GB/T 47471-2026 深度解读:国密 SM9 标识密码加密签名消息格式国家标准发布与实施分析

行业动态 · 2026-07-16 · 2 阅读

前言

2026 年上半年,密码标准领域迎来一件标志性事件:SM9 标识密码算法终于拥有了首部消息格式国家标准

国家标准化管理委员会于 2026 年 4 月 30 日发布 GB/T 47471-2026《网络安全技术 SM9 密码算法加密签名消息格式》,将于 2026 年 11 月 1 日正式实施[1]。几乎是同期,SM2 对应的消息格式国家标准也完成了修订——GB/T 35275-2026 已发布实施,替代了旧版 GB/T 35275-2017。

这两项国密的发布,构成了一个完整的"国密消息格式国家标准双轨体系":

  • GB/T 35275-2026:覆盖 SM2(基于证书的公钥体系)
  • GB/T 47471-2026:覆盖 SM9(基于标识的公钥体系,IBC)
对于实施密评(GB/T 39786-2021、GM/T 0054-2018)的企业而言,这意味着在文档签名、数字信封、数据加密传输场景中,SM9 的应用有据可依——不再只能引用行业标准 GM/T 0081-2020,而是有国家标准层级的合规依据

标准演进脉络:从 IBC 学术构想到国家密码基础设施

SM9 的技术来源

SM9 标识密码算法(Identity-Based Cryptography, IBC)的核心思想可追溯至 Adi Shamir 1984 年的开创性论文:以用户标识(如邮箱、手机号、身份证号)作为公钥,由密钥生成中心(KGC)根据标识派发私钥。这种"无证书"模式从根本上解决了 PKI 体系中的证书管理复杂度问题。

中国对 SM9 的标准化进程:

阶段标准定位
学术积累程朝辉等学者研究论文IBC 算法构造与安全性证明
行业标准化GM/T 0044.1~0044.4-2012SM9 算法:密钥生成、加密、签名、密钥交换
消息语法GM/T 0081-2020SM9 加密签名消息语法规范
体系框架GM/T 0085-2020基于 SM9 的技术体系框架
密钥管理GM/T 0086-2020SM9 密钥管理系统技术规范
国家标准化GB/T 47471-2026SM9 加密签名消息格式(本文核心)

从 GM/T 0081-2020 到 GB/T 47471-2026 的关键跃升

从行业标准(GM/T)上升为国家标准(GB/T),不仅仅是层级变化,更意味着:

  • 适用范围扩展:GM/T 主要针对密码行业内部;GB/T 则面向全行业——政务、金融、医疗、交通、能源等各领域的信息系统。
  • 检测认证依据:密评检测中引用国家标准比引用行业标准更具权威性,企业在合规自检时有明确的底线遵循。
  • 国际互认基础:GB/T 标准通常提供英文版本,有利于国产密码方案"走出去"。

GB/T 47471-2026 核心定位

标准名称与范围

GB/T 47471-2026 的完整名称为《网络安全技术 SM9 密码算法加密签名消息格式》(*Cybersecurity technology—SM9 cryptographic algorithm encryption and signature message format*)[1]。

该标准的核心问题是:当使用 SM9 算法进行加密和签名操作后,操作结果应如何封装、如何解析、如何在不同系统之间互操作?

与 PKCS#7/CMS 的关系

在 PKI(基于证书的)体系中,消息封装的国际标准是 PKCS#7/CMS(RFC 5652),对应的国密行业标准是 GM/T 0010 系列,对应的国家标准是 GB/T 35275 系列。这些标准定义了以下核心结构:

SignedData(签名):将数字签名、签名者证书、签名时间等打包成标准格式。

EnvelopedData(数字信封):用会话密钥加密数据,再用接收方公钥加密会话密钥,实现"一次加密、多方解密"。

EncryptedData(加密):无需接收方公钥的纯对称加密封装。

GB/T 47471-2026 为 SM9 标识密码算法定义了等价的 ASN.1 消息结构,使得 IBC 体系下的加密和签名操作也能实现:

  • 跨系统互操作:不同厂商的 SM9 实现之间可以互相验证签名、解密信封。
  • 证书链替代:SM9 系统中没有证书,但消息结构中仍需要携带 KGC 公钥信息、用户标识等元数据,确保验签方能够重建公钥。
  • 算法标识与 OID:为 SM9 的加密 OID、签名 OID 提供统一的消息层标识。
⚠️ 准确解读的限制:本文基于 GB/T 47471-2026 标准公告信息、配套标准(GM/T 0081-2020、GM/T 0044 系列)以及行业分析,对标准内容进行技术分析和影响评估。具体 ASN.1 语法细节需以标准原文为准,读者可通过全国标准信息公共服务平台获取[2]。

双轨并行:GB/T 35275-2026 与 GB/T 47471-2026 对比

两项配套国密消息格式国家标准的对比分析:

