[发明专利]基于数字版权管理的安全通信方法及装置在审
| 申请号: | 201410035573.8 | 申请日: | 2014-01-24 |
| 公开(公告)号: | CN104811421A | 公开(公告)日: | 2015-07-29 |
| 发明(设计)人: | 韩光;边晓丽;潘一非 | 申请(专利权)人: | 中辉世纪传媒发展有限公司 |
| 主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L9/32;G06F21/10 |
| 代理公司: | 北京三友知识产权代理有限公司 11127 | 代理人: | 王天尧 |
| 地址: | 100176 北京市*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 基于 数字 版权 管理 安全 通信 方法 装置 | ||
技术领域
本发明涉及数字版权管理技术领域,尤其涉及基于数字版权管理的安全通信方法及装置。
背景技术
随着电子音频视频节目在互联网上的广泛传播,保护数字媒体的版权越来越被人们重视,并由此发展出了DRM(Digital Rights Management,数字版权管理)这项技术。该技术是防止数字媒体的非法复制,或者在一定程度上使复制很困难,最终客户端必须得到授权后才能使用数字媒体。DRM分为两类,一类是多媒体保护,另一类是加密文档。DRM通过对数字内容进行加密和附加使用规则对数字内容进行保护。
HTTPS(Hypertext Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP(Hyper Text Transfer Protocol,超文本传输协议)通道,简单讲是HTTP的安全版。即HTTP下加入SSL(Secure Socket Layer,安全套接层),HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。它是一个URI scheme(抽象标识符体系),句法类同http:体系。用于安全的HTTP数据传输。https:URL表明它使用了HTTP,但HTTPS存在不同于HTTP的默认端口及一个加密/身份验证层(在HTTP与TCP之间)。这个系统提供了身份验证与加密通讯方法,现在它被广泛用于万维网上安全敏感的通讯,例如交易支付方面。
但是HTTPS也有一定的限制。它的安全保护依赖浏览器的正确实现以及服务器软件、实际加密算法的支持。一种常见的误解是“银行客户端在线使用https:就能充分彻底保障他们的银行卡号不被偷窃”。实际上,与服务器的加密连接中能保护银行卡号的部分,只有客户端到服务器之间的连接及服务器自身,然而并不能绝对确保服务器自己是安全的,这点甚至已被攻击者利用,少数罕见攻击是在网站传输客户数据时发生,攻击者会尝试窃听传输中的数据。常见例子是模仿银行域名的钓鱼攻击,SSL劫持攻击,SSL Strip攻击。
SSL劫持也就是SSL证书欺骗攻击,攻击者为了获得HTTPS传输的明文数据,需要先将自己接入到浏览器与目标网站之间(中间人),在传输数据的过程中,替换目标网站发给浏览器的证书,之后解密传输中的数据。
SSL Strip攻击也需要将攻击者设置为中间人,之后将HTTPS访问替换为HTTP返回给浏览器,由于HTTP协议传输的数据是未加密的,从而截获客户端访问的数据。举个例子,当访问hotmail.com的时候会重定向到一个https://login.live.com的一个HTTPS的地址上,SSL Strip会代替客户端与服务器通信,并将这个地址改为http://login.live.com(注意这个地址在http后面没有s)返回给浏览器,此时如果客户端继续登录的话,攻击者就会截取到客户端的密码。
发明内容
本发明实施例提供一种基于数字版权管理的安全通信方法,用以解决攻击者通过模仿服务器域名等伪装方式对客户端进行诈骗的安全问题,该方法包括:
接收客户端发来的与服务器进行通信的请求;
在确定服务器已经通过认证后,将所述请求发送到服务器;
接收服务器针对所述请求返回的响应;
在确定服务器已经通过认证后,将所述响应返回给客户端。
一个实施例中,接收客户端发来的与服务器进行通信的请求之前,还包括:
接收客户端的注册请求;
使用RSA(非对称加密算法)构建客户端密钥对,将构建的算法、公钥(public key)和认证信息发送到CA(Certificate Authority,电子商务认证授权机构);
接收CA在核实客户端身份后颁发的客户端数字证书;
将客户端数字证书提供给客户端。
一个实施例中,接收客户端发来的与服务器进行通信的请求之前,还包括:
接收服务器的认证请求;
使用RSA构建服务器密钥对,将构建的算法、公钥和认证信息发送到CA;
接收CA在核实服务器身份后颁发的服务器数字证书;
将服务器数字证书提供给服务器。
一个实施例中,接收客户端发来的与服务器进行通信的请求,在确定服务器已经通过认证后,将所述请求发送到服务器,包括:
接收用客户端公钥加密的所述请求,用客户端私钥(private key)解密所述请求,获得服务器的信息,在确定服务器已经通过认证后,用服务器私钥加密所述请求,将所述请求发送到服务器;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中辉世纪传媒发展有限公司,未经中辉世纪传媒发展有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201410035573.8/2.html,转载请声明来源钻瓜专利网。
- 上一篇:恶意用户识别方法及装置
- 下一篇:一种负载均衡的方法及装置





