CN105391713A - 一种基于生物证书的身份认证方法 - Google Patents
一种基于生物证书的身份认证方法 Download PDFInfo
- Publication number
- CN105391713A CN105391713A CN201510755732.6A CN201510755732A CN105391713A CN 105391713 A CN105391713 A CN 105391713A CN 201510755732 A CN201510755732 A CN 201510755732A CN 105391713 A CN105391713 A CN 105391713A
- Authority
- CN
- China
- Prior art keywords
- client
- certificate
- biological
- information
- server side
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/0861—Network architectures or network communication protocols for network security for authentication of entities using biometrical features, e.g. fingerprint, retina-scan
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/0869—Network architectures or network communication protocols for network security for authentication of entities for achieving mutual authentication
Landscapes
- Engineering & Computer Science (AREA)
- Computer Hardware Design (AREA)
- Computer Security & Cryptography (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Health & Medical Sciences (AREA)
- Biomedical Technology (AREA)
- General Health & Medical Sciences (AREA)
- Management, Administration, Business Operations System, And Electronic Commerce (AREA)
- Collating Specific Patterns (AREA)
Abstract
一种基于生物证书的身份认证方法,对CA系统颁发的X.509证书中添加指纹特征模板信息以形成生物证书。方法包括:客户端与服务器端向CA申请生物证书并安装配置,客户端访问服务器端(若为首次访问,提醒其是否安装ActiveX控件),双方验证对方证书的有效性,若客户端证书验证通过,则采集生物信息并处理为生物信息模板,经签名数字信封发送至服务器端,服务器端解密并验证客户端发送的生物特征模板数据Q,利用Q查询生物证书中的BSM模块,提取出生物密钥,利用该密钥从BEM模块中解密得到的生物特征模板与Q进行比对匹配,若匹配成功表明客户的身份验证通过,系统分配相应的访问权限,客户端与服务器端即可进行信息交互。
Description
技术领域
本发明涉及开放式网络下生物身份认证领域,尤其是针对电子商务平台下基于生物证书的身份认证方法。
背景技术
近年来,电子商务已经进入了一个高速发展期,交易额与交易量同比大幅攀升,同时也随之出现了许多亟待解决的网络安全问题,主要包括商家和客户在交易过程中如何确定对方身份以及如何保证敏感信息的安全传输,这些问题已成为制约电子商务健康发展的瓶颈。
目前,大部分电商平台采用基于口令方式进行最简单的身份认证,该方案缺点明显,口令容易被用户所遗忘和泄漏。基于PKI数字证书认证是目前最为安全的电子商务解决方案,它使用CA颁发的数字证书以标识交易双方在开放式网络上的身份,该方案虽解决了电子商务中身份认证的问题,但证书很容易被复制、传播,并未根本解决证书和用户身份唯一性问题。同时,越来越多的系统需要可靠的生物识别方法来确定或判定该个体是否有权限访问所请求的系统服务。因而,在开放式网络下亟需一种基于生物识别的身份认证技术,满足信息认证传输安全以及日常系统服务需求。
