TPM signiert TLS-Handshakes: Schlüssel verlässt die Maschine nie

Signing TLS handshakes inside a TPM

In einem Beitrag über Remote Attestation in vertraulichen VMs zeigt der Autor, wie ein TPM die Identität einer Maschine für gegenseitiges TLS sichert. Statt des privaten Schlüssels auf der Festplatte zu speichern, signiert das TPM die Handshake-Digests, ohne den Schlüssel preiszugeben. Die Go-Bibliothek go-tpm-tls findet den passenden Schlüssel anhand des Zertifikats und integriert sich nahtlos in den Standard-TLS-Stack. Der Autor vergleicht mit Dateirechten, kurzlebigen Zertifikaten und KMS und erklärt, warum das TPM die einzige Option ist, die alle vier Anforderungen erfüllt.

Ein Schlüssel in einer Datei ist keine echte Maschinenidentität – es ist eine Inhaberberechtigung, die zufällig auf einer Maschine gespeichert ist, und wer sie liest, wird zu dieser Maschine, überall, bis jemand es bemerkt und das Zertifikat widerruft.

Mehr von diesem Tag

2026-09-07