# Performing Hardware Security Module Integration

> 使用 PKCS#11 接口集成硬件安全模块（HSM），通过 python-pkcs11、AWS CloudHSM 和 YubiHSM2 实现密码学密钥管理、签名操作和安全密钥存储。

- Skill: `killvxk/performing-hardware-security-module-integration` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/performing-hardware-security-module-integration`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/performing-hardware-security-module-integration/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: DevOps & Infra
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/performing-hardware-security-module-integration

---


# 执行硬件安全模块集成

## 概述

硬件安全模块（HSM，Hardware Security Module）提供防篡改的密码学密钥存储和操作。本技能涵盖通过 PKCS#11 标准接口使用 python-pkcs11 与 HSM 集成，执行密钥生成、签名、加密和验证操作，查询令牌和插槽信息，以及验证 HSM 配置是否符合 FIPS 140-2/3 要求。

## 前置条件

- HSM 设备或软件 HSM（测试用 SoftHSM2）
- HSM 供应商的 PKCS#11 共享库（.so/.dll）
- Python 3.9+ 和 `python-pkcs11`
- 已用 SO PIN 和用户 PIN 初始化的令牌
- AWS CloudHSM 需配置 `cloudhsm-pkcs11` 提供程序

## 步骤

1. 加载 PKCS#11 库并枚举可用的插槽和令牌
2. 打开会话并使用用户 PIN 进行认证
3. 在 HSM 上生成 RSA 2048 位或 EC P-256 密钥对
4. 使用设备上的密钥执行签名和验证
5. 列出令牌上存储的所有对象（密钥、证书）
6. 查询机制列表以验证支持的算法
7. 生成包含密钥清单和算法审计的合规报告

## 预期输出

- JSON 报告，列出 HSM 插槽、令牌、存储的密钥、支持的机制和合规状态
- 带密钥元数据和算法详情的签名测试结果

