从v15开始,每个LangChain编写的LangSmith镜像都有一个 -fips 在FIPS 140模式下运行的对应版本。当您的自托管部署需要FIPS合规性时使用这些镜像,例如联邦机构、国防承包商和受监管行业。
镜像的构建方式
这些 -fips 变体构建在 Chainguard FIPS容器镜像之上,这些镜像包含NIST验证的加密模块(根据基础不同,可能是OpenSSL FIPS提供程序、Bouncy Castle FIPS或BoringCrypto)。有关模块及其CMVP证书的列表,请参阅 Chainguard的FIPS承诺.
每个LangChain编写的镜像都有一个 -fips 对应版本,使用与非FIPS版本相同的标签发布:
| 非FIPS镜像 | FIPS镜像 |
|---|---|
langchain/langsmith-ace-backend | langchain/langsmith-ace-backend-fips |
langchain/langsmith-backend | langchain/langsmith-backend-fips |
langchain/langsmith-frontend | langchain/langsmith-frontend-fips |
langchain/langsmith-go-backend | langchain/langsmith-go-backend-fips |
langchain/langsmith-playground | langchain/langsmith-playground-fips |
langchain/hosted-langserve-backend | langchain/hosted-langserve-backend-fips |
langchain/langgraph-operator | langchain/langgraph-operator-fips |
PostgreSQL、Redis和ClickHouse LangChain不发布FIPS变体。如果您的部署需要这些组件的FIPS,请自行提供FIPS模式服务并通过 外部PostgreSQL, 外部Redis, or 外部ClickHouse.
使用FIPS镜像
更新 values.yaml 在您的LangSmith Helm安装中,将每个LangChain镜像仓库指向其 -fips 对应版本,保持您现有的标签。将 0.15.0 替换为 LangSmith版本 您要部署的版本:
images:
aceBackendImage:
repository: "langchain/langsmith-ace-backend-fips"
pullPolicy: IfNotPresent
tag: "0.15.0"
backendImage:
repository: "langchain/langsmith-backend-fips"
pullPolicy: IfNotPresent
tag: "0.15.0"
frontendImage:
repository: "langchain/langsmith-frontend-fips"
pullPolicy: IfNotPresent
tag: "0.15.0"
hostBackendImage:
repository: "langchain/hosted-langserve-backend-fips"
pullPolicy: IfNotPresent
tag: "0.15.0"
operatorImage:
repository: "langchain/langgraph-operator-fips"
pullPolicy: IfNotPresent
tag: "0.15.0"
platformBackendImage:
repository: "langchain/langsmith-go-backend-fips"
pullPolicy: IfNotPresent
tag: "0.15.0"
playgroundImage:
repository: "langchain/langsmith-playground-fips"
pullPolicy: IfNotPresent
tag: "0.15.0"
应用更改并按照 升级LangSmith guide.
验证FIPS模式
Chainguard在每个FIPS镜像中包含 openssl-fips-test 工具。针对Pod运行它会打印FIPS自测、活动的FIPS提供程序版本以及适用CMVP证书的链接。
检查正在运行的Pod:
kubectl exec <pod-name> -- openssl-fips-test
预期输出(节选):
Checking OpenSSL lifecycle assurance.
✓ Self-test KAT_Integrity HMAC ... passed.
✓ Self-test Module_Integrity HMAC ... passed.
...
✓ 29 out of 29 self-tests passed.
✓ Check FIPS cryptographic module is available... passed.
✓ Check FIPS approved only mode (EVP_default_properties_is_fips_enabled)... passed.
Public OpenSSL API (libssl.so & libcrypto.so):
name: OpenSSL 3.6.0 1 Oct 2025
version: 3.6.0
FIPS cryptographic module provider details (fips.so):
name: OpenSSL FIPS Provider
version: 3.1.2
Locate applicable CMVP certificate(s) at: CMVP #4985
您也可以在Kubernetes外部验证镜像:
docker run --rm --entrypoint openssl-fips-test langchain/langsmith-go-backend-fips:0.15.0
有关解释输出的更多详细信息,请参阅 Chainguard的FIPS验证指南.
气隙部署的镜像
当镜像到私有仓库时, -fips 命名约定同样适用。遵循 镜像镜像指南 并将每个仓库替换为其 -fips 对应版本。无论是否使用FIPS,气隙部署都需要在开始前与您的LangChain客户经理进行规划。