业务流程能直接运行
安装、签名验签、认证加密、摘要和篡改测试都有对应源码。
协议字段写到字节
userId、DER、C1C3C2、nonce、AAD、tag、bitLength 和编码都给出确切边界。
常用与兼容分开
主手册只讲新接入;弃用入口、自动识别和非标准兼容集中在迁移附录。
当前发布包
安全状态
GMKit 当前发布包尚未完成独立第三方安全审计。固定向量和单元测试只能证明已覆盖行为,不能替代密码产品认证、密钥管理设计或目标运行环境的安全评估。
现在要做什么
第一次使用安装并运行固定向量选择 TypeScript 或 Java,在五分钟内确认依赖、编码和运行环境。gmkitx接入 TypeScript 业务从数据编码开始,依次完成 SM2、摘要/HMAC、SM4 和 ZUC。cn.gmkit接入 Java 业务从 Provider 和安全上下文开始,按需使用主包、SM9 或混合加密。Java ↔ TypeScript固定跨语言载荷明确 UTF-8、Base64、DER、C1C3C2、GCM 字段和 schema 版本。
阅读路径
- 五分钟快速入门:安装发布包并执行最小验证示例。
- 使用手册:按业务任务完成成功、篡改和非法输入案例。
- API 说明书:任务已经明确时,核对参数、返回值、默认值和重载。
- 算法:按 SM2、SM3、SM4、ZUC、SM9、SHA 查阅两端能力与边界。
- 协议与标准:查看输入输出约定、标准来源和测试证据边界。
- 旧系统迁移:只在维护弃用入口或无格式历史数据时查阅。
- 集成示例:查看 Java、Hutool、Go、Python、Rust 和 Node 示例。
- 扩展包:了解未来工具包如何接入文档、版本和测试。
- 项目维护:查看架构、发布、基准和维护规则。
包版本和入口由 catalog/packages.json 维护。新增能力以实际发布制品和测试结果为准,目录登记不代表安全认证或标准合规结论。
文档源码位置
站点源码固定在 docs/site;根目录 docs 还保存不依赖站点构建的项目级策略文件。算法包只放在 packages,应用只放在 apps,文档门户不是 npm 或 Maven 发布包。移动源码目录不会改变 gmkit.cn 上的页面 URL。