CertForge é uma fábrica de certificados digitais (uma Autoridade Certificadora completa) escrita em PowerShell 7 sobre OpenSSL 3.

sexta-feira, 25 de setembro de 2026
Autoridade Certificadora que emite certificados de cliente para autenticar conexoes com Oracle Database (TCPS) e Azure SQL (Entra ID). Por Joaquim Pedro de Morais Filho.

O CertForge é uma fábrica de certificados digitais (uma Autoridade Certificadora completa) escrita em PowerShell 7 sobre OpenSSL 3. Ele resolve um problema clássico de segurança:

"Quero que só quem tem um certificado emitido por mim consiga se conectar ao meu banco de dados. Sem esse certificado, a conexão deve ser recusada."

Isso é autenticação mútua por certificado (mTLS). O CertForge cuida do lado que gera e governa os certificados, e prepara automaticamente os artefatos para os dois alvos suportados:

Oracle Database — via Oracle Wallet e protocolo TCPS (TLS mútuo).
Azure SQL Database — via credencial de certificado de um Service Principal no Microsoft Entra ID.

elevbit-ai.github.io/certforge/

O que mais chama atenção (de verdade)

1. O ledger de auditoria à prova de adulteração. Este é o destaque genuíno. A maioria das ferramentas de CA registra emissões num arquivo comum — que qualquer um com acesso edita sem deixar rastro. Aqui, cada evento carrega o hash do anterior numa corrente estilo blockchain, e uma adulteração retroativa quebra a cadeia inteira e é apontada na linha exata. É o recurso que faz alguém parar e dizer "isso eu não vi em outro lugar". É também o que conversa diretamente com o seu trabalho no Blockz10.

2. Os dois mundos de banco num só emissor. Ferramentas de PKI normalmente param no certificado. Esta entrega, pronto para uso, os artefatos específicos de cada alvo: a Oracle Wallet com sqlnet.ora/tnsnames.ora e os comandos orapki para TCPS, e o .cer + roteiro az + exemplo .NET para o Service Principal no Entra ID do Azure SQL. Cobrir Oracle e Azure com o "último quilômetro" resolvido é uma conveniência que raramente vem embalada junto.

3. Proteção de chave em hardware embutida no fluxo. A opção de importar a chave como não-exportável e selada ao TPM direto na emissão traz um nível de segurança (a chave nunca sai do chip) que costuma exigir configuração manual e conhecimento avançado — aqui é uma flag.

O que impressiona pela execução (não pela originalidade)

4. Está pronto e testado, não é um trecho de código. Tem self-test de ponta a ponta, instalador, tratamento de erros de verdade (inclusive a correção de um deadlock real do OpenSSL). Muita coisa que se vê publicada é um script solto; isto tem acabamento de projeto.

5. O pacote de apresentação. Código funcional + documentação clara + site no GitHub Pages + explicador animado + vídeo narrado em MP4. Poucos projetos técnicos vêm com esse nível de material explicativo — e, honestamente, isso é o que mais chama atenção à primeira vista, antes mesmo de alguém ler o código.

6. Higiene de segurança bem pensada. Raiz offline, intermediária com pathlen:0, uso restrito a clientAuth, chaves cifradas em AES-256, CRL com ponto de distribuição embutido. Não é novidade — é o jeito certo de fazer, aplicado de forma consistente.