国产CPU的安全性到底有多重要?
回答这个问题之前,我先给大家分享一条重磅消息↓
本月,我国研制的“九章四号”量子计算机打破世界纪录,求解高难数学问题只需要25微秒,而解同一道题,世界上最快的超算需要1042年。

【来源:新华社视频号】
网友直呼,太夸张了吧!
技术革新太快,以前很多我们不敢想、觉得不可能的事儿,都被颠覆了。

接下来,就有搞安全的吃瓜群众开始「杞人忧天」了:
量子计算机这么快,用来破解密码岂不是很厉害,以前那些牢不可破的密码,是不是不安全了。

网友们的担心并非“杞人忧天”,自从量子计算机大发展,整个密码圈都方了,因为传统密码真有可能扛不住!
既然“魔”高一尺,那必须“道”高一丈,自从有了用量子计算机破解密码这种风险,就有了专门对抗量子密码破解的技术,这就是抗量子密码。

因为传统密码学都是建立在数学难题基础上的,比如RSA是基于大数分解难题,但量子计算机很擅长数学难题,所以传统密码就存在被破风险(虽然现在还没有被攻破的先例,但必须防患未然)。
抗量子密码其实就是用量子计算机不擅长的手段,重新定义密码算法。

具体方案怎么搞呢?近在眼前,抗量子密码方案就来了。
5月19日,在2026内生安全技术论坛上,海光信息联合国泰海通证券、格尔软件,正式发布全球首个抗量子密码平滑迁移解决方案。

这套方案采用了「商密+抗量子密码」混合架构,部署时可以三模无缝切换。
核心交易跑原有商密保障低延迟,高敏感数据通信则自动叠加抗量子「金钟罩」,既平滑,又高效,还安全。

有人问,抗量子就抗量子呗,这跟海光有什么关系?
不仅有关系,而且关系很大。

首先,海光CPU自带的硬件安全加速能力,保证这套抗量子方案安全不减速,提供高性能保障。

第二,海光芯片级安全底座,为抗量子算法提供硬件安全保障,这种内生安全能力,就好比是安全堡垒的坚不可摧的地基。

其实,“抗量子”这个方案,只是海光处理器内生安全能力的一个应用。
接下来,我给大家看看,具备内生安全能力的海光CPU,到底是怎么回事、都能干啥。


如上图所示,海光CPU在C86通用处理器的基础上,原生内嵌了两个安全协处理器,一个是密码协处理器CCP,一个是平台安全处理器PSP。
这两个内嵌的处理器,是实现内生安全的关键。

密码协处理器(CCP),主要负责加密算法的硬件加速,可支持SM2、SM3、SM4或ECC、SHA2、AES等多种算法,性能出众。
CCP还内置真随机数发生器,为密钥生成和安全协议提供高质量随机数源。

有了CCP这个小跟班,C86通用处理器就能解放出来,专心干大事,不必为加解密操心费力。

平台安全处理器(PSP),这家伙简直是上帝视角,拥有系统最高权限,占用专门的ROM、RAM、密码协处理器、安全内存,不跟C86通用处理器掺和。

作为最后一道安全大闸,PSP负责提供绝对安全的执行环境。
也就是说,即便系统中招或者C86通用处理器被拿下了,也没法从PSP套取信任。

PSP内部支持密钥管理、机密计算、可信计算等安全功能,并作为PCI设备对操作系统可见,通过Mailbox寄存器对外提供安全服务调用接口。

那么海光这种内生安全的架构有啥价值?
我再举个例子,不具备内生安全的CPU,就好比传统绿皮车,所有的活儿都靠CPU这一个车头拉。
而有了内生安全加持的海光CPU,就像动车组,每节车厢都有动力,甚至海光DCU也可以参与进来,大家一起使劲,又快又安全。

这样的高效率「动车组」可太能干了,都能扛哪些活儿呢?具体有四大类↓
① 密码技术应用基于自家CPU原生安全能力,海光提供了一套密码算法加速开发套件——HCT。
其实就是海光CPU里的密码算法加速和密钥管理能力封装出来,让上层需要加密的业务通过OpenSSL、tongsuo、SDF等标准接口调用。

上层应用只管提需求,不管是VPP、nginx、数据库,还是密码机、应用网关,甚至是磁盘加密,HCT都能把相应的密码使用请求交给底层CPU里两个内嵌的硬件小伙伴来处理。
各种应用不需要重新造密码轮子,不必考虑加解密性能,直接上车,又快又省。

前面的密码技术应用,主要解决数据存储和传输时候的保密问题。
而机密计算是指数据「正在被计算」的时候,也能受到保护,这个时候数据通常要解密成明文,放进内存交给程序计算,这就存在被窃取或篡改的风险。

海光依托原生安全能力,采用CSV安全虚拟化方案来落地机密计算,这套方案的核心是内存加密技术(更进一步的还有状态加密、内存隔离)。
基于海光CPU内存控制器中集成SM4密码引擎,重点保护虚拟机运行时内存,这种方式对上层应用透明,性能开销小。

再配合PSP平台安全处理器进行密钥独立管理、启动安全度量、磁盘加密、远程认证等一系列手段,保障运行环境的安全。
这就好比以前数据一计算就得“脱衣服”,但海光的机密计算方案建起来一个个独立更衣室,还把灯关了。

在实际落地中,海光DCU还可以直通给CSV虚拟机使用,为机密计算程序提供异构加速服务。
③ 可信计算应用跟机密计算相比,可信计算主打一个从根儿上肃清风险。
先确认一台机器从底层到上层都是可信的,见面就查你三代,根红苗正才能运行关键业务。

海光可信计算方案具体是这么干的,从开机那一刻就验明正身:从底层硬件到应用,一路验证、一路度量、一路保护。
具体流程我不啰嗦了,大家看图吧,这里面最重要的那个硬件可信根,正是海光CPU中PSP模块所提供的。

万一芯片本身出现漏洞怎么办?如何进一步提升安全防护能力呢?
打铁还需自身硬,作为独立演进的C86架构,海光原生免疫熔断、幽灵等重危漏洞。
同时,海光内生安全也把自己的防御能力武装到了牙齿,从漏洞响应、硬件机制,再到软件防护、攻击缓解,形成一套完整组合拳。

首先,针对硬件漏洞,海光建立了完善的应急响应机制,并持续构建芯片漏洞库,对潜在风险进行快速分析、精准研判并提供针对性防护方案。

第二,针对软件漏洞,海光会启动CPU级安全机制,配合系统和编译器防护,比如利用CET(控制流强制保护技术),缓解缓冲区溢出类的高级内存攻击。

最终,软硬结合,形成立体防护。
好了,海光内生安全的那些黑科技就给大家唠叨完了,来一张图,让大家看看内生安全体系的全貌吧↓

看完这个图,我发现海光还有个比较厉害的点↓
它不光自己把安全底子打好,覆盖数据“采传存用销”全流程,还把生态搞得极好。
海光跟广大云服务商、操作系统厂商、安全厂商一起共建生态,让内生安全在各大重点行业遍地开花。

从抗量子密码到关键基础设施国密改造,从密态数据库到分布式密码服务,从云上机密实例到各种可信方案落地……
这些看得见的安全成果,离不开看不见的安全底座。
数据在哪里加密,密钥在哪里保护,程序在哪里运行,可信链从哪里开始,机密环境由谁支撑,最终都要落到芯片和底层架构上。
这,就是海光内生安全体系的价值,它不在聚光灯下,而是藏在芯片深处,默默托底。
正所谓:事了拂衣去,深藏功与名。








