|
1 | | -import datetime |
2 | | - |
3 | 1 | import pytest |
4 | 2 |
|
5 | 3 |
|
6 | | -def _generate_pqc_certguard_certs(algorithm): |
7 | | - """Generate PQC CA, client, and untrusted-client certs on demand. |
8 | | -
|
9 | | - Returns (ca_cert_pem, client_cert_pem, untrusted_client_cert_pem). |
10 | | - """ |
11 | | - from cryptography import x509 |
12 | | - from cryptography.hazmat.primitives.asymmetric import mldsa |
13 | | - from cryptography.hazmat.primitives.serialization import Encoding |
14 | | - from cryptography.x509.oid import NameOID |
15 | | - |
16 | | - key_classes = { |
17 | | - "ML-DSA-65": mldsa.MLDSA65PrivateKey, |
18 | | - "ML-DSA-87": mldsa.MLDSA87PrivateKey, |
19 | | - } |
20 | | - key_cls = key_classes[algorithm] |
21 | | - now = datetime.datetime.now(datetime.timezone.utc) |
22 | | - not_before = now - datetime.timedelta(minutes=1) |
23 | | - not_after = now + datetime.timedelta(days=1) |
24 | | - |
25 | | - ca_key = key_cls.generate() |
26 | | - ca_name = x509.Name([x509.NameAttribute(NameOID.COMMON_NAME, f"PQC Test CA ({algorithm})")]) |
27 | | - ca_cert = ( |
28 | | - x509.CertificateBuilder() |
29 | | - .subject_name(ca_name) |
30 | | - .issuer_name(ca_name) |
31 | | - .public_key(ca_key.public_key()) |
32 | | - .serial_number(x509.random_serial_number()) |
33 | | - .not_valid_before(not_before) |
34 | | - .not_valid_after(not_after) |
35 | | - .add_extension(x509.BasicConstraints(ca=True, path_length=None), critical=True) |
36 | | - .add_extension( |
37 | | - x509.KeyUsage( |
38 | | - digital_signature=True, |
39 | | - content_commitment=False, |
40 | | - key_encipherment=False, |
41 | | - data_encipherment=False, |
42 | | - key_agreement=False, |
43 | | - key_cert_sign=True, |
44 | | - crl_sign=True, |
45 | | - encipher_only=False, |
46 | | - decipher_only=False, |
47 | | - ), |
48 | | - critical=True, |
49 | | - ) |
50 | | - .sign(private_key=ca_key, algorithm=None) |
51 | | - ) |
52 | | - |
53 | | - def _issue_client_cert(cn, signing_key, issuer_name): |
54 | | - key = key_cls.generate() |
55 | | - cert = ( |
56 | | - x509.CertificateBuilder() |
57 | | - .subject_name(x509.Name([x509.NameAttribute(NameOID.COMMON_NAME, cn)])) |
58 | | - .issuer_name(issuer_name) |
59 | | - .public_key(key.public_key()) |
60 | | - .serial_number(x509.random_serial_number()) |
61 | | - .not_valid_before(not_before) |
62 | | - .not_valid_after(not_after) |
63 | | - .add_extension(x509.BasicConstraints(ca=False, path_length=None), critical=True) |
64 | | - .add_extension( |
65 | | - x509.KeyUsage( |
66 | | - digital_signature=True, |
67 | | - content_commitment=False, |
68 | | - key_encipherment=False, |
69 | | - data_encipherment=False, |
70 | | - key_agreement=False, |
71 | | - key_cert_sign=False, |
72 | | - crl_sign=False, |
73 | | - encipher_only=False, |
74 | | - decipher_only=False, |
75 | | - ), |
76 | | - critical=True, |
77 | | - ) |
78 | | - .sign(private_key=signing_key, algorithm=None) |
79 | | - ) |
80 | | - return cert.public_bytes(Encoding.PEM).decode() |
81 | | - |
82 | | - ca_cert_pem = ca_cert.public_bytes(Encoding.PEM).decode() |
83 | | - client_cert_pem = _issue_client_cert("PQC Test Client", ca_key, ca_name) |
84 | | - |
85 | | - untrusted_ca_key = key_cls.generate() |
86 | | - untrusted_ca_name = x509.Name( |
87 | | - [x509.NameAttribute(NameOID.COMMON_NAME, f"PQC Untrusted CA ({algorithm})")] |
88 | | - ) |
89 | | - untrusted_client_cert_pem = _issue_client_cert( |
90 | | - "PQC Untrusted Client", untrusted_ca_key, untrusted_ca_name |
91 | | - ) |
92 | | - |
93 | | - return ca_cert_pem, client_cert_pem, untrusted_client_cert_pem |
94 | | - |
95 | | - |
96 | 4 | @pytest.fixture(scope="class") |
97 | 5 | def repository_test_file( |
98 | 6 | file_bindings, |
|
0 commit comments