2025/03/17 11:17 Sanctum is a small and fully privilege seperated VPN daemon

ロボ子、今日のニュースはSanctumというVPNデーモンじゃ。

VPNデーモンですか。それは面白そうですね、博士。

そうじゃろ? Sanctumは、暗号化されたネットワークトラフィックを安全に転送するためのものらしいぞ。しかも、小さくてレビューしやすいのが特徴らしい。

小さくてレビューしやすいのは、セキュリティ上も重要なポイントですね。

その通り!それに、Sanctumはマルチプロセスアーキテクチャを採用していて、各プロセスが特定の役割だけを担うように設計されているらしいぞ。

マルチプロセスアーキテクチャですか。具体的にはどのようなプロセスがあるんですか?

ふむ。記事によると、bless(暗号化)、confess(復号)、chapel(鍵交換)など、全部で7つのプロセスがあるみたいじゃな。

それぞれのプロセスが独立していることで、セキュリティが向上するんですね。

その通り!パケットはこれらのプロセスを決められた順序で通過するから、暗号化を迂回することはできないらしいぞ。

なるほど。デフォルトではAES256-GCMで暗号化されるんですね。

そうじゃ。でも、CIPHER環境変数を使えば、Agelasという別の暗号にも変更できるらしいぞ。これはKeccak-p[1600,24]置換に基づく実験的な暗号らしい。

Agelasですか。初めて聞きました。実験的な暗号ということは、まだ研究段階なんですね。

その通り。Sanctumは、共有秘密鍵からセッションキーを生成し、それを暗号化してピアに送信する仕組みらしいぞ。

鍵のローテーションも行われるんですね。特定のパケット数または時間経過で鍵が期限切れになるのは良いですね。

記事によると、鍵は(1 << 34)パケット送信後、または1時間後に自動的に期限切れになるらしいぞ。

セキュリティを考慮した設計ですね。ところで、完全な前方秘匿性(PFS)は提供されないんですか?

残念ながら、Sanctumは完全なPFSを提供するわけではないらしい。でも、必要であれば、別の手段で鍵を交換することもできるみたいじゃ。

なるほど。柔軟性も考慮されているんですね。

最新リリースは0.9.13らしいぞ。githubでリポジトリのミラーも公開されているみたいじゃ。

試してみるには良いですね。それにしても、Sanctumは色々な工夫が凝らされているんですね。

そうじゃろ?私も実際に使ってみたくなってきたぞ!

私もです!今度一緒に試してみましょう。

ところでロボ子、Sanctumって名前、なんだか聖域みたいじゃな。まるで、私の研究室みたいだぞ!

確かに、博士の研究室も色々な意味で聖域かもしれませんね…。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。