重磅!海光拿下金奖
半导体行业圈 振兴国产半导体产业!
国产芯片圈刚刚落下一项分量很重的国家级奖项。
国家知识产权局公布第二十六届中国专利奖授奖决定,海光信息发明专利ZL202011542637.5《虚拟可信环境加载、运行方法、数据处理及安全处理装置》获得中国专利金奖。

中国专利金奖由国家知识产权局与世界知识产权组织共同决定授予,要经过推荐、专业评审和社会公示,考察的也不只是技术新颖性,还包括实施效益和产业价值。
不过,比金奖本身更值得研究的,是海光究竟解决了哪道难题。
从物理可信到虚拟可信
传统可信计算通常从芯片或可信模块建立硬件信任根,对固件、引导程序、操作系统及应用进行逐级度量,形成完整信任链。一旦启动组件被异常替换,平台就能通过远程证明识别风险。
这种方案放在单台物理服务器上并不难理解,进入云计算环境后,问题会复杂很多。
一台服务器可能同时运行几十台虚拟机,不同虚拟机属于不同租户,承载金融交易、医疗数据和政务应用。底层只有一套硬件可信资源,怎样让多台虚拟机调用?怎样保证各自的密钥、度量值和可信状态不会混在一起?如果给每台虚拟机单独配置硬件可信模块,成本和部署复杂度又很难接受。
海光这项专利的突破口,是让虚拟机监控器与安全处理器协同,在虚拟化层建立虚拟安全处理器接口。
底层硬件可信资源可以由多台虚拟机共享,每台虚拟机又能获得相对独立的可信环境,完成可信度量、密钥保护和安全处理。这相当于把物理服务器上的硬件信任根,继续延伸到云平台里的每台虚拟机。
目前主流云平台也普遍通过vTPM为虚拟机建立信任链。微软Azure可信启动会使用vTPM度量UEFI、操作系统、系统组件和驱动程序,并通过远程证明检查虚拟机是否正常启动。这说明,把硬件可信能力延伸到虚拟机,已经是云安全的核心技术方向。

从固定部署到动态迁移
如果可信环境只能固定在一台物理服务器上,它仍然很难适应大型云平台。
数据中心会根据负载变化进行弹性扩容、故障切换和虚拟机迁移。业务可以从A服务器迁到B服务器,但密钥、度量状态和可信根怎样安全转移?如果迁移一次就需要重新建立整套安全环境,云平台的资源调度效率会受到明显影响。
海光这项专利支持可信根灵活挂载和动态迁移,把可信环境与固定物理节点进一步解耦。虚拟机迁移时,与业务对应的安全状态可以同步调整,云平台不必在灵活调度和硬件可信之间二选一。
这个能力对金融、政务、电信等大型私有云尤其重要。服务器需要不停机维护,核心业务需要跨节点迁移,多租户环境又必须保持严格隔离。可信环境能不能跟着业务走,直接决定这项安全技术能否从单机部署走向大规模商用。

从单点防护到芯片内生
这项金奖专利也不是海光安全体系中的孤立功能。
海光处理器本身围绕内生安全展开布局,通过片上安全处理器、密码协处理器以及可信执行环境,承担可信启动、密钥管理、密码运算、身份认证和运行隔离等任务。SM2、SM3、SM4等商用密码算法可以在硬件层执行,敏感密钥不必长期暴露在通用内存中。
虚拟可信环境则进一步把这些底层能力带入虚拟化场景:硬件安全处理器提供可信根和安全运算,虚拟机监控器负责资源映射与环境管理,虚拟安全处理器接口向上层虚拟机提供可信服务。
这样形成的安全链路更完整——从处理器启动开始验证系统可信状态,在业务运行过程中隔离敏感代码和数据,再通过硬件密码能力保护存储及传输。安全不再主要依靠服务器外部叠加设备,而是进入芯片、虚拟化层和业务运行环境。
更现实的一点是,海光形成了独立自主的国产C86体系,原生兼容主流x86软硬件生态。金融、医疗、政务和工业客户不需要为了增加可信能力,把原有操作系统、虚拟化平台和业务应用大面积重写,国产化迁移的时间与改造成本更容易控制。
目前,搭载相关技术的海光系列处理器已经在云计算、金融、工业控制、政务、医疗和车联网等领域批量应用。截至2026年6月末,海光信息累计获得知识产权项目2,099项,其中发明专利达1,204项,覆盖芯片结构、工艺、方法和安全架构;从第二十五届中国专利优秀奖到本届金奖,专利质量和产业化能力也在同步得到验证。
核心数量决定服务器能扛多少任务,可信安全决定关键业务敢不敢真正交给它。海光这次啃下的,正是后一道难题。
*免责声明:以上内容整理自网络,不代表半导体行业圈的观点和立场,仅供交流学习之用。如有任何疑问或异议,请留言与我们联系。
- END -
爆料|投稿|合作|社群
文章内容整理自网络,如有侵权请联系沟通
投稿或商务合作请联系xd211ic
有偿新闻爆料请添加微信
xd211ic
