CN101997824B - 基于移动终端的身份认证方法及其装置和系统 - Google Patents

基于移动终端的身份认证方法及其装置和系统 Download PDF

Info

Publication number
CN101997824B
CN101997824B CN200910091364.4A CN200910091364A CN101997824B CN 101997824 B CN101997824 B CN 101997824B CN 200910091364 A CN200910091364 A CN 200910091364A CN 101997824 B CN101997824 B CN 101997824B
Authority
CN
China
Prior art keywords
authentication data
mobile terminal
authentication
data
user
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN200910091364.4A
Other languages
English (en)
Other versions
CN101997824A (zh
Inventor
柏洪涛
刘海龙
粟栗
涂晓强
左敏
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
China Mobile Communications Group Co Ltd
Original Assignee
China Mobile Communications Group Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by China Mobile Communications Group Co Ltd filed Critical China Mobile Communications Group Co Ltd
Priority to CN200910091364.4A priority Critical patent/CN101997824B/zh
Publication of CN101997824A publication Critical patent/CN101997824A/zh
Application granted granted Critical
Publication of CN101997824B publication Critical patent/CN101997824B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Telephonic Communication Services (AREA)

Abstract

本发明公开了一种基于移动终端的身份认证方法及其装置和系统,以解决现有身份认证技术安全性差和使用场景受限的问题。该方法包括:网络侧对用户通过所在认证客户端提交的登录账号验证通过后,生成第一认证数据,将第一认证数据提供给所述认证客户端,并发送给与该登录账号绑定的移动终端;网络侧接收所述移动终端发送的第二认证数据,其中,所述移动终端在确认该移动终端接收到的第一认证数据与所述认证客户端接收到的第一认证数据一致后,生成并发送第二认证数据;网络侧对第二认证数据进行验证,并根据验证结果确定该用户的身份是否合法。

