公司新闻

政务数据安全:国密合规与抗量子,鱼和熊掌可兼得

发布时间: 2026-06-25


 常言道"鱼和熊掌不可兼得"。但在政务数据安全领域,国密合规是必须完成的"刚性任务",抗量子保护是面向未来的"长远投资",这两件事大家都认为难以同时实现。但是否有"鱼"(国密合规)与"熊掌"(量子安全)可兼得的解决方案?

 

一、 现状:国密合规是"刚需",抗量子当作"选修"

 

在与政府客户的交流中,一个非常普遍的反馈是:"量子计算机还没出来,我现在只关心国密合规。"这个观点在当下完全合理。《关键信息基础设施商用密码使用管理规定》已于202581日正式施行,密评未通过则系统不得投入运行。政务网站必须支持国密算法,这是不可逾越的红线。

 

相比之下,抗量子密码(PQC)往往被看作"未来的事"。客户会说:等量子计算机真的出来了,我再考虑。这种想法可以理解,毕竟预算有限,眼前的合规压力比未来的威胁更紧迫。

 

但问题在于:量子威胁不是"未来时",而是"现在进行时""先收集后解密"攻击已经真实存在,攻击者今天收集并保存加密数据,等待量子计算机成熟后再批量破解。政务数据的保密期长达数十年,但这些互联网政务服务流量正在被攻击者持续收集中,3-5年后量子计算机问世将全部成为明文。今天不保护,未来想保护也来不及了。

 

于是,政务数据安全陷入一个两难:既要满足国密合规的"当下刚需",又想兼顾抗量子的"长远安全",可预算有限、时间有限、运维人员有限,似乎"鱼和熊掌不可兼得"

 

二、 解决方案:国密混合PQC,让国密合规与抗量子合二为一

 

打破"不可兼得"魔咒的关键,是一项由中国密码团队主导的技术创新:国密混合PQC算法SM2MLKEM768。什么是国密混合PQC就是在使用SM2算法保护会话密钥的基础上,同时叠加后量子密码密钥封装算法ML-KEM-768。简单说:一次加密,两把锁,一把是国密算法SM2,一把是抗量子算法ML-KEM-768

 

这就实现了"鱼和熊掌兼得"

 

l 鱼(国密合规):算法核心仍然是国密SM2/SM3/SM4算法,完全符合密评要求,支持国密TLCP标准。

l 熊掌(量子安全):基于RFC 8998的国密TLS 1.3标准,在密钥封装阶段同时叠加SM2算法和ML-KEM-768,即使未来量子计算机攻破了SM2算法这把锁,另一把锁仍然保护着数据。

 

为什么不是"二选一"如果只做国密合规而不叠加PQC,政务数据在量子时代将面临"先收集后解密"的暴露风险。如果只做国际PQC而不做国密,则无法通过密评。只有国密混合PQC,让政务客户无需做出二选一,一次部署,同时满足国密合规与量子安全。

 

三、 国密混合PQC技术成熟度:从IANA编号到浏览器商用,生态已就绪

 

国密混合PQC并非"实验室里的构想",而是已有完整生态支撑的成熟技术,具体体现在如下三个方面:

 

l 国际标准层面:SM2ML-KEM-768混合算法RFC标准草案已获得国际互联网号码分配机构(IANA)分配的TLS支持组算法编号4590,正在加速成为国际RFC标准。这意味着它已获得国际标准组织的正式认可,与国际混合PQC算法X25519MLKEM768IANA编号4588)并列成为TLS支持组的后量子密码混合协议。

 

l 浏览器生态层面:零信浏览器已于202512月正式发布支持SM2MLKEM768的版本,成为全球第一个同时支持国密算法和后量子密码混合算法的浏览器。用户在地址栏可以看到"Q"标识,直观了解当前连接是否具备量子安全保护。

