发布时间:2023-03-22 16:13 原文链接: 隐患!密码每天都用,却无法完全信任它

密码是我们每个人几乎天天都会用到的东西,但大多数人可能对其知之甚少。

根据我国法律规定,不属于国家秘密的信息,都由“商用密码”来守护。换句话说,普通人、法人和一般组织使用的密码都是商用密码。个人使用的手机、电脑、操作系统、网络账号……处处可见它的影子。

作为守护信息安全的最后一道屏障,商用密码可不可靠,干系甚大。

在刚刚结束不久的全国两会上,全国人大代表、南京邮电大学校长叶美兰告诉我们,如此量大面宽的存在,尚需获得业界的广泛重视。

叶美兰说,“在我国,商用密码的标准还不很丰富,我们现在大部分(使用的加密算法技术)是国外的,这对于网络强国是非常重要的”。她建议“国家在国产商用密码体系的推进上要高度重视、大力支持,这样才能在密码的领域里面、在‘卡脖子’技术上面能够有所突破”。

“大国要有自己的密码体系”

在今年全国两会上,有全国人大代表谈到“大国要有大算力,中国要构筑自己的核心算力”。与之对应的,中国理应部署自主的密码安全体系。

“大国要有自己的密码体系。”中国科学院软件研究所研究员、可信计算与信息保障实验室主任张振峰告诉《中国科学报》,商用密码应用是一个复杂的系统工程,目前我国各类民用信息系统,除少数领域(如电力系统)国产化程度较高外,大部分应用存在着对外依赖的问题。

商用密码使用国外密码加密技术、算法、设备,是否存在隐患?答案几乎是肯定的。

早在2007年,国际加密算法会议就指出,美国国家安全局(NSA)执意加入NIST标准的算法,存在植入后门的可能;2013年,路透社爆料称NSA收买了加密算法机构RSA,并植入后门。

“这就相当于,美国国安局有一把钥匙,你的锁如果用了它的锁芯,它就可以随意打开它,不管你锁没锁。”一位业内人士告诉记者,这一行为极大地威胁了全世界各国的国家安全和商业机密安全,因此我国必须要造自己的加密算法,“中国锁”配“中国锁芯”,才能把国家安全掌握在自己手中。

近年来,云计算、大数据、区块链、数字货币、物联网、车联网、人工智能等新一代信息技术不断发展,安全问题也随之愈加突出。张振峰说,尤其是网络诈骗、隐私侵犯、数据泄露等相关热点事件不断发生,提醒着我们要对网络安全愈加重视起来。

他介绍,目前我国商用密码产品日益丰富、算法技术持续进步,已经形成了一套完整的国产密码技术体系,有能力保障各类信息系统的安全性。下一步的关键,是如何推广应用的问题。

国产商密应用面临挑战

信息显示,截至2022年8月,我国现有商用密码产品达到3000余款,其中2200余款产品取得商用密码产品认证证书,品类涵盖了密码芯片、密码板卡、密码整机、密码系统等全产业链条;同时,由我国自主设计的椭圆曲线公钥密码算法SM2、杂凑算法SM3、分组密码算法SM4、序列密码算法ZUC、标识密码算法SM9等已经成为国际标准、国家标准或密码行业标准,标志着我国商用密码算法体系已经基本形成。

“我国在商密领域有产品、有标准、成体系,但应用仍然是难题。”张振峰向《中国科学报》解释道,由于我国主导的密码算法标准进入市场较晚,面对着商用市场巨大的生态壁垒。此外,底层密码算法的国产化替代,是一项庞大的系统工程,相关行业、市场的主动性和驱动力都有待深刻挖掘。

前述业内人士告诉记者,我国已有的商密算法也存在一些问题,比如算法体系韧性不足、加密效率不高、监管和标准机制不完善等,成为国产商密推广应用的道路上的“拦路虎”。

他指出,就算法体系韧性而言,目前我国的算法种类还不够丰富,无法满足不同场景的加密需求:“以同一标准作用到不同行业,就会影响到部分行业的生产效率。”

而从加密效率来看,最好的加密方式是让加密和设备或者应用本身充分结合起来,然而目前很多国产产品的加密方案采用的是“外置式”的方案——相当于“锁上加锁”,导致系统性能低下。

另外,我国对国产商密使用的监管和标准制定机制尚不成熟,存在着一些对国产商密真实使用情况判断不准确、许多关键基础设施没有纳入使用考核范围等现象。比如,在一些关键基础设施领域,有许多打着具有加密功能旗号的产品其实是“中国锁外国芯”,内部还是使用的国外的加密算法,难言真正的自主保护。

另外,他提到,我国现在只有一套普适性密码技术应用测评标准,缺乏对各个行业根据实际需求制定的国密应用行标,导致许多行业“鞋不对脚”,最终仍对国产替代的落地形成阻碍。