Description

基于移动终端的身份认证方法及其装置和系统
技术领域
本发明涉及通信领域,尤其涉及一种基于移动终端的身份认证方法及其装置和系统。
背景技术
互联网和电子商务的高速发展带动了在线交易、网络银行等繁荣,其交易额也呈现倍数的增长,但这种不断增长的趋势背后,网络银行的安全问题愈发让人担心。而网络信息化时代的最大特征就是身份的数字化和隐形化,如何准确识别一个人的身份,同时保护信息资料安全成为必须面对和解决的一个问题。
网上交易的频繁和网上银行的安全漏洞,使黑客更容易利用各种手段盗取银行卡卡号、密码及个人资料,假冒通知、木马程序、钓鱼网站等虚假信息不断涌现。所谓钓鱼网站就是不法分子利用各种手段,仿冒真实网站的URL(Uniform Resource Locator,统一资源定位器)地址以及页面内容,或是利用真实网站服务器程序上的漏洞在站点的某些网页中插入危险的HTML(HyperText Mark-up Language,超文本标记语言)代码,以此来骗取用户银行或信用卡账号、密码等私人资料。钓鱼网站因存活期短、形式隐蔽等特点,传统的司法手段很难对其进行有效打击。因此,如何防止关键个人信息被木马、钓鱼网站等盗取或监听成为个人身份认证系统面对的挑战。
目前网络上常用的身份认证方式主要有如下几种:
(1)用户名/口令认证技术
用户名/口令认证是最简单也是最普遍使用的身份认证方法。用户只要能够正确输入他自己的密码,系统就对该用户认证通过。
由于密码是静态数据,并且在验证过程中需要在计算机内存、登录Web页面以及网络中传输,而每次验证过程使用的验证信息都是相同的,很容易被驻留在计算机内存中的木马程序、钓鱼网站以及网络中的监听设备截获。
(2)动态口令认证技术
动态口令认证技术是一种让用户的口令按照时间或使用次数不断动态变化,每个口令只使用一次的技术。它采用一种称之为动态令牌的专用硬件,口令生成芯片运行专门的口令生成算法,根据当前时间或使用次数生成当前口令。用户使用时将动态令牌上显示的当前口令输入认证客户端终端,从而实现身份的确认。
动态口令认证技术的安全性高于用户名/口令认证技术,但是如果客户端硬件与服务器端程序的时间或次数不能保持良好的同步,就可能发生合法用户无法登陆的问题。并且,用户每次登录时需要在Web认证页面中输入密码,依然存在被钓鱼网站非法截获的风险。
(3)USBKey认证技术
USB Key身份认证技术是采用软硬件相结合、一次一密的强双因子认证模式。它内置单片机或智能卡芯片,可以存储用户的私钥以及数字证书,利用USB Key内置的公钥算法实现对用户身份的认证。
该认证方式,需要将USB Key插入认证客户端所在的PC机才可使用,使得USB Key的使用场景受限。
(4)生物特征认证技术
生物特征认证是指采用每个人独一无二的生物特征来验证用户身份的技术,常见的有指纹识别、虹膜识别等。但受到目前生物特征识别技术成熟度的影响,采用生物特征认证还具有较大的局限性,其准确性和稳定性还有待提高。
因此,目前迫切需要一种可以有效防范用户身份盗窃程序、安全性高,同时使用场景不受过多限制,并在技术上容易实现的身份认证技术。
发明内容
本发明实施例提供了一种基于移动终端的身份认证方法及其装置和系统,用以解决现有身份认证技术安全性差和使用场景受限的问题。
本发明实施例提供的技术方案包括:
一种基于移动终端的身份认证方法,包括以下步骤:
网络侧对用户通过所在认证客户端提交的登录账号验证通过后,生成第一认证数据,将第一认证数据提供给所述认证客户端,并发送给与该登录账号绑定的移动终端;
网络侧接收所述移动终端发送的第二认证数据,其中,所述移动终端在确认该移动终端接收到的第一认证数据与所述认证客户端接收到的第一认证数据一致后,生成并发送第二认证数据;
网络侧对第二认证数据进行验证,并根据验证结果确定该用户的身份是否合法。
一种基于移动终端的认证系统,包括:应用服务器和数据传输服务器;其中
所述应用服务器,用于对用户通过认证客户端提交的登录账号验证通过后,生成第一认证数据,将第一认证数据提供给所述认证客户端,并发送给所述数据传输服务器;以及,对所述数据传输服务器发送来的第二认证数据进行验证,并根据验证结果确定该用户的身份是否合法;
所述数据传输服务器,用于将接收到的第一认证数据转换为移动终端支持的数据格式后,发送给与所述登录账号绑定的移动终端;以及,接收所述移动终端发送的第二认证数据,将第二认证数据转换为所述应用服务器支持的数据格式后发送给所述应用服务器,其中,所述移动终端在确认该移动终端接收到的第一认证数据与所述认证客户端接收到的第一认证数据一致后,生成并发送第二认证数据。
