CN113259125A - 基于区块链的国网数字证书管理方法、装置和电子设备 - Google Patents

基于区块链的国网数字证书管理方法、装置和电子设备 Download PDF

Info

Publication number
CN113259125A
CN113259125A CN202110646174.5A CN202110646174A CN113259125A CN 113259125 A CN113259125 A CN 113259125A CN 202110646174 A CN202110646174 A CN 202110646174A CN 113259125 A CN113259125 A CN 113259125A
Authority
CN
China
Prior art keywords
national network
digital certificate
network
certificate
national
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202110646174.5A
Other languages
English (en)
Inventor
田京
王伟
章燕
林雷军
施海晓
吴奇
蒋怡
顾晔
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
State Grid Zhejiang Electric Power Co Ltd
Materials Branch of State Grid Zhejiang Electric Power Co Ltd
Original Assignee
State Grid Zhejiang Electric Power Co Ltd
Materials Branch of State Grid Zhejiang Electric Power Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by State Grid Zhejiang Electric Power Co Ltd, Materials Branch of State Grid Zhejiang Electric Power Co Ltd filed Critical State Grid Zhejiang Electric Power Co Ltd
Priority to CN202110646174.5A priority Critical patent/CN113259125A/zh
Publication of CN113259125A publication Critical patent/CN113259125A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3263Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements
    • H04L9/3268Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements using certificate validation, registration, distribution or revocation, e.g. certificate revocation list [CRL]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3263Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/50Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols using hash chains, e.g. blockchains or hash trees

Abstract

本发明涉及国网数字证书管理技术领域,具体涉及基于区块链的国网数字证书管理方法、装置和电子设备,包括:部署国网智能合约,并发布所述国网智能合约至国网区块链,所述国网智能合约包括分布式数字身份标识符、数字身份凭证;通过调用所述国网智能合约进行国网数字证书下发、和/或国网数字证书更新、和/或国网数字证书撤销,其中,所述国网智能合约的执行需要至少四个节点签名;通过对所述分布式数字身份标识符、所述数字身份凭证进行验证,查验所述国网数字证书的可信机构,用于增加对获取区块链中数据的可信度。本发明能够加强身份认证的可信度,增强网络中各组件运行过程中的保密性和透明度。

