10.2. 安全性


sq 无法在 FIPS 模式中生成密钥

Sequoia PGP toolset 中的 sq 实用程序使用已弃用的 OpenSSL API 进行密钥生成。因此,您不能在以 FIPS 模式运行的系统上的 sq 生成密钥。

Jira:RHEL-85985

更新 NSS 数据库密码会破坏 ML-DSA seed

生成 ML-DSA 密钥以 seed 开头,这足以派生该密钥。但是,也可以扩展密钥来加快后续操作。如果您在 NSS 数据库中有 ML-DSA 密钥,要么生成或导入,则扩展格式和 seed 可能存储。由于 NSS 如何处理数据库重新加密,如果更改了数据库密码,则不会更新 seed 属性来容纳新密码,并且其值将永久丢失,即使了解之前的密码也是如此。

要临时解决这个问题,请在更新密码前导出密钥并在更新后重新导入它。

Jira:RHEL-114443

rpm-sequoia 的 PQC 始终在 crypto-policies中启用

在 RHEL 10.1 中,如果系统范围的加密策略中禁用了用于签名的算法之一,rpm-sequoia 无法验证双签名的 RPM 软件包。这个问题在禁用 post-quantum (PQ)算法的系统中很常见,且无法安装使用经典和 PQ 加密签名的软件包。

为了防止破坏系统,rpm-sequoia 的 PQ 算法在 加密策略级别 被硬编码。因此,无论 crypto-policies 中的任何设置是什么,rpm-sequoia 的 PQ 算法都会被启用。

Jira:RHEL-112392

四个 libvirt 服务的 SELinux 策略规则暂时改为 permissive 模式

在以前的版本中,SELinux 策略被修改,来反映使用一组新的模块守护进程来替换旧的单片 libvirtd 守护进程。因为这个更改需要测试很多场景,所以以下服务已被临时改为 SELinux permissive 模式:

  • virtqemud
  • virtvboxd
  • virtstoraged
  • virtsecretd

为了防止无害的 AVC 拒绝,dontaudit 规则已添加到这些服务的 SELinux 策略中。

Jira:RHEL-77808[1]

加密令牌无法在 FIPS 模式下与 pkcs11-provider 一起工作

当系统在 FIPS 模式下运行时,pkcs11-provider OpenSSL 提供者无法正常工作,OpenSSL TLS 工具包返回到默认提供者。因此,OpenSSL 无法加载 PKCS #11 密钥,加密令牌无法在此场景中正常工作。

临时解决方案:在 openssl.cnf 文件的 PKCS #11 部分中设置 pkcs11-module-assume-fips = true 参数。如需更多信息,请参阅您系统上的 pkcs11-provider (7) 手册页。有了这个配置更改,pkcs11-provider 可以在 FIPS 模式下正常工作。

Jira:RHEL-68621

返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat