Aller au contenu principal
S'applique à :
Cockpit v2Securosys Primus / CloudsHSMFIPS 140-2 Level 3 · CC EAL4+

Vue d'ensemble​

Securosys est le partenaire HSM principal de DuoKey. Le backend se connecte à un HSM Securosys Primus (sur site) ou CloudsHSM (géré) via l'API REST du Transaction Security Broker (TSB). C'est le backend le plus complet et l'un des deux seuls à prendre en charge la cryptographie post-quantique, exécutée dans le matériel du HSM.

PropriétéValeur
Type de coffresecurosys_primus
TransportAPI REST TSB v1 sur TLS
CertificationHSM fabriqué en Suisse — FIPS 140-2 Level 3, Common Criteria EAL4+ (certifications du fournisseur)
Post-quantiqueOui — ML-KEM, ML-DSA, SLH-DSA en matériel

Configuration​

ChampObjet
Nom d'hôteURL de base du TSB
bearer_tokenJeton porteur de l'API TSB (chiffré au repos, mis à zéro en mémoire)
Validation TLSContrôlée par l\'indicateur de validation d\'hôte du coffre ; mTLS est disponible en tant qu\'authentification de transport optionnelle
Astuce

Utilisez l'action test-connection du coffre pour valider la connectivité TSB et le jeton porteur avant de lier des apps au coffre.

Clés et algorithmes pris en charge​

FamilleDétail
SymétriqueAES-128 / AES-256 (GCM, tag 128 bits)
RSARSA-2048 / RSA-4096 — signature et chiffrement OAEP-SHA256
ECCEC-P256 / EC-P384
MACHMAC-SHA256
Post-quantiqueML-KEM-512/768/1024, ML-DSA-44/65/87, SLH-DSA-128f/128s

Les clés sont créées avec des attributs matériels — non extractibles et marquées sensibles par défaut — et des bascules par clé pour chiffrement/déchiffrement, signature/vérification et encapsulation/désencapsulation.

Opérations​

Securosys expose l'ensemble d'opérations le plus riche de tous les backends :

Cryptographie de base

Création, suppression, récupération de clé publique, chiffrement / déchiffrement (AES-GCM et RSA-OAEP), signature / vérification.

HMAC & encapsulation de clé

HMAC matériel, plus encapsulation / désencapsulation pour l'export et l'import sécurisés de clés entre clés HSM.

Certificats

Génération d'une CSR, auto-signature, et import de certificats directement sur des clés détenues par le HSM.

Entropie & introspection

Génération aléatoire TRNG matérielle, plus licence, version, informations HSM et statistiques du magasin de clés.

La signature couvre RSA (PKCS#1 v1.5 et PSS avec SHA-256), ECDSA (SHA-256), HMAC-SHA256, et les familles post-quantiques ML-DSA / SLH-DSA. Le backend gère de manière transparente les différences entre les environnements sandbox et production de Securosys.

Signature de certificat PQC

Comme Securosys signe les algorithmes post-quantiques et hybrides en matériel, il peut soutenir une PKI post-quantique. Liez une CA PQC ou hybride à un coffre Securosys pour garder la clé de signature dans le HSM — voir PKI Post-Quantique.