6.8.3. PQC를 사용하여 Sequoia PGP로 RPM 패키지에 서명
Sequoia PGP를 사용하여 PQC 알고리즘으로 RPM 패키지에 서명하여 타사가 콘텐츠를 변경할 수 없도록 합니다.
PQC(Post-quantum Encryption)는 정크 컴퓨터의 공격을 견딜 수 있도록 설계된 일련의 알고리즘으로, 소프트웨어 보안을 강화합니다.
RPM 패키지 관리자는 OpenPGP 표준을 사용하여 패키지에 서명합니다. OpenPGPv6에서는 하이브리드 키와 서명을 지원합니다. 현재 암호화 알고리즘을 PQC 알고리즘과 결합하여 단일 장애 지점을 방지하고 결과 서명에 대한 신뢰를 늘립니다.
버전 10.1부터 RHEL은 RPMv6 서명을 지원합니다. 이 형식을 사용하면 패키지에 여러 OpenPGP 서명을 추가하여 RPM 수준에서 중복성을 높일 수 있습니다.
RPMv4 및 RPMv6 서명을 결합하여 패키지에 서명할 수 있습니다. 이 기능을 사용하면 다른 RPM 버전을 사용하여 동일한 서명을 확인할 수 있습니다. RHEL 10.1부터 RPMv6 서명만 확인하며 RPMv4는 무시됩니다. 패키지에 RPMv6 서명이 없는 경우 RPM은 RPMv4 서명을 사용합니다. 이전 RHEL 버전에서 RPMv4는 RPMv4 서명을 확인하고 기본적으로 RPMv6 서명을 무시합니다. RHEL 9.7 이상에서는 RPMv6 서명 지원을 활성화할 수 있습니다.
6.8.3.1. PQC 키 생성 링크 복사링크가 클립보드에 복사되었습니다!
PQC(Post-quantum Encryption) 알고리즘을 사용하여 패키지에 서명하려면 먼저 Sequoia PGP를 사용하여 하이브리드 키 쌍을 만듭니다.
PQC 키를 생성할 때 다른 PQC 알고리즘을 지정할 수 있습니다. 예를 들어 다음 절차에서는 ML-DSA-87-Ed448 알고리즘을 사용합니다.
프로세스
Sequoia PGP 도구를 설치합니다.
# dnf install sequoia-sqOpenPGP 키 쌍을 생성합니다.
$ sq key generate --own-key --expiration=never \ --cannot-authenticate --cannot-encrypt \ --email <vendor_email> --name "<vendor_name>" \ --cipher-suite mldsa87 --profile rfc9580& lt;vendor_email > 및 < vendor_name >을 RPM 패키지를 제공하는 소프트웨어 벤더의 이메일 및 이름으로 바꿉니다.
이 명령은 기본 키와 서명 하위 키를 생성합니다.
생성된 키 쌍을 확인합니다.
$ sq key list --cert-email <vendor_email>- <ml_dsa_fingerprint> - user IDs: - <vendor_email> (authenticated) - <vendor_name> (authenticated) - created 2025-10-03 14:36:44 UTC - usable for signing - @softkeys/<ml_dsa_fingerprint>: available, unlocked - <subkey_fingerprint> - created 2025-10-03 14:36:44 UTC - usable for signing - @softkeys/<subkey_fingerprint>: available, unlockedPQC OpenPGP 인증서를 내보냅니다.
$ sq cert export --cert-email '<vendor_email>' > RPM-PGP-KEY-VENDOR
다음 단계