欢迎光临
我们一直在努力

ETC密钥体系与一卡通密钥体系的区别:从全国省级三级密钥说起

面试题视角:很多人分不清 ETC 的密钥体系和地铁一卡通的密钥体系,面试时一被追问"ETC 为什么需要全国省级两级密钥中心"就卡壳。这篇文章把两套体系拆开讲清楚。

ETC(高速不停车收费)和轨道交通 AFC(自动售检票)都用国密 SM1/SM2/SM3/SM4,但它们的密钥体系结构完全不同。区别的本质是:ETC 要跨省结算,一卡通只需要属地管理。


一、先看两套体系的结构差异

维度ETC 密钥体系一卡通密钥体系
层级 全国中心 → 省级中心 → 路侧 城市中心 → 车站终端
主管方 全国中心 + 省级中心 城市一卡通公司
结算范围 跨省/全网 属地城市
密钥载体 PSAM(路侧)/ ESAM(车载OBU) PSAM(闸机)/ 卡片
主要目的 跨省结算 + 防伪 属地管理 + 防伪

一句话记住:ETC 是"全国一张网",密钥必须两级中心逐级签发;一卡通是"一城一张卡",城市自己管就够了。


二、ETC 的三级密钥体系拆解

ETC 的密钥从最高到最低分三级:

全国根密钥(最高,永不导出)
└── 省级根密钥(全国中心签发)
├── PSAM 密钥(注入路侧设备/RSU天线)
├── ESAM 密钥(注入车载 OBU)
└── TAC 密钥(交易认证码,动态派生)

三级各有分工:

密钥层级存在哪谁签发用途
全国根密钥 全国中心 HSM 信任根,不落地
省级根密钥 省级中心 HSM 全国中心 派生本省各类密钥
PSAM/ESAM 路侧/车载安全模块 省级中心 交易加密、认证

为什么 ETC 必须两级中心?因为跨省交易要对账——车从 A 省上高速、B 省下高速,交易要回传到结算中心,密钥必须能跨省互认。所以密钥由国家根逐级签发,全国体系统一。


三、PSAM 和 ESAM 到底管什么

高速门架上的每个 RSU 天线都内置 PSAM(读卡安全模块),车载 OBU 内置 ESAM(电子安全模块)。它们的作用:

// 伪代码:门架 RSU 与 OBU 的一次交易认证流程
// 1. RSU 用 PSAM 密钥向 OBU 发起认证
// 2. OBU 用 ESAM 密钥应答
// 3. 双方协商会话密钥,交易数据用会话密钥加密
// 4. 交易记录用 TAC 密钥生成认证码,防止伪造

关键点:密钥一旦写入安全模块,就不能被读出来。 攻击者即使拿到硬件,也无法提取 PSAM 里的密钥——这是防伪的根基。


四、一卡通密钥体系为什么不用全国中心

地铁一卡通只在城市内使用,交易不跨城结算,所以密钥由城市一卡通公司自己管理:

城市根密钥(城市中心 HSM)
├── PSAM 密钥(注入闸机/售卡机)
└── 卡片密钥(注入 IC 卡)

简单,但对应的问题也简单——换城市就要换卡。这也是为什么 ETC 和交通部推的一卡通互联互通(交通联合卡)要引入类似 ETC 的统一密钥体系,才可能全国通刷。


五、最容易踩的坑:把两套体系混着规划

坑1:用一卡通的属地思路规划 ETC。 如果各省自己定密钥、各自为政,跨省交易就无法互认,对账直接崩。

坑2:用 ETC 的全国思路规划一卡通。 一个城市的地铁硬套全国两级中心,成本高、管理复杂,完全没有必要。

场景正确做法错误做法
ETC 跨省 全国+省级两级中心 各省独立密钥
一卡通属地 城市中心自治 套全国两级中心
交通联合卡 统一根密钥体系 各城市自建根

六、密钥轮换与安全实践

不管哪套体系,密钥管理的通用实践一致:

# 密钥管理通用策略
key_management:
root_key: "HSM生成,永不导出" # 根密钥必须硬件保护
rotation: "按合规要求定期轮换" # 轮换要能追溯
audit: "全生命周期操作审计" # 谁签发、谁注入、谁轮换

  • 根密钥放 HSM 密码机,不落地、不出设备;
  • 业务密钥定期轮换,旧密钥归档但保留验签能力;
  • 全链路审计,出问题能定位到是哪一级、哪个环节。

七、总结

  • ETC:全国→省级→路侧三级密钥,跨省结算必须两级中心逐级签发;
  • 一卡通:城市→车站两级密钥,属地管理;
  • PSAM/ESAM:密钥写入安全模块后不可提取,是防伪根基;
  • 坑:两套体系别混着规划,按结算范围选层级。

这类密钥签发、安全模块注入、HSM 根密钥管理的落地能力,安当有 CAS-KMS 和 KSP 对应方案,需要可参考官网。

文章作者:安当加密技术负责人

赞(0)
未经允许不得转载:171主机测评 » ETC密钥体系与一卡通密钥体系的区别:从全国省级三级密钥说起
分享到: 更多 (0)

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址