Parowanie pierwszego urządzenia: ustanowienie wiązania kryptograficznego

Parowanie pierwszego urządzenia: ustanowienie wiązania kryptograficznego

Gdy nowy Agent StateWarden uruchamia się po raz pierwszy, nie ma żadnego dostępu do Twojego Realmu. Nie może komunikować się z warstwą sterowania (Artemis) ani uzyskać dostępu do warstwy danych (Driad). Pozostaje w pełnej izolacji do momentu wyraźnej autoryzacji.

Ten proces autoryzacji nazywany jest parowaniem.

Wada standardowych kluczy API

Tradycyjne oprogramowanie często używa statycznych, współdzielonych „kluczy API" do uwierzytelniania agentów. W filozofii HighSec jest to niedopuszczalne ryzyko bezpieczeństwa. Jeśli klucz API zostanie wydobyty z systemu plików lub pamięci skompromitowanej maszyny, atakujący zyskuje trwały, niekontrolowany dostęp do API sterowania.

StateWarden całkowicie eliminuje współdzielone sekrety. Stosujemy architekturę Mutual TLS (mTLS) z mechanizmem wyzwanie-odpowiedź (challenge-response).

Proces parowania

Parując urządzenie, nie „logujesz się" w zwykłym sensie. Ustanawiasz trwałą, matematycznie udowodnioną tożsamość dla tej konkretnej fizycznej maszyny.

  1. Wygeneruj kod parowania: w Dashboardzie otwórz stronę Urządzenia (/devices) swojego Realmu i kliknij Parowanie i kody w nagłówku strony. Wygeneruj kod w oknie dialogowym - tymczasowe, jednorazowe, kryptograficznie bezpieczne hasło OTP (One Time Password) z opcjonalnym czasem ważności. Kody są wyświetlane wielkimi literami; agent akceptuje je bez rozróżniania wielkości liter.
  2. Wykonaj polecenie inicjalizacji: na maszynie docelowej z zainstalowanym agentem uruchom początkowe polecenie parowania z naszego CLI (np. sw init <YOUR-CODE>).
  3. Uzgodnienie mTLS (od kuchni):
    • Agent generuje lokalnie w pamięci parę kluczy prywatny/publiczny. Klucz prywatny nigdy nie opuszcza pamięci agenta.
    • Agent przesyła klucz publiczny wraz z kodem OTP do warstwy sterowania.
    • Warstwa sterowania weryfikuje kryptograficznie kod OTP. Jeśli jest prawidłowy, podpisuje klucz publiczny i wystawia unikalny certyfikat klienta powiązany wyłącznie z tym urządzeniem.
    • Kod OTP zostaje natychmiast unieważniony.

Efekt: prawdziwa komunikacja zero trust

Od tego momentu Agent komunikuje się z StateWarden przy użyciu swojego unikalnego certyfikatu klienta (mTLS). Nie ma haseł do kradzieży, kluczy API do wycieku ani tokenów sesji do przejęcia.

Każde pojedyncze żądanie API między Agentem a warstwą sterowania jest wzajemnie uwierzytelniane i szyfrowane w warstwie transportowej, jeszcze zanim oceniona zostanie sama treść. Jeśli atakujący spróbuje przechwycić lub zmodyfikować żądanie, weryfikacja podpisu kryptograficznego kończy się niepowodzeniem, a połączenie jest natychmiast przerywane przez Artemis.

Czy ten artykuł był pomocny?