满满干货!公钥密码标准应用指南

为了让密码标准使用者更好理解当前已发布的密码国家标准和行业标准,并在开发数字证书认证系统中有效应用,信安世纪梳理了使用已发布密码标准构建的各类PKI密码产品示例,以飨读者。总体架构

数字证书下载与使用过程中密码标准使用示意图客户端以浏览器使用智能密码钥匙下载数字证书为例智能密码钥匙01算法支持SM2、SM3、SM4算法标准02协议支持GM/T 0017、GB/T 32591(GM/T 0016)03产品支持GM/T 0027、GM/T 002804检测支持GM/T 0056、GM/T 0063、GM/T 0039操作系统基于具体的应用架构设计供基础通用的密码功能01基本算法OID、通用加密工作模式OID等依据GB/T 33560(GM/T 0006)、GB/T 1796402基础算法使用依据GB/T 35276(GM/T 0009)03基础加密签名消息语法依据GB/T 35275(GM/T 001004基础的数字证书能力依据GB/T 20518(GM/T 0015)05通用密码功能接口依据GM/T 001906综合的证书应用接口依据GM/T 002007安全通信能力依据GB/T 38636、GM/T 0024浏览器/APP01浏览器与智能密码钥匙进行交互的标准有:GM/T 0017、GB/T 32591(GM/T 0016)、GM/T 0056、GM/T 006302浏览器保存有数字证书和协同签名分量时,支持数字证书和协同签名分量导入/导出以GM/T 0091、GM/T 0093为标准03浏览器内部支持JavaScript接口使用密码算法时以GM/T 0087为标准04浏览器支持证书下载时,以GM/T 0092为标准请求生产数字证书05浏览器支持安全通信时,常使用GB/T 38636(TLCP)或 GM/T 002406浏览器支持数字证书身份认证时,常用的密码标准有:GB/T 20518(GM/T 0015)、GM/T 0019、GM/T 0020、GM/T 0092基础设施01

概述公钥基础设施在构建数字证书认证系统、证书认证密钥管理系统、RA系统、OCSP服务、LRA等时,常基于符合GM/T 0030、GM/T 0059的服务器密码机等密码设备,采用GB/T 36322(GM/T 0018)等接口进行开发,开发过程中需要遵循GB/T 33560(GM/T 0006)、GB/T 35276(GM/T 0009)、GB/T 35275(GM/T 0010)等OID定义和相关数据格式规范,数字证书遵循GB/T 20518(GM/T 0015)格式要求,为上层应用提供GM/T 0019或GM/T 0020等接口。02

数字证书认证系统数字证书认证系统负责数字证书的全生命周期管理,以GB/T 25056(GM/T 0034)标准为核心进行开发,同时数字证书格式符合GB/T 20518(GM/T 0015),组件之间通信报文支持GM/T 0014,组件之间通信支持GB/T 38636或GM/T 0024。依据GM/T0037进行检测,同时满足GM/T 0043的互操作要求。03

证书认证密钥管理系统证书认证密钥管理系统是证书认证系统的核心部件,系统需要遵循GB/T 25056(GM/T 0034),同时支持GM/T 0014的数据格式,并依据GM/T 0038进行检测。04

RA系统RA系统作为证书认证系统的一部分,遵循GB/T 25056(GM/T 0034)标准,同时支持GB/T 20518(GM/T 0015)、GB/T 35275(GM/T 0010)、GM/T 0092的证书申请。05

LRA系统LRA含注册员、审核员、制证员等角色,当设备连接到LRA制证时,建议支持GM/T 0089标准;LRA与RA进行通信符合GB/T 38636或GM/T 0024是好的选择。06

OCSP系统OCSP系统遵循GM/T 0014协议与CA、RA和应用端进行通信。07

设备大规模设备申请证书采用基于GM/T 0089协议,其中设备注册须遵循GB/T 25056(GM/T 0034)的标准。服务端服务端密码应用常以服务器密码机或签名验签服务器等密码设备为基础构建密码应用,这些密码设备符合GM/T 0030、GM/T 0059、GM/T 0029、GM/T 0060等标准,以GB/T 36322(GM/T 0018)等接口为应用系统提供服务,同时遵循GB/T 33560(GM/T 0006)、GB/T 35276(GM/T 0009)、GB/T 35275(GM/T 0010)等格式规范,业务系统也可以使用更加符合业务需求的上层接口,如GM/T 0019、GM/T 0020,但都应遵循GB/T 20518(GM/T 0015)证书格式,实现身份鉴别时还可采用GM/T 0067、GM/T 0068和GM/T 0069等协议。通信安全客户端与基础设施、客户端与服务端进行通信时需保证其通信安全。通信安全常采用GB/T 38636或GM/T 0024标准,部分系统采用基于GB/T 35275(GM/T 0010)的数字信封方式标准实现。附件相关标准列表(按照密码行业标准顺序排列)向下滑动查看更多

