CN112469039A - 一种基于安全芯片的移动终端安全授权方法 - Google Patents

一种基于安全芯片的移动终端安全授权方法 Download PDF

Info

Publication number
CN112469039A
CN112469039A CN202011339856.3A CN202011339856A CN112469039A CN 112469039 A CN112469039 A CN 112469039A CN 202011339856 A CN202011339856 A CN 202011339856A CN 112469039 A CN112469039 A CN 112469039A
Authority
CN
China
Prior art keywords
ukey
writing
mobile terminal
security chip
authorization
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN202011339856.3A
Other languages
English (en)
Other versions
CN112469039B (zh
Inventor
刘永康
刘俊
裴龙
杨超
荆鸿远
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shenzhen Zhongyitong Security Core Technology Co ltd
Original Assignee
Shenzhen Zhongyitong Security Core Technology Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Shenzhen Zhongyitong Security Core Technology Co ltd filed Critical Shenzhen Zhongyitong Security Core Technology Co ltd
Priority to CN202011339856.3A priority Critical patent/CN112469039B/zh
Publication of CN112469039A publication Critical patent/CN112469039A/zh
Application granted granted Critical
Publication of CN112469039B publication Critical patent/CN112469039B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Mobile Radio Communication Systems (AREA)
  • Telephone Function (AREA)

Abstract

本发明属于信息安全技术领域,尤其涉及一种基于安全芯片的移动终端安全授权方法,通过双Ukey方式,对SN号授权写入移动终端安全芯片中,所述双Ukey为生产Ukey和授权写号Ukey,包括以下步骤:写入移动终端SN号的许可基数范围到生产Ukey中存储;授权写号数据存储于授权写号Ukey中;授权写号Ukey配合PC端写号工具将合法SN号写入移动终端的安全芯片,从而通过上述移动终端安全授权方法,监管主体可以对设备的生厂与应用过程实现有效的监管,避免设备序列号任意更换、随意使用的情况,达到对带安全芯片的移动终端进行安全管控的目的。