Description

基于区块链的国网数字证书管理方法、装置和电子设备
技术领域
本发明涉及国网数字证书管理技术领域,尤其涉及基于区块链的国网数字证书管理方法、装置和电子设备。
背景技术
公钥基础设施是一种身份证明和隐私保护的技术,通过可信机构颁发数字证书的方式来绑定身份和公钥。使用私钥签名可以证明用户身份,使用公钥加密可以保护数据隐私。公钥基础设施向公钥及相关的用户身份信息签发数字证书,为用户提供方便的证书申请、证书颁发、证书撤销、证书状态查询的途径,并利用数字证书及证书下发、黑名单颁发、时间戳服务等相关服务,实现通信中各实体的身份认证、完整性、抗抵赖性和保密性。
然而,在公钥基础设施中,默认了认证中心可信。这种信任关系上的信赖,和证书管理过程中的过度依赖,带来了认证中心权威性与可信度可能存在隐患的质疑。由于颁发证书、撤销证书、更新证书等操作都集中在认证中心上,一旦认证中心遭到恶意攻击或者发生单点失效,整个系统的身份认证就存在着隐患。认证中心只是承诺不进行伪造或者篡改等操作不作恶但事实上却没有相关约束能制衡其行为;同时认证中心属于单点机构,如发生入侵或者崩溃等问题则会导致数字证书管理出现问题,数字证书的签发,更新,销毁等权限也集中在单点认证中心,始终存在安全隐患问题。
在国网安全中运用区块链技术时,现有技术中对身份认证的过程仍存一定的安全隐患,没有对身份认证的每一个过程都进行验证,同时现有技术中身份认证的过程是不可查的,缺乏透明度,对用户来说缺乏平台可信度和数据来源可信度。
发明内容
本发明提供了基于区块链的国网数字证书管理方法、装置和电子设备,用于加强身份认证的可信度,增强网络中各组件运行过程中的保密性和透明度,提高身份认证的安全性。
本说明书实施例提供基于区块链的国网数字证书管理方法,包括:
部署国网智能合约,并发布所述国网智能合约至国网区块链,所述国网智能合约包括分布式数字身份标识符、数字身份凭证;
通过调用所述国网智能合约进行国网数字证书下发、和/或国网数字证书更新、和/或国网数字证书撤销,其中,所述国网智能合约的执行需要至少四个节点签名,所述节点包括:国网信息内网节点、国网信息外网节点、第一国网单位节点、第二国网单位节点、第三国网单位节点;
通过对所述分布式数字身份标识符、所述数字身份凭证进行验证,查验所述国网数字证书的可信机构,用于增加对获取区块链中数据的可信度。
优选的,所述发布所述国网智能合约至国网区块链,包括:
对所述国网智能合约的数据结构进行序列化处理,并将所述数据结构以二进制的形式存储于所述国网区块链。
优选的,所述国网数字证书下发包括:
获取国网数字证书的申请信息;
对所述申请信息进行校验;
调用校验成功的所述申请信息进行国网数字证书制作,并将所述国网数字证书写入所述国网区块链;
于所述国网区块链对所述国网数字证书进行检索;
当在所述国网区块链检索到所述国网数字证书,则所述国网数字证书有效;
当在所述国网区块链未检索到所述国网数字证书,则对所述国网数字证书签发的秘钥进行更换,再将所述国网数字证书写入所述国网区块链;
其中,所述国网数字证书的信息包括:证书版本号、序列号、证书持有者、证书拥有者公钥、证书拥有者公钥有效期、证书签发者。
优选的,所述国网数字证书更新包括:
获取国网数字证书的更新请求信息,所述更新请求信息包括证书主题、用户公钥、用户公钥的更新有效期;
对所述更新请求信息进行校验;
对与所述更新请求信息相对应的旧国网数字证书进行更新,生成更新的国网数字证书,所述更新的国网数字证书包括证书版本号、序列号、证书用户信息、证书用户公钥、证书用户公钥的有效期、证书签发者;
调用所述国网智能合约对所述旧国网数字证书、所述更新的国网数字证书进行验证;
当所述旧国网数字证书存在于所述国网区块链中,且所述更新的国网数字证书为最新的证书密钥签发,则验证成功;
对所述更新的国网数字证书进行签名,并将所述更新的国网数字证书写入所述国网区块链。
优选的,所述将所述更新的国网数字证书写入所述国网区块链,包括:
对国网证书签发中心、所述国网区块链进行交易签名;
对所述交易签名、所述更新的国网数字证书中的签名进行校验;
当校验成功时,则将所述更新的国网数字证书写入所述国网区块链。
优选的,所述国网数字证书撤销包括:
获取国网数字证书的撤销请求信息,所述撤销请求信息包括用户信息、需要申请撤销的国网数字证书;
调用所述国网智能合约检验所述申请撤销的国网数字证书是否存在于所述国网区块链;
当所述申请撤销的国网数字证书存在于所述国网区块链,则对所述申请撤销的国网数字证书进行签名和撤销,并将撤销所述申请撤销的国网数字证书的记录写入所述国网区块链。
优选的,所述将撤销所述申请撤销的国网数字证书的记录写入所述国网区块链,包括:
对所述国网证书签发中心、所述国网区块链进行交易签名;
对所述交易签名、所述申请撤销的国网数字证书的签名进行校验;
当校验成功时,则将撤销所述申请撤销的国网数字证书的记录写入所述国网区块链,所述国网区块链中所述申请撤销的国网数字证书状态标记为撤销。
本说明书实施例还提供基于区块链的国网数字证书管理装置,包括:
智能合约发布模块,部署国网智能合约,并发布所述国网智能合约至国网区块链,所述国网智能合约包括分布式数字身份标识符、数字身份凭证;
