EP1362334A1 - Module d'identification pourvu d'un code d'authentification securise - Google Patents

Module d'identification pourvu d'un code d'authentification securise

Info

Publication number
EP1362334A1
EP1362334A1 EP02704843A EP02704843A EP1362334A1 EP 1362334 A1 EP1362334 A1 EP 1362334A1 EP 02704843 A EP02704843 A EP 02704843A EP 02704843 A EP02704843 A EP 02704843A EP 1362334 A1 EP1362334 A1 EP 1362334A1
Authority
EP
European Patent Office
Prior art keywords
code
public key
authentication code
secret
module
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
EP02704843A
Other languages
German (de)
English (en)
Inventor
David Naccache
Pascal Paillier
Helena Handschuh
Christophe Tymen
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Gemplus SA
Original Assignee
Gemplus Card International SA
Gemplus SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Gemplus Card International SA, Gemplus SA filed Critical Gemplus Card International SA
Publication of EP1362334A1 publication Critical patent/EP1362334A1/fr
Ceased legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/30Payment architectures, schemes or protocols characterised by the use of specific devices or networks
    • G06Q20/34Payment architectures, schemes or protocols characterised by the use of specific devices or networks using cards, e.g. integrated circuit [IC] cards or magnetic cards
    • G06Q20/341Active cards, i.e. cards including their own processing means, e.g. including an IC or chip
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/40Authorisation, e.g. identification of payer or payee, verification of customer or shop credentials; Review and approval of payers, e.g. check credit lines or negative lists
    • G06Q20/409Device specific authentication in transaction processing
    • G06Q20/4097Device specific authentication in transaction processing using mutual authentication between devices and transaction partners
    • G06Q20/40975Device specific authentication in transaction processing using mutual authentication between devices and transaction partners using encryption therefor
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07FCOIN-FREED OR LIKE APPARATUS
    • G07F7/00Mechanisms actuated by objects other than coins to free or to actuate vending, hiring, coin or paper currency dispensing or refunding apparatus
    • G07F7/08Mechanisms actuated by objects other than coins to free or to actuate vending, hiring, coin or paper currency dispensing or refunding apparatus by coded identity card or credit card or other personal identification means
    • G07F7/10Mechanisms actuated by objects other than coins to free or to actuate vending, hiring, coin or paper currency dispensing or refunding apparatus by coded identity card or credit card or other personal identification means together with a coded signal, e.g. in the form of personal identification information, like personal identification number [PIN] or biometric data
    • G07F7/1008Active credit-cards provided with means to personalise their use, e.g. with PIN-introduction/comparison system
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0853Network architectures or network communication protocols for network security for authentication of entities using an additional device, e.g. smartcard, SIM or a different communication terminal
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M15/00Arrangements for metering, time-control or time indication ; Metering, charging or billing arrangements for voice wireline or wireless communications, e.g. VoIP
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M15/00Arrangements for metering, time-control or time indication ; Metering, charging or billing arrangements for voice wireline or wireless communications, e.g. VoIP
    • H04M15/48Secure or trusted billing, e.g. trusted elements or encryption
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M15/00Arrangements for metering, time-control or time indication ; Metering, charging or billing arrangements for voice wireline or wireless communications, e.g. VoIP
    • H04M15/51Arrangements for metering, time-control or time indication ; Metering, charging or billing arrangements for voice wireline or wireless communications, e.g. VoIP for resellers, retailers or service providers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/03Protecting confidentiality, e.g. by encryption
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/30Security of mobile devices; Security of mobile applications
    • H04W12/35Protecting application or service provisioning, e.g. securing SIM application provisioning
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W4/00Services specially adapted for wireless communication networks; Facilities therefor
    • H04W4/24Accounting or billing
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • H04L63/0442Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload wherein the sending and receiving network entities apply asymmetric encryption, i.e. different keys for encryption and decryption
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0823Network architectures or network communication protocols for network security for authentication of entities using certificates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M2215/00Metering arrangements; Time controlling arrangements; Time indicating arrangements
    • H04M2215/01Details of billing arrangements
    • H04M2215/0156Secure and trusted billing, e.g. trusted elements, encryption, digital signature, codes or double check mechanisms to secure billing calculation and information
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M2215/00Metering arrangements; Time controlling arrangements; Time indicating arrangements
    • H04M2215/20Technology dependant metering
    • H04M2215/2026Wireless network, e.g. GSM, PCS, TACS
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M2215/00Metering arrangements; Time controlling arrangements; Time indicating arrangements
    • H04M2215/32Involving wireless systems
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04MTELEPHONIC COMMUNICATION
    • H04M2215/00Metering arrangements; Time controlling arrangements; Time indicating arrangements
    • H04M2215/54Resellers-retail or service providers billing, e.g. agreements with telephone service operator, activation, charging/recharging of accounts
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W88/00Devices specially adapted for wireless communication networks, e.g. terminals, base stations or access point devices
    • H04W88/02Terminal devices

