Regionale und souveräne Kryptographie
Eine Nachweiskette. Austauschbare Signatur.
Die Signierung ist je nach Gerichtsbarkeit austauschbar. Nachweis-Rückgrat, Kapselformat und Prüfablauf bleiben identisch – nur das kryptografische Profil ändert sich.
Es ändert die Art und Weise, wie Beweise unterzeichnet werden, und nicht, was die Beweise aussagen.
Die Standardprofile
Standardmäßig werden Nachweise mit Ed25519 oder ECDSA P-256 signiert und in Signaturumschläge verpackt. DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen
Das Standardsignaturprofil, unterstützt von libsodium.
Die Standardalternative für Ökosysteme, die auf NIST-Kurven standardisiert sind.
Durch das Wechseln des Profils ändert sich der Kapselinhalt nicht. Derselbe Beweis wird mit einem anderen Algorithmus signiert und beide werden auf die gleiche Weise überprüft.
Gerichtsbarkeitsprofile
Jedes unten aufgeführte Profil wird in echten kryptografischen Bibliotheken implementiert – nicht in Stubs. Wählen Sie das Profil aus, das Ihre Regulierungsbehörde oder Ihr Beschaffungsrahmen erwartet.
FIPSFederal Information Processing Standards – kryptographische Standards der US-Regierung für sichere Systeme · eIDASElectronic IDentification, Authentication and trust Services – EU-Verordnung für elektronische Signaturen und Vertrauensdienste · SM2Chinesischer nationaler Standard für Public-Key-Kryptographie (Teil der ShangMi-Suite), vorgeschrieben für regulierte Branchen
Ein eingeschränkter Algorithmussatz – RSA, ECDSA, AES-GCM, SHA-2 – für Systemlandschaften, die auf von FIPS zugelassene Primitive beschränkt bleiben müssen.
Prüfung qualifizierter Zeitstempel, EU-Vertrauenslistendienst und Erzeugung von CAdES-Signaturen.
Stella Ops is not a trust service provider or qualified trust service provider under eIDAS. Stella Ops does not itself provide qualified electronic signatures, qualified electronic seals or qualified electronic time stamps, and does not claim the legal presumptions reserved for qualified trust services. It consumes operator-supplied qualified trust material and records evidence.
SM2-Signierung, SM3-Hashing und SM4-Verschlüsselung – die chinesische nationale Standardsuite.
PKCS#11-Integration für hardwaregestützte Schlüssel: RSA, ECDSA und AES-GCM über Ihr vorhandenes HSM.
Ein Artefakt wird gleichzeitig mit mehreren Profilen signiert. Dual-Stack-Signaturen werden in Tests geprüft, sodass ein Release neben einem regionalen Profil ein Standardprofil enthalten kann; jedes ist separat verifizierbar.
Die Profilverfügbarkeit beschreibt, was die Software leisten kann. Zertifizierung, Validierung und Rechtswirkung hängen von Ihren Modulen, Ihren Schlüsseln und Ihren Gutachtern ab.
Weitere regionale Profile sind vorhanden und werden in der technischen Dokumentation behandelt. Die vollständige Profilmatrix finden Sie in den Dokumenten
Produktion vs. Simulator – die Disziplin
Eine Signatur ist nur so vertrauenswürdig wie der zugrunde liegende Anbieter. Jeder Kryptoanbieter meldet seinen Zustand mit drei Flags, die festlegen, wofür seine Signaturen verwendet werden dürfen. Simulatoranbieter dürfen niemals Release-Nachweise erfüllen.
production
Der Anbieter ist eine echte kryptografische Implementierung, die gegen echtes Schlüsselmaterial läuft.
testOnly
Der Anbieter ist ein Simulator. Nützlich für Integrationstests; vom Freigabenachweis ausgeschlossen.
releaseEvidence
Gibt an, ob Signaturen dieses Anbieters überhaupt eine Release-Entscheidung stützen dürfen.
Der Gesundheitsendpunkt des Anbieters meldet auch Abweichungen: jede Abweichung zwischen der erwarteten und der beobachteten Konfiguration des Anbieters.
Nicht leere Drift lässt Release-Entscheidungen geschlossen fehlschlagen. Kein Override-Flag, keine Warnung mit Fortsetzung.
Post-Quanten-Bereitschaft
Der Post-Quanten-Analysator CBOM bewertet Ihren kryptografischen Bestand und meldet, wo quantenanfällige Algorithmen verwendet werden.
Nur Bewertung: Es meldet die Bereitschaft, es ändert nichts an der Art und Weise, wie Beweise unterzeichnet werden.
Sehen Sie sich die Bewertung der Post-Quanten-Bereitschaft an →
Wo das passt
Europäischer Anbieter, Infrastruktur in der Schweiz gehostet, selbstgehostet, Air-Gap-fähig – die umfassendere Souveränitätsgeschichte, zu der diese Profile gehören.
Mit Profilen signierte Nachweise speisen die Pakete für NIS2, DORA und CRA. Die Aktivierung eines Pakets startet die Nachweiserhebung im konservativen Nur-Nachweis-Modus. Sie begründet keinen Anspruch auf regulatorische Konformität.
