🇨🇳 国家密码管理局商用密码检测认证

智能密码钥匙 UKEY

基于国密安全芯片的硬件级身份认证与数据加密设备。32位RISC架构,128KB安全存储,支持SM2/SM3/SM4国密算法及RSA/AES/ECC/SHA国际算法。全面覆盖Web双因素认证C/S架构认证软件授权保护会话通信加密操作系统双因素登录五大应用方向。

在线购买
🌐

Web双因素认证

浏览器访问的Web管理系统通过UKey硬件令牌与账号密码结合,为VPN、云桌面、OA等B/S应用提供合规双重身份验证

B/S 架构
🖥️

C/S客户端认证

桌面客户端程序通过C动态库或C# SDK集成UKey调用证书,完成本地及远程服务端的强身份鉴别,支持跨平台部署

C/S 架构
🔐

软件授权保护

内置CA证书链校验体系将用户证书写入UKey硬件,软件启动时校验证书有效性,X.509扩展字段写入授权信息杜绝盗版

软件保护
📡

会话加密通信

基于UKey内置加密证书建立TLS双向认证安全通道,SM2/RSA协商会话密钥,实现通信数据端到端加密与完整性校验

通信安全
💻

OS双因素登录

配合SLA软件为Windows及信创OS增加UKey硬件二次认证,系统密码与Key双重验证有效防护弱口令及暴力破解

操作系统
🔑
安当智能密码钥匙
SM2/SM3/SM4 + RSA/AES/ECC/SHA

产品概述

安全UKEY以国产高性能安全芯片为基础,遵循国家密码管理局《智能IC卡及智能密码钥匙密码应用接口规范》设计,是一款多功能、多应用的硬件安全设备

🛡️

硬件级安全

密钥存储在32位RISC安全芯片内部,私钥不可导出,从硬件层面杜绝密钥泄露风险。内置硬件真随机数发生器(TRNG),生成不可预测的真随机数。

🇨🇳

国密全算法支持

完整支持SM1/SM2/SM3/SM4国密算法,同时兼容DES、AES、RSA、ECC、SHA等国际算法,满足等保2.0和密评对国密算法的使用要求。

💻

国产化全面适配

适配银河麒麟、统信UOS等国产操作系统,支持飞腾、龙芯、兆芯、海光等国产处理器,满足信创环境部署要求。

🔌

即插即用·快速集成

USB 2.0接口,128KB存储空间。提供RESTful API(HTTP://127.0.0.1:2300)和C动态库(DLL/SO),支持C/C#/C++/Python/PHP/Java多语言集成。

🌐🖥️

双架构认证能力

既支持Web浏览器的HTTP中间件集成(4种认证方案),又支持C/S桌面客户端的直接SDK/DLL调用,一套设备覆盖两种主流架构。

🔄

兼容ASP身份平台

可对接安当ASP身份认证平台,实现基于SSO的UKEY集中身份管理,支持远程吊销、策略配置、日志审计等企业级管理功能。

技术规格与性能指标

32位RISC安全芯片,128KB安全存储,全面国密算法支持

参数项 技术指标
芯片架构 32位RISC安全芯片,集成硬件密码加速引擎
存储容量 128KB EEPROM,支持密钥/证书/用户数据分区存储
通信接口 USB 2.0,兼容USB-A/C形态
对称算法 SM1(7.2Mbps)、SM4(6.96Mbps)、DES、AES
非对称算法 SM2(签名83.33次/秒、验签50次/秒)、RSA、ECC
哈希算法 SM3(5.44Mbps)、SHA-1、SHA-256
随机数发生器 内置硬件真随机数发生器(TRNG)
安全特性 敏感数据MPU隔离存储、防暴力PIN码锁定机制、私钥不可导出
支持平台 Windows XP+、Linux、银河麒麟、统信UOS;Chrome/Firefox等主流浏览器
工作温度 0 ~ 70℃
保存温度 -10 ~ 70℃
接口协议 RESTful API(JSON/Base64,端口2300)、C动态库(DLL/SO)
开发语言 C / C# / C++ / Python / PHP / Java

UKEY认证集成方案

针对Web系统和C/S桌面客户端两种主流架构,分别提供对应的集成方案

🌐 Web系统 — 4种认证集成方案

UKey中间件通过RESTful API(本地端口2300)为Web前端提供4种由浅入深的集成方式,适配不同安全等级和开发能力

1

KeyID 认证

入门级

最简单的UKey认证方式。服务端预先采集UKey唯一序列号(KeyID)并绑定用户,登录时读取UKey的KeyID与服务端记录匹配验证。

插入UKey 读取KeyID 服务端匹配 验证结果

安全等级:★☆☆ — 仅验证KeyID是否在合法列表中

2

UserName+KeyID 认证

基础级

在KeyID基础上,将用户名写入UKey存储空间。用户插入UKey后自动读取用户名,服务端同时验证KeyID合法性和用户名匹配关系。

插入UKey 读KeyID+UserName 验证匹配关系 登录系统

安全等级:★★☆ — KeyID合法 + 属于当前用户

3

签名验签认证

推荐

UKey预生成签名密钥对,公钥记录至服务端。登录时服务端下发随机数挑战,UKey使用内置私钥签名,服务端用公钥验证,私钥不出设备。

服务端发随机数 UKey私钥签名 服务端公钥验签 认证通过

安全等级:★★★ — 私钥不可导出,防重放攻击

4

CA证书认证

最高级

基于PKI/CA体系的证书认证。通过UKey导出公钥生成证书请求,CA签发数字证书后导入UKey存储,认证时导出证书验证,可与KSP自建CA集成。

UKey导公钥 CA签证书 证书导入UKey 证书认证

安全等级:★★★ — PKI体系 + KSP企业CA统一管理

切换架构 ↓

🖥️ C/S架构 — 桌面客户端认证方案

通过C动态库(DLL/SO)直接嵌入桌面客户端程序,无需中间件进程,适合工业控制、CAD/EDA工具、ERP客户端、MES终端等C/S架构场景

A

C/S 本地签名验签认证

桌面客户端启动时或执行关键操作前,通过C动态库调用UKey完成签名验签认证。适用于需要离线运行或不依赖Web服务的独立客户端程序。

C 动态库 (DLL) C# SDK 离线可用 签名验签
  • 客户端直连UKey,无中间件依赖
  • 私钥在芯片内签名,签名值送服务端验签
  • 支持WinForms/WPF/Qt/MFC等UI框架
  • 可结合ASP服务端做统一权限管理
B

C/S + ASP 远程联合认证

客户端通过UKey本地签名后,将签名结果提交给后端ASP平台进行统一身份鉴别和权限校验。适用于多系统统一管控的大型企业环境。

ASP 对接 SSO 单点登录 统一审计 远程吊销
  • UKey签名 + ASP鉴权,双重安全保障
  • 一个UKey打通所有C/S客户端系统
  • 支持在线吊销、策略下发、日志审计
  • 已有AD/LDAP可直接桥接
C

C/S KeyID 绑定快速接入

类似Web端的KeyID模式,客户端读取UKey序列号与服务端预存列表比对。开发量最小,适合快速改造已有C/S系统的登录模块。

最小改动 1天集成 C/C#/C++ DLL 直调
  • 仅需在登录按钮事件中加入UKey检测逻辑
  • 服务端维护KeyID↔用户映射表即可
  • 适合安全性要求中等的内部系统
  • 后续可无缝升级到签名验签模式
D

C/S 加密通信隧道

利用UKey的对称加密能力(SM4/AES),在C/S客户端和服务端之间建立加密通信通道,防止网络传输过程中的数据被窃听或篡改。

SM4/AES 加密 通道加密 防窃听 防篡改
  • 会话密钥由UKey真随机数生成
  • 每次连接使用不同的会话密钥
  • 配合签名验签实现身份+传输双重安全
  • 特别适合工控SCADA、金融交易终端
UKEY 签名验签使用流程

需要在UKey中预先生成签名密钥对,并将公钥记录到服务端,根据需要记录公钥与用户的匹配关系。私钥存储在UKey中不可导出,从机制上保证了验证过程的安全性。以下流程同时适用于Web系统和C/S架构客户端两种场景:

客 户 端 中 间 件 服 务 器 端 1 用户发起登录请求 2 验证用户名 + 密码 3 生成挑战随机数 Nonce 防重放攻击 4 插入 USBKey 硬件令牌 获得随机数挑战值 5 UKEY 安全芯片内私钥签名 对随机数执行 SM2 数字签名 私钥不可导出 | 国密安全芯片 ★ 核心安全步骤 6 发送 用户名 + 密码 + 签名值 打包发送至服务端 7 服务端公钥验证签名有效性 验签通过 ✓ 登录成功 验签失败 ✗ 拒绝登录 📝 记录审计日志 · 返回验证结果 🛡 全流程签名值仅在链路上传输 私钥永不出UKey · 支持 SM2/SM3/SM4

UKEY数字签名验证流程

步骤1:用户在客户端输入用户名密码开始登录;步骤2:服务端验证用户名密码作为第一步身份核验;步骤3:服务端生成挑战随机数Nonce(防重放攻击机制);步骤4:用户插入UKEY,客户端获得随机数挑战值;步骤5:中间件通过UKEY内私钥对随机数进行数字签名(私钥不可导出,签名在安全芯片内执行,为核心安全步骤);步骤6:客户端打包发送用户名+密码+签名至服务端;步骤7:服务端使用预存公钥验证签名有效性,验签通过则放行登录、失败则拒绝,全程记录审计日志。全流程中签名值仅在链路上传输,私钥永不出UKey,支持SM2/SM3/SM4国密算法。整个流程同时适用于Web系统和C/S架构客户端两种场景。

软件授权与版权保护

针对越来越多软件的盗版现象,安当UKEY提供基于CA证书链体系的"一软一Key"软件授权保护机制。将授权证书(含有效期、功能模块、授权数量等X.509扩展字段)写入USBKey安全芯片,软件内置上级CA证书在启动时验证用户证书签名的有效性,从根本上杜绝盗版复制与许可伪造。

⚙️ CA证书链授权工作原理

1 搭建CA体系:生成根CA证书(可扩展中间CA),将上级CA证书嵌入软件安装包作为信任锚
2 签发授权证书:用CA为每个客户签发用户授权证书,在X.509扩展字段写入授权时间、功能模块、并发数等信息,写入USBKey安全芯片
3 启动验签:软件启动时读取USBKey中的用户证书 → 用内置上级CA证书验证签名有效性 → 检查证书有效期 → 解析扩展字段获取授权模块清单
4 运行绑定:证书校验通过后正常运行;可选结合证书序列号与机器硬件指纹双向绑定,一Key一机

✨ 核心价值

🛡️防伪造:授权证书经CA签名,无法伪造或篡改
📅期限控制:证书validity字段精确到秒的授权有效期
📦功能分级:X.509扩展字段实现模块级、功能级精细化授权
🔗硬件绑定:证书序列号+设备指纹双向绑定,一Key一机
🗑️远程吊销:通过CRL吊销列表撤销特定授权,即时生效
🔄离线校验:软件内置CA证书即可完成本地验签,无需联网

适用软件类型与行业

  • 🎨
    CAD / 设计软件

    工程设计类软件(AutoCAD插件、EDA工具、建筑设计软件等),按授权用户数量控制并发使用

    建筑/电子/机械
  • ⚙️
    工业控制软件

    PLC编程软件、SCADA组态软件、运动控制器配置工具等工控领域专业软件

    智能制造/自动化
  • 💼
    ERP / MES / 行业管理软件

    企业管理系统、制造执行系统、医疗HIS等行业垂直SaaS或私有部署软件

    企业信息化
  • 📊
    数据分析 / 专业工具

    金融风控模型、科研仿真软件、地理信息系统等专业分析计算工具

    金融/科研/GIS
  • 🎮
    游戏 / 多媒体软件

    游戏引擎授权、音视频编辑软件、特效制作工具等创意类软件防破解

    文创娱乐

会话加密与通信安全

针对客户端与服务端之间的数据传输安全问题,安当UKEY提供基于加密证书的TLS双向认证会话加密方案。在UKEY安全芯片内生成或导入加密证书,利用硬件保护私钥、TLS握手时提供客户端证书完成双向身份认证与密钥协商,建立端到端加密通道,确保通信数据的机密性、完整性和防抵赖性

⚙️ 加密证书双向认证工作原理

1 证书生成/导入:在UKEY安全芯片内生成SM2/RSA加密证书密钥对(私钥不可导出),或通过安全通道将PKI体系签发的加密证书导入UKEY
2 信任链配置:服务端配置信任签发客户端证书的CA;客户端也预置服务端证书的CA信任链,实现客户端↔服务端双向证书认证
3 TLS握手验证:客户端与服务器建立连接 → 服务端请求客户端证书 → UKEY使用芯片内私钥完成签名应答 → 双向身份验证通过 → 协商会话密钥
4 加密通信:握手完成建立加密通道,所有业务数据使用协商的会话密钥(SM4/AES)加密传输,每次会话生成新密钥,支持完美前向保密(PFS)

✨ 核心价值

🔒双向认证:TLS双向证书认证,服务端和客户端互相验证身份,杜绝中间人攻击
🔑硬件保护:加密证书私钥存储在UKEY安全芯片,无法导出、窃取或内存dump
🇨🇳国密合规:支持SM2/SM3/SM4国密算法及国密TLCP协议,满足等保2.0/密评要求
🔄完美前向保密:每次会话协商独立密钥,即使长期私钥泄露历史通信也无法解密
🛡️防重放攻击:TLS协议内置序列号与MAC校验,有效防止报文篡改与重放
📋审计追溯:证书序列号关联每次TLS握手,完整记录通信主体身份,满足合规审计

适用场景与行业

  • 🏭
    工业物联网设备通信

    PLC、SCADA等工控设备与上位机之间的指令下发与数据采集,通过UKEY加密证书保障工控协议安全

    智能制造/能源
  • 💳
    金融交易报文加密

    银行前置系统、支付网关、证券交易终端与服务端之间的交易报文加密,满足PCI-DSS和JR/T监管要求

    银行/证券/支付
  • 🏛️
    政务内外网数据交换

    政务外网终端访问内网应用系统时的通信加密,满足政务信息系统密码应用与安全性评估要求

    政务/信创
  • 🖥️
    远程运维安全接入

    运维人员通过VPN/堡垒机远程维护生产系统时,UKEY证书作为运维终端的硬件身份凭证加密运维通信

    IT运维/SRE
  • 🌐
    跨网闸安全数据交换

    内外网物理隔离环境下,通过网闸摆渡数据时使用UKEY证书建立加密隧道,保障跨域传输安全

    军工/机要

操作系统双因素登录认证

针对企业终端操作系统的登录安全问题,安当UKEY配合安当SLA(Secure Login Agent)安全登录代理软件,为Windows、Linux、银河麒麟、统信UOS等主流操作系统增加硬件级双因素认证。用户开机或锁屏后,除输入系统密码外,还必须插入UKEY并完成二次验证才能进入桌面,从登录源头杜绝未授权访问。

⚙️ 操作系统双因素登录工作原理

1 SLA安装与绑定:在终端安装安当SLA安全登录代理,将UKEY与操作系统用户账户绑定,SLA接管系统登录流程并注册为Credential Provider(Windows)/PAM模块(Linux)
2 用户输入密码:开机或锁屏唤醒后,系统正常弹出登录界面,用户首先输入操作系统账户密码,完成第一因素认证
3 插入UKEY验证:SLA检测到密码验证通过后立即提示插入UKEY,UKEY内证书或密钥完成签名/验签等密码运算,完成第二因素硬件级身份确认
4 双因素通过进入桌面:密码+UKEY双重验证全部通过后,SLA释放登录锁,用户正常进入操作系统桌面。任一因素失败均拒绝登录,支持离线模式

✨ 核心价值

🔐双因素加固:密码+硬件UKey双重验证,密码泄露也无法登录,满足等保2.0三级双因素要求
💻多平台覆盖:支持Windows 7/10/11、Windows Server、Linux(CentOS/Ubuntu)、银河麒麟、统信UOS
🔌即插即用:安装SLA后自动接管登录流程,无需修改域控或现有账号体系,兼容AD/LDAP
📴离线可用:UKEY与SLA本地绑定,无需联网即可完成验证,适合内网隔离环境和工控场景
🇨🇳信创合规:全面适配国产CPU+国产OS信创环境,支持国密SM2证书认证及国际RSA算法
📋审计追溯:记录每次登录的UKEY序列号、时间戳、登录结果,满足安全审计与合规要求

适用场景与操作系统

  • 🏢
    企业办公终端登录管控

    财务、HR、研发等敏感岗位的办公电脑,开机或锁屏必须插入UKEY才能登录,防止密码共享或被盗用

    企业办公
  • 🏭
    工控上位机操作站登录

    工厂MES终端、SCADA操作站、DCS工程师站的操作系统登录安全,防止未授权人员操作生产系统

    智能制造
  • 🏛️
    政务信创终端合规登录

    政务办公终端采用国产CPU和国产操作系统,配合UKEY实现硬件级双因素登录,满足信创安全要求

    政务/信创
  • 💼
    金融柜员终端安全登录

    银行柜员终端、证券交易终端必须插入UKEY才能登录业务系统,防止账户冒用和未授权操作

    银行/证券
  • 🔒
    涉密计算机登录管控

    涉密电脑必须插入指定UKEY才能启动或进入系统,配合DLP实现文档加密和操作审计

    军工/保密单位

典型应用场景

基于真实客户案例,覆盖Web认证、C/S架构、软件授权、会话加密、操作系统登录五大方向的行业落地实践

电网调度指令安全签名

高需求国家电网/南方电网

电力调度员下发断路器分合闸,保护定值修改等指令时,使用UKey对指令内容进行SM2私钥签名,厂站终端实时验签,防止指令被篡改或伪造。设备已通过电科院检测认证。

效果:每日数万条高危操作指令100%签名验证,客户设备通过电科院认证测试
🏛️

政务系统双因素SSO登录

推荐市级民政局

市民政局11个异构业务系统通过ASP平台实现SSO单点登录,同时集成UKey双因素认证,高权限账户必须插入UKey+验证PIN码才能登录,满足等保2.0统一身份鉴别要求。

效果:登录时间从3分钟缩短至10秒,账号管理效率提升80%
🚇

轨交外场服务器运维登录

高需求城市轨道交通

沿线车站信号控制服务器处于无人值守环境,运维人员需插入个人UKey才能登录。配合SLA单机版实现离线双因素认证,即使知道管理员密码也无法登录。

效果:一人一钥、离线可用、操作可溯源,60+台外场服务器部署
🏭

制造车间电脑双因素登录

高需求汽车零部件制造

数字化车间120+台工控电脑,原AD域账号+密码存在共用、弱口令问题。部署SLA单机版,在保留AD域架构基础上增加"密码+指纹UKey"双因子认证。

效果:100%双因子覆盖,手指可操作,操作日志可追溯
🖥️

SCADA工控客户端UKey认证

C/S架构高需求电力/石化/冶金

某大型石化企业DCS/SCADA监控系统采用C/S架构(C#.NET WinForm客户端),通过安当UKey C# SDK集成,操作员登录客户端时必须插入个人UKey完成签名验签,防止未授权人员操控生产设备。

效果:200+操作站全部接入,满足等保2.0三级身份鉴别要求
📐

CAD设计软件UKey登录授权

C/S架构软件授权工程设计院

某甲级设计院自主开发的CAD协同设计平台(C++/Qt框架),通过UKey DLL集成实现"一软一Key"——设计师插入UKey才能打开软件,同时UKey作为登录凭证同步认证到项目管理系统。

效果:软件盗版率降至零,设计图纸版权得到有效保护
🔐

ERP系统UKey软件授权保护

软件授权推荐中型ISV厂商

某ERP软件开发商采用安当UKey防盗版:正版用户配发UKey硬件授权,内置加密许可文件,杜绝非法拷贝。

效果:年授权收入增长300%,盗版投诉归零
🎖️

军用指挥车离线强认证

国防单位

新一代野战机动指挥车,完全离线环境部署SLA军用加固版,操作员使用个人军用级UKey(SM2/SM4算法)完成双因子认证,彻底离线、抗逆向提取。

效果:30+新型指挥车部署,已列为列装标准安全配置项

权威资质认证

从国家认证到企业体系,UKey产品适用于各类合规场景

🇨🇳

国密商密认证

通过国家密码管理局商用密码检测中心测试,获得智能密码钥匙商密认证证书

📋

ISO 三体系认证

ISO9001质量管理、ISO20000 IT服务管理、ISO27001信息安全管理

💻

信创产品认证

通过信创产品评估认证,适配国产操作系统与处理器平台

🔒

等保2.0合规

满足网络通信安全、设备和计算安全、应用数据安全三部分的身份鉴别要求

常见问题解答

Q1. UKEY支持C/S架构桌面程序的认证吗?如何集成?

A:完全支持。UKey提供C动态库(DLL/SO)和C# SDK两种方式供桌面客户端直接调用,无需经过HTTP中间件。支持的UI框架包括WinForms、WPF、Qt(C++)、MFC、Electron(Node.js addon)。集成步骤:①引入UKey动态库 ②初始化设备连接 ③在登录逻辑中调用签名API ④将签名结果提交服务端验证。最快半天可完成基础集成。

Q2. UKEY可以做软件授权/防拷贝吗?原理是什么?

A:可以,且采用专业的CA证书链体系比传统加密方式更安全。流程是:①搭建私有CA体系,生成根证书嵌入软件;②用CA为每个客户签发授权证书(X.509扩展字段写入有效期、功能模块、并发数等),写入USBKey安全芯片;③软件启动时用内置根证书验证用户证书签名有效性,解析扩展字段获取授权信息。由于根证书私钥仅软件商持有、用户证书私钥存储在USBKey芯片内不可导出,即使反编译软件也无法伪造有效证书。还支持CRL吊销列表远程撤销授权,比传统加密方案更加标准化。

Q3. UKEY通过了哪些国家认证?

A:安当UKEY已通过国家密码管理局商用密码检测中心测试认证,获得智能密码钥匙商密认证证书。采用国产高性能安全芯片,符合《智能IC卡及智能密码钥匙密码应用接口规范》要求。

Q4. 支持哪些国产操作系统和处理器?

A:支持银河麒麟、统信UOS等国产桌面操作系统,同时支持飞腾、龙芯、兆芯、海光等国产处理器平台。在Windows XP及以上版本、Linux、macOS等通用操作系统上也完全兼容。

Q5. 开发集成需要做哪些工作?Web和C/S有区别吗?

A:有两种集成路径:
Web系统:通过RESTful API(本地端口2300)调用,前端JS→中间件→UKey,支持所有主流浏览器
C/S客户端:通过C动态库(DLL/SO)直接调用,C/C#/C++/Java均可,无需中间件进程
通常集成工作包括:驱动安装→API调用开发→KeyID采集与绑定→认证逻辑对接。Web端约1天,C/S端约0.5~1天即可完成基础集成。

Q6. 私钥存储在UKEY中安全吗?能导出吗?

A:UKey的密钥对和证书私钥均在安全芯片内部生成,私钥始终存储在芯片内且不可通过任何API接口导出。即使物理拆解UKey,也无法获取私钥内容。签名运算在芯片内部完成,对外只输出签名结果,从硬件机制上保证私钥绝对安全。这也是软件授权防破解的核心保障——即使反编译软件拿到根证书公钥,也无法伪造用户证书的CA签名。

Q7. 如果UKEY丢失或员工离职怎么处理?

A:对于独立部署场景:管理员在服务端删除该UKey的KeyID/公钥记录,即可使其失效。对于对接ASP的场景:可在ASP后台一键禁用账号或吊销证书,即时阻断登录。对于软件授权场景:可通过后台注销该UKey的许可绑定,使其绑定的软件立即失效。建议配合安当KSP密钥管理系统建立完整的证书生命周期管理机制。

Q8. UKEY支持哪些加密算法?性能如何?

A:对称算法:SM1(7.2Mbps)、SM4(6.96Mbps)、DES、AES。非对称算法:SM2(签名83.33次/秒、验签50次/秒)、RSA、ECC。哈希算法:SM3(5.44Mbps)、SHA-1、SHA-256。内置硬件随机数发生器,生成真随机数。