国密邮件证书自动化
国内CA生态合作计划

立即加入
合作伙伴计划>零信AI邮生态合作

一、市场机遇:国内CA必须转战的新蓝海

国内CA在SSL/TLS证书市场上的处境,不必讳言,基本上没有真正参与过这场盛宴。根据证书透明日志系统数据,自2013年有统计以来,全球CA累计签发的SSL证书已超过 240亿张。而国内CA自主签发的SSL证书在其中占比极低。

国内CA起步晚,是客观事实,使得SSL证书市场已被国际CA牢牢占据。而更关键的是,国际浏览器根信任的门槛极高,并且即使努力跨越也有可能被各种理由失去。最终的结果是:国内CA能自主签发SSL证书的市场份额极低,绝大多数都是在代理销售国际CA的SSL证书,获得微薄的分销利润,但证书的签发权、品牌归属、用户信任,全部属于国际CA。

而今天,即使代理销售 SSL证书这条路也越走越窄。Let's Encrypt已占据全球SSL证书市场约48%以上的份额,加上Google、Amazon、Microsoft等云平台巨头,免费证书已占据超过90%的市场份额。SSL证书已经从付费产品变成了基础设施免费服务。

二、国内CA已经错过了SSL证书市场,但邮件证书市场更大。

错过SSL证书市场,并不等于没有未来。S/MIME邮件证书市场,是一个全新的起点。这里没有先发垄断,没有浏览器信任壁垒,市场几乎空白。S/MIME国际标准已存在近三十年,对应的国家标准也已发布21年,但一项覆盖27年、涉及超过8100万封邮件的学术研究表明,仅有5.46%的用户曾使用过S/MIME或PGP,实际加密邮件占比仅为0.06%。

更重要的是,S/MIME证书的潜在市场远大于SSL证书。

根据中国互联网络信息中心(CNNIC)第57次《中国互联网络发展状况统计报告》,截至2025年12月,我国网站数量为438万个。而同一报告显示,我国网民规模已达11.25亿人。电子邮箱方面,截至2025年底,活跃企业邮箱用户规模约为2.2亿;个人邮箱用户规模更为庞大,仅QQ邮箱活跃用户即达9.8亿(2023年数据)。综合来看,中国电子邮箱用户总数已超过10亿。

网站对应的是机构,邮箱对应的是每一个人。SSL证书的市场天花板是百万级网站,而S/MIME证书的市场天花板是十亿级用户及其多个邮箱账户。中国市场的邮箱用户规模是网站数量的200倍以上。

国内CA错过了SSL,绝不能再错过S/MIME。

三、标准已就位,市场在等待

1. 国际标准方面

S/MIME(安全/多用途互联网邮件扩展)是安全收发电子邮件的国际标准,采用密码技术实现电子邮件的数字签名和加密。S/MIME的第一个版本由多家安全厂商于1995年共同开发,但未形成正式标准。1998年,IETF发布了S/MIME V2版本,形成RFC 2311(消息规范)和RFC 2312(证书处理)两个国际标准,为所有相关厂商提供了可互操作的消息安全解决方案框架。1999年,IETF推出S/MIME V3版本,包含RFC 2632(证书处理)、RFC 2633(消息规范)和RFC 2634(增强安全服务),在V2基础上增强了功能。2004年发布S/MIME V3.1版本(RFC 3851),2010年发布S/MIME 3.2版本(RFC 5751)。2019年,IETF发布了最新的S/MIME V4.0版本——RFC 8551(消息规范),该版本增加了对ECC算法的支持。

2025年7月2日,CA/Browser Forum S/MIME证书工作组以15张赞成票和2张消费方赞成票、0票反对正式通过Ballot SMC012,将RFC 8823(ACME for S/MIME)纳入S/MIME证书基线标准,使ACME正式成为S/MIME证书自动化的行业标准,CA可基于此标准提供自动化邮件证书签发服务。

2. 国家标准和国密标准方面

但仅有国际标准远远不够。ACME国际标准仅适用于自动化部署国际算法证书(RSA/ECC),不支持国密SM2算法证书的自动化部署。国内CA需要的是既能支持国际算法、又能支持国密算法的完整自动化方案。

我国已构建了完整的国密邮件加密标准体系。GB/Z 19717-2005《基于多用途互联网邮件扩展(MIME)的安全报文交换》阐述了基于MIME协议的安全报文交换方法,相当于S/MIME的国家标准版本;GB/T 35275-2017《信息安全技术 SM2密码算法加密签名消息语法规范》规定了使用SM2算法进行加密和签名操作的标准化封装格式;GM/T 0015-2023《数字证书格式》规范了国密数字证书的基本结构;即将于2027年2月1日实施的GB/T 37002-2026《网络安全技术 电子邮件系统安全技术规范》则从系统层面提出了增强级全链路加密等安全要求。国密邮件加密的标准体系已基本完备。

