.
This commit is contained in:
parent
79920eeff5
commit
46a662c903
6 changed files with 125 additions and 224 deletions
149
src/secmod.ml
149
src/secmod.ml
|
|
@ -15,7 +15,7 @@ module type S = sig
|
|||
val get_future_signkeys : unit -> Api.FutureSignKey.t list
|
||||
val get_future_denominations : unit -> Api.FutureDenom.t list
|
||||
val find_signkey : eddsa_pub -> Signkey.t option
|
||||
val find_denomination : rsa_pub -> Denomination.t option
|
||||
val find_denomination : denom_hash -> Denomination.t option
|
||||
|
||||
val certify_future_signkey :
|
||||
eddsa_pub ->
|
||||
|
|
@ -23,7 +23,7 @@ module type S = sig
|
|||
(unit, string) result
|
||||
|
||||
val certify_future_denomination :
|
||||
rsa_pub -> Signatures.DenominationKeyValidity.t -> (unit, string) result
|
||||
denom_hash -> Signatures.DenominationKeyValidity.t -> (unit, string) result
|
||||
|
||||
val revoke_signkey :
|
||||
eddsa_pub ->
|
||||
|
|
@ -31,7 +31,7 @@ module type S = sig
|
|||
(unit, string) result
|
||||
|
||||
val revoke_denomination :
|
||||
rsa_pub ->
|
||||
denom_hash ->
|
||||
Signatures.MasterDenominationKeyRevocation.t ->
|
||||
(unit, string) result
|
||||
|
||||
|
|
@ -41,46 +41,48 @@ end
|
|||
module Make (Conn : Pg.CONN) = struct
|
||||
open Syntax
|
||||
open Crypto
|
||||
module DenominationHash = Hash.DenominationHash
|
||||
|
||||
type sk = Signkey.t
|
||||
type future_sk = Api.FutureSignKey.t
|
||||
type dn = Denomination.t
|
||||
type future_dn = Api.FutureDenom.t
|
||||
|
||||
(* TODO use lock! *)
|
||||
(* TODO ! use lock *)
|
||||
(* not sure what to do with coin section_name, rm if possible *)
|
||||
type t = {
|
||||
sm_key: eddsa_priv;
|
||||
sm_pubkey: eddsa_pub;
|
||||
sk_ht: (eddsa_pub, sk) Hashtbl.t;
|
||||
dn_ht: (rsa_pub, dn) Hashtbl.t;
|
||||
dn_ht: (denom_hash, dn) Hashtbl.t;
|
||||
sk_key_ht: (eddsa_pub, eddsa_priv) Hashtbl.t;
|
||||
dn_key_ht: (rsa_pub, rsa_priv) Hashtbl.t;
|
||||
dn_key_ht: (denom_hash, rsa_priv) Hashtbl.t;
|
||||
future_sk_ht: (eddsa_pub, future_sk) Hashtbl.t;
|
||||
future_dn_ht: (rsa_pub, future_dn) Hashtbl.t;
|
||||
future_dn_ht: (denom_hash, future_dn) Hashtbl.t;
|
||||
future_sk_key_ht: (eddsa_pub, eddsa_priv) Hashtbl.t;
|
||||
future_dn_key_ht: (rsa_pub, rsa_priv) Hashtbl.t;
|
||||
dn_section_name_ht: (rsa_pub, string) Hashtbl.t;
|
||||
future_dn_key_ht: (denom_hash, rsa_priv) Hashtbl.t;
|
||||
dn_section_name_ht: (denom_hash, string) Hashtbl.t;
|
||||
}
|
||||
|
||||
let database_find_sk conn fname pub =
|
||||
let sm_key_fname = Fpath.(Config.secrets_dir / "sm_key")
|
||||
let sk_key_fname i = Fpath.(Config.secrets_dir / Fmt.str "sk_%d" i)
|
||||
|
||||
let dn_key_fname section_name =
|
||||
Fpath.(Config.secrets_dir / Fmt.str "dn_%s" section_name)
|
||||
|
||||
let database_find_sk conn pub =
|
||||
let* opt = Pg.find_signkey conn pub |> unwrap_err_caqti in
|
||||
match opt with
|
||||
| None ->
|
||||
Fmt.error
|
||||
"load_signkey error, no associated data found in database for \
|
||||
signkey `%s`."
