Software & DuoKey MPC KMS
Zwei von DuoKey betriebene Software-Backends: ein lokaler In-Memory-Vault für die Entwicklung und der DuoKey-MPC-Key-Management-Dienst für die Produktion.
DuoKey bietet zwei unterschiedliche Software-Backends. Sie werden leicht verwechselt, da beide "Software" sind, aber sehr unterschiedlichen Zwecken dienen.
| Software-Vault | DuoKey Software HSM (MPC) | |
|---|---|---|
| Zweck | Entwicklung / Test | Produktions-Schlüsselverwaltung |
| Wo Schlüssel liegen | Im Prozessspeicher | Aufgeteilt über einen 3+-Knoten-MPC-Cluster |
| Vault-Typ | software_vault | duokey_software_hsm |
| Anmeldedaten | Keine (lokal) | OAuth2-Client-Anmeldedaten |
| Post-Quanten | Ja | Nein (nur klassisch) |
Software-Vault (In-Memory)
Der Software-Vault führt jegliche Kryptografie lokal aus und hält Schlüssel im Prozessspeicher. Er ist der Standard-Fallback der Plattform, wenn kein anderer Vault aufgelöst wird, was lokale Entwicklung und Tests reibungslos macht.
Schlüsselmaterial liegt im Prozessspeicher. Der Software-Vault dient nur der Entwicklung und dem Testen — er bietet keinen Hardwareschutz, und Schlüssel überleben einen Neustart nicht, sofern sie nicht persistiert werden. Binden Sie Produktionsmandanten an den DuoKey-MPC-KMS, Securosys oder ein anderes Hardware-/MPC-Backend.
Was er unterstützt
| Fähigkeit | Detail |
|---|---|
| Symmetrisch | AES-128 / AES-256 GCM |
| RSA | RSA-2048 / RSA-4096 — PKCS#1-v1.5- & PSS-Signierung, OAEP-SHA256-Verschlüsselung |
| ECC | EC-P256 / EC-P384 — ECDSA SHA-256/384 |
| MAC | HMAC-SHA256/384/512 |
| Post-Quanten | ML-KEM-512/768/1024, ML-DSA-44/65/87, SLH-DSA-128f/128s |
| Schlüsselexport | PKCS#8-PEM-Export (RSA/EC) für lokale X.509-Signierung |
Symmetrisches und privates Schlüsselmaterial wird aus dem Speicher gelöscht (zeroized), sobald es nicht mehr benötigt wird. Da er neben Securosys eines von nur zwei PQC-fähigen Backends ist, eignet sich der Software-Vault gut, um Post-Quanten-Abläufe in der Entwicklung zu erproben.
DuoKey Software HSM (MPC KMS)
Das DuoKey Software HSM ist der Key-Management-Dienst von DuoKey: ein Multi-Party-Computation-Cluster, bei dem jeder Schlüssel in Shares über drei oder mehr Knoten aufgeteilt wird, sodass niemals ein einzelner Knoten den vollständigen Schlüssel besitzt. Es ist der Standard-DuoKey-KMS für die Produktion, wenn kein dediziertes HSM gebunden ist.
Kein einzelner Kompromittierungspunkt
Schlüssel werden nie an einem einzigen Ort rekonstruiert; kryptografische Operationen werden gemeinsam über die Cluster-Knoten berechnet.
Direkt zum Cluster
Dieses Backend verbindet sich direkt mit dem MPC-Cluster (anders als das Sepior-Backend, das über die DuoKey-KMS-API vermittelt).
OAuth2-gesichert
Authentifiziert über Client-Anmeldedaten; Tokens werden zwischengespeichert und automatisch erneuert, und Geheimnisse werden aus dem Speicher gelöscht, sobald sie nicht mehr benötigt werden.
Konfiguration
| Feld | Zweck |
|---|---|
| Hostname | Basis-URL des MPC-Clusters |
client_id | OAuth2-Client-ID |
client_secret | OAuth2-Client-Secret (im Ruhezustand verschlüsselt, im Speicher gelöscht) |
Das Backend authentifiziert sich über OAuth2 und führt anschließend Schlüssel- und Kryptooperationen gegen den MPC-Cluster aus.
Was es unterstützt
| Fähigkeit | Detail |
|---|---|
| Symmetrisch | AES-128 / AES-256 |
| RSA | RSA-2048 / RSA-4096 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC |
| Operationen | Erstellen, Löschen, Verschlüsseln, Entschlüsseln, Signieren, Verifizieren, Auflisten, öffentlicher Schlüssel |
| Post-Quanten | Nicht unterstützt — verwenden Sie den Software-Vault oder Securosys für PQC |
Der Cluster wird als drei oder mehr Knoten beschrieben; die Anzahl der Knoten ist eine Deployment-Eigenschaft und keine pro Vault konfigurierbare N-von-M-Konstante.