You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

SIM卡GlobalPlatform(GP)密钥使用场景与文件访问权限咨询

关于GlobalPlatform(GP)密钥与SIM卡访问权限相关问题解答

问题1解答:GP体系密钥的全流程应用场景、OTA使用场景及使用场景认知修正

  • 全流程中ENC、MAC、KEK的基础应用场景

    • 卡厂商个性化阶段:KEK用于加密传输待写入卡内的其他敏感密钥(比如后续的业务密钥、GP会话密钥派生根密钥),避免明文传输泄露;ENC用于加密整个卡个性化阶段的敏感APDU payload,防止离线抓取篡改;MAC用于对APDU指令/响应做完整性校验,防篡改、防重放。
    • 运营商卡片预制阶段:用GP密钥完成卡内ISD(发行方安全域)的权限校验,写入运营商预置的卡应用(比如运营商自有服务小程序、eUICC的Profile预制相关组件),这个阶段的APDU交互全靠ENC加密、MAC做完整性校验,KEK用来加密传递新应用的安装密钥。
  • 交付用户后的GP密钥OTA使用场景

    你的现有认知存在偏差,交付用户后仍存在大量需要使用GP密钥的OTA场景,最常见的场景包括:
    • 运营商远程更新/安装/删除卡内Java Card小程序(比如更新运营商的SIM Toolkit应用、新增VoWiFi配置相关的卡应用),这类远程操作走GP的远程应用管理(RAM)规范,会先通过OTA信道建立GP安全通道,这个过程就需要用到ENC加密信令、MAC做完整性校验,部分密钥更新场景会用到KEK加密传输新的会话密钥。
    • 你提到的KID/KIC/KIK是3GPP定义的OTA传输层密钥,仅负责OTA链路的传输层加密,而卡内GP域的应用操作、敏感权限校验仍然需要GP体系的密钥做二次校验,二者是分层关系,不存在替代关系。
  • GP密钥使用场景认知修正

    你“GP密钥仅可在物理接触SIM卡场景下使用”的认知是错误的。GP规范本身就定义了远程安全通道建立流程,只要能通过任何传输链路(包括OTA短信/USSD/数据通道、eSIM的LPA远程通道)将符合GP规范的APDU指令投递到SIM卡,就可以完成GP安全通道建立、调用GP密钥完成权限校验,不需要物理接触卡片。

问题2解答:通过GP密钥/ISD权限访问SIM/USIM文件系统的可行性

  • 结论是可以实现,前提是ISD被授予了对应文件的访问权限,这是当前运营商常用的操作模式之一。
  • 底层逻辑:GP的ISD本质是卡内的一个特权应用,卡商/运营商在卡片个性化阶段,可以预先配置ISD的访问权限,将3GPP TS 51.011定义的SIM文件系统的访问权限映射给ISD。当你通过GP密钥完成ISD的安全认证、获得ISD的操作权限后,就可以通过GP的GET DATA、STORE DATA指令,或者直接封装3GPP定义的读记录、读二进制APDU指令,通过ISD代理访问对应的文件系统内容。
  • 和3GPP访问体系的关系:二者是并行的权限体系,互不冲突。你既可以通过PIN/ADM密钥走3GPP原生流程访问文件,也可以通过GP密钥获得ISD授权后走GP流程访问,只要ISD被配置了对应文件的访问权限即可,不需要额外校验PIN/ADM密钥。
  • 补充限制:如果卡片个性化阶段没有给ISD配置对应文件的访问权限,那么哪怕你拿到了ISD的最高权限,也无法越权访问未授权的SIM文件系统内容,权限边界是卡预制阶段就固定的,除非有更高权限的密钥来修改权限配置。

内容的提问来源于stack exchange,提问作者VSB

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.02 08:39:05