Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ephemera — Zero-Trust SSH CA | Kitploit
उपकरण/GitHubGitHub/qarait/ephemera
प्रमाणीकरण और प्राधिकरणक्लाउड इन्फ्रास्ट्रक्चर सुरक्षाएन्क्रिप्शन/डिक्रिप्शन उपकरणकॉन्फ़िगरेशन ऑडिटिंगनेटवर्क सुरक्षाक्रिप्टोग्राफीDevSecOpsपहचान और एक्सेस प्रबंधन (IAM)घटना प्रतिक्रिया
GitHubqarait/ephemera

ephemera

Zero-Trust SSH CA

29167 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

Ephemera : ज़ीरो-ट्रस्ट SSH प्रमाणपत्र प्राधिकरण

CI Status OpenSSF Best Practices Codacy Badge Release License: Apache-2.0 Platform Docker Python Fuzz Soak

Ephemera एक हल्का, स्व-होस्टेड SSH प्रमाणपत्र प्राधिकरण (CA) है जिसे इंफ्रास्ट्रक्चर के लिए ज़ीरो-ट्रस्ट पहुँच लागू करने हेतु डिज़ाइन किया गया है। यह स्थिर SSH कुंजियों को अल्पकालिक प्रमाणपत्रों से बदलता है, हार्डवेयर-समर्थित WebAuthn MFA को एकीकृत करता है, और क्रिप्टोग्राफिक रूप से सत्यापन योग्य ऑडिट ट्रेल बनाए रखता है।

[!NOTE] विहित स्रोत: Codeberg
GitHub मिरर: GitHub (उपलब्धता और होस्टिंग के लिए)

उच्च-स्तरीय आर्किटेक्चर

root@kitploit:~
graph LR
    subgraph Client["User (Operator)"]
        SSH["SSH Client"]
        HW["Hardware Key<br/>WebAuthn / YubiKey"]
    end

    subgraph Auth["Authentication Boundary"]
        MFA["WebAuthn MFA<br/><i>Human presence required</i>"]
        OIDC["OIDC<br/><i>Optional</i>"]
    end

    subgraph CA["Ephemera SSH Certificate Authority"]
        CORE["Self-hosted CA<br/>Air-gap capable"]
        POLICY["Policy Engine<br/><i>Governance at issuance</i>"]
        BUDGET["Trust Budgeting<br/><i>Optional</i>"]
    end

    subgraph Targets["Target Servers"]
        NATIVE["Native OpenSSH<br/>TrustedUserCAKeys"]
        NOAGENT["No agents<br/>No SSH proxy"]
    end

    subgraph Audit["Audit & Recovery"]
        LOG["Tamper-Evident<br/>Audit Log"]
        BACKUP["Encrypted Backups<br/>Shamir Recovery"]
    end

    Client --> Auth
    Auth -->|"Short-lived cert"| CA
    CA -->|"Certificate expires<br/>automatically"| Targets
    CA -.->|"Post-fact integrity"| Audit

    style Auth fill:#e8f5e9,stroke:#2e7d32
    style CA fill:#e3f2fd,stroke:#1565c0
    style Audit fill:#fff3e0,stroke:#ef6c00

Ephemera क्या करता है: यह नियंत्रित करता है कि किसे पहुँच मिल सकती है और कितनी देर के लिए।
Ephemera क्या नहीं करता: रनटाइम मॉनिटरिंग, MITM प्रॉक्सिंग, कमांड निरीक्षण।
प्रवर्तन: पूर्णतः मूल OpenSSH के भीतर — लक्ष्य सर्वरों पर कोई Ephemera एजेंट नहीं।
कुंजी रोटेशन: आवश्यक नहीं — प्रमाणपत्र स्वतः समाप्त हो जाते हैं।

Ephemera क्या है

Ephemera मूल OpenSSH सुविधाओं पर निर्मित एक स्व-होस्टेड SSH प्रमाणपत्र प्राधिकरण है। यह दीर्घजीवी SSH कुंजियों को अल्पकालिक प्रमाणपत्रों से बदलता है, जो जस्ट-इन-टाइम, स्पष्ट भौतिक उपस्थिति और ऑडिट योग्य विशेषाधिकार वृद्धि के साथ जारी किए जाते हैं।

यह उन टीमों के लिए डिज़ाइन किया गया है जो बिना MITM प्रॉक्सी, कस्टम प्रोटोकॉल या क्लाउड निर्भरता के केंद्रीकृत SSH शासन चाहती हैं।

Ephemera क्या नहीं है

  • SSH प्रॉक्सी या MITM गेटवे नहीं
  • PAM प्रतिस्थापन नहीं
  • रनटाइम मॉनिटरिंग या व्यवहार विश्लेषण उपकरण नहीं
  • क्लाउड सेवा नहीं
  • SIEM या डिटेक्शन प्लेटफ़ॉर्म नहीं

परियोजना स्थिति

मुख्य SSH CA कार्यक्षमता: प्रोडक्शन-रेडी
ट्रस्ट बजटिंग: प्रायोगिक (ऑप्ट-इन, परिवर्तन के अधीन)

प्रायोगिक सुविधाएँ स्पष्ट रूप से अलग की गई हैं और डिफ़ॉल्ट रूप से अक्षम हैं।

Ephemera क्यों?

पारंपरिक SSH लैपटॉप और सर्वरों में फैली दीर्घजीवी निजी कुंजियों पर निर्भर करता है। एक बार कुंजी लीक हो जाने पर, जब तक आप इसे खोज नहीं लेते और हर जगह कुंजियों को रोटेट नहीं कर देते, पहुँच बनी रहती है। Ephemera स्थिर कुंजियों को अल्पकालिक प्रमाणपत्रों से बदल देता है जो स्वतः समाप्त हो जाते हैं, जिससे दुरुपयोग की अवधि महीनों से घटकर मिनटों में रह जाती है।

स्थिति (Positioning)

सर्वोत्तम उपयोग

  • संप्रभु तैनाती: ऐसी टीमें जिन्हें बाहरी क्लाउड निर्भरता के बिना अपने CA का पूर्ण स्वामित्व चाहिए।
  • एयर-गैप्ड वातावरण: तैनाती के बाद बिना आउटबाउंड इंटरनेट एक्सेस के संचालन हेतु डिज़ाइन किया गया।
  • न्यूनतम ओवरहेड: ऐसे संगठन जिन्हें पूर्ण सीक्रेट्स प्लेटफ़ॉर्म प्रबंधित करने की जटिलता के बिना मजबूत SSH सुरक्षा चाहिए।

इनके लिए नहीं

  • एंटरप्राइज़ IAM समेकन: यदि आपको जटिल AD/LDAP पदानुक्रमों के साथ गहन एकीकरण की आवश्यकता है, तो Teleport या HashiCorp Vault अधिक उपयुक्त हैं।
  • प्रबंधित सेवा प्राथमिकता: Ephemera स्व-होस्टेड है और इसका कोई SaaS संस्करण नहीं है।

प्रमुख क्षमताएँ

जस्ट-इन-टाइम एक्सेस : प्रमाणपत्र मिनटों में समाप्त हो जाते हैं (डिफ़ॉल्ट 5 मिनट), जिससे चोरी की गई साख के दुरुपयोग की संभावना कम हो जाती है।

WebAuthn प्रवर्तन : प्रमाणपत्र जारी करने के लिए YubiKey या TouchID के माध्यम से भौतिक MFA (FIDO2) इंटरैक्शन आवश्यक है।

संप्रभु पुनर्प्राप्ति : एन्क्रिप्टेड बैकअप Shamir's Secret Sharing द्वारा सुरक्षित होते हैं, जिसे पुनर्स्थापित करने के लिए कोरम (quorum) आवश्यक है।

सत्यापन योग्य ऑडिट : सभी CA क्रियाएँ छेड़छाड़-स्पष्ट इतिहास के लिए Merkle-श्रृंखलाबद्ध बही (ledger) में दर्ज की जाती हैं।

विस्तृत RBAC : YAML-आधारित पॉलिसी इंजन भूमिकाओं, संसाधनों और शर्तों के आधार पर पहुँच को परिभाषित करता है।

Sudo Hang

प्रायोगिक: ट्रस्ट बजटिंग (ऑप्ट-इन)

Ephemera में ट्रस्ट बजटिंग नामक एक प्रायोगिक, ऑप्ट-इन शासन प्रिमिटिव शामिल है।

ट्रस्ट बजटिंग प्रमाणपत्र जारी करने के समय संचयी विशेषाधिकार प्राप्त प्राधिकरण को सीमित करती है, पहुँच को एक सीमित, दृश्यमान संसाधन मानकर। प्रत्येक प्रमाणपत्र जारी करना एक स्पष्ट बजट उपभोग करता है। जब बजट समाप्त हो जाता है, सामान्य जारी करना तब तक रुक जाता है जब तक बजट रीसेट नहीं होता या कोई अलग आपातकालीन (ब्रेक-ग्लास) मार्ग उपयोग नहीं किया जाता।

