Una correzione TDE che rende illeggibile il vecchio ciphertext
pg_vault_tde 1.7.1 corregge la derivazione AAD per i valori TOAST out-of-line in AES-256-GCM.
Il cambiamento
Prima
I valori TOAST venivano cifrati con un AAD derivato dall'identità di tupla sbagliata.
Con questo cambiamento
L'AAD è ora derivato dal chunk TOAST stesso, quindi l'autenticazione corrisponde a ciò che è stato salvato.
Cosa significa
Gli operatori devono esportare le tabelle prima di installare 1.7.1, perché il vecchio ciphertext non si autenticherà.
Il mio punto di vista
Una correzione di correttezza nella cifratura autenticata è indistinguibile da una perdita di dati se non migri prima.