Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ejbca-pqc-lab — Reine PQC-Zwei-Ebenen-PKI-Hierarchie unter Verwendung von ML-DSA-65 (NIST FIPS 204) auf EJBCA Community Edition – Root-CA + Sub-CA mit CRL und OCSP | Kitploit
Tools/GitHubGitHub/mokokash/ejbca-pqc-lab
KryptographieCloud-SicherheitPapers & ForschungLernen & BildungLabs & Praxis
GitHubmokokash/ejbca-pqc-lab

ejbca-pqc-lab

Reine PQC-Zwei-Ebenen-PKI-Hierarchie unter Verwendung von ML-DSA-65 (NIST FIPS 204) auf EJBCA Community Edition – Root-CA + Sub-CA mit CRL und OCSP

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

EJBCA Pure PQC Lab – ML-DSA-65 Zwei-Ebenen-PKI-Hierarchie

Eine praktische Implementierung von NIST FIPS 204 (ML-DSA) in einer Zwei-Ebenen-PKI-Hierarchie mit EJBCA Community Edition.

📖 Vollständige Anleitung: Building a Post-Quantum PKI: How I Signed a Root CA and Sub CA Using ML-DSA on EJBCA


Was dieses Labor aufbaut

Eine vollständige reine PQC-PKI-Hierarchie, die auf zwei separaten virtuellen Maschinen läuft, jede mit einem eigenen EJBCA-Container:

root@kitploit:~
VM 1 — Root CA
  └─ ML-DSA-65 self-signed Root CA
  └─ CRL published and reachable

VM 2 — Sub CA
  └─ ML-DSA-65 Sub CA signed by Root CA
  └─ CRL published and reachable
  └─ OCSP responder active

Jedes Zertifikat in der Kette – Root-CA, Sub-CA – wird ausschließlich mit ML-DSA-65 (NIST FIPS 204) signiert. Kein RSA. Kein ECDSA. Reine PQC von Ende zu Ende.


Warum ML-DSA-65

ML-DSA (ehemals CRYSTALS-Dilithium) ist der von NIST standardisierte Post-Quanten-Digitale-Signatur-Algorithmus gemäß FIPS 204. Das Dilithium3-Parameterset (ML-DSA-65) wurde für dieses Labor ausgewählt – es bietet 128-Bit-Post-Quanten-Sicherheit und ist die empfohlene Allzweck-Option für die meisten Bereitstellungen.


Repository-Struktur

root@kitploit:~
ejbca-pqc-lab/
├── README.md
├── root-ca/
│   └── setup-lab.sh     # Run on VM1 — sets up the Root CA machine
└── sub-ca/
    └── setup-lab.sh     # Run on VM2 — sets up the Sub CA machine

Voraussetzungen

  • Zwei Linux-VMs (Ubuntu 22.04 oder 24.04 empfohlen)
  • Beide VMs im selben Netzwerk und in der Lage, sich gegenseitig zu erreichen
  • sudo-Zugriff auf beiden Maschinen
  • EJBCA Community Edition 9.3.7 oder höher (wird automatisch vom Skript bezogen)

Schnellstart

VM 1 – Root-CA-Maschine

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

Nach Abschluss rufen Sie die Admin-Oberfläche auf unter:

root@kitploit:~
https://<VM1_IP>:8443/ejbca/adminweb/

Importieren Sie superadmin.p12 aus dem Container in Ihren Browser:

root@kitploit:~
docker cp ejbca:/opt/ejbca/p12/superadmin.p12 ~/superadmin.p12

Standardpasswort: ejbca

Folgen Sie dann dem Medium-Artikel, um die Root-CA manuell zu konfigurieren.


VM 2 – Sub-CA-Maschine

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

Nach Abschluss rufen Sie die Admin-Oberfläche auf unter:

root@kitploit:~
https://<VM2_IP>:8443/ejbca/adminweb/

Importieren Sie superadmin.p12 auf dieselbe Weise, folgen Sie dann dem Medium-Artikel, um die Sub-CA zu konfigurieren.


Was das Skript tut

  1. Installiert Docker
  2. Installiert Docker Compose
  3. Erstellt ein persistentes ejbca-data-Volume
  4. Generiert docker-compose.yml
  5. Startet den EJBCA-Container
  6. Wartet bis zu 5 Minuten auf die Initialisierung von EJBCA
  7. Gibt Zugriffs-URLs und nächste Schritte aus

Was das Skript nicht tut

Die gesamte EJBCA-Konfiguration erfolgt manuell über die Admin-Oberfläche – Zertifikatsprofile, Crypto-Tokens, CA-Erstellung, CRL-Einstellungen und OCSP. Dies ist beabsichtigt. Das Skript bringt die Plattform zum Laufen. Der Medium-Artikel dokumentiert jede manuelle Entscheidung und deren Begründung.


Sperrinfrastruktur

KomponenteCA

Was ausgelassen wurde und warum

ACME – Das ACME-Protokoll (RFC 8555) unterstützt ML-DSA nicht zur Kontoschlüssel-Authentifizierung. Es sind nur RSA und ECDSA erlaubt. Die Einbindung von ACME würde einen klassischen Kontoschlüssel erfordern, was die reine PQC-Geschichte unterbrechen würde. Die IETF arbeitet an einem PQC-ACME-Entwurf. Dieses Labor wird aktualisiert, sobald dieser abgeschlossen ist.

Browservertrauen – Noch erkennt kein großer Browser-Vertrauensspeicher ML-DSA. Dies ist ein privates PKI-Labor, keine öffentlich vertrauenswürdige Hierarchie. Dies ist erwartet und korrekt.


Autor

Mohammad Amin Kokash Sicherheitsingenieur GitHub · Medium


Lizenz

MIT

Tool herunterladen
Status
CRLRoot CA✅
CRLSub CA✅
OCSPSub CA✅
OCSPRoot CA❌ Nicht anwendbar