Securosys HSM
Le module de sécurité matériel principal de DuoKey — Primus / CloudsHSM via le Transaction Security Broker, avec prise en charge post-quantique matérielle.
Vue d'ensemble
Securosys est le partenaire HSM principal de DuoKey. Le backend se connecte à un HSM Securosys Primus (sur site) ou CloudsHSM (géré) via l'API REST du Transaction Security Broker (TSB). C'est le backend le plus complet et l'un des deux seuls à prendre en charge la cryptographie post-quantique, exécutée dans le matériel du HSM.
| Propriété | Valeur |
|---|---|
| Type de coffre | securosys_primus |
| Transport | API REST TSB v1 sur TLS |
| Certification | HSM fabriqué en Suisse — FIPS 140-2 Level 3, Common Criteria EAL4+ (certifications du fournisseur) |
| Post-quantique | Oui — ML-KEM, ML-DSA, SLH-DSA en matériel |
Configuration
| Champ | Objet |
|---|---|
| Nom d'hôte | URL de base du TSB |
bearer_token | Jeton porteur de l'API TSB (chiffré au repos, mis à zéro en mémoire) |
| Validation TLS | Contrôlée par l\'indicateur de validation d\'hôte du coffre ; mTLS est disponible en tant qu\'authentification de transport optionnelle |
Utilisez l'action test-connection du coffre pour valider la connectivité TSB et le jeton porteur avant de lier des apps au coffre.
Clés et algorithmes pris en charge
| Famille | Détail |
|---|---|
| Symétrique | AES-128 / AES-256 (GCM, tag 128 bits) |
| RSA | RSA-2048 / RSA-4096 — signature et chiffrement OAEP-SHA256 |
| ECC | EC-P256 / EC-P384 |
| MAC | HMAC-SHA256 |
| Post-quantique | ML-KEM-512/768/1024, ML-DSA-44/65/87, SLH-DSA-128f/128s |
Les clés sont créées avec des attributs matériels — non extractibles et marquées sensibles par défaut — et des bascules par clé pour chiffrement/déchiffrement, signature/vérification et encapsulation/désencapsulation.
Opérations
Securosys expose l'ensemble d'opérations le plus riche de tous les backends :
Cryptographie de base
Création, suppression, récupération de clé publique, chiffrement / déchiffrement (AES-GCM et RSA-OAEP), signature / vérification.
HMAC & encapsulation de clé
HMAC matériel, plus encapsulation / désencapsulation pour l'export et l'import sécurisés de clés entre clés HSM.
Certificats
Génération d'une CSR, auto-signature, et import de certificats directement sur des clés détenues par le HSM.
Entropie & introspection
Génération aléatoire TRNG matérielle, plus licence, version, informations HSM et statistiques du magasin de clés.
La signature couvre RSA (PKCS#1 v1.5 et PSS avec SHA-256), ECDSA (SHA-256), HMAC-SHA256, et les familles post-quantiques ML-DSA / SLH-DSA. Le backend gère de manière transparente les différences entre les environnements sandbox et production de Securosys.
Comme Securosys signe les algorithmes post-quantiques et hybrides en matériel, il peut soutenir une PKI post-quantique. Liez une CA PQC ou hybride à un coffre Securosys pour garder la clé de signature dans le HSM — voir PKI Post-Quantique.