WO2012085047A1 - Procede d'authentification multimodale a seuil et generation de cle unimodale - Google Patents

Procede d'authentification multimodale a seuil et generation de cle unimodale Download PDF

Info

Publication number
WO2012085047A1
WO2012085047A1 PCT/EP2011/073538 EP2011073538W WO2012085047A1 WO 2012085047 A1 WO2012085047 A1 WO 2012085047A1 EP 2011073538 W EP2011073538 W EP 2011073538W WO 2012085047 A1 WO2012085047 A1 WO 2012085047A1
Authority
WO
WIPO (PCT)
Prior art keywords
modi
modalities
modality
key
value
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/EP2011/073538
Other languages
English (en)
Inventor
François CAPMAN
Gaëtan DELORME-GUILLON
Sandra Marcello
Eric Saliba
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Thales SA
Original Assignee
Thales SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Thales SA filed Critical Thales SA
Publication of WO2012085047A1 publication Critical patent/WO2012085047A1/fr
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0861Generation of secret information including derivation or calculation of cryptographic keys or passwords
    • H04L9/0866Generation of secret information including derivation or calculation of cryptographic keys or passwords involving user or device identifiers, e.g. serial number, physical or biometrical information, DNA, hand-signature or measurable physical characteristics
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3226Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a predetermined code, e.g. password, passphrase or PIN
    • H04L9/3231Biological data, e.g. fingerprint, voice or retina
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3271Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using challenge-response
    • H04L9/3278Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using challenge-response using physically unclonable functions [PUF]

