CN115987636A - 一种信息安全的实现方法、装置及存储介质 - Google Patents
一种信息安全的实现方法、装置及存储介质 Download PDFInfo
- Publication number
- CN115987636A CN115987636A CN202211658429.0A CN202211658429A CN115987636A CN 115987636 A CN115987636 A CN 115987636A CN 202211658429 A CN202211658429 A CN 202211658429A CN 115987636 A CN115987636 A CN 115987636A
- Authority
- CN
- China
- Prior art keywords
- key
- server
- license
- security device
- verification source
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
Images
Abstract
本申请提供一种信息安全的实现方法、装置及存储介质。所述方法包括:向第一服务器发送登录请求,接收第一服务器发送的第一验证源;基于第一许可,向第二服务器发送对第一验证源签名并加密的请求;第一许可用于调用第二服务器对第一验证源签名;接收第二服务器发送的第二验证源;利用第一密钥对第二验证源解密,以获得第一验证源的签名信息;将第一验证源的签名信息发送至第一服务器,使第一服务器验签通过后允许第一安全设备登录第一服务器。本申请实施例通过安全设备的所有者将在线服务账号的认证登录权限授权给其他安全设备使用,从而解决了使用多因素认证的在线服务账号只能由第一次登录时绑定的安全设备来进行认证登录的问题。
Description
技术领域
本申请涉及信息安全技术领域,特别涉及一种信息安全的实现方法、装置及存储介质。
背景技术
信息技术的发展为人们的生活带来了许多的方便,使人们足不出户就可以通过互联网进行各种活动,如,线上购物、线上娱乐、线上缴费甚至线上认证等。然而,用户在线上进行活动时,可能会受到来自互联网中的恶意攻击,导致用户的个人信息遭到泄露和窃取,甚至还会给用户的财产造成损失。尽管有许多线上服务安全认证方式,但传统的线上服务安全认证的方式需要与用户的特定安全设备绑定,用户需要随时携带该特定安全设备,这种方式给用户造成了不便,因此,需要进行改进。
发明内容
有鉴于现有技术中存在的上述至少一个技术问题而提了本申请。根据本申请一方面,提供了一种信息安全的实现方法,应用于第一安全设备,所述方法包括:
向第一服务器发送登录请求,并接收所述第一服务器基于所述登录请求发送的第一验证源;
基于第一许可,向第二服务器发送对所述第一验证源签名并加密的请求;其中,所述第一许可是所述第二服务器利用许可密钥为所述第一安全设备的第一密钥签发的许可,所述第一许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第一验证源签名;所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;
接收所述第二服务器发送的对所述第一验证源签名并加密后形成的第二验证源;
利用所述第一密钥对所述第二验证源解密,以获得所述第一验证源的签名信息;
将所述第一验证源的签名信息发送至所述第一服务器,使所述第一服务器在验证所述第一验证源的签名信息通过后允许所述第一安全设备登录所述第一服务器。
在一些实施例中,其中,所述许可密钥、所述第一密钥和所述第二密钥均为非对称密钥;
所述许可密钥的公钥存储于所述第一服务器,以使所述第一服务器能够使用所述许可密钥的公钥验证所述第一验证源的签名信息,所述许可密钥的私钥存储于所述第二服务器;
所述第一密钥的私钥存储于所述第一安全设备,所述第一密钥的公钥存储于所述第二服务器;
所述第二密钥的私钥存储于所述第二安全设备,所述第二密钥的公钥存储于所述第二服务器。
本申请实施例另一方面提供了一种信息安全的实现方法,应用于第二安全设备,所述方法包括:
向第一服务器发送登录请求;
接收所述第一服务器基于所述登录请求发送的第三验证源;
基于第二许可,向第二服务器发送对所述第三验证源签名并加密的请求;其中,所述第二许可是所述第二服务器利用许可密钥为所述第二安全设备的第二密钥签发的许可,所述第二许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第三验证源签名;所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;
接收所述第二服务器发送的对所述第三验证源经过签名并加密后形成的第四验证源;
利用所述第二密钥对所述第四验证源解密,以获得所述第三验证源的签名信息;
将所述第三验证源的签名信息发送至所述第一服务器,使所述第一服务器在验证所述第三验证源的签名信息通过后允许所述第二安全设备登录所述第一服务器。
在一些实施例中,所述方法还包括:
基于所述第二许可,向第二服务器发送为第一安全设备的第一密钥签发第一许可的请求,以使得所述第一安全设备能够基于所述第一许可登录所述第一服务器,其中,所述第一许可是所述第二服务器利用许可密钥签发的许可。
在一些实施例中,所述方法还包括:
接收所述第一许可;
将所述第一许可发送给所述第一安全设备。
在一些实施例中,所述方法还包括:
基于所述第二许可,向所述第二服务器发送撤销所述第一许可的撤销请求,并接收所述第二服务器发送的撤销所述第一许可的响应。
在一些实施例中,当所述第二安全设备首次基于第一账号向所述第一服务器发送登录请求时,所述方法还包括:
在通过第一服务器的身份认证之后,生成所述第二密钥;
向所述第二服务器发送针对所述第二密钥生成所述许可密钥的请求;
接收所述第二服务器生成的所述许可密钥;
向所述第一服务器发送将所述第一账号、所述许可密钥以及所述第二密钥进行绑定的绑定请求。
在一些实施例中,向第二服务器发送利用所述许可密钥为第一安全设备的第一密钥签发第一许可的请求后,所述方法还包括:
向所述第一服务器发送将所述第一密钥与所述第一账号进行绑定的绑定请求,并接收所述第一服务器的响应。
在一些实施例中,其中,所述许可密钥、所述第一密钥和所述第二密钥均为非对称密钥;
所述许可密钥的公钥存储于所述第一服务器,以使所述第一服务器能够使用所述许可密钥的公钥验证所述第三验证源的签名信息,所述许可密钥的私钥存储于所述第二服务器;
所述第一密钥的私钥存储于所述第一安全设备,所述第一密钥的公钥存储于所述第二服务器;
所述第二密钥的私钥存储于所述第二安全设备,所述第二密钥的公钥存储于所述第二服务器
本申请实施例另一方面提供了一种信息安全的实现方法,应用于第一服务器,所述方法包括:
接收第二安全设备发送的登录请求;
基于所述登录请求向所述第二安全设备发送第三验证源;
接收所述第二安全设备发送的所述第三验证源的签名信息;其中,所述第三验证源的签名信息由所述第二服务器基于第二许可使用许可密钥对所述第三验证源签名而得到;所述第二许可是所述第二服务器利用许可密钥为所述第二安全设备的第二密钥签发的许可,所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;
在使用许可密钥验证所述第三验证源的签名信息通过后,向所述第二安全设备发送登录成功的响应。
在一些实施例中,所述方法还包括:
接收第一安全设备发送的登录请求;
基于所述登录请求向所述第一安全设备发送第一验证源;
接收所述第一安全设备发送的所述第一验证源的签名信息;其中,所述第一验证源的签名信息由所述第二服务器基于第一许可使用许可密钥对所述第一验证源签名而得到;所述第一许可是所述第二服务器利用许可密钥为所述第一安全设备的第一密钥签发的许可,所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;
