· 正微光电· industry· 约 68 分钟精读
关键信息基础设施密码合规:从关基条例到密评的量子安全落地路径
《中华人民共和国关键信息基础设施安全保护条例》与 GB/T 39786(密评标准)对关键基础设施提出了严格的密码应用合规要求。随着后量子密码(PQC)标准落地与量子计算威胁临近,合规边界正向抗量子安全演进。本文系统梳理关基合规政策演进、量子安全演进路径、混合密码改造工程与第三方实测验证实践。
1. 商用密码法治体系全景:从《密码法》到关基条例与等保2.0
关键信息基础设施(以下简称”关基”)的密码合规治理,已形成以《中华人民共和国密码法》为统领、《关键信息基础设施安全保护条例》为支撑、《商用密码管理条例》及配套规章为执行细则、等级保护与密评双轮驱动的法治体系。理解这一体系的制度脉络与层级关系,是运营者开展密码应用规划、建设与评估工作的逻辑起点。
1.1 《中华人民共和国密码法》立法脉络:商用密码从”专控”到”合规”的制度演进
《中华人民共和国密码法》于2019年10月26日经十三届全国人大常委会第十四次会议审议通过,自2020年1月1日起施行,是我国密码领域首部基础性法律。该法将密码划分为核心密码、普通密码与商用密码三类:前两类用于保护国家秘密信息,属于国家秘密;商用密码则用于保护不属于国家秘密的信息,直接面向国民经济运行与公共服务的广大场景。立法之前,商用密码长期实行以行政审批为核心的专控式管理:1999年发布的《商用密码管理条例》确立了商用密码产品研制、生产、销售环节的许可制度,产品需经型号审批方可进入市场,管理重心在于”管产品、管准入”。密码法实施后,商用密码管理完成向”合规监管”的范式转换:取消产品型号审批制,改为商用密码产品目录管理、强制性检测认证、销售备案与事中事后监督检查相结合的制度安排,管理重心转向”管应用、管安全”。这一转变的立法意旨在于:放开市场准入、激发密码产业活力的同时,强化密码应用的合规义务。密码法第二十七条明确规定,关基运营者应当使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估(即密评),并将评估结果报有关部门备案——该条款直接确立了密评制度的法律地位。2023年4月,国务院公布修订后的《商用密码管理条例》,自2023年7月1日起施行,进一步细化了商用密码应用、检测认证、监督管理等配套制度,明确关基运营者应当制定商用密码应用方案、落实”三同步”要求,并规定关基系统通过密评方可投入运行、运行后每年至少评估一次。从”专控”到”合规”的制度演进主线可以概括为:管理对象从产品转向系统与应用,管理时点从前置审批转向全生命周期,管理手段从行政许转向检测认证与评估监管并举。对于运营者而言,即密码合规不再是”办证”式的一次性义务,而是覆盖规划、建设、运行、评估、整改全过程的持续性责任。
1.2 《关键信息基础设施安全保护条例》与关基认定规则(行业范围:电力、金融、交通、政务、能源等)
2021年7月30日,国务院公布《关键信息基础设施安全保护条例》(国务院令第745号),自2021年9月1日起施行。条例所称关基,是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等重要行业和领域的,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等。条例确立了”国家统筹、行业主责、运营者担责”的治理架构:各行业主管、监管部门负责制定本行业关基认定规则并组织认定,运营者依据认定规则自行识别、申报并落实保护义务。从行业范围看,关基认定覆盖电力(电网、发电)、能源(石油天然气)、金融(银行、证券、保险、支付清算)、交通(铁路、民航、公路、水运、城市轨道交通)、政务(电子政务平台与数据共享交换体系)、通信、水利、卫生健康等与国计民生高度耦合的领域。条例对运营者课以的核心义务包括:设置专门安全管理机构和专职人员,落实安全保护措施与业务系统同步规划、同步建设、同步运行(“三同步”),每年至少开展一次网络安全检测评估,及时处置安全风险并向保护工作部门报告,以及配合监管部门的监督检查。在密码维度上,条例与密码法第二十七条形成制度衔接:关基运营者应当使用商用密码技术、产品和服务保护关基系统,并接受密评。实践中,电力行业的电网调度数据网、金融行业的支付清算系统、政务领域的跨部门数据共享平台等典型关基对象,均须在等保合规之上叠加密评合规,形成”双合规”约束。典型关基行业与密码合规重点的对照如表1-1所示。
| 行业 | 典型关基对象 | 密码合规重点 |
|---|---|---|
| 电力 | 电网调度数据网、变电站自动化系统 | 纵向加密认证、低时延通道加密 |
| 金融 | 支付清算、网银、证券交易系统 | 报文签名、传输加密、终端强鉴别 |
| 交通 | 铁路、民航、轨道交通信号与票务系统 | 车地通信加密、设备身份认证 |
| 政务 | 政务云平台、数据共享交换平台 | 云上加密、跨域通道加密 |
| 能源 | 油气长输管道监控系统 | 工控协议加密、设备鉴别 |
1.3 网络安全等级保护 2.0(等保2.0)与商用密码应用安全性的衔接关系
《中华人民共和国网络安全法》第二十一条确立了网络安全等级保护制度。2019年5月,GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》发布,自2019年12月1日起实施,标志着等级保护进入2.0时代。等保2.0在原有安全通用要求的基础上,扩展了云计算、移动互联、物联网、工业控制、大数据五类应用场景的安全要求,构建起”安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度”六维要求框架。密码技术是等保2.0多项控制措施的技术底座:身份鉴别、访问控制、数据完整性保护、数据保密性保护、可信验证等要求均依赖密码机制实现。等保2.0与商用密码应用安全性的衔接体现在三个层面。制度衔接:等保义务与密评义务并行不悖,等保第三级及以上网络与关基网络同时触发密评义务。技术衔接:等保测评中涉及密码的控制项,其测评结论可以直接引用密评结果;密评则从密码应用的合规性、正确性、有效性三个维度给出专门结论,二者互为输入、互相印证。监管衔接:2023年11月1日起施行的《商用密码应用安全性评估管理办法》(国家密码管理局令第3号)明确,密评的适用对象”重要网络与信息系统”包括基础信息网络、重要工业控制系统、面向社会服务的政务信息系统、关基以及等保第三级及以上信息系统,从而在规范层面将等保与密评的对象范围统一起来。运营者在规划层面应统筹安排等保测评与密评的实施节奏,避免重复建设与时间错位。
1.4 密评(商用密码应用安全性评估)的法律地位与强制要求
商用密码应用安全性评估,是对网络与信息系统采用的商用密码技术、产品和服务集成建设的密码应用进行评估,判定其合规性、正确性与有效性的专门活动。合规性指所使用的密码算法、密码协议、密码产品符合国家密码管理部门的批准与目录要求;正确性指密码应用方案的设计、配置与运行符合相关标准规范;有效性指密码保护措施确实达到预期的机密性、完整性、真实性、抗抵赖防护效果。密评的法律地位由密码法第二十七条直接确立;《商用密码管理条例》第三十八条进一步规定,关基运营者应当制定商用密码应用方案,同步规划、同步建设、同步运行商用密码保障系统,自行或者委托商用密码检测机构开展密评,关基系统通过密评方可投入运行,运行后每年至少进行一次评估;《商用密码应用安全性评估管理办法》则把密评义务扩展至全部”重要网络与信息系统”,并明确未通过密评的系统不得投入运行,运行中的系统未通过密评的应当改造,改造期间须采取必要措施保障运行安全。密评的强制性可归纳为”三强制”:对象强制(关基与等保三级及以上系统必评)、频次强制(运行前必评、运行后每年至少一次)、结果强制(未通过不得投运、须整改后复评)。开展密评的机构为具备相应资质的商用密码检测机构,测评依据 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》与 GB/T 43206-2023《信息安全技术 信息系统密码应用测评要求》等标准执行。密评结论及整改情况需按规定备案,并作为等保测评与安全审查的重要输入。密评强制要求的核心要素如表1-2所示。
| 要素 | 强制要求 |
|---|---|
| 法律依据 | 密码法第27条、商用密码管理条例第38条、密评管理办法(国家密码管理局令第3号) |
| 适用对象 | 关基、等保三级及以上、重要工业控制系统、面向社会服务的政务信息系统等 |
| 评估频次 | 运行前必评;运行后每年至少一次 |
| 测评机构 | 具备资质的商用密码检测机构 |
| 结果处置 | 未通过不得投运;运行中未通过须整改,整改期间采取保护措施 |
2. GB/T 39786《信息安全技术 信息系统密码应用基本要求》深度解读
GB/T 39786-2021 是当前密评与密码应用建设的核心技术基线。本章按标准框架、网络和通信安全、设备和计算安全、应用和数据安全、密钥管理五个维度逐层解读,并结合测评实务说明各层面的落实要点。
2.1 标准框架:密码应用基本要求四级分类(通用要求/物理和环境安全/网络和通信安全/设备和计算安全/应用和数据安全)
GB/T 39786-2021 于2021年3月9日发布,2021年10月1日实施,由密码行业标准 GM/T 0054-2018 升格而来,适用于第一级至第四级信息系统的密码应用设计、建设与评估。标准的条文组织采用”等级乘层面”的二维矩阵:安全等级分为第一级至第四级,对应信息系统重要程度的递增;要求层面分为通用要求、物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全五个层面,其中通用要求适用于所有等级与层面,其余四个技术层面按等级逐级加严。每个测评单元内的要求条款采用”应""宜""可”三级强度用语:“应”为强制要求,“宜”为建议要求,“可”为可选要求。标准同时以规范性附录形式给出密钥管理与安全管理要求,覆盖密钥全生命周期与密码管理制度。从测评视角看,标准的技术要求可归并为”密码算法合规、密码协议合规、密码产品合规、密钥管理合规”四条主线;从建设视角看,五个层面恰好对应”机房物理边界—网络通信链路—设备计算环境—应用与数据—密钥基础设施”的纵深防护链条。各层面的核心关注点与典型测评点如表2-1所示。
| 层面 | 核心关注点 | 典型测评点 |
|---|---|---|
| 通用要求 | 密码应用总体设计、算法协议产品合规 | 算法目录、密码产品检测证书 |
| 物理和环境安全 | 机房与设备物理访问的密码保护 | 门禁鉴别、监控数据加密 |
| 网络和通信安全 | 链路、网络、传输层密码保护 | 国密TLS、IPsec、MACsec |
| 设备和计算安全 | 设备身份鉴别与计算环境防护 | 登录鉴别、远程管理通道加密 |
| 应用和数据安全 | 应用层数据机密性、完整性、抗抵赖 | 存储加密、数字签名、消息摘要 |
2.2 网络和通信安全:链路层、网络层、传输层密码应用(国密 TLS/SSL、IPsec VPN、MACsec)
网络和通信安全层面的基本要求包括:通信双方身份鉴别、通信数据完整性保护、通信数据机密性保护以及通信数据抗重放保护。实现手段按协议层级划分为链路层、网络层、传输层三类密码应用。链路层:采用基于国密算法的 MACsec(IEEE 802.1AE 的国密化实现)对二层帧提供逐跳加密与完整性保护,适用于数据中心内部互联、变电站过程层网络等对时延与确定性要求高的场景,加密引擎置于硬件交换芯片,转发时延增量可控制在微秒量级。网络层:采用国密 IPsec VPN 对 IP 报文提供保护,IKEv2 密钥协商使用 SM2 数字签名完成对端身份鉴别、SM3 提供完整性校验、SM4 提供机密性保护,ESP 封装承载业务流量,适用于跨地域互联、分支机构接入、工业控制网络等场景;IPsec 网关对上层应用透明,无需修改业务系统。传输层:采用国密 TLS/SSL 保护应用层会话,TLS 1.3 国密套件(RFC 8998 定义的 TLS_SM4_GCM_SM3,辅以 SM2 证书与签名)在握手阶段完成双向身份鉴别并协商会话密钥,适用于 Web 门户、API 接口、数据库访问等场景;TLS 1.3 的 SM2 椭圆曲线密钥交换天然支持前向保密。选型上应遵循”按数据流向匹配层级、按业务时延约束选择载体”的原则:同一链路可在不同层级叠加密码保护形成纵深防御,但应避免无谓的重复加解密造成性能损耗。配置层面的常见缺陷包括:启用国际算法套件而国密套件未置首、证书链验证不完整、禁用前向保密模式等,均属于密评失分的高发点。
2.3 设备和计算安全:身份鉴别、远程管理通道加密、登录信息保护
设备和计算安全层面针对服务器、终端、网络设备、安全设备等计算对象提出密码应用要求,核心是设备级身份鉴别与计算环境的密码防护。身份鉴别:设备及管理员的登录鉴别应当采用密码技术实现,包括但不限于基于口令加 SM3 杂凑的存储保护、基于挑战—应答机制的动态鉴别、基于 SM2 签名与数字证书的强鉴别,以及 USBKey 等硬件载体承载的多因子鉴别;同时应配置鉴别失败处理机制,如失败次数限制、账户锁定与告警。远程管理通道加密:设备的远程管理接口(命令行管理、Web 管理、设备运维通道)必须采用加密传输,禁止明文远程管理;管理通道应使用国密 TLS 或国密 IPsec 建立,管理流量与业务流量应逻辑隔离。登录信息保护:登录口令等鉴别信息不得以明文形式在网络上传输或存储于数据库中,会话令牌应具备随机性与时效性,会话空闲超时应自动终止。此外,该层面还涉及安全审计的密码支撑:审计记录应采用 SM3 摘要或哈希链机制防止篡改,重要审计数据应加密存储;以及可信验证:设备启动与运行过程应建立基于密码模块的信任链,验证固件与配置的完整性。GB/T 39786 对该层面的要求逐级加严,第三级及以上系统普遍要求基于数字证书的强鉴别与加密审计。
2.4 应用和数据安全:数据机密性、完整性、抗抵赖、真实性保护
应用和数据安全层面围绕业务数据在其生命周期内的安全属性提出要求,是密评中问题密度最高的层面之一。数据机密性:重要数据在存储与传输过程中应采用 SM4 等批准的对称算法加密,敏感字段(身份标识、账号、交易金额等)可实施字段级加密,加密密钥由密码模块或密钥管理系统统一管理,杜绝明文落库。数据完整性:采用 SM3 摘要或基于 SM4 的消息认证码(如 SM4-CBC-MAC、GMAC 模式)为数据提供完整性校验与防篡改能力,对需要防重放的场景叠加序号或时间戳机制。抗抵赖:采用 SM2 数字签名实现原发抗抵赖与接收抗抵赖,签名值、签名时间戳与原文摘要共同构成不可否认证据,适用于电子合同、电子证照、支付报文、审计凭据等场景。真实性:通过 PKI 证书体系完成实体身份鉴别与数据源鉴别,保证数据确实来源于声称的发送方。工程实现上,应用和数据安全的密码能力通常由服务器密码机、签名验签服务器、密钥管理系统等密码设备通过标准密码设备应用接口(如 GM/T 0036 接口)向业务系统开放,业务侧以接口调用方式使用密码能力而非自行实现密码算法。建设要点包括:明确数据分类分级与保密期、按数据等级选择保护强度、将密码调用封装为统一服务并纳入审计。
2.5 密钥管理要求:密钥全生命周期(生成、存储、分发、使用、更新、归档、销毁)
密钥管理是 GB/T 39786 与密评的共同重点:密钥一旦失守,再强的算法也失去意义。标准要求建立覆盖密钥全生命周期的管理机制,并实现密钥分级:根密钥、主密钥、会话密钥分层保护,高等级密钥加密保护低等级密钥,不同用途的密钥严格隔离。全生命周期各阶段要求如下。生成:密钥必须使用经检测的随机数发生器生成,随机源应具备可验证的熵质量(如通过 GM/T 0005《随机性检测规范》检测的物理熵源),禁止使用弱随机或可预测种子。存储:密钥在密码模块的安全边界内加密存储,私钥与根密钥禁止以明文形式导出或外置,存储介质应具备防篡改与防窃取能力。分发:公钥通过 PKI/CA 证书体系安全分发,会话密钥通过安全信道协商,杜绝明文传递。使用:密钥应限定用途、限定算法、限定生命周期,同一密钥不得跨用途复用。更新:密钥应按既定周期更换,会话密钥频繁更新,主密钥定期更新,并实施密钥版本管理以保证新旧版本平滑切换。归档:需长期保存的密钥(如历史数据解密密钥)应加密归档并实施双人控制访问。销毁:密钥撤销与销毁应遵循安全规程,采用物理销毁或密码学擦除方式,销毁过程留痕可审计。配套要求还包括密钥管理岗位的人员分离与最小权限、密钥管理制度与操作流程的书面化。实践中常见缺陷集中在:随机源不合规、密钥明文存储或硬编码、长期不更换密钥、密钥备份与归档失控等,均构成密评高风险项。密钥管理各阶段要求与典型缺陷的对照如表2-2所示。
| 阶段 | 合规要求 | 典型缺陷 |
|---|---|---|
| 生成 | 经检测随机源、熵质量可验证 | 软件伪随机、弱种子 |
| 存储 | 密码模块内加密存储、防导出 | 明文存储、硬编码密钥 |
| 分发 | PKI证书体系、安全信道 | 明文传递、证书链缺失 |
| 使用 | 用途隔离、限定算法与期限 | 跨用途复用 |
| 更新 | 定期更换、版本管理 | 长期不换、无版本管理 |
| 归档 | 加密归档、双人控制 | 归档失控、单点访问 |
| 销毁 | 安全销毁、过程留痕 | 销毁无规程、无审计 |
3. 密评测评实务:流程、评分方法与整改闭环
密评不是一次性”考试”,而是以 GB/T 43206-2023 为方法依据、以整改闭环为落脚点的持续性合规活动。本章梳理测评流程、量化评分规则与整改实践,为运营者提供操作层面的指引。
3.1 密评测评流程:方案评审、现场测评、报告出具
密评的实施遵循”确定范围—方案评审—现场测评—报告出具”的主流程。第一步,确定测评对象与范围:运营者与检测机构共同界定被测系统的物理边界、业务边界与密码应用边界,明确纳入评估的系统组件与密码设备清单。第二步,密码应用方案评审:对新建或改建系统,运营者编制的密码应用实施方案(含系统定级、密码算法与协议选型、密钥管理体系、密码设备选型、三同步安排)须先行评审,确认其符合 GB/T 39786 相应等级要求后方可进入建设与测评;方案评审通过是后续测评结论成立的前提。第三步,现场测评:测评人员通过访谈、文档审查、配置核查、工具测试与协议分析等手段,逐项核实被测系统的密码应用状况,包括密码算法与协议合规性、密码设备检测证书、密钥管理流程、运行配置与审计记录;对具备条件的系统开展密码应用正确性与有效性的验证测试。第四步,报告出具:测评机构汇总各测评单元结果,进行风险分析与总体评价,出具载明测评结论、问题清单与整改建议的密评报告,并按监管要求备案。整体周期通常为现场测评数周加报告编制,运营者应在测评前完成密码应用自查与问题预整改,以提升一次通过率。
3.2 量化评分:符合/不符合/部分符合的判定规则与风险加权
密评采用”测评项判定—层面汇总—总体评价”的三级评分结构。在测评项层面,依据 GB/T 43206-2023,每个测评项可判定为符合、部分符合、不符合、不适用四种结果:符合指完全满足要求条款;部分符合指基本满足但存在偏差;不符合指未满足要求;不适用指该要求与系统实际情况无关(如系统无远程管理场景)。在层面汇总层面,计算各层面的测评项符合率:
其中 为该层面判定为符合的测评项数, 为适用测评项总数。在总体评价层面,测评结论分为符合、基本符合、不符合三级,判定规则综合”符合率”与”风险加权”两个维度:任一测评单元存在高风险问题(如使用不合规算法、密钥管理重大缺陷、随机源不合规)即判定为不符合;不存在高风险问题但存在部分符合项或中低风险问题的,判定为基本符合;全部适用测评项符合且无风险问题的,判定为符合。风险加权采用风险值模型,风险值由安全事件发生的可能性与影响程度共同决定:
其中 为安全事件发生的可能性等级, 为事件造成的影响等级,二者依据威胁分析、脆弱性评估与资产重要性综合评定;高风险项具有一票否决效力。量化评分使密评结论可比较、可追溯,也为整改优先级排序提供了客观依据。判定规则汇总如表3-1所示。
| 结论 | 判定条件 | 处置要求 |
|---|---|---|
| 符合 | 适用项全部符合,无风险项 | 按年度周期复评 |
| 基本符合 | 无高风险项,存在部分符合或中低风险项 | 限期整改并复测确认 |
| 不符合 | 存在高风险项或严重不符合 | 停止投运或限期改造,复评通过后恢复 |
3.3 密码应用方案设计要点与常见失分项(算法合规、协议合规、密钥管理缺陷)