Definitions

  • the present invention relates to an identification module comprising an authentication code, the confidentiality of which is reinforced.
  • An identification module allows a subscriber of a service to identify himself to the operator of this service. This requires connecting the module to a terminal on the operator's network.
  • the services concerned are the most diverse and we think first of all of banking services or telephone services.
  • the mobile radio communication system meeting the GSM standard provides an identification module which is in the form of a card incorporating an electronic microcircuit, this card being connected to the subscriber's mobile telephone. .
  • the security of the service is ensured by means of an authentication code registered in the identification module.
  • the authentication code which represents the identity of the subscriber is a secret datum that only the module and the operator should know, so that a third party cannot impersonate the subscriber to fraudulently benefit from the service. .
  • the code can also be used to encrypt the message or communication that transits over the operator's network to ensure confidentiality.
  • the field of cryptography is here assumed to be known. However, the book “Applied Cryptography”, Bruce Schneier, International Thomson Publishing France, which sets out the essential knowledge necessary for the implementation of the present invention, is incorporated here by reference.
  • an identification module comprises an authentication code in a permanent memory, this authentication code resulting from the application of a conversion function to a secret code; the module further comprises means for generating this secret code.
  • the identification module therefore has the authentication code which benefits from the greatest confidentiality since it was produced locally.
  • a second object of the invention thus aims to combat the usurpation of the quality of operator by means of the public key.
  • the solution consists in providing in the module encryption means for producing an encrypted code by encryption of the authentication code by means of a public key, transmission means for communicating this encrypted code, the activation of these transmission means being subject to the prior acquisition of an unchanging public code.
  • the module knowing a public code and only one, thus avoiding undifferentiated communication of the authentication code to two correspondents who successively require it.
  • the module comprises means for receiving a certificate of the public key and means for decrypting this certificate with the public code.
  • the use of a certification authority guarantees that the public key belongs to the operator by means of the certificate.
  • the public code merging with the public key the module includes means for performing the conversion function by combining the public key and the secret code. It is thus easy to detect a communication of the authentication code with another public key.
  • the module comprises an unalterable memory in which the authentication code is recorded.
  • the authentication code is an assembly of the public key and the secret code.
  • the authentication code results from a hash function of the public key and the secret code.
  • the authentication code has an initial value which results from a hash function of the public key and the secret code, this initial value then being replaced by the secret code.
  • the authentication code results from an exponentiation of the public key by means of the modulo n secret code.
  • the invention also relates to a security method which comprises the steps necessary to operate the above identification module.
  • the identification module is often in the form of a card comprising an electronic microcircuit. This is the case in particular in the GSM radiotelephone system where it is called “SIM card” corresponding to the English term “Subscriber Identification Module Card”.
  • the module comprises a microcontroller 11 connected on the one hand to transmission means 12 and on the other hand to acquisition means 13. These transmission means and these acquisition means are also connected to a connector 14 provided for connection to a terminal.
  • the module also includes a random number generator 15 connected to the microcontroller 11, it being understood that this generator could be integrated into this microcontroller. It also includes an erasable memory 16 in which one can write once and read as many times as necessary. The contents of this memory cannot therefore be modified.
  • the authentication code produced from the secret code Ki is subjected to encryption means which, ideally, are integrated into the microcontroller 11.
