pg_vault_tde v1.7.1 : Cifrado transparente de datos para PostgreSQL 17 y 18
pg_vault_tde incorpora capacidades de cifrado transparente de datos (TDE) a PostgreSQL 17 y 18. Su método de acceso a tablas encrypted_heap cifra cada tupla con AES-256-GCM antes de que llegue al gestor de almacenamiento y la descifra una vez que sale de él. De este modo, las aplicaciones no necesitan modificaciones.
Las claves se almacenan fuera de la base de datos, ya sea en HashiCorp Vault u OpenBao mediante el motor Transit, en un token PKCS#11 o HSM, o en un almacén local PKCS#12. Cada tabla dispone de sus propias claves de cifrado de datos, que además pueden rotarse en línea. Para utilizar la extensión se requiere PostgreSQL 17 o 18, OpenSSL 3.x y añadir la biblioteca a shared_preload_libraries.
La versión más reciente es la 1.7.1. Esta versión corrige la derivación de AAD para los valores TOAST fuera de línea. Como consecuencia de este cambio, los datos TOAST escritos con pg_vault_tde 1.7.0 o una versión anterior no podrán autenticarse con la versión 1.7.1. Por ello, las tablas afectadas deben exportarse antes de instalar el nuevo binario. El README incluye las instrucciones para realizar este procedimiento.
pg_vault_tde se publica bajo la licencia PostgreSQL. El código fuente, la documentación y los paquetes binarios .deb y .rpm están disponibles en GitHub, mientras que la extensión se distribuye a través de PGXN.

