版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ICS35.240.40CCSA11团体标准T/BFIA044—2024金融集成电路()卡操作系统技术规范Technicalspecificationfinancialintegratedcircuitcardoperatinglsystem2024-11-发布2024-11-实施发布北京金融科技产业联盟版权保护文件许可可与发布机构获取。T/BFIA044—2024目次前言..................................................................................II1范围.................................................................................12规范性引用文件.......................................................................13术语和定义...........................................................................14缩略语...............................................................................25卡操作系统架构.......................................................................26接口层要求...........................................................................37服务层要求...........................................................................48安全技术要求........................................................................199版本可验证要求......................................................................2310验证方法...........................................................................24附录(规范性)逻辑通道CLA规则编码及含义............................................26附录(资料性)跨行业应用方案........................................................27附录C(资料性)卡操作系统标准发布版本统计方案.....................................30IT/BFIA044—2024前言本文件按照GB/T1.1—《标准化工作导则第草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由北京金融科技产业联盟归口。本文件起草单位:北京金融科技产业联盟、中国银联股份有限公司、中国工商银行股份有限公司、联金卡科技有限公司。本文件主要起草人:赵海、聂丽琴、陈芳、赵军、回春野、束敏、陶然之、傅珏、赵如冰、田歌、曹凯、黄国蒙、王瑞琦、张朔、王静逸、杨素雯、赵赟、谢晋、呼跃豪、袁媛、张波、梁云飞、肖霄、天昊、黄本涛、刘昌娟、李璐、李明艳。IIT/BFIA044—2024金融集成电路(IC)卡操作系统技术规范1范围本文件规定了卡操作系统架构、接口层、服务层、安全技术和版本可验证要求,并给出了验证方法。本文件适用于金融集成电路()卡操作系统的设计、开发和测试。2规范性引用文件下列文件中的中,注日期的引用文括所有的修改单)适件,仅该日期对应用于本文件。