إنتقل إلى المحتوى الرئيسي
ينطبق على:
Cockpit v2Securosys Primus / CloudsHSMFIPS 140-2 المستوى 3 · CC EAL4+

نظرة عامة​

Securosys هو شريك HSM الرئيسي لدى DuoKey. تتصل الخلفية بوحدة أمن أجهزة Primus من Securosys (محلية) أو CloudsHSM (مُدارة) عبر واجهة Transaction Security Broker (TSB) REST API. إنها الخلفية الأكثر اكتمالاً في الميزات وإحدى خلفيتين فقط تدعمان تشفير ما بعد الكم، منفَّذاً داخل أجهزة HSM.

الخاصيةالقيمة
نوع الخزنةsecurosys_primus
النقلواجهة TSB REST API v1 عبر TLS
الاعتمادوحدة أمن أجهزة سويسرية الصنع — FIPS 140-2 المستوى 3، وCommon Criteria EAL4+ (اعتمادات المورّد)
ما بعد الكمنعم — ML-KEM، وML-DSA، وSLH-DSA بالأجهزة

التهيئة​

الحقلالغرض
اسم المضيفعنوان URL الأساسي لـ TSB
bearer_tokenرمز حامل لواجهة TSB API (مشفَّر عند التخزين، مُصفَّر في الذاكرة)
التحقق من TLSمحكوم بعلامة التحقق من المضيف الخاصة بالخزنة؛ mTLS متاح كمصادقة نقل اختيارية
نصيحة

استخدم إجراء اختبار الاتصال الخاص بالخزنة للتحقق من اتصال TSB والرمز الحامل قبل ربط التطبيقات بالخزنة.

المفاتيح والخوارزميات المدعومة​

العائلةالتفاصيل
متماثلAES-128 / AES-256 (GCM، علامة 128 بت)
RSARSA-2048 / RSA-4096 — التوقيع وتشفير OAEP-SHA256
ECCEC-P256 / EC-P384
MACHMAC-SHA256
ما بعد الكمML-KEM-512/768/1024، ML-DSA-44/65/87، SLH-DSA-128f/128s

تُنشَأ المفاتيح بخصائص أجهزة — غير قابلة للاستخراج ومُعلَّمة كحساسة افتراضياً — ومفاتيح تبديل لكل مفتاح للتشفير/فك التشفير، والتوقيع/التحقق، والتغليف/فك التغليف.

العمليات​

تعرض Securosys أغنى مجموعة عمليات بين كل الخلفيات:

التشفير الأساسي

الإنشاء، والحذف، واسترجاع المفتاح العام، والتشفير / فك التشفير (AES-GCM وRSA-OAEP)، والتوقيع / التحقق.

HMAC وتغليف المفاتيح

HMAC بالأجهزة، إضافة إلى التغليف / فك التغليف لتصدير المفاتيح واستيرادها بأمان بين مفاتيح HSM.

الشهادات

توليد CSR، والتوقيع الذاتي، واستيراد الشهادات مباشرة مقابل مفاتيح محفوظة في HSM.

الإنتروبيا والاستبطان

توليد عشوائي TRNG بالأجهزة، إضافة إلى الترخيص، والإصدار، ومعلومات HSM، وإحصاءات مخزن المفاتيح.

يشمل التوقيع RSA (PKCS#1 v1.5 وPSS بـ SHA-256)، وECDSA (SHA-256)، وHMAC-SHA256، وعائلتي ML-DSA / SLH-DSA لما بعد الكم. تتعامل الخلفية مع الفروق بين بيئتي Securosys التجريبية والإنتاجية بشفافية.

توقيع شهادات PQC

لأن Securosys توقّع خوارزميات ما بعد الكم والهجينة بالأجهزة، يمكنها دعم PKI لما بعد الكم. اربط جهة إصدار PQC أو هجينة بخزنة Securosys لإبقاء مفتاح التوقيع داخل HSM — راجع PKI ما بعد الكم.