Chello Anarchist zei:
Wat heeft de "boxkey" van de SC temaken met een niet upc kast??
Misschien moet de gene die dit kenbaar maakte, even wat meer "educational" bezig gaan, voor het van de toren vallen.....
Misschien ga ik er wat te makkelijk vanuit dat dit allemaal wel gesneden koek is op het Chelloo forum. Kennelijk is niet iedereen bekend met de boxkey, dus nog wat nadere uitleg.
Digitale TV en radio kanalen worden net als analoge TV en radio kanalen continu naar iedereen verzonden (Video On Demand kanalen e.d. buiten beschouwing gelaten). Als het kabelbedrijf geen encryptie zou toepassen op al die digitale TV en radio kanalen dan zou iedereen die is aangesloten op het signaal van het kabelbedrijf dus ook alle digitale kanalen met behulp van een standaard DVB-C ontvanger kunnen weergegeven zonder abonnementen af te sluiten op digitale TV. De digitale kanalen zonder encryptie worden veelal de ongecodeerde kanalen genoemd ofwel Free-To-Air (FTA) of Free-To-Cable (FTC). Iemand zonder abonnement op digitale TV kan die kanalen dus ook ontvangen en weergeven mits deze beschikt over een standaard DVB-C ontvanger.
Het toepassen van encryptie op digitale kanalen stelt het kabelbedrijf dus in staat om de digitale kanalen te koppelen aan één of meerdere abonnementen. Deze digitale kanalen die voorzien zijn van encryptie worden veelal de gecodeerde kanalen genoemd. Deze digitale kanalen worden nog steeds naar iedereen verzonden, maar een digitale ontvanger kan ze niet weergeven zolang er niet aan een aantal voorwaarden is voldaan, namelijk:
- De gebruikte ontvanger moet geschikt zijn voor het gekozen Conditional Access System (CAS) van het kabelbedrijf;
- De klant moet een geregisteerde smartcard van het kabelbedrijf hebben;
- De smartcard van de klant moet gekoppeld zijn aan één of meerdere abonnementen op digitale kanalen;
- Het kanaal dat de klant wil gaan bekijken moet voorkomen in één van de afgesloten abonnementen.
Een CAS is in feite een abonnementen registratie systeem. In het CAS registreert het kabelbedrijf de digitale kanalen die ze weer kunnen onderverdelen in pakketten, lees abonnementen. Ook de uitgegeven smartcards worden in het CAS geregistreerd samen met de gegevens van de klant zoals de pakketten waarop deze een abonnement heeft genomen. Op basis van die informatie worden zogenaamde decryptie sleutels (keys) meegezonden in het digitale signaal die de ontvanger nodig heeft om een gecodeerd kanaal van de encryptie te kunnen ontdoen mits de klant een abonnement heeft waarin het digitale kanaal voorkomt dat hij of zij wil bekijken. Daarvoor moet in de gebruikte ontvanger wel een module zitten die die verstuurde decryptie sleutels op de juiste manier kan interpreteren en moet de smartcard in de ontvanger zitten omdat op die smartcard ook weer één van de benodigde decryptie sleutels staat.
Een dergelijke module in de ontvanger wordt een Condtional Access Module (CAM) genoemd. Die module kan op twee manieren in een ontvanger zijn opgenomen, namelijk als een embedded CAM geïntegreerd in de ontvanger, meestal een software-matige CAM, of als een losse CAM die de gebruiker achteraf kan aanschaffen om een standaard DVB-C ontvanger met Common Interface (CI) slot geschikt te maken voor het door het kabelbedrijf gekozen CAS. Als het kabelbedrijf dus bijvoorbeeld een Nagravision CAS gebruikt dan moet er in de ontvanger een CAM zitten die geschikt is voor Nagravision anders begrijpt de CAM de verzonden decoderingsinformatie niet.
Kabelbedrijven zijn vrij om hun eigen CAS te kiezen volgens de DVB specificatie. Bij UPC heeft men gekozen voor het Nagravision CAS van Kudelski, de overige kabelbedrijven in Nederland hebben gekozen voor het Irdeto 2 CAS van Irdeto. Om onderscheid te kunnen maken tussen de verschillende CAS systemen wordt in het digitale signaal een zogenaamde Conditional Access Table (CAT) meegezonden in elke Transport Stream. Zie onderstaande afbeelding voor de CAT in de Transport Streams van UPC:
De CA_descriptor bevat het CA_system_ID (6145) van Nagravision dat door Kudelski SA gemaakt wordt. In de door UPC gebruikte ontvangers zit een Nagravision Conditional Access Module (CAM) die op basis van die CA_system_ID 6145 op zoek gaat in die CAT tabel en dan weet dat de benodigde decoderingsinformatie zich bevindt in de data pakketjes met CA_PID 32 van de Transport Stream. Deze decoderingsinformatie data pakketjes bevatten meestal de zogenaamde Entitlement Management Message (EMM) berichten of wel de abonnementsgegevens die voor alle smartcards in het systeem verzonden worden. Op basis van die informatie kan de smartcard dus bepalen of je wel of niet gerechtigd bent om het kanaal te bekijken voordat de smartcard zijn decoderingssleutel wil afgeven.
Het is mogelijk dat er meerdere CAS systemen naast elkaar gebruikt worden. Voor zover mij bekend is dat bij UPC in overgangssituatie van het oude systeem naar het nieuwe systeem ook een tijdje het geval geweest, namelijk Viaccess voor de oude (Mr Zapp?) ontvangers en Nagravision voor de nieuwe Mediaboxen. In de CAT zitten dan twee CA_descriptors die elk naar hun eigen data pakketjes wijzen via de CA_PID. De encryptie methode die wordt toegepast is voor alle CAS system immers gelijk, namelijk gespecificeerd via het Common Scrambling Algorithm (CSA), alleen de manier waarop de benodige decryptie sleutels verstuurd wordt verschilt per CAS.
Bij elk kanaal hoort een zogenaamde Program Map Table (PMT) die de ontvanger vertelt uit welke onderdelen een digitaal kanaal is opgebouwd (video data stream, audio data stream, teletekst data stream, etc.). Voor E! Entertainment ziet dat er als volgt uit:
Indien één of meerdere onderdelen van het kanaal gecodeerd zijn dan treft de ontvanger in die PMT informatie ook een CA_descriptor aan zoals je in bovenstaand voorbeeld kan zien. Deze CA_descriptor vertelt de ontvanger in welke data pakketjes (CA_ID = 39) de zogenaamde Entitlement Control Message (ECM) berichten gevonden kunnen worden, zeg maar sleutels die bij het betreffende kanaal horen voor het verwijderen van de encryptie. Die sleutels zijn ook weer gecodeerd waarvoor de decoderingsinformatie in de EMM berichten en de decoderingsinformatie op de smartcard nodig is.
Via de CAT vindt de ontvanger dus een deel van de benodigde decoderingsinformatie, via het weer te geven kanaal een ander deel en op de smartcard zelf staat ook nog een deel. Samen levert al deze decoderingsinformatie uiteindelijk een decryptie sleutel op die gebruikt kan worden voor de decryptie van de data pakketjes van het weer te geven kanaal. Die decryptie slag is alleen een voorbewerking. Als de gecodeerde onderdelen van het kanaal ontdaan zijn van de encrytie is het verder de taak van de ontvanger om deze onderdelen door een MPEG decoder te halen zodat de boel kan worden weergegeven.
Bij ongecodeerde kanalen is die hele decryptie voorbewerking van de onderdelen van het kanaal niet nodig en kan de ontvanger dus direct beginnen om de onderdelen door de MPEG decoder te halen voor weergave. Een kanaal dat niet gecodeerd is bevat dus geen CA_descriptor. Zie onderstaand voorbeeld van ARD:
Bij de meeste digitale TV providers is deze beveiliging van digitale kanalen voldoende en passen daarom geen extra beperkingen toe in hun smartcard. CanalDigitaal gebruikt bijvoorbeeld MediaGuard als CAS en de daarbij behorende smartcard wil ook werken in third-party CAM's of ontvangers die gecertificeerd zijn voor MediaGuard. Hetzelfde geldt voor Digitenne van KPN. Daar wordt Conax als CAS toegepast en wederom is er geen sprake van extra beperkingen van de smartcard zodat die Digitenne smartcard in alle third-party Conax CAM's en ontvangers wil werken. In Duitsland past Premiere in haar digitale kabel systeem ook Nagravision toe als CAS en ook Premiere heeft niet gekozen voor extra beperkingen in hun smartcard zodat de smartcard wil werken in iedere gecertificeerde Nagravision CAM en ontvanger.
In Nederland hebben de kabelbedrijven er helaas wel voor gekozen om extra beperkingen in hun smartcard te activeren. De CAS fabrikanten bieden die mogelijkheden die er in beginsel eigenlijk voor moesten zorgen dat gesubsidieerde of uitgeleende ontvangers niet bij een ander kabelbedrijf gebruikt zouden kunnen worden die dezelfde CAS gebruiken. In principe zijn er twee varianten bekend van deze extra beperkingen, namelijk een camkey beperking en een boxkey beperking.
Bij een camkey beperking geeft de Conditional Access Module (CAM) in de ontvanger een bepaalde voorgedefinieerde sleutel af aan de smartcard. Als de smartcard die sleutel niet ontvangt van de CAM dan weigert deze zijn werk te doen. Het kabelbedrijf bepaalt in combinatie met de CAS fabrikant deze sleutel die wordt ingebakken in alle ontvangers die het kabelbedrijf uitgeeft danwel goedkeurt. Dit zorgt er dus voor dat de smartcard los van de ontvanger geleverd kan worden, maar dat de smartcard alleen wil werken in goed gekeurde ontvangers door het kabelbedrijf. Deze variant wordt gebruikt door de Irdeto kabelbedrijven van Nederland.
Bij een boxkey beperking gaat deze beveiliging nog één stap verder. Elke CAM in de door het kabelbedrijf geleverde ontvangers geven hun eigen unieke sleutel af die éénmalig in de CAM van de ontvanger moet worden opgslagen en precies overeenkomt met de verseiste unieke sleutel door de smartcard. Het principe is verder hezelfde, namelijk zonder die sleutel wil de smartcard niets doen. Deze variant wordt gebruikt door UPC.
Voor zowel UPC als de overige kabelbedrijven (Irdeto) van Nederland geldt dat zij naast de beperkte smartcard voor gebruik in hun "eigen" ontvangers natuurlijk ook een smartcard zouden kunnen uitgeven zonder die extra beperkingen die de klant dan zou kunnen gebruiken indien deze wenst gebruikt te maken van niet gesubsidieerde of niet goedgekeurde standaard DVB-C ontvangers met een Common Interface slot waarin een losse Conditional Access Module geplaatst kan worden. Andere optie is het uitbrengen van een eigen losse CAM waarbij in het geval van UPC de losse CAM weer uniek gekoppeld is aan de bijgeleverde smartcard of in geval van de overige kabelbedrijven de CAM weer dezelfde sleutel afgeeft als de CAM in de goedgekeurde ontvangers.
Hopelijk is het nu allemaal wat duidelijker...