ਸੰਵਿਧਾਨਕ ਕਿਲ ਸਵਿੱਚ
ਨਾਮਜ਼ਦ ਮਨੁੱਖ CIRIS ਏਜੰਟ ਨੂੰ ਰੋਕ ਸਕਦੇ ਹਨ। ਤਾਕਤ ਹਾਰਡਵੇਅਰ ਵਿੱਚ ਟਿਕੀ ਹੈ, ਕੰਪਨੀ ਵਿੱਚ ਨਹੀਂ।
ਇੱਕ ਆਖਰੀ-ਉਪਾਅ ਰੋਕ, HUMANITY_ACCORD, ਨਾਮਜ਼ਦ ਲੋਕਾਂ ਕੋਲ ਹੈ, ਨਾ ਕਿ CIRIS ਕੰਪਨੀ, ਨੈੱਟਵਰਕ, ਜਾਂ ਖੁਦ ਏਜੰਟ ਕੋਲ। ਫੈਡਰੇਸ਼ਨ ਦੇ ਅੰਦਰ ਕੋਈ ਵੀ ਧਿਰ ਇਸਨੂੰ ਦੇ, ਰੱਦ, ਜਾਂ ਓਵਰਰਾਈਡ ਨਹੀਂ ਕਰ ਸਕਦੀ। ਇਹ ਦੋ-ਵਿੱਚੋਂ-ਤਿੰਨ ਲਾਈਵ ਕੋਰਮ 'ਤੇ ਚੱਲਦਾ ਹੈ।
ਹਰੇਕ ਕੋਰਮ ਕੁੰਜੀ ਦੋ ਦਸਤਖਤਾਂ ਦਾ ਇੱਕ ਹਾਈਬ੍ਰਿਡ ਹੈ ਜੋ ਇਕੱਠੇ ਬੰਨ੍ਹੇ ਹੋਏ ਹਨ। Ed25519 ਅੱਧਾ ਹਿੱਸਾ ਇੱਕ YubiKey 5 FIPS ਵਿੱਚ ਜੜ੍ਹਿਆ ਹੋਇਆ ਹੈ, ਜੋ FIPS 140-3 ਅਨੁਸਾਰ ਪਰਖਿਆ ਗਿਆ ਹੈ: ਡਿਵਾਈਸ ਦੇ ਅੰਦਰ ਬਣਾਇਆ ਗਿਆ, ਕੱਢਿਆ ਨਾ ਜਾ ਸਕਣ ਵਾਲਾ, ਅਤੇ ਦਸਤਖਤ ਕਰਨ ਲਈ ਭੌਤਿਕ ਛੋਹ ਦੀ ਲੋੜ ਵਾਲਾ। ML-DSA-65 ਅੱਧਾ ਹਿੱਸਾ, ਪੋਸਟ-ਕੁਆਂਟਮ ਦਸਤਖਤ, ਉਸੇ YubiKey ਦੇ ਹੇਠਾਂ ਇੱਕ USB ਸਟਿੱਕ ਨਾਲ ਸੀਲ-ਰੈਪਡ ਸਾਫਟਵੇਅਰ ਕੁੰਜੀ ਹੈ, ਕਿਉਂਕਿ ਹਾਲੇ ਤੱਕ ਕੋਈ ਵੀ YubiKey ਪੋਸਟ-ਕੁਆਂਟਮ ਐਪਲੇਟ ਨਾਲ ਨਹੀਂ ਆਉਂਦੀ। ਕੁੱਲ ਛੇ ਕੁੰਜੀਆਂ, ਤਿੰਨ ਬਿਠਾਈਆਂ ਗਈਆਂ ਅਤੇ ਤਿੰਨ ਵਾਲਟ ਵਿੱਚ। ਇੱਕ ਅਸਫਲ ਜਾਂ ਅਣਜਾਣ ਰੱਦੀਕਰਨ ਜਾਂਚ ਨੂੰ ਰੱਦ ਮੰਨਿਆ ਜਾਂਦਾ ਹੈ, ਇਸ ਲਈ ਸਿਸਟਮ ਸੁਰੱਖਿਅਤ ਢੰਗ ਨਾਲ ਅਸਫਲ ਹੁੰਦਾ ਹੈ।
ਸੁਤੰਤਰ ਪੁਸ਼ਟੀ
ਇੱਕ ਕਮਾਂਡ। ਕੋਈ ਹਾਰਡਵੇਅਰ ਨਹੀਂ, ਕੋਈ ਨੈੱਟਵਰਕ ਨਹੀਂ, ਸਾਡੇ 'ਤੇ ਕੋਈ ਭਰੋਸਾ ਨਹੀਂ।
