以编程方式使用文档

从v15开始,每个LangChain编写的LangSmith镜像都有一个 -fips 在FIPS 140模式下运行的对应版本。当您的自托管部署需要FIPS合规性时使用这些镜像,例如联邦机构、国防承包商和受监管行业。

镜像的构建方式

这些 -fips 变体构建在 Chainguard FIPS容器镜像之上,这些镜像包含NIST验证的加密模块(根据基础不同,可能是OpenSSL FIPS提供程序、Bouncy Castle FIPS或BoringCrypto)。有关模块及其CMVP证书的列表,请参阅 Chainguard的FIPS承诺.

每个LangChain编写的镜像都有一个 -fips 对应版本,使用与非FIPS版本相同的标签发布:

非FIPS镜像FIPS镜像
langchain/langsmith-ace-backendlangchain/langsmith-ace-backend-fips
langchain/langsmith-backendlangchain/langsmith-backend-fips
langchain/langsmith-frontendlangchain/langsmith-frontend-fips
langchain/langsmith-go-backendlangchain/langsmith-go-backend-fips
langchain/langsmith-playgroundlangchain/langsmith-playground-fips
langchain/hosted-langserve-backendlangchain/hosted-langserve-backend-fips
langchain/langgraph-operatorlangchain/langgraph-operator-fips

PostgreSQL、Redis和ClickHouse LangChain不发布FIPS变体。如果您的部署需要这些组件的FIPS,请自行提供FIPS模式服务并通过 外部PostgreSQL, 外部Redis, or 外部ClickHouse.

使用FIPS镜像

更新 values.yaml 在您的LangSmith Helm安装中,将每个LangChain镜像仓库指向其 -fips 对应版本,保持您现有的标签。将 0.15.0 替换为 LangSmith版本 您要部署的版本:

images:
  aceBackendImage:
    repository: "langchain/langsmith-ace-backend-fips"
    pullPolicy: IfNotPresent
    tag: "0.15.0"
  backendImage:
    repository: "langchain/langsmith-backend-fips"
    pullPolicy: IfNotPresent
    tag: "0.15.0"
  frontendImage:
    repository: "langchain/langsmith-frontend-fips"
    pullPolicy: IfNotPresent
    tag: "0.15.0"
  hostBackendImage:
    repository: "langchain/hosted-langserve-backend-fips"
    pullPolicy: IfNotPresent
    tag: "0.15.0"
  operatorImage:
    repository: "langchain/langgraph-operator-fips"
    pullPolicy: IfNotPresent
    tag: "0.15.0"
  platformBackendImage:
    repository: "langchain/langsmith-go-backend-fips"
    pullPolicy: IfNotPresent
    tag: "0.15.0"
  playgroundImage:
    repository: "langchain/langsmith-playground-fips"
    pullPolicy: IfNotPresent
    tag: "0.15.0"

应用更改并按照 升级LangSmith guide.

验证FIPS模式

Chainguard在每个FIPS镜像中包含 openssl-fips-test 工具。针对Pod运行它会打印FIPS自测、活动的FIPS提供程序版本以及适用CMVP证书的链接。

检查正在运行的Pod:

kubectl exec <pod-name> -- openssl-fips-test

预期输出(节选):

Checking OpenSSL lifecycle assurance.
	✓ Self-test KAT_Integrity HMAC ... passed.
	✓ Self-test Module_Integrity HMAC ... passed.
	...
	✓ 29 out of 29 self-tests passed.
	✓ Check FIPS cryptographic module is available... passed.
	✓ Check FIPS approved only mode (EVP_default_properties_is_fips_enabled)... passed.
Public OpenSSL API (libssl.so & libcrypto.so):
	name:      OpenSSL 3.6.0 1 Oct 2025
	version:   3.6.0
FIPS cryptographic module provider details (fips.so):
	name:      OpenSSL FIPS Provider
	version:   3.1.2
Locate applicable CMVP certificate(s) at: CMVP #4985

您也可以在Kubernetes外部验证镜像:

docker run --rm --entrypoint openssl-fips-test langchain/langsmith-go-backend-fips:0.15.0

有关解释输出的更多详细信息,请参阅 Chainguard的FIPS验证指南.

气隙部署的镜像

当镜像到私有仓库时, -fips 命名约定同样适用。遵循 镜像镜像指南 并将每个仓库替换为其 -fips 对应版本。无论是否使用FIPS,气隙部署都需要在开始前与您的LangChain客户经理进行规划。