SM2/SM3/SM4 用于邮件加密签名时,应当依据哪些国家标准?

1 SM2/SM3/SM4 用于邮件加密签名时,应当依据哪些国家标准?
算法层:三组国家标准

依据国家标准全文公开系统的登记信息:

  • SM2 椭圆曲线公钥密码算法——GB/T 32918 系列共五个部分:第 1 部分 总则、第 2 部分 数字签名算法、第 3 部分 密钥交换协议、第 4 部分 公钥加密算法(以上四部分均为 2016-08-29 发布、2017-03-01 实施),第 5 部分 参数定义(2017-05-12 发布、2017-12-01 实施)。五部分均为现行推荐性国家标准。
  • SM3 密码杂凑算法——GB/T 32905-2016《信息安全技术 SM3 密码杂凑算法》,2016-08-29 发布、2017-03-01 实施,现行。
  • SM4 分组密码算法——GB/T 32907-2016《信息安全技术 SM4 分组密码算法》,2016-08-29 发布、2017-03-01 实施,现行。

邮件安全的典型分工:SM2 承担签名与密钥封装(对应第 2 部分与第 4 部分),SM3 承担摘要(对应邮件内容与证书指纹的杂凑),SM4 承担正文与附件的对称加密。

格式层:邮件真正需要的两项标准

只有算法标准无法互通——两端还必须对「加密签名后的消息长什么样」达成一致,这由下面两项标准解决:

  • GB/T 35275-2017《信息安全技术 SM2 密码算法加密签名消息语法规范》,2017-12-29 发布、2018-07-01 实施,现行。它规定基于 SM2 的加密与签名消息的语法结构,是国密邮件安全消息实现互操作的关键依据。
  • GB/T 35276-2017《信息安全技术 SM2 密码算法使用规范》,2017-12-29 发布、2018-07-01 实施,现行。它约束 SM2 在实际系统中的使用方式,避免各实现自行发挥导致互不兼容。

换版提醒:GB/T 35275 已发布 2026 版——GB/T 35275-2026《网络安全技术 SM2 密码算法加密签名消息格式》,2026-04-30 发布、2026-11-01 实施,目前状态为即将实施。跨越 2026 年 11 月的项目在技术协议中引用该标准时必须写明年号。本文不对 2026 版的具体条款内容作断言。

落到邮件系统的四个部位
  • 身份与证书:使用 SM2 证书标识发件人,签名算法为 SM3withSM2;证书链与吊销状态的校验能力必须实现,否则签名验证只是形式。
  • 安全消息封装:按 GB/T 35275 规定的语法生成签名与加密消息,收件端据此解析。这是国密邮件与通用安全邮件格式不能混用的根本原因。
  • 传输通道:SMTP、IMAP、POP、Webmail 的传输层加密可采用支持国密套件的实现;需注意通道加密与内容加密解决的是不同问题,通道加密不能替代端到端的内容保护。
  • 存储与归档:SM4 用于邮件正文与附件的落盘加密,SM3 用于归档完整性校验值。密钥管理与轮换记录须可审计。
合规与工程上的注意事项

合规侧:《商用密码管理条例》第九条规定,国家密码管理部门组织对法律、行政法规和国家有关规定要求使用商用密码进行保护的网络与信息系统所使用的密码算法、密码协议、密钥管理机制等商用密码技术进行审查鉴定;第三十九条规定关键信息基础设施使用的商用密码产品、服务应当经检测认证合格。因此邮件加密组件的选型必须核验检测认证状态,而非仅看是否「支持国密」。第十一条还区分了强制性国家标准与自我声明公开标准的适用。

工程侧:三个常见坑——其一,只实现了算法却未实现 GB/T 35275 规定的消息语法,导致跨厂商无法互解;其二,SM2 加密与签名使用同一密钥对,与密钥用途分离原则相悖;其三,混合部署环境中国密与通用算法并存时,未定义降级规则,出现「自动回退到弱算法」的静默失败。建议在设计阶段就写清算法协商与失败处置策略,并纳入测试用例。

参考:GB/T 32918.1-2016 至 GB/T 32918.5-2017《信息安全技术 SM2 椭圆曲线公钥密码算法》第 1~5 部分;GB/T 32905-2016《信息安全技术 SM3 密码杂凑算法》;GB/T 32907-2016《信息安全技术 SM4 分组密码算法》;GB/T 35275-2017《信息安全技术 SM2 密码算法加密签名消息语法规范》(现行)与 GB/T 35275-2026《网络安全技术 SM2 密码算法加密签名消息格式》(2026-04-30 发布,2026-11-01 实施);GB/T 35276-2017《信息安全技术 SM2 密码算法使用规范》。以上标准的编号、名称、状态、发布与实施日期均取自国家标准全文公开系统 国家标准全文公开系统(国家市场监督管理总局、国家标准化管理委员会)https://openstd.samr.gov.cn/bzgk/gb/;商用密码技术审查鉴定与产品检测认证要求见《商用密码管理条例》第九条、第三十九条