一种应用服务器,包括:
登录账号验证模块,用于对用户通过认证客户端提交的登录账号进行验证;
认证数据生成模块,用于在所述登录账号验证模块对登录账号验证通过后生成第一认证数据,将第一认证数据提供给所述认证客户端,并发送给与该登录账号绑定的移动终端;
身份认证模块,用于接收所述移动终端发送的第二认证数据,对第二认证数据进行验证,并根据验证结果确定该用户的身份是否合法;其中,所述移动终端在确认该移动终端接收到的第一认证数据与所述认证客户端接收到的第一认证数据一致后生成并发送第二认证数据。
一种数据传输服务器,包括:
与应用服务器的接口模块,用于接收应用服务器生成并发送的第一认证数据;以及,将移动终端发送的、经格式转换后的第二认证数据发送给应用服务器;
与移动终端的接口模块,用于将格式转换后的第一认证数据发送给与应用服务器验证通过的登录账号绑定的移动终端;以及,接收所述移动终端发送的第二认证数据,其中,所述移动终端在确认该移动终端接收到的第一认证数据与所述认证客户端接收到的第一认证数据一致后生成并发送第二认证数据;
格式转换模块,用于将从应用服务器接收的第一认证数据转换为移动终端支持的数据格式;以及,将从移动终端接收的第二认证数据转换为应用服务器支持的数据格式。
本发明的上述实施例中,网络侧在对用户提交的登录账号验证通过后,首先生成第一认证数据,并提供给认证客户端以及发送给与登录账号绑定的移动终端,从而供用户比较并确认是否相同,如果确认相同,则通过移动终端将移动终端生成的第二认证数据发送给网络侧,使网络侧根据该第二认证数据对该用户进行身份认证。可以看出,用户只需通过移动终端确认认证客户端和移动终端接收到的第一认证数据是否相同,与现有技术相比,无需用户在登录认证界面中输入任何认证信息,这样,避免了认证客户端被非法程序监听而导致认证信息丢失,从而有效地防止了驻留在认证客户端中的非法程序对用户身份信息的盗取,提高了安全性。由于本发明实施例提供的上述技术方案,对认证客户端没有特殊要求,因此,可适用于不同类型的认证客户端,而不受使用场景的限制。
附图说明
图1为本发明实施例所涉及的网络系统架构示意图;
图2为本发明实施例中基于移动终端的身份认证流程示意图;
图3为本发明实施例中的登录认证界面示意图;
图4为本发明实施例中显示有临时认证票据的登录认证界面示意图;
图5为本发明实施例中的应用服务器的结构示意图;
图6为本发明实施例中的数据传输服务器的结构示意图。
具体实施方式
下面结合附图对本发明实施例进行详细描述。
参见图1,为本发明实施例所适用的系统架构的示意图。对于使用移动终端作为身份认证客户端设备的情况,该系统架构主要包括:移动终端(内含(U)SIM卡,其中,USIM是通用用户身份识别模块的英文缩写,SIM是用户身份识别模块的英文缩写)、数据传输服务器、应用服务器,如果传输的数据采用数字签名,则还需要CA(证书管理机构)系统的LDAP(Lightweight DirectoryAccess Protocol,轻量目录访问协议)服务器。对于使用PC终端作为身份认证客户端设备的情况,该系统架构中还需包括PC终端。
上述系统架构中各设备的主要功能如下:
身份认证客户端设备,是应用服务器的接入访问设备。身份认证客户端设备可以是PC终端,用户可以通过PC终端、采用WWW方式访问应用服务器;身份认证客户端设备也可以是移动终端,用户可使用移动终端通过GPRS(General Packet Radio Service,通用无线分组业务)或WiFi(WirelessFidelity,无线保真)等方式访问应用服务器;
应用服务器,主要向用户提供各种业务服务,以及提供具有用户身份认证需求的应用。应用服务器具有身份认证模块以实现对用户身份的认证。本发明实施例中,应用服务器与数据传输服务器之间具有通信接口,用以将为用户生成的临时认证票据(即临时认证数据,以下同)发送给数据传输服务器,以便数据传输服务器在进行格式转换后发送到移动终端。应用服务器还可进一步与CA系统LDAP服务器之间具有通信接口,以从LDAP服务器获取用户证书验证用户签名;
