PKI post-quantique
Émettez des certificats avec des algorithmes de signature post-quantiques du NIST, ou un hybride qui conserve aussi l'assurance classique.
Pourquoi le post-quantique
Un futur ordinateur quantique pourrait briser les signatures RSA et ECC. Pour garder une longueur d'avance, DuoKey peut émettre des certificats signés avec des algorithmes de signature post-quantiques normalisés par le NIST, et un composite hybride qui combine une signature post-quantique et une signature classique afin qu'un certificat reste digne de confiance même si l'un des deux schémas venait à être affaibli.
Algorithmes pris en charge
| Algorithme | Standard | Type |
|---|---|---|
ML-DSA-44 | FIPS 204 | Signature à base de réseaux euclidiens (Dilithium) |
ML-DSA-65 | FIPS 204 | Signature à base de réseaux euclidiens (Dilithium) |
ML-DSA-87 | FIPS 204 | Signature à base de réseaux euclidiens (Dilithium) |
SLH-DSA-128F | FIPS 205 | Signature à base de hachage (SPHINCS+), variante rapide |
SLH-DSA-128S | FIPS 205 | Signature à base de hachage (SPHINCS+), variante compacte |
ML-DSA-65 + ECDSA-P256 | Composite | Hybride : post-quantique et classique réunis dans un même certificat |
Ces algorithmes sont proposés aux côtés des algorithmes classiques (RSA-2048/4096, EC-P256/P384). Il n'existe pas d'option RSA-3072, EC-P521 ou 8192 bits.
Autorités de certification PQC signées par le vault
Les autorités de certification post-quantiques et hybrides sont signées par le vault — leurs clés de signature résident dans le vault / HSM plutôt que d'être générées localement. Les CA classiques peuvent toujours signer localement.
Lorsque vous créez une CA intermédiaire sous un parent PQC ou hybride, la plateforme impose la compatibilité d'algorithme avec le parent afin que toute la chaîne se vérifie. Planifiez votre hiérarchie en tenant compte de la famille de signature (voir Gestion des CA).
Émettre un certificat post-quantique
Utiliser une CA adossée à un vault
Assurez-vous que la CA émettrice est adossée à un vault et utilise un algorithme PQC ou hybride.
Sélectionner un algorithme PQC / hybride
Choisissez ML-DSA, SLH-DSA ou le composite hybride lors de la demande du certificat.
Émettre et déployer
Émettez comme d'habitude ; la clé terminale réside dans le vault. Déployez vers des cibles qui comprennent les algorithmes choisis.
Tous les navigateurs, serveurs ou équipements ne comprennent pas encore ML-DSA / SLH-DSA. Utilisez le PQC là où vous contrôlez les deux extrémités, et le composite hybride là où vous devez rester interopérable avec des parties de confiance classiques tout en gagnant la résistance quantique.
En complément : outillage de préparation quantique
DuoKey inclut également une capacité connexe de préparation post-quantique — scans de découverte cryptographique, un CBOM (nomenclature cryptographique), une planification de migration et un score de risque quantique — pour vous aider à identifier et prioriser ce qui doit être migré. Consultez l'outillage de préparation post-quantique de DuoKey pour ce flux de travail.