在此基础上,零信技术牵头、联合多家国内CA机构共同参与制定的《自动化证书管理规范》密码行业标准,进一步解决了邮件证书自动化管理的问题。该标准参考国际ACME标准(RFC 8555)并结合国密算法特点制定,核心目标之一就是实现RSA/SM2双算法证书的自动化管理。更重要的是,该标准不仅覆盖SSL/TLS证书,还扩展支持电子邮件证书的自动化管理——由邮件客户端自动读取含有验证码的邮件并提交给ACME服务系统完成验证,无需用户手动回复邮件。

目前,该标准已进入全国征求意见阶段,可以实践先行。零信AI邮已率先依据标准草案实现了国密邮件证书的自动化签发与管理,为国内CA提供了可验证、可落地的参考实现。

3. 双标准已就位

国际标准方面,S/MIME系列RFC标准(RFC 2311→2632→3851→5751→8551)+ S/MIME证书基线标准 + RFC 8823(ACME for S/MIME),解决了邮件证书签发和全球邮件客户端的互操作性,同时解决了邮件证书自动化难题。

国家标准和国密标准方面,国密邮件加密标准体系(GB/Z 19717、GB/T 35275、GM/T 0015、GB/T 37002)+ 《自动化证书管理规范》,解决国密SM2算法邮件证书的签发、国密邮件客户端的互操作性与邮件证书自动化管理难题。

双标准合力,完美支持RSA/SM2双算法邮件证书自动化。零信AI邮同时遵循这两套标准,既能对接国际CA签发RSA证书实现全球信任,也能对接国内CA签发SM2证书实现国密合规。

标准已就位,市场在等待。现在正是国内CA入局的最佳时机。

四、国内CA面临的独特机遇

国内CA在SSL证书市场虽已错过先机,但在邮件证书市场拥有独特的竞争优势:

  • 合规优势:持有工信部和国密局颁发的CA许可证,是国密算法证书的合法签发机构
  • 国密战略:《密码法》实施后,国密算法在政务、金融、能源等关键行业加速落地
  • 存量客户:已服务大量政企客户,邮件加密是这些客户的刚性需求
  • 品牌信任:国内CA在政企市场拥有深厚的品牌信任基础

但更大的机遇在于:中国超过10亿邮箱用户的市场仍处于"裸奔"状态,所有邮件以明文传输和存储,邮件内容在服务商手中一览无余。

不仅如此,今天的即时通信应用同样存在严重的隐私隐患。无论是企业微信、钉钉、飞书,还是个人微信、QQ,所有聊天记录均以明文形式存储在服务商云端,服务商可以随时查看、分析和利用这些数据。用户之间的对话,本质上是在"借"服务商的服务器传递信息,而服务商拥有完全的访问权限。

邮件加密和聊天加密,本质上是同一个需求,用户需要端到端的加密通信,需要确保只有收发双方才能阅读内容,任何第三方(包括服务商)都无法窥探。

零信AI邮的端到端加密机制,不仅能实现邮件的默认加密,更可以延伸至聊天场景,基于邮件加密机制构建端到端加密的即时通信,让聊天不再依赖任何第三方平台,内容不再明文存储于第三方平台,而是以加密邮件的方式加密保存在自己的邮箱中,让用户的每一次聊天对话都真正私密。

这是一个比邮件加密更巨大的市场。国内CA拥有国密合规的独特优势,完全有能力在这一领域占据主导地位。

邮件证书市场是国内CA实现业务转型的战略机遇,而加密通信市场,才是真正的星辰大海。

五、OEM合作模式

零信AI邮面向国内CA提供OEM合作模式,CA以自有品牌网站域名(如:smime.某某CA.cn)面向用户提供邮件证书自动化服务,零信AI邮在后台提供技术支撑和产品能力。

核心原则:用户的国密证书由国内CA自己签发,品牌属于CA,信任属于CA。

1. OEM服务内容

零信AI邮向国内CA OEM提供两个收费服务产品:

1. 可信身份版(OEM)

国内CA以自有品牌签发国密算法邮件证书,为用户提供T1/T2/T3/T4级别的可信身份展示。用户购买的仍是"身份展示资格",但证书由合作CA签发。

产品
身份级别
用户看到的是
通用版
T1(MV邮箱认证)
发件人邮箱
个人身份版
T2(IV个人认证)
发件人真实姓名
单位身份版
T3(OV单位认证)
发件人所属单位名称
单位员工身份版
T4(SV单位员工认证)
发件人所属单位名称 + 员工姓名

2. 全球生态版(OEM)

国内CA以自有品牌签发国密算法邮件证书(SM2 IV/OV/SV),同时搭配零信技术合作的国际CA的RSA算法MV证书,以最低成本实现"全球信任 + 可信身份展示"。

产品
身份级别
证书构成
通用版
T1(MV邮箱认证)
国密CA SM2 MV证书 + 国际CA RSA MV证书
个人身份版
T2(IV个人认证)
国密CA SM2 IV证书 + 国际CA RSA MV证书
单位身份版
T3(OV单位认证)
国密CA SM2 OV证书 + 国际CA RSA MV证书
单位员工身份版
T4(SV单位员工认证)
国密CA SM2 SV证书 + 国际CA RSA MV证书

每个版本均包含一张 国际CA RSA MV证书,确保全球所有邮件客户端(包括Outlook)都能无缝验证和自动解密,无签名警示。

2. 两种OEM实现方式

方式一:CA自有签发能力

如CA已具备国密邮件证书签发能力,可直接以自有品牌签发证书。CA自主完成身份验证与审核、证书签发;零信AI邮提供邮件客户端ACME自动化配置、可信根预置信任、用户界面与品牌展示。

方式二:零信提供CA自有品牌的邮件证书签发能力

如CA暂不具备邮件证书签发能力,零信可为其提供 CA自有品牌的OEM邮件证书签发能力。零信在后台提供证书签发技术支撑,CA无需自建或改造签发系统,用户身份认证和证书签发仍由CA自己完成

3. OEM下单购买系统

零信AI邮的下单购买系统同样向国内CA开放OEM,CA无需添加服务器和网络设施,无需开发业务系统,即可拥有自有品牌的证书选购页面(如 smime.某某CA.cn)。用户可在CA自有品牌的页面上完成证书选购、支付和管理,零信AI邮在后台提供技术支持。用户从选购到管理,全程在CA品牌下完成

六、合作费用与商业条款

1. 产品定价

  • 最终产品价格由各家CA自行确定,但不得低于零信AI邮官网公布的对应产品指导价格,可以等于或高于指导价。
  • CA可根据自身品牌定位、目标客户群体和市场竞争策略自主定价。

2. 佣金与费用

  • 交易佣金:零信AI邮按每笔交易的一定比例收取佣金,具体比例协商约定。
  • 系统对接费用:需支付相关的定制开发、API对接等费用及按年支付的系统维护费用。

4. OEM客户端定制费用

合作CA可OEM零信AI邮客户端,按操作系统版本收取一次性的定制费:

  • 定制范围:产品名称、Logo、开发者单位名称
  • 产品版本:定制版本同零信AI邮标准版本,功能一致
  • 收费方式:按操作系统版本(Windows/macOS/Linux/iOS/Android)收取一次性定制费
  • 额外定制:除标准OEM定制外,如有额外定制开发需求(如特殊功能、专属UI、企业集成等),按照工作量评估费用,双方另行协商。

七、国内CA合作价值

价值
说明
快速进入市场
无需从零开发邮件证书签发系统,上线周期从数月缩短至数天
自有品牌
证书以CA自有品牌呈现,用户信任归属CA,品牌资产持续积累
国密合规
完全满足国密算法要求和《密码法》相关合规要求
灵活选择
可根据自身能力选择证书签发方式
用户触达
直接触达零信AI邮的数百万潜在用户,打开C端和B端增量市场
零信任架构
用户私钥本地生成,云端无用户数据,符合零信任安全理念
灵活的商业条款
多种费用模式可选,按需定制

八、合作要求

采用OEM模式,无需自行建设或改造CA系统,合作要求极为简单:

在官网增加一个banner,链接至OEM的邮件证书自动化服务网站(如 smime.某某CA.cn)即可。

其余所有页面,产品简介与宣传、证书选购、支付、配置、用户引导等,均由零信AI邮的OEM下单购买系统完整提供,CA无需任何额外开发或设计工作。

为何现在加入?

  • 先发优势:S/MIME证书自动化市场刚刚启动,早期入局者将获得显著先发优势
  • 用户认知正在形成:"邮件应该默认加密"的用户认知正在快速形成,需求即将爆发
  • 生态正在构建:零信AI邮正在构建国际CA和国内CA生态合作平台,早期合作伙伴将成为生态核心成员,抢占市场先机

九、联系我们

S/MIME邮件证书自动化的大门已经打开。国内CA错过了SSL,绝不能再错过S/MIME。机会就在眼前,行动就在现在。

欢迎联系我们进一步了解合作细节,邮件联系:mail热线电话:0755-26604080,18100294851