pilot-protocol/pilot-ca

GitHub: pilot-protocol/pilot-ca

Pilot Protocol 的离线根 CA 工具,负责生成 Ed25519 根证书并为 compat 模式的 beacon WSS 端点签发 leaf 证书。

Stars: 0 | Forks: 0

# pilot-ca [![ci](https://static.pigsec.cn/wp-content/uploads/repos/cas/99/993938d8ce5e902ccfb9d6747725c320d855dea3235ed9a304cedf0d94c9321f.svg)](https://github.com/pilot-protocol/pilot-ca/actions/workflows/ci.yml) [![codecov](https://codecov.io/gh/pilot-protocol/pilot-ca/branch/main/graph/badge.svg)](https://codecov.io/gh/pilot-protocol/pilot-ca) [![License: AGPL-3.0](https://img.shields.io/badge/License-AGPL_v3-blue.svg)](https://www.gnu.org/licenses/agpl-3.0) 用于 Pilot Protocol 的离线根 CA 工具。生成并管理 Ed25519 根证书,该证书在 compat 模式(通过 443 端口的 TLS)下签署 beacon WSS leaf 证书。 根**私钥是每个 compat 模式 daemon 的信任锚点**。它绝对不能离开操作员的安全机器(由 Yubikey 支持或物理隔离)。此二进制文件是唯一接触它的生产代码。 ## 安装 ``` go install github.com/pilot-protocol/pilot-ca@latest ``` ## 子命令 ``` pilot-ca init-root Generate a fresh Ed25519 root CA keypair + self-signed root cert. Writes /root.key (mode 0600) and /root.crt. The .key file must be moved to offline storage immediately. pilot-ca issue-beacon Sign a leaf cert for a beacon hostname using the root in . Writes /.key and /.crt. ``` ## 操作说明 有关完整流程,请参阅 `pilot-protocol/docs` 仓库中的 `docs/RUNBOOK-pilot-ca.md`:airgap 设置、根密钥轮换周期、密钥仪式见证人。 CA 工具的表面积设计得很小且调用频率极低——这里的每一次提交对信任锚点都至关重要,应能被独立审查。 ## 许可证 AGPL-3.0-or-later。请参阅 [LICENSE](LICENSE)。
标签:Ed25519, EVTX分析, Go, Ruby工具, 密码学工具, 底层编程, 日志审计, 证书颁发机构, 运维工具