news 2026/8/12 11:35:34

几十万块智能水表,密钥怎么安全下发:从产线烧录到运营期分发的全链路

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
几十万块智能水表,密钥怎么安全下发:从产线烧录到运营期分发的全链路

几十万块智能水表,密钥怎么安全下发:从产线烧录到运营期分发的全链路

一次排查,水表"被换了个身份"

某水务集团在一次平台排查中发现:一批智能水表的远传数据异常,部分水表的身份标识可以被伪造——同一块表的用量数据,攻击者可以伪造后上报,平台端无从分辨。

问题出在密钥管理上:这批水表在产线上全部烧录了同一套密钥。密钥是共用的,拿到一块表的密钥,就等于拿到了整批表的"通行证",数据加密、身份鉴权全部失效。

这不是个例。物联网设备密钥管理是智慧水务最容易埋雷的环节——设备量越大、协议越杂,密钥管理越容易被简化成"一把钥匙开所有锁"。

物联网设备密钥管理,难点在哪

难点具体表现
海量设备一个水务集团几十万块表,密钥要"每表一密"
产线环节密钥要在生产线上安全烧录进设备,流程不能泄露
协议约束水表远传按 CJ/T 188 等协议,密钥格式/长度受限
设备离线表装在井盖下、地下室,密钥下发/轮换要考虑离线
换表流程设备更换后,密钥要能安全作废、再分配

核心矛盾是:既要每台设备一个独立密钥,又要让几十万块表的密钥在产线和现场可控地分发下去。这就要靠一套多级密钥管理体系,而不是手工配。

密钥怎么分层:三级结构对应三级管理

水表密钥不可能是"一把锁一把钥匙"平铺,分层是关键:

密钥层级作用对应管理
根密钥 KEK保护所有下级密钥,硬件存储密钥管理平台(KSP)
设备密钥 DEK每块表唯一,加密表的数据多级密钥管理(CAS-KMS),按集团-水厂-批次建项目
会话密钥每次通信动态生成,用后即销平台与表端协商

关键点:根密钥在硬件密码机里,设备密钥由根密钥加密保护,会话密钥每次通信临时生成。拿到一块表的设备密钥,只能解这块表的数据;就算密钥泄露,根密钥还在硬件里,可以安全地作废重发,不影响整批。

产线烧录:每表一密的出厂流程

水表出厂时,密钥注入在产线完成,标准流程是:

产线终端 → 向密钥管理平台申请设备密钥 → 平台从硬件密码机派生该表独立的设备密钥 → 密钥加密后下发到产线终端 → 产线终端注入水表安全芯片 → 密钥入库(由根密钥加密保存),产线终端不留明文

每个环节都留审计:谁申请的、哪块表、哪个批次、什么时候注入的,全部可查。产线终端是敏感点——它短暂接触设备密钥,所以要加密传输、用完即清、接入受控。

如果产线系统是自研、协议特殊,需要把密钥下发流程嵌进现有产线软件,那就涉及定制对接——把密钥管理能力通过接口接到产线系统里,而不是让产线自己生成密钥。

运营期:密钥怎么分发、轮换、换表

会话密钥动态协商。表端与平台通信时每次用会话密钥加密,设备密钥只用于保护会话协商过程,避免长期密钥被反复使用。

密钥轮换。在线设备支持远程下发新会话密钥;离线设备(长期无通信)在下次上报时补发,平台端要容忍"迟到"的密钥更新。

换表流程。表被更换后,旧设备密钥立即作废、新表走产线同款的注入流程补发,避免"旧表密钥继续有效"留下后门。

排水管网数据安全隔离

物联网不止水表,还有排水管网监测(液位、水质、雨量)。这类数据要和生产、管理数据做安全隔离

  • 管网监测库与业务库物理/逻辑分区,敏感字段加密落盘
  • 先做一遍敏感字段扫描,确认哪些字段是敏感数据(坐标、液位、流量)
  • 管网数据加密用独立密钥、独立轮换,与业务密钥互不交叉
-- 管网监测表启用透明加密(SM4,在线,不停机) EXEC tde_enable_table_encryption @database_name = 'drain_network', @table_name = 't_level_monitor', @encryption_algorithm = 'SM4_256', @key_id = 'tde_drain_key', @rotation_interval_days = 90, @mode = 'online';

