发明内容
申请人在研究的过程中发现,基于量子通信网的信息交互方式,具有较高的安全性,可以用于物联网中的终端与管理平台之间的密钥分发,然而,在移动的终端与管理平台之间部署量子通信网的实现难度较大。
本申请提供了一种基于量子的密钥分发方法及系统、服务站,目的在于解决如何以较易实施的方式,提高物联网通信密钥分发的安全性的问题。
为了实现上述目的,本申请提供了以下技术方案:
一种基于量子的密钥分发方法,包括:
服务站监测终端是否与所述服务站连接;
在所述终端与所述服务站连接的情况下,所述服务站将所述终端的信息发给管理平台;
所述服务站接收所述管理平台发送的密钥指示信息,所述密钥指示信息用于指示为所述终端分发的密钥,所述密钥依据所述服务站与所述管理平台之间的量子通信网设置;
所述服务站基于所述密钥指示信息,获取所述密钥;
所述服务站使用非量子通信网络向所述终端发送所述密钥。
可选的,所述终端与所述服务站连接包括:
所述终端与所述服务站接触式连接、和/或非接触性连接;
所述服务站为加油站,所述终端为车辆,所述终端与所述服务站连接包括:所述加油站的加油枪插入所述车辆;
或者,所述服务站为充电桩,所述终端为车辆,所述终端与所述服务站连接包括:所述充电桩的充电枪插入所述车辆;
或者,所述服务站为公共交通设施,所述终端为车辆,所述终端与所述服务站连接包括:所述公共交通设施与所述车辆无线连接。
可选的,所述服务站使用非量子通信网络向所述终端发送所述密钥包括:
所述服务站使用非量子加密策略加密所述密钥,得到加密信息,并将所述加密信息发给所述终端,使得所述终端解密所述加密信息,得到所述密钥。
一种服务站,包括:
监测模块,用于监测终端是否与所述服务站连接;
发送模块,用于在所述终端与所述服务站连接的情况下,将所述终端的信息发给管理平台;
接收模块,用于接收所述管理平台发送的密钥指示信息,所述密钥指示信息用于指示为所述终端分发的密钥,所述密钥依据所述服务站与所述管理平台之间的量子通信网设置;
获取模块,用于基于所述密钥指示信息,获取所述密钥;
所述发送模块还用于,使用非量子通信网络向所述终端发送密钥。
可选的,所述终端与所述服务站连接包括:所述终端与所述服务站接触式连接、和/或非接触性连接;
所述服务站为加油站,所述终端为车辆,所述终端与所述服务站连接包括:所述加油站的加油枪插入所述车辆;
或者,所述服务站为充电桩,所述终端为车辆,所述终端与所述服务站连接包括:所述充电桩的充电枪插入所述车辆;
或者,所述服务站为公共交通设施,所述终端为车辆,所述终端与所述服务站连接包括:所述公共交通设施与所述车辆无线连接。
可选的,所述发送模块具体用于:
使用非量子加密策略加密所述密钥,得到加密信息,并将所述加密信息发给所述终端,使得所述终端解密所述加密信息,得到所述密钥。
一种基于量子的密钥分发系统,包括:
终端、服务站和管理平台;
所述服务站与管理平台之间部署量子通信网;所述服务站与所述终端之间部署非量子通信网;
所述服务站用于,在所述终端与所述服务站连接的情况下,将所述终端的信息发给所述管理平台;
所述管理平台用于,在接收到所述终端的信息后,向所述服务站发送密钥指示信息,所述密钥指示信息用于指示为所述终端分发的密钥,所述密钥依据所述服务站与所述管理平台之间的所述量子通信网设置;
所述服务站还用于,基于所述管理平台发送的所述密钥指示信息,获取所述密钥,并使用所述非量子通信网络向所述终端发送所述密钥。
可选的,所述终端为车辆;
所述服务站为加油站、充电桩、公共交通设施中的至少一种。
可选的,所述管理平台具体用于:
在基于所述终端的信息确定所述终端合法后,向所述服务站发送所述密钥指示信息。
可选的,所述管理平台具体用于:
使用量子密钥加密所述密钥指示信息,得到加密信息,并将所述加密信息发给所述服务站。
本申请所述的基于量子的密钥分发方法及系统、服务站,在服务站与管理平台之间部署量子通信网,在服务站和终端之间部署非量子通信网,并以服务站作为中继,向终端分发管理平台分配的密钥。因为为终端分发的密钥依据服务站与管理平台之间的量子通信网设置因此,具有较好的安全性,又因为短距离的通信被截获的可能性较低,因此,服务站与终端之间的通信安全性也能够保证。而因为无需在终端与管理平台之间部署量子通信网络,而只需在相对固定的服务站与管理平台之间部署量子通信网络,因此,在具有较高的安全性的基础上,还具有较高的实用性和可实施性。