Definitions

  • the object of the invention relates in particular to a method for authenticating one or more users or objects from several modalities.
  • the term "modality" is used in the present description to designate a biometric data associated with an individual, a PUF associated with an object or any other type of fuzzy data that is to be authenticated.
  • a PUF Physical Unclonable Function
  • the output of the PUF corresponds to one or more of these responses.
  • the "challenges” are based on random physical elements chosen so that a PUF will give similar responses on the same circuit and different responses on two separate circuits. For example, the travel time on different paths, the initialization of the transistors, the optical properties, etc. are used.
  • Responses may serve as a means of authenticating components on electronic circuits.
  • biometric data in the following description, covers fingerprints, iris, ... all biometric data known today or in the years to come.
  • the invention is used in particular for authentication:
  • the problem posed is to authenticate several modalities, one of which has been defined as principal.
  • a criterion for defining the main modality is to consider the one whose security when used in a secure sketch is perfectly controlled.
  • a secure sketch is defined more precisely in the main article known in this field published by Dodis et al, entitled “Fuzzy extractors: How to generate strong keys from biometrics and other noisy data”.
  • Eucrocypt 2004, LCNS, Vol 3027, pp 523 -540 which deals with the problem of non-uniformity of the measured data and the presence of noise.
  • the authors of this article propose the use of a fuzzy extractor.
  • One possibility to build a fuzzy extractor is the use of two primitives.
  • a first module designated by the English expression "secure sketch” allows the conciliation of the information, that is to say the restoration of a systematically identical value in output for the same input data with a sufficiently low noise, and a second module makes uniform the output of the fuzzy extractor by applying a random extraction function on said output, previously stabilized.
  • the fuzzy extractor operates in two phases: enrollment and correction.
  • the enrollment phase can only be executed once; it produces from a reference datum, denoted w, resulting from a measurement of a confidential data W input, a public data, noted s and qualified in most of the time "sketch".
  • the reference data w can be obtained via a first measurement resulting from a processing of confidential data W received by a sensor or an electronic component.
  • the confidential data item W is a fingerprint and the reference datum w is the characteristic data obtained by a first measurement of this fingerprint by a sensor. Only the public data is recorded, the reference data w being confidential. The public data therefore plays a role in the reconstruction of the confidential reference measure w from a noisy data w '.
  • FIGS. 1A and 1B respectively diagrammate the enrollment phase and the recovery phase.
  • w is the original datum
  • s is the sketch
  • w 'the second data is fuzzy or noisy.
  • a secure sketch is defined as follows: let M be a metric space provided with a distance between w and w 'which are measurements of the data and m, m' parameters of entropy; a parameter safe sketch (M, m, m ', t) is a pair of' sketch 'or enlist procedures and' recover 'or recovery (Rec) procedures such as:
  • the Enrol 100 procedure takes we M as input and returns a string of bits s e ⁇ 0; l ⁇ *.
  • the recovery procedure Rec 101 takes as input an element w'e M and a string of bits s e ⁇ 0; l ⁇ *.
  • the reference data w can be obtained via a first measurement resulting from a processing of confidential data W received by a sensor or an electronic component.
  • the confidential datum W is a fingerprint
  • the reference datum w is the characteristic datum obtained by a first measurement of this impression by a sensor.
  • the correction phase is executed each time that we want to find the reference data w.
  • noisy data w 'coming from a measurement resulting from a processing of the confidential data W - for example, a second measurement of the same fingerprint - is combined with the public data s.
  • the public data therefore plays a role in the reconstruction of the confidential reference measure w from a noisy data w '.
  • this reference datum w can not be reconstructed. This is the case, for example, when the noise data w 'is obtained by a measurement of a processing of a data X different from the confidential data W.
  • the multimodal biometric solutions known to the Applicant use the combination of solutions dedicated to each type of biometrics.
  • the prior art does not bind the secure sketches between them to perform multimodal authentication.
  • the problem generally solved in the prior art is to make multimodal authentication to deduce a multimodal key, but in most cases, especially in the case of using PUFs, we control the security of some PUFs but not completely or necessarily that of others.
  • Patent application WO 2008/010773 discloses a system for generating keys from biometric data implementing a threshold system.
  • the object of the present invention relates to a method for authenticating one or more users or objects, or even jointly one or more users or objects using a multimodal authentication principle
  • a) initialization phase define the values of the sketches s (modi) for each modi modi used for authentication, and determine the value of the "key" data to be used for a secret sharing function
  • b) correction phase for each modi modn modn-1, said method comprises at least the following steps: b1) a modal measurement step i, Modi, which corresponds to w '(modi), then a step of processing the measure w' (modi) using the associated sketch s (modi), thus authenticating the data modi with the secure sketch SSi to obtain the data w (modi) which depends only on Modi,
  • the next step is to find the value of the sketch s (modn) of the modality n from said known key data and from the different values w (modi) and a function f of secret sharing, then b4) measure the noise value of the modality n, that is to say obtain w '(modn) 207, this value then being processed using the sketch s (modn) 206 and the secure sketch SSn in order to find the value w (mod n),
  • the initialization phase a) comprises at least the following steps:
  • the method uses, for example, a threshold secret sharing function.
  • Any secret sharing scheme can be seen as a threshold secret sharing scheme as needed with a threshold equal to the total number of modalities used with secret sharing.
  • the key value is obtained from the first n-1 modalities, Shamir's sketch s (mod n ) and secret sharing scheme as follows:
  • said method comprises at least the following steps:
  • At least k valid modalities with a secret sharing threshold equal to k Use the Vi contained in key to find the valid modalities by comparing Vi to the hash by h 'of the data wi found. If more than k modalities are valid it is sufficient to use k chosen for example randomly or in order of appearance among the valid modalities. However, it is possible to use more valid terms.
  • the secret sharing function can be performed by an "XOR" function when two modalities are used and the sizes of s (mod2) and w (mod1) are chosen identical.
  • the invention also relates to a device for authenticating one or more users or objects, or even jointly with one or more objects or persons using a multimodal authentication principle characterized in that it comprises in combination means for executing the steps of the method having one of the aforementioned features, means for measuring one or more modes associated with one or more users and storage means.
  • FIGS. 1A and 1B respectively diagrammate the enrollment and recovery phases
  • FIG. 2 an operating diagram of the method according to the invention
  • FIG. 4 the correction phase of an example of the method according to the invention using two modalities and a secret sharing scheme with Xor
  • FIG. 5 the initialization phase corresponding to FIG. 4,
  • FIG. 7 an example of an initialization phase of the diagram of FIG. 6,
  • FIG. 9 an implementation variant of FIG. 2 implementing hash functions
  • FIG. 10 is an exemplary system for implementing the method according to the invention.
  • the authentication method according to the invention is based in particular on the association of a secure sketch with a multimodal authentication. That is to say that the multimodal authentication makes it possible to find the value of the sketch associated with the secure sketch SSn via a function f.
  • the cryptographic key is therefore unimodal because the output of the system depends only on the input mode of the last secure sketch (the main modality), the multimodal authentication is used in a normal operation of the process only to allow the correction of the data blurred in the secure sketch (SSn).
  • the function f that will be used is based on a secret sharing scheme such as Shamir's secret sharing scheme known to those skilled in the art that allows to find the sketch of the secure sketch from the first n-1 modalities .
  • the function f performed between the outputs of the processing modalities and the SS allows the association of all modalities using secret sharing protocols known to those skilled in the art. It is therefore a major element of the proposed solution.
  • FIG. 2 represents the overall diagram of the method according to the invention, it can be considered in two parts: the left part relating to Mod1 modalities, ..., Modn-1, and the right part which includes the treatment of the modality. modn.
  • the method comprises for example the following steps:
  • These steps 200i to 204i are executed for all the modalities i chosen, from 1 to n-1.
  • the next step is to find the value of s (modn) 206 from a data known as "key” and from the different values w (modi) and a function f of sharing of secret 205 known to those skilled in the art. This makes it possible to reconstruct the skit s (modn) of modality n.
  • the process measures the noisy value of the modality n, that is to say that it obtains w '(modn) 207, which it then processes using the sketch s (modn) 206 and the secure sketch SSn in order to find the value w (modn), 209.
  • FIG. 3 represents an example of steps implemented for the initialization phase, performed before use of the method according to the invention. It allows to perform the phases of recruitment of the secure sketches as well as the distribution of the secrets in the secret sharing 205 and to generate a data "key" which will be used for the reconstruction of the skit s (modn) during the application of the secret sharing scheme.
  • the non-noise measured value w (modi) 300i is processed by the secure sketch in its associated enrollment phase 301 i in order to obtain the skit s (modi) 302i that will be used during the steps of authentication and key generation according to the invention.
  • the enrollment phase is carried out in order to know their skits s (modi).
  • the first n-1 sketches s (modi) thus obtained will be stored in a memory of the device according to the invention.
  • the last sketch s (modn) is used at the secret-sharing level to find the value of the key data by using the different measured values w (modi) for each of the modalities 1 to n-1 and a function f of secret sharing.
  • This key allows secret sharing to work and does not reveal sensitive or confidential information.
  • Various secret sharing functions can be used for the implementation of the method according to the invention.
  • the secret sharing scheme will be said to be "thresholded" in the case where the method allows at least k modalities among the n-1 to be valid for authentication to be successful
  • D be the secret that we want to share in sub-secrets D ,.
  • D be the secret that we want to share in sub-secrets D ,.
  • a 0 D
  • Shamir's secret sharing scheme is that there is a secret and n users. Each of the n users receives a part of the secret and the secret sharing makes it possible to find the initial secret only in the case where at least k users put their secret shares in common; if they are only k-1 or less, they will not be able to get information about the secret.
  • Shamir explains that 2 points are enough to completely describe a straight line, 3 for a parable, etc. It is therefore necessary to have k points to define a polynomial of degree k-1.
  • the secret is S in a field F.
  • f (x) a 0 + a-
  • threshold secret sharing can be defined as follows
  • a secret partition with threshold k-among-n is a method of distribution of a secret se ⁇ 0; 1 ⁇ 'in n pieces Si, ..., s n such that for every subset Se ⁇ 1; .. ;not ⁇ :
  • Figure 4 schematizes the use case of two secure sketches using an Xor for the secret sharing scheme.
  • the correction phase comprises at least the steps described below.
  • a first step consists of a measurement of the modl modality to obtain the noise value w '(mod1) and, using the sketch s (mod1) and the secure sketch SS1, to find the value of the data w (mod1).
  • the skit s (mod2) is obtained from the value w (mod1) and the data noted "key”.
  • the sketch s (mod2) will be used to treat the value w '(mod2) via the use of the SS2 secure sketch in order to obtain the data w (mod2) which will allow to execute the authentication step.
  • the output of such a system depends only on the modality 2 and, if the modality 1 is not valid, it is impossible to "unpack" the modality 2 because the sketch s (mod2) can be found only if w (mod1) is correct.
  • One of the advantages is that if it is necessary that the modality 2 is greater than the first, it is possible to maintain the authentication of the modality 2 and change the modality 1 without modifying the output of the system (w (mod2)) : it will be enough to store different values of s (mod1) and key by realizing a new initialization.
  • the important modality or whose SS security that makes the authentication is perfectly mastered is a measure of the fingerprint that is associated with a modality of less importance (modality 1) which is for example the voice.
  • modality 1 a modality of less importance
  • modality 2 a cryptographic key is then generated.
  • the modl modality may represent the iris of the person.
  • the value of s (mod2) remains unchanged.
  • the iris scan corresponding to the measurement of modality 1 allows to find with the key, the value of s (mod2) then the measurement of the fingerprint allows to find w (mod2) then the value of the key cryptographic K.
  • the cryptographic key K associated with the person remains unchanged, even if the biometrics or modalities used are different to perform the authentication.
  • Figure 5 shows an example of initialization with modalities and secret sharing using Xor. The latter must provide the skits modalities to use and the key. For this, one way to proceed is to perform a measurement of s (mod1) using the first modl modl then, to find the key, the process will start by calculating s (mod2) and then destroy the corresponding key value with the secret sharing.
  • Figure 6 schematizes a generalization of Figure 4 with n secures sketches in series for the correction phase, in which there are (n- 1) xor used and the use of several keys (key i).
  • Figure 7 the corresponding initialization phase.
  • FIG. 8 represents an exemplary implementation of the method according to the invention for the correction phase in which there is a central secure sketch which will be used to define the n-1 keys used by the method.
  • the initialization phase of the system of Figure 8 is similar to the initialization phase described in Figure 7, except that the different key-keys ⁇ , ..., key n- i are determined in this case by always using the value of modality 1, namely w (mod1).
  • Figure 9 shows an example of implementation in which the secure sketches are replaced by fuzzy extractors, for example by adding a hash function hi at the output of the secure sketch i.
  • the data h wod (modn)
  • a PUF is a function performed for example on an electronic circuit that sends challenges and receives responses, more generally it depends on a physical structure.
  • the output of the PUF corresponds to one or more of these responses.
  • These challenges are based on random physical elements chosen so that a PUF will give similar responses on the same circuit and different responses on two separate circuits. For example, the travel time on different paths, the initialization of the transistors, the optical properties, etc. are used.
  • the input modalities of secure sketches can easily be biometric data such as voice, fingerprints, the iris, the retina, the face ...
  • biometric data such as voice, fingerprints, the iris, the retina, the face ...
  • our solution allows to have a main biometric modality with the possibility to easily change the other modalities.
  • the two main types of modalities we use are biometrics and PUF responses, but we could cite a third one, which is to have the user remember a very long password.
  • the modality will be this password, blurred because the user does not remember exactly the entire password.
  • the first step is to enlist for each of these n SS.
  • the sketches s (modi), ..., s (mod n ) are then known and can be used.
  • the hash function is essential because without it, when k "users" (which are here the modalities) find the secret S, by calculation of antecedents it is possible to find the values of other modalities. With the hash function, this same calculation of antecedents makes it possible to find only hashes of the values of the other modalities.
  • n-1 modalities and a threshold k are available for the authentication of the first n-1 modalities, the problem is to know what are the valid modalities. Indeed, we do not know what modalities are valid or not, which makes it possible to find a secret (s (modn)) wrong when we have valid modalities. This case occurs if we take at least one invalid mode in the k which is used to find the secret thanks to the secret sharing scheme.
  • FIG. 10 describes an exemplary system for implementing the method according to the invention.
  • the system includes a sensor 601 connected to the implementation device of the steps of the method described above, a recording medium 602 of the keys and a skits storage memory.
  • the process according to the invention notably offers the following advantages: it solves in particular the problem of the use of different formats and importance:
  • the method makes it possible in particular:

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Health & Medical Sciences (AREA)
  • Life Sciences & Earth Sciences (AREA)
  • Biodiversity & Conservation Biology (AREA)
  • Biomedical Technology (AREA)
  • General Health & Medical Sciences (AREA)
  • Collating Specific Patterns (AREA)

Abstract

L'invention concerne un procédé pour authentifier un ou plusieurs utilisateurs dans lequel on définit des sketches s(modi), on détermine la "clé" à utiliser pour une fonction de partage de secret, pour chacune des modalités Mod1 à Modn-1, on mesure la modalité i, Modi 200i, puis on traite ladite mesure w'(modi) 203i en utilisant le sketch associé s(modi) 202i, on retrouve la valeur de s(modn) 206 à partir de ladite clé connue et à partir des (au moins) k différentes valeurs w(modi) valides et d'une fonction f de partage de secret 205 afin de reconstruire le sketch s(modn) de la modalité n, on mesure la valeur bruitée de la modalité n, afin d'obtenir w'(modn) 207, et on traite ladite donnée afin de retrouver la valeur w(modn), 209, et à partir de cette valeur w(modn) on détermine une clé cryptographique unimodale K, 210.

