Produits / Storax CA

L’autorité de certification conçue pour la décennie post-quantique.

Storax CA émet dès aujourd’hui des certificats ML-DSA et SLH-DSA — avec les protocoles d’enrôlement, l’automatisation du cycle de vie et l’intégration HSM que votre infrastructure attend déjà d’une CA privée moderne.

Pourquoi le post-quantique

« Récolter maintenant, déchiffrer plus tard » est déjà une réalité.

Les certificats émis aujourd’hui avec des algorithmes classiques seront encore approuvés lorsque des ordinateurs quantiques cryptographiquement pertinents arriveront. Migrer une PKI prend des années — la racine que vous créez ce trimestre devrait déjà être résistante au quantique. Storax CA fait du post-quantique le défaut, pas un élément de feuille de route.

Post-quantique par défaut

ML-DSA (FIPS 204) est la famille de signatures principale pour chaque chemin d’émission. SLH-DSA (FIPS 205) est proposé pour les racines à longue durée de vie, là où une sécurité conservatrice fondée sur le hachage compte le plus.

Interopérabilité classique complète

ECDSA P-256/P-384, Ed25519 et RSA maintiennent vos clients actuels en fonctionnement. Le post-quantique est le défaut que nous recommandons — mais votre parc existant s’enrôle tel quel, et migre à votre rythme.

Une nouvelle CA, sans héritage

Ni un fork, ni une surcouche, ni une base de code vieille de décennies avec du post-quantique greffé dessus. Une autorité de certification conçue à partir d’une feuille blanche pour l’ère PQ — avec les algorithmes quantiques-sûrs comme citoyens de première classe.

Rapide par construction

Un moteur natif écrit en C++ moderne — pas d’interpréteur, pas de runtime, pas de ramasse-miettes entre une requête et une signature. Un binaire unique et léger qui émet à la vitesse du réseau, même avec des clés et signatures post-quantiques plus volumineuses.

X.509 rigoureusement conforme

Numéros de série issus d’un CSPRNG, identifiants de clés conformes à la RFC 5280, noms distinctifs validés et DER testé en conformité — vérifié contre des implémentations indépendantes.

Produit

Tout ce qu’une CA privée doit faire — en un seul déploiement.

Une plateforme d’émission complète : API REST, enrôlement standardisé, distribution de révocation, console web et CLI. Un binaire, avec SQLite ou PostgreSQL au choix derrière.

Enrôlement EST (RFC 7030)

Un enrôlement agnostique aux algorithmes que les équipements et les solutions MDM parlent déjà — choisi précisément parce qu’il transporte les clés post-quantiques sans modification.

Multi-tenant dès le premier jour

Chaque certificat, profil et chemin d’API est cloisonné par tenant. Exploitez une seule CA pour plusieurs équipes, filiales ou clients — ou gardez le tenant par défaut et n’y pensez plus.

HSM & protection des clés

Une couche de fournisseurs cryptographiques modulaire : clés logicielles chiffrées au repos, ou PKCS#11 pour les modules de sécurité matériels et les jetons. Le matériel de clé ne franchit jamais cette frontière.

Cycle de vie piloté par workflow

Les demandes de certificats transitent par une machine à états configurable — approbation automatique pour les parcs de développement, webhooks et validation humaine là où la politique l’exige.

La politique en profils

Les profils d’émission sont du JSON validé : politiques DN par champ, listes d’algorithmes autorisés, gabarits de key-usage et d’EKU. Ce que le profil interdit ne peut pas être émis.

Console, CLI & API

Une console web moderne pour les opérateurs, une CLI scriptable pour l’automatisation, et une API REST JSON sous les deux — y compris un flux optionnel de génération de clés côté serveur qui livre un PKCS#12 prêt à installer.

Comment ça marche

De zéro à l’émission quantique-sûre en un après-midi.

  1. Créez votre racine

    Déployez une racine ML-DSA ou SLH-DSA — logicielle ou sur votre HSM — avec un profil qui verrouille votre politique de nommage et d’usage.

  2. Définissez les profils

    Décrivez ce que chaque type de certificat peut contenir. La validation est appliquée à l’émission, pas laissée aux conventions.

  3. Enrôlez votre parc

    Pointez équipements et services vers EST ou l’API REST. Les approbations suivent le moteur de workflow que vous avez configuré.

  4. Exploitez en confiance

    Les points de terminaison CRL et OCSP publient le statut de révocation ; la console donne aux opérateurs une visibilité complète sur chaque tenant.

Commencez votre migration post-quantique là où elle compte le plus.

Votre PKI survivra à tous les autres systèmes que vous exploitez. Bâtissez la prochaine sur des algorithmes conçus pour durer au-delà de la transition quantique.

Demander une démo