“token编年史”:飞天诚信国际标准化工作偶得
从今年开始,飞天诚信作为中国代表团成员在ISO/IEC JTC 1/SC 17参与国际标准化工作。 ISO/IEC JTC 1/SC 17是全球范围内制定IC卡、身份识别设备和相关接口标准的核心技术委员会,代表性标准包括ISO/IEC 7816 系列标准(接触式IC卡的国际标准)以及ISO/IEC 14443 系列标准(非接触式IC卡的国际标准)等等。它对自身范围的描述是这样的:

图源:ISO官网
在参与国际标准转化工作时,经常有人发问,“token”翻译成哪个中文词才合适?带着这个问题,飞天诚信进行了探寻。
1 背景
在上世纪50–60年代,塑料信用卡量产时,厂商普遍选用1/32英寸(换算后约为0.76mm)PVC板材作为基材,以在当时的技术条件下满足凸字压印、磁条读取稳定性等需求。1985年,ISO/IEC 7810的首个发布版本将识别卡的厚度确定为0.76±0.08 mm,沿用了业界已经大规模量产、设备成型的成熟尺寸。除了厚度之外,ISO/IEC 7810还规定了剥离强度、耐化学性等源于塑料卡片的特性指标。为保证新旧机具兼容,尽管ISO/IEC 7810几度修订,但大部分指标始终保持稳定,遵循ISO/IEC 7810也成为了IC卡的“刚需”。
上世纪90年代,嵌入安全芯片(带有加密协处理器)的IC卡实现量产。这种IC卡(当时称作smart card,以示与仅支持存储功能的IC卡不同)能够安全地存储密钥,支持基于密码技术的双向鉴别。SIM卡就是一种典型的smart card。1991 年,GSM 移动通信网络投入商用,上亿人通过手机中的SIM卡与基站进行基于密码技术的身份认证,这一场景让“网络身份认证就用IC卡”的理念深入人心。欧美军方及政府机构也开始发放smart card,用于内网登录、设备访问等,将基于IC卡进行身份认证的场景拓展到了电脑端。请留意,这里提到的“内网”正是Internet的前身ARPANET。
2 “IC卡平替”
1995年,Internet开始大规模商用,门户网站、电子商务、网上银行等互联网应用层出不穷,身份识别/认证的需求在互联网爆发。1998年,USB接口在PC普及,“即插即用”的电脑外设(例如USB接口的读卡器)广受欢迎。然而,USB接口的厚度远超ISO/IEC 7810的限值,IC卡在遵循ISO/IEC 7810的同时还支持USB接口,不太现实。
2000年,以色列企业Aladdin推出了eToken R2。这款产品将安全芯片与USB接口通过电路板连接,并封装在注塑外壳内。对应用方而言,它的功能与IC卡相同,还具有“即插即用”的特点;对制造方而言,它运用了上世纪90年代成熟的电子产品制造工艺,即使生产规模不大也能有效控制成本,而且没有向前兼容的“历史包袱”,无需遵循ISO/IEC 7810。这种能当IC卡用、比IC卡更好用但不是IC卡的“IC卡平替”,被称作USB Smart Card Token。

Aladdin eToken R2 图源互联网,侵删
伴随着网络身份认证需求的爆发,基于密码技术的身份认证协议层出不穷,落地实施所需的便携式硬件设备也不断推陈出新。
飞天诚信幸运地踩中了这个风口。

3 不是“IC卡平替”
1986年,美国企业RSA Security推出了基于动态口令(OTP)技术的身份认证产品SecurID。它的大小与银行卡相同(长度和宽度与ISO/IEC 7810定义的ID-1规格相符),但厚度为2mm左右,超出了ISO/IEC 7810的要求。在内部文档中,RSA Security将其称作“the token” 。

RSA SecurID 图源互联网,侵删
在RSA Security的推动下,2004年发布的IETF RFC4226(HOTP 标准)提出了术语OTP token,定义为“生成动态口令的硬件设备”。这一术语被推动OTP产业化的OATH 联盟从2005年起使用并推广。很显然,这种token与IC卡没有多大关系。
值得注意的是,RSA Security的创始人正是划时代的RSA算法的发明者。作为公钥密码学的开创者,动态口令显然不是他们的主业。
4 不止是“IC卡平替”
1994年,RSA Laboratory(RSA Security内设的研发部门)发布 PKCS#11标准(时至今日,PKCS系列标准仍然是PKI技术栈的重要组成部分)。该标准提出了术语cryptographic token,定义为“存储密钥、执行加密运算的硬件载体”。按照这个定义,IC卡和前面提到的USB Smart Card Token都属于cryptographic token。
2002 年 3 月,美国国防部文档《DoD Public Key Infrastructure Token Protection Profile》首次使用了Public Key Infrastructure Token这一词组,指代内置数字证书和私钥、支撑 PKI落地实施 签名认证的IC卡或 USB 设备。产业界在采纳和推广的过程中,将其简写为PKI token。
此时,token的范围已经不止于“IC卡平替”,而是包含IC卡在内的“身份认证终端设备”。部分原因是,在网络身份认证的场景中,“安全地提供可信的身份凭据”是token的首要目标,而它的设备形态乃至其机械特性、环境适应性等并不重要。毕竟,用户所使用的token长什么样,隔着网络进行身份认证的服务器无法知道,也不必关心。
5 不止是“身份认证终端设备”
随着互联网技术的不断演进,“token”逐渐在越来越多的领域被使用,而它的范围也离“终端设备”越来越远。在由IETF RFC 6749定义、互联网广泛应用的OAuth2.0协议中,用于授权的凭据被称作token;在当前火热的AI领域,大模型处理信息的基本单位也被称作token,还有了正式的中文名称——“词元”。
6 结语
百度百科说,token源自古英语“tācen”,本义是实物凭证、信物。从“IC卡平替”到“身份认证设备”,再到数字化授权凭证乃至AI算力单元,token的词义演变,本质是科技发展的缩影。
回到最初的问题,在ISO/IEC JTC 1/SC 17,“token”到底翻译成哪个中文词合适?答案大概是“看情况”。ISO/IEC JTC 1/SC 17创建于1987年。在不同的时间段,“token”这个名词所指代的很可能不一样。随着科技的发展,相信“token”还会有不同的含义。


