密评自查清单:GB/T 39786 四技术层面逐项对照,评估前先把这 30 项过一遍
密评到底是什么
商用密码应用安全性评估(简称密评),依据 GB/T 39786-2021《信息系统密码应用基本要求》,对信息系统密码应用的合规性、正确性、有效性做全面评估。等保三级以上的系统、关键信息基础设施,密评正在变成规定动作——和等保测评并行,但考察对象是「密码用没用、用得对不对」。
评估结论分四档:符合、基本符合、不符合。基本符合也要求总体符合率达标且无高风险项——多数系统的差距集中在几个量化指标上,而这些恰恰是送评前自己就能查的。
自查的框架:4+1 个层面
GB/T 39786 把要求拆成四个技术层面 + 一个管理层面。自查时逐层过:
一、物理和环境安全
- 机房是否采用密码技术进行物理访问身份鉴别(门禁)
- 视频监控记录是否密码保护(完整性/机密性)
- 身份鉴别数据的存储传输是否加密
高频卡点:门禁系统是老式 IC 卡无密码模块——整改顺序上这层权重低,多数单位接受说明性材料。
二、网络和通信安全
- 通信传输的机密性:是否采用国密算法加密通道(TLCP/国密 HTTPS)
- 通信传输的完整性:MAC/签名保护
- 身份鉴别:通信双方是否双向认证(证书)
- 是否使用安全的产品建立通道(密码产品认证)
高频卡点:这层是重灾区——普通 TLS 1.2/国际证书不算数,需要 SM2 双证书 + TLCP 或 RFC 8998。参见国密 HTTPS 部署指南。
三、设备和计算安全
- 远程管理通道是否加密(SSH 版本/国密改造)
- 系统资源访问控制信息(如配置文件)的完整性保护
- 日志记录的完整性(防篡改)
- 重要可执行程序的完整性校验
高频卡点:日志防篡改普遍缺失——可用带 SM3 校验的日志摘要方案(SM3 摘要工具可做 PoC 验证)。
四、应用和数据安全(权重最高)
- 用户身份鉴别:口令是否加盐哈希存储(禁明文/可逆加密;SM3 类摘要加盐)
- 重要数据传输机密性:登录凭证、业务报文
- 重要数据存储机密性:数据库敏感字段
- 重要数据存储/传输完整性:SM3/HMAC-SM3
- 声明的重要操作抗抵赖:数字签名(SM2 签名验签)
- 自动化核查:能发现非授权修改
高频卡点:口令仍用 MD5 无盐存储(一票高风险);敏感字段明文落库;签名只在部分接口启用。
五、管理层面(制度四件套)
- 密码应用管理制度(是否成文、是否执行)
- 人员:密钥管理岗位职责分离
- 实施:规划/建设/运行三阶段文档
- 应急:密码应急响应预案 + 演练记录
管理层面的分好拿:补文档 + 补记录,成本远低于技术改造。
三条量化红线(一票否决区)
- 算法合规:使用的密码算法须为国密(SM2/SM3/SM4)或经批准的国际算法场景——DES/MD5 用于新系统直接扣重分
- 产品合规:密码产品(加密机/网关/USB-Key)须有商用密码产品认证证书
- 密钥管理合规:密钥生成、分发、存储、更换、销毁全生命周期管理——密钥硬编码在代码里是典型高风险项
送评前的整改顺序建议
按「分数密度」排:应用层加密改造 > 网络层国密通道 > 日志完整性 > 管理文档 > 物理环境。应用层改造(口令哈希、字段加密、接口签名)通常几天到两周;网络层国密 HTTPS 参见Tongsuo 部署指南;物理环境多数以说明材料过渡。
实现注记 / Implementer's note
写这篇时把站内国密工具链过了一遍做验证:SM3 摘要与 SHA-256 的算法结构对比(Merkle–Damgård 构造、256 位输出)我们在另一篇文章里展开过;SM2 的签名验签在浏览器端用 sm-crypto 实现,验证密文排序(C1C3C2)这类联调问题时不需要装后端环境——评估整改的 PoC 阶段可以直接用。标准号之间的对应关系(GM/T 与 GB/T 与 ISO/IEC)单独整理过一张表,密评材料里引用标准号时最容易混。
相关工具
相关文章
国密 HTTPS 部署指南:TLCP 协议、SM2 双证书与 nginx(Tongsuo)实战
密评与等保三级要求下的国密 HTTPS 改造全景:TLCP(GB/T 38636)双证书体系为什么需要两张 SM2 证书、用 Tongsuo 编译 nginx 的主线步骤、国密浏览器与普通 Chrome 的双栈共存配置,以及密评现场的常见卡点。
国密标准号速查:GM/T 0004、GB/T 32907 与 RFC 8998 到底是什么关系
一张表解码国密要求里成堆的标准号:GM/T 0003/0004/0002 与 GB/T 32918/32905/32907 的新旧对应、ISO/IEC 国际标准收录情况、RFC 8998 国密 TLS 1.3 套件,以及集成项目里每个文档会引用哪个号。
国密算法实战指南:SM2、SM3、SM4 怎么选、怎么对接、怎么排查
SM2/SM3/SM4 国密算法的使用场景与选型:对称加密选 SM4、哈希选 SM3、签名加密选 SM2。含对接联调时密文对不上、验签失败等高频问题的排查顺序,全程配套浏览器本地工具。