数据传输服务器,主要负责应用服务器与移动终端之间通信的协议转换,可包括:数据传输服务器接收到应用服务器发送的用户身份认证票据后,首先将其由应用数据格式转化为(U)SIM可接受、解析和能够通过移动终端展示的数据格式,然后发送到移动终端,并激活(U)SIM卡的STK(SIM Tool Kit,用户识别应用开发工具)应用,以展示认证票据;数据传输服务器还可以接收用户在对认证票据进行确认签名后通过移动终端发送的当前认证口令,将认证口令转换为应用服务器可接受的格式,并转发给应用服务器;
(U)SIM卡,其上具有实现身份认证的STK应用,该应用平时不可见,当有用户身份认证需求时,可由数据传输服务器通过数据短信方式激活并显现。用户可对通过(U)SIM卡STK菜单展现的认证票据进行核对,并对本次认证进行确认后,由(U)SIM卡通过认证口令生成算法生成本次认证口令,并通过数据传输服务器发送到应用服务器;
CA/LDAP服务器,主要负责提供用户证书。若应用服务器接收到移动终端发送的认证口令使用了数字签名,则需要向CA系统的LDAP服务器查询相应的用户证书,以验证用户的数字签名,从而完成本次身份认证。
下面结合图2,以用户通过PC认证客户端登录应用服务器时的身份认证流程为例,详细描述本发明实施例所提供的动态身份认证流程。用户通过移动终端认证客户端登录应用服务器时的身份认证流程与此类似。
参见图2,为本发明实施例所提供的动态身份认证流程的示意图。本发明实施例中,用户在将其登录账号(其中可包括登录用户名和登录密码等信息)注册到应用服务器时,应用服务器还要将用户指定的移动终端标识与该用户的登录账号进行绑定,以便对该用户的身份进行认证。该流程主要包括以下步骤:
步骤201、PC认证客户端连接到应用服务器。
该步骤中,用户可通过所在PC认证客户端输入应用服务器URL地址连接到该应用服务器。
步骤202、应用服务器生成动态图形附加码,并将其显示在登录认证界面,将该登录认证界面提供给用户,以便用户输入登录账号信息(本流程中为用户名)等认证信息。
应用服务器将生成的图形附加码显示在登录认证界面上,是为了供用户依照显示的图形输入附加码,从而提高安全性,防止机器自动猜测登录攻击。图形附加码的生成与显示是可选操作。认证登录界面可如图3所示。
步骤203、PC认证客户端将用户在登录认证界面上输入的登录用户名、附加码,以及所选择的登录命令,提交给应用服务器。
步骤204、应用服务器验证用户输入的登录账号信息和附加码是否正确,若正确,则继续后续步骤;若错误,则跳转至步骤202,并可进一步提示用户输入错误。
该步骤中,如果用户输入的附加码与该图形附加码所显示的内容相同,则确认用户输入的附加码正确;如果用户输入的登录账号信息已经注册在应用服务器中,则确认该登录账号信息正确。
步骤205、应用服务器为该用户随机生成本次登录的临时认证票据,并提供给认证客户端,显示在登录认证界面上供用户核对。显示有临时认证票据的登录认证界面可如图4所示。
步骤206、应用服务器将为该用户生成的临时认证票据,连同与该用户的登录账号绑定的移动终端标识信息(如移动终端号码)等信息,发送给数据传输服务器。
步骤207、数据传输服务器将接收到的临时认证票据等信息转换成移动终端的(U)SIM卡可接受、识别的数据格式。转换后的数据格式可如表1所示。
表1、(U)SIM卡可接受的数据格式
步骤208、数据传输服务器根据移动终端标识,将格式转换后的临时认证票据发送到相应移动终端的(U)SIM卡,并激活(U)SIM卡上相应的STK程序。数据传输服务器可通过数据短消息方式将格式转换后的临时认证票据发送到相应移动终端的(U)SIM卡,以及激活(U)SIM卡上相应的STK程序。
步骤209、移动终端的(U)SIM卡将临时认证票据通过被激活的STK弹出式菜单进行显示。
步骤210、移动终端接收用户输入(或选择)的确认命令。
该步骤中,如果用户核对移动终端上显示的临时认证票据与登录界面上显示的临时认证票据内容相同,则输入(或选择)确认命令;否则,可输入(或选择)取消命令,以结束本次认证流程。
步骤211、移动终端上的(U)SIM卡在用户输入(或选择)确认命令后,采用与应用服务器预先约定的方式生成本次认证的认证口令。
该步骤中,移动终端上的(U)SIM卡可以以临时认证票据为输入参数,采用认证口令生成算法,比如DES、3DES、AES、RSA以及几种算法的组合等,生成本次认证的认证口令。也可以采用其他方式生成本次认证的认证口令,如,不使用临时认证票据作为输入参数,而是使用该用户与应用服务器所共享的其他数据作为输入参数。本实施例中,以采用RSA算法生成认证口令为例进行描述。