Description

PROCEDE D'AUTHENTIFICATION MULTIMODALE A SEUIL ET GENERATION DE CLE UNIMODALE
L'objet de l'invention concerne notamment un procédé permettant d'authentifier un ou plusieurs utilisateurs ou objets à partir de plusieurs modalités.
Le terme « modalité >> est utilisé dans la présente description pour désigner une donnée biométrique associée à un individu, un PUF associé à un objet ou tout autre type de données floues que l'on souhaite authentifier. Un PUF (Physical Unclonable Function) est, par exemple, une fonction réalisée sur un circuit électronique qui envoie des challenges et reçoit les réponses. La sortie du PUF correspond à une ou plusieurs de ces réponses. Les « challenges >> sont basés sur des éléments physiques aléatoires choisis de telle sorte qu'un PUF donnera des réponses similaires sur un même circuit et des réponses différentes sur deux circuits distincts. On utilise par exemple le temps de parcours sur des chemins différents, l'initialisation des transistors, des propriétés optiques...
Les réponses peuvent faire office de modalités pour authentifier des composants sur des circuits électroniques.
Le mot « donnée biométrique », dans la suite de la description, couvre les empreintes digitales, l'iris, ... toutes les données biométriques connues aujourd'hui ou dans les années à venir.
L'invention est notamment utilisée pour l'authentification :
• d'un ou plusieurs supports en utilisant des PUFs,
· d'une ou plusieurs personnes grâce à la biométrie multimodale,
• de la combinaison de supports et de personnes,
• avec une modalité principale et des modalités secondaires
• dans le domaine de la téléphonie, la radio, les aéroports, de manière plus générale tous les systèmes d'authentification biométrique ou dans les systèmes nécessitant une authentification grâce aux PUFs Le problème de l'authentification d'un individu, d'un objet ou d'un système se rapporte souvent à l'extraction d'une donnée connue à partir d'une donnée floutée et la génération de données d'authentification ou de clés cryptographiques. Les fonctions associées sont généralement : l'identification et l'authentification, et la génération de clés cryptographiques.
Le problème posé correspond à authentifier plusieurs modalités dont une a été définie comme principale.
Un exemple de critère permettant de définir la modalité principale est de considérer celle dont la sécurité lors de son utilisation dans un secure sketch est parfaitement maîtrisée. Un secure sketch est défini plus précisément dans l'article principal connu dans ce domaine publié par Dodis et al, intitulé « Fuzzy extractors : How to generate strong keys from biométries and other noisy data >> Eucrocypt 2004, LCNS, vol 3027, pp 523-540 qui traite du problème du caractère non uniforme des données mesurées et de la présence de bruit. Pour rendre les données stables malgré la présence de bruit, les auteurs de cet article proposent l'utilisation d'un extracteur flou. Une possibilité pour construire un extracteur flou est l'utilisation de deux primitives. Un premier module, désigné par l'expression anglo-saxonne « secure sketch >> permet la conciliation de l'information, c'est-à-dire le rétablissement d'une valeur systématiquement identique en sortie pour une même donnée d'entrée avec un bruit suffisamment faible, et un second module permet de rendre uniforme la sortie de l'extracteur flou par application d'une fonction d'extraction d'aléa sur ladite sortie, préalablement stabilisée. L'extracteur flou fonctionne en deux phases : l'enrôlement et la correction. La phase d'enrôlement peut n'être exécutée qu'une seule fois ; elle produit à partir d'une donnée de référence, notée w, issue d'une mesure d'une donnée confidentielle W fournie en entrée, une donnée publique, notée s et qualifiée dans la plupart du temps de « sketch ». Classiquement, la donnée de référence w peut être obtenue via une première mesure issue d'un traitement d'une donnée confidentielle W reçue par un capteur ou un composant électronique. A titre illustratif, la donnée confidentielle W est une empreinte digitale et la donnée de référence w est la donnée caractéristique obtenue par une première mesure de cette empreinte par un capteur. Seule la donnée publique s est enregistrée, la donnée de référence w étant confidentielle. La donnée publique joue donc un rôle dans la reconstruction de la mesure confidentielle de référence w à partir d'une donnée bruitée w '.
Les figures 1 A et 1 B schématisent respectivement la phase d'enrôlement et la phase de recouvrement. Sur ces figures, w est la donnée d'origine, s est le sketch, et w' la seconde donnée floue ou bruitée.
Plus formellement, dans l'article précité, un secure sketch est défini de la façon suivante : soit M correspondant à un espace métrique muni d'une distance entre w et w' qui sont des mesures des données et m, m' des paramètres d'entropie ; un secure sketch de paramètres (M,m,m',t) est une paire de procédures 'sketch' ou enrôlement (Enrol) et 'recover' ou recouvrement (Rec) telles que :
1 . La procédure Enrol 100 prend en entrée we M et retourne une chaîne de bits s e {0;l}* .
2. La procédure de recouvrement Rec 101 prend en entrée un élément w'e M et une chaîne de bits s e {0;l}* . La propriété de correction du secure sketch garantit que si dis(w,w')≤t alors Rec(w', SS(w)) = w. Si dis(w,w') > t, aucune garantie n'est donnée sur la sortie de Rec.
3. La propriété de sécurité garantit que pour toute distribution W sur M de min-entropie m, la valeur de w ne peut être retrouvée par l'adversaire qu'avec une probabilité inférieure à 2"m' : H(W,SS(W)) > m' où H(.) est la min-entropie..
Comme expliqué précédemment, la donnée de référence w peut être obtenue via une première mesure issue d'un traitement d'une donnée confidentielle W reçue par un capteur ou un composant électronique. A titre illustratif, la donnée confidentielle W est une empreinte digitale et la donnée de référence w est la donnée caractéristique obtenue par une première mesure de cette empreinte par un capteur. Par la suite, la phase de correction est exécutée à chaque fois que l'on souhaite retrouver la donnée de référence w. A cette fin, une donnée bruitée w' provenant d'une mesure issue d'un traitement de la donnée confidentielle W - par exemple, une seconde mesure de la même empreinte digitale - est combinée à la donnée publique s. La donnée publique s joue donc un rôle dans la reconstruction de la mesure confidentielle de référence w à partir d'une donnée bruitée w'. Si la donnée bruitée w' est trop éloignée de la donnée de référence w, cette donnée de référence w ne peut être reconstruite. C'est le cas, par exemple, lorsque la donnée bruitée w' est obtenue par une mesure d'un traitement d'une donnée X différente de la donnée confidentielle W.
L'un des problèmes de l'art antérieur est que les solutions proposées ne permettent pas l'interopérabilité des différents types de modalités utilisées et que la sécurité repose sur le maillon qui possède la sécurité la plus faible.
Les solutions biométriques multimodales connues du Demandeur utilisent la combinaison des solutions dédiées à chaque type de biométrie.
Ainsi, l'art antérieur ne lie pas les secure sketches entre eux pour effectuer de l'authentification multimodale. Le problème résolu généralement dans l'art antérieur est de faire de l'authentification multimodale pour en déduire une clé multimodale, mais dans la plupart des cas, notamment dans le cas d'utilisation de PUFs, on maîtrise la sécurité de certains PUFs mais pas complètement ou nécessairement celle des autres.
L'un des problèmes posés dans la présente demande de brevet est de faire de l'authentification multimodale sur les modalités dont la sécurité n'est pas complètement maîtrisée à ce jour et d'en déduire une clé unimodale qui dépend de la modalité principale. Dans les applications envisagées la sécurité est le critère qui permet de déterminer la modalité dominante ou principale, rien n'empêche pour un autre type d'application d'utiliser un autre critère pour déterminer la modalité principale. Le document de Stelvio Cimato et al intitulé « Privacy-Aware Biométries : Design and Implementation of a Multimodal Vérification System », Computer Security applications conférence 2008, ACSAC 2008, pages 130-139, XP031376769 décrit un système mettant en œuvre des secure sketchs où les différents modules d'authentification sont combinés tels quel.
La demande de brevet WO 2008/010773 divulgue un système de génération de clés à partir de données biométriques mettant en œuvre un système à seuil.
Le document de Voloshynovsky S et al intitulé « Multimodal authentification based on random projections and source coding », 22 septembre 2008 pages 1 -10, XP007919567 décrit l'impact de la présence de modalités additionnelles sur la performance de l'authentification.
