إنتقل إلى المحتوى الرئيسي
THRESHOLD MPC — THE KEY IS NEVER ASSEMBLED IN ONE PLACEMPC node 1share 1MPC node 2share 2MPC node 3share 3Resultsignature / plaintext, computed jointly
The key is split into shares held by separate nodes; cryptographic operations are computed jointly, so no single node ever holds the complete key.
ينطبق على:
Cockpit v2الخزنة البرمجية (تطوير)DuoKey Software HSM (MPC)

توفّر DuoKey خلفيتين برمجيتين متمايزتين. من السهل الخلط بينهما لأن كلتيهما "برمجية"، لكنهما تخدمان غرضين مختلفين تماماً.

الخزنة البرمجيةDuoKey Software HSM (MPC)
الغرضالتطوير / الاختبارإدارة مفاتيح الإنتاج
أين تعيش المفاتيحفي ذاكرة العمليةمقسَّمة عبر عنقود MPC من 3 عقد أو أكثر
نوع الخزنةsoftware_vaultduokey_software_hsm
بيانات الاعتمادلا شيء (محلي)بيانات اعتماد عميل OAuth2
ما بعد الكمنعملا (كلاسيكي فقط)

الخزنة البرمجية (في الذاكرة)​

تنفّذ الخزنة البرمجية كل التشفير محلياً وتحتفظ بالمفاتيح في ذاكرة العملية. إنها الاحتياط الافتراضي للمنصة عندما لا تُحلَّل أي خزنة أخرى، مما يجعل التطوير والاختبار المحليين خاليين من الاحتكاك.

غير مناسبة للإنتاج

تعيش مادة المفاتيح في ذاكرة العملية. الخزنة البرمجية للتطوير والاختبار فقط — لا تتمتع بحماية أجهزة ولا تنجو المفاتيح من إعادة التشغيل ما لم تُحفَظ. اربط مستأجري الإنتاج بـ DuoKey MPC KMS، أو Securosys، أو خلفية أجهزة/MPC أخرى.

ما تدعمه​

القدرةالتفاصيل
متماثلAES-128 / AES-256 GCM
RSARSA-2048 / RSA-4096 — توقيع PKCS#1 v1.5 وPSS، وتشفير OAEP-SHA256
ECCEC-P256 / EC-P384 — ECDSA SHA-256/384
MACHMAC-SHA256/384/512
ما بعد الكمML-KEM-512/768/1024، ML-DSA-44/65/87، SLH-DSA-128f/128s
تصدير المفتاحتصدير PKCS#8 PEM (RSA/EC) لتوقيع X.509 محلي

تُصفَّر مادة المفاتيح المتماثلة والخاصة من الذاكرة عندما لا تعود بحاجة. ولأنها إحدى خلفيتين فقط تدعمان PQC (إلى جانب Securosys)، تُعدّ الخزنة البرمجية مفيدة لتجربة تدفقات ما بعد الكم في التطوير.

DuoKey Software HSM (MPC KMS)​

DuoKey Software HSM هو خدمة إدارة المفاتيح الخاصة بـ DuoKey: عنقود حساب متعدد الأطراف حيث يُقسَّم كل مفتاح إلى أسهم عبر ثلاث عقد أو أكثر، بحيث لا تحتفظ أي عقدة واحدة بالمفتاح الكامل أبداً. إنه DuoKey KMS الافتراضي للإنتاج عندما لا يكون HSM مخصص مربوطاً.

لا نقطة اختراق واحدة

لا تُعاد بناء المفاتيح أبداً في مكان واحد؛ تُحسَب العمليات التشفيرية بشكل مشترك عبر عقد العنقود.

مباشرة إلى العنقود

تتصل هذه الخلفية مباشرة بعنقود MPC (بخلاف خلفية Sepior، التي تمر عبر واجهة DuoKey KMS API).

مؤمَّنة بـ OAuth2

مصادَق عليها ببيانات اعتماد العميل؛ تُخزَّن الرموز مؤقتاً وتُجدَّد تلقائياً، وتُصفَّر الأسرار من الذاكرة عندما لا تعود بحاجة.

التهيئة​

الحقلالغرض
اسم المضيفعنوان URL الأساسي لعنقود MPC
client_idمعرّف عميل OAuth2
client_secretسر عميل OAuth2 (مشفَّر عند التخزين، مُصفَّر في الذاكرة)

تصادق الخلفية عبر OAuth2 ثم تنفّذ عمليات المفاتيح والتشفير مقابل عنقود MPC.

ما تدعمه​

القدرةالتفاصيل
متماثلAES-128 / AES-256
RSARSA-2048 / RSA-4096
ECCEC-P256 / EC-P384
MACHMAC
العملياتالإنشاء، والحذف، والتشفير، وفك التشفير، والتوقيع، والتحقق، والسرد، والمفتاح العام
ما بعد الكمغير مدعوم — استخدم الخزنة البرمجية أو Securosys لـ PQC
عتبة MPC

يُوصَف العنقود بأنه ثلاث عقد أو أكثر؛ عدد العقد خاصية نشرية وليس ثابت N-من-M قابلاً للتهيئة لكل خزنة.