CN1976280A - 基于多级密钥管理体系中的对称密钥传输保护方法 - Google Patents
基于多级密钥管理体系中的对称密钥传输保护方法 Download PDFInfo
- Publication number
- CN1976280A CN1976280A CN 200610147335 CN200610147335A CN1976280A CN 1976280 A CN1976280 A CN 1976280A CN 200610147335 CN200610147335 CN 200610147335 CN 200610147335 A CN200610147335 A CN 200610147335A CN 1976280 A CN1976280 A CN 1976280A
- Authority
- CN
- China
- Prior art keywords
- key
- transmission
- card
- importing
- cipher
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Images
Landscapes
- Storage Device Security (AREA)
Abstract
一种基于在多级密钥管理体系中的对称密钥传输保护方法,其步骤为:1.传入方签发并通过两条途径传递两张密钥传输卡,每张卡中存有一段传入方的根公钥;2.传出方从两张卡获得传入方的根公钥,并随机生成传输密钥,再用该根公钥加密后分段写入到两张卡中,其工作密钥用传输密钥传出并写入两张卡中通过两条途径递送给传入方;3.传入方验证卡的合法性;从两张卡中获得传输密钥和工作密钥密文并用根私钥解密传输密钥写入加密机传输密钥区;传入方将工作密钥密文通过传输密钥写入工作密钥区,从而完成了两台密钥管理加密机之间的密钥传递过程。本发明采用证书方式,加强了对称密钥传输时的安全性,采用IC卡作为介质,保证了传输介质的安全。
Description
技术领域
本发明涉及的是一种有关基于多级密钥管理体系中的对称密钥传输保护方法,属于计算机和信息安全技术领域。
背景技术
随着经济的发展和电子化水平的不断提高,智能IC(集成电路)卡已经逐渐成为生活中不可缺少的一部分。它广泛的应用于身份识别,电子交易,个人信息保存等领域。相对于传统的磁条卡或者存储器卡,智能IC卡由于内部带有CPU,不仅处理能力大大加强。而且提高了系统的保密能力。其中带有RSA加密协处理器(芯片)的智能卡,不仅可以提供强有力的数据加密能力,并且支持身份验证,签名等服务,获得了广泛的应用。
在通过网络传输信息时,公钥密码算法体现出了单密钥加密算法不可替代的优越性。对于参见电子交易的服务商来说,希望通过公开网络与成千上万的用户进行交易。若使用对称密码,则每个用户都需要由服务商直接分配一个密码。并且密码的传输必须通过一个单独的安全通道。相反,在公钥密码算法中,同一个服务商只需自己产生一对密钥,并且将公开钥对外公开。用户只需用服务商的公开钥加密信息,就可以保证将信息安全地传送给商户。
公钥密码算法中的密钥依据性质划分,可分为公钥和私钥两种。用户产生一对密钥,将其中的一个向外界公开,称为公钥;另一个则自己保留,称为私钥。凡是获悉用户公钥的任何人若想向用户传送信息,只需用户的公钥对信息加密,将信息密文传送给用户便可。因为公钥与私钥之间存在的依存关系,在用户安全保存私钥的前提下,只有用户本身才能解密该信息,任何未受用户授权的人包括信息的发送者都无法将此信息解密。
RSA公钥密码算法是一种公认十分安全的公钥密码算法。该公钥密码算法是目前网络上进行保密通信和数字签名的最有效的安全算法。RSA算法的安全性基于数论中大素数分解的困难性,所以,RSA需采用足够大的整数,因子分解越困难,密码就难以破译,加密强度就越高。
现有的关于多级密钥管理体系中的对称密钥传输保护技术实现是采用对称密钥进行加密保护,而对称体系的加密强度弱于非对称体系的加密强度。同时在密钥管理的密钥传输和密钥备份环节都需要进行密钥的传出和传入,传出方和传入方之间的传输密钥协商机制是保障密钥脱离加密机后安全性的关键。在加强现有对称密钥传输时的安全性方面目前尚未发现有引入非对称保护和带有RSA加密协处理器(芯片)的智能卡相关或者相类似的文献报道。
发明内容
本发明所要解决的技术问题在于提供一种基于多级密钥管理体系中的对称密钥传输保护方法,该方法为加强现有对称密钥传输时的安全性,引入非对称保护和IC卡机制。
本发明所要解决的技术问题可以通过以下技术方法实现的:
一种基于多级密钥管理体系中的对称密钥传输保护方法,其包括如下步骤:
1、传入方签发至少两张密钥传输卡,并通过至少两条途径递送给传出方,在每张密钥传输卡中至少存有一段传入方的根公钥;
