先一句话结论:密改选型不是比谁功能多,是比谁跟你的系统现状和合规要求匹配。厂商方案都说"能过密评",但过的是哪一档、举证材料能不能现场导出、密钥隔离够不够——这些细节方案里不写,要你自己问。一张决策树,四个场景,五条红线,对着走一遍,基本不会踩大坑。
今天把密改选型的判断逻辑拆成一张决策树。不点名厂商、不给具体型号——只给你自己能判断的方法。对着这张树走一遍,该问什么、该卡什么、该砍什么,心里就有数了。
01先搞清楚:你到底在选什么?
很多甲方一上来就问"买什么设备",其实搞反了。密改选型的第一步不是选产品,是先搞清楚你系统的密码短板在哪。
密评报告里"不符合"项,通常落在四个域:
不同短板,对应不同产品。别拿"密码机"一个设备去解所有问题——那是厂商销售的逻辑,不是甲方的逻辑。
还有一个更底层的问题:你的系统在哪?物理机房、政务云、互联网云——三种环境,选型逻辑完全不同。云环境下还要分清"云平台自己的密码服务"和"你租户自己的密码服务",这是两本账,后面详细讲。
02选型三大误区:90%的甲方都踩过
在讲决策树之前,先把三个最常见的选型误区摆出来。如果你正在做选型,先自查一下有没有中招:
误区一:看谁报价低
现在认证证书是硬门槛,不会出现"低价中标用一级模块"这种低级错误。但低价陷阱依然存在,只是换了更隐蔽的形式:
第一种:方案高配、供货低配。方案里写的是"认证二级密码机+双机热备+算法加速卡",实际报价里只含一台单机、不含热备、不含加速卡。等你签了合同,厂商说"热备要加钱""加速卡是选配"——这时候你已经没有议价空间了。
第二种:报价不含实施运维。密码机本身不贵,贵的是部署联调、应用改造配合、密评现场举证支持。低价中标的厂商报的是"裸设备价",等你要他部署的时候,实施费、联调费、差旅费一项项加,最后总价反而最高。
第三种:"认证中"的产品提前供货。有些厂商推的产品正在走认证流程,证书还没下来就开始签合同、部署上线。甲方急着赶密评时间,先上线再说——结果密评时间到了,证书还没拿到,测评师不认。认证中的产品不算数,必须拿到正式证书才算数。
误区二:看谁名气大
大厂品牌响,但密码产品这个领域,"名气大"和"密评能过"之间不能划等号。现在品牌陷阱换了三种隐蔽形式:
第一种:大厂收购的密码业务,成熟度存疑。有些综合安全大厂的密码产品线是前几年收购来的,不是自研积累的。收购过来之后产品迭代慢、接口文档老、密评现场配合度低——品牌是大厂的,密码产品其实是小厂的底子。选型时要问清楚:这个密码产品是自研的还是收购来的?近一年有没有新版本发布?
第二种:品牌大厂但行业不匹配。有些大厂在金融、政务领域做得深,但你的行业是医疗、能源或者工业互联网——密码应用场景完全不同,行业特有的合规要求和接口规范他们没做过。名气大不代表能解决你的问题,关键看有没有同行业的落地案例,而且要能拿到甲方联系方式核实。
第三种:销售厉害,技术支持跟不上。大厂销售团队能把方案讲得天花乱坠,但真到部署联调、密评现场举证的时候,技术支持响应慢、工单排队、现场没人——密评时间不等人,等大厂排期,你的系统已经过了评估窗口。选型时一定要问清楚:密评现场谁来支持?响应时效多久?写进合同SLA里。
误区三:看谁方案写得厚
方案写得厚不代表能落地。现在方案注水的手段也升级了,三种最常见的"厚方案陷阱":
第一种:方案厚但"硬货"薄。几百页方案翻下来,认证证书编号没写、部署架构图是通用模板、接口清单是产品手册抄的——核心内容就那几行,剩下全是产品白皮书和公司介绍复制粘贴。甲方要学会翻方案的"硬货":证书编号、架构图、接口清单、密评举证方案,这四样看完,方案厚不厚就不重要了。
第二种:方案里写的型号≠实际供货型号。方案里列的是"密码机型号X(高配版)",合同附件里写的是"同系列产品"——等你设备到了才发现,X系列有高配和低配,你拿的是低配。方案里的产品型号必须写全:型号+认证证书编号+硬件配置,一个都不能少。合同附件要跟方案逐字对应,不能用"同系列""同档次"这种模糊表述。
第三种:密评举证方案是模板化的。方案里专门有一章"密评配合方案",写得很详细——但你仔细看,把客户名称和系统名称替换掉,这套方案放在任何一家公司都能用。真正有价值的举证方案必须针对你的系统架构、数据流、接口清单来写,模板化的方案到了密评现场用不上。验证方法很简单:让厂商现场翻出针对你系统的举证材料清单,翻不出来就是模板。
03四场景决策树:你是哪一种?
场景A:预算受限型(等保二级/普通业务系统)
核心诉求:花最少的钱,把密评从"不符合"拉到"符合"。
选型逻辑:优先用密码网关类产品做"透传改造",不动应用代码。国密SSL VPN网关+透明加密网关,把传输加密和存储加密两件事用网关层解决。密钥管理先用一台入门级服务器密码机顶着。
关键避坑:这个阶段最容易犯的错是"过度建设"——厂商一上来就给你推密码资源池、推KMS集群,其实你一个二级系统根本用不上。记住:密评只看你有没有合规,不看你建得多豪华。把钱花在刀刃上。
还有一点:预算受限时,优先把"密钥必须在硬件里"这件事做对。密钥写在配置文件里是高风险项,一票否决。其他的"部分符合"项可以后补,但密钥这件事不能省——省了就是致命伤。
场景B:等保三级/政务核心系统
核心诉求:一次改到位,别两年后又重来。
选型逻辑:服务器密码机(或云密码机)+ 安全认证网关 + 签名验签服务器,三件套配齐。
关键判断:如果你在政务云上,注意《政务领域政务云密码应用与安全性评估实施指南(2024版)》明确要求——云平台自身密码资源池与云上租户业务应用密码资源池必须分开部署。别让云服务商拿"平台自带密码服务"糊弄你,那是云平台自己的,不是你的。
这里有个细节很多甲方不知道:云服务商的"密码云服务",本质是云平台自己的密码资源池对外开放的API。密评的时候,测评师会看你租户业务的密钥是不是在独立的密码资源池里。如果你的密钥放在云平台共享资源池里,密评照样挂。
选型时多问一句:"我们租户的密钥,跟其他租户的密钥,在硬件上是怎么隔离的?"如果答案是"逻辑隔离",那还不够;三级系统要求物理资源池分开。要求云服务商提供密码资源池部署架构图,标明哪些是平台的、哪些是租户的——这是白纸黑字要写进方案里的。
场景C:关键信息基础设施
核心诉求:局令5号(2025-08-01施行)硬要求,每年至少一评,次年1月31日前报年度报告。
选型逻辑:密码资源池化部署 + 独立密钥管理 + 密钥分片保护。关基系统不能用"凑活"思路,密码模块安全等级要二级及以上,密钥必须在硬件密码模块内生成和使用,不能出设备。
选型时多问三个问题:
① GM/T 0028认证等级是几级?三级系统至少要二级认证,别听厂商说"我们过认证了"就信——要看证书上写的是几级。② 主密钥能不能在设备内生成?关基要求主密钥不出设备边界,有些产品的主密钥是厂商后台生成的,这就不符合。③ 有没有密钥分片管理?关基系统的主密钥应该采用多人分片持有,一个人拿不走完整主密钥。这个功能很多产品没有,但关基场景必须有。
场景D:面向公众/互联网应用
核心诉求:用户量大、不能改代码、不能影响体验。
选型逻辑:免改造密码网关 + 国密SSL证书 + 前端密码SDK。用户侧不能要求装客户端,所以身份鉴别走"国密SSL证书+短信/人脸"双因素,传输加密在网关层做国密TLS。
这个场景最容易踩的坑:买了一堆需要改代码的SDK,结果开发排期排不上,密评时间到了还没上线。所以选型时一定要问:"接入需要改多少代码?"如果答案是"需要改应用层",那你得算上开发周期;如果答案是"网关透传,零改造",那优先级更高。
还有一个坑:国密SSL证书别买错。国密SSL是双证书体系(签名证书+加密证书),跟普通RSA证书不一样。买证书的时候一定要确认:是不是国密双证书?CA机构有没有国家密码管理局的资质?用RSA证书过国密SSL检测,那是白花钱。
04密码产品类型速览:别被名字绕晕
| | | | |
|---|
| 服务器密码机 | | | | |
| 云服务器密码机 | | | | |
| 安全认证网关 | | | | |
| 签名验签服务器 | | | | |
| 密码卡(PCI-E) | | | | |
| KMS密钥管理系统 | | | | |
一个容易被忽视的选型维度:密评举证便利性。有些密码设备功能齐全,但密评的时候测评师要你提供证明材料,结果设备界面找不到导出按钮,日志导不出来,密钥版本号查不到——现场折腾半天。选型时一定要问:"密评需要的举证材料,设备能不能直接导出?"有算法接口测试工具的设备,测评师可以直接输入明文、选择密钥、比对加密结果,举证效率高很多。这个细节直接影响密评通过率,很多甲方选型时完全没考虑。
05新品类:SM9 KMS 是什么?要不要跟?
2025年3月,市场监管总局和国家密码管理局发布《商用密码产品认证目录(第三批)》,第一个新增品类就是"基于SM9标识密码算法的密钥管理系统",认证依据是GM/T 0086《基于SM9标识密码算法的密钥管理系统技术规范》(2020-12-28发布,2021-07-01实施)。
这是个什么东西?简单说:不用证书了,用"标识"当公钥。你的邮箱、手机号、工号本身就是公钥,不用再搞CA证书那一套——这就是SM9标识密码的核心思路。
2026年1月,国家密码管理局第54号公告又发布了GM/T 0044.1~4-2025《SM9标识密码算法》系列标准,2026年7月1日实施。SM9正在从"可用"走向"标准化"。
SM9 vs 传统PKI,核心区别在哪?
传统PKI(SM2证书体系):用户有证书→证书有有效期→证书要CA签发→证书过期要更新→证书要吊销(CRL/OCSP)。整套体系很重,用户量越大,证书管理越头疼。
SM9标识密码:用户的公钥就是他的标识(邮箱/工号/手机号),不需要CA签发证书,不需要CRL/OCSP,密钥由KGC(密钥生成中心)统一生成。用户量再大,管理成本也不增加。
甲方要不要跟?看场景:
✅ 适合用SM9 KMS的场景:系统用户数量大、证书管理成本高、跨组织互信复杂(比如多租户SaaS、跨部门协同、物联网海量终端)⚠️ 暂时不用跟风的场景:传统政务系统已经有CA体系、用户量小、密评对SM9没有强制要求
飞哥建议:知道有这个东西就行,别现在就上。SM9 KMS生态还在早期,厂商产品成熟度参差不齐,等成熟度上来再考虑不迟。但如果你是新建系统、用户量巨大,SM9可以作为技术预研方向——现在了解,将来用得上。
06选型五步走:从差距分析到合同签订
很多甲方选型是"厂商找上门→听方案→比价→下单",这是被动选型。正确的流程应该是五步:
1差距分析先做。别急着找厂商,先找密评机构或第三方咨询做一次密码应用差距分析,搞清楚你到底缺什么、缺多少。差距分析报告就是你选型的需求清单。拿着需求清单去招标,而不是拿着厂商的方案做选择题。
2密码应用方案先编。根据差距分析结果,编制《商用密码应用方案》。这个方案要通过密评机构的方案评估,通过后才能作为建设依据。方案没评估就买设备,等于先买料再画图纸——大概率返工。
3厂商筛选三家以上。拿着方案去招标,至少三家厂商应标。别让一家厂商既做方案又做设备——既当教练又当裁判,方案一定偏向他自己的产品。
4产品认证证书必查。每家厂商的每个产品,都要去国家密码管理局官网查认证证书编号、产品型号、有效期、认证等级。没有认证证书的产品,白送都不能要——密评不认可。
5合同条款卡死。最后签合同的时候,把"密评通过"写进验收标准里。具体怎么写,后面红线部分讲。
07选型核查红线:这5条必须卡死
红线1:必须查商用密码产品认证证书。别听厂商说"我们过认证了",自己去国家密码管理局官网查证书编号、产品型号、有效期。GM/T 0028认证等级必须写在合同里——三级系统至少二级。证书过期的、型号对不上的,一律排除。有些厂商拿"正在认证中"忽悠你,也不行——认证中的产品不算数。
红线2:别被"一站式套餐"忽悠。厂商推的"密改四件套""70分套餐",本质是把密码机+网关+加密软件打包卖给你。你得拆开看:哪些是你真正需要的?哪些是凑数的?套餐里凑数的东西,就是你多花的钱。正确做法:拿着你的差距分析报告,逐项对照套餐内容,不需要的坚决砍掉。
红线3:密钥不能出硬件。任何让你"把密钥存在数据库里""存在配置文件里"的方案,直接否决。密钥必须在硬件密码模块(HSM/密码机)内生成、使用、销毁,不能出设备边界。这条是密评高风险项,踩了就一票否决。还有一个变种:有些产品说"密钥在加密机里,但加密出来的密钥备份文件放在服务器上"——备份文件也不行,备份密钥同样要在硬件里保护。
红线4:云环境注意"资源池分开部署"。政务云场景,云平台自己的密码资源池和你租户业务的密码资源池必须物理分开。别让云服务商拿"平台密码服务"抵你的合规义务——那是云平台的,不是你的。选型时要求云服务商提供密码资源池部署架构图,标明哪些是平台的、哪些是租户的,白纸黑字写进合同附件。
红线5:留好"复测通过"的退路。采购合同里必须写清:密评不通过,厂商负责整改到通过为止。别签完合同厂商就不管了,密评没过你自己扛。还要写清楚:整改期限、整改期间的技术支持响应时间、复测费用谁出。这些条款在招标阶段就要谈好,签完合同再谈就晚了。