CN102457485A - 一种监管系统安全使用的方法 - Google Patents

一种监管系统安全使用的方法 Download PDF

Info

Publication number
CN102457485A
CN102457485A CN2010105187548A CN201010518754A CN102457485A CN 102457485 A CN102457485 A CN 102457485A CN 2010105187548 A CN2010105187548 A CN 2010105187548A CN 201010518754 A CN201010518754 A CN 201010518754A CN 102457485 A CN102457485 A CN 102457485A
Authority
CN
China
Prior art keywords
user
phone number
cell phone
information
identity
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN2010105187548A
Other languages
English (en)
Inventor
曾凡玉
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
ZHENJIANG JINGYING SOFTWARE TECHNOLOGY Co Ltd
Original Assignee
ZHENJIANG JINGYING SOFTWARE TECHNOLOGY Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by ZHENJIANG JINGYING SOFTWARE TECHNOLOGY Co Ltd filed Critical ZHENJIANG JINGYING SOFTWARE TECHNOLOGY Co Ltd
Priority to CN2010105187548A priority Critical patent/CN102457485A/zh
Publication of CN102457485A publication Critical patent/CN102457485A/zh
Pending legal-status Critical Current

Links

Abstract

本发明涉及一种监管系统安全使用的方法,本发明针对重要软件系统的用户或软件系统的重要用户(如有特殊权限的用户),在服务器端机器上加一个手机短信发送设备,系统管理员在维护操作员信息时给每个用户捆绑2个手机号码,1个是用户自己的手机号码,另1个是系统监管人员的手机号码,当用户登录系统时,该用户使用系统消息(信息包括在那个ip地址登录信息)立刻通过后台服务器端机器上的管理程序发送到对应2个手机号码上,发给监管人信息是监管该用户是不是在合法使用系统,发给用户自己是防止非法用户通过盗取该用户身份使用系统。这种系统使用监管方式即可以监管合法用户是不是在合法使用系统或非法用户通过盗取合法用户身份在使用系统,极大的提高了系统安全性。

