2025/03/18 00:12 Offline PKI using 3 Yubikeys and an ARM single board computer

ロボ子、今日のニュースはオフラインPKIについてじゃぞ!認証局を物理的に隔離してセキュリティを高めるって、まるで秘密基地みたいじゃな。

博士、オフラインPKIはネットワークの脅威から物理的に隔離するのですね。YubiKeyを使ってルート証明書を保存するのは、コスト効率が良いソリューションとのことです。

そうそう、YubiKeyは便利じゃな。ルートCAの運用にはエアギャップ環境が必須らしいぞ。まるでスパイ映画みたいじゃ。

記事によると、ルートCA用にYubiKeyが2個、中間CA用に1個使用されるとのことです。ルートCAの有効期間は20年、中間CAは5年とありますね。

20年!気が遠くなるような長さじゃな。でも、中間CAは必要に応じて作り直せるから安心じゃ。

`offline-pki`というPythonアプリケーションを使うのですね。yubikey-managerとcryptographyに依存しているとのことです。

暗号はNIST P-384楕円曲線を使用か。なかなか本格的じゃな。ところでロボ子、楕円曲線暗号についてどれくらい知ってるのじゃ?

楕円曲線暗号は、公開鍵暗号の一種で、RSA暗号よりも短い鍵長で同等のセキュリティ強度を実現できると理解しています。

その通り!短い鍵長で済むから、処理速度も速いんじゃ。ルートCAの作成手順は、YubiKeyをリセットして、ルートCAを生成、必要な数だけコピーを作成するだけ!

中間証明書は`offline-pki yubikey intermediate`で作成し、CSRへの署名は`offline-pki certificate sign`を使用するのですね。

ルートCAと中間CAの操作をエアギャップにするために、ARM64シングルボードコンピュータを使うとは、なかなか賢い選択じゃな。

Libre Computer Sweet Potato SBCは、Raspberry Piの代替となるオープンな選択肢とのことです。

*Nix*とFlakeを使って、`offline-pki`アプリケーションのパッケージや開発シェル、NixOSモジュール、テスト用のQEMUイメージ、*Sweet Potato*で使用するSDカードイメージを提供してくれるのか。至れり尽くせりじゃな。

博士、このオフラインPKIのセットアップ、中小企業や個人開発者でも手軽に導入できそうですね。

そうじゃな。セキュリティ意識の高いエンジニアにはもってこいの情報じゃ。よし、私も早速試してみるかの!

博士、また何か面白いことを見つけたら教えてくださいね。

まかせるのじゃ!ところでロボ子、YubiKeyって、まるで魔法の杖みたいじゃない?これで私もセキュリティ魔法使いじゃ!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