密码应用方案设计应在建设阶段即对标 GB/T 39786 逐层面落实要求。设计要点包括:按系统定级确定密码应用等级并逐条映射要求条款;算法选型严格限定在国家密码管理局批准的商用密码算法目录内(SM2、SM3、SM4、SM9 等);协议选型采用国密套件并保证配置正确(TLS 版本不低于 1.2 且国密套件置首、IPsec 使用证书鉴别而非预共享密钥);密钥管理按全生命周期要求设计,随机源采用经检测的物理熵源或合规随机数发生器;密码产品选用通过检测认证的设备并保留证书与配置记录;密码应用与业务系统同步设计、同步建设、同步运行。从测评实践看,常见失分项集中在三类。算法合规类:仍在使用 MD5、SHA-1、DES、RSA-1024 等弱算法或非批准算法进行完整性校验或签名。协议合规类:TLS 启用低版本或国际算法套件、证书链不完整、未启用前向保密、IPsec 以预共享密钥代替证书鉴别、管理通道明文传输。密钥管理类:随机数质量不合规、密钥明文存储与硬编码、密钥长期不更换、密钥备份与归档失控、密钥岗位未分离。此外,设备管理类失分(默认口令未修改、鉴别失败无处理、审计缺失)也较为常见。在设计与建设阶段将上述失分项逐条前置排查,可以显著降低事后整改的成本与风险。
3.4 从测评到整改:问题清单驱动闭环
密评的最终价值体现在整改闭环:测评报告中的问题清单是整改的输入,整改验证是闭环的出口。标准闭环流程为:第一步,问题清单化:将测评发现的不符合项、部分符合项与风险项整理为结构化问题清单,逐项标注风险等级、涉及标准条款与整改建议。第二步,整改方案制定:运营者针对每项问题明确整改责任部门、责任人、整改措施与完成时限;技术类问题(算法替换、协议升级、密钥体系重构)与制度类问题(管理制度、岗位职责、操作规程)分别处置。第三步,整改实施与验证:按方案实施改造后,由检测机构对问题项逐一复测,验证整改的有效性与整改后系统的整体合规状态;整改期间按监管要求采取临时保护措施保障运行安全。第四步,结论更新与持续改进:复测通过后更新测评结论与备案信息,并将密评发现的问题纳入常态化安全运营(年度复评、配置基线核查、密钥巡检),形成 PDCA 循环。闭环管理的关键在于”可追溯、可验证、有时限、有责任人”四个要素,实践中问题清单应作为项目级管理对象跟踪至全部关闭。
4. 量子安全时代:密评合规与后量子密码的融合演进
量子计算对经典公钥密码的威胁已从理论走向工程时间表,关基系统的密码合规边界正从”当下合规”向”长期安全”扩展。本章分析量子威胁、算法协同策略与政策方向。
4.1 经典密码的量子脆弱性与 HNDL 先存后解威胁对关基数据的现实影响
1994 年提出的 Shor 算法能够在多项式时间内求解大整数分解与离散对数问题,直接威胁 RSA、ECC 以及同属椭圆曲线体系的 SM2 算法:一旦出现具备纠错能力的规模化容错量子计算机,上述公钥体系将失去安全性。Shor 算法的时间复杂度约为:
其中 为模数或群阶的位数。对称密码受到的影响相对温和:Grover 算法对密钥穷举提供平方加速,将 位密钥的搜索复杂度降至 ,即 SM4 的 128 位密钥在量子攻击下的等效强度约为 64 位,对保密期长达数十年的数据而言安全裕度不足;而 SM3 的 256 位杂凑输出在 Grover 加速下仍保有约 128 位等效强度,抗碰撞性相对充分。比算法层面更紧迫的是 HNDL(Harvest Now, Decrypt Later,先存后解)威胁:攻击者当前即可大规模窃取加密流量与密文存储,待量子计算机成熟后再离线破解。HNDL 攻击具有无入侵痕迹、不触发告警、不可检测、不可逆的特点,属于静默的数据主权丧失过程。对关基数据的现实影响在于:政务档案、金融交易记录、电网调度指令、能源管道运行数据、个人生物特征等信息的保密期长达数十年,远超当前密码技术的有效寿命;今天以 SM2、SM4 保护的数据,可能在数据仍具保密价值时被量子计算机批量还原。因此,密评合规保障的是”当下安全”,量子安全叠加保障的是”长期安全”,二者共同构成关基数据保护的完整时间轴。经典密码面临的量子威胁与对策方向如表4-1所示。
| 算法类别 | 量子攻击 | 影响 | 对策 |
|---|---|---|---|
| RSA、ECC、SM2 | Shor 算法 | 公钥体系失效 | 叠加格基或哈希签名与密钥封装 |
| SM4(128位) | Grover 平方加速 | 等效约64位强度 | 频繁换钥、叠加后量子封装 |
| SM3 | Grover 部分加速 | 等效约128位强度 | 可继续用于摘要与密钥派生 |
| 会话与存储数据 | HNDL 先存后解 | 长期机密性丧失 | 尽快叠加后量子混合保护 |
4.2 国密 SM2/SM3/SM4 与后量子算法(ML-KEM/ML-DSA/SLH-DSA)的协同策略