近忧未解,又添远虑

针对上述挑战,相关人士建议,要通过国家职能部门牵引,联合产学研三方相关机构,共同推动国产商密技术研发、交流和成果转化,加强标准制定,保障我们不仅有“中国锁芯”,还要让“锁芯”足够丰富,满足各行各业应用;同时,要加强关键基础设施商密应用的考核与监管,鼓励应用内置加密方式,把更多符合条件的关键基础设施产品纳入到商用密码产品认证目录中。此外,管理部门与各行业监管部门、协会、权威产业联盟,也应共同建设各行各业的商密应用标准,并参与国际标准制定。

如果说国产商密在当前的应用推广中存在的问题是“近忧”,那么接下来要面临的还有“远虑”。

张振峰告诉记者,近年来量子计算技术的进步、区块链技术等新兴应用的涌现,对传统的密码安全体系产生着巨大影响。下一代密码技术能不能抵抗量子计算机的攻击,能不能满足区块链系统各种新需求的应用,考验着这一代“密码人”的智慧。

尽管量子计算机尚未真正实现商业应用,但对于这样一把“万能钥匙”,我国对应的“锁”的研究相对滞后。2018年,中国密码学会举办了一场针对性地算法竞赛,但后续并未启动标准制定等工作;对比之下,美国国家标准与技术研究院在该领域持续发力,并于 2022年7月发布了4套算法标准,后续新增4套对抗量子计算机的算法也在计划中。

对此,张振峰表示,在抗量子密码算法和保障区块链系统安全体系方面,我国已有许多团队积极研究,未来有待进一步推进合作、加快形成共识、推动标准和体系的建立。


相关文章

《建筑物移动通信基础设施工程技术标准》发布

继发布住宅区和住宅建筑内光纤到户系列国家标准之后,住房和城乡建设部近日发布工程建设国家标准《建筑物移动通信基础设施工程技术标准》(以下简称《标准》)。《标准》是促进5G通信技术与网络建筑应用的又一重要......

《蓝莓果汁、浓缩汁及蓝莓汁饮料》团体标准立项意见征求

近期中国食品工业协会拟组织制定《蓝莓果汁、浓缩汁及蓝莓汁饮料》团体标准,现将立项说明如下:目的﹑意义或必要性:蓝莓的味道酸甜可口,含有丰富的营养成分、具有防止脑神经老化、保护视力、强心、抗癌、软化血管......

《智能实验室微生物质谱鉴定平台》正式发布

近日,中国国家标准化管理委员会正式发布了全新的国家标准GB/T42580-2023《智能实验室微生物质谱鉴定平台》,并将于2023年12月1日正式实施。本文件起草单位:北京鑫汇普瑞科技发展有限公司、机......

《锂离子电池用磷酸锰铁锂》团标第二次讨论会顺利召开

【中国化学与物理电源行业协会于2022年8月正式成立《锂离子电池用磷酸锰铁锂》(计划号:J/CIAPS-20220010)团体标准编制工作组,该标准由中国化学与物理电源行业协会提出并归口,由河北九丛科......

全产业标准化是高质量发展的重要牵引——专访院士王海舟

摘要:产业技术基础是产业基础能力中的重要一环,标准则是产业技术基础的基础,需要从战略上规划重要产业基础能力的发展,强化将标准“化”起来,进一步发挥标准在产业发展中的基础和创新引领作用,进一步发挥标准化......

疾控中心建设、疾控实验室仪器设备配置等有了新标准!

近日,中国疾病预防控制中心发布“关于《疾病预防控制中心建设标准(征求意见稿)》等2项标准公开征求意见的通知”,公布《疾病预防控制中心建设标准(征求意见稿)》和《疾病预防控制机构实验室仪器设备配置和管理......

中国计量院院长方向当选ISO/TC158主席

日前,国际标准化组织(InternationalOrganizationforStandardization,简称ISO)网站公布,中国计量科学研究院(以下简称“中国计量院”)院长方向担任ISO/TC......

“旁观者量子比特”最大限度减少计算错误

量子计算机似乎“天生”易出错,周围环境微小的扰动,如温度、压力或磁场变化,都会破坏它们脆弱的计算基础——量子比特。美国芝加哥大学普利兹克分子工程学院研究人员开发了一种新方法,可持续监测量子系统周围的噪......

新标准新解读,饮用水检验有妙计

2023年5月19日,由北京理化分析测试技术学会水质检测专业委员会主办,河北欧润科学仪器股份有限公司协办的《生活饮用水标准检验方法》(GB/T5750-2023)宣贯会石家庄站成功召开。北京市自来水集......

工信部:我国主导制定的两项无人机领域国际标准发布

央广网北京5月16日消息据“工信微报”微信公众号消息,日前,由我国主导制定的两项民用无人机领域国际标准ISO4358:2023《民用多旋翼无人机系统试验方法》和ISO24352:2023《轻小型无人机......