基于数字证书的UKEY安全登录与身份认证技术研究

基于数字证书的UKEY安全登录与身份认证技术研究摘要本文在研究身份认证技术、uKey技术及Windows系统登录原理基础上,提出了基于数字证书的uKey身份认证与安全登录方案,设计了自定义登录模块,从而实现了使用uKey进行主机安全登录的功能。

关键词uKey;安全登录;身份认证1 引言用户在访问安全系统之前,首先经过身份认证系统识别身份,然后访问监控模块,系统根据用户身份和授权情况决定用户是否能够访问某个资源。

因此系统安全登录与身份认证是安全系统中的第一道关卡,也是实施访问控制的基础,在系统安全领域具有十分重要的作用。

本文提出了基于数字证书的uKey安全登录与身份认证方案,采用将第三方开发的uKey与用户身份信息相结合的认证方式,保证每个用户在登录时具有证明其身份的唯一标志,从而使系统通过这个惟一标志验证用户身份合法性。

2 身份认证技术身份认证是网络安全技术的一个重要方面。

用户在访问安全系统之前,首先经过身份认证系统识别身份,然后访问监控模块,系统根据用户身份和授权情况决定用户是否能够访问某个资源,常用的口令认证方式有以下几种:1)基于口令的认证方式基于口令的认证方式是目前在互联网和计算机领域中最简单、最容易实现的一种身份认证技术,也是目前应用最广泛的认证方法。

例如:操作系统及诸如邮件系统等一些应用系统的登录和权限管理都基于口令[1],当用户登录计算机网络时,需要输入口令。

计算机系统将其认证机制建立在用户名和口令的基础上,如果用户将用户名和口令告诉其它人,则计算机也将给予那个人以访问权限[2]。

2)基于智能卡的认证方式智能卡(Smart Card)是法国人Roland Moreno于1970年发明的[3]。

法国BULL公司首创智能卡产品,并将这项技术应用到金融、交通、医疗、身份认证等多个方面。

基于智能卡的身份认证属于通过物理设备进行身份认证的机制,该机制结合电子技术和现代密码学知识,大大提高了基于物理设备机制的安全性。

每个用户持有一张智能卡,智能卡存储用户秘密信息,同时在验证服务器中也存放该秘密信息。

进行认证时,用户输入PIN码(个人身份认证码),服务器认证PIN码,成功后即可读出智能卡中的秘密信息,进而利用该秘密信息与主机之间进行认证。

基于智能卡的认证方式是一种双因素认证方式(PIN+智能卡),即使PIN码或智能卡单独被窃取,合法用户的身份仍不会被冒充(即不能获得访问权)。

3)基于生物特征的认证方式生物特征识别是一种根据人体自身所固有的生理特征和行为特征来识别身份的技术,即通过计算机与光学、声学、生物传感器和生物统计学原理等高科技手段的密切结合,利用人体固有生理特征(如手形、指纹、面部特征、虹膜、视网膜等)和行为特征(如笔迹、声音、步态等)来进行个人身份鉴定[4]。

生物特征认证技术的主要应用有辨识和验证两种。

辨识(Identification)指的是确定用户身份,通常是在生物特征模版库中进行一对多匹配(One-to-Many Matching)或基于知识判别;验证(V erification)指的是验证用户是否为他所声明的身份,通常是用单模板进行一对一匹配[5](One-to-One)。

4)基于数字证书的认证方式数字证书(Digital Certificate)是标志一个用户身份的一系列特征数据,其作用类似于现实生活中的身份证[6]。

国际电信联盟的X.509建议定义了一种提供认证服务的框架。

采用基于X.509证书的认证技术依赖于共同信赖的第三方来实现认证,所不同的是其采用非对称密码体制,实现上更加简单明了。

这里的第三方是指称为CA(Certificate Authority)的认证机构,该认证机构负责认证用户身份并向用户签发数字证书。

数字证书遵循X.509标准所规定的格式,因此称为X.509证书。

持有此证书的用户就可以凭此证书访问那些信任的CA 服务器,通过CA服务器实现用户身份的验证。

3 基于数字证书的uKey安全登录与身份认证Windows 2000操作系统以及微软后续的操作系统,如Windows XP都内置了对智能卡用户认证的支持,计算机用户可以选择使用传统的用户名、口令验证方式进行域内用户身份验证,也可使用智能卡来自动完成用户身份验证。

