Referenční implementace KMS backendů pro BlackCat ekosystém. Obsahuje:
- HTTP daemon (
bin/kms-http) – jednoduchý REST KMS s podporou více tenantů, politik a audit logů. - gRPC / CLI klienty pro snadné napojení do
blackcat-crypto(HttpKmsClient). - Integrace s lokální HSM simulací (AES-GCM-SIV, hybrid Kyber+AES) a rozhraní pro skutečná HSM / cloud KMS.
- Health-checky, audit log, throttling, podpory pro multi-region routing.
Repository slouží jak pro produkční nasazení (menší prostředí), tak pro testy či vývoj.
EnvelopeServiceposkytuje bezpečnější wrap/unwrap (libsodium secretbox) nad kontextovým KeyStore.- Základní PHPUnit pokrytí pro round-trip a validaci klíčů (viz
tests/EnvelopeServiceTest.php). - Token validator testy ověřují autentizaci; HTTP wrap/unwrap controller má integrační round-trip test.
composer install
./vendor/bin/phpunit
php bin/kms-http serve --config=config/local.php- Implementujte
Contract\KmsAdapterpro AWS KMS, Vault Transit nebo HSM; předejte doEnvelopeService. - Auditujte
keyIdvrácené zwrap()a validujte proti manifestu/tenant politice. - Pro cross-repo kompatibilitu používejte shodné envelope formáty jako v
blackcat-cryptoablackcat-crypto-js.