【CN109951276A】基于TPM的嵌入式设备远程身份认证方法【专利】
(19)中华人民共和国国家知识产权局(12)发明专利申请(10)申请公布号 (43)申请公布日 (21)申请号 201910159069.1(22)申请日 2019.03.04(71)申请人 北京工业大学地址 100124 北京市朝阳区平乐园100号(72)发明人 王冠 陈憨 陈健中 周珺 (74)专利代理机构 北京思海天达知识产权代理有限公司 11203代理人 刘萍(51)Int.Cl.H04L 9/08(2006.01)H04L 9/32(2006.01)H04L 29/06(2006.01)
(54)发明名称基于TPM的嵌入式设备远程身份认证方法(57)摘要基于TPM的嵌入式设备远程身份认证方法属于信息安全领域,利用的是可信计算技术,它是信息安全领域的一门新技术,具有自主免疫、全程可控可测等优点。本发明旨在利用可信计算完整性度量、密钥管理和平台绑定等优势,设计一种远程身份认证的方法。先对平台配置做可信度量,然后将度量值扩展到平台配置寄存器,把此度量值作为认证信息中的一项。TPM芯片内的背书密钥(EK)与平台身份绑定,由背书密钥(EK)产生身份认证密钥(AIK),然后再由身份认证密钥(AIK)签名平台配置度量值,这样不但可以验证平台身份,还可以认证平台完整性。这相较于传
统的远程身份认证优势明显。
权利要求书2页 说明书4页 附图1页CN 109951276 A2019.06.28
CN 109951276
A1.基于TPM的嵌入式设备远程认证方法,其特征在于包括以下步骤:(1).生成平台完整性信息并存储:1.1在加载任一模块之前,通过可信平台模块TPM采用SHA1算法计算其二进制代码的散列值,并将其扩展到PCR中;(2).生成验证信息并打包发送:2.1用可信平台模块TPM生成一对AIK公私钥对;AIK公私钥对用RSA算法产生,步骤如下:1)随机产生两个大奇素数p和q;2)计算n,n=p*q;3)随机选取一个数e,e是小于且与它互素的正整数;4)计算d,使得5)公钥为{e,n},私钥为{d,p,q};2.2把生成AIK的公钥、配置日志、平台完整性信息、哈希算法类型、背书证书和平台证书一起打包;2.3将包做MD5转换,生成摘要m2.4使用AIK(Attestation Identity Key)的私钥部分对产生的包摘要m进行签名,产生签名s;s=md mod n2.5将签名值和包一起发送给一个可信第三方Privacy CA;(3).第三方验证配置信息:3.1可信第三方Privacy CA接收到申请请求信息之后,首先使用AIK的公钥检验签名信息是否正确;1)获得公钥{n,e};2)计算m’=se mod n3)验证m是否等于m’,如果相等,则签名通过;3.2读取包中的哈希算法类型;3.3对配置日志用SHA-1取哈希值;3.4与请求者上传的日志哈希值对比,看是否正确;(4).第三方颁发证书:4.1若签名和哈希值都正确,则根据其中的AIK公钥部分生成一个身份密钥证书;4.2可信第三方Privacy CA产生一个对称密钥作为会话密钥;4.3使用会话密钥对新生成的AIK证书进行加密,产生一个对称加密密文;4.4可信第三方Privacy CA使用发送申请请求的可信平台模块的EK公钥对该会话密钥加密,产生一个非对称密文结构;应答信息包括被加密的会话密钥,被加密的证书,以及加密算法参数;1)首先将明文比特串分组,使得每个分组对应的十进制数小于n,即分组长度小于log2n;n=p*q.2)然后对每个明文分组M作加密运算:c=Me(mod
n);权 利 要 求 书1/2页
2CN 109951276 A
考生身份验证系统_标准演示流程
采集操作步骤
第一步:按【开机键】打开设备,点击设备主界面【身份验证】图标,进入程序主页面(图1_1);
第二步:长按主页面(图1_1)红色标记区域(采集模式与验证模式切换区域),进入采集主页面(图1_1),点击【信息采集】,进入采集页面(图1_3)。
第三步:采集身份证信息,将身份证至于身份证识别区域,系统自动识别刷身份证信息并且显示身份证照片和身份证号(图1_3),系统进入【指纹采集页面】(图1_3)。
第四步:采集指纹信息,进入指纹采集页面,程序默认是采集右手食指,如果切换手指,点击图1_3【左手】和【右手】部分可以循环切换手指,在指纹模块按压手指,指纹采集成功后进入面部采集信息界面( 图1_4)。
第五步:采集面部信息,进入面部信息采集页面,将人脸至于相框内,点击【拍照】,再点击【使用相片】,提示【采集完成】,进行下一个考生的身份采集。
采集记录:主要是查看采集的考生身份信息。
