CN101325481B - 一种分组授权控制方法 - Google Patents

一种分组授权控制方法 Download PDF

Info

Publication number
CN101325481B
CN101325481B CN 200810045658 CN200810045658A CN101325481B CN 101325481 B CN101325481 B CN 101325481B CN 200810045658 CN200810045658 CN 200810045658 CN 200810045658 A CN200810045658 A CN 200810045658A CN 101325481 B CN101325481 B CN 101325481B
Authority
CN
China
Prior art keywords
node
territory
user
under
leaf
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN 200810045658
Other languages
English (en)
Other versions
CN101325481A (zh
Inventor
王金波
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Chengdu Westone Information Industry Inc
Original Assignee
Chengdu Westone Information Industry Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Chengdu Westone Information Industry Inc filed Critical Chengdu Westone Information Industry Inc
Priority to CN 200810045658 priority Critical patent/CN101325481B/zh
Publication of CN101325481A publication Critical patent/CN101325481A/zh
Application granted granted Critical
Publication of CN101325481B publication Critical patent/CN101325481B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Abstract

一种分组授权控制方法,涉及信息安全处理的一种方法,目的在于解决现有技术存在的不能对使用者分级别授权的问题,包括如下步骤:对包含n个使用者的集合N,构建n片叶子的多分支树,树中的每个分支作为节点,最末端叶子表示为使用者设备u;每个使用者映射为多分支树最末端的一片叶子;编制使用者集合N的有序子集合序列S1,S2,……,Sw;对使用者集合N按不同的特许权限级别进行有序子集合划分和覆盖,以进行分组授权。本发明能够适应多安全等级或特许权限级别的应用需求,在保证使用者秘密信息量和授权广播信息量都尽可能小的同时,方便系统实现差异化的分组管理与授权控制。

