国密SSL证书是采用国家密码算法(SM2、SM3、SM4)签发的SSL/TLS数字证书,用于建立符合国内密码应用要求的HTTPS安全连接。与传统RSA/ECC SSL证书不同,国密SSL证书采用我国自主密码算法体系,主要应用于政务、金融、能源、运营商、信创系统等对密码合规有要求的业务场景。
简单来说:
- SM2:负责身份认证和数字签名
- SM3:负责数据完整性校验
- SM4:负责HTTPS通信数据加密
三者共同组成国密SSL证书的密码保护体系。
什么是国密SSL证书?
国密SSL证书是在传统SSL/TLS证书基础上,采用国家商用密码算法签发的数字证书。
普通SSL证书通常使用:
- RSA非对称算法
- ECC椭圆曲线算法
- SHA-256哈希算法
而国密SSL证书采用:
| 类型 | 作用 | 对应国际算法 |
|---|---|---|
| SM2 | 公钥密码算法,用于身份认证、数字签名 | RSA/ECDSA |
| SM3 | 哈希算法,用于数据完整性校验 | SHA-256 |
| SM4 | 对称加密算法,用于通信数据加密 | AES |
通过国密SSL证书,网站可以实现符合国内密码标准要求的HTTPS加密通信。
SM2、SM3、SM4在SSL证书中的作用
SM2:保障网站身份可信
SM2是国密体系中的非对称密码算法,主要用于:
- SSL证书签名;
- 服务器身份认证;
- 密钥交换。
在HTTPS访问过程中,浏览器需要验证服务器证书是否合法,SM2算法负责完成证书签名验证,确保用户连接的是可信网站,而不是被攻击者伪造的服务器。
SM3:保证数据完整性
SM3是国密哈希算法,用于生成数据摘要。
在SSL/TLS通信中,SM3主要用于:
- 证书签名;
- 数据完整性校验;
- 防止通信内容被篡改。
如果传输数据过程中发生变化,SM3校验结果会发生变化,从而发现数据异常。
SM4:保护HTTPS传输数据
SM4是国密对称加密算法,类似国际标准中的AES。
HTTPS建立连接后,大量业务数据都会使用对称加密传输,例如:
- 用户登录信息;
- 交易数据;
- 业务接口请求;
- 文件传输内容。
SM4负责保障这些数据在网络传输过程中的机密性。
国密SSL证书与普通SSL证书有什么区别?
| 对比项目 | 普通SSL证书 | 国密SSL证书 |
|---|---|---|
| 加密算法 | RSA/ECC | SM2/SM3/SM4 |
| 适用范围 | 全球互联网 | 国内密码合规场景 |
| 浏览器支持 | Chrome、Edge、Safari等 | 国密浏览器、国产化环境 |
| 主要用途 | 网站HTTPS加密 | 等保、密评、信创要求 |
| 常见品牌 | DigiCert、Sectigo、GeoTrust等 | CFCA、华测、锐安信等 |
需要注意:
国密SSL证书的安全目标与普通SSL证书一致,都是保护HTTPS通信安全,但算法体系不同。
为什么企业需要部署国密SSL证书?
随着等保2.0、密码应用安全性评估(密评)以及国产化信息系统建设推进,越来越多企业和机构需要采用符合国家密码标准的安全产品。
以下场景通常需要考虑国密SSL证书:
政府及事业单位网站
政务系统通常涉及:
- 用户身份信息;
- 政务数据;
- 内部业务系统。
使用国密SSL证书可以满足国产密码应用要求。
金融行业系统
银行、证券、保险等系统对安全要求较高,需要支持:
- 国密算法;
- 双证书体系;
- 密码设备兼容。
信创国产化环境
在国产服务器、国产操作系统、国产浏览器环境中,例如:
- 国产CPU;
- 国产云平台;
- 国产操作系统;
国密SSL证书可以提供更好的兼容支持。
国密SSL证书为什么通常采用双证书部署?
目前互联网环境中,国际浏览器主要支持RSA和ECC算法,而国密算法主要应用于支持国密标准的浏览器和系统环境。
因此企业网站通常采用:
实现:
- 国际浏览器访问 → 使用RSA证书;
- 国密浏览器访问 → 使用SM2证书。
这种方式可以同时满足:
- 全球访问兼容性;
- 国内密码合规要求。
目前华测、锐安信、CFCA等国产CA均提供类似双证书解决方案。
国密SSL证书部署需要注意什么?
| 项目 | 注意事项 |
|---|---|
| 浏览器兼容 | 普通Chrome、Safari等环境不一定支持SM2 HTTPS |
| 服务器环境 | 需要支持国密算法的SSL/TLS组件 |
| 证书链 | 必须配置完整国密证书链 |
| 应用系统 | APP、小程序、接口调用需提前测试 |
| 私钥管理 | 国密私钥需按照密码安全要求保存 |
常见问题
Q:国密SSL证书和普通SSL证书哪个更安全?
A:两者都能够提供HTTPS加密保护。区别主要在密码算法体系不同,国密SSL证书采用我国自主密码算法,更适合需要满足国内密码合规要求的场景。
Q:普通企业网站需要申请国密SSL证书吗?
A:不一定。
如果只是普通企业官网、电商网站,使用RSA或ECC SSL证书即可。
如果涉及:
- 等保测评;
- 密码应用安全评估;
- 政务系统;
- 信创项目;
则建议采用国密SSL证书方案。
Q:国密SSL证书支持通配符吗?
A:支持。
国密SSL证书同样可以申请:
- 单域名证书;
- 多域名证书;
- 通配符证书。
例如:
*.example.com
可以保护:
www.example.com
api.example.com
mail.example.com
等一级子域名。
Q:哪些CA可以申请国密SSL证书?
A:目前国内提供国密SSL证书的主要CA包括:
- 华测CA(CTI)
- CFCA
- 锐安信(sslTrus)
- 沃通(WoTrus)
不同CA在浏览器兼容、证书类型、部署方式方面存在差异,需要根据实际业务环境选择。



京公网安备11010502031690号
网站经营企业工商营业执照
















