积极应对M1卡的安全挑战
2009-06-20 中国教育网络
一个国际性的密码破译事件引起了社会的广泛关注。最近工业和信息部发布了《关于做好应对部分IC卡出现严重安全漏洞工作的通知》,要求各地各机关和部门开展对IC卡使用情况的调查及应对工作。
破解事件是在实验室发生的。2008年,德国研究员亨里克·普洛茨(Henryk Plotz)和弗吉尼亚大学计算机科学在读博士卡尔斯滕·诺尔(Karsten Nohl)成功地破解了NXP的Mifare经典芯片(非接触智能卡,即平时所说的M1卡)的安全算法。
M1卡被破解一事在全球掀起轩然大波。破解事件公开后,相关人士在接受媒体采访时表示,全球多达10亿张安全卡中所使用的一项技术可轻易破解。在我国,公交一卡通所采用的卡片就是M1卡。据了解,截至目前,我国170余个城市应用了不同规模的公用事业IC卡系统,发卡量已超过1.5亿张。
M1卡被破解对学校一卡通的冲击也尤其大,因为几乎所有的高校都采用了M1卡。人们非常关注:破解既然能在实验室发生,也必将能在实验室外发生。
一卡通历程
我国高校的一卡通最初产生于上个世纪90年代末。开始卡片仅仅是用来进行消费或者管理,随后多种应用开始融入到一张卡内。用户持有该卡可洗澡,上网,去图书馆。
2003年,校园卡开始定位在身份认证功能,成为高校信息化应用与整合程度的窗口。2004~2005年左右,校园卡迎来了一个应用高峰期,许多学校开始建设其校园卡,一些银行纷纷投资与学校共建校园卡,校园卡的建设浪潮开始涌现,卡片真正体现了“一卡通”的内涵,整合了消费、管理、认证等多重功能的卡片背后映射出了这一时期高校校园信息化的巨大发展。
不过与其他信息化服务相比,一卡通非常特殊。它的身份一直是有争议的。既然说它涉及到消费、管理等,那么应该归哪个部门管理?各个学校并不统一。
有的管理中心在信息网络中心,有的是在学校的财务部门,还有的是在教务处。
有一种理论认为:校园卡涉及金融,由信息网络部门来管不合适,应当交由财务部去管。
另一种理论则认为,一卡通是数字校园发展中极端重要的因素。一卡通所涵盖的不仅仅是消费,更是管理以及身份的认证,用户持有一张卡,就可以享受到数字校园带来的许多服务。信息网络中心有责任也有义务站在全校信息化的高度上管理一卡通,把信息化的应用推到用户眼前,让他唾手可得。
深圳大学网络信息中心主任张凡非常强调一卡通的重要性。2006年,深大的一卡通建成以后,已经融入了金融、消费、管理与认证等多重功能,“认证是其中最重要的功能。所以,一卡通的管理,放到其他部门都不合适,应当由网络信息中心来全盘考虑和规划。”他表示:“我们不是说要把信息化推到用户跟前么,怎么推?除了手机,用户随身还可以带什么呢——就是这张卡片。”



