分类
公司新闻

Tengine+BabaSSL强强联合,vTrus证书大有可为

  近日,蚂蚁集团高级技术专家杨洋(花名:凯申 )发文称,国内著名Web服务器和反向代理开源软件Tengine已完成了对BabaSSL的适配工作,并增加了对NTLS相关能力的支持。

Tengine+BabaSSL强强联合,vTrus证书大有可为

  至此,对我国密码行业相关安全通信协议有使用需求的用户可以直接使用Tengine+BabaSSL的组合,无需额外的patch或者代码改动,即可原生开启NTLS能力,进一步为用户的使用提升了便利性。

  Tengine+BabaSSL组合:更高效更安全

  需要说明的是,Tengine是由淘宝网发起的Web服务器项目,其性能和稳定性已经在许多大型的网站如淘宝网、天猫商城等得到了很好的检验,在各领域均得到了广泛的使用且享有很高的知名度。

  BabaSSL则是主打国密的密码算法库,是基于之前蚂蚁集团和阿里集团内部的OpenSSL版本合并而来,它与OpenSSL1.1.1保持兼容,作为国密的密码算法解决方案而诞生,广泛的应用在包括网络、存储、移动端App等场景中。

  此次Tengine官方对BabaSSL进行适配和支持,让用户可以更加便捷的使用BabaSSL所提供的商用密码能力,必将进一步扩大各行业对商用密码算法的应用落地,为广大用户带来更加高效、易用、安全、稳定的使用体验。

  BabaSSL密码库:推进国密算法深入应用

  随着互联网业务的发展,数据逐渐成为了影响人们正常生活的核心要素。步入数字经济时代,国家层面对数据安全和个人信息保护也更加重视,近年来,我国针对数据安全领域进行了相关立法,加强保障网络数据和个人信息的安全。

  密码学技术作为整个信息安全领域的基础技术能力,对数据安全有着重要的影响。同时密码行业是属于受到国家强监管的行业,其相关技术的应用和实施均有一定的特殊性。

  专注国密算法的BabaSSL密码库,其核心目标之一就是为用户提供合规的技术能力,使得用户在符合要求的情况下可以更加便捷的将国家核定的技术标准应用起来,从而在满足技术合规的要求的同时实现对数据安全需求的达成。

  伴随着Tengine与BabaSSL的强强联合,支持国密算法的SSL证书无疑将得到更加广泛的发展空间和更深入的场景应用。在新形势的助力下,由天威诚信自主建设的,基于开源Tengine平台和BabaSSL密码算法库,并通过国际WebTrust审计认证的国产SSL证书品牌vTrus将为中国企业网站的可信认证提供更高效更安全的服务体验和更强大的动力支撑。

  vTrus证书:基于BabaSSL,更贴合国内用户

  与国际证书产品相比,国产vTrus品牌产品策略贴合国内用户、验证审核通过率更高、本地化服务完善、兼容性达国际一线标准,而且还可根据用户需求,提供完整的国密改造生态解决方案。

  值得一提的是,天威诚信的SM2国密改造方案正是基于BabaSSL密码算法库,通过对开源Tengine进行软编译,集成天威SSLhub补丁和SSL模块补丁完成国密算法兼容,并实现keyless和多种密钥管理功能。

  当前,天威诚信国密算法证书已完成多家国密浏览器信任,后端可扩展硬件加密机设备,支持RSA/SM2双算法同时对外提供服务,具有平滑业务切换和自适应识别功能,确保证书使用过程中符合多种环境国密证书要求。

  vTrus SSL证书包含DV基础版、OV标准版、OV专业版3种产品,覆盖单域名多域名通配符、多域名通配符等多种型号,适应各种业务场景部署模式。服务领域覆盖包括政府机构、教育医疗、公安系统、军工系统、网络运营商、物联网等在内的核心机构,满足网站核心业务系统和APP移动端业务的注册、交易、用户信息收集、支付等关键业务节点的数据安全需求。

  天威诚信深耕网络安全领域21年,是国家首批授牌的CA认证机构,天威诚信建设的vTrus品牌致力于为中国互联网用户打造自主且高可用性的SSL证书品牌,在数字经济引领经济增长的新时代中,持续为中国企业提供权威可信、安全规范、自主可控的可信网站认证与数据安全服务,提供符合政策法规和用户需求的国密改造方案。

分类
公司新闻

十部委联合发文鼓励 国密算法证书迎来高速发展

  近期,国家密码管理局联合中央网信办、国家发改委、科技部、工信部、公安部、财政部、国资委、市场监管总局、证监会等十部委联合发布了《促进商用密码产业高质量发展的若干措施》(以下简称“《若干措施》”)。

