文章总结: 文章解读了GM/T0031-2025电子签章新标准于2026年7月1日施行,替代2014版。核心变化包括数据格式调整、流程补全和术语规范。标准采用印章、签章、时间戳三重锁架构,强调证书验证四项缺一不可,特别是密钥用法。对厂商和检测机构而言,需在7月1日前完成送检标准切换,并注意数据格式对齐与跨域互认问题。 综合评分: 75 文章分类: 技术标准,安全建设,政策法规,解决方案,数据安全
新标切换 | GM/T 0031——7月1日电子签章换新版,这三处必须改
利刃信安
2026年7月17日 10:30 北京
在小说阅读器读本章
去阅读
编者荐语:
转载文章,适合收藏!
以下文章来源于密安护航 ,作者密安护航
密安护航 .
专注商用密码产品检测与密评 政策解读 / 技术方案 / 实战经验 让密码合规不再焦虑
标准解读 · 电子签章
GM/T 0031拆解
电子签章的”三重锁”,7月1日起换新版
依据标准:GM/T 0031-2014《安全电子签章密码技术规范》 新版标准:GM/T 0031-2025(2026年7月1日施行) 配套检测:GM/T 0047-2024《安全电子签章密码检测规范》
GM/T 0031是电子签章的核心基础标准——定义了电子印章长什么样、签章怎么签、验章怎么验。2014版用了12年,今年7月1日被2025版替代。新版还没施行,就已经是送检和认证绕不开的标准了。
📌 关注「密安护航」,拆解商用密码认证的标准、流程与实战
一、18项检测,大方向分四块
一、电子签章到底在干什么
先把三个概念分清楚,很多人混着用:
电子印章——制章者签名的一坨数据,包含签章者信息+印章图形。相当于”公章”的数字版。
电子签章——用电子印章签署电子文件的过程。相当于”拿公章盖在文件上”这个动作。
验章——验证电子印章和签章是否真实、文件是否被篡改。相当于”鉴定公章真伪+核验文件完整性”。
0031规定了这三件事的数据格式和密码处理流程。核心目标就三个:真实性、完整性、不可否认性——对应《电子签名法》的要求。
老实话 | 很多人把”电子签章”理解为在PDF上贴个印章图片——那只是视觉层,和密码安全没关系。0031管的是底层密码机制:签章值怎么算、证书怎么验、数据怎么绑。图片只是表象,签名才是核心。
二、三重锁:印章 → 签章 → 时间戳
0031的密码架构可以理解成“三重锁”,环环相扣:
L2层:电子印章验证——验证制章者签名。谁做的章、章有没有被篡改,这一层管。
L1层:电子签章验证——验证签章者签名。谁盖的章、文件有没有被改过,这一层管。
TS层:时间戳验证(可选)——第三方TSA机构证明签章时间。什么时候盖的章,这一层管。
每一层都要过两关:签名验证(SM2WithSM3,验数据没被改)+证书验证(验证书可信)。任何一层挂了,整体验签就不通过。
证书验证有四项,缺一不可:
① 信任链——证书是不是可信CA发的
② 有效期——证书有没有过期
③ 吊销状态——证书有没有被吊销(CRL或OCSP)
④ 密钥用法——Key Usage对不对(签章者必须有digitalSignature,TSA必须有timeStamping)
圈内视角 | 送检中最容易翻车的是④密钥用法。很多厂商做签章系统的时候证书模板照着通用SSL证书配的,Key Usage里缺了nonRepudiation或者签章者证书里没配digitalSignature——签名算出来没问题,验签的时候证书验证直接挂掉。这个问题在跨域互认场景下更明显:你的系统自己验证自己的证书可能侥幸过了,换个CA的证书就露馅。
三、签章流程:制章 → 签章 → 验章
0031把签章的全流程拆成三个阶段,每个阶段都有明确的密码操作:
制章——输入签章者信息+印章图形,用制章者私钥对印章数据做SM2签名,输出电子印章(ASN.1 DER编码)。
签章——对文档做SM3杂凑,用签章者私钥对杂凑值做SM2签名,把签名值+电子印章+签章者证书打包成签章数据。
