Aller au contenu principal
ClassicalRSA-2048 / 4096EC-P256 / P384widely compatible todayPost-quantumML-DSA-44 / 65 / 87SLH-DSA-128f / 128squantum-resistant (FIPS 204/205)HybridTRANSITIONML-DSA-65 + ECDSA-P256quantum-resistant + classical
Sign with classical, post-quantum, or a hybrid composite — the hybrid stays interoperable with classical relying parties while adding quantum resistance.
S'applique à :
DuoKey Cockpit v2ML-DSA · SLH-DSA · hybrideCA PQC signées par le vault

Pourquoi le post-quantique​

Un futur ordinateur quantique pourrait briser les signatures RSA et ECC. Pour garder une longueur d'avance, DuoKey peut émettre des certificats signés avec des algorithmes de signature post-quantiques normalisés par le NIST, et un composite hybride qui combine une signature post-quantique et une signature classique afin qu'un certificat reste digne de confiance même si l'un des deux schémas venait à être affaibli.

Algorithmes pris en charge​

AlgorithmeStandardType
ML-DSA-44FIPS 204Signature à base de réseaux euclidiens (Dilithium)
ML-DSA-65FIPS 204Signature à base de réseaux euclidiens (Dilithium)
ML-DSA-87FIPS 204Signature à base de réseaux euclidiens (Dilithium)
SLH-DSA-128FFIPS 205Signature à base de hachage (SPHINCS+), variante rapide
SLH-DSA-128SFIPS 205Signature à base de hachage (SPHINCS+), variante compacte
ML-DSA-65 + ECDSA-P256CompositeHybride : post-quantique et classique réunis dans un même certificat
En complément du classique

Ces algorithmes sont proposés aux côtés des algorithmes classiques (RSA-2048/4096, EC-P256/P384). Il n'existe pas d'option RSA-3072, EC-P521 ou 8192 bits.

Autorités de certification PQC signées par le vault​

Les autorités de certification post-quantiques et hybrides sont signées par le vault — leurs clés de signature résident dans le vault / HSM plutôt que d'être générées localement. Les CA classiques peuvent toujours signer localement.

Concevez la chaîne en pensant PQC

Lorsque vous créez une CA intermédiaire sous un parent PQC ou hybride, la plateforme impose la compatibilité d'algorithme avec le parent afin que toute la chaîne se vérifie. Planifiez votre hiérarchie en tenant compte de la famille de signature (voir Gestion des CA).

Émettre un certificat post-quantique​

1

Utiliser une CA adossée à un vault

Assurez-vous que la CA émettrice est adossée à un vault et utilise un algorithme PQC ou hybride.

2

Sélectionner un algorithme PQC / hybride

Choisissez ML-DSA, SLH-DSA ou le composite hybride lors de la demande du certificat.

3

Émettre et déployer

Émettez comme d'habitude ; la clé terminale réside dans le vault. Déployez vers des cibles qui comprennent les algorithmes choisis.

Le support de l'écosystème est encore en maturation

Tous les navigateurs, serveurs ou équipements ne comprennent pas encore ML-DSA / SLH-DSA. Utilisez le PQC là où vous contrôlez les deux extrémités, et le composite hybride là où vous devez rester interopérable avec des parties de confiance classiques tout en gagnant la résistance quantique.

En complément : outillage de préparation quantique​

DuoKey inclut également une capacité connexe de préparation post-quantique — scans de découverte cryptographique, un CBOM (nomenclature cryptographique), une planification de migration et un score de risque quantique — pour vous aider à identifier et prioriser ce qui doit être migré. Consultez l'outillage de préparation post-quantique de DuoKey pour ce flux de travail.