NIST 于2024年8月正式发布三项后量子密码标准:FIPS 203(ML-KEM,基于模块格的密钥封装机制)、FIPS 204(ML-DSA,基于格的数字签名)、FIPS 205(SLH-DSA,无状态哈希签名)。ML-KEM 的公钥与密文尺寸显著大于经典方案(ML-KEM-768 公钥 1184 字节、密文 1088 字节,对比 SM2 公钥 64 字节),其运算核心为多项式乘法,工程上通常采用数论变换(NTT)等快速算法实现,对嵌入式平台构成性能挑战;ML-DSA 的公钥与签名尺寸更大(ML-DSA-44 公钥 1312 字节、签名 2420 字节);SLH-DSA 的安全性仅依赖哈希函数的抗碰撞性,数学假设最为保守,但签名尺寸可达数千字节(SLH-DSA-128s 约 7856 字节),适合代码签名、固件更新与长期存档等低频率、高安全场景。国密算法与后量子算法的协同策略不是”替换”而是”叠加与分工”:SM2 继续承担现有合规体系中的身份鉴别与签名职责,同时以 ML-DSA 或 SLH-DSA 叠加签名,形成双算法签名链;SM4 继续作为数据加密主力,会话密钥协商叠加 ML-KEM 封装;SM3 继续用于完整性校验与密钥派生,与 SHA-3 家族协同;按数据保密期分级部署,短生命周期数据以国密保护为主,长生命周期数据叠加后量子保护。算法特性与适用场景的对照如表4-2所示。
| 算法 | 类型 | 量子安全性 | 尺寸与性能特点 | 适用场景 |
|---|---|---|---|---|
| SM2 | 椭圆曲线签名与协商 | 脆弱(Shor) | 尺寸小、性能优 | 现有合规体系 |
| SM3、SM4 | 杂凑、分组加密 | 部分脆弱 | 性能优 | 完整性校验、数据加密 |
| ML-KEM | 格基密钥封装 | 强 | 密钥与密文尺寸较大 | 会话密钥协商 |
| ML-DSA | 格基签名 | 强 | 签名尺寸较大 | 身份鉴别、数字签名 |
| SLH-DSA | 哈希签名 | 强 | 签名尺寸很大 | 固件签名、长期存档 |
4.3 混合密钥交换在合规体系中的定位:在满足密评要求的同时抵御量子窃听
混合密钥交换(hybrid key exchange)指在同一密钥协商流程中并行运行经典密钥封装与后量子密钥封装,并将双方共享秘密经密钥派生函数融合为最终会话密钥:
其中 为国密密钥协商(SM2 椭圆曲线)产生的共享秘密, 为 ML-KEM 封装产生的共享秘密, 为协议上下文标识,KDF 可采用 SM3 或 SHA-256 实现。混合机制的组合安全性在于:只要经典与后量子两个组成部分中至少一个未被攻破,最终密钥即安全——即使量子计算机破解 SM2 椭圆曲线离散对数,ML-KEM 的格困难问题仍独立保护会话密钥;反之,若格算法出现新的攻击,国密部分仍提供合规基线。这一性质使混合密钥交换在合规体系中具有独特定位:一方面,国密算法套件完整保留并作为密评合规的判定基础,密评关注的算法合规、协议合规、密钥管理要求不受影响;另一方面,叠加的后量子分量有效抵御量子窃听与 HNDL 威胁,将”当下合规”与”长期安全”统一在同一套密钥协商流程中。工程实现上,混合协商可承载于 TLS 1.3 的扩展密钥共享机制、IKEv2 的扩展安全关联载荷或应用层密钥管理系统的密钥封装接口;部署时需处理三个工程问题:握手消息尺寸增大(必要时启用扩展填充与分片)、协商降级回退(对端不支持后量子时回退纯国密,保持兼容性)以及性能开销(单次混合协商较纯国密增加毫秒级耗时)。三种协商方式的对比如表4-3所示。
| 协商方式 | 密评合规 | 量子安全 | 握手开销 | 部署难度 |
|---|---|---|---|---|
| 纯国密(SM2) | 完全合规 | 不具备 | 低 | 低 |
| 纯后量子(ML-KEM) | 不满足现有密评 | 强 | 中 | 中 |
| 国密加后量子混合 | 完全合规 | 强 | 中(毫秒级) | 中 |
4.4 国家密码管理局后量子商用密码标准研制的政策方向
我国在后量子密码领域的政策布局遵循”跟踪研究、标准预研、审慎引入”的节奏。国家密码管理局持续组织密码科研机构、高校与产业界跟踪 NIST 标准化进展与国际后量子算法研究动态,围绕格基、哈希、编码、多变量等算法方向开展安全性分析与实现评估,并通过中国密码学会、密码行业标准化技术委员会等渠道组织学术研讨与标准建议征集,为后量子商用密码标准的研制储备技术基础。从公开信息与行业判断看,政策方向呈现四个特征。坚持自主可控:后量子商用密码标准将在中国密码体系框架下研制,与现有商用密码算法目录、检测认证体系、密评制度衔接,而非简单移植国际标准。协同演进:采用”国密算法加后量子算法”协同路线,在保障存量合规与平滑迁移的前提下引入抗量子能力,避免对存量系统的全面替换。测评同步:后量子算法纳入商用密码目录后,将同步建设检测工具、测试向量与密评测评规范,保证”算法进目录、测评进体系”同步落地。基础先行:量子随机数发生器、密码模块等基础器件先行完善,熵源合规检测(GM/T 0005 检测体系)已具备成熟条件,为后量子算法落地提供随机性基础。对关基运营者的启示是:将后量子演进纳入密码应用规划与密钥生命周期管理,跟踪国家密码管理局标准发布节奏,在密评合规基线之上预留后量子叠加能力,避免二次改造。
5. 关基行业合规落地路径与正微光电产品支撑
本章将前述法治体系、技术标准与量子安全策略落到行业实践,梳理电力、金融、政务云三类典型关基场景的合规建设与量子安全改造路径,并给出正微光电的产品支撑与平滑迁移方法。