  • the encryption means use a public key encryption algorithm such as "RSA" (named after its authors Ron RIVEST, Adi SHAMIR and Léonard
  • ADLEMAN El Gamal (also named after its author) or any other available algorithm. They produce an encrypted code CC by encrypting the secret code Ki using the public key Kp acquired via the acquisition means
  • the encrypted code CC is then supplied to the transmission means 12.
  • the operator belongs to a consortium which has retained a certification authority.
  • the operator requires a certificate of his public key from this authority.
  • the certificate containing the public key and the operator's identity is signed by the certification authority.
  • the signature algorithm can also be of the “RSA” or “DSA” type.
  • Kv which verifies the certificate is essentially public, it is a public code.
  • This key Kv is permanently saved in the identification module, for example in the memory 16. It can even be directly engraved in the microcircuit of the module.
  • the module When the module is requested to supply its secret code Ki, it acquires the public key Kp of the operator thanks to the acquisition means 13. In the present case, the conversion function is reduced to the identity function and, consequently, the authentication code is identical to the secret code. Then, the module requires the certificate which it decrypts using the Kv verification key. If the certificate does not comply, the module blocks the transmission of the secret code Ki.
  • the invention can also be implemented without calling on a certification authority. For example, when the identification module receives a public key for the first time, the original key Ko, it stores it definitively in the non-erasable memory 16.
  • This original key Ko can here again be considered as a public code.
  • the module when the module again receives a public key, if this differs from the original key Ko, it goes into default and refuses all other operations.
  • a second option when the module acquires a new public key, it ignores it, using the original key Ko for all the operations requiring the use of the public key Kp of the operator. The latter will not fail to detect an anomaly since the data which will be transmitted to it by the module will be encrypted with the original key Ko which differs from its public key Kp.
  • the identification module always receives an original key Ko before transmitting its encrypted authentication code Ca.
  • the term public key must be understood in its extensive sense, that is to say that it includes all of the public data necessary for encryption.
  • this data includes the key proper, ie the exponent, and the modulo according to which the encryption operation is carried out.
  • the module performs a conversion function which is here a hash function H (Ki, Ko) of the secret code Ki and of the original key Ko.
  • a hash function H Ki, Ko
  • SHA Secure Hash Algorithm
  • the identification module always receives the original key Ko. It stores in the memory 16 the secret code Ki and this original key Ko, the conversion function now consisting in assembling or concatenating these two data constituting its authentication code Ca.
  • the module sends the secret code Ki to the operator, which produces its own authentication code Co by assembling the secret code Ki and its public key Kp in the same way as the module did. .
  • the authentication codes obtained by the module Ca and by the operator Co are different if the public key Kp of the operator does not correspond to the original key Ko.
  • the module produces, during its first connection to the operator's network, an authentication code Ca which is worth a hash function of the secret code and the original key H (Ki, Ko).
  • the invention uses an algorithm of the "Diffie-Hellman" type (from the name of its authors). We therefore place sacred in a commutative body such as a basic body or a body formed by means of an elliptical curve.
  • mod n and a fourth datum N g Kl mod n where Ki always represents the secret code.
  • the module then performs a hash function H (M, N) of the third and fourth data which it stores in the non-erasable memory 16. It sends the fourth data N to the operator.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Business, Economics & Management (AREA)
  • Accounting & Taxation (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Strategic Management (AREA)
  • General Business, Economics & Management (AREA)
  • Theoretical Computer Science (AREA)
  • Finance (AREA)
  • Microelectronics & Electronic Packaging (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Storage Device Security (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

