您的当前位置:首页 > 标签 > eUICC安全锁定
中国联通:2026年eSIM机卡安全技术白皮书(19页).pdf
2026 eUICC安全锁定:重试计数器+锁定状态+MEP适配,防止非法移植与设备更换|GIIC白皮书
eUICC安全锁定机制详解:配对与互认证独立重试计数器、锁定状态不可自行恢复、MEP多配置文件模式统一共享配对关系、CCM Tag校验失败不递减计数器。GIIC白皮书覆盖全异常场景。
 2026-07-29
 卫星通信
 19页
3张图表
数据来源:
中国联通:2026年eSIM机卡安全技术白皮书(19页) 查看报告
连续认证失败多少次后锁定?Tag校验失败是否应该消耗重试次数?MEP多Profile模式下配对关系如何共享?GIIC白皮书给出了系统性的答案——配对与互认证使用独立重试计数器,Tag验证失败不递减计数器避免误锁,eUICC锁定后需授权渠道恢复,MEP模式下所有端口共享同一配对关系。这套机制在安全性与可用性之间找到了精确的平衡。

重试计数器:独立配置与精确递减

配对与互认证使用各自独立的重试计数器,在eSIM生产阶段分别配置初始值。取值范围0x01-0xFE表示允许的最大尝试次数,0xFF表示不限制,0x00为保留值。当剩余次数大于15时返回63CF,降至15及以下时返回真实剩余值63CX。
独立计数器的设计理由:配对通常在出厂产线环境下执行,通信链路可控,可设置较低重试次数(如3-5次);互认证在设备整个生命周期中每次上电都会执行,面临更多通信层干扰,适合配置较高重试次数。业务管理方通过管理渠道解锁时可能仅需重置互认证计数器而保留配对计数器状态,独立计数器为精细化管理提供了基础。
计数器仅在eUICC侧完成完整密码学验证且确认密钥不匹配时才递减。Tag验证失败、通信层异常、设备状态不一致等情形均不递减计数器,避免合法用户被误锁定。同一次上电会话内每个计数器最多递减一次,防止通信链路异常导致计数器被快速耗尽。

锁定状态与恢复机制

当任一计数器达到最大失败值时,eUICC进入锁定状态。每次上电主动发送GET INPUT (for locked)通知设备,设备据此停止一切接入尝试。锁定状态不可在设备侧自行恢复,需通过授权的管理渠道进行干预。
eUICC宜支持通信层重试机制,若Modem未能正确回复GET INPUT,可重新下发该命令,建议支持3次重试。该重试属于通信层范畴,不消耗安全重试计数器。eUICC实现应能明确区分Modem超时与真正的密码验证失败。

MEP多配置文件模式适配

在多启用配置文件(MEP)场景下,单张eUICC可同时启用多个Profile。方案明确Ks归属于eUICC平台级(ISD-R层)而非某个具体Profile,所有活跃LSI/端口共享同一配对关系。各端口上的Profile独立触发互认证流程时均使用同一Ks进行验证,认证结果在eUICC平台级统一维护。任一端口互认证成功后,其他端口无需重复认证。
在MEP-A1/A2模式下,配对或互认证流程应仅在Port0以外的端口上发起;在MEP-B模式下应由第一个完成UICC初始化的LSI触发。配置文件在某个LSI上被启用或禁用时终端通过Manage Lsi Reset重置目标端口,不涉及冷/热复位,不需要重新执行配对或互认证流程。eUICC一旦锁定,应在所有活跃端口上发送GET INPUT (for locked)。
客服
商务合作
小程序
服务号
折叠