5.4.13-201.fc31.x86_64/extra/nvidia/nvidia-drm.ko
источник

A

Andrey in Russian Fedora Community
ну и не подсказывайте, подписал все эти и норм)
источник

A

Andrey in Russian Fedora Community
Dead Mozay
Отключи
теперь включил и норм)
источник

V

Vascom in Russian Fedora Community
Andrey
ну и не подсказывайте, подписал все эти и норм)
Мы этим не заморачиваемся.
источник

A

Andrey in Russian Fedora Community
Vascom
Мы этим не заморачиваемся.
перфекционизм, но есть одно НО
как бы теперь и куда ключи спрятать :D
источник

E

ElXreno in Russian Fedora Community
Andrey
перфекционизм, но есть одно НО
как бы теперь и куда ключи спрятать :D
Куда нибудь в tpl, наверное.
источник

A

Andrey in Russian Fedora Community
ElXreno
Куда нибудь в tpl, наверное.
не, я в смысле про сам файл, который не пригодится до следующего обновления
источник

A

Andrey in Russian Fedora Community
как засунуть публичный ключ в UEFI я нашел и сделал
источник

E

ElXreno in Russian Fedora Community
Andrey
не, я в смысле про сам файл, который не пригодится до следующего обновления
А. Ну, тут хз.
По хорошему, ещё бы хук сделать, который будет проверять после каждого обновления, обновились ли модули, и если да, то подписать их. Не уверен, что так можно сделать, но предположение есть.
источник

A

Andrey in Russian Fedora Community
как тупо, что утилита подписи не умеет с зашифрованным приватным ключом работать
источник

A

Andrey in Russian Fedora Community
ElXreno
А. Ну, тут хз.
По хорошему, ещё бы хук сделать, который будет проверять после каждого обновления, обновились ли модули, и если да, то подписать их. Не уверен, что так можно сделать, но предположение есть.
пока ключи не подписаны, сделать можно, правда как узнать путь к модулям нового ядра, которые не $(uname -r) ?
источник

E

ElXreno in Russian Fedora Community
Andrey
пока ключи не подписаны, сделать можно, правда как узнать путь к модулям нового ядра, которые не $(uname -r) ?
Перебирать все установленные ядра "на всякий"? А так, честно, хз. Может быть, @xvitaly что-нибудь подскажет с этим.
источник

A

Andrey in Russian Fedora Community
ну в теории можно конечно получить список папок в /usr/lib/modules/
источник

A

Andrey in Russian Fedora Community
и в каждой в extra/nvidia подписать все ko
источник

A

Andrey in Russian Fedora Community
или как бы текстовое уведомление сделать при вызове DNF, чтобы напоминало подписать :D
источник

A

Andrey in Russian Fedora Community
ElXreno
Перебирать все установленные ядра "на всякий"? А так, честно, хз. Может быть, @xvitaly что-нибудь подскажет с этим.
https://github.com/aneesh-neelam/UEFI-SecureBoot-SignTool
все изобретено до нас, а ну не зря меня индус смутил на фотке:
KERNEL=$(uname -r)
источник

ДФ

Дмитрий Филиппенко... in Russian Fedora Community
Dmitry Kostikov
Нашелся пакет?
мы пытались, но нет
источник

DK

Dmitry Kostikov in Russian Fedora Community
$ rpm -qa|grep -i telegram
источник

A

Andrey in Russian Fedora Community
Andrey
https://github.com/aneesh-neelam/UEFI-SecureBoot-SignTool
все изобретено до нас, а ну не зря меня индус смутил на фотке:
KERNEL=$(uname -r)
@xvitaly я правильно понимаю, что после обновления ядра и модулей команда uname -r все равно выдает ту версию, с которой я загрузился, а не вновь установленную? тогда в чем идея скрипта этого индуса, если система не поднимется
источник