【问题标题】:Sign App with UICC Carrier Privileges Certificates使用 UICC 运营商特权证书签署应用程序
【发布时间】:2016-02-06 16:37:30
【问题描述】:

我正在阅读有关此link 的信息,以签署具有运营商特权的应用程序。

我知道如何使用密钥库对应用程序进行签名以用于生产版本,但是如何将 UICC 证书添加到我的应用程序以使其获得运营商权限?

我的主要目标是能够调用TelephonyManager 函数,例如:

iccOpenLogicalChannel
iccCloseLogicalChannel
iccTransmitApduLogicalChannel
iccTransmitApduBasicChannel

这是我在调用上述函数之一时得到的堆栈跟踪:

E/AndroidRuntime: FATAL EXCEPTION: main
E/AndroidRuntime: Process: com.xxxx, PID: 2668
E/AndroidRuntime: java.lang.SecurityException: No modify permission or carrier privilege.
E/AndroidRuntime:     at android.os.Parcel.readException(Parcel.java:1599)
E/AndroidRuntime:     at android.os.Parcel.readException(Parcel.java:1552)
E/AndroidRuntime:     at com.android.internal.telephony.ITelephony$Stub$Proxy.iccOpenLogicalChannel(ITelephony.java:2966)
E/AndroidRuntime:     at android.telephony.TelephonyManager.iccOpenLogicalChannel(TelephonyManager.java:2914)
E/AndroidRuntime:     at android.view.View.performClick(View.java:5198)
E/AndroidRuntime:     at android.view.View$PerformClick.run(View.java:21147)
E/AndroidRuntime:     at android.os.Handler.handleCallback(Handler.java:739)
E/AndroidRuntime:     at android.os.Handler.dispatchMessage(Handler.java:95)
E/AndroidRuntime:     at android.os.Looper.loop(Looper.java:148)
E/AndroidRuntime:     at android.app.ActivityThread.main(ActivityThread.java:5417)
E/AndroidRuntime:     at java.lang.reflect.Method.invoke(Native Method)
E/AndroidRuntime:     at com.android.internal.os.ZygoteInit$MethodAndArgsCaller.run(ZygoteInit.java:726)
E/AndroidRuntime:     at com.android.internal.os.ZygoteInit.main(ZygoteInit.java:616)

提前致谢!

【问题讨论】:

    标签: android telephonymanager apdu sim-card globalplatform


    【解决方案1】:

    您应该问自己的问题实际上是一个不同的问题:如何将我的应用签名密钥的证书获取到 UICC 中? 有了它之后,实际的签名过程就没有什么不同了与任何其他密钥库相比。

    因此,您将拥有一个密钥库,其中包含您的签名密钥对和该密钥的证书。证书可以是自签名证书(通常是 Android 应用签名密钥的情况),也可以是 UICC 所有者(MNO/运营商)颁发给您的证书。在第一种情况下,您需要说服 UICC 所有者将该自签名证书添加到您的 UICC 上的访问控制列表(/应用程序)中。在第二种情况下,运营商通常会包含与颁发给 UICC 的证书相对应的根证书。

    然后您可以使用该密钥库来签署应用程序(就像您通常所做的那样)。

    【讨论】:

    • 嗨,Alex,我也在处理同样的需求,您有什么解决方案吗?
    • 如何将我的应用签名密钥的证书获取到 UICC?
    • @DJphy:这里是使应用程序成为运营商特权应用程序的指南github.com/herlesupreeth/CoIMS_Wiki
    • @DJphy 为了更新 SIM 卡上的访问规则,您需要 KIC、KID 和 KIK 密钥。这些密钥只有在您拥有 SIM 的可编程版本时才可用(您在商店购买的运营商 SIM 没有用,因为运营商不会共享我之前提到的那些密钥)。如果您能详细告诉我您拥有的 SIM 卡类型,我可以根据它提出一些解决方法。
    • @DJphy 如果您是运营商的开发人员,请确保您拥有以下安全密钥(KIC、KID 和 KIK),因为无论您采用何种方法更新访问规则,它们都是必不可少的拿。有关这些的更多信息可以在以下spec 中找到。一旦你有了这些密钥,你就可以在 SIM 卡上安装 ARA-M 小程序(如果它还没有的话),这个小程序负责根据存储在 ARA-M 小程序中的访问规则对你手机中的 Android 应用程序进行身份验证。
    【解决方案2】:

    接受的答案实际上并不完全正确。 SIM中没有根证书之类的概念。

    所有访问规则(APK 与 APPLET)都存储在 ARA-M 或 ARA-D 中。 ARA-M 和 ARA-D 都只是单独的 APPLET,仅符合全球规范。

    在访问规则中,存储APK签名和APPLET AID以获得carrierpriilege()授权。

    APK签名是指APK的实际签名的SHA1(20B)。 无论 APK 签名以何种方式派生(自签名或 CA 证书),SHA1 总是不同的。因此,所有允许的签名 (SHA) 都将发送到相应的 ARA-M。 现在,要访问 ARA-M,您需要任一通道密钥(ENC、KEK、MAC)手动发送 APDU 或 OTA 链接(如果它是真实的 SIM 卡)。

    顺便说一句,SIM里面没有MNO根证书的概念。除了 GP 和他们的 SCP 理论上,SIM 仍然是十年前的事。

    【讨论】:

      猜你喜欢
      • 2011-02-10
      • 1970-01-01
      • 1970-01-01
      • 2017-02-17
      • 2020-01-12
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多