Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ephemera — Zero-Trust SSH CA | Kitploit
Strumenti/GitHubGitHub/qarait/ephemera
Autenticazione e AutorizzazioneSicurezza dell'Infrastruttura CloudStrumenti di Crittografia/DecrittografiaAudit di ConfigurazioneSicurezza di ReteCrittografiaDevSecOpsGestione Identità e Accessi (IAM)Risposta agli Incidenti
GitHubqarait/ephemera

ephemera

291537 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Zero-Trust SSH CA

Vedi Repository

Ephemera: Autorità di Certificazione SSH Zero-Trust

CI Status OpenSSF Best Practices Codacy Badge Release License: Apache-2.0 Platform Docker Python Fuzz Soak

Ephemera è un'autorità di certificazione SSH leggera e auto-ospitata, progettata per imporre l'accesso Zero-Trust per le infrastrutture. Sostituisce le chiavi SSH statiche con certificati a breve durata, integra l'autenticazione MFA WebAuthn basata su hardware e mantiene registri di audit crittograficamente verificabili.

[!NOTE] Fonte Canonica: Codeberg
Mirror GitHub: GitHub (per disponibilità e hosting)

Architettura di Alto Livello

graph LR
    subgraph Client["Utente (Operatore)"]
        SSH["Client SSH"]
        HW["Chiave Hardware<br/>WebAuthn / YubiKey"]
    end

    subgraph Auth["Confine di Autenticazione"]
        MFA["WebAuthn MFA<br/><i>Presenza umana richiesta</i>"]
        OIDC["OIDC<br/><i>Opzionale</i>"]
    end

    subgraph CA["Ephemera Autorità di Certificazione SSH"]
        CORE["CA auto-ospitata<br/>Capace di air-gap"]
        POLICY["Motore delle Policy<br/><i>Governance al rilascio</i>"]
        BUDGET["Budget di Fiducia<br/><i>Opzionale</i>"]
    end

    subgraph Targets["Server di Destinazione"]
        NATIVE["OpenSSH nativo<br/>TrustedUserCAKeys"]
        NOAGENT["Nessun agente<br/>Nessun proxy SSH"]
    end

    subgraph Audit["Audit e Recupero"]
        LOG["Registro Audit<br/>A prova di manomissione"]
        BACKUP["Backup Crittografati<br/>Recupero Shamir"]
    end

    Client --> Auth
    Auth -->|"Certificato a breve durata"| CA
    CA -->|"Il certificato scade<br/>automaticamente"| Targets
    CA -.->|"Integrità post-fatto"| Audit

    style Auth fill:#e8f5e9,stroke:#2e7d32
    style CA fill:#e3f2fd,stroke:#1565c0
    style Audit fill:#fff3e0,stroke:#ef6c00

Cosa fa Ephemera: Governa chi può ricevere accesso e per quanto tempo.
Cosa NON fa Ephemera: Monitoraggio in esecuzione, proxy MITM, ispezione dei comandi.
Applicazione: Interamente all'interno di OpenSSH nativo — nessun agente Ephemera sui server di destinazione.
Rotazione delle chiavi: Non necessaria — i certificati scadono automaticamente.

Cos'è Ephemera

Ephemera è un'autorità di certificazione SSH auto-ospitata basata sulle funzionalità native di OpenSSH. Sostituisce le chiavi SSH a lunga durata con certificati a breve durata emessi just-in-time, con presenza fisica esplicita ed escalation dei privilegi verificabile.

È progettato per team che desiderano una governance SSH centralizzata senza proxy MITM, protocolli personalizzati o dipendenze cloud.

Cosa NON è Ephemera

  • Non è un proxy SSH o un gateway MITM
  • Non è un sostituto di PAM
  • Non è uno strumento di monitoraggio in esecuzione o di analisi del comportamento
  • Non è un servizio cloud
  • Non è una piattaforma SIEM o di rilevamento

Stato del Progetto

Funzionalità principale CA SSH: Pronto per la produzione
Budget di Fiducia: Sperimentale (opt-in, soggetto a modifiche)

Le funzionalità sperimentali sono chiaramente isolate e disabilitate per impostazione predefinita.

Perché Ephemera?

L'SSH tradizionale si basa su chiavi private a lunga durata distribuite su laptop e server. Una volta che una chiave perde, l'accesso persiste fino a quando non la si scopre e la si ruota ovunque. Ephemera sostituisce le chiavi statiche con certificati a breve durata che scadono automaticamente, riducendo la finestra di utilizzo improprio da mesi a minuti.

Posizionamento

Ideale per

  • Distribuzioni Sovrane: Team che necessitano piena proprietà della CA senza dipendenze cloud esterne.
  • Ambienti Air-Gapped: Progettato per funzionare senza accesso internet in uscita una volta distribuito.
  • Overhead Minimo: Organizzazioni che necessitano di una forte sicurezza SSH senza la complessità di gestire una piattaforma segreti completa.

Non adatto per

  • Consolidamento IAM Aziendale: Se hai bisogno di una profonda integrazione con gerarchie AD/LDAP complesse, Teleport o HashiCorp Vault sono più indicati.
  • Preferenza per Servizi Gestiti: Ephemera è auto-ospitato e non offre una variante SaaS.

Capacità Chiave

Accesso Just-in-Time : I certificati scadono in pochi minuti (default 5m), riducendo la finestra di opportunità per credenziali rubate.

Applicazione WebAuthn : Il rilascio del certificato richiede interazione MFA fisica (FIDO2) tramite YubiKey o TouchID.

Recupero Sovrano : I backup crittografati sono protetti tramite Shamir's Secret Sharing, richiedendo un quorum per il ripristino.

Audit Verificabile : Tutte le azioni della CA sono registrate in un registro a catena Merkle per una cronologia a prova di manomissione.

RBAC Granulare : Un motore di policy basato su YAML definisce l'accesso in base a ruoli, risorse e condizioni.

Sudo Hang

Sperimentale: Budget di Fiducia (Opt-in)

Ephemera include un primitivo di governance sperimentale e opt-in chiamato Budget di Fiducia (Trust Budgeting).

Il Budget di Fiducia limita l'autorità privilegiata cumulativa al momento del rilascio del certificato, trattando l'accesso come una risorsa finita e visibile. Ogni rilascio di certificato consuma un budget esplicito. Quando il budget è esaurito, il rilascio normale si ferma fino a quando il budget non viene ripristinato o viene utilizzato un percorso di emergenza separato (break-glass).

Questo meccanismo:

  • opera solo al momento del rilascio del certificato
  • non introduce monitoraggio in esecuzione o agenti
  • è disabilitato per impostazione predefinita
  • non è una garanzia di sicurezza

Il Budget di Fiducia è sperimentale e potrebbe cambiare o essere rimosso.

Documentazione: docs/trust_budgeting.md

GateBridge: Valutazione Ombra delle Policy

Ephemera include GateBridge, un sistema di valutazione ombra che convalida le decisioni delle policy rispetto a un motore alternativo (Gate0) senza influenzare il comportamento di produzione.

Garanzie della Modalità Ombra

  • Fail-Open: Se Gate0 fallisce, si blocca o scade, il rilascio in produzione continua senza effetti.
  • Nessun Riprovo: Singolo tentativo per valutazione — nessun ciclo di riprovo.
  • Nessun Fallback: Il motore di policy YAML è sempre autorevole.
  • Solo Osservazionale: Gate0 non blocca né modifica mai il rilascio del certificato.

Schema del Registro (policy-shadow.log)

Ogni voce contiene:

Scarica lo strumento