国产CPU的安全性到底有多重要?
回答这个问题之前,我先给大家分享一条重磅消息↓
本月,我国研制的“九章四号”量子计算机打破世界纪录,求解高难数学问题只需要25微秒,而解同一道题,世界上最快的超算需要1042年。
![]()
【来源:新华社视频号】
网友直呼,太夸张了吧!
技术革新太快,以前很多我们不敢想、觉得不可能的事儿,都被颠覆了。
![]()
接下来,就有搞安全的吃瓜群众开始「杞人忧天」了:
量子计算机这么快,用来破解密码岂不是很厉害,以前那些牢不可破的密码,是不是不安全了。
![]()
网友们的担心并非“杞人忧天”,自从量子计算机大发展,整个密码圈都方了,因为传统密码真有可能扛不住!
既然“魔”高一尺,那必须“道”高一丈,自从有了用量子计算机破解密码这种风险,就有了专门对抗量子密码破解的技术,这就是抗量子密码。
![]()
因为传统密码学都是建立在数学难题基础上的,比如RSA是基于大数分解难题,但量子计算机很擅长数学难题,所以传统密码就存在被破风险(虽然现在还没有被攻破的先例,但必须防患未然)。
抗量子密码其实就是用量子计算机不擅长的手段,重新定义密码算法。
![]()
具体方案怎么搞呢?近在眼前,抗量子密码方案就来了。
5月19日,在2026内生安全技术论坛上,海光信息联合国泰海通证券、格尔软件,正式发布全球首个抗量子密码平滑迁移解决方案。
![]()
这套方案采用了「商密+抗量子密码」混合架构,部署时可以三模无缝切换。
核心交易跑原有商密保障低延迟,高敏感数据通信则自动叠加抗量子「金钟罩」,既平滑,又高效,还安全。
![]()
有人问,抗量子就抗量子呗,这跟海光有什么关系?
不仅有关系,而且关系很大。
![]()
首先,海光CPU自带的硬件安全加速能力,保证这套抗量子方案安全不减速,提供高性能保障。
![]()
第二,海光芯片级安全底座,为抗量子算法提供硬件安全保障,这种内生安全能力,就好比是安全堡垒的坚不可摧的地基。
![]()
其实,“抗量子”这个方案,只是海光处理器内生安全能力的一个应用。
接下来,我给大家看看,具备内生安全能力的海光CPU,到底是怎么回事、都能干啥。
![]()
![]()
如上图所示,海光CPU在C86通用处理器的基础上,原生内嵌了两个安全协处理器,一个是密码协处理器CCP,一个是平台安全处理器PSP。
这两个内嵌的处理器,是实现内生安全的关键。
![]()
密码协处理器(CCP),主要负责加密算法的硬件加速,可支持SM2、SM3、SM4或ECC、SHA2、AES等多种算法,性能出众。
CCP还内置真随机数发生器,为密钥生成和安全协议提供高质量随机数源。
![]()
有了CCP这个小跟班,C86通用处理器就能解放出来,专心干大事,不必为加解密操心费力。
![]()
平台安全处理器(PSP),这家伙简直是上帝视角,拥有系统最高权限,占用专门的ROM、RAM、密码协处理器、安全内存,不跟C86通用处理器掺和。
![]()
作为最后一道安全大闸,PSP负责提供绝对安全的执行环境。
也就是说,即便系统中招或者C86通用处理器被拿下了,也没法从PSP套取信任。
![]()
PSP内部支持密钥管理、机密计算、可信计算等安全功能,并作为PCI设备对操作系统可见,通过Mailbox寄存器对外提供安全服务调用接口。
![]()
那么海光这种内生安全的架构有啥价值?