L'invention présente un module d'identification comportant un code d'authentification dans une mémoire permanente, ce code d'authentification résultant de l'application d'une fonction de conversion ô un code secret.Le module comprend de plus des moyens (15) pour générer ce code secret (Ki).L'invention vise également un procédé de sécurisation qui comprend les étapes nécessaires pour faire fonctionner le module d'identification ci-dessus.

Description

Module d'identification pourvu d'un code d'authentification sécurisé La présente invention concerne un module d'identification comportant un code d'authentification dont la confidentialité est renforcée.
Un module d'identification permet à un abonné d'un service de s'identifier auprès de l'opérateur de ce service. Cela nécessite le raccordement du module à un terminal du réseau de l'opérateur. Les services concernés sont les plus divers et l'on pense en premier lieu aux services bancaires ou aux services de téléphonie. A titre d'exemple, le système de radiocommunications mobiles répondant à la norme GSM prévoit un module d'identification qui se présente sous la forme d'une carte incorporant un microcircuit électronique, cette carte venant se connecter dans le téléphone mobile de l'abonné.
La sécurité du service est assurée au moyen d'un code d'authentification enregistré dans le module d'identification. Le code d'authentification qui représente l'identité de l'abonné est une donnée secrète que seuls le module et l'opérateur devraient connaître, de sorte qu'un tiers ne puisse emprunter l'identité de l'abonné pour bénéficier frauduleusement du service. Le code peut également être utilisé pour crypter le message ou la communication qui transite sur le réseau de l'opérateur afin d'en assurer la confidentialité. Le domaine de la cryptographie est ici supposé connu. Cependant, l'ouvrage « Cryptographie appliquée », Bruce Schneier, International Thomson Publishing France, qui expose l'essentiel des connaissances nécessaires à la mise en œuvre de la présente invention, est incorporé ici par référence.
Il apparaît donc que le caractère secret du code d'authentification revêt la plus haute importance . La technologie actuelle permet de garantir l'inviolabilité du module d'identification si bien que l'on considère que le code d'authentification est inaccessible dès lors qu'il est enregistré dans le module. Toutefois, ce code peut subir différentes attaques suite à sa création par un générateur de nombres aléatoires, au cours de sa transmission à l'opérateur, ou lors de son transfert dans le module d'identification.
Il a donc été envisagé de chiffrer le code immédiatement après sa création puis de le transmettre chiffré au module. Il faut ensuite transmettre la clé de déchiffrement au module afin qu'il puisse recouvrir le code original. Naturellement, la clé de déchiffrement présente la même vulnérabilité que le code d'authentification lorsqu'il est transmis sans avoir été chiffré. Ainsi, la récupération du code d'authentification requiert une étape supplémentaire, mais elle n'est pas impossible.
La présente invention a donc pour premier objet de renforcer la protection du code d'authentification. Selon l'invention, un module d'identification comporte un code d'authentification dans une mémoire permanente, ce code d'authentification résultant de l'application d'une fonction de conversion à un code secret ; le module comprend de plus des moyens pour générer ce code secret.
Le module d'identification dispose donc du code d'authentification qui bénéficie de la plus grande confidentialité puisqu'il a été produit localement.
Il convient maintenant de communiquer ce code à l'opérateur tout en en conservant le caractère secret. On prévoit pour ce faire un cryptosystème à clé publique. Le module d'identification chiffre le code avec la clé publique de l'opérateur avant de le lui transmettre. L'opérateur récupère le code d'authentification en utilisant sa clé secrète. Le point faible qui apparaît ici est une éventuelle substitution de la clé publique. En effet, un tiers pourrait communiquer une clé au module d'identification qui soit compatible avec le cryptosystème pour récupérer le code d'authentification. Un deuxième objet de l'invention vise ainsi à combattre l'usurpation de la qualité d'opérateur par le biais de la clé publique.
La solution consiste à prévoir dans le module des moyens de cryptage pour produire un code crypté par chiffrement du code d'authentification au moyen d'une clé publique, des moyens de transmission pour communiquer ce code crypté, l'activation de ces moyens de transmission étant conditionnée à l'acquisition préalable d'un code public immuable.
Le module connaissant un code public et un seul, on évite ainsi une communication indifférenciée du code d'authentification à deux correspondants qui le requièrent successivement. Suivant un premier mode de réalisation de l'invention, le module comprend des moyens pour recevoir un certificat de la clé publique et des moyens pour déchiffrer ce certificat avec le code public.