在使用许可密钥验证所述第一验证源的签名信息通过后,向所述第一安全设备发送登录成功的响应。
在一些实施例中,接收第二安全设备发送的登录请求之后,包括:
验证所述第二安全设备是否为基于第一账号的首次登录;
当所述第二安全设备为首次登录时,对所述第二安全设备进行身份认证;
接收所述第二安全设备在通过所述身份认证后发送的绑定请求;
基于所述绑定请求将所述第一账号、所述许可密钥以及所述第二密钥进行绑定。
在一些实施例中,接收第一安全设备发送的登录请求之前,所述方法还包括:
接收所述第二安全设备发送的将所述第一密钥与所述第一账号绑定的绑定请求;
基于所述绑定请求将所述第一密钥与所述第一账号进行绑定。
在一些实施例中,所述方法还包括:
接收所述第二安全设备在所述第一许可被撤销的情况下发送的将所述第一设备与所述第一账号解除绑定的请求;
根据所述解除绑定的请求,将所述第一设备的第一密钥与所述第一账号解除绑定。
在一些实施例中,其中,所述许可密钥、所述第一密钥和所述第二密钥均为非对称密钥;
所述许可密钥的公钥存储于所述第一服务器,以使所述第一服务器能够使用所述许可密钥的公钥验证第一验证源的签名信息或第三验证源的签名信息,所述许可密钥的私钥存储于所述第二服务器;
所述第一密钥的私钥存储于所述第一安全设备,所述第一密钥的公钥存储于所述第二服务器;
所述第二密钥的私钥存储于所述第二安全设备,所述第二密钥的公钥存储于所述第二服务器
本申请实施例另一方面提供了一种信息安全的实现方法,应用于第二服务器,所述方法包括:
接收所述第二安全设备基于第二许可发送的对第三验证源签名并加密的请求,其中,所述第二许可是所述第二服务器利用许可密钥为所述第二安全设备的第二密钥签发的许可,所述第二许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第三验证源签名;所述第三验证源是所述第二安全设备在请求登录第一服务器时从所述第一服务器接收的;
基于所述请求,使用所述许可密钥对所述第三验证源签名,并加密已得到第四验证源;
将所述第四验证源发送至所述第二安全设备,以使所述第二安全设备利用所述第二密钥对所述第四验证源解密,以获得所述第三验证源的签名信息,并将所述第三验证源的签名信息发送至所述第一服务器。
在一些实施例中,所述方法还包括:
接收所述第一安全设备基于第一许可发送的对第一验证源签名并加密的请求,其中,所述第一许可是所述第二服务器利用许可密钥为所述第一安全设备的第一密钥签发的许可,所述第一许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第一验证源签名;所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;所述第一验证源是所述第一安全设备在请求登录第一服务器时从所述第一服务器接收的;
基于所述请求,使用所述许可密钥对所述第一验证源签名,并加密以得到第二验证源;
将所述第二验证源发送至所述第一安全设备,以使所述第一安全设备利用所述第一密钥对所述第二验证源解密,以获得所述第一验证源的签名信息,并将所述第一验证源的签名信息发送至所述第一服务器。
在一些实施例中,所述方法还包括:
接收所述第二安全设备基于所述第二许可发送的为第一安全设备的第一密钥签发第一许可的请求;
利用所述许可密钥签发第一许可,以使得所述第一安全设备能够基于所述第一许可登录所述第一服务器。
在一些实施例中,所述方法还包括:
接收所述第二安全设备基于所述第二许可发送的撤销所述第一许可的撤销请求;
基于所述撤销请求,撤销所述第一许可。
在一些实施例中,其中,所述许可密钥、所述第一密钥和所述第二密钥均为非对称密钥;
所述许可密钥的公钥存储于所述第一服务器,以使所述第一服务器能够使用所述许可密钥的公钥验证所述第一验证源的签名,所述许可密钥的私钥存储于所述第二服务器;
所述第一密钥的私钥存储于所述第一安全设备,所述第一密钥的公钥存储于所述第二服务器;
所述第二密钥的私钥存储于所述第二安全设备,所述第二密钥的公钥存储于所述第二服务器。
本申请实施例另一方面提供了一种信息安全的实现装置,所述装置包括:
存储器和处理器,所述存储器上存储有由所述处理器运行的计算机程序,所述计算机程序在被所述处理器运行时,使得所述处理器执行如上所述的信息安全的实现方法。
本申请实施例又一方面提供了一种存储介质,所述存储介质上存储有计算机程序,所述计算机程序在被处理器运行时使得所述处理器执行如上所述的信息安全的实现方法。
本申请实施例的信息安全的实现方法、装置及存储介质,通过安全设备的所有者将在线服务账号的认证登录权限授权给其他安全设备使用,从而解决了使用多因素认证(Multi-FactorAuthentication,MFA)等认证方案的在线服务账号只能由第一次登录时绑定的安全设备来进行认证登录的问题。
附图说明
图1示出根据本申请实施例的信息安全的实现方法的示意性流程图;
图2示出根据本申请实施例的信息安全的实现方法的示意性流程图;
图3示出根据本申请实施例的信息安全的实现方法的网络架构示意性图;
图4示出根据本申请实施例的信息安全的实现方法的示意性流程图;
图5示出根据本申请实施例的信息安全的实现方法的示意性流程图;
图6示出根据本申请实施例的信息安全的实现装置的示意性框图。
具体实施方式
为使本领域技术人员更好的理解本申请实施例的技术方案,下面结合附图和具体实施方式对本申请作详细说明。
传统技术中,为解决在线服务账号遭到恶意攻击的问题,许多安全性比较高的网站都会采用动态口令来验证登录或者交易。这个动态口令就是身份验证器每隔一段时间(例如60s)会动态生成一串数字(例如,6位数的数字)。它的作用是:对用户的账号进行“二次验证”保护,或者说做一个双重身份验证,来达到提升安全级别的目的。
具体地,当用户第一次登录开启MFA认证的在线服务平台,输入账户密码后,在线服务平台会生成一个包含用户的账户和base32的密钥的二维码页面,指示用户需要绑定安全设备(即前述的身份验证器)。用户需要在安全设备(例如手机)上安装验证程序(例如手机应用程序)。安装完成后,用户通过安全设备扫描二维码图片或者手动输入账户和密钥,完成安全设备和密钥的绑定,密钥会和账户信息保存在安全设备上。完成绑定后,手机应用程序会根据密钥和时间生成一组6位数字的一次性密码(即前述的动态口令),每隔60秒变化一次。这个数字即为安全设备双重验证密码。当再次输入MFA的动态口令,也就是上一步生成的6位数字,认证通过后,用户才可以访问在线服务。
由于在线服务账号绑定密钥只能在该在线服务账号第一次登录绑定的安全设备上使用,因此安全设备的拥有者将拥有在线服务账号的所有权。且只能安全设备的拥有者使用该在线服务账号,无法授权其他人使用该在线服务账号。
基于前述的至少一个技术问题,本申请提供一种信息安全的实现方案,该方案中在线服务(可以运行在下文中的第一服务器上)用来认证的密钥(即下文中的许可密钥)不再由第一次登录时绑定的安全设备(例如下文中的第二安全设备)来保存,而是被存储在另一个服务器侧的电子设备(即下文中的第二服务器,示例性地可以是加密机)上。该第二服务器可以响应于第二安全设备的请求,利用许可密钥来为其他安全设备(例如下文中的第一安全设备)颁发许可(例如下文中的第一许可)。这样,其他人在需要使用该在线服务账号的时候,就可以通过第一安全设备,基于该第一许可来调用存储在第二服务器上的许可密钥,从而帮助第一安全设备完成登录在线服务时所需的验证。当然,对于第二安全设备而言,第二服务器也可以利用许可密钥来为第二安全设备颁发许可(例如下文中的第二许可),使第二安全设备的拥有者也能够使用第二安全设备,基于第二许可来调用存储在第二服务器上的许可密钥,完成登录在线服务时所需的验证。
