[发明专利]一种基于软件数字证书的移动终端唯一性认证方法有效
申请号: | 201110421163.3 | 申请日: | 2011-12-15 |
公开(公告)号: | CN103167491A | 公开(公告)日: | 2013-06-19 |
发明(设计)人: | 韩洪慧;杨文山;许俊;任伟 | 申请(专利权)人: | 上海格尔软件股份有限公司 |
主分类号: | H04W12/04 | 分类号: | H04W12/04;H04W12/06;H04L29/06;H04L9/32 |
代理公司: | 上海天翔知识产权代理有限公司 31224 | 代理人: | 刘粉宝 |
地址: | 200070*** | 国省代码: | 上海;31 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 基于 软件 数字证书 移动 终端 唯一 认证 方法 | ||
技术领域
本发明属于计算机和信息安全技术领域,具体涉及移动互联网中对移动终端的认证的方法。
背景技术
移动互联网发展迅速,安全问题面临挑战,如何对移动终端进行有效认证是关注的焦点,当前有几种认证方法:
(1)使用短信、验证码方式。这种方式虽然简单易行,但安全性弱,发送的短信、验证码等容易被窃取,更有SIM的复制和假冒技术,使得信息和通讯无秘密可言。
(2)使用特殊硬件设备,如带运算功能的SD卡,SIM卡等,这种方式安全性高,但用户成本增加,并且对移动终端的兼容性有所限制。
发明内容
本发明为了解决移动无线应用中对移动终端设备的唯一性认证的方便性问题,而提供了一种基于软件数字证书的移动终端唯一性认证方法,该方法能够在不向移动终端增加硬件设备的情况下,使用软件方法来使应用服务器认证移动终端。
为了达到上述目的,本发明采用如下技术方案:
一种基于软件数字证书的移动终端唯一性认证方法,所述认证方法包括移动终端注册部分和移动终端认证部分;
所述移动终端注册包括如下步骤:
(11)在移动终端中生成公私密钥对,并以移动终端设备信息(如无线号码,设备序列号)作为请求项,生成证书请求,然后将证书请求发送给应用服务器进行注册;
(12)应用服务器收到证书请求进行验证,验证通过后,使用应用服务器的私钥签发移动终端软件数字证书,并发送给移动终端;
(13)移动终端收到软件数字证书,将软件数字证书验证后进行保存,完成移动终端设备的注册;
所述移动终端认证包括如下步骤:
(21)移动终端运行,对环境验证通过后,向应用服务发送连接请求;
(22)应用服务器向移动终端发送随机信息;
(23)移动终端使用私钥对随机信息签名,并发送给应用服务器;
(24)应用服务器验证签名信息和证书信息,验证通过后获取移动终端设备信息。
在本发明的移动终端注册方案的最优实施例中,所述步骤(11)中生成的公私钥包括但不限于RSA密钥,ECC密钥。
进一步的,所述步骤(11)中设备信息包括但不限于无线接入号码,设备序列号,使用者身份信息。
进一步的,所述步骤(11)中证书请求格式包括但不限于pkcs10格式的证书请求。
进一步的,所述步骤(12)中证书请求验证包括但不限于以下验证手段:
验证请求中的公钥与请求中签名的私钥是否匹配;
验证请求中的请求项内容是否被篡改;
验证请求内容中的设备信息是否与信息发送设备匹配,使用者身份是否正确。
进一步的,所述步骤(12)中软件数字证书包括但不限于符合X509格式的证书。
进一步的,所述步骤(13)中数字证书验证包括但不限于以下验证手段:
验证证书中的公钥是否与本地的私钥匹配;
验证证书主题信息是否与本移动终端设备信息匹配;
验证证书的颁发者是否是信任的应用服务器。
在本发明的移动终端认证方案的最优实施例中,所述步骤(21)中环境验证包括但不限于以下验证手段:
用户需输入认证信息才能启动客户端;
客户端证书中的公钥是否与私钥匹配;
客户端验证证书主题信息是否与本移动终端设备信息匹配;
客户端验证证书的颁发者是否是信任的应用服务器。
进一步的,所述步骤(22)中随机信息包括但不限于数字,字符串,图片内容信息,时间信息。
进一步的,所述步骤(24)中签名信息和证书信息验证包括但不限于以下验证手段:
使用移动终端证书公钥验证签名是否正确;
验证移动终端证书是否本应用服务签发,是否已经被废除;
验证证书主题内容中的设备信息是否与信息发送设备匹配,使用者身份是否正确。
根据上述技术方案得到的本发明能够很好对移动终端进行验证,在移动终端无需额外硬件设备的情况下,采用数字证书体系认证强度高,不怕网络数据被窃取,而且在注册时数字证书内容与移动终端设备信息关联并加入安全客户端的保护设计,使得安全客户端以及数字证书被拷贝到其他的移动设备中无法使用,保证了安全性。
附图说明
以下结合附图和具体实施方式来进一步说明本发明。
图1为本发明实施时移动终端的示意图。
图2为移动终端向服务端注册示意过程。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于上海格尔软件股份有限公司,未经上海格尔软件股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201110421163.3/2.html,转载请声明来源钻瓜专利网。