说明:收录25万 73个行业的国家标准 支持批量下载
文库搜索
切换导航
文件分类
频道
文件分类
批量下载
书 书 书犐犆犛 35 . 040 犔 80 中华人民共和国国家标准 犌犅 / 犜 38648 — 2020 信息安全技术 蓝牙安全指南 犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀犻狇狌犲狊 — 犌狌犻犱犲犾犻狀犲狋狅犫犾狌犲狋狅狅狋犺狊犲犮狌狉犻狋狔 2020 04 28 发布 2020 11 01 实施 国家市场监督管理总局 国家标准化管理委员会 发布书 书 书目 次 前言 Ⅲ ………………………………………………………………………………………………………… 1 范围 1 ……………………………………………………………………………………………………… 2 规范性引用文件 1 ………………………………………………………………………………………… 3 术语和定义 1 ……………………………………………………………………………………………… 4 缩略语 1 …………………………………………………………………………………………………… 5 概述 2 ……………………………………………………………………………………………………… 6 安全建议 2 ………………………………………………………………………………………………… 6.1 管理 2 ………………………………………………………………………………………………… 6.2 技术 2 ………………………………………………………………………………………………… 6.3 操作 3 ………………………………………………………………………………………………… 附录 A ( 资料性附录 ) 蓝牙安全机制 4 …………………………………………………………………… 附录 B ( 资料性附录 ) 蓝牙漏洞与威胁 6 ………………………………………………………………… 参考文献 12 …………………………………………………………………………………………………… Ⅰ 犌犅 / 犜 38648 — 2020 前 言 本标准按照 GB / T1.1 — 2009 给出的规则起草 。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别这些专利的责任 。 本标准由全国信息安全标准化技术委员会 ( SAC / TC260 ) 提出并归口 。 本标准起草单位 : 中国科学院大学 、 西安电子科技大学 、 南京理工大学 。 本标准主要起草人 : 张玉清 、 王基策 、 何远 、 李意莲 、 杨毅宇 、 黄庭培 、 赵尚儒 、 冯翰滔 、 姚尧 、 王文杰 、 王鹤 、 付安民 、 伍高飞 、 李学俊 。 Ⅲ 犌犅 / 犜 38648 — 2020 信息安全技术 蓝牙安全指南 1 范围 本标准给出了蓝牙安全建议 。 本标准适用于蓝牙 5.0 以下版本 ( 含蓝牙 5.0 ), 可对蓝牙设备的设计 、 开发 、 测试 、 使用提供指导 。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 , 仅注日期的版本适用于本文件 。 凡是不注日期的引用文件 , 其最新版本 ( 包括所有的修改单 ) 适用于本文件 。 GB / T25069 — 2010 信息安全技术 术语 3 术语和定义 GB / T25069 — 2010 界定的以及下列术语和定义适用于本文件 。 3 . 1 蓝牙 犫犾狌犲狋狅狅狋犺 一种采用射频方式在近距离使用电子信息设备交换信息的无线接口技术 。 3 . 2 蓝牙网络 犫犾狌犲狋狅狅狋犺狀犲狋狑狅狉犽 使用蓝牙技术将各种形式的蓝牙设备相互连接构成的无线网络 。 4 缩略语 下列缩略语适用于本文件 。 BD _ ADDR : 蓝牙设备地址 ( BluetoothDeviceAddress ) BR : 基础速率 ( BasicRate ) CSRK : 连接签名解析密钥 ( ConnectionSignatureResolvingKey ) ECDH : 迪菲赫尔曼椭圆曲线 ( EllipticCurveDiffieHellman ) EDR : 增强数据率 ( EnhancedDataRate ) HS : 高速数据速率 ( HighSpeed ) IRK : 身份解析密钥 ( IdentityResolvingKey ) LE : 低功耗 ( LowEnergy ) LTK : 长期密钥 ( LongTermKey ) MITM : 中间人 ( ManintheMiddle ) PAL : 协议适应层 ( ProtocolAdaptionLayer ) PIN : 个人识别码 ( PersonalIdentificationNumber ) PKI : 公钥基础设施 ( PublicKeyInfrastructure ) SDP : 服务发现协议 ( ServiceDiscoveryProtocol ) 1 犌犅 / 犜 38648 — 2020 SSP : 安全简单配对 ( SecureSimplePairing ) 5 概述 蓝牙分为 BR 、 EDR 、 HS 和 LE 四种类型 。 蓝牙 1.1 和 1.2 版本支持 BR , 传输速率为 1Mbit / s ; 蓝牙 2.0 版本引入 EDR , 传输速率提高至 3Mbit / s ; 蓝牙 3.0 版本引入 HS , 最高传输速率可达 24Mbit / s ; 蓝牙 4.0 版本引入 LE , 保持最高传输速率的同时降低了能耗 。 蓝牙 4.0 至 5.0 版本均支持 BR 、 EDR 、 HS 和 LE 四种类型 。 蓝牙安全机制参见附录 A 。 BR 、 EDR 、 HS 支持四种安全模式 , LE 支持两种安全模式 。 其中 , BR 、 EDR 、 HS 的安全模式 4 支持五种服务安全级别 , LE 的安全模式 1 支持四种加密级别 , LE 的安全模式 2 支持两种数据签名级别 。 蓝牙典型的安全漏洞和面临的威胁参见附录 B 。 6 安全建议 6 . 1 管理 在部署和维护蓝牙网络时宜关注以下事项 , 包括但不限于 : a ) 制定蓝牙网络安全策略 ; b ) 在部署蓝牙网络前 , 掌握构成蓝牙网络设备的安全特性 , 如身份认证功能 、 数据加密功能等 ; c ) 定期对蓝牙网络的安全状态进行评估 ; d ) 记录接入蓝牙网络设备的信息 , 如蓝牙物理地址 、 蓝牙名称等 ; e ) 设置连续请求之间的时间间隔数值为指数级方式增长 , 防止攻击者重复验证身份 。 6 . 2 技术 6 . 2 . 1 密钥配置 当采用蓝牙交换信息时 , 密钥配置宜关注以下事项 , 包括但不限于 : a ) 配置加密密钥时 , 选择算法允许的最大长度 ; b ) 选择随机且达到最大允许长度的数字组合作为 PIN ; c ) 链路密钥不能基于网络中设备共享的单元密钥 ; d ) 设备验证的链路密钥宜在配对过程中产生 ; e ) 使用 SSP 的蓝牙 2.1 以上版本 ( 含蓝牙 2.1 ) 设备使用口令输入模式进行配对时 , 采用随机且唯一的口令 ; f ) 提供应用级安全 , 如用户认证 、 端到端安全通信 、 审计等 ; g ) 使用如生物特征识别技术 、 智能卡 、 双因素认证或 PKI 等完成用户认证 ; h ) 通过配对设备中的随机数产生器生成认证密钥和加密密钥 ; i ) 蓝牙广播传输时使用基于主机链路密钥的加密密钥进行加密 ; j ) 使用 LE 技术的设备应采用主流加密算法 ; k ) 使用的密码技术应符合国家密码管理相关规定 。 6 . 2 . 2 模式选择 配置蓝牙的通信模式时宜重点关注以下事项 , 包括但不限于 : a ) 蓝牙 2.0 以下 ( 含蓝牙 2.0 ) 版本的设备与其他版本的设备使用 BR 、 EDR 、 HS 通信时 , 采用安全模式 3 ; 2 犌犅 / 犜 38648 — 2020 b ) 蓝牙 2.1 以上 ( 含蓝牙 2.1 ) 版本的设备之间使用 BR 、 EDR 、 HS 通信时 , 采用安全模式 4 ; c ) 蓝牙 4.1 以上版本 ( 含蓝牙 4.1 ) 设备之间使用 BR 、 EDR 、 HS 通信时 , 采用安全模式 4 级别 4 ; d ) 蓝牙 4.0 、 4.1 版本的设备和蓝牙 4.0 以上版本 ( 含蓝牙 4.0 ) 设备使用 LE 技术通信时 , 采用安全模式 1 级别 3 ; e ) 蓝牙 4.2 、 5.0 版本的设备之间使用 LE 技术通信时 , 采用安全模式 1 级别 4 ; f ) 蓝牙 2.1 以上 ( 含蓝牙 2.1 ) 版本设备使用 SSP 策略时 , 不使用 “ JustWorks ” 配对方式 。 注 :“ JustWorks ” 模式指不需要用户参与 , 设备发起连接即可配对目标设备 , 容易受到附录 B 中 B.2g ) 的简单配对 攻击 。 6 . 2 . 3 连接及链路配置 配置蓝牙的连接及通信链路时宜关注以下事项 , 包括但不限于 : a ) 设备之间的通信链路启用加密 ; b ) 设备之间的连接采用双向认证 ; c ) 设备需提示用户对蓝牙连接进行授权 ; d ) 限制蓝牙传输功率大小至仅能满足蓝牙设备间的通信需求 , 降低受到 B.2h ) 侧信道
GB-T 38648-2020 信息安全技术 蓝牙安全指南
文档预览
中文文档
15 页
50 下载
1000 浏览
0 评论
309 收藏
3.0分
赞助2元下载(无需注册)
温馨提示:本文档共15页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2元下载
本文档由 人生无常 于
2025-07-18 00:53:43
上传分享
举报
下载
原文档
(871.0 KB)
分享
友情链接
ISO TS 14812 2022 Intelligent transport systems — Vocabulary.pdf
ISO IEC 23000-9 2008 Information technology — Multimedia application format (MPEG-A) — Part 9 Digital Multimedia Broadcasting application format.pdf
ISO 18604 2013 Packaging and the environment — Material recycling.pdf
ISO 12179 2021 Geometrical product specifications (GPS) — Surface texture Profile method — Calibration of contact (stylus) instruments.pdf
ISO 12828-1 2011 Validation method for fire gas analysis — Part 1 Limits of detection and quantification.pdf
ISO 9022-2 2015 Optics and photonics — Environmental test methods — Part 2 Cold, heat and humidity.pdf
GoogleCloud 自动化安全运营中心soc建设指南 OfficeofCISO AutonomicSecurityOperations 10x 英文 .pdf
ISO 3308 2012 Routine analytical cigarette-smoking machine — Definitions and standard conditions.pdf
ISO 22553-13 2021 Paints and varnishes Electro-deposition coatings Part 13 Determination of re-solving behaviour.pdf
ISO 2482-1973Sodium chloride for industrial use. Determination of calcium and magnesium contents. Ed.pdf
GB-T 13888-2024 在开磁路中测量磁性材料矫顽力(至160kA-m)的方法.pdf
GB 16899-2011 自动扶梯和自动人行道的制造与安装安全规范.pdf
GB-T 19992-2005 木工机床 摇臂式圆锯机 术语和精度.pdf
GB-T 5211.19-1988 着色颜料的相对着色力和冲淡色的测定 目视比较法.pdf
GB-T 21526-2008 结构胶粘剂 粘接前金属和塑料表面处理导则.pdf
GB-T 43184-2023 软木原料含水率测定方法.pdf
GB-T 5195.4-2006 萤石 硫化物含量的测定 碘量法.pdf
GB-T 16505.3-1996 信息处理系统 开放系统互连 文卷传送、访问和管理 第3部分 文卷服务定义.pdf
GB-T 2039-2024 金属材料 单轴拉伸蠕变试验方法.pdf
GB-Z 31478-2015 航空电子过程管理 电子元器件管理计划的制定.pdf
1
/
3
15
评价文档
赞助2元 点击下载(871.0 KB)
回到顶部
×
微信扫码支付
2
元 自动下载
官方客服微信:siduwenku
支付 完成后 如未跳转 点击这里 下载
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。