基于国密安全芯片的硬件级身份认证与数据加密设备。32位RISC架构,128KB安全存储,支持SM2/SM3/SM4国密算法及RSA/AES/ECC/SHA国际算法。全面覆盖Web双因素认证、C/S架构认证、软件授权保护、会话通信加密、操作系统双因素登录五大应用方向。
浏览器访问的Web管理系统通过UKey硬件令牌与账号密码结合,为VPN、云桌面、OA等B/S应用提供合规双重身份验证
B/S 架构桌面客户端程序通过C动态库或C# SDK集成UKey调用证书,完成本地及远程服务端的强身份鉴别,支持跨平台部署
C/S 架构内置CA证书链校验体系将用户证书写入UKey硬件,软件启动时校验证书有效性,X.509扩展字段写入授权信息杜绝盗版
软件保护基于UKey内置加密证书建立TLS双向认证安全通道,SM2/RSA协商会话密钥,实现通信数据端到端加密与完整性校验
通信安全配合SLA软件为Windows及信创OS增加UKey硬件二次认证,系统密码与Key双重验证有效防护弱口令及暴力破解
操作系统安全UKEY以国产高性能安全芯片为基础,遵循国家密码管理局《智能IC卡及智能密码钥匙密码应用接口规范》设计,是一款多功能、多应用的硬件安全设备
密钥存储在32位RISC安全芯片内部,私钥不可导出,从硬件层面杜绝密钥泄露风险。内置硬件真随机数发生器(TRNG),生成不可预测的真随机数。
完整支持SM1/SM2/SM3/SM4国密算法,同时兼容DES、AES、RSA、ECC、SHA等国际算法,满足等保2.0和密评对国密算法的使用要求。
适配银河麒麟、统信UOS等国产操作系统,支持飞腾、龙芯、兆芯、海光等国产处理器,满足信创环境部署要求。
USB 2.0接口,128KB存储空间。提供RESTful API(HTTP://127.0.0.1:2300)和C动态库(DLL/SO),支持C/C#/C++/Python/PHP/Java多语言集成。
既支持Web浏览器的HTTP中间件集成(4种认证方案),又支持C/S桌面客户端的直接SDK/DLL调用,一套设备覆盖两种主流架构。
可对接安当ASP身份认证平台,实现基于SSO的UKEY集中身份管理,支持远程吊销、策略配置、日志审计等企业级管理功能。
32位RISC安全芯片,128KB安全存储,全面国密算法支持
| 参数项 | 技术指标 |
|---|---|
| 芯片架构 | 32位RISC安全芯片,集成硬件密码加速引擎 |
| 存储容量 | 128KB EEPROM,支持密钥/证书/用户数据分区存储 |
| 通信接口 | USB 2.0,兼容USB-A/C形态 |
| 对称算法 | SM1(7.2Mbps)、SM4(6.96Mbps)、DES、AES |
| 非对称算法 | SM2(签名83.33次/秒、验签50次/秒)、RSA、ECC |
| 哈希算法 | SM3(5.44Mbps)、SHA-1、SHA-256 |
| 随机数发生器 | 内置硬件真随机数发生器(TRNG) |
| 安全特性 | 敏感数据MPU隔离存储、防暴力PIN码锁定机制、私钥不可导出 |
| 支持平台 | Windows XP+、Linux、银河麒麟、统信UOS;Chrome/Firefox等主流浏览器 |
| 工作温度 | 0 ~ 70℃ |
| 保存温度 | -10 ~ 70℃ |
| 接口协议 | RESTful API(JSON/Base64,端口2300)、C动态库(DLL/SO) |
| 开发语言 | C / C# / C++ / Python / PHP / Java |
针对Web系统和C/S桌面客户端两种主流架构,分别提供对应的集成方案
UKey中间件通过RESTful API(本地端口2300)为Web前端提供4种由浅入深的集成方式,适配不同安全等级和开发能力
最简单的UKey认证方式。服务端预先采集UKey唯一序列号(KeyID)并绑定用户,登录时读取UKey的KeyID与服务端记录匹配验证。
安全等级:★☆☆ — 仅验证KeyID是否在合法列表中
在KeyID基础上,将用户名写入UKey存储空间。用户插入UKey后自动读取用户名,服务端同时验证KeyID合法性和用户名匹配关系。
安全等级:★★☆ — KeyID合法 + 属于当前用户
UKey预生成签名密钥对,公钥记录至服务端。登录时服务端下发随机数挑战,UKey使用内置私钥签名,服务端用公钥验证,私钥不出设备。
安全等级:★★★ — 私钥不可导出,防重放攻击
基于PKI/CA体系的证书认证。通过UKey导出公钥生成证书请求,CA签发数字证书后导入UKey存储,认证时导出证书验证,可与KSP自建CA集成。
安全等级:★★★ — PKI体系 + KSP企业CA统一管理
通过C动态库(DLL/SO)直接嵌入桌面客户端程序,无需中间件进程,适合工业控制、CAD/EDA工具、ERP客户端、MES终端等C/S架构场景
桌面客户端启动时或执行关键操作前,通过C动态库调用UKey完成签名验签认证。适用于需要离线运行或不依赖Web服务的独立客户端程序。
客户端通过UKey本地签名后,将签名结果提交给后端ASP平台进行统一身份鉴别和权限校验。适用于多系统统一管控的大型企业环境。
类似Web端的KeyID模式,客户端读取UKey序列号与服务端预存列表比对。开发量最小,适合快速改造已有C/S系统的登录模块。
利用UKey的对称加密能力(SM4/AES),在C/S客户端和服务端之间建立加密通信通道,防止网络传输过程中的数据被窃听或篡改。
需要在UKey中预先生成签名密钥对,并将公钥记录到服务端,根据需要记录公钥与用户的匹配关系。私钥存储在UKey中不可导出,从机制上保证了验证过程的安全性。以下流程同时适用于Web系统和C/S架构客户端两种场景:
步骤1:用户在客户端输入用户名密码开始登录;步骤2:服务端验证用户名密码作为第一步身份核验;步骤3:服务端生成挑战随机数Nonce(防重放攻击机制);步骤4:用户插入UKEY,客户端获得随机数挑战值;步骤5:中间件通过UKEY内私钥对随机数进行数字签名(私钥不可导出,签名在安全芯片内执行,为核心安全步骤);步骤6:客户端打包发送用户名+密码+签名至服务端;步骤7:服务端使用预存公钥验证签名有效性,验签通过则放行登录、失败则拒绝,全程记录审计日志。全流程中签名值仅在链路上传输,私钥永不出UKey,支持SM2/SM3/SM4国密算法。整个流程同时适用于Web系统和C/S架构客户端两种场景。
针对越来越多软件的盗版现象,安当UKEY提供基于CA证书链体系的"一软一Key"软件授权保护机制。将授权证书(含有效期、功能模块、授权数量等X.509扩展字段)写入USBKey安全芯片,软件内置上级CA证书在启动时验证用户证书签名的有效性,从根本上杜绝盗版复制与许可伪造。
工程设计类软件(AutoCAD插件、EDA工具、建筑设计软件等),按授权用户数量控制并发使用
建筑/电子/机械PLC编程软件、SCADA组态软件、运动控制器配置工具等工控领域专业软件
智能制造/自动化企业管理系统、制造执行系统、医疗HIS等行业垂直SaaS或私有部署软件
企业信息化金融风控模型、科研仿真软件、地理信息系统等专业分析计算工具
金融/科研/GIS游戏引擎授权、音视频编辑软件、特效制作工具等创意类软件防破解
文创娱乐针对客户端与服务端之间的数据传输安全问题,安当UKEY提供基于加密证书的TLS双向认证会话加密方案。在UKEY安全芯片内生成或导入加密证书,利用硬件保护私钥、TLS握手时提供客户端证书完成双向身份认证与密钥协商,建立端到端加密通道,确保通信数据的机密性、完整性和防抵赖性。
PLC、SCADA等工控设备与上位机之间的指令下发与数据采集,通过UKEY加密证书保障工控协议安全
智能制造/能源银行前置系统、支付网关、证券交易终端与服务端之间的交易报文加密,满足PCI-DSS和JR/T监管要求
银行/证券/支付政务外网终端访问内网应用系统时的通信加密,满足政务信息系统密码应用与安全性评估要求
政务/信创运维人员通过VPN/堡垒机远程维护生产系统时,UKEY证书作为运维终端的硬件身份凭证加密运维通信
IT运维/SRE内外网物理隔离环境下,通过网闸摆渡数据时使用UKEY证书建立加密隧道,保障跨域传输安全
军工/机要针对企业终端操作系统的登录安全问题,安当UKEY配合安当SLA(Secure Login Agent)安全登录代理软件,为Windows、Linux、银河麒麟、统信UOS等主流操作系统增加硬件级双因素认证。用户开机或锁屏后,除输入系统密码外,还必须插入UKEY并完成二次验证才能进入桌面,从登录源头杜绝未授权访问。
财务、HR、研发等敏感岗位的办公电脑,开机或锁屏必须插入UKEY才能登录,防止密码共享或被盗用
企业办公工厂MES终端、SCADA操作站、DCS工程师站的操作系统登录安全,防止未授权人员操作生产系统
智能制造政务办公终端采用国产CPU和国产操作系统,配合UKEY实现硬件级双因素登录,满足信创安全要求
政务/信创银行柜员终端、证券交易终端必须插入UKEY才能登录业务系统,防止账户冒用和未授权操作
银行/证券涉密电脑必须插入指定UKEY才能启动或进入系统,配合DLP实现文档加密和操作审计
军工/保密单位基于真实客户案例,覆盖Web认证、C/S架构、软件授权、会话加密、操作系统登录五大方向的行业落地实践
