Galactropy

> SYSTEM_ROOT

الوحدة الإنتروبيا الهجينة: عزّز HSM وTPM وKMS لديك

السمة
اللغة
لفرق الأمن والبنية التحتية OPEN SOURCE

> الإنتروبيا_الهجينة

جهاز HSM لديك يملك بالفعل TRNG. ومع ذلك، لا يمكنه إثبات أي شيء.

‏/dev/random وRDRAND وTPM وKMS السحابي تولّد بالفعل عشوائية حقيقية. ما لا يستطيع أي منها فعله هو إثبات ذلك لاحقًا أمام شخص لا يعمل لدى المورّد. تضيف Galactropy مصدر إنتروبيا ثانيًا، مستقلًا وذا منشأ فيزيائي، تمزجه في خط أنابيبك الحالي، إضافة إلى سجل تدقيق عام وموقّع ومثبّت على بلوكتشين Bitcoin.

1. "لدينا عشوائية حقيقية" ليس حجة أمنية

يتضمن Linux بالفعل /dev/random وَ getrandom() وتعليمات معالج مثل RDRAND. تدمج معظم أجهزة HSM وTPM ومزوّدي KMS السحابي مولدات TRNG خاصة بهم في العتاد. القول لمهندس أمن "إنتروبيانا حقيقية" بجانب ذلك لا يشكّل تمييزًا: فإنتروبياهم غالبًا حقيقية أيضًا.

السؤال الذي يهم فعلًا مختلف: ماذا يحدث إن تبيّن أن ذلك المصدر الوحيد معيب، أو يحتوي على باب خلفي، أو ببساطة خاطئ، وكيف قد يعرف أحد ذلك؟ تم إصدار Dual_EC_DRBG كمولد PRNG معتمد من NIST مع شبهة وجود باب خلفي لسنوات قبل إثبات ذلك. لا تزال نواة Linux ترفض الوثوق بـ RDRAND وحده، فتمزجه في المجمّع بدلاً من استخدامه مباشرة.

2. لا تستبدل مولّد الأرقام العشوائية لديك، بل امزج فيه مصدرًا مستقلاً

إنها مصدر إنتروبيا ثانٍ مستقل فيزيائيًا: ضوضاء راديو تم أخذ عينات منها بأجهزة SDR وتكييفها بخوارزمية SHA-512، تدمجه في المجمّع الذي يغذّي بالفعل توليد مفاتيحك. هذه ممارسة معيارية لدمج مصادر الإنتروبيا: طالما أن أحد المصادر الممزوجة غير قابل للتنبؤ فعليًا، فإن الناتج المدمج كذلك أيضًا، بغض النظر عمّا يحدث للمصادر الأخرى.

Hybrid entropy architecture: local hardware sources and Galactropy combined via SHA-512 into one pool feeding key generation LOCAL TRNG RDRAND / getrandom() TPM / HSM on-die hardware RNG CLOUD KMS vendor-managed RNG GALACTROPY independent SDR entropy ⊕ SHA-512 MIX ENTROPY POOL YOUR KEYS
إعداد هجين نموذجي: مولّد TRNG محلي بالعتاد (أو أكثر) بالإضافة إلى تدفق Galactropy المستقل، يُدمجان قبل اشتقاق أي مادة مفتاح.

3. الاستقلالية وحدها لا تكفي، يجب أن تكون قابلة للتحقق أيضًا

مولّد الأرقام العشوائية في HSM أو KMS سحابي هو صندوق مغلق: تثق بشهادة المورّد ولا شيء آخر. يتم فحص كل دفعة تنتجها عقد Galactropy باستخدام Dieharder وENT وَ rngtest، وربطها بسلسلة توقيعات Ed25519، وتثبيتها على بلوكتشين Bitcoin عبر OpenTimestamps، بحيث لا يمكن تعديل السجل لاحقًا بصمت، لا من قِبلنا ولا من قِبل أي أحد آخر.

View current statistical reports ->

4. مزجها يتطلب سطرًا واحدًا

اسحب بايتات خامًا من الواجهة العامة وأدخلها في مجمّع الإنتروبيا الحالي لديك قبل اشتقاق المفاتيح:

curl -s "https://galactropy.com/raw?bytes=512" >> /dev/urandom

هل تبني حفل توليد مفاتيح أو خط أنابيب لتزويد HSM؟

استضف المجموعة التقنية كاملة بنفسك، أو تحدّث إلينا بشأن دمج تغذية مباشرة.

> تواصل معنا