Zum Hauptinhalt springen
Gilt für:
Cockpit v2Securosys Primus / CloudsHSMFIPS 140-2 Level 3 · CC EAL4+

Überblick​

Securosys ist der führende HSM-Partner von DuoKey. Das Backend verbindet sich mit einem Securosys-Primus-HSM (On-Premise) oder CloudsHSM (verwaltet) über die Transaction-Security-Broker-(TSB-)REST-API. Es ist das funktionsreichste Backend und eines von nur zwei, die Post-Quanten-Kryptografie unterstützen, ausgeführt in der HSM-Hardware.

EigenschaftWert
Vault-Typsecurosys_primus
TransportTSB-REST-API v1 über TLS
ZertifizierungIn der Schweiz gefertigtes HSM — FIPS 140-2 Level 3, Common Criteria EAL4+ (Hersteller-Zertifizierungen)
Post-QuantenJa — ML-KEM, ML-DSA, SLH-DSA in Hardware

Konfiguration​

FeldZweck
HostnameTSB-Basis-URL
bearer_tokenTSB-API-Bearer-Token (im Ruhezustand verschlüsselt, im Speicher gelöscht)
TLS-ValidierungGesteuert durch das Host-Validierungs-Flag des Vaults; mTLS ist als optionale Transport-Authentifizierung verfügbar
Tipp

Verwenden Sie die Vault-Aktion Verbindungstest, um die TSB-Konnektivität und das Bearer-Token zu prüfen, bevor Sie Apps an den Vault binden.

Unterstützte Schlüssel und Algorithmen​

FamilieDetail
SymmetrischAES-128 / AES-256 (GCM, 128-Bit-Tag)
RSARSA-2048 / RSA-4096 — Signierung und OAEP-SHA256-Verschlüsselung
ECCEC-P256 / EC-P384
MACHMAC-SHA256
Post-QuantenML-KEM-512/768/1024, ML-DSA-44/65/87, SLH-DSA-128f/128s

Schlüssel werden mit Hardware-Attributen erstellt — standardmäßig nicht extrahierbar und als sensibel markiert — sowie mit Schaltern pro Schlüssel für Verschlüsseln/Entschlüsseln, Signieren/Verifizieren und Wrap/Unwrap.

Operationen​

Securosys bietet den umfangreichsten Operationssatz aller Backends:

Kern-Kryptografie

Erstellen, Löschen, öffentlichen Schlüssel abrufen, Verschlüsseln / Entschlüsseln (AES-GCM und RSA-OAEP), Signieren / Verifizieren.

HMAC & Schlüssel-Wrapping

Hardware-HMAC sowie Wrap / Unwrap für den sicheren Export und Import von Schlüsseln zwischen HSM-Schlüsseln.

Zertifikate

Eine CSR generieren, selbstsignieren und Zertifikate direkt gegen im HSM gehaltene Schlüssel importieren.

Entropie & Introspektion

Hardware-TRNG-Zufallserzeugung sowie Lizenz-, Versions-, HSM-Info- und Keystore-Statistiken.

Die Signierung umfasst RSA (PKCS#1 v1.5 und PSS mit SHA-256), ECDSA (SHA-256), HMAC-SHA256 sowie die Post-Quanten-Familien ML-DSA / SLH-DSA. Das Backend handhabt Unterschiede zwischen Securosys-Sandbox- und Produktionsumgebungen transparent.

PQC-Zertifikatssignierung

Da Securosys Post-Quanten- und Hybrid-Algorithmen in Hardware signiert, kann es eine Post-Quanten-PKI unterstützen. Binden Sie eine PQC- oder Hybrid-CA an einen Securosys-Vault, um den Signierschlüssel im HSM zu halten — siehe Post-Quanten-PKI.