TPM 内で TLS ハンドシェイクに署名する

Signing TLS handshakes inside a TPM

秘密鍵をファイルに保存すると、ヒープダンプやコアダンプ、メモリスナップショットから盗まれる可能性があります。TPM は鍵を外部に出すことなく署名できるため、真のマシン ID を実現します。この記事では、Go の crypto/tls が TPM 鍵と連携する仕組み、TPM 鍵を自動的に見つけるライブラリ go-tpm-tls の設計、そして TPM が解決する脅威と解決しない脅威について解説します。

ファイル内の鍵は、実際にはマシンの ID ではありません。それはたまたまマシンに保存されているベアラー資格情報であり、それを読み取った人は誰でも、誰かが気づいて証明書を失効させるまで、どこでもそのマシンになります。

この日のほかの記事

2026-09-07