数观天下 为网络安全工作者提供产品研究、技术讨论、场景化安全等干货文章,同时成为商用密码行业最具影响力的公众交流平台。63篇原创内容公众号

(0)

相关推荐

  • 数字证书安全应用开发套件SADK

    产品介绍 SADK(Security Application Development Kit)是CFCA推出的一套支持全平台.全浏览器.多语言的安全应用开发套件.实现了证书下载.证书应用过程中的全业务 ...

  • 满满干货!2021版CSCO乳腺癌指南8大更新要点

    HER2阳性乳腺癌 HER2阳性乳腺癌近些年来新药不断,给HER2阳性乳腺癌患者带来更多长生存的希望,本次CSCO会议中将部分药物的使用级别进行了调整,对于患者后续治疗指导有重要意义. 1.新增HER ...

  • 干货| 普洱茶入门速成指南,六大分类标准解析!

    普洱茶的造型奇怪,有饼茶.砖茶.沱茶等等:普洱茶按照加工工艺又有生熟之分:其产区主要集中于云南临沧.普洱.西双版纳等地,产品种类更是繁多.新茶友往往觉得复杂搞不清楚,那么今天我们就来给普洱茶分一下类, ...

  • 危险化学品相关法律法规和标准清单及要点解析内容,满满干货

    本文将为大家分享全面加强危险化学品安全生产工作的思维导图.危险化学品相关法律法规和标准清单及危险化学品企业法律尽职调查要点解析等内容,供大家参考. <关于全面加强危险化学品安全生产工作的意见&g ...

  • 最新综述:手腕各种创伤解剖与MRI阅读技巧,满满干货!

    摘要 手腕和手部的解剖结构复杂,包含许多小的结构.磁共振成像(MRI)是评估该区域各种创伤和病理状况的理想成像方式,并且经常在拍完x光线片后进行.在这篇文章中,我们描述了手腕和手部各种创伤和病理状况的 ...

  • 十五种妇科病针灸方法,满满干货

    乳腺增生 取穴:阳陵泉,足三里. 针刺方法:穴位消毒后从阳陵泉进针透足三里.得气后行针提插泻法两分钟,留针半小时,同时背部肩胛骨反射区刺血拔罐,轻症一次愈. 乳中结核 取穴:行间,阳辅,肩井,地五会, ...

  • 【标准・方案・指南】生酮饮食治疗儿童癫痫性脑病循证指南

    作       者:中国医师协会神经内科医师分会儿童神经专业委员会中华医学会儿科学分会神经学组 通信作者:姜玉武,Email:jiangyuwu@bjmu.edu.cn 本文刊发于 中华实用儿科临床杂 ...

  • 不可错过丨高中历史100条重点知识点,满满干货!(附电子版)

    高中历史作为文科中压轴的科目,需要记忆的知识点又多又杂,上课跟着老师的思路走,毕业也有记录不上的时候.下课又要做题,久而久之,笔记就落下了.一到考试复习的时候,发现自己没东西可以用,这就尴尬了. 其中 ...

  • 满满干货,市政道路开工至完工要做检测项目

    筑龙路桥市政 2篇原创内容公众号素材:工程资料员如有侵权,请联系删除 路基施工土方路基石方路基路基处理路肩1.1 施工前的试验土的物理性质试验标准击实CBR试验必要时还应做颗粒分析.有机质含量.易容盐 ...

  • 冰糖到底买白色还是黄色的,满满干货讲解

    大家好,欢迎来到杰哥美食冰糖世家里程碑的调味品用于调味儿滋补,或者给食物上色很多朋友在做饭的时候白冰糖和黄冰糖,有时会用错,他们都是冰糖,但是用途和作用有很大的区别,今天我就跟大家详细的讲解一下,保证 ...