2、传出方从传入方传递过来的至少两张密钥传输卡获得传入方的根公钥,并随机生成传输密钥TK,将传输密钥TK用传入方的根公钥加密后分段写入到至少两张密钥传输卡中,同时将传出方的工作密钥通过传输密钥TK传出,并分段写入至少两张密钥传输卡;然后传出方将至少两张密钥传输卡通过至少两条途径递送给传入方;
3、传入方验证每张密钥传输卡的合法性;传入方从至少两张密钥传输卡中获得传输密钥密文和工作密钥密文,并用根私钥解密传输密钥TK,并写入加密机传输密钥区;传入方将工作密钥密文通过传输密钥TK写入工作密钥区,从而完成了两台密钥管理加密机之间的密钥传递过程。
本发明中所述的密钥传输卡包括传输A卡和传输B卡,其为带有RSA加密协处理器(芯片)的智能卡。
本发明中所述的工作密钥包含但不限于身份信息和电子签名。本发明通过引入非对称保护和IC卡机制,加强现有对称密钥传输时的安全性,特别适合在密钥管理的密钥传输和密钥备份环节密钥的传出和传入,传出方和传入方之间的通过采用合理的传输密钥协商机制,保障密钥脱离加密机后安全性。本发明采用证书方式,加强了对称密钥传输时的安全性,采用IC卡作为介质,保证了传输介质的安全。
附图说明
图1为本发明传输密钥协商和密钥传输流程。
图2为本发明的密钥传出流程图。
图3为本发明的密钥传入流程图。
具体实施方式
为使本发明实现的技术手段、创作特征、达成目的与功效易于明白了解,下面结合具体实施方式,进一步阐述本发明。
本发明通过引入非对称保护和IC卡机制,加强现有对称密钥传输时的安全性,特别适合在密钥管理的密钥传输和密钥备份环节密钥的传出和传入,传出方和传入方之间的通过采用合理的传输密钥协商机制,保障密钥脱离加密机后安全性。
本发明的具体步骤如下:
第一步:传入方签发和递送传输卡
1)传入方签发出两张密钥传输卡,分别为传输A卡和传输B卡;
2)传入方将根公钥分两段,分别存入传输A卡和传输B卡中;
3)传入方将传输A卡和传输B卡按两条途经递送到传出方;
第二步:传出方约定传输密钥和传出工作密钥
1)传出方从传输A卡和传输B卡中获得传入方的根公钥;
2)传出方随机生成传输密钥TK,将TK用传入方的根公钥加密后分段写入传输A卡和传输B卡;
3)传出方将工作密钥通过传输密钥TK传出,并分段写入传输A卡和传输B卡;
4)传出方将传输A卡和传输B卡按两条途经递送到传入方;
第三步:传入方约定传输密钥和传出工作密钥
1)传入方验证传输A卡和传输B卡的合法性;
2)传入方从传输A卡和传输B卡中获得传输密钥密文和工作密钥密文;
3)传入方用根私钥(PriKroot)解密传输密钥TK,并写入加密机传输密钥区;
4)传入方将工作密钥密文通过传输密钥TK写入工作密钥区。
5)至此,完成了两台密钥管理加密机之间的密钥传递过程。
上述方法使用的传输A卡和传输B卡均为带有RSA加密协处理器(芯片)的智能卡。
参看图1,传出方和传入方之间的通过采用合理的传输密钥协商机制,保障密钥脱离加密机后安全性。传出方密钥管理加密机分为密钥区1至密钥区n,采用非对称密钥。密钥区包括工作密钥WK和传输密钥TK,工作密钥WK包含但不限于身份信息和电子签名。
参看图2,密钥的传出包含两个主要过程:1、传输密钥TK的约定:在加密机内部随机生成传输密钥TK,并用接受方的公钥加密后,分段写入到密钥传出设备中;2、工作密钥WK的加密输出:用传输密钥TK逐一加密工作密钥WK,并分段写入到密钥传出设备中。
具体过程是:
启动密钥管理加密机,插入管理员卡,若通过认证,则插入传输卡A,若认证不通过,则返回到开始状态,重新插入管理员卡。插入传输卡A后,加密机读取接收方公钥A;取出传输卡A,再插入传输卡B,加密机读取接收方公钥B;然后加密机随机生成传输密钥TK,并用接收方的公钥加密传输密钥TK,再用传输密钥TK逐一加密工作密钥WK;再次插入传输卡A,加密机在传输卡A中写入传输密钥TK和工作密钥WK的左半部分;取出传输卡A,再插入传输卡B,加密机在传输卡B中写入传输密钥TK和工作密钥WK的右半部分,取出传输卡B即可。
参看图3,密钥的传入包含两个主要过程:1、传输密钥TK的恢复:从密钥传入设备中获得传输密钥TK密文,在加密机内部用根私钥PriKroot解密,并写入传输密钥TK区;2、工作密钥WK的恢复:用传输密钥逐一解密工作密钥WK,并写入到工作密钥WK区。
具体过程是:
启动密钥管理加密机,插入管理员卡,若通过认证,则插入传输卡A,若认证不通过,则返回到开始状态,重新插入管理员卡。插入传输卡A后,读取传输密钥TK和工作密钥WK密文的左半部分;取出传输卡A,再插入传输卡B,读取传输密钥TK和工作密钥WK密文的右半部分;用根私钥PriKroot恢复传输密钥TK,并写入传输密钥区,用传输密钥TK逐一解密工作密钥TK,并写入工作密钥TK区取出传输卡B即可。
当然,对于本领域的一般技术人员,不花费创造性的劳动,在上述实施例的基础上能够作多种变化,同样能够实现本发明的目的。但是,这种变化显然应该在本发明的权利要求书的保护范围内。
Claims (4)
1、一种基于多级密钥管理体系中的对称密钥传输保护方法,其特征在于包括如下步骤:
(1)、传入方签发至少两张密钥传输卡,并通过至少两条途径递送给传出方,在每张密钥传输卡中至少存有一段传入方的根公钥;
(2)、传出方从传入方传递过来的至少两张密钥传输卡获得传入方的根公钥,并随机生成传输密钥TK,将传输密钥TK用传入方的根公钥加密后分段写入到至少两张密钥传输卡中,同时将传出方的工作密钥通过传输密钥TK传出,并分段写入至少两张密钥传输卡;然后传出方将至少两张密钥传输卡通过至少两条途径递送给传入方;
(3)、传入方验证每张密钥传输卡的合法性;传入方从至少两张密钥传输卡中获得传输密钥密文和工作密钥密文,并用根私钥解密传输密钥TK,并写入加密机传输密钥区;传入方将工作密钥密文通过传输密钥TK写入工作密钥区,从而完成了两台密钥管理加密机之间的密钥传递过程。
2、根据权利要求1所述的基于多级密钥管理体系中的对称密钥传输保护方法,其特征在于,所述密钥传输卡包括传输A卡和传输B卡。
3、根据权利要求1所述的基于多级密钥管理体系中的对称密钥传输保护方法,其特征在于,所述密钥传输卡为带有RSA加密协处理器的智能卡。
4、根据权利要求1所述的基于多级密钥管理体系中的对称密钥传输保护方法,其特征在于,所述的工作密钥包含但不限于身份信息和电子签名。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN 200610147335 CN1976280A (zh) | 2006-12-15 | 2006-12-15 | 基于多级密钥管理体系中的对称密钥传输保护方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN 200610147335 CN1976280A (zh) | 2006-12-15 | 2006-12-15 | 基于多级密钥管理体系中的对称密钥传输保护方法 |
Publications (1)
Publication Number | Publication Date |
---|---|
CN1976280A true CN1976280A (zh) | 2007-06-06 |
Family
ID=38126097
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN 200610147335 Pending CN1976280A (zh) | 2006-12-15 | 2006-12-15 | 基于多级密钥管理体系中的对称密钥传输保护方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN1976280A (zh) |
Cited By (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN101719205B (zh) * | 2009-12-25 | 2012-05-23 | 国家广播电影电视总局电影数字节目管理中心 | 一种数字版权管理方法及系统 |
CN103684753A (zh) * | 2013-12-04 | 2014-03-26 | 成都卫士通信息产业股份有限公司 | 一种实现终端设备一机一密的方法 |
CN107809311A (zh) * | 2017-09-30 | 2018-03-16 | 飞天诚信科技股份有限公司 | 一种基于标识的非对称密钥签发的方法及系统 |
-
2006
- 2006-12-15 CN CN 200610147335 patent/CN1976280A/zh active Pending
Cited By (5)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN101719205B (zh) * | 2009-12-25 | 2012-05-23 | 国家广播电影电视总局电影数字节目管理中心 | 一种数字版权管理方法及系统 |
CN103684753A (zh) * | 2013-12-04 | 2014-03-26 | 成都卫士通信息产业股份有限公司 | 一种实现终端设备一机一密的方法 |
CN103684753B (zh) * | 2013-12-04 | 2016-08-17 | 成都卫士通信息产业股份有限公司 | 一种实现终端设备一机一密的方法 |
