CN112311547A - 一种基于国产密码技术的终端安全认证方法、装置 - Google Patents

一种基于国产密码技术的终端安全认证方法、装置 Download PDF

Info

Publication number
CN112311547A
CN112311547A CN201910681174.1A CN201910681174A CN112311547A CN 112311547 A CN112311547 A CN 112311547A CN 201910681174 A CN201910681174 A CN 201910681174A CN 112311547 A CN112311547 A CN 112311547A
Authority
CN
China
Prior art keywords
terminal
certificate
terminal security
resource pool
root
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201910681174.1A
Other languages
English (en)
Inventor
黄容生
李果
陈富汉
支志军
张福铮
黄世平
刘增才
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
CSG Electric Power Research Institute
Original Assignee
Power Grid Technology Research Center of China Southern Power Grid Co Ltd
Research Institute of Southern Power Grid Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Power Grid Technology Research Center of China Southern Power Grid Co Ltd, Research Institute of Southern Power Grid Co Ltd filed Critical Power Grid Technology Research Center of China Southern Power Grid Co Ltd
Priority to CN201910681174.1A priority Critical patent/CN112311547A/zh
Publication of CN112311547A publication Critical patent/CN112311547A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3263Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements
    • H04L9/3268Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements using certificate validation, registration, distribution or revocation, e.g. certificate revocation list [CRL]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0815Network architectures or network communication protocols for network security for authentication of entities providing single-sign-on or federations
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0823Network architectures or network communication protocols for network security for authentication of entities using certificates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures

Abstract

本公开实施例提供了一种基于国产密码技术的终端安全认证方法、定位装置、可读存储介质及终端设备,用于提高终端安全。方法包括:建立基于国产密码技术的终端安全证书资源池;根信任中心签发CA根证书给终端安全证书资源池,终端安全证书资源池基于CA根证书为终端分配数字证书;终端登录时,需由终端安全证书资源池进行登录认证,验证key与终端是否一一对应。

