CPU卡應用方案和密碼管理技術

2021-01-11 電子產品世界

本文以LEGIC的CPU卡應用方案——「卡中卡」為例,對CPU卡應用中的加密算法進行了綜合性介紹,指出基於通用加密方法的CPU系統的安全性也存在一定的安全隱患。建議CPU卡應用時選用通過安全認證(GP,EAL+),最好是採用AES加密方法的CPU卡技術;在COS的選擇上,最好採用具有通訊安全認證的系統,以及最好採用JAVA基礎的COS,如JCOP等。

本文引用地址:http://www.eepw.com.cn/article/201610/307378.htm

一、端到端的安全性

在整個讀卡的過程中,LEGIC提供的CPU卡應用方案,不單從最前端的卡片上為數據保密,到最終把讀取的數據從讀卡器發出去的過程中,都有非常嚴密的保護。圖1是卡片到數據在空中的傳輸,到讀卡器收集數據,到讀卡器把數據傳輸的一個點對點的數據安全示意圖。

圖1

1、卡片內的數據保護

該CPU卡獨有的MTSC(主令牌系統)是一個密鑰管理系統。而每個令牌內都存有一個密鑰基因。保護數據的密鑰是由密鑰基因加上卡片的UID號,通過運算程式,在卡片初始化的過程中而產生的。所以卡片經過初始化後,就建立了「一卡一密」和「一扇一密」來保護扇段內的數據。採用的加密方法,除了通用的DES、3DES、SHA-1之外,也有新的CPU卡應用中採用AES加密方法。由於系統提供的讀頭及CPU卡上應用程式,並支持在線更新,安全保障有了保證。

系統不單對卡片內的數據作出保護,如應用需要的話,就連公開的序列號(UID)也可以進行加密保護。這樣就可保證UID的唯一性,也同時增強安全性。

系統雖然應用了多樣化密鑰(DiversifyKey)的概念去保護卡內的數據,但每一種晶片卡的密鑰運算程式都不一樣。這對「黑客」而言,破解一種晶片的密鑰運算方法,不代表同時把其他種類的晶片一起解破,實際上,他又要從頭開始。除了傳統高安全的邏輯加密技術之外,寫在CPU卡內的數據不單只靠COS的密鑰保護,同時也保護自己的數據,這樣不只更安全,而且不會和其他應用發生衝突,這也是CPU卡應用上的獨到之處。

2、讀卡器和卡片之間的數據傳輸

所有讀卡器和卡片在通訊開始時,都會通過一個鑑證程序來確保在讀卡器前面的卡片是不是一張真正的CPU卡片,而非「克隆卡」。這樣做的好處是,可以防止有人嘗試盜取空中傳輸數據的企圖。

讀卡器和卡片之間的通訊是絕對不會把保護數據的密鑰在空中傳輸,這是為了確保密鑰的安全性。

所有數據的傳輸都可選用自有的加密方法,也可以選用市場上通用的DES、3DES或AES(只在AFS4096上實現)的加密方法。這樣做的好處是,即使數據在傳輸中被盜取,也無法解開數據本身的內容。

所有數據的傳輸都可以加驗證功能(CRCCheck),這樣也確保了數據傳輸的穩定性以及可靠性。

3、讀卡器的安全性

CPU卡的讀卡器都有自動消除令牌功能,以配合讀卡器一經非法打開,存儲的令牌將自動消除。這相對用PSAM卡儲存密鑰要安全得多。因為萬一坐卡器或POS終端被盜,PSAM卡也會一起被盜。現時的PSAM卡技術和對應的DES算法被廣泛應用,但它的安全性一直存在爭論。其一,DES作為lucifer算法的改進版本,但卻從lucifer算法的密碼長度128位,變成了56位。56位的密碼應該不足以抵禦窮舉攻擊。其二,DES內部結構中至關重要的S盒的設計標準是保密的,無法確信真是安全。而密碼相關信息存於晶片內部,安全性更好。

CPU卡的讀卡器需接受相關令牌的授權才可對相關的卡片作出讀寫操作,無需進行密碼的傳遞。授權卡是實物形式,可以授權及取回,從而減少管理風險。

4、讀卡器到電腦通訊安全

讀寫器到電腦之間的通訊,還可以採用鑑證及加密來實現數據保護。其實現與無線接口的三次認證類似,不再詳述。以上所有不同的安全功能,都在技術基層上增加了本身的複雜性,相對的也增加了技術本身的抗破解能力。

二、密碼管理系統

密碼管理一般包括密碼生成、密碼分散、密碼傳遞,下面的密碼管理是建設部的密碼管理的介紹。

密鑰卡中新密鑰的產生主要有兩類方式:即直接在密鑰卡中產生新密鑰;在其它安全設備中產生新密鑰,然後裝載到密鑰卡中。產生新密鑰的數據,可以是碼單、密鑰種子等形式。碼單實際上是密鑰種子的一種形式,它將種子數據分成幾部分,分別由不同的人控制,這樣可以提高系統的安全性。

不同的應用密鑰是根據加密算法進行分散運算取得的。經過從種子數據、到應用主密鑰、地區分密鑰、卡分散密鑰等多層次逐級分散。密鑰分散的目的,即使某個子密鑰洩露了,那也不會威脅管理主密鑰的安全,因為無法從子密鑰和分散數據推導出主密鑰,從而提高了系統的安全性,降低了安全風險和管理成本。

密碼傳輸過程中,用傳遞密碼來保護其安全性。

從密碼管理系統的各環節不難看出,其管理複雜程序是很大的,而且主要依靠人或制度來管理。還要使用專用的加密機。例如商密管理條例規定,洩露商用密碼技術秘密、非法攻擊商用密碼或者利用商用密碼,從事危害國家的安全和利益的活動,情節嚴重,構成犯罪的,依法追究刑事責任。

密碼管理方法除了建設部用的加密機來管理密碼外,還有採用物理化的密碼管理方法。只要實物管理好令牌(實物卡),就能保護好系統的安全性。

三、主令牌系統

該CPU卡應用方案,對每個合作夥伴發出的令牌都是全世界唯一的。所以,從每一個令牌所產生的所有子令牌,也是全世界唯一的。每一個令牌都可以生成256個子令牌,每個子令牌又可以生成256個子子令牌,依此類推,最多可生成12層深。這就是一個很大的主令牌系統,其結構如圖2所示。

圖2

·每一個子令牌可以編成3種不同功能的授權卡

·IAM卡:用作初始化授權卡(IAM+:可以限制發卡的數量);

·SAM卡:用作初始化應用系統;

·GAM卡:通用授權卡,可生成下一級的子令牌。

每一個生成出來的子令牌的權限都是可以控制的。

例如:這令牌能否再生成下一級的令牌;這令牌能否自我生成另一個同樣的子令牌,這樣整個令牌系統都在操控之中。

而且初始化卡片的令牌(IAM)和初始化讀卡器的令牌(SAM)是分開兩個不同的令牌,這可實現更高安全性。

四、卡中卡技術

在現有市場上的大部分非接觸式技術,都是用邏輯加密技術,因絕大部份的非接卡本身不帶CPU,所以加密的程序還是不及接觸式的CPU卡。而且,非接觸式的卡可以不停地被嘗試去讀和試,這是有利於黑客不停地去嘗試破解。雖然接觸式的CPU卡比較安全,而且內存量要比邏輯加密卡要大很多,但正常的損壞還是會發生。

這樣,結合了CPU卡和非接觸式卡的雙界面卡,就產生了,如圖3所示。

圖3

因此,雙界面技術,結合了射頻技術和接觸式技術的優勢——內存大、靈活、非接觸式以及安全性極高。

CPU卡是當今市場上較為安全的技術,CPU卡的安全性取決於CPU內的COS(Chip/Card Operating System)。

該方案的卡中卡技術簡單來說,就是把該方案晶片內的安全基制,以軟體的形式模擬灌入到CPU卡中。就好像在CPU卡的內存內,建立了一個數據保險庫一樣。它不僅在雙界面卡的基本安全性上又增加了獨有的高安全的保護功能,而且還有非接觸式的靈活性。目前,該安全軟體是建立在JavaCOS上,包括Jcop版本2.2以上和GD的SmartCafé』Expert——目前世界上最安全及常用的COS。當然,該安全軟體經過簡單修改就可灌進不同的CPU卡和COS之上。另外,卡中卡方案還可以在第三方雙界面卡中通過「軟體」方法植入「LEGIC卡」的方案;如圖4所示。