Dans la suite de la description, les références suivantes seront utilisées :
• Mod i ou modi : la modalité d'indice i
• s(modi) : sketch de la modalité modi qui est obtenu en mesurant la modalité modi et en la soumettant au secure sketch SSi
• SSi : secure sketch i
· w(modi) : mesure de la modalité i
• w'(modi) :mesure bruitée de la modalité i
• la fonction f est associée au partage de secret.
L'objet de la présente invention concerne un procédé pour authentifier un ou plusieurs utilisateurs ou objets, voire conjointement un ou plusieurs utilisateurs ou objets en utilisant un principe d'authentification multimodale,
a) phase d'initialisation : définir les valeurs des sketches s(modi) pour chacune des modalités modi utilisées pour l'authentification, et déterminer la valeur de la donnée « clé >> à utiliser pour une fonction de partage de secret, b) phase de correction : pour chacune des modalités modi à modn-1 , ledit procédé comporte au moins les étapes suivantes : b1 ) une étape de mesure de modalité i, Modi, ce qui correspond à w'(modi), puis une étape de traitement de la mesure w'(modi) en utilisant le sketch associé s(modi), on authentifie ainsi la donnée modi avec le secure sketch SSi pour obtenir la donnée w(modi) qui ne dépend que de Modi,
b2) ces étapes sont exécutées pour toutes les modalités i choisies, i allant de 1 à n-1 ,
b3) l'étape suivante consiste à retrouver la valeur du sketch s (modn) de la modalité n à partir de ladite donnée clé connue et à partir des différentes valeurs w (modi) et d'une fonction f de partage de secret, puis b4) mesurer la valeur bruitée de la modalité n, c'est-à-dire obtenir w'(modn) 207, cette valeur étant ensuite traitée en utilisant le sketch s(modn) 206 et le secure sketch SSn afin de retrouver la valeur w(modn),
b5) à partir de cette valeur w(modn), déterminer une clé cryptographique unimodale K.
selon un mode de réalisation, la phase a) d'initialisation comporte au moins les étapes suivantes :
• effectuer des mesures de non bruitée w(modi) et exécuter un secure sketch associé dans sa phase d'enrôlement afin d'obtenir le sketch s(modi),
· mémoriser les n-1 premiers sketches s(modi) dans une mémoire,
• pour trouver la valeur de « clé », utiliser les différentes valeurs mesurées w(modi) pour chacune des modalités, une fonction f de partage de secret et la valeur de sketch pour la modalité n : s(modn).
Le procédé utilise, par exemple, une fonction de partage de secret à seuil. Tout schéma de partage de secret peut être vu comme un schéma de partage de secret à seuil au besoin avec un seuil égal au nombre total des modalités utilisées avec le partage de secret.
Lors de la phase d'initialisation, la valeur de clé est obtenue à partir des n-1 premières modalités, du sketch s(modn) et du schéma de partage de secret de Shamir de la manière suivante :
- Choisir une fonction de hachage h avec h = SHA-512. - Le secret étant S=s(modn), établir un seuil du partage de secret k compris entre 2 et n-1 ,
- Choisir alors aléatoirement un polynôme f(x)= S + a-ιχ + ... + ak-ixk"1
- Pour chaque modalité, c'est-à-dire pour i=1 ,...,n-1 , associer le couple (h(Wi), f(h(Wi))) où w, = w(modi)
- Calculer pour i=1 à n-1 , Vi = h'(Wi) où h' est une fonction de hachage,
- Dans clé, stocker f(h(w )), f(h(wn--i)) et Vi ,...,Vn-i .
Lors de la phase de correction, ledit procédé comporte au moins les étapes suivantes :
à partir des n-1 premières modalités, retrouver en se servant des s(modi), i=1 ,...,n-1 et de la clé la valeur de s(modn).
- Soient au moins k modalités valides avec un seuil du partage de secret égal à k. Utiliser les Vi contenus dans clé pour trouver les modalités valides en comparant Vi au haché par h' de la donnée wi trouvée. Si plus de k modalités sont valides il est suffisant d'en utiliser k choisies par exemple aléatoirement ou par ordre d'apparition parmi les modalités valides. Il est néanmoins possible d'utiliser plus de modalités valides.
- A partir de la donnée clé de la phase d'initialisation, former les couples (h(wi), f(h(wi))), (h(wk), f(h(wk))),
- En utilisant l'interpolation de Lagrange avec ces couples, retrouver le polynôme f(x) et donc son ordonnée à l'origine S=s(modn).
retrouver w(modn) à partir de la dernière modalité ainsi que de s(modn).
Le procédé peut utiliser une fonction de hachage par exemple la fonction de hachage SHA-256 sur la donnée w(modn) pour obtenir la clé cryptographique K : K=SHA-256(w(modn))
La fonction de partage de secret peut être réalisée par une fonction « XOR >> lorsque l'on utilise deux modalités et que les tailles de s(mod2) et w(mod1 ) sont choisies identiques. L'invention concerne aussi un dispositif pour authentifier un ou plusieurs utilisateurs ou objets, voire conjointement avec un ou plusieurs objets ou personnes en utilisant un principe d'authentification multimodale caractérisé en ce qu'il comporte en combinaison des moyens d'exécution des étapes du procédé présentant l'une des caractéristiques précitées, des moyens de mesure d'une ou plusieurs modalités associées à un ou plusieurs utilisateurs et des moyens de mémorisation.
D'autres caractéristiques et avantages du dispositif selon l'invention apparaîtront mieux à la lecture de la description qui suit d'un exemple de réalisation donné à titre illustratif et nullement limitatif annexé des figures qui représentent :
• Les figures 1 A et 1 B schématisent respectivement les phases d'enrôlement et de recouvrement,
• La figure 2, un schéma de fonctionnement du procédé selon l'invention,
• La figure 3, un détail de la phase d'initialisation,
• La figure 4, la phase de correction d'un exemple du procédé selon l'invention en utilisant deux modalités et un schéma de partage de secret avec des Xor,
· La figure 5, la phase d'initialisation correspondant à la figure 4,
• La figure 6, un exemple d'application mettant en œuvre n secure sketches en série et utilisant des schémas de partage de secret avec des Xor,
• La figure 7, un exemple de phase d'initialisation du schéma de la figure 6,
• La figure 8, une variante pour n secure sketches en parallèle,
• La figure 9, une variante de mise en œuvre de la figure 2 mettant en œuvre des fonctions de hachage, et
• La figure 10 un exemple de système permettant la mise en œuvre du procédé selon l'invention. Le procédé d'authentification selon l'invention repose notamment sur l'association d'un secure sketch avec une authentification multimodale. C'est-à-dire que l'authentification multimodale permet de retrouver la valeur du sketch associé au secure sketch SSn via une fonction f. La clé cryptographique est donc unimodale car la sortie du système ne dépend que de la modalité en entrée du dernier secure sketch (la modalité principale), l'authentification multimodale n'est utilisée dans un fonctionnement normal du procédé que pour permettre la correction de la donnée floutée dans le secure sketch (SSn).
La fonction f qui va être utilisée est basée sur un schéma de partage de secret tel que le schéma de partage de secret de Shamir connu de l'Homme du métier qui permet de retrouver le sketch du secure sketch à partir des n-1 premières modalités. La fonction f effectuée entre les sorties des traitements des modalités et le SS permet l'association de toutes les modalités en utilisant des protocoles de partage de secret connus de l'Homme du métier. Elle constitue donc un élément majeur de la solution proposée.
La figure 2 représente le schéma global du procédé selon l'invention, on peut la considérer en deux parties : la partie gauche relative aux modalités Mod1 , ...,Modn-1 , et la partie de droite qui comprend le traitement de la modalité Modn.
Les valeurs des sketches s (modi) pour chacune des modalités modi sont par exemple obtenues lors d'une phase d'initialisation précisée à la figure 3.
Pour chacune des modalités Mod1 à Modn-1 , le procédé comporte par exemple les étapes suivantes :
Une étape de mesure de modalité i, Modi 200i, ce qui correspond à w'(modi) 201 i, puis une étape de traitement de la mesure w'(modi) 203i en utilisant le sketch associé s(modi) 202i. On authentifie ainsi la donnée modi avec le secure sketch SSi pour obtenir la donnée w(modi) 204i qui ne dépend que de modi. Ces étapes 200i à 204i sont exécutées pour toutes les modalités i choisies, de 1 à n-1 .
L'étape suivante consiste à retrouver la valeur de s(modn) 206 à partir d'une donnée que l'on appelle « clé >> connue et à partir des différentes valeurs w(modi) et d'une fonction f de partage de secret 205 connue de l'Homme du métier. Ceci permet de reconstruire le sketch s(modn) de la modalité n.
Le procédé mesure la valeur bruitée de la modalité n, c'est-à-dire qu'il obtient w'(modn) 207, qu'il traite ensuite utilisant le sketch s(modn) 206 et le secure sketch SSn afin de retrouver la valeur w(modn), 209.
