Kitufe cha kuzima cha kikatiba
Watu wanaotambulika kwa majina wanaweza kusimamisha wakala wa CIRIS. Nguvu hiyo iko kwenye vifaa, si kwenye kampuni.
Kusimamisha kwa hatua ya mwisho, HUMANITY_ACCORD, kunashikiliwa na watu wanaotambulika kwa majina, si na kampuni ya CIRIS, mtandao, au wakala mwenyewe. Hakuna upande ndani ya shirikisho unaoweza kutoa, kubatilisha, au kupindua uwezo huo. Unaanza kutumika kwa idhini ya moja kwa wawili kati ya watatu, ikiwa hai wakati huo.
Kila funguo ya idhini ni mchanganyiko wa saini mbili zilizounganishwa pamoja. Nusu ya Ed25519 imejikita kwenye YubiKey 5 iliyoidhinishwa na FIPS: inazalishwa ndani ya kifaa, haiwezi kutolewa nje, na inahitaji mgusano wa mwili ili kusaini. Nusu ya ML-DSA-65, saini ya baada ya kwantamu, ni funguo ya programu iliyofungwa kwa muhuri (seal-wrapped) kwenye kijiti cha USB chini ya YubiKey hiyo hiyo, kwa sababu hakuna YubiKey inayosafirishwa na programu-tumizi ya baada ya kwantamu bado. Funguo sita kwa jumla, tatu zimewekwa tayari na tatu zimehifadhiwa kwenye kasha. Ukaguzi wa kubatilisha ulioshindwa au usiojulikana unachukuliwa kuwa umebatilishwa, hivyo mfumo unashindwa kwa usalama.
Uthibitisho huru
Amri moja. Bila vifaa, bila mtandao, bila kutuamini sisi.
Kifaa chetu cha uthibitishaji kinaendesha upya kikagua-lango cha uidhinishaji cha uzalishaji halisi cha CIRISVerify juu ya uthibitisho sita wa funguo zilizowekwa, dhidi ya nakala iliyokitwa ya mzizi wa uthibitisho wa umma wa Yubico mwenyewe. Nakili hazina ya CIRISVerify na uendeshe: github.com/CIRISAI/CIRISVerify
cargo test -p ciris-verify-core --test accord_ceremony_custody -- --nocaptureThibitisha kwamba mzizi uliokitwa ni halisi kwa kuuchukua moja kwa moja kutoka kwa Yubico: developers.yubico.com/PKI/yubico-ca-1.pem
Hili linathibitisha nini
Funguo zote sita za idhini zinaunganika hadi mzizi halisi wa uthibitisho wa Yubico, hivyo nusu zao za kusaini za Ed25519 zilizalishwa ndani ya vifaa halisi vya YubiKey 5 vilivyoidhinishwa na FIPS: haziwezi kutolewa nje, zinahitaji mgusano, na haziwezi kughushiwa.
Hili halithibitishi nini
Nusu ya ML-DSA-65 ni funguo ya programu iliyofungwa kwa muhuri kwenye USB chini ya YubiKey, si iliyothibitishwa na vifaa. Kifaa hiki cha uthibitishaji hakikagui ufungaji wa muhuri wa USB wala idhini hai, ambavyo vinatekelezwa kando. Tunapendelea ujue kwa usahihi kile ambacho risiti hii inashughulikia.
Kilichopimwa, si kilichodaiwa tu
Kriptografia ya baada ya kwantamu inaendesha katika uzalishaji, na kila namba ni ya umma.
Uthibitisho wa asili wa baada ya kwantamu si wa bure, na hatufichi gharama yake: kusaini kwa mseto wa Ed25519 + ML-DSA-65 kunaendesha polepole mara kumi na tano zaidi ya njia ya kawaida, kama mikrosekunde 550 dhidi ya 36 kwa kila tukio. Hazina iliyohifadhiwa inajengwa upya katika 97.6% ya majaribio ikiwa moja ya tano ya wenye funguo hawapo mtandaoni, na 72.7% ikiwa theluthi moja hawapo mtandaoni. Namba ni wastani wa kiini kimoja kwenye mtambo shirikishi wa CI, unaozalishwa upya kwenye kila commit.
Lengo lote ni kwamba hupaswi kulazimika kuamini sentensi iliyo hapo juu. Unaweza kuendesha ukaguzi wewe mwenyewe.
Vyanzo: CIRISVerify (uthibitisho wa umiliki wa Ed25519 + ML-DSA-65, mzizi wa Yubico uliokitwa), tovuti ya kupima ya CIRISServer (utendaji uliopimwa), PKI ya Yubico (mzizi wa uthibitisho). Namba zimekitwa kwenye commit 0b73486, 2026-06-24.