À propos du projet

CFSSL (le couteau suisse PKI/TLS de Cloudflare) est une boîte à outils open-source conçue pour gérer l'infrastructure à clé publique (PKI) et la sécurité de la couche transport (TLS). Elle fonctionne à la fois comme un outil en ligne de commande (CLI) et un serveur API HTTP, permettant aux utilisateurs de signer, vérifier et regrouper efficacement des certificats TLS. Composants clés : - cfssl : L'utilitaire CLI principal pour effectuer diverses opérations PKI telles que la signature de certificats, la génération de clés, la création de bundles et le démarrage du serveur API. - multirootca : Un serveur d'autorité de certification capable d'utiliser plusieurs clés de signature, offrant des points de terminaison pour la signature, la signature authentifiée et la récupération d'informations. - mkbundle : Un utilitaire pour construire des bundles de certificats racines et intermédiaires en vérifiant la révocation et l'expiration. - cfssljson : Un outil d'assistance qui convertit la sortie JSON de CFSSL en fichiers PEM séparés pour les clés, certificats, CSR et bundles. Capacités principales : 1. Signature de certificats : Les utilisateurs peuvent signer des demandes de signature de certificat (CSR) en utilisant une autorité locale ou distante. L'outil permet de remplacer les noms d'hôte et de spécifier les détails du sujet via une configuration JSON. 2. Regroupement de certificats : CFSSL peut construire des chaînes de certificats avec différentes saveurs (optimale, omniprésente, forcée) en fonction de la force cryptographique et de la compatibilité navigateur. Il prend en charge la récupération de certificats directement depuis des domaines. 3. Génération de clés et de CSR : Générez des clés privées et les CSR correspondants ou des certificats auto-signés en utilisant des modèles JSON qui définissent les algorithmes de clé, les tailles et les informations sur le sujet. 4. Support OCSP : Générez des réponses OCSP pour les certificats émis et servez-les via un répondeur OCSP. 5. Serveur API : Démarrez un serveur API HTTP pour les opérations de certificat à distance, configurable avec des adresses, ports, niveaux de journalisation et configurations de base de données personnalisés. L'installation nécessite Go 1.20+ en raison des dépendances cgo. Des binaires précompilés sont disponibles sur les versions GitHub. La boîte à outils est largement utilisée dans l'infrastructure pour automatiser la gestion du cycle de vie des certificats TLS.