Siirry pääsisältöön

WSCA

WSCA, Wallet Secure Cryptographic Application, on ARF:n määrittelemä sovellus, joka hallitsee lompakkoyksikön kriittisiä kryptografisia resursseja, kuten yksityisiä avaimia, joihin PID on sidottu, käyttämällä Wallet Secure Cryptographic Devicen (WSCD) toimintoja. WSCA ei tue yksityisten avainten vientiä.

WSCA toimii aina yhdessä WSCD:n kanssa, joka on peukaloinnilta suojattu laite, joka tarjoaa suojatun ympäristön. ARF kuvaa neljä WSCD-arkkitehtuuria, ja WSCA:n muoto määräytyy niiden mukaan: etä-HSM:ssä se voi olla erillinen firmware-moduuli, älykortilla, SIM-kortilla, e-SIM:llä tai sulautetussa Secure Elementissä se on tyypillisesti Java Card -sovelma, ja paikallisessa natiivissa WSCD:ssä käyttöjärjestelmän avain-API toimii WSCA:n roolissa. Kaikissa tapauksissa WSCA kommunikoi suoraan lompakkoinstanssin kanssa, eli sovelluksen, jota lompakon käyttäjä käyttää. PID:n yksityisiä avaimia on hallittava WSCA/WSCD:ssä, koska vain tämä yhdistelmä täyttää Level of Assurance High -tason. Lompakkoyksikkö voi lisäksi käyttää keystoreja ei-kriittisille avaimille. Lompakon tarjoaja kuvaa jokaisen WSCA/WSCD:n Key Attestationissa, joka on Wallet Unit Attestationin tyyppi ja joka ilmoittaa sen sertifioinnin ja luettelee julkiset avaimet, joiden yksityiset avaimet se säilyttää. Lompakkoyksikkö lähettää tämän Key Attestationin PID-tarjoajalle tai todennuksen tarjoajalle myöntämisen aikana, jotta uusi todiste voidaan sitoa johonkin näistä avaimista. Luottavien osapuolten ei tarvitse olla yhteydessä WSCA:n toimittajaan eikä luottaa siihen. Jos jokin WSCA/WSCD-tyyppi vaarantuu, lompakon tarjoaja kumoaa sen yhdessä jokaisen sitä käyttävän lompakkoinstanssin kanssa, ja PID-tarjoajien on sen jälkeen kumottava siihen sidotut PID:t.

Mitä eroa on WSCA:lla ja WSCD:llä?

WSCD on peukaloinnilta suojattu laite, kuten etä-HSM, älykortti tai sulautettu Secure Element, joka tarjoaa suojatun ympäristön ja kryptografiset toiminnot. WSCA on sovellus, joka käyttää näitä toimintoja kriittisten resurssien hallintaan, esimerkiksi avainparin luomiseen ja sillä allekirjoittamiseen. Paikallisessa natiivissa WSCD:ssä raja hämärtyy: käyttöjärjestelmän avain-API toimii WSCA:na.

Takaisin sanastoon