验章——按L2→L1→TS的顺序逐层验证,签名验证+证书验证,全部通过才判定有效。
听起来不复杂,但每一步的数据格式和密码运算都有严格定义,差一个字节都过不了检测。0031附录里的ASN.1数据结构定义,是送检时检测机构逐字节核对的依据。
直说 | 签章流程本身不复杂,但厂商送检卡住最多的不是”签不出来”,而是”签章数据格式和标准对不上”。自己测没问题,到检测机构一验章就挂——要么ASN.1编码顺序不对,要么缺了必选字段,要么杂凑算法没用SM3而用了SHA256。这些低级错误在自测时往往发现不了,因为很多厂商的验签只验签名值,不验数据格式。
四、2014版 vs 2025版——变了什么
2026年1月5日,国家密码管理局第54号公告发布GM/T 0031-2025,7月1日正式施行,替代2014版。主要变了这些:
| | | | — | — | | 数据格式变了 | 电子印章和签章的数据结构定义有调整,部分字段扩展或重新定义 | | 流程补全了 | 2014版有些流程步骤描述不完整,2025版补齐了生成和验证流程 | | 术语规范了 | 按GB/T 25069-2022修订了术语定义,和信息安全大标准体系对齐 | | 密码规范更新了 | 引用的密码规范全面更新,SM2使用规范、密码应用标识等指向更细粒度 | | 和GB/T 38540对齐了 | 在保证数据结构一致的前提下做了扩展,流程步骤更细化 |
配套检测标准GM/T 0047也同步从2019版更新到了2024版,两标准协调一致。
一点看法 | 这次修订最实际的影响不是”新增了什么”,而是”堵了2014版的模糊地带”。以前有些流程步骤没写死,厂商各做各的,跨域互认就互认不起来。2025版把这些补齐了——好处是互联互通有了统一标准,代价是之前按自己理解做的系统得改。
五、对厂商和检测机构的影响
对电子签章系统厂商
数据格式要对齐2025版——ASN.1编码、必选字段、扩展字段都得改
证书验证四项缺一不可——尤其是密钥用法,很多厂商之前没严格执行
7月1日之前送检的按2014版,之后按2025版——时间窗口剩两周
对检测机构
检测依据从0047-2019切到0047-2024,检测项目和判定规则有调整
验签流程必须按L2→L1→TS三层完整执行,不能只验签名跳过证书验证
跨域互认场景的检测逻辑要补上——不同CA的证书链验证,这是2014版没覆盖的
交个底 | 7月1日这个时间点很微妙——已经按2014版通过认证的产品,证书还在有效期内,但标准已经切到2025版了。我判断会出现一段”老证新标并行期”:老证书不强制作废,但新送检和新认证可能会按2025版。厂商要算清楚:是现在赶在7月1日之前按2014版送检拿证快,还是直接改到2025版一步到位。从趋势看,越早切到2025版,后续维护成本越低。
写在最后
GM/T 0031是电子签章领域的地基标准。2014版用了12年,2025版即将接棒。三重锁架构没变——印章→签章→时间戳,变的是数据格式更精确、流程更完整、跨域互认更可行。
⚡ 7月1日新版施行,送检和认证标准切换在即
⏰ 证书验证四项缺一不可——密钥用法是最容易被忽略的那个
电子签章方向想聊聊?
欢迎随时评论区留言!
0031新版送检切换 · 签章数据格式对齐 · 证书验证合规 都踩过坑,可以聊聊
政策速递 · 检测干货 · 实战案例 · 行业观察
拆解商用密码认证的标准、流程与实战
⚠️ 本文内容仅供参考,不构成任何合规建议
数据来源:GM/T 0031-2014/2025 · GM/T 0047-2024 · 国家密码管理局第54号公告
👍 点个赞 👀 点在看 📢 转发给需要的人
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:利刃信安 《新标切换 | GM/T 0031——7月1日电子签章换新版,这三处必须改》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论