3.1 uKey技术uKey又名智能电子密码钥匙,既完全继承了已有智能卡技术的安全性,又结合了新型USB接口的数据传输能力。

1)uKey简介uKey是集智能卡与读卡器于一体的USB设备,支持热插热拔和即插即用,体积小、重量轻、便于携带[7]。

uKey本身作为密钥存储器,自身硬件结构决定了用户只能通过厂商编程接口访问数据,这就保证了保存在uKey中的数字证书无法被复制,并且每一个uKey都带有PIN码保护,这样uKey的硬件与PIN码就构成了使用uKey进行身份认证的双因子。

如果用户uKey丢失,获得者由于不知道该硬件的PIN码,就无法冒充合法用户身份;如果用户PIN码泄露,只要保存好uKey硬件就可以保证自己的身份不被冒充。

安全性是众多应用(特别是网络应用)的基础,而实现安全性的手段一般都是通过加密算法来达到,因为加密算法可以更好地实现数据保密性、数据完整性、身份可鉴别性以及交易不可抵赖性。

加密算法安全性主要取决于密钥的秘密性,而不必对算法保密。

智能卡作为一种有效的安全保障设备,是保存密钥信息的最可靠手段。

传统智能卡的封装形式需要额外的读卡器设备,因为设备体积较大且不便于携带,所以使用很不方便,另外读卡器设备也增加了整体的成本[8]。

如表1所示:uKey系列产品在完全继承智能卡优点的同时很好地解决了传统封装形式的诸多不足。

表1 uKey与传统智能卡的比较比较项目uKey 读卡器+PK卡成本远低于读片器+PK卡的成本之和。

虽然PK卡成本较低,但读卡器成本通常很高。

移动办公体积小、重量轻,方便随身携带,非常适用于移动办公。

读卡器体积大,也比较重,不便随身携带。

通讯速率连接电脑主机的USB 口,通讯速率为12M bps,是高速设备。

通讯速率一般在9600bps~115200bps之间。

多用户USB设备,共享方式,支持多用户访问。

USB级联设备,通过级联方式,一台电脑可以接多个uKey。

对于串口读写器,串口资源是独占的且主机串口数量有限,如果串口已经被其它设备占用,将不能使用读卡器。

USB接口读写器可支持多用户。

操作方便性直接插在电脑主机的USB口或延长线接口上,操作极为简单。

热插拔设备,可以随时插/拔uKey而不必担心损坏。

对于串口读写器,电脑主机串口不支持热插拔,经常插拔、操作不当时容易烧坏主机串口。

USB读写器操作方便性同uKey。

2)uKey特点(1)高安全性。

uKey通过了国家安全管理权威部门—国密办的技术鉴定和认可,支持国密办认证的分组算法SSF33,也是国内唯一能同时支持ECC、RSA密码算法的同类产品。

使用基于硬件RSA算法的uKey比单纯软件实现RSA的应用更加安全可靠。

敏感数据都被保存在uKey的安全存储区域中,未授权用户将无法接触到这些信息。

uKey的安全性还在于uKey所使用的加密算法都是被广泛公开、业界公认并经受了多年考验的算法。

(2)灵活易用。

使用uKey无需任何附加外部设备。

用户只需简单地将uKey插入任何带有USB接口的设备就可以使用uKey,使用完毕后直接拔下uKey就可以了。

(3)造价低廉。

uKey比任何传统基于硬件的安全系统都节省开支。

由于使用uKey无需任何附加设备,因此很适合大范围发行。

uKey能够实现智能卡提供的所有功能,但是不需要智能卡读卡器。

(4)携带方便。

uKey体积小,重量轻,精美时尚,可以随身携带。

(5)无缝集成。

uKey提供符合业界广泛认可的PKCS#11和Microsoft CryptoAPI两种标准接口。

任何兼容这两种接口的应用程序,都可以立即集成uKey进行使用。

uKey内置大容量智能卡安全芯片,可以同时存储多个数字证书和用户私钥及其它数据。

也就是说,多个PKI应用程序可以共用同一个uKey。

(6)高可靠性。

uKey使用严格工艺制造,可长期安全的保存用户数据。

3.2 Windows登录原理Windows 2000的登录方式分为两种:一种是交互式登录(Interactive Logon),另一种是远程登录[9] (Remote Logon)。

交互式登录是最典型的登录方式,并且由大部分访问域的用户所使用。

当用户第一次登录到某台计算机时将发生交互式登录,该过程使用登录用户的用户名和密码来确切验证用户真实身份。

Windows操作系统的身份认证机制可以用Windows登录模块体系图来说明。

