必须由具备商用密码产品认证证书的密码模块或密码机产生,配套提供随机数检测报告,并纳入密码应用方案统一设计,否则密评中相关测评项直接扣分甚至判定不符合。
政务密评随机数要求是什么
密评检查随机数,看的不是“你的系统能不能生成随机数”,而是“你用的随机数是不是从合规密码产品里出来的”,很多政务系统开发时习惯用 /dev/urandom 或编程语言自带的随机函数生成随机数,这在密评视角下属于“非密码技术生成的随机数”,不满足GB/T 39786的合规要求。
测评机构具体查哪几样东西
- 随机数来源:测评人员会核查业务系统生成密钥、盐值、IV(初始向量)时,用的是不是密码机、密码模块或密码卡提供的随机数接口。
- 产品证书:提供随机数服务的硬件设备必须持有国家密码管理局颁发的《商用密码产品认证证书》,型号和证书要一一对应。
- 检测报告:设备的随机数输出需通过GM/T 0062《密码产品随机数检测要求》规定的检测项目,包括单比特频数检测、块内频数检测、扑克检测、游程检测、块内最长游程检测等15项。
- 调用链路:应用系统调用随机数服务的代码路径是否绕过了合规密码设备,直接读取操作系统或第三方库的随机数接口,这是扣分重灾区。
常见的三种不合规场景
实际测评中,以下三种情况出现频率最高,问题也最典型:
- 系统调用
/dev/urandom生成会话ID和Token,测评人员通过代码审计就能发现这类问题,属于实锤不合规。 - 密码机采购了,但应用系统没对接,设备在机房闲置吃灰,业务代码仍然自己生成随机数,属于典型的“有设备无服务”。
- 随机数服务接口没有独立权限控制,任何业务模块都能直接调用,审计日志记录不完整,无法追踪谁在什么时候获取了多少随机数。

政务云密评随机数方案对比
自建机房和政务云上部署的政务系统,随机数服务的提供方式有明显差异,选型时不能只看设备价格,还得看测评机构的认可程度和运维复杂度。
三种主流提供方式
| 方案类型 | 部署位置 | 实现方式 | 优点 | 局限 |
|---|---|---|---|---|
| 外置密码机/密码网关 | 政务外网机房 | 应用通过国密API或SDK调用密码机随机数接口,密码机内部用硬件熵源产生随机数 | 合规性好、功能全面、支持国密算法、独立审计 | 成本较高、需要改造应用 |
| 服务器密码模块(PCI-E密码卡) | 政务云物理服务器内部 | 在服务器上插入密码卡,云平台通过密码卡驱动提供随机数和加解密能力 | 成本较低、调用速度快、适合物理机环境 | 不适合虚拟机环境、扩展性有限 |
| 云密码资源池 | 政务云平台统一提供 | 云服务商搭建密码服务池,通过VSM(虚拟安全模块)向租户VPC内发放随机数服务,业务系统通过API网关调用 | 弹性扩展、统一管理、政务云上比较省事 | 依赖云平台密码服务能力、需确认密评认可度、与服务商共同承担合规责任 |
国产密码平台随机数方案选型要点
选择随机数服务方案时,重点确认三个环节:
- 硬件熵源:合规密码设备内置的物理噪声源芯片,决定了随机数的不可预测性,查看设备的商用密码产品型号证书时,确认其熵源方案用的是国产芯片还是进口方案。
- 接口标准:随机数服务接口是否符合GM/T 0018《密码设备应用接口规范》,便于等保测评和密评人员核对调用链路。
- 密钥联动:随机数服务不只是“生成一串数”,还要能配合密钥管理系统、证书认证系统完成密钥的生成、分发、更新全生命周期管理。
政务密评整改费用多少:随机数服务的预算参考
密评整改中,随机数相关改造的费用构成比较复杂,取决于现有基础设施条件和业务系统数量,搞清预算构成,不容易在采购环节被过度消费。
随机数服务的隐藏成本
随机数改造不只是买一台密码机那么简单,实际项目中,除了设备采购费,还有三项容易被忽视的开销:
- 应用适配改造:业务系统需要把原来调用随机数的代码改造为标准国密API接口,按每个系统2-5人天的开发量估算,人力成本不比硬件费用少。
- 测评复测费:整改后密评机构要重新检测相关测评项,复测费用按密评服务合同约定产生。
- 后续运维费:密码设备的密钥管理、日志审计、固件升级需要专人维护,政务单位通常需要购买原厂运维服务。
控制预算的实用建议
建议在政务密评整改预算编制阶段,直接按整体密码改造项目来规划,单一考虑随机数服务反而容易做出高成本低效率的采购决策:
- 优先评估现有密码设备有没有富余能力,很多政务系统把密码机买回去后,实际使用率很低,随机数服务完全可以在现有设备上做“功能扩容”。
- 多系统共享一套随机数服务能力,政务外网环境用密码网关统一收口,流量不大的系统不需要每台服务器都配一张密码卡。
- 采购时要求供应商提供密评对接承诺,合同里写明“设备通过密评合规性检查”是验收必要条件,可以规避整改后仍不过关的尴尬局面。
密评随机数去哪个检测机构做评估
随机数服务是否合格,测评机构依据的是系统和产品的差别,搞清楚谁在测、测什么,密度评估整改工作会更高效。
两种不同的检测路径
信息系统密评由具备密评资质的测评机构实施,依据GB/T 39786标准,对政务信息系统的密码应用合规性进行整体评估,随机数属于物理与环境安全、网络与通信安全层面的基础密码能力,测评机构会拿

检查表逐项核对随机数生成是否使用合规密码产品、密钥管理是否规范、随机数审计日志是否完整保存。
密码产品检测由商用密码检测中心实施,随机数发生器作为密码模块的核心组件,按GM/T 0062标准送检,这个报告随产品走,密评现场不重新测随机数,只看设备厂家提供的检测报告是否在有效期内。
现场测评时的配合要点
密评进场时,准备好以下材料,随机数相关检查项会顺畅很多:
- 密码设备产品的《商用密码产品认证证书》复印件
- 随机数检测报告(由检测机构出具,含全套15项检测结果)
- 应用系统调用随机数服务的接口文档、日志记录
- 随机数服务管理制度及密钥管理操作记录
政务密评随机数服务问答
政务系统里的随机数服务能和云平台的随机函数混用吗?
不能混用,密评准则里,产生密钥、密码盐值、IV等关键密码参数的随机数必须来自合规密码设备,云平台的随机函数或操作系统提供的随机数接口,只能用于非密码场景,比如验证码图片干扰、前端防抖逻辑这类安全性要求不高的场景,混用会导致密评风险隐患,整改时需要进行代码级改造。
随机数服务在密评整改中的优先级高不高?
高,随机数是密钥管理的基础,密评里密钥全生命周期管理是核心测评单元,随机数作为密钥的产生源头,属于整改的重点关注项,据行业共识,密钥管理和随机数相关问题是多数政务系统密评整改中占比最高的不符合项。
政务外网和互联网区的随机数服务提供方式有区别吗?
有区别,核心差异在安全策略和管理边界,政务外网区相对可信,通常由密码服务网关统一提供随机数服务;互联网区风险敞口大,要求每个业务区域独立部署密码模块,随机数服务不能跨安全域调用,具体等保备案的安全域划分和管理要求是主要参照依据,部署前建议优先确认网络拓扑评估方案。