pilot-protocol/pilot-ca
GitHub: pilot-protocol/pilot-ca
Pilot Protocol 的离线根 CA 工具,负责生成 Ed25519 根证书并为 compat 模式的 beacon WSS 端点签发 leaf 证书。
Stars: 0 | Forks: 0
# pilot-ca
[](https://github.com/pilot-protocol/pilot-ca/actions/workflows/ci.yml)
[](https://codecov.io/gh/pilot-protocol/pilot-ca)
[](https://www.gnu.org/licenses/agpl-3.0)
用于 Pilot Protocol 的离线根 CA 工具。生成并管理 Ed25519 根证书,该证书在 compat 模式(通过 443 端口的 TLS)下签署 beacon WSS leaf 证书。
根**私钥是每个 compat 模式 daemon 的信任锚点**。它绝对不能离开操作员的安全机器(由 Yubikey 支持或物理隔离)。此二进制文件是唯一接触它的生产代码。
## 安装
```
go install github.com/pilot-protocol/pilot-ca@latest
```
## 子命令
```
pilot-ca init-root
Generate a fresh Ed25519 root CA keypair + self-signed root cert.
Writes /root.key (mode 0600) and /root.crt.
The .key file must be moved to offline storage immediately.
pilot-ca issue-beacon
Sign a leaf cert for a beacon hostname using the root in .
Writes /.key and /.crt.
```
## 操作说明
有关完整流程,请参阅 `pilot-protocol/docs` 仓库中的 `docs/RUNBOOK-pilot-ca.md`:airgap 设置、根密钥轮换周期、密钥仪式见证人。
CA 工具的表面积设计得很小且调用频率极低——这里的每一次提交对信任锚点都至关重要,应能被独立审查。
## 许可证
AGPL-3.0-or-later。请参阅 [LICENSE](LICENSE)。
标签:Ed25519, EVTX分析, Go, Ruby工具, 密码学工具, 底层编程, 日志审计, 证书颁发机构, 运维工具