ਸਾਡਾ ਵੈਲੀਡੇਸ਼ਨ ਹਾਰਨੈੱਸ CIRISVerify ਦੇ ਸਹੀ ਪ੍ਰੋਡਕਸ਼ਨ ਐਡਮਿਸ਼ਨ-ਗੇਟ ਵੈਰੀਫਾਇਰ ਨੂੰ ਛੇ ਕਮਿਟ ਕੀਤੀਆਂ ਕੁੰਜੀ ਪ੍ਰਮਾਣੀਕਰਣਾਂ 'ਤੇ, Yubico ਦੇ ਆਪਣੇ ਜਨਤਕ ਪ੍ਰਮਾਣੀਕਰਣ ਰੂਟ ਦੀ ਇੱਕ ਪਿੰਨ ਕੀਤੀ ਕਾਪੀ ਦੇ ਵਿਰੁੱਧ ਦੁਬਾਰਾ ਚਲਾਉਂਦਾ ਹੈ। CIRISVerify ਰਿਪੋਜ਼ਟਰੀ ਨੂੰ ਕਲੋਨ ਕਰੋ ਅਤੇ ਚਲਾਓ: github.com/CIRISAI/CIRISVerify
cargo test -p ciris-verify-core --test accord_ceremony_custody -- --nocaptureਇਸਨੂੰ ਸਿੱਧਾ Yubico ਤੋਂ ਖਿੱਚ ਕੇ ਪੁਸ਼ਟੀ ਕਰੋ ਕਿ ਪਿੰਨ ਕੀਤਾ ਰੂਟ ਅਸਲੀ ਹੈ: developers.yubico.com/PKI/yubico-ca-1.pem
ਇਹ ਕੀ ਸਾਬਤ ਕਰਦਾ ਹੈ
ਸਾਰੀਆਂ ਛੇ ਕੋਰਮ ਕੁੰਜੀਆਂ Yubico ਦੇ ਅਸਲੀ ਪ੍ਰਮਾਣੀਕਰਣ ਰੂਟ ਨਾਲ ਚੇਨ ਹੁੰਦੀਆਂ ਹਨ, ਇਸ ਲਈ ਉਹਨਾਂ ਦੇ Ed25519 ਦਸਤਖਤ ਵਾਲੇ ਅੱਧੇ ਹਿੱਸੇ ਅਸਲੀ YubiKey 5 FIPS ਹਾਰਡਵੇਅਰ ਦੇ ਅੰਦਰ ਬਣਾਏ ਗਏ ਸਨ, ਅਤੇ ਇਹ ਲੜੀ FIPS 140-3 ਅਨੁਸਾਰ ਪਰਖੀ ਗਈ ਹੈ: ਕੱਢੇ ਨਾ ਜਾ ਸਕਣ ਵਾਲੇ, ਛੋਹ-ਲੋੜੀਂਦੇ, ਜਾਲੀ ਨਾ ਬਣਾਏ ਜਾ ਸਕਣ ਵਾਲੇ। ਪ੍ਰਮਾਣੀਕਰਣ ਸਰਟੀਫਿਕੇਟ ਆਪ ਹੀ FIPS ਲੜੀ ਦਾ ਨਿਸ਼ਾਨ, ਫਰਮਵੇਅਰ 5.7.4, ਅਤੇ ਹਰ ਵਾਰ ਛੋਹ ਦੀ ਨੀਤੀ ਦਰਜ ਕਰਦੇ ਹਨ, ਇਸ ਲਈ ਹਾਰਡਵੇਅਰ ਦੀ ਸ਼੍ਰੇਣੀ ਇਸ ਚੇਨ ਤੋਂ ਸਾਬਤ ਹੁੰਦੀ ਹੈ, ਸਾਡੇ ਕਹਿਣ ਤੋਂ ਨਹੀਂ।
ਇਹ ਕੀ ਸਾਬਤ ਨਹੀਂ ਕਰਦਾ
