Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ejbca-pqc-lab — Hierarquia PKI de dois níveis PQC pura usando ML-DSA-65 (NIST FIPS 204) no EJBCA Community Edition — Root CA + Sub CA com CRL e OCSP | Kitploit
Ferramentas/GitHubGitHub/mokokash/ejbca-pqc-lab
CriptografiaSegurança na NuvemPapers e PesquisaAprendizado e EducaçãoLabs e Prática
GitHubmokokash/ejbca-pqc-lab

ejbca-pqc-lab

Hierarquia PKI de dois níveis PQC pura usando ML-DSA-65 (NIST FIPS 204) no EJBCA Community Edition — Root CA + Sub CA com CRL e OCSP

Ver Repositório
há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Laboratório EJBCA PQC Puro — Hierarquia PKI de Dois Níveis ML-DSA-65

Uma implementação prática do NIST FIPS 204 (ML-DSA) em uma hierarquia PKI de dois níveis usando EJBCA Community Edition.

📖 Passo a passo completo: Construindo uma PKI Pós-Quântica: Como Assinei uma CA Raiz e uma Sub CA Usando ML-DSA no EJBCA


O Que Este Laboratório Constrói

Uma hierarquia PKI PQC pura completa executada em duas máquinas virtuais separadas, cada uma com seu próprio contêiner EJBCA:

root@kitploit:~
VM 1 — Root CA
  └─ ML-DSA-65 self-signed Root CA
  └─ CRL published and reachable

VM 2 — Sub CA
  └─ ML-DSA-65 Sub CA signed by Root CA
  └─ CRL published and reachable
  └─ OCSP responder active

Cada certificado na cadeia — CA Raiz, Sub CA — é assinado exclusivamente com ML-DSA-65 (NIST FIPS 204). Sem RSA. Sem ECDSA. PQC puro de ponta a ponta.


Por que ML-DSA-65

ML-DSA (anteriormente CRYSTALS-Dilithium) é o algoritmo de assinatura digital pós-quântico padronizado pelo NIST sob o FIPS 204. O conjunto de parâmetros Dilithium3 (ML-DSA-65) foi selecionado para este laboratório — ele fornece segurança pós-quântica de 128 bits e é a opção de uso geral recomendada para a maioria das implantações.


Estrutura do Repositório

root@kitploit:~
ejbca-pqc-lab/
├── README.md
├── root-ca/
│   └── setup-lab.sh     # Run on VM1 — sets up the Root CA machine
└── sub-ca/
    └── setup-lab.sh     # Run on VM2 — sets up the Sub CA machine

Pré-requisitos

  • Duas VMs Linux (Ubuntu 22.04 ou 24.04 recomendado)
  • Ambas as VMs na mesma rede e capazes de alcançar uma à outra
  • Acesso sudo em ambas as máquinas
  • EJBCA Community Edition 9.3.7 ou posterior (baixado automaticamente pelo script)

Início Rápido

VM 1 — Máquina CA Raiz

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

Após a conclusão, acesse a IU de Administração em:

root@kitploit:~
https://<VM1_IP>:8443/ejbca/adminweb/

Importe superadmin.p12 do contêiner para o seu navegador:

root@kitploit:~
docker cp ejbca:/opt/ejbca/p12/superadmin.p12 ~/superadmin.p12

Senha padrão: ejbca

Em seguida, siga o artigo do Medium para configurar a CA Raiz manualmente.


VM 2 — Máquina Sub CA

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

Após a conclusão, acesse a IU de Administração em:

root@kitploit:~
https://<VM2_IP>:8443/ejbca/adminweb/

Importe superadmin.p12 da mesma forma, depois siga o artigo do Medium para configurar a Sub CA.


O Que o Script Faz

  1. Instala o Docker
  2. Instala o Docker Compose
  3. Cria um volume persistente ejbca-data
  4. Gera docker-compose.yml
  5. Inicia o contêiner EJBCA
  6. Aguarda até 5 minutos para o EJBCA inicializar
  7. Exibe URLs de acesso e próximos passos

O Que o Script NÃO Faz

Toda a configuração do EJBCA é feita manualmente através da IU de Administração — perfis de certificado, tokens criptográficos, criação de CA, configurações de CRL e OCSP. Isso é intencional. O script coloca a plataforma em funcionamento. O artigo do Medium documenta cada decisão manual e por que foi tomada.


Infraestrutura de Revogação

ComponenteCAStatus

O Que Foi Deixado de Fora e Por Quê

ACME — O protocolo ACME (RFC 8555) não suporta ML-DSA para autenticação de chave de conta. Apenas RSA e ECDSA são permitidos. Incluir ACME exigiria uma chave de conta clássica, quebrando a história PQC pura. A IETF está trabalhando em um rascunho de ACME PQC. Este laboratório será atualizado quando isso for finalizado.

Confiança do navegador — Nenhum repositório de confiança de navegador importante reconhece ML-DSA ainda. Este é um laboratório PKI privado, não uma hierarquia publicamente confiável. Isso é esperado e correto.


Autor

Mohammad Amin Kokash Engenheiro de Segurança GitHub · Medium


Licença

MIT

Baixar ferramenta
CRLCA Raiz✅
CRLSub CA✅
OCSPSub CA✅
OCSPCA Raiz❌ Não aplicável