文章
技术

对密码安全法和限制禁止外来tpm销售使用的质疑

庆丰包子香 PF64
庆丰包子香  ·  2021年7月15日 学習中。支持青年毛澤東的各地民族自決獨立,破除大一統文化毒瘤。

新人发帖,如有不得体,请包含指出谢谢。

2005年12月,国家密码管理局颁布了《商用密码产品生产管理规定》和《商用密码产品销售管理规定》,并自2006年1月1日起生效。在《商用密码产品销售管理规定》中,第四条规定了商用密码产品销售的许可制度,要求销售商用密码产品必须持有《商用密码产品销售许可证》。未经许可,任何单位和个人不得销售商用密码产品。第十三条明确规定了所销售的密码产品必须经过国家指定机构检测、认证合格并加施强制性认证标志,且不得销售境外研制生产的密码产品。

换言之,安全PC所使用的TPM安全芯片必须由国家密码管理局指定生产单位、合法TPM生产资质的厂商提供。

根据国家密码管理局的介绍,TPM芯片必须由生产定点单位进行生产,通过国家密码办公室的安全性审查后,由销售许可单位销售。这些销售许可单位必须是有资质的企业,而生产定点单位是由国家指定的,目前已有100余家,涵盖各种规模的企业。联想、兆日和瑞达的TPM芯片已通过密码局的安全性审查,其他企业正在审查中。

然而,在采访中,某国际PC厂商的相关人士承认,他们的安全PC所采用的TPM安全芯片均为海外制造生产。他们提到,在国家批准过程中,TPM芯片需要经过测试,国外的芯片如果没有经过测试,就难以保证其安全性。

计世资讯资深分析师李东宏认为,违规销售TPM芯片对我国政府、PC产业和终端用户潜在危害严重,尤其损害了消费者的权益。特别是在安全级别要求较高的政府、军队、公共事业机构和大型企业中,计算机中的信息可能是国家机密和商业机密,TPM的根必须由国内厂商掌握,否则后果不堪设想。王军介绍说,如果使用非法的TPM芯片,计算机容易受到他人控制,只需激活一些小程序,用户就可能失去对电脑的控制权。

此外,国家密码管理局的同志透露,中国境内从事“非法”安全PC的几乎都是美国公司,但这也牵涉到国际贸易层面,有很多身不由己。大规模执法或过火的情况可能引起两国贸易争端,甚至成为美国的谈判筹码。

此评论还提到密码法主要涉及的是“加密法”(encryption algorithm),而不是password或credential。一般人关心的是商用密码部分,涉及算法的标准和认证。法条规定了由哪些部门制定标准、如何开展安全性检测以及算法的进出口管制。其中的风险在于商用密码检测认证时是否会将源代码提交给政府,尽管法条规定密码管理部门不得泄漏商业机密,但在实际中是否能够得到有效执行是个问题。

目前也有说法称俄罗斯也对tpm销售使用进行限制,该说法是否得到了验证?个人在google上未查到俄罗斯限制或禁止销售tpm的法规说明,不过网络业务公司的数据要接受监管但是真的(例如telegram)。不过俄罗斯相关部门有公开说明?

对于文中“专家”的说法,我有以下几点质疑:

商业机密不仅在中国境内存在,也有可能包含外国商业机密。国内的行政和军事加密设备是自主研发的,这点毋庸置疑。但是企业和商用领域可能涉及其他国家或地区的商业机密或国家机密,这种情况下为何选择国内厂商?

文中提到国内企业“忘记交会费”,这个“忘”是否真的是忘记,还是因为财政原因无法交纳?对这类企业的质量、保密性以及加密性能是否可靠存在疑虑。

文中强调潜藏危害,易被操控,但目前并没有真实案例作为例证。即使是目前英飞凌的安全芯片漏洞门,其破解成本也相当高,战略级别的成本。因此,这种漏洞并不能说明模块容易受到入侵或非法操纵。

提到“国外的芯片如果没有经过测试,没有人知道芯片里面会有什么,又如何保证安全呢?”然而,国外的tpm厂商也只有几家大品牌。其生产应通过所在国的备案和检验,但TG国对此的检测标准和详细程序未有公开,难以评估和比较。因此这种说法既没有依据,又对测试程序的真实性提出了质疑。

除了上述提到的管理部门对备份秘钥的保管是否严格存在质疑外,执行该法规也有很大的难度和成本。海关无法准确判断哪种芯片是tpm芯片,而芯片的丝印可以被磨掉或者更改。除非每一个芯片都经过了严格的检查,但这几乎是不可能的,而且会增加很多成本。

对曝光外企违规销售tpm模块的人的动机提出了质疑,认为可能是为了抹黑外企,夸大安全问题,从而为国内相关产品洗地。

实际上,tpm国产模块并不面向个人销售。理论上,外国tpm芯片制造商可以与TG国安全部门合作并提供备份,然后经过批准方可销售。然而,目前没有批准任何一家外国厂商可以对个人销售。这意味着,现在个人无法合法购买tpm产品,即使是在淘宝上允许购买的电脑配套的模块,由于没有经过批准,严格上是违法的。然而,相关法规并未禁止个人持有加密模块。这使得tpm的个人使用与VPN一样存在矛盾,执法机构的解释也较为随意。

我认为,该事件需要从如何解决现实和法律之间的矛盾,为个人使用者争取合法销售的角度进行评估。

菜单
  1. 庆丰包子香 PF64
    庆丰包子香   学習中。支持青年毛澤東的各地民族自決獨立,破除大一統文化毒瘤。

    各位好,本人刚刚来到,由于国内舆论限制日益严重,来到此地。想和各位讨论研究社会时事问题,不关心政治。至於本論壇有啥不足?暫時沒有發現。最近發現一些評論,包括我的,顯示:已刪除。我認同這種調控。目前最大的問題還是服務器經常維護,不過我還是對這個正處於發展階段的論壇充滿期待。

  2. 邹韬奋 外逃贪官CA
    邹韬奋   虽然韬光养晦,亦当奋起而争(拜登永不为奴:h.2047.one)

    中国政府的一切法律,都是为了扩张政府权力。所以这里的法律等于“每一家中国的计算机(包括手机等处理终端)生产商都会被中国政府任意审查乃至罚款。”,“请在国外购买水货”。

  3. 庆丰包子香 PF64
    庆丰包子香   学習中。支持青年毛澤東的各地民族自決獨立,破除大一統文化毒瘤。

    现实是有人反映这个问题,但是并没有执法。我认为纯粹是停留在嘴炮层面吧。另外我从未看到过将个人使用的产品在执法上归为商用。当然这里指“贸易货物"还是"商业活动使用"还是不明。就好像"商用调味料"

  4. 庆丰包子香 PF64
    庆丰包子香   学習中。支持青年毛澤東的各地民族自決獨立,破除大一統文化毒瘤。
    内容已隐藏
    内容已被作者本人或管理员隐藏。 如有疑问,请点击菜单按钮,查看管理日志以了解原因。
  5. 邹韬奋 外逃贪官CA
    邹韬奋   虽然韬光养晦,亦当奋起而争(拜登永不为奴:h.2047.one)

    @庆丰包子香 #148232 实际上,密码算法是开源的。如果中国政府想控制这个,就自己做一个就行了。

  6. 庆丰包子香 PF64
    庆丰包子香   学習中。支持青年毛澤東的各地民族自決獨立,破除大一統文化毒瘤。

    @消极 #148267 ROC并没有控制密码的相关立法,那是中共国的流氓行为,先立个法,以保护国安之名义,这样就可以无条件要求企业提供密钥备份

  7. 邹韬奋 外逃贪官CA
    邹韬奋   虽然韬光养晦,亦当奋起而争(拜登永不为奴:h.2047.one)
  8. 庆丰包子香 PF64
    庆丰包子香   学習中。支持青年毛澤東的各地民族自決獨立,破除大一統文化毒瘤。