A partir de cette valeur w(modn), le procédé va déterminer une clé cryptographique unimodale K, 210.
La figure 3 représente un exemple d'étapes mises en œuvre pour la phase d'initialisation, effectuée avant utilisation du procédé selon l'invention. Elle permet d'effectuer les phases d'enrôlement des secure sketches ainsi que la distribution des secrets dans le partage de secret 205 et de générer une donnée « clé >> qui sera utilisée pour la reconstruction du sketch s(modn) lors de l'application du schéma de partage de secret.
Sur la figure 3, la valeur mesurée non bruitée w(modi) 300i est traitée par le secure sketch dans sa phase d'enrôlement associé 301 i afin d'obtenir le sketch s(modi) 302i qui va être utilisé lors des étapes d'authentification et de génération de clé selon l'invention. Pour chacun des secure sketches SSi, la phase d'enrôlement est effectuée afin de connaître leurs sketches s(modi). Les n-1 premiers sketches s(modi) ainsi obtenus seront stockés dans une mémoire du dispositif selon l'invention. Le dernier sketch s(modn) sert au niveau du partage de secret pour trouver la valeur de la donnée clé en utilisant les différentes valeurs mesurées w(modi) pour chacune des modalités 1 à n-1 et une fonction f de partage de secret. Cette clé permet notamment au partage de secret de fonctionner et ne révèle pas d'informations sensibles ou confidentielles. Différentes fonctions de partage de secret peuvent être utilisées pour la mise en œuvre du procédé selon l'invention.
Le schéma de partage de secret sera dit « à seuil >> dans le cas où le procédé permet qu'au moins k modalités parmi les n-1 soient valides pour que l'authentification soit un succès
Le cas extrême où k=n-1 correspond à un schéma de partage de secret sans seuil, c'est-à-dire que l'on souhaite que toutes les modalités soient valides pour que l'authentification réussisse. Il peut également être vu comme un partage de secret à seuil égal à n-1 .
Un exemple de schéma de partage de secret connu de l'Homme du métier est celui de Shamir décrit dans l'article intitulé « How to Share a Secret » Communications of the ACM, 22:612-613, Nov.1979.
Définition formelle
Le principe proposé par Shamir se base sur l'interpolation polynômiale : étant donnés k points dans un plan de coordonnées (xi,yi), ...,(xn,yn), avec V i,j x,≠ Xj, il existe un unique polynôme q(x) de degré k-1 tel que V i q(Xi)=y,.
Soit D le secret que l'on veut partager en sous-secrets D,. Choisir un polynôme aléatoirement de degré k-1 avec a0 = D, q(x) = a0 + a-ιχ + ... + ak-ixk"1 puis évaluer Di = q(xi), Dn = q(xn)-
Etant donnés (au moins) k éléments dans l'ensemble des D,, par interpolation il est possible de retrouver les coefficients de q(x) et donc la valeur du secret D. La connaissance de seulement k-1 éléments ne permet de retrouver aucune information sur la valeur du secret D.
Remarque, il est aussi possible de choisir p un nombre premier et de travailler dans Z/pZ.
Le principe du schéma de partage de secret de Shamir est qu'il existe un secret et n utilisateurs. Chacun des n utilisateurs reçoit une part du secret et le partage de secret permet de retrouver le secret initial uniquement dans le cas où au moins k utilisateurs mettent leurs parts de secret en commun; s'ils ne sont que k-1 ou moins, ils ne pourront pas obtenir d'information sur le secret.
Plus concrètement, Shamir explique que 2 points suffisent à décrire complètement une droite, 3 pour une parabole, etc. Il faut donc k points pour définir un polynôme de degré k-1 . Supposons que le secret est S dans un corps F. Il faut alors choisir k-1 éléments aléatoirement dans F : a-ι ; : .. . ; an et poser a0 = S. Nous construisons ensuite le polynôme f(x) = a0+a-|X+.. .+ak-ixk"1. Il ne reste plus qu'à donner à chaque utilisateur un couple (i; f(i)). Pour retrouver le secret S, il suffit que (au moins) k utilisateurs mettent leurs couples en communs pour retrouver le polynôme et donc le secret. Pour cela, il est par exemple possible d'utiliser les polynômes interpolateurs de Lagrange.
Dans un cas un peu plus général, le partage de secret à seuil peut être défini de la manière suivante
Définition : (partage de secret à seuil k-parmi-n)
Soient k et n deux entiers tels que 0<k≤n. Un partage de secret à seuil k-parmi-n est une méthode de distribution d'un secret se {0 ;1 }' en n morceaux Si ,...,sn telle que pour tout sous-ensemble Se {1 ;... ;n} :
- si |S|≤k, pour toute machine polynomiale A, en I et n, et pour tout ε non-négligeable, Pbe {0 ;i},ce {o ;i}' [A((Sj)ie s>xo>xi)=b | Xb=s, xi- b=c]<1 /2+e.
- Si |S|>k, il existe une machine polynomiale A telle que : s= A((s,),e s).
D'autres schémas de partage de secret sont connus de l'art antérieur, dont certains vont être donnés à titre illustratif et nullement limitatif.
Par exemple, il est possible d'utiliser le partage avec des Xor connu de l'Homme du métier : le secret se {0 ;1 }', choisir aléatoirement Si , ... ,sn-i dans {0 ;1 }' puis calculer sn = s Xor Si Xor ... Xor sn-i . li ne reste plus qu'à distribuer les s,. Tous les participants doivent être présents pour retrouver le secret s (ce n'est pas un partage de secret à seuil). Une autre manière de procéder consiste à utiliser un partage de secret modulaire décrit dans ce même document: on travaille ce coup-ci dans Z/nZ et sn = s -(s-i+...+sn-i ) mod n (n'est pas non-plus un partage de secret à seuil).
Quelques exemples de mise en œuvre du procédé selon l'invention vont maintenant être donnés en relation avec les figures 4 à 8.
La figure 4 schématise le cas d'utilisation de deux secure sketches en utilisant un Xor pour le schéma de partage de secret.
La phase de correction comporte au moins les étapes décrites ci- après.
Une première étape consiste en une mesure de la modalité modl pour obtenir la valeur bruitée w'(mod1 ) et, en utilisant le sketch s(mod1 ) et le secure sketch SS1 , à retrouver la valeur de la donnée w(mod1 ). Le sketch s(mod2) est obtenu à partir de la valeur w(mod1 ) et de la donnée notée « clé ». Ensuite le sketch s(mod2) sera utilisé pour traiter la valeur w'(mod2) via l'utilisation du secure sketch SS2 afin d'obtenir la donnée w(mod2) qui permettra d'exécuter l'étape d'authentification.
La sortie d'un tel système ne dépend que de la modalité 2 et, si la modalité 1 n'est pas valide, il est impossible de « déflouter >> la modalité 2 car le sketch s(mod2) ne peut être retrouvé que si w(mod1 ) est correct.
Un des avantages est que s'il est nécessaire que la modalité 2 soit plus importante que la première, il est possible de conserver l'authentification de la modalité 2 et changer la modalité 1 sans modifier la sortie du système (w(mod2)) : il suffira de stocker des valeurs différentes de s(mod1 ) et de clé en réalisant une nouvelle initialisation.
Si l'on considère un exemple dans le cadre de la biométrie, la modalité importante ou dont la sécurité du SS qui fait l'authentification est parfaitement maîtrisée, à savoir la modalité 2, est une mesure de l'empreinte digitale qui est associée à une modalité d'importance moindre (modalité 1 ) qui est par exemple la voix. A partir de la donnée w(mod2) une clé cryptographique est ensuite générée. S'il est décidé ensuite que la voix n'est pas appropriée pour le type d'authentification effectuée, la modalité modl peut représenter l'iris de la personne. Au niveau du procédé, il est alors nécessaire d'effectuer une nouvelle initialisation partielle pour trouver la nouvelle valeur de s(mod1 ) puis la nouvelle valeur de clé. La valeur de s(mod2) reste inchangée. Le scan de l'iris qui correspond à la mesure de la modalité 1 permet de retrouver avec la clé, la valeur de s(mod2) puis la mesure de l'empreinte digitale permet de retrouver w(mod2) puis la valeur de la clé cryptographique K.
La clé cryptographique K associée à la personne reste inchangée, même si les biométries ou modalités utilisées sont différentes pour effectuer l'authentification.
La figure 5 représente un exemple d'initialisation avec des modalités et un partage de secret utilisant les Xor. Cette dernière doit notamment fournir les sketches des modalités à utiliser et la clé. Pour cela, une façon de procéder consiste à effectuer une mesure de s(mod1 ) en utilisant la première modalité modl puis, pour trouver la clé, le procédé va commencer par calculer s(mod2) puis en détruire la valeur de clé correspondante avec le partage de secret.
La figure 6 schématise une généralisation de la figure 4 avec n secures sketches en série pour la phase de correction, dans lequel il y a (n- 1 ) xor utilisés et l'utilisation de plusieurs clés (clé i). La figure 7, la phase d'initialisation correspondante.
Dans les exemples décrits aux figures 4 à 8, sans sortir du cadre de l'invention, il est possible d'utiliser en lieu et place d'un XOR un partage de secret choisi par exemple parmi ceux cités précédemment.