通过这样的方式,在不影响在线服务账号的安全性的前提下,第二安全设备的拥有者不仅可以自己使用在线服务账号,也能够灵活地授权给其他人使用。也即,本申请实施例通过安全设备的所有者将在线服务账号的认证登录权限授权给其他安全设备使用,从而解决了在线服务账号只能由第一次登录时绑定的安全设备来进行认证登录的问题。该方案示例性地可以被应用在使用多因素认证(Multi-FactorAuthentication,MFA)中,当然也可以被应用在其他认证方案中,例如FIDO协议等。
如图3所示,为本申请的信息安全的实现方法的网络架构示意图。本申请实施例中的方案主要包括以下几个大致的过程,在不同过程中涉及到的交互端会相应地所有不同。为便于理解,以下将先简要介绍这几个过程中主要涉及的交互端,然后再从每个交互端各自的角度,来分别介绍各个交互端所执行的步骤。
1,第二安全设备的绑定,涉及的交互端包括:第二安全设备、第一服务器、第二服务器。
2,第二安全设备为自己授权,涉及的交互端包括:第二安全设备、第二服务器。
3,第二安全设备为其他安全设备授权,涉及的交互端可以包括:第二安全设备、第二服务器。可以理解的是,在一些情况下该过程还可能涉及第一安全设备、第一服务器。
4,第一安全设备在被第二安全设备授权后进行登录认证,涉及的交互端可以包括:第一安全设备、第一服务器、第二服务器。
5,第二安全设备在为自己授权后进行登录认证,涉及的交互端可以包括:第二安全设备、第一服务器、第二服务器。
6,第二安全设备撤销此前为其他安全设备的授权,涉及的交互端可以包括:第二安全设备、第二服务器。可以理解的是,在一些情况下该过程还可能涉及第一服务器、第一安全设备。
应理解,各个交互端各自执行的步骤的先后顺序由方案的内在逻辑决定,并不必然受限于前述过程的划分和先后顺序。
图1示出根据本申请实施例的信息安全的实现方法的示意性流程图;本申请实施例的信息安全的实现方法应用于第一安全设备。如图1所示,根据本申请实施例的信息安全的实现方法100可以包括如下步骤S101、步骤S102、步骤S103、步骤S104和步骤S105:
在步骤S101,向第一服务器发送登录请求,并接收所述第一服务器基于所述登录请求发送的第一验证源。
本申请实施例中的第一服务器可以用于提供在线服务。可选地,当第一安全设备向第一服务器发送登录请求时,基于MFA认证规则,首先可以进行身份验证,第一服务器在第一安全设备的用户身份认证通过之后再向第一安全设备发送第一验证源。
本申请实施例中的第一验证源示例性地包括挑战信息。
这里挑战响应技术是一种有效的验证技术。例如:当用户发送一个口令给远程主机,远程主机根据口令发送给用户一个挑战信息(加密后的信息),用户根据自己的口令,结合相应的算法,生成一个响应信息去跟挑战信息匹配,如果匹配成功,那么认证成功;若匹配失败,则认证失败。可以理解的是,应用在本申请实施例中,响应信息示例性地可以是后续步骤中的第一验证员的签名信息。
本申请中的第一安全设备可以是手机、平板电脑、膝上型电脑等智能设备。
在步骤S102,基于第一许可,向第二服务器发送对所述第一验证源签名并加密的请求。
本申请的第二服务器可以是一种加密机,用于签发许可及进行签名。
其中,所述第一许可是所述第二服务器利用许可密钥为所述第一安全设备的第一密钥签发的许可,所述第一许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第一验证源签名;所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥。
本申请实施例中的第二安全设备可以是首次登录第一服务器,并与第一服务器绑定的安全设备。基于第二安全设备的授权,使得第一安全设备可以登录第一服务器,使用在线服务。
所述第二密钥是属于第二安全设备的密钥,第二安全设备可以在首次登录第一服务器的时候就创建第二密钥。第二密钥可以是一对非对称密钥,第二密钥的私钥可以由第二安全设备自己保存,而第二密钥的公钥则可以在需要的时候被发送给其他设备,例如被发送给第二服务器。
类似地,第一密钥是属于第一安全设备的密钥,第一密钥可以由第一安全设备自己创建。第一密钥可以是一对非对称密钥,第一密钥的私钥可以由第一安全设备自己保存,而第一密钥的公钥则可以在需要的时候被发送给其他设备,例如被发送给第二服务器等。
在步骤S103,接收所述第二服务器发送的对所述第一验证源签名并加密后形成的第二验证源。
第二服务器在接收到第一验证源之后可以使用许可密钥对第一验证源签名,得到第一验证源的签名信息。第二服务器可以使用第一密钥的公钥加密前述签名信息,形成第二验证源,以便只有持有第一密钥的私钥的第一安全设备才能够顺利解密第二验证源来获取到前述签名信息。
在一个示例中,第二验证源可以包括第一验证源和第一验证源的签名信息。在另一个示例中,第二验证源也可以仅包含签名信息,而不包含第一验证源本身,由于第一验证源原本就是由第一服务器生成的,因而后续第一服务器验证时需要从第一安全设备获取第一验证源的签名信息,而可以无需获取第一验证源。
可以理解的是,第二验证源中还可以包含其他必要的信息,例如第一密钥的密钥标识等,这些信息可以被加密后携带在第二验证源中,也可以以明文的方式携带在第二验证源中。
在步骤S104,利用所述第一密钥对所述第二验证源解密,以获得所述第一验证源的签名信息。
在步骤S105,将所述第一验证源的签名信息发送至所述第一服务器,使所述第一服务器在验证所述第一验证源的签名信息通过后允许所述第一安全设备登录所述第一服务器。
其中,所述许可密钥、所述第一密钥和所述第二密钥可以部分或全部为非对称密钥。
当许可密钥为一对非对称密钥时,所述许可密钥的公钥存储于所述第一服务器,以使所述第一服务器能够使用所述许可密钥的公钥验证某个验证源(例如第一验证源,或者后文中的第三验证源等)的签名信息,所述许可密钥的私钥存储于所述第二服务器,以便第二服务器能够使用许可密钥的私钥,来为某个安全设备颁发许可(例如第一许可、第二许可等),以及对验证源(例如第一验证源、第三验证源等)进行签名。
当第一密钥为一对非对称密钥时,所述第一密钥的私钥存储于所述第一安全设备,所述第一密钥的公钥存储于所述第二服务器。
当第二密钥为一对非对称密钥时,所述第二密钥的私钥存储于所述第二安全设备,所述第二密钥的公钥存储于所述第二服务器。
值得注意的是,上述三个密钥的公钥,也可以在需要的时候被发送给其他可能的用户/设备。例如,许可密钥的公钥也被发送给了第二安全设备,以使得在某些情况下第二安全设备能够判断接收到的第一许可、第二许可等是否确实是由第二服务器利用许可密钥的私钥来签发的,而不是伪造的或被篡改过的。
在一个具体的实施例中,当用户1第一次登录在线服务账号z1时,在线服务会提示绑定安全设备A。安全设备A会创建一个新的非对称密钥对a,安全设备A请求加密机(即第二服务器)生成一个属于非对称密钥对a的非对称密钥对X(即许可密钥),非对称密钥X的私钥存储在加密机中,任何人都获取不到,非对称密钥X的公钥可以返回给安全设备A。安全设备A将加密机返回的非对称密钥X的公钥发送给在线服务(示例性地运行在第一服务器上)。可以理解的是,在一些实现方式中,加密机也可以直接将非对称密钥X的公钥发送给在线服务。在线服务将非对称密钥X的公钥和用户1注册的账号z1绑定。
当用户A需要把在线服务账号z1授权给用户2时,假设用户2拥有一个安全设备B,安全设备B中生成了一个非对称密钥b。用户1使用安全设备A请求加密机签发一个非对称密钥X对非对称密钥b的许可Cb,并将许可Cb回给安全设备A。用户1将许可Cb传递给用户2。用户1请求在线服务将安全设备B和在线服务账号z1绑定。至此,安全设备B可以基于许可Cb登录在线服务账号z1。登录认证过程如下:
第一步,用户2请求登录在线服务账号z1时,在线服务向安全设备B发送一个挑战。
第二步,安全设备B激活后,安全设备B使用许可Cb调用加密机使用非对称密钥X的私钥进行对挑战进行签名,然后加密机使用非对称密钥b的公钥对挑战签名进行加密,并将加密后的挑战签名返回给安全设备B。
第三步,安全设备B接收到加密机返回的加密挑战签名后,使用非对称密钥b的私钥对加密挑战签名进行解密得到挑战签名,并将挑战签名发送给在线服务。