如图1所示,Winlogon进程是Windows 2000及以上版本提供的一个支持交互式操作的组件,用于负责管理与承担登录相关的安全工作,包括处理用户的登录与注销、启动用户SHELL、输入密码、更改密码、锁定与解锁计算机等。

GINA(Graphical Identification and Authentication)是一个图形动态链接库,在Winlogon进程中运行,用于提供可定制的登录界面并对用户进行身份验证。

LSA(Local Security Authority,本地安全认证)是在用户模式下运行\Winnt\ System32\Lsass.exe映像的进程,负责本地系统安全策略。

图1 Windows登录模块体系结构图在Windows登录过程中,如果用户在Windows系统启动后按下“Ctrl+Alt+Del”组合键,则会引起硬件中断,该中断信息被系统捕获后,操作系统立即激活Winlogon进程。

Winlogon 进程通过调用GINA.DLL将登录窗口(账户名和口令登录提示符)展示在用户面前。

GINA.DLL在收集好用户登录信息后,就调用LSA的LsaLogonUser命令,将用户登录信息传递给LSA。

实际上认证部分的功能是通过LSA来实现的,这三部分相互协作实现了Windows的登录认证功能。

缺省状态下,Windows系统提供微软公司自己实现的GINA.DLL—msgina.dll供Winlogon进程调用。

用户登录前后计算机的状态有3个,分别是LOGGED_OFF(未登录)、LOGGED_ON(已登录)、LOCKED(锁定)。

3.3 msgina.dll的状态流程msgina.dll的状态流程如图2所示,图中部分英文是调用的函数名称。

图2 msgina.dll状态流程图(1)系统启动后,首先调用WlxNegotiate函数确认该DLL是否支持当前版本的Winlogon.exe,接着调用函数WlxInitialize进行相关函数初始化。

完成初始化工作后,Winlogon进程调用函数WlxDisplaySASNotice显示欢迎用户登录界面,该函数还会检测是否有自定义的SAS(Secure Attention Sequence,安全提示码序列)出现。

合集下载

一种基于数字证书的USBKey身份认证方案

一种基于数字证书的USBKey身份认证方案

河南科技Journal of Henan Science and Technology总572期第9期2015年9月Vol.572,No.9Sep ,2015收稿日期:2015-8-28作者简介:左志斌(1979-),男,硕士,研究方向:信息安全。

摘要:随着互联网的不断发展,如何构建一种安全的通信系统成为目前迫切需要解决的问题。

本文详细介绍了一种使用USBKey 实现基于数字证书的客户端与服务器端的身份认证方案,并对该身份认证方案的安全性和有效性进行了分析。

关键词:USBKey ;数字证书;CryptoAPI ;身份认证中图分类号:TP393文献标识码:A文章编号:1003-5168(2015)09-0011-3A USBKey Identity Authentication Scheme based on Digital CertificateZuo Zhibin(Huiji District Office of Zhengzhou City ,Zhengzhou Henan 450044)Abstract:With the continuous development of the Internet ,how to build a secure communication system has be ⁃come a problem urgently needed to solve.This paper introduces in detail anidentity authentication scheme using US ⁃BKEYto achieve the client and the server based on digital certificate ,and the safety and effectiveness of the identity authentication scheme are also analyzed.Keywords:USBKey ;digital certificate ;CryptoAPI ;identity authentication 随着互联网的不断发展,越来越多的人开始尝试在线交易。

