pg_vault_tde v1.7.2 : correcciones de fallos críticos, nuevo formato en disco y mayor estabilidad
Ya está disponible pg_vault_tde. Esta versión corresponde a una actualización de parche binario, por lo que la versión de la extensión permanece en 1.7. No obstante, los usuarios pueden identificar la compilación específica durante la ejecución mediante la función pg_vault_tde_build_version().
La actualización incorpora correcciones importantes para mejorar la estabilidad, la seguridad y la integridad del sistema:
- Nuevo diseño de tuplas en disco (v5): incorpora una estructura que permite recorrer las tuplas para corregir un fallo crítico de segmentación que podía producirse durante operaciones
UPDATEen tablas con columnas indexadas de longitud variable (PSQLE-165). - Corrección de fallos en TOAST: Se ha solucionado un fallo de segmentación (segfault) que se producía cuando los valores superaban el límite
TOAST_TUPLE_THRESHOLDúnicamente después de haber sido encriptados. También se ha corregido un problema que hacía que una tabla dejara de ser legible cuando contenía un registro cuyos valores eran todos NULL. - Refuerzo del índice tde_btree: El índice
tde_btreeahora está limitado a responder consultas de igualdad, lo que evita que devuelva registros incorrectos al utilizar operadores de rango,ORDER BYo merge joins (PSQLE-173). - Gestión de claves y mayor fiabilidad: Se han corregido vulnerabilidades que podían ocasionar pérdida o corrupción de datos debido al acceso concurrente a
rotate_online()(PSQLE-184), a la rotación de la KEK de la wallet local (PSQLE-185) y a las migraciones de vault a wallet (PSQLE-188). - WAL y decodificación lógica: Se corrige el desajuste en el seguimiento del consumo de memoria durante la decodificación lógica (PSQLE-186) y se actualiza el ID del administrador de recursos WAL personalizado, que pasa de 128 al ID registrado 161 (PSQLE-172).
- Nuevas mejoras en scripts y validaciones: El proceso de desarrollo incorpora ahora pruebas con ASan, análisis de seguridad mediante Semgrep, pruebas de estabilidad prolongadas y firma de las versiones acompañada de un BOOM generado (PSQLE-180, PSQLE-181, PSQLE-182).
Instrucciones importantes para la actualización:
- El cambio en el ID del administrador de recursos de WAL hace necesario realizar un apagado limpio antes de actualizar. Si
toast_custom_rmgrestá habilitado, el servidor primario y sus réplicas en espera deben actualizarse al mismo tiempo, ya que no se admite una actualización progresiva (rolling upgrade). - Una vez completada la actualización, deberá ejecutarse
VACUUM FULLen cada tabla cifrada. Aunque los registros existentes en formato v4 podrán seguir leyéndose, cualquier intento de ejecutar UPDATE sobre ellos provocará un fallo hasta que sean reescritos al formato v5.
Para obtener la lista completa de correcciones y consultar el procedimiento detallado de actualización, consulten el archivo ROADMAP.md.
Haz clic aquí para leer la noticia original en inglés en la página web oficial de PostgreSQL.

