Sobre el proyecto
CFSSL (la navaja suiza de PKI/TLS de Cloudflare) es un conjunto de herramientas de código abierto diseñado para gestionar la Infraestructura de Clave Pública (PKI) y la Seguridad de la Capa de Transporte (TLS). Funciona tanto como una herramienta de interfaz de línea de comandos (CLI) como un servidor de API HTTP, lo que permite a los usuarios firmar, verificar y agrupar certificados TLS de manera eficiente.
Componentes clave:
- cfssl: La utilidad CLI principal para realizar diversas operaciones de PKI, como firmar certificados, generar claves, crear paquetes e iniciar el servidor API.
- multirootca: Un servidor de autoridad de certificación capaz de usar múltiples claves de firma, que ofrece endpoints para firmar, firma autenticada y recuperación de información.
- mkbundle: Una utilidad para construir paquetes de certificados raíz e intermedios, verificando revocación y expiración.
- cfssljson: Una herramienta auxiliar que convierte la salida JSON de CFSSL en archivos PEM separados para claves, certificados, CSR y paquetes.
Capacidades principales:
1. Firma de certificados: Los usuarios pueden firmar Solicitudes de Firma de Certificado (CSR) usando una CA local o remota. La herramienta permite sobrescribir nombres de host y especificar detalles de sujeto mediante configuración JSON.
2. Agrupación de certificados: CFSSL puede construir cadenas de certificados con diferentes variantes (óptima, ubicua, forzada) basadas en la fortaleza criptográfica y la compatibilidad con navegadores. Soporta la obtención de certificados directamente desde dominios.
3. Generación de claves y CSR: Generar claves privadas y CSR correspondientes o certificados autofirmados usando plantillas JSON que definen algoritmos de clave, tamaños e información de sujeto.
4. Soporte OCSP: Generar respuestas OCSP para certificados emitidos y servirlas mediante un respondedor OCSP.
5. Servidor API: Iniciar un servidor API basado en HTTP para operaciones de certificados remotas, configurable con direcciones, puertos, niveles de registro y configuraciones de base de datos personalizados.
La instalación requiere Go 1.20+ debido a dependencias cgo. Hay binarios precompilados disponibles en los lanzamientos de GitHub. El conjunto de herramientas se usa ampliamente en infraestructura para automatizar la gestión del ciclo de vida de certificados TLS.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.