Le recours à une autorité de certification garantit l'appartenance de la clé publique à l'opérateur au moyen du certificat. Alternativement, le code public se confondant avec la clé publique, le module comprend des moyens pour réaliser la fonction de conversion en combinant la clé publique et le code secret. On peut ainsi aisément détecter une communication du code d'authentification avec une autre clé publique.
Selon un deuxième mode de réalisation, le module comprend une mémoire inaltérable dans laquelle est enregistré le code d'authentification. Avantageusement, le code d'authentification est un assemblage de la clé publique et du code secret.
Selon une variante, le code d'authentification résulte d'une fonction de hachage de la clé publique et du code secret.
Selon une autre variante, le code d'authentification a une valeur initiale qui résulte d'une fonction de hachage de la clé publique et du code secret, cette valeur initiale étant ensuite remplacée par le code secret.
Selon encore une autre variante, le code d'authentification résulte d'une exponentiation de la clé publique au moyen du code secret modulo n. L'invention concerne également un procédé de sécurisation qui comprend les étapes nécessaires pour faire fonctionner le module d'identification ci-dessus.
La présente invention apparaîtra maintenant avec plus de détails dans le cadre de la description qui suit d'exemples de réalisation donnés à titre illustratif en se référant à l'unique figure annexée qui représente un schéma d'un module d'identification.
Le module d 'identification se présente souvent sous la forme d'une carte comportant un microcircuit électronique. C'est le cas notamment dans le système de radiotéléphonie GSM où il est dénommé « SIM card » correspondant au vocable anglais « Subscriber Identification Module Card ». En référence à la figure, le module comporte un microcontrôleur 11 raccordé d'une part à des moyens de transmission 12 et d'autre part à des moyens d'acquisition 13. Ces moyens de transmission et ces moyens d'acquisition sont aussi raccordés à un connecteur 14 prévu pour la connexion à un terminal. Le module comporte également un générateur de nombres aléatoires 15 reliés au microcontrôleur 11 , étant entendu que ce générateur pourrait être intégré dans ce microcontrôleur. Il comporte par ailleurs une mémoire ineffaçable 16 dans laquelle on peut écrire une seule fois et lire autant de fois que nécessaire. Le contenu de cette mémoire ne peut donc être modifié. Pratiquement, on envisage un composant « EEPROM »(pour l'expression anglaise « Electrically Erasable Programmable Read Only Memory ») ou un composant « WORM » (pour l'expression anglaise « Write Once Read Many »). L'interaction des différents éléments du module d'identification apparaîtra au cours de l'exposé qui suit. Cependant, d'ores et déjà, il convient de préciser que le générateur 13 est dévolu à la production d'un code secret Ki.
Le code d'authentification produit à partir du code secret Ki est soumis à des moyens de cryptage qui, idéalement, sont intégrés dans le microcontrôleur 11.
Les moyens de cryptage font appel à un algorithme de chiffrement à clé publique tel que « RSA » (du nom de ses auteurs Ron RIVEST, Adi SHAMIR et Léonard
ADLEMAN), El Gamal (également du nom de son auteur) ou tout autre algorithme disponible. Ils produisent un code crypté CC en chiffrant le code secret Ki au moyen de la clé publique Kp acquise via les moyens d'acquisition
13. Le code crypté CC est ensuite fourni aux moyens de transmission 12.
Selon un premier mode de réalisation de l'invention, l'opérateur appartient à un consortium qui a retenu une autorité de certification. L'opérateur requiert de cette autorité un certificat de sa clé publique. Le certificat qui contient la clé publique et l'identité de l'opérateur fait l'objet d'une signature par l'autorité de certification.
L'algorithme de signature peut également être de type « RSA » ou bien « DSA »
(pour l'expression anglaise « Digital Signature Algorithm »). La clé de vérification
Kv qui permet de vérifier le certificat est publique par essence même, il s'agit d'un code public. Cette clé Kv est enregistrée d'une manière permanente dans le module d'identification, par exemple dans la mémoire 16. Elle peut même être directement gravée dans le microcircuit du module.
Lorsque le module est sollicité pour fournir son code secret Ki, il acquiert la clé publique Kp de l'opérateur grâce aux moyens d'acquisition 13. Dans le cas présent, la fonction de conversion se réduit à la fonction identité et, par conséquent, le code d'authentification est identique au code secret. Ensuite, le module requiert le certificat qu'il décrypte à l'aide de la clé de vérification Kv. Si le certificat n'est pas conforme, le module bloque la transmission du code secret Ki.
L'invention peut par ailleurs être mise en œuvre sans faire appel à une autorité de certification. Par exemple, lorsque le module d'identification reçoit une clé publique pour la première fois, la clé originale Ko, il l'enregistre de manière définitive dans la mémoire ineffaçable 16.