基于UKey数字证书实现身份认证

基于UKey数字证书实现身份认证

基于UKey数字证书实现身份认证编辑整理:尊敬的读者朋友们:这里是精品文档编辑中心,本文档内容是由我和我的同事精心编辑整理后发布的,发布之前我们对文中内容进行仔细校对,但是难免会有疏漏的地方,但是任然希望(基于UKey数字证书实现身份认证)的内容能够给您的工作和学习带来便利。

同时也真诚的希望收到您的建议和反馈,这将是我们进步的源泉,前进的动力。

本文可编辑可修改,如果觉得对您有帮助请收藏以便随时查阅,最后祝您生活愉快业绩进步,以下为基于UKey数字证书实现身份认证的全部内容。

基于UKey数字证书实现身份认证随着电子商务在线交易的流行,一些网上银行也推出了系列措施保证在线交易的安全,有使用软证书的,也有使用UKey硬证书的,这都是数字证书的身份认证的应用。

下面我就说下从数字证书生成到身份认证实现的过程.一、PKI搭建一套完整的PKI(Public Key Infrastructure公钥基础设施)系统包括了KMC(密钥管理中心)、CA(Certificate Authority)、RA(Register Author注册审批机构),KMC负责密钥管理,CA是核心进行制作证书,RA系统提供证书业务申请审核。

数字证书有RSA、ECC 等算法的,按证书类型分个人证书、设备证书和机构证书,按用途有加密证书和签名证书.完善的CA系统一般会提供证书申请制作、撤消、冻结、解冻、续费、更新业务功能,还有相应的OCSP(在线证书状态协议)、CRL(证书撤消列表)查询服务等.Windows本身有可以集成CA,可在IIS内提供证书申请制作服务,这样搭建的CA适合较小范围数字证书应用的使用。

PKI 系统包括如下组成部分。

二、证书激活向CA发送证书制作申请后,证书制作完成后怎么交付给客户使用呢?有一种方式是软证书,返回pfx标准格式的数字证书,导入到客户系统以供需要时选择使用。

软证书是以文件形式保存的,并且可以标记允许再次导出,硬证书则是以UKey移动设备为载体,保存私钥和数字证书。

某银行应用USB Key身份认证解决方案身份认证解决方案

某银行应用USB Key身份认证解决方案身份认证解决方案

某银行应用USB Key身份认证解决方案-身份认证解决方案企业概况某大国有银行始建于1908年,是中国早期四大银行之一,为了适应激烈的市场竞争,近年来该银行大力开展网上银行业务。

在短短的三年中,该银行完成了网上银行的整体框架构建,形成了以特色信用卡、全国通、外汇宝、基金买卖等功能为支撑的网上银行服务体系和以普通版、大众版、专业版为特征的对公网上银行服务体系,并实现了网上银行的功能完善和业务量的快速增长。

然而,随着钓鱼网站、专业偷盗银行账号和密码的木马程序“网银大盗”的泛滥,人们对网上银行的安全性越来越表示质疑。

怎样才能加强系统应用的安全性,提升人们对网上银行的信任度,成为各家银行网上银行业务中最为亟待解决的问题。

当然,该银行也面临同样的问题。

挑战通常国内网上银行都会分为大众版和企业版两个版本,它们的本质区别在于安全级别不同。

用户只要凭借身份证号码、账号和密码就可以在网上自助开通大众版网上银行,操作简便,手续极为简单,但运行后安全保密性较差,唯一的防护措施就是客户在开通时自行设置的登录密码和付款密码。

而申请专业版网上银行就要复杂得多,首先需要用户本人到银行网点进行业务申请,通过安装应用数字证书和PKI体系实现网上账户资金的交易和转移。

数字证书是网上银行业务中确认用户身份的唯一标志,具有不可复制性和不可替代性,所有网上交易必须要事先通过数字证书进行安全认证,它可以看作是用户的网上身份证。

既然是网上身份认证的唯一标志,确保其安全性就至关重要。

普通个人用户常把数字证书存储在电脑硬盘中,这种做法的危险性不言而喻。

对于资金交易量较大的企业用户,为了确保其资金安全,该银行强制要求使用更加安全的存储介质以达到更加有效的资源访问控制。

经过充分的测试和详细的比较后,他们选择SafeNet iKey2032作为其网上银行企业客户的身份验证工具。

SafeNet iKey2032解决方案SafeNet iKey2032之所以在这样一家大型国有银行竞标中胜出的原因主要源于其突出的产品特性。

基于数字证书的身份认证技术研究的开题报告

基于数字证书的身份认证技术研究的开题报告

基于数字证书的身份认证技术研究的开题报告一、选题背景及意义随着互联网的快速发展,各种业务系统的安全性日益受到重视,尤其是身份认证系统的安全性。

身份认证是判断用户是否有权限使用某个系统或资源的过程。

传统的身份认证方式主要是采用用户输入账号和密码的方式进行验证。

然而,这种方式容易被攻击者通过暴力破解、社会工程学等攻击手段攻击成功,从而获得系统的控制权,给系统带来损失。

数字证书作为一种可以较好地解决身份认证问题的安全技术,具有很高的安全性。

数字证书通过数字签名机制来确保其可靠性,具有不可篡改性、非对称性、私密性等良好的特点,并且可以方便地与现有的身份认证技术相结合。

数字证书的应用可以广泛应用于电子商务、电子文档,以及各种数字化的业务系统中。

本文旨在研究数字证书的身份认证技术,探索数字证书在身份认证中的应用,以提高系统的安全性、保障用户信息的隐私性和数据的完整性。

二、研究目标1. 研究数字证书的概念、技术原理和安全特性,分析数字证书在身份认证方面的优势与适用范围。

2. 分析当前身份认证技术存在的问题,探究数字证书解决身份认证问题的可行性。

3. 设计并实现一个数字证书的身份认证系统,对该系统的性能进行评估,评估系统的安全性、可靠性、价值等方面。

4. 对数字证书身份认证系统的应用前景进行探讨,提出未来研究方向和改进措施。

三、研究内容1.数字证书的概念和技术原理。

介绍数字证书的发展历程、数字证书的定义和结构、数字证书的加密和证书管理等方面。

2. 数字证书与身份认证技术的结合。

介绍数字证书在身份认证技术中的应用、数字证书的优势和限制。

3. 设计数字证书身份认证系统。

包括数字证书的创建、验证、管理等流程的设计,以及系统的开发和实现。

4. 数字证书身份认证系统性能评估。

设计实验方案,对系统的安全性、可靠性、处理速度等性能进行评估。

五、预期结果及价值本文主要研究数字证书身份认证技术,设计并实现一个数字证书身份认证系统,探索数字证书在身份认证方面的应用,以提高系统安全性、保障用户隐私信息和数据完整性。

基于移动设备的USB Key身份认证方案

基于移动设备的USB Key身份认证方案

基于移动设备的USB Key身份认证方案卞雪雯;刘健;任奕豪【摘要】提出一种基于移动设备的USB Key身份认证方案,主要用于解决在移动设备端传统身份认证技术中存在的安全问题.在移动设备端使用USB Key身份认证技术可以很好地提高移动设备对用户身份认证的安全性.主要从两方面进行论述:移动设备端是如何获取USB Key中的数字证书并进行身份认证,从而保证移动设备环境下的安全;移动设备端的用户是如何进行身份认证,从而保证应用服务的安全性.通过安全性分析和实验可得出,这种身份认证技术可有效地抵御移动设备端账户和服务攻击.%A USB Key authentication scheme based on mobile devices is proposed,which mainly uses to solve the security problems existing in the traditional identity authentication technologies of mobile devices,and improve the security of user identi-ty authentication. There are two important aspects to be discussed in this paper:how to obtain the digital certificate in USB Key and authenticate user identity by mobile devices,so as to ensure the security in the environment of mobile devices;how to au-thenticate the identity by users of mobile devices to guarantee the security of mobile application services. The security analy-sis and experiment show that the identity authentication technology can effectively resist the attack to the accounts and service of mobile devices.【期刊名称】《现代电子技术》【年(卷),期】2015(038)022【总页数】4页(P51-54)【关键词】USBKey;身份认证;信息安全;数字证书【作者】卞雪雯;刘健;任奕豪【作者单位】南京理工大学计算机科学与工程学院,江苏南京 210094;南京理工大学计算机科学与工程学院,江苏南京 210094;南京理工大学计算机科学与工程学院,江苏南京 210094【正文语种】中文【中图分类】TN958-34;TP391.4目前,身份认证技术是信息安全技术领域中一个热门的研究问题,如何解决传统身份认证技术中的难题,直接关系到用户能否在各种应用的服务上得到安全性、可靠性和可用性的保障。