Description

一种分组授权控制方法
技术领域
本发明涉及信息安全处理系统终端使用者的分组授权控制方法,特别是涉及对使用者集合按多分支树型结构进行子集合划分和覆盖的分组管理与授权控制方法。
背景技术
数字媒体应用系统中,如移动娱乐(手机游戏、手机音乐、移动电视等)、动画漫画、数字传媒DTV和IPTV等应用系统中,其终端包含大量的使用者,涉及如何安全地进行授权、权利撤销、设备吊销等安全管理与授权控制问题。因此,这类应用需建立针对使用者集合进行分组管理与授权控制的信息安全处理系统,保证系统管理中心发送的授权消息安全高效地到达指定接受者,而对过期或非法接受者进行特许撤销。
系统中心发送一个密文消息给一个群体,通常应保证以下几个方面:
(1)一个被宣告无效或特许撤销的使用者,其接收设备应不能再解密任何来自中心发布的信息,且系统能够动态吊销设备集合。
(2)系统中的接收设备仅依赖于设备初始设置(为无状态装置),以适应设备脱机或离线情形的应用。
(3)网络占用的带宽低,即对广播消息进行扩展的数据量小;接受端设备占用的存储空间低。
(4)控制具有弹性,即系统能够承受大规模使用者集合。
例如,数字版权管理系统中,数字内容被分发在CD、DVD、内存卡等存储介质上;播放器/记录器等作为用户或接受者,在制造或购买时分配有解密密钥;系统可以废止不遵守规则的播放器,废止后的播放器不能解码未来内容。为实时控制用户消费数字产品,需要对数量巨大的用户、使用者设备进行自动的分组管理与控制,对消费用户或设备颁发用于消费数字内容的授权许可证,或进行许可撤销。如国际标准OMA-DRM系统中采用了基于二进制树的分组分配算法,Marlin-DRM系统采用了基于2k分支树的分组分配算法。
分组管理技术中,给定含n个使用者的集合N,构建有n片叶子的树结构,编定N的子集合:S1,S2,......,Sw。给定一个撤销集R,寻找非撤销使用者集合N/R的一个子集合覆盖:非撤销集合N/R被分割成m个互不相交的子集合Si1,Si2,......,Sim(N\R=∪Sij),每个非撤销设备能够从存储的秘密信息中推导出与某子集合Sij对应的密钥标识LKij(设备归类到某集合Sij,可视为得到授权)。这样,非撤销使用者就可利用LKij解密出来自中心发布的业务授权密钥KEY,非撤销使用者设备利用KEY就可接受来自中心广播的会话信息。而被撤销集R中的任一使用者将无法解密出KEY,因而无法接受来自中心广播的信息。
常用的分组方法是完全子树方法,即给定包含n个使用者的集合N,构建n片叶子的完全二进制树。预先编定N的子集合:S1,S2,...,Sw,Si为子树节点Vi下的所有叶子的集合,N分组后的子集合数目为w=2n-1。为树中的每个节点Vi分配长周期密钥LKi,设备在注册过程中将配置的秘密信息个数为logn+1(叶子沿路径到根的密钥集合{Lj})。仅包含有非撤销使用者的所有最大集合Si组成的子集合簇作为非撤销使用者的一个子集合覆盖。
另一个重要的分组方法是差分子集合方法,即构建完全二进制树编定N的子集合{Sij},Sij为子树节点Vi下所有叶子除去子树节点Vj下所有叶子的集合。二进制树的每个节点分配有节点标识,使用伪随机函数G,对节点Vi的标识基于左右分支进行标识扩展;为Sij分配的长周期密钥将由节点Vi到节点Vj的扩展标识推导而获得。设备在注册过程中需配置的秘密信息个数为0.5(log2n+logn)左右。仅包含有非撤销使用者的所有最大集合Sij组成的子集合簇作为非撤销使用者的一个子集合覆盖。
目前的分组方法多基于二进制树结构,而基于2k分支树的分组方法大多仅是对二进制树结构的简单扩张,它们都不是基于任意分支的树型结构。另外,已有分组授权控制方法中,对使用者集合中的每个使用者均同等对待,无法满足实际应用中包含多安全等级或不同特许权限级别使用者的安全管理需求。