第四步,在线服务收到安全设备B返回的挑战签名后,使用在线账号z1的绑定的非对称密钥X的公钥进行验签,验签通过后用户2可以登录在线服务账号z1。
本申请实施例通过安全设备的所有者将在线服务账号的认证登录权限授权给其他安全设备使用,从而解决了使用MFA认证的在线服务账号只能由第一次登录时绑定的安全设备来进行认证登录的问题。
图2示出根据本申请实施例的信息安全的实现方法的示意性流程图;本申请实施例的信息安全的实现方法应用于第二安全设备。如图2所示,根据本申请实施例的信息安全的实现方法200可以包括如下步骤S201、步骤S202、步骤S203、步骤S204、步骤S205和步骤S206:
在步骤S201,向第一服务器发送登录请求。
在步骤S202,接收所述第一服务器基于所述登录请求发送的第三验证源。
本申请实施例中的第三验证源包括挑战信息。关于挑战响应技术参见上述实施例的介绍,在此不再赘述。
在步骤S203,基于第二许可,向第二服务器发送对所述第三验证源签名并加密的请求。
其中,所述第二许可是所述第二服务器利用许可密钥为所述第二安全设备的第二密钥签发的许可,所述第二许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第三验证源签名;所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥。
在一个具体的实施例中,用户1可以把在线服务账号z1授权给自己。用户1使用安全设备A请求加密机签发一个非对称密钥X对非对称密钥a的许可Ca,并将许可Ca返回给安全设备A,由安全设备A保存许可Ca。安全设备A可使用许可Ca调用加密机使用非对称密钥X的私钥对数据(例如第三验证源)进行签名,然后使用非对称密钥a的公钥对签名进行加密。
在步骤S204,接收所述第二服务器发送的对所述第三验证源经过签名并加密后形成的第四验证源。
在一个示例中,与前述第二验证源类似地,第四验证源可以包括第三验证源和第三验证源的签名信息。在另一个示例中,第四验证源也可以仅包含第三验证源的签名信息,而不包含第三验证源。
可以理解的是,当许可密钥、第二密钥为非对称密钥时,第二服务器在接收到第三验证源之后可以使用许可密钥的私钥对第一验证源签名,得到第三验证源的签名信息。第二服务器可以使用第二密钥的公钥加密前述签名信息,形成第四验证源,以便只有持有第二密钥的私钥的第二安全设备才能够顺利解密第四验证源来获取到前述签名信息。
可以理解的是,与第二验证源类似的,第四验证源中也可以包含其他必要的信息。
在步骤S205,利用所述第二密钥对所述第四验证源解密,以获得所述第三验证源的签名信息。
在步骤S206,将所述第三验证源的签名信息发送至所述第一服务器,使所述第一服务器在验证所述第三验证源的签名信息通过后允许所述第二安全设备登录所述第一服务器。
在本申请的一个实施例中,所述方法还包括:基于所述第二许可,向第二服务器发送为第一安全设备的第一密钥签发第一许可的请求,以使得所述第一安全设备能够基于所述第一许可登录所述第一服务器,其中,所述第一许可是所述第二服务器利用许可密钥签发的许可。通过这样的方式,只有具有合法的许可(第二许可)的第二安全设备,才能够成功请求第二服务器为其他设备颁发许可,而不是任意人或设备都能够让第二服务器签发第一许可。也就是说,只有持有已经绑定的第二安全设备的用户,才能将自己的账号的使用权限授权给其他人使用。
在一个示例中,所述方法还包括:A1,接收所述第一许可;A2,将所述第一许可发送给所述第一安全设备。
本申请实施例中的第一许可可以由第二安全设备转发给第一安全设备,也可以由第二服务器在必要的时候直接发给第一安全设备。
在另一些实现方式中,第一许可甚至可以被存储在第二服务器上而无需发送给第一安全设备。当用户想要通过第一安全设备来登录第一服务器时,第一安全设备可以基于自己的第一密钥来请求第二服务器对第一验证源签名并加密。第二服务器可以基于第一密钥来查找第二服务器上是否存储有签发给第一安全设备的第一密钥的第一许可,如果存在且第一许可是有效的,那么第二服务器就对第一验证源签名并加密,形成第二验证源,返回给第一安全设备。
在本申请的一个实施例中,所述方法还包括:基于所述第二许可,向所述第二服务器发送撤销所述第一许可的撤销请求,并接收所述第二服务器发送的撤销所述第一许可的响应。采用这样的方式,只有具有合法的许可(第二许可)的第二安全设备,才能够成功请求第二服务器撤销为其他设备颁发过的许可,而不是任意人或设备都能够让第二服务器撤销许可。
本申请实施例可以实现在必要的时候撤销对第一安全设备的授权。在一个具体的实施例中,用户1使用安全设备A请求加密机撤销对安全设备B的许可Cb。并且用户1请求在线服务将安全设备B和在线服务账号z1解绑。
在本申请的一个实施例中,当所述第二安全设备首次基于第一账号向所述第一服务器发送登录请求时,所述方法还包括:
B1,在通过第一服务器的身份认证之后,生成所述第二密钥;
B2,向所述第二服务器发送针对所述第二密钥生成所述许可密钥的请求;
B3,接收所述第二服务器生成的所述许可密钥;
B4,向所述第一服务器发送将所述第一账号、所述许可密钥以及所述第二密钥进行绑定的绑定请求。
在一个具体的实施例中,当用户1第一登录在线服务账号z1时,在线服务会提示绑定安全设备A,安全设备A使用用户1选择的身份验证方法(指纹、人脸、声纹、虹膜等)进行用户1身份验证。对用户1的身份验证过程可以由安全设备A来实现,也可以由在线服务来实现,或者二者共同来实现,本申请对此不作限定。验证用户1身份通过后,安全设备A会创建一个新的非对称密钥对a,安全设备A请求加密机(即第二服务器)生成一个属于非对称密钥对a的非对称密钥对X(即许可密钥),非对称密钥X的私钥存储在加密机中,任何人都获取不到,非对称密钥X的公钥可以返回给安全设备A。安全设备A将加密机返回的非对称密钥X的公钥发送给在线服务(示例性地运行在第一服务器上)。可以理解的是,在一些实现方式中,加密机也可以直接将非对称密钥X的公钥发送给在线服务。在线服务将非对称密钥X的公钥和用户1注册的账号z1绑定,完成注册过程。
在本申请的一个实施例中,向第二服务器发送利用所述许可密钥为第一安全设备的第一密钥签发第一许可的请求后,所述方法还包括:
向所述第一服务器发送将所述第一密钥与所述第一账号进行绑定的绑定请求,并接收所述第一服务器的响应。由于登录在线账号必须与在线服务账号进行绑定,因此可以由第二安全设备向第一服务器发送绑定请求,以使第一安全设备与在线服务账号进行绑定。
值得注意的是,须第二安全设备已经和在线服务账号绑定的前提下,第二安全设备才可以向第一服务器发送将所述第一密钥与所述第一账号进行绑定的绑定请求。也就是说,仅在第二安全设备授权的情况下,第一安全设备才能够登录在线服务。
其中,所述许可密钥、所述第一密钥和所述第二密钥可以部分或全部为非对称密钥,可参考前述实施例中的相关描述,此处不再赘述。
本申请实施例通过安全设备的所有者将在线服务账号的认证登录权限授权给其他安全设备使用,从而解决了使用MFA认证等认证方式的在线服务账号只能由第一次登录时绑定的安全设备来进行认证登录的问题。
图4示出根据本申请实施例的信息安全的实现方法的示意性流程图;本申请实施例的信息安全的实现方法应用于第一服务器。如图4所示,根据本申请实施例的信息安全的实现方法400可以包括如下步骤S401、步骤S402、步骤S403和步骤S404:
在步骤S401,接收第二安全设备发送的登录请求。
其中第一服务器可以提供在线服务账号。
在本申请的一个实施例中,接收第二安全设备发送的登录请求之后,所述方法包括:
C1,验证所述第二安全设备是否为基于第一账号的首次登录;
C2,当所述第二安全设备为首次登录时,对所述第二安全设备进行身份认证;
C6,接收所述第二安全设备在通过所述身份认证后发送的绑定请求;
C4,基于所述绑定请求将所述第一账号、所述许可密钥以及所述第二密钥进行绑定。
在步骤S402,基于所述登录请求向所述第二安全设备发送第三验证源。
本申请实施例中的第三验证源是由在线服务向第二安全设备发送的挑战信息,区别于第一验证源。关于挑战响应技术参见上述实施例的介绍,在此不再赘述。