图1_1主页面
图1_ 4面部采集页面 图1_2采集主页面
图1_3 指纹采集页面 验证操作步骤
入场验证
第一步:进入验证主页面,有两种方式
1、 采集完成后,关闭程序,重新打开程序,进入程序验证主页面(图2_1);
2、 长按主页面(图1_1)红色标记区域(采集模式与验证模式切换区域),进入验证主页面(图2_1);
第二步:入场验证,点击【入场验证】进入入场验证界面(图2_2),有以下3种方式进行验证: (具体操作流程请参考验证流程图)
1、 指纹验证,按手指,1:N进行指纹比对验证,然后进行人脸比对;
2、 刷身份证,按手指,1:1进行指纹比对验证,然后进行人脸比对;
3、 选择考生,按手指,1:1进行指纹比对验证,然后进行人脸比对;
指纹比对界面(图2_3)、人脸比对界面(图2_4)
图2_1验证主页面 图2_2 入场验证界面
图2_3指纹比对界面 图2_4人脸比对界面 考务登记
主要是登记缺考考生信息和违规考生信息。
统一身份认证系统技术方案
统一身份认证系统技术方案
统一身份认证系统(Unified Identity Authentication System,以下简称UIAS)是指通过一种集中式的数字认证服务,对各种不同的信息系统进行认证,从而实现用户只需要一个账号即可访问多个系统的服务。本文将就UIAS技术方案展开分析。
一、架构设计
1.UIAS系统架构
UIAS系统由三个主要部分组成:认证中心、应用系统和用户设备。UIAS系统构建基于统一身份认证标准CAS(Central Authentication Service)的思想,它是一种单点登录(Single Sign-On,以下简称SSO)的认证机制,用户只需要一次登录,即可在SSO认证管辖下的所有系统中进行访问。
2.UIAS系统流程设计
UIAS系统工作流程大致分为如下步骤:
步骤1:用户在访问系统时,会被重定向到UIAS认证中心页面;
步骤2:用户在认证中心页面输入用户名和密码进行登录,UIAS认证中心验证用户身份信息;
步骤3:UIAS认证中心生成票据给应用系统;
步骤4:应用系统收到票据后,申请认证中心对其进行票据验证;
步骤5:认证中心验证通过后,告知应用系统用户身份已经验证通过,应用系统根据票据提供服务。
二、实现技术
1.标准协议
UIAS系统依赖如下标准协议:
(1)http协议:基于web服务进行通信;
(2)xml协议:数据交换格式的统一标准;
(3)SSL协议:建立安全通信链接。
2.用户认证机制 (1)账号管理:用户在UIAS框架中,只需注册一次信息即可;
(2)密钥加密:用户可在相关认证设备上生成自己的密钥,对数据进行加密,确保信息安全;
(3)token方式验证:SSO认证机制使得用户采用token状态进行通信,提高系统安全性和效率。
3.用户身份验证技术
(1)用户名和密码认证:基础的认证方式,用户输入用户名和密码即可进行访问;
(2)多因素验证:此方式需要用户在输入用户名和密码的基础上,增加验证码、指纹、人脸等多种因素认证方式。
身份认证系统分类
身份认证系统分类
一、身份识别系统的种类有哪些
声音识别、指纹识别、人脸识别。
身份识别技术采用密码技术(尤其是公钥密码技术)设计出安全性高的协议。
1、口令方式:应用最广的一种身份识别方式,一般是长度为5~8的字符串,由数字、字母、特殊字符、控制字符等组成。用户名和口令的方法几十年来一直用于提供所属权和准安全的认证来对服务器提供一定程度的保护。
2、标记方式:一种个人持有物,它的作用类似于钥匙,用于启动电子设备,标记上记录着用于机器识别的个人信息。
二、身份识别系统的优势和特点
优点:身份证识别系统可快速准确识别身份证上信息,比如云脉身份证识别系统,在证件图片对准后识别性别、籍贯、出生年月、身份证号等数据,识别速度快,平均识别时间少于2秒,识别率高,字符识别率高于99.46%,栏目识别率高于99.64%。使用身份证识别系统识别证件信息可省去人工录入的繁琐,提高工作效率。
缺点:身上有疤痕、割伤等无法识别,比如手指有疤痕无法识别。随时间变化,面部特征也会变化,人脸识别不会保证唯一性。虹膜识别系统价格昂贵。
sso系统介绍-概述说明以及解释
sso系统介绍-概述说明以及解释
1.引言
1.1 概述部分应该对SSO系统进行简要介绍,让读者对该系统有一个初步的了解。以下是概述的一个示例:
概述
单点登录(Single Sign-On,简称SSO)系统是一种身份验证和授权机制,用于简化用户在不同应用程序之间进行登录的流程。通过SSO系统,用户只需一次登录,就可以在多个关联应用中进行访问和使用,无需重复输入用户名和密码。
