加载中...

| 中文名 | 硬件安全模块 |
| 英文名 | Hardware Security Module |
| 常见认证 | FIPS 140 |
| 标准接口 | PKCS#11 |
| 典型用户 | 银行、CA、支付 |
硬件安全模块(Hardware Security Module,HSM)是一种经过安全认证的专用硬件设备,在防篡改的物理边界内安全地生成、管理和使用加密密钥,并对外提供加解密、数字签名和随机数生成等密码服务,确保密钥全生命周期不以明文离开设备。
HSM 通常以网络设备、服务器插卡或 USB 令牌等形态存在,广泛部署于银行、支付机构、证书颁发机构和云服务商。它通过硬件隔离和物理防护把最敏感的根密钥锁在设备内部,即便服务器被攻破,攻击者也无法导出密钥明文。许多 HSM 通过 FIPS 140 等安全认证,并支持 PKCS#11 等标准接口对接应用。
HSM 是公钥基础设施中 CA 根密钥的保管者,是银行卡 PIN 加密和支付网关的核心,也用于代码签名、数据库加密主密钥托管和区块链托管钱包。云厂商普遍提供云 HSM 服务,让用户在租用环境中也能享有硬件级密钥保护。
问:HSM 和普通软件加密库有何本质区别?答:软件加密库把密钥放在服务器内存里,内存转储或提权攻击就可能窃取;HSM 把密钥关在硬件里且不可导出,大幅提高了攻击门槛。
问:HSM 很贵,小团队有必要用吗?答:自建 HSM 成本高,但云 HSM 或密钥管理服务按需付费,可让中小团队以较低成本获得硬件级密钥保护。

| 中文名 | 硬件安全模块 |
| 英文名 | Hardware Security Module |
| 常见认证 | FIPS 140 |
| 标准接口 | PKCS#11 |
| 典型用户 | 银行、CA、支付 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