Description

一种基于国产密码技术的终端安全认证方法、装置
技术领域
本公开涉及信息安全技术领域,尤其涉及一种基于国产密码技术的终端安全认证方法、装置。
背景技术
随着电力信息化建设的发展,电力调度控制系统以及其它业务后台系统的关键性日益凸显,对安全性的要求也越来越高。目前的终端安全认证方式缺乏统一管理,存在一定的风险。
发明内容
为此,本公开提供了一种基于国产密码技术的终端安全认证方法、装置,以力图解决或者至少缓解上面存在的至少一个问题。
根据本公开实施例的一个方面,提供了一种终端的定位方法,包括:
建立基于国产密码技术的终端安全证书资源池;
根信任中心签发CA根证书给终端安全证书资源池,终端安全证书资源池基于CA根证书为终端分配数字证书;
终端登录时,需由终端安全证书资源池进行登录认证,验证key 与终端是否一一对应。
可选地,还包括:
终端之间进行通信时,终端之间通过终端安全证书资源池进行身份认证,验证双方的数字证书是否与CA根证书一致。
可选地,终端之间基于数字签名技术传递信息。
根据本公开实施例的又一个方面,提供了一种基于国产密码技术的终端安全认证装置,包括:
国产密码资源池建立模块,用于建立基于国产密码技术的终端安全证书资源池;
CA根证书接收模块,用于接收根信任中心签发的CA根证书,基于CA根证书为终端分配数字证书;
终端安全保护模块,用于终端登录时验证key与终端是否一一对应。
根据本公开实施例的又一个方面,提供了一种可读存储介质,其上具有可执行指令,当可执行指令被执行时,使得计算机执行上述基于国产密码技术的终端安全认证方法所包括的操作。
根据本公开实施例的又一个方面,提供一种计算设备,包括:处理器;以及存储器,其存储有可执行指令,可执行指令当被执行时使得处理器执行上述基于国产密码技术的终端安全认证方法所包括的操作。
附图说明
附图示出了本公开的示例性实施方式,并与其说明一起用于解释本公开的原理,其中包括了这些附图以提供对本公开的进一步理解,并且附图包括在本说明书中并构成本说明书的一部分。
图1是示例性的计算设备100的结构框图;
图2是根据本公开实施例的基于国产密码技术的终端安全认证方法的流程图;
图3是根据本公开实施例的基于国产密码技术的终端安全认证装置的结构图。
具体实施方式
下面将参照附图更详细地描述本公开的示例性实施例。虽然附图中显示了本公开的示例性实施例,然而应当理解,可以以各种形式实现本公开而不应被这里阐述的实施例所限制。相反,提供这些实施例是为了能够更透彻地理解本公开,并且能够将本公开的范围完整的传达给本领域的技术人员。
图1是布置为实现根据本公开的一种基于国产密码技术的终端安全认证方法的示例计算设备100的框图。在基本的配置102中,计算设备100典型地包括系统存储器106和一个或者多个处理器104。存储器总线108可以用于在处理器104和系统存储器106之间的通信。
取决于期望的配置,处理器104可以是任何类型的处理,包括但不限于:微处理器((μP)、微控制器(μC)、数字信息处理器(DSP)或者它们的任何组合。处理器104可以包括诸如一级高速缓存110和二级高速缓存112之类的一个或者多个级别的高速缓存、处理器核心114和寄存器116。示例的处理器核心114可以包括运算逻辑单元(ALU)、浮点数单元(FPU)、数字信号处理核心(DSP核心)或者它们的任何组合。示例的存储器控制器118可以与处理器104一起使用,或者在一些实现中,存储器控制器118可以是处理器104的一个内部部分。
取决于期望的配置,系统存储器106可以是任意类型的存储器,包括但不限于:易失性存储器(诸如RAM)、非易失性存储器(诸如ROM、闪存等)或者它们的任何组合。系统存储器106可以包括操作系统120、一个或者多个程序122以及程序数据124。在一些实施方式中,程序122 可以被配置为在操作系统上由一个或者多个处理器104利用程序数据124 执行指令。
计算设备100还可以包括有助于从各种接口设备(例如,输出设备 142、外设接口144和通信设备146)到基本配置102经由总线/接口控制器130的通信的接口总线140。示例的输出设备142包括图形处理单元 148和音频处理单元150。它们可以被配置为有助于经由一个或者多个 A/V端口152与诸如显示终端或者扬声器之类的各种外部设备进行通信。示例外设接口144可以包括串行接口控制器154和并行接口控制器156,它们可以被配置为有助于经由一个或者多个I/O端口158和诸如输入设备 (例如,键盘、鼠标、笔、语音输入设备、触摸输入设备)或者其他外设(例如打印机、扫描仪等)之类的外部设备进行通信。示例的通信设备146可以包括网络控制器160,其可以被布置为便于经由一个或者多个通信端口164与一个或者多个其他计算设备162通过网络通信链路的通信。
网络通信链路可以是通信介质的一个示例。通信介质通常可以体现为在诸如载波或者其他传输机制之类的调制数据信号中的计算机可读指令、数据结构、程序模块,并且可以包括任何信息递送介质。“调制数据信号”可以这样的信号,它的数据集中的一个或者多个或者它的改变可以在信号中编码信息的方式进行。作为非限制性的示例,通信介质可以包括诸如有线网络或者专线网络之类的有线介质,以及诸如声音、射频 (RF)、微波、红外(IR)或者其它无线介质在内的各种无线介质。这里使用的术语计算机可读介质可以包括存储介质和通信介质二者。
计算设备100可以实现为小尺寸便携(或者移动)电子设备的一部分,这些电子设备可以是诸如蜂窝电话、个人数字助理(PDA)、个人媒体播放器设备、无线网络浏览设备、个人头戴设备、应用专用设备、或者可以包括上面任何功能的混合设备。计算设备100还可以实现为包括桌面计算机和笔记本计算机配置的个人计算机。
其中,计算设备100的一个或多个程序122包括用于执行根据本公开的一种基于国产密码技术的终端安全认证方法的指令。
图2示例性示出根据本公开的一种基于国产密码技术的终端安全认证方法200的流程图,方法200始于步骤S210。
S210、建立基于国产密码技术的终端安全证书资源池;
S220、根信任中心签发CA根证书给终端安全证书资源池,终端安全证书资源池基于CA根证书为终端分配数字证书;
S230、终端登录时,需由终端安全证书资源池进行登录认证,验证key与终端是否一一对应。
可选地,终端之间进行通信时,终端之间通过终端安全证书资源池进行身份认证,验证双方的数字证书是否与CA根证书一致。
可选地,终端之间基于数字签名技术传递信息。
参见图3,本公开实施例提供了一种基于国产密码技术的终端安全认证装置300,包括:
国产密码资源池建立模块310,用于建立基于国产密码技术的终端安全证书资源池;
CA根证书接收模块320,用于接收根信任中心签发的CA根证书,基于CA根证书为终端分配数字证书;
终端安全保护模块330,用于终端登录时验证key与终端是否一一对应。
应当理解,这里描述的各种技术可结合硬件或软件,或者它们的组合一起实现。从而,本公开的方法和设备,或者本公开的方法和设备的某些方面或部分可采取嵌入有形媒介,例如软盘、CD-ROM、硬盘驱动器或者其它任意机器可读的存储介质中的程序代码(即指令)的形式,其中当程序被载入诸如计算机之类的机器,并被该机器执行时,该机器变成实践本公开的设备。
在程序代码在可编程计算机上执行的情况下,计算设备一般包括处理器、处理器可读的存储介质(包括易失性和非易失性存储器和/或存储元件),至少一个输入装置,和至少一个输出装置。其中,存储器被配置用于存储程序代码;处理器被配置用于根据该存储器中存储的该程序代码中的指令,执行本公开的各种方法。
以示例而非限制的方式,计算机可读介质包括计算机存储介质和通信介质。计算机可读介质包括计算机存储介质和通信介质。计算机存储介质存储诸如计算机可读指令、数据结构、程序模块或其它数据等信息。通信介质一般以诸如载波或其它传输机制等已调制数据信号来体现计算机可读指令、数据结构、程序模块或其它数据,并且包括任何信息传递介质。以上的任一种的组合也包括在计算机可读介质的范围之内。
应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本公开的示例性实施例的描述中,本公开的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本公开要求比在每个权利要求中所明确记载的特征更多特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本公开的单独实施例。
本领域那些技术人员应当理解在本文所公开的示例中的设备的模块或单元或组件可以布置在如该实施例中所描述的设备中,或者可替换地可以定位在与该示例中的设备不同的一个或多个设备中。前述示例中的模块可以组合为一个模块或者此外可以分成多个子模块。
本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本公开的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
此外,所述实施例中的一些在此被描述成可以由计算机系统的处理器或者由执行所述功能的其它装置实施的方法或方法元素的组合。因此,具有用于实施所述方法或方法元素的必要指令的处理器形成用于实施该方法或方法元素的装置。此外,装置实施例的在此所述的元素是如下装置的例子:该装置用于实施由为了实施该发明的目的的元素所执行的功能。
如在此所使用的那样,除非另行规定,使用序数词“第一”、“第二”、“第三”等等来描述普通对象仅仅表示涉及类似对象的不同实例,并且并不意图暗示这样被描述的对象必须具有时间上、空间上、排序方面或者以任意其它方式的给定顺序。
尽管根据有限数量的实施例描述了本公开,但是受益于上面的描述,本技术领域内的技术人员明白,在由此描述的本公开的范围内,可以设想其它实施例。此外,应当注意,本说明书中使用的语言主要是为了可读性和教导的目的而选择的,而不是为了解释或者限定本公开的主题而选择的。因此,在不偏离所附权利要求书的范围和精神的情况下,对于本技术领域的普通技术人员来说许多修改和变更都是显而易见的。对于本公开的范围,对本公开所做的公开是说明性的,而非限制性的,本公开的范围由所附权利要求书限定。