SSO系统的出现是为了满足用户在当今数字化时代中面临的身份验证问题。在传统的登录方式中,用户在每个应用程序中都需要单独进行登录,这不仅浪费时间,也容易导致繁琐的账号密码管理问题。而SSO系统通过集成不同应用程序的登录认证,为用户提供了一种便捷、高效的身份验证机制。
相较于传统的登录方式,SSO系统具有许多优势。首先,用户只需记住一个统一的登录凭证,大大减轻了用户的记忆负担。其次,SSO系统可以提供更高的安全性,通过集成多种身份验证措施和安全策略,确保用户的身份和数据得到有效保护。此外,SSO系统还能提高用户的使用便捷性和体验,让用户可以方便地在不同应用中切换和共享数据。
在SSO系统中,存在一个身份提供者(Identity Provider,简称IdP)和一个或多个服务提供者(Service Provider,简称SP)。用户首先在身份提供者上进行登录认证,成功后,便可以在多个服务提供者上访问相应的资源和功能。SSO系统通过在应用程序之间传递身份凭证实现用户的无缝登录。
总而言之,SSO系统解决了多应用登录的繁琐问题,提供了一种高效便捷的身份验证机制,为用户提供了更好的使用体验和安全保障。在接下来的章节中,本文将深入探讨SSO系统的定义和工作原理,以帮助读者全面了解这一身份管理解决方案。
1.2 文章结构
文章结构:
本文将从以下几个部分来介绍SSO系统。首先,我们会在引言部分对SSO系统进行概述,包括它的基本概念和作用。其次,我们将详细讲解文章的结构,以便读者能清晰地了解后续内容的组织方式。接着,我们将进入正文部分,首先定义SSO系统,介绍其核心概念和特点。紧接着,我们将深入探讨SSO系统的工作原理,解释它如何实现用户身份认证和授权的过程。最后,在结论部分,我们将对整篇文章进行总结,并展望SSO系统的未来发展方向。
基于人脸识别技术的身份认证系统设计与实现
基于人脸识别技术的身份认证系统设计与实现
随着科技的不断发展,人脸识别技术逐渐成为常见的身份认证方式。在各行各业中,人脸识别技术的应用越来越广泛,如智能家居、智慧城市、金融领域等。在这些场景中,人脸识别技术可以用于安全认证和智能化管理。
一、身份认证系统设计与实现的基本思路
基于人脸识别技术的身份认证系统,是由人脸识别模块、图像采集模块、图像处理模块、身份验证模块等多个模块组成的。下面,我们详细解析这些模块的作用。
1.人脸识别模块
人脸识别模块是一款通过计算机程序来识别和识别人脸的技术。人脸识别技术中有多种算法,如基于颜色特征的人脸识别、基于纹理特征的人脸识别、基于形状特征的人脸识别等。基于分形维纳滤波器的人脸识别算法是常见的人脸识别算法之一,该算法能够实现旋转、缩放等情况下的精确识别。
2.图像采集模块
图像采集模块是收集用户需要进行身份认证的人脸图像信息。目前的图像采集方式主要有两种:近距离拍摄和远距离拍摄。近距离拍摄一般是指通过摄像头拍摄,拍摄距离一般不超过20厘米;而远距离拍摄则是指通过各种视频监控设备来拍摄人脸图像,拍摄距离一般超过20厘米。
3.图像处理模块
图像处理模块是用来对采集的人脸图像进行处理,提高识别成功率,降低误识率。在处理过程中,一般会进行图像缩放、旋转、对比度增强等操作。同时,这个模块还需要进行图像去噪、纹理特征提取、边缘检测等一些列图像处理工作。 4.身份验证模块
身份验证模块是用来验证用户身份的模块。此模块需要将采集的人脸图像与预存储的人脸模板进行匹配,判断匹配程度从而进行身份验证。
二、身份认证系统设计与实现的过程
1.图像采集
身份认证系统的实现需要采集人脸图像并将其存储在系统中。一般情况下,这个过程是由计算机摄像头完成的,如果需要应对特殊的应用场景,也可以采用远距离采集图像的方式。
2.图像处理
在获得人脸图像后,需要经过一定的图像处理才能进一步识别和分析。这个过程通常包括图像的预处理、特征提取等。由于人脸图像的噪声较高、质量不佳,因此这个过程比较关键,直接影响后续的身份识别过程。
统一身份认证系统的设计与实现
统一身份认证系统的设计与实现
随着互联网的快速发展和普及应用,人们对于网上服务的需求也越来越高。无论是网上购物、在线银行还是社交媒体,这些服务都要求用户进行身份认证,以确保用户信息的安全性和服务的可信度。为了解决这个问题,统一身份认证系统应运而生。
统一身份认证系统是一种集中管理和授权用户身份的系统,其核心目标是实现用户在多个应用中使用同一个身份标识进行认证和授权。这样用户只需要一次认证,便可获得对多个应用的访问权限,提高了用户的便利性和服务的效率。
设计和实现一个好的统一身份认证系统涉及到多个方面的考虑和技术的应用。下面将从以下几个方面介绍。