GB/T16649.命令3术语和定义下列术语和定3.1集成电路卡内部封装一个[来源:JR/T3.2卡操作系统IC卡嵌入式软解释器等。[来源:GA/T15262018,3.2,有修改]3.3应用application为满足特定功能所需的数据结构、数据元和程序模块。[来源:GB/T16649.4-2010,3.3]3.4个人化personalizationIC过程。1T/BFIA044—20243.5预个人化prepersonalizationIC卡设置为发行方模式前,在卡制造方场所执行,加载客户数据到卡的过程。4缩略语下列缩略语适用于本文件。AID:应用标识符(ApplicationIdentifier)AM:授权管理权限(AuthorizedManagement)APDU:应用协议数据单元(ApplicationProtocolData)CAD:卡片接收设备(CardAcceptanceDevice)CLA:命令报文的类字节(ClassByteoftheCommandMessage)DAP:数据鉴别模DM:委托管理权eSE:嵌入式安全ISD:发卡机构安RID:注册的应用)SD:安全域(SeSE:安全元件(TSM:可信服务管5卡操作系统架构金融卡操访问源码即可实期、生命周期供系统服务。含AIDAPDU数使应用程序无需力,为应用程序提图1金融卡操作系统整体架构图2T/BFIA044—20246接口层要求6.1接口要求AID接口应满足如下要求:——应具备为卡上应用创建独立AID的功能,AID用于标识和管理应用;——应具备AID构建、AID比较、AID值比较、AIDRID比较、AID部分值比较、获取AID数据字节数组、AID资源释放等功能。6.2APDU通信接口要求APDU通信接口应满足如下要求:——APDU命令格式定义应符合GB/T16649.4要求;——应支持GB/T16649.4中定义的指令和响应,包括状态机、发送应答、设定响应数据实际长度、返回偏移位置出数据块当前APDU指令数据域据、APDU缓冲区特定6.3个人识别码个人识别码接——应具备防——应具备个码是否正值、个人6.4异常处理接异常处理接口——异常类型——应具备抛。6.5安全功能接安全功能接口应满足如下要求:——应包含加解密相关操作的功能;——随机数、签名验签对象等相关数据。6.6运行环境接口要求应具备获取当前应用AIDAID获取前一个激活应用的实例AID、判断指定AID对象的应用是否激活、请求垃圾回收、应用回调函数注册等功能。6.7存储器操作接口要求存储器操作接口应满足如下要求:——卡片内的存储器应分为非易失性存储器和易失性存储器;3T/BFIA044—2024——易失性存储器应分为复位后数据丢失和去选择后数据丢失;——申请空间方法应具备申请非易失性存储或易失性存储空间的功能;——掉电时,易失性存储空间中的数据应立即丢失;——出现卡复位或者取消选定等事件时,易失性存储空间应被设置成缺省值;——存储器操作接口应具备字段定义、申请空间、释放空间等功能。注:数据丢失指处于一种未定义的状态,原数据不可使用。6.8权限管理接口要求重置、安全通道解包、安全通道打包等功能。6.9卡片管理接口要求应具备查看、改片生命周期设置、卡片锁卡、卡片终止6.10应用管理接口应具备应用注册选择、指令分发等功6.11事务管理接口事务管理接口应——事务提交缓——应具备获取的大小、平使用的事务备份区6.12获取标准版本应具备获取标准7服务层要求7.1运行环境管理要7.1.1总体要求运行环境生命周期应满足如下要求:——应等同于卡片生命周期;——应从初始化流程创建框架对象开始;——初始化流程应在卡片掩模后进行。7.1.2内存管理7.1.2.1数据存储应用访问的数据应存储在非易失性存储器中或易失性存储器中,存储在易失性存储器中的数据在卡复位或应用重新选定时应被清除,存储在非易失性存储器中的数据在卡复位或应用重新选定时不应被清除。4T/BFIA044—20247.1.2.2数据写入易失性存储器中写入数据应符合下列要求:——某一个事件发生时可置为缺省值;——易失数据的写入不应降低卡片性能;——易失数据的写入不应被事务影响,取消事务操作应恢复为前值;列要求:——若当前操作为原子操作或事务操作,非易失性存储器中存储的数据应恢复为操作前的值;——若当前操作为非原子操作或非事务操作,非易失性存储器中存储的数据可为不确定值。7.1.2.3数据清除易失性存储器——复位清除——去选择清7.1.3应用管理7.1.3.1总体要不再恢复。应用生命周期行环境调用应用删除接口删除应用。7.1.3.2应用安应用安装应满——应通过应——若在应用败。异常,应用安装应失联,则应用删除失败,7.1.3.3应用删应用删除应满——应用删除应用在运行环境中状态不变;若应用与运行环境已关联,则应用删除成功;——应用删除接口可被调用多次,一次调用对应一次应用删除操作。7.1.3.4应用选择应用选择应满足如下要求:——应分为显式选定应用和隐式选定应用,显式选定应用表示SELECT指令中指令内容与应用AID匹配后选定,隐式选定应用表示MANAGECHANNEL指令中打开逻辑通道后选定;——SELECT指令应传递到应用分发接口中继续执行,所有指定逻辑通道中的指令都应通过应用分发接口分发;——设置为应用未被选定。7.1.3.5应用去选择5T/BFIA044—2024应用去选择应满足如下要求:——下个应用被选择前,当前已选定应用的应用去选择接口应先被调用,进行应用去选择操作;——MANAGECHANNEL关闭逻辑通道时,应调用应用去选择接口进行应用去选择操作。7.1.3.6应用指令分发应用指令分发应满足如下要求:——当应用被选定,应进入指令分发流程,所有指令应被运行环境接收并进行预处理;——MANAGECHANNEL指令外,所有指令应被传递至当前被选定应用的指令分发接口中。7.1.4操作管理7.1.4.1原子操作运行环境应为非调用结束。据应被恢复到待修改7.1.4.2事务操作事务持续时间应事务容量应满足——运行环境应——事务提交的事务嵌套应满足——事务不可嵌——事务在处理事务故障恢复应——事务操作不——正在处理的定的域和数始函数调用后未确——事务从掉电7.1.4.3启动事务启动事务应满足——事务的启动应从调用事务开始函数开始;——若调用此函数时有事务正在进行,运行环境应返回异常报警。7.1.4.4提交事务提交事务应满足如下要求:——事务的提交应通过调用事务提交函数进行;——警;——发生掉电或其他系统故障,所有未确认的非易失数据或非易失变量应被恢复到待修改值。7.1.4.5取消事务6T/BFIA044—2024事务可被应用及运行环境取消,事务取消分为编程取消和运行环境取消:——定修改的数据;——被捕获的异常,应自动取消此事务。若决定取消事务,可通过调用事务取消函数在程序上撤销未确认的修改。7.1.5逻辑通道管理7.1.5.1总体要求逻辑通道应满足如下要求:——应符合GB/T16649.4要求;——应支持逻——应支持0存的操作应相互独立。7.1.5.2CLA规CLA的编码和——指令和响——安全报文7.1.5.3应用激应用在一个或内存空间。应用被以下情况发生——卡被复位——在基本通——在非基本——选定应用使用不同的非易失性的应用。定;7.1.5.4多选应运行环境应支用可在不同的逻辑通道上同时被选定和单个应用可在不同逻辑通道上同时被选定。多选应用应满足如下要求:——可多选的应用应具备多选接口;——应用在多个逻辑通道上或同一包中可同时被选定,同一包中的所有应用均可被多选;——多选情况下,应用的多选接口和去多选接口应分别在选定和取消选定的情况下被调用。7.1.5.5默选应用运行环境应支持对每个逻辑通道指定一个默选应用,逻辑通道应支持共享同一个应用作为多个逻辑通道的默选应用。默选应用应满足如下要求:——卡复位后有默选应用被隐式选中;——新的逻辑通道被打开时有默认被选中应用。7T/BFIA044—20247.1.5.6逻辑通道打开逻辑通道应遵循的打开方式如下:——CLA中大于0的逻辑通道号的SELECT指令;——通过MANAGECHANNEL指令打开逻辑通道;——请求卡分配的新的逻辑通道并在响应中返回逻辑通道号。7.1.5.7逻辑通道关闭逻辑通道的关闭应可通过MANAGECHANNEL指令的关闭功能实现。逻辑通道关闭后,逻辑通道号应可供重新使用,基本逻辑通道不可关闭。7.2卡内容管理要求7.2.1总体要求卡内容管理应满——应根据SD的——应具备卡片7.2.2SD的功能和7.2.2.1SDSD的功能应满足——应通过卡——中内置的——卡片内应用——应负责密对各个应用构策略一致;解密服务;——应用(包括——应用关联的SD对密钥的管理——密钥标识和合应标识某和密钥版本号的组——号;——替换密钥的操作包括应包括用新的密钥值及关联的新密钥版本号更新某个密钥实体,密钥标识保持不变,原密钥应不存在;——与特定密钥的用途相关联的频度检测,如尝试次数和限制等,应依赖于提供方的安全策略;——在关联每个密钥时应保存PUTKEY指令提供的所有的密钥信息。SD的密钥和相关加密算法应提供如下支持:——个人化时的支持:对应用提供方的应用在个人化时,提供安全通信支持;——运行时的消息支持:为缺少安全通信密钥的应用提供安全通信支持。7.2.2.2ISDISD应具备SD的共有特征,并应具备特殊特征,以区别于其他SD,要求如下:8T/BFIA044—2024——卡片应安装SD供加解密服务;——ISD没有生命周期状态,直接继承卡片生命周期状态;——具备卡片复位权限的应用被删除后,应获得该权限;——与在同一个卡片接口的同一个逻辑通道上的隐式可选择应用被删除后,应成为该卡片接口的该逻辑通道上的隐式已选定应用;——某个卡片接口的某个逻辑通道上的隐式可选择应用被删除后,ISD应成为相同卡片接口的相同逻辑通道上的隐式已选定应用;——SELECT指令中不含指令数据域时,ISD应默认被选择;——具备最终应用权限的应用被删除后,应获得该权限;——ISD与自身相关联的,不可被移交。7.2.2.3具有A卡外实体成功他额外授权的情况下执行卡内容管理。7.2.2.4具有T具有Token验——可授权任——应明确用——应首先确注:具有Token过一个。片内容的权限。7.2.2.5具有D具有DM载、委托安装和可7.2.2.6全局删具有全局删除无全局删除权关联的包或SD。7.2.2.7全局锁定权限具有全局锁定权限的SD可执行应用的锁定和解锁操作,包括与SD不关联的应用。具有全局锁定权限的SD应具有限制卡片内容管理功能的能力。7.2.2.8收条产生权限SD(通常是应具有收条相关的必要密钥和算法。具有收条产生权限的SD应维护一个计数器,计数器应为一个位的数值,每次收条生成后计数器应增加10032767时,不可响应产生收条的请求。7.2.3卡内容的授权和管理9T/BFIA044—20247.2.3.1DAP验证应用提供方应对其加载到卡片的应用代码进行完整性和真实性的验证。具备DAP验证权限的应用提供方SD应代表应用提供方提供验证服务,默认情况下,对应应明确用于DAP验证和强制DAP验证的密钥和算法。7.2.3.2加载文件数据块的散列值加载文件中存在TokenDAP数据块时,加载文件数据块的散列值的验证应强制。加载文件中存在加载文件数据块的散列值时,应验证散列值。7.2.3.3TokenToken应专门用于委托管理和不属于提供方式的卡外实体的授权管理。执行内容管理功功能的SD的提供方颁发TokenToken7.2.4卡内容的下载7.2.4.1卡内容的下具有AMSD或卡内容下载的过卡外实体应通过确保存并将其纳入卡片的包管理列表。7.2.4.2卡内容的安具有AMSD或安装应用的过程SD解析指令后,行安装。7.2.4.3卡内容的可安装指令可将预接收该指令的作系统相关函数,将应用置为可选择状态。7.2.4.4合并的卡内容的下载、安装和可选择Token校验权限的验通过后,该下载包关联的SD应校验包的正确性和完整性。具有DMSD可下载包至任何,安装应用并设置为可选择。操作,指令均应由SD负责处理和检查其参数、序号等信息,并调用卡操作系统相应接口完成应用的下载、安装。7.2.4.5合并的卡内容的安装和可选择Token校验权限的后,该下载包关联的SD应校验包的正确性和完整性。10T/BFIA044—2024具有DMSD可下载包至任何,安装应用并设置为可选择。应由负责处理,检查其参数,序号等信息,并调用卡操作系统相应接口完成应用的安装。7.2.5卡内容的迁移卡内容的迁移可将已安装的应用或可执行加载文件关联到不同的。终止或锁定状态)。7.2.6注册表更新注册表更新可修改注册表中与应用关联的数据(如权限和隐式选择参数等),并限制特定SD和卡操作系统的卡内容管理功能。注册表更新可成,指令应由接收卡操作系统对条或多条安装指令构更新过程结束。卡操作系统通册表更新过程完成。7.2.7卡内容的卡外实体可通删除指令应由SD下有关联删除的应用或者包。7.2.8ISD/ISDSSD支66h卡数据密钥信息模板E0hC1h默认密钥版本的计数器IC卡生产数据9F7F00CF密钥引出数据7.3卡片生命周期要求7.3.1总体要求卡片生命周期状态应包括:——操作系统就绪;——卡片初始化;——卡片安全管理;11T/BFIA044—2024——卡片锁定;——卡片终止。7.3.2操作系统就绪操作系统准备就绪,主应作为当前选定的应用接收、执行和响应指令。当卡处于操作系统就绪状态时,应提供以下功能:——SD作为默认选择的应用;——非易失存储器中存储的包在注册表中注册;——SD有可用的初始化密钥;——卡外实体可下载和安装辅助SD(非主);——卡外实体可写入非密钥,以便与主SD密钥保持分离。7.3.3卡片初始化卡片初始化状态——卡片已载入——卡片不可被操作系统准备就7.3.4卡片安全管理卡处于卡片安全——执行发卡后——向卡外实体卡片初始化状态7.3.5卡片锁定卡片锁定状态应——和应用应——不应支持卡——应仅支持安ATUS指令。卡片实现安全管理状态转换到卡片锁定状态,应具有卡片锁定权限的应用和SD。卡片安全管理状态到卡片锁定状态的转换应可逆。7.3.6卡片终止卡处于卡片终止状态时应满足以下要求:——所有卡功能应被永久性地禁用,包括禁止卡内容管理以及生命周期的改变;——所有的指令都应转发到具有最终应用权限的应用。SD具有最终应用权限时,SD应只对GETDATA指令做出响应。应用具有最终应用权限时,应用可执行的指令应取决于发卡方的策略。当卡遇到严重的安全威胁或者过期等情况,应为应用提供一种销毁机制。其他状态到卡片终止状态的转换应不可逆。7.3.7卡片生命周期状态转换12T/BFIA044—2024卡片生命周期状态转换如图2所示。状态转换一般应是顺序过程,可出现反向转换或者状态跳跃的情况。7.4应用生命周7.4.1总体要求应用生命周期——安装;——选中;——锁定。除上述状态外,应用可定义自己的状态。应用生命周期的任一时刻,卡操作系统可将状态设置为锁定。7.4.2安装应用处于安装状态时,应满足下列要求:——应用的可执行代码应正确预置在卡上,所需的空间应完成分配;——应用作为注册表中的表项,可被卡外授权实体访问;——应用不可被选择。应用的安装过程可不与应用的个人化合并,应用的个人化过程可作为独立的步骤。7.4.3选中应用在进入选中状态前应正确安装且能正常工作。13T/BFIA044—2024应用处于选中状态时,应满足下列要求:——应用可接收来自卡外实体的指令;——应用生命周期状态及状态转换的定义可由该应用决定;——身定义的任意状态。安装状态到选中状态的转换应不可逆。转换为选中状态可与应用的安装过程结合。7.4.4锁定卡操作系统、应用自身、应用所关联的、有全局锁定权限的应用和应使用锁定状态作为一项安全管理的控制手段,阻止应用的选择和执行。应用处于锁定状态时,应用关联的或有全局锁定权限的应用和可解锁该应用。7.4.5应用删除应用生命周期内注册表中的相应表项7.4.6应用特定状态应用特定状态应应用自身定义的命周期状态。转换应用的特定生转换或状态跳跃的7.4.7应用生命周期应用生命周期的情况。14T/BFIA044—2024345从安装锁定安装345从选中锁定选中7.5SD生命周期7.5.1总体要求SD生命周期——安装;——选中;——个人化;——锁定。在SD生命周期的任一时刻,卡操作系统可将其生命周期状态设置为锁定。SD不应定义自身生命周期状态,不存在私有的生命周期状态。7.5.2安装SD处于安装状态时,应满足下列要求:——应成为注册表中的表项,可被卡外授权实体访问;——不可被选择,该不可与包或应用关联,应用不可使用该提供的服务。7.5.3选中SD处于选中状态时,应满足下列要求:15T/BFIA044—2024——SD提供的服务;——可负责管理自身生命周期状态。状态转换的定义与自身相关,不受卡操作系统的控制。安装状态到选中状态的转换应不可逆。转换为选中状态可与SD的安装过程结合。7.5.4个人化SD转换为个人化状态应由SD定义,SD应拥有完整运行时所需的所有必要个人化数据及密钥。选中状态到个人化状态(由SD自身发起)的转换应不可逆。处于个人化状态的可被应用关联,已关联应用可使用该SD提供的服务。7.5.5锁定卡操作系统、管理的控制手段。若卡操作系统检状态作为一项安全卡操作系统应将该。卡操作系统应确SD状态设置为锁定以SD处于锁定状态保SD的生命周期恢复7.5.6SD删除SD生命周期内,利用。SD在注册表中的相应表项应被删7.5.7SD生命周期SD生命周期的状换或状态跳跃的情况。16T/BFIA044—2024345从安装锁定安装345从选中锁定选中7.6包生命周期卡操作系统应包生命周期应7.7安全通道要7.7.1总体要求安全通道应定义适用于所有安全通道协议的通用要求。安全通道协议应为卡外实体与、应用之间的通信提供安全环境。应用会话期间,安全通道应为卡片和卡外实体提供安全的通信路径。安全通道会话应分为如下三个连续阶段:——安全通道的开启:卡片应用与卡外实体通过交换信息完成对卡外实体的认证;——安全通道的运行:卡片应用与卡外实体在安全通道会话的加密保护下进行数据交换;——安全通道的终止:卡片应用或卡外实体任一方判断无需借助该安全通道会话时,该通道终止。安全通道会话应在卡外实体成功通过卡片应用的认证后开启,在安全通道会话的最后一次成功通信后结束。7.7.2显式安全通道的开启17T/BFIA044—2024显式安全通道应通过卡外实体发送特定的指令或卡片应用调用特定的指令开启会话。卡片应用调用特定的指令,卡外实体应指定当前安全通道会话的安全级别,并选择需使用的密钥。7.7.3隐式安全通道的开启隐式安全通道应在收到第一个包含加密保护的指令时,由安全通道协议处理器启动会话。安全通信协议处理器应设置所需的安全级别和密钥,或在开启安全通道会话前应由卡外实体指定密钥。7.7.4安全通道的终止安全通道应通过卡片应用调用特定的方法或卡外实体发送特定指令的方式终止。新的安全通道会话在其他逻辑通道上建立时,现有逻辑通道上的安全通道会话不应被终止。发生以下情况时,安全通道会话应正常终止:——卡片应用会——相关逻辑通——卡片复位。发生以下情况发——卡片应用收——卡片应用收7.7.5安全通道协议卡片应用应有两——直接处理:——间接处理:7.7.6卡外实体认证卡外实体认证应——应在安全通——若认证过程——应仅保证安——安全通道会——使用对称加密的安全通道协议时,可信的卡外实体应拥有开启安全通道会话所需密钥;——使用非对称加密的安全通道协议时,被SD认证成功的卡外实体应拥有一对非对称密钥,并从该SD可辨识的证书认证机构获得对其公钥进行签名的证书。7.7.7安全的消息传送数据作为其组成部分。7.7.8安全级别安全通道协议的运作依赖于已建立的安全级别,建立安全级别应包括两种情形:——安全通道会话开启时明确或隐含设置的强制性安全级别;——针对某个独立的指令或响应设置的安全级别。18T/BFIA044—2024整个会话期间或在单独的指令响应期间,安全级别应构成对安全的消息发送可接受的最低程度的保护,安全级别编码见表。表2安全级别编码表b81b70b6————1b5—————1b4——————b3——————b2——1b1———1含义认证通过01任意认证通过加密模式—————0———————带MAC模式——应答数据加密模式应答数据带MAC模式预留—未认证通过7.7.9安全通道安全通道协议——:不——到——:安——:安——:安——到——:安于空中下其分配值如下所示:226规范》中,应用——到注:跨行业应用8安全技术要求8.1敏感数据管8.1.1敏感数据的定义敏感数据的定义应包括敏感数据内容和存在位置。敏感数据应包括以下内容:——卡操作系统及应用程序的可执行代码;——应用程序及应用程序在运行时产生的临时数据和持久数据;——被篡改或泄露后影响卡片安全的其他敏感数据。敏感数据可存在于:——卡内只读存储区:储存在卡内只读存储区的数据在卡片制造阶段加载,不可对其做任何修改,例如代码(平台、应用等);——卡内读写存储区:储存在卡内读写存储区的数据在发卡后阶段加载或删除,例如密钥、PIN、文件、注册表、生命周期、scp安全等级、应用权限等。8.1.2敏感数据安全要求19T/BFIA044—2024应确保在卡片内的敏感数据安全性和完整性,包括以下要求:——数据完整性:卡内数据存储应确保完整;——改;——数据机密性:数据应存放在安全存储器中,必要时应加密后存放;——数据原子性:操作过程若发生掉电或卡从读写器拔出,此后的内存恢复过程应安全且一致。8.1.3敏感数据的存储要求8.1.3.1基本要求卡操作系统应确保敏感数据存储在可控的安全存储器中。8.1.3.2SD密钥数SD密钥应由密钥密钥标识应满足——应标识卡内——密钥可包含——密钥的组件——不同的密钥——分配密钥标密钥版本号应满——卡内实体的——分配密钥版SD管理密钥的访——应设置SD管——卡外实体可含的密钥。访问密钥应满——密钥所有者——密钥所有者——所有的授权注:对称密钥只有一个密钥组件,非对称密钥有多个密钥组件。8.1.3.3加载文件数据块加载文件数据块应满足如下要求:——应保证完整性,不可篡改;——应通过提供加载文件数据块的摘要,保障加载文件数据块未被篡改;——接收完整的加载文件数据块时,应验证摘要以保证信任链的完整性;——所有者应生成对完整加载文件数据块的摘要;——可支持加载文件数据块加密后加载。注:SD可采用对称算法对加载文件数据块进行加密,可自行管理用于加密的密钥。8.1.3.4注册表数据注册表数据应满足如下要求:20T/BFIA044—2024——应存储卡片生命周期状态,包括卡内容条目、卡管理数据、卡安全状态、SD及应用权限等;——授权的SD可访问、修改卡片注册表;——等操作;——应使用发行者管理的收条密钥生成;——除收条密钥外,发行者SD应跟踪确认计数器,卡片不支持超过32767的计数。8.1.4敏感数据的使用数据的访问受控。8.1.5敏感数据应确保敏感数8.2算法管理要8.2.1基本要求应禁止对算法8.2.2加解密算加解密算法见。密钥类型用途Value,收条,SM4件加密等Value,收条,件加密等CP033DESAES8.2.3MACMAC算法见表4。表4MAC算法表签名模式密钥类型长度16字节用途SCP02,收条,SM4ALG_SM4_MAC16_ISO9797_M2加载文件加密等SCP02,收条,加载文件加密等SCP03ALG_DES_MAC8_ISO9797_M2ALG_DES_MAC8_ISO9797_1_M2_ALG3CMAC800—38B3DESAES16字节16字节21T/BFIA044—20248.2.4签名算法签名算法见表。表5签名算法表密钥类型SM2公钥(验签)RSA长度64字节1408bit签名模式用途ALG_SM2_SM3_256PKCS#1令牌,DAP令牌,DAP8.2.5摘要算法摘要算法见表。摘要类型SM3SHA2568.3防火墙管理要求8.3.1总体要求应支持一个或多应能够保证一个应保证一个独立卡操作系统的敏系统的安全操作;8.3.2非虚拟机型操8.3.2.1应用层防火应用应分别具有用数据间的相互独立8.3.2.2指令处理模认证信息等。8.3.2.3文件管理模块用下的文件和数据应相互隔离,指令不可跨防火墙访问其他应用的数据。8.3.2.4安全管理模块应仅允许操作本应用所创建管理的文件数据;应仅允许满足权限和通过认证的访问操作;应用应维护在防火墙内部独立的安全状态机。22T/BFIA044—20248.3.3虚拟机型操作系统的防火墙8.3.3.1包间防火墙包应分为应用代码模块和库代码模块;应用代码模块应提供可供运行时环境调用的函数入口;库代码模块应提供功能代码,仅可被应用模块或者库代码模块所调用;应用代码模块相关数据建立的模块环境应建立独立的被保护的数据集合空间,以实现防火墙机制。包间的访问应满足如下要求:——应用代码模块可访问库代码模块内的方法;——库代码模块之间可互相访问彼此的方法;——应用代码模块不可直接访问另一个应用代码模块内的数据和方法;——应用代码模块可访问另一个应用代码模块的共享方法,不可访问非共享方法。8.3.3.2应用间卡操作系统应墙机制。不同模块环境——卡操作系环境调用块提供的可供运行时——应用环境出函数和代码模块中所有的导他模块环不同模块环境——卡操作系——除卡操作8.4应用管理要8.4.1应用间数由于卡操作系不应使应用具备绕8.4.2包和应用下载安全要求包和应用的下载应在受控环境中进行。下载完成后,SD应校验下载内容的完整性和真实性,宜通过传输收条至卡外实体证明下载成功。SD宜拒绝再次下载已存在的包或应用。9版本可验证要求OS操作系统版本。版本号应使用本规范定义的API方式进行获取。注:发卡机构如有IC卡操作系统标准发布版本统计需求,统计方案可参考附录C。IC卡生产数据,如:芯片、卡操作系统、应用生产信息填写于标签,读卡时可通过调用标签获取,如表所示:表7Tag数据表23T/BFIA044—2024字段长度(字节)定义国家集成电路卡注册中心根据《集成电路卡注册管理办法》的规定,分配芯片商的注册标识号芯片版本标识,芯片商定义芯片商222芯片型号国家集成电路卡注册中心根据《集成电路卡注册管理办法》的规定,分配OS生产商的注册标识号OS最后一版发布日期操作系统生产商格式:年的最后一个数字+6105操作系统发布日期22表示16年105日操作系统标准发布版本芯片生产日期操作系统技术标准版本。芯片唯一序列号芯片批次号t坐标芯片模块生产商芯片模块封装日期IC卡制卡商制卡日期提供预个人化服务的预个人化日期提供预个人化服务的提供个人化服务的厂个人化日期提供预个人化服务的10验证方法10.1通用验证发材料查阅等方式验证操作系统对于接口层、服务层、安全技术、版本可验证要求的符合性。10.2接口层的验证通过在操作系统中创建独立AIDAIDAPDU口功能。10.3服务层的验证期、生命周期、包生命周期和安全通道的功能,验证标准符合性。10.4安全技术要求的验证24T/BFIA044—2024MAC要算法支持类型。的数据访问情况。审查操作系统的应用隔离机制、数据共享机制和数据下载的校验机制。10.5版本可验证要求的验证审查获取版本接口返回数值,比对与卡生产数据的一致性。25T/BFIA044—2024附录A(规范性)逻辑通道CLA规则编码及含义A.1CLA编码含义CLA的编码和含义应符合表A-1要求。表A-1CLA的编码及含义表值含按照本规范定义指令和响应的结构和编码。RFU义‘OX’‘10’~‘7F’‘8X’‘9X’‘AX’是专有的。义。‘BO’~‘CF’‘DO’~‘FE’‘FF’A.2半字节‘X’编码当CLA=‘OX’、‘求。b4b3b2b1×0××0——————————————0011X1011逻辑通道号——××(当不使用逻辑通道号时或当逻辑通道#0被选择时,b2b1=00)26T/BFIA044—2024附录B(资料性)跨行业应用方案B.1操作系统应用场景概述SE卡、POSATM机、卡、手机eSE、可穿戴设备、
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 哔哩哔哩经营模式的跨文化解读
- 《力量训练入门指南》解读
- 《高纤维饮食指南》解读
- 【2025考研】全国统考数学二冲刺试卷(核心考点提炼)
- 2025年全国统考数学二冲刺试卷(高频考点)
- 急救后患者转运观察课件
- 肠扭转的抢救流程
- 幼教专业考试题目及答案
- 《热传导》分层作业及答案-2026-2027学年湘科版(新版)小学科学五年级上册
- 涵养包容心态适应集体生活
- 2025年北京高考语文试题深度解读及复习备考指导
- 雨课堂在线学堂《审美的历程》作业单元考核答案
- 氩弧焊安全操作规程完整版
- 湘江战役讲解课件
- 2023成德眉资中医考试题及答案
- 2025年防雷检测专项资格考试试题及答案
- 禁塑知识培训课件
- 城管执法舆情培训课件
- 中建三局2024年项目经理思维导图
- DB11T 593-2025 高速公路清扫保洁质量与作业要求
- 从蒙古族文化生活中挖掘中学物理实验资源:开发应用与成效探究
评论
0/150
提交评论