数字证书管理模块,通过调用所述国网智能合约进行国网数字证书下发、和/或国网数字证书更新、和/或国网数字证书撤销,其中,所述国网智能合约的执行需要至少四个节点签名,所述节点包括:国网信息内网节点、国网信息外网节点、第一国网单位节点、第二国网单位节点、第三国网单位节点;
可信公示模块,通过对所述分布式数字身份标识符、所述数字身份凭证进行验证,查验所述国网数字证书的可信机构,用于增加对获取区块链中数据的可信度。
一种电子设备,其中,该电子设备包括:
处理器以及存储计算机可执行指令的存储器,所述可执行指令在被执行时使所述处理器执行上述任一项所述的方法。
一种计算机可读存储介质,其中,所述计算机可读存储介质存储一个或多个程序,所述一个或多个程序当被处理器执行时,实现上述任一项所述的方法。
其有益效果在于:
本发明通过对身份认证的每一个过程进行验证,从而更安全的实现数字证书的下发、更新、撤销等操作,同时采用可信公示的方式,用户可以查看整个身份认证的过程,增加平台可信度以及数据来源的可信度,加强身份认证的可信度,增强网络中各组件运行过程中的保密性和透明度。
附图说明
此处所说明的附图用来提供对本申请的进一步理解,构成本申请的一部分,本申请的示意性实施例及其说明用于解释本申请,并不构成对本申请的不当限定。在附图中:
图1为本说明书实施例提供的基于区块链的国网数字证书管理方法的原理示意图;
图2为本说明书实施例提供的基于区块链的国网数字证书管理装置的结构示意图;
图3为本说明书实施例提供的一种电子设备的结构示意图;
图4为本说明书实施例提供的一种计算机可读介质的原理示意图。
具体实施方式
现在将参考附图更全面地描述本发明的示例性实施例。然而,示例性实施例能够以多种形式实施,且不应被理解为本发明仅限于在此阐述的实施例。相反,提供这些示例性实施例能够使得本发明更加全面和完整,更加便于将发明构思全面地传达给本领域的技术人员。在图中相同的附图标记表示相同或类似的元件、组件或部分,因而将省略对它们的重复描述。
在符合本发明的技术构思的前提下,在某个特定的实施例中描述的特征、结构、特性或其他细节不排除可以以合适的方式结合在一个或更多其他的实施例中。
在对于具体实施例的描述中,本发明描述的特征、结构、特性或其他细节是为了使本领域的技术人员对实施例进行充分理解。但是,并不排除本领域技术人员可以实践本发明的技术方案而没有特定特征、结构、特性或其他细节的一个或更多。
附图中所示的图仅是示例性说明,不是必须包括所有的内容和操作/步骤,也不是必须按所描述的顺序执行。例如,有的操作/步骤还可以分解,而有的操作/步骤可以合并或部分合并,因此实际执行的顺序有可能根据实际情况改变。
附图中所示的方框图仅仅是功能实体,不一定必须与物理上独立的实体相对应。即,可以采用软件形式来实现这些功能实体,或在一个或多个硬件模块或集成电路中实现这些功能实体,或在不同网络和/或处理器装置和/或微控制器装置中实现这些功能实体。
术语“和/或”或者“及/或”包括相关联的列出项目中的任一个或多者的所有组合。
参照图1为本说明书实施例提供的基于区块链的国网数字证书管理方法的原理示意图,包括:
S101:部署国网智能合约,并发布所述国网智能合约至国网区块链,所述国网智能合约包括分布式数字身份标识符、数字身份凭证;
在本发明较佳的实施例中,先对国网智能合约进行部署,同时将分布式数字身份编写进国网智能合约,此时国网智能合约包括分布式数字身份标识符、数字身份凭证等身份验证信息。其中国网智能合约是集国网数字证书的存储、查询、签发与销毁等逻辑形成的一份完整的智能合约,并对国网智能合约的数据结构进行序列化处理,然后将数据结构以二进制的形式存储于国网区块链。
S102:通过调用所述国网智能合约进行国网数字证书下发、和/或国网数字证书更新、和/或国网数字证书撤销,其中,所述国网智能合约的执行需要至少四个节点签名,所述节点包括:国网信息内网节点、国网信息外网节点、第一国网单位节点、第二国网单位节点、第三国网单位节点;
在本发明较佳的实施例中,通过调用国网智能合约进行国网数字证书下发、和/或国网数字证书更新、和/或国网数字证书撤销,国网智能合约的执行需要国网信息内网节点、国网信息外网节点、第一国网单位节点、第二国网单位节点、第三国网单位节点中至少四个节点签名,才能够继续执行国网智能合约,按照国网安全架构体系设计节点,由于信息隔离网闸的作用,国网信息内网节点的数据更安全,国网信息内网节点和国网信息外网节点的信息通信受到更多的安全机制限制,保障安全性。
S103:通过对所述分布式数字身份标识符、所述数字身份凭证进行验证,查验所述国网数字证书的可信机构,用于增加对获取区块链中数据的可信度。
在本发明较佳的实施例中,使用国网分布式数字身份,国网分布式数字身份存在用户、发行者、验证者、国网用户代理,多个认证机构的区块链节点,形成区块链网络,国网智能合约部署到每个机构的节点中,因此每个机构能够共享身份数据。当身份验证模块对申请获取区块链节点下的数据时,通过国网分布式数字身份相对应的非对称密钥对国网分布式数字身份进行申请验证、签名验证,当验证通过后用户拥有该身份属性,可以直接获取数据。通过公示身份认证过程,查验国网数字证书的可信机构,如政府、传统的 PKI 机构、学校等公认的可信机构。这些机构之间均不存在直接的联系,都是独立的连接至底层区块链节点,直接获取数据,从而增加数据的可信度。
进一步地,所述发布所述国网智能合约至国网区块链,包括:
