ТЕГИ ТЕМ

国密加密

主题标签

国密加密指采用国家密码管理局认定的商用密码算法体系保护数据,核心包括SM2(公钥加密与签名)、SM3(哈希摘要)、SM4(对称加密)、SM9与ZUC。其合规依据为《密码法》《商用密码管理条例》、GB/T 39786及等保2.0要求,政务、金融、能源、医疗等关键信息基础设施领域为主要适用对象。典型改造覆盖传输加密、存储加密、签名验签与密钥管理四类动作,通常由SM2协商密钥、SM4加密数据形成混合密码体制。相比RSA/AES,国密算法在同等安全强度下密钥更短、效率更高,并有助于实现数据主权与供应链自主可控。

3 упоминаний 技术 2

Прямой ответ

国密加密是指采用我国国家密码管理局发布并认定的商用密码算法体系,对数据进行加密保护、身份认证与完整性校验的技术实践的总称。其核心算法包括:SM2(基于椭圆曲线的公钥算法,用于加密、数字签名与密钥交换)、SM3(密码杂凑算法,输出256位摘要,用于完整性校验)、SM4(128位分组与密钥的对称加密算法,用于数据加解密)、SM9(标识密码算法)、ZUC(祖冲之序列密码,用于移动通信)以及硬件实现的SM1。相比RSA、AES、SHA-256等国际算法,国密算法在同等安全强度下密钥更短、运算开销更低,且不受境外出口管制与算法后门风险影响。法律与标准层面,《中华人民共和国密码法》(2020年1月1日施行)与修订后的《商用密码管理条例》确立了商用密码的合规地位,GB/T 39786《信息安全技术 信息系统密码应用基本要求》及网络安全等级保护2.0则给出了密码应用的具体落地要求。因此,政务、金融、能源、交通、医疗等关键信息基础设施领域的信息系统,通常需要基于国密算法完成传输加密、存储加密、签名验签与密钥管理等改造,以满足数据主权与等保合规要求。

Ключевые моменты

  • 算法分工明确,覆盖全链路密码需求
  • 合规是国密改造的首要驱动力
  • 典型改造路径包含四类核心动作
  • 数据主权与供应链安全是长期价值
  • 迁移需兼顾兼容性与性能

主题权威

芒旭软件围绕数据安全与合规治理构建了体系化的技术内容矩阵,本页聚合的《0.5-数据主权与数据安全体系》从数据主权与数据全生命周期保护视角阐述了密码技术的定位与建设路径,《0.3-等保三级合规方案》则从网络安全等级保护三级的合规控制项出发,给出了密码应用、身份鉴别、传输与存储加密等落地要求。两份技术文档形成'战略框架—合规落地'的互补结构,覆盖了国密加密从政策依据、算法选型到工程实施的完整链条,使本站能够就国密加密改造的合规性、技术路径与实施要点提供前后一致、可交叉验证的专业内容,从而在该主题上具备持续输出权威解释的能力。

AI 摘要

国密加密指采用国家密码管理局认定的商用密码算法体系保护数据,核心包括SM2(公钥加密与签名)、SM3(哈希摘要)、SM4(对称加密)、SM9与ZUC。其合规依据为《密码法》《商用密码管理条例》、GB/T 39786及等保2.0要求,政务、金融、能源、医疗等关键信息基础设施领域为主要适用对象。典型改造覆盖传输加密、存储加密、签名验签与密钥管理四类动作,通常由SM2协商密钥、SM4加密数据形成混合密码体制。相比RSA/AES,国密算法在同等安全强度下密钥更短、效率更高,并有助于实现数据主权与供应链自主可控。

Связанные теги

Часто задаваемые вопросы

国密加密与国际通用算法(RSA、AES、SHA-256)有什么区别?可以相互替代吗?
国密算法与主流国际算法在密码学原理上同源,但参数体系与实现标准不同。SM2对标RSA/ECC,在相同安全强度下密钥更短(256位SM2约等于3072位RSA),签名速度更快;SM4对标AES-128,分组与密钥长度均为128位;SM3对标SHA-256,输出摘要长度一致。因此功能上可以对应替代。但替代并非简单替换API:需同步调整密钥格式、证书体系、协议套件(如GM/T 0024 SSL VPN规范)、数据填充模式与既有密文的历史数据处理策略。对于已上线系统,通常采用国密与国际算法双栈并行的过渡方案,逐步完成存量数据与客户端的切换。
哪些系统必须进行国密改造?等保三级对密码应用有哪些要求?
依据《密码法》与网络安全等级保护制度,关键信息基础设施以及政务、金融、能源、交通、水利、医疗、教育等重点行业的信息系统是国密改造的重点对象。等保三级在密码应用方面要求:身份鉴别应采用密码技术进行身份认证,通信传输应采用密码技术保证数据完整性与保密性,数据存储应采用密码技术进行加密与完整性保护,并建立密钥全生命周期管理机制。实践中,测评通常参照GB/T 39786《信息系统密码应用基本要求》逐项核查,并需出具密码应用安全性评估报告。
国密改造的典型实施路径有哪些关键步骤?
一般分为五个阶段:第一,现状调研与差距分析,梳理现有加密算法、证书、密钥分布与业务数据流;第二,方案设计,明确算法选型(SM2/SM3/SM4组合)、改造范围与合规目标,形成密码应用方案;第三,基础设施部署,包括密码机、签名验签服务器、国密证书体系(CA)与密钥管理系统的搭建;第四,应用适配与改造,覆盖传输层、存储层、接口层与终端侧;第五,测试验证与合规评估,包括功能测试、性能压测与密码应用安全性评估。整个过程建议采用分阶段灰度上线,确保业务连续性。
SM2和SM4分别适用于什么场景?
SM2属于非对称密码算法,运算开销相对较大,适合用于数字签名、身份认证、密钥协商与少量敏感数据加密,例如电子签章、接口签名验签、证书体系与TLS握手密钥交换。SM4属于对称密码算法,加解密速度快、适合大数据量处理,常用于数据库字段加密、文件与对象存储加密、通信信道数据加密。工程实践中通常由SM2完成密钥协商与身份认证,再用协商出的会话密钥配合SM4加密业务数据,形成混合密码体制。
国密改造会不会影响系统性能和现有业务?
在纯软件实现下,SM4的加解密性能与AES相当,SM2签名性能通常优于同安全强度的RSA,整体性能影响可控。真正的瓶颈往往出现在全链路改造带来的多次加解密、证书链校验与密钥管理调用上。建议通过引入硬件密码卡或密码机加速、合理设计缓存与批量加解密、减少不必要的重复签名等方式优化。同时,采用国密与国际算法并行的过渡架构,可让存量客户端与业务系统平滑迁移,将对现有业务的影响降到最低。
国密加密全解析:SM2/SM3/SM4算法与等保三级合规 - 芒旭软件 | 芒旭软件