Description

一种监管系统安全使用的方法
技术领域
本发明涉及一种监管系统安全使用的方法,本发明针对重要软件系统的用户或软件系统的重要用户(如有特殊权限的用户),在服务器端机器上加一个手机短信发送设备,系统管理员在维护操作员信息时给每个用户捆绑2个手机号码,1个是用户自己的手机号码,另1个是系统监管人员的手机号码,当用户登录系统时,该用户使用系统消息(信息包括在那个ip地址登录信息)立刻通过后台服务器端机器上的管理程序发送到对应2个手机号码上,发给监管人信息是监管该用户是不是在合法使用系统,发给用户自己是防止非法用户通过盗取该用户身份使用系统。这种系统使用监管方式即可以监管合法用户是不是在合法使用系统或非法用户通过盗取合法用户身份在使用系统,极大的提高了系统安全性。
背景技术
信息系统中,对用户的身份认证手段也大体可以分为这三种,仅通过一个条件的符合来证明一个人的身份称之为单因子认证,由于仅使用一种条件判断用户的身份容易被仿冒,可以通过组合两种不同条件来证明一个人的身份,称之为双因子认证。
身份认证技术从是否使用硬件可以分为软件认证和硬件认证,从认证需要验证的条件来看,可以分为单因子认证和双因子认证。从认证信息来看,可以分为静态认证和动态认证。身份认证技术的发展,经历了从软件认证到硬件认证,从单因子认证到双因子认证,从静态认证到动态认证的过程。现在计算机及网络系统中常用的身份认证方式主要有以下几种:
1、用户名/密码方式
用户名/密码是最简单也是最常用的身份认证方法,它是基于“what you know”的验证手段。每个用户的密码是由这个用户自己设定的,只有他自己才知道,因此只要能够正确输入密码,计算机就认为他就是这个用户。然而实际上,由于许多用户为了防止忘记密码,经常采用诸如自己或家人的生日、电话号码等容易被他人猜测到的有意义的字符串作为密码,或者把密码抄在一个自己认为安全的地方,这都存在着许多安全隐患,极易造成密码泄露。即使能保证用户密码不被泄漏,由于密码是静态的数据,并且在验证过程中需要在计算机内存中和网络中传输,而每次验证过程使用的验证信息都是相同的,很容易驻留在计算机内存中的木马程序或网络中的监听设备截获。因此用户名/密码方式一种是极不安全的身份认证方式。可以说基本上没有任何安全性可言。
2、IC卡认证
IC卡是一种内置集成电路的卡片,卡片中存有与用户身份相关的数据,IC卡由专门的厂商通过专门的设备生产,可以认为是不可复制的硬件。IC卡由合法用户随身携带,登录时必须将IC卡插入专用的读卡器读取其中的信息,以验证用户的身份。IC卡认证是基于“what you have”的手段,通过IC卡硬件不可复制来保证用户身份不会被仿冒。然而由于每次从I C卡中读取的数据还是静态的,通过内存扫描或网络监听等技术还是很容易截取到用户的身份验证信息。因此,静态验证的方式还是存在根本的安全隐患。
3、动态口令
动态口令技术是一种让用户的密码按照时间或使用次数不断动态变化,每个密码只使用一次的技术。它采用一种称之为动态令牌的专用硬件,内置电源、密码生成芯片和显示屏,密码生成芯片运行专门的密码算法,根据当前时间或使用次数生成当前密码并显示在显示屏上。认证服务器采用相同的算法计算当前的有效密码。用户使用时只需要将动态令牌上显示的当前密码输入客户端计算机,即可实现身份的确认。由于每次使用的密码必须由动态令牌来产生,只有合法用户才持有该硬件,所以只要密码验证通过就可以认为该用户的身份是可靠的。而用户每次使用的密码都不相同,即使黑客截获了一次密码,也无法利用这个密码来仿冒合法用户的身份。
动态口令技术采用一次一密的方法,有效地保证了用户身份的安全性。但是如果容户端硬件与服务器端程序的时间或次数不能保持良好的同步,就可能发生合法用户无法登陆的问题。并且用户每次登录时还需要通过键盘输入一长串无规律的密码,一旦看错或输错就要重新来过,用户的使用非常不方便。
4、生物特征认证
生物特征认证是指采用每个人独一无二的生物特征来验证用户身份的技术。常见的有指纹识别、虹膜识别等。从理论上说,生物特征认证是最可靠的身份认证方式,因为它直接使用人的物理特征来表示每一个人的数字身份,不同的人具有相同生物特征的可能性可以忽略不计,因此几乎不可能被仿冒。
生物特征认证基于生物特征识别技术,受到现在的生物特征识别技术成熟度的影响,采用生物特征认证还具有较大的局限性。首先,生物特征识别的准确性和稳定性还有待提高,特别是如果用户身体受到伤病或污渍的影响,往往导致无法正常识别,造成合法用户无法登陆的情况。其次,由于研发投入较大和产量较小的原因,生物特征认证系统的成本非常高,目前只适合于一些安全性要求非常高的场合如银行、部队等使用,还无法做到大面积推广。
5、USB Key认证
基于USB Key的身份认证方式是近几年发展起来的一种方便、安全、经济的身份认证技术,它采用软硬件相结合一次一密的强双因子认证模式,很好地解决了安全性与易用性之间的矛盾。USB Key是一种USB接口的硬件设备,它内置单片机或智能卡芯片,可以存储用户的密钥或数字证书,利用USB Key内置的密码学算法实现对用户身份的认证。基于USB Key身份认证系统主要有两种应用模式:一是基于冲击/相应的认证模式,二是基于PKI体系的认证模式。
上述几种身份认证方法,除第4种生物特征认证身份,其余都有可能被非法用户利用合法的方法使用系统,如密码、I C卡和USB Key被盗取,非法用户就变成了合法用户,再其次合法用户也可能在非法的时间内非法使用系统,目前这些现状很可能系统在被恶意使用了很长时间后才被发现。
发明内容
本发明的目的在于:本发明是针对重要软件系统的用户和软件系统的重要用户(如有特殊权限的用户),在用户每次登录系统之后,该用户使用系统消息(信息包括在那个ip地址登录信息)立刻通过后台服务器端机器上的管理程序发送到对应2个手机号码上(1个是监管人手机号码,1个是用户自己手机号码),发给监管人信息是监管该用户是不是在合法使用系统,发给用户自己是防止非法用户通过盗取该用户身份使用系统。
具体实施方式
实施例一
车管所桩考系统,该系统采用C/S的开发模式,当系统考试员输入用户名、密码成功登录系统之后,系统后台管理程序立刻通过后台服务器端机器上的管理程序发送到对应2个手机号码上(1个是考试股股长手机号码,1个是考试员自己手机号码)。
本实施例的过程为:
在操作员维护时,每个操作员都捆绑了2个手机号码(1个是考试股股长手机号码,1个是考试员自己手机号码),运行后台管理程序的机器上配置了短信发送设备,但该考试员成功登录系统时,系统把登录信息写入登录信息表,后台管理程序在几秒之内就可以获知那个用户登录成功,系统立刻通过后台服务器端机器上的管理程序发送到对应2个手机号码上。

