HSM من Securosys
وحدة أمن الأجهزة الرئيسية لدى DuoKey — Primus / CloudsHSM عبر Transaction Security Broker، مع دعم ما بعد الكم بالأجهزة.
نظرة عامة
Securosys هو شريك HSM الرئيسي لدى DuoKey. تتصل الخلفية بوحدة أمن أجهزة Primus من Securosys (محلية) أو CloudsHSM (مُدارة) عبر واجهة Transaction Security Broker (TSB) REST API. إنها الخلفية الأكثر اكتمالاً في الميزات وإحدى خلفيتين فقط تدعمان تشفير ما بعد الكم، منفَّذاً داخل أجهزة HSM.
| الخاصية | القيمة |
|---|---|
| نوع الخزنة | securosys_primus |
| النقل | واجهة TSB REST API v1 عبر TLS |
| الاعتماد | وحدة أمن أجهزة سويسرية الصنع — FIPS 140-2 المستوى 3، وCommon Criteria EAL4+ (اعتمادات المورّد) |
| ما بعد الكم | نعم — ML-KEM، وML-DSA، وSLH-DSA بالأجهزة |
التهيئة
| الحقل | الغرض |
|---|---|
| اسم المضيف | عنوان URL الأساسي لـ TSB |
bearer_token | رمز حامل لواجهة TSB API (مشفَّر عند التخزين، مُصفَّر في الذاكرة) |
| التحقق من TLS | محكوم بعلامة التحقق من المضيف الخاصة بالخزنة؛ mTLS متاح كمصادقة نقل اختيارية |
استخدم إجراء اختبار الاتصال الخاص بالخزنة للتحقق من اتصال TSB والرمز الحامل قبل ربط التطبيقات بالخزنة.
المفاتيح والخوارزميات المدعومة
| العائلة | التفاصيل |
|---|---|
| متماثل | AES-128 / AES-256 (GCM، علامة 128 بت) |
| RSA | RSA-2048 / RSA-4096 — التوقيع وتشفير OAEP-SHA256 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC-SHA256 |
| ما بعد الكم | ML-KEM-512/768/1024، ML-DSA-44/65/87، SLH-DSA-128f/128s |
تُنشَأ المفاتيح بخصائص أجهزة — غير قابلة للاستخراج ومُعلَّمة كحساسة افتراضياً — ومفاتيح تبديل لكل مفتاح للتشفير/فك التشفير، والتوقيع/التحقق، والتغليف/فك التغليف.
العمليات
تعرض Securosys أغنى مجموعة عمليات بين كل الخلفيات:
التشفير الأساسي
الإنشاء، والحذف، واسترجاع المفتاح العام، والتشفير / فك التشفير (AES-GCM وRSA-OAEP)، والتوقيع / التحقق.
HMAC وتغليف المفاتيح
HMAC بالأجهزة، إضافة إلى التغليف / فك التغليف لتصدير المفاتيح واستيرادها بأمان بين مفاتيح HSM.
الشهادات
توليد CSR، والتوقيع الذاتي، واستيراد الشهادات مباشرة مقابل مفاتيح محفوظة في HSM.
الإنتروبيا والاستبطان
توليد عشوائي TRNG بالأجهزة، إضافة إلى الترخيص، والإصدار، ومعلومات HSM، وإحصاءات مخزن المفاتيح.
يشمل التوقيع RSA (PKCS#1 v1.5 وPSS بـ SHA-256)، وECDSA (SHA-256)، وHMAC-SHA256، وعائلتي ML-DSA / SLH-DSA لما بعد الكم. تتعامل الخلفية مع الفروق بين بيئتي Securosys التجريبية والإنتاجية بشفافية.
لأن Securosys توقّع خوارزميات ما بعد الكم والهجينة بالأجهزة، يمكنها دعم PKI لما بعد الكم. اربط جهة إصدار PQC أو هجينة بخزنة Securosys لإبقاء مفتاح التوقيع داخل HSM — راجع PKI ما بعد الكم.