[发明专利]身份认证方法有效
申请号: | 201710421767.5 | 申请日: | 2017-06-07 |
公开(公告)号: | CN107070667B | 公开(公告)日: | 2020-08-04 |
发明(设计)人: | 李俊 | 申请(专利权)人: | 国民认证科技(北京)有限公司 |
主分类号: | H04L9/32 | 分类号: | H04L9/32;H04L29/06 |
代理公司: | 北京同辉知识产权代理事务所(普通合伙) 11357 | 代理人: | 郑鑫圆;王萍 |
地址: | 100085 北京市海*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 身份 认证 方法 | ||
本发明公开了一种身份认证方法,在用户设备侧,所述方法包括:使用设备验证私钥对用户认证公钥进行签名后,连同设备验证公钥证书一同发送给身份认证服务器,以供身份认证服务器使用设备制造商根公钥证书对设备验证公钥进行验证,然后使用设备验证公钥对签名数据进行验签,再将用户信息与用户认证公钥一起发送给证书管理机构服务器,以供证书管理机构服务器根据用户信息和用户认证公钥生成用户证书,并将用户证书返回给身份认证服务器保存。该方法通过证书管理机构的背书,提高了身份认证的安全性。本发明还提供了基于该方法的用户设备和服务器。
技术领域
本发明涉及认证技术领域,特别是一种引入认证中心的身份认证方法、用户设备和服务器。
背景技术
FIDO线上快速身份认证标准(以下简称FIDO标准)是由FIDO联盟提出的一个开放的标准协议,旨在提供一个高安全性、跨平台兼容性、极佳用户体验与用户隐私保护的在线身份认证技术架构。FIDO标准通过集成生物识别与非对称加密两大技术来完成用户身份验证,试图终结多年来用户必须记忆并使用大量复杂密码的烦恼。
但是,FIDO的系统架构仍然存在着一些安全风险。在FIDO UAF架构中,用户认证密钥是由内嵌于客户端设备中的认证器产生的,用户私钥存储在认证器中,用户公钥使用认证器验证私钥进行签名后发送到服务器端,由服务器端使用认证器验证根证书进行验证后,将用户公钥存储在服务器端数据库中,以完成用户注册的流程。此流程中,FIDO服务器依赖原有用户认证手段(如口令、短信验证码等)对用户进行验证,同时依赖认证器验证机制来对设备进行验证。由于认证器的验证密钥并不是每设备唯一的,导致有可能存在安全风险,如攻击者伪冒用户进行注册。
发明内容
本发明的目的是为了解决现有FIDO认证标准中,用户在注册时存在的安全风险问题,提供一种身份认证方法,以及基于该方法的用户设备和服务器。
第一方面,本发明提供一种身份认证方法,在用户设备侧,所述方法包括:
使用设备验证私钥对用户认证公钥进行签名后,连同设备验证公钥证书一同发送给身份认证服务器,以供身份认证服务器使用设备制造商根公钥证书对设备验证公钥进行验证,然后使用设备验证公钥对签名数据进行验签,再将用户信息与用户认证公钥一起发送给证书管理机构服务器,以供证书管理机构服务器根据用户信息和用户认证公钥生成用户证书,并将用户证书返回给身份认证服务器保存。
可选地或优选地,所述设备验证私钥和设备验证公钥预置在用户设备中,所述设备验证公钥还经过设备制造商的根私钥签发。
可选地或优选地,在所述使用设备验证私钥对用户认证公钥进行签名之前,所述方法还包括:
在用户注册时生成用户认证公私钥对,并将用户认证私钥保存在用户设备中。
可选地或优选地,所述公钥、私钥和用户证书中的至少一种信息被保存在对应设备的安全存储区域中。
可选地或优选地,还包括注销的过程,所述注销的过程包括:
完成用户的身份验证后,向身份认证服务器发起注销请求,以使得身份认证服务器删除该用户的用户认证公钥证书,并将该证书的识别码发送给证书管理机构服务器,以供证书管理机构服务器吊销该证书,并返回处理结果;
在收到所述处理结果后,删除用户认证私钥。
第二方面,本发明提供一种身份认证方法,在身份认证服务器侧,所述方法包括:在收到用户设备发送的签名数据和设备验证公钥证书后,使用设备制造商根公钥证书对设备验证公钥进行验证,然后使用设备验证公钥对签名数据进行验签,再将用户信息与用户认证公钥一起发送给证书管理机构服务器,以供证书管理机构服务器根据用户信息和用户认证公钥生成用户证书,并将用户证书返回给身份认证服务器保存;其中,所述签名数据是使用设备验证私钥对用户认证公钥进行签名得到的。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于国民认证科技(北京)有限公司,未经国民认证科技(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201710421767.5/2.html,转载请声明来源钻瓜专利网。
- 上一篇:组合式避雷熔断器
- 下一篇:一种2寸平面圆筒形光电倍增管电子光学输入系统