La figure 8 représente un exemple de mise en œuvre du procédé selon l'invention pour la phase de correction dans lequel il y a un secure sketch central qui va être utilisé pour définir les n-1 clés utilisées par le procédé.
La phase d'initialisation du système de la figure 8 est semblable à la phase d'initialisation décrite à la figure 7, excepté le fait que les différentes clés clé-ι , ...,clén-i sont déterminées dans ce cas en utilisant toujours la valeur de la modalité 1 , à savoir w(mod1 ).
Sans sortir du cadre de l'invention, en lieu et place des secure sketches il est possible d'utiliser des secure sketches généralisés tels que ceux décrits dans la demande de brevet du Demandeur FR09/03699 ou bien des secure sketches généralisés recentrés décrits dans la demande de brevet du Demandeur intitulée « Procédé de reconstruction d'une mesure de référence d'une donnée confidentielle à partir d'une mesure bruitée de cette donnée, notamment pour la génération de clés cryptographiques».
La figure 9 schématise un exemple de mise en œuvre dans laquelle les secure sketches sont remplacés par des extracteurs flous, par exemple en ajoutant une fonction de hachage hi à la sortie du secure sketch i. Dans ce cas, il est possible d'utiliser directement la donnée h(wod(modn)) comme clé cryptographique.
II est possible de ne remplacer que k secure sketches par des extracteurs flous.
Application aux PUFs (Physical Unclonable Functions)
Un PUF est une fonction réalisée par exemple sur un circuit électronique qui envoie des challenges et reçoit les réponses, plus généralement elle dépend d'une structure physique. La sortie du PUF correspond à une ou plusieurs de ces réponses. Ces challenges sont basés sur des éléments physiques aléatoires choisis de telle sorte qu'un PUF donnera des réponses similaires sur un même circuit et des réponses différentes sur deux circuits distincts. On utilise par exemple le temps de parcours sur des chemins différents, l'initialisation des transistors, des propriétés optiques...
Ces réponses peuvent faire office de modalités pour authentifier des composants sur des circuits électroniques.
Application à la biométrie
Les modalités en entrée des secure sketches peuvent sans problème être des données biométriques comme par exemple la voix, les empreintes digitales, l'iris, la rétine, le visage... On peut par exemple authentifier une unique personne en mesurant plusieurs de ses données biométriques mais on peut aussi authentifier plusieurs personnes simultanément grâce à ce système. De plus, notre solution permet d'avoir une modalité biométrique principale avec la possibilité de changer facilement les autres modalités.
Il est aussi important de se rendre compte que dans ce genre de cas on utilise des données qui sont de différentes tailles ainsi que différentes métriques ce qui implique l'emploi codes correcteurs différents.
Application aux mots de passe
Les deux principaux types de modalités que nous utilisons sont les données biométriques et les réponses de PUFs mais nous pourrions en citer une troisième qui est de faire retenir un mot de passe très long à l'utilisateur. La modalité sera ce mot de passe, flouté car l'utilisateur ne se souvient pas exactement de la totalité du mot de passe.
Il est aussi possible de lui faire retenir une liste (d'objets, de films...) et lui demander de la restituer pour former la modalité. Ensuite, nous utilisons la distance symétrique pour comparer à la liste initiale.
Exemple chiffré avec le partage de secret de Shamir
Phase d'initialisation
Etape n °1 :
Il y a n modalités à authentifier. Ces modalités peuvent être de tailles et de types différents. La première étape consiste à effectuer l'enrôlement pour chacun de ces n SS. Les sketches s(modi),...,s(modn) sont alors connus et peuvent être utilisés.
Etape n °2 :
A partir des n-1 premières modalités, du sketch s(modn) et du schéma de partage de secret de Shamir, on déduit la valeur de clé.
Détail du partage de secret adapté pour fonctionner avec la présente invention : - Choisir une fonction de hachage h. On prendra par exemple h = SHA-256,
- Le secret est S=s(modn). On souhaite que le seuil du partage de secret soit k avec k compris entre 2 et n-1 ,.
- Choisir alors aléatoirement un polynôme f(x)= S + aix + ... + ak-ixk"1.
- Pour chaque modalité, c'est-à-dire pour i=1 ,...,n-1 , associer le couple (h(Wi), f(h(Wi))) où w, = w(modi),
- Calculer pour i=1 à n-1 , Vi = h'(Wi) où h' est une fonction de hachage,
- Dans clé, stocker f(h(wi)), f(h(wn-i)) et Vi ,...,Vn-i .
Remarque : la fonction de hachage est indispensable car sans elle, lorsque k « utilisateurs >> (qui sont ici les modalités) retrouvent le secret S, par calculs d'antécédents il est possible de retrouver les valeurs des autres modalités. Avec la fonction de hachage, ce même calcul d'antécédents permet de ne retrouver que des hachés des valeurs des autres modalités.
Phase de correction
Etape n °3 :
Le système est maintenant correctement initialisé.
Cette étape consiste à partir des n-1 premières modalités, à retrouver (en se servant des s(modi), i=1 ,...,n-1 et de clé) la valeur de s(modn).
- Soient (au moins) k modalités valides (car il a été décidé que le seuil du partage de secret est k). Utiliser les Vi contenus dans clé pour trouver les modalités valides en comparant Vi au haché par h' de la donnée wi trouvée. Sans perdre de généralité, nous nous restreignons à exactement k modalité valides et supposons que ce sont les k premières modalités qui sont valides,
- A partir de clé, former les couples (h(w ), f(h(w ))), (h(wk), f(h(wk))).
- En utilisant l'interpolation de Lagrange avec ces couples, retrouver le polynôme f(x) et donc son ordonnée à l'origine S=s(modn). A partir de la dernière modalité ainsi que de s(modn), il est possible alors de retrouver w(modn).
Etape n °4 :
Il faut maintenant en déduire une clé cryptographique. Pour cela on applique par exemple la fonction de hachage SHA-256 sur la donnée w(modn) pour obtenir la clé cryptographique K : K=SHA-256(w(modn)).
Lorsque n-1 modalités et un seuil k sont disponibles pour l'authentification des n-1 premières modalités, le problème se pose de savoir quelle sont les modalités valides. En effet, nous ne savons pas quelles modalités sont valides ou non ce qui fait qu'il est possible de tomber sur un secret (s(modn)) erroné alors que nous avons bien k modalités valides. Ce cas se produit si l'on prend au moins une modalité non valide dans les k qui servent à retrouver le secret grâce au schéma de partage de secret.
Deux solutions sont possibles représentées par les lettres A et B sur la figure 9:
• La première (lettre A) et la plus facile à mettre en œuvre est de vérifier pour chaque modalité si elle est valide ou non. Pour cela on stocke un haché Vi de chacun des w(mod i) pour i allant de 1 à n-1 et on vérifie si les modalités sont valides. Si au moins k d'entre-elles le sont, alors on effectue le recouvrement du secret avec celles-ci. Sinon, il n'est pas nécessaire de tenter de retrouver le secret (ce n'est pas possible).
• La seconde solution (lettre B) est plus difficile à mettre en œuvre mais pourrait dans certains cas être utile. On commence par stocker un haché V de s(modn). Le principe est de prendre k modalités et d'essayer de retrouver le secret avec. On vérifie ensuite si ce secret est valide. On essaye cela pour les Cn k (coefficient binomial choix de k parmi n) choix possibles pour les k modalités. Si après avoir essayé toutes les possibilités le secret n'est pas retrouvé, cela signifie qu'il y a strictement moins de k modalités qui sont valides.
La figure 10 décrit un exemple de système permettant la mise en œuvre du procédé selon l'invention. Le système comprend un capteur 601 relié au dispositif de mise en œuvre des étapes du procédé décrit précédemment, un support d'enregistrement 602 des clés et une mémoire de stockage des sketches.
Le procédé selon l'invention offre notamment les avantages suivants : il résout notamment le problème de l'utilisation de formats et d'importances différents :
• Tailles ou types de données différents,
• Données primaires et secondaires (sécurité maîtrisée ou non) ;
• Codes correcteurs différents,
· Des métriques différentes (distance de Hamming, d'édition et symétrique) donc des secure sketches différents
Le procédé permet notamment :
• L'interopérabilité des différentes modalités (tailles, types, codes ou métriques utilisés différents) en entrée de la fonction de partage de secret et en entrée du SS.
• La possibilité que chaque modalité soit traitée indépendamment des autres
• De baser la sécurité sur celle de la modalité la plus « robuste >> ou bien de privilégier une modalité pour une autre raison.