电力调度员下发断路器分合闸,保护定值修改等指令时,使用UKey对指令内容进行SM2私钥签名,厂站终端实时验签,防止指令被篡改或伪造。设备已通过电科院检测认证。
市民政局11个异构业务系统通过ASP平台实现SSO单点登录,同时集成UKey双因素认证,高权限账户必须插入UKey+验证PIN码才能登录,满足等保2.0统一身份鉴别要求。
沿线车站信号控制服务器处于无人值守环境,运维人员需插入个人UKey才能登录。配合SLA单机版实现离线双因素认证,即使知道管理员密码也无法登录。
数字化车间120+台工控电脑,原AD域账号+密码存在共用、弱口令问题。部署SLA单机版,在保留AD域架构基础上增加"密码+指纹UKey"双因子认证。
某大型石化企业DCS/SCADA监控系统采用C/S架构(C#.NET WinForm客户端),通过安当UKey C# SDK集成,操作员登录客户端时必须插入个人UKey完成签名验签,防止未授权人员操控生产设备。
某甲级设计院自主开发的CAD协同设计平台(C++/Qt框架),通过UKey DLL集成实现"一软一Key"——设计师插入UKey才能打开软件,同时UKey作为登录凭证同步认证到项目管理系统。
某ERP软件开发商采用安当UKey防盗版:正版用户配发UKey硬件授权,内置加密许可文件,杜绝非法拷贝。
新一代野战机动指挥车,完全离线环境部署SLA军用加固版,操作员使用个人军用级UKey(SM2/SM4算法)完成双因子认证,彻底离线、抗逆向提取。
从国家认证到企业体系,UKey产品适用于各类合规场景
通过国家密码管理局商用密码检测中心测试,获得智能密码钥匙商密认证证书
ISO9001质量管理、ISO20000 IT服务管理、ISO27001信息安全管理
通过信创产品评估认证,适配国产操作系统与处理器平台
满足网络通信安全、设备和计算安全、应用数据安全三部分的身份鉴别要求
A:完全支持。UKey提供C动态库(DLL/SO)和C# SDK两种方式供桌面客户端直接调用,无需经过HTTP中间件。支持的UI框架包括WinForms、WPF、Qt(C++)、MFC、Electron(Node.js addon)。集成步骤:①引入UKey动态库 ②初始化设备连接 ③在登录逻辑中调用签名API ④将签名结果提交服务端验证。最快半天可完成基础集成。
A:可以,且采用专业的CA证书链体系比传统加密方式更安全。流程是:①搭建私有CA体系,生成根证书嵌入软件;②用CA为每个客户签发授权证书(X.509扩展字段写入有效期、功能模块、并发数等),写入USBKey安全芯片;③软件启动时用内置根证书验证用户证书签名有效性,解析扩展字段获取授权信息。由于根证书私钥仅软件商持有、用户证书私钥存储在USBKey芯片内不可导出,即使反编译软件也无法伪造有效证书。还支持CRL吊销列表远程撤销授权,比传统加密方案更加标准化。
A:安当UKEY已通过国家密码管理局商用密码检测中心测试认证,获得智能密码钥匙商密认证证书。采用国产高性能安全芯片,符合《智能IC卡及智能密码钥匙密码应用接口规范》要求。
A:支持银河麒麟、统信UOS等国产桌面操作系统,同时支持飞腾、龙芯、兆芯、海光等国产处理器平台。在Windows XP及以上版本、Linux、macOS等通用操作系统上也完全兼容。
A:有两种集成路径:
• Web系统:通过RESTful API(本地端口2300)调用,前端JS→中间件→UKey,支持所有主流浏览器
• C/S客户端:通过C动态库(DLL/SO)直接调用,C/C#/C++/Java均可,无需中间件进程
通常集成工作包括:驱动安装→API调用开发→KeyID采集与绑定→认证逻辑对接。Web端约1天,C/S端约0.5~1天即可完成基础集成。
A:UKey的密钥对和证书私钥均在安全芯片内部生成,私钥始终存储在芯片内且不可通过任何API接口导出。即使物理拆解UKey,也无法获取私钥内容。签名运算在芯片内部完成,对外只输出签名结果,从硬件机制上保证私钥绝对安全。这也是软件授权防破解的核心保障——即使反编译软件拿到根证书公钥,也无法伪造用户证书的CA签名。
A:对于独立部署场景:管理员在服务端删除该UKey的KeyID/公钥记录,即可使其失效。对于对接ASP的场景:可在ASP后台一键禁用账号或吊销证书,即时阻断登录。对于软件授权场景:可通过后台注销该UKey的许可绑定,使其绑定的软件立即失效。建议配合安当KSP密钥管理系统建立完整的证书生命周期管理机制。
A:对称算法:SM1(7.2Mbps)、SM4(6.96Mbps)、DES、AES。非对称算法:SM2(签名83.33次/秒、验签50次/秒)、RSA、ECC。哈希算法:SM3(5.44Mbps)、SHA-1、SHA-256。内置硬件随机数发生器,生成真随机数。