圖4

五、方便實現「一卡通」

該方案中所有卡片均採用動態內存分配技術,並採用獨有的密碼管理方法—主令牌管理MTSC,提供了一個包括卡片安全管理,讀寫和密碼管理的一體解決方案。只要是該方案合作夥伴提供的讀寫設備,都支持這個安全規則。從而保證了高安全性。

卡片內存(在CPU卡中稱文件)具有如圖5所示動態分配特徵。

基於此,可以方便實現一卡通,也可分步實施。後面系統可以共享共用數據,並不影響已有系統的應用。

卡中卡技術將CPU卡應用的安全性與密碼管理技術結合起來了,定將會使CPU卡應用推廣注入新的動力。

六、CPU卡的COS與卡安全性

根據信息安全產品強制性認證實施規則--智慧卡COS產品要求,所有COS產品必須通過安全認證才可商用。從而說明,安全性對評價COS的重要性。國內主要的COS有復旦FMCOS2.0、東信和平的東信COS3.0、捷德starChina、握奇TimeCOS等。

卡COS是基於通用安全加密方法,因此加密方法仍是卡片安全的基石。該方案卡中卡採用基於JAVA的JCOP或SmartCaféExpert,選用的COS均有GP認證,它廣泛應用於電子證照等安全要求最好的領域。

目前,國際上智慧卡的應用已經進入了高峰發展時期,國內智慧卡的應用也如火如荼。智慧卡廣泛應用於金融、社保、市民公交卡等各個方面。隨著技術的不斷進步,CPU卡將成為應用的重點,不要盲目認為CPU卡有個COS就認為安全性沒有問題了,而是要根據實際情況,合理部署相應COS及應用。

相關焦點

  • 深圳市商用密碼行業協會攜手騰訊安全 打造國內首家雲端密碼應用...
    期間,騰訊安全聯合深圳市商用密碼行業協會成立的「鼎雲密碼應用聯合實驗室」(以下簡稱「聯合實驗室」)正式揭牌。這是國內首家聚焦雲端密碼應用的聯合實驗室,致力於推動雲計算平臺密碼應用,促進密碼應用的合規、正確和有效。近年來,國內外大規模數據洩露事件頻頻發生,國家、企業甚至個人對網絡和信息安全的要求日益嚴格,對密碼技術也有了更高要求。
  • 專家:區塊鏈發展應以密碼應用創新為根基
    密碼是區塊鏈的核心技術和基礎支撐,為保障區塊鏈在各領域的安全有序應用,必須依法依規加強區塊鏈密碼應用管理,積極推動區塊鏈密碼自主創新,夯實築牢區塊鏈的安全基石和信任紐帶。  區塊鏈是密碼等信息技術的融合創新  據霍煒介紹,區塊鏈創新應用了密碼學、對等網絡、共識機制、智能合約等多種技術,構造出有別於單一信任主體的多信任主體應用環境下的新型數據組織管理解決方案,其實質是基於密碼學原理的分布式帳本技術。
  • 「物聯網/工業網際網路/車聯網輕量級密碼技術系統」入選工信部商用...
    SM9密碼算法或者基於SM2的無證書公鑰機制ECS這類無需證書的強身份認證解決方案,可以顯著節約密鑰管理過程中交換的數據和需要存儲的數據,相較於傳統的PKI機制具有顯著的優勢。 奧聯建設的輕量級密鑰管理平臺,可結合多種國密算法為客戶提供服務,在不同場景下適配最優方案。
  • 5G承載網絡切片技術和應用方案分析
    通信世界網消息(CWW)5G網絡切片是5G 獨立組網(SA)的標誌性技術之一,也是5G賦能垂直行業的重要利器。2020年我國運營商、研究機構、設備商和產業各界全面啟動了5G網絡切片的系列技術規範研製、切片管理系統研發、端到端測試驗證和行業應用試點工作。
  • 林林總總的密碼安全設備(三)
    1.TF卡TF卡就是Micro SD卡,顧名思義,此方案是將證書和密鑰寫入在TF卡中,然後將TF卡插入行動裝置的TF卡槽。軟體上是由移動端APP調用TF卡的相關接口實現密碼功能。TF卡插在手機裡,具有較高的便捷性和私密性。
  • 每周AI應用方案精選:視頻字幕翻譯技術;智能治理城市技術等
    另外,該系統融合了交通、公安、社保、衛生等多個應用場景,使用前端系統作為數據支撐,融合高清視頻監控系統、卡口信息管理系統、路況信息管理系統、違法信息管理系統、車輛速度控制誘導系統、指揮調度集成系統、重點車輛動態監管系統和社會化服務系統等八個應用和服務支撐系統。
  • 電子巡更巡檢系統的應用類型及解決方案
    電子巡更巡檢系統的應用類型及解決方案 佚名 發表於 2020-12-03 10:55:49 電子巡更巡檢系統分在線式和離線式兩大類。
  • 你給SIM卡設置密碼,結果手機卡被鎖了?!
    你給SIM卡設置密碼,結果卡被鎖了?!昨天,不少讀者在閱讀了四川日報稿件《手機掉了 這些帳號請火速掛失》後,嘗試給自己的手機SIM卡設置密碼。結果,卡被鎖了。記者詳細了解情況後發現,被鎖的用戶往往是沒有注意這個細節——那就現在需要輸入的是「現在的PIN碼」還是「新的PIN碼」。
  • 電腦cpu和手機cpu的差距有多大?
    電腦裝一個安卓模擬器可以使用手機的.apk應用程式,也可以大屏玩遊戲,但如果扛著一臺電腦來打電話,還不如一個「大哥大」。假如在手機上安裝或者虛擬一個Windows,會卡到你會懷疑人生,更別提日常的生產力用途了。
  • 信息安全周報|金融網絡安全態勢感知平臺建成 多項密碼應用與安全...
    >>詳細《信息系統密碼應用測評要求》等5項密碼應用與安全性評估指導性文件發布依據《中華人民共和國密碼法》等法律法規,中國密碼學會密評聯委會組織編制了《信息系統密碼應用測評要求》等5項指導性文件。
  • 淺析NB-IOT智能鎖在學校開學管理中的應用
    NB-IOT智能鎖在校園的應用1.校園卡開鎖目前,許多學校都會使用校園一卡通,校園卡在學校中好比學生的身份證。在NB-IOT智能鎖後臺管理系統中錄入校園卡信息,在一人持一證的學校裡,學生使用校園卡可出入各種教學和生活場所,尤其在比較開放的大學校園中,智能鎖的使用有效阻隔了外來人員的可出入場所。
  • 密碼政策問答
    密碼產品,是指採用密碼技術並以加密保護、安全認證的產品,即承載密碼技術、實現密碼功能的實體。典型的密碼產品包括:密碼機,如鏈路密碼機、網絡密碼機、伺服器密碼機、傳真密碼機、電話密碼機等:密碼晶片和模塊,如第二代居民身份證、智能電卡、社會保障卡、金融晶片卡中使用的密碼晶片、可信計算密碼模塊等。
  • ID卡、IC卡,RFID卡,NFC卡的簡單介紹
    ID卡僅僅記錄卡號,卡內的卡號讀取無任何權限,易於仿製.ID卡不可寫入數據,其記錄內容(卡號)只可由晶片生產廠一次性寫入,開發商只可讀出卡號加以利用,無法根據系統的實際需要制訂新的號碼管理制度。IC卡內所記錄數據的權限,寫入均需相應的密碼認證,甚至卡片內的每個區均有不同的密碼保護,全面保護數據安全,IC卡寫數據的密碼與讀出數據密碼可設為不同,提供了良好分組管理方式,確保系統安全。IC卡不僅可以授權用戶讀出大量數據,而且亦可由授權用戶寫入大量數據(如新的卡號,用戶權限,用戶資料等),IC卡所記錄可反覆擦寫,IC卡的安全性遠大於ID卡。
  • 密碼安全意味著什麼?貴州省國家密碼管理局局長王勳勇為您解答
    必須始終堅持服務大局不動搖,服務大局是密碼工作的價值所在,更是其宗旨要求,進入新時代,密碼工作緊緊圍繞黨和國家重大戰略部署,全面深化密碼管理體制改革,加大密碼核心關鍵技術自主創新,加快推進密碼產業發展,為經濟社會持續健康發展,為實現「兩個一百年」奮鬥目標、實現中華民族偉大復興的中國夢做出貢獻。
  • 【知識】ID卡、IC卡,RFID卡,NFC卡的簡單介紹
    ,無法根據系統的實際需要制訂新的號碼管理制度。IC卡內所記錄數據的權限,寫入均需相應的密碼認證,甚至卡片內的每個區均有不同的密碼保護,全面保護數據安全,IC卡寫數據的密碼與讀出數據密碼可設為不同,提供了良好分組管理方式,確保系統安全。IC卡不僅可以授權用戶讀出大量數據,而且亦可由授權用戶寫入大量數據(如新的卡號,用戶權限,用戶資料等),IC卡所記錄可反覆擦寫,IC卡的安全性遠大於ID卡。
  • 【IOTE 深圳秀】物聯網門禁產品線硬體和應用方案提供商,中控瑞迪...
    >2021年8月18日-20日企業介紹    廣東中控瑞迪優電子技術有限公司(以下簡稱:中控瑞迪優)是廣東省國家高新技術企業,是國內知名的致力於基於物聯網技術的安防、自動化控制、人流和物流管理的硬體以及應用方案提供商。
  • 華為手機忘記鎖屏/帳號/應用鎖/隱私空間密碼解決方案?
    「我應用鎖密碼是啥來著?我健康使用手機密碼是啥來著?欸,我華為帳號密碼是個啥來著? 忘記應用鎖密碼怎麼辦?如果您開啟了允許指紋訪問應用鎖,可以嘗試使用指紋進入應用鎖。也可以進入上鎖應用後,點擊忘記密碼,填寫密保問題答案後重置應用鎖密碼,只有在開啟應用鎖時使用了自定義密碼,才會有忘記密碼選項,若使用鎖屏密碼,是沒有忘記密碼選項的,所以小助手建議粉粉們可以使用自定義密碼當作應用鎖密碼,同時也一定要記住自己密保問題的答案哦~如果沒有忘記密碼選項的話,也沒有開啟允許指紋訪問應用鎖,那麼只能備份數據後恢復出廠設置來解除應用鎖密碼了
  • CPU配置|cpuinfo參數
    如果想了解系統中CPU的提供商和相關配置信息,則可以通過/proc/cpuinfo文件得到。;cpuid level : 執行cpuid指令前,eax寄存器中的值;wp : 當前cpu是否在內核態支持對用戶空間的防寫;flags : 當前cpu支持的功能;bogomips : 粗略測算的cpu速度;clflush size :每次刷新緩存的大小單位;cache_alignment : 緩存地址對齊單位;address sizes : 可訪問地址空間位數;power management
  • Netronome全力推進網絡流處理器及解決方案在中國和亞太地區應用
    C114訊 4月11日全球領先的網絡流處理器開發商Netronome宣布:該公司將在4月12和13號在北京國家會議中心舉辦的英特爾信息技術峰會(IDF)GE20展臺上,展出和演示其業界領先的Netronome網絡流引擎(NFE)加速卡和網絡流處理平臺解決方案,並將介紹針對中國和亞洲網絡市場的特定需求和應用所提供全面解決方案。
  • 鯤鵬大數據解決方案拆解:用硬實力跨越技術與應用的鴻溝
    技術競賽不停,但大數據需求轉向應用落地數據的價值越來越明顯,更好地釋放數據價值的技術在不斷演化,但是,隨著更多政企組織開始著手利用大數據能力幫助現實業務提升,其需求也開始更多傾向於技術能否更好地實現應用落地,大數據解決方案正是為此而生。