书书书犐犆犛35.040犃90!#$%&’’()*犌犅/犜38563—2020!#$%&’()*+,-./01234犌犲狀犲狉犪犾狋犲犮犺狀犻犮犪犾狉犲狇狌犻狉犲犿犲狀狋狊犳狅狉犪狀狋犻犮狅狌狀狋犲狉犳犲犻狋犻狀犵狋狉犪犮犲犪犫犻犾犻狋狔狏犲狉犻犳犻犮犪狋犻狅狀犫犪狊犲犱狅狀犿狅犫犻犾犲犻狀狋犲狉狀犲狋20200306562020100178’(+,-./012’()*3/045656目 次前言Ⅰ…………………………………………………………………………………………………………1 范围1………………………………………………………………………………………………………2 规范性引用文件1…………………………………………………………………………………………3 术语和定义1………………………………………………………………………………………………4 缩略语2……………………………………………………………………………………………………5 要求2……………………………………………………………………………………………………… 5.1 验证终端2…………………………………………………………………………………………… 5.2 验证接口3…………………………………………………………………………………………… 5.3 符合性3……………………………………………………………………………………………… 5.4 交互4………………………………………………………………………………………………… 5.5 安全4………………………………………………………………………………………………… 5.6 性能5………………………………………………………………………………………………… 5.7 防伪验证安全级别5…………………………………………………………………………………6 试验方法5………………………………………………………………………………………………… 6.1 试验条件5…………………………………………………………………………………………… 6.2 验证接口5…………………………………………………………………………………………… 6.3 符合性6……………………………………………………………………………………………… 6.4 交互6………………………………………………………………………………………………… 6.5 安全检验6…………………………………………………………………………………………… 6.6 性能检验7…………………………………………………………………………………………… 6.7 防伪验证安全级别7…………………………………………………………………………………附录A(资料性附录) 接口对接实现流程8………………………………………………………………附录B(资料性附录) 验证接口反馈数据示例9…………………………………………………………附录C(资料性附录) 必要展示内容字段及说明11………………………………………………………附录D(资料性附录) 扩展展示内容字段及说明12………………………………………………………附录E(资料性附录) 区块链实施要求13…………………………………………………………………参考文献15……………………………………………………………………………………………………犌犅/犜38563—2020前 言 本标准按照GB/T1.1—2009给出的规则起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本标准由全国防伪标准化技术委员会(SAC/TC218)提出并归口。本标准起草单位:中国防伪行业协会、中防验证(北京)网络服务平台股份有限公司、北京舜天龙兴信息技术有限公司、深圳链云信息科技有限公司、北京百度网讯科技有限公司、上海市防伪技术产品测评中心、四川万识科技有限公司、中防智慧(北京)科技有限公司、湖南惠农科技有限公司。本标准主要起草人:隆亮、陈锡蓉、刘俊宏、李龙杰、徐家军、荆博、罗隽、耿晓桦、张晋豪、孙冰、谢浩、申斌。Ⅰ犌犅/犜38563—2020基于移动互联网的防伪溯源验证通用技术条件1 范围本标准规定了移动互联网环境下防伪溯源验证的验证终端、验证接口、符合性、交互、安全、性能和防伪验证安全级别的要求以及试验方法。本标准适用于基于移动互联网的防伪溯源验证,也适用于对防伪溯源验证的测试评价。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T19425—2003 防伪技术产品通用技术条件GB/T22258—2008 防伪标识通用技术条件GB/T34062—2017 防伪溯源编码技术条件GB/T34975—2017 信息安全技术 移动智能终端应用软件安全技术要求和测试评价方法GB/T37025—2018 信息安全技术 物联网数据传输安全技术要求ISO/IEC156932 识别卡 非接触集成电路卡 邻近卡 第2部分:空中接口和初始化(Identificationcards—Contactlessintegratedcircuitcards—Vicinitycards—Part2:Airinterfaceandinitialization)ISO/IEC247915 信息技术 项目管理用射频识别(RFID) 软件系统基础设施 第5部分:设备接口[Informationtechnology—Radiofrequencyidentification(RFID)foritemmanagement—Softwaresysteminfrastructure—Part5:Deviceinterface]3 术语和定义下列术语和定义适用于本文件。3.1 移动互联网 犿狅犫犻犾犲犻狀狋犲狉狀犲狋采用移动无线通信方式实现的业务和服务。