维度GB/T 35275-2026 (SM2)GB/T 47471-2026 (SM9)
算法体系基于证书的公钥体系 (PKI)基于标识的公钥体系 (IBC)
算法基础SM2 椭圆曲线、SM3 杂凑SM9 双线性对、SM3 杂凑
前代行业标准GM/T 0010-2012/2023GM/T 0081-2020
公钥来源数字证书 (X.509)用户标识(邮箱/手机号等)
KGC 依赖必须(密钥生成中心)
密评对应条款GB/T 39786-2021 中证书/签名相关GB/T 39786-2021 中标识密码相关
适用场景通用:TLS、文档签名、代码签名轻量:移动端、IoT、邮件加密、无证书环境

为什么需要两套消息格式?

这反映了国密体系的"双体系并行"策略:

  • PKI 体系(SM2/X.509):成熟、广泛部署、受国际信任体系兼容。适合企业级系统、跨境业务。
  • IBC 体系(SM9/标识):无证书、低运维开销、适合轻量环境。适合内部系统、边缘计算、移动端。
两套消息格式的并行标准化,意味着企业在密评改造中可以根据场景选择不同的密码架构,而不必强制统一到 PKI 体系。这为金融物联网、工业互联网、车联网等场景提供了更多的合规路径选择。

产业影响与合规分析

对密评合规的影响

GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》是目前密评的核心依据。在物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四个层面,GB/T 39786-2021 多处涉及"数字签名""数据加密传输""数据加密存储"等要求。

关键点:密评中对"采用密码技术进行数据加密/签名"的检查,关注的是密码应用的正确性和合规性,具体涉及:

  • 使用的算法是否为合规的国密算法(SM2/SM3/SM4/SM9)
  • 密钥管理是否符合要求
  • 消息格式是否遵循公开标准(国家标准 > 行业标准)
GB/T 47471-2026 的实施,为使用 SM9 的场景提供了国家标准层级的消息格式依据,密评中的"采用非公开协议的自定义加密/签名"问题不再适用于 SM9 场景。

⚠️ 合规边界提示:GB/T 47471-2026 于 2026 年 11 月 1 日实施,在此之前建设的 SM9 系统仍可将 GM/T 0081-2020 作为行业标准依据。但对于 2026 年 11 月 1 日后新建/改造的系统,应优先考虑符合国家标准。

行业应用场景分析

GB/T 47471-2026 的发布为以下场景提供了明确的合规路径:

  • 电子邮件加密:SM9 的"用邮箱作为公钥"天然适配邮件加密场景。消息格式标准化后,不同邮件客户端之间的 SM9 加密邮件互操作性得到保障。
  • 工业互联网边缘认证:工业边缘设备往往资源受限、难以维护证书。SM9 的无证书特性使得设备只需标识即可参与加密通信,消息格式标准确保设备间互认。
  • 政务信息系统:政务场景中人员标识唯一且权威(如身份证号),SM9 可直接基于身份标识建立加密通道,简化系统架构。
  • 金融 IoT:POS 终端、ATM 机等设备通过 SM9 实现安全的端到端加密,配合国家标准消息格式,满足金融行业监管合规要求。

与 GM/T 0081-2020 的过渡建议

对于已经在系统中使用 GM/T 0081-2020 的企业:

  • 识别存量系统:梳理当前使用 SM9 + GM/T 0081-2020 的业务范围。
  • 评估变更必要性:GM/T 0081-2020 在 GB/T 47471-2026 实施后不会被废止,仍是有效标准。但如涉及密评或对外发布,优先引用国家标准。
  • 测试验证:在 GB/T 47471-2026 标准文本可获取后,对照草案进行 ASN.1 语法差异比对,确认是否需要升级改造。
  • SDK/库升级:关注密码设备厂商、软件库(如支持 SM9 的密码 SDK)的更新,确认其对 GB/T 47471-2026 的支持时间表。

实施路线图:企业如何准备

2026 年 11 月 1 日前应完成的准备

CODE
GB/T 47471-2026 企业准备路线图
                
    2026-07 ~ 2026-08        2026-09              2026-10              2026-11-01
    ┌─────────────────┐   ┌────────────┐    ┌──────────────┐    ┌──────────────┐
    │ 1.标准文本研读   │   │ 3.POC验证  │    │ 5.系统改造   │    │ 7.正式实施   │
    │ 2.差距分析       │→ │ 4.兼容性测试│ →  │ 6.回归测试   │ →  │ 8.文档归档   │
    └─────────────────┘   └────────────┘    └──────────────┘    └──────────────┘