基于 USB Key 的配电网自动化系统身份认证机制研究与设计

基于 USB Key 的配电网自动化系统身份认证机制研究与设计

基于 USB Key 的配电网自动化系统身份认证机制研究与设计周振华;吕继伟;徐若然;冒蕾蕾【期刊名称】《电力与能源》【年(卷),期】2015(000)001【摘要】现有配电网自动化系统终端设备面临来自外部网络攻击的风险。

通过提出一种利用USB Key简便型硬件载体作为身份认证的安全机制,提升配电网自动化终端设备就地操作的安全性和可靠性,从而减小外部攻击通过末端设备侵入系统网络的概率。

针对配电网系统容易面临的安全风险对基于USB Key的安全身份验证等关键性问题进行了分析,并设计了配电网系统安全身份验证的总体架构和基于“一次一密双向验证”以及“多因子验证”机制的流程。

该机制采用请求-响应模式,增强了认证强度,提高了机制的安全性,并且降低运算时间复杂度,提高了加解密算法的整体运行效率。

【总页数】5页(P53-57)【作者】周振华;吕继伟;徐若然;冒蕾蕾【作者单位】国网电力科学研究院,北京 102200;国网电力科学研究院,北京102200;国网电力科学研究院,北京 102200;北京电研华源电力技术有限公司,北京 102200【正文语种】中文【中图分类】TM764.2【相关文献】1.基于二代USBKEY的COS系统研究与设计 [J], 郝世龙;沈琦;张晓凌2.基于USBKey的身份认证机制的研究与实现 [J], 曹喆;王以刚3.人物合一的身份认证方法--一种基于指纹和USB Key的网络用户身份认证机制[J], 蔺守河;戴紫彬4.基于Cookie的Web平台身份认证机制的研究与设计 [J], 胡锦玲;甘宏5.基于数字签名的动态身份认证机制研究与设计 [J], 徐春笙;郭凤宇因版权原因,仅展示原文概要,查看原文内容请购买。

基于USBKEY的身份管理与认证系统的研究及实施


核对用户信息。通过梳理各应用 系统账户 ,删除错误和 闲置的账 户 ,核对 了用户信 息 ,为项 目 后 期的证 书制作 工作打好 了基础 。
7 4 信息系统工程 l 2 0 1 3 . 1 2 0
理与认证 项 目介 绍[ M】 , 2 0 1 1 .
[ 2 】 倪 亮, 韩 臻, 何 永忠 . 身份 管理技 术综述 U 1 . 信 息安 全与通信 保
从而为每一个U S B K E Y 标识。 3 . 2 . 3 证 书制作分工 。身份管理与认证涉及 的业务系
统多 ,用户数量庞大 ,单靠R A 站点管理员肯定不能按时
完成证书制作任务。实施过程 中通过配置多名录入员及制 证员,将制证任务分解到人 ,高效有序的完成制证工作。
( 身份管理与访 问控制 系统 )和P K I( 公共密钥体系基
随着应用系统的增加,建立账户和管理用户权限的工 作负荷越来越重 ,经常需要变更账户的权限 ,让管理工作 变得更加复杂。为解决此类愈见突出的安全问题 ,必须进 行有效 的身份管理与认证。
确权限分离 ,保证 了制证的有效安全。
3 . 2 . 2 标 签标识 。用户制作证 书的US B KE Y均使用 统一配置的物理硬件 ,在使用过程中如果不采取标签标
用户在平台 中提交 已有权限的应用系统的账户及密码并 经管理员审批 ,在平 台中生成账户数据。
统 ,即身份管理 与访问控制系统 。将各个应用 系统 的各
自认证功能模块集成升级为集中统一认证 ,从 而提高认 证整体的可信度 、可靠性和高效性 。
P KI 系统 。P u b l i c Ke y I n f r a s t r u c t u r e ( 公钥基 础设
施) ,是利用公 钥理论和技术建 立的提供安全 服务的在 线基础设施。它利用数据加密 、数字签名 、数字证 书来 保护应用 、通信或事务处理 的安全 。

