系统架构

FIBEMATE 技术架构文档 · 2026-07-17 · 双路径 Active

系统架构总览

请求入口 → 服务分发

                      fibemate.net
                 (Nginx Reverse Proxy)
              TLS 1.3 . HSTS . OCSP Stapling
    +--------------------------------------------------+
    |                                                  |
    [Path A: TLS Hybrid]     [Path C-2: App Hybrid]     [Static Assets]
    X25519MLKEM768            SM2+ML-KEM-768         www/ (HTML/JS/CSS)
    via oqs-provider           via TLS Exporter       :80 / :443
    |                          |                     |
    Active 2026-07-17        Active 2026-07-06      Always On
    +--------------------------------------------------+
                      |
          +-----------+-----------+
          |                       |
    [Stable: Node.js]      [Experimental: Rust]
    :3001 (PM2)            :8080 (Cargo)
    v2.21-pq PRODUCTION    v0.2-e2ee
  

双路径混合密钥交换

Path A — TLS 1.3 混合握手 Active

X25519MLKEM768 NamedGroup 通过 oqs-provider + systemd override 激活(2026-07-17)。

nginx 原生 NamedGroup 接入已于 2026-07-10 评估不可行(浏览器 TLS 栈不受 JS/WASM 控制 + nginx 无混合协商回调 API),搁置部分为 nginx 原生接入,非 Path A 整体。

Path C-2 — 应用层混合加密 Active

SM2 + ML-KEM-768 应用层 KEX(IANA #4590),通过 TLS Exporter + HTTP POST 实现。

E2E 5/5 验证通过,p95=78.5ms。reg-server :3080 (WS) / :3081 (HTTP)。

密码安全技术栈

层级技术状态
传输层TLS 1.3 · HSTS · Let's EncryptActive
Path A 混合 KEXX25519MLKEM768 (oqs-provider)Active 2026-07-17
Path C-2 混合 KEXSM2+ML-KEM-768 (IANA #4590)Active 2026-07-06
密钥交换ML-KEM-768 Hybrid X3DHActive
PQC KEMML-KEM-768 (FIPS 203) · SLH-DSA (FIPS 205)Implemented
国密算法SM2/SM3/SM4Implemented
侧信道防护SM2 TVLA N=10,000 (20/20 PASS)Verified
FPGA 加速NTT 256/256 · WNS +0.204nsv5 Verified
纵深防御LookingGlass v2.2 L1-L9Research (off by default)
形式化验证TLA+ Path C-2 K3 Strong (7/7 invariants)Verified
时间戳存证76 RFC 3161 TSR (lg-001~071 + lg-074~078)Granted

后端版本对比

特性Node.js 生产版Rust 实验版
状态稳定运行开发中
版本v2.21-pqv0.2-e2ee
端口3001 (PM2)8080 (Cargo)
E2EEPQ + X3DH + Double RatchetPQ + X3DH + Double Ratchet
ZK / Bulletproofs已集成待迁移
WebSocket完整支持已打通
性能基准 (3,236 rps ML-KEM)预期提升 3-5x
代码量~3,100 行 main.js模块化架构
访问方式默认需手动切换

数据流全景

Browser
HTTPS
Nginx
TLS 1.3
Path A
X25519MLKEM768
Node.js
:3001
KEX
ML-KEM-768
Session
SM4-GCM

Path C-2 并行链路:Browser → TLS Exporter → SM2+ML-KEM-768 KEX → reg-server :3080

基础设施

组件详情状态
NginxReverse Proxy + TLS 1.3 TerminationRunning
oqs-providerliboqs 0.12.0 + oqs-provider 0.12.0-devActive (systemd override)
Node.jsv2.21-pq (PM2 managed, :3001)Stable
reg-server:3080 (WS) / :3081 (HTTP)Running
Rust Backendv0.2-e2ee (:8080, experimental)Dev
SSL CertLet's Encrypt ECDSA + certbot auto-renewalValid
ServerAliyun ECS (8.156.77.68)Online

TSR 时间戳存证体系

76 份 RFC 3161 时间戳(DigiCert + FreeTSA 双源)

序列:lg-001~071 + lg-074~078

全量 Manifest:timestamp-manifest.json (v3, 126 条)

关联文档