通知第87/2024/TT-BQP号关于强制应用于电子身份识别和验证活动中硬件安全模块的技术密码标准目录的规定

本通知规定了强制应用于电子身份识别和验证活动中硬件安全模块的技术密码标准目录。该文件旨在确保使用密码技术的系统的保密性和信息安全。

Document No.87/2024/TT-BQP
Document type通知
Issuing authority国防部
Signed byĐại Tướng Nguyễn Tân Cương — Thứ trưởng
Updated15/06/2026
Sector国防
Field网络信息安全
Issued date26/10/2024
Effective date11/11/2024
Expiry date
Status生效中
✦ Smart summary

本通知规定了强制应用于电子身份识别和验证活动中硬件安全模块的技术密码标准目录。该文件旨在确保使用密码技术的系统的保密性和信息安全。

Scope of application

与硬件安全模块的生产、进口、分销和使用有关的组织和个人,这些模块用于电子身份识别和验证活动。

Key points

  • 对AES、RSA、ECDSA、SHA、HMAC、PBKDF2、DRBG等密码算法的具体规定。
  • 要求使用每个算法的最新版本的标准。
  • 明确海关编码(HS代码)及相关密码民用商品的描述。
  • 国家密码标准目录海关编码HS84713090847141908471499084718090
  • 正式表格和形式

🌐 Social impact of this document

  • 加强电子交易中的信息安全。
  • 发展民用密码技术市场。

❓ Frequently asked questions

本通知自何时生效?

本通知自签发之日起生效。

本通知中规定的密码算法可以更改吗?

密码算法的更新将基于技术的发展和管理机构的最新建议。

Full text

国防部

中华人民共和国
独立 自由 幸福

编号:87/2024/TT-BQP
北京,二〇二四年十月二十六日

通知

关于强制性应用的密码技术标准目录的规定

根据2006年6月29日《标准化法》和《合格评定法》;

根据2015年11月19日《网络安全法》;

根据2022年11月30日第2022年第1号法令《关于国防部职能、任务、权限和组织结构的规定》;

根据二零一四年一月二十七日国务院令第9号《关于政府密码管理局职能、任务、权限和组织结构的规定》;

根据2024年第69号政府法令关于电子身份认证;

根据政府密码管理局局长的建议;

国防部部长发布本通知,规定强制性应用于电子身份识别和验证活动中硬件安全模块的密码技术标准目录。

第一条 强制性应用于电子身份识别和验证活动中硬件安全模块的密码技术标准目录

在保护不属于国家机密的信息时,电子身份识别和验证活动中的硬件安全模块必须按照本通知附带发布的目录执行强制性密码技术标准。

第二条 效力实施

本通知自二〇二四年十一月十一日起生效。

第三条 实施组织

1. 国家保密局应审查并建议国防部部长根据本通知第一条的规定修改和完善强制性应用于电子身份识别和验证活动中硬件安全模块的密码技术标准目录,以适应技术和国家管理政策的发展。国家保密局应考虑接受具有相应能力的测试机构的测试结果,以服务于评估过程。

2. 国家保密局局长、各机关、单位和相关个人负责人对执行本通知负责。

部长签署
副部长
聂文俊

大将军阮廷钢

 

附 录

强制性应用于电子身份识别和验证活动中硬件安全模块的密码技术标准目录
(随同国防部部长二〇二四年十月二十六日发布的第87/2024/TT-BQP号通知)

第一部分 关于强制性应用于电子身份识别和验证活动中硬件安全模块的密码技术标准目录的规定

序号

密码和数字签名标准

标准代码

标准全称

应用规定

第一节 密码技术特性标准

1

对称密码及工作模式

TCVN 11367-3:2016(ISO/IEC 18033-3:2010)

信息技术—安全技术—密码算法—第3部分:分组密码

- 应用TCVN 11367-3:2016(ISO/IEC 18033-3:2010)以及至少三种分组密码工作模式之一。

- 使用AES或TDEA中的一种算法。

- 对于AES算法:

+ 使用最小长度为128位的密钥;

+ 使用CBC、CFB、OFB、GCM、CCM、CTR、XTS中的一种模式。

- 对于TDEA算法:

+ 使用192位长度的密钥;

+ 使用CBC、CFB、OFB、CTR中的一种模式。

TCVN 12213:2018(ISO/IEC 10116:2017)

信息技术—安全技术—n位分组密码的工作模式在计算机网络中的应用

ISO/IEC 19772:2020

信息安全—使用认证的加密

NIST Special Publication 800-38E

块密码模式操作推荐:用于存储设备保密性的XTS-AES模式

2

- 应用其中一种标准。

TCVN 11367-2:2016

信息技术—安全技术—密码算法—第2部分:非对称密码

应用以下一种算法:

- 对于RSA算法:

+ nlen≥2048

ANSI X9.62-2005

- 对于ECDSA、ECDH算法:

+ nlen≥256

+ 使用ECDH进行密钥分配,使用ECDSA进行签名。

- 对于DSA、DH算法:

+ L≥3072,N≥256。

+ 使用DH进行密钥分配,使用DSA进行签名。

安全哈希函数

版本2.1

TCVN 7816:2007

(FIPS PUB 197)

3

散列算法

TCVN 11816-3:2017

信息技术—安全技术—散列函数—第3部分:专用散列函数

使用SHA-256、SHA-384、SHA-512-256、SHA-512、SHA3-256、SHA3-384、SHA3-512中的一种算法。

数字证书格式和撤销列表

SHA-3 标准:

基于置换的散列和可扩展输出函数

4

消息认证算法

TCVN 11495-1:2016

信息技术—安全技术—消息认证码(MAC)—第2部分:使用专用散列函数的机制

使用HMAC-SHA-256-128、HMAC-SHA-256、HMAC-SHA-384-192、HMAC-SHA-384、HMAC-SHA-512-256、HMAC-SHA-512、HMAC-SHA3-256、HMAC-SHA3-384、HMAC-SHA3-512中的一种算法。

数字证书格式和撤销列表

SHA-3 标准:

基于置换的散列和可扩展输出函数

5

密钥派生函数

NIST SP 800-132

基于口令的密钥派生推荐

第一部分:存储应用程序

应用PBKDF2,版本2.0及以上 (如有)。

6

随机比特生成器

TCVN 12853:2020

安全技术—随机比特生成器

应用以下四个标准之一,并使用以下随机比特生成器之一:

Hash_DRBG、HMAC_DRBG、CTR_DRBG(AES)、MS_DRBG、MQ_DRBG、XOR-NRBG、Oversampling-NRBG。

NIST SP 800-90A

使用确定性随机比特生成器的随机数生成推荐

NIST SP 800-90C

随机比特生成器(RBG)构造推荐

AIS-31

提出:

随机数生成器功能类别的提案

7

安全参数存储

SP800-38F

块密码模式操作推荐:密钥封装方法

安全参数必须使用AES KW或KWP模式在设备上存储加密。

8

应用程序编程接口

PKCS#11

加密令牌接口基础规范

版本2.2及以上

第二部分 关于硬件安全模块的HS代码规定

序号

产品名称和货物名称按本通知规定

HS编码

产品描述

01

属于密钥生成、管理和存储的民用密码产品。

8471.30.90

密钥生成、管理和存储的密码产品。

02

8471.41.90

03

8471.49.90

04

8471.80.90

缩写和符号解释:

缩写

英文名

越文名

AES

先进加密标准

高级加密标准

CBC

密文链接模式

密文链接模式

CCM

计数器与密文链接消息认证码

计数器与密文链接消息认证码

CFB

密文反馈模式

密文反馈模式

CTR

计数器模式

计数器模式

CTR_DRBG

计数器确定性随机比特生成器

基于计数器的确定性随机比特生成器

DRBG

确定性随机比特生成器

确定性随机比特生成器

DSA

数字签名算法

数字签名算法

ECDSA

Elliptic Curve Digital Signature Algorithm

基于椭圆曲线的数字签名算法

GCM

加洛瓦/计数器模式

加洛瓦/计数器模式

Hash_DRBG

散列确定性随机比特生成器

基于散列的确定性随机比特生成器

HMAC

散列消息认证码

基于散列的消息认证码

HMAC_DRBG

HMAC确定性随机比特生成器

基于HMAC的确定性随机比特生成器

HS

谐调商品描述和编码系统

谐调商品描述和编码系统

KW

密钥封装

密钥封装

KWP

带填充的密钥封装

带填充的密钥封装

MQ_DRBG

多变量二次确定性随机比特生成器

多变量二次确定性随机比特生成器

MS_DRBG

Micali-Schnorr 确定性随机比特生成器

Micali Schnorr 确定性随机比特生成器

NIST

National Institute of Standards and Technology

美国国家标准与技术研究院

NRBG

非确定性随机比特生成器

非确定性随机比特生成器

OFB

输出反馈模式

输出反馈模式

过采样NRBG

过采样结构的非确定性随机比特生成器。详见NIST SP 800-90C文档。

PBKDF2

基于密码的密钥派生函数2

基于密码的密钥导出函数2

PKCS

公钥密码标准

公钥密码标准

QCVN

 

国家技术规范

RSA

Rivest - Shamir - Adleman

由Rivest、Shamir和Adleman三位数学家发明的系统代码名称

SHA

Secure Hash Algorithm

安全哈希算法

SP

特别出版物

特别出版物(美国国家标准与技术研究院)

TCVN

 

国家标准

三重数据加密算法

三重数据加密算法

三重DES数据加密算法

XOR-NRBG

XOR结构的非确定性随机比特生成器。详见NIST SP 800-90C文档。

XTS

基于XEX的篡改码本模式,具有密文窃取功能

窄域模式

 

编号

描述

nlen

对于RSA算法: nlen 按比特计算的模长;

对于ECDSA算法: nlen 是生成元阶的位长

L

对于DSA算法: L 是参数域长度 p 按比特计算

对于DSA算法: 是参数域长度 q 按比特计算

Original document (PDF)

Open PDF in a new tab ↗

Relations map

87/2024/TT-BQP
通知第87/2024/TT-BQP号关于强制应用于电子身份识别和验证活动中硬件安全模块的技术密码标准目录的规定
生效中

Click a document to open. A red border = a relation that changes validity.