Claims

REVENDICATIONS
1 - Procédé pour authentifier un ou plusieurs utilisateurs ou objets, voire conjointement un ou plusieurs objets ou utilisateurs en utilisant un principe d'authentification multimodale,
a) phase d'initialisation : définir les valeurs des sketches s(modi) pour chacune des modalités modi utilisées pour l'authentification, et déterminer la valeur de la donnée clé à utiliser pour une fonction de partage de secret, b) phase de correction : pour chacune des modalités Mod1 à Modn-1 , ledit procédé comporte au moins les étapes suivantes :
b1 ) une étape de mesure de modalité i, Modi (200i), ce qui correspond à w'(modi) (201 i), puis une étape de traitement de la mesure w'(modi) (203i) en utilisant le sketch associé s(modi) (202i), on authentifie ainsi la donnée modi avec le secure sketch SSi pour obtenir la donnée w(modi) 204i qui ne dépend que de modi,
b2) ces étapes (200i à 204i) sont exécutées pour toutes les modalités i choisies, i allant de 1 à n-1 ,
b3) l'étape suivante consiste à retrouver la valeur de s(modn) (206) à partir de ladite donnée clé connue et à partir des différentes valeurs w(modi) et d'une fonction f de partage de secret (205) afin de reconstruire le sketch s(modn) de la modalité n, puis
b4) mesurer la valeur bruitée de la modalité n, c'est-à-dire obtenir w'(modn) (207), cette valeur étant ensuite traitée en utilisant le sketch s(modn) (206) et le secure sketch SSn afin de retrouver la valeur w(modn), (209).
b5) à partir de cette valeur w(modn), déterminer une clé cryptographique unimodale K, (210).
2 - Procédé selon la revendication 1 caractérisé en ce que la phase a) d'initialisation comporte au moins les étapes suivantes : • effectuer des mesures non bruitées w(modi) (300i) et exécuter un secure sketch associé (301 i) dans sa phase d'enrôlement afin d'obtenir le sketch s(modi) (302i),
• mémoriser les n-1 premiers sketches s(modi) dans une mémoire, · pour trouver la valeur de clé, utiliser les différentes valeurs mesurées w(modi) pour chacune des modalités, une fonction f de partage de secret et la valeur de sketch pour la modalité n : s(modn).
3 - Procédé selon la revendication 1 caractérisé en ce que le procédé utilise une fonction de partage de secret à seuil.
4 - Procédé selon l'une des revendications précédentes caractérisé en ce que lors de la phase d'initialisation, la valeur de clé est obtenue à partir des n-1 premières modalités, du sketch s(modn) et du schéma de partage de secret de Shamir de la manière suivante :
- Choisir une fonction de hachage h avec h = SHA-512.
- Le secret étant S=s(modn), établir un seuil du partage de secret k compris entre 2 et n-1 ,
- Choisir alors aléatoirement un polynôme f(x)= S + a-ιχ + ... + ak-ixk"1 - Pour chaque modalité, c'est-à-dire pour i=1 ,...,n-1 , associer le couple (h(Wi), f(h(Wi))) où w, = w(modi),
- Calculer pour i=1 à n-1 , Vi = h'(Wi) où h' est une fonction de hachage,
- Dans clé, stocker f(h(w )), f(h(wn-i)) et Vi ,...,Vn-i ..
5 - Procédé selon la revendication 4 caractérisé en ce que lors de la phase de correction, ledit procédé comporte au moins les étapes suivantes :
à partir des n-1 premières modalités, retrouver en se servant des s(modi), i=1 ,...,n-1 et de la clé la valeur de s(modn). - Soient k modalités valides avec un seuil du partage de secret égal à k. Utiliser les Vi contenus dans clé pour trouver les modalités valides en comparant Vi au haché par h' de la donnée wi trouvée,
- A partir de la donnée clé de la phase d'initialisation, former les couples (h(w-i ), f(h(w-i ))) , (h(Wk), f(h(Wk))) , avec les k premières modalités valides,
- En utilisant l'interpolation de Lagrange avec ces couples, retrouver le polynôme f(x) et donc son ordonnée à l'origine S=s(modn), retrouver w(modn) à partir de la dernière modalité ainsi que de s(modn).
6 - Procédé selon l'une des revendications précédentes caractérisé en ce qu'il utilise une fonction de hachage par exemple la fonction de hachage SHA-256 sur la donnée w(modn) pour obtenir la clé cryptographique K : K=SHA-256(w(modn)).
7 - Procédé selon la revendication 1 caractérisé en ce que la fonction de partage de secret est réalisée par une fonction « XOR >> lorsque l'on utilise deux modalités et en ce que les tailles de s(mod2) et w(mod1 ) sont choisies identiques.
8 - Dispositif pour authentifier un ou plusieurs utilisateurs ou objets, voire conjointement un ou plusieurs objets en utilisant un principe d'authentification multimodale caractérisé en ce qu'il comporte en combinaison des moyens d'exécution (600) des étapes du procédé selon l'une des revendications 1 à 7, des moyens de mesure (601 ) d'une ou plusieurs modalités associées à un ou plusieurs utilisateurs et des moyens de mémorisation (602, 603).
PCT/EP2011/073538 2010-12-23 2011-12-21 Procede d'authentification multimodale a seuil et generation de cle unimodale Ceased WO2012085047A1 (fr)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR1005118A FR2969876B1 (fr) 2010-12-23 2010-12-23 Procede d'authentification multimodale a seuil et generation de cle unimodale
FR10/05118 2010-12-23