Claims (2)

1.一种监管系统安全使用的方法,其特征在于:
及时发送消息——每次用户成功登录之后及时发送消息——每次用户成功登录之后,该用户使用系统消息(信息包括在那个ip地址登录信息)立刻通过后台服务器端机器上的管理程序发送到对应2个手机号码上(1个是监管人手机号码,1个是用户自己手机号码);
2.根据权利要求1所述一种监管系统安全使用的方法,其特征在于:针对重要软件系统的用户和软件系统的重要用户(如有特殊权限的用户),在用户每次登录系统之后,该用户使用系统消息(信息包括在那个ip地址登录信息)立刻通过后台服务器端机器上的管理程序发送到对应2个手机号码上(1个是监管人手机号码,1个是用户自己手机号码),发给监管人信息是监管该用户是不是在合法使用系统,发给用户自己是防止非法用户通过盗取该用户身份使用系统。
CN2010105187548A 2010-10-26 2010-10-26 一种监管系统安全使用的方法 Pending CN102457485A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN2010105187548A CN102457485A (zh) 2010-10-26 2010-10-26 一种监管系统安全使用的方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN2010105187548A CN102457485A (zh) 2010-10-26 2010-10-26 一种监管系统安全使用的方法

Publications (1)

Publication Number Publication Date
CN102457485A true CN102457485A (zh) 2012-05-16

Family

ID=46040152

Family Applications (1)

Application Number Title Priority Date Filing Date
CN2010105187548A Pending CN102457485A (zh) 2010-10-26 2010-10-26 一种监管系统安全使用的方法

Country Status (1)

Country Link
CN (1) CN102457485A (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104468173A (zh) * 2013-09-25 2015-03-25 江苏智软信息科技有限公司 一种软件系统安全设计的方法

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101741060A (zh) * 2010-01-03 2010-06-16 郑文秀 分界断路器设备及其远程监控方法
CN101819669A (zh) * 2009-02-27 2010-09-01 黄金富 自动打电话通知客户的网上银行登录转帐支付的保安方法

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101819669A (zh) * 2009-02-27 2010-09-01 黄金富 自动打电话通知客户的网上银行登录转帐支付的保安方法
CN101741060A (zh) * 2010-01-03 2010-06-16 郑文秀 分界断路器设备及其远程监控方法

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104468173A (zh) * 2013-09-25 2015-03-25 江苏智软信息科技有限公司 一种软件系统安全设计的方法

Similar Documents

Publication Publication Date Title
CN101051908B (zh) 动态密码认证系统及方法
EP2893484B1 (en) Method and system for verifying an access request
US20150180865A1 (en) Device and method for identity authentication
CN110502886B (zh) 多重身份验证方法、装置、终端及计算机存储介质
CN105243314B (zh) 一种基于USB‑key的安全系统及其使用方法
CN102456102A (zh) 用Usb key技术对信息系统特殊操作进行身份再认证的方法
CN108965222A (zh) 身份认证方法、系统及计算机可读存储介质
WO2017084569A1 (zh) 在智能终端中获取登陆凭证的方法、智能终端以及操作系统
CN106789059A (zh) 一种基于可信计算的远程双向访问控制系统及方法
US20190166130A1 (en) Enhanced Security Using Wearable Device with Authentication System
CN111131202A (zh) 基于多重信息认证的身份认证方法及系统
Singhal et al. Software tokens based two factor authentication scheme
CN111600701A (zh) 一种基于区块链的私钥存储方法、装置及存储介质
CN102457484A (zh) 用户名密码认证加校验码两者集合来验证用户信息的方法
US7134017B2 (en) Method for providing a trusted path between a client and a system
CN110084008A (zh) 一种用于计算机信息防盗的方法
CN105071993A (zh) 加密状态检测方法和系统
CN103049686A (zh) 用Usb Key来实现数据库和用户信息验证方法
CN102457485A (zh) 一种监管系统安全使用的方法
CN103684795A (zh) 动态密码令牌装置及其身份认证方法、动态密码令牌系统
KR20180034199A (ko) 싱글 사인 온 서비스 기반의 상호 인증 방법 및 시스템
CN203968128U (zh) 动态密码令牌装置及动态密码令牌系统
Mogal et al. How Two Factor Authentication Helps in Cybersecurity
Hamilton et al. A global look at authentication
CN102045165A (zh) 用ic卡来实现数据库和用户信息验证方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C02 Deemed withdrawal of patent application after publication (patent law 2001)
WD01 Invention patent application deemed withdrawn after publication

Application publication date: 20120516