サービスを開始したばかりです。サイトとサービスはまだ改善中のため、不正確な点や不具合があるかもしれません。あらかじめお詫び申し上げます。誤りや想定どおりに動かない点にお気づきですか? ご連絡ください。すぐに修正します。

← プロジェクト一覧
JA
TAKTのほかに

escrow-box

Escrow box は、測定された仮想マシンに秘密を保管し、合意した規則に従って公開するオープンソースの試作です。参照実装はソースコードの保管を対象とします。 封印と検証の後は、公開事象を確認する時まで VM の電源を切ったままにできます。

  • TPM 2.0
  • UKI
  • Clevis
ステータス
試作をローカルの QEMU と swtpm で検証済みで、リポジトリには Shielded VM の起動実験があります。本番利用には基盤の適格性確認と管理権限の移管検証が必要です。ウォレット署名は応用例の説明であり、ソースコード参照実装には含まれません。
ライセンス
Apache 2.0。
プラットフォーム
Linux x86-64、ローカルの QEMU/OVMF/swtpm 検証環境、および記録されたクラウド実験。

解決する課題

顧客は預けられたコードから納品バイナリを再現できるか確認したい一方、提供者は合意した事象まで秘密を守る必要があります。検証と公開を別の操作にしています。

主な機能

  • 復号鍵を TPM と起動イメージの測定値に結び付けます。
  • 検証では納品物を再ビルドしてバイト単位で比較し、ハッシュと結果だけを出力します。
  • 参照規則は企業登記の状態と署名付き稼働通知を使い、証拠がない場合には猶予期間を設けます。
  • 固定の SSH コマンドで検証、状態確認、公開を行い、対話型シェルは提供しません。
  • 封印と検証の後は、事象の確認が必要になるまで VM を停止できます。ディスクをバックアップし、ホストから削除して容量を空け、必要な時に復元できます。同じ VM と元の TPM 状態を保持します。TPM 状態は数キロバイトです。バックアップにはイメージ、暗号化された預託物、封印された鍵のデータ、保存済みの box 状態を含めます。

仕組み

統合カーネルイメージに暗号化された預託物、検証ツール、公開規則を含めます。測定ブートで鍵をそのイメージに結び付けます。メモリと TPM 状態の保護は選んだ基盤に依存します。

provision → check → verify → status → unlock

要件

  • リポジトリ記載のツールを備えた Linux ビルド環境と TPM 対応の仮想マシン。
  • 実際の預託には、受取側が VM のメモリや TPM 状態を読めない基盤と、合意した再起動・復旧手順が必要です。
  • 本物の秘密を預ける前に、公開事象、認証された証拠、受入検証を合意します。
  • 同じ VM と TPM 状態を保持し、ディスクの完全なバックアップを保存して、合意した基盤構成でその VM に復元します。

このページは、2026年10月時点のリポジトリのREADMEとドキュメントの要約です。正式な情報源はリポジトリそのものです。