 

l 密码中间件层面:蚂蚁集团旗下的铜锁SSL密码中间件已实现对该算法的全面开源支持,数字认证SSL自动化网关则是将其产品化,让政务系统可以开箱即用。同时,OpenSSL开发团队已完成SM2MLKEM768的代码开发、审核和测试,预计不久的将来OpenSSL正式版本也将原生支持,届时全球开源生态将全面跟进

 

这意味着什么?国密混合PQC不是"等标准出来再考虑"的未来技术,而是今天就可以在政务系统中部署商用的成熟方案。客户端有浏览器支持,服务端有网关支持,中间有开源密码库支撑,完整的生态闭环已经形成。

 

四、 数字认证SSL自动化网关:鱼和熊掌,一次部署兼得

 

数字认证SSL自动化网关专为政务等关基用户打造,部署于政务云数据中心前端,无需改造现有Web服务器。它让"鱼和熊掌兼得"变成一件极其简单的事,客户只需关注国密改造,抗量子保护自动跟上,不增加任何成本、不增加任何运维复杂度。

 

4.1 SSL自动化网关如何实现国密合规(""):

 

l 同时支持国密TLCP协议(GB/T 38636-2020,对标TLS 1.2)和基于RFC 8998的国密TLS 1.3协议,无论业务系统适配哪种标准,网关均可无缝对接。待对标TLS 1.3的新TLCP国标发布后可免费平滑升级,无需二次改造;

l 国密TLS 1.3的核心优势:强制支持完美前向安全(PFS),即使证书私钥泄露,历史加密数据也无法被解密。这是TLCP协议不具备的关键能力;

l Web服务器零改造,一键完成国密合规升级,密评轻松通过;

l 自动完成国密SSL证书的申请、验证、部署、续期,默认每80天轮换,5年零人工运维。

 

4.2 SSL自动化网关如何实现量子安全("熊掌"):

 

l 在国密TLS 1.3连接中,网关已支持并优先采用SM2MLKEM768实现混合后量子密钥交换;

l 部署即启用:不需要任何额外配置,做国密改造的同时,抗量子保护自动生效;

l 未来免费升级:待我国正式发布纯国产PQC算法后,提供免费在线升级,政务系统无缝完成后量子密码迁移。

 

4.3 兼容性保障:

 

l 360安全浏览器、奇安信浏览器等国密浏览器采用SM2算法

l 其他不支持国密和PQC的浏览器采用RSA/ECC算法

l 零信浏览器优先采用国密混合PQC算法SM2MLKEM768

l 四大国际浏览器采用国际混合PQC算法X25519MLKEM768

l 一台网关同时服务国内国际两端访问,兼顾合规、安全与兼容

 

4.4 为什么选择数字认证?

 

l 深厚资质:拥有国家CA牌照、国密产品型号证书、信创适配认证等全套资质,20余年国密服务经验,产品已在政务、金融、能源等关键行业大规模落地;

l 真正的自动化交付:网关自主自动化完成双证书申请、验证、部署、续期、CA故障切换,用户连证书在哪里都不用知道,真正实现"只关心服务是否可用"

l 5年零人工运维:CA自动故障切换,即使某家CA断供,毫秒级切换到备用CA,确保国际SSL证书永不中断。

 

五、 鱼与熊掌,从此不必再选

 

做国密改造,选用数字认证SSL自动化网关,得到了""(国密合规,支持TLCP+TLS1.3双国密标准),熊掌(量子安全,SM2MLKEM768+X25519MLKEM768双混合PQC)免费送。这不是"二选一",而是"买一送一"。而那个"送一"更珍贵,保护的是政务数据未来数十年的安全。

 

国密合规是今天的"刚需",抗量子是明天的"必修课"。与其分开做两次改造、花两份预算、承受两次业务中断,不如一次部署、同时完成。服务端由数字认证SSL自动化网关让"鱼和熊掌兼得"从理想变为现实,而客户端有零信浏览器等国产浏览器支持,完整生态已经就绪。

 

鱼,要;熊掌,也要。数字认证,帮您一次拿下。

 

分享到: