客户痛点:ETC密钥体系的三重挑战
华东某省ETC运营中心管理着全省2800万OBU设备的密钥生命周期。我们发现他们面临的三个典型困境:
困境一:部省两级密钥派生不安全。 部中心下发的根密钥以加密文件形式分发到省中心,密钥文件在传输和存储过程中存在泄露风险。安当解法: 根密钥直接存储在FIPS 140-2/3认证的HSM中,省中心通过API调用HSM完成密钥派生,开发者全程不接触密钥明文。签名私钥在HSM中生成并永久存储,永不明文导出。
困境二:OBU产线密钥注入缺乏审计。 该运营商的OBU产线密钥通过U盘逐台写入,操作无记录、无追溯。安当解法: CAS-KMS通过RESTful API对接产线MES系统,单次API调用即可完成批量OBU密钥派生和注入,CAS全链路审计日志记录每次操作的完整信息。
困境三:车道RSU会话密钥固定不变。 RSU与OBU之间的会话密钥长期不变,一旦泄露全线受影响。安当解法: KSP支持每笔交易动态派生一次性会话密钥(派生因子含OBU ID+时间戳+随机数),密钥永不复用。
安当三层密钥架构
┌─────────────────────────────────────────────────────────────┐
│ 第一层:全国ETC密钥管理中心 │
│ HSM根密钥 → 省级密钥派生(HSM内部完成) │
│ SM4-256算法,密钥在HSM内完成运算,永不导出 │
│ 安当产品:HSM(FIPS 140-2/3认证) │
│ 验签时延:<1ms │
├─────────────────────────────────────────────────────────────┤
│ 第二层:省级密钥管理系统 │
│ CAS-KMS项目管理:按省/路网隔离密钥空间 │
│ A省密钥无法解密B省OBU │
│ 密钥轮换:180天自动轮换,不中断业务 │
│ 安当产品:CAS-KMS + KSP │
├─────────────────────────────────────────────────────────────┤
│ 第三层:车道RSU密钥 │
│ OBU密钥:产线阶段HSM注入,每OBU独立密钥 │
│ 会话密钥:每笔交易KSP派生(一次一密) │
│ 审计追溯:CAS全链路日志 │
│ 安当产品:CAS + KSP + HSM │
└─────────────────────────────────────────────────────────────┘
技术实现
1. 省级密钥项目隔离
curl -X POST https://cas.andang.cn/api/v1/projects/create \
-H "Authorization: Bearer <etc_admin>" \
-d '{
"project_name": "ETC_SHANGHAI",
"key_algorithm": "SM4_256",
"hsm_protection": true,
"rotation_days": 180,
"access_policy": {
"allowed_roles": ["shanghai_key_admin", "shanghai_operator"],
"mfa_required": true
}
}'
产品亮点: CAS-KMS按省隔离密钥空间,A省管理员无法操作B省密钥。三员分离(管理员/操作员/审计员)满足等保三级。
2. OBU产线密钥批量注入
import requests
class ETCKeyInjector:
def __init__(self, cas_url, token):
self.cas = cas_url
self.token = token
def batch_inject(self, obu_list, batch_id):
payload = {
"batch_id": batch_id,
"derivation_algorithm": "HKDF_SM3",
"master_key_ref": "HSM-ETC-SH-ROOT",
"items": [{"obu_id": obu} for obu in obu_list]
}
resp = requests.post(
f"{self.cas}/api/v1/keys/batch-derive",
headers={"Authorization": f"Bearer {self.token}"},
json=payload, timeout=30
)
return resp.json()
# 批量注入1000台OBU
inj = ETCKeyInjector("https://cas.andang.cn", "etc_token")
result = inj.batch_inject([f"OBU-SH-{i:08d}" for i in range(1000)], "BATCH-001")
产品亮点: 密钥在HSM内派生,MES系统不接触明文。单次API处理1000+ OBU,CAS全程审计。
3. 会话密钥一次一密
每笔交易派生因子 = OBU_ID + RSU_ID + 交易时间戳
密钥 = HKDF-SM3(根密钥, 派生因子)
笔1:OBU-001:RSU-A:20260711140000 → 密钥A
笔2:OBU-001:RSU-A:20260711140001 → 密钥B(完全不同)
产品亮点: KSP三级密钥体系(KEK→DEK→Session Key)天然适配ETC三层架构。会话密钥一次性使用,单次泄露不影响其他交易。
安当方案 vs 传统做法
| 对比维度 | 传统做法 | 安当方案 | 客户价值 |
|---|---|---|---|
| 根密钥保护 | 加密文件+密码 | HSM硬件存储,物理不可导出 | 零泄露风险 |
| 密钥派生 | 软件计算 | HSM内部完成,密钥不离开硬件 | 防内部泄露 |
| OBU产线注入 | U盘逐台写入 | API批量派生,CAS全链路日志 | 效率提升100倍 |
| 会话密钥 | 固定密钥 | 一次一密,用后销毁 | 单笔泄露不影响全局 |
| 密钥轮换 | 人工手动 | KSP自动轮换 | 零运维 |
| 合规举证 | 自建材料 | KSP国密认证+HSM FIPS证书 | 举证成本降70% |
方案价值
- 零泄露: HSM保护+三级密钥体系,单点泄露不波及其他层级
- 高效: CAS批量API单次1000+OBU,HSM<1ms验签
- 合规: KSP已获国密局认证,HSM通过FIPS 140-2/3认证,CAS三员分离满足等保三级
适用场景: ETC全国密钥管理中心、省级ETC运营中心、OBU产线制造企业
联系电话: 158-3060-0995 | 邮箱: marketing@andang.cn | 官网: https://www.andang.cn/