步骤212、移动终端的(U)SIM卡将生成的认证口令发送到数据传输服务器。
步骤213、数据传输服务器将认证口令数据转换成应用服务器能够识别的格式,比如XML(eXtensible Markup Language,可扩展符号化语言)格式。
步骤214、数据传输服务器将格式转换后的认证口令发送给应用服务器。
步骤215、应用服务器访问CA系统的LDAP服务器以获取该用户的用户证书。
该步骤可选。如果应用服务器接收到的由移动终端生成的认证口令是经过数字签名的,则需要获取该用户的用户证书以对该数字签名进行验证。
步骤216、应用服务器使用获取到的用户证书对接收到的认证口令的数字签名进行验证,如果验证通过,则继续执行后续流程;如果验证未通过,则结束本次认证流程,并可进一步将数字签名验证结果显示在登录认证界面上。
步骤217、应用服务器对数字签名验证通过后,验证该认证口令,如果验证通过,则表明该用户为合法用户,并允许该用户继续访问该应用服务器;否则,结束本次认证流程。
该步骤中,应用服务器对认证口令进行验证时,可采用与移动终端事先约定的一致的算法、使用临时认证票据生成认证口令,并将其生成的认证口令与移动终端生成的认证口令进行比较,如果两者一致,则认证通过;否则,认证失败。
上述流程中的步骤205和步骤206的先后顺序没有严格的时序要求。
上述流程中,应用服务器在对用户提交的登录账号信息验证通过后,首先生成临时认证票据,并将其显示在登录认证界面中提供给用户,还发送给与该登录账号绑定的移动终端以供用户确认,这样,用户只需通过移动终端确认登录认证界面中显示的临时认证票据与移动终端显示的临时认证票据是否相同,与现有技术相比,无需用户在登录认证界面中输入任何认证信息,这样,避免了认证客户端被非法程序监听而导致认证信息丢失,从而有效地防止了驻留在认证客户端中的非法程序对用户身份信息的盗取,提高了安全性。
基于相同的技术构思,本发明实施例还提供了一种应用服务器的结构。如图5所示,该应用服务器中与身份认证相关的功能模块,包括:登录账号验证模块501、认证数据生成模块502、身份认证模块503,其中:
登录账号验证模块501,用于对用户通过认证客户端提交的登录账号进行验证;
认证数据生成模块502,用于在登录账号验证模块501对用户提交的登录账号信息验证通过后生成第一认证数据(即前述的临时认证票据,以下同),将第一认证数据提供给认证客户端进行显示,并发送给与该登录账号绑定的移动终端;
身份认证模块503,用于接收移动终端发送的第二认证数据,对第二认证数据进行验证,并根据验证结果确定该用户的身份是否合法;其中,移动终端在确认该移动终端接收到的第一认证数据与认证客户端接收到的第一认证数据一致后生成并发送第二认证数据。
身份认证模块503验证第二认证数据时,使用其生成的第一认证数据,采用与移动终端约定的方式生成认证数据,并将该自己生成的认证数据与移动终端生成的第二认证数据进行比较,如果两者一致,则对第二认证数据认证通过。
上述应用服务器还可进一步包括获取模块504,该模块用于获取用户的用户证书,用获取到的用户证书验证身份认证模块503接收到的第二认证数据的数字签名。
基于相同的技术构思,本发明实施例还提供了一种数据传输服务器的结构,如图6所示,该数据传输服务器,包括:与应用服务器的接口模块601、与移动终端的接口模块602,以及格式转换模块603,其中:
与应用服务器的接口模块601,用于与应用服务器进行通信,包括:接收应用服务器生成并发送的第一认证数据;以及,将移动终端发送的、经格式转换后的第二认证数据发送给应用服务器;
与移动终端的接口模块602,用于与移动终端进行通信,包括:将格式转换后的第一认证数据发送给与应用服务器验证通过的登录账号进行绑定的移动终端;以及,接收移动终端发送的第二认证数据,其中,移动终端在确认该移动终端接收到的第一认证数据与认证客户端接收到的第一认证数据一致后生成并发送第二认证数据;
格式转换模块603,用于对数据格式进行转换,包括:将从应用服务器接收的第一认证数据转换为移动终端支持的数据格式;以及,将从移动终端接收的第二认证数据转换为应用服务器支持的数据格式。
与移动终端的接口模块602可通过向移动终端发送数据短消息,将格式转换后的第一认证数据发送给该移动终端。
显然,本领域的技术人员可以对本发明进行各种改动和变型而不脱离本发明的精神和范围。这样,倘若本发明的这些修改和变型属于本发明权利要求及其等同技术的范围之内,则本发明也意图包含这些改动和变型在内。