|
||||
(Fpath.to_string fname)
|
||||
Fmt.error "secmod failure: a signkey could not be found in database"
|
||||
| Some sk_data -> Ok sk_data
|
||||
|
||||
let database_find_dn conn ~section_name pub =
|
||||
let h_pub = Hash.DenominationHash.hash (RsaPublicKey.to_octets pub) in
|
||||
let database_find_dn conn h_pub =
|
||||
let* opt = Pg.find_denom conn h_pub |> unwrap_err_caqti in
|
||||
match opt with
|
||||
| None ->
|
||||
Fmt.error
|
||||
"load_denom error no associated metadata found in database for \
|
||||
denomination `%s`."
|
||||
section_name
|
||||
"secmod failure: a denomination could not be found in database"
|
||||
| Some dn_data -> Ok dn_data
|
||||
|
||||
(* TODO clean up *)
|
||||
|
|
@ -88,18 +90,10 @@ module Make (Conn : Pg.CONN) = struct
|
|||
let error_invalid_state =
|
||||
Fmt.error "secmod load error: invalid store state."
|
||||
in
|
||||
let* sm_key = Data_file.read_eddsa Fpath.(Config.secrets_dir / "sk_sm") in
|
||||
let* sm_key = Data_file.read_eddsa sm_key_fname in
|
||||
let* sk_keys =
|
||||
let l =
|
||||
List.init 1 (fun i -> Fpath.(Config.secrets_dir / Fmt.str "sk_%d" i))
|
||||
in
|
||||
let* l =
|
||||
list_map
|
||||
(fun fname ->
|
||||
let+ opt = Data_file.read_eddsa fname in
|
||||
Option.map (fun priv -> (fname, priv)) opt)
|
||||
l
|
||||
in
|
||||
let l = List.init 1 sk_key_fname in
|
||||
let* l = list_map (fun fname -> Data_file.read_eddsa fname) l in
|
||||
match opt_list l with Error () -> error_invalid_state | Ok opt -> Ok opt
|
||||
in
|
||||
let* dn_keys =
|
||||
|
|
@ -108,8 +102,7 @@ module Make (Conn : Pg.CONN) = struct
|
|||
list_map
|
||||
(fun coin ->
|
||||
let section_name = coin.section_name in
|
||||
let fname = Fpath.(Config.secrets_dir / section_name) in
|
||||
let+ opt = Data_file.read_rsa fname in
|
||||
let+ opt = Data_file.read_rsa (dn_key_fname section_name) in
|
||||
Option.map (fun priv -> (section_name, priv)) opt)
|
||||
all_coins
|
||||
in
|
||||
|
|
@ -125,9 +118,9 @@ module Make (Conn : Pg.CONN) = struct
|
|||
(* sk *)
|
||||
let* l =
|
||||
list_map
|
||||
(fun (fname, priv) ->
|
||||
(fun priv ->
|
||||
let pub = EddsaPrivateKey.pub_of_priv priv in
|
||||
let+ sk = database_find_sk conn fname pub in
|
||||
let+ sk = database_find_sk conn pub in
|
||||
((pub, sk), (pub, priv)))
|
||||
sk_keys
|
||||
in
|
||||
|
|
@ -136,19 +129,28 @@ module Make (Conn : Pg.CONN) = struct
|
|||
(list_to_ht sk_l, list_to_ht priv_l)
|
||||
in
|
||||
(* dn *)
|
||||
let dn_section_name_ht = Hashtbl.create 0xff in
|
||||
let* l =
|
||||
list_map
|
||||
(fun (section_name, priv) ->
|
||||
let pub = RsaPrivateKey.pub_of_priv priv in
|
||||
let+ dn = database_find_dn conn ~section_name pub in
|
||||
((pub, dn), (pub, priv)))
|
||||
let h_pub =
|
||||
priv
|
||||
|> RsaPrivateKey.pub_of_priv
|
||||
|> RsaPublicKey.to_octets
|
||||
|> DenominationHash.hash
|
||||
in
|
||||
|
||||
(* fill dn_section_name_ht *)
|
||||
Hashtbl.replace dn_section_name_ht h_pub section_name;
|
||||
|
||||
let+ dn = database_find_dn conn h_pub in
|
||||
((h_pub, dn), (h_pub, priv)))
|
||||
dn_keys
|
||||
in
|
||||
let dn_ht, dn_key_ht =
|
||||
let dn_l, priv_l = List.split l in
|
||||
(list_to_ht dn_l, list_to_ht priv_l)
|
||||
match List.split l with l1, l2 -> (list_to_ht l1, list_to_ht l2)
|
||||
in
|
||||
(* future keys are not stored (until they are signed)
|
||||
(* future keys are not stored anywhere until they are certified with a master_sig
|
||||
so we don't have any future key to load *)
|
||||
let t =
|
||||
{
|
||||
|
|