计算机安全基于USB Key的身份认证方式


图 4.4 冲击-响应认证模式
图 4.3 冲击-响应证模式 密钥运算分别在 USB Key 硬件和服务器中运行, 不出现在客户端内存中, 也不在网络上传输, 由于 MD5HMAC 算法是一个不可逆的算法,就是说知道密钥和运算用随机数就可以得到运算结果,而知道随机数和运 算结果却无法计算出密钥,从而保护了密钥的安全,也就保护了用户身份的安全。 图中“x”代表服务器提供的随机数,“Key”代表密钥,“y”代表随机数和密钥经过 MD5 运算后的结 果。通过网络传输的只有随机数“x”和运算结果“y”,用户密钥“Key”既不在网络上传输也不在客户端 电脑内存中出现,网络上的黑客和客户端电脑中的木马程序都无法得到用户的密钥。由于每次认证过程使 用的随机数“x”和运算结果“y”都不一样,即使在网络传输的过程中认证数据被黑客截获,也无法逆推 获得密钥。因此从根本上保证了用户身份无法被仿冒。 2、基于数字证书的认证方式 PKI(Public Key Infrastructure)即公共密钥体系,即利用一对互相匹配的密钥进行加密、解密。 一个公共密钥(公钥,public key)和一个私有密钥(私钥,private key)。其基本原理是:由一个密钥 进行加密的信息内容,只能由与之配对的另一个密钥才能进行解密。公钥可以广泛地发给与自己有关的通 信者,私钥则需要十分安全地存放起来。 每个用户拥有一个仅为本人所掌握的私钥,用它进行解密和签名;同时拥有一个公钥用于文件发送时 加密。当发送一份保密文件时,发送方使用接收方的公钥对数据加密,而接收方则使用自己的私钥解密, 这样,信息就可以安全无误地到达目的地了,即使被第三方截获,由于没有相应的私钥,也无法进行解密。 冲击响应模式可以保证用户身份不被仿冒,但无法保证认证过程中数据在网络传输过程中的安全。 而 基于 PKI 的“数字证书认证方式”可以有效保证用户的身份安全和数据传输安全。数字证书是由可信任的 第三方认证机构——数字证书认证中心 (Certficate Authority,CA) 颁发的一组包含用户身份信息 (密钥) 的数据结构, PKI 体系通过采用加密算法构建了一套完善的流程, 保证数字证书持有人的身份安全。 而使用 USB Key 可以保障数字证书无法被复制,所有密钥运算在 USB Key 中实现,用户密钥不在计算机内存出现 也不在网络中传播,只有 USB Key 的持有人才能够对数字证书进行操作,安全性有了保障。由于 USB Key 具有安全可靠,便于携带、使用方便、成本低廉的优点,加上 PKI 体系完善的数据保护机制,使用 USB Key 存储数字证书的认证方式已经成为目前主要的认证模式。 (图 4.4)

