Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ejbca-pqc-lab — Jerarquía PKI de dos niveles puramente PQC utilizando ML-DSA-65 (NIST FIPS 204) sobre EJBCA Community Edition — CA Raíz + CA Subordinada con CRL y OCSP | Kitploit
Herramientas/GitHubGitHub/mokokash/ejbca-pqc-lab
CriptografíaSeguridad en la NubePapers e InvestigaciónAprendizaje y EducaciónLabs y Práctica
GitHubmokokash/ejbca-pqc-lab

ejbca-pqc-lab

Jerarquía PKI de dos niveles puramente PQC utilizando ML-DSA-65 (NIST FIPS 204) sobre EJBCA Community Edition — CA Raíz + CA Subordinada con CRL y OCSP

Ver Repositorio
hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Laboratorio PQC Puro con EJBCA — Jerarquía PKI de Dos Niveles ML-DSA-65

Una implementación práctica de NIST FIPS 204 (ML-DSA) en una jerarquía PKI de dos niveles utilizando EJBCA Community Edition.

📖 Guía completa: Construyendo una PKI Post-Cuántica: Cómo firmé una CA Raíz y una CA Subordinada usando ML-DSA en EJBCA


Lo que construye este laboratorio

Una jerarquía PKI PQC pura completa ejecutándose en dos máquinas virtuales separadas, cada una con su propio contenedor EJBCA:

root@kitploit:~
VM 1 — CA Raíz
  └─ CA Raíz autofirmada ML-DSA-65
  └─ CRL publicada y accesible

VM 2 — CA Subordinada
  └─ CA Subordinada ML-DSA-65 firmada por la CA Raíz
  └─ CRL publicada y accesible
  └─ Respondedor OCSP activo

Cada certificado en la cadena — CA Raíz, CA Subordinada — está firmado exclusivamente con ML-DSA-65 (NIST FIPS 204). Sin RSA. Sin ECDSA. PQC puro de extremo a extremo.


Por qué ML-DSA-65

ML-DSA (anteriormente CRYSTALS-Dilithium) es el algoritmo de firma digital post-cuántico estandarizado por NIST bajo FIPS 204. El conjunto de parámetros Dilithium3 (ML-DSA-65) fue seleccionado para este laboratorio — proporciona seguridad post-cuántica de 128 bits y es la opción general recomendada para la mayoría de implementaciones.


Estructura del repositorio

root@kitploit:~
ejbca-pqc-lab/
├── README.md
├── root-ca/
│   └── setup-lab.sh     # Ejecutar en VM1 — configura la máquina CA Raíz
└── sub-ca/
    └── setup-lab.sh     # Ejecutar en VM2 — configura la máquina CA Subordinada

Requisitos previos

  • Dos VMs Linux (se recomienda Ubuntu 22.04 o 24.04)
  • Ambas VMs en la misma red y que puedan alcanzarse entre sí
  • Acceso sudo en ambas máquinas
  • EJBCA Community Edition 9.3.7 o posterior (descargado automáticamente por el script)

Inicio rápido

VM 1 — Máquina CA Raíz

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

Una vez completado, acceda a la interfaz de administración en:

root@kitploit:~
https://<VM1_IP>:8443/ejbca/adminweb/

Importe superadmin.p12 desde el contenedor a su navegador:

root@kitploit:~
docker cp ejbca:/opt/ejbca/p12/superadmin.p12 ~/superadmin.p12

Contraseña por defecto: ejbca

Luego siga el artículo de Medium para configurar la CA Raíz manualmente.


VM 2 — Máquina CA Subordinada

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

Una vez completado, acceda a la interfaz de administración en:

root@kitploit:~
https://<VM2_IP>:8443/ejbca/adminweb/

Importe superadmin.p12 de la misma manera, luego siga el artículo de Medium para configurar la CA Subordinada.


Lo que hace el script

  1. Instala Docker
  2. Instala Docker Compose
  3. Crea un volumen persistente ejbca-data
  4. Genera docker-compose.yml
  5. Inicia el contenedor EJBCA
  6. Espera hasta 5 minutos para que EJBCA se inicialice
  7. Muestra las URL de acceso y los siguientes pasos

Lo que el script NO hace

Toda la configuración de EJBCA se realiza manualmente a través de la interfaz de administración — perfiles de certificados, tokens criptográficos, creación de CA, configuraciones de CRL y OCSP. Esto es intencional. El script pone en marcha la plataforma. El artículo de Medium documenta cada decisión manual y por qué se tomó.


Infraestructura de revocación

ComponenteCA

Qué se omitió y por qué

ACME — El protocolo ACME (RFC 8555) no admite ML-DSA para la autenticación de clave de cuenta. Solo se permiten RSA y ECDSA. Incluir ACME requeriría una clave de cuenta clásica, rompiendo la historia PQC pura. El IETF está trabajando en un borrador PQC para ACME. Este laboratorio se actualizará cuando esté finalizado.

Confianza del navegador — Ningún almacén de confianza importante de navegadores reconoce ML-DSA aún. Este es un laboratorio PKI privado, no una jerarquía de confianza pública. Eso es esperado y correcto.


Autor

Mohammad Amin Kokash Ingeniero de Seguridad GitHub · Medium


Licencia

MIT

Descargar herramienta
Estado
CRLCA Raíz✅
CRLCA Subordinada✅
OCSPCA Subordinada✅
OCSPCA Raíz❌ No aplica