十部委联合发文鼓励 国密算法证书迎来高速发展

  《若干措施》明确提出,将通过深化需求牵引、创新驱动提升全链条、支持平台建设和完善发展环境四个方面,加快推进商用密码产业高质量发展,切实提升网络空间密码保障能力。

  密码作为保障网络安全的关键核心技术,是信息化发展的安全基因,也是推动我国数字经济高质量发展,构建网络强国的基础支撑。

  随着《密码法》《金融和重要领域密码应用与创新发展工作规划》等相关政策发布,特别是国务院颁布的《“十四五”数字经济发展规划》,提出了数字经济安全体系概念,其中要求加强密码应用安全性评估,促进数据加密技术。

  站在“十四五”新起点,在相关法规政策推动下,商用密码产业的发展正进入加速发展期。尤其是国产密码算法,正随着网络空间安全意识的增强,逐步向商用领域拓展。

  国密算法应用

  当前,我国自主研制的SM2、SM3、SM4、SM9、ZUC等商用密码标准算法已体系化推进成为ISO/IEC国际标准,其中尤以国密SM2算法的应用最为普遍。

  SM2算法是基于国际通用的RSA算法改进而来,但加密强度比RSA算法(2048位)更高,是一种更先进更安全的算法。

  基于国家商业密码安全等原因考虑,国家密码管理局在2011年便下达通知,要求现有的基于RSA算法的电子认证系统、密钥管理系统、应用系统进行国密算法升级改造。

  《关键信息基础设施安全保护条例》

  2021年7月,国务院颁发《关键信息基础设施安全保护条例》,进一步健全了关键信息基础设施安全保护法律制度体系。

  2012年,天威诚信自主研发的支持SM2算法的电子认证服务系统/密钥管理系统通过了国家密码管理局的安全性审查。在此基础上,天威诚信推出了支持国密SM2算法的vTrus SSL证书,证书包含DV、OV两种类型,覆盖单域名多域名通配符、多域名通配符等多种型号。

  在实际应用中,天威诚信可结合不同行业属性,为用户提供全生态一站式国密改造方案,实现服务团队和服务平台的本地化。

  SM2+RSA双算法证书解决方案

  此外,天威诚信还可为国密改造用户提供SM2+RSA双算法证书解决方案,在确保密码国产化的同时保障业务现有的兼容性,全方位满足用户需求。

  目前,天威诚信研发的国密SM2证书已实现预埋360浏览器、红莲花浏览器等国密浏览器,广泛应用于政府、电信、金融、能源、军队等重点行业和关键领域。

  在数字化经济的新形势下,在《若干措施》及密码相关法规的扎实推动下,天威诚信将在立足自身优势的基础上,积极把握时代机遇,持续提升密码产品的供给和服务质量,为网络空间的云计算、大数据、物联网等应用保驾护航。

分类
公司新闻

天威诚信国密SM2算法证书通过奇安信、麒麟软件、统信软件联合认证

《中华人民共和国密码法》的实施和一系列相关网络安全政策的密集出台,为新创领域基于国内商用密码的数字证书的使用带来了更广阔的空间。国内自主商用密码系统的建设也随之掀起新的热潮。

但是,目前新创操作系统和浏览器预装国产商用密码数字证书的进度还比较缓慢,导致国产密码证书信任体系并未被市场广泛接受。因此,新创环境下的业务接入缺乏安全可信的信任基础。

基于安全共识

推动国密算法的应用和普及

有鉴于此,2021年8月26日,奇安信、麒麟操作系统、统信操作系统联合发布《商用密码证书信托计划》,公开受理国密数字证书发证机构的根申请。该计划对推动国内密码证书的实施和普及起到了强有力的推动作用,同时为我国CA机构的繁荣运营提供了有力支撑。

天威诚信国密SM2算法证书通过奇安信、麒麟软件、统信软件联合认证

作为国家工信部首批批准的电子认证服务机构,天威诚信vTrusSM算法独立根和国家根下的二级根近日通过了奇安信、麒麟操作系统和统信操作系统。认证并成为奇安信联合认证信任合作伙伴之一。

天威诚信成立于2000年,具有工信部、国家密码管理局、公安部授予的完整经营资质。是中国领先的电子认证服务运营商。

天威诚信利用加密、区块链、大数据等技术,将立法标准、司法实践标准与加密应用规范、电子认证业务规范相结合,构建完整的法律科技服务体系,为网络空间的人和事提供服务。、物、时空提供可信认证服务、智能签名服务、证据存证服务、出证服务、在线司法调解和司法协助等法律增值服务,为法治建设提供支撑和保障在网络空间。

天威诚信是第一家将全球SSL/TLS证书引入中国的电子认证机构,是国内知名的SSL/TLS证书服务商。在国密算法领域,天威诚信积极响应国家政策。公司自主研发的支持国密SM算法的vTrus SSL系列证书均已通过国家密码管理局的安全审查,并在360、红莲花等取得认证,预嵌国产浏览器。

