零信可信根证书认证计划(ZoTrus Trusted Root Program)旨在为全球用户提供安全、可信的数字体验。该计划管理着零信旗下所有产品(包括 零信浏览器和零信AI邮)的根证书信任库。
本计划面向全球所有符合要求的证书颁发机构(CA)开放,通过将CA的根证书预置到零信产品中,为用户访问网站、收发加密邮件等提供底层的信任基础。零信产品使用公钥基础设施(PKI)来保护和提升用户体验,支持RSA/ECC/SM2等多种密码算法。
我们承诺以公开、透明、中立的原则运营此计划,并持续与全球CA社区合作,共同维护互联网安全。
CA机构申请加入本计划,须满足以下基本要求:
TLS/SSL证书必须在证书策略(Certificate Policies)扩展中包含CA/Browser Forum保留的策略OID,以标示证书的验证级别,不接受CA自定义的OID:
必须持有工信部和国密局颁发的有效CA许可证,并且拥有自己的SM2算法顶级根证书或国家根签发的中间证书,能颁发SM2 SSL/TLS证书。
如果没有有效的中国CA许可证,则必须有WebTrust审计的年度报告,并且已在Microsoft/Mozilla/Google/Apple根证书认证计划中至少包含一个RSA/ECC根。此类CA的申请将根据具体情况决定是否接受。
国密SSL证书的证书策略(Certificate Policies)扩展中应包含《公共可信证书管理SSL服务器证书运营和管理要求》国密标准草案中定义的SM2 SSL证书策略OID或在此之前由零信技术定义的OID,以标示证书的验证级别,不接受CA自定义的OID:
为支持零信AI邮的自动加密功能,申请预置信任的CA若颁发S/MIME邮件证书,应满足以下要求:
为了快速识别用户邮件证书类型,让零信AI邮能正确显示证书认证级别T1/T2/T3/T4标识,CA必须在最终用户电子邮件证书的证书策略(Certificate Policies)扩展中声明以下策略OID之一,否则一律默认显示T1标识:
| 显示级别 | 证书类型 | 国密OID | 国际OID |
|---|---|---|---|
| T1 | 邮箱验证型(MV) | 1.2.156.157933.31 | 2.23.140.1.5.1.2 |
| T2 | 个人验证型(IV) | 1.2.156.157933.32 | 2.23.140.1.5.4.2 |
| T3 | 组织验证型(OV) | 1.2.156.157933.33 | 2.23.140.1.5.2.2 |
| T4 | 单位员工认证型(SV) | 1.2.156.157933.34 | 2.23.140.1.5.3.2 |
建议目前CA/浏览器论坛还没有发布文档签名证书基线要求,申请PDF文档数字签名和时间戳根证书预置信任的CA机构,其根证书必须已经预置Adobe AATL信任。PDF签名证书应遵循ISO 32000系列标准,并通过扩展密钥用法(Extended Key Usage)中的id-kp-documentSigning(OID: 1.3.6.1.5.5.7.3.36)来标识。
为了快速识用户证书类型,让零信浏览器和零信AI邮能正确显示证书认证级别 T1 / T2 / T3 / T4 标识,CA必须在其最终用户PDF文档签名证书的证书策略扩展中声明以下策略OID之一,否则一律默认显示T1标识。
| 显示级别 | 证书类型 | 国密OID | 国际OID |
|---|---|---|---|
| T1 | 邮箱验证型(MV) | 1.2.156.157933.41 | 2.23.140.1.5.1.2 |
| T2 | 个人验证型(IV) | 1.2.156.157933.42 | 2.23.140.1.5.4.2 |
| T3 | 组织验证型(OV) | 1.2.156.157933.43 | 2.23.140.1.5.2.2 |
| T4 | 单位员工认证型(SV) | 1.2.156.157933.44 | 2.23.140.1.5.3.2 |
鉴于国际标准不允许CA签发包含内部名称或保留IP地址的公网SSL证书,因为此类名称和IP地址无法根据相关验证标准进行验证,但是内网需要这类SSL证书实现HTTPS加密来保障内部Web系统的机密信息安全。为此,零信浏览器特制定内网SSL证书的CA要求。
CA加入零信可信根证书认证计划,即自动承诺其所有预置根证书下签发的最终用户证书,包括但不限于SSL/TLS证书、S/MIME邮件证书、PDF文档签名证书、代码签名证书、内网SSL证书、电子发票签名证书等,均严格遵守本计划第3节所规定的对应OID策略及零信产品的相关规定。

零信技术保留随时更新本计划政策的权利。任何重大变更将提前通知已加入的CA机构,并给予合理的过渡期。本计划的最终解释权归零信技术所有。