summaryrefslogtreecommitdiff
path: root/scripts/package-build/linux-kernel/config/02-module-signing.config
diff options
context:
space:
mode:
Diffstat (limited to 'scripts/package-build/linux-kernel/config/02-module-signing.config')
-rw-r--r--scripts/package-build/linux-kernel/config/02-module-signing.config12
1 files changed, 8 insertions, 4 deletions
diff --git a/scripts/package-build/linux-kernel/config/02-module-signing.config b/scripts/package-build/linux-kernel/config/02-module-signing.config
index 11d6bd85..d981ea63 100644
--- a/scripts/package-build/linux-kernel/config/02-module-signing.config
+++ b/scripts/package-build/linux-kernel/config/02-module-signing.config
@@ -1,9 +1,16 @@
+#
+# Module signing
+#
+# Force every kernel module shipped with VyOS to be signed at
+# build time. CONFIG_SYSTEM_TRUSTED_KEYS is set at build time
+# from build-kernel.sh once it has assembled the trusted keys
+# bundle, so it is intentionally absent from this fragment.
+#
CONFIG_MODULE_SIG_FORMAT=y
CONFIG_MODULE_SIG=y
CONFIG_MODULE_SIG_FORCE=y
CONFIG_MODULE_SIG_ALL=y
# CONFIG_MODULE_SIG_SHA1 is not set
-# CONFIG_MODULE_SIG_SHA224 is not set
# CONFIG_MODULE_SIG_SHA256 is not set
# CONFIG_MODULE_SIG_SHA384 is not set
CONFIG_MODULE_SIG_SHA512=y
@@ -12,9 +19,6 @@ CONFIG_MODULE_SIG_HASH="sha512"
# Certificates for signature checking
#
CONFIG_SYSTEM_TRUSTED_KEYRING=y
-CONFIG_SYSTEM_TRUSTED_KEYS=""
CONFIG_MODULE_SIG_KEY="certs/signing_key.pem"
CONFIG_MODULE_SIG_KEY_TYPE_RSA=y
# CONFIG_MODULE_SIG_KEY_TYPE_ECDSA is not set
-# CONFIG_SYSTEM_TRUSTED_KEYRING is not set
-# CONFIG_SYSTEM_TRUSTED_KEYS is not set