Claims (10)

1.一种基于移动终端的身份认证方法,其特征在于,包括以下步骤:
网络侧对用户通过所在认证客户端提交的登录账号验证通过后,生成第一认证数据,将第一认证数据提供给所述认证客户端,并发送给与该登录账号绑定的移动终端;
网络侧接收所述移动终端发送的第二认证数据,其中,所述移动终端在确认该移动终端接收到的第一认证数据与所述认证客户端接收到的第一认证数据一致后,生成并发送第二认证数据;
网络侧对第二认证数据进行验证,并根据验证结果确定该用户的身份是否合法;
其中,移动终端生成第二认证数据,包括:
移动终端使用第一认证数据,采用与网络侧约定的方式生成第二认证数据;
网络侧对第二数据进行认证,包括:
网络侧使用其生成的第一认证数据,采用与所述移动终端约定的方式生成认证数据,并将该自己生成的认证数据与所述移动终端生成的第二认证数据进行比较,如果两者一致,则对第二认证数据验证通过;
如果所述移动终端生成的第二认证数据采用数字签名,则网络侧对该第二认证数据进行认证之前还包括:
获取所述用户的用户证书,用获取到的用户证书验证该第二认证数据的数字签名。
2.如权利要求1所述的方法,其特征在于,网络侧在提供给所述认证客户端的登录界面上还显示有图形附加码,在对所述登录账号验证时还接收所述认证客户端根据该图形附加码所提交的数据,并将该数据与该图形附加码所显示的内容比较,如果在网络侧注册有所述登录账号的前提下两者一致,则对所述登录账号验证通过。
3.如权利要求1所述的方法,其特征在于,网络侧通过向所述移动终端发送数据短消息,将第一认证数据发送给该移动终端。
4.如权利要求1~3任一所述的方法,其特征在于,将第一认证数据发送给与所述登录账号绑定的移动终端,具体为:
应用服务器将其生成的第一认证数据,以及与所述登录账号绑定的移动终端标识发送给数据传输服务器;
所述数据传输服务器将第一认证数据转换为所述移动终端支持的数据格式后,根据所述移动终端标识将格式转换后的第一认证数据发送给相应移动终端;
网络侧接收所述移动终端生成并发送的第二认证数据,具体为:
所述数据传输服务器接收所述移动终端发送的第二认证数据,将其转换为所述应用服务器支持的数据格式后,发送给所述应用服务器。
5.如权利要求1~3任一所述的方法,其特征在于,所述认证客户端为安装于移动终端中的认证客户端,或者安装于PC终端中的认证客户端。
6.一种基于移动终端的认证系统,其特征在于,包括:应用服务器和数据传输服务器;其中
所述应用服务器,用于对用户通过认证客户端提交的登录账号验证通过后,生成第一认证数据,将第一认证数据提供给所述认证客户端,并发送给所述数据传输服务器;以及,对所述数据传输服务器发送来的第二认证数据进行验证,并根据验证结果确定该用户的身份是否合法;
所述数据传输服务器,用于将接收到的第一认证数据转换为移动终端支持的数据格式后,发送给与所述登录账号绑定的移动终端;以及,接收所述移动终端发送的第二认证数据,将第二认证数据转换为所述应用服务器支持的数据格式后发送给所述应用服务器,其中,所述移动终端在确认该移动终端接收到的第一认证数据与所述认证客户端接收到的第一认证数据一致后,生成并发送第二认证数据;
所述移动终端生成第二认证数据的方式包括:移动终端使用第一认证数据,采用与网络侧约定的方式生成第二认证数据;
所述应用服务器对所述数据传输服务器发送来的第二认证数据进行验证的方式包括:所述应用服务器使用其生成的第一认证数据,采用与所述移动终端约定的方式生成认证数据,并将该自己生成的认证数据与所述移动终端生成的第二认证数据进行比较,如果两者一致,则对第二认证数据验证通过;
其中,如果移动终端生成的第二认证数据采用数字签名,则所述应用服务器还用于,在对第二认证数据进行认证之前,获取所述用户的用户证书,用获取到的用户证书验证第二认证数据的数字签名。
7.如权利要求6所述的认证系统,其特征在于,所述数据传输服务器通过向所述移动终端发送数据短消息,将格式转换后的第一认证数据发送给该移动终端。
8.一种应用服务器,其特征在于,包括:
登录账号验证模块,用于对用户通过认证客户端提交的登录账号进行验证;
认证数据生成模块,用于在所述登录账号验证模块对登录账号验证通过后生成第一认证数据,将第一认证数据提供给所述认证客户端,并发送给与该登录账号绑定的移动终端;
身份认证模块,用于接收所述移动终端发送的第二认证数据,对第二认证数据进行验证,并根据验证结果确定该用户的身份是否合法;其中,所述移动终端在确认该移动终端接收到的第一认证数据与所述认证客户端接收到的第一认证数据一致后生成并发送第二认证数据;
其中,所述身份认证模块验证第二认证数据时,使用其生成的第一认证数据,采用与所述移动终端约定的方式生成认证数据,并将该自己生成的认证数据与所述移动终端生成的第二认证数据进行比较,如果两者一致,则对第二认证数据认证通过;
所述应用服务器还包括:
获取模块,用于获取所述用户的用户证书,用获取到的用户证书验证所述身份认证模块接收到的第二认证数据的数字签名。
9.一种数据传输服务器,其特征在于,包括:
与应用服务器的接口模块,用于接收应用服务器生成并发送的第一认证数据;以及,将移动终端发送的、经格式转换后的第二认证数据发送给应用服务器进行验证;
与移动终端的接口模块,用于将格式转换后的第一认证数据发送给与应用服务器验证通过的登录账号绑定的移动终端;以及,接收所述移动终端发送的第二认证数据,其中,所述移动终端在确认该移动终端接收到的第一认证数据与所述认证客户端接收到的第一认证数据一致后生成并发送第二认证数据;
格式转换模块,用于将从应用服务器接收的第一认证数据转换为移动终端支持的数据格式;以及,将从移动终端接收的第二认证数据转换为应用服务器支持的数据格式;
所述移动终端生成第二认证数据的方式包括:移动终端使用第一认证数据,采用与网络侧约定的方式生成第二认证数据;
所述应用服务器对所述数据传输服务器发送来的第二认证数据进行验证的方式包括:所述应用服务器使用其生成的第一认证数据,采用与所述移动终端约定的方式生成认证数据,并将该自己生成的认证数据与所述移动终端生成的第二认证数据进行比较,如果两者一致,则对第二认证数据验证通过;
其中,如果移动终端生成的第二认证数据采用数字签名,则所述应用服务器在对第二认证数据进行认证之前,获取用户的用户证书,用获取到的用户证书验证第二认证数据的数字签名。
10.如权利要求9所述的数据传输服务器,其特征在于,所述与移动终端的接口模块,通过向所述移动终端发送数据短消息,将格式转换后的第一认证数据发送给所述移动终端。
CN200910091364.4A 2009-08-20 2009-08-20 基于移动终端的身份认证方法及其装置和系统 Active CN101997824B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN200910091364.4A CN101997824B (zh) 2009-08-20 2009-08-20 基于移动终端的身份认证方法及其装置和系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN200910091364.4A CN101997824B (zh) 2009-08-20 2009-08-20 基于移动终端的身份认证方法及其装置和系统

