Criptografía regional y soberana

Una cadena de evidencia. Firma conectable.

La firma se puede conectar según la jurisdicción. La columna de custodia, el formato de la cápsula y el flujo de verificación permanecen idénticos: solo cambia el perfil criptográfico.

Cambia la forma en que se firman las pruebas, nunca lo que dicen las pruebas.

Los perfiles predeterminados

Fuera de la caja, la evidencia está firmada con Ed25519 o ECDSA P-256 y empaquetada en sobres para firma. DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas

Ed25519

El perfil de firma predeterminado, respaldado por libsodium.

ECDSA P-256

La alternativa predeterminada para ecosistemas estandarizados en curvas NIST.

Cambiar de perfil no altera el contenido de la cápsula. La misma evidencia está firmada bajo un algoritmo diferente y ambas se verifican de la misma manera.

Perfiles de jurisdicción

Cada perfil a continuación se implementa en bibliotecas criptográficas reales, no en resguardos. Elija el perfil que espera su regulador o marco de adquisiciones.

FIPSFederal Information Processing Standards – estándares criptográficos del gobierno de EE.UU. para sistemas seguros · eIDASElectronic IDentification, Authentication and trust Services – regulación de la UE para firmas electrónicas y servicios de confianza · SM2Estándar nacional chino de criptografía de clave pública (parte de la suite ShangMi) requerido para industrias reguladas

FIPS 140-2/3 (alineado)

Un conjunto de algoritmos restringido (RSA, ECDSA, AES-GCM, SHA-2) para propiedades que deben permanecer dentro de las primitivas aprobadas por FIPS.

eIDAS

Verificación de marca de tiempo calificada, servicio EU Lista de Confianza y construcción de firma CAdES.

Stella Ops is not a trust service provider or qualified trust service provider under eIDAS. Stella Ops does not itself provide qualified electronic signatures, qualified electronic seals or qualified electronic time stamps, and does not claim the legal presumptions reserved for qualified trust services. It consumes operator-supplied qualified trust material and records evidence.

SM (ShangMi)

SM2 firma, SM3 hash y SM4 cifrado: el conjunto de estándares nacionales chinos.

HSM (PKCS#11)

Integración PKCS#11 para claves respaldadas por hardware: RSA, ECDSA y AES-GCM a través de su HSM existente.

Firma multiperfil

Un artefacto firmado simultáneamente bajo varios perfiles. Las firmas de doble pila se verifican en pruebas, por lo que una versión puede tener un perfil predeterminado junto con uno regional, cada uno de ellos verificable por sí solo.

La disponibilidad del perfil describe lo que puede hacer el software. La certificación, validación y efecto legal dependen de sus módulos, sus claves y sus evaluadores.

Existen perfiles regionales adicionales y están cubiertos en la documentación técnica. Vea la matriz de perfil completa en los documentos.

Producción versus simulador: la disciplina

Una firma es tan confiable como el proveedor que la respalda. Cada proveedor de cifrado informa sobre su propio estado, con tres indicadores que deciden qué pueden respaldar sus firmas. Los proveedores de simuladores nunca pueden satisfacer las pruebas de divulgación.

production

El proveedor es una implementación criptográfica real, que se ejecuta con material de claves real.

testOnly

El proveedor es un simulador. Útil para pruebas de integración; excluido de la evidencia de liberación por diseño.

releaseEvidence

Si las firmas de este proveedor son elegibles para respaldar una decisión de liberación.

La lista de deriva

El punto final de estado del proveedor también informa deriva: cualquier divergencia entre la configuración esperada y observada del proveedor.

La deriva no vacía falla cerrada para decisiones de liberación. Sin bandera de anulación, sin advertencia y continuación.

Preparación poscuántica

El analizador poscuántico CBOM evalúa su inventario criptográfico e informa dónde se utilizan algoritmos cuánticos vulnerables.

Solo evaluación: informa la preparación, no cambia la forma en que se firman las pruebas.

Vea la evaluación de preparación post-cuántica →

donde encaja esto

Soberano despliegue

Proveedor europeo, infraestructura alojada en Suiza, autohospedado, entorno aislado capaz: la historia de soberanía más amplia a la que pertenecen estos perfiles.

Soberano & entorno aislado →

Paquetes de cumplimiento

La evidencia firmada por perfil alimenta los paquetes NIS2, DORA y CRA. Al habilitar un paquete se inicia la recopilación de evidencia en un modo conservador de solo evidencia; no supone una declaración de cumplimiento normativo.

Evidencia de cumplimiento →