[发明专利]一种身份认证方法及系统有效
申请号: | 201911035278.1 | 申请日: | 2019-10-29 |
公开(公告)号: | CN110650160B | 公开(公告)日: | 2022-01-04 |
发明(设计)人: | 张海松;张宏柳;王超;许明 | 申请(专利权)人: | 北京天威诚信电子商务服务有限公司 |
主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L9/08;H04L9/32 |
代理公司: | 北京酷爱智慧知识产权代理有限公司 11514 | 代理人: | 邹成娇 |
地址: | 100085 北京市*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 身份 认证 方法 系统 | ||
本发明涉及一种身份认证方法及系统,该方法包括:激活协议和登录验证;其中,激活协议包括:用户终端接收用户输入的口令和随机生成的第一密钥因子D1,获得第一公钥P1;基于第一公钥和随机生成的第二密钥因子D2,生成第二公钥P2;基于第一公钥P1和随机生成的第三密钥因子D3,生成第三公钥P3;基于第三公钥P3,用户终端对软件密钥进行加密,并在用户终端安全存储第一密钥因子D1和加密的软件密钥Soft Key。本发明在不增加额外设备的前提下,将密钥分段存储在用户终端和服务端,通过用户终端与服务端的协同操作,使用户终端可以完成用户的激活与身份认证。
技术领域
本发明涉及信息安全技术领域,具体涉及一种身份认证方法及系统。
背景技术
随着互联网向社会、经济、生活各个层面的深度渗透,用户终端的身份安全成为各方关注的焦点。日益频发的用户身份信息泄露事件更对应用安全与用户隐私敲响了警钟,也成为深入推进互联网应用向安全、合法、合规发展应关注的核心问题。其中,传统的用户终端认证方式通常有三种方案:使用“用户名+口令”;使用SD密码卡;使用软证书。
在实现本公开的过程中,发明人通过研究发现:使用“用户名+口令”,其安全性较差,很容易被嗅探、猜测、破解甚至拖库。使用SD密码卡其安全性较高,但是由于部分用户终端没有SD卡槽,因此不能适用于所有用户终端。而软证书的方案由于密钥全部存储在用户终端中,很容易被窃取、攻击,其安全性较差。
发明内容
针对现有技术存在的上述问题,本申请提供了一种身份认证方法及系统。
一种身份认证方法,其包括:激活协议和登录验证;其中,所述激活协议包括:用户终端接收用户输入的口令和随机生成的第一密钥因子D1,获得第一公钥P1;基于所述第一公钥和随机生成的第二密钥因子D2,生成第二公钥P2;基于所述第一公钥P1和随机生成的第三密钥因子D3,生成第三公钥P3;基于所述第三公钥P3,所述用户终端对软件密钥进行加密,并在所述用户终端安全存储所述第一密钥因子D1和加密的软件密钥Soft Key;所述登录验证包括:基于所述用户输入的口令、所述第一密钥因子D1和第三密钥因子D3,在所述用户终端对软件密钥Soft Key进行解密。
所述基于所述用户输入的口令、所述第一密钥因子D1和第三密钥因子D3,在所述用户终端对软件密钥Soft Key进行解密,包括:所述用户终端接收用户输入的口令,生成第一临时私钥D4;基于所述第一临时私钥D4,所述用户终端生成第四公钥P4;基于所述第二密钥因子D2、第四公钥P4和所述服务端生成的第一随机数R,在所述服务端签名生成第三签名S3;基于所述用户输入的口令、所述第一密钥因子D1以及所述第三密钥因子,在所述用户终端利用密钥分割解密原理,对所述软件密钥Soft Key进行解密。
所述基于所述第二密钥因子D2、第四公钥P4和所述服务端生成的第一随机数R,在所述服务端签名生成第三签名S3,包括:基于所述第二密钥因子D2、所述第四公钥P4和所述服务端生成的第一随机数R,在所述服务端生成第一签名S1;基于所述第一签名S1、所述输入的口令PIN和所述第一密钥因子D1,在用户终端生成得到所述第二签名S2;基于所述第二签名S2和所述第二密钥因子D2,在所述服务端签名生成第三签名S3。
在所述基于所述第二密钥因子D2、第四公钥P4和所述服务端生成的第一随机数R,在所述服务端签名生成第三签名S3与所述基于所述用户输入的口令、所述第一密钥因子D1以及所述第三密钥因子,在所述用户终端利用密钥分割解密原理,对所述软件密钥SoftKey进行解密之间,还包括:利用数字签名算法,基于第二公钥P2对第三签名S3进行签名验证;若签名验证通过,则服务端基于第四公钥P4加密第三密钥因子D3后,用户终端使用第一临时私钥D4解密第三密钥因子D3,否则判定用户输入的口令错误,进行重新验证
所述激活协议还包括:所述服务端利用加密机加密并存储所述第二密钥因子D2、所述第二公钥P2以及所述第三密钥因子D3。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京天威诚信电子商务服务有限公司,未经北京天威诚信电子商务服务有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201911035278.1/2.html,转载请声明来源钻瓜专利网。
- 上一篇:多人互动的线上教学方法、装置及系统
- 下一篇:一种安全网站及其工作方法