Cette clé originale Ko peut ici encore être considérée comme un code public.
Selon une première option, lorsque le module reçoit à nouveau une clé publique, si celle-ci diffère de la clé originale Ko, il se met en défaut et refuse toutes les autres opérations. Selon une deuxième option, lorsque le module acquiert une nouvelle clé publique, il l'ignore, utilisant la clé originale Ko pour toutes les opérations nécessitant l'emploi de la clé publique Kp de l'opérateur. Ce dernier ne manquera pas de détecter une anomalie puisque les données qui lui seront transmises par le module seront chiffrées avec la clé originale Ko qui diffère de sa clé publique Kp.
Selon un autre mode de réalisation, le module d'identification reçoit toujours une clé originale Ko avant de transmettre son code d'authentification Ca chiffré. Le terme clé publique doit s'entendre dans son sens extensif, c'est-à-dire qu'il comprend l'ensemble des données publiques nécessaires au chiffrement. Ainsi, dans le cas de l'algorithme « RSA », ces données comprennent la clé proprement dite, soit l'exposant, et le modulo selon lequel l'opération de chiffrement est réalisée.
Le module réalise une fonction de conversion qui est ici une fonction de hachage H(Ki, Ko) du code secret Ki et de la clé originale Ko. Pour mémoire, une fonction de hachage à sens unique est facile à calculer ; connaissant le résultat, il est difficile de retrouver la valeur qui donne ce résultat ; il est difficile de trouver deux valeurs qui conduisent au même résultat. On citera à titre d'exemple l'algorithme normalisé « SHA » (pour l'expression anglaise « Secure Hash Algorithm »).
Le résultat de cette fonction de hachage constitue le code d'authentification Ca = H(Ki, Ko) qui est enregistré dans la mémoire ineffaçable 16. Le module transmet le code secret Ki à l'opérateur qui calcule son propre code d'authentification Co = H(Ki, Kp) au moyen de sa clé publique Kp. Si la clé originale Ko et la clé publique diffèrent, il y a discordance entre le code d'authentification Ca calculé par le module et celui Co calculé par l'opérateur, si bien que le module ne peut fonctionner.
Selon une variante, le module d'identification reçoit toujours la clé originale Ko. Il enregistre dans la mémoire 16 le code secret Ki et cette clé originale Ko, la fonction de conversion consistant maintenant à réaliser l'assemblage ou la concaténation de ces deux données constituant son code d'authentification Ca. Le module envoie le code secret Ki à l'opérateur qui produit son propre code d'authentification Co en assemblant le code secret Ki et sa clé publique Kp de la même manière que le module l'a fait. Là encore, les codes d'authentification obtenus par le module Ca et par l'opérateur Co sont différents si la clé publique Kp de l'opérateur ne correspond pas à la clé originale Ko. Selon une autre variante, le module produit lors de sa première connexion au réseau de l'opérateur un code d'authentification Ca qui vaut une fonction de hachage du code secret et de la clé originale H(Ki, Ko). Comme mentionné précédemment, l'opérateur calcule alors son propre code d'authentification Co = H(Ki, Kp) au moyen de sa clé publique. En cas de différence entre les deux codes d'authentification Ca, Co, l'opérateur invalide le module d'identification. Par contre, si la clé originale Ko et sa clé publique Kp correspondent, il est possible d'utiliser maintenant le code secret Ki comme code d'authentification. Suivant un autre mode de réalisation, l'invention fait appel à un algorithme du type « Diffie-Hellman » (du nom de ses auteurs). On se place donc dans un corps commutatif tel qu'un corps de base ou un corps constitué au moyen d'une courbe elliptique. La clé publique Kp de l'opérateur est ici formée d'une première donnée g et d'une deuxième donnée L = gx mod n où x représente la clé secrète de l'opérateur, l'expression mod n signifiant que l'opération est réalisée modulo n. Cette clé publique est communiquée au module d'identification qui calcule une troisième donnée M = LK| mod n et une quatrième donnée N = gKl mod n où Ki représente toujours le code secret. Le module réalise alors une fonction de hachage H(M, N) de la troisième et de la quatrième données qu'il enregistre dans la mémoire ineffaçable 16. Il envoie la quatrième donnée N à l'opérateur. Le code d'authentification est dans ce cas égal au résultat de la fonction de hachage H(M, N) = H(gxK,,gKi).
On remarque ici encore que si le module utilise une première ou une deuxième donnée qui ne correspondent pas à la clé publique de l'opérateur, les fonctions de hachage calculées par le module et par l'opérateur ne seront pas identiques. Les exemples de réalisation de l'invention présentés ci-dessus ont été choisis pour leur caractère concret. Il ne serait cependant pas possible de répertorier de manière exhaustive tous les modes de réalisation que recouvre cette invention. En particulier, toute étape ou tout moyen décrit peut-être remplacé par une étape ou un moyen équivalent sans sortir du cadre de la présente invention.

