Oxide kabin düzeyinde veri güvenliği için yeni anahtar hiyerarşisi geliştirdi
Öne çıkanlar
- Kabin sırrı Shamir gizli paylaşım yöntemiyle parçalara ayrılarak güvenli eşik mekanizmasına bağlandı.
- Her U.2 depolama aygıtı için donanım kimlikleriyle zenginleştirilmiş benzersiz ZFS anahtarları türetildi.
- Yapılandırma değişikliklerinde veri kaybını önlemek için iki aşamalı onay protokolü ve ChaCha20-Poly1305 şifrelemesi kullanıldı.
Oxide Computer Company, sunucu kabinlerindeki verilerin fiziksel hırsızlık ve izinsiz erişimlere karşı korunması amacıyla kabin düzeyinde çalışan yeni bir anahtar hiyerarşisi mimarisi tasarladı. Sistem, paylaşılan bir kabin sırrı temel alınarak Shamir gizli paylaşım yöntemiyle kurgulandı. Bu yöntem sayesinde saldırganların kabinden belirli sayıda kızak veya sürücü çalması durumunda anlamlı hiçbir veriye ulaşamaması hedefleniyor.
Tasarımda donanım tabanlı tam disk şifreleme yerine U.2 depolama aygıtları genelinde ZFS şifrelemesi tercih edildi. ZFS üzerindeki her sürücü, PCI üretici kimliği, model ve seri numarası gibi parametrelerle zenginleştirilen HKDF algoritması üzerinden türetilen benzersiz 256-bit AES-GCM anahtarlarıyla korunuyor. Bu sayede tek bir sürücünün anahtarı ele geçirilse dahi kabindeki diğer sürücüler ve depolama alanları etkilenmiyor.
Kabin yapılandırmasındaki değişiklikler ve düğüm ekleme-çıkarma süreçleri için aşamalı bir anahtar rotasyonu protokolü tanımlandı. Yeni dönem anahtarları devreye alınırken eski anahtarlar ChaCha20-Poly1305 algoritmasıyla şifrelenerek güvenli geçiş sağlanıyor. İşlem tamamlandığında eski döneme ait şifrelenmiş sırlar kalıcı olarak siliniyor ve sistemin gelecekteki güvenliği korunuyor.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.