标准号:T/ZISIA 0105-2026
标准名称:OS应用软件包签名/验证技术规范
团体名称:中关村网络安全与信息化产业联盟
发布日期:2026-06-15
实施日期:2026-06-15
主要内容:本标准规定了OS应用软件包签名/验证机制、代码签名包(CSP)以及代码签名文件(CSF)格式,给出软件包内存放CSP以及独立文件存放CSP的软件包签名/验证规范,适用于通用OS应用软件包签名/验证系统设计与实现。本标准主要内容包括前言、引言、第1章至第11章,以及三个附录。 第1至4章分别是范围、规范性引用文件、术语和定义、符号和缩略语。 第5章 数据表示约定,规定了标准中整数采用大端序表示,定义了多精度整数(MPI)的存储格式,并明确采用ASN.1 DER规则进行可变长度编码。第6章 签名/验证机制,概述了基于公钥密码学的软件包签名与验证机制,明确了代码签名包(CSP)的两种存储方式(包内存放与独立文件存放),并定义了多重签名的概念。第7章 代码签名包CSP,详细规定了CSP的二进制数据结构,包括包头、签名版本、算法标识、采用MPI格式编码的签名值,以及采用PKCS#7结构封装的签名证书信息集(含证书链与可选CRL)。第8章 包内存放CSP方式,规定了在deb和rpm软件包内嵌入CSP的具体方法、签名生成与验证的详细步骤,以及处理多重签名时的分隔与解析规则。第9章 独立文件存放CSP方式,定义了代码签名文件(CSF,即.sea文件)的命名规则、ASCII装甲格式结构、文件头组成,以及CSF的生成、验证和多重签名处理流程。第10章 安全措施,明确了签名证书链的管理、CRL更新、根证书授信等证书验证要求,并规定了签名私钥的安全生成、存储与使用规范。第11章 兼容性,声明本标准注重保持向后兼容,并确保跨平台签名验证时字节序、字符编码等处理的一致性。本标准包含三个附录:规范性附录A,提供了ASN.1 DER长度编码规则的技术要求细节。资料性附录B,给出一个Rust示例,有两个应用软件责任主体(开发者和检测机构)使用 SM2/SM3 算法对同一软件包进行签名和验证的过程。资料性附录C,提供一个简化的PKCS#7 SignedData结构示例,展示在CSP中如何封装证书链信息。
起草人:张大朋、蒋杏松、王玉成、张超、郭亮、王戍靖、龚文、冯建茹、时圣亮、姚长远、王辉、王尧、李延昭、齐建新、张天佳、李世奇、何道君、王立臣、王克、胡金山、罗捷、刘海涛