HSM Mimarisi ve PKCS#11 Arayüzü
Thales/Entrust HSM'lerinin iç yapısını ve PKCS#11 API'sini anlayın.
HSM Mimarisi ve PKCS#11 Arayüzü, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Donanım Güvenlik Modülü Nedir?
Bir HSM, kriptografik anahtarları oluşturan, saklayan ve kullanan, kurcalamaya dayanıklı bir donanım aygıtıdır. Özel anahtarlar düz metin olarak HSM'den hiçbir zaman çıkmaz — tüm işlemler güvenli sınırın içinde gerçekleşir.
Fiziksel Güvenlik Özellikleri
HSM'ler şunları içerir: etkin kurcalama algılama (izinsiz girişte anahtarları sıfırlar), epoksiyle doldurulmuş kartlar, çevresel sensörler (voltaj, sıcaklık), FIPS 140-2/3 Düzey 3-4 sertifikasyon gereksinimleri.
HSM İç Yapısı
Tipik HSM bileşenleri şunlardır: özel kriptografik işlemci, dahili CSPRNG (donanım entropisi), anahtar depolama için pille desteklenen SRAM, yalıtılmış OS ve güvenli önyükleme zinciri. Tüm anahtar materyali güvenli enklavın içinde kalır.
Ağ HSM'leri ve PCIe HSM'leri
Ağ HSM'leri (Thales Luna, Entrust nShield Connect), birden çok ana bilgisayara ağ üzerinden hizmet verir. PCIe HSM'leri tek bir sunucuya takılır. USB belirteçleri (YubiHSM, SoftHSM) daha ucuzdur ancak aktarım hızları daha düşüktür.
PKCS#11 Standardı
PKCS#11 (Cryptoki), HSM'ler için OASIS standardı olan C API'sidir. Uygulamalar, HSM'nin iç yapısını bilmeden, üretici tarafından sağlanan paylaşımlı kütüphane aracılığıyla C_GenerateKeyPair, C_Sign, C_Decrypt gibi işlevleri çağırır.
PKCS#11 Oturum Modeli
Yuvalar → Belirteçler → Oturumlar. Bir slot, bir HSM bölümüdür; bir token, mantıksal bir anahtar deposudur. Uygulamalar bir session açar, PIN ile kimlik doğrular ve ardından işlemleri bu session bağlamında gerçekleştirir.
PKCS#11'de Anahtar Öznitelikleri
Her anahtar nesnesinin öznitelikleri vardır: CKA_SENSITIVE (düz metin olarak dışa aktarılamaz), CKA_EXTRACTABLE (sarılmış biçimde dışa aktarılabilir), CKA_SIGN, CKA_DECRYPT vb. Dışa aktarılamaz + hassas birleşimi, anahtarın HSM'den hiçbir zaman çıkmamasını sağlar.
python-pkcs11 ile Python HSM Erişimi
python-pkcs11 kütüphanesi PKCS#11'i sarmalar:
import pkcs11
lib = pkcs11.lib("/usr/local/lib/libyubihsm_pkcs11.so")
token = lib.get_token(token_label="MyHSM")
with token.open(user_pin="1234") as session:
# Generate RSA key pair inside HSM
pub, priv = session.generate_keypair(
pkcs11.KeyType.RSA, 2048,
store=True,
label="my-signing-key"
)
# Sign data — private key never leaves HSM
signature = priv.sign(b"data to sign")Anahtar Töreni ve Emanetçiler
HSM başlatma işlemi (“anahtar töreni”), akıllı kart paylarını elinde tutan birden çok emanetçiyle kontrollü bir ortamda gerçekleştirilir. FIPS denetçileri törene tanıklık eder. Süreç belgelenir ve kayda alınır.
HSM Kümeleri ve Yüksek Kullanılabilirlik
Kurumsal HSM'ler, HA için anahtarları bir küme genelinde çoğaltır. Thales Luna, düğümler arasında güvenli çoğaltma kanalları kullanır. İstemci tarafındaki yük dengeleyiciler işlemleri dağıtır. Yük devretme, uygulamalar açısından şeffaftır.
Bilgi Kontrolü
Özel bir anahtarın HSM'den düz metin olarak hiçbir zaman dışa aktarılamamasını hangi PKCS#11 anahtar özniteliği garanti eder?
Ders Özeti
HSM'ler, özel anahtarları güvenli bir sınırın içinde tutan, kurcalamaya dayanıklı donanımlardır. PKCS#11, üreticiden bağımsız bir API sağlar. Anahtar öznitelikleri (SENSITIVE, dışa aktarılamaz) dışa aktarmamayı zorunlu kılar. Kurumsal HSM'ler HA için kümelenir ve resmî anahtar törenlerinden geçirilir.
Yapay zeka eğitmeniyle Cryptology Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 67
- Dersler
- 261
Sıkça Sorulan Sorular
“HSM Mimarisi ve PKCS#11 Arayüzü” dersi ücretsiz mi?
Evet — “HSM Mimarisi ve PKCS#11 Arayüzü” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“HSM Mimarisi ve PKCS#11 Arayüzü” dersinde ne öğreneceğim?
Thales/Entrust HSM'lerinin iç yapısını ve PKCS#11 API'sini anlayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“HSM Mimarisi ve PKCS#11 Arayüzü” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Anahtar Yaşam Döngüsü: Üretme, Saklama, Yenileme, Yok Etme
- HSM Mimarisi ve PKCS#11 Arayüzü
- AWS KMS, GCP Cloud KMS ve Azure Key Vault
- Anahtar Emaneti, Yedekleme ve Kurtarma Prosedürleri