在步骤S403,接收所述第二安全设备发送的所述第三验证源的签名信息。
其中,所述第三验证源的签名信息由所述第二服务器基于第二许可使用许可密钥对所述第三验证源签名而得到;所述第二许可是所述第二服务器利用许可密钥为所述第二安全设备的第二密钥签发的许可,所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;
在步骤S404,在使用许可密钥验证所述第三验证源的签名信息通过后,向所述第二安全设备发送登录成功的响应。
在本申请的一个实施例中,所述方法还包括:
D1,接收第一安全设备发送的登录请求;
D2,基于所述登录请求向所述第一安全设备发送第一验证源;
D3,接收所述第一安全设备发送的所述第一验证源的签名信息。
其中,所述第一验证源的签名信息由所述第二服务器基于第一许可使用许可密钥对所述第一验证源签名而得到;所述第一许可是所述第二服务器利用许可密钥为所述第一安全设备的第一密钥签发的许可,所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;
D4,在使用许可密钥验证所述第一验证源的签名信息通过后,向所述第一安全设备发送登录成功的响应。
在一个示例中,接收第一安全设备发送的登录请求之前,所述方法还包括:
E1,接收所述第二安全设备发送的将所述第一密钥与所述第一账号绑定的绑定请求;
E2,基于所述绑定请求将所述第一密钥与所述第一账号进行绑定。
本申请实施例中,由于登录在线账号必须与在线服务账号进行绑定,因此可以由第二安全设备向第一服务器发送绑定请求,以使第一安全设备与在线服务账号进行绑定。
本申请的一个实施例中,所述方法还包括:
F1,接收所述第二安全设备在所述第一许可被撤销的情况下发送的将所述第一设备与所述第一账号解除绑定的请求;
F2,根据所述解除绑定的请求,将所述第一设备的第一密钥与所述第一账号解除绑定。
其中,所述许可密钥、所述第一密钥和所述第二密钥可以部分或全部为非对称密钥,可参考前述实施例中的相关描述,此处不再赘述。
图5示出根据本申请实施例的信息安全的实现方法的示意性流程图;本申请实施例的信息安全的实现方法应用于第二服务器。如图5所示,根据本申请实施例的信息安全的实现方法500可以包括如下步骤S501、步骤S502和步骤S503:
在步骤S501,接收所述第二安全设备基于第二许可发送的对第三验证源签名并加密的请求。
其中第二服务器示例性地可以是加密机。当然,第二服务器也可以是其他可能的产品形式,例如云服务器、服务器集群、服务器与加密机的组合等。
其中,所述第二许可是所述第二服务器利用许可密钥为所述第二安全设备的第二密钥签发的许可,所述第二许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第三验证源签名;所述第三验证源是所述第二安全设备在请求登录第一服务器时从所述第一服务器接收的。
在步骤S502,基于所述请求,使用所述许可密钥对所述第三验证源签名,并加密已得到第四验证源。
在步骤S503,将所述第四验证源发送至所述第二安全设备,以使所述第二安全设备利用所述第二密钥对所述第四验证源解密,以获得所述第三验证源的签名信息,并将所述第三验证源的签名信息发送至所述第一服务器。
在本申请的一个实施例中,所述方法还包括:
G1,接收所述第一安全设备基于第一许可发送的对第一验证源签名并加密的请求,其中,所述第一许可是所述第二服务器利用许可密钥为所述第一安全设备的第一密钥签发的许可,所述第一许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第一验证源签名;所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;所述第一验证源是所述第一安全设备在请求登录第一服务器时从所述第一服务器接收的;
G2,基于所述请求,使用所述许可密钥对所述第一验证源签名,并加密以得到第二验证源;
G3,将所述第二验证源发送至所述第一安全设备,以使所述第一安全设备利用所述第一密钥对所述第二验证源解密,以获得所述第一验证源的签名信息,并将所述第一验证源的签名信息发送至所述第一服务器。
在本申请的一个实施例中,所述方法还包括:
I1,接收所述第二安全设备基于所述第二许可发送的为第一安全设备的第一密钥签发第一许可的请求;
I2,利用所述许可密钥签发第一许可,以使得所述第一安全设备能够基于所述第一许可登录所述第一服务器。
在本申请的一个实施例中,所述方法还包括:
J1,接收所述第二安全设备基于所述第二许可发送的撤销所述第一许可的撤销请求;
J2,基于所述撤销请求,撤销所述第一许可。
本申请实施例通过安全设备的所有者将在线服务账号的认证登录权限授权给其他安全设备使用,从而解决了使用MFA认证等认证方式的在线服务账号只能由第一次登录时绑定的安全设备来进行认证登录的问题。
下面结合图6对本申请的信息安全的实现装置进行描述,其中,图6示出根据本申请实施例的信息安全的实现装置的示意性框图。
如图6所示,信息安全的实现装置600包括:一个或多个存储器601和一个或多个处理器602,所述存储器601上存储有由所述处理器602运行的计算机程序,所述计算机程序在被所述处理器602运行时,使得所述处理器602执行前文所述的信息安全的实现方法。
信息安全的实现装置600可以是可以通过软件、硬件或者软硬件结合的方式实现功率器件版图的设计方法的计算机设备的部分或者全部。
如图6所示,信息安全的实现装置600包括一个或多个存储器601、一个或多个处理器602、显示器(未示出)和通信接口等,这些组件通过总线系统和/或其它形式的连接机构(未示出)互连。应当注意,图6所示的信息安全的实现装置600的组件和结构只是示例性的,而非限制性的,根据需要,信息安全的实现装置600也可以具有其他组件和结构。
存储器601用于存储相关列车运行过程中产生的各种数据和可执行程序指令,例如用于存储各种应用程序或实现各种具体功能的算法。可以包括一个或多个计算机程序产品,所述计算机程序产品可以包括各种形式的计算机可读存储介质,例如易失性存储器和/或非易失性存储器。所述易失性存储器例如可以包括随机存取存储器(RAM)和/或高速缓冲存储器(cache)等。所述非易失性存储器例如可以包括只读存储器(ROM)、硬盘、闪存等。
处理器602可以是中央处理单元(CPU)、图像处理单元(GPU)、专用集成电路(ASIC)、现场可编程门阵列(FPGA)或者具有数据处理能力和/或指令执行能力的其它形式的处理单元,并且可以是信息安全的实现装置600中的其它组件以执行期望的功能。
在一个示例中,信息安全的实现装置600还包括输出装置可以向外部(例如用户)输出各种信息(例如图像或声音),并且可以包括显示装置、扬声器等中的一个或多个。
通信接口是可以是目前已知的任意通信协议的接口,例如有线接口或无线接口,其中,通信接口可以包括一个或者多个串口、USB接口、以太网端口、WiFi、有线网络、DVI接口,设备集成互联模块或其他适合的各种端口、接口,或者连接。
此外,根据本申请实施例,还提供了一种存储介质,在所述存储介质上存储了程序指令,在所述程序指令被计算机或处理器运行时用于执行本申请实施例的信息安全的实现方法的相应步骤。所述存储介质例如可以包括智能电话的存储卡、平板电脑的存储部件、个人计算机的硬盘、只读存储器(ROM)、可擦除可编程只读存储器(EPROM)、便携式紧致盘只读存储器(CD-ROM)、USB存储器、或者上述存储介质的任意组合。
本申请实施例的信息安全的实现装置和存储介质,由于能够实现前述的信息安全的实现方法,因此具有和前述的信息安全的实现方法相同的优点。
尽管这里已经参考附图描述了示例实施例,应理解上述示例实施例仅仅是示例性的,并且不意图将本申请的范围限制于此。本领域普通技术人员可以在其中进行各种改变和修改,而不偏离本申请的范围和精神。所有这些改变和修改意在被包括在所附权利要求所要求的本申请的范围之内。