具体实施方式
下面将结合本申请实施例中的附图,对本申请实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本申请一部分实施例,而不是全部的实施例。基于本申请中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本申请保护的范围。
图1为本申请实施例公开的一种基于量子的密钥分发系统,包括:终端1、管理平台2和服务站3。
其中,服务站为能够与终端产生连接的设备。
以车联网为例,服务站可以为加油站或者充电桩,因为车辆需要加油或充电,所以,将加油站或者充电桩作为服务站,可以将车辆加油或充电作为密钥分发的触发条件,因此,具有较高的便利性,且车辆充电或加油为不定期必须且频率高的活动,将车辆加油或充电作为密钥分发的触发条件,可以频繁更新车辆与管理平台之间的密钥,避免长期使用同一密钥,降低被破译的风险。
服务站还可以为交通灯或者路灯等公共交通设施,使得车辆在上路行驶的过程中,经过这些公共交通设施时,触发密钥分发,因此,也具有较高的便利性。
图1中所示的系统中,车辆与服务站之间的距离,与服务站与管理平台之间的距离相比更短,又因为短距离的通信被截获的可能性较低,因此,本实施例中,在车辆与服务站之间采用非量子通信网络进行信息交互,而在服务站与管理平台之间,采用量子通信网络进行信息交互,以提高安全性。本领域技术人员可以知道的是,服务站和管理平台之间还布置有非量子通讯网络,当管理平台和服务站之间通讯不涉及量子通信时,采用非量子通信网络进行信息交互。
可选的,考虑到量子通信的成本,也可以在服务站与管理平台之间,部署非量子通信网(即传统通信网络),用于传输保密级别比较低的信息,具体情况可参见以下实施例。
图2为图1所示的密钥分发系统进行密钥分发的流程,即本申请实施例公开的一种基于量子的密钥分发方法,包括以下步骤:
S201:服务站与管理平台之间协商生成并存储密钥。
其中,S201的一种具体实现方式为:服务站与管理平台使用量子通信网协商生成量子密钥,并存储在本地。协商生成量子密钥的具体算法可以参见现有技术,这里不再赘述。
S201的另一种具体实现方式为:服务站(或管理平台)生成并本地保存非量子密钥(即传统密钥),再使用量子密钥加密非量子密钥,将加密后的非量子密钥发送给管理平台(或服务站),管理平台(或服务站)解密得到非量子密钥,并本地保存非量子密钥。
可选的,服务站与管理平台之间协商生成密钥后,还可以在本地存储索引,即密钥与终端的对应关系,以便于后续查找。需要说明的是,在管理平台和服务站,可以为每个终端分配密钥池,一个终端的密钥池为该终端独立的存储空间,用于存储该终端的密钥,以便于管理。
S202:服务站监测终端是否与服务站连接,如果是,执行S203,如果否,周期性执行S202。
终端与服务站之间的连接,可以为接触式连接,例如,车辆加油时,加油枪插入车体,或者,车辆充电时,充电枪插入车体。终端与服务站之间的连接,也可以为非接触式连接,例如,在车辆与加油机的距离不大于预设数值的情况下,车辆通过蓝牙与加油机无线连接。又例如,服务站为交通灯,交通灯为红灯,车辆在等待绿灯的过程中,车辆与交通灯之间通过移动通信网络(包括WIFI、2G、3G、4G或者5G方式)相连,即无线连接。
S203:服务站将终端的信息发给管理平台。
本实施例中,终端的信息为指示终端的唯一标识信息,例如,为每辆车分配一个车辆识别码,服务站在与车辆相连后,获取车辆的识别码,并发给管理平台。
可选的,服务站可以使用量子通信网将终端的信息发给管理平台。或者,服务站可以使用非量子通信网(即传统通信网络),将终端的信息发给管理平台。
S204:服务站依据终端的信息,验证终端的合法性,如果终端合法,执行S205,否则,结束流程。
S204的目的在于,进一步提高密钥分发的安全性。验证合法性的具体实现方式及算法,可以参见现有技术,例如,现有的鉴权请求和鉴权响应过程,这里不再赘述。
需要说明的是,S204为可选步骤,可以跳过。
S205:管理平台向服务站发送密钥指示信息,密钥指示信息用于指示管理平台为终端分配的密钥。
可选的,密钥指示信息的一种示例为:密钥的标识。可以采用密钥编号或其他方式标识密钥。在预先为每一个密钥编号的情况下,密钥指示信息可以为密钥的编号。例如,车辆0001对应的密钥的编号分别为0001-1、0001-2、…0001-50,则密钥指示信息可以为0001-2。在同一个密钥在管理平台的存储地址与在服务站的存储地址一致的情况下,也可以使用密钥的存储地址作为密钥指示信息。
基于S201,如果服务站和管理平台本地存储的是非量子密钥,则为了提高安全性,管理平台使用量子密钥Y加密密钥指示信息X,并使用量子通信网发送加密后的X,服务站在接收到加密的密钥指示信息后,使用相同的量子密钥Y解密,得到密钥指示信息X。
如果服务站和管理平台本地存储的是量子密钥,则管理平台可以使用非量子通信网向服务站发送密钥指示信息(在此情况下,可以使用量子密钥对密钥指示信息进行加密),当然,也可以使用量子通信网发送。
S206:服务站基于密钥指示信息,获取密钥。
如前所述,因为服务站预先存储了与每一个终端对应的密钥,以及终端与密钥的索引,因此,服务站依据密钥指示信息,可以从本地获取密钥。
S207:服务站使用非量子通信网络,向终端发送密钥。
可选的,服务站可以将密钥进行加密,得到加密信息,再将加密信息发给终端。加密的方式可以参见现有技术,这里不再赘述。
S208:终端存储接收到的密钥,并在后续与管理平台进行通信的过程中,使用获取的密钥进行加密。
可选的,在密钥加密即接收到加密信息的情况下,终端需要将加密信息进行解密,得到密钥。
即服务站使用非量子加密策略Z加密获得的密钥,并将加密后的密钥发给终端,终端使用对应的非量子加密策略Z解密,得到密钥。
S209:服务站销毁获得的密钥和/或密钥指示信息。
可选的,终端在接收到密钥后,可以向服务站反馈成功接收的消息,服务站在接收到成功接收的消失后,销毁本地获得的密钥和/或密钥指示信息,以进一步提高安全性。需要说明的是,销毁密钥是指,销毁内存中保留的密钥。
从图2所示的过程可以看出,服务站作为终端密钥分发的中继设备,在终端连接到服务站后,触发密钥的分发过程,分发的密钥通过量子通信网生成,或者传递,具有较高的安全性。又因为短距离的通信被截获的可能性较低,因此,服务站与终端之间的通信安全性也能够保证。而因为无需在终端与管理平台之间部署量子通信网络,而只需在相对固定的服务站与管理平台之间部署量子通信网络,因此,具有较高的实用性和可实施性。
需要说明的是,图2所示的密钥分发过程,可以应用在终端接入物联网后首次获取密钥的场景,也可以应用在终端更新密钥的场景。
需要说明的是,S201并不限定在S202之前执行,只要在S205之前执行即可。
图3为本申请实施例公开的一种服务站,包括:监测模块、发送模块、接收模块和获取模块。
其中,监测模块用于监测终端是否与所述服务站连接。发送模块用于在所述终端与所述服务站连接的情况下,将所述终端的信息发给管理平台,所述密钥指示信息用于指示为所述终端分发的密钥,所述密钥依据所述服务站与所述管理平台之间的量子通信网设置。接收模块用于接收所述管理平台发送的密钥指示信息。获取模块用于基于所述密钥指示信息,获取密钥。发送模块还用于使用非量子通信网络向所述终端发送密钥。
所述服务站可以为加油站、充电桩、公共交通设施例如交通灯中的至少一种。所述终端可以为车辆。
所述服务站易于设置,并使得终端的密钥获取具有更高的安全性。
本申请实施例方法所述的功能如果以软件功能单元的形式实现并作为独立的产品销售或使用时,可以存储在一个计算设备可读取存储介质中。基于这样的理解,本申请实施例对现有技术做出贡献的部分或者该技术方案的部分可以以软件产品的形式体现出来,该软件产品存储在一个存储介质中,包括若干指令用以使得一台计算设备(可以是个人计算机,服务器,移动计算设备或者网络设备等)执行本申请各个实施例所述方法的全部或部分步骤。而前述的存储介质包括:U盘、移动硬盘、只读存储器(ROM,Read-Only Memory)、随机存取存储器(RAM,Random Access Memory)、磁碟或者光盘等各种可以存储程序代码的介质。
本说明书中各个实施例采用递进的方式描述,每个实施例重点说明的都是与其它实施例的不同之处,各个实施例之间相同或相似部分互相参见即可。
对所公开的实施例的上述说明,使本领域专业技术人员能够实现或使用本申请。对这些实施例的多种修改对本领域的专业技术人员来说将是显而易见的,本文中所定义的一般原理可以在不脱离本申请的精神或范围的情况下,在其它实施例中实现。因此,本申请将不会被限制于本文所示的这些实施例,而是要符合与本文所公开的原理和新颖特点相一致的最宽的范围。