密码材料清单
你无法迁移你还没清点的东西
Stella Ops分析在CycloneDX CBOM中申报的加密资产——算法、密钥、证书、协议配置——并评估它们对后量子迁移的准备程度。
分析涵盖申报资产。CBOM没说什么,Stella也没猜到。
什么是一个CBOM
CBOM是软件材料清单的密码学对应物:一份结构化的软件所用算法、密钥大小、证书和协议版本的清单。CycloneDX在SBOM组件的cryptoProperties中记录。 CycloneDX业界广泛使用的软件物料清单(SBOM)开放标准格式 SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表
当扫描SBOM声明cryptoProperties时,扫描仪会运行加密分析阶段,并将报告附加到扫描证据上。加密发现与漏洞发现进入同一条托管链——被记录、可链接、可重播。
分析涵盖内容
对申报的加密资产进行了五次检查。每个项目都得出与具体资产相关的发现,而不是单一的通过/不通过评分。
弱和已弃用算法会通过维护的目录检测:短键、已退休的哈希函数、已弃用的协议版本。
显示哪些资产依赖于量子脆弱的原始元素,迁移努力集中在哪些地方,因此迁移计划从证据而非估计出发。
仅进行评估。Stella Ops不进行后量子签名。
验证已申报资产,符合FIPS 140-2/3、PCI-DSS和NIST密码政策,以及区域加密配置文件检查。
验证会报告发现,但不认证合规。证据以保守的纯证据模式收集,运营方始终是受监管的决策方。
生成为扫描制品申报的加密资产清单——迁移程序的基础文档。未申报资产不存在于库存中,而非推断。
X.509 证书分析和TLS协议版本分析:到期、弱签名算法和废弃协议版本,按资产报告。
为什么是现在
后量子迁移已从研究论文转向项目计划。事实,毫无惊慌:
NIST 于 2024 年八月发布了首批后量子密码学标准(FIPS 203、204 和 205)。目标算法已经确定,不再不断变化。
移民规划现已出现在安全路线图和2026预算中。规划问题在于范围:哪些系统使用量子脆弱密码学,以及在哪些地方使用。
每个迁移项目都从回答同一个问题开始:我们今天运行什么密码学?CBOM清单是基于扫描证据来回答,而不是电子表格调查。
它如何契合证据保全链
证据所在
- 资料来源
- 建造
- 扫描
- 结论
- 判定
- 部署
- 观看
CBOM证据会在扫描阶段附加,同时伴随脆弱性和SBOM证据。从这里开始,它会遵循与其他发现相同的路径:政策可以在Verdict时对加密发现进行限制,而发布的决定也将加密证据一同附带。
同一链,同样的重放:加密发现可以从记录的输入中确定性地重新推导出来。
