CN114788226A - 用于建立分散式计算机应用的非托管工具 - Google Patents

用于建立分散式计算机应用的非托管工具 Download PDF

Info

Publication number
CN114788226A
CN114788226A CN202080081118.5A CN202080081118A CN114788226A CN 114788226 A CN114788226 A CN 114788226A CN 202080081118 A CN202080081118 A CN 202080081118A CN 114788226 A CN114788226 A CN 114788226A
Authority
CN
China
Prior art keywords
client
private key
user
credential
server
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202080081118.5A
Other languages
English (en)
Inventor
任飞仰
陈一玮
陈载旻
薛含宇
刘文韬
李上
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Magic Labs Inc
Original Assignee
Magic Labs Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Family has litigation
First worldwide family litigation filed litigation Critical https://patents.darts-ip.com/?family=74881355&utm_source=google_patent&utm_medium=platform_link&utm_campaign=public_patent_search&patent=CN114788226(A) "Global patent litigation dataset” by Darts-ip is licensed under a Creative Commons Attribution 4.0 International License.
Application filed by Magic Labs Inc filed Critical Magic Labs Inc
Publication of CN114788226A publication Critical patent/CN114788226A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/083Network architectures or network communication protocols for network security for authentication of entities using passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/321Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving a third party or a trusted authority
    • H04L9/3213Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving a third party or a trusted authority using tickets or tokens, e.g. Kerberos
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/45Structures or tools for the administration of authentication
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/602Providing cryptographic facilities or services
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/64Protecting data integrity, e.g. using checksums, certificates or signatures
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • H04L63/0478Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload applying multiple layers of encryption, e.g. nested tunnels or encrypting the content with a first key and then with at least a second key
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0807Network architectures or network communication protocols for network security for authentication of entities using tickets, e.g. Kerberos
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/12Applying verification of the received information
    • H04L63/126Applying verification of the received information the source of the received data
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/10Protocols in which an application is distributed across nodes in the network
    • H04L67/1097Protocols in which an application is distributed across nodes in the network for distributed storage of data in networks, e.g. transport arrangements for network file system [NFS], storage area networks [SAN] or network attached storage [NAS]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/50Network services
    • H04L67/53Network services using third party service providers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0816Key establishment, i.e. cryptographic processes or cryptographic protocols whereby a shared secret becomes available to two or more parties, for subsequent use
    • H04L9/0819Key transport or distribution, i.e. key establishment techniques where one party creates or otherwise obtains a secret value, and securely transfers it to the other(s)
    • H04L9/0822Key transport or distribution, i.e. key establishment techniques where one party creates or otherwise obtains a secret value, and securely transfers it to the other(s) using key encryption key
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0816Key establishment, i.e. cryptographic processes or cryptographic protocols whereby a shared secret becomes available to two or more parties, for subsequent use
    • H04L9/0819Key transport or distribution, i.e. key establishment techniques where one party creates or otherwise obtains a secret value, and securely transfers it to the other(s)
    • H04L9/0825Key transport or distribution, i.e. key establishment techniques where one party creates or otherwise obtains a secret value, and securely transfers it to the other(s) using asymmetric-key encryption or public key infrastructure [PKI], e.g. key signature or public key certificates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0861Generation of secret information including derivation or calculation of cryptographic keys or passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0894Escrow, recovery or storing of secret information, e.g. secret key escrow or cryptographic key storage
    • H04L9/0897Escrow, recovery or storing of secret information, e.g. secret key escrow or cryptographic key storage involving additional devices, e.g. trusted platform module [TPM], smartcard or USB
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/14Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols using a plurality of keys or algorithms
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3236Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using cryptographic hash functions
    • H04L9/3239Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using cryptographic hash functions involving non-keyed hash functions, e.g. modification detection codes [MDCs], MD5, SHA or RIPEMD
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/50Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols using hash chains, e.g. blockchains or hash trees
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2463/00Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00
    • H04L2463/062Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00 applying encryption of the keys
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/108Network architectures or network communication protocols for network security for controlling access to devices or network resources when the policy decisions are valid for a limited amount of time

Abstract

一种用于建立在分布式计算系统上执行的分散式计算机应用的机制。本技术在网页浏览器、客户端应用或其他软件内起作用,并且通过浏览器提供对分散式计算机应用的访问。本技术是非托管的,其中,代表用户身份的公钥‑私钥对是在客户端机器上创建的,然后直接由第三方平台进行加密,而不依赖于一个集中式计算系统。

Description

用于建立分散式计算机应用的非托管工具
背景技术
长期以来,保持用户数据的安全一直是重要问题。今天的大多数应用是使用用户名/电子邮件/电话+密码的安全模型构建的,这样的安全模型由于许多原因已经过时。例如,密码泄露已经变得普遍。如果存在具有密码的数据库,那么该数据库被试图用密码数据赚钱的老练黑客窃取通常只是时间问题。
事实上,即使哈希且加盐(hashed and salted)的密码也是不安全的。一旦哈希密码的数据库被窃取,黑客可以将巨大的分布式计算资源引导至该密码的数据库,利用并行GPU或具有数十万个节点的僵尸网络来每秒尝试数千亿个密码组合,以期恢复明文的标识符-密码对。
一旦攻击者发现与存储在数据库中的一个密码哈希至相同哈希值的密码,他们就会获取这个标识符-密码对,并且在像银行账户的其他应用上尝试该标识符-密码对。在许多情况下,加盐且哈希的密码数据库约每分钟会放弃另一有效的标识符-密码对。这导致自身每年约50万个密码泄露——每几年就会翻倍。对于使用密码作为机密来加密敏感数据的公司来说,这非常类似于对称加密,在对称加密中加密密钥是可以容易地通过蛮力破解的弱密码。
此外,用户会话经常在成功认证之后被劫持,使攻击者能够利用用户的应用资源。为了防止这样的访问,系统需要就每个用户请求重新认证用户。如果用户必须在每次请求时都输入他们的密码,则这造成了极其繁琐的用户体验。
需要的是用于保护数据的改进的系统。
发明内容
粗略地描述的本技术提供了一种非托管认证系统,其用于建立在分布式计算系统上执行的分散式计算机应用。本技术在网页浏览器、客户端应用或其他软件内起作用,并且通过浏览器提供对分散式计算机应用的访问。本技术是非托管的,其中,代表用户身份的公钥-私钥对是在客户端机器上创建的,然后直接由第三方平台进行加密,而不依赖于一个集中式计算系统。
本系统使用针对每个用户和应用的组合所生成的公钥-私钥对来执行与身份认证和授权有关的动作。本技术的非托管密钥管理系统使用位于网络上并且远离用户设备的硬件安全模块(HSM)来存储密钥信息,并使用无法被导出的主密钥来执行加密和解密。
在一些实例中,方法针对客户端执行非托管认证。该方法可以开始于由客户端生成私钥,其中,客户端与用户相关联。可以在客户端处根据私钥生成分散式标识符令牌(DIDT)。然后可以基于DIDT针对该应用对用户进行认证。
在一些实例中,非暂态计算机可读存储介质可以在其上包含程序。程序可以由处理器执行,以执行用于针对客户端执行非托管认证的方法。该方法可以开始于由客户端生成私钥,其中,客户端与用户相关联。可以在客户端处根据私钥生成分散式标识符令牌(DIDT)。然后可以基于DIDT针对该应用对用户进行认证。
在一些实例中,系统可以针对客户端执行非托管认证。该系统可以包括具有存储器和处理器的服务器。存储器可以包括存储在存储器中并且由处理器执行的一个或更多个模块。当被处理器执行时,该系统可以由客户端生成私钥,其中,客户端与用户相关联。系统还可以在客户端处根据私钥生成分散式标识符令牌(DIDT)。然后系统可以基于DIDT针对应用对用户进行认证。
附图说明
图1是委托密钥管理系统的框图。
图2A示出了用于在非托管系统中生成私钥的过程。
图2B示出了由用户对交易进行签名的方法。
图2C示出了用于恢复私钥的方法。
图3是针对委托密钥管理系统的登录过程的示例性方法。
图4是用于请求访问令牌的示例性方法。
图5是用于确定范围凭证的示例性方法。
图6是用于确定许可的示例性方法。
图7是用于发送分散式应用交易的示例性方法。
图8是用于发送分散式合约功能的示例性方法。
图9是用于执行分散式用户签名的示例性方法。
图10是用于生成分散式标识符令牌的示例性方法。
图11是用于使用分散式标识符令牌执行应用认证的示例性方法。
图12是用于执行账户恢复的示例性方法。
图13是用于退出用户的示例性方法。
图14是用于实现本技术的计算环境的框图。
具体实施方式
粗略地描述的本技术提供了一种非托管认证系统,其用于建立在分布式计算系统上执行的分散式计算机应用。本技术在网页浏览器、客户端应用或其他软件内起作用,并且通过浏览器提供对分散式计算机应用的访问。本技术是非托管的,其中,代表用户身份的公钥-私钥对是在客户端机器上创建的,然后由第三方平台直接加密,而不依赖于一个集中式计算系统。
本系统使用针对每个用户和应用的组合所生成的公钥-私钥对来执行与身份认证和授权有关的动作。本技术的非托管密钥管理系统使用位于网络上并且远离用户设备的“硬件钱包”系统来存储密钥信息并执行加密和解密。
使用由本系统生成的密钥对来提供分散式认证。系统向用户提供密钥对,该密钥对可以用于对认证令牌(分散式标识符令牌,或DIDT)进行签名。密钥代表用户的身份。所生成的令牌可以用于对用户行为进行认证和授权。密钥对可以用于实现委托密钥管理(delegated key management)或非托管密钥管理(non-custodial key management)。
本机制可以与提供平台的第三方系统一起使用,以实现无服务器架构。该平台可以是用于无服务器应用的全球平台,诸如例如亚马逊公司。也可以使用其他第三方平台。
本文中描述的本技术解决了与管理用户身份以及保护认证和授权过程有关的技术问题。错误导致未授权的访问,并且甚至由于被盗用的用户隐私或身份导致经济损失。大多数应用使用用户名和密码的组合来确定用户身份。这些方法已经过时,这至少是因为密码泄漏很普遍,并且可以使用资源来恢复已经从公司资源窃取的哈希密码。加密标准也可以用于保护数据,并且其已经在最先进的安全系统中使用。然而,基于密码学的安全性的消费者部署未能提供可接受的用户体验。例如,加密密钥是计算机生成的、无法改变的长的文本字符串,因此用户难以使用该加密密钥进行工作。此外,从私钥的丢失或被盗中恢复可能非常困难,经常是不可能的。
本技术解决了与管理用户身份以及保护认证和授权过程有关的技术问题。本技术使用密钥管理技术和分散式标识符令牌(DIDT)来管理用户身份。密钥管理涉及使用远程硬件安全模块(HSM)来加密在客户端处生成的私钥。本技术提供了具有保护措施的分散式解决方案,其比密码和用户名更安全,但是提供了如果在客户端设备上丢失密钥则能够解密私钥的附加益处。
图1是委托密钥管理系统的框图。图1的框图100包括客户端110、服务器125和第三方系统155。客户端110包括浏览器115和用户身份120。用户身份可以包括用户识别信息、元数据以及与整个系统的用户相关联的其他数据。浏览器115可以包括通过界面呈现网络内容(包括内容页面)的应用。
服务器125包括网页内容130、服务器引擎135、用户表140、密钥表145和用户数据库150。网页内容130是由服务器125提供给客户端110处的浏览器115的内容。网页内容包括用于使客户端110处的用户能够访问委托密钥管理系统的内容页面、界面和其他信息。服务器引擎135包括用于连接至服务器125的API。用户表140包括用户元数据和该用户的识别信息。密钥表145包括针对每个用户存储的加密的密钥。用户数据库包括每个用户的识别信息。
客户端110和服务器125可以与各种不同的第三方系统一起使用,以提供委托密钥管理系统。关于第三方155而讨论的模块是示例性的,并且其他类型的第三方系统意图与服务器125和客户端110兼容。
第三方系统155包括提供访问令牌服务160、凭证服务165、许可服务170和硬件安全模块资源175的一个或更多个服务器。访问令牌服务160可以生成令牌并将其提供给用户。凭证服务165处理用于特定用户的凭证。许可服务170用于处理接收到的具有凭证的请求。例如,许可服务可以执行检查以查看用户是否具有访问资源的许可。硬件安全模块资源175为用户加密和解密数据提供安全。凭证服务165提供绕过服务器125对第三方系统的直接访问。
在操作中,客户端110处的用户可以通过服务器125执行认证。然后服务器125可以与第三方系统进行通信,然后第三方系统可以生成用于最终用户的令牌。可以使用令牌来交换特定的凭证。例如,可以使用凭证来访问硬件安全模块资源175以在客户端侧加密和解密。以下关于图2至图10更详细地讨论了提供令牌、获得凭证和执行交易。
图2A示出了用于在非托管系统中生成私钥的过程。图2包括客户端110、服务器125、第三方服务155和硬件安全模块175。操作202至220发生在要素110、125、155和175之间。首先,在客户端202处检测到注册事件。注册事件可以包括由用户在客户端设备处发起的新账户请求。注册请求消息202被从客户端110发送至服务器125。服务器125接收注册消息205并对该用户进行认证。认证可以包括向与发起注册事件的用户相关联的电子邮件账户发送电子邮件。
在对用户的认证之后,服务器生成新用户请求消息204。新用户请求消息被从服务器125发送至第三方服务155。在206处,第三方服务接收新用户请求,生成有时限的访问令牌(time bound access token),并且将令牌发送至服务器125。有时限的访问令牌可以包括嵌入在令牌内的生存时间(TTL)数据。在208处,服务器将有时限的令牌转发至客户端110。有时限的令牌使客户端110能够直接与第三方服务155进行通信。
在210处,客户端110将有时限的访问令牌发送至第三方服务155。在步骤212处,第三方服务接收访问令牌(例如,有时限的访问令牌),生成主密钥和范围凭证(scopedcredential)(例如,包含认证信息的记录),并且将范围凭证发送至用户。通过向用户提供范围凭证,使得该用户能够与第三方服务一起工作来访问存储在第三方服务上的用户的主密钥,例如以用于加密和解密。服务器在该步骤中被绕过,并且无法伪造或拦截范围凭证。在一些实例中,访问令牌和范围凭证可以由第三方服务动态地创建,其中启用了审计日志和生存时间(TTL)。
在步骤214处,客户端基于范围凭证生成公钥-私钥对。在客户端处的网络浏览器内实现的JavaScript内联框架(iframe)内生成公钥-私钥对。内联框架对可能集成本技术的应用而言是不可访问的。可以使用密码学,例如密码学上安全的伪随机256位熵,来生成公钥-私钥对。在一些实例中,可以使用ECDSA(secp256k1)算法生成公钥-私钥对,该算法也可以用于对有效负载进行签名以及验证DIDT。在步骤216处,一旦生成了密钥对和范围凭证,所生成的密钥对和范围凭证就被发送至第三方服务。然后在步骤217处,第三方服务可以将所生成的密钥对和范围凭证发送至硬件安全模块。硬件服务模块专用于用户和特定应用。在步骤218处,硬件服务模块接收私钥和范围凭证,使用主密钥加密私钥,并且将加密的私钥发回至第三方服务。然后在步骤218处,第三方服务将加密的私钥发送给客户端。在密钥被加密之后,该密钥存储在客户端网络浏览器的内联框架中,以及在步骤220处,将加密的密钥的副本上传至服务器125。所上传的密钥的副本可以用于恢复用户的身份。当用户后续进行认证时,由客户端从内联框架访问加密的私钥,并且用户可以直接利用第三方服务对加密的密钥进行解密。
图2B示出了由用户对交易进行签名的方法。在图2B中,通信要素是具有登录的用户的客户端110、服务器125、第三方服务155、硬件安全模块175和区块链服务185。在步骤230处,具有已登录用户的客户端向第三方服务提供有时限的访问令牌。在步骤232处,第三方服务接收访问令牌,生成范围凭证,以及将范围凭证发送回至客户端。然后,在步骤234处,由客户端将范围凭证发送至硬件安全模块。范围凭证被发送以解密加密的私钥。在步骤236处,硬件安全模块接收范围凭证,使用该范围凭证解密加密的私钥,以及返回解密的私钥。一旦客户端接收到解密的私钥,在步骤238处,客户端就可以使用解密的私钥来对交易数据进行签名。在步骤240处,可以从客户端处的存储器中清除私钥。然后在步骤242处可以将签名的交易数据提交至服务器。然后在步骤244处,服务器125可以将签名的交易数据提交至区块链服务185。在步骤246处,签名的交易数据一旦被接收,其由区块链185进行存储,并且确认或提交结果被返回给服务器125。在步骤248处,当接收到提交结果时,将该结果从服务器返回给客户端。
图2C示出了用于恢复私钥的方法。在图2C中通信的要素包括客户端110、服务器125、第三方服务器155和硬件安全模块175。首先,在步骤250处,客户端可以向服务器125发送关于忘记密码请求的消息。服务器125可以发送用于重置用户的密码的电子邮件作为消息252。消息发送至用户的电子邮件服务280。然后在步骤254处,在客户端110处向用户通知服务器发送了密码重置电子邮件。在步骤256处,用户可以重置他们的密码,并且重置密码消息被从客户端110发送至服务器125。然后在步骤258处,服务器125向第三方服务155发送有时限的访问令牌请求。在步骤260处,第三方服务接收请求并生成有时限的访问令牌,并且将该令牌发送至服务器125。在步骤262处,服务器125接收令牌,并且将访问令牌转发至客户端110。
在步骤264处,客户端110可以向第三方服务发送访问令牌。在步骤266处,第三方服务155可以接收令牌并且将用于用户的范围凭证发送回至客户端。在步骤268处,当客户端接收到范围凭证时,其可以从服务器请求加密的私钥。当客户端最初生成加密的私钥时,副本被发送至服务器125以防用户需要恢复他们的凭证。在步骤270处,服务器响应于客户端的请求而提供加密的私钥。在步骤272处,将范围凭证和私钥以及解密私钥的请求从客户端110发送至硬件安全模块。在步骤274处,硬件安全模块175接收请求,解密私钥,并且将解密的私钥返回给客户端110。
图3是针对委托密钥管理系统的登录过程的示例性方法。在步骤310处,用户提供诸如例如电话号码、电子邮件或其他信息的用户信息,并且在客户端处接收该用户信息。尽管关于图3的方法讨论了电话号码,但是可以从用户接收执行登录的其他信息,例如电子邮件、用户名或其他信息。将客户端110接收到的电话号码提供至服务器125。在步骤315处,在服务器125处做出关于以下的确定:电话号码是与现有账户相关联还是新的电话号码。如果电话号码与账户相关联并且不是新的电话号码,则在步骤355处使用该电话号码对用户进行认证。然后图3的方法在步骤350处返回至登录会话,并且登录过程在步骤360处结束。
在步骤315处,如果提供的用户信息是新的电话号码、电子邮件或其他信息,则为用户启动设置过程。首先,在步骤320处执行认证。然后,在步骤330处接收访问令牌。访问令牌可以由用户在客户端110处接收。关于图3的方法来讨论用于接收访问令牌的更多细节。然后在步骤335处可以用访问令牌交换范围凭证。仅可以利用第三方系统用访问令牌直接交换凭证。关于图4的方法来讨论步骤335的更多细节。
与步骤320至步骤335同时,在步骤325处创建公钥和私钥。公钥和私钥可以在客户端设备110的浏览器中生成。在步骤340处,利用范围凭证访问硬件安全模块以在客户端设备110上对私钥进行加密,这完全绕过了服务器125。以这种方式,用户需要利用范围凭证与硬件安全模块进行交互以对私钥进行加密。关于图5的方法讨论步骤340的更多细节。
在对私钥进行加密之后,在步骤345处上传加密的私钥,以及在步骤350处继续用户登录会话。然后图3的方法在步骤360处结束。
图4是用于请求令牌的示例性方法。图4的方法提供了图2的方法中的步骤230的更多细节。首先,在步骤410处接收令牌请求。然后,在步骤415处,做出关于以下的确定:令牌请求是否与新用户相关联。如果请求不是来自新用户,则在步骤435处检索用户身份和资源。在一些实例中,用户身份和资源可以特定于第三方。该方法然后继续至步骤440,在步骤440处将访问令牌返回给用户,并且图4的方法在步骤445处结束。
在步骤415处,基于令牌请求确定用户是新用户,在步骤420处创建用户账户并且将其添加至身份池。可选地,然后在步骤425处创建专用硬件安全模块资源。在一些实例中,可以针对池而不是针对特定用户来创建专用硬件安全资源。因此,一旦创建了用户,如果需要另外的池,则专用硬件安全模块资源可以仅在步骤425处创建。在步骤430处,更新策略,以限制访问并且将用户身份与资源进行链接。来自新创建的用户的访问令牌然后在步骤440处被返回,并且该方法在步骤445处结束。
图5是用于确定范围凭证的示例性方法。首先,在步骤510处接收范围凭证请求。然后,在步骤515处验证所提供的访问令牌。在步骤520处做出关于令牌是否有效的确定。如果令牌无效,则在步骤535处拒绝范围凭证请求,并且图5的过程在步骤540处结束。
如果在步骤520处确定令牌有效,则在步骤525处用令牌交换范围凭证。在一些实例中,用户被引导至站点,其中,用令牌交换与特定用户身份池相关联的范围凭证。然后,用户将具有与池相关联的用于访问特定资源的许可。然后,在步骤530处将范围凭证返回至用户。凭证由第三方系统返回至客户端。在一些实例中,为了实现委托密钥管理系统,必须由第三方系统返回凭证。然后图5的方法在步骤540处结束。
图6是用于确定许可的示例性方法。图6的方法提供了图2的方法中的步骤240的更多细节。首先,在步骤610处访问专用硬件安全模块。然后,在步骤615处验证用户提供的凭证,以及在步骤620处做出关于用户凭证是否有效的确定。在一些实例中,当用户从第三方服务接收回凭证时,该第三方服务可以随后确定凭证是否有效。如果凭证无效,则在步骤625处拒绝资源访问,并且图6的方法在步骤645处结束。
如果在步骤620处确定凭证有效,则在步骤630处对照策略检查凭证。该策略应用于与特定用户池相关联的使用。存在假定的角色,并且对照特定用户池进行认证的任何人都被检查他们的凭证。如果认证成功,用户可以成为指定的角色。特定角色将具有附加至该角色的特定策略。
在对照策略检查凭证之后,在步骤635处做出关于用户是否可以访问资源的确定。如果用户没有访问资源的许可,则在步骤625处拒绝资源访问,并且该方法继续至步骤645。如第三方系统所确定的,如果用户可以访问资源,则在步骤640处允许资源访问,并且图6的方法在步骤645处结束。
在一些实例中,本技术可以用于对交易进行签名。可以基于加密的私钥对交易数据进行签名。签名的交易数据可以被提交以用于存储在多个链接的对等计算机处,所述多个链接的对等计算机将数据存储在链接在一起的块中。
图7是用于发送分散式应用交易的示例性方法。首先,在步骤710处用户登录。登录之后,在步骤715处做出关于以下的确定:客户端110上是否存在用于已登录用户的加密的私钥。如果加密的私钥存在,则在步骤725处接收访问令牌。如果用于用户的加密的私钥不存在,则在步骤720处检索加密的私钥,并且该方法继续至步骤725。
在步骤725处接收访问令牌。然后,在步骤730处用访问令牌交换范围凭证。接下来,在步骤735处利用范围凭证访问硬件安全模块以对加密的私钥进行解密。
在步骤740处构建有效负载。有效负载是为了在用于分散式应用的平台上进行使用而构建的。在一些实例中,该平台可以是用于分散式应用的全球平台。一旦使用私钥完成解密和加密,用户就可以在客户端站点上使用私钥以执行操作。然后,在步骤745处使用私钥对有效负载进行签名。然后,在步骤750处将签名的有效负载发送至分散式应用平台网络。然后图7的方法在步骤755处结束。
图8是用于发送分散式合约功能的示例性方法。在步骤810处用户登录。关于图2的方法更详细地讨论了登录过程。在登录之后,在步骤815处做出关于以下的确定:客户端110上是否存在用于已登录用户的加密私钥。如果加密的私钥存在,则图8的方法继续至步骤825。如果加密的私钥不存在,则在步骤820处检索加密的私钥,并且该方法继续至步骤825。
在步骤825处接收访问令牌。然后,在步骤830处,可以用访问令牌交换范围凭证。在步骤835处,可以利用范围凭证访问硬件安全模块以解密加密的私钥。然后,在步骤840处,可以构建合约调用(contract call)有效负载。在一些实例中,可以针对分散式应用构建有效负载。
在步骤845处,可以使用私钥对有效负载进行签名,然后在步骤850处将签名的有效负载发送至分散式应用平台。然后图8的方法在步骤855处结束。
图9是用于执行分散式用户签名的示例性方法。在步骤910处用户登录。如关于图2的方法所讨论的那样进行用户登录。在登录之后,在步骤915处做出关于以下的确定:客户端90上是否存在用于用户的私钥。如果用户密钥存在,则图9的方法继续至步骤925。如果私钥不存在,则在步骤920处检索用于已登录用户的加密的私钥,并且图9的方法继续至步骤925。
在步骤925处接收访问令牌。然后,在步骤930处,可以用访问令牌交换范围凭证。在步骤935处,可以利用范围凭证访问硬件安全模块,以解密加密的私钥。
然后,在步骤945处,可以使用私钥对有效负载进行签名。然后,在步骤950处将签名的有效负载发送至分散式应用平台。然后图9的方法在步骤955处结束。
图10是用于生成分散式标识符令牌的示例性方法。在步骤1010处用户登录。在用户登录时的某个点,在步骤1015处做出关于加密的私钥是否存在的确定。如果加密的私钥不存在,则在步骤1020处检索加密的私钥。然后图10的方法继续至步骤1025。如果加密的私钥确实存在,则在步骤1025处系统接收访问令牌。在步骤1030处,客户端从硬件安全模块中用访问令牌交换范围凭证。在步骤1035处,可以利用范围凭证访问硬件安全模块,以解密加密的私钥。在步骤1040处构建分散式标识符令牌(DIDT)有效负载。在步骤1045处使用私钥对DIDT有效负载进行签名。然后图10的方法在步骤1050处结束。
图11是用于使用分散式标识符令牌执行应用认证的示例性方法。在步骤1110处接收登录请求。然后在步骤1115处生成分散式标识符令牌(DIDT)。DIDT可以例如由客户端应用或网络浏览器内联框架在客户端处生成。图10的方法提供了用于生成DIDT令牌的更多细节。然后在步骤1120处将DIDT返回给应用。在步骤1125处,应用可以对分散式标识符令牌进行验证。然后在步骤1130处做出关于分散式标识符令牌是否被验证的确定。如果令牌没有被验证,则图11的方法在步骤1140处结束。如果令牌被应用验证,则在步骤1135处应用成功地验证用户。然后图11的方法在步骤1140处结束。
图12是用于执行账户恢复的示例性方法。在步骤1210处从用户接收启动账户恢复的请求。在步骤1215处将恢复电子邮件发送至用户。在步骤1220处,用户可以使用经由电子邮件提供给用户的密码重置链接来重置密码。一旦密码已被重置,则在步骤1225处可以提示用户再次执行登录。然后在步骤1230处可以将加密的私钥返回给用户。然后图12的方法在步骤1235处结束。
图13是用于退出用户的示例性方法。首先,在步骤1310处用户退出。在步骤1320处,在客户端侧为用户清除用于用户的加密的私钥。然后在步骤1330处停用用户登录会话。然后图13的方法在步骤1340处结束。
图14是用于实现本技术的计算环境的框图。图14中的系统1400可以在实现电池客户端140、服务器145和第三方系统155的机器的情境等中实现。图14中的计算系统1400包括一个或更多个处理器1410和存储器1420。主存储器1420部分地存储用于由处理器1410执行的指令和数据。主存储器1420在操作时可以存储可执行代码。图14中的系统1400还包括大容量存储设备1430、便携式存储介质驱动器1440、输出设备1450、用户输入设备1460、图形显示器1470和外围设备1480。
图14所示的部件被描绘为经由单个总线1490进行连接。然而,部件可以通过一个或更多个数据传输装置连接。例如,处理器单元1410和主存储器1420可以经由本地微处理器总线连接,并且大容量存储设备1430、外围设备1480、便携式存储设备1440和显示器系统1470可以经由一个或更多个输入/输出(I/O)总线连接。
可以用磁盘驱动器、光盘驱动器、闪存驱动器或其他设备实现的大容量存储设备1430是用于存储由处理器单元1410使用的数据和指令的非易失性存储设备。大容量存储设备1430可以存储用于实现本发明的实施方式的系统软件,以用于将该软件加载到主存储器1420中的目的。
便携式存储设备1440与诸如软盘、压缩盘或数字视频盘、USB驱动器、记忆卡或记忆棒或者其他便携式或可移动存储器的便携式非易失性存储介质一起操作,以向图14中的计算机系统1400输入数据和代码以及从图14中的计算机系统1400输出数据和代码。用于实现本发明的实施方式的系统软件可以存储在这样的便携式介质上,并且经由便携式存储设备1440输入至计算机系统1400。
输入设备1460提供用户界面的一部分。输入设备1460可以包括用于输入字母数字和其他信息的字母数字小型键盘——例如键盘;指向设备——例如鼠标、轨迹球、触控笔、光标方向键、麦克风、触摸屏、加速度计;以及其他输入设备。附加地,如图14所示的系统1400包括输出设备1450。合适的输出设备的示例包括扬声器、打印机、网络接口和监视器。
显示器系统1470可以包括液晶显示器(LCD)或其他合适的显示设备。显示器系统1470接收文本和图形信息,并且对信息进行处理以输出至显示设备。显示器系统1470还可以作为触摸屏接收输入。
外围设备1480可以包括用于向计算机系统添加附加功能的任何类型的计算机支持设备。例如,外围设备1480可以包括调制解调器或路由器、打印机以及其他设备。
在一些实现方式中,系统1400还可以包括天线、无线电发射器和无线电接收器1490。天线和无线电可以在以下设备中实现:诸如智能电话、平板、以及可以无线地进行通信的其他设备。一个或更多个天线可以以在适于通过蜂窝网络、Wi-Fi网络、诸如蓝牙设备的商业设备网络以及其他射频网络而发送和接收数据的一个或更多个无线电频率上工作。设备可以包括用于处理使用天线所发送和接收的信号的一个或更多个无线电发射器和接收器。
图14中的计算机系统1400中包含的部件是通常在计算机系统中找到的部件,所述部件可以适合与本发明的实施方式一起使用并且旨在代表本领域中公知的这样的计算机部件的广泛类别。因此,图14中的计算机系统1400可以是个人计算机、手持计算设备、智能电话、移动计算设备、工作站、服务器、小型计算机、大型计算机或任何其他计算设备。计算机还可以包括不同的总线配置、网络平台、多处理器平台等。可以使用包括Unix、Linux、Windows、MacintoshOS、Android的各种操作系统,以及包括Java、.NET、C、C++、Node.JS和其他合适的语言的语言。
已经出于说明和描述的目的呈现了对本文中的技术的前述详细描述。不意图穷举本技术或将本技术限制为所公开的准确形式。鉴于以上教导,许多修改和变化是可能的。选择所描述的实施方式以最佳地解释本技术的原理及其实际应用,从而使得本领域普通技术人员能够适合于所构思的特定应用以各种实施方式并且利用各种修改最佳地利用本技术。该技术的范围由所附的权利要求限定。

Claims (20)

1.一种针对客户端执行非托管认证的方法,包括:
由所述客户端生成私钥,所述客户端与用户相关联;
在所述客户端处根据所述私钥生成分散式标识符令牌DIDT;以及
基于所述DIDT针对应用对所述用户进行认证。
2.根据权利要求1所述的方法,还包括:
由客户端从服务器接收来自远程服务的访问令牌;以及
基于所述访问令牌从所述远程服务接收范围凭证,所述范围凭证向第三服务提供客户端授权。
3.根据权利要求2所述的方法,还包括
访问所述私钥的加密副本;
向所述远程服务提供所述私钥的加密副本以及所述范围凭证;以及
由所述客户端从所述远程服务接收解密的私钥。
4.根据权利要求3所述的方法,还包括:
其中,与所述第三方服务进行通信的硬件安全模块对所述私钥进行解密和加密。
5.根据权利要求4所述的方法,其中,所述硬件安全模块使用无法被所述远程服务导出的主密钥对所述私钥进行解密和加密。
6.根据权利要求2所述的方法,还包括:
将所生成的私钥和范围凭证发送至远程硬件安全模块;以及
从所述远程硬件安全模块接收加密的私钥。
7.根据权利要求1所述的方法,还包括:
由所述服务器接收来自所述客户端的消息,所述消息标识所述客户端处的用户;
向所述第三方服务注册所述用户;
响应于向所述第三方服务注册所述用户,由所述服务器从所述第三方服务接收所述访问令牌;以及
由所述服务器将所述访问令牌发送至所述客户端。
8.根据权利要求1所述的方法,还包括将所述加密的私钥从所述客户端上传至所述服务器。
9.根据权利要求1所述的方法,其中,所述客户端包括网络浏览器,所述网络浏览器提供内联框架、由所述内联框架内的代码生成的所述私钥,其中,所述DIDT是由所述网络浏览器的所述内联框架内执行的代码生成的。
10.根据权利要求8所述的方法,还包括:
检测来自所述客户端的丢失密码事件;
由所述服务器向所述客户端提供第二访问令牌;
由所述客户端基于所述访问令牌访问范围凭证;
将所述范围凭证和所述加密的密钥发送至所述远程服务;以及
由所述客户端至少部分地基于所述范围凭证来接收所述私钥的解密副本。
11.根据权利要求1所述的方法,还包括:
基于所述加密的私钥对交易数据进行签名;以及
提交所述交易数据,所述交易数据要被存储在多个链接的对等计算机处,所述多个链接的对等计算机将数据存储在链接在一起的块中。
12.一种其上包含有程序的非暂态计算机可读存储介质,所述程序能够由处理器执行,以执行用于针对客户端执行非托管认证的方法,所述方法包括:
由所述客户端生成私钥,所述客户端与用户相关联;
在所述客户端处根据所述私钥生成分散式标识符令牌DIDT;以及
基于所述DIDT针对应用对所述用户进行认证。
13.根据权利要求1所述的方法,还包括:
由客户端从服务器接收来自远程服务的访问令牌;以及
基于所述访问令牌从所述远程服务接收范围凭证,所述范围凭证向第三服务提供客户端授权。
14.根据权利要求2所述的方法,还包括:
访问所述私钥的加密副本;
向所述远程服务提供所述私钥的加密副本以及所述范围凭证;以及
由所述客户端从所述远程服务接收解密的私钥。
15.根据权利要求2所述的方法,还包括:
将所生成的私钥和范围凭证发送至远程硬件安全模块;以及
从所述远程硬件安全模块接收加密的私钥。
16.根据权利要求1所述的方法,还包括:
由所述服务器接收来自所述客户端的消息,所述消息标识所述客户端处的用户;
向所述第三方服务注册所述用户;
响应于向所述第三方服务注册所述用户,由所述服务器从所述第三方服务接收所述访问令牌;以及
由所述服务器将所述访问令牌发送至所述客户端。
17.根据权利要求1所述的方法,还包括将所述加密的私钥从所述客户端上传至所述服务器。
18.根据权利要求1所述的方法,其中,所述客户端包括网络浏览器,所述网络浏览器提供内联框架、由所述内联框架内的代码生成的所述私钥,其中,所述DIDT是由所述网络浏览器的所述内联框架内执行的代码生成的。
19.根据权利要求8所述的方法,还包括:
检测来自所述客户端的丢失密码事件;
由所述服务器向所述客户端提供第二访问令牌;
由所述客户端基于所述访问令牌访问范围凭证;
将所述范围凭证和所述加密的密钥发送至所述远程服务;以及
由所述客户端至少部分地基于所述范围凭证来接收所述私钥的解密副本。
20.一种针对客户端执行非托管认证的系统,所述系统包括:
服务器,所述服务器包括存储器和处理器;以及
一个或更多个模块,所述一个或更多个模块存储在所述存储器中,并且被所述处理器执行以:
从服务器向客户端提供针对远程服务的访问令牌,
基于所述访问令牌从第三方服务接收范围凭证,以及
基于所述范围凭证对所述用户进行认证。
CN202080081118.5A 2019-09-24 2020-09-24 用于建立分散式计算机应用的非托管工具 Pending CN114788226A (zh)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
US201962904689P 2019-09-24 2019-09-24
US62/904,689 2019-09-24
PCT/US2020/052533 WO2021062020A1 (en) 2019-09-24 2020-09-24 Non-custodial tool for building decentralized computer applications

Publications (1)

Publication Number Publication Date
CN114788226A true CN114788226A (zh) 2022-07-22

Family

ID=74881355

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202080081118.5A Pending CN114788226A (zh) 2019-09-24 2020-09-24 用于建立分散式计算机应用的非托管工具

Country Status (5)

Country Link
US (3) US11546321B2 (zh)
EP (1) EP4035333A4 (zh)
KR (1) KR20220086580A (zh)
CN (1) CN114788226A (zh)
WO (1) WO2021062020A1 (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US11546321B2 (en) 2019-09-24 2023-01-03 Magic Labs, Inc. Non-custodial tool for building decentralized computer applications

Families Citing this family (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US10855667B2 (en) * 2018-06-01 2020-12-01 Paypal, Inc. Using keys with targeted access to the blockchain to verify and authenticate identity
US11394538B2 (en) * 2019-11-05 2022-07-19 David Lee Anthony Ramirez System and method for verifying the no-later-than date-of-existence, data integrity, identity of the recorder, and timestamp of the recording for digital content
US20210314293A1 (en) * 2020-04-02 2021-10-07 Hewlett Packard Enterprise Development Lp Method and system for using tunnel extensible authentication protocol (teap) for self-sovereign identity based authentication
US11456871B2 (en) * 2020-11-03 2022-09-27 Provide Technologies, Inc. System and method for autonomous mapping of enterprise identity
CN113641986B (zh) * 2021-08-27 2024-04-02 上海金融期货信息技术有限公司 基于SoftHSM实现联盟链用户私钥托管方法与系统
US11714894B2 (en) * 2021-12-10 2023-08-01 Fmr Llc Authenticating client applications using an identity fabric blockchain
JPWO2023167241A1 (zh) * 2022-03-02 2023-09-07
CN114666066A (zh) * 2022-05-20 2022-06-24 杭州天谷信息科技有限公司 私钥的恢复方法和系统及更新方法和系统

Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20140149741A1 (en) * 2012-11-27 2014-05-29 Oracle International Corporation Access management system using trusted partner tokens
US20140164776A1 (en) * 2012-02-20 2014-06-12 Lock Box Pty Ltd Cryptographic method and system
CN105721502A (zh) * 2016-04-11 2016-06-29 上海上实龙创智慧能源科技股份有限公司 一种用于浏览器客户端和服务器的授权访问方法
US20170099280A1 (en) * 2015-10-02 2017-04-06 Veritas Technologies Llc Single Sign-On Method for Appliance Secure Shell
US20180167367A1 (en) * 2016-12-14 2018-06-14 Rhidian John Key pair infrastructure for secure messaging
US20180227297A1 (en) * 2017-02-08 2018-08-09 Mucteba Celik Enterprise key and password management system
CN108432180A (zh) * 2015-11-13 2018-08-21 维萨国际服务协会 用于基于pki的认证的方法和系统
CN108476133A (zh) * 2015-12-11 2018-08-31 亚马逊科技有限公司 通过部分可信的第三方进行的密钥交换
WO2019171163A1 (en) * 2018-03-07 2019-09-12 Visa International Service Association Secure remote token release with online authentication
US20190280864A1 (en) * 2015-07-14 2019-09-12 Fmr Llc Seed Splitting and Firmware Extension for Secure Cryptocurrency Key Backup, Restore, and Transaction Signing Platform Apparatuses, Methods and Systems

Family Cites Families (24)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20050160298A1 (en) * 2004-01-20 2005-07-21 Arcot Systems, Inc. Nonredirected authentication
US8201233B2 (en) * 2006-02-06 2012-06-12 Cisco Technology, Inc. Secure extended authentication bypass
US9002018B2 (en) * 2006-05-09 2015-04-07 Sync Up Technologies Corporation Encryption key exchange system and method
US8510810B2 (en) * 2008-12-23 2013-08-13 Bladelogic, Inc. Secure credential store
US8429731B2 (en) * 2010-03-29 2013-04-23 Denso International America, Inc. Authentication bypass method
US20130074158A1 (en) * 2011-09-20 2013-03-21 Nokia Corporation Method and apparatus for domain-based data security
US9124569B2 (en) 2013-06-14 2015-09-01 Microsoft Technology Licensing, Llc User authentication in a cloud environment
US20160323244A1 (en) * 2015-05-01 2016-11-03 Telemetry Limited Secure reporting of events
US9866545B2 (en) * 2015-06-02 2018-01-09 ALTR Solutions, Inc. Credential-free user login to remotely executed applications
US10063557B2 (en) * 2015-06-07 2018-08-28 Apple Inc. Account access recovery system, method and apparatus
US10171448B2 (en) * 2015-06-15 2019-01-01 Airwatch Llc Single sign-on for unmanaged mobile devices
US20170109752A1 (en) * 2015-10-15 2017-04-20 Mastercard International Incorporated Utilizing enhanced cardholder authentication token
US10225084B1 (en) * 2015-12-29 2019-03-05 EMC IP Holding Company LLC Method, apparatus and computer program product for securely sharing a content item
WO2017219007A1 (en) * 2016-06-17 2017-12-21 Weimer Jonathan Blockchain systems and methods for user authentication
US10637658B2 (en) * 2017-01-25 2020-04-28 Salesforce.Com, Inc. Secure internal user authentication leveraging public key cryptography and key splitting
US10812475B2 (en) * 2017-04-18 2020-10-20 Servicenow, Inc. Authenticating access to an instance
US20180330368A1 (en) * 2017-05-11 2018-11-15 Circle Media Labs Inc. Secure authenticated passwordless communications between networked devices
WO2018223127A1 (en) * 2017-06-02 2018-12-06 Bluefin Payment Systems Llc Systems and methods for online payment processing using secure inline frames
JP7351591B2 (ja) * 2018-01-17 2023-09-27 ティーゼロ・アイピー,エルエルシー N個のうちm個の鍵を使用して顧客ウォレットを復元するマルチ承認システム
US10693646B2 (en) * 2018-02-27 2020-06-23 Bank Of America Corporation Event execution using a blockchain approach
US11641278B2 (en) * 2018-03-27 2023-05-02 Workday, Inc. Digital credential authentication
WO2020253973A1 (en) * 2019-06-21 2020-12-24 Telefonaktiebolaget Lm Ericsson (Publ) Methods and apparatus for device authentication and authorisation
US11233658B2 (en) * 2019-08-14 2022-01-25 OX Labs Inc. Digital transaction signing for multiple client devices using secured encrypted private keys
WO2021062020A1 (en) 2019-09-24 2021-04-01 Magic Labs, Inc. Non-custodial tool for building decentralized computer applications

Patent Citations (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20140164776A1 (en) * 2012-02-20 2014-06-12 Lock Box Pty Ltd Cryptographic method and system
US20140149741A1 (en) * 2012-11-27 2014-05-29 Oracle International Corporation Access management system using trusted partner tokens
US20190280864A1 (en) * 2015-07-14 2019-09-12 Fmr Llc Seed Splitting and Firmware Extension for Secure Cryptocurrency Key Backup, Restore, and Transaction Signing Platform Apparatuses, Methods and Systems
US20170099280A1 (en) * 2015-10-02 2017-04-06 Veritas Technologies Llc Single Sign-On Method for Appliance Secure Shell
CN108432180A (zh) * 2015-11-13 2018-08-21 维萨国际服务协会 用于基于pki的认证的方法和系统
CN108476133A (zh) * 2015-12-11 2018-08-31 亚马逊科技有限公司 通过部分可信的第三方进行的密钥交换
CN105721502A (zh) * 2016-04-11 2016-06-29 上海上实龙创智慧能源科技股份有限公司 一种用于浏览器客户端和服务器的授权访问方法
US20180167367A1 (en) * 2016-12-14 2018-06-14 Rhidian John Key pair infrastructure for secure messaging
US20180227297A1 (en) * 2017-02-08 2018-08-09 Mucteba Celik Enterprise key and password management system
WO2019171163A1 (en) * 2018-03-07 2019-09-12 Visa International Service Association Secure remote token release with online authentication

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US11546321B2 (en) 2019-09-24 2023-01-03 Magic Labs, Inc. Non-custodial tool for building decentralized computer applications
US11818120B2 (en) 2019-09-24 2023-11-14 Magic Labs, Inc. Non-custodial tool for building decentralized computer applications
US11968206B2 (en) 2019-09-24 2024-04-23 Magic Labs, Inc. Non-custodial tool for building decentralized computer applications

Also Published As

Publication number Publication date
KR20220086580A (ko) 2022-06-23
US11546321B2 (en) 2023-01-03
US11968206B2 (en) 2024-04-23
US11818120B2 (en) 2023-11-14
EP4035333A1 (en) 2022-08-03
WO2021062020A1 (en) 2021-04-01
US20240007460A1 (en) 2024-01-04
EP4035333A4 (en) 2022-11-16
US20210092108A1 (en) 2021-03-25
US20230139222A1 (en) 2023-05-04

Similar Documents

Publication Publication Date Title
US10904234B2 (en) Systems and methods of device based customer authentication and authorization
US11818120B2 (en) Non-custodial tool for building decentralized computer applications
US10348715B2 (en) Computer-implemented systems and methods of device based, internet-centric, authentication
CN104065653B (zh) 一种交互式身份验证方法、装置、系统和相关设备
US8689290B2 (en) System and method for securing a credential via user and server verification
US20180091487A1 (en) Electronic device, server and communication system for securely transmitting information
CA2879910C (en) Terminal identity verification and service authentication method, system and terminal
US10193895B2 (en) System and method for remote authentication with dynamic usernames
CN109981665B (zh) 资源提供方法及装置、资源访问方法及装置和系统
KR102012262B1 (ko) 키 관리 방법 및 fido 소프트웨어 인증장치
CN103888429A (zh) 虚拟机启动方法、相关设备和系统
WO2011141579A2 (en) System and method for providing security for cloud computing resources using portable security devices
US10635826B2 (en) System and method for securing data in a storage medium
Me et al. A mobile based approach to strong authentication on Web
KR101680536B1 (ko) 기업용 모바일 업무데이터 보안 서비스 방법 및 그 시스템
CN116049802A (zh) 应用单点登陆方法、系统、计算机设备和存储介质
CN105072136A (zh) 一种基于虚拟驱动的设备间安全认证方法和系统
US20240146721A1 (en) Non-custodial tool for building decentralized computer applications
Kumari et al. Hacking resistance protocol for securing passwords using personal device
KR102542840B1 (ko) 오픈 api 기반의 금융 인증 서비스 제공 방법 및 시스템
Xu et al. Qrtoken: Unifying authentication framework to protect user online identity
Binu et al. A proof of concept implementation of a mobile based authentication scheme without password table for cloud environment
KR101737925B1 (ko) 도전-응답 기반의 사용자 인증 방법 및 시스템
Liou Analysis of Feasibility and Security Measures on Dynamic Authentication
Shelke et al. A new Authentication Strategy for Multiservice Authorization over Cloud

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination