5G 比 4G 更安全的背后,”隐私保护”是核心卖点之一。用户的 IMSI(即 SUPI)不再明文在空口传递,而是被换成加密形态的 SUCI。这篇文章带你搞懂 5G 终端在网络中的各个标识:SUPI、SUCI、5G-GUTI、PEI,以及它们各自干什么。

一、终端的”身份证件”有哪些

5G 终端接入网络时,会用到好几种标识,按作用分两类:

标识 全称 标识什么 空口是否明文
SUPI Subscription Permanent Identifier 用户永久身份(就是 IMSI) ❌ 不能明文传
SUCI Subscription Concealed Identifier 加密后的 SUPI ✅ 用户初始接入用
5G-GUTI Globally Unique Temporary ID 临时的用户标识(接入后分配) ✅ 日常用
PEI Permanent Equipment Identifier 终端硬件标识(对应 IMEI) 仅特定场景

简单类比:SUPI 是”身份证号”,SUCI 是”蒙着面的身份证号”,5G-GUTI 是”取号后的临时昵称”,PEI 是”设备序列号”(跟人无关)。

二、SUPI 的三段式结构

SUPI(原本的 IMSI)由三部分组成:

  • MCC:移动国家码(如中国 460)
  • MNC:移动网络码(中国移动 00/02,联通 01,电信 11)
  • MSIN:移动用户识别码(用户专属号码)

三段合起来唯一确定一个用户。

三、SUCI:5G 的隐私保护核心

4G 时代 IMSI 可能在空口被截获(IMSI Catcher 伪造基站窃取)。5G 为此引入 SUCI:

  • SUCI 是加密后的 SUPI,用于用户初始接入时替代 SUPI 完成合法性验证(鉴权)
  • 因为加了密,即使空口被监听,也无法还原出真实 SUPI → 实现用户隐私保护
  • 在核心网内部,通过正确的密钥和解密算法,才还原出 SUPI 完成鉴权

加密的关键就三步

  1. UE 内置归属网络的公钥(USIM 卡里配置)
  2. 用公钥对 SUPI 加密,得到 SUCI 发往网络
  3. 归属哪个网络(MCC/MNC 部分仍明文或部分明文),其核心网用私钥解密还原 SUPI

注意:SUCI 里的 MCC/MNC 通常是明文的(否则网络不知道该把消息发给谁),只有 MSIN 部分被加密。

四、5G-GUTI:接入后的”临时名字”

终端完成初始注册后,网络会分配一个 5G-GUTI,后续 UE 与网络通信时都用它来标识自己,不需要每次都用 SUPI/SUCI:

  • 优点:减少身份暴露、缩短信令长度
  • 更新:网络可动态为 UE 重分配 5G-GUTI(TAU 或周期性更新时)

五、一句话总结

5G 的安全入场券 = 用 SUCI(加密的 SUPI)敲门做鉴权,拿到 5G-GUTI 这个临时身份后日常通信,再用 PEI 标识硬件本身。 这套机制让用户身份在空口始终不裸奔,是 5G 相比 4G 的重大安全提升。