SJ T 11407.1-2009 数字接口内容保护系统技术规范 第1部分 系统结构.pdf
《SJ T 11407.1-2009 数字接口内容保护系统技术规范 第1部分 系统结构.pdf》由会员分享,可在线阅读,更多相关《SJ T 11407.1-2009 数字接口内容保护系统技术规范 第1部分 系统结构.pdf(43页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 33.160.25 M 74 ,、电SJ/T 11407.1 2009 Content protection specifications for digital interface一Part 1: System architecture 、豆,、2010-01-20发布2010-03-01 中华人民共和国工业和信息化部发布SJ.斤11407.12009 目次.n 引言1范围. 1 2规范性引用文件.u. 1 3术语和定义. .川. . . 1 4 符号.h.,.u. 2 4.1 4.2 5 符号.2 . .,. 3 口内. 3 5.1 DICP概述. . .,. 3 5.2DICP设
2、备. . . . 4 5.3 、算法和协议. .山.5 5.4 DICP 6认6.1 内容保护基本流程.-. . 8 . .,. . . . . 10 . . . 10 23412 666771 认证过程. . 11 19 . . 21 . . . . 26 加/解密算法. 27 密文封装. 29 8 8.1 DICP中CRL8.2 附录A.,. 29 . . 29 息维护.30 (资料性附录). 37 参考文献. 39 , SJ/T 11407.1 2009 爵SJ.月11407(数字接口内容保护系统技术规范内 为SJIT本部分的附录A为资料性附录.系统标准化技术委员会归口。、西安电子科技大
3、学、中国电子技术标准化研究所、公湾、青田何回响曲nx.UJ.用皿A町、子、司、上海广电集团)、公司,、E 改、设备接口鉴于协议消息范中给出.引网络技术、计算机技术、骂几T电视的发展对数字内字内容的传送.了数字接口安全传输数字内容时所了有效的技术实现方案。只为数字设备间、异常处理等。因此,本标准的应用包括但不限于以下数字接口;数字数字东庭;移动设备。SJ/T 11407.1 2009 、甘阳2且耳、的发展,对数字内容的复制、修出了迫切的要求.本标准的目的主要是保护,为,不包括技术框架须根据具体接内容在数字设备,比如在相关接口应用规本标准的发布机构提请注意如下事实,声明符合本标准时,可以使用涉及以
4、下相关专利。发布机构对于专利的范围、有效性和验证资料不提出任何看法。专利持有人已向本标准的发布机构保证,他愿意向任何申请人在合理和非歧视的条款和条件下,就在这方面,该专利持有人的声明已在本标准的发布机构备案.有关资料可从以下地址获得z专利名称1:内容保护系统以及方法中国专利申请号:200510115315) ; 专利名称2:一种椭阀曲线密码系统及实现方法中国专利申请号:200510115512) ; 专利名称3:电子设备接口问基于公钥证书的认证密钥协商和更新方法(中国专利申请号t200510124342) ; 专利持有人g北京浦联系入z原IW;地址g北京市朝阳区酒仙桥路l100016; 电话:
5、010-58671045; 传真:010-58071042. 公司:213室:除上述已经识别出的专利外,本标准的某些内担识别这些专利的责任.及专利.本标准的发布机构不应承回SJ/T 11407.1 2009 了一个于消费电数字接口内容保护系统技1部分:系统结构,其它数字设备也内容的内使用.接口、USB接口口包括DisplayPort接口、lIDMI接口、DTV-CI接口、DVI接口、IEEE1394口。2 规范性引用文件下列文件中的条款通过本部分的引用不包括勘误的内容或修订, 凡是注日期的引用文件, 是否可使用这些文件的最新版本.凡是不注臼GB/T 5271. 8一2001信怠技术词汇引用文件
6、,其最新版本适用于本部分。3 3. 1 3.2 3.3 3.4 安全RFC 2104 用于消息认证的分.口内容保护系统(DICP)contont protection syst酬fordigital interface 用于实现消费电子数字设DICP设备。ICPdevice 设备,是构成DICP的基本要素.DICP接口DICPinterface DICP设备中实现数字内identifying manag酬entunit 口.所有的方研究DICP设备中用于对数字内容保护标志进行识别并对设备自身DICP接口进行管理的功能性实体,可选地具有内容权3.5 。ICP发送编DICP transmitter
7、 DICP中能够通过一个或多个DICP接口加密并发送数字内容的单元.3.6 。IDICP receiver 接收并解密(加密过的3. 7 5J.月11407.12009 口重新加密并发送数字内容。ICP-X接口。ICP-Xinterface DICP设备中将DICP规范与X类型接口相结合后形成的接口.3.9 source interface DICP设备中3.10 口。目的接口destination interface DICP设备中用于实现数据接收功能的DICP接口.3. 11 证书吊一个己侃L)certificate revocation list () 3.12 3.13 公钥支持,它指
8、定了一套证书发布者认为无效的证书,(PKI) public-key infrastructure (PKf) 、加密、完整性和不可否认证书认证中心(CA)certificate athorty (CA) 负责创建和分配证书,受用户国r.:r:Il 11)1.皿1:r.Db凹3.14 root CA 信任体系3.15 interface state register 识别管理单元中保存的设备自身DICP接口3.16 S单元5 unit 认证结果 。DICP设备中,数字内单元,的起点和终点,设备的S单元向外流注24 4. 1 符号z A I : B AUA, Cert Root Cert X Ce
9、rt X A也CRLx 也可以是实时节目流处理过程中的临时缓存区,于本部分.i个消息认OICP根CA所持有的公钥证书。X所持有的公钥证书.Cert_X的签发者所持有的公钥证书。X内。, 串. 接收并解密设备的S 以4.2 Cert_CRLx_Adm 签发C阻a的CA所持有的公钥证书,可公钥证书.D Counter 计算加密的数据量,32比特,计数单位比特。D胃CounterD W M:阻G ID Des ID Source IDX K E K_EO) K卫(1)K M K MAC K.JfACOJ K_MACl LSB SCRL SK KDI Record x、yxyG 日计数器,其D-W-C
10、ounter的计数值上限,表示允许出曲线基点.协议响应方接口公钥证书中的持有者标志.协议发起方接口公钥证书中山Jr喃喃喃。模块X的证书中的持有者ID.加密密钥、接,与共享方的唯一完整性密钥、 用。最低权重位。中用于存储CRL的专用与证书里面的公钥相对应的私钥.关键数据信息记录.DH交换中生成的临DH交换生成的共享密钥。 CRL 证书吊销列表(CertificateRevocation List) 。CRRT 证书吊销记录类型(CertificateRevocation Record Type) DH DH密钥交换算法(Diffie-Hellman)ECC 椭剧曲线密码系统(EllipticCu
11、rves Cryptography) 1S1 接口状态信息(InterfaceState Information) LC 连接数量(UnkedCount) LDI 连接设备信息(LinkedDevice Information) LD 连接深度(LinkedDcpth) SJ/T 11407.1 2009 书,也可。自. DICP 数字接口内容保护系统(ContentProtection Syst锢forDigital Interface) KD1 关键数据信息(KeyData 1nformation) 5 鼓字接口5.1 DICP概述5. 1. 1 DICP 一个DICP应包含一个DICP发
12、送端、个或多个DICP接收端、零个或多个D1C1啊品晴D1CP规定了数字内容在DICP发送端和DICP接收端之间传输时传输参与各方所需完成的一组操作.时,当传输的数字内容需要保密时,应首先执行认证过程,认备自身DICP接口间的认证以及直接相连的两个DICP接口间的认证.认设,在直接相连的两个DICP3 SJ/T 11407.1 2009 接口问加密内容. D 系统的完整性,把被吊销的设备和接口11阳=.R矶川0注1:在接口和本地识别管理单元之间,也需要执行认证协议,该协议参考本标准中接口之间的认证协议.注2:如果在接口和本地识别管理单元之间使用本标准规定的安全传输技术,可以去掉接口和本地识别管
13、理单元具有物理安全传输信道的假设,这部分内容不属于本标准的范围.5.1.2 DICP DICP设备间通过Drcp接口连接,DICP支持两种连接拓扑结构z树型拓扑结构和。了Drcp设备的两种连接拓扑结构,其中X.Y. Z表示不同的DICP接口。从X接口向型拓扑结构,数字内容以单播的方式从Drcp发送端经Drcp转发器流向DICP接收端z从Z接口向下构成总线型拓扑结构,数字内容以广播的方注g例如X接口可能表示DICP-DisplayPort类型接口,y接类型接口.D缸P发送端Y 转发指DICP DICP 接收端DICP接收瑞固1DICP Drcp中,不a) 传输方式z树型拓扑结构下,内容tb) 2
14、树型拓扑结构下,常使用容的设备规模z结构下,口,z接接收端接收端,主要表现在=字内容:在总线型拓扑结构下,接收某一内容的设c) 认证协议发起方g树型拓扑结构下,由容发送方根据内,只针对中也声明ir:JI,方式来决定认证协议发起的流程。5.2 DICP设备内容时才触发认 一个S单元和至少一个D1回接口.图2所示的设备是一个典型的D1CP设备,其中z识别管理单元和S单元位于设备内部,若干个DICP接口假设接口A,-A.)位于设备的外部边界上,各个接口的类型可以相同,也可以不同。4 注:DICP设备可以是各种数字设备,包括机顶盒、数字电视机、数码摄像机、VCD、DVD盘片等播放器等.刻录机、介质如C