发明内容
本发明的目的在于解决现有技术存在的不能对使用者分级别授权的问题,提出一种基于多分支树型结构的使用者集合划分的分组授权控制方法,它对使用者集合按不同的特许权限级别进行有序子集合划分和覆盖,以增强系统的分组管理与授权控制能力和应用范围,而不增加设备存储和网络带宽消耗。
本发明中将需进行分组管理的客服端用户、接受设备或装置等统称为使用者,而用于保护业务数据密钥的密钥称为长周期密钥。使用者集合为N,给定一个使用者撤销集R,则非撤销的使用者集合为N/R。N/R中的使用者能有效行使权利,如推导出长周期密钥并利用它得到会话密钥解密广播信息;而撤销者则不能推导出长周期密钥,因此不能获取会话密钥。
本发明的目的通过下述技术方案来实现:
一种分组授权控制方法包括如下步骤:
a.对包含n个使用者的集合N,构建n片叶子的多分支树,树中的每个分支作为节点,最末端叶子表示为使用者设备u;
b.每个使用者映射为多分支树最末端的一片叶子;
c.编制使用者集合N的有序子集合序列S1,S2,......,Sw
d.对使用者集合N按不同的特许权限级别进行有序子集合划分和覆盖,以进行分组授权。
所述步骤b中每个使用者按如下方法与多分支树最末端的一片叶子进行映射:
b1.每个节点下可以包含有任意多个分支节点;
b2.同节点下,左边分支路径下所有叶子组成的子集合权利,不低于右边分支路径下所有叶子组成的子集合权利;
b3.每个节点分配有唯一标识符,每片叶子对应唯一使用者设备。
所述步骤c中,有序子集合中的节点分为单元域和成员域,其中单元域是指某节点下一层的所有分支节点组成此节点下的单元域,单元域中最左节点拥有此域的最高特许权限,称为域节点,单元域中的所有节点可通过域节点进行安全管理;成员域是指某叶子所属节点下的所有使用者组成此节点的成员域,成员域中最左边使用者拥有此域的最高特许权限,称为域成员,即成员域为多分支树最末端的单元域。
所述步骤d中,按如下方法进行有序子集合划分和覆盖:
d1.设置域参数标签
为多分支树的每层设置唯一控制参数:设多分支树共含d层,第i层控制参数记为ri,i=1,2,......,d,为各单元域设置域参数标签,即按从上到下、从左到右方向,每个单元域的域参数标签依次记为H1,H2,1,H2,2,......,H2,j,......,H3,1,H3,2,......,则由如下递推公式得到:
H1=H(r1);
H2,1=H(r2),H2,2=H(H2,1),......,H2,j=H(H2,j-1),......;
H3,1=H(r3),H3,2=H(H3,1),......,H3,j=H(H3,j-1),......;
其中,H为单向伪随机函数;
d2.设置设备秘密信息
设某节点标识Ii处于多分支树的第i层,此层以下分配有控制参数rj,j=i+1,i+2,......,d;设G为单向伪随机函数,利用节点标识Ii和域参数标签,为其下所有节点(j层第k域的第t节点)分配密钥标签Lj,kt,按如下递推公式进行:
Li+1,1=G(Ii,Hi+1,1),Li+1,2=G(Ii,Li+1,1),......,Li+1,t0=G(Ii,Li+1,(t0-1));
Li+2,11=G(Li+1,1,Hi+2,1),Li+2,12=G(Li+1,1,Li+2,11),......,Li+2,1t1=G(Li+1,1,Li+2,1(t1-1));
Li+2,21=G(Li+1,2,Hi+2,2),Li+2,22=G(Li+1,2,Li+2,21),......,Li+2,2t2=G(Li+1,2,Li+2,2(t2-1));
......;
