等保测评网 · 网络安全等级保护一站式服务平台 服务热线:18122425657
首页>密评资讯>密改里的签名验签服务器:解决什么问题、部署在哪

密改里的签名验签服务器:解决什么问题、部署在哪

密改采购清单里,服务器密码机、VPN 网关的作用一眼能看懂,唯独"签名验签服务器"常被问一句:这台机器到底管什么?买了不用,测评时照样拿不到分。要从根上讲清楚,得先回到标准里那个容易被跳过的指标——不可否认性。

一、为什么密评单列"不可否认性"

GB/T 39786-2021《信息系统密码应用基本要求》把技术要求分成物理和环境、网络和通信、设备和计算、应用和数据四个层面。前三个层面查的多是身份鉴别、机密性、完整性,到了应用和数据层面,多出一个别的层面都没有的指标:不可否认性。

按该标准附录 A 的汇总表,这项指标在第一级、第二级不作要求,第三级为"宜",第四级为"应"。它是 GB/T 39786 相对此前行标 GM/T 0054-2018 新提上来的:行标里对应的叫"抗抵赖",且未列入第三级要求。也就是说,三级系统做密评时,这一项从"没提"变成了"建议做",四级则硬性要做。

配套的行业测评标准把它描述得更具体:在可能涉及法律责任认定的应用中,应采用密码技术提供数据原发证据和数据接收证据,实现数据原发行为的不可否认性和数据接收行为的不可否认性。这句话里有两个关键词——原发和接收,正好对应签名验签服务器要干的两件事。

二、它具体解决什么:两类证据

第一类是数据原发证据。业务系统里那些日后可能要追责的动作——审批通过、合同确认、转账提交、处方开立——如果只在数据库里记一条"谁在什么时间点了什么按钮",这条记录本身可以被改、可以被代写,事后对方一句"不是我操作的"就难以对证。给这条记录附上签名,证据才算立得住。

第二类是数据接收证据。对方声称没收到、或收到的内容与发出时不一致,同样需要密码层面留痕。只有把原发和接收两端都覆盖,不可否认性才完整。

从实现上说,签名用的是 SM2 椭圆曲线公钥密码算法,摘要用 SM3,签名值连同原文、时间戳一并留存,需要时可用公钥验证。这里的关键在于:签名运算和私钥必须待在合规的密码产品里。用应用服务器上的软件加密库自己算,密评时会被判为密码产品不合规,等于白做。

三、典型部署位置:插在业务链路哪一段

签名验签服务器在架构上通常是一台独立硬件(或云上的密码服务实例),以 API 或标准接口的方式被业务系统调用,常见的接入点有三处:

  • 关键业务操作环节:审批、签章、下单、支付等环节,在写库的同时调用签名接口,把签名值随业务数据一起存。
  • 数据交换与共享环节:跨系统、跨单位推送重要数据时,对数据块签名,接收方验签后再入库,解决两端责任划分。
  • 日志与凭证归档环节:对审计日志、电子凭证做批量签名,保证归档后不可篡改、可追溯。

部署形态上,多数单位选择与应用系统同网段就近部署,减少调用延迟;多中心、多机房部署时,各站点都要覆盖,不能只在一侧放一台。调用方通过接口提交待签数据,服务器返回签名值,私钥不出设备——这条边界一旦被打破(比如把私钥导出给应用自己签),测评就会判定失效。

四、和服务器密码机、时间戳、电子签章怎么划边界

这四样经常一起买,职责却不同:

  • 服务器密码机管的是密钥全生命周期和加解密运算,是底层密码能力;签名验签服务器管的是面向业务的签名与验证服务。
  • 时间戳服务器为签名值绑定可信时间,解决"什么时候签的";没有时间戳,签名只能证明"是谁签的",证明不了时间先后。
  • 电子签章系统是签名能力在文档、表单上的呈现层,解决"看得见的章",底层签名运算仍由签名验签服务器或密码机完成。

一句话概括:密码机出密钥和算力,签名验签服务器出服务,时间戳出时间,签章系统出形态。四者可以合一部署(市场上有签名验签与时间戳一体机),但测评举证时要能说清每一项由哪个产品承担。

五、最容易踩的三个坑

一是买了没接业务。 设备上架、接口调通就算完工,但关键操作压根没调用签名。测评现场抽查一条业务记录,拿不出对应签名值,这一项直接失分。

二是只做原发不做接收。 只给发送端签名,接收端没有验签留痕,接收行为的不可否认性仍然空缺。

三是签名对象选错。 对整条数据库记录签名成本高、改动即失效;只对几个关键字段签名又可能被判定覆盖不全。合理的做法是先在密码应用方案里明确"哪些操作、哪些字段属于可能涉及法律责任认定的数据",再按这个清单落接口。这一步应在方案编制阶段定下来,而不是等测评前补。方案与实施如何衔接,可参考 密码应用相关标准解读。

六、选型与验收要看什么

选型时三件事必须确认:产品须取得国家密码管理部门认可的商用密码产品型号证书;算法与接口遵循 GM/T 0029《签名验签服务器技术规范》等密码行业标准;性能要按峰值并发签名量而不是平均量来估算,审批类系统的瞬时峰值常被低估。

验收时留存四类证据:产品型号证书、密钥在设备内生成的证明、业务系统实际调用的接口日志、以及一条可现场复算的签名样本。密评现场做的是抽样验证,证据链完整比设备数量更重要。

需要说明的是,密评结论须由具备资质的检测机构出具,本单位可以做的是差距分析、方案编制、改造落地配合与持牌机构对接。若系统尚未定级,可先对照 等保测评流程说明 确认定级基础,再通过 密评机构查询 了解属地可承接的评估资源。设备与实施投入因系统规模差异较大,通常在数万元到数十万元区间,具体以属地要求和项目实际情况为准。

更多密评与密改实务内容,见 密评栏目。

这篇内容没解答您的疑问? 留下需求,等保顾问 1 个工作日内与您联系,免费评估定级与费用区间。