इस प्रोजेक्ट के बारे में
Caume Data Security Engine (CaumeDSE) एक GPLv3-लाइसेंस प्राप्त सेवा प्लेटफ़ॉर्म है जिसे सार्वजनिक क्लाउड IaaS और IoT जैसे अनियंत्रित वातावरणों में संवेदनशील डेटा के प्रसंस्करण और भंडारण के लिए सुरक्षित, पृथक वर्कस्पेस बनाने के लिए डिज़ाइन किया गया है। यह एक अंतिम-उपयोगकर्ता एप्लिकेशन नहीं है, बल्कि एक बैकएंड REST API प्लेटफ़ॉर्म है जो फ्रंट-एंड एप्लिकेशन का समर्थन करने के लिए है।
## मुख्य सुरक्षा आर्किटेक्चर
CaumeDSE सभी आंतरिक डेटाबेस (ResourcesDB, RolesDB, LogsDB) और उपयोगकर्ता डेटा को AES-256-GCM प्रमाणित एन्क्रिप्शन के साथ एन्क्रिप्ट करता है। संगठन कुंजियाँ पासवर्ड के रूप में कार्य करती हैं और किसी भी आंतरिक डेटाबेस में कभी संग्रहीत नहीं होतीं; उन्हें अस्थायी कुंजियाँ और IV व्युत्पन्न करने के लिए PBKDF2 (HMAC-SHA256 के साथ PKCS5v2.0) के माध्यम से संसाधित किया जाता है। एन्क्रिप्शन से पहले मानों को प्रति-रजिस्टर और प्रति-मान नमकीन (salted) किया जाता है। एन्क्रिप्टेड फ़ाइलों का नाम छद्म-यादृच्छिक हेक्स स्ट्रिंग्स के साथ रखा जाता है, और CSV कॉलम को भागों में विभाजित और फेरबदल किया जाता है ताकि संरचना अस्पष्ट हो।
कॉलम-स्तरीय HMAC सुरक्षा एन्क्रिप्शन परत से स्वतंत्र अखंडता सत्यापन के लिए MAC (एन्क्रिप्शन से पहले plaintext का HMAC) और MACProtected (एन्क्रिप्शन के बाद ciphertext का HMAC) दोनों विशेषताओं का समर्थन करती है। डिक्रिप्टेड मानों और HMAC परिणामों पर टाइमिंग-लीक करने वाले strcmp/strncmp कॉल्स को स्थिर-समय तुलनाओं से बदल दिया गया है।
## API और संसाधन मॉडल
प्लेटफ़ॉर्म HTTPS (पोर्ट 8443; HTTP पोर्ट 8080 केवल डीबग मोड में) पर libmicrohttpd के साथ एक RESTful API प्रदान करता है, जिसमें GnuTLS TLS 1.3 (ECDSA P-384/SHA-384) प्रदान करता है। संसाधन एक पदानुक्रमित URI संरचना का पालन करते हैं: organizations → users → storage → documentTypes/documents और dbNames/dbTables। समर्थित डेटा संसाधनों में CSV फ़ाइलें, raw-संगत फ़ाइल दस्तावेज़, और Perl पार्सर स्क्रिप्ट शामिल हैं जो एक एम्बेडेड Perl इंटरप्रेटर के माध्यम से मेमोरी में संसाधित होते हैं।
प्रमाणीकरण TLS क्लाइंट प्रमाणपत्रों का उपयोग करता है। प्राधिकरण आंतरिक रूप से एन्क्रिप्टेड रोल तालिकाओं के माध्यम से संभाला जाता है जो संसाधन प्रकारों को अनुमत HTTP विधियों से मैप करती हैं। OAuth आंतरिक रूप से संभाला नहीं जाता; बाहरी इंजन प्रबंधकों को OAuth को मान्य करना और प्रतिनिधि स्कोप अग्रेषित करना आवश्यक है।
## समवर्तीता और संचालन
v1.0.7 से, एक कॉन्फ़िगर करने योग्य libmicrohttpd वर्कर-थ्रेड पूल (डिफ़ॉल्ट 4, बिल्ड समय पर --with-max-threads=N के साथ सेट) समवर्ती बहु-उपयोगकर्ता पहुँच का समर्थन करता है। साझा परिवर्तनशील स्थिति POSIX म्यूटेक्स द्वारा संरक्षित है; SQL परिणाम तालिकाएँ थ्रेड-लोकल स्टोरेज का उपयोग करती हैं। प्लेटफ़ॉर्म REST कनेक्शनों में स्टेटलेस है।
## AI और ऑटोमेशन एकीकरण
CaumeDSE सुरक्षित AI-एजेंट इंटरैक्शन के लिए कई नमूने प्रदान करता है: एक गार्डेड Python AI-एजेंट वर्कफ़्लो, एक प्रतिनिधि स्कोप्ड-टोकन ब्रोकर जो संगठन कुंजियों को एजेंट प्रॉम्प्ट से बाहर रखता है, एक allowlisted redacting RAG कनेक्टर सीमित CSV स्निपेट्स के लिए, एक human-in-the-loop दस्तावेज़ समीक्षा वर्कस्पेस, एक redacted ऑडिट डैशबोर्ड, और एक read-only MCP stdio सर्वर। GET /agentCapabilities एंडपॉइंट बिना क्रेडेंशियल की आवश्यकता के सार्वजनिक JSON मेटाडेटा लौटाता है।
## नमूना क्लाइंट
samples/hsm-db-crypto/ निर्देशिका चार स्वतंत्र क्लाइंट कार्यान्वयन (Web SPA, Python 3 CLI, Go CLI, Perl CLI) प्रदान करती है जो एन्क्रिप्टेड गुप्त भंडारण, एन्क्रिप्टेड CSV डेटाबेस CRUD संचालन, उपयोगकर्ता/संगठन जानकारी क्वेरी, और लेनदेन ऑडिट लॉग प्रदर्शित करते हैं। CLI वेरिएंट इंटरैक्टिव सत्र और पर्यावरण चर कॉन्फ़िगरेशन के साथ एक-शॉट पैरामीटर मोड का समर्थन करते हैं।
## दस्तावेज़ीकरण
रिपॉजिटरी में एक क्रिप्टोग्राफिक ट्यूटोरियल (TUTORIAL.md), परीक्षण किए गए curl उदाहरण (API_EXAMPLES.md), एक OpenAPI रूट संदर्भ (openapi.yaml), और एक AI-सुरक्षित उपयोग कुकबुक ऑपरेशनल चेकलिस्ट (AI_USAGE.md) के साथ शामिल है।
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.