@ -162,7 +164,7 @@ module Make (Conn : Pg.CONN) = struct
|
|||
future_dn_ht= Hashtbl.create 0xff;
|
||||
future_sk_key_ht= Hashtbl.create 0xff;
|
||||
future_dn_key_ht= Hashtbl.create 0xff;
|
||||
dn_section_name_ht= Hashtbl.create 0xff;
|
||||
dn_section_name_ht;
|
||||
}
|
||||
in
|
||||
Ok (Some t)
|
||||
|
|
@ -211,17 +213,16 @@ module Make (Conn : Pg.CONN) = struct
|
|||
age_restricted= _;
|
||||
} =
|
||||
assert (cipher = `RSA);
|
||||
let open Time in
|
||||
let start = Absolute.of_ptime (Ptime_clock.now ()) in
|
||||
let start = Time.Absolute.of_ptime (Ptime_clock.now ()) in
|
||||
let stamp_start = Timestamp.of_absolute start in
|
||||
let stamp_expire_withdraw =
|
||||
Timestamp.of_absolute @@ Absolute.add start duration_withdraw
|
||||
Timestamp.of_absolute @@ Time.Absolute.add start duration_withdraw
|
||||
in
|
||||
let stamp_expire_deposit =
|
||||
Timestamp.of_absolute @@ Absolute.add start duration_spend
|
||||
Timestamp.of_absolute @@ Time.Absolute.add start duration_spend
|
||||
in
|
||||
let stamp_expire_legal =
|
||||
Timestamp.of_absolute @@ Absolute.add start duration_legal
|
||||
Timestamp.of_absolute @@ Time.Absolute.add start duration_legal
|
||||
in
|
||||
let priv, pub = RsaPrivateKey.generate ~bits:rsa_keysize () in
|
||||
let open Api in
|
||||
|
|
@ -229,11 +230,10 @@ module Make (Conn : Pg.CONN) = struct
|
|||
RsaDenominationKey.{ age_mask= 0; rsa_pub= pub }
|
||||
in
|
||||
let denom_pub = DenominationKey.Rsa rsa_denomination_key in
|
||||
let h_pub = DenominationHash.hash (RsaPublicKey.to_octets pub) in
|
||||
let denom_secmod_sig =
|
||||
let open Signatures.DenominationKeyAnnouncement in
|
||||
let h_denom_pub =
|
||||
Hash.DenominationHash.hash (RsaPublicKey.to_octets pub)
|
||||
in
|
||||
let h_denom_pub = h_pub in
|
||||
let h_section_name = Hash.Cstring.H64.hash section_name in
|
||||
let anchor_time = stamp_start in
|
||||
let duration_withdraw =
|
||||
|
|
@ -259,8 +259,8 @@ module Make (Conn : Pg.CONN) = struct
|
|||
denom_secmod_sig;
|
||||
}
|
||||
in
|
||||
Hashtbl.replace t.future_dn_ht pub future_dn;
|
||||
Hashtbl.replace t.future_dn_key_ht pub priv;
|
||||
Hashtbl.replace t.future_dn_ht h_pub future_dn;
|
||||
Hashtbl.replace t.future_dn_key_ht h_pub priv;
|
||||
()
|
||||
|
||||
let make_new () =
|
||||
|
|
@ -297,13 +297,14 @@ module Make (Conn : Pg.CONN) = struct
|
|||
|
||||
let sm_pubkey = t.sm_pubkey
|
||||
let sign_with_sm_key s = sign_with_sm_key t s
|
||||
let verify_with_sm_key s ~msg = EddsaSignature.verify ~key:t.sm_pubkey s ~msg
|
||||
|
||||
let sign_with_signkey ~pub s =
|
||||
match Hashtbl.find_opt t.sk_key_ht pub with
|
||||
| None -> Fmt.failwith "secmod failure: signkey not found."
|
||||
| Some priv -> EddsaSignature.sign ~key:priv s
|
||||
|
||||
let verify_with_sm_key s ~msg = EddsaSignature.verify ~key:t.sm_pubkey s ~msg
|
||||
|
||||
let verify_with_master_key =
|
||||
EddsaSignature.verify ~key:Config.master_public_key
|
||||
|
||||
|
|
@ -365,14 +366,15 @@ module Make (Conn : Pg.CONN) = struct
|
|||
let* () = Pg.insert_signkey (module Conn) sk |> unwrap_err_caqti in
|
||||
Ok ())
|
||||
|
||||
let certify_future_denomination pub master_sig =
|
||||
let certify_future_denomination h_pub master_sig =
|
||||
match
|
||||
( Hashtbl.find_opt t.future_dn_ht pub,
|
||||
Hashtbl.find_opt t.future_dn_key_ht pub )
|
||||
( Hashtbl.find_opt t.future_dn_ht h_pub,
|
||||
Hashtbl.find_opt t.future_dn_key_ht h_pub )
|
||||
with
|
||||
| None, _ | _, None -> Error "secmod failure: future signkey not found."
|
||||
| None, _ | _, None ->
|
||||
Error "secmod failure: future denomination not found."
|
||||
| Some future_dn, Some priv -> (
|
||||
match Hashtbl.find_opt t.dn_ht pub with
|
||||
match Hashtbl.find_opt t.dn_ht h_pub with
|
||||
| Some _dn ->
|
||||
Error
|
||||
"secmod failure: this denomination already has a master signature"
|
||||
|
|
@ -385,7 +387,7 @@ module Make (Conn : Pg.CONN) = struct
|
|||
stamp_expire_withdraw;
|
||||
stamp_expire_deposit;
|
||||
stamp_expire_legal;
|
||||
denom_pub= _;
|
||||
denom_pub;
|
||||
fee_withdraw;
|
||||
fee_deposit;
|
||||
fee_refresh;
|
||||
|
|
@ -394,15 +396,14 @@ module Make (Conn : Pg.CONN) = struct
|
|||
} =
|
||||
future_dn
|
||||
in
|
||||
(* TODO dn hash
|
||||
need to compute it from denom_pub *)
|
||||
let h_pub =
|
||||
Hash.DenominationHash.hash (RsaPublicKey.to_octets pub)
|
||||
let rsa_pub =
|
||||
match denom_pub with
|
||||
| Rsa Api.RsaDenominationKey.{ age_mask= _; rsa_pub } -> rsa_pub
|
||||
in
|
||||
let dn =
|
||||
Denomination.
|
||||
{
|
||||
pub;
|
||||
pub= rsa_pub;
|
||||
value;
|
||||
stamp_start;
|
||||
stamp_expire_withdraw;
|
||||
|
|
@ -418,11 +419,11 @@ module Make (Conn : Pg.CONN) = struct
|
|||
revoked_sig= None;
|
||||
}
|
||||
in
|
||||
Hashtbl.replace t.dn_ht pub dn;
|
||||
Hashtbl.replace t.dn_key_ht pub priv;
|
||||
Hashtbl.replace t.dn_section_name_ht pub section_name;
|
||||
Hashtbl.remove t.future_dn_ht pub;
|
||||
Hashtbl.remove t.future_dn_key_ht pub;
|
||||
Hashtbl.replace t.dn_ht h_pub dn;
|
||||
Hashtbl.replace t.dn_key_ht h_pub priv;
|
||||
Hashtbl.replace t.dn_section_name_ht h_pub section_name;
|
||||
Hashtbl.remove t.future_dn_ht h_pub;
|
||||
Hashtbl.remove t.future_dn_key_ht h_pub;
|
||||
|
||||
let* () = Pg.insert_denom (module Conn) dn |> unwrap_err_caqti in
|
||||
Ok ())
|
||||
|
|
@ -448,16 +449,11 @@ module Make (Conn : Pg.CONN) = struct
|
|||
Ok ()
|
||||
|
||||
let save () =
|
||||
let* () =
|
||||
let fname = Fpath.(Config.secrets_dir / "sk_sm") in
|
||||
Data_file.write_eddsa fname t.sm_key
|
||||
in
|
||||
let* () = Data_file.write_eddsa sm_key_fname t.sm_key in
|
||||
let* () =
|
||||
Hashtbl.to_seq_values t.sk_key_ht
|
||||
|> List.of_seq
|
||||
|> List.mapi (fun i priv ->
|
||||
let fname = Fpath.(Config.secrets_dir / Fmt.str "sk_%d" i) in
|
||||
Data_file.write_eddsa fname priv)
|
||||
|> List.mapi (fun i priv -> Data_file.write_eddsa (sk_key_fname i) priv)
|
||||
|> list_iter Fun.id
|
||||
in
|
||||
let* () =
|
||||
|
|
@ -469,8 +465,7 @@ module Make (Conn : Pg.CONN) = struct
|
|||
| None -> Error "invalid state, section_name not found"
|
||||
| Some s -> Ok s
|
||||
in
|
||||
let fname = Fpath.(Config.secrets_dir / section_name) in
|
||||
Data_file.write_rsa fname priv)
|
||||
Data_file.write_rsa (dn_key_fname section_name) priv)
|
||||
in
|
||||
Logs.info (fun m -> m "saved secmod private keys data");
|
||||
Ok ()
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue