GlobalPlatform 卡规范 (Card Specification)
标准编号:GPC_SPE_034 (当前版本 v2.3.1)
发布组织:GlobalPlatform 协会
首次发布:1999年 | 最新版本:2021年
摘要:GlobalPlatform 卡规范是智能卡多应用管理的事实国际标准。它定义了一个安全、可互操作的框架,允许在单个智能卡上安全地托管和管理多个应用程序,并支持应用程序的下载、安装、个性化、删除以及生命周期管理。该规范被广泛应用于金融、移动通信(eSIM)、身份认证和物联网等领域。
核心组件与特性:
- 发行者安全域 (ISD):卡片管理者,负责卡上内容的安全管理和生命周期控制。
- 补充安全域 (SSD):为特定应用或服务提供商提供的独立安全空间。
- 安全域 (Security Domains):每个安全域拥有独立的密钥集,用于执行密钥管理、应用程序加载和安装等操作。
- 卡片内容管理 (CCM):包括应用程序的远程加载、安装、个人化和删除。
- 全球平台 API (GP API):提供用于卡内应用程序交互的标准接口。
- 安全通道协议 (SCP):定义了卡与外部实体之间的安全通信协议(SCP01, SCP02, SCP03 等)。
- 逻辑通道管理:支持多个应用程序同时开启独立逻辑通道。
版本演进:v2.1(JavaCard 2.2.2)、v2.2(支持更多安全域类型)、v2.3(增强对非接触式 UICC 配置的支持)、v2.3.1(引入 SCP11 等新特性)。
官方资源: GlobalPlatform 规范页面 (需免费注册下载)
关联工具: TLV 解析器 | AID 查询
GlobalPlatform 卡规范详解
GlobalPlatform Card Specification 定义了多应用智能卡的管理框架,允许发卡商在卡片生命周期内安全地安装、更新和删除应用。该规范最初由 Visa OpenPlatform 演化而来,2001 年起由 GlobalPlatform 联盟维护。当前版本 2.3 广泛应用于 SIM 卡、银行卡、政府 ID 卡。
安全域
安全域(Security Domain, SD)是 GP 卡管理的核心概念。每个 SD 持有一组密钥,可以管理其下的应用。安全域形成树形结构:发行方安全域(ISD)是根安全域,卡出厂时预置;附加安全域(ASD)由 ISD 创建的子安全域,可委托管理;应用安全域直接与应用绑定。
安全通信协议(SCP)
GP 定义了多种 SCP 用于卡外通信安全:SCP02 基于 3DES-CBC,是早期标准;SCP03 基于 AES-CBC/AES-CMAC,当前推荐;SCP10 基于 RSA 非对称密钥;SCP11 基于 ECDH 密钥协商。
常用管理命令
GP 规范定义了一组卡管理 APDU 命令:INSTALL 用于安装应用、建立安全域、注册实例;LOAD 用于加载应用包数据;PUT KEY 用于更新安全域密钥;GET STATUS 用于查询卡上应用和安全域状态;STORE DATA 用于向应用注入初始数据。GP 管理操作需通过 SCP 建立安全通道后才能执行。本站 GP 密钥衍生计算器 支持计算 SCP02 和 SCP03 的会话密钥和 MAC。操作前需确认密钥集版本、密钥索引和 SCP 版本,参数不匹配会导致 6982(安全状态不满足)错误。