    转载墙内一些对此事的看法,仅供参考 来自知乎 目前应该只是国密局的“规定”,禁止在国内销售不是国内生产,没有通过认证的密码产品。 并没有看到追究个人使用的条款。但是呢,我国司法你懂的。这个事情就跟你收藏毛片一样不好说,对于个人来说,风险不大,但是万一你被查水表,什么都不好使。 我感觉海淘要是被检查并被认出来,估计是要没收的。你可以尝试一下,成功了回复一下,我也去买一个。

  9. 庆丰包子香 PF64
    庆丰包子香   学習中。支持青年毛澤東的各地民族自決獨立,破除大一統文化毒瘤。

    主题引用的文章太长,为方便阅读,分为了几部分,这是开头的段落。 近期有报道称,一些国外著名品牌的安全PC在北京、深圳等地销售带有“不合法”密码芯片,主要涉及TPM(可信平台模块)安全芯片,未经国家密码管理局的审查和批准。TPM是安全PC的核心,用于提供数字签名、身份认证、信息加密等安全功能。

    根据相关法规,国家密码管理局规定了商用密码产品的销售许可制度,要求取得《商用密码产品销售许可证》。此外,所销售的密码产品必须经过国家指定机构检测、认证合格,并加施强制性认证标志。违反这些规定将被认定为违法销售。

    然而,一些国际PC厂商辩称他们采用的TPM芯片符合TCG v1.2规范,中国政府也曾要求国内企业生产的TPM芯片必须符合该标准。这引发了关于“违法与否”的争议。

    TCG(可信赖计算组织)是一个制定TPM国际行业规范的组织,TCG TPM v1.2规范是目前采用的标准。国内厂商如联想、兆日和瑞达的TPM芯片都符合该规范。

    国家密码管理局表示,违法与否需要从政策角度看,目前对国外产品的检测和认证条件尚未成熟,相关标准和规范还在制订中。政府计划在未来结合公安、工商、安全、技术监督等相关部门,按照政策管理违法行为。

    在这一问题中,各方对TPM认证的必要性存在不同看法。国家密码管理局认为合法TPM芯片需要经过完整的开发、测试、认证程序,并取得相关许可。然而,一些业内人士表示,目前谈论这个问题并没有太大实际意义。

    整体而言,违法销售TPM芯片的行为涉及商用密码产品管理规定,对国家安全和用户权益可能带来潜在危害。

    我认为:1.并不提供给其他厂商,意思是芯片的生产和销售都是由该厂商一手完成,但是电子行业的人都知道,除了开发板等之外。芯片应用在产品上并销售大多是由其他公司协助或独立完成,他这么做,不仅销售渠道少,而且不把芯片提供给其他厂商,在其他厂商的产品上调试也较困难。

    2.并不是单纯的安全PC,它是基于可信计算技术、密码技术、访问控制技术、智能IC卡技术的可信安全计算机,符合TCG规范,安全性更强符合可信计算技术,密码技术,访问控制技术,智能ic卡技术的可信安全芯片,仅仅是该产品的基础要求,并不是该公司的独特功能,而该公司宣称该产品“安全性更强”并没有与其他产品或者他以前开发过的产品作比较,故该说法空口无凭。(我怀疑是自己跟自己比,很痛恨国产企业的这种战狼行为。)

  10. 毫无羡鱼情 前任小粉红
    毫无羡鱼情   平日之乎者也、没有什么用的腐儒.写文速度极慢

    早有了,名叫TCM( 可信密码模块)-->

    TCM连维基百科都没有,Google也搜索不出来,百度百科只有一部分。

    而可信密码模块标准TCM主要体现在密码算法上的自主化上,采用了国产加密算法。虽然在结构上TCMTPM有一些相似性,但我们不能将TCM完全和TPM对等看待。

    为了支持中国可信计算的研究和应用,中国国家密码管理局于2006年组织制定了《可信计算平台密码技术方案》,它体现三个原则:(1)以国内密码算法为基础;(2)结合国内安全需求与产业市场;(3)借鉴国际先进的可信计算技术框架与技术理念并自主创新。《可信计算平台密码技术方案》是构建中国可信计算技术规范体系的基础。 《可信计算密码支撑平台功能与接口规范》 以《可信计算平台密码技术方案》(值得注意的是并没有原文,只有《国家密码管理局关于发布 <可信计算密码支撑平台功能与接口规范>》)为指导,描述了可信计算密码支撑平台的功能原理与要求,并定义了可信计算密码支撑平台为应用层提供服务的接口规范。用以指导中国相关可信计算产品开发和应用。

