Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ejbca-pqc-lab — تسلسل هرمي PKI ثنائي المستوى نقي PQC باستخدام ML-DSA-65 (NIST FIPS 204) على EJBCA Community Edition — Root CA + Sub CA مع CRL وOCSP | Kitploit
أدوات/GitHubGitHub/mokokash/ejbca-pqc-lab
التشفيرأمن السحابةالأوراق والأبحاثالتعلم والتعليممختبرات وتدريب عملي
GitHubmokokash/ejbca-pqc-lab

ejbca-pqc-lab

تسلسل هرمي PKI ثنائي المستوى نقي PQC باستخدام ML-DSA-65 (NIST FIPS 204) على EJBCA Community Edition — Root CA + Sub CA مع CRL وOCSP

عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مختبر EJBCA النقي لما بعد الكم (PQC) — هيكل PKI ذو مستويين باستخدام ML-DSA-65

تطبيق عملي لمعيار المعهد الوطني للمعايير والتقنية (NIST) FIPS 204 (ML-DSA) في هيكل PKI ذو مستويين باستخدام إصدار EJBCA المجتمعي.

📖 دليل كامل: بناء PKI بعد الكم: كيف وقعت على Root CA و Sub CA باستخدام ML-DSA على EJBCA


ما يبنيه هذا المختبر

هيكل PKI نقي بالكامل يعمل بعد الكم (PQC) على جهازين افتراضيين منفصلين، كل منهما يحتوي على حاوية EJBCA الخاصة به:

root@kitploit:~
VM 1 — Root CA
  └─ ML-DSA-65 self-signed Root CA
  └─ CRL published and reachable

VM 2 — Sub CA
  └─ ML-DSA-65 Sub CA signed by Root CA
  └─ CRL published and reachable
  └─ OCSP responder active

جميع الشهادات في السلسلة — Root CA و Sub CA — موقعة حصريًا باستخدام ML-DSA-65 (NIST FIPS 204). لا RSA. لا ECDSA. PQC نقي من البداية إلى النهاية.


لماذا ML-DSA-65

ML-DSA (المعروف سابقًا باسم CRYSTALS-Dilithium) هو خوارزمية التوقيع الرقمي بعد الكم (PQC) المعيارية من NIST بموجب FIPS 204. تم اختيار مجموعة معاملات Dilithium3 (ML-DSA-65) لهذا المختبر — فهي توفر أمانًا بعد الكم بمستوى 128 بت، وهي الخيار الأمثل للأغراض العامة لمعظم النشرات.


هيكل المستودع

root@kitploit:~
ejbca-pqc-lab/
├── README.md
├── root-ca/
│   └── setup-lab.sh     # Run on VM1 — sets up the Root CA machine
└── sub-ca/
    └── setup-lab.sh     # Run on VM2 — sets up the Sub CA machine

المتطلبات الأساسية

  • جهازان افتراضيان يعملان بنظام لينكس (يُوصى باستخدام Ubuntu 22.04 أو 24.04)
  • كلا الجهازين على نفس الشبكة وقادران على الوصول إلى بعضهما البعض
  • صلاحيات sudo على كلا الجهازين
  • إصدار EJBCA Community Edition 9.3.7 أو أحدث (سيتم سحبه تلقائيًا بواسطة السكربت)

بداية سريعة

الجهاز VM 1 — آلة Root CA

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

بعد الانتهاء، قم بالوصول إلى واجهة الإدارة في:

root@kitploit:~
https://<VM1_IP>:8443/ejbca/adminweb/

قم باستيراد superadmin.p12 من الحاوية إلى متصفحك:

root@kitploit:~
docker cp ejbca:/opt/ejbca/p12/superadmin.p12 ~/superadmin.p12

كلمة المرور الافتراضية: ejbca

ثم اتبع المقال على Medium لتكوين Root CA يدويًا.


الجهاز VM 2 — آلة Sub CA

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

بعد الانتهاء، قم بالوصول إلى واجهة الإدارة في:

root@kitploit:~
https://<VM2_IP>:8443/ejbca/adminweb/

قم باستيراد superadmin.p12 بنفس الطريقة، ثم اتبع المقال على Medium لتكوين Sub CA.


ما يفعله السكربت

  1. تثبيت Docker
  2. تثبيت Docker Compose
  3. إنشاء وحدة تخزين دائمة باسم ejbca-data
  4. إنشاء ملف docker-compose.yml
  5. تشغيل حاوية EJBCA
  6. الانتظار لمدة تصل إلى 5 دقائق حتى اكتمال تهيئة EJBCA
  7. طباعة روابط الوصول والخطوات التالية

ما لا يفعله السكربت

يتم تنفيذ جميع تكوينات EJBCA يدويًا من خلال واجهة الإدارة — ملفات تعريف الشهادات، ورموز التشفير، وإنشاء المرجع المصدري (CA)، وإعدادات قائمة الإلغاء (CRL)، وبروتوكول الاستعلام عن حالة الشهادة (OCSP). هذا مقصود. يقوم السكربت بتشغيل المنصة. بينما يوثق المقال على Medium كل قرار يدوي ولماذا تم اتخاذه.


البنية التحتية للإلغاء

المكونالمرجع المصدري (CA)

ما تم استبعاده ولماذا

ACME — لا يدعم بروتوكول ACME (RFC 8555) ML-DSA لمصادقة مفتاح الحساب. فقط RSA و ECDSA مسموح بهما. تضمين ACME سيتطلب مفتاح حساب تقليدي، مما يكسر قصة PQC النقية. يعمل فريق IETF حاليًا على مسودة ACME خاص بـ PQC. سيتم تحديث هذا المختبر عند الانتهاء من ذلك.

ثقة المتصفح — لا يوجد أي مخزن ثقة رئيسي في المتصفحات يتعرف على ML-DSA حتى الآن. هذا مختبر PKI خاص، وليس هيكلًا موثوقًا بشكل عام. هذا متوقع وصحيح.


المؤلف

محمد أمين ككش مهندس أمن GitHub · Medium


الترخيص

MIT

تنزيل الأداة
الحالة
CRLRoot CA✅
CRLSub CA✅
OCSPSub CA✅
OCSPRoot CA❌ غير قابل للتطبيق