Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ejbca-pqc-lab — Hiérarchie PKI à deux niveaux PQC pur utilisant ML-DSA-65 (NIST FIPS 204) sur EJBCA Community Edition — CA racine + CA subordonné avec CRL et OCSP | Kitploit
Outils/GitHubGitHub/mokokash/ejbca-pqc-lab
CryptographieSécurité CloudArticles et RechercheApprentissage et ÉducationLabs et Pratique
GitHubmokokash/ejbca-pqc-lab

ejbca-pqc-lab

Hiérarchie PKI à deux niveaux PQC pur utilisant ML-DSA-65 (NIST FIPS 204) sur EJBCA Community Edition — CA racine + CA subordonné avec CRL et OCSP

Voir le dépôt
il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Laboratoire EJBCA Pure PQC — Hiérarchie PKI à deux niveaux ML-DSA-65

Une implémentation pratique de NIST FIPS 204 (ML-DSA) dans une hiérarchie PKI à deux niveaux utilisant EJBCA Community Edition.

📖 Procédure complète : Construire une PKI post-quantique : comment j'ai signé une AC racine et une AC intermédiaire avec ML-DSA sur EJBCA


Ce que ce laboratoire construit

Une hiérarchie PKI PQC pure complète fonctionnant sur deux machines virtuelles distinctes, chacune avec son propre conteneur EJBCA :

root@kitploit:~
VM 1 — AC Racine
  └─ AC racine auto-signée ML-DSA-65
  └─ CRL publiée et accessible

VM 2 — AC Intermédiaire
  └─ AC intermédiaire ML-DSA-65 signée par l'AC racine
  └─ CRL publiée et accessible
  └─ Répondeur OCSP actif

Chaque certificat de la chaîne — AC racine, AC intermédiaire — est signé exclusivement avec ML-DSA-65 (NIST FIPS 204). Pas de RSA. Pas d'ECDSA. PQC pur de bout en bout.


Pourquoi ML-DSA-65

ML-DSA (anciennement CRYSTALS-Dilithium) est l'algorithme de signature numérique post-quantique normalisé par le NIST dans le cadre de FIPS 204. Le jeu de paramètres Dilithium3 (ML-DSA-65) a été choisi pour ce laboratoire — il offre une sécurité post-quantique de 128 bits et est l'option polyvalente recommandée pour la plupart des déploiements.


Structure du dépôt

root@kitploit:~
ejbca-pqc-lab/
├── README.md
├── root-ca/
│   └── setup-lab.sh     # À exécuter sur VM1 — configure la machine AC Racine
└── sub-ca/
    └── setup-lab.sh     # À exécuter sur VM2 — configure la machine AC Intermédiaire

Prérequis

  • Deux machines virtuelles Linux (Ubuntu 22.04 ou 24.04 recommandé)
  • Les deux VM sur le même réseau et capables de se joindre
  • Accès sudo sur les deux machines
  • EJBCA Community Edition 9.3.7 ou ultérieur (téléchargé automatiquement par le script)

Démarrage rapide

VM 1 — Machine AC Racine

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

Une fois terminé, accédez à l'interface d'administration à l'adresse :

root@kitploit:~
https://<VM1_IP>:8443/ejbca/adminweb/

Importez superadmin.p12 depuis le conteneur dans votre navigateur :

root@kitploit:~
docker cp ejbca:/opt/ejbca/p12/superadmin.p12 ~/superadmin.p12

Mot de passe par défaut : ejbca

Suivez ensuite l'article Medium pour configurer l'AC racine manuellement.


VM 2 — Machine AC Intermédiaire

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

Une fois terminé, accédez à l'interface d'administration à l'adresse :

root@kitploit:~
https://<VM2_IP>:8443/ejbca/adminweb/

Importez superadmin.p12 de la même manière, puis suivez l'article Medium pour configurer l'AC intermédiaire.


Ce que fait le script

  1. Installe Docker
  2. Installe Docker Compose
  3. Crée un volume persistant ejbca-data
  4. Génère docker-compose.yml
  5. Démarre le conteneur EJBCA
  6. Attend jusqu'à 5 minutes que EJBCA s'initialise
  7. Affiche les URL d'accès et les étapes suivantes

Ce que le script ne fait PAS

Toute la configuration EJBCA est effectuée manuellement via l'interface d'administration — profils de certificats, jetons cryptographiques, création d'AC, paramètres CRL et OCSP. C'est intentionnel. Le script met la plateforme en marche. L'article Medium documente chaque décision manuelle et la raison de ces choix.


Infrastructure de révocation

Composant

Ce qui a été laissé de côté et pourquoi

ACME — Le protocole ACME (RFC 8555) ne prend pas en charge ML-DSA pour l'authentification par clé de compte. Seuls RSA et ECDSA sont autorisés. Inclure ACME nécessiterait une clé de compte classique, ce qui briserait l'histoire du PQC pur. L'IETF travaille sur un projet de PQC ACME. Ce laboratoire sera mis à jour lorsque celui-ci sera finalisé.

Confiance du navigateur — Aucun magasin de confiance majeur des navigateurs ne reconnaît encore ML-DSA. Il s'agit d'un laboratoire PKI privé, pas d'une hiérarchie publiquement reconnue. C'est attendu et correct.


Auteur

Mohammad Amin Kokash Ingénieur Sécurité GitHub · Medium


Licence

MIT

Télécharger l’outil
CA
Statut
CRLAC Racine✅
CRLAC Intermédiaire✅
OCSPAC Intermédiaire✅
OCSPAC Racine❌ Non applicable