Description

一种基于安全芯片的移动终端安全授权方法
技术领域
本发明属于信息安全技术领域,尤其涉及一种基于安全芯片的移动终端安全授权方法。
背景技术
随着移动信息技术的不断发展,移动终端成为人们生产生活重要的辅助工具,有些行业领域已成为主要的应用工具,特别随着移动互联网的快速发展与应用,移动政务、移动警务、移动办公等专用业务领域也开始普及。另一方面,随着我国积极推动自主密码技术应用,基于安全密码模块的移动智能终端在行业应用将更加广泛和深入。
传统的消费类电子设备(如智能手机)的设备序列号或芯片序列号均由设备厂家自己把控,即通过自己开发的写号工具直接写入序列号到设备中,这样方便快捷但对于要求较高的行业则不便于有效的管理终端;而移动终端在警务、政务等行业时,为达到安全使用的效果,终端设备需内嵌安全芯片,而对应的主管监管部门为规范使用终端,需对设备内嵌的安全芯片序列号进行有效监管,以避免任意写入设备芯片序列号,造成管理混乱。
现有技术对应的移动终端提供商可以直接通过写号工具进行序列号写入操作,并没有授权管理的安全方案,移动终端提供商可以通过写号工具任意写入序列号,若此类终端应用在警务、政务等特殊领域中时,就监管主体而言就无法对设备的生厂与应用过程实现有效的监管,没有权限管控,设备序列号将可任意更换,随意使用,达不到对带安全芯片的移动终端进行安全管控的目的。
发明内容
为克服现有技术中达不到对带安全芯片的移动终端进行安全管控的问题,本发明提供以下技术方案:
一种基于安全芯片的移动终端安全授权方法,通过双Ukey方式,对SN号授权写入移动终端安全芯片中,所述双Ukey为生产Ukey和授权写号Ukey,包括以下步骤:
在安全环境下由监管机构写入移动终端SN号的许可基数范围到生产Ukey中存储;
授权写号数据存储于授权写号Ukey中;
授权写号Ukey配合PC端写号工具将合法SN号写入移动终端的安全芯片。
进一步的,所述写入移动终端SN号的许可基数范围到生产Ukey中存储前,还包括以下步骤:
生产Ukey生成密钥对并存储于生产Ukey的安全芯片中;
制作生产Ukey的公钥证书,并将其存储于移动终端的安全芯片中。
进一步的,所述授权写号数据存储于授权写号Ukey中,包括以下步骤:
授权写号Ukey生成密钥对并存储于授权写号Ukey的安全芯片中;
制作授权写号Ukey的公钥证书,并将其存储于授权写号Ukey的安全芯片中;
生产Ukey的公钥证书使用授权写号Ukey的公钥加密生成密文,并将密文传输至授权写号Ukey中,且调用授权写号Ukey的私钥解密该密文,将生产Ukey的公钥证书存储于授权写号Ukey的安全芯片中;
写号数据使用授权写号Ukey的公钥加密形成密文数据,以及使用生产Ukey的私钥签名;
授权写号Ukey接收到签名和密文数据后,使用生产Ukey的公钥验签,以及调用授权写号Ukey的私钥解密密文数据,并存储于授权写号Ukey中。
进一步的,所述写好数据包括版本号、SN号的有效位、SN号的起止流水号和当前写入SN号。
进一步的,所述当前写入SN号在移动终端SN号的许可基数范围内。
进一步的,所述授权写号Ukey配合PC端写号工具将合法SN号写入移动终端的安全芯片包括以下步骤:
PC端写号工具从授权写号Ukey中读取对应录入的写号数据,授权写号Ukey则使用生产Ukey的公钥对录入的写号数据进行预处理,并使用授权写号Ukey的私钥签名,同时将授权写号Ukey的公钥证书发送给移动终端的安全芯片;
移动终端的安全芯片使用授权写号Ukey的公钥验上述签名数据,将当前写入的SN号写入移动终端安全芯片中。
进一步的,所述PC端写号工具授权写号Ukey则使用生产Ukey的公钥对录入的写号数据进行预处理前,检测移动终端的安全芯片未写入SN号。
进一步的,所述将当前写入的SN号写入移动终端安全芯片中后,移动终端返回SN号写入成功信息,PC端写号工具根据SN号规则,将SN号的起止范围-1,当前写入SN号+1,并写至授权写号盾中存储。
进一步的,所述生产Ukey和所述授权写号Ukey均通过Ukey生成工具生成SM2非对称密钥对。
进一步的,所述密钥对的公钥由第三方合法CA制作公钥证书。
本发明一种基于安全芯片的移动终端安全授权方法的有益效果为:由生产Ukey和授权写号Ukey进行双Ukey方式,通过证书鉴别身份,对SN号授权,写入移动终端安全芯片中,监管机构可对移动终端安全芯片SN号进行有效管控。
附图说明
图1为本发明实施例中移动终端安全授权方法的流程图;
图2为本发明实施例中移动终端安全授权方法生产Ukey的初始化流程图;
图3为本发明实施例中移动终端安全授权方法授权写号Ukey的生成流程图;
图4为本发明实施例中移动终端安全授权方法SN号写入流程图,
图5为本发明实施例中移动终端安全授权方法的结构框图。
具体实施方式
以下结合实施例对本发明作进一步的阐述,所述的实施例仅为本发明一部分的实施例,这些实施例仅用于解释本发明,对本发明的范围并不构成任何限制。
在一实施例中,一种基于安全芯片的移动终端安全授权方法,采用Ukey生成工具、生产Ukey、授权写号Ukey、PC端写号工具、嵌入安全芯片的移动终端,如说明书附图5所示,通过双Ukey方式,对SN号授权写入移动终端安全芯片中。