3.2 防伪验证 犪狀狋犻犮狅狌狀狋犲狉犳犲犻狋犻狀犵狏犲狉犻犳犻犮犪狋犻狅狀对防伪识别特征或防伪溯源编码进行识别的过程。3.3 基于移动互联网的防伪验证 犪狀狋犻犮狅狌狀狋犲狉犳犲犻狋犻狀犵狏犲狉犻犳犻犮犪狋犻狅狀犫犪狊犲犱狅狀犿狅犫犻犾犲犻狀狋犲狉狀犲狋采用移动智能终端,通过移动无线通信方式进行防伪验证的过程。3.4 移动智能终端 狊犿犪狉狋犿狅犫犻犾犲狋犲狉犿犻狀犪犾接入公众移动通信网络、具有操作系统、可由用户自行安装和卸载应用软件的移动通信终端产品。1犌犅/犜38563—2020[GB/T34975—2017,定义3.1]3.5验证终端 狏犲狉犻犳犻犮犪狋犻狅狀狋犲狉犿犻狀犪犾用于进行防伪溯源验证的移动智能终端。 注:包括智能手机、笔记本电脑、平板电脑、移动数据终端(PDA)和专用移动防伪验证终端等。3.6防伪溯源 犪狀狋犻犮狅狌狀狋犲狉犳犲犻狋犻狀犵狋狉犪犮犲犪犫犻犾犻狋狔采用防伪技术或措施,实现标的物与标识信息一一绑定,具有防复制、防转移和防篡改能力的溯源。3.7多媒体数字信息核验防伪系统 犮狅犿狆狌狋犲狉狊犮犻犲狀犮犲犫犪狊犲犱犿狌犾狋犻犮犺犪狀狀犲犾犪狀狋犻犮狅狌狀狋犲狉犳犲犻狋犻狀犵狆狉狅犱狌犮狋一种综合运用编码技术、数字加密技术、网络通信技术、计算机技术的识别验证防伪溯源编码的信息系统。[GB/T34062—2017,定义3.1.3]3.8防伪溯源编码 犪狀狋犻犮狅狌狀狋犲狉犳犲犻狋犻狀犵狋狉犪犮犲犪犫犻犾犻狋狔犮狅犱犲满足唯一性和随机性检测要求,按照一定规则编制并能够用于标识与唯一识别物品(产品、票证等)对象,以实现防伪溯源的数字和字符编码。[GB/T34062—2017,定义3.1.1]3.9二维码 狋狑狅犱犻犿犲狀狊犻狅狀犮狅犱犲在二维方向上都表示信息的条码符号。[GB/T33993—2017,定义3.1]4 缩略语下列缩略语适用于本文件。APP:应用程序(Application)HTTPS:超文本传输安全协议(HyperTextTransferProtocolSecure)ID:标识(Identifier)JSON:对象简谱(JavaScriptObjectNotation)NFC:近场通信(NearFieldCommunication)RAS:带状态位的防伪射频识别技术(RFIDforAntifakewithStatus)RFID:射频识别技术(RadioFrequencyIdentification)SDK:软件开发工具包(SoftwareDevelopmentKit)SSL:安全套接层(SecureSocketsLayer)UID:唯一标识(UniqueIdentifiers)5 要求5.1 验证终端验证终端应符合表1要求。2犌犅/犜38563—2020表1 验证终端要求防伪验证方式要 求摄像头识别具有摄像头功能,具备相应识别软件(包括扫码识别、图像识别、数字水印识别、视频识别等)运行系统环境,支持进行互联网查验,可实现防伪溯源码解码或图像解码功能NFC通信识别具有NFC功能,具备相应识别软件(包括RFID识别、NFC识别等功能)运行系统环境,支持进行互联网查验5.2 验证接口5.2.1 通用要求防伪溯源验证服务应设置标准对外防伪验证和产品信息溯源接口,与公共平台实现对接,其接口应符合GB/T34062—2017中附录D的要求并参考GB/T34062—2017的附录E。接口对接实现流程参见附录A。5.2.2 接口协议验证接口应同时满足如下要求:a) 字符统一采用UTF8字符编码;b) 采用GET/POST方法提交;c) 签名算法采用MD5/HMACSHA256或相关国家标准签名算法,请求和返回的数据都应带上签名信息。5.2.3 验证接口性能验证接口性能应符合表2要求。表2 验证接口性能项目要求响应时间响应时间≤10s识别准确率无污损图片的识别成功率≥99%接口数据格式提供接口验证的,需要返回JSON格式的数据,其反馈数据示例参见附录B图片或视频支持格式图片验证应支持jpg和png等多种图片格式的验证;视频验证应提供支持多种视频格式验证的接口5.3 符合性5.3.1 数码防伪数码的编码及读取应符合GB/T34062—2017的要求。5.3.2 二维码二维码的编码和读取应符合GB/T34062—2017的要求。3犌犅/犜38563—20205.3.3 犚犉犐犇RFID的编码和读取应符合GB/T34062—2017和ISO/IEC247915的要求。5.4 交互5.4.1 交互页面和操作交互页面应简明,操作简便,必要时应有图文提示防伪验证操作方式。5.4.2 验证展示内容5.4.2.1 必要展示内容包括验证结果、产品关键信息、第三方公共平台公信监管信息及投诉链接和联系方式。其字段及说明参见附录C。验证结果和产品关键信息按照验证是否通过分别为:a) 验证通过时,应展示的产品关键信息包括产品名称、规格参数、生产企业、品牌、生产日期和个性物理特征照片;b) 验证不通过时,应提示该产品为疑似假冒等相关信息。5.4.2.2 扩展展示内容包括防伪验证技术服务方信息、产品溯源信息、产品质量检验信息、产品唯一性的进一步核验途径、操作提示以及其他与产品相关的展示信息。其字段及说明参见附录D。5.5 安全5.5.1 犃犘犘应符合GB/T34975—2017中4.1的要求。5.5.2 数据传输数据传输安全应符合GB/T37025—2018的规范。传输过程应使用SSL,应采用HTTPS协议。服务端可使用CA证书防止中间人篡改,客户端应验证CA证书。5.5.3 数据载体5.5.3.1 数码数码载体安全应符合GB/T19425—2003中的要求。5.5.3.2 二维码二维码载体安全应符合GB/T34062—2017中第7章的要求。5.5.3.3 犚犉犐犇RFID标签和RAS标签应具有唯一性,每个标签应具有唯一UID。RFID标签和RAS标签的密码应具有唯一性,不可重复使用。RFID标签和RAS标签应与商品一一绑定,