皇上,还记得我吗?我就是1999年那个Linux伊甸园啊-----24小时滚动更新开源资讯,全年无休!

Cryptsetup 2.8.7 正式发布,用于应对Linux内核仓促废弃AF_ALG接口引发的连锁故障问题

用于配置和管理加密存储设备的Linux工具Cryptsetup现已推出全新版本,开发团队正着手应对近期Linux内核对AF_ALG接口的弃用变动。
长期以来,Cryptsetup都是AF_ALG接口的核心使用者,该接口原本用于为用户态应用提供直接访问Linux内核内置加密API的通道。但出于安全隐患考量,AF_ALG的多项功能被快速移除:在Linux 7.2版本中,官方以「攻击面过大」为由正式弃用了AF_ALG接口;到Linux 7.3版本,又新增了可配置的sysctl内核参数,进一步支持对AF_ALG接口做可选限制。这一变动让Cryptsetup这类长期依赖该接口的用户态软件陷入困境——原本的核心调用通道如今被判定为过重的安全负担。
在今日发布的Cryptsetup 2.8.7版本中,开发团队已完成代码适配,确保工具可完全脱离AF_ALG接口运行,自动平滑降级切换到用户态加密库完成相关操作。不过正如2.8.7版本更新说明中提到的,当前切换到用户态加密库的方案仍存在部分限制:
「本次更新围绕Linux内核AF_ALG加密用户态接口弃用相关调整展开:Linux内核维护团队出于安全考量,决定弃用Cryptsetup重度依赖的AF_ALG接口,后续计划完全移除该接口或对其施加严格限制。Libcryptsetup库原本依赖用户态通道(核心通过AF_ALG)处理LUKS密钥槽,以及其他加密格式的磁盘元数据操作;此前调用AF_ALG的设计,是为了保证用户态操作与后续设备激活时内核态使用的加密算法完全一致。
尽管Libcryptsetup此前就内置了降级切换到用户态加密库的逻辑,但该机制并未覆盖所有使用场景。
在本次新版本中,Libcryptsetup可依次适配三类加密通道:用户态加密库、可用状态下的AF_ALG接口,部分场景下(如LUKS密钥槽操作)还可降级到临时dm-crypt映射通道——最后一种通道需要获取root管理员权限。这套适配逻辑可保证即便AF_ALG被禁用或限制,绝大多数操作仍能正常运行。
遗憾的是,若所需加密算法(或加密模式)未在用户态加密库中实现,移除AF_ALG接口将引发严重的兼容性问题。典型案例就是仅在内核中实现的Adiantum加密算法,此外Serpent、Twofish加密算法的XTS模式也未在多款主流用户态加密库中得到适配。一旦AF_ALG接口不可用,Cryptsetup内置的加密算法性能基准测试功能也将完全失效。
除了适配快速下线的AF_ALG接口之外,Cryptsetup 2.8.7版本还优化了密钥环处理逻辑,修复了潜在的LUKS卷密钥摘要冲突问题,在libgcrypt后端新增了对Aria和Camellia加密算法的支持,同时推送了其他多项问题修复。
Cryptsetup 2.8.7 正式发布,用于应对Linux内核仓促废弃AF_ALG接口引发的连锁故障问题
用户可前往GitLab平台下载Cryptsetup 2.8.7正式版本。

转自 Cryptsetup 2.8.7 Released To Deal With Fallout Of Linux’s Rushed AF_ALG Deprecation – Phoronix