Zum Hauptinhalt springen
THRESHOLD MPC — THE KEY IS NEVER ASSEMBLED IN ONE PLACEMPC node 1share 1MPC node 2share 2MPC node 3share 3Resultsignature / plaintext, computed jointly
The key is split into shares held by separate nodes; cryptographic operations are computed jointly, so no single node ever holds the complete key.
Gilt für:
Cockpit v2Software Vault (dev)DuoKey Software HSM (MPC)

DuoKey bietet zwei unterschiedliche Software-Backends. Sie werden leicht verwechselt, da beide "Software" sind, aber sehr unterschiedlichen Zwecken dienen.

Software-VaultDuoKey Software HSM (MPC)
ZweckEntwicklung / TestProduktions-Schlüsselverwaltung
Wo Schlüssel liegenIm ProzessspeicherAufgeteilt über einen 3+-Knoten-MPC-Cluster
Vault-Typsoftware_vaultduokey_software_hsm
AnmeldedatenKeine (lokal)OAuth2-Client-Anmeldedaten
Post-QuantenJaNein (nur klassisch)

Software-Vault (In-Memory)​

Der Software-Vault führt jegliche Kryptografie lokal aus und hält Schlüssel im Prozessspeicher. Er ist der Standard-Fallback der Plattform, wenn kein anderer Vault aufgelöst wird, was lokale Entwicklung und Tests reibungslos macht.

Nicht für die Produktion

Schlüsselmaterial liegt im Prozessspeicher. Der Software-Vault dient nur der Entwicklung und dem Testen — er bietet keinen Hardwareschutz, und Schlüssel überleben einen Neustart nicht, sofern sie nicht persistiert werden. Binden Sie Produktionsmandanten an den DuoKey-MPC-KMS, Securosys oder ein anderes Hardware-/MPC-Backend.

Was er unterstützt​

FähigkeitDetail
SymmetrischAES-128 / AES-256 GCM
RSARSA-2048 / RSA-4096 — PKCS#1-v1.5- & PSS-Signierung, OAEP-SHA256-Verschlüsselung
ECCEC-P256 / EC-P384 — ECDSA SHA-256/384
MACHMAC-SHA256/384/512
Post-QuantenML-KEM-512/768/1024, ML-DSA-44/65/87, SLH-DSA-128f/128s
SchlüsselexportPKCS#8-PEM-Export (RSA/EC) für lokale X.509-Signierung

Symmetrisches und privates Schlüsselmaterial wird aus dem Speicher gelöscht (zeroized), sobald es nicht mehr benötigt wird. Da er neben Securosys eines von nur zwei PQC-fähigen Backends ist, eignet sich der Software-Vault gut, um Post-Quanten-Abläufe in der Entwicklung zu erproben.

DuoKey Software HSM (MPC KMS)​

Das DuoKey Software HSM ist der Key-Management-Dienst von DuoKey: ein Multi-Party-Computation-Cluster, bei dem jeder Schlüssel in Shares über drei oder mehr Knoten aufgeteilt wird, sodass niemals ein einzelner Knoten den vollständigen Schlüssel besitzt. Es ist der Standard-DuoKey-KMS für die Produktion, wenn kein dediziertes HSM gebunden ist.

Kein einzelner Kompromittierungspunkt

Schlüssel werden nie an einem einzigen Ort rekonstruiert; kryptografische Operationen werden gemeinsam über die Cluster-Knoten berechnet.

Direkt zum Cluster

Dieses Backend verbindet sich direkt mit dem MPC-Cluster (anders als das Sepior-Backend, das über die DuoKey-KMS-API vermittelt).

OAuth2-gesichert

Authentifiziert über Client-Anmeldedaten; Tokens werden zwischengespeichert und automatisch erneuert, und Geheimnisse werden aus dem Speicher gelöscht, sobald sie nicht mehr benötigt werden.

Konfiguration​

FeldZweck
HostnameBasis-URL des MPC-Clusters
client_idOAuth2-Client-ID
client_secretOAuth2-Client-Secret (im Ruhezustand verschlüsselt, im Speicher gelöscht)

Das Backend authentifiziert sich über OAuth2 und führt anschließend Schlüssel- und Kryptooperationen gegen den MPC-Cluster aus.

Was es unterstützt​

FähigkeitDetail
SymmetrischAES-128 / AES-256
RSARSA-2048 / RSA-4096
ECCEC-P256 / EC-P384
MACHMAC
OperationenErstellen, Löschen, Verschlüsseln, Entschlüsseln, Signieren, Verifizieren, Auflisten, öffentlicher Schlüssel
Post-QuantenNicht unterstützt — verwenden Sie den Software-Vault oder Securosys für PQC
MPC-Schwellenwert

Der Cluster wird als drei oder mehr Knoten beschrieben; die Anzahl der Knoten ist eine Deployment-Eigenschaft und keine pro Vault konfigurierbare N-von-M-Konstante.