支持 PKCS#11
作者: tsturzl创建于 2025年6月27日更新于 2026年6月6日
标签api design
在与 @alex 的对话 (#13115) 中,我们确定了这个项目和 pyOpenSSL 很可能不会支持 OpenSSL 提供接口。没有 OpenSSL 提供,可能的方法将是通过实现关键原语(`cryptography.hazmat.primitives.asymmetric`)直接支持这些功能。我认为 PKCS#11 支持是支持 HSM、智能卡和 TPM2 模块的最佳方法,因为它为广泛的加密硬件和服务(例如 CloudHSM)提供了标准化且广泛支持的接口。目前,Python 中有一个高级别的 PKCS#11 库,以及 Rust-cryptoki,它不仅提供了高级别的封装,还提供了对低级别 bindgen 的访问。这两个库都绑定到同一个库,取决于哪个选项似乎更合适,或者我们可以在本项目中直接管理 Rust bindgen。这是我愿意参与的工作。我拥有丰富的 Rust、Python 和 C 经验,并熟悉 PKCS#11 标准。
内容来源: pyca/cryptography