Li+3,11=G(Li+2,21,Hi+3,1),Li+3,12=G(Li+2,21,Li+3,11),......,Li+3,1h1=G(Li+2,21,Li+3,1(h1-1));
Li+3,21=G(Li+2,22,Hi+3,2),Li+3,22=G(Li+2,22,Li+3,21),......,Li+3,2h2=G(Li+2,22,Li+3,2(h2-1));
......;
对于使用者设备u的每一前辈节点,u接受从Ii到Iu节点路径上所有悬挂的右边子节点的密钥标签,i=1,2,...,d;当路径上的节点为某层域节点时,u同时分配有与它相邻的右边单元域的域参数标签;
d3.有序子集合的划分和覆盖
对N进行子集合划分{Sij}:集合Sij为基于节点对(Vi,Vj),其中Vi为Vj的前辈节点,Vi到Vj路径中所有左边节点下的叶子集合,除去Vi-2到Vj各层左边各单元域中非域节点下所有叶子的集合,当i=j+1时,Sij为Vi到Vj路径中所有左边节点下的叶子集合;
基于Vi的节点标识,以及第d1、d2部分的递推公式,可得出为Vj节点所分配的密钥标识Lij,定义集合Sij对应的长周期密钥为LKij=G(Lij),则依据某节点对(Vi,Vj)能够给出一个非撤销使用者集合的覆盖Sij,非撤销使用者设备利用存储的秘密信息和节点对位置信息,就可得出为集合Sij分配的长周期密钥LKij
本发明采用一种多分支树型结构的使用者集合划分与覆盖的分组授权控制方法,不同于现有的二进制树结构或2k分支树结构下的分组控制方法,其有益效果及优点包括:
(1)引入单元域和有序子集合设计多分支树型结构,使用者集合的子集合序列的编制具有更好的扩展性和使用灵活性。
(2)基于有序子集合划分和覆盖设计的分组授权控制方法,在有序子集合中划分单元域和成员域,并结合域参数标签、设备秘密信息等,可以适应特许权限分级或多安全等级情形下的应用,更容易满足实际需求。
(3)多分支树型结构中的单元域通过域节点进行域的管理与控制,能有效地提高系统安全管理效率、降低网络带宽消耗。
可见,本发明能够适应多安全等级或特许权限级别的应用需求,在保证使用者秘密信息量和授权广播信息量都尽可能小的同时,方便系统实现差异化的分组管理与授权控制,可广泛应用于信息网络安全处理系统中的分组管理与授权控制设计。
附图说明
图1是按本发明实施的基于节点对(Vi,Vj)的子集合覆盖框图。
图2是基于节点Vi和虚拟节点Vj的子集合覆盖框图。
具体实施方式
下面结合附图和具体实施例对本发明作进一步的说明。
基于数字电视的数字版权管理系统中,对预定或购买了数字节目的消费者,消费内容可以是某时间段内的一些或所有节目,或某个节目的部分内容等,需要进行消费内容的许可证颁发或授权。系统根据使用者的特许级别和购买行为,预先对使用者设备分配有秘密信息。当消费者数字节目时间或内容后,系统需对使用者设备进行许可证吊销或权利撤销。
而现有技术存在的两种极端情形表明了带宽消耗与密钥数量之间的矛盾,一是对于含n个终端的使用者集合如果不分组,则中心发布消息时的带宽消耗很低,但每个使用者设备需存储有2n-1个密钥。二是对于含n个终端的任意使用者组合作为一个分组,则中心发布消息时的带宽消耗很高,但每个使用者设备仅需存储有1个密钥。
因此,需要在现有网络硬件带宽能力的基础上,提高授权的安全性,以及在满足多安全级别或特许权限级别要求情况下进行分级授权。而对使用者按数型结构进行有序子集合划分,可在设备秘密信息存储与加解密计算、以及传输带宽消耗上取得很好的平衡,系统能以最小或最优的广播消息长度按某级别进行广播,而设备接受端能以最小或最优的秘密存储信息计算和解密出广播消息。
满足上述要求的分组授权控制方法包括如下步骤:
a.对包含n个使用者的集合N,构建n片叶子的多分支树,树中的每个
分支作为节点,最末端叶子表示为使用者设备u;