CN107809311A (zh) * | 2017-09-30 | 2018-03-16 | 飞天诚信科技股份有限公司 | 一种基于标识的非对称密钥签发的方法及系统 |
CN107809311B (zh) * | 2017-09-30 | 2020-01-03 | 飞天诚信科技股份有限公司 | 一种基于标识的非对称密钥签发的方法及系统 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US10944575B2 (en) | Implicitly certified digital signatures | |
CN113364576B (zh) | 一种基于区块链的数据加密存证与共享方法 | |
CA2838322C (en) | Secure implicit certificate chaining | |
US8687800B2 (en) | Encryption method for message authentication | |
CN108521325B (zh) | 一种适用于系统数据全生命周期的防侧信道攻击方法 | |
CN107147488A (zh) | 一种基于sm2加解密算法的签名验签系统和方法 | |
CN103138938B (zh) | 基于csp的sm2证书申请及应用方法 | |
CN107483191B (zh) | 一种sm2算法密钥分割签名系统及方法 | |
CN102904712A (zh) | 信息加密方法 | |
US6640303B1 (en) | System and method for encryption using transparent keys | |
CN106100823B (zh) | 保护密码装置 | |
Singh et al. | Digital signature verification scheme for image authentication | |
CN114826656A (zh) | 一种数据链路可信传输方法和系统 | |
CN112422288A (zh) | 一种抗能量分析攻击的基于sm2算法的两方协同签名方法 | |
CN107612680A (zh) | 一种移动网络支付中的国密算法 | |
CN118337498A (zh) | 一种基于对称密钥池的数据传输方法 | |
Penubadi et al. | Sustainable electronic document security: A comprehensive framework integrating encryption, digital signature and watermarking algorithms | |
CN1976280A (zh) | 基于多级密钥管理体系中的对称密钥传输保护方法 | |
CN112565206A (zh) | 一种充电桩信息安全防护方法及防护系统 | |
Rahouma | Reviewing and applying security services with non-english letter coding to secure software applications in light of software trade-offs | |
CN114374519B (zh) | 一种数据传输的方法、系统及设备 | |
Mwakajwanga et al. | Digital-Signature Oriented Steganography Approach against Man-in-the-Middle Attack. | |
CN117254944A (zh) | 一种基于区块链系统的隐秘通信方法 | |
Tian et al. | Analysis and Comparison of Network Information Security Encryption Technology | |
CN115567252A (zh) | 基于区块链的电力行业财务数据存证方法 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
C02 | Deemed withdrawal of patent application after publication (patent law 2001) | ||
WD01 | Invention patent application deemed withdrawn after publication |
Open date: 20070606 |