
法律法规关于国密/商密的法律法规可以从国家法律法规数据库查询。最重要的包括中华人民共和国密码法和商用密码管理条例。密码分类《密码法》将密码分为核心密码、普通密码和商用密码,实行分类管理。核心密码用于保护国家绝密级、机密级、秘密级信息普通密码用于保护国家机密级、秘密级信息商用密码用于保护不属于国家秘密的信息。公民法人和其他组织可以依法使用商用密码保护网络与信息安全。这种分类是按管理类别来分的。商用密码与核心密码/普通密码的区别如下表:对比项核心密码/普通密码商用密码保护对象国家秘密信息不属于国家秘密的信息企业、个人、公共业务信息本身属性属于国家秘密不属于国家秘密可市场化管理模式密码管理部门严格统一管控使用主体限定市场化管理关键领域实行商用密码检测认证、密评等监管公民/企业可依法采购使用使用主体仅限法定涉密单位公民、法人、各类企事业单位均可依法使用简单来说就是保护对象不同国家秘密 vs 非国家秘密法律定位不同本身是国家秘密 vs 不是以及管理方式不同严格统一管理 vs 市场化标准化。主要区别其实并不是密码算法技术本身而是所保护信息的性质由此产生不同的管理制度同时配套不同的产品与工程技术管控要求。商用密码的典型使用场景电子签章、SSL、金融支付、社保卡、身份证、VPN、企业数据加密、电子证照等。什么是国密国密是国家密码算法的简称。国密在《密码法》和 GM/Z 0001《密码术语》里没有单独一条正式、成文的术语定义。也就是说“国密” 是行业俗称不是标准术语。国密其实就是我国自主研制的密码算法。在这里也可以找到国密的说明为了进一步保障密码算法的可控性我国国家密码管理局自主研发了一套国产密码学算法即国密。国密算法有哪些国密算法包括了常用的非对称密码算法SM2对称密码算法SM4杂凑算法SM3等。其中SM2和SM3密码算法于2018年正式成为数字签名ISO/IEO国际标准第6章12节和哈希函数ISO/IEO国际标准第23章中的一部分。SM4分组密码算法也于2021年正式成为分组加密ISO/IEO国际标准中的一部分。因此我国自研的SM2/3/4算法均为国际认可的国际算法。算法类型算法名称行业标准编号国家标准编号祖冲之序列密码算法祖冲之 (ZUC)GM/T 0001-2012GB/T 33133-2016分组密码算法SM4GM/T 0002-2012GB/T 32907-2016椭圆曲线公钥密码算法SM2GM/T 0003-2012GB/T 32918-2016密码杂凑算法SM3GM/T 0004-2012GB/T 32905-2016标识标识密码SM9GM/T 0044-2016GB/T 38635-2020国密算法的适用场景算法名称替代参考适用场景SM2RSA/ECDSA数字签名、密钥协商非对称小数据SM3SHA-256哈希摘要完整性校验防篡改。可用于 MAC、密钥派生SM4AES大批量存储 / 传输数据加密。对称加密加解密同密钥性能高SM9基于证书 PKI 体系基于标识邮箱 / 手机号 / 设备 ID直接加解密、签名无需预先申请数字证书。邮件加密、物联网海量设备认证、移动端安全不用维护证书库ZUCSNOW 3G流式实时加密逐比特 / 字节加密。4G/5G 移动通信空中接口加密无线通信在政企信息系统、密评场景里SM2/SM3/SM4 是绝对主流。ZUC的主战场在移动通信、特定物联网场景。SM9 国内工程落地少产业生态弱。商密等同于国密吗不等同。国密是算法商密是密码分类。商密可以使用国密算法也可以使用非国密算法。由于信创的原因推荐使用国密算法。但是有趣的是国密算法采用的缩写SM就是商密的意思。什么是密评根据商用密码应用安全性评估管理办法密评是商用密码应用安全性评估的简称其定义为是指按照有关法律法规和标准规范对网络与信息系统使用商用密码技术、产品和服务的合规性、正确性、有效性进行检测分析和评估验证的活动。密评针对商用密码核心密码、普通密码涉密系统不做密评。法律、行政法规和国家有关规定要求使用商用密码进行保护的网络与信息系统简称重要网络与信息系统需要进行密评。密评可以自行或者委托商用密码检测机构。商用密码检测机构名录可以查看国家密码管理局网站。密评与等保不同等保是网络安全整体密评专门针对密码的应用即信息系统里怎么集成、使用这些密码产品。参考密码政策问答深入贯彻落实密码法 推动商用密码标准制定与产业发展密码发展史之近现代密码