对所述国网智能合约的数据结构进行序列化处理,并将所述数据结构以二进制的形式存储于所述国网区块链。
在本发明较佳的实施例中,对国网智能合约的数据结构进行序列化处理,然后将数据结构以二进制的形式存储于国网区块链,当需要对存储的数据结构进行读取时,采用反序列化的方式进行读取。
进一步地,所述国网数字证书下发包括:
获取国网数字证书的申请信息;
对所述申请信息进行校验;
调用校验成功的所述申请信息进行国网数字证书制作,并将所述国网数字证书写入所述国网区块链;
于所述国网区块链对所述国网数字证书进行检索;
当在所述国网区块链检索到所述国网数字证书,则所述国网数字证书有效;
当在所述国网区块链未检索到所述国网数字证书,则对所述国网数字证书签发的秘钥进行更换,再将所述国网数字证书写入所述国网区块链;
其中,所述国网数字证书的信息包括:证书版本号、序列号、证书持有者、证书拥有者公钥、证书拥有者公钥有效期、证书签发者。
在本发明较佳的实施例中,申请国网数字证书的用户录入数字证书主体信息,确保在整个系统中其注册信息唯一,申请国网数字证书的用户本地生成一对非对称密钥,然后将通过以上操作生成的申请请求信息,用户访问数字证书系统页面,提交国网数字证书的申请请求信息,申请国网数字证书;审核注册模块通过国网数字证书系统页面收到该用户申请后,对提交的申请请求信息进行校验,审核注册模块审核通过后,调用证书签发模块进行国网数字证书制作。其中,国网数字证书的信息包括证书版本号、序列号、证书持有者、证书拥有者公钥、证书拥有者公钥有效期、证书签发者及其他扩展项,生成的国网数字证书存储在区块链中。其中,申请请求信息包括证书主题、公钥以及公钥有效期等信息。
初始时,将证书签发机构签发的国网数字证书添加至链表,这时只有一个元素。当更换国网数字证书密钥时,对应新的国网数字证书也会被请求存储,这时将新的国网数字证书添加至单链表末尾,例如:当接收到新的国网数字证书签发请求时,需使用最新的证书签发机构签发的证书,也就是该链表末尾的证书进行验证,如果验证成功,即为有效证书,进行后续的存储。否则,认为是非法的证书,返回失败,不再进行验证及后续操作。
进一步地,所述国网数字证书更新包括:
获取国网数字证书的更新请求信息,所述更新请求信息包括证书主题、用户公钥、用户公钥的更新有效期;
对所述更新请求信息进行校验;
对与所述更新请求信息相对应的旧国网数字证书进行更新,生成更新的国网数字证书,所述更新的国网数字证书包括证书版本号、序列号、证书用户信息、证书用户公钥、证书用户公钥的有效期、证书签发者;
调用所述国网智能合约对所述旧国网数字证书、所述更新的国网数字证书进行验证;
当所述旧国网数字证书存在于所述国网区块链中,且所述更新的国网数字证书为最新的证书密钥签发,则验证成功;
对所述更新的国网数字证书进行签名,并将所述更新的国网数字证书写入所述国网区块链。
在本发明较佳的实施例中,当需要对国网数字证书更新时,需要先生成国网数字证书的更新请求信息,更新请求信息包括:证书主题、用户公钥以及用户公钥的新有效期等信息,通过访问国网数字证书管理系统页面,提交证书更新请求信息,申请更新数字证书;审核注册模块收到该用户的更新申请后,对用户提交的更新请求信息进行查验,审核注册模块审核通过后,调用证书签发模块进行证书更新。其中,更新的国网数字证书包括证书版本号、序列号、证书用户信息、证书用户公钥、证书用户公钥的有效期、证书签发者及其他拓展项。调用国网智能合约相对应的检验接口对所述旧国网数字证书、所述更新的国网数字证书进行验证,检查旧国网数字证书是否在国网数字区块链中存在,新证书是否为证书签发模块最新的密钥签发,当旧国网数字证书存在所国网区块链中,且更新的国网数字证书为最新的证书密钥签发,则验证成功。通过验证后,进过证书签发模块对更新的国网数字证书签名,然后将更新好的国网数字证书写入区块链。
进一步地,所述将所述更新的国网数字证书写入所述国网区块链,包括:
对国网证书签发中心、所述国网区块链进行交易签名;
对所述交易签名、所述更新的国网数字证书中的签名进行校验;
当校验成功时,则将所述更新的国网数字证书写入所述国网区块链。
在本发明较佳的实施例中,先对国网证书签发中心、国网区块链进行交易签名,然后对交易签名、更新的国网数字证书中的签名进行校验,通过交易签名确认证书签发模块的身份,确认更新的国网数字证书的签名是证书签发模块为更新的国网数字证书更新时颁发的,则将更新的国网数字证书写入国网区块链,从此身份透明,并不可篡改,更新结束后,审核注册模块自动通知申请更新的用户需要更新的国网数字证书已更新完成,其中,国网证书签发中心即为证书签发模块。
进一步地,所述国网数字证书撤销包括:
获取国网数字证书的撤销请求信息,所述撤销请求信息包括用户信息、需要申请撤销的国网数字证书;
调用所述国网智能合约检验所述申请撤销的国网数字证书是否存在于所述国网区块链;
当所述申请撤销的国网数字证书存在于所述国网区块链,则对所述申请撤销的国网数字证书进行签名和撤销,并将撤销所述申请撤销的国网数字证书的记录写入所述国网区块链。
在本发明较佳的实施例中,当需要撤销国网数字证书时,需要先生成国网数字证书的撤销请求信息,其中,撤销请求信息包括用户信息、需要申请撤销的国网数字证书及撤销意愿等,然后通过访问身份认证系统页面,提交国网数字证书撤销请求信息,申请撤销国网数字证书;审核注册模块通过身份认证系统页面收到该用户的撤销请求信息后,对用户提交的撤销请求信息进行查验;审核注册模块审核通过后,调用证书签发模块进行国网数字证书撤销;之后调用国网智能合约相对应的检验接口检验申请撤销的国网数字证书是否存在于国网区块链,当申请撤销的国网数字证书存在于国网区块链,则对申请撤销的国网数字证书进行签名和撤销,并将撤销申请撤销的国网数字证书的记录写入国网区块链。
进一步地,所述将撤销所述申请撤销的国网数字证书的记录写入所述国网区块链,包括:
对所述国网证书签发中心、所述国网区块链进行交易签名;
对所述交易签名、所述申请撤销的国网数字证书的签名进行校验;
当校验成功时,则将撤销所述申请撤销的国网数字证书的记录写入所述国网区块链,所述国网区块链中所述申请撤销的国网数字证书状态标记为撤销。
在本发明较佳的实施例中,对国网证书签发中心、国网区块链进行交易签名,然后对交易签名、申请撤销的国网数字证书的签名进行校验,通过交易签名确认证书签发模块的身份,确认撤销的国网数字证书的签名是证书签发模块为撤销的国网数字证书撤销时颁发的,则将撤销申请撤销的国网数字证书的记录写入国网区块链,撤销后,国网区块链中申请撤销的国网数字证书状态标记为“撤销”;最后审核注册模块自动通知申请撤销者申请撤销的国网数字证书已经撤销。
在本发明较佳的实施例中,当用户在查询验证某个国网数字证书的有效性时,根据分析该证书获得签发者信息,然后在证书签发机构的证书链表中遍历,找了后进行验证证书签名是否为对应证书签发机构所签发。如果验证签名失败或找不到即为无效证书。
在本发明较佳的实施例中,通过设计一个键值来保存数字证书签发机构的操作记录,用以方便对数字证书签发机构的操作记录进行审计、查询。
本发明能够加强身份认证的可信度,增强网络中各组件运行过程中的保密性和透明度,保证装置中信任关系的可靠性,提高身份认证的安全性。
图2为本说明书实施例提供的基于区块链的国网数字证书管理装置的结构示意图,包括:
智能合约发布模块201,部署国网智能合约,并发布所述国网智能合约至国网区块链,所述国网智能合约包括分布式数字身份标识符、数字身份凭证;
在本发明较佳的实施例中,先对国网智能合约进行部署,其中国网智能合约是集国网数字证书的存储、查询、签发与销毁等逻辑形成一份完整的智能合约,并对国网智能合约的数据结构进行序列化处理,然后将数据结构以二进制的形式存储于国网区块链。
数字证书管理模块202,通过调用所述国网智能合约进行国网数字证书下发、和/或国网数字证书更新、和/或国网数字证书撤销,其中,所述国网智能合约的执行需要至少四个节点签名,所述节点包括:国网信息内网节点、国网信息外网节点、第一国网单位节点、第二国网单位节点、第三国网单位节点;
在本发明较佳的实施例中,通过调用国网智能合约进行国网数字证书下发、和/或国网数字证书更新、和/或国网数字证书撤销,国网智能合约的执行需要国网信息内网节点、国网信息外网节点、第一国网单位节点、第二国网单位节点、第三国网单位节点中至少四个节点签名,才能够继续执行国网智能合约,按照国网安全架构体系设计节点,由于信息隔离网闸的作用,国网信息内网节点的数据更安全,国网信息内网节点和国网信息外网节点的信息通信受到更多的安全机制限制,保障安全性。
可信公示模块203,通过对所述分布式数字身份标识符、所述数字身份凭证进行验证,查验所述国网数字证书的可信机构,用于增加对获取区块链中数据的可信度。
在本发明较佳的实施例中,使用国网分布式数字身份,国网分布式数字身份存在用户、发行者、验证者、国网用户代理,多个认证机构的区块链节点,形成区块链网络,国网智能合约部署到每个机构的节点中,因此每个机构能够共享身份数据。当身份验证模块对申请获取区块链节点下的数据时,通过国网分布式数字身份相对应的非对称密钥对国网分布式数字身份进行申请验证、签名验证,当验证通过后用户拥有该身份属性,可以直接获取数据。 通过公示身份认证过程,查验国网数字证书的可信机构,如政府、传统的 PKI 机构、学校等公认的可信机构。这些机构之间均不存在直接的联系,都是独立的连接至底层区块链节点,直接获取数据,从而增加数据的可信度。
基于同一发明构思,本说明书实施例还提供一种电子设备。
下面描述本发明的电子设备实施例,该电子设备可以视为对于上述本发明的方法和装置实施例的具体实体实施方式。对于本发明电子设备实施例中描述的细节,应视为对于上述方法或装置实施例的补充;对于在本发明电子设备实施例中未披露的细节,可以参照上述方法或装置实施例来实现。
参照图3为本说明书实施例提供的一种电子设备的结构示意图。下面参照图3来描述根据本发明该实施例的电子设备300。图3显示的电子设备300仅仅是一个示例,不应对本发明实施例的功能和使用范围带来任何限制。
如图3所示,电子设备300以通用计算设备的形式表现。电子设备300的组件可以包括但不限于:至少一个处理单元310、至少一个存储单元320、连接不同装置组件(包括存储单元320和处理单元310)的总线330、显示单元340等。
其中,所述存储单元存储有程序代码,所述程序代码可以被所述处理单元310执行,使得所述处理单元310执行本说明书上述处理方法部分中描述的根据本发明各种示例性实施方式的步骤。例如,所述处理单元310可以执行如图1所示的步骤。
所述存储单元320可以包括易失性存储单元形式的可读介质,例如随机存取存储单元(RAM)3201和/或高速缓存存储单元3202,还可以进一步包括只读存储单元(ROM)3203。
所述存储单元320还可以包括具有一组(至少一个)程序模块3205的程序/实用工具3204,这样的程序模块3205包括但不限于:操作装置、一个或者多个应用程序、其它程序模块以及程序数据,这些示例中的每一个或某种组合中可能包括网络环境的实现。
总线330可以为表示几类总线结构中的一种或多种,包括存储单元总线或者存储单元控制器、外围总线、图形加速端口、处理单元或者使用多种总线结构中的任意总线结构的局域总线。
电子设备300也可以与一个或多个外部设备400(例如键盘、指向设备、蓝牙设备等)通信,还可与一个或者多个使得用户能与该电子设备300交互的设备通信,和/或与使得该电子设备300能与一个或多个其它计算设备进行通信的任何设备(例如路由器、调制解调器等等)通信。这种通信可以通过输入/输出(I/O)接口350进行。并且,电子设备300还可以通过网络适配器360与一个或者多个网络(例如局域网(LAN),广域网(WAN)和/或公共网络,例如因特网)通信。网络适配器360可以通过总线330与电子设备300的其它模块通信。应当明白,尽管图3中未示出,可以结合电子设备300使用其它硬件和/或软件模块,包括但不限于:微代码、设备驱动器、冗余处理单元、外部磁盘驱动阵列、RAID装置、磁带驱动器以及数据备份存储装置等。
通过以上的实施方式的描述,本领域的技术人员易于理解,本发明描述的示例性实施例可以通过软件实现,也可以通过软件结合必要的硬件的方式来实现。因此,根据本发明实施方式的技术方案可以以软件产品的形式体现出来,该软件产品可以存储在一个计算机可读的存储介质(可以是CD-ROM,U盘,移动硬盘等)中或网络上,包括若干指令以使得一台计算设备(可以是个人计算机、服务器、或者网络设备等)执行根据本发明的上述方法。当所述计算机程序被一个数据处理设备执行时,使得该计算机可读介质能够实现本发明的上述方法,即:如图1所示的方法。
参照图4为本说明书实施例提供的一种计算机可读介质的原理示意图。
实现图1所示方法的计算机程序可以存储于一个或多个计算机可读介质上。计算机可读介质可以是可读信号介质或者可读存储介质。可读存储介质例如可以为但不限于电、磁、光、电磁、红外线、或半导体的装置、装置或器件,或者任意以上的组合。可读存储介质的更具体的例子(非穷举的列表)包括:具有一个或多个导线的电连接、便携式盘、硬盘、随机存取存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。
所述计算机可读存储介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了可读程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。可读存储介质还可以是可读存储介质以外的任何可读介质,该可读介质可以发送、传播或者传输用于由指令执行装置、装置或者器件使用或者与其结合使用的程序。可读存储介质上包含的程序代码可以用任何适当的介质传输,包括但不限于无线、有线、光缆、RF等等,或者上述的任意合适的组合。
可以以一种或多种程序设计语言的任意组合来编写用于执行本发明操作的程序代码,所述程序设计语言包括面向对象的程序设计语言—诸如Java、C++等,还包括常规的过程式程序设计语言—诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算设备上执行、部分地在用户设备上执行、作为一个独立的软件包执行、部分在用户计算设备上部分在远程计算设备上执行、或者完全在远程计算设备或服务器上执行。在涉及远程计算设备的情形中,远程计算设备可以通过任意种类的网络,包括局域网(LAN)或广域网(WAN),连接到用户计算设备,或者,可以连接到外部计算设备(例如利用因特网服务提供商来通过因特网连接)。
综上所述,本发明可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP)等通用数据处理设备来实现根据本发明实施例中的一些或者全部部件的一些或者全部功能。本发明还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者装置程序(例如,计算机程序和计算机程序产品)。这样的实现本发明的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
以上所述的具体实施例,对本发明的目的、技术方案和有益效果进行了进一步详细说明,应理解的是,本发明不与任何特定计算机、虚拟装置或者电子设备固有相关,各种通用装置也可以实现本发明。以上所述仅为本发明的具体实施例而已,并不用于限制本发明,凡在本发明的精神和原则之内,所做的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。
本说明书中的各个实施例均采用递进的方式描述,各个实施例之间相同相似的部分互相参见即可,每个实施例重点说明的都是与其他实施例的不同之处。
以上所述仅为本申请的实施例而已,并不用于限制本申请。对于本领域技术人员来说,本申请可以有各种更改和变化。凡在本申请的精神和原理之内所作的任何修改、等同替换、改进等,均应包含在本申请的权利要求范围之内。

Claims (10)

1.基于区块链的国网数字证书管理方法,其特征在于,包括:
部署国网智能合约,并发布所述国网智能合约至国网区块链,所述国网智能合约包括分布式数字身份标识符、数字身份凭证;
通过调用所述国网智能合约进行国网数字证书下发、和/或国网数字证书更新、和/或国网数字证书撤销,其中,所述国网智能合约的执行需要至少四个节点签名,所述节点包括:国网信息内网节点、国网信息外网节点、第一国网单位节点、第二国网单位节点、第三国网单位节点;
通过对所述分布式数字身份标识符、所述数字身份凭证进行验证,查验所述国网数字证书的可信机构,用于增加对获取区块链中数据的可信度。
2.如权利要求1所述的基于区块链的国网数字证书管理方法,其特征在于,所述发布所述国网智能合约至国网区块链,包括:
对所述国网智能合约的数据结构进行序列化处理,并将所述数据结构以二进制的形式存储于所述国网区块链。
3.如权利要求1所述的一种基于区块链的数字证书管理方法,其特征在于,所述国网数字证书下发包括:
获取国网数字证书的申请信息;
对所述申请信息进行校验;
调用校验成功的所述申请信息进行国网数字证书制作,并将所述国网数字证书写入所述国网区块链;
于所述国网区块链对所述国网数字证书进行检索;
当在所述国网区块链检索到所述国网数字证书,则所述国网数字证书有效;
当在所述国网区块链未检索到所述国网数字证书,则对所述国网数字证书签发的秘钥进行更换,再将所述国网数字证书写入所述国网区块链;
其中,所述国网数字证书的信息包括:证书版本号、序列号、证书持有者、证书拥有者公钥、证书拥有者公钥有效期、证书签发者。
4.如权利要求1所述的基于区块链的国网数字证书管理方法,其特征在于,所述国网数字证书更新包括:
获取国网数字证书的更新请求信息,所述更新请求信息包括证书主题、用户公钥、用户公钥的更新有效期;
对所述更新请求信息进行校验;
对与所述更新请求信息相对应的旧国网数字证书进行更新,生成更新的国网数字证书,所述更新的国网数字证书包括证书版本号、序列号、证书用户信息、证书用户公钥、证书用户公钥的有效期、证书签发者;
调用所述国网智能合约对所述旧国网数字证书、所述更新的国网数字证书进行验证;
当所述旧国网数字证书存在于所述国网区块链中,且所述更新的国网数字证书为最新的证书密钥签发,则验证成功;
对所述更新的国网数字证书进行签名,并将所述更新的国网数字证书写入所述国网区块链。
5.如权利要求4所述的基于区块链的国网数字证书管理方法,其特征在于,所述将所述更新的国网数字证书写入所述国网区块链,包括:
对国网证书签发中心、所述国网区块链进行交易签名;
对所述交易签名、所述更新的国网数字证书中的签名进行校验;
当校验成功时,则将所述更新的国网数字证书写入所述国网区块链。
6.如权利要求5所述的基于区块链的国网数字证书管理方法,其特征在于,所述国网数字证书撤销包括:
获取国网数字证书的撤销请求信息,所述撤销请求信息包括用户信息、需要申请撤销的国网数字证书;
调用所述国网智能合约检验所述申请撤销的国网数字证书是否存在于所述国网区块链;
当所述申请撤销的国网数字证书存在于所述国网区块链,则对所述申请撤销的国网数字证书进行签名和撤销,并将撤销所述申请撤销的国网数字证书的记录写入所述国网区块链。
7.如权利要求6所述的基于区块链的国网数字证书管理方法,其特征在于,所述将撤销所述申请撤销的国网数字证书的记录写入所述国网区块链,包括:
对所述国网证书签发中心、所述国网区块链进行交易签名;
对所述交易签名、所述申请撤销的国网数字证书的签名进行校验;
当校验成功时,则将撤销所述申请撤销的国网数字证书的记录写入所述国网区块链,所述国网区块链中所述申请撤销的国网数字证书状态标记为撤销。
8.基于区块链的国网数字证书管理装置,其特征在于,包括:
智能合约发布模块,部署国网智能合约,并发布所述国网智能合约至国网区块链,所述国网智能合约包括分布式数字身份标识符、数字身份凭证;
数字证书管理模块,通过调用所述国网智能合约进行国网数字证书下发、和/或国网数字证书更新、和/或国网数字证书撤销,其中,所述国网智能合约的执行需要至少四个节点签名,所述节点包括:国网信息内网节点、国网信息外网节点、第一国网单位节点、第二国网单位节点、第三国网单位节点;
可信公示模块,通过对所述分布式数字身份标识符、所述数字身份凭证进行验证,查验所述国网数字证书的可信机构,用于增加对获取区块链中数据的可信度。
9.一种电子设备,其中,该电子设备包括:
处理器以及存储计算机可执行指令的存储器,所述可执行指令在被执行时使所述处理器执行根据权利要求1-7中任一项所述的方法。
10.一种计算机可读存储介质,其中,所述计算机可读存储介质存储一个或多个程序,所述一个或多个程序当被处理器执行时,实现权利要求1-7中任一项所述的方法。
CN202110646174.5A 2021-06-10 2021-06-10 基于区块链的国网数字证书管理方法、装置和电子设备 Pending CN113259125A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110646174.5A CN113259125A (zh) 2021-06-10 2021-06-10 基于区块链的国网数字证书管理方法、装置和电子设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110646174.5A CN113259125A (zh) 2021-06-10 2021-06-10 基于区块链的国网数字证书管理方法、装置和电子设备

Publications (1)

Publication Number Publication Date
CN113259125A true CN113259125A (zh) 2021-08-13

Family

ID=77187304

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110646174.5A Pending CN113259125A (zh) 2021-06-10 2021-06-10 基于区块链的国网数字证书管理方法、装置和电子设备

Country Status (1)

Country Link
CN (1) CN113259125A (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113779537A (zh) * 2021-09-17 2021-12-10 北京银联金卡科技有限公司 一种用于验证器的权限管理方法

Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107103473A (zh) * 2017-04-27 2017-08-29 电子科技大学 一种基于区块链的智能合约实现方法
CN107623572A (zh) * 2017-09-27 2018-01-23 济南浪潮高新科技投资发展有限公司 一种区块链上数字证书发放的方法
CN107911224A (zh) * 2017-11-28 2018-04-13 恒宝股份有限公司 嵌入式通用集成电路卡的续证方法和系统
CN109547200A (zh) * 2018-11-21 2019-03-29 上海点融信息科技有限责任公司 区块链网络中的证书分配方法及相应的计算设备和介质
CN109934593A (zh) * 2019-03-26 2019-06-25 众安信息技术服务有限公司 用于实现支持多重签名的区块链系统的设计方法及设备
CN110060056A (zh) * 2019-03-18 2019-07-26 阿里巴巴集团控股有限公司 一种基于区块链智能合约的交易认证方法及系统
US20190363896A1 (en) * 2018-05-26 2019-11-28 Keir Finlow-Bates Blockchain based decentralized and distributed certificate authority
CN110766579A (zh) * 2019-10-22 2020-02-07 深圳技术大学 一种基于区块链平台的在线教育管理验证系统及方法
CN111612456A (zh) * 2020-04-27 2020-09-01 深圳壹账通智能科技有限公司 过期数字证书管控方法、系统、装置及存储介质
CN112187455A (zh) * 2020-09-24 2021-01-05 西南交通大学 一种基于可编辑区块链的分布式公钥基础设施构建方法

Patent Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107103473A (zh) * 2017-04-27 2017-08-29 电子科技大学 一种基于区块链的智能合约实现方法
CN107623572A (zh) * 2017-09-27 2018-01-23 济南浪潮高新科技投资发展有限公司 一种区块链上数字证书发放的方法
CN107911224A (zh) * 2017-11-28 2018-04-13 恒宝股份有限公司 嵌入式通用集成电路卡的续证方法和系统
US20190363896A1 (en) * 2018-05-26 2019-11-28 Keir Finlow-Bates Blockchain based decentralized and distributed certificate authority
CN109547200A (zh) * 2018-11-21 2019-03-29 上海点融信息科技有限责任公司 区块链网络中的证书分配方法及相应的计算设备和介质
CN110060056A (zh) * 2019-03-18 2019-07-26 阿里巴巴集团控股有限公司 一种基于区块链智能合约的交易认证方法及系统
CN109934593A (zh) * 2019-03-26 2019-06-25 众安信息技术服务有限公司 用于实现支持多重签名的区块链系统的设计方法及设备
CN110766579A (zh) * 2019-10-22 2020-02-07 深圳技术大学 一种基于区块链平台的在线教育管理验证系统及方法
CN111612456A (zh) * 2020-04-27 2020-09-01 深圳壹账通智能科技有限公司 过期数字证书管控方法、系统、装置及存储介质
CN112187455A (zh) * 2020-09-24 2021-01-05 西南交通大学 一种基于可编辑区块链的分布式公钥基础设施构建方法

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113779537A (zh) * 2021-09-17 2021-12-10 北京银联金卡科技有限公司 一种用于验证器的权限管理方法
CN113779537B (zh) * 2021-09-17 2023-11-03 北京银联金卡科技有限公司 一种用于验证器的权限管理方法

Similar Documents

Publication Publication Date Title
US10826888B2 (en) Method for providing certificate service based on smart contract and server using the same
US11552795B2 (en) Key recovery
US20190333054A1 (en) System for verification of pseudonymous credentials for digital identities with managed access to personal data on trust networks
US11245524B2 (en) Binding of decentralized identifiers to verified claims
EP1914951B1 (en) Methods and system for storing and retrieving identity mapping information
CN106992988B (zh) 一种跨域匿名资源共享平台及其实现方法
US8954732B1 (en) Authenticating third-party programs for platforms
MXPA04001596A (es) Emision de una licencia de uso de editor fuera de linea en un sistema de administracion digital de derechos (drm).
WO2001013574A1 (en) A digital signature service
CN110543545A (zh) 基于区块链的档案管理方法、装置及存储介质
CN110535807B (zh) 一种业务鉴权方法、装置和介质
CN111385103B (zh) 权限处理方法、系统、装置及电子设备
US7996891B2 (en) Systems, methods and computer program products for generating anonymous assertions
EP2262165B1 (en) User generated content registering method, apparatus and system
CN112381540A (zh) 基于零知识证明验证签署文书的方法、装置和电子设备
CN113259125A (zh) 基于区块链的国网数字证书管理方法、装置和电子设备
US20220385475A1 (en) Endorsement claim in a verfifiable credential
US20230177174A1 (en) Encrypted verifiable credentials
Syverson et al. Attacks on onion discovery and remedies via self-authenticating traditional addresses
CN113994630A (zh) 用于did证明的呈现中断
Tiwari et al. India’s “Aadhaar” Biometric ID: Structure, Security, and Vulnerabilities
US20240126886A1 (en) Trusted Computing for Digital Devices
US7661111B2 (en) Method for assuring event record integrity
Guarnizo et al. SmartWitness: A proactive software transparency system using smart contracts
US20210258172A1 (en) Method for monitoring digital certificates

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication
RJ01 Rejection of invention patent application after publication

Application publication date: 20210813