15、D、5.3 SJ/T 11407.1 2009 i!HjlJ臂理单元A1-Al是设备的接口,应至少有一个缸PS接口DICP DICP设备应具备如下特性2a) 识别管理单元内包含有DICP根证书、二级CA证书、设备证书和对应的私钥、CRL以及接口认 z识别并提取不同的内 2) 息z保密设备证书私钥信息,保持DICP根证书、二级CA证书、CRL以及接口认证状态寄存器的元弦1主:3) 执行认证协议g完成识别管理单元与本设备各个DICP接口阅的认证g4) 产生和验证签名s产生用于认证协议的签名,并能对5) 更新本地CRL:验证CRL有效性,更新识别管理单元中的CRL,6) 7) DICP接口中的CRL
16、;内容g从52按照本地设定的内容,并完成内容传输决策=注1,识别管理单元还可完成与设在马其它内容保护系统的认证.注2,识J管理单元还可选地具有且-1)(吼唱阳阳也/J.备t各个注3:在处理的节目流中含有不止一种内容保护标志节目流中含有多个节目)时,按照所有内容保护标志中的最严格的规定执行.b) DICP接口肉包含有DICP根证书、二级CA证书、接口证书和对应的私钥以及CRL.可以 本地信息z保密接口证书的私钥信息,保持DICP根证书、二级CA证书及CRL的完整性:2) 执行认证协议z完成与元阔的认证及DICP设备上DICP接口间的认证;3) 安全传输内容z完成数字内哥哥剧3C:E1专那u; 4
17、) 验证及更新CRL:验证CRL有效性,及时完成与本地管理单元及其它连接的DI四设备上DICP接口间的CRL更新:5) s产生厨子认证、, 证。注2安全传输内容中包括密锦激活、密钥更新及内容加/解密等操作.在DICP设备内a) S 容的完整性和保密性:b) 在设备内部的传输应该能够防、, 的完 算法和协议5 SJ/T 11407.1 2009 本条列出了DICP实现中用到5. 3. 1 DICP中用到的主要求保密且不一个具体实现,密性和或完整性要求,注z具体实现可以通过硬件或特殊的软件技术来保证这些数据的保密性或/和完整性.算法和协议,、可以和表2.对子菜,对于所实现的部分,数据长度名称bit
18、 说明可选项,也接口类型决定实现可选项,由接口要求不每一个具有公钥证书的DICP设备及DICP接口都有相应的证书私钢,临时密钥数据临时密钥数据私钥SK192 E00指数x或yDH共享密钥xyG主德钥K.J加密密钥K_E完整性密钢K二则CI CRL传输认证密钥飞CRL,广播会话密钥几SE广播:1m密密钥K_E_G广播克酣1密钥几扭曲C_Gm-mm-m-m-m-m-m-m-m 频繁更新数据名称数据妖度byte 说明ft级CA证13ceft11dm根证书Cert_RtH辈口状态寄存器ISR接口状态信息ISl,.品LC-姐:连接设割油LDI广播信逍遥接数n则-m-m一-mlim-Certl可以是DIC
19、P设备公钥证书,也可以是DICP接口公钥证书签发Cert_X的二级CA公钥证书DI根CA公钥证书保存设备识别管理单元与自身DICP接口间的认证状态公锅证书Cert_X112 自具体应用决定127台设备唯一标识符用于存储CRL和CerL优LJ也的专用存锚区,小由具体应用决定,设备出厂时其内必须装有CRL和C也存储区s-L最小528DICP中1510:指示接口1SIu CertJL_Adm 1S1的定义应符合以下放足=1表示未认证.0表示己认证:口: 1512:指示接口与其它设备对应接口的认证状态,1表示未认证.0表示己认证.6 表3SJ/T 11407.1 2009 3 注1:烟AC杂凑算法应符
20、合RFC2104的规定,使用的杂凑函数为SHA-256杂凑函数,或等于256、小子512bit. 注2:在DICP中采用的随机数产生算法,必须能够对各种已知的密码学分析具有在具体接口算法接口Rand(Len) 签名算法E_S(SK.M) 签名验证n法E_V(PK.目)、标结乘$7:法E_M(x, G) S_EK_E. (lV.Data) 流密码fJ:法S_D(K_E. IV.Data) B_E(K_E. (KC. IV.Data) 分组密码算法B_D(K_E. K_MAC. 1町.Data) 杂凑u法Hash(Data) 阳AC算法HMAC (Key. Da ta) 密钥生成算法K_G( 的算
21、法参数说明算法说明在具体接口规范中规定Len: 机数比特长度SK:私钥M.:待缝数据在具体接口规范中规定PK,公钥默认相应于签名算法的验证算法的标盐乘算法K-Ez加密密钥肌可选初始向量!在具体接口规范中规定Data,待加密敬据Data:待解密数据KJEz加密密钥Data: 扣规定定规由范规口接体其在娃一据传一J一数整刷一钥密完初一密解选选一陪待可内LU-归卢国tJ川酣钥:一&ML密凹-Lh密钥IV,可选初始向量D8ta.待杂凑数据Key,杂凑密钥Data, 参数见调用该算法E在具体接的上下文.附录A给出了一种具体说明.注3,流密码算法在具体接口规范中定义.注4.本部分未定义具体密钥生成算法,具
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- SJ 11407.1 2009 数字 接口 内容 保护 系统 技术规范 部分 结构
