Securosys HSM
Das führende Hardware-Sicherheitsmodul von DuoKey — Primus / CloudsHSM über den Transaction Security Broker, mit Post-Quanten-Unterstützung in Hardware.
Überblick
Securosys ist der führende HSM-Partner von DuoKey. Das Backend verbindet sich mit einem Securosys-Primus-HSM (On-Premise) oder CloudsHSM (verwaltet) über die Transaction-Security-Broker-(TSB-)REST-API. Es ist das funktionsreichste Backend und eines von nur zwei, die Post-Quanten-Kryptografie unterstützen, ausgeführt in der HSM-Hardware.
| Eigenschaft | Wert |
|---|---|
| Vault-Typ | securosys_primus |
| Transport | TSB-REST-API v1 über TLS |
| Zertifizierung | In der Schweiz gefertigtes HSM — FIPS 140-2 Level 3, Common Criteria EAL4+ (Hersteller-Zertifizierungen) |
| Post-Quanten | Ja — ML-KEM, ML-DSA, SLH-DSA in Hardware |
Konfiguration
| Feld | Zweck |
|---|---|
| Hostname | TSB-Basis-URL |
bearer_token | TSB-API-Bearer-Token (im Ruhezustand verschlüsselt, im Speicher gelöscht) |
| TLS-Validierung | Gesteuert durch das Host-Validierungs-Flag des Vaults; mTLS ist als optionale Transport-Authentifizierung verfügbar |
Verwenden Sie die Vault-Aktion Verbindungstest, um die TSB-Konnektivität und das Bearer-Token zu prüfen, bevor Sie Apps an den Vault binden.
Unterstützte Schlüssel und Algorithmen
| Familie | Detail |
|---|---|
| Symmetrisch | AES-128 / AES-256 (GCM, 128-Bit-Tag) |
| RSA | RSA-2048 / RSA-4096 — Signierung und OAEP-SHA256-Verschlüsselung |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC-SHA256 |
| Post-Quanten | ML-KEM-512/768/1024, ML-DSA-44/65/87, SLH-DSA-128f/128s |
Schlüssel werden mit Hardware-Attributen erstellt — standardmäßig nicht extrahierbar und als sensibel markiert — sowie mit Schaltern pro Schlüssel für Verschlüsseln/Entschlüsseln, Signieren/Verifizieren und Wrap/Unwrap.
Operationen
Securosys bietet den umfangreichsten Operationssatz aller Backends:
Kern-Kryptografie
Erstellen, Löschen, öffentlichen Schlüssel abrufen, Verschlüsseln / Entschlüsseln (AES-GCM und RSA-OAEP), Signieren / Verifizieren.
HMAC & Schlüssel-Wrapping
Hardware-HMAC sowie Wrap / Unwrap für den sicheren Export und Import von Schlüsseln zwischen HSM-Schlüsseln.
Zertifikate
Eine CSR generieren, selbstsignieren und Zertifikate direkt gegen im HSM gehaltene Schlüssel importieren.
Entropie & Introspektion
Hardware-TRNG-Zufallserzeugung sowie Lizenz-, Versions-, HSM-Info- und Keystore-Statistiken.
Die Signierung umfasst RSA (PKCS#1 v1.5 und PSS mit SHA-256), ECDSA (SHA-256), HMAC-SHA256 sowie die Post-Quanten-Familien ML-DSA / SLH-DSA. Das Backend handhabt Unterschiede zwischen Securosys-Sandbox- und Produktionsumgebungen transparent.
Da Securosys Post-Quanten- und Hybrid-Algorithmen in Hardware signiert, kann es eine Post-Quanten-PKI unterstützen. Binden Sie eine PQC- oder Hybrid-CA an einen Securosys-Vault, um den Signierschlüssel im HSM zu halten — siehe Post-Quanten-PKI.