依托国密算法

构建独立可信的网络环境

天威诚信近期成功root的奇安信可信浏览器,实现了Windows、新创、Mac全平台支持。具有秘密识别等抢眼功能,在最新的Chromium97内核上已支持国密算法

根据联合认证流程,通过商用密码根证书受信认证后,天威诚信所提交的根证书将按计划预置于奇安信可信浏览器及银河麒麟操作系统、统信操作系统中,天威诚信所签发的国密证书在操作系统和浏览器中自动受信,实现“一次审核、共同信任”,实现有效的身份鉴别、敏感信息安全存储与传输等,这对保证网络空间安全、可信时间、可信操作具备里程碑的意义。

目前,奇安信可信浏览器已经被广泛应用于党政、金融、石油、电力、电信、交通、航空航天、医院、教育等行业,以及外交部、教育部、科技部、工业和信息化部等26个国家部委,已经成为千万终端的业务访问入口。

今后,天威诚信将和奇安信、麒麟软件、统信软件一起,共同推动国产密码SM2算法的应用普及,助力基于国产密码数字证书的信创环境安全访问体系持续完善,为广大信创用户构建自主安全可信的网络环境基石

分类
网络新闻

2013年网络安全呈现五大趋势

赛门铁克日前发布了2013年全球网络安全趋势预测,以帮助广大企业用户和消费者了解最新的网络安全动向,提高网络安全意识。

1.网络冲突或成常态

2013年及未来的网络世界中,不同组织或个人之间的网络冲突或将成为一种常态。2013年的网络形势更类似于一场“比武大会”,不同组织和团体都可能会通过网络攻击来展示其“实力”并“发布信息”。

此外,那些针对个人和非政府类组织的攻击会越来越多,例如政治事件的拥护者以及发生冲突的少数群体成员。随着某些个人或企业将那些活跃的黑客组织聚集起来,这种针对性的攻击会越来越多。

2.勒索软件(Ransomware)成为新的网络欺诈手段

随着“假冒防病毒软件”这一犯罪产业的消退,一种威力更强大的新模式——“勒索软件”正在涌现。勒索软件不仅仅是欺骗受害者那么简单,它还会对受害者实施威胁与恐吓。这种模式之前也曾出现过,但受到了与现实生活中的绑架案相同的限制——没有一个收钱的好方法。而如今,网络罪犯似乎已经找到了解决该问题的方法,那就是使用在线支付的方式。如今,网络罪犯可以使用恐吓而非欺骗的方式从受害者那里获取非法收益。

3.移动广告软件搅乱网络安全市场

移动广告软件(或称“Madware”)会严重影响用户体验,并可能会将用户的当前位置、联系人信息和设备信息等私人信息泄露给网络罪犯。Madware会在用户下载某个应用程序时潜入用户的设备中,然后向通知栏发送弹出警告或增加图标、修改浏览器设置,甚至收集个人信息等。

由于网络广告允许以合法的方式收集设备信息,进而通过这些信息来定位目标用户群,因此我们预测Madware的使用将呈增长态势,因为有越来越多的公司希望能够通过移动广告来实现营收增长。然而,其中难免也包括那些针对货币化的“免费”移动应用程序实施的潜在恶意攻击。

4.社交网络货币化引发新威胁

作为消费者,我们对社交媒体给予了高度的信任。随着某些网络通过允许用户购买并派发实体礼物,进而开始探索新的方式来实现平台的货币化,日益庞大的网络消费群体也为网络罪犯开展新一轮攻击奠定了基础。

赛门铁克预计,未来恶意软件攻击数量将呈上升趋势,主要表现为在社交网络上盗取支付凭证或诱使用户提供支付信息,及其他个人信息等具有潜在价值的信息。这可能包括递送虚假礼物的通知以及邮件信息等,以得到受害者的家庭住址及其他个人信息。尽管这些非财务方面的信息看似无害,但网络罪犯会将这些信息连同已有的用户其他信息一起兜售给他人,进而建立起一个有关受害者的“档案”,然后利用这些信息侵害受害者的其他账户。

5.随着用户迈向移动环境和云端,攻击者也如影随形

攻击者对用户总是如影随形,当用户开始使用移动设备和云服务时,攻击者也同样来到这些领域安营扎寨了。移动平台和云服务极有可能在2013年成为网络攻击的主要目标。

此外,随着未受管理的移动设备频繁进出企业网络并收集企业信息(而这些信息后续往往会被存储到其他云中),针对这些移动设备中的数据进行的破坏和针对性攻击正在增加。

2013年,移动计算的广泛应用会不断挑战SSL移动基础设施的极限,同时这也凸显出一个核心问题:移动浏览器上的网络活动不受SSL证书处理的限制。而用户又经常使用一些不安全的移动应用程序,这些应用程序往往会带来其他潜在风险,进而使这一问题更加严重。