Publications (1)

Publication Number Publication Date
WO2012085047A1 true WO2012085047A1 (fr) 2012-06-28

Family

ID=45444597

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2011/073538 Ceased WO2012085047A1 (fr) 2010-12-23 2011-12-21 Procede d'authentification multimodale a seuil et generation de cle unimodale

Country Status (2)

Country Link
FR (1) FR2969876B1 (fr)
WO (1) WO2012085047A1 (fr)

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
GB2585837A (en) * 2019-07-16 2021-01-27 British Telecomm User authentication based on behavioural biometrics
US12039021B2 (en) 2019-03-07 2024-07-16 British Telecommunications Public Limited Company Multi-level classifier based access control
US12277648B2 (en) 2019-07-30 2025-04-15 British Telecommunications Public Limited Company Duct blockage risk location prediction
US12314362B2 (en) 2019-07-16 2025-05-27 British Telecommunications Public Limited Company User authentication based on behavioral biometrics
US12399965B2 (en) 2019-03-07 2025-08-26 British Telecommunications Public Limited Company Access control classifier training
US12425193B2 (en) 2019-09-12 2025-09-23 British Telecommunications Public Limited Company Resource access control
US12554811B2 (en) 2019-03-07 2026-02-17 British Telecommunications Public Limited Company Access control

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
FR903699A (fr) 1943-11-16 1945-10-11 Jeu
WO2008010773A1 (fr) 2006-07-20 2008-01-24 Privylink Pte Ltd Procédé de génération d'une clé cryptographique à partir de données biométriques

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
FR903699A (fr) 1943-11-16 1945-10-11 Jeu
WO2008010773A1 (fr) 2006-07-20 2008-01-24 Privylink Pte Ltd Procédé de génération d'une clé cryptographique à partir de données biométriques

Non-Patent Citations (6)

* Cited by examiner, † Cited by third party
Title
"How to Share a Secret", COMMUNICATIONS OF THE ACM, vol. 22, November 1979 (1979-11-01), pages 612 - 613
DODIS ET AL.: "Fuzzy extractors : How to generate strong keys from biometrics and other noisy data", EUCROCYPT 2004, LCNS, vol. 3027, 2004, pages 523 - 540
STELVIO CIMATO ET AL.: "Privacy-Aware Biometrics : Design and Implementation of a Multimodal Verification System", COMPUTER SECURITY APPLICATIONS CONFERENCE 2008, ACSAC, 2008, pages 130 - 139, XP031376769
STELVIO CIMATO ET AL: "Privacy-Aware Biometrics: Design and Implementation of a Multimodal Verification System", COMPUTER SECURITY APPLICATIONS CONFERENCE, 2008. ACSAC 2008. ANNUAL, IEEE, PISCATAWAY, NJ, USA, 8 December 2008 (2008-12-08), pages 130 - 139, XP031376769, ISBN: 978-0-7695-3447-3 *
VOLOSHYNOVSKIY S ET AL: "Multimodal authentication based on random projections and source coding", 20080922; 20080923 - 20080923, 22 September 2008 (2008-09-22), pages 1 - 10, XP007919567 *
VOLOSHYNOVSKY S ET AL., MULTIMODAL AUTHENTIFICATION BASED ON RANDOM PROJECTIONS AND SOURCE CODING, 22 September 2008 (2008-09-22), pages 1 - 10

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US12039021B2 (en) 2019-03-07 2024-07-16 British Telecommunications Public Limited Company Multi-level classifier based access control
US12399965B2 (en) 2019-03-07 2025-08-26 British Telecommunications Public Limited Company Access control classifier training
US12554811B2 (en) 2019-03-07 2026-02-17 British Telecommunications Public Limited Company Access control
GB2585837A (en) * 2019-07-16 2021-01-27 British Telecomm User authentication based on behavioural biometrics
US12314362B2 (en) 2019-07-16 2025-05-27 British Telecommunications Public Limited Company User authentication based on behavioral biometrics
US12277648B2 (en) 2019-07-30 2025-04-15 British Telecommunications Public Limited Company Duct blockage risk location prediction
US12425193B2 (en) 2019-09-12 2025-09-23 British Telecommunications Public Limited Company Resource access control

Also Published As

Publication number Publication date
FR2969876B1 (fr) 2013-01-18
FR2969876A1 (fr) 2012-06-29

Similar Documents

Publication Publication Date Title
EP2345202B1 (fr) Procédé de signature numérique en deux étapes
WO2012085047A1 (fr) Procede d&#39;authentification multimodale a seuil et generation de cle unimodale
EP3731116B1 (fr) Procédé d&#39;authentification d&#39;un document d&#39;identité d&#39;un individu et d&#39;authentification dudit individu
FR2948793A1 (fr) Procede securise de reconstruction d&#39;une mesure de reference d&#39;une donnee confidentielle a partir d&#39;une mesure bruitee de cette donne, notamment pour la generation de cles cryptographiques
CA2895189C (fr) Signature de groupe utilisant un pseudonyme
EP2415199B1 (fr) Procede pour effectuer une tache cryptographique dans un composant electronique
EP3200387B1 (fr) Procédé de calcul sécurisé multipartite protégé contre une partie malveillante
CA2888103C (fr) Procede de signature electronique a signature ephemere
FR3132778A1 (fr) Schema d’authentification post-quantique optimise sans signature, procedes et dispositifs
FR3003061B1 (fr) Procede de traitement securise de donnees et application a la biometrie
CA2867241A1 (fr) Procede de cryptage d&#39;une pluralite de donnees en un ensemble securise
WO2012085215A1 (fr) Procede et systeme pour l&#39;authentification multi-modale multi-seuil utilisant le partage de secret
CA2875108C (fr) Elements secondaires dans un encodage de type fuzzy vault
EP2656534B1 (fr) Procédé d&#39;authentification multimodale et génération de clé cryptographique utilisant les secure sketches généralises
FR3135854A1 (fr) Fourniture sécurisée de clefs pour un cryptage totalement homomorphe
CA2613884C (fr) Procede pour disposer d&#39;un lien de communication securise entre un utilisateur et une entite
WO2012085214A1 (fr) Procede de reconstruction d&#39;une mesure de reference d&#39;une donnee confidentielle a partir d&#39;une mesure bruitee de cette donnee
FR2913551A1 (fr) Methode d&#39;authentification mutuelle et recurrente sur internet.
FR3111037A1 (fr) Procédé de dérivation d’une signature partielle avec vérification partielle
FR3154520A1 (fr) Génération d&#39;une matrice
FR2977751A1 (fr) Procede de generation d&#39;un mot de passe forme d&#39;images
EP2677684A1 (fr) Procédé pour tester le fonctionnement de pufs
WO2007026092A1 (fr) Authentification anonyme et non tracable retroactivement d&#39;un objet electronique par une entite d&#39;authentification
FR3000332A1 (fr) Procede de reconstruction d&#39;une mesure de reference d&#39;une donnee confidentielle a partir d&#39;une mesure bruitee de cette donnee
FR2992451A1 (fr) Procede pour tester le foncitonnement de pufs a partir de secure sketch

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 11804678

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 11804678

Country of ref document: EP

Kind code of ref document: A1