本文档正在积极开发中,尚未最终定稿。
Skip to content

加密标准

协议要求

TLS (Transport Layer Security)

要求标准
最低版本TLS 1.2
推荐版本TLS 1.3
禁止版本SSL 3.0、TLS 1.0、TLS 1.1
密码套件 (TLS 1.3)TLS_AES_256_GCM_SHA384、TLS_CHACHA20_POLY1305_SHA256、TLS_AES_128_GCM_SHA256
HSTS启用,最少1年,includeSubDomains

SSH

要求标准
密钥类型Ed25519(首选)、RSA-4096(备选)
密码登录禁用
Root登录禁用
协议版本仅SSH-2

电子邮件 (SMTP)

要求标准
传输加密STARTTLS(机会性)、MTA-STS(强制)
SPF所有域名已配置
DKIM签名已启用,密钥长度 >= 2048位
DMARC策略:reject,报告已启用

数据库加密

类型方法应用场景
透明数据加密 (TDE)AES-256整个数据库静态加密
列级加密AES-256特别敏感字段(凭证、PII)
连接加密TLS 1.2+所有数据库连接

备份加密

方面标准
算法AES-256
密钥管理每个备份集使用独立密钥
密钥轮换每次完整备份时
密钥存储与备份分离,存放在加密保险库中

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可