البرمجيات وDuoKey MPC KMS
خلفيتان برمجيتان تشغّلهما DuoKey: خزنة محلية في الذاكرة للتطوير، وخدمة إدارة مفاتيح DuoKey MPC للإنتاج.
توفّر DuoKey خلفيتين برمجيتين متمايزتين. من السهل الخلط بينهما لأن كلتيهما "برمجية"، لكنهما تخدمان غرضين مختلفين تماماً.
| الخزنة البرمجية | DuoKey Software HSM (MPC) | |
|---|---|---|
| الغرض | التطوير / الاختبار | إدارة مفاتيح الإنتاج |
| أين تعيش المفاتيح | في ذاكرة العملية | مقسَّمة عبر عنقود MPC من 3 عقد أو أكثر |
| نوع الخزنة | software_vault | duokey_software_hsm |
| بيانات الاعتماد | لا شيء (محلي) | بيانات اعتماد عميل OAuth2 |
| ما بعد الكم | نعم | لا (كلاسيكي فقط) |
الخزنة البرمجية (في الذاكرة)
تنفّذ الخزنة البرمجية كل التشفير محلياً وتحتفظ بالمفاتيح في ذاكرة العملية. إنها الاحتياط الافتراضي للمنصة عندما لا تُحلَّل أي خزنة أخرى، مما يجعل التطوير والاختبار المحليين خاليين من الاحتكاك.
تعيش مادة المفاتيح في ذاكرة العملية. الخزنة البرمجية للتطوير والاختبار فقط — لا تتمتع بحماية أجهزة ولا تنجو المفاتيح من إعادة التشغيل ما لم تُحفَظ. اربط مستأجري الإنتاج بـ DuoKey MPC KMS، أو Securosys، أو خلفية أجهزة/MPC أخرى.
ما تدعمه
| القدرة | التفاصيل |
|---|---|
| متماثل | AES-128 / AES-256 GCM |
| RSA | RSA-2048 / RSA-4096 — توقيع PKCS#1 v1.5 وPSS، وتشفير OAEP-SHA256 |
| ECC | EC-P256 / EC-P384 — ECDSA SHA-256/384 |
| MAC | HMAC-SHA256/384/512 |
| ما بعد الكم | ML-KEM-512/768/1024، ML-DSA-44/65/87، SLH-DSA-128f/128s |
| تصدير المفتاح | تصدير PKCS#8 PEM (RSA/EC) لتوقيع X.509 محلي |
تُصفَّر مادة المفاتيح المتماثلة والخاصة من الذاكرة عندما لا تعود بحاجة. ولأنها إحدى خلفيتين فقط تدعمان PQC (إلى جانب Securosys)، تُعدّ الخزنة البرمجية مفيدة لتجربة تدفقات ما بعد الكم في التطوير.
DuoKey Software HSM (MPC KMS)
DuoKey Software HSM هو خدمة إدارة المفاتيح الخاصة بـ DuoKey: عنقود حساب متعدد الأطراف حيث يُقسَّم كل مفتاح إلى أسهم عبر ثلاث عقد أو أكثر، بحيث لا تحتفظ أي عقدة واحدة بالمفتاح الكامل أبداً. إنه DuoKey KMS الافتراضي للإنتاج عندما لا يكون HSM مخصص مربوطاً.
لا نقطة اختراق واحدة
لا تُعاد بناء المفاتيح أبداً في مكان واحد؛ تُحسَب العمليات التشفيرية بشكل مشترك عبر عقد العنقود.
مباشرة إلى العنقود
تتصل هذه الخلفية مباشرة بعنقود MPC (بخلاف خلفية Sepior، التي تمر عبر واجهة DuoKey KMS API).
مؤمَّنة بـ OAuth2
مصادَق عليها ببيانات اعتماد العميل؛ تُخزَّن الرموز مؤقتاً وتُجدَّد تلقائياً، وتُصفَّر الأسرار من الذاكرة عندما لا تعود بحاجة.
التهيئة
| الحقل | الغرض |
|---|---|
| اسم المضيف | عنوان URL الأساسي لعنقود MPC |
client_id | معرّف عميل OAuth2 |
client_secret | سر عميل OAuth2 (مشفَّر عند التخزين، مُصفَّر في الذاكرة) |
تصادق الخلفية عبر OAuth2 ثم تنفّذ عمليات المفاتيح والتشفير مقابل عنقود MPC.
ما تدعمه
| القدرة | التفاصيل |
|---|---|
| متماثل | AES-128 / AES-256 |
| RSA | RSA-2048 / RSA-4096 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC |
| العمليات | الإنشاء، والحذف، والتشفير، وفك التشفير، والتوقيع، والتحقق، والسرد، والمفتاح العام |
| ما بعد الكم | غير مدعوم — استخدم الخزنة البرمجية أو Securosys لـ PQC |
يُوصَف العنقود بأنه ثلاث عقد أو أكثر؛ عدد العقد خاصية نشرية وليس ثابت N-من-M قابلاً للتهيئة لكل خزنة.