其中Ukey生成工具为生产Ukey和授权写号Ukey的初始化及制作工具,采用空的Ukey连接Ukey生成工具,以手动方式在工具上为Ukey创建应用(此为UKey中的应用,具有独立的权限管理)便于后续Ukey生成密钥及存储密钥、公钥证书;并且UKey生成工具是写入移动终端序列号范围,组装授权写号数据给Ukey的管理工具。
生产Ukey和授权写号Ukey是具备不同权限的Ukey,生产Ukey是由权威的监管部门所掌握,生成Ukey包含了所有移动终端安全芯片序列号的写号范围,可由生产Ukey分配写号范围给对应授权写号Ukey权限。授权写号Ukey则是授权PC端写号工具为移动终端安全芯片写入合法SN号的提权设备,移动终端厂商获取授权写号Ukey后,通过与PC端写号工具配合实施写号。
嵌入安全芯片的移动终端是写号的受体,通过PC端写号工具将合法SN号写入安全芯片。监管机构可根据移动终端安全芯片的SN号来对设备进行管控,如政务、警务终端的合法管控,只有合法的SN号才能被授权下载证书到安全芯片,并通过移动终端及内置的安全芯片实现相应的业务服务。
在采用上述工具进行移动终端安全授权时,如说明书附图1所示,包括以下步骤:
S1、写入移动终端SN号的许可基数范围到生产Ukey中存储;
生产Ukey在使用前需对其进行特殊的初始化,通过在安全环境下由监管机构对生产Ukey进行初始化操作,如说明书附图2所示,其流程如下:
S101、在PC端打开Ukey生成工具,插入空的Ukey,通过Ukey生成工具手动创建生产Ukey的应用;
S102、生产Ukey创建应用后,由生产Ukey中的安全芯片产生生产根密钥,即SM2非对称密钥对,并将该密钥对存储于生产Ukey的安全芯片中;
S103、通过第三方合法CA制作生产Ukey的公钥证书,并在安全的生产环境下将其公钥证书预置到移动终端安全芯片中保存;
S104、通过Ukey生成工具由监管机构人员手动写入移动终端序列号的许可基数范围到生产Ukey中存储。
S2、授权写号数据存储于授权写号Ukey中;
授权写号Ukey使用前需对其进行授权数据录入,如说明书附图3所示,其流程如下:
S201、插入生产Ukey和授权写号空Ukey,通过Ukey生成工具手动创建授权写号Ukey应用;
S202、授权写号空Ukey生成一对授权写号的SM2非对称密钥对,该密钥对保存于授权写号Ukey的安全芯片中;
S203、授权写号Ukey密钥对的公钥将由第三方合法CA制作授权写号Ukey的公钥证书,将该公钥证书保存在授权写号Ukey的安全芯片中;
S204、将生产Ukey的公钥证书使用授权写号Ukey的公钥加密生成密文,并将该密文传输至授权写号Ukey中,并调用授权写号Ukey私钥解密该密文,将公钥证书保存于授权写号Ukey的安全芯片;
S205、Ukey生成工具组装授权写号数据,包括版本号、序列号的有效位、序列号的起止流水号、当前写入SN号,将上述四项数据以授权写号Ukey的公钥加密,并对原数据做预处理使用生产Ukey的私钥签名;
其中对于特别的序列号的有效位、序列号的起止流水号两项需手动输入,且输入的SN起止范围必须在生产Ukey内SN号范围内;
S206、授权写号Ukey接收到S205中的签名及密文数据后,使用生产Ukey的公钥验签,以及调用授权写号Ukey的私钥解密密文,获得版本号、序列号的有效位、序列号的起止流水号、当前待写入SN号数据并写入授权写号Ukey中保存。
S3、授权写号Ukey配合PC端写号工具将合法SN号写入移动终端的安全芯片
移动终端安全芯片写入SN号时将由授权写号Ukey授权写入,如说明书附图4所示,其流程如下:
S301、插入授权写号Ukey,打开PC端写号工具,写号工具将枚举检测插入仅有一把授权写号Ukey时,写号工具才可被授权打开对应功能;
S302、PC端写号工具从授权写号Ukey中读取对应写号录入数据,读取序列号有效位、序列号的起止流水号、当前写入SN号,插入待写号的移动终端,写号工具若检测到移动终端安全芯片已有序列号则将禁止写入SN号;
S303、若移动终端安全芯片序列号为空时,授权写号Ukey则使用生产Ukey的公钥对版本号、序列号的有效位、序列号的起止流水号、当前写入SN号数据做预处理,并使用授权写号Ukey的私钥签名,同时将Ukey的公钥证书发送给移动终端安全芯片;
S304、移动终端安全芯片使用授权写号Ukey的公钥验上述签名数据,验证数据的其合法性,若合法则将当前写入的SN号写入移动终端安全芯片中;
S305、移动终端返回SN号写入成功信息,PC端写号工具根据序列号规则,将序列号的起止范围-1,当前写入序列号SN+1,并将更新后的序列号范围及当前写入的序列号SN+1会写至授权写号盾中存储。
当SN号成功写入移动终端安全芯片后,移动终端及嵌入的安全芯片将进入用户应用阶段,可正常实行对应的业务功能,如行业服务证书的下载。
从而通过上述移动终端安全授权方法,监管主体可以对设备的生厂与应用过程实现有效的监管,避免设备序列号任意更换、随意使用的情况,达到对带安全芯片的移动终端进行安全管控的目的。
以上所述,仅是本发明的较佳实施例而已,并非对本发明作任何形式上的限制,虽然本发明已以较佳实施例揭露如上,然而并非用以限定本发明,任何熟悉本专业的技术人员,在不脱离本发明技术方案范围内,当可利用上述揭示的技术内容作出些许更动或修饰为等同变化的等效实施例,但凡是未脱离本发明技术方案内容,依据本发明的技术实质对以上实施例所作的任何简单修改、等同变化与修饰,均仍属于本发明技术方案的范围内。

Claims (10)

1.一种基于安全芯片的移动终端安全授权方法,其特征在于,通过双Ukey方式,对SN号授权写入移动终端安全芯片中,所述双Ukey为生产Ukey和授权写号Ukey,包括以下步骤:
在安全环境下由监管机构写入移动终端SN号的许可基数范围到生产Ukey中存储;
授权写号数据存储于授权写号Ukey中;
授权写号Ukey配合PC端写号工具将合法SN号写入移动终端的安全芯片。
2.根据权利要求1所述一种基于安全芯片的移动终端安全授权方法,其特征在于,所述写入移动终端SN号的许可基数范围到生产Ukey中存储前,还包括以下步骤:
生产Ukey生成密钥对并存储于生产Ukey的安全芯片中;
制作生产Ukey的公钥证书,并将其存储于移动终端的安全芯片中。
3.根据权利要求2所述一种基于安全芯片的移动终端安全授权方法,其特征在于,所述授权写号数据存储于授权写号Ukey中,包括以下步骤:
授权写号Ukey生成密钥对并存储于授权写号Ukey的安全芯片中;
制作授权写号Ukey的公钥证书,并将其存储于授权写号Ukey的安全芯片中;
生产Ukey的公钥证书使用授权写号Ukey的公钥加密生成密文,并将密文传输至授权写号Ukey中,且调用授权写号Ukey的私钥解密该密文,将生产Ukey的公钥证书存储于授权写号Ukey的安全芯片中;
写号数据使用授权写号Ukey的公钥加密形成密文数据,以及使用生产Ukey的私钥签名;
授权写号Ukey接收到签名和密文数据后,使用生产Ukey的公钥验签,以及调用授权写号Ukey的私钥解密密文数据,并存储于授权写号Ukey中。
4.根据权利要求3所述一种基于安全芯片的移动终端安全授权方法,其特征在于,所述写好数据包括版本号、SN号的有效位、SN号的起止流水号和当前写入SN号。
5.根据权利要求4所述一种基于安全芯片的移动终端安全授权方法,其特征在于,所述当前写入SN号在移动终端SN号的许可基数范围内。
6.根据权利要求5所述一种基于安全芯片的移动终端安全授权方法,其特征在于,所述授权写号Ukey配合PC端写号工具将合法SN号写入移动终端的安全芯片包括以下步骤:
PC端写号工具从授权写号Ukey中读取对应录入的写号数据,授权写号Ukey则使用生产Ukey的公钥对录入的写号数据进行预处理,并使用授权写号Ukey的私钥签名,同时将授权写号Ukey的公钥证书发送给移动终端的安全芯片;
移动终端的安全芯片使用授权写号Ukey的公钥验上述签名数据,将当前写入的SN号写入移动终端安全芯片中。
7.根据权利要求6所述一种基于安全芯片的移动终端安全授权方法,其特征在于,所述PC端写号工具授权写号Ukey则使用生产Ukey的公钥对录入的写号数据进行预处理前,检测移动终端的安全芯片未写入SN号。
8.根据权利要求7所述一种基于安全芯片的移动终端安全授权方法,其特征在于,所述将当前写入的SN号写入移动终端安全芯片中后,移动终端返回SN号写入成功信息,PC端写号工具根据SN号规则,将SN号的起止范围-1,当前写入SN号+1,并写至授权写号盾中存储。
9.根据权利要求8所述一种基于安全芯片的移动终端安全授权方法,其特征在于,所述生产Ukey和所述授权写号Ukey均通过Ukey生成工具生成SM2非对称密钥对。
10.根据权利要求9所述一种基于安全芯片的移动终端安全授权方法,其特征在于,所述密钥对的公钥由第三方合法CA制作公钥证书。
CN202011339856.3A 2020-11-25 2020-11-25 一种基于安全芯片的移动终端安全授权方法 Active CN112469039B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202011339856.3A CN112469039B (zh) 2020-11-25 2020-11-25 一种基于安全芯片的移动终端安全授权方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202011339856.3A CN112469039B (zh) 2020-11-25 2020-11-25 一种基于安全芯片的移动终端安全授权方法

Publications (2)

Publication Number Publication Date
CN112469039A true CN112469039A (zh) 2021-03-09
CN112469039B CN112469039B (zh) 2023-04-28

