Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ejbca-pqc-lab — Чистая двухуровневая иерархия PKI на основе PQC с использованием ML-DSA-65 (NIST FIPS 204) на EJBCA Community Edition — корневой ЦС + промежуточный ЦС с CRL и OCSP | Kitploit
Инструменты/GitHubGitHub/mokokash/ejbca-pqc-lab
КриптографияБезопасность облачных средСтатьи и ИсследованияОбучение и ОбразованиеЛаборатории и Практика
GitHubmokokash/ejbca-pqc-lab

ejbca-pqc-lab

Чистая двухуровневая иерархия PKI на основе PQC с использованием ML-DSA-65 (NIST FIPS 204) на EJBCA Community Edition — корневой ЦС + промежуточный ЦС с CRL и OCSP

Репозиторий
5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

EJBCA Pure PQC Lab — ML-DSA-65 Двухуровневая иерархия PKI

Практическая реализация NIST FIPS 204 (ML-DSA) в двухуровневой иерархии PKI с использованием EJBCA Community Edition.

📖 Полное руководство: Создание пост-квантовой PKI: как я подписал корневой и промежуточный ЦС с помощью ML-DSA на EJBCA


Что этот лабораторный практикум создает

Полная чистая PQC иерархия PKI, работающая на двух отдельных виртуальных машинах, каждая со своим собственным контейнером EJBCA:

root@kitploit:~
VM 1 — Root CA
  └─ ML-DSA-65 self-signed Root CA
  └─ CRL published and reachable

VM 2 — Sub CA
  └─ ML-DSA-65 Sub CA signed by Root CA
  └─ CRL published and reachable
  └─ OCSP responder active

Каждый сертификат в цепочке — корневой ЦС, промежуточный ЦС — подписан исключительно с помощью ML-DSA-65 (NIST FIPS 204). Никакого RSA. Никакого ECDSA. Чистый PQC от начала до конца.


Почему ML-DSA-65

ML-DSA (ранее CRYSTALS-Dilithium) — это стандартизированный NIST пост-квантовый алгоритм цифровой подписи в рамках FIPS 204. Для этой лабораторной работы выбран набор параметров Dilithium3 (ML-DSA-65) — он обеспечивает 128-битную пост-квантовую безопасность и является рекомендуемым универсальным вариантом для большинства развертываний.


Структура репозитория

root@kitploit:~
ejbca-pqc-lab/
├── README.md
├── root-ca/
│   └── setup-lab.sh     # Run on VM1 — sets up the Root CA machine
└── sub-ca/
    └── setup-lab.sh     # Run on VM2 — sets up the Sub CA machine

Предварительные требования

  • Две виртуальные машины Linux (рекомендуется Ubuntu 22.04 или 24.04)
  • Обе ВМ в одной сети и могут связываться друг с другом
  • доступ sudo на обеих машинах
  • EJBCA Community Edition 9.3.7 или новее (автоматически загружается скриптом)

Быстрый старт

ВМ 1 — Корневой ЦС

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

После завершения перейдите в интерфейс администратора по адресу:

root@kitploit:~
https://<VM1_IP>:8443/ejbca/adminweb/

Импортируйте superadmin.p12 из контейнера в ваш браузер:

root@kitploit:~
docker cp ejbca:/opt/ejbca/p12/superadmin.p12 ~/superadmin.p12

Пароль по умолчанию: ejbca

Затем следуйте статье на Medium, чтобы вручную настроить корневой ЦС.


ВМ 2 — Промежуточный ЦС

root@kitploit:~
chmod +x setup-lab.sh
sudo ./setup-lab.sh

После завершения перейдите в интерфейс администратора по адресу:

root@kitploit:~
https://<VM2_IP>:8443/ejbca/adminweb/

Импортируйте superadmin.p12 аналогичным образом, затем следуйте статье на Medium, чтобы настроить промежуточный ЦС.


Что делает скрипт

  1. Устанавливает Docker
  2. Устанавливает Docker Compose
  3. Создает постоянный том ejbca-data
  4. Генерирует docker-compose.yml
  5. Запускает контейнер EJBCA
  6. Ожидает до 5 минут инициализации EJBCA
  7. Выводит URL-адреса доступа и следующие шаги

Что скрипт НЕ делает

Вся настройка EJBCA выполняется вручную через интерфейс администратора — профили сертификатов, криптотокены, создание ЦС, настройки CRL и OCSP. Это сделано намеренно. Скрипт запускает платформу. Статья на Medium документирует каждое ручное решение и причину его принятия.


Инфраструктура отзыва

Компонент

Что было опущено и почему

ACME — Протокол ACME (RFC 8555) не поддерживает ML-DSA для аутентификации ключей учетной записи. Разрешены только RSA и ECDSA. Включение ACME потребовало бы классического ключа учетной записи, что нарушило бы чистоту PQC-истории. IETF работает над черновиком PQC ACME. Этот практикум будет обновлен, когда он будет завершен.

Доверие браузеров — Ни один крупный магазин доверенных корневых сертификатов браузеров пока не распознает ML-DSA. Это частная лабораторная PKI, а не иерархия, пользующаяся общественным доверием. Это ожидаемо и правильно.


Автор

Мохаммад Амин Кокаш Инженер по безопасности GitHub · Medium


Лицензия

MIT

Скачать инструмент
ЦС
Статус
CRLКорневой ЦС✅
CRLПромежуточный ЦС✅
OCSPПромежуточный ЦС✅
OCSPКорневой ЦС❌ Не применимо