यह तंत्र:

  • केवल प्रमाणपत्र जारी करने के समय कार्य करता है
  • कोई रनटाइम मॉनिटरिंग या एजेंट पेश नहीं करता
  • डिफ़ॉल्ट रूप से अक्षम है
  • सुरक्षा गारंटी नहीं है

ट्रस्ट बजटिंग प्रायोगिक है और इसे बदला या हटाया जा सकता है।

दस्तावेज़ीकरण: docs/trust_budgeting.md

GateBridge: शैडो पॉलिसी मूल्यांकन

Ephemera में GateBridge शामिल है, जो एक शैडो मूल्यांकन प्रणाली है जो उत्पादन व्यवहार को प्रभावित किए बिना वैकल्पिक इंजन (Gate0) के विरुद्ध पॉलिसी निर्णयों को मान्य करती है।

शैडो मोड गारंटियाँ

  • फेल-ओपन: यदि Gate0 विफल हो जाता है, क्रैश हो जाता है, या टाइमआउट हो जाता है, उत्पादन जारी करना प्रभावित हुए बिना जारी रहता है।
  • कोई पुनर्प्रयास नहीं: प्रति मूल्यांकन एकल प्रयास — कोई रीट्राय लूप नहीं।
  • कोई फ़ॉलबैक नहीं: YAML पॉलिसी इंजन हमेशा प्राधिकारी होता है।
  • केवल अवलोकनात्मक: Gate0 कभी भी प्रमाणपत्र जारी करने को अवरुद्ध या संशोधित नहीं करता।

लॉग स्कीमा (policy-shadow.log)

प्रत्येक प्रविष्टि में शामिल है:

स्वास्थ्य एंडपॉइंट

root@kitploit:~
GET /api/admin/gate0/status

रिटर्न:

root@kitploit:~
{
  "bridge_version": "1.0.0",
  "gate0_version": "v0.2.1",
  "policy_hash": "sha256:8f4b...",
  "status": "healthy",
  "last_mismatch": null,
  "telemetry": {
    "latency_p50_ms": 2.3,
    "latency_p95_ms": 5.1,
    "latency_p99_ms": 8.7
  }
}

रोलबैक

GateBridge को कॉन्फ़िगरेशन फ़्लैग के माध्यम से अक्षम किया जा सकता है। शैडो मोड फेल-ओपन है और प्राधिकरण निर्णयों को प्रभावित नहीं करता।

संगतता

Gate0 CLI इंटरफ़ेस में कोई ब्रेकिंग परिवर्तन नहीं। शैडो लॉग नए फ़ील्ड प्राप्त करते हैं लेकिन पिछड़े-संगत रूप से पार्स करने योग्य रहते हैं।

त्वरित आरंभ

लक्ष्य: 5 मिनट से कम में अपना पहला SSH प्रमाणपत्र जारी करें।

1. Ephemera प्रारंभ करें

root@kitploit:~
# Clone and start
git clone https://github.com/Qarait/ephemera.git
cd ephemera
docker compose up -d

नोट: CA मास्टर पासवर्ड स्वतः-जनरेट होता है और पहले रन पर संग्रहीत होता है।
प्रोडक्शन के लिए, प्रारंभ करने से पहले .env फ़ाइल में CA_MASTER_PASSWORD सेट करें।

[!IMPORTANT] प्रोडक्शन तैनाती: हार्डवेयर-समर्थित कुंजी अलगाव के लिए SoftHSM बैकएंड का उपयोग करें। CA निजी कुंजी कभी भी डिस्क को स्पर्श नहीं करती। देखें PKCS#11 सेटअप गाइड।

2. डैशबोर्ड तक पहुँचें

अपने ब्राउज़र में http://localhost:3000 खोलें।

डिफ़ॉल्ट क्रेडेंशियल:

  • उपयोगकर्ता नाम: admin
  • पासवर्ड: Docker लॉग देखें:
    root@kitploit:~
    docker compose logs ephemera | grep "Password:"
    

3. अपना पहला प्रमाणपत्र जारी करें

  1. WebAuthn MFA सेटअप पूर्ण करें (हार्डवेयर कुंजी या TouchID आवश्यक)
  2. "Request Certificate" पर क्लिक करें
  3. आपका प्रमाणपत्र 5 मिनट के लिए मान्य है

वैकल्पिक Compose फ़ाइलें:

  • docker-compose.dev.yml — स्थानीय बिल्ड और syslog के साथ विकास
  • docker-compose.test.yml — एंड-टू-एंड परीक्षण के लिए SSH लक्ष्य शामिल है

2. क्लाइंट सेटअप (द मैजिक)

root@kitploit:~
# Install the CLI from source
git clone https://github.com/Qarait/ephemera.git
cd ephemera
pip install .

# Initialize your SSH config
ephemera init

# Login to the CA
ephemera login

# Issue your first certificate
ephemera renew

# Check your status
ephemera status

# Connect securely!
ssh user@your-server

आपदा पुनर्प्राप्ति (एन्क्रिप्टेड बैकअप)

Ephemera एक सुरक्षित बैकअप तंत्र प्रदान करता है जो आपके महत्वपूर्ण डेटा (CA कुंजियाँ, डेटाबेस) को एक यादृच्छिक पासवर्ड से एन्क्रिप्ट करता है, और फिर उस पासवर्ड को Shamir शार्ड्स में विभाजित करता है। यह सुनिश्चित करता है कि कोई एक व्यक्ति बैकअप को पुनर्स्थापित नहीं कर सकता, लेकिन एक कोरम कर सकता है।

बैकअप बनाएँ

root@kitploit:~
# Create encrypted backup and split password into 5 shards (threshold 3)
ephemera backup-create --k 3 --n 5 --out-dir ./backup

यह उत्पन्न करता है:

  • ephemera_backup.enc (एन्क्रिप्टेड संग्रह)
  • backup_shard_1_of_5.json, आदि। (पासवर्ड शार्ड्स)

नोट: शार्ड्स को अलग-अलग सुरक्षित स्थानों पर संग्रहीत करें। एन्क्रिप्टेड बैकअप फ़ाइल को सुरक्षित रूप से संग्रहीत करें (शार्ड्स के बिना यह बेकार है)।

बैकअप पुनर्स्थापित करें

root@kitploit:~
# Restore using the encrypted file and any 3 shards
ephemera backup-restore --backup ./backup/ephemera_backup.enc --shards ./backup/backup_shard_1_of_5.json ./backup/backup_shard_2_of_5.json ./backup/backup_shard_4_of_5.json --out-dir ./restored

कॉन्फ़िगरेशन उदाहरण (policy.yaml)

Ephemera Role-Based Access Control (RBAC) के लिए एक शक्तिशाली YAML-आधारित पॉलिसी इंजन का उपयोग करता है।

root@kitploit:~
# Define Roles
roles:
  developer:
    can_request_cert: true
    max_cert_duration: 300  # 5 minutes
    allowed_principals: ["dev-user"]
    
  admin:
    can_request_cert: true
    max_cert_duration: 3600 # 1 hour
    allowed_principals: ["root", "admin"]
    can_approve_sudo: true

# Define Rules
rules:
  # Developers can only access dev servers
  - role: developer
    resource: "dev-*"
    action: "ssh"
    effect: allow

  # Admins can access everything with MFA
  - role: admin
    resource: "*"
    action: "ssh"
    effect: allow
    conditions:
      mfa_required: true

दस्तावेज़ीकरण

  • लाइव दस्तावेज़ीकरण अवलोकन
  • डिज़ाइन विवरण के लिए ARCHITECTURE.md देखें।
  • खतरे की धारणाओं और ट्रस्ट सीमाओं के लिए SECURITY_MODEL.md देखें।
  • गहन तकनीकी विनिर्देशों के लिए SECURITY_SPECIFICATIONS.md देखें।
  • हार्डनिंग और संचालन चेकलिस्ट के लिए PRODUCTION_READY.md देखें।
  • अतिरिक्त गाइड के लिए docs/ देखें।

सुरक्षा

जिम्मेदार प्रकटीकरण जानकारी के लिए कृपया SECURITY.md देखें।

योगदान करना चाहते हैं? हमारे नए योगदानकर्ताओं के लिए छोटे कार्य देखें।

[!TIP] खतरा मॉडल और सुरक्षा धारणाएँ यहाँ प्रलेखित हैं। प्रतिक्रिया और आलोचना का स्वागत है।

टूल डाउनलोड करें
फ़ील्डविवरण
timestampISO 8601 UTC टाइमस्टैम्प
matchबूलियन — क्या दोनों इंजन सहमत थे?
versions.bridgeGateBridge Python संस्करण
versions.gate0Gate0 CLI संस्करण
versions.policy_hashpolicy.yaml का SHA256 हैश
context_hashकैननिकलाइज़्ड इनपुट का SHA256 हैश
yaml_decisionYAML इंजन परिणाम
gate0_decisionGate0 इंजन परिणाम
snapshotपूर्ण संदर्भ (केवल बेमेल पर, आकार-सीमित)