    -----------百度百科

    计算机系统安全是信息和网络安全的基础,而信息和网络安全已成为国家安全的一个重要组成部分。1997年我国出台的《商用密码管理条例》明确规定:国家任何商用密码的研制、生产和销售都必须接受专控管理。任何国外生产的商用密码产品未经许可都不允许中国市场上销售。《商用密码管理条例》的出台也表明信息安全类产品不能依赖别人,也不可能依赖别人,必须立足于国内自主开发。国际TCG组织也同样认识到这一点,在TPM标准中对其核心算法的替换已经提上议事日程。

    同时,考虑到中国安全芯片标准发展时间比较短,参考国际规范可以避免我们走很多弯路;同时对于以后将中国标准让国际规范兼容和采纳,有很大的帮助。因此TCMTPM1.2有很多的相同点,TCM借鉴TPM1.2的架构,替换了其核心算法后的产品。同时TCM中也按照我国的相关证书、密码等政策提供了 符合我国管理政策的安全接口 。 ———————————————— 版权声明:本文为CSDN博主「加糖小馒头」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。 原文链接

    鄙人认为,TCM的“借鉴”,依照向来党国科研机构的尿性,也许就是“抄袭”吧。

    2018年10月,含有我国SM3 杂凑密码算法的ISO/IEC10118-3:2018《信息安全技术杂凑函数第3部分:专用杂凑函数》最新一版(第4版)由国际标准化组织(ISO)发布,SM3算法正式成为国际标准。2018年11月,作为补篇去年纳入国际标准的SM2/SM9数字签名算法,以正文形式随ISO/IEC14888-3:2018《信息安全技术带附录的数字签名第3部分:基于离散对数的机制》最新一版发布。

    ”)TPM2.0的一种模拟器IBM'S Software TPM2.0于2015-12-03UTC问世,而其中一种TCM模拟器的发布声明发布于2018-04-26 14:07,其使用的算法的项目(被修改过的gm_sm2GM_SM2SM2国密算法的一种(国密算法有[SM1],SM2SM3SM4,SM5,SM6,SM7,SM8,SM9等))12年写的代码(调用了libtommath大数库))),成为一个科技强国(小粉红新的吹牛理由,一个标准被采纳就觉得已经超英赶美,殊不知标准千百条,只有第几条,5G大部分标准被采纳,6G呢?PS:党国媒体一贯作风就是报好不报坏(长征5B党国航天@WhiterDouSha 注意安全啊了解一下)) 2. 为未来的数字威权(1984)做准备,毕竟拥有了TCM,就拥有了将国密技术移植到可信计算硬件设备的经验、强制使用TCM的底气(难度很大(尤其是CPU内置TPM(目前市场上通行的CPU大多由Intel和AMD生产)),但估计未来会实现)和对TPM的了解(即使你使用国外TPM,估计也是不安全的)。

  11. 庆丰包子香 PF64
    庆丰包子香   学習中。支持青年毛澤東的各地民族自決獨立,破除大一統文化毒瘤。
    内容已隐藏
    内容已被作者本人或管理员隐藏。 如有疑问,请点击菜单按钮,查看管理日志以了解原因。
  12. 庆丰包子香 PF64
    庆丰包子香   学習中。支持青年毛澤東的各地民族自決獨立,破除大一統文化毒瘤。

    @毫无羡鱼情 #191819 TPM是国际标准,TCM嘛。。加密安全性不重要,可控才是。可能TCM也安全,就是官方掌握了能更快破解的方法。

  13. 庆丰包子香 PF64
    庆丰包子香   学習中。支持青年毛澤東的各地民族自決獨立,破除大一統文化毒瘤。

    @毫无羡鱼情 #191819 除非生产商后门,要不然没个几千万是破解不了的,本质上就是一个带加密功能的MCU。从加速主义来说,我很可以看到外资公司商业秘密因交出密码而泄露,超英干美有更进一步。