USB Key身份认证技术及其在电子商务活动中的应用研究


报告后向中间件发送处理文件.中间件收到处理文件后将材料转给CA. CA收到后利用电子商务企业的公钥和用户的公钥对体现进行验证.验证 完成后发送验证报告给电子商务企业电子存折进行数据处理的请求,处理 完毕后向中间件发送处理完毕报告.中间件收到处理完毕报告后再将该报 告转发给CA.CA收到后在后台对有关数据进行处理.处理完毕后发送处 理完毕报告给中间件。从而实现了用户将电子货币转换为实际货币的过 程,USB Key身份认证技术应用的电子商务活动后.还可以实现脱机消
nique nique
creat'klM the
characteristic Fflodern Key the
technique.The password technique.
identity
technique and the
ncw
idcII西tech-
technique.This
has
combined
费.进行相关处理和应用时方便。充值等工作不需要在特定的机器上处理 从而实现了用户使用的方便和安全。
USB
Key身份认证系统
Key身份认证技术具有安全性强.操作便捷的
Key身份认证系统结构如图1.USBey通过USB接口与计算机相连,用户的个人信息存放在存储芯片中.可由系统进行读写.当需要对 Key身份认证技术 Key和服务器中 用户进行身份认证时,系统提请用户插人USBKey并读取上面记录的信息. 信息经加密处理送往认证服务器.在服务器端完成解密和认证工作.结果返 回给用户所请求的应用服务.系统在技术上具有以下的一些特征:
户中的过程,提现实现了电子化的货币到现实中的货币中的转变。充值(圈 存):指的是用户将存在已认证的银行账户中的实际货币转到电子商务企 业提供的对应电子存折中的过程,它实现了实际货币向电子货币的转换。 提现(圈提)和充值(圈存)是电子商务企业提供电子服务的重要前提和保 障。CA(CertificationAuthority):证书颁发和认证机构CA在电子商务交易中 充当一个可信任的第三方角色.它将个人身份和他的公钥绑定到一起,CA 颁发含有用户名称、公钥以及其他身份信息的证书。CA对之签名后.这些 证书就可以存储在公开的目录中以供检索.并用来验证签名或者加密文 档。证书(Certification):它是经证书认证机构(CA)数字签名的包含用户身份 信息以及公开密钥信息的电子文件,是各实体(消费者、商户、企业、银行等) 在网上进行信息交流及商务活动的电子身份证。消费(Purchase):这里的“消 费”指的是用户使用自己电子钱包(c—purse)q3的电子货币(e—currency)进 行物质交换的过程.这里的电子货币充当我们日常生活中实际货币的角 色。对电子商务企业来说.其提供电子商务服务的前提是必须保证用户身 份验证信息的安全性。及进行电子货币与实际货币转换时信息的安全性和 可保障性.本文简单介绍了USB Key身份认证技术在电子货币与实际货 Key身份认证技术应用广泛

基于USB KEY的身份认证技术的相关研究

基于USB KEY的身份认证技术的相关研究摘要:首先介绍了USB接口技术相关的内容,包括USB的概念、USB的基本结构、USB的通信模型,为USBKey身份认证的实现提供了理论基础和技术支持。

而后着重分析了身份认证的相关内容,包括身份认证的概念、已有的身份认证方法和身份认证协议。

关键词:USBkey;身份认证;USBkey身份认证1 USB概述1.1 什么是USBUSB即通用串行总线(Universal Serial Bus),是一种支持即插即用的新型串行接口。

USB要比标准串行口快得多,其数据传输率可达每秒4Mb~12Mb (而老式的串行口最多是每秒115Kb)。

除了具有较高的传输率外,它还能给外围设备提供支持。

这不是一种新的总线标准,而是电脑系统连接外围设备(如键盘、鼠标、打印机等)的输入/输出接口标准。

到现在为止,电脑系统连接外围设备的接口还无统一的标准,如键盘的插口是圆的、连接打印机要用9针或25针的并行接口、鼠标则要用9针或25针的串行接口。

USB能把这些不同的接口统一起来,仅用一个4针插头作为标准插头。

通过这个标准插头,就可以把所有的外设连接起来,并且不会损失带宽。

USB正在取代当前PC上的串口和并口。

1.2 USB基本结构整个USB总线可以分为3个部分进行描述,USB连接、USB 设备、USB主机(如图1)。

1.3 USB通信框架结构USB设备被分为3个层次:功能层、USB逻辑设备和USB 总线接口。

它们分别和主机系统中的客户软件、USB系统软件以及USB主控制器进行了逻辑或物理的对应。

其中,功能层和客户软件之间的逻辑对应提供了用户操作USB设备的能力。

USB 逻辑设备与USB系统软件的逻辑对应提供了通用的USB操作,主要包括USB系统软件对USB设备的配置和管理工作。

而USB 总线接口与USB主控制器通过USB电缆实现物理连接。

主机与设备之间横向的联系辅以主机和设备各层次间纵向的通信,就构成了整个USB从逻辑到物理的分层的通信模型。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档