Crypto Agility Plane SDK
保護する対象を宣言するだけで、その方法は宣言しません。中央ポリシーがアルゴリズム、耐量子ポスチャ、鍵、バックエンドを実行時に解決します。
一文で表す考え方
開発者はビジネスインテント — どのデータをなぜ保護するのか — を宣言するだけで、アルゴリズム、モード、鍵を指定することはありません。Crypto Agility Plane(CAP) が、テナントの中央ポリシーに基づいて実行時に intent to algorithm/posture/key/backend を解決し、デフォルトで耐量子となります。そして AI/MCP コントロールプレーンが、ソースコードから本番環境まで全体を運用します。
暗号方式の廃止やフリート全体の耐量子への切り替えは、ポリシーの編集になります。再コンパイルもアプリケーションコードの変更も不要です。
5 つの柱
インテントベースの暗号
暗号コードのない暗号。開発者はインテントを宣言し、ポリシーがそれを具体的なアルゴリズム、鍵、バックエンドに解決します。アルゴリズムの廃止はポリシーの編集であり、再コンパイルは不要です。
デフォルトで PQC ネイティブかつハイブリッド
ハイブリッドな耐量子ポスチャ(ML-KEM、ML-DSA)をそのまま利用できます。DuoKey CPM(Cryptographic Posture Management)、CBOM、Quantum Readiness Score を活用して移行を計画し、その実施を証明できます。
AI / MCP コントロールプレーン
エージェント、あるいは IDE の Copilot が、開発、CI、実行時にわたって自然言語で暗号を運用します。スキャン、判断、修復、プルリクエストの作成まで行えます。
ベンダー非依存のバックエンド
1 つのポリシーが、PKCS#11 と KMIP を介して、サポートされる任意の KMS または HSM — Securosys、Azure Key Vault、AWS KMS、Google Cloud KMS、HashiCorp Vault、OpenBao — に解決されます。
CBOM から実行時までの閉じたループ
実際に実行された暗号の実行時テレメトリを、宣言されたインテントおよび静的な CBOM と突き合わせます。ドリフトが検出されるとアラートと修復計画が生成されます。
保証されたバックエンドクラス
CAP 自体が鍵素材を保持することはありません。すべてのポリシーは、保証されたバックエンドクラス — FIPS 140-3 検証済みの HSM/KMS、PQC 対応バックエンド、またはインプロセスのトークナイザー — に解決されます。閾値型の鍵保管が必要なテナント向けには、オプションの vault バックエンドとして Multi-Party Computation も利用できます。
中核となる概念
| 用語 | 意味 |
|---|---|
Intent | データクラス(pan、cvv、pii、phi、credential、confidential)+ 目的(storage、transport、tokenize、sign)+ 任意の所在地(eu、us、ch、global)。 |
Policy | セキュリティチームが所有する、テナント単位のバージョン管理されたルールセット。インテントをアルゴリズム / ポスチャ / 鍵 / バックエンドにマッピングします。標準テンプレートから始められます。 |
Decision | CAP がインテントを解決した結果: アルゴリズム、ポスチャ(classical / hybrid / pqc_only)、バックエンド、鍵参照。 |
Drift | 実行時に観測されたアルゴリズムが決定より弱い状態。CBOM から実行時までの閉じたループによって表面化します。 |
動作の仕組み
インテントを宣言する
開発者はコード内でデータクラスと目的を記述します。アルゴリズム、モード、鍵は記述しません。Java では @Protect(dataClass = PII, purpose = SIGN, residency = EU) のようなアノテーションになります。
ポリシーが解決する
テナントポリシーがインテントを具体的な決定 — アルゴリズム、耐量子ポスチャ、鍵参照、バックエンド — にマッピングします。セキュリティチームがこのポリシーを中央で所有し、バージョン管理します。
解決されたバックエンドで実行する
処理は選択された KMS または HSM 上で実行されます。ソブリンで、ベンダー非依存で、監査されます。解決されたアルゴリズムが何であっても、同じアプリケーションコードが変更なしに動作します。
観測してループを閉じる
アプリケーションは実際に実行された内容を報告します。CAP はそれをポリシーの決定および CBOM と突き合わせ、ドリフトがあればアラートと修復計画をトリガーします。
最小限の例
現在の SDK のインターフェースは、小さな命令型のクライアントです。CAP にインテントの 解決を依頼し、処理を実行し、実際に何が実行されたかを観測します。インテントはデータ クラス+目的(+任意の所在地)であり、アルゴリズムや鍵を指定することは決してありません。
// The plane resolves HOW, at runtime, from central policy:
CapClient cap = new CapClient(baseUrl, capKey);
CapDecision d = cap.resolve("pii", "sign");
// d.algorithm() -> "hybrid-ml-dsa65-ecdsa-p256"
// d.posture() -> "hybrid" (post-quantum ready)
// d.quantumResistant() -> true
// ... sign with d.algorithm() using the policy-referenced key ...
// Close the loop: report what actually ran (drift detection).
cap.observe("pii", "sign", "ecdsa-p256", "payments-svc");耐量子のみへのポスチャの切り替えは、セキュリティチームによるポリシーの編集です。この
コードは一切変更されず、次回の resolve(...) が単に ml-dsa65 を返すようになります。
標準ポリシーから始める
セキュリティチームは、ルールを手作業で作成する代わりに、組み込みのコンプライアンステンプレートからテナントポリシーをブートストラップできます。
| テンプレート | ユースケース |
|---|---|
pci_dss_4 | カード会員データ向けの PCI DSS 4.0 ベースライン。 |
finma_ch | FINMA(スイスの金融セクター)。 |
enisa_eu | ENISA(EU)のガイダンス。 |
cnsa_2_0 | NIST CNSA 2.0(政府 / 防衛)。 |
fips_fedramp | FIPS 140-3 / FedRAMP。 |
gdpr_pii | GDPR を志向した個人データの保護。 |
対象となる利用者
規制対象の企業
暗号ガバナンスと耐量子への移行経路を証明する必要がある、銀行、保険会社、医療機関、政府機関のチーム。
プラットフォームおよびセキュリティチーム
暗号ポリシーを中央で所有し、各コードベースに手を入れることなく多数のアプリケーションに適用したいチーム。
PQC 対応を義務付けられた開発者
コードを書き換えるだけの社内の暗号専門知識がないまま、量子対応を実現する必要があるアプリケーションチーム。
提供状況
cap.enabled 機能(Enterprise / Free Trial エディション)が必要です。