关键准备动作

第一步:获取标准原文

  • 通过全国标准信息公共服务平台(std.samr.gov.cn)搜索 GB/T 47471-2026 获取详细信息。
  • 联系密码行业协会或对口主管部门获取标准解读材料。
第二步:盘点现有 SM9 应用
  • 列出所有使用 SM9 算法的业务系统
  • 确认当前系统引用的消息格式标准(GM/T 0081-2020 或自定义实现)
  • 评估国标实施后的改造难度(自定义实现 vs 标准对齐)
第三步:关注配套生态
  • 评估密码硬件设备(加密机、USBKey、TF 卡)是否计划升级支持 GB/T 47471-2026
  • 评估软件密码模块/SDK 的版本规划
  • 确认密评检测机构对该标准的认可时间表
第四步:制定改造计划
  • 对于新建系统:直接采用 GB/T 47471-2026 作为设计基线
  • 对于存量系统:制定分阶段改造计划,优先改造密评约束范围内的系统
  • 对于第三方依赖:向供应商获取书面升级承诺

常见问题分析

Q1:GB/T 47471-2026 实施后,GM/T 0081-2020 是否废止?

根据密码标准化管理惯例,国家标准发布后,对应的行业标准通常不会被立即废止,而是并行存在。但行业趋势是逐步向国家标准靠拢。建议关注国家密码管理局后续公告。

Q2:已有 SM9 系统需要紧急改造吗?

如果已有系统使用符合 GM/T 0081-2020 的消息格式,在 GB/T 47471-2026 实施后的短期内仍可正常运行。但如果系统涉及密评合规,建议 2026 年 11 月后的新建系统直接采用国家标准。

如果系统使用私有自定义格式(既非 GM/T 0081-2020 也非 GB/T 47471-2026),则应尽快评估改造方案,以在近期的密评审查中避免被认定为"采用非公开协议的自定义密码保护"。

Q3:SM9 标识密码相比 SM2 证书体系有哪些独特优势?

优势说明
无证书管理无需 CA 中心,无需证书颁发/吊销/续期,运维成本显著降低
公钥即标识用户的公钥就是其标识(如邮箱),通信前无需交换证书
轻量高效适合资源受限设备(IoT、移动端、嵌入式)
简化架构不需要复杂的证书链验证、CRL/OCSP 等基础设施

Q4:SM9 的局限性在哪里?

  • KGC 中心化:密钥生成中心持有主私钥,若 KGC 被攻破,整个系统的安全性将受损。因此高安全场景下需采用门限 KGC(多方协同生成用户私钥)。
  • 标准化进度:相比 SM2(有完善的 X.509 证书生态),SM9 的配套标准仍在完善中。
  • 生态规模:SM9 的硬件和软件生态还在快速发展中,部分地区的产品选择较少。

总结

GB/T 47471-2026 的发布,标志着国密体系完成了"双体系消息格式均覆盖国家标准"的拼图。与 GB/T 35275-2026(SM2)一起,构成了完整的国密消息格式国家标准体系。

对于企业的直接影响:

  • 密评合规路径更多样:SM9 应用不再只能引用行业标准,国家标准提供了更强的合规支撑。
  • 技术选型灵活性提升:根据场景选择 PKI(SM2)或 IBC(SM9),两者都有国家级消息格式标准。
  • 产业升级信号明确:国家标准意味着国家层面对标识密码的认可和推动,密码厂商、系统集成商应积极跟进。
行动建议:关注 GB/T 47471-2026 的正式文本发布,盘点现有 SM9 系统,评估改造计划。对于建于 2026 年 11 月后的新系统,直接采用国家标准作为设计基线。

参考来源

[1] 国家标准化管理委员会. "GB/T 47471-2026 网络安全技术 SM9 密码算法加密签名消息格式". 2026-04-30 发布, 2026-11-01 实施. https://std.samr.gov.cn

[2] 全国标准信息公共服务平台. "GB/T 47471-2026 标准详情". https://std.samr.gov.cn/gb/search/gbDetailed?id=DD3D95E5C12E71EBE05397BE0A0AF33F

[3] 厦门天锐科技股份有限公司. "国标发布!天锐股份参编 SM9 密码算法国家标准". 2026-06-30. http://www.chinarey.com/news/2026630/n02831271.html

[4] 格尔软件股份有限公司. "GB/T 35275-2026 与 GB/T 47471-2026 国家标准发布". https://www.koal.com/about?section=news

[5] 国家密码管理局. "GM/T 0081-2020 SM9 密码算法加密签名消息语法规范". 2020. http://www.gmbz.org.cn

[6] 国家密码管理局. "GM/T 0044.1~0044.4 SM9 标识密码算法". 2012.

[7] 知乎专栏. "2026 上半年国内网络安全领域重要标准速览". https://zhuanlan.zhihu.com/p/2057764072737728304

[8] Information Security Knowledge Base (gm7.org). "2026 上半年网络与数据安全 165 项政策/标准/报告合集". https://www.gm7.org/archives/124057