发明内容
本发明主要解决的技术问题是在开放式网络下,针对基于PKI的数字证书身份认证存在证书与用户身份不能构成唯一性等缺点,结合PKI认证和生物认证的优势,提出一种基于生物证书的身份认证方法。生物证书是一种由认证中心(CA)颁发的绑定了用户基本信息及其生物特征模板信息(如指纹),并经过CA数字签名符合X.509格式的数字证书,可将其用于标识开放式网络下用户的身份信息。
为解决以上技术问题,本发明采用的技术方案是:一种基于生物证书的身份认证方法,对CA(认证中心,CertificateAuthority)系统的注册功能模块进行扩展,在其颁发的X.509证书中添加生物特征模板信息,包括特征辅助模块(BiometricHelperModule,BHM)、特征加密模块(BiometricEncryptionModule,BEM)以及特征安全模块(BiometricSecurityModule,BSM),以形成生物证书,所述的方法包括:
步骤1,客户端向CA申请生物证书,CA采集客户的活体生物特征模板,利用伪随机序列发生器生成生物密钥,再由生物密钥加密生物特征模板生成加密生物模板,客户端下载该证书并安装到浏览器或存储到USBkey中;服务器端用户向CA申请服务器证书,申请成功后下载证书并进行安装配置;
步骤2,客户端访问服务器端,若为首次访问,则会提醒其是否安装客户端ActiveX控件;
步骤3,客户端与服务器端均向对方发送其证书,双方验证对方证书是否有效(CRL,OCSP);客户端证书验证通过后,客户端启动生物特征采集仪采集活体生物信息,并对生物信息进行预处理提取出生物特征模板,生物特征模板数据经过签名数字信封发送至服务器端。
步骤4,服务器端解密并验证客户端发送过来的生物特征模板数据(记为Q),接着利用Q查询生物证书中的BSM模块(即FuzzyVault)提取出生物密钥,然后利用该密钥从BEM模块中解密出被加密的生物特征模板与Q进行比对匹配,若匹配成功表明客户的身份验证通过,系统分配相应的访问权限;
步骤5,客户进入信息交互状态,客户端控件对客户提交的信息进行加密、签名,服务端对客户信息进行解密、验证。反之,服务器给客户端发送信息亦然。
本发明的有益效果是:相较于现有技术的情况,本发明通过结合PKI认证和生物认证的方式,生成生物证书。在确认证书有效后,进行生物信息匹配,确认身份后,分配相应权限。本发明能够在单个个体和大量数据之间建立一种牢不可破的一对一关系,可确定对方身份的唯一性以及保证敏感信息的安全传输。
附图说明
图1是本发明生物证书基本结构图;
图2是本发明EJBCA生成生物证书过程示意图;
图3是本发明基于生物证书的身份认证过程示意图;
图4是本发明基于生物证书的电子商务平台身份系统示意图。
图5是本发明的方法流程图
具体实施方式
为了使本技术领域的人员可以更好地理解本发明方案,下面结合附图对本发明做进一步描述,显然,所描述的实施方式仅仅是本发明一部分的实施方式,而不是全部的实施方式。基于本发明中的实施方式,本领域普通技术人员在没有做出创新性劳动前提下所获得的所有其他实施方式,都应当属于本发明保护的范围。
图4为本发明所述的方法实现的一个基于生物证书的电子商务身份认证方法实例。该实例设计的基于生物证书身份认证系统主要针对电子商务平台,采用B/S架构,由客户端与服务器端两大部分组成,系统主要参与者有:权威认证中心EJBCA,客户或客户端应用程序(ActiveX控件),电子商务服务器等。指纹采集仪采用中控U.areU4000微型指纹扫描仪,它能够自动读取指纹图像并通过USB接口把经过数字化的指纹图像传送到电脑。需注意的是,若有实质上相同的结果,本发明不以图4为限。
图1是本发明提供的生物证书基本结构,本实施方式基于开源CA系统EJBCA实现生物证书,在PKI颁发的X.509证书中添加指纹特征模板信息以形成生物证书。其中,生物证书中的生物特征信息(BA,BiometricAuthority)拓展由三个模块组成,分别是特征辅助模块(BiometricHelperModule,BHM)、特征加密模块(BiometricEncryptionModule,BEM)以及特征安全模块(BiometricSecurityModule,BSM)。BHM主要包括生物特征模板结构的版本、安全选项、生物特征类型、创建日期、有效时间等BA基本信息,这些信息由EJBCA根据具体情况产生。BEM是指由生物特征模板信息产生的生物密钥对生物特征模板进行加密后的信息,本实施方式主要针对指纹特征模板进行设计与实现,其中指纹密钥由伪随机指纹发生器生成。BSM用于隐藏和保护指纹密钥,使用指纹金库算法绑定指纹密钥和指纹特征模板形成模糊金库(FuzzyVault)。
