国产芯片啃下"敢不敢交"这道难题
国家级奖项刚在国产芯片圈落下一枚重磅。
国家知识产权局发布第二十六届中国专利奖授奖决定,海光信息一项发明专利——ZL202011542637.5《虚拟可信环境加载、运行方法、数据处理及安全处理装置》——摘得中国专利金奖。这一奖项由国家知识产权局与世界知识产权组织共同授予,需经推荐、专业评审和社会公示三重关卡,评判维度不止技术新颖性,更看重实施效益与产业价值。

但比起金奖本身,更值得追问的是:海光到底解了哪道题?
| 从物理可信到虚拟可信
传统可信计算的逻辑很清晰:先由芯片或可信模块建立硬件信任根,再对固件、引导程序、操作系统和应用逐层度量,串成一条完整信任链。一旦启动组件被异常替换,平台就能用远程证明识别风险。这套机制放在单台物理服务器上不难理解,可一旦进入云计算环境,复杂度陡增。
一台服务器往往同时跑着几十台虚拟机,分属不同租户,承载着金融交易、医疗数据和政务应用。底层却只有一套硬件可信资源——怎么让多台虚拟机共享调用?又怎么保证各自的密钥、度量值和可信状态互不混淆?若给每台虚拟机单独配一套硬件可信模块,成本和部署复杂度同样难以承受。
海光的突破口在于,让虚拟机监控器与安全处理器协同,在虚拟化层搭起一道"虚拟安全处理器接口"。底层硬件可信资源可由多台虚拟机共享,每台虚拟机又能拿到相对独立的可信环境,独立完成可信度量、密钥保护与安全处理。这等于把物理服务器上的硬件信任根,一路延伸进了云平台里的每一台虚拟机。
这样的路线并非孤例。当前主流云平台普遍用 vTPM 为虚拟机建立信任链:微软 Azure 的可信启动就用 vTPM 度量 UEFI、操作系统、系统组件和驱动程序,并通过远程证明核查虚拟机是否按预期启动。可见,把硬件可信能力延伸到虚拟机,已是云安全的核心技术方向。
| 从固定部署到动态迁移
如果可信环境只能焊死在一台物理服务器上,它仍难适配大型云平台。数据中心要随负载变化做弹性扩容、故障切换和虚拟机迁移——业务能从容从 A 服务器迁到 B 服务器,可密钥、度量状态和可信根该怎么安全转移?每次迁移都要重建整套安全环境,云平台的资源调度效率必然大打折扣。
海光这项专利支持可信根的灵活挂载与动态迁移,让可信环境进一步与固定物理节点解耦。虚拟机迁移时,与业务对应的安全状态同步调整,云平台不必再在灵活调度与硬件可信之间二选一。
这一点对金融、政务、电信等大型私有云尤为关键:服务器需要不停机维护,核心业务要跨节点迁移,多租户环境又必须严丝合缝地隔离。可信环境能不能跟着业务走,直接决定了这项安全技术能否从单机部署走向大规模商用。

| 从单点防护到芯片内生
这项金奖专利,也并非海光安全体系里孤立的一块。海光处理器本身围绕"内生安全"展开布局,借助片上安全处理器、密码协处理器和可信执行环境,承担可信启动、密钥管理、密码运算、身份认证与运行隔离等任务。SM2、SM3、SM4 等商用密码算法可在硬件层直接执行,敏感密钥不必长期暴露在通用内存里。
虚拟可信环境则把这些底层能力进一步带进虚拟化场景:硬件安全处理器提供可信根与安全运算,虚拟机监控器负责资源映射与环境管理,虚拟安全处理器接口向上层虚拟机交付可信服务。由此串起的安全链路更完整——从处理器启动即验证系统可信状态,到业务运行中隔离敏感代码与数据,再到用硬件密码能力保护存储与传输。安全不再主要靠服务器外部叠加设备,而是真正进了芯片、虚拟化层和业务运行环境。
更现实的一层是,海光已构筑起独立自主的国产 C86 体系,并原生兼容主流 x86 软硬件生态。金融、医疗、政务和工业客户不必为了补上可信能力,就把原有操作系统、虚拟化平台和业务应用大面积重写,国产化迁移的时间与改造成本因而更容易把控。
目前,搭载相关技术的海光系列处理器已经在云计算、金融、工业控制、政务、医疗与车联网等领域批量落地。截至 2026 年 6 月末,海光信息累计获得知识产权项目 2,099 项,其中发明专利 1,204 项,覆盖芯片结构、工艺、方法和安全架构;从第二十五届中国专利优秀奖到本届金奖,专利质量与产业化能力也在同步被验证。
核心数量,决定服务器能扛多少任务;可信安全,决定关键业务敢不敢真正交给它。海光这次啃下的,正是后一道难题。
声明:本文为行业观察,基于公开报道与产业链信息整理,不构成任何投资建议。
是说芯语,欢迎关注分享
合作洽谈,进入公众号:服务—>商务合作
