メインコンテンツまでスキップ
適用対象:
Java / Spring Boot.NET / EF CoreREST APIAI / MCP コントロールプレーン耐量子(ML-KEM / ML-DSA)

一文で表す考え方​

開発者はビジネスインテント — どのデータをなぜ保護するのか — を宣言するだけで、アルゴリズム、モード、鍵を指定することはありません。Crypto Agility Plane(CAP) が、テナントの中央ポリシーに基づいて実行時に intent to algorithm/posture/key/backend を解決し、デフォルトで耐量子となります。そして AI/MCP コントロールプレーンが、ソースコードから本番環境まで全体を運用します。

暗号方式の廃止やフリート全体の耐量子への切り替えは、ポリシーの編集になります。再コンパイルもアプリケーションコードの変更も不要です。

これが重要な理由
規制当局(NIST FIPS 203/204/205、ANSSI、PCI DSS 4.0)は現在、耐量子暗号への確かな移行経路を求めています。ほとんどのチームには、コードを手作業で書き換えるだけの暗号の専門知識がありません。CAP はそれを代わりに行います — ガバナンスされ、監査可能で、元に戻せる形で。

5 つの柱​

インテントベースの暗号

暗号コードのない暗号。開発者はインテントを宣言し、ポリシーがそれを具体的なアルゴリズム、鍵、バックエンドに解決します。アルゴリズムの廃止はポリシーの編集であり、再コンパイルは不要です。

デフォルトで PQC ネイティブかつハイブリッド

ハイブリッドな耐量子ポスチャ(ML-KEM、ML-DSA)をそのまま利用できます。DuoKey CPM(Cryptographic Posture Management)、CBOM、Quantum Readiness Score を活用して移行を計画し、その実施を証明できます。

AI / MCP コントロールプレーン

エージェント、あるいは IDE の Copilot が、開発、CI、実行時にわたって自然言語で暗号を運用します。スキャン、判断、修復、プルリクエストの作成まで行えます。

ベンダー非依存のバックエンド

1 つのポリシーが、PKCS#11 と KMIP を介して、サポートされる任意の KMS または HSM — Securosys、Azure Key Vault、AWS KMS、Google Cloud KMS、HashiCorp Vault、OpenBao — に解決されます。

CBOM から実行時までの閉じたループ

実際に実行された暗号の実行時テレメトリを、宣言されたインテントおよび静的な CBOM と突き合わせます。ドリフトが検出されるとアラートと修復計画が生成されます。

保証されたバックエンドクラス

CAP 自体が鍵素材を保持することはありません。すべてのポリシーは、保証されたバックエンドクラス — FIPS 140-3 検証済みの HSM/KMS、PQC 対応バックエンド、またはインプロセスのトークナイザー — に解決されます。閾値型の鍵保管が必要なテナント向けには、オプションの vault バックエンドとして Multi-Party Computation も利用できます。

中核となる概念​

用語意味
Intentデータクラス(pan、cvv、pii、phi、credential、confidential)+ 目的(storage、transport、tokenize、sign)+ 任意の所在地(eu、us、ch、global)。
Policyセキュリティチームが所有する、テナント単位のバージョン管理されたルールセット。インテントをアルゴリズム / ポスチャ / 鍵 / バックエンドにマッピングします。標準テンプレートから始められます。
DecisionCAP がインテントを解決した結果: アルゴリズム、ポスチャ(classical / hybrid / pqc_only)、バックエンド、鍵参照。
Drift実行時に観測されたアルゴリズムが決定より弱い状態。CBOM から実行時までの閉じたループによって表面化します。

動作の仕組み​

1

インテントを宣言する

開発者はコード内でデータクラスと目的を記述します。アルゴリズム、モード、鍵は記述しません。Java では @Protect(dataClass = PII, purpose = SIGN, residency = EU) のようなアノテーションになります。

2

ポリシーが解決する

テナントポリシーがインテントを具体的な決定 — アルゴリズム、耐量子ポスチャ、鍵参照、バックエンド — にマッピングします。セキュリティチームがこのポリシーを中央で所有し、バージョン管理します。

