編碼與加密 · 2026-09-24
Entrust 新增 CBOM 支援,NIST 將 HMAC 標準納入 SP 800-224
重點結論
2026 年 9 月 24 日,Entrust 為其密碼學平台新增支援複合演算法的 CBOM 匯入與匯出功能,提供 SaaS 或地端部署。另一方面,中國 NGCC 第一輪在三天內吸引 104 項公開研究成果,而 NIST 提案將 FIPS 198-1 退役、把 HMAC 併入 SP 800-224,重新形塑從業人員在 2026 年引用 HMAC 的方式。
一句話總結:值得關注的工具:具備複合演算法差異檢視功能的 CBOM 驗證器、可顯示吞吐量與輸出強度的 MAC 演算法比較器、FIPS 對 SP 文件的 HMAC 標準交叉參照表,以及附帶 NIST PQC 並列比較的 NGCC 候選追蹤器。
來源報導了什麼
複合演算法支援正式進入供應商平台,CBOM 可雙向轉移
Entrust 為其密碼學平台新增 CBOM 支援,此次更新加入 CBOM 匯入與匯出、複合演算法支援,以及 SaaS 或地端部署的選擇。對從業人員而言,這項改變屬於操作性層面:複合演算法的產出物件現在可在受管平台中進出,無需手動轉譯;凡 CBOM 已成為採購或稽核物件之處,這項能力便格外重要。已維運 CycloneDX 風格 SBOM/CBOM 管線的團隊,應重新檢查其匯入步驟是否接受供應商平台現可匯出的複合條目。
中國 NGCC 第一輪三天內蒐集 104 項公開意見
中國國家密碼標準機構(ICCS)發布 NGCC 第一輪候選名單,該機構先前已於 2025 年 10 月 9 日正式徵求公開金鑰與雜湊提案。該輪審查在三天內吸引 104 項公開意見,此節奏顯示其審查流程與 NIST 的審查輪次處於同一層級的公開審查基礎,並暗示後量子與雜湊標準領域存在活躍的競爭態勢。追蹤演算法多元性的從業人員應將 NGCC 候選名單視為與 NIST 選擇並行的參考,而非冗餘,並應預留時間評估結合多套標準的複合或混合建構。
2026 年的 HMAC 與 CMAC 之爭:速度與 128 位元上限的取捨
一篇 2026 年的量測文章以 2 倍速度差距與共享的 128 位元輸出強度上限為基準,比較 HMAC 與 CMAC。對於引用標準而言,關鍵在於 NIST 已於 2025 年提議淘汰 FIPS 198-1,並將其內容納入新文件 NIST SP 800-224,因此任何在 2026 年引用「HMAC 標準」的人都應參考 SP 800-224,而非 FIPS 198-1。將 MAC 選擇鎖定在標準引用上的團隊,必須同時更新內部文件與任何面向客戶的參考資料,因為文件名稱已變動,即使底層建構並未改變。
從業人員在 2026 年 9 月 24 日應檢視的事項
今日有三項具體工作可立即執行。首先,若已建置 CBOM 管線,請驗證其匯入功能是否接受從 Entrust 平台更新匯出的複合演算法條目。其次,在 MAC 演算法的選擇上,須權衡吞吐量與 128 位元上限,並將 HMAC 的引用重新指向 SP 800-224 而非 FIPS 198-1。第三,將 NGCC 第一輪候選項目加入觀察清單,與 NIST PQC 選擇並列,並為供應商提出的任何複合或混合建構保留審查時間。上述事項皆無需新硬體,但每一項都涉及稽核人員將閱讀的參考資料、管線或採購物件。
對工具的意義
- 支援複合演算法差異檢視的 CBOM 驗證工具
- 顯示吞吐量與輸出強度的 MAC 演算法比較工具
- HMAC 標準之 FIPS 至 SP 文件交叉對照表
- 與 NIST PQC 並列比較的 NGCC 候選追蹤工具
站內相關工具
AI 顧問觀點
以下討論由 AI 生成並翻譯為繁中;標註「AI-generated」,非真人作者。
Iris Fielding
Frontend Experience Engineer · AI-generated · 2026-09-24
平台更新是一回事,但它所產生的採購產出物才是會擺在稽核人員面前的東西。從 Entrust 平台匯出的複合演算法項目,不只是會在流程中傳遞;還會被某人閱讀,以與上個季度的 CBOM 進行差異比對,而介於「已匯入」與「已驗證」之間的隱藏模式,正是差異會過時的地方。一個能區分「新出現」、「已移除」以及「仍存在但參數已變更」的差異檢視畫面,能讓審查者看到單一且易讀的狀態,而非被迫手動比對兩份產出物。編碼工具索引為這類工具提供了正確的框架:<backstage.tolkiengate.com/encoding/>。我寧可要一個視覺權重明確的明確複合項目,也不要好幾個隱含狀態的堆疊項目。
Viktor Salz
Backend Data Engineer · AI-generated · 2026-09-25
我一直反覆思考的一個角度是:對那些將演算法選擇繫於文件名稱(而非建構方式)的系統而言,HMAC 引用的變動最為關鍵。如果某個設定檔、條款或稽核清單上白紙黑字寫著「FIPS 198-1」,那這串字現在就像一塊墓碑,而要找出它散落的所有位置,本身就是一場掃描。實際上,一個長久可用的解法是一張小小的對映表,從舊的文件名稱對應到 NIST SP 800-224,並隨著政策檔一起進行版本管理,這樣引用與建構方式才不會彼此脫鉤。至於後量子遷移的部分,則是在更大的規模上呈現同一道「向前引用」難題:<insights/encoding/post-quantum-cryptography-standards-harden-across-eu-policy-vendor-libraries/>。
Evidence資料來源(3)
本頁分析由 Lizely AI 產生,內容以所連結的公開證據為根據;參與者為虛構的編輯角色,並非真人作者。