密碼學材料清單

你無法遷移尚未盤點的東西

Stella Ops分析CycloneDX CBOM中宣告的密碼資產——演算法、金鑰、憑證、協定設定——並評估每項資產在後量子遷移中的準備程度。

分析涵蓋申報資產。CBOM未申報的,Stella不猜測。

什麼是CBOM

CBOM是軟體材料清單的密碼學對應物:一份結構化的軟體所使用的演算法、金鑰大小、憑證及協定版本清單。CycloneDX 將這些資料記錄在 cryptoProperties 中,並記錄在 SBOM 的元件上。 CycloneDX業界廣泛使用的軟體物料清單(SBOM)開放標準格式 SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表

當掃描SBOM宣告 cryptoProperties 時,掃描器會執行加密分析階段,並將報告附加到掃描證據上。密碼學發現與漏洞發現進入同一條保管鏈——被記錄、可連結、可重播。

分析涵蓋內容

五次檢查已申報的加密資產。每個結果都與特定資產相關,而非單一通過/不通過評分。

演算法強度

弱演算法與已棄用演算法會被偵測到,例如短鍵、已退休的雜湊函數、已棄用的協定版本。

量子後準備度評估

顯示哪些資產依賴量子脆弱的原始元素,以及遷移努力集中在哪裡,因此遷移計畫從證據而非估計開始。

僅供評估。Stella Ops不進行後量子簽名。

合規檢查

驗證申報資產,依據FIPS 140-2/3、PCI-DSS及NIST密碼政策,並進行區域性加密檔案檢查。

驗證只會回報發現項目,不會認證符合法規。證據會以保守的僅證據模式收集,營運者始終仍是受監管的決策者。

密碼學庫存

產生為掃描文物申報的密碼資產清單——遷移計畫的基線文件。未申報資產不存在於庫存中,並非推斷。

證書與協定

X.509 憑證分析與 TLS 協定版本分析:過期、弱簽章演算法及已棄用協定版本,依資產報告。

為什麼是現在

後量子遷移已從研究論文轉向專案計畫。事實,毫無驚慌:

標準是最終的

NIST 於 2024 年八月發行首批後量子密碼學標準(FIPS 203、204 和 205)。目標演算法已不再變動。

規劃是一項即時的預算項目

移民規劃現已出現在安全路線圖和2026預算中。規劃問題在於範圍:哪些系統使用量子脆弱密碼學,以及在哪裡使用。

庫存是第一個交付物

每一個遷移計畫都從回答同一個問題開始:我們今天使用什麼密碼學?CBOM盤點是根據掃描證據來回答,而非試算表調查。

它如何契合監護權的脊椎

證據附著於何處

  1. 資料來源
  2. 建造
  3. 掃描
  4. 結論
  5. 判決
  6. 部署

CBOM證據會在掃描階段附加,與脆弱性和SBOM證據並列。從此,它遵循與其他所有結論相同的路徑:政策可以在 Verdict 對密碼學發現設限,而出貨決定也包含加密證據。

同一條鏈,相同的重播:加密的發現可以從記錄的輸入中確定性地重新推匯出來。

相關

Stella Ops中的密碼學

平台本身如何簽署、驗證與儲存證據——這與分析你軟體的密碼學是不同的。

密碼學 →

SBOM與VEX

CBOM所延伸的軟體盤點包括CycloneDX與SPDX產生、VEX陳述,以及兩者如何推匯出判決。

SBOM與VEX →

合規包

密碼學發現項目可在僅證據模式下,納入法規框架的證據收集。

合規 →