ML-DSA-65 ਅੱਧਾ ਹਿੱਸਾ YubiKey ਦੇ ਹੇਠਾਂ USB ਨਾਲ ਸੀਲ ਕੀਤੀ ਇੱਕ ਸਾਫਟਵੇਅਰ ਕੁੰਜੀ ਹੈ, ਹਾਰਡਵੇਅਰ-ਪ੍ਰਮਾਣਿਤ ਨਹੀਂ। ਇਹ ਹਾਰਨੈੱਸ USB ਸੀਲਿੰਗ ਜਾਂ ਲਾਈਵ ਕੋਰਮ ਦੀ ਜਾਂਚ ਨਹੀਂ ਕਰਦਾ, ਜੋ ਵੱਖਰੇ ਤੌਰ 'ਤੇ ਲਾਗੂ ਕੀਤੇ ਜਾਂਦੇ ਹਨ। ਅਸੀਂ ਚਾਹੁੰਦੇ ਹਾਂ ਕਿ ਤੁਹਾਨੂੰ ਬਿਲਕੁਲ ਪਤਾ ਹੋਵੇ ਕਿ ਇਹ ਰਸੀਦ ਕੀ ਕਵਰ ਕਰਦੀ ਹੈ।
ਮਾਪਿਆ ਗਿਆ, ਦਾਅਵਾ ਨਹੀਂ ਕੀਤਾ ਗਿਆ
ਪੋਸਟ-ਕੁਆਂਟਮ ਕ੍ਰਿਪਟੋਗ੍ਰਾਫੀ ਪ੍ਰੋਡਕਸ਼ਨ ਵਿੱਚ ਚੱਲਦੀ ਹੈ, ਅਤੇ ਹਰ ਨੰਬਰ ਜਨਤਕ ਹੈ।
ਪੋਸਟ-ਕੁਆਂਟਮ ਪ੍ਰੋਵੇਨੈਂਸ ਮੁਫ਼ਤ ਨਹੀਂ ਹੈ, ਅਤੇ ਅਸੀਂ ਲਾਗਤ ਨਹੀਂ ਲੁਕਾਉਂਦੇ: ਹਾਈਬ੍ਰਿਡ Ed25519 + ML-DSA-65 ਦਸਤਖਤ ਕਲਾਸੀਕਲ ਨਾਲੋਂ ਲਗਭਗ ਪੰਦਰਾਂ ਗੁਣਾ ਹੌਲੀ ਚੱਲਦੇ ਹਨ, ਪ੍ਰਤੀ ਇਵੈਂਟ ਲਗਭਗ 550 ਮਾਈਕ੍ਰੋਸਕਿੰਟ ਬਨਾਮ 36। ਸਟੋਰ ਕੀਤਾ ਕਾਰਪਸ 97.6% ਟ੍ਰਾਇਲਾਂ ਵਿੱਚ ਪੰਜਵੇਂ ਹਿੱਸੇ ਧਾਰਕਾਂ ਦੇ ਆਫਲਾਈਨ ਹੋਣ 'ਤੇ, ਅਤੇ 72.7% ਵਿੱਚ ਇੱਕ ਤਿਹਾਈ ਦੇ ਆਫਲਾਈਨ ਹੋਣ 'ਤੇ ਦੁਬਾਰਾ ਬਣਦਾ ਹੈ। ਨੰਬਰ ਇੱਕ ਸਾਂਝੇ CI ਰਨਰ 'ਤੇ ਸਿੰਗਲ-ਕੋਰ ਮੀਡੀਅਨ ਹਨ, ਹਰ ਕਮਿਟ 'ਤੇ ਦੁਬਾਰਾ ਬਣਾਏ ਜਾਂਦੇ ਹਨ।
ਪੂਰੀ ਗੱਲ ਇਹ ਹੈ ਕਿ ਤੁਹਾਨੂੰ ਉੱਪਰਲੇ ਵਾਕ 'ਤੇ ਭਰੋਸਾ ਕਰਨ ਦੀ ਲੋੜ ਨਹੀਂ ਹੋਣੀ ਚਾਹੀਦੀ। ਤੁਸੀਂ ਖੁਦ ਜਾਂਚ ਚਲਾ ਸਕਦੇ ਹੋ।
ਸਰੋਤ: CIRISVerify (Ed25519 + ML-DSA-65 ਕਸਟਡੀ ਪ੍ਰਮਾਣੀਕਰਣ, ਪਿੰਨ ਕੀਤਾ Yubico ਰੂਟ), CIRISServer ਬੈਂਚ-ਸਾਈਟ (ਮਾਪਿਆ ਪ੍ਰਦਰਸ਼ਨ), Yubico PKI (ਪ੍ਰਮਾਣੀਕਰਣ ਰੂਟ)। ਅੰਕੜੇ ਕਮਿਟ 0b73486, 2026-06-24 ਨਾਲ ਪਿੰਨ ਕੀਤੇ ਗਏ।