Backup and export mechanism for Root CA and generated certificates (PKI backup support)
I maintainer di solito rispondono entro 1 giorno
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 5/5
- Tempo stimato
- Più di una settimana
- Idoneità per principianti
- 25/100
Direzione di ricerca
Inizia esaminando come LibreSign archivia la Root CA, i certificati generati, i dati CRL e la configurazione di OpenSSL nella directory appdata di Nextcloud. Esamina quindi l’interfaccia di amministrazione e i punti di ingresso proposti occ libresign:backup e occ libresign:restore. Il lavoro sarà considerato completato quando sarà definito un percorso sicuro e documentato di backup e ripristino che preservi l’intera catena di attendibilità PKI.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Is your feature request related to a problem? Please describe.
LibreSign currently stores the Root CA and all generated certificates inside the Nextcloud appdata directory.
In production environments, these certificates represent legally binding digital signatures and form the trust chain of signed documents.
However:
- There is no built-in way to export or back up the Root CA.
- There is no official mechanism to back up the PKI structure.
- Accidental deletion, corruption, migration, or update issues could permanently break the trust chain.
- Regenerating a Root CA after loss would invalidate the long-term consistency of signatures and CRLs.
- This creates a significant operational and legal risk in production environments.
Describe the solution you'd like
I would like LibreSign to provide an official and secure backup/export mechanism for:
- Root CA private key and certificate
- Full PKI directory (index, serial, CRL, etc.)
- Generated user certificates
- CRL data
- OpenSSL configuration used for the CA
Ideally, this could include:
- A downloadable encrypted backup archive from the admin interface
- A CLI command (e.g.
occ libresign:backup) - Optional encryption with a passphrase
- A restore command (e.g.
occ libresign:restore) - Clear documentation on backup strategy for production
This would allow administrators to:
- Implement disaster recovery plans
- Securely store PKI off-server
- Maintain long-term signature validity
- Avoid catastrophic trust chain loss
Describe alternatives you've considered
Currently, the only workaround is to manually:
- Identify the PKI directory inside appdata
- Manually back up the entire directory via filesystem
- Manually restore it if needed
This approach is:
- Not officially documented
- Error-prone
- Risky for non-expert administrators
- Potentially incompatible with future structural changes
Additionally, relying solely on filesystem backups does not provide a clear or supported recovery path.
Additional context
In production use cases where LibreSign is used for contractual signatures:
- The Root CA must be preserved long-term
- The CRL must remain consistent
- Trust continuity must be guaranteed
An official backup/restore mechanism would significantly increase confidence in LibreSign for enterprise and compliance-sensitive environments.
This feature would help position LibreSign as a production-grade digital signature solution suitable for legal and contractual workflows.
If useful, I would be happy to help test or provide feedback on a backup/export implementation.
- Lingua principale
- PHP
- Stelle
- 818
- Fork
- 146
- Merge medio
- 7h 38m
- PR unite (30g)
- 490
Preparare l'ambiente
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di LibreSign/libresign
-
backend enhancement good first issue php
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
LibreSign/libresign#8713 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
good first issue
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
LibreSign/libresign#8284 · 5 commenti ·
I maintainer di solito rispondono entro 1 giorno
-
backend good first issue php
Difficoltà 3/5 1-2 giorni Idoneità per principianti 78/100
I maintainer di solito rispondono entro 1 giorno
-
javascript
Difficoltà 5/5 Più di una settimana Idoneità per principianti 38/100
I maintainer di solito rispondono entro 1 giorno
-
good first issue javascript
Difficoltà 5/5 Più di una settimana Idoneità per principianti 35/100
LibreSign/libresign#8727 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
Tutte le issue di LibreSign/libresign
Issue simili
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
-
domain/crm-after-sales Platform(Default) priority/high
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
I maintainer di solito rispondono entro 1 giorno
-
kind/bug status/to verify
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
PHP-CS-Fixer/PHP-CS-Fixer#9867 ·
I maintainer di solito rispondono entro 1 giorno
-
sync-en
Difficoltà 1/5 1-3 ore Idoneità per principianti 86/100
I maintainer di solito rispondono entro 2 giorni
-
sync-en
Difficoltà 1/5 1-3 ore Idoneità per principianti 88/100
I maintainer di solito rispondono entro 2 giorni