b.每个使用者映射为多分支树最末端的一片叶子;
c.编制使用者集合N的有序子集合序列S1,S2,......,Sw
d.对使用者集合N按不同的特许权限级别进行有序子集合划分和覆盖,以进行分组授权。
在步骤b中每个使用者按如下方法与多分支树最末端的一片叶子进行映射:
b1.每个节点下可以包含有任意多个分支节点;
b2.同节点下,左边分支路径下所有叶子组成的子集合权利,不低于右边分支路径下所有叶子组成的子集合权利;
b3.每个节点分配有唯一标识符,每片叶子对应唯一使用者设备。
在步骤c中,有序子集合中的节点分为单元域和成员域,其中单元域是指某节点下一层的所有分支节点组成此节点下的单元域,单元域中最左节点拥有此域的最高特许权限,称为域节点,单元域中的所有节点可通过域节点进行安全管理;成员域是指某叶子所属节点下的所有使用者组成此节点的成员域,成员域中最左边使用者拥有此域的最高特许权限,称为域成员,即成员域为多分支树最末端的单元域。
在步骤d中,按如下方法进行有序子集合划分和覆盖:
d1.设置域参数标签
为多分支树的每层设置唯一控制参数:设多分支树共含d层,第i层控制参数记为ri,i=1,2,......,d,为各单元域设置域参数标签,即按从上到下、从左到右方向,每个单元域的域参数标签依次记为H1,H2,1,H2,2,......,H2,j,......,H3,1,H3,2,......,则由如下递推公式得到:
H1=H(r1);
H2,1=H(r2),H2,2=H(H2,1),......,H2,j=H(H2,j-1),......;
H3,1=H(r3),H3,2=H(H3,1),......,H3,j=H(H3,j-1),......;
其中,H为单向伪随机函数;单向伪随机函数的构造属公知技术,可以利用现有技术构成该单向伪随机函数。
d2.设置设备秘密信息
设某节点标识Ii处于多分支树的第i层,此层以下分配有控制参数rj,j=i+1,i+2,......,d;设G为单向伪随机函数,利用节点标识Ii和域参数标签,为其下所有节点(j层第k域的第t节点)分配密钥标签Lj,kt,按如下递推公式进行:
Li+1,1=G(Ii,Hi+1,1),Li+1,2=G(Ii,Li+1,1),......,Lj+1,t0=G(Ii,Li+1,(t0-1));
Li+2,11=G(Li+1,1,Hi+2,1),Li+2,12=G(Li+1,1,Li+2,11),......,Li+2,1t1=G(Li+1,1,Li+2,1(t1-1));
Li+2,21=G(Li+1,2,Hi+2,2),Li+2,22=G(Li+1,2,Li+2,21),......,Li+2,2t2=G(Li+1,2,Li+2,2(t2-1));
......;
Li+3,11=G(Li+2,21,Hi+3,1),Li+3,12=G(Li+2,21,Li+3,11),......,Li+3,1h1=G(Li+2,21,Li+3,1(h1-1));
Li+3,21=G(Li+2,22,Hi+3,2),Li+3,22=G(Li+2,22,Li+3,21),......,Li+3,2h2=G(Li+2,22,Li+3,2(h2-1));
......;
对于使用者设备u的每一前辈节点,u接受从Ii到Iu节点路径上所有悬挂的右边子节点的密钥标签,i=1,2,...,d;当路径上的节点为某层域节点时,u同时分配有与它相邻的右边单元域的域参数标签;由此,设备u在注册过程中将配置的秘密信息个数为0.5log2n左右。
d3.有序子集合的划分和覆盖
对N进行子集合划分{Sij}:集合Sij为基于节点对(Vi,Vj),其中Vi为Vj的前辈节点,Vi到Vj路径中所有左边节点下的叶子集合,除去Vi-2到Vj各层左边各单元域中非域节点下所有叶子的集合,当i=j+1时,Sij为Vi到Vj路径中所有左边节点下的叶子集合;