Claims (6)

1.一种基于国产密码技术的终端安全认证方法,其特征在于,包括:
建立基于国产密码技术的终端安全证书资源池;
根信任中心签发CA根证书给终端安全证书资源池,终端安全证书资源池基于CA根证书为终端分配数字证书;
终端登录时,需由终端安全证书资源池进行登录认证,验证key与终端是否一一对应。
2.根据权利要求1所述的方法,其特征在于,还包括:
终端之间进行通信时,终端之间通过终端安全证书资源池进行身份认证,验证双方的数字证书是否与CA根证书一致。
3.根据权利要求1所述的方法,其特征在于,终端之间基于数字签名技术传递信息。
4.一种基于国产密码技术的终端安全认证装置,其特征在于,包括:
国产密码资源池建立模块,用于建立基于国产密码技术的终端安全证书资源池;
CA根证书接收模块,用于接收根信任中心签发的CA根证书,基于CA根证书为终端分配数字证书;
终端安全保护模块,用于终端登录时验证key与终端是否一一对应。
5.一种可读存储介质,其上具有可执行指令,当所述可执行指令被执行时,使得计算机执行权利要求1-4中的任意一个所包括的操作。
6.一种计算设备,包括:
处理器;以及
存储器,其存储有可执行指令,所述可执行指令当被执行时使得所述处理器执行权利要求1-4中的任意一个所包括的操作。
CN201910681174.1A 2019-07-26 2019-07-26 一种基于国产密码技术的终端安全认证方法、装置 Pending CN112311547A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910681174.1A CN112311547A (zh) 2019-07-26 2019-07-26 一种基于国产密码技术的终端安全认证方法、装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910681174.1A CN112311547A (zh) 2019-07-26 2019-07-26 一种基于国产密码技术的终端安全认证方法、装置

Publications (1)

Publication Number Publication Date
CN112311547A true CN112311547A (zh) 2021-02-02

Family

ID=74329575

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910681174.1A Pending CN112311547A (zh) 2019-07-26 2019-07-26 一种基于国产密码技术的终端安全认证方法、装置