5.1 电力行业:电网调度数据网、变电站远动的密码合规与量子安全改造
电力行业是关基认定的重点领域,电网调度数据网与变电站自动化系统构成电力监控体系的神经中枢。行业长期遵循”安全分区、网络专用、横向隔离、纵向认证”的防护原则:调度数据网按安全区划分,区际横向部署隔离装置,纵向部署加密认证装置,以 SM2 数字证书完成调度主站与厂站端身份互认,以 SM4 建立加密隧道保护调度指令、电能量采集与继电保护信息等业务流量。变电站自动化系统基于 IEC 61850 标准,GOOSE 跳闸报文与 SV 采样值报文对时延极为敏感(毫秒级乃至微秒级预算),远动通道(IEC 60870-5-104)承载遥控遥测业务,密码保护必须满足确定性时延约束。密评合规重点包括:纵向加密认证装置的部署与证书管理、站控层与过程层网络的密码应用、调度证书体系(CA/RA)建设、密钥更换与审计记录完整性。量子安全改造路径:在调度数据网边界部署混合加密网关,纵向加密认证装置与混合网关并行运行,握手阶段叠加后量子签名与密钥封装,业务流量仍由 SM4 承载;变电站侧引入 QRNG 物理熵源与量子安全密钥管理系统,为证书签发与密钥生成提供真随机基础;GOOSE、SV 等低时延流量依托硬件加速的国密实现与旁路设计保持时延预算。从电力行业的改造实践看(按行业一般经验归纳,不涉及具体单位与项目细节):边界网关透明接入、不改变调度主站与厂站既有编址与业务配置,可以在调度业务零中断的前提下完成协议升级与量子安全叠加,纵向加密认证装置平滑过渡为混合认证模式。改造后的复测验证聚焦三个指标:纵向通道加密吞吐、远动报文端到端时延、证书与密钥生命周期审计完整性。
5.2 金融行业:支付清算、网银系统的密评合规与PQC平滑演进
金融行业是密码应用最成熟的关基行业之一,支付清算、网银、证券交易等系统长期执行金融领域密码应用与创新发展相关规划要求,普遍采用国密体系:网银门户与移动端通过国密 TLS 建立加密会话,U盾等硬件载体以 SM2 签名完成客户强鉴别,支付报文以 SM2 签名实现抗抵赖、以 SM4 加密实现传输与存储机密性,核心账务系统依托服务器密码机与密钥管理系统管理密钥。金融系统的密评合规要点集中于:交易报文签名验签的可用性与审计、加密通道的套件配置、密钥管理的合规性、终端鉴别强度。PQC 平滑演进的核心约束是兼容性与连续性:金融系统更新窗口短、客户端形态多样(浏览器、App、U盾、终端设备),不允许一次性替换。推荐演进次序为:第一步,边界先行——在支付网关、外联出口部署支持”国密加后量子”混合协商的网关,客户端不支持后量子时自动回退纯国密,业务无感;第二步,证书演进——由单一 SM2 证书过渡到 SM2 与 ML-DSA 双证书,验签侧双算法验证,签发侧按终端能力灰度下发;第三步,终端与存档加固——U盾、手机盾按生命周期升级,清算对账、监管报送等长周期数据采用 SLH-DSA 存档签名,防范 HNDL 威胁。金融场景对混合协商吞吐有严格要求,后量子签名验签与密钥封装应由硬件密码设备承载,避免在业务服务器上引入不可控的计算开销。
5.3 政务云平台:等保2.0三级+密评的合规建设
政务云平台普遍按等保2.0第三级要求建设,并同步纳入密评范围,承担政务数据共享交换与”数据不出域”等合规约束。政务云的密码应用体系包括:租户侧数据加密(对象存储、数据库、虚拟机磁盘经密钥管理系统与 SM4 加密)、管理面通道加密(云管平台与运维通道采用国密 TLS)、政务身份认证(电子政务 CA 签发的国密证书、国密登录鉴别)、跨域数据共享通道加密(各政务域边界网关建立国密加密隧道)。等保2.0三级加密评的合规建设路径可归纳为四步:一是定级备案与密码应用定级,确定系统等级与对应的 GB/T 39786 密码应用等级;二是密码应用方案设计,逐层面落实要求并完成方案评审;三是建设部署与产品选型,云密码资源(服务器密码机虚拟化、云密钥管理系统、签名验签服务)通过合规产品提供,实现密钥租户隔离与计量审计;四是密评与整改,对照测评要求完成自查、测评与问题闭环。政务数据具有保密期长、共享面广、敏感度高的特点,HNDL 威胁尤为突出,应在合规基线之上规划量子安全叠加:云密钥管理系统接入 QRNG 物理熵源提升随机源质量,跨域共享网关启用国密加后量子混合协商,重要政务数据归档引入后量子封装;同时保留纯国密回退路径,确保与既有政务网络互联互通。
5.4 正微光电合规产品矩阵:光甲®云服务器密码机(GM/T 0036接口)、光甲®TLS/IPsec融合网关、量子安全KMS密钥管理平台、QRNG板卡(物理熵源,GM/T 0005检测)