基于Vi的节点标识,以及第d1、d2部分的递推公式,可得出为Vj节点所分配的密钥标识Lij,定义集合Sij对应的长周期密钥为LKij=G(Lij),则依据某节点对(Vi,Vj)能够给出一个非撤销使用者集合的覆盖Sij,非撤销使用者设备利用存储的秘密信息和节点对位置信息,就可得出为集合Sij分配的长周期密钥LKij
本实施例的更多具体细节为,设当前系统中包含的被吊销使用者集合为R,系统剔除被吊销集合R后,对非吊销集合N\R进行有序子集合划分:Si1,Si2,......,Sim(N\R=∪Sij),提供N\R的一个子集合覆盖。如图1,设Sij为基于节点对(Vi,Vj)的一个子集合划分,标号为1到12的节点都为不同层单元域中的域节点,其覆盖的其非撤销使用者集合包括图中标号为8、9和10所在域的各分支节点下的所有叶子组成的集合,而覆盖的撤销使用者集合由填充有剖面线的圈进行标除。
设此有序子集合划分中,各子集合对应的长周期密钥为LKi1,LKi2,...,LKim。则任一合法使用者能够利用中心的广播信息和设备中存储的秘密信息推导出自身所属某子集合Sij的密钥标识,进而得到Sij对应的密钥标识LKij,因此得到系统的授权。这样,合法消费者就可利用此长周期密钥解密出来自中心发布的业务授权密钥KEY,合法消费者的设备利用KEY就可接受来自中心广播的会话信息。而被撤销集R中的任一设备将无法解密出KEY,因而无法接受来自中心广播的信息。
例如,系统中心按如下格式内容发布如下消息(’||’为并列符号):
{{i1,i2,...,im}||利用m个密钥{LKi1,LKi2,...,LKim}分别加密授权密钥KEY||利用KEY加密信息M}.
N\R中的使用者获取广播信息,并计算出所需数据内容M,其过程如下:
(1)设备u接收数据{{X1,X2,...,Xm}||{C1,C2,...,Cm}||F(KEY,M)};
(2)设备u查询自身位置标识Xk,或者为空u∈R;
(3)设备u利用存储的秘密信息推导出LKik,解密Ck计算出KEY;
(4)设备u利用KEY解密F(KEY,M)获取所需的信息M。
本发明给出的多分支数型结构中,基于节点对(Vi,Vj),如果一个覆盖Sij中的非撤销使用者还要包含Vi-2到Vj各层左边某一个或几个单元域中非域节点下所有叶子的集合,则可利用Vi下适当层次的左边单元域中域节点通过对域内单元节点的授权处理来获取,而不需要进行另一个覆盖计算。如图1所示,标号为11所在单元域中的叶子集合都为撤销使用者,若需要将这些撤销使用者都转变为非撤销使用者,则可以通过其父节点(标号为51)所在单元域的域节点(标号为5)向此父节点授权KEY,消费者的设备利用KEY就可接受来自中心广播的会话信息。
若子集合覆盖某权限级别的使用者都应为非撤销使用者,则可通过构造虚拟的右边分支节点来实现,如图2所示构造虚拟节点Vj,即在标号为1的节点所在单元域最右边虚拟一个节点。此时,覆盖节点Vi下的子树集合Sij是一个非撤销使用者集合。
本实施例采用上述方法,对使用者按数型结构进行有序集合划分,可在设备秘密信息存储与加解密计算、以及传输带宽消耗上取得很好的平衡,系统能以最小或最优的广播消息长度按某级别进行广播,而设备接受端能以最小或最优的秘密存储信息计算和解密出广播消息。
基于有序子集合划分和覆盖的方法,高级别设备能自动取得低级别设备权限,低级别设备无法取得高级别设备权限;同时方便设备的权限撤销,因为正常情况下,废止低级别设备权限的几率永远高于废止高级别设备权限的几率。另外,通过单元域节点进行域的管理与控制,增加了分组方法的分布式管理和灵活控制能力,能有效地提高系统安全管理效率、降低网络带宽消耗。