其中,X.509数字证书是用ASN(AbstractSyntaxNotation)语法来描述与编码的,版本2或3的X.509数字证书中的扩展字段部分具有如下结构:
extnID:表示一个扩展元素的OID
critical:表示这个扩展元素是否极重要
extnValue:表示这个扩展元素的值,字符串类型。
证书中扩展的主题目录属性(subjectdirectoryattribute)字段主要包含证书拥有者的一些属性,如生日、家庭住址等信息,本文在此进行扩展添加了BA信息,为BA定义的OID为1.3.6.1.5.5.7.9.6。
本实施方式以客户端C与电子商务平台S之间的交互为例,参照图5,主要由5个步骤组成:
步骤1,客户端C向认证中心EJBCA申请生物证书,图2展示了生物证书的生成过程:EJBCA采集客户端C的活体指纹模板,利用伪随机指纹发生器生成指纹密钥,再由指纹密钥加密指纹特征模板生成加密指纹模板;为保护并隐藏指纹密钥,利用指纹模糊金库算法绑定指纹模板和指纹密钥;客户端下载该证书并安装到浏览器或存储到USBkey中。同时,电子商务平台服务器也需要向EJBCA申请服务器证书,申请成功后下载并进行安装配置。
步骤2,客户端C访问电子商务平台,若为首次访问,则会提醒其是否安装客户端ActiveX控件。
其中,客户端ActiveX控件采用VC++6.0实现,主要包括指纹采集及预处理、数据的加/解密、数据签名/验证等功能。为提高执行效率,加/解密、数字签名、数字信封等PKI功能主要由Openssl和CryptoAPI函数库实现,其中CryptoAPI实现浏览器中证书的读取,Openssl主要用于加/解密、打包/解析数字信封等功能。
步骤3,客户端C与电子商务平台双方都向对方发送从EJBCA申请过来的证书,双方都对对方的证书进行验证以确定其是否有效(CRL,OCSP);如果客户端证书验证通过,客户端C启动指纹采集仪采集活体指纹并对指纹进行预处理提取出指纹模板,指纹模板数据经过签名数字信封发送至服务器端。
步骤4,如图3展示了基于生物证书的身份认证过程。电子商务平台解密并验证客户端C发送过来的指纹特征模板数据(记为Q),接着利用Q查询生物证书中的BSM模块(即FuzzyVault)提取出指纹密钥,然后利用该密钥从BEM模块中解密出被加密的指纹特征模板与Q进行比对匹配,若匹配成功表明客户的身份验证通过,系统分配相应的访问权限。
其中,电子商务服务器端组件功能主要采用高效的C++编写,以动态链接库dll形式存在,方便服务器端功能进一步扩展与实现。若以dll来看,主要包含了三大功能模块,加/解密子模块、指纹模板匹配子模块、模糊指纹保险箱子模块。电子商务服务器端使用Jnative库开发Java访问C++实现的ServerCom的二次接口。
加/解密子模块:服务器端待发送的数据进行加/解密、签名、验证等,主要采用调用Openssl的API实现相关功能。
模糊指纹保险箱子模块:从生物证书中的BSM模块解析出指纹密钥,然后再使用该密钥解密出BEM中的指纹模板。
指纹模板匹配子模块:将客户端发送过来的经过解析签名数字信封的指纹模板和生物证书当中的经过解密的生物特征模板进行匹配。服务器端调用dll组件对客户端的发送过来的生物证书进行解析提取出生物特征模板,然后调用指纹匹配模块进行比对。根据设定一个匹配分数的阈值,若大于该阈值表示匹配成功,否则,则表示失败。
步骤5,客户进入交易状态,客户端控件对客户提交的表单信息或其它交易信息进行加密、签名,服务端对客户信息进行解密、验证。反之,服务器给客户端发送信息亦然。
通过上述实施方式,本发明提出的基于生物证书的身份认证方法,结合了PKI数字证书认证和生物认证的双重优点,只需在目前已有的PKI体系上增加生物特征认证信息以及在web服务器上增加生物认证功能,即可确定数字证书和用户身份的唯一性,扩展简捷、实用。实例主要针对电子商务平台,但对于其它在开放式网络下安全性需求较高的web应用系统也可有效解决其身份认证和敏感信息的安全传输问题,可为web应用系统提供一种安全的身份认证解决方法,具备广泛的应用前景。
以上实例仅为本发明的实施方式,并非因此限制本发明的专利范围,凡是利用本发明说明书及附图内容所作的等效结构或等效流程变换,或直接或间接运用在其他相关的技术领域,均同理包括在本发明的专利保护范围内。
Claims (1)
1.一种基于生物证书的身份认证方法。其特征在于,对认证中心CA系统的注册功能模块进行扩展,在其颁发的X.509证书中添加生物特征模板信息,包括特征辅助模块BHM、特征加密模块BEM以及特征安全模块BSM,以形成生物证书,具体步骤包括:
步骤1,客户端向CA申请生物证书,CA采集客户的活体生物特征模板,利用伪随机序列发生器生成生物密钥,再由生物密钥加密生物特征模板生成加密生物模板,客户端下载该证书并安装到浏览器或存储到USBkey中;服务器端用户向CA申请服务器证书,申请成功后下载证书并进行安装配置;
步骤2,客户端访问服务器端,若为首次访问,则会提醒其是否安装客户端ActiveX控件;
步骤3,客户端与服务器端均向对方发送其证书,双方验证对方证书是否有效;客户端证书验证通过后,客户端启动生物特征采集仪采集活体生物信息,并对生物信息进行预处理提取出生物特征模板,生物特征模板数据经过签名数字信封发送至服务器端;
步骤4,服务器端解密并验证客户端发送过来的生物特征模板数据,将生物特征模板数据记为Q,接着利用Q查询生物证书中的BSM模块提取出生物密钥,然后利用该密钥从BEM模块中解密出被加密的生物特征模板与Q进行比对匹配,若匹配成功表明客户的身份验证通过,系统分配相应的访问权限;
步骤5,客户进入信息交互状态,客户端控件对客户提交的信息进行加密、签名,服务端对客户信息进行解密、验证。反之,服务器给客户端发送信息亦然。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201510755732.6A CN105391713A (zh) | 2015-11-09 | 2015-11-09 | 一种基于生物证书的身份认证方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201510755732.6A CN105391713A (zh) | 2015-11-09 | 2015-11-09 | 一种基于生物证书的身份认证方法 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN105391713A true CN105391713A (zh) | 2016-03-09 |
Family
ID=55423549
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201510755732.6A Pending CN105391713A (zh) | 2015-11-09 | 2015-11-09 | 一种基于生物证书的身份认证方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN105391713A (zh) |
Cited By (13)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN106506168A (zh) * | 2016-12-07 | 2017-03-15 | 北京信任度科技有限公司 | 一种安全的基于生物特征远程身份认证的方法 |
CN106897164A (zh) * | 2017-03-08 | 2017-06-27 | 广东欧珀移动通信有限公司 | 一种指纹录入控制方法及设备 |
CN107370601A (zh) * | 2017-09-18 | 2017-11-21 | 山东确信信息产业股份有限公司 | 一种集成多种安全认证的智能终端、系统及方法 |
CN107466454A (zh) * | 2017-06-15 | 2017-12-12 | 深圳市汇顶科技股份有限公司 | 生物特征数据的安全处理方法、装置、传感器及终端设备 |
CN107733636A (zh) * | 2016-08-11 | 2018-02-23 | 中国电信股份有限公司 | 认证方法以及认证系统 |
CN107945080A (zh) * | 2016-10-13 | 2018-04-20 | 杭州悉尔科技有限公司 | 一种基于生物识别技术的电子身份卡颁发方法与系统 |
CN108446909A (zh) * | 2018-04-02 | 2018-08-24 | 福州安佳智电子科技有限公司 | 一种基于生物特征电子名片的电子签署方法 |
CN109474437A (zh) * | 2018-12-19 | 2019-03-15 | 中金金融认证中心有限公司 | 一种基于生物识别信息来应用数字证书的方法 |
WO2019072060A1 (en) * | 2017-10-11 | 2019-04-18 | Guangdong Oppo Mobile Telecommunications Corp., Ltd. | METHOD FOR LOADING CERTIFICATE AND ASSOCIATED PRODUCT |
CN110175444A (zh) * | 2019-05-28 | 2019-08-27 | 吉林无罔生物识别科技有限公司 | 虹膜编码与验证方法、系统及计算机可读存储介质 |
CN111209589A (zh) * | 2019-12-31 | 2020-05-29 | 航天信息股份有限公司 | 一种基于区域链的数据动态脱敏的方法及系统 |
CN112269790A (zh) * | 2020-11-26 | 2021-01-26 | 阿拉拇 | 区块链大数据安全处理系统及方法 |
CN113704732A (zh) * | 2021-06-02 | 2021-11-26 | 吉林无罔生物识别科技有限公司 | 一种用户身份的验证方法、装置以及电子设备 |
-
2015
- 2015-11-09 CN CN201510755732.6A patent/CN105391713A/zh active Pending
Non-Patent Citations (1)
Title |
---|
鲁有炳: "基于生物特征的电子商务身份认证平台研究与设计", 《中国优秀硕士学位论文全文数据库 信息科技辑》 * |
Cited By (21)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN107733636A (zh) * | 2016-08-11 | 2018-02-23 | 中国电信股份有限公司 | 认证方法以及认证系统 |
CN107945080A (zh) * | 2016-10-13 | 2018-04-20 | 杭州悉尔科技有限公司 | 一种基于生物识别技术的电子身份卡颁发方法与系统 |
CN106506168A (zh) * | 2016-12-07 | 2017-03-15 | 北京信任度科技有限公司 | 一种安全的基于生物特征远程身份认证的方法 |
CN106897164A (zh) * | 2017-03-08 | 2017-06-27 | 广东欧珀移动通信有限公司 | 一种指纹录入控制方法及设备 |
CN106897164B (zh) * | 2017-03-08 | 2020-08-14 | Oppo广东移动通信有限公司 | 一种指纹录入控制方法及设备 |
CN107466454A (zh) * | 2017-06-15 | 2017-12-12 | 深圳市汇顶科技股份有限公司 | 生物特征数据的安全处理方法、装置、传感器及终端设备 |
CN107370601A (zh) * | 2017-09-18 | 2017-11-21 | 山东确信信息产业股份有限公司 | 一种集成多种安全认证的智能终端、系统及方法 |
CN107370601B (zh) * | 2017-09-18 | 2023-09-05 | 确信信息股份有限公司 | 一种集成多种安全认证的智能终端、系统及方法 |
US10419599B2 (en) | 2017-10-11 | 2019-09-17 | Guangdong Oppo Mobile Telecommunications Corp. | Certificate loading method and related product |
WO2019072060A1 (en) * | 2017-10-11 | 2019-04-18 | Guangdong Oppo Mobile Telecommunications Corp., Ltd. | METHOD FOR LOADING CERTIFICATE AND ASSOCIATED PRODUCT |
CN110912704A (zh) * | 2017-10-11 | 2020-03-24 | Oppo广东移动通信有限公司 | 证书加载方法及相关产品 |
CN110912704B (zh) * | 2017-10-11 | 2023-02-28 | Oppo广东移动通信有限公司 | 证书加载方法及相关产品 |
CN108446909A (zh) * | 2018-04-02 | 2018-08-24 | 福州安佳智电子科技有限公司 | 一种基于生物特征电子名片的电子签署方法 |
CN109474437A (zh) * | 2018-12-19 | 2019-03-15 | 中金金融认证中心有限公司 | 一种基于生物识别信息来应用数字证书的方法 |
CN109474437B (zh) * | 2018-12-19 | 2021-06-15 | 中金金融认证中心有限公司 | 一种基于生物识别信息来应用数字证书的方法 |
CN110175444A (zh) * | 2019-05-28 | 2019-08-27 | 吉林无罔生物识别科技有限公司 | 虹膜编码与验证方法、系统及计算机可读存储介质 |
CN110175444B (zh) * | 2019-05-28 | 2022-07-22 | 吉林无罔生物识别科技有限公司 | 虹膜编码与验证方法、系统及计算机可读存储介质 |