首先,安全性是统一身份认证系统设计的重中之重。用户信息的安全性是用户选择使用该系统的最基本的保障。设计者需要使用最先进的加密算法和安全协议来保护用户的个人信息,以防止用户信息被盗用或泄露。
其次,系统的可扩展性也是一个重要的考虑因素。随着用户数量和业务规模的增长,系统需要能够处理大规模的身份认证请求。可扩展性的设计可以包括将系统划分为多个分布式节点,采用负载均衡和故障恢复机制来提高系统的稳定性和可用性。
另外,用户体验也是统一身份认证系统设计的关键。用户在登录和认证过程中,如果体验不好,可能会降低用户使用该系统的积极性。因此,设计者需要考虑简化认证流程、增加多种认证方式和提供忘记密码等用户友好的功能。
除了以上方面,统一身份认证系统还需要和其他系统进行无缝集成。这意味着系统需要支持各种不同的协议和接口,以实现与不同应用系统之间的数据交互和认证授权的传递。例如,系统可以支持OAuth和SAML等标准协议,以适应不同应用的要求。
对于统一身份认证系统的实施,需要一定的技术支持。开发团队应具备丰富的安全和身份认证技术的知识,熟悉常用的身份认证协议和加密算法。同时,合理的项目管理和团队协作也是保证项目能够按时交付和高质量实现的重要因素。
总结起来,统一身份认证系统的设计与实现是一个复杂而又关键的任务。安全性、可扩展性、用户体验以及与其他系统的集成都是需要考虑的因素。只有在这些方面都有很好的设计和实施,才能为用户提供更加方便、安全和高效的网上服务体验。
RSA SecurID身份认证
RSA双因素身份认证系统
简介
目 录
1. RSA SECURID双因素身份认证系统简介 ...................................................................................... 3
1.1. RSA提供完整的解决方案 ..................................................................................................... 3
1.2. RSA SECURID:强大的双因素认证系统 .............................................................................. 3
1.3. RSA SECURID双因素认证系统组件 ..................................................................................... 4
1.3.1. 认证管理软件(Authentication Manager) .................................................................. 4
1.3.2. RSA SecurID双因素认证设备 ....................................................................................... 4
1.3.3. 代理软件(AM/Agent) ................................................................................................. 5
统一身份认证系统设计与实现
统一身份认证系统设计与实现
在当今信息化社会中,随着网络应用的日益普及,用户需要在不同应用系统之间切换,每个系统可能都需要用户进行登录认证。这种分散的认证方式给用户带来了不便,同时也增加了系统管理的复杂性和安全隐患。为了解决这一问题,统一身份认证系统应运而生。
一、统一身份认证系统的概念
统一身份认证系统(Unified Identity Authentication System,简称UIAS)是一种集成了多种认证方式的系统,它允许用户使用一个账号和密码登录多个应用系统,从而实现单点登录(Single SignOn,简称SSO)。统一身份认证系统可以提高用户体验,简化系统管理,降低安全风险。
二、统一身份认证系统的设计
1. 系统架构
统一身份认证系统通常采用分布式架构,由认证服务器、资源服务器和客户端组成。认证服务器负责处理用户的登录请求,验证用户身份,并访问令牌;资源服务器负责保护受保护资源,并根据访问令牌验证用户的访问权限;客户端负责与用户交互,收集用户凭证,并将登录请求发送给认证服务器。
2. 认证方式
统一身份认证系统可以支持多种认证方式,例如用户名/密码认证、数字证书认证、生物识别认证等。用户可以根据自己的需求选择合适的认证方式。
3. 安全机制 统一身份认证系统需要具备完善的安全机制,以保障用户信息和系统安全。常用的安全机制包括加密算法、数字签名、访问控制、审计日志等。
三、统一身份认证系统的实现
1. 技术选型
统一身份认证系统的实现可以采用多种技术,例如SAML、OAuth、OpenID Connect等。SAML是一种基于XML的认证和授权协议,用于在多个应用系统之间交换身份认证信息;OAuth是一种授权框架,用于授权第三方应用访问用户资源;OpenID Connect是一种基于OAuth的认证协议,用于实现单点登录。
2. 系统集成
统一身份认证系统需要与现有的应用系统进行集成,以便实现单点登录功能。系统集成可以通过修改应用系统的认证逻辑、添加认证代理等方式实现。
统一身份认证系统
1.1. 统一身份认证系统
通过统一身份认证平台,实现对使用系统的使用者进行统一管理。实现统一登陆,避免每个人需要记住不同使用系统的登陆信息,包含数字证书、电子印章和电子签名系统。
通过综合管理系统集成,实现公文交换的在线电子签章、签名。
统一身份认证系统和SSL VPN、WEB SSL VPN进行身份认证集成。
2. 技术要求
✧ 基于J2EE实现,支持JAAS规范的认证方式扩展
✧ 认证过程支持HTTPS,以保障认证过程本身的安全性
✧ 支持跨域的使用单点登陆
✧ 支持J2EE和.NET平台的使用单点登陆
✧ 提供统一的登陆页面确保用户体验一致
✧ 性能要求:50并发认证不超过3秒
✧ 支持联合发文:支持在Office中加盖多个电子印章,同时保证先前加盖的印章保持有效,从而满足多个单位联合发文的要求。
✧ 支持联合审批:支持在Office或者网页(表单)中对选定的可识别区域内容进行电子签名,这样可以分别对不同人员的审批意见进行单独的电子签名。
✧ Office中批量盖章:支持两种批量签章方式:
⏹ 用户端批量盖章;
⏹ 服务器端批量盖章。
✧ 网页表单批量签章:WEB签章提供批量表单签章功能,不需要打开单个表单签章,一次性直接完成指定批量表单签章操作,打开某一表单时,能正常显示签章,并验证表单完整性。
✧ 提供相应二次开发数据接口:和使用系统集成使用,可以控制用户只能在使用系统中签章,不能单独在WORD/EXCEL中签章,确保只有具有权限的人才可以签章,方便二次开发。
✧ 满足多种使用需求:电子签章客户端软件支持MS Office、WPS、永中Office、Adobe PDF、AutoCAD等常用使用软件环境下签章,网页签章控件或电子签章中间件则为几乎所有基于数据库的管理信息系统提供了电子签
名中间件。因此可以满足机构内几乎所有的对电子印章使用的现实和潜在需求。
✧ 跨平台部署:后台服务器软件采用JAVA技术开发,具有良好的跨平台性,可以部署到各种操作系统平台下。
安全身份认证系统解决方案
安全身份认证系统解决方案
一、产品概述
E-Securer安全身份认证系统,就是针对上述安全问题而开发研制的。它提供了集强身份认证、统一授权、集中审计为一体的安全解决方案,可以为网络设备、主机系
统、数据库系统、应用服务系统等提供集中的身份认证和权限控制,其中包括Web应用系统、虚拟专用网(VPN)、网络拨号、UNIX主机、Windows服务器、Oracle、Sybase等数据库系统、网络设备(例如路由器和交换机)等。
E-Secure系统的安全核心部分获得了公安部“计算机信息系统安全专用产品销售许可证”,完全能够满足企业安全领域中,对用户登录进行集中认证、对用户登录行为进行授权审计等功能的需求。
二、系统组成
E-Securer系统由安全身份认证服务器、联创安全令牌、认证代理、认证应用开发包等几部分组成。
三、系统功能
多因素认证
E-Securer系统提供了双因素认证功能,能够有效消除普通静态口令所带来的安全风险,从而提高身份认证安全性。
强大的授权
E-Securer系统除了提供双因素认证外,还提供强大的授权和访问控制功能。系统可以根据用户名、所访问的设备对象、访问的时间、认证方式、IP地址等进行授权,控制用户的访问范围和时间。
详细的审计
E-Securer系统提供各种详细审计信息,从而实现对用户行为的准确跟踪,从审计的角度提供安全保障。
丰富的管理
E-Securer系统基于Web的管理系统,提供了丰富的、人性化的管理界面,管理员可以通过这个管理界面,完成系统的各种管理工作。
四、典型应用
主机安全保护
网络设备安全保护
VPN安全保护
拨号访问保护
应用系统安全保护
五、成功案例