3

解決されたバックエンドで実行する

処理は選択された KMS または HSM 上で実行されます。ソブリンで、ベンダー非依存で、監査されます。解決されたアルゴリズムが何であっても、同じアプリケーションコードが変更なしに動作します。

4

観測してループを閉じる

アプリケーションは実際に実行された内容を報告します。CAP はそれをポリシーの決定および CBOM と突き合わせ、ドリフトがあればアラートと修復計画をトリガーします。

最小限の例​

現在の SDK のインターフェースは、小さな命令型のクライアントです。CAP にインテントの 解決を依頼し、処理を実行し、実際に何が実行されたかを観測します。インテントはデータ クラス+目的(+任意の所在地)であり、アルゴリズムや鍵を指定することは決してありません。

PaymentsService.javaJAVA
// The plane resolves HOW, at runtime, from central policy:
CapClient cap = new CapClient(baseUrl, capKey);

CapDecision d = cap.resolve("pii", "sign");
// d.algorithm()        -> "hybrid-ml-dsa65-ecdsa-p256"
// d.posture()          -> "hybrid"   (post-quantum ready)
// d.quantumResistant() -> true

// ... sign with d.algorithm() using the policy-referenced key ...

// Close the loop: report what actually ran (drift detection).
cap.observe("pii", "sign", "ecdsa-p256", "payments-svc");

耐量子のみへのポスチャの切り替えは、セキュリティチームによるポリシーの編集です。この コードは一切変更されず、次回の resolve(...) が単に ml-dsa65 を返すようになります。

アノテーションはロードマップ上にあります

宣言的な @Protect(dataClass = PII, purpose = SIGN) アノテーション(Java)と [Protect(...)] 属性(.NET)は、開発者向けインターフェースの目標であり、まだ提供 されていません。現時点では、上に示した命令型の resolve(...) / observe(...) クライアントを 呼び出します。Java および .NET のガイドを参照してください。

コード変更ゼロ
アプリケーションはインテントを宣言するだけなので、アルゴリズムの廃止や資産全体の耐量子への移行は、コード移行プロジェクトではなく中央でのポリシー操作になります。

標準ポリシーから始める​

セキュリティチームは、ルールを手作業で作成する代わりに、組み込みのコンプライアンステンプレートからテナントポリシーをブートストラップできます。

テンプレートユースケース
pci_dss_4カード会員データ向けの PCI DSS 4.0 ベースライン。
finma_chFINMA(スイスの金融セクター)。
enisa_euENISA(EU)のガイダンス。
cnsa_2_0NIST CNSA 2.0(政府 / 防衛)。
fips_fedrampFIPS 140-3 / FedRAMP。
gdpr_piiGDPR を志向した個人データの保護。

対象となる利用者​

規制対象の企業

暗号ガバナンスと耐量子への移行経路を証明する必要がある、銀行、保険会社、医療機関、政府機関のチーム。

プラットフォームおよびセキュリティチーム

暗号ポリシーを中央で所有し、各コードベースに手を入れることなく多数のアプリケーションに適用したいチーム。

PQC 対応を義務付けられた開発者

コードを書き換えるだけの社内の暗号専門知識がないまま、量子対応を実現する必要があるアプリケーションチーム。

提供状況​

SDK のステータス
Crypto Agility Plane は現在、REST コントラクトと Java および .NET 向けの軽量なリファレンスクライアントを通じて、お使いの DuoKey Cockpit 上で稼働します。パッケージ化され公開された SDK ディストリビューションはロードマップ上にあります。テナントには cap.enabled 機能(Enterprise / Free Trial エディション)が必要です。
ロードマップ — 透過的インターセプト
すでにネイティブの暗号 API を呼び出しているレガシーコードについては、CAP がビルド時 / サイドカーのインターセプターを介してそれらの呼び出しをポリシー経由に再ルーティングし、既存コードを書き換えなしでガバナンス下に置けるようにします。ここで説明したインテントベースの SDK は、現時点で利用可能な手段です。