排错:三个最常见的坑

坑一:产线烧录时密钥下发失败。

产线终端与平台网络抖动,密钥下发中断。排查:烧录流程要支持断点续传/重试,且重试时不得重复生成新密钥,否则一块表可能出现两个有效密钥。

坑二:设备密钥丢了,换表流程没走通。

表端密钥损坏无法恢复。排查:换表必须先作废旧密钥再注入新密钥,否则旧表密钥继续有效,等于留了把"万能钥匙"。

坑三:离线设备会话密钥过期,数据上报失败。

长期离线表恢复通信时,会话密钥已过期。排查:平台端对离线设备采用"上报时补发"策略,容忍密钥更新迟到,别让过期密钥直接拒绝上报导致数据断流。

验收:四条证明密钥体系成立

验收项怎么验
每表一密抽查批次,密钥台账中每块表独立密钥
产线烧录可审计审计日志可查每块表的注入记录
密钥泄露可作废模拟单表密钥泄露,作废重发不影响他表
管网数据隔离无授权直查管网监测表输出密文

智慧水务物联网的安全,很大程度取决于几十万块设备有没有做到"每表一密、全链路可审计"。从产线烧录、运营期轮换、换表作废到管网数据隔离,需要一套多级密钥管理平台支撑。安当 CAS-KMS 多级密钥管理、KSP 密钥管理、HSM 密码机、KDPS 敏感数据保护,可支持智慧水务物联网密钥从产线到运营的完整落地。

文章作者:安当加密技术负责人

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/12 11:33:35

数字电路入门:逻辑代数与门电路基础

1. 从“开”与“关”到“1”与“0”:逻辑代数的世界入口如果你刚接触数字电路,可能会觉得“逻辑代数”这个词听起来既抽象又枯燥,仿佛是一堆数学符号的堆砌。但我想告诉你的是,这恰恰是整个数字世界的基石,是你理解计算…

作者头像 李华
网站建设 2026/8/12 11:32:31

从K3高门槛到本地部署:开源大模型实践指南与硬件优化

最近在AI圈子里,一个话题引发了广泛讨论:大模型的门槛到底有多高?当大家还在为动辄数万张GPU的集群和天价训练成本咋舌时,一些新的动态正在悄然改变游戏规则。Kimi的母公司月之暗面宣布开源其部分模型,而Anthropic也微…

作者头像 李华
网站建设 2026/8/12 11:31:55

彻底理解字符编码与乱码:从ASCII到UTF-8的演进、诊断与最佳实践

1. 字符编码与乱码:一个看似简单却无处不在的“幽灵” 干了这么多年开发,处理过无数数据,最让我头疼的往往不是复杂的业务逻辑,而是那些时不时冒出来的“乱码”。一个好好的中文名字,在另一个系统里变成了“锟斤拷烫烫…

作者头像 李华
网站建设 2026/8/12 11:31:28

OpenClaw实战:从零搭建多模型统一API网关

1. 项目缘起:为什么我们需要一个统一的中转站? 如果你和我一样,在过去两年里深度使用过各种大语言模型,那你一定经历过这种“甜蜜的烦恼”:电脑上开着好几个浏览器标签页,一个是 ChatGPT 的界面&#xff0…

作者头像 李华
网站建设 2026/8/12 11:29:35

消息队列重复消费难题:三大幂等性策略与实战指南

1. 从一次线上故障说起:重复消费的“幽灵”那天晚上,系统监控突然告警,显示用户积分账户出现异常波动。排查日志发现,同一个“用户完成订单”的消息,在短短几分钟内被消费了三次,导致用户积分被重复累加了三…

作者头像 李华