Publications (2)

Publication Number Publication Date
CN101997824A CN101997824A (zh) 2011-03-30
CN101997824B true CN101997824B (zh) 2016-08-10

Family

ID=43787424

Family Applications (1)

Application Number Title Priority Date Filing Date
CN200910091364.4A Active CN101997824B (zh) 2009-08-20 2009-08-20 基于移动终端的身份认证方法及其装置和系统

Country Status (1)

Country Link
CN (1) CN101997824B (zh)

Families Citing this family (33)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102271140B (zh) * 2011-09-05 2014-05-21 盛趣信息技术(上海)有限公司 身份认证方法、装置及系统
CN102510378B (zh) * 2011-10-31 2015-03-18 福建天晴数码有限公司 一种通过移动设备登陆网络游戏的方法
CN103179564B (zh) * 2011-12-22 2016-04-06 上海格尔软件股份有限公司 基于移动终端认证的网络应用登录方法
CN103546430A (zh) * 2012-07-11 2014-01-29 网易(杭州)网络有限公司 基于移动终端的身份验证方法、移动终端、服务器及系统
CN103546879B (zh) * 2012-07-13 2018-02-16 国民技术股份有限公司 一种sim卡处理数据的方法及系统
CN102867269A (zh) * 2012-08-29 2013-01-09 福建联迪商用设备有限公司 金融业务数据同步推送系统及方法
CN103905401B (zh) * 2012-12-27 2018-06-12 中国移动通信集团公司 一种身份认证方法和设备
CN103079202A (zh) * 2013-01-16 2013-05-01 北京祥云天地科技有限公司 通过移动终端音频口数据交换实现数字签名认证的方法
CN103095458A (zh) * 2013-01-16 2013-05-08 北京祥云天地科技有限公司 一种存储数字证书私钥进行数据通讯的装置及方法
CN104125062B (zh) * 2013-04-26 2016-04-27 腾讯科技(深圳)有限公司 登录方法与装置、登录验证装置、服务器、终端及系统
CN104735657B (zh) * 2013-12-20 2018-10-19 腾讯科技(深圳)有限公司 安全终端验证方法、无线接入点绑定方法、装置及系统
CN105306211B (zh) * 2014-08-01 2018-09-04 成都天钥科技有限公司 一种客户端软件的身份认证方法
CN104836664B (zh) * 2015-03-27 2019-05-14 腾讯科技(深圳)有限公司 一种执行业务处理的方法、装置和系统
CN104717224B (zh) * 2015-03-27 2018-06-19 北京圣世博泰科技股份有限公司 一种登录方法及装置
CN106549919B (zh) * 2015-09-21 2021-01-22 创新先进技术有限公司 一种信息注册、认证方法及装置
CN105528541A (zh) * 2015-12-01 2016-04-27 胡志宏 移动认证方法及设备
CN106919827B (zh) * 2015-12-24 2020-04-17 北京奇虎科技有限公司 无线解锁的方法、计算机设备和网络服务器
CN105792203A (zh) * 2016-02-19 2016-07-20 庞己人 一种数据通道判别真伪话音通道数据认证的方法及系统
US10050963B2 (en) * 2016-03-29 2018-08-14 Microsoft Technology Licensing, Llc Securing remote authentication
CN107689944A (zh) * 2016-08-05 2018-02-13 阿里巴巴集团控股有限公司 身份认证方法、装置和系统
CN106603580A (zh) * 2017-02-20 2017-04-26 东信和平科技股份有限公司 一种登录方法及系统
CN109104398B (zh) * 2017-06-20 2021-07-20 阿里巴巴集团控股有限公司 一种验证方法和装置
CN109309565B (zh) * 2017-07-28 2021-08-10 中国移动通信有限公司研究院 一种安全认证的方法及装置
CN109429226B (zh) * 2017-09-05 2021-08-06 中国移动通信有限公司研究院 一种临时用户凭证的生成方法、用户卡、终端及网络设备
CN108845738A (zh) * 2018-05-03 2018-11-20 东信和平科技股份有限公司 一种快速访问stk应用菜单的交互方法及系统
CN109558718A (zh) * 2018-11-30 2019-04-02 努比亚技术有限公司 应用程序登录方法、电脑端、移动终端、系统及存储介质
CN109522695A (zh) * 2018-11-30 2019-03-26 努比亚技术有限公司 应用程序登录方法、电脑端、移动终端、系统及存储介质
CN110162942B (zh) * 2019-04-12 2024-05-28 平安科技(深圳)有限公司 基于时间戳的身份验证方法、装置、设备及存储介质
CN110309681B (zh) * 2019-08-07 2023-09-15 广东电网有限责任公司 一种计量自动化终端维护装置及维护系统
CN111010363B (zh) * 2019-09-20 2022-04-05 中国银联股份有限公司 信息认证方法及其系统、认证模块以及用户终端
CN111753264B (zh) * 2020-07-01 2023-11-21 电子科技大学 一种基于Oauth 2.0的高校移动应用通用授权认证系统
CN112968866B (zh) * 2021-01-28 2021-10-01 北京芯盾时代科技有限公司 用户账号信息与用户身份信息的绑定方法、装置及系统
CN115801450B (zh) * 2023-01-12 2023-05-12 华腾数云(北京)科技有限公司 时间、终端多维联合认证方法及系统

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101064601A (zh) * 2006-04-26 2007-10-31 资通电脑股份有限公司 文字图形化的认证方法
CN101079703A (zh) * 2006-05-23 2007-11-28 北京握奇数据系统有限公司 在互联网上使用用户识别卡认证的系统及方法
CN101309518A (zh) * 2008-06-30 2008-11-19 中国移动通信集团公司 对sim卡内信息进行保护的方法、装置及系统
CN101340439A (zh) * 2008-08-11 2009-01-07 中兴通讯股份有限公司 一种身份认证方法、系统及移动终端
CN101414909A (zh) * 2008-11-28 2009-04-22 中国移动通信集团公司 网络应用用户身份验证系统、方法和移动通信终端

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101064601A (zh) * 2006-04-26 2007-10-31 资通电脑股份有限公司 文字图形化的认证方法
CN101079703A (zh) * 2006-05-23 2007-11-28 北京握奇数据系统有限公司 在互联网上使用用户识别卡认证的系统及方法
CN101309518A (zh) * 2008-06-30 2008-11-19 中国移动通信集团公司 对sim卡内信息进行保护的方法、装置及系统
CN101340439A (zh) * 2008-08-11 2009-01-07 中兴通讯股份有限公司 一种身份认证方法、系统及移动终端
CN101414909A (zh) * 2008-11-28 2009-04-22 中国移动通信集团公司 网络应用用户身份验证系统、方法和移动通信终端

Also Published As

Publication number Publication date
CN101997824A (zh) 2011-03-30

Similar Documents

Publication Publication Date Title
CN101997824B (zh) 基于移动终端的身份认证方法及其装置和系统
US11405380B2 (en) Systems and methods for using imaging to authenticate online users
JP5601729B2 (ja) 移動無線機の移動無線網へのログイン方法
CN101051908B (zh) 动态密码认证系统及方法
TWI706269B (zh) 業務實現方法和裝置
CN104618117B (zh) 基于二维码的智能卡设备的身份认证装置及方法
US11057372B1 (en) System and method for authenticating a user to provide a web service
CN102202300A (zh) 一种基于双通道的动态密码认证系统及方法
JP4960738B2 (ja) 認証システム、認証方法および認証プログラム
UA113415C2 (xx) Спосіб, сервер і система аутентифікації особи
WO2023029384A1 (zh) 绑卡方法、用户终端、服务器、系统及存储介质
CN107113613A (zh) 服务器、移动终端、网络实名认证系统及方法
JP2004272827A (ja) 本人認証システム及び本人認証方法
KR101027228B1 (ko) 인터넷 보안을 위한 본인인증 장치, 그 방법 및 이를 기록한 기록매체
JP2017102842A (ja) 本人認証システム、本人認証用情報出力システム、認証サーバー、本人認証方法、本人認証用情報出力方法及びプログラム
KR101940310B1 (ko) 웹 사이트 검증 장치 및 그 방법
JP4135151B2 (ja) Rfidを用いたシングルサインオン方法及びシステム
JP5317795B2 (ja) 認証システムおよび認証方法
US20230394179A1 (en) Information processing apparatus, information processing method, and non-transitory computer-readable storage medium
JP2015207252A (ja) 携帯端末を使用した認証方法およびシステム
KR20130078842A (ko) 이미지 코드와 일회용 패스워드를 이용한 이중 인증처리 서버와 기록매체
KR102267628B1 (ko) 일회성 식별자를 이용한 사용자 인증 방법 및 이를 수행하는 인증 시스템
KR20180111395A (ko) 생체 인증을 위한 로컬 웹 서버 기능을 구비하는 단말기 및 이를 이용한 사용자 인증 시스템 및 방법
TWI647942B (zh) 電子證件認證授權存取系統及方法
TWI612436B (zh) 自然人憑證認證方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant