diff options
| author | Luke Hoersten <[email protected]> | 2026-07-31 14:30:30 -0500 |
|---|---|---|
| committer | Luke Hoersten <[email protected]> | 2026-07-31 14:30:30 -0500 |
| commit | 9082f4e78d3d948b38d6030564ea82056168165d (patch) | |
| tree | 3672667ea07a4fc9934c5eb32e957b819825be74 /lnd/tasks/main.yaml | |
| parent | 960d14f9f2af1990dac0ae887c150d8a9ea00dce (diff) | |
lnd: verify release tarballs against pinned sha256s
lnd sums come from the signed release manifest. lndconnect publishes
no checksums, so its pin is the tarball hash cross-checked against the
binary in production since 2020.
Diffstat (limited to 'lnd/tasks/main.yaml')
| -rw-r--r-- | lnd/tasks/main.yaml | 26 |
1 files changed, 21 insertions, 5 deletions
diff --git a/lnd/tasks/main.yaml b/lnd/tasks/main.yaml index 965114b..47853ac 100644 --- a/lnd/tasks/main.yaml +++ b/lnd/tasks/main.yaml @@ -4,18 +4,34 @@ become: yes user: name="{{lnd_user}}" shell="/bin/false" system="yes" +# Download and unarchive are split so the tarballs can be verified against +# the pinned release checksums before anything is extracted or installed. - name: download lnd become: yes - unarchive: - remote_src: yes - src: "{{item.url}}" - dest: "/tmp" - creates: "/tmp/{{item.tar_name}}/" + get_url: + url: "{{item.url}}" + dest: "/tmp/{{item.tar_name}}.tar.gz" + checksum: "sha256:{{item.sha256}}" loop: - url: "{{lnd_url}}" tar_name: "{{lnd_tar_name}}" + sha256: "{{lnd_sha256[lnd_arch]}}" - url: "{{lndconnect_url}}" tar_name: "{{lndconnect_tar_name}}" + sha256: "{{lndconnect_sha256[lnd_arch]}}" + loop_control: + label: "{{item.tar_name}}" + +- name: unarchive lnd + become: yes + unarchive: + remote_src: yes + src: "/tmp/{{item}}.tar.gz" + dest: "/tmp" + creates: "/tmp/{{item}}/" + loop: + - "{{lnd_tar_name}}" + - "{{lndconnect_tar_name}}" - name: install lnd become: yes |
