国内CA在SSL/TLS证书市场上的处境,不必讳言,基本上没有真正参与过这场盛宴。根据证书透明日志系统数据,自2013年有统计以来,全球CA累计签发的SSL证书已超过 240亿张。而国内CA自主签发的SSL证书在其中占比极低。
国内CA起步晚,是客观事实,使得SSL证书市场已被国际CA牢牢占据。而更关键的是,国际浏览器根信任的门槛极高,并且即使努力跨越也有可能被各种理由失去。最终的结果是:国内CA能自主签发SSL证书的市场份额极低,绝大多数都是在代理销售国际CA的SSL证书,获得微薄的分销利润,但证书的签发权、品牌归属、用户信任,全部属于国际CA。
而今天,即使代理销售 SSL证书这条路也越走越窄。Let's Encrypt已占据全球SSL证书市场约48%以上的份额,加上Google、Amazon、Microsoft等云平台巨头,免费证书已占据超过90%的市场份额。SSL证书已经从付费产品变成了基础设施免费服务。
错过SSL证书市场,并不等于没有未来。S/MIME邮件证书市场,是一个全新的起点。这里没有先发垄断,没有浏览器信任壁垒,市场几乎空白。S/MIME国际标准已存在近三十年,对应的国家标准也已发布21年,但一项覆盖27年、涉及超过8100万封邮件的学术研究表明,仅有5.46%的用户曾使用过S/MIME或PGP,实际加密邮件占比仅为0.06%。
更重要的是,S/MIME证书的潜在市场远大于SSL证书。
根据中国互联网络信息中心(CNNIC)第57次《中国互联网络发展状况统计报告》,截至2025年12月,我国网站数量为438万个。而同一报告显示,我国网民规模已达11.25亿人。电子邮箱方面,截至2025年底,活跃企业邮箱用户规模约为2.2亿;个人邮箱用户规模更为庞大,仅QQ邮箱活跃用户即达9.8亿(2023年数据)。综合来看,中国电子邮箱用户总数已超过10亿。
网站对应的是机构,邮箱对应的是每一个人。SSL证书的市场天花板是百万级网站,而S/MIME证书的市场天花板是十亿级用户及其多个邮箱账户。中国市场的邮箱用户规模是网站数量的200倍以上。
国内CA错过了SSL,绝不能再错过S/MIME。
S/MIME(安全/多用途互联网邮件扩展)是安全收发电子邮件的国际标准,采用密码技术实现电子邮件的数字签名和加密。S/MIME的第一个版本由多家安全厂商于1995年共同开发,但未形成正式标准。1998年,IETF发布了S/MIME V2版本,形成RFC 2311(消息规范)和RFC 2312(证书处理)两个国际标准,为所有相关厂商提供了可互操作的消息安全解决方案框架。1999年,IETF推出S/MIME V3版本,包含RFC 2632(证书处理)、RFC 2633(消息规范)和RFC 2634(增强安全服务),在V2基础上增强了功能。2004年发布S/MIME V3.1版本(RFC 3851),2010年发布S/MIME 3.2版本(RFC 5751)。2019年,IETF发布了最新的S/MIME V4.0版本——RFC 8551(消息规范),该版本增加了对ECC算法的支持。
2025年7月2日,CA/Browser Forum S/MIME证书工作组以15张赞成票和2张消费方赞成票、0票反对正式通过Ballot SMC012,将RFC 8823(ACME for S/MIME)纳入S/MIME证书基线标准,使ACME正式成为S/MIME证书自动化的行业标准,CA可基于此标准提供自动化邮件证书签发服务。
但仅有国际标准远远不够。ACME国际标准仅适用于自动化部署国际算法证书(RSA/ECC),不支持国密SM2算法证书的自动化部署。国内CA需要的是既能支持国际算法、又能支持国密算法的完整自动化方案。
我国已构建了完整的国密邮件加密标准体系。GB/Z 19717-2005《基于多用途互联网邮件扩展(MIME)的安全报文交换》阐述了基于MIME协议的安全报文交换方法,相当于S/MIME的国家标准版本;GB/T 35275-2017《信息安全技术 SM2密码算法加密签名消息语法规范》规定了使用SM2算法进行加密和签名操作的标准化封装格式;GM/T 0015-2023《数字证书格式》规范了国密数字证书的基本结构;即将于2027年2月1日实施的GB/T 37002-2026《网络安全技术 电子邮件系统安全技术规范》则从系统层面提出了增强级全链路加密等安全要求。国密邮件加密的标准体系已基本完备。
在此基础上,零信技术牵头、联合多家国内CA机构共同参与制定的《自动化证书管理规范》密码行业标准,进一步解决了邮件证书自动化管理的问题。该标准参考国际ACME标准(RFC 8555)并结合国密算法特点制定,核心目标之一就是实现RSA/SM2双算法证书的自动化管理。更重要的是,该标准不仅覆盖SSL/TLS证书,还扩展支持电子邮件证书的自动化管理——由邮件客户端自动读取含有验证码的邮件并提交给ACME服务系统完成验证,无需用户手动回复邮件。
目前,该标准已进入全国征求意见阶段,可以实践先行。零信AI邮已率先依据标准草案实现了国密邮件证书的自动化签发与管理,为国内CA提供了可验证、可落地的参考实现。
国际标准方面,S/MIME系列RFC标准(RFC 2311→2632→3851→5751→8551)+ S/MIME证书基线标准 + RFC 8823(ACME for S/MIME),解决了邮件证书签发和全球邮件客户端的互操作性,同时解决了邮件证书自动化难题。
国家标准和国密标准方面,国密邮件加密标准体系(GB/Z 19717、GB/T 35275、GM/T 0015、GB/T 37002)+ 《自动化证书管理规范》,解决国密SM2算法邮件证书的签发、国密邮件客户端的互操作性与邮件证书自动化管理难题。
双标准合力,完美支持RSA/SM2双算法邮件证书自动化。零信AI邮同时遵循这两套标准,既能对接国际CA签发RSA证书实现全球信任,也能对接国内CA签发SM2证书实现国密合规。
标准已就位,市场在等待。现在正是国内CA入局的最佳时机。
国内CA在SSL证书市场虽已错过先机,但在邮件证书市场拥有独特的竞争优势:
但更大的机遇在于:中国超过10亿邮箱用户的市场仍处于"裸奔"状态,所有邮件以明文传输和存储,邮件内容在服务商手中一览无余。
不仅如此,今天的即时通信应用同样存在严重的隐私隐患。无论是企业微信、钉钉、飞书,还是个人微信、QQ,所有聊天记录均以明文形式存储在服务商云端,服务商可以随时查看、分析和利用这些数据。用户之间的对话,本质上是在"借"服务商的服务器传递信息,而服务商拥有完全的访问权限。
邮件加密和聊天加密,本质上是同一个需求,用户需要端到端的加密通信,需要确保只有收发双方才能阅读内容,任何第三方(包括服务商)都无法窥探。
零信AI邮的端到端加密机制,不仅能实现邮件的默认加密,更可以延伸至聊天场景,基于邮件加密机制构建端到端加密的即时通信,让聊天不再依赖任何第三方平台,内容不再明文存储于第三方平台,而是以加密邮件的方式加密保存在自己的邮箱中,让用户的每一次聊天对话都真正私密。
这是一个比邮件加密更巨大的市场。国内CA拥有国密合规的独特优势,完全有能力在这一领域占据主导地位。
邮件证书市场是国内CA实现业务转型的战略机遇,而加密通信市场,才是真正的星辰大海。
零信AI邮面向国内CA提供OEM合作模式,CA以自有品牌网站域名(如:smime.某某CA.cn)面向用户提供邮件证书自动化服务,零信AI邮在后台提供技术支撑和产品能力。
核心原则:用户的国密证书由国内CA自己签发,品牌属于CA,信任属于CA。
零信AI邮向国内CA OEM提供两个收费服务产品:
国内CA以自有品牌签发国密算法邮件证书,为用户提供T1/T2/T3/T4级别的可信身份展示。用户购买的仍是"身份展示资格",但证书由合作CA签发。
国内CA以自有品牌签发国密算法邮件证书(SM2 IV/OV/SV),同时搭配零信技术合作的国际CA的RSA算法MV证书,以最低成本实现"全球信任 + 可信身份展示"。
每个版本均包含一张 国际CA RSA MV证书,确保全球所有邮件客户端(包括Outlook)都能无缝验证和自动解密,无签名警示。
方式一:CA自有签发能力
如CA已具备国密邮件证书签发能力,可直接以自有品牌签发证书。CA自主完成身份验证与审核、证书签发;零信AI邮提供邮件客户端ACME自动化配置、可信根预置信任、用户界面与品牌展示。
方式二:零信提供CA自有品牌的邮件证书签发能力
如CA暂不具备邮件证书签发能力,零信可为其提供 CA自有品牌的OEM邮件证书签发能力。零信在后台提供证书签发技术支撑,CA无需自建或改造签发系统,用户身份认证和证书签发仍由CA自己完成。
零信AI邮的下单购买系统同样向国内CA开放OEM,CA无需添加服务器和网络设施,无需开发业务系统,即可拥有自有品牌的证书选购页面(如 smime.某某CA.cn)。用户可在CA自有品牌的页面上完成证书选购、支付和管理,零信AI邮在后台提供技术支持。用户从选购到管理,全程在CA品牌下完成。
合作CA可OEM零信AI邮客户端,按操作系统版本收取一次性的定制费:
采用OEM模式,无需自行建设或改造CA系统,合作要求极为简单:
在官网增加一个banner,链接至OEM的邮件证书自动化服务网站(如 smime.某某CA.cn)即可。
其余所有页面,产品简介与宣传、证书选购、支付、配置、用户引导等,均由零信AI邮的OEM下单购买系统完整提供,CA无需任何额外开发或设计工作。
S/MIME邮件证书自动化的大门已经打开。国内CA错过了SSL,绝不能再错过S/MIME。机会就在眼前,行动就在现在。
欢迎联系我们进一步了解合作细节,邮件联系:
,热线电话:0755-26604080,18100294851