转向安全强度更高的RSA 3072及以上加密体系
使用共同认证书的机构和企业须从明年3月起具备相应环境

KISA电子签名认证管理中心前负责人 Lee Yunho

KISA电子签名认证管理中心前负责人 Lee Yunho

View original image

从金融交易到电子政务、采购、医疗和教育,各类服务纷纷转至线上提供,我们的日常生活也变得更加便利。要保障这种便利,就必须具备确保数字可信性的技术基础。共同认证体系是支撑生活和社会各领域安全使用与信任的代表性数字基础设施。


目前我们使用的电子签名技术以RSA、ECC等公钥加密技术为基础,而这些公钥建立在数学原理之上。为防止迅速发展的攻击技术窃取加密密钥,有必要定期检查加密算法和密钥长度等,并升级至更高水平。


政府此前提供了《加密算法及密钥长度指南》等安全使用加密技术的指引,近期还为应对量子计算机对加密体系造成的威胁,发布了《全国量子抗性加密体系转型综合推进计划》。


为确保稳定的电子签名认证体系,韩国国内外加密政策要求,自2031年起限制使用相当于现有112位安全强度的RSA 2048加密密钥,并转向采用RSA 3072及以上、可提供128位以上安全强度的加密体系。


共同认证体系由最高认证机构、共同认证机构、用户证书与模块,以及使用机构和企业的网站等多种组成要素构成一个生态系统。如同齿轮必须彼此咬合,车轮才能转动,共同认证体系中任何一个环节若无法正常处理新证书,都可能导致电子签名或验证失败,进而给共同认证书的使用带来不便。


韩国互联网振兴院为应对这一变化,持续分阶段推进共同认证体系的加密密钥升级。首先,5家共同认证机构于2025年启动最高认证机构加密密钥升级;今年上半年,共同认证机构证书向基于RSA 3072的体系转换已完成。这些努力为共同认证体系的核心签发基础设施接纳新加密环境奠定了基础。


如今,使用共同认证书的机构和企业也必须按照加密政策,调整使用环境以适配RSA 3072。距离RSA 2048在2031年停止使用,如今仅剩约4年时间。尽管部分观点认为时间仍很充裕,但考虑到用户证书的有效期最长为3年,2027年12月31日后签发的用户证书必须基于RSA 3072签发。新加密体系必须比政策实施时间提前约3年在实际服务环境中运行,原因正在于此。


当前重要的是把握转型势头。鉴于此,使用共同认证书的机构和企业有必要自2027年3月起具备相应环境,以正常识别并接纳基于RSA 3072的证书。为此,韩国互联网振兴院正通过电子签名综合支持门户提供测试所需的证书软件包。


此次RSA 3072转换,是在不中断服务的前提下,将复杂的数字信任生态系统转入新加密环境的过程,也将成为支撑未来后量子密码大规模转换的重要基础。共同认证体系升级的沙漏已经翻转。应尽快推进加密体系转换,以保障所有人的安全线上生活。



韩国互联网振兴院电子签名认证管理中心主任 Lee Yunho


本报道由人工智能(AI)翻译技术生成。

版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。

不容错过的热点