Claims (1)

1.一种分组授权控制方法,其特征在于,包括如下步骤:
a.对包含n个使用者的集合N,构建n片叶子的多分支树,树中的每个分支作为节点,最末端叶子表示为使用者设备u;
b.每个使用者映射为多分支树最末端的一片叶子;
c.编制使用者集合N的有序子集合序列S1,S2,……,Sw
d.对使用者集合N按不同的特许权限级别进行有序子集合划分和覆盖,以进行分组授权;
所述步骤b中每个使用者按如下方法与多分支树最末端的一片叶子进行映射:
b1.每个节点下可以包含有任意多个分支节点;
b2.同节点下,左边分支路径下所有叶子组成的子集合权利,不低于右边分支路径下所有叶子组成的子集合权利;
b3.每个节点分配有唯一标识符,每片叶子对应唯一使用者设备;
所述步骤c中,有序子集合中的节点分为单元域和成员域,其中单元域是指某节点下一层的所有分支节点组成此节点下的单元域,单元域中最左节点拥有此域的最高特许权限,称为域节点,单元域中的所有节点可通过域节点进行安全管理;成员域是指某叶子所属节点下的所有使用者组成此节点的成员域,成员域中最左边使用者拥有此域的最高特许权限,称为域成员,即成员域为多分支树最末端的单元域;
所述步骤d中,按如下方法进行有序子集合划分和覆盖:
d1.设置域参数标签
为多分支树的每层设置唯一控制参数:设多分支树共含d层,第i层控制参数记为ri,i=1,2,……,d;为各单元域设置域参数标签,即按从上到下、从左到右方向,每个单元域的域参数标签依次记为H1,H2,1,H2,2,……,H2,j,……,H3,1,H3,2,……,则由如下递推公式得到:
H1=H(r1);
H2,1=H(r2),H2,2=H(H2,1),……,H2,j=H(H2,j-1),……;
H3,1=H(r3),H3,2=H(H3,1),……,H3,j=H(H3,j-1),……;
其中,H为单向伪随机函数;
d2.设置设备秘密信息
设某节点标识Ii处于多分支树的第i层,此层以下分配有控制参数rj,j=i+1,i+2,……,d;设G为单向伪随机函数,利用节点标识Ii和域参数标签,为其下所有节点,如j层第k域的第t节点分配密钥标签Lj,kt,按如下递推公式进行:
Li+1,1=G(Ii,Hi+1,1),Li+1,2=G(Ii,Li+1,1),……,Li+1,t0=G(Ii,Li+1,(t0-1));
Li+2,11=G(Li+1,1,Hi+2,1),Li+2,12=G(Li+1,1,Li+2,11),……,Li+2,1t1=G(Li+1,1,Li+2,1(t1-1));
Li+2,21=G(Li+1,2,Hi+2,2),Li+2,22=G(Li+1,2,Li+2,21),……,Li+2,2t2=G(Li+1,2,Li+2,2(t2-1));
……;
Li+3,11=G(Li+2,21,Hi+3,1),Li+3,12=G(Li+2,21,Li+3,11),……,Li+3,1h1=G(Li+2,21,Li+3,1(h1-1));
Li+3,21=G(Li+2,22,Hi+3,2),Li+3,22=G(Li+2,22,Li+3,21),……,Li+3,2h2=G(Li+2,22,Li+3,2(h2-1));
……;
对于使用者设备u的每一前辈节点,u接受从Ii到Iu节点路径上所有悬挂的右边子节点的密钥标签,i=1,2,...,d;当路径上的节点为某层域节点时,u同时分配有与它相邻的右边单元域的域参数标签;
d3.有序子集合的划分和覆盖
对N进行子集合划分{Sij}:集合Sij为基于节点对(Vi,Vj),其中Vi为Vj的前辈节点,Vi到Vj路径中所有左边节点下的叶子集合,除去Vi-2到Vj各层左边各单元域中非域节点下所有叶子的集合,当i=j+1时,Sij为Vi到Vj路径中所有左边节点下的叶子集合;
基于Vi的节点标识,以及上述d1、d2部分的递推公式,可得出为Vj节点所分配的密钥标识Lij,定义集合Sij对应的长周期密钥为LKij=G(Lij),则依据某节点对(Vi,Vj)能够给出一个非撤销使用者集合的覆盖Sij,非撤销使用者设备利用存储的秘密信息和节点对位置信息,就可得出为集合Sij分配的长周期密钥LKij
CN 200810045658 2008-07-29 2008-07-29 一种分组授权控制方法 Expired - Fee Related CN101325481B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN 200810045658 CN101325481B (zh) 2008-07-29 2008-07-29 一种分组授权控制方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN 200810045658 CN101325481B (zh) 2008-07-29 2008-07-29 一种分组授权控制方法

