Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ejbca-pqc-lab — Pura gerarchia PKI a due livelli che utilizza ML-DSA-65 (NIST FIPS 204) su EJBCA Community Edition — Root CA + Sub CA con CRL e OCSP | Kitploit
Strumenti/GitHubGitHub/mokokash/ejbca-pqc-lab
CrittografiaSicurezza CloudPaper e RicercaApprendimento e FormazioneLab e Pratica
GitHubmokokash/ejbca-pqc-lab

ejbca-pqc-lab

Pura gerarchia PKI a due livelli che utilizza ML-DSA-65 (NIST FIPS 204) su EJBCA Community Edition — Root CA + Sub CA con CRL e OCSP

Vedi Repository
5 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Laboratorio EJBCA Pure PQC — Gerarchia PKI a due livelli ML-DSA-65

Un'implementazione pratica di NIST FIPS 204 (ML-DSA) in una gerarchia PKI a due livelli utilizzando EJBCA Community Edition.

📖 Guida completa: Costruire una PKI post-quantistica: come ho firmato una Root CA e Sub CA usando ML-DSA su EJBCA


Cosa costruisce questo laboratorio

Una gerarchia PKI PQC pura completa in esecuzione su due macchine virtuali separate, ciascuna con il proprio container EJBCA:

root@kitploit:~
VM 1 — Root CA
  └─ ML-DSA-65 self-signed Root CA
  └─ CRL published and reachable

VM 2 — Sub CA
  └─ ML-DSA-65 Sub CA signed by Root CA
  └─ CRL published and reachable
  └─ OCSP responder active

Ogni certificato nella catena — Root CA, Sub CA — è firmato esclusivamente con ML-DSA-65 (NIST FIPS 204). Nessun RSA. Nessun ECDSA. PQC puro dall'inizio alla fine.


Perché ML-DSA-65

ML-DSA (precedentemente CRYSTALS-Dilithium) è l'algoritmo di firma digitale post-quantistica standardizzato da NIST secondo FIPS 204. Il set di parametri Dilithium3 (ML-DSA-65) è stato selezionato per questo laboratorio — fornisce una sicurezza post-quantistica a 128 bit ed è l'opzione generica consigliata per la maggior parte delle implementazioni.


Struttura del repository

root@kitploit:~
ejbca-pqc-lab/
├── README.md
├── root-ca/
│   └── setup-lab.sh     # Run on VM1 — sets up the Root CA machine
└── sub-ca/
    └── setup-lab.sh     # Run on VM2 — sets up the Sub CA machine

Prerequisiti

  • Due VM Linux (Ubuntu 22.04 o 24.04 consigliato)
  • Entrambe le VM sulla stessa rete e in grado di raggiungersi a vicenda
  • accesso sudo su entrambe le macchine
  • EJBCA Community Edition 9.3.7 o successiva (scaricata automaticamente dallo script)

Avvio rapido

VM 1 — Macchina Root CA

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

Una volta completato, accedi all'interfaccia Admin all'indirizzo:

root@kitploit:~
https://<VM1_IP>:8443/ejbca/adminweb/

Importa superadmin.p12 dal container nel tuo browser:

root@kitploit:~
docker cp ejbca:/opt/ejbca/p12/superadmin.p12 ~/superadmin.p12

Password predefinita: ejbca

Quindi segui l'articolo Medium per configurare manualmente la Root CA.


VM 2 — Macchina Sub CA

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

Una volta completato, accedi all'interfaccia Admin all'indirizzo:

root@kitploit:~
https://<VM2_IP>:8443/ejbca/adminweb/

Importa superadmin.p12 allo stesso modo, quindi segui l'articolo Medium per configurare la Sub CA.


Cosa fa lo script

  1. Installa Docker
  2. Installa Docker Compose
  3. Crea un volume persistente ejbca-data
  4. Genera docker-compose.yml
  5. Avvia il container EJBCA
  6. Attende fino a 5 minuti per l'inizializzazione di EJBCA
  7. Stampa gli URL di accesso e i passaggi successivi

Cosa NON fa lo script

Tutta la configurazione di EJBCA viene eseguita manualmente tramite l'interfaccia Admin — profili certificato, token crittografici, creazione CA, impostazioni CRL e OCSP. Questa è una scelta intenzionale. Lo script fa funzionare la piattaforma. L'articolo Medium documenta ogni decisione manuale e il motivo per cui è stata presa.


Infrastruttura di revoca

ComponenteCAStato

Cosa è stato escluso e perché

ACME — Il protocollo ACME (RFC 8555) non supporta ML-DSA per l'autenticazione della chiave dell'account. Sono ammessi solo RSA ed ECDSA. Includere ACME richiederebbe una chiave dell'account classica, rompendo la storia del PQC puro. L'IETF sta lavorando a una bozza di ACME PQC. Questo laboratorio verrà aggiornato quando sarà finalizzata.

Browser trust — Nessun trust store dei browser principali riconosce ancora ML-DSA. Questo è un laboratorio PKI privato, non una gerarchia pubblicamente fidata. È previsto e corretto.


Autore

Mohammad Amin Kokash Ingegnere della sicurezza GitHub · Medium


Licenza

MIT

Scarica lo strumento
CRLRoot CA✅
CRLSub CA✅
OCSPSub CA✅
OCSPRoot CA❌ Non applicabile