Cómo firmar handshakes TLS dentro de un TPM
Signing TLS handshakes inside a TPM
En este artículo, el autor explora cómo usar un TPM para firmar handshakes TLS, manteniendo la clave privada fuera del alcance de la memoria y los archivos. Explica por qué un TPM es la opción correcta frente a permisos de archivo, certificados de corta duración o un KMS, y detalla la implementación en Go con la librería go-tpm-tls. El código se integra con crypto/tls sin exponer la clave, y el autor discute los supuestos de seguridad y las ventajas de TLS 1.3.
Una clave en un archivo no es realmente una identidad de máquina: es una credencial de portador que resulta estar almacenada en una máquina, y quien la lee se convierte en esa máquina, en cualquier lugar, hasta que alguien lo nota y revoca el certificado.