Publications (2)

Publication Number Publication Date
CN101325481A CN101325481A (zh) 2008-12-17
CN101325481B true CN101325481B (zh) 2010-12-29

Family

ID=40188836

Family Applications (1)

Application Number Title Priority Date Filing Date
CN 200810045658 Expired - Fee Related CN101325481B (zh) 2008-07-29 2008-07-29 一种分组授权控制方法

Country Status (1)

Country Link
CN (1) CN101325481B (zh)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104182503A (zh) * 2014-08-18 2014-12-03 上海众恒信息产业股份有限公司 云平台数据访问安全隔离方法
CN108063672B (zh) * 2016-11-07 2019-03-01 视联动力信息技术股份有限公司 一种视频会议终端的管理方法和装置
CN110945833B (zh) * 2018-12-07 2022-08-16 北京大学深圳研究生院 一种用于多模标识网络隐私保护与身份管理的方法及系统

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1487750A (zh) * 2002-09-30 2004-04-07 北京三星通信技术研究有限公司 多媒体广播与组播业务中密码的管理及分发方法
CN1771689A (zh) * 2004-02-02 2006-05-10 三星电子株式会社 分配用于广播加密的用户密钥的方法
WO2007031955A2 (en) * 2005-09-16 2007-03-22 Koninklijke Philips Electronics, N.V. Cryptographic role-based access control
WO2008053629A1 (fr) * 2006-10-30 2008-05-08 Sony Corporation Dispositif de génération de clé, dispositif de codage, dispositif de réception, procédé de génération de clé, procédé de codage, procédé de traitement de clé et programme

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1487750A (zh) * 2002-09-30 2004-04-07 北京三星通信技术研究有限公司 多媒体广播与组播业务中密码的管理及分发方法
CN1771689A (zh) * 2004-02-02 2006-05-10 三星电子株式会社 分配用于广播加密的用户密钥的方法
WO2007031955A2 (en) * 2005-09-16 2007-03-22 Koninklijke Philips Electronics, N.V. Cryptographic role-based access control
WO2008053629A1 (fr) * 2006-10-30 2008-05-08 Sony Corporation Dispositif de génération de clé, dispositif de codage, dispositif de réception, procédé de génération de clé, procédé de codage, procédé de traitement de clé et programme

Also Published As

Publication number Publication date
CN101325481A (zh) 2008-12-17

Similar Documents

Publication Publication Date Title
CN105190660B (zh) 数字内容的安全和密钥管理
KR100692344B1 (ko) 공개 키 방식의 매체 키 블록
EP2104051B1 (en) Data protection system that protects data by encrypting the data
US7260715B1 (en) Method and apparatus for revocation list management
CN1859086B (zh) 一种内容分级访问控制系统和方法
EP2565873B1 (en) Information processing device, information processing system, information processing method, and program
CN101981866A (zh) 防止在内容分发系统中清洗和重新封装多媒体内容的方法
CN109819323B (zh) 一种混合云系统中的视频内容访问方法
KR101394149B1 (ko) 컨텐츠 소비자의 프라이버시를 보호하는 방법 및 이를 위한장치
JP2006013790A (ja) 複数の復号化装置に対し選択的にメッセージを配信する暗号化通信システム、暗号化装置、復号化装置、暗号化方法、復号化方法、暗号化プログラム、及び復号化プログラム
CN101325481B (zh) 一种分组授权控制方法
WO2005074186A1 (en) Method of assigning user keys for broadcast encryption
US20100161974A1 (en) Master terminal capable of registering and managing terminals of personal use scope, and method and system using the same
JP4199472B2 (ja) 暗号化を施すことによりデータを保護するデータ保護システム
CN103051638A (zh) 多媒体数据加密方法和多媒体数据加密分发系统
JP2008092514A (ja) 情報処理装置、および情報処理方法、並びにコンピュータ・プログラム
US7085929B1 (en) Method and apparatus for revocation list management using a contact list having a contact count field
WO2007093925A1 (en) Improved method of content protection
JP2004229128A (ja) 暗号データ配信システム、および情報処理装置、情報処理方法、並びにコンピュータ・プログラム
CN116760634B (zh) 一种数据隐私保护方法、系统、设备及存储介质
KR101160812B1 (ko) 브로드캐스트 암호화에서 전송량을 감소시킬 있는 키생성방법, 이를 이용한 암호화 및 복호화 방법
JP2005109753A (ja) 鍵情報処理方法及びその装置、並びにプログラム
Björklund A Buyer-seller protocol with watermarking for cloud streaming: towards an ecosystem for media streaming
CN116155543A (zh) 一种基于权能和区块链的工业控制系统访问控制方法
Jin Privacy, traceability, and anonymity for content protection

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20101229

Termination date: 20170729

CF01 Termination of patent right due to non-payment of annual fee