6.8.3.3. RPM에 여러 서명 추가
소프트웨어 보안을 강화하려면 RPM 패키지에 여러 RPMv6 서명을 추가합니다.
버전 10.1부터 RHEL은 RPMv6 서명을 지원합니다. 이 형식을 사용하면 RPM 패키지에 여러 서명을 추가할 수 있습니다. 따라서 키가 손상되거나 암호화 알고리즘 중 하나가 비보안이면 보안이 향상됩니다.
rpmsign --addsign --rpmv6 명령을 여러 번 실행하여 여러 다른 키로 RPM에 서명할 수 있습니다. 일반적으로 OpenPGPv4 RSA 키로 생성되고 RPMv4와 호환되는 첫 번째 RPMv6 서명도 RPMv4 서명으로 저장됩니다. 이를 통해 이전 RPM 버전은 패키지 서명을 신뢰할 수 있습니다.
PQC 알고리즘을 사용하는 RPMv6 서명을 추가하기 전에 RPMv4 호환 서명을 패키지에 추가하는 것이 좋습니다. 이렇게 하면 패키지에 RHEL 10.1 이전 버전의 RPM에서 확인할 수 있는 서명이 있습니다.
사전 요구 사항
- PQC 키 쌍을 생성했습니다. 자세한 내용은 PQC 키 생성을 참조하십시오.
- PQC 키를 사용하도록 RPM을 구성했습니다. 자세한 내용은 PQC용 RPM 구성을 참조하십시오.
프로세스
패키지에 서명을 추가합니다.
$ rpmsign --addsign --rpmv6 <package_name>.rpm- 여러 RPMv6 서명을 사용하여 패키지에 서명하려면 첫 번째 단계를 반복합니다.
검증
내보낸 PQC OpenPGP 인증서를 RPM 인증 키로 가져옵니다.
# rpmkeys --import RPM-PGP-KEY-VENDORRPM 파일에 해당 서명이 있는지 확인합니다. 예를 들면 다음과 같습니다.
$ rpmkeys -Kv <package_name>.rpm<package_name>.rpm: Header OpenPGP V6 ML-DSA-87+Ed448/SHA512 signature, key fingerprint: <ml_dsa_fingerprint>: OK Header OpenPGP V4 RSA/SHA512 signature, key fingerprint: <rsa_fingerprint>: OK Header SHA256 digest: OK Payload SHA256 digest: OK