
Arquitetura de chaves
Como o grupo detém as suas próprias chaves
As autoridades de certificação, os algoritmos e a cerimónia que sustentam cada serviço operado pelo grupo.
Uma nota de arquitetura, não um certificado
Cada afirmação aqui descreve uma escolha de arquitetura que o grupo fez e pode demonstrar. Nenhuma descreve uma auditoria que não passou.
Autoridades
Uma raiz offline, duas autoridades operacionais
A raiz quase nada assina. O que assina diariamente é-lhe subordinado e tem âmbito limitado.
- A raiz permanece offlineAssina apenas as suas autoridades subordinadas. Uma raiz que assina trabalho diário é uma raiz que vive numa máquina acessível.
- Uma autoridade para a cadeia de fornecimentoAssina os artefactos de compilação e as respetivas atestações. Nunca emite uma identidade para um serviço em execução.
- Uma autoridade para as cargas de trabalhoEmite as identidades que os serviços apresentam entre si. Nunca assina nada que seja entregue a um cliente.
Algoritmos
Com que o grupo assina e troca chaves
Curvas elípticas para assinatura, uma troca híbrida para confidencialidade e uma família legada em retirada.
- AssinaturaECDSA P-384 para servidores e autenticação entre serviços. Ed25519 para a raiz e para o acesso de operador.
- Troca de chavesUm híbrido de X25519 e ML-KEM-768. O tráfego captado hoje permanece confidencial perante um futuro adversário quântico.
- O que está a ser retiradoO RSA-3072 subsiste apenas onde uma contraparte o exige e está sinalizado para remoção.
Tempos de vida
Curtos desde a conceção
Uma credencial que vive meses é uma credencial cuja fuga ninguém nota.
- Identidades de carga de trabalhoEmitidas por minutos, não por dias, e renovadas automaticamente. Uma identidade roubada nada vale antes de poder ser usada.
- Acesso de operadorCada sessão é aberta com um certificado emitido para essa sessão e registado. Nenhuma chave permanente fica num portátil.
- Certificados públicosEmitidos por uma autoridade de confiança pública e renovados um mês antes do termo, porque os navegadores têm de confiar neles.
Cerimónia
Ninguém pode usar a raiz sozinho
As operações de raiz exigem um quórum de detentores, presencialmente, segundo um guião escrito.
Um quórum elimina o ponto único de comprometimento, e de coação. Cada operação de raiz torna-se um acontecimento datado e testemunhado.
Referências
Aquilo com que a arquitetura está alinhada
Estes são os textos segundo os quais a arquitetura foi concebida. O grupo não detém certificação ao abrigo de nenhum deles.
- ISO/IEC 27001 § 8.24
- NIST SP 800-57
- NIST FIPS 203 (ML-KEM)
- CNSA 2.0
- RFC 8446 (TLS 1.3)
- RFC 9334 (RATS)
Peça o detalhe mediante acordo
Diagramas de arquitetura, inventários de chaves e registos de cerimónia são partilhados com clientes sob acordo de confidencialidade.