Family

ID=74808325

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202011339856.3A Active CN112469039B (zh) 2020-11-25 2020-11-25 一种基于安全芯片的移动终端安全授权方法

Country Status (1)

Country Link
CN (1) CN112469039B (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113783863A (zh) * 2021-09-02 2021-12-10 北京奕斯伟计算技术有限公司 一种写号方法及系统
CN117540439A (zh) * 2024-01-10 2024-02-09 深圳市一恒科电子科技有限公司 设备自动授权写号方法、装置、存储介质及电子设备

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20160036793A1 (en) * 2013-03-15 2016-02-04 Fujian Landi Commercial Equipment Co., Ltd. Key downloading method, management method, downloading management method, device and system
CN107609415A (zh) * 2017-09-26 2018-01-19 重庆市珞宾信息技术有限公司 一种设备序列号写入保护方法
CN107943492A (zh) * 2017-11-28 2018-04-20 四川长虹电器股份有限公司 一种基于u盘给嵌入式产品写序列号的方法
CN111770489A (zh) * 2020-09-03 2020-10-13 蘑菇车联信息科技有限公司 Sn号写入方法及设备、电子设备、可读存储介质

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20160036793A1 (en) * 2013-03-15 2016-02-04 Fujian Landi Commercial Equipment Co., Ltd. Key downloading method, management method, downloading management method, device and system
CN107609415A (zh) * 2017-09-26 2018-01-19 重庆市珞宾信息技术有限公司 一种设备序列号写入保护方法
CN107943492A (zh) * 2017-11-28 2018-04-20 四川长虹电器股份有限公司 一种基于u盘给嵌入式产品写序列号的方法
CN111770489A (zh) * 2020-09-03 2020-10-13 蘑菇车联信息科技有限公司 Sn号写入方法及设备、电子设备、可读存储介质

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
牛俊德等: "基于安全连接网络的远程通讯运维系统方案设计", 《中国新通信》 *

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113783863A (zh) * 2021-09-02 2021-12-10 北京奕斯伟计算技术有限公司 一种写号方法及系统
CN113783863B (zh) * 2021-09-02 2023-05-19 北京奕斯伟计算技术股份有限公司 一种写号方法及系统
CN117540439A (zh) * 2024-01-10 2024-02-09 深圳市一恒科电子科技有限公司 设备自动授权写号方法、装置、存储介质及电子设备
CN117540439B (zh) * 2024-01-10 2024-04-19 深圳市一恒科电子科技有限公司 设备自动授权写号方法、装置、存储介质及电子设备

Also Published As

Publication number Publication date
CN112469039B (zh) 2023-04-28

Similar Documents

Publication Publication Date Title
US9860751B2 (en) Secure short message service (SMS) communications
US8813243B2 (en) Reducing a size of a security-related data object stored on a token
US8806200B2 (en) Method and system for securing electronic data
CN111191286A (zh) Hyperledger Fabric区块链隐私数据存储与访问系统及其方法
CN108924147B (zh) 通信终端数字证书签发的方法、服务器以及通信终端
CN100533459C (zh) 数据安全读取方法及其安全存储装置
CN108183972B (zh) 文件处理方法及终端
CN105847005B (zh) 加密装置和方法
CN101727558B (zh) 一种计算机密码清除方法、计算机和服务器
CN104484628B (zh) 一种具有加密解密功能的多应用智能卡
CN105915338A (zh) 生成密钥的方法和系统
CN112469039B (zh) 一种基于安全芯片的移动终端安全授权方法
EP2840818B1 (en) Method and device for information security management of mobile terminal, and mobile terminal
CN111625852A (zh) 一种基于文档和用户私钥的混合云架构下的电子签名方法
US20060294395A1 (en) Executable software security system
CN110166403A (zh) 一种密钥与密文分离传输的安全方法
CN114866317B (zh) 多方的数据安全计算方法、装置、电子设备和存储介质
CN100550735C (zh) 多功能智能密钥设备及其安全控制的方法
CN102831360B (zh) 个人电子文件安全管理系统及其管理方法
CN100486157C (zh) 一种分布式数据加密方法
CN114024754A (zh) 应用系统软件运行加密的方法和系统
CN113328860A (zh) 一种基于区块链的用户隐私数据安全提供方法
CN112804195A (zh) 一种数据安全存储方法及系统
CN105245526A (zh) 调用sim卡应用的方法与装置
CN110147677A (zh) 量子安全加密电子印签鼠标、计算机及其加密方法

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant