安全大咖说丨面向金融应用的后量子密码迁移研究
一、量子计算崛起:密码安全面临重构当前广泛部署的公钥密码算法大多基于整数分解和离散对数等经典数论计算问题,无法有效抵抗大规模量子计算机攻击。为提前应对量子计算机对密码安全的潜在威胁,各国积极布局抗量子计算攻击的密码技术(简称后量子密码)研究及标准化工作。2024年,美国国家标准与技术研究院NIST三个标准化的后量子密码算法FIPS203、204、205,随着标准制定,现有密码体制向后量子密码迁移成为发展趋势。目前,大部分的网络安全协议,基本思想是利用公钥密码算法实现通信双方的彼此认证和建立一个共享密钥,然后利用共享密钥作为对称密码算法的密钥来保证数据的机密性和完整性。如果攻击者通过网络抓包并存储了今天的网络安全协议消息,等到大规模通用量子计算机研制出来,数据的机密性将受到严重的威胁(即“先存储后解密”攻击)。在过渡期,为了保证数据的前向安全性,目前使用的加密算法或者密钥协商算法必须具有抗量子计算攻击的能力。二、两种路径选择:直接替换 vs. 混合过渡在量子计算时代到来之前,设计一个抗量子计算的具有前向安全的密钥协商协议主要有两种方法:方法一:全面替换为后量子密码将现有认证与密钥协商协议中所有基于“经典难题”的密码组件,全部替换为抗量子算法。这一方法虽然理论上更彻底,但实施成本极高,需要对现有公钥基础设施(PKI)做全面重构,周期长、风险大,在量子计算机尚未成熟的今天,似乎并非最优选择。方法二:经典与后量子算法混合使用另一种方法是混合经典算法和后量子算法,将抗量子密钥封装或密钥协商协议代替经典的Diffie-Hellman密钥协商协议,而认证算法采用经典的数论密码算法,即使大规模通用量子计算机研制出来,仍能保持数据的前向安全性。早在2016年,Google就已在Chrome浏览器与服务器间尝试将ECDH密钥协商替换为抗量子的NewHope算法,而认证仍沿用ed25519。这种“混合模式”既能基于现有PKI体系平滑升级,又能在量子计算到来之前,保障已经完成的会话的机密性,具备极强的工程可行性与经济性。三、混合密钥协商:兼顾安全与可行的现实方案为应对“存储-解密”型攻击,在过渡期需要构建具备前向安全性的密钥协商协议——即使密钥协商过程被截获存储,未来的量子计算机也无法还原出会话密钥。本文提出一种面向金融业务的混合密钥协商方案(该方案荣获2024年“金融密码杯”创新赛团队三等奖 ):认证机制:沿用经典算法(如SM2、RSA)实现身份认证,兼容现有数字证书体系;密钥封装:引入NIST后量子标准算法Kyber(FIPS 203),生成具备抗量子能力的共享密钥;密钥合成:由经典算法与后量子算法共同生成会话密钥,实现“双重保障”。该方案既保留了现有监管与合规框架对传统算法的要求,也具备了抵御量子攻击的前向安全能力,是当前阶段成本可控、部署便捷的优选路径。四、金融场景应用:TLS协议的平滑升级金融领域,TLS(传输层安全性)被广泛应用于多个场景,以确保数据传输的安全性和机密性,如在线银行、支付网关等。为了满足金融行业的合规要求(如PCI DSS、GDPR等),使用TLS加密传输也是确保客户数据安全的重要措施。在TLS(传输层安全性)中,密钥协商是确保通信双方安全交换密钥的重要步骤。然而,量子计算的发展对传统的密钥协商协议构成了威胁,尤其是对基于公钥密码学的协议,如RSA和DH(Diffie-Hellman)密钥交换。本方案提出的“SM2 + Kyber”混合密钥协商机制,可无缝集成至TLS握手流程中:l 将客户端视为用户B,服务端视为用户A;l 在2-RTT(两次交互) 内完成认证与密钥协商;l 仅需三次数据传输,显著减少握手延迟,提升通信效率。具体流程如下图所示: 图:混合SM2+Kyber在TLS中的交互流程图 五、结语:稳步迈向后量子密码时代在后量子密码迁移的过渡时期,采用“混合密钥交换机制”不仅能够延续传统密码算法的安全优势与监管约束力,更是应对未来潜在威胁的前瞻性布局。这一机制帮助我们在量子计算真正成熟之前,以较低成本构筑起数据长期保密的安全防线。对金融、能源、政务等高安全敏感领域而言,今天的技术选择将深刻影响未来的安全格局。积极部署具备前向安全能力的混合密码方案,正是为应对未知挑战所做的关键准备。...
1024丨以代码为盾,守数字山河——致敬每一位信息安全“守夜人”
今天是10月24日全球程序员的共同节日1024程序员节1024是2的10次方是计算机存储的基本单位在二进制世界里1024代表着程序员的精神纯粹、精确、可靠 在程序员节这一天,我们不仅致敬代码的创造者,更致敬那些在深夜调试系统、在实验室研究算法、在客户现场保障运行的身影。他们用1024的严谨,守护着1G(1级棒)的数字世界。愿您的代码永无Bug愿您的系统坚如磐石愿您的努力被世界看见愿您的付出皆有回响感谢你们,用冷静的逻辑守护着世界的热情用沉默的代码发声着最有力的安全宣言信安世纪与您同行,护航未来 ...
签约速递丨信安世纪助力某省构建统一密码服务平台,筑牢数字政府安全基石
近期,北京信安世纪科技股份有限公司(以下简称“信安世纪”,股票代码:688201)在某省数字政府建设中,成功中标并落地部署统一密码服务平台项目。该平台基于信安世纪自主研发的CSSP-Cloud密码安全服务管理系统,旨在构建支撑全省政务系统运行的密码服务基座,为实现政务数据全生命周期安全防护奠定坚实基础。项目简介在当前新型基础设施加速建设、政务系统全面上云的背景下,信息化建设资源虚拟化、数据集中化、应用服务化的特点日益显著,传统密码应用模式密码设备分散化、管理难度大、资源利用率低等问题愈发凸显,难以满足云环境多租户、弹性化、服务化的安全需求。信安世纪依托在密码领域深厚的技术积累,以“平台化、服务化、标准化”理念重塑密码供给模式,为该省打造密码服务平台,实现密码资源的统一池化与管理,为政务云平台及云上业务系统提供全方位的密码服务。作为该方案中的核心产品,CSSP-Cloud平台具备七大核心优势,全面满足云环境下的密码服务需求:1简化管理、高效运营流程化的控制管理,大幅简化管理、运营、运维工作。2灵活部署、快速上线灵活快速部署业务,达成业务快速上线和运营的目标。3多样环境、混合支持支持多种虚拟环境,支持虚拟化、非虚拟化混合方式4消除限制、随心接入消除物理网络限制,方便租户随时随地随心灵活接入。5通道安全、差异防护网络安全可靠可调,可支持租户级的差异化安全防护。6资源池化、动态弹性密码资源统一池化,密码资源可按需分配、随需而动。7安全隔离、户户独立不同租户安全隔离,保证各租户安全独立、互不影响。该平台通过构建集约化、标准化的云密码服务底座,实现了密码资源的统一管控、动态扩展与按需供给,不仅显著降低了建设与运维成本,更为数字政府筑牢安全基石,赋能其高效、合规与可持续发展。随着密码服务与新兴技术的进一步融合,信安世纪将在密码中台化、服务化方向进一步探索,持续为我国数字政府建设注入内生安全动力。 ...
密码筑基,合规护航——香港·内地数字资产交流会成功举办
10月17日,由香港中资银行业协会、Deloitte与北京信安世纪科技股份有限公司(以下简称“信安世纪”,股票代码:688201)联合主办的“数字资产交流会”在香港成功举行。全国人大代表、香港第七届立法会议员、财委会主席、香港中资银行业协会副会长兼秘书长陈振英出席并致辞。信安世纪董事长李伟出席会议,高级副总裁张庆勇及相关金融技术专家发表专题演讲,与会60余家机构代表共同探讨密码技术在构建数字资产安全底座、保障业务合规中的核心价值,为两地金融安全共建提供技术路径与实践参考。 聚焦底层安全夯实数字资产信任根基随着2025年8月1日《稳定币条例》的正式施行,稳定币等数字资产在发行、托管、跨境支付等全生命周期的安全与合规成为焦点。香港与内地金融互联互通持续深化,但两地在监管制度、政策导向、技术路线及落地实践等方面的差异亟待协同。 信安世纪高级副总裁张庆勇在《密码技术构建数字资产的信任基石》主题报告中指出,当前数字资产的大规模应用,高度依赖哈希、数字签名、多重签名、Merkle树等一系列成熟的密码技术。这些技术贯穿于数字资产的发行、流通、资产管理全生命周期,是构建其信任体系的“核心支柱”与“信任根基”。他进一步阐释,密码技术通过加密保障资产数据可信上链,以数字签名验证交易的真实性与完整性,并依托安全算法实现链上-链下风险协同防控,为合规审计与监管追溯提供了坚实的技术保障,从而构建起贯穿资产数字化全流程的安全信任框架。同时,他还补充,前沿技术如后量子密码、同态加密等,虽处于探索阶段,但将为未来数字资产安全升级提供潜力。透视政策法规分享密码落地实践 面对内地与香港在监管制度与技术路线上的差异与衔接需求,信安世纪金融技术专家在《金融领域商用密码政策法规透视与落地实践》报告中,深入解读了内地金融领域的安全、合规政策及商用密码技术安全要求,分析安全、合规框架与实施路径,并对金融领域“密评”(商用密码应用安全性评估)与“等保”(网络安全等级保护测评)两大核心监管框架进行了详细介绍,为与会嘉宾厘清了在复杂监管环境下实现安全合规的实践方法与策略选择。同时,还重点分析了商用密码技术在数字人民币(DCEP)、跨境支付(CIPS)、二代征信等核心金融场景中的技术标准、实施路径与成功案例,展示了商用密码技术在筑牢金融安全底座、保障数据隐私与交易安全中的关键作用。携手应对挑战共促两地金融安全创新本次交流会紧扣香港与内地银行业务互联互通不断深化背景下的安全合规需求,为两地金融机构与技术提供商搭建了高质量的交流平台。信安世纪期待与各方携手,共同推进密码技术的融合应用与协同创新,以专业力量助力香港与内地数智金融的安全、稳健与合规发展,共同构建开放、协同、韧性更强的金融安全新生态。...