<meter id="pryje"><nav id="pryje"><delect id="pryje"></delect></nav></meter>
          <label id="pryje"></label>

          關(guān) 閉

          新聞中心

          EEPW首頁 > 工控自動化 > 設(shè)計應(yīng)用 > 如何有效應(yīng)對在門禁系統(tǒng)中MIFARE卡出現(xiàn)的安全危機(jī)

          如何有效應(yīng)對在門禁系統(tǒng)中MIFARE卡出現(xiàn)的安全危機(jī)

          作者: 時間:2010-11-23 來源:網(wǎng)絡(luò) 收藏

          1 背景

          本文引用地址:http://www.ex-cimer.com/article/162671.htm

            自從2009年2月Mifare卡密鑰破解事件被社會媒體廣泛關(guān)注之后,非接觸IC卡的性問題已經(jīng)成為近三個月以來智能卡行業(yè)各個媒體最熱門的話題之一;國家工業(yè)和信息化部同時也針對此事件在全國下發(fā)了《關(guān)于做好部分IC卡嚴(yán)重漏洞工作的通知》,要求各地開展對IC卡使用情況的調(diào)查及工作。作為中最重要的身份識別部分,目前國內(nèi)80%的門禁產(chǎn)品均是采用原始IC卡的ID號或ID卡的ID號去做門禁卡,根本沒有去進(jìn)行加密認(rèn)證或開發(fā)專用的密鑰,其隱患已遠(yuǎn)遠(yuǎn)超過Mifare卡的破解;而所有在中國銷售的國內(nèi)外門禁產(chǎn)品的安全隱患至今還沒有人提出重視,非法破解的人士只需采用的最簡單的技術(shù)手段就可以完成破解過程。

            2 解決目前的安全?

            防范門禁產(chǎn)品安全問題的根本解決方案就是升級改造現(xiàn)有ID卡或邏輯加密卡門禁機(jī)具及卡片,并逐步將ID或邏輯加密卡門禁產(chǎn)品替換為更為安全可靠的CPU卡安全門禁產(chǎn)品。

            需要從三個方面應(yīng)用CPU卡安全門禁產(chǎn)品,包括CPU卡及COS系統(tǒng)、CPU卡門禁讀卡器、CPU卡密鑰管理系統(tǒng)。

            2.1 CPU卡

            與非接觸邏輯加密卡系統(tǒng)相比, 非接觸式 CPU卡在現(xiàn)有的技術(shù)條件下是不可偽造的;

            CPU卡是真正意義上的智能卡,就是人們常說的SmartCard??▋?nèi)集成包括中央處理器(CPU)、只讀存儲器(ROM)、隨機(jī)存取存儲器(RAM)、電可擦除可編程只讀存儲器(EEPROM)等主要部分,具有卡內(nèi)操作系統(tǒng)COS (Chip Operating System),用COS實現(xiàn)對卡內(nèi)數(shù)據(jù)的保護(hù),如用戶和系統(tǒng)的相互認(rèn)證、應(yīng)用順序控制和管理、隨機(jī)數(shù)的產(chǎn)生和傳輸、密鑰管理、加密、解密、信息的安全傳輸?shù)?。猶如一臺超小型電腦。具有信息量大、防偽安全性高、可脫機(jī)作業(yè),可多功能開發(fā)等優(yōu)點。

            非接觸CPU卡智能卡與非接觸邏輯加密卡相比,擁有獨(dú)立的CPU處理器和芯片操作系統(tǒng),所以可以更靈活的支持各種不同的應(yīng)用需求,更安全的設(shè)計交易流程。非接觸式CPU卡具有三種認(rèn)證方式,持卡者合法性認(rèn)證——PIN校驗,卡合法性認(rèn)證——內(nèi)部認(rèn)證,系統(tǒng)合法性認(rèn)證——外部認(rèn)證,對交易的各個單元(持卡人、卡片、終端設(shè)備)進(jìn)行相互認(rèn)證,保證交易介質(zhì)的合法性;在以上認(rèn)證過程中,密鑰是不在線路上以明文的,它每次的送出都是經(jīng)過隨機(jī)數(shù)加密的,而且因為有隨機(jī)數(shù)的參加,確保每次傳輸?shù)膬?nèi)容不同,保證了交易內(nèi)容的合法性。所以,采用非接觸式CPU卡可以杜絕偽造卡、偽造終端、偽造交易,最終保證了交易的安全性。

           2.2 CPU卡門禁讀卡器


            CPU卡門禁讀卡器將安全認(rèn)證機(jī)制引入門禁控制領(lǐng)域。采用支持CPU卡并且支持PSAM卡(讀卡器本身帶SAM卡插槽)的門禁讀卡器,應(yīng)用PSAM卡安全認(rèn)證讀寫機(jī)制,極大地提高了傳統(tǒng)門禁讀卡器的安全級別。

            2.2.1 安全優(yōu)勢:

            CPU卡安全門禁讀卡器采用SAM(PSAM)與CPU卡的安全認(rèn)證,建立了完整、嚴(yán)密的密鑰管理系統(tǒng),充分使用了CPU卡安全特性,包括CPU卡和SAM卡的密鑰系統(tǒng)。密鑰注入SAM卡后,外部無法讀取。將SAM卡插入讀卡設(shè)備內(nèi),通過SAM卡和CPU卡進(jìn)行雙向驗證。驗證報文是由隨機(jī)因子參與計算的,同一張卡在一臺設(shè)備上刷卡,每次都不相同,徹底杜絕“偽卡”的。

            2.2.2 密鑰實現(xiàn)方式:

            ü 通過PSAM卡:

            在門禁讀卡器中安裝SAM卡座,所有的認(rèn)證都是由安裝在SAM卡座中的SAM卡進(jìn)行運(yùn)算的。PSAM卡一般支持標(biāo)準(zhǔn)DES和3DES算法,并可以根據(jù)密鑰長度自動選擇算法,具有明文加MAC、密文、密文加MAC三種方式的數(shù)據(jù)和密鑰線路保護(hù)功能。

            通過SAM硬件模塊 :

            所有的認(rèn)證都是由安裝在門禁讀卡器中的SAM模塊進(jìn)行運(yùn)算的。SAM模塊一般支持標(biāo)準(zhǔn)DES和3DES算法,并可以根據(jù)密鑰長度自動選擇算法,具有明文加MAC、密文、密文加MAC三種方式的數(shù)據(jù)和密鑰線路保護(hù)功能。

           2.3 CPU卡密鑰管理系統(tǒng)

            在以IC卡為應(yīng)用載體的信息系統(tǒng)中,密鑰的管理是整個系統(tǒng)安全運(yùn)行的基礎(chǔ)。密鑰管理系統(tǒng)的主要任務(wù)是進(jìn)行密鑰的生成、發(fā)行和更新,它直接關(guān)系到整個系統(tǒng)的安全??蛻裟苓^此軟件自行生成和管理各類應(yīng)用密鑰,自行完成卡片的初始化工作,保證了客戶擁有密鑰管理和發(fā)卡的主動權(quán)。

             密鑰管理功能

            密鑰的數(shù)據(jù)可以是AB碼單、密鑰種子等形式。AB碼單實際上是密鑰種子的一種形式,它將種子數(shù)據(jù)分成兩部分,分別由兩個人控制,這樣可以提高系統(tǒng)的安全性。通過密鑰管理系統(tǒng)生成以下幾個重要密鑰:

            用戶卡結(jié)構(gòu)中主要存在以下兩個密鑰文件及相應(yīng)的幾個密鑰:

            MF下的密鑰文件(簡稱KMF),其裝載的密鑰是卡片主控密鑰(簡稱CCK,以下同);

            ADF下的密鑰文件(簡稱KADF),其裝載的密鑰有應(yīng)用主控密鑰(簡稱ACK,以下同),應(yīng)用維護(hù)密鑰(簡稱AMK),及其它應(yīng)用密鑰;

            其它密鑰,如口令密鑰PIN,口令解鎖密鑰,DES運(yùn)算密鑰等等。


          上一頁 1 2 下一頁

          評論


          相關(guān)推薦

          技術(shù)專區(qū)

          關(guān)閉
          看屁屁www成人影院,亚洲人妻成人图片,亚洲精品成人午夜在线,日韩在线 欧美成人 (function(){ var bp = document.createElement('script'); var curProtocol = window.location.protocol.split(':')[0]; if (curProtocol === 'https') { bp.src = 'https://zz.bdstatic.com/linksubmit/push.js'; } else { bp.src = 'http://push.zhanzhang.baidu.com/push.js'; } var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(bp, s); })();