正微光电(zwqtech.com)是聚焦量子安全的科技公司,母公司为正则量子(北京)技术有限公司,团队长期专注量子安全与光电硬件工程落地。面向关基行业的密码合规与量子安全叠加需求,正微光电提供四类核心产品。光甲®云服务器密码机:提供符合 GM/T 0036 接口规范的标准化密码服务,承载 SM2、SM3、SM4 运算、密钥生成与安全存储、虚拟化实例(VSM)划分,为云上应用与业务系统提供合规密码能力,可直接对接密评要求的算法合规与密钥管理条款。光甲®TLS/IPsec 融合网关:在单一硬件平台集成传输层 TLS 引擎与网络层 IPsec 引擎,支持国密套件与后量子混合协商并存,透明部署(不改变网络编址、无需终端改造、不中断业务),具备策略路由、会话级分流、硬件加速与故障旁路能力,是量子安全叠加的边界载体。量子安全 KMS 密钥管理平台:覆盖密钥生成、存储、分发、使用、更新、归档、销毁全生命周期,内嵌 QRNG 物理熵源,支持国密密钥与后量子密钥的混合封装与版本管理,审计记录以哈希链式存储防篡改,与 GB/T 39786 密钥管理要求逐项对齐。QRNG 板卡:基于量子效应的物理熵源产品,量产输出速率 1 Gbps,通过 NIST SP 800-90B 与 GM/T 0005 随机性检测,为密码设备、密钥管理系统与签名系统提供可验证的真随机熵,从源头杜绝弱随机导致的密钥风险。技术底座经第三方实测验证:PQC 算法库在 Cortex-A7 嵌入式平台实测较基线实现获得 6.7–8.9 倍性能加速;PQC FPGA IP 核完成 193/193 项已知答案测试(KAT)全部通过;累计持有 13 项专利。产品与合规支撑的对应关系如表5-1所示。
| 产品 | 核心能力 | 合规与量子安全支撑 |
|---|---|---|
| 光甲®云服务器密码机 | GM/T 0036接口、SM2/SM3/SM4、VSM虚拟化 | 密评算法合规、云上密码服务 |
| 光甲®TLS/IPsec融合网关 | 双引擎、国密加后量子混合、透明部署 | 网络与通信安全、量子安全叠加 |
| 量子安全KMS | 密钥全生命周期、QRNG熵源、混合封装 | 密钥管理合规、防范HNDL |
| QRNG板卡 | 物理熵源、1Gbps量产、双标准检测 | 随机源合规、后量子基础 |
5.5 三步走平滑迁移:资产盘点→边界混合网关→核心密码机与终端加固(不换架构、不停运营)
面向关基系统的量子安全叠加,正微光电主张”不换架构、不停运营”的三步走迁移路径。第一步,资产盘点与差距分析:梳理系统与数据资产清单,按保密期与敏感度分级,盘点现有密码算法、协议、密钥管理与密码设备现状,对照 GB/T 39786 与密评要求开展差距分析,确定量子安全叠加的优先对象与改造边界。第二步,边界混合网关:在关基系统网络边界、跨域互联点与对外服务入口部署光甲®TLS/IPsec 融合网关,启用国密加后量子混合协商,网关透明接入、策略灰度下发,业务流量零改造进入量子安全信道;此阶段不触碰核心密码设备与终端,风险面最小。第三步,核心密码机与终端加固:将核心服务器密码机与密钥管理系统升级为量子安全版本(QRNG 熵源、混合密钥封装、后量子证书体系),按批次推进终端(含工控与物联网终端)加固,完成密钥体系与证书体系的后量子演进。三步走的工程原则包括:透明优先——所有叠加能力以透明方式提供,业务系统与网络架构保持不变;双轨运行——新旧算法并存运行至少一个密钥轮换周期,双轨验证一致后切换,异常自动回退;灰度发布——按区域、业务、批次渐进推进,每批验证通过后再扩大范围;验收锚定——每一步以密评复测与功能性能验证为验收节点。整体迁移路径如图5-1所示。
6. 参考文献与延伸阅读
6.1 法规标准参考文献(《密码法》、《关键信息基础设施安全保护条例》、GB/T 39786-2021、GB/T 22239-2019等)
本节汇总本文引用的法律法规、部门规章与标准文献,供读者溯源核查。
| 类别 | 文献 | 说明 |
|---|---|---|
| 法律 | 《中华人民共和国密码法》 | 2019年通过,2020年1月1日施行,密评制度法律依据 |
| 法律 | 《中华人民共和国网络安全法》 | 确立等级保护等基本制度 |
| 行政法规 | 《关键信息基础设施安全保护条例》(国务院令第745号) | 2021年9月1日施行 |
| 行政法规 | 《商用密码管理条例》(2023年修订) | 2023年7月1日施行 |
| 部门规章 | 《商用密码应用安全性评估管理办法》(国家密码管理局令第3号) | 2023年11月1日施行 |
| 国家标准 | GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》 | 等保2.0核心标准 |
| 国家标准 | GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》 | 密评技术基线 |
| 国家标准 | GB/T 43206-2023《信息安全技术 信息系统密码应用测评要求》 | 密评测评方法依据 |
| 国家标准 | GB/T 43207-2023《信息安全技术 信息系统密码应用设计指南》 | 密码应用设计指引 |
| 密码行业标准 | GM/T 0005《随机性检测规范》 | 随机数质量检测依据 |
| 国际标准 | NIST FIPS 203(ML-KEM)、FIPS 204(ML-DSA)、FIPS 205(SLH-DSA) | 后量子密码标准 |
| 国际标准 | NIST SP 800-90B | 随机数发生器检测依据 |
| 国际标准 | RFC 8998 | TLS 1.3 国密套件定义 |