本领域普通技术人员可以意识到,结合本文中所公开的实施例描述的各示例的单元及算法步骤,能够以电子硬件、或者计算机软件和电子硬件的结合来实现。这些功能究竟以硬件还是软件方式来执行,取决于技术方案的特定应用和设计约束条件。专业技术人员可以对每个特定的应用来使用不同方法来实现所描述的功能,但是这种实现不应认为超出本申请的范围。
在本申请所提供的几个实施例中,应该理解到,所揭露的设备和方法,可以通过其它的方式实现。例如,以上所描述的设备实施例仅仅是示意性的,例如,所述单元的划分,仅仅为一种逻辑功能划分,实际实现时可以有另外的划分方式,例如多个单元或组件可以结合或者可以集成到另一个设备,或一些特征可以忽略,或不执行。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本申请的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本申请并帮助理解各个发明方面中的一个或多个,在对本申请的示例性实施例的描述中,本申请的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该本申请的方法解释成反映如下意图:即所要求保护的本申请要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如相应的权利要求书所反映的那样,其发明点在于可以用少于某个公开的单个实施例的所有特征的特征来解决相应的技术问题。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本申请的单独实施例。
本领域的技术人员可以理解,除了特征之间相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本申请的范围之内并且形成不同的实施例。例如,在权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
本申请的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP)来实现根据本申请实施例的一些模块的一些或者全部功能。本申请还可以实现为用于执行这里所描述的方法的一部分或者全部的装置程序(例如,计算机程序和计算机程序产品)。这样的实现本申请的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
应该注意的是上述实施例对本申请进行说明而不是对本申请进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本申请可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。
以上所述,仅为本申请的具体实施方式或对具体实施方式的说明,本申请的保护范围并不局限于此,任何熟悉本技术领域的技术人员在本申请揭露的技术范围内,可轻易想到变化或替换,都应涵盖在本申请的保护范围之内。本申请的保护范围应以权利要求的保护范围为准。
Claims (21)
1.一种信息安全的实现方法,其特征在于,应用于第一安全设备,所述方法包括:
向第一服务器发送登录请求,并接收所述第一服务器基于所述登录请求发送的第一验证源;
基于第一许可,向第二服务器发送对所述第一验证源签名并加密的请求;其中,所述第一许可是所述第二服务器利用许可密钥为所述第一安全设备的第一密钥签发的许可,所述第一许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第一验证源签名;所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;
接收所述第二服务器发送的对所述第一验证源签名并加密后形成的第二验证源;
利用所述第一密钥对所述第二验证源解密,以获得所述第一验证源的签名信息;
将所述第一验证源的签名信息发送至所述第一服务器,使所述第一服务器在验证所述第一验证源的签名信息通过后允许所述第一安全设备登录所述第一服务器。
2.根据权利要求1所述的方法,其特征在于,
其中,所述许可密钥、所述第一密钥和所述第二密钥均为非对称密钥;
所述许可密钥的公钥存储于所述第一服务器,以使所述第一服务器能够使用所述许可密钥的公钥验证所述第一验证源的签名信息,所述许可密钥的私钥存储于所述第二服务器;
所述第一密钥的私钥存储于所述第一安全设备,所述第一密钥的公钥存储于所述第二服务器;
所述第二密钥的私钥存储于所述第二安全设备,所述第二密钥的公钥存储于所述第二服务器。
3.一种信息安全的实现方法,其特征在于,应用于第二安全设备,所述方法包括:
向第一服务器发送登录请求;
接收所述第一服务器基于所述登录请求发送的第三验证源;
基于第二许可,向第二服务器发送对所述第三验证源签名并加密的请求;其中,所述第二许可是所述第二服务器利用许可密钥为所述第二安全设备的第二密钥签发的许可,所述第二许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第三验证源签名;所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;
接收所述第二服务器发送的对所述第三验证源经过签名并加密后形成的第四验证源;
利用所述第二密钥对所述第四验证源解密,以获得所述第三验证源的签名信息;
将所述第三验证源的签名信息发送至所述第一服务器,使所述第一服务器在验证所述第三验证源的签名信息通过后允许所述第二安全设备登录所述第一服务器。
4.根据权利要求3所述的方法,其特征在于,所述方法还包括:
基于所述第二许可,向第二服务器发送为第一安全设备的第一密钥签发第一许可的请求,以使得所述第一安全设备能够基于所述第一许可登录所述第一服务器,其中,所述第一许可是所述第二服务器利用许可密钥签发的许可。
5.根据权利要求4所述的方法,其特征在于,所述方法还包括:
接收所述第一许可;
将所述第一许可发送给所述第一安全设备。
6.根据权利要求4所述的方法,其特征在于,所述方法还包括:
基于所述第二许可,向所述第二服务器发送撤销所述第一许可的撤销请求,并接收所述第二服务器发送的撤销所述第一许可的响应。
7.根据权利要求3-6任一项所述的方法,其特征在于,
当所述第二安全设备首次基于第一账号向所述第一服务器发送登录请求时,所述方法还包括:
在通过第一服务器的身份认证之后,生成所述第二密钥;
向所述第二服务器发送针对所述第二密钥生成所述许可密钥的请求;
接收所述第二服务器生成的所述许可密钥;
向所述第一服务器发送将所述第一账号、所述许可密钥以及所述第二密钥进行绑定的绑定请求。
8.根据权利要求4所述的方法,其特征在于,向第二服务器发送利用所述许可密钥为第一安全设备的第一密钥签发第一许可的请求后,所述方法还包括:
向所述第一服务器发送将所述第一密钥与所述第一账号进行绑定的绑定请求,并接收所述第一服务器的响应。
9.根据权利要求3-8任一项所述的方法,其特征在于,
其中,所述许可密钥、所述第一密钥和所述第二密钥均为非对称密钥;
所述许可密钥的公钥存储于所述第一服务器,以使所述第一服务器能够使用所述许可密钥的公钥验证所述第三验证源的签名信息,所述许可密钥的私钥存储于所述第二服务器;
所述第一密钥的私钥存储于所述第一安全设备,所述第一密钥的公钥存储于所述第二服务器;
所述第二密钥的私钥存储于所述第二安全设备,所述第二密钥的公钥存储于所述第二服务器。
10.一种信息安全的实现方法,其特征在于,应用于第一服务器,所述方法包括:
接收第二安全设备发送的登录请求;
基于所述登录请求向所述第二安全设备发送第三验证源;
接收所述第二安全设备发送的所述第三验证源的签名信息;其中,所述第三验证源的签名信息由所述第二服务器基于第二许可使用许可密钥对所述第三验证源签名而得到;所述第二许可是所述第二服务器利用许可密钥为所述第二安全设备的第二密钥签发的许可,所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;
在使用许可密钥验证所述第三验证源的签名信息通过后,向所述第二安全设备发送登录成功的响应。
11.根据权利要求10所述的方法,其特征在于,所述方法还包括:
接收第一安全设备发送的登录请求;
基于所述登录请求向所述第一安全设备发送第一验证源;
接收所述第一安全设备发送的所述第一验证源的签名信息;其中,所述第一验证源的签名信息由所述第二服务器基于第一许可使用许可密钥对所述第一验证源签名而得到;所述第一许可是所述第二服务器利用许可密钥为所述第一安全设备的第一密钥签发的许可,所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;
在使用许可密钥验证所述第一验证源的签名信息通过后,向所述第一安全设备发送登录成功的响应。
12.根据权利要求10所述的方法,其特征在于,接收第二安全设备发送的登录请求之后,包括:
验证所述第二安全设备是否为基于第一账号的首次登录;
当所述第二安全设备为首次登录时,对所述第二安全设备进行身份认证;
接收所述第二安全设备在通过所述身份认证后发送的绑定请求;
基于所述绑定请求将所述第一账号、所述许可密钥以及所述第二密钥进行绑定。
13.根据权利要求11所述的方法,其特征在于,接收第一安全设备发送的登录请求之前,所述方法还包括:
接收所述第二安全设备发送的将所述第一密钥与所述第一账号绑定的绑定请求;
基于所述绑定请求将所述第一密钥与所述第一账号进行绑定。
14.根据权利要求11-13任一项所述的方法,其特征在于,所述方法还包括:
接收所述第二安全设备在所述第一许可被撤销的情况下发送的将所述第一设备与所述第一账号解除绑定的请求;
根据所述解除绑定的请求,将所述第一设备的第一密钥与所述第一账号解除绑定。
15.根据权利要求10-14任一项所述的方法,其特征在于,
其中,所述许可密钥、所述第一密钥和所述第二密钥均为非对称密钥;
所述许可密钥的公钥存储于所述第一服务器,以使所述第一服务器能够使用所述许可密钥的公钥验证第一验证源的签名信息或第三验证源的签名信息,所述许可密钥的私钥存储于所述第二服务器;
所述第一密钥的私钥存储于所述第一安全设备,所述第一密钥的公钥存储于所述第二服务器;
所述第二密钥的私钥存储于所述第二安全设备,所述第二密钥的公钥存储于所述第二服务器。
16.一种信息安全的实现方法,其特征在于,应用于第二服务器,所述方法包括:
接收所述第二安全设备基于第二许可发送的对第三验证源签名并加密的请求,其中,所述第二许可是所述第二服务器利用许可密钥为所述第二安全设备的第二密钥签发的许可,所述第二许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第三验证源签名;所述第三验证源是所述第二安全设备在请求登录第一服务器时从所述第一服务器接收的;
基于所述请求,使用所述许可密钥对所述第三验证源签名,并加密已得到第四验证源;
将所述第四验证源发送至所述第二安全设备,以使所述第二安全设备利用所述第二密钥对所述第四验证源解密,以获得所述第三验证源的签名信息,并将所述第三验证源的签名信息发送至所述第一服务器。
17.根据权利要求16所述的方法,其特征在于,所述方法还包括:
接收所述第一安全设备基于第一许可发送的对第一验证源签名并加密的请求,其中,所述第一许可是所述第二服务器利用许可密钥为所述第一安全设备的第一密钥签发的许可,所述第一许可用于调用所述第二服务器,以使所述第二服务器使用所述许可密钥对所述第一验证源签名;所述许可密钥为所述第二服务器针对第二安全设备的第二密钥而生成的密钥;所述第一验证源是所述第一安全设备在请求登录第一服务器时从所述第一服务器接收的;
基于所述请求,使用所述许可密钥对所述第一验证源签名,并加密以得到第二验证源;
将所述第二验证源发送至所述第一安全设备,以使所述第一安全设备利用所述第一密钥对所述第二验证源解密,以获得所述第一验证源的签名信息,并将所述第一验证源的签名信息发送至所述第一服务器。
18.根据权利要求16所述的方法,其特征在于,所述方法还包括:
接收所述第二安全设备基于所述第二许可发送的为第一安全设备的第一密钥签发第一许可的请求;
利用所述许可密钥签发第一许可,以使得所述第一安全设备能够基于所述第一许可登录所述第一服务器。
19.根据权利要求16所述的方法,其特征在于,所述方法还包括:
接收所述第二安全设备基于所述第二许可发送的撤销所述第一许可的撤销请求;
基于所述撤销请求,撤销所述第一许可。
20.一种信息安全的实现装置,其特征在于,所述装置包括:
存储器和处理器,所述存储器上存储有由所述处理器运行的计算机程序,所述计算机程序在被所述处理器运行时,使得所述处理器执行如权利要求1至19任一项所述的信息安全的实现方法。
21.一种存储介质,其特征在于,所述存储介质上存储有计算机程序,所述计算机程序在被处理器运行时使得所述处理器执行如权利要求1至19任一项所述的信息安全的实现方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202211658429.0A CN115987636B (zh) | 2022-12-22 | 2022-12-22 | 一种信息安全的实现方法、装置及存储介质 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202211658429.0A CN115987636B (zh) | 2022-12-22 | 2022-12-22 | 一种信息安全的实现方法、装置及存储介质 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN115987636A true CN115987636A (zh) | 2023-04-18 |
CN115987636B CN115987636B (zh) | 2023-07-18 |
Family
ID=85971700
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202211658429.0A Active CN115987636B (zh) | 2022-12-22 | 2022-12-22 | 一种信息安全的实现方法、装置及存储介质 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN115987636B (zh) |
Citations (11)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN104468487A (zh) * | 2013-09-23 | 2015-03-25 | 华为技术有限公司 | 通信认证方法及装置、终端设备 |
CN105957188A (zh) * | 2016-04-14 | 2016-09-21 | 沈阳中裕科技有限公司 | 基于nfc功能移动设备与门禁终端通信管理方法与装置 |
CN106549926A (zh) * | 2015-09-23 | 2017-03-29 | 腾讯科技(深圳)有限公司 | 一种授权账号使用权限的方法、装置及系统 |
CN106686004A (zh) * | 2017-02-28 | 2017-05-17 | 飞天诚信科技股份有限公司 | 一种登录认证方法及系统 |
CN107682160A (zh) * | 2017-10-31 | 2018-02-09 | 美的智慧家居科技有限公司 | 一种生产设备的认证方法及装置、电子设备 |
WO2018111537A1 (en) * | 2016-12-15 | 2018-06-21 | Mastercard International Incorporated | Systems and methods for detecting data inconsistencies |
