商用密码技术最佳实践白皮书_49页_14mb
报告摘要
商用密码技术最佳实践白皮书总结
核心内容
本白皮书由OpenAnolis龙蜥社区发布,旨在为开发者和用户提供在商用密码(国密)开发、优化和融合应用方面的全面解决方案和最佳实践。随着《密码法》、《网络安全法》等法律法规的实施,国密技术在基础软硬件体系中的应用日益重要,龙蜥社区致力于构建一个完整的国密支持生态,以保障网络空间安全。
主要观点
- 国密的重要性:国密算法(如SM2、SM3、SM4)已成为中国密码行业和国家标准,被纳入ISO/IEC国际标准,为构建安全可信的网络环境提供了核心技术支撑。
- 龙蜥社区的国密支持:龙蜥操作系统(Anolis OS)已全面支持国密算法,并通过多个版本的发布,逐步完善了其在不同架构上的兼容性和性能优化。
- 全栈国密支持:龙蜥社区在Linux内核、OpenSSL、libgcrypt等基础软件中实现了国密算法支持,并通过SIG工作组推动其与上游社区的融合。
- 国密应用开发:社区提供了丰富的开发指南和工具支持,如SM2签名验签能力的实现、TLS 1.3协议中使用国密套件等,使开发者可以更便捷地使用国密技术。
- 国密可信计算:龙蜥社区支持TPM 2.0和国密算法结合的可信计算,为系统安全提供了额外保障。
- 国密安全启动:社区实现了基于国密的UEFI安全启动,包括对固件、引导程序和安全策略的优化与支持,以确保系统启动过程的安全性。
关键信息
国密算法简介
- SM2:基于椭圆曲线的公钥密码算法,支持数字签名、密钥交换、公钥加密,适用于替换RSA等国际算法。
- SM3:消息摘要算法,生成256位哈希值,适用于替换MD5、SHA-1等国际算法。
- SM4:分组密码算法,用于加密和解密,已被纳入国家标准。
- SM9:基于双线性对的标识密码算法,用于身份认证、数据加密等场景。
- ZUC:中国自主设计的流密码算法,已被纳入ISO/IEC国际标准。
龙蜥社区现状
- 龙蜥社区成立于2020年9月,由24家国内外企业共同发起,目前拥有超过300家合作伙伴。
- 龙蜥操作系统下载量超240万,装机量达300多万,已适配100余款企业产品。
- Anolis OS 8.6版本已发布,支持X86_64、RISC-V、Arm64、LoongArch等架构,提供全栈国密能力。
国密支持的软件栈
- OpenSSL:从1.1.1版本开始支持国密算法,Anolis OS 8.8默认集成国密支持,提供SM2、SM3、SM4算法。
- Linux内核:从5.10版本开始支持国密算法,支持SM3、SM4等算法的指令集优化。
- Tongsuo密码库:为支持国密标准,社区开发了Tongsuo密码库,并兼容OpenSSL。
- 可信计算:支持TPM 2.0和国密算法结合,实现可信度量、安全启动等。
性能优化
- x86架构:通过AVX/AVX2指令集优化SM3和SM4算法,性能提升显著,如SM3在AVX优化下性能提升36%。
- arm64架构:通过NEON和Crypto Extensions优化国密算法,如SM4在CE-SM4模式下性能提升可达5500%。
国密应用开发实践
- Python国密签名实践:社区提供了Python环境下的国密签名实现,使开发者可以更方便地使用国密技术。
- Web服务国密双证书支持:支持SM2/SM3算法,为Web服务提供安全通信和认证能力。
- TLS1.3国密套件支持:支持TLS_SM4_GCM_SM3套件,提升Web通信安全性。
安全启动与可信计算
- UEFI安全启动:支持国密算法,包括SM2、SM3、SM4,以构建安全的启动链。
- TPM 2.0国密支持:支持SM2+SM3证书签名验签,提供更安全的系统认证能力。
社区与生态
- 龙蜥社区已成立多个SIG工作组,推动国密技术在基础软件中的融合。
- 「生态发展计划」鼓励企业参与国密开发,以推动更多商业合作。
- 社区提供文档修订和PR机制,鼓励用户参与共创。
总结
龙蜥社区通过全栈国密支持,为操作系统和基础软件提供了安全、高效、兼容的国密解决方案。社区不仅推动了国密技术在主流架构上的优化,还积极构建国密应用生态,支持多种开发语言和应用场景。同时,社区致力于推动国密标准的国际认可,并为用户提供了完善的开发指南和工具支持,使国密技术能够广泛应用于金融、政务、通信等领域,提升我国在网络安全领域的自主可控能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载