CN111209589A (zh) * | 2019-12-31 | 2020-05-29 | 航天信息股份有限公司 | 一种基于区域链的数据动态脱敏的方法及系统 |
CN112269790A (zh) * | 2020-11-26 | 2021-01-26 | 阿拉拇 | 区块链大数据安全处理系统及方法 |
CN112269790B (zh) * | 2020-11-26 | 2024-02-02 | 阿拉拇 | 区块链大数据安全处理系统及方法 |
CN113704732A (zh) * | 2021-06-02 | 2021-11-26 | 吉林无罔生物识别科技有限公司 | 一种用户身份的验证方法、装置以及电子设备 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN105391713A (zh) | 一种基于生物证书的身份认证方法 | |
CN109067801B (zh) | 一种身份认证方法、身份认证装置及计算机可读介质 | |
CN108206831B (zh) | 电子印章的实现方法和服务器、客户端及可读存储介质 | |
EP3701668B1 (en) | Methods for recording and sharing a digital identity of a user using distributed ledgers | |
CN109450843B (zh) | 一种基于区块链的ssl证书管理方法及系统 | |
CN101398915A (zh) | 一种基于互联网的电子印章平台系统 | |
JP7309261B2 (ja) | 生体決済機器の認証方法、生体決済機器の認証装置、コンピュータ機器、及びコンピュータプログラム | |
CN105207776A (zh) | 一种指纹认证方法及系统 | |
CN106953732B (zh) | 芯片卡的密钥管理系统及方法 | |
CN111541713A (zh) | 基于区块链和用户签名的身份认证方法及装置 | |
CN110650011A (zh) | 基于量子密钥的加密存储方法和加密存储卡 | |
CN114257376B (zh) | 数字证书更新方法、装置、计算机设备和存储介质 | |
CN102025503A (zh) | 一种集群环境下数据安全实现方法和一种高安全性的集群 | |
KR100939725B1 (ko) | 모바일 단말기 인증 방법 | |
US20120124378A1 (en) | Method for personal identity authentication utilizing a personal cryptographic device | |
TWI476629B (zh) | Data security and security systems and methods | |
KR100908100B1 (ko) | 마트로시카 구조를 갖는 암호화 이미지를 이용한 상호 동기 인증 시스템 및 방법 | |
Chen et al. | A novel DRM scheme for accommodating expectations of personal use | |
JP5700423B2 (ja) | 長期署名用端末、長期署名用サーバ、長期署名用端末プログラム、及び長期署名用サーバプログラム | |
CN109644137A (zh) | 具有签名消息的基于令牌的认证 | |
CN113486998A (zh) | 基于芯片印章的盖章文件防伪标记生成及验证方法 | |
CN116112242B (zh) | 面向电力调控系统的统一安全认证方法及系统 | |
CN112235276A (zh) | 主从设备交互方法、装置、系统、电子设备和计算机介质 | |
TWI482480B (zh) | 數位證書自動更新系統及方法 | |
CN111815821B (zh) | 一种应用于智能门锁的ic卡安全算法 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
WD01 | Invention patent application deemed withdrawn after publication |
Application publication date: 20160309 |
|
WD01 | Invention patent application deemed withdrawn after publication |