CN109074440A (zh) * | 2016-07-11 | 2018-12-21 | 迪斯尼企业公司 | 用于多因素事件授权的配置 |
CN111723889A (zh) * | 2020-07-31 | 2020-09-29 | 腾讯科技(深圳)有限公司 | 扫码登录方法、图形码显示方法、装置、设备及存储介质 |
CN111859325A (zh) * | 2020-07-18 | 2020-10-30 | 博泰车联网(南京)有限公司 | 终端、计算机可读存储介质、跨用户授权方法及系统 |
CN113572718A (zh) * | 2020-04-29 | 2021-10-29 | 华为技术有限公司 | 登录方法、装置、电子设备和存储介质 |
US20210390533A1 (en) * | 2020-06-11 | 2021-12-16 | Hyperconnect Lab Inc. | User-Centric, Blockchain-Based and End-to-End Secure Home IP Camera System |
-
2022
- 2022-12-22 CN CN202211658429.0A patent/CN115987636B/zh active Active
Patent Citations (11)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN104468487A (zh) * | 2013-09-23 | 2015-03-25 | 华为技术有限公司 | 通信认证方法及装置、终端设备 |
CN106549926A (zh) * | 2015-09-23 | 2017-03-29 | 腾讯科技(深圳)有限公司 | 一种授权账号使用权限的方法、装置及系统 |
CN105957188A (zh) * | 2016-04-14 | 2016-09-21 | 沈阳中裕科技有限公司 | 基于nfc功能移动设备与门禁终端通信管理方法与装置 |
CN109074440A (zh) * | 2016-07-11 | 2018-12-21 | 迪斯尼企业公司 | 用于多因素事件授权的配置 |
WO2018111537A1 (en) * | 2016-12-15 | 2018-06-21 | Mastercard International Incorporated | Systems and methods for detecting data inconsistencies |
CN106686004A (zh) * | 2017-02-28 | 2017-05-17 | 飞天诚信科技股份有限公司 | 一种登录认证方法及系统 |
CN107682160A (zh) * | 2017-10-31 | 2018-02-09 | 美的智慧家居科技有限公司 | 一种生产设备的认证方法及装置、电子设备 |
CN113572718A (zh) * | 2020-04-29 | 2021-10-29 | 华为技术有限公司 | 登录方法、装置、电子设备和存储介质 |
US20210390533A1 (en) * | 2020-06-11 | 2021-12-16 | Hyperconnect Lab Inc. | User-Centric, Blockchain-Based and End-to-End Secure Home IP Camera System |
CN111859325A (zh) * | 2020-07-18 | 2020-10-30 | 博泰车联网(南京)有限公司 | 终端、计算机可读存储介质、跨用户授权方法及系统 |
CN111723889A (zh) * | 2020-07-31 | 2020-09-29 | 腾讯科技(深圳)有限公司 | 扫码登录方法、图形码显示方法、装置、设备及存储介质 |
Non-Patent Citations (2)
Title |
---|
ELIE BURSZTEIN ET AL: "SessionJuggler: secure web login from an untrusted terminal using session hijacking", 《ACM》 * |
吴迪;: "一种可穿戴设备扩展架构的设计", 太原师范学院学报(自然科学版), no. 02 * |
Also Published As
Publication number | Publication date |
---|---|
CN115987636B (zh) | 2023-07-18 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US20200228335A1 (en) | Authentication system for enhancing network security | |
TWI667585B (zh) | 一種基於生物特徵的安全認證方法及裝置 | |
CN109150548B (zh) | 一种数字证书签名、验签方法及系统、数字证书系统 | |
US7899187B2 (en) | Domain-based digital-rights management system with easy and secure device enrollment | |
JP6586446B2 (ja) | 通信端末および関連システムのユーザーの識別情報を確認するための方法 | |
CN101005361B (zh) | 一种服务器端软件保护方法及系统 | |
CN110990827A (zh) | 一种身份信息验证方法、服务器及存储介质 | |
US9479329B2 (en) | Motor vehicle control unit having a cryptographic device | |
CN110677376B (zh) | 认证方法、相关设备和系统及计算机可读存储介质 | |
CN110149328B (zh) | 接口鉴权方法、装置、设备及计算机可读存储介质 | |
CN105427099A (zh) | 安全电子交易的网络认证方法 | |
CN102217277A (zh) | 基于令牌进行认证的方法和系统 | |
CN108141444B (zh) | 经改善的认证方法和认证装置 | |
CN102170354A (zh) | 集中账号密码认证生成系统 | |
WO2021190197A1 (zh) | 生物支付设备的认证方法、装置、计算机设备和存储介质 | |
CN102404112A (zh) | 一种可信终端接入认证方法 | |
CN106992978B (zh) | 网络安全管理方法及服务器 | |
US7073062B2 (en) | Method and apparatus to mutually authentication software modules | |
CN108964883B (zh) | 一种以智能手机为介质的数字证书存储与签名方法 | |
JP6533542B2 (ja) | 秘密鍵複製システム、端末および秘密鍵複製方法 | |
CN110912703B (zh) | 一种基于网络安全的多级密钥管理方法、装置及系统 | |
CN115935318B (zh) | 一种信息处理方法、装置、服务器、客户端及存储介质 | |
CN115987636B (zh) | 一种信息安全的实现方法、装置及存储介质 | |
JP2007258789A (ja) | エージェント認証システム、エージェント認証方法、及びエージェント認証プログラム | |
TWI746504B (zh) | 實現會話標識同步的方法及裝置 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |