跳到主要内容
加密解密2026-10-03Begin3 分钟阅读

密评自查清单:GB/T 39786 四技术层面逐项对照,评估前先把这 30 项过一遍

密评到底是什么

商用密码应用安全性评估(简称密评),依据 GB/T 39786-2021《信息系统密码应用基本要求》,对信息系统密码应用的合规性、正确性、有效性做全面评估。等保三级以上的系统、关键信息基础设施,密评正在变成规定动作——和等保测评并行,但考察对象是「密码用没用、用得对不对」。

评估结论分四档:符合、基本符合、不符合。基本符合也要求总体符合率达标且无高风险项——多数系统的差距集中在几个量化指标上,而这些恰恰是送评前自己就能查的。

自查的框架:4+1 个层面

GB/T 39786 把要求拆成四个技术层面 + 一个管理层面。自查时逐层过:

一、物理和环境安全

  • 机房是否采用密码技术进行物理访问身份鉴别(门禁)
  • 视频监控记录是否密码保护(完整性/机密性)
  • 身份鉴别数据的存储传输是否加密

高频卡点:门禁系统是老式 IC 卡无密码模块——整改顺序上这层权重低,多数单位接受说明性材料。

二、网络和通信安全

  • 通信传输的机密性:是否采用国密算法加密通道(TLCP/国密 HTTPS)
  • 通信传输的完整性:MAC/签名保护
  • 身份鉴别:通信双方是否双向认证(证书)
  • 是否使用安全的产品建立通道(密码产品认证)

高频卡点:这层是重灾区——普通 TLS 1.2/国际证书不算数,需要 SM2 双证书 + TLCP 或 RFC 8998。参见国密 HTTPS 部署指南。

三、设备和计算安全

  • 远程管理通道是否加密(SSH 版本/国密改造)
  • 系统资源访问控制信息(如配置文件)的完整性保护
  • 日志记录的完整性(防篡改)
  • 重要可执行程序的完整性校验

高频卡点:日志防篡改普遍缺失——可用带 SM3 校验的日志摘要方案(SM3 摘要工具可做 PoC 验证)。

四、应用和数据安全(权重最高)

  • 用户身份鉴别:口令是否加盐哈希存储(禁明文/可逆加密;SM3 类摘要加盐)
  • 重要数据传输机密性:登录凭证、业务报文
  • 重要数据存储机密性:数据库敏感字段
  • 重要数据存储/传输完整性:SM3/HMAC-SM3
  • 声明的重要操作抗抵赖:数字签名(SM2 签名验签)
  • 自动化核查:能发现非授权修改

高频卡点:口令仍用 MD5 无盐存储(一票高风险);敏感字段明文落库;签名只在部分接口启用。

五、管理层面(制度四件套)

  • 密码应用管理制度(是否成文、是否执行)
  • 人员:密钥管理岗位职责分离
  • 实施:规划/建设/运行三阶段文档
  • 应急:密码应急响应预案 + 演练记录

管理层面的分好拿:补文档 + 补记录,成本远低于技术改造。

三条量化红线(一票否决区)

  1. 算法合规:使用的密码算法须为国密(SM2/SM3/SM4)或经批准的国际算法场景——DES/MD5 用于新系统直接扣重分
  2. 产品合规:密码产品(加密机/网关/USB-Key)须有商用密码产品认证证书
  3. 密钥管理合规:密钥生成、分发、存储、更换、销毁全生命周期管理——密钥硬编码在代码里是典型高风险项

送评前的整改顺序建议

按「分数密度」排:应用层加密改造 > 网络层国密通道 > 日志完整性 > 管理文档 > 物理环境。应用层改造(口令哈希、字段加密、接口签名)通常几天到两周;网络层国密 HTTPS 参见Tongsuo 部署指南;物理环境多数以说明材料过渡。

实现注记 / Implementer's note

写这篇时把站内国密工具链过了一遍做验证:SM3 摘要与 SHA-256 的算法结构对比(Merkle–Damgård 构造、256 位输出)我们在另一篇文章里展开过;SM2 的签名验签在浏览器端用 sm-crypto 实现,验证密文排序(C1C3C2)这类联调问题时不需要装后端环境——评估整改的 PoC 阶段可以直接用。标准号之间的对应关系(GM/T 与 GB/T 与 ISO/IEC)单独整理过一张表,密评材料里引用标准号时最容易混。