Country Status (1)

Country Link
CN (1) CN112311547A (zh)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20080256358A1 (en) * 2007-04-12 2008-10-16 Xerox Corporation System and method for managing digital certificates on a remote device
CN102202307A (zh) * 2011-06-17 2011-09-28 刘明晶 基于数字证书的移动终端身份认证系统及方法
CN104954137A (zh) * 2015-06-18 2015-09-30 浪潮集团有限公司 一种基于国产密码技术的虚拟机安全认证的方法
US20170359185A1 (en) * 2014-12-30 2017-12-14 Beijing Qihoo Technology Company Limited Method for loading website security information and browser apparatus
CN108737106A (zh) * 2018-05-09 2018-11-02 深圳壹账通智能科技有限公司 区块链系统上用户验证方法、装置、终端设备及存储介质

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20080256358A1 (en) * 2007-04-12 2008-10-16 Xerox Corporation System and method for managing digital certificates on a remote device
CN102202307A (zh) * 2011-06-17 2011-09-28 刘明晶 基于数字证书的移动终端身份认证系统及方法
US20170359185A1 (en) * 2014-12-30 2017-12-14 Beijing Qihoo Technology Company Limited Method for loading website security information and browser apparatus
CN104954137A (zh) * 2015-06-18 2015-09-30 浪潮集团有限公司 一种基于国产密码技术的虚拟机安全认证的方法
CN108737106A (zh) * 2018-05-09 2018-11-02 深圳壹账通智能科技有限公司 区块链系统上用户验证方法、装置、终端设备及存储介质

Similar Documents

Publication Publication Date Title
CN108305072B (zh) 部署区块链网络的方法、设备和计算机存储介质
US11095455B2 (en) Recursive token binding for cascaded service calls
US20190036692A1 (en) System and method for generating a recovery key and managing credentials using a smart blockchain contract
WO2018113130A1 (zh) 应用程序授权方法、终端及服务器
CN111107503A (zh) 融合通信消息即平台业务的短信回落方法、设备及系统
WO2019227336A1 (zh) 一种基于区块链的信息处理方法、装置及区块链网络
WO2020224239A1 (zh) 区块链实现方法、装置、系统及存储介质
CN112039826B (zh) 应用于小程序端的登录方法和装置,电子设备,可读介质
US9380054B2 (en) Application signing
CN103069774A (zh) 安全地接入所通知的服务
WO2022062918A1 (zh) 策略执行的控制方法、策略执行系统及计算设备
CN103747013A (zh) 一种云端登录验证方法及装置
US9626676B2 (en) Secured online transactions
CN112860240B (zh) 脚本验证方法、脚本签名方法及计算设备
US9462471B2 (en) Identification of call participants
CN111600703B (zh) 基于sm2的签名方法、系统、电子设备及存储介质
US8621191B2 (en) Methods, apparatuses, and computer program products for providing a secure predefined boot sequence
CN104079527A (zh) 一种信息处理方法及电子设备
CN110719590B (zh) 基于手机号码的一键登录方法、装置、设备及存储介质
CN112311547A (zh) 一种基于国产密码技术的终端安全认证方法、装置
CN111447178A (zh) 一种访问控制方法、系统及计算设备
CN113254951B (zh) 一种数据处理方法及计算设备
CN104426856A (zh) 应用登录方法、装置以及用户设备
CN111835523B (zh) 一种数据请求方法、系统及计算设备
CN112307456A (zh) 一种计算机终端保护方法、装置

Legal Events

Date Code Title Description
DD01 Delivery of document by public notice
DD01 Delivery of document by public notice

Addressee: Huang Rongsheng

Document name: Notice of approval of right to request

DD01 Delivery of document by public notice
DD01 Delivery of document by public notice

Addressee: Huang Rongsheng

Document name: Notification of passing the preliminary examination of patent application for invention

PB01 Publication
PB01 Publication
TA01 Transfer of patent application right
TA01 Transfer of patent application right

Effective date of registration: 20210730

Address after: 510700 3rd, 4th and 5th floors of building J1 and 3rd floor of building J3, No.11 Kexiang Road, Science City, Luogang District, Guangzhou City, Guangdong Province

Applicant after: ELECTRIC POWER Research Institute CHINA SOUTHERN POWER GRID

Address before: No.11 Kexiang Road, Huangpu District, Guangzhou, Guangdong 510670

Applicant before: ELECTRIC POWER Research Institute CHINA SOUTHERN POWER GRID

Applicant before: POWER GRID TECHNOLOGY RESEARCH CENTER. CHINA SOUTHERN POWER GRID

SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication
RJ01 Rejection of invention patent application after publication

Application publication date: 20210202