密碼學材料清單
你無法遷移尚未盤點的東西
Stella Ops分析CycloneDX CBOM中宣告的密碼資產——演算法、金鑰、憑證、協定設定——並評估每項資產在後量子遷移中的準備程度。
分析涵蓋申報資產。CBOM未申報的,Stella不猜測。
什麼是CBOM
CBOM是軟體材料清單的密碼學對應物:一份結構化的軟體所使用的演算法、金鑰大小、憑證及協定版本清單。CycloneDX 將這些資料記錄在 cryptoProperties 中,並記錄在 SBOM 的元件上。 CycloneDX業界廣泛使用的軟體物料清單(SBOM)開放標準格式 SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表
當掃描SBOM宣告 cryptoProperties 時,掃描器會執行加密分析階段,並將報告附加到掃描證據上。密碼學發現與漏洞發現進入同一條保管鏈——被記錄、可連結、可重播。
分析涵蓋內容
五次檢查已申報的加密資產。每個結果都與特定資產相關,而非單一通過/不通過評分。
弱演算法與已棄用演算法會被偵測到,例如短鍵、已退休的雜湊函數、已棄用的協定版本。
顯示哪些資產依賴量子脆弱的原始元素,以及遷移努力集中在哪裡,因此遷移計畫從證據而非估計開始。
僅供評估。Stella Ops不進行後量子簽名。
驗證申報資產,依據FIPS 140-2/3、PCI-DSS及NIST密碼政策,並進行區域性加密檔案檢查。
驗證只會回報發現項目,不會認證符合法規。證據會以保守的僅證據模式收集,營運者始終仍是受監管的決策者。
產生為掃描文物申報的密碼資產清單——遷移計畫的基線文件。未申報資產不存在於庫存中,並非推斷。
X.509 憑證分析與 TLS 協定版本分析:過期、弱簽章演算法及已棄用協定版本,依資產報告。
為什麼是現在
後量子遷移已從研究論文轉向專案計畫。事實,毫無驚慌:
NIST 於 2024 年八月發行首批後量子密碼學標準(FIPS 203、204 和 205)。目標演算法已不再變動。
移民規劃現已出現在安全路線圖和2026預算中。規劃問題在於範圍:哪些系統使用量子脆弱密碼學,以及在哪裡使用。
每一個遷移計畫都從回答同一個問題開始:我們今天使用什麼密碼學?CBOM盤點是根據掃描證據來回答,而非試算表調查。
它如何契合監護權的脊椎
證據附著於何處
- 資料來源
- 建造
- 掃描
- 結論
- 判決
- 部署
- 看
CBOM證據會在掃描階段附加,與脆弱性和SBOM證據並列。從此,它遵循與其他所有結論相同的路徑:政策可以在 Verdict 對密碼學發現設限,而出貨決定也包含加密證據。
同一條鏈,相同的重播:加密的發現可以從記錄的輸入中確定性地重新推匯出來。