Claims

REVENDICATIONS
1 ) Module d'identification comportant un code d'authentification dans une mémoire permanente, ce code d'authentification résultant de l'application d'une fonction de conversion à un code secret, caractérisé en ce qu'il comprend des moyens (15) pour générer ce code secret (Ki).
2) Module selon la revendication 1 caractérisé en ce que, comprenant des moyens de cryptage (11 ) pour produire un code crypté (CC) par chiffrement dudit code d'authentification au moyen d'une clé publique (Kp), comprenant des moyens de transmission (12) pour communiquer ledit code crypté (CC), l'activation desdits moyens' de transmission (12) est conditionnée à l'acquisition préalable d'un code public immuable (Kp, Kv).
3) Module selon la revendication 2 caractérisé en ce que, comprenant des moyens (13) pour recevoir un certificat de ladite clé publique (Kp), il comprend des moyens (11 ) pour déchiffrer ce certificat avec ledit code public (Kv). 4) Module selon la revendication 2 caractérisé en ce que, ledit code public se confondant avec ladite clé publique (Kp), il comprend des moyens (11 ) pour réaliser ladite fonction de conversion en combinant ladite clé publique(Kp) et ledit code secret (Ki).
5) Module selon la revendication 2, caractérisé en ce qu'il comprend une mémoire inaltérable (16) dans laquelle est enregistré ledit code d'authentification.
6) Module selon l'une quelconque des revendications 4 ou 5, caractérisé en ce que ledit code d'authentification est un assemblage de ladite clé publique (Kp) et dudit code secret (Ki).
7) Module selon l'une quelconque des revendications 4 ou 5, caractérisé en ce que, ledit code d'authentification résulte d'une fonction de hachage de ladite clé publique (Kp) et dudit code secret (Ki).
8) Module selon l'une quelconque des revendications 4 ou 5 caractérisé en ce que, ledit code d'authentification a une valeur initiale qui résulte d'une fonction de hachage de ladite clé publique (Kp) et dudit code secret (Ki), cette valeur initiale étant ensuite remplacée par ledit code secret (Ki).
9) Module selon l'une quelconque des revendications 4 ou 5, caractérisé en ce que ledit code d'authentification résulte d'une exponentiation de ladite clé publique (Kp) au moyen dudit code secret (Ki) modulo n.
10) Procédé de sécurisation d'un module d'identification comportant un code d'authentification résultant de l'application d'une fonction de conversion à un code secret, caractérisé en ce qu'il comporte une étape de génération dudit code secret (Ki) au sein dudit module.
11 ) Procédé selon la revendication 10 caractérisé en ce qu'il comprend une étape pour acquérir et enregistrer un code public (Kp, Kv) dans une mémoire (16) non réinscriptible.
12) Procédé selon la revendication 11 caractérisé en ce que, comprenant une étape d'acquisition d'une clé publique (Kp), cette clé publique étant prévue pour le chiffrement dudit code d'authentification, il comprend une étape pour acquérir une certification chiffrée de ladite clé publique (Kp), une étape pour déchiffrer cette certification au moyen dudit code public (Kv) et une étape pour vérifier la certification déchiffrée.
13) Procédé selon la revendication 11 caractérisé en ce que, ledit code public étant une clé publique (Kp) utilisée dans une étape de cryptage dudit code d'authentification, il comprend une étape pour réaliser ladite fonction de conversion en combinant ladite clé publique (Kp) et ledit code secret (Ki).
14) Procédé selon la revendication 13, caractérisé en ce que ledit code d'authentification est un assemblage de ladite clé publique (Kp) et dudit code secret (Ki).
15) Procédé selon la revendication 13, caractérisé en ce que ledit code d'authentification résulte d'une fonction de hachage de ladite clé publique (Kp) et dudit code secret (Ki).
16) Procédé selon la revendication 13 caractérisé en ce que, comprenant une étape de transmission dudit code d'authentification crypté (CC), lors de la première exécution de cette étape, ledit code d'authentification résulte d'une fonction de hachage de ladite clé publique (Kp) et dudit code secret (Ki), tandis que lors des exécutions suivantes de cette même étape, ledit code d'authentification vaut ledit code secret (Ki).
17) Procédé selon la revendication 13, caractérisé en ce que ledit code d'authentification résulte d'une exponentiation de ladite clé publique (Kp) au moyen dudit code secret (Ki) modulo n.
EP02704843A 2001-02-15 2002-02-15 Module d'identification pourvu d'un code d'authentification securise Ceased EP1362334A1 (fr)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
FR0102193 2001-02-15
FR0102193A FR2820916B1 (fr) 2001-02-15 2001-02-15 Module d'identification pourvu d'un code d'authentification securise
PCT/FR2002/000583 WO2002065413A1 (fr) 2001-02-15 2002-02-15 Module d'identification pourvu d'un code d'authentification securise

Publications (1)

Publication Number Publication Date
EP1362334A1 true EP1362334A1 (fr) 2003-11-19

Family

ID=8860153

Family Applications (1)

Application Number Title Priority Date Filing Date
EP02704843A Ceased EP1362334A1 (fr) 2001-02-15 2002-02-15 Module d'identification pourvu d'un code d'authentification securise

Country Status (4)

Country Link
US (1) US20040153659A1 (fr)
EP (1) EP1362334A1 (fr)
FR (1) FR2820916B1 (fr)
WO (1) WO2002065413A1 (fr)

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8750797B2 (en) * 2008-07-22 2014-06-10 Nissaf Ketari Proximity access and alarm apparatus
US9313313B2 (en) * 2008-07-22 2016-04-12 Nissaf Ketari Proximity access and/or alarm apparatus
GB2486461B (en) * 2010-12-15 2015-07-29 Vodafone Ip Licensing Ltd Key derivation
WO2015130844A2 (fr) * 2014-02-25 2015-09-03 Liesenfelt Brian T Procédé de séparation de données privées d'avec des données publiques dans une base de données

