
加密机主密钥是存入在HSM机内的由三个成分合成的一对最上层密钥。在HSM机器以外的地方不会以明文方式储存,它采取双倍标准DES密钥(长达112位)实现三重数据加密。由于DES算法依靠某一个密钥进行加密,同时所有密钥和数据都经由MK进行加密,所以MK必须借助一种安全的方式生成跟维护。MK由三个成分构成,32位十六进制数为一个成分。MK以密文行书存储在加密机黑匣子中,且依然不以明文方式发生。一般说来TMK通过MK加密后保持在中。
TMK,主要功用是拿来验证工作密钥是否合法,以及加密TAK、TPK,保证TAK和TPK在存储线路上地安全性。一般状况下pos终端密钥管理体系,TMK是人工在POS设置以及借助IC卡导入,也有可能借助母POS下发。TMK被读取密码保护芯片,此芯片具有自毁功能pos终端密钥管理体系,能较好地保护TMK的安全性。TMK是跟每一台POS相关联的,即主密钥和POS设备是一一对应的。TMK又分为明文和密文,由具有银联认可资质的服务商下发(举例:工商银行、招商银行、建设银行)。如果是密文,则必须先破译,然后校验,校验通过后,在本地存储。

如果终端主密码时密文,该怎么解读呢?需要用KEK进行解读,那么KEK又是什么呢?KEK为密钥加密密钥。
工作密钥也称为数据密钥,包含PIN密钥,MAC密钥以及磁道密钥。在POS每次做签到交易时,由POS中心下发给POS。存储在本地,需要经常性地定期更换,通常每次更换一次。

终端PIN密钥是一个数据加密用的秘钥,用于加密PIN,什么是PIN呢?PIN就是你的银行卡密码。在签到时,以密文的方式下发给POS终端,POS机接收到密文后,需要用TMK去解密,然后校验,校验通过后,将TPK存储在专用地密码保护芯片里。TPK用于加密在局域网内POS终端和POS中心之间传送地PIN。
TPK的用法:当你在密码键盘上键入银行卡密码时,输出的是加密后的密文(通过TPK加密),那么在网络传输中,一直都使用该密文,即使被截获,得到的只是密文。
这里有个注意点,就是校验。通过校验KCV,签到的之后,下发给POS机的除了有工作密钥,还有每个密钥的checkvalue。
终端认证密码用于计算校验MAC。MAC是拿来完成消息来源正确性鉴别,防止数据被窃取或违法用户切入的数据。TAK也相同是在签到时,以密文的方式下发给POS终端,POS机接收到密文后,用TMK终端主密码解密,然后校验,校验通过后,将TAK存储在专用的秘钥保护芯片里。TAK用于局域网内POS终端与POS中心之间传送消息时,生成和校验一个消息认证码(Message Authentication Code), 从而超过消息认证的目的。TAK需要经常性地定期更换,通常每次更换一次。

POS机签到一般分为操作员签到和POS机签到。
操作员签到是验证操作员的合法性,需要输入操作员号跟密码,该签到在POS机上完成,属于脱机操作。
POS签到是验证POS机的合法性,需要跟POS中心出现通讯,POS签到时通常会有数据接受发送对的提醒,签到时后台会下发一个MAC(消息认证码),之后的联机操作就会上送这个MAC以保证交易出现在同一台POS机上。
为什么要吃饱了撑着没事干,搞个POS签到,直接进行交易不可以吗?POS签到主要是连接后台验证该POS机设备时合法的,以及下载最新的工作密钥。POS设备软件芯片在出厂时会修改唯一标志的设备ID。签到就是POS设备向服务器发起签到请求,然后让服务器返回三个工作密钥。POS签到还将得到批次号。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/ruanjian/article-140279-1.html
嘴硬是没用的
记得咩咩在有一期综艺节目里曾经说过他最爱吃的是妈妈的红烧肉忘了那个节目了不过大家有兴趣的可以收收看