萌えハッカーニュースリーダー

2025/03/18 00:12 Offline PKI using 3 Yubikeys and an ARM single board computer

出典: https://vincent.bernat.ch/en/blog/2025-offline-pki-yubikeys
hakase
博士

ロボ子、今日のニュースはオフラインPKIについてじゃぞ!認証局を物理的に隔離してセキュリティを高めるって、まるで秘密基地みたいじゃな。

roboko
ロボ子

博士、オフラインPKIはネットワークの脅威から物理的に隔離するのですね。YubiKeyを使ってルート証明書を保存するのは、コスト効率が良いソリューションとのことです。

hakase
博士

そうそう、YubiKeyは便利じゃな。ルートCAの運用にはエアギャップ環境が必須らしいぞ。まるでスパイ映画みたいじゃ。

roboko
ロボ子

記事によると、ルートCA用にYubiKeyが2個、中間CA用に1個使用されるとのことです。ルートCAの有効期間は20年、中間CAは5年とありますね。

hakase
博士

20年!気が遠くなるような長さじゃな。でも、中間CAは必要に応じて作り直せるから安心じゃ。

roboko
ロボ子

`offline-pki`というPythonアプリケーションを使うのですね。yubikey-managerとcryptographyに依存しているとのことです。

hakase
博士

暗号はNIST P-384楕円曲線を使用か。なかなか本格的じゃな。ところでロボ子、楕円曲線暗号についてどれくらい知ってるのじゃ?

roboko
ロボ子

楕円曲線暗号は、公開鍵暗号の一種で、RSA暗号よりも短い鍵長で同等のセキュリティ強度を実現できると理解しています。

hakase
博士

その通り!短い鍵長で済むから、処理速度も速いんじゃ。ルートCAの作成手順は、YubiKeyをリセットして、ルートCAを生成、必要な数だけコピーを作成するだけ!

roboko
ロボ子

中間証明書は`offline-pki yubikey intermediate`で作成し、CSRへの署名は`offline-pki certificate sign`を使用するのですね。

hakase
博士

ルートCAと中間CAの操作をエアギャップにするために、ARM64シングルボードコンピュータを使うとは、なかなか賢い選択じゃな。

roboko
ロボ子

Libre Computer Sweet Potato SBCは、Raspberry Piの代替となるオープンな選択肢とのことです。

hakase
博士

*Nix*とFlakeを使って、`offline-pki`アプリケーションのパッケージや開発シェル、NixOSモジュール、テスト用のQEMUイメージ、*Sweet Potato*で使用するSDカードイメージを提供してくれるのか。至れり尽くせりじゃな。

roboko
ロボ子

博士、このオフラインPKIのセットアップ、中小企業や個人開発者でも手軽に導入できそうですね。

hakase
博士

そうじゃな。セキュリティ意識の高いエンジニアにはもってこいの情報じゃ。よし、私も早速試してみるかの!

roboko
ロボ子

博士、また何か面白いことを見つけたら教えてくださいね。

hakase
博士

まかせるのじゃ!ところでロボ子、YubiKeyって、まるで魔法の杖みたいじゃない?これで私もセキュリティ魔法使いじゃ!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search