ETC密钥体系与一卡通密钥体系的区别:从全国省级三级密钥说起
面试题视角很多人分不清 ETC 的密钥体系和地铁一卡通的密钥体系面试时一被追问ETC 为什么需要全国省级两级密钥中心就卡壳。这篇文章把两套体系拆开讲清楚。ETC高速不停车收费和轨道交通 AFC自动售检票都用国密 SM1/SM2/SM3/SM4但它们的密钥体系结构完全不同。区别的本质是ETC 要跨省结算一卡通只需要属地管理。一、先看两套体系的结构差异维度ETC 密钥体系一卡通密钥体系层级全国中心 → 省级中心 → 路侧城市中心 → 车站终端主管方全国中心 省级中心城市一卡通公司结算范围跨省/全网属地城市密钥载体PSAM路侧/ ESAM车载OBUPSAM闸机/ 卡片主要目的跨省结算 防伪属地管理 防伪一句话记住ETC 是全国一张网密钥必须两级中心逐级签发一卡通是一城一张卡城市自己管就够了。二、ETC 的三级密钥体系拆解ETC 的密钥从最高到最低分三级全国根密钥最高永不导出 └── 省级根密钥全国中心签发 ├── PSAM 密钥注入路侧设备/RSU天线 ├── ESAM 密钥注入车载 OBU └── TAC 密钥交易认证码动态派生三级各有分工密钥层级存在哪谁签发用途全国根密钥全国中心 HSM—信任根不落地省级根密钥省级中心 HSM全国中心派生本省各类密钥PSAM/ESAM路侧/车载安全模块省级中心交易加密、认证为什么 ETC 必须两级中心因为跨省交易要对账——车从 A 省上高速、B 省下高速交易要回传到结算中心密钥必须能跨省互认。所以密钥由国家根逐级签发全国体系统一。三、PSAM 和 ESAM 到底管什么高速门架上的每个 RSU 天线都内置 PSAM读卡安全模块车载 OBU 内置 ESAM电子安全模块。它们的作用// 伪代码门架 RSU 与 OBU 的一次交易认证流程// 1. RSU 用 PSAM 密钥向 OBU 发起认证// 2. OBU 用 ESAM 密钥应答// 3. 双方协商会话密钥交易数据用会话密钥加密// 4. 交易记录用 TAC 密钥生成认证码防止伪造关键点密钥一旦写入安全模块就不能被读出来。攻击者即使拿到硬件也无法提取 PSAM 里的密钥——这是防伪的根基。四、一卡通密钥体系为什么不用全国中心地铁一卡通只在城市内使用交易不跨城结算所以密钥由城市一卡通公司自己管理城市根密钥城市中心 HSM ├── PSAM 密钥注入闸机/售卡机 └── 卡片密钥注入 IC 卡简单但对应的问题也简单——换城市就要换卡。这也是为什么 ETC 和交通部推的一卡通互联互通交通联合卡要引入类似 ETC 的统一密钥体系才可能全国通刷。五、最容易踩的坑把两套体系混着规划坑1用一卡通的属地思路规划 ETC。如果各省自己定密钥、各自为政跨省交易就无法互认对账直接崩。坑2用 ETC 的全国思路规划一卡通。一个城市的地铁硬套全国两级中心成本高、管理复杂完全没有必要。场景正确做法错误做法ETC 跨省全国省级两级中心各省独立密钥一卡通属地城市中心自治套全国两级中心交通联合卡统一根密钥体系各城市自建根六、密钥轮换与安全实践不管哪套体系密钥管理的通用实践一致# 密钥管理通用策略key_management:root_key:HSM生成永不导出# 根密钥必须硬件保护rotation:按合规要求定期轮换# 轮换要能追溯audit:全生命周期操作审计# 谁签发、谁注入、谁轮换根密钥放 HSM 密码机不落地、不出设备业务密钥定期轮换旧密钥归档但保留验签能力全链路审计出问题能定位到是哪一级、哪个环节。七、总结ETC全国→省级→路侧三级密钥跨省结算必须两级中心逐级签发一卡通城市→车站两级密钥属地管理PSAM/ESAM密钥写入安全模块后不可提取是防伪根基坑两套体系别混着规划按结算范围选层级。这类密钥签发、安全模块注入、HSM 根密钥管理的落地能力安当有 CAS-KMS 和 KSP 对应方案需要可参考官网。文章作者安当加密技术负责人