我再举个例子,不具备内生安全的CPU,就好比传统绿皮车,所有的活儿都靠CPU这一个车头拉。
而有了内生安全加持的海光CPU,就像动车组,每节车厢都有动力,甚至海光DCU也可以参与进来,大家一起使劲,又快又安全。
![]()
这样的高效率「动车组」可太能干了,都能扛哪些活儿呢?具体有四大类↓
① 密码技术应用
基于自家CPU原生安全能力,海光提供了一套密码算法加速开发套件——HCT。
其实就是海光CPU里的密码算法加速和密钥管理能力封装出来,让上层需要加密的业务通过OpenSSL、tongsuo、SDF等标准接口调用。
![]()
上层应用只管提需求,不管是VPP、nginx、数据库,还是密码机、应用网关,甚至是磁盘加密,HCT都能把相应的密码使用请求交给底层CPU里两个内嵌的硬件小伙伴来处理。
各种应用不需要重新造密码轮子,不必考虑加解密性能,直接上车,又快又省。
![]()
② 机密计算应用
前面的密码技术应用,主要解决数据存储和传输时候的保密问题。
而机密计算是指数据「正在被计算」的时候,也能受到保护,这个时候数据通常要解密成明文,放进内存交给程序计算,这就存在被窃取或篡改的风险。
![]()
海光依托原生安全能力,采用CSV安全虚拟化方案来落地机密计算,这套方案的核心是内存加密技术(更进一步的还有状态加密、内存隔离)。
基于海光CPU内存控制器中集成SM4密码引擎,重点保护虚拟机运行时内存,这种方式对上层应用透明,性能开销小。
![]()
再配合PSP平台安全处理器进行密钥独立管理、启动安全度量、磁盘加密、远程认证等一系列手段,保障运行环境的安全。
这就好比以前数据一计算就得“脱衣服”,但海光的机密计算方案建起来一个个独立更衣室,还把灯关了。
![]()
在实际落地中,海光DCU还可以直通给CSV虚拟机使用,为机密计算程序提供异构加速服务。
③ 可信计算应用
跟机密计算相比,可信计算主打一个从根儿上肃清风险。
先确认一台机器从底层到上层都是可信的,见面就查你三代,根红苗正才能运行关键业务。
![]()
海光可信计算方案具体是这么干的,从开机那一刻就验明正身:从底层硬件到应用,一路验证、一路度量、一路保护。
具体流程我不啰嗦了,大家看图吧,这里面最重要的那个硬件可信根,正是海光CPU中PSP模块所提供的。
![]()
④ 漏洞防御方案
万一芯片本身出现漏洞怎么办?如何进一步提升安全防护能力呢?
打铁还需自身硬,作为独立演进的C86架构,海光原生免疫熔断、幽灵等重危漏洞。
同时,海光内生安全也把自己的防御能力武装到了牙齿,从漏洞响应、硬件机制,再到软件防护、攻击缓解,形成一套完整组合拳。
![]()
首先,针对硬件漏洞,海光建立了完善的应急响应机制,并持续构建芯片漏洞库,对潜在风险进行快速分析、精准研判并提供针对性防护方案。
![]()
第二,针对软件漏洞,海光会启动CPU级安全机制,配合系统和编译器防护,比如利用CET(控制流强制保护技术),缓解缓冲区溢出类的高级内存攻击。
![]()
最终,软硬结合,形成立体防护。
好了,海光内生安全的那些黑科技就给大家唠叨完了,来一张图,让大家看看内生安全体系的全貌吧↓
![]()
看完这个图,我发现海光还有个比较厉害的点↓
它不光自己把安全底子打好,覆盖数据“采传存用销”全流程,还把生态搞得极好。
海光跟广大云服务商、操作系统厂商、安全厂商一起共建生态,让内生安全在各大重点行业遍地开花。
![]()
从抗量子密码到关键基础设施国密改造,从密态数据库到分布式密码服务,从云上机密实例到各种可信方案落地……
这些看得见的安全成果,离不开看不见的安全底座。
数据在哪里加密,密钥在哪里保护,程序在哪里运行,可信链从哪里开始,机密环境由谁支撑,最终都要落到芯片和底层架构上。
这,就是海光内生安全体系的价值,它不在聚光灯下,而是藏在芯片深处,默默托底。
正所谓:事了拂衣去,深藏功与名。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.