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5189700A (en) * 1989-07-05 1993-02-23 Blandford Robert R Devices to (1) supply authenticated time and (2) time stamp and authenticate digital documents
US5077790A (en) * 1990-08-03 1991-12-31 Motorola, Inc. Secure over-the-air registration of cordless telephones
CA2133200C (fr) * 1992-03-30 1998-08-11 Edward Andrew Zuk Methode et systeme de communication cryptographique
FR2747208B1 (fr) * 1996-04-09 1998-05-15 Clemot Olivier Procede de dissimulation d'un code secret dans un dispositif d'authentification informatique
US6085320A (en) * 1996-05-15 2000-07-04 Rsa Security Inc. Client/server protocol for proving authenticity
FI107367B (fi) * 1996-12-10 2001-07-13 Nokia Networks Oy Tiedonsiirron osapuolien oikeellisuuden tarkistaminen tietoliikenneverkossa
US6272631B1 (en) * 1997-06-30 2001-08-07 Microsoft Corporation Protected storage of core data secrets

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
None *
See also references of WO02065413A1 *

Also Published As

Publication number Publication date
WO2002065413A1 (fr) 2002-08-22
FR2820916B1 (fr) 2004-08-20
FR2820916A1 (fr) 2002-08-16
US20040153659A1 (en) 2004-08-05

Similar Documents

Publication Publication Date Title
EP1529369B1 (fr) Proc d d' change s curis d'informations entre deux dispositifs
EP0675614B1 (fr) Dispositif pour l'échange sécurisé de données du genre RSA limité à la signature numérique et la vérification des messages et carte à microcircuit comportant un tel dispositif
EP3152860B1 (fr) Procédé d'authentification d'une première entité électronique par une seconde entité électronique et entité électronique mettant en oeuvre un tel procédé
EP2389742B1 (fr) Procédé d'établissement de communication sécurisée sans partage d'information préalable
EP1917756B1 (fr) Procede d'etablissement d'une cle de session et unites pour la mise en oeuvre du procede
EP1514377A1 (fr) Procede et dispositif d'interface pour echanger de maniere protegee des donnees de contenu en ligne
EP0666664B1 (fr) Procédé de signature numérique et d'authentification de messages utilisant un logarithme discret avec un nombre réduit de multiplications modulaires
EP1867189A1 (fr) Communication securisee entre un dispositif de traitement de donnees et un module de securite
EP1413088B2 (fr) Methode pour creer un reseau virtuel prive utilisant un reseau public
EP1362334A1 (fr) Module d'identification pourvu d'un code d'authentification securise
EP3769461A1 (fr) Procede d'emission de donnees depuis un vehicule automobile et procede de reception desdites donnees par un autre vehicule, a travers un canal de communication radio
EP1958371A2 (fr) Recouvrement de cles de dechiffrement perimees
EP1949590A1 (fr) Procede de depot securise de donnees numeriques, procede associe de recuperation de donnees numeriques, dispositifs associes pour la mise en uvre des procedes, et systeme comprenant les dits dispositifs
EP3789898B1 (fr) Procédé de génération d'une clé
EP3059896B1 (fr) Méthode d'appariement entre une unité multimédia et au moins un opérateur, unité multimédia, opérateur et entité de personnalisation pour la mise en uvre cette méthode
EP1642413B1 (fr) Procede de chiffrement/dechiffrement d un message et disposi tif associe
EP1587238A1 (fr) Procédé de vérification dans un terminal radio de l'authenticité de certificats numériques et système d'authentification
EP1216458B1 (fr) Procede permettant de securiser des donnees lors de transactions et systeme pour sa mise en oeuvre
EP0923829A2 (fr) Instrument de securisation d'echanges de donnees
EP1492366B1 (fr) Système permettant de sécuriser des données transmises au moyen de téléphones mobiles programmables via un réseau de téléphonie mobile
EP2330772A1 (fr) Procédé de chiffrement à clef publique sans certificat
WO2017077211A1 (fr) Communication entre deux éléments de sécurité insérés dans deux objets communicants
EP4652758A1 (fr) Procédés de signature de données, de fourniture de données signées, terminal et serveur associés
WO2024068498A1 (fr) Procédés de preuve et de vérification d'usage d'une suite de chiffrement, entité de vérification, dispositifs de communication, terminal, et programme d'ordinateur associés
WO2021249854A1 (fr) Procédé d'acquisition et de traitement sécurisé d'une information secrète acquise

Legal Events

Date Code Title Description
PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

17P Request for examination filed

Effective date: 20030915

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AT BE CH CY DE DK ES FI FR GB GR IE IT LI LU MC NL PT SE TR

AX Request for extension of the european patent

Extension state: AL LT LV MK RO SI

17Q First examination report despatched

Effective date: 20050118

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE APPLICATION HAS BEEN REFUSED

18R Application refused

Effective date: 20070203