Региональная и суверенная криптография
Одна цепочка доказательств. Подключаемая подпись.
Подписание можно подключить в зависимости от юрисдикции. Цепочка доказательств, формат капсулы и поток проверки остаются прежними — меняется только криптографический профиль.
Это меняет способ подписания доказательств, а не то, что в них говорится.
Профили по умолчанию
Из коробки доказательства подписываются Ed25519 или ECDSA P-256 и упаковываются в конверты для подписи. DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями
Профиль подписи по умолчанию, поддерживаемый libsodium.
Альтернатива по умолчанию для экосистем, стандартизированных по кривым NIST.
Переключение профилей не меняет содержимое капсулы. Одни и те же доказательства подписываются по разным алгоритмам, и оба проверяются одинаково.
Профили юрисдикций
Каждый профиль ниже реализован на реальных криптографических библиотеках, а не на заглушках. Выберите профиль, который ожидает ваш регулирующий орган или система закупок.
FIPSFederal Information Processing Standards – криптографические стандарты правительства США для безопасных систем · eIDASElectronic IDentification, Authentication and trust Services – регламент ЕС для электронных подписей и доверенных служб · SM2Китайский национальный стандарт криптографии с открытым ключом (часть набора ShangMi), обязательный для регулируемых отраслей
Ограниченный набор алгоритмов — RSA, ECDSA, AES-GCM, SHA-2 — для инфраструктур, которые должны оставаться внутри FIPS-одобренных примитивов.
Квалифицированная проверка метки времени, служба списка доверия EU и создание подписи CAdES.
Stella Ops is not a trust service provider or qualified trust service provider under eIDAS. Stella Ops does not itself provide qualified electronic signatures, qualified electronic seals or qualified electronic time stamps, and does not claim the legal presumptions reserved for qualified trust services. It consumes operator-supplied qualified trust material and records evidence.
Подписание SM2, хеширование SM3 и шифрование SM4 — набор китайских национальных стандартов.
Интеграция PKCS#11 для аппаратных ключей: RSA, ECDSA и AES-GCM через существующий HSM.
Один артефакт подписан одновременно под несколькими профилями. Подписи с двойным стеком проверяются в тестах, поэтому выпуск может содержать профиль по умолчанию наряду с региональным профилем, каждый из которых можно проверить самостоятельно.
Доступность профиля описывает возможности программного обеспечения. Сертификация, проверка и юридическая сила зависят от ваших модулей, ваших ключей и ваших оценщиков.
Существуют дополнительные региональные профили, которые описаны в технической документации. Полную матрицу профиля см. в документации.
Производство против симулятора — дисциплина
Подпись заслуживает доверия лишь в той мере, в какой надёжен её криптографический провайдер. Каждый провайдер сообщает состояние тремя флагами, определяющими, какие подписи могут служить доказательством. Провайдеры-симуляторы не могут удовлетворять требованиям к доказательствам релиза.
production
Поставщик представляет собой реальную криптографическую реализацию, работающую с реальным ключевым материалом.
testOnly
Поставщик представляет собой симулятор. Полезно для интеграционного тестирования; исключены из доказательств раскрытия информации намеренно.
releaseEvidence
Могут ли подписи этого провайдера вообще служить подтверждением решения о выпуске.
Конечная точка работоспособности поставщика также сообщает о отклонении: любом расхождении между ожидаемой и наблюдаемой конфигурацией поставщика.
При наличии отклонения решение о релизе завершается отказом. Нет ни флага переопределения, ни режима «предупредить и продолжить».
Постквантовая готовность
Постквантовый анализатор CBOM оценивает ваш криптографический инвентарь и сообщает, где используются квантово-уязвимые алгоритмы.
Только оценка: сообщает о готовности, но не меняет способ подписи доказательств.
Куда это подходит
Европейский поставщик, инфраструктура, размещенная в Швейцарии, автономная, изолированная возможность — более широкая история суверенитета, к которой принадлежат эти профили.
Доказательства, подписанные в соответствии с профилем, поступают в пакеты NIS2, DORA и CRA. Включение пакета запускает сбор доказательств в консервативном режиме «только доказательства»; это не является заявлением о соответствии нормативным требованиям.
