CN111641615A - 一种基于证书的分布式身份验证方法及系统 - Google Patents
一种基于证书的分布式身份验证方法及系统 Download PDFInfo
- Publication number
- CN111641615A CN111641615A CN202010432329.0A CN202010432329A CN111641615A CN 111641615 A CN111641615 A CN 111641615A CN 202010432329 A CN202010432329 A CN 202010432329A CN 111641615 A CN111641615 A CN 111641615A
- Authority
- CN
- China
- Prior art keywords
- certificate
- client
- server
- verification
- current
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/0823—Network architectures or network communication protocols for network security for authentication of entities using certificates
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3263—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Management, Administration, Business Operations System, And Electronic Commerce (AREA)
Abstract
本发明公开了一种基于证书的分布式身份验证方法及系统,其中,方法包括:当需要申请证书时,客户端生成一包含公钥和私钥的密码对,并将公钥及用户信息发送至验证服务器;验证服务器接收到客户端发送的公钥及用户信息后,对用户信息进行验证;若验证成功,则签发客户端的证书并返回至客户端;当客户端接收到验证服务器返回的证书时,将证书与私钥合并保存在客户端;在客户端获得当前证书后,即可利用所述证书向验证服务器发起续签证书、修改验证信息、变更证书功能的连接,也可向业务服务器发起业务请求连接。本发明实施例即使通讯被完全截获,也无法通过所截获的信息进行其他操作,且减少了需要访问用户信息的服务器,节约了性能开销。
Description
技术领域
本发明涉及通信技术领域,特别涉及一种基于证书的分布式身份验证方法及系统。
背景技术
在客户端、服务器分离的程序模型中,服务器需要对客户端进行验证,确认使用者的身份。在常见的场景中,例如一个登录界面,客户需要在界面中录入自己的身份信息,服务端确认信息正确后,方可允许客户端以此身份进行后续操作。在验证信息后,通常有两个问题需要解决:一是双方如何保存这种信任关系,也就是不需要客户每一步操作均需要填写自己的用户名和密码;二是如何控制信任关系的传递范围,即客户不希望任何人通过截获了自己的请求,就可以模拟自己的身份与服务器通讯;也不希望当服务器数量较多时,每台服务器均需要独立验证身份。目前常见的认证方法有三种:
1、客户端将自己的用户信息含验证信息(例如密码)以某种加密形式保存,并在每次访问服务器的时候,将这些信息提交到服务端。这个信息由客户端生成并保存。这种方法通常只能用于客户端应用,不能良好的适配网页浏览器。
2、客户端将自己的用户信息含验证信息以某种加密形式,放置于HTTP请求的cookie(cookie的类型为“小型文本文件”,是某些网站为了辨别用户身份,进行Session跟踪而储存在用户本地终端上的数据(通常经过加密),由用户客户端计算机暂时或永久保存的信息)中。通常由服务器网页程序在验证用户身份后,设置这个cookie信息。在设置后,客户端每次访问服务器都会附带有这个cookie信息。
3、客户端在服务器网页验证用户身份后,服务器将用户信息(Session)保存,并发与客户端一个加密的序列号(可以保存在cookie中)。客户端将这个序列号保存,并在每次提交时附带这个序列号。
然而,如果通信被截获,截获者可以通过截取上述验证信息,并以此验证信息作为用户身份进行操作;在每次用户进行登录时,服务器均需对用户进行验证,带来诸多不便和额外性能开销。并且,一旦算法泄露,截获者可通过制造一个假的cookie来骗过服务器验证。因此,为了避免上述情况发生,服务器通常还会再记录这个用户的一些其他信息,比如访问者IP。但如果用户变更了自己的IP,会导致验证失败而重新验证。
发明内容
本发明的目的是提供一种基于证书的分布式身份验证方法及系统,旨在解决现有技术中因通讯被截获后截获者利用截取的信息进行操作而使用户遭受损失及用户进行操作时需多次向服务器进行验证而导致的额外性能开销等问题。
本发明实施例提供一种基于证书的分布式身份验证方法,其包括:
当需要申请证书时,客户端生成一包含公钥和私钥的密码对,并将所述公钥及用户信息发送至验证服务器;所述验证服务器接收到客户端发送的公钥及用户信息后,对所述用户信息进行验证;若验证成功,则签发客户端的证书并返回至客户端;当客户端接收到验证服务器返回的证书时,将所述证书与私钥合并保存在客户端;
当需要对所述证书进行续签、对所述证书的验证信息进行修改或者对所述证书的功能进行变更时,则客户端重新生成一个包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥;所述验证服务器在验证当前证书的合法性后,根据重新生成的公钥签发新的证书并返回至客户端;
当需要发起业务请求时,所述客户端使用当前证书对业务服务器发起连接,并提交业务功能所需的数据;所述业务服务器验证当前证书的合法性,若验证通过,则读取证书中的身份信息和附加信息,验证其是否有访问所述业务功能的权限,并在有权情况下执行相应业务功能,返回结果至客户端。
优选的,还包括:
将一证书颁发机构本身的证书和对应的私钥或由上层证书颁发机构签发的证书以及对应的私钥,配置于所述验证服务器;
将配置于所述验证服务器的证书配置于所述业务服务器和客户端,以使所述业务服务器和客户端信任此证书作为可信的证书颁发机构;并将所述证书中的校验信息配置于所述业务服务器,以便对所述证书颁发机构进行验证。
优选的,还包括:
所述客户端使用当前证书对业务服务器发起高安全限定业务连接请求;
所述业务服务器验证当前证书的合法性;
若验证通过,则所述业务服务器生成一个随机值,将所述随机值与当前证书关联记录在所述业务服务器的本地内存中,并将随机值返回至客户端。
优选的,还包括:
所述客户端使用当前证书向所述验证服务器发起连接,并将所述随机值作为待签名的数据块提交至所述验证服务器;
所述验证服务器在验证当前证书的合法性后,检验所述数据块是否符合签名的要求,若符合,则使用验证服务器自身证书的私钥对所述数据块进行签名,并发回客户端。
优选的,还包括:
所述客户端使用当前证书向所述业务服务器发起连接,并将已签名的数据块一同发送至所述业务服务器;
所述业务服务器在验证当前证书的合法性后,提取已签名的数据块,并检验所述数据块的签名是否为所述证书颁发机构本身的证书对应的私钥对此数据块的签名;若是,则将当前证书中的识别信息加入特别授信列表。
优选的,还包括:
所述客户端使用当前证书向所述业务服务器发起高安全限定业务连接;
所述业务服务器在验证当前证书合法性后,读取当前证书中的信息,检查当前证书的识别信息是否在所述特别授信列表内;
若当前证书的识别信息在所述特别授信列表内,则执行对应的高安全限定业务的功能。
优选的,所述当需要对所述证书进行续签、对所述证书的验证信息进行修改或者对所述证书的功能进行变更时,则客户端重新生成一个包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥;所述验证服务器在验证当前证书的合法性后,根据重新生成的公钥签发新的证书并返回至客户端,包括:
当需要对所述证书进行续签时,所述客户端重新生成一包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥至所述验证服务器;所述验证服务器在验证当前证书的合法性后,根据重新生成的公钥重新以当前时间点再签发相同功能的新证书,并将新证书返回客户端;
若需要对所述证书的验证信息进行修改时,所述客户端重新生成一包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥至所述验证服务器;所述验证服务器在验证当前证书的合法性后,通过功能界面引导用户修改验证信息,并根据新生成的公钥重新以当前时间点再签发相同功能的新证书,并将新证书返回客户端;
若对所述证书的功能进行变更时,所述客户端重新生成一包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥至所述验证服务器;所述验证服务器在验证当前证书的合法性后,通过功能界面引导用户提供新的证书功能信息并验证权限,在权限验证通过后根据新生成的公钥重新以当前时间点再签发功能变更后的新证书,并将新证书返回客户端。
本发明实施例提供一种基于证书的分布式身份验证系统,其包括客户端、验证服务器和业务服务器:
所述客户端用于当需要申请证书时,生成一包含公钥和私钥的密码对,并将所述公钥及用户信息发送至验证服务器;当客户端接收到验证服务器返回的证书时,将所述证书与私钥合并保存在客户端;
所述客户端还用于当需要对所述证书进行续签、对所述证书的验证信息进行修改或者对所述证书的功能进行变更时,则重新生成一个包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥;
所述客户端还用于当需要发起业务请求时,使用当前证书对业务服务器发起连接,并提交业务功能所需的数据;
所述验证服务器用于接收到客户端发送的公钥及用户信息后,对所述用户信息进行验证;若验证成功,则签发客户端的证书并返回至客户端;
所述验证服务器还用于在验证当前证书的合法性后,根据重新生成的公钥签发新的证书并返回至客户端;
所述业务服务器用于验证当前证书的合法性,若验证通过,则读取证书中的身份信息和附加信息,验证其是否有访问所述业务功能的权限,并在有权情况下执行相应业务功能,返回结果至客户端。
优选的,所述客户端还用于使用当前证书对业务服务器发起高安全限定业务连接请求;
所述业务服务器还用于验证当前证书的合法性;若验证通过,则生成一个随机值,将所述随机值与当前证书关联记录在所述业务服务器的本地内存中,并将随机值返回至客户端。
优选的,所述客户端还用于使用当前证书向所述验证服务器发起连接,并将所述随机值作为待签名的数据块提交至所述验证服务器;
所述验证服务器还用于在验证当前证书的合法性后,检验所述数据块是否符合签名的要求,若符合,则使用验证服务器自身证书的私钥对所述数据块进行签名,并发回客户端。
本发明实施例提供了一种基于证书的分布式身份验证方法及系统,其中,方法包括:当需要申请证书时,客户端生成一包含公钥和私钥的密码对,并将所述公钥及用户信息发送至验证服务器;所述验证服务器接收到客户端发送的公钥及用户信息后,对所述用户信息进行验证;若验证成功,则签发客户端的证书并返回至客户端;当客户端接收到验证服务器返回的证书时,将所述证书与私钥合并保存在客户端;当需要对所述证书进行续签、对所述证书的验证信息进行修改或者对所述证书的功能进行变更时,则客户端重新生成一个包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥;所述验证服务器在验证当前证书的合法性后,根据重新生成的公钥签发新的证书并返回至客户端;当需要发起业务请求时,所述客户端使用当前证书对业务服务器发起连接,并提交业务功能所需的数据;所述业务服务器验证当前证书的合法性,若验证通过,则读取证书中的身份信息和附加信息,验证其是否有访问所述业务功能的权限,并在有权情况下执行相应业务功能,返回结果至客户端。通过本发明,可以实现:1、即使通讯被完全截获,截获者也无法通过截获到的信息模拟客户端,进行其他操作;2、除了特定的验证服务器,其他服务器均不需要访问用户信息数据,也不需要与验证服务器连接。因此,服务器可以被分布式部署,部分服务器甚至可以部署到隔离网络(仅可以被特定的客户端访问,而不能访问其它服务器也不能被其它服务器访问)中。
附图说明
为了更清楚地说明本发明实施例技术方案,下面将对实施例描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1为本发明实施例所提供的一种基于证书的分布式身份验证方法的流程示意图;
图2为本发明实施例所提供的一种基于证书的分布式身份验证系统的示意性框图。
具体实施方式
为使本发明实施例的目的、技术方案和优点更加清楚,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
应当理解,在此本发明说明书中所使用的术语仅仅是出于描述特定实施例的目的而并不意在限制本发明。如在本发明说明书和所附权利要求书中所使用的那样,除非上下文清楚地指明其它情况,否则单数形式的“一”、“一个”及“该”意在包括复数形式。
还应当进一步理解,在本发明说明书和所附权利要求书中使用的术语“和/或”是指相关联列出的项中的一个或多个的任何组合以及所有可能组合,并且包括这些组合。
请参阅图1,图1为本发明实施例提供的一种基于证书的分布式身份验证方法的流程示意图,该方法可以包括步骤S101~S103:
S101、当需要申请证书时,客户端生成一包含公钥和私钥的密码对,并将所述公钥及用户信息发送至验证服务器;所述验证服务器接收到客户端发送的公钥及用户信息后,对所述用户信息进行验证;若验证成功,则签发客户端的证书并返回至客户端;当客户端接收到验证服务器返回的证书时,将所述证书与私钥合并保存在客户端;
在本步骤中,所述客户端需要申请证书,具体地,客户端先生成一包含公钥和私钥的密码对,然后将公钥及用户信息发送给验证服务器,验证服务器使用其功能界面,对用户信息进行验证,验证成功则签发客户端证书并返回至客户端,验证失败则返回错误状态,客户端在接收到返回的证书后,将证书和私钥合并保存,以便进行后续的其他操作。
具体的,所述客户端可通过RSA算法生成所述密码对(在后续步骤中,均可采用此算法生成密码对),所述RSA算法是一种非对成型的加密算法。非对称加密的密钥,在生成时每组会产生两个,且由于数学特性,只知道其中一个密钥是很难推算出另一个密钥的,因此,使用其中一个密钥加密的数据,只能被另一个密钥解密。使用时,将产生的密钥的其中一个广而告之(称之为公钥),另一个则妥善保管(称之为私钥)。任何人可以使用公钥加密数据,并发往私钥拥有者。由于只有私钥拥有者可以解密数据,因此也可以防止其他人谎称自己是私钥拥有者而获得明文信息。同样,使用私钥加密的数据,则可以被任何人使用对应的公钥解密。这种操作可以用来保障此发出信息的人必然是私钥的拥有者。使用时,通常私钥拥有者会将需要发送的明文信息进行摘要算法(哈希),并使用私钥将摘要结果加密,这种操作被称为签名。接受者使用相同的算法计算明文的摘要信息,与使用公钥解密后的签名比对,即可得知原发送者是否为对应的私钥拥有者。
所述客户端所申请的证书类型可以为X.509证书,其中X.509是密码学里公钥证书的格式标准。所述X.509证书指符合X.509标准的证书(以下统称证书),所述证书是由授信的签发机构发布,是证明拥有者身份的电子凭证。在实际使用中,拥有者会向通讯方提供自己的证书,以说明自己的身份信息,并且证书中包含有公钥,通讯方可以使用这个公钥对信息进行加密,并将经公钥加密后的证书发回对方,因为只有私钥才可以解密被公钥加密后的信息,而私钥是不会离开所有者的设备的,此过程即可鉴别证书发送方是否为此证书的真正所有者,而不是盗用者。证书通常会包含如下信息:主题(Subject)、主题的公钥信息、证书的有效期(起止时间)、颁发者、扩展信息、颁发者的签名。指纹为证书的一个属性,是证书本身哈希的结果。
所述客户端是指用户持有的(持有人有自己的账户和验证信息(如密码)),用于访问业务服务器特定功能的终端设备,特指其中的应用(app、桌面程序等)。所述验证服务器是提供客户端用户身份验证的服务器,验证服务器可以有多台。
具体的,所述客户端产生一包含公钥和私钥的密码对,将公钥、用户信息(用户名或其他作为用户名功能的信息,例如手机号码)发往验证服务器,使所述验证服务器执行“申请证书”功能,根据验证服务器的功能界面引导输入其他信息(例如作为验证信息的密码),并获得验证服务器签发的证书,将证书与私钥妥善保存在本地,以便进行后续的其他操作。
所述验证服务器执行“申请证书”功能的具体过程为:验证服务器使用功能界面(该功能界面可以是网页或者其他功能界面)验证用户的身份(例如校验密码);验证成功,则签发客户端证书并返回至客户端;验证失败则返回错误状态。签发的证书中包含客户端提供的用户信息、公钥、标注使用功能、生效日期(生效日期通常比当前日期稍早,例如1天前,以防系统时间偏差)、结束时间(通常不宜太迟,例如可以设置为当前日期7天后)。证书中也可以包含其他附加信息,用于特定业务服务器的信息验证,例如可以包括使用者的部门、身份等。
S102、当需要对所述证书进行续签、对所述证书的验证信息进行修改或者对所述证书的功能进行变更时,则客户端重新生成一个包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥;所述验证服务器在验证当前证书的合法性后,根据重新生成的公钥签发新的证书并返回至客户端;
在本步骤中,所述客户端在所述证书需要进行续签、修改验证信息或者变更证书的功能时,因现有公钥被配置于当前证书,因此客户端将会重新生成一个包含公钥和私钥的密码对,以用于重新申请证书使用;所述客户端将使用当前证书向所述验证服务器发起连接,并向验证服务器提交新生成的公钥,所述验证服务器将对所述客户端的当前证书的合法性进行验证,在验证通过后会根据新的公钥签发新的证书返回客户端。
在一实施例中,所述步骤S102包括:
S201、当需要对所述证书进行续签时,所述客户端重新生成一包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥至所述验证服务器;所述验证服务器在验证当前证书的合法性后,根据重新生成的公钥重新以当前时间点再签发相同功能的新证书,并将新证书返回客户端;
S202、若需要对所述证书的验证信息进行修改时,所述客户端重新生成一包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥至所述验证服务器;所述验证服务器在验证当前证书的合法性后,通过功能界面引导用户修改验证信息,并根据新生成的公钥重新以当前时间点再签发相同功能的新证书,并将新证书返回客户端;
S203、若对所述证书的功能进行变更时,所述客户端重新生成一包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥至所述验证服务器;所述验证服务器在验证当前证书的合法性后,通过功能界面引导用户提供新的证书功能信息并验证权限,在权限验证通过后根据新生成的公钥重新以当前时间点再签发功能变更后的新证书,并将新证书返回客户端。
具体的,在本实施例中,当所述证书有效期的剩余时间低于预定时间(例如2天)时,若客户端需要继续使用该证书,则需重新产生一包含公钥和私钥的密码对,使用当前证书连接到验证服务器,使验证服务器执行“续签证书”功能,待获得验证服务器签发的新证书后,将获得的新证书与新的私钥一并妥善保存在本地,替换现有的旧证书信息。
所述验证服务器执行“续签证书”功能的具体过程为:所述验证服务器验证所述客户端的当前证书的合法性,验证合法性的具体内容是验证当前证书是否由验证服务器签发,并检查当前证书的所有者,如检查客户端是否有对应的私钥、时间检查、功能检查、验证对应用户的用户信息数据的“密码修改时间”不能晚于证书的签发时间等,其中证书的签发时间可以通过证书的生效日期结合“申请证书”功能中设置的偏差值推算。上述检查通过后,所述验证服务器根据客户端提供的新的公钥重新以当前时间点再签发相同功能的证书,返回客户端。
当所述客户端需要对证书中的验证信息(例如密码)进行修改时,则所述客户端重新产生一包含公钥和私钥的密码对,使用当前证书连接到验证服务器,使所述验证服务器执行“修改验证信息”功能,根据验证服务器的功能界面引导输入相关信息(例如旧密码以及一个新密码)。待获得验证服务器签发的新证书后,将获得的新证书与新的私钥一并妥善保存在本地,替换现有的旧证书信息。
所述验证服务器执行“修改验证信息”功能的具体过程为:所述验证服务器验证客户端的当前证书的合法性(详见“续签证书”过程)。上述验证通过后,所述验证服务器使用网页或其他功能界面,使用户修改验证信息。修改成功后,重新签发新的证书(详见“续签证书”过程),返回客户端,并且将当前时间记录在用户信息数据的“密码修改时间”字段中。
当所述客户端需要对证书的功能进行变更时,所述客户端重新产生一包含公钥和私钥的密码对,使用当前证书连接到验证服务器,使所述验证服务器执行“变更证书功能”功能,根据所述验证服务器的功能界面引导输入相关信息。待获得验证服务器签发的新证书后,将获得的新证书并与新的私钥一并妥善保存在本地,替换现有的旧证书信息。
所述验证服务器执行“变更证书功能”功能的具体过程为:所述验证服务器验证客户端的当前证书的合法性(具体过程可参考“续签证书”过程同样的处理方式)。上述验证通过后,所述服务器使用网页或其他功能界面,引导用户提供新的证书功能信息并验证权限。变更成功后,重新签发新的证书(具体可参考“续签证书”同样的处理方式),返回所述客户端。此功能用于修改证书中的附加信息,以配合特定业务服务器的信息验证。
S103、当需要发起业务请求时,所述客户端使用当前证书对业务服务器发起连接,并提交业务功能所需的数据;所述业务服务器验证当前证书的合法性,若验证通过,则读取证书中的身份信息和附加信息,验证其是否有访问所述业务功能的权限,并在有权情况下执行相应业务功能,返回结果至客户端。
在本步骤中,所述客户端在获得当前证书后,可向业务服务器发起业务请求,具体地,所述客户端向所述业务服务器提供当前证书信息并提交业务功能所需的数据,所述业务服务器将验证所述客户端当前证书的合法性(其验证过程与前述的验证服务器的验证过程类似,不再赘述)。当验证通过时,则对所述当前证书中的身份信息、附加信息进行读取,验证其是否有访问所述业务功能的权限,并在有权情况下执行相应业务功能,并将结果返回至客户端。
在一实施例中,所述的基于证书的分布式身份验证方法还包括:
将一证书颁发机构本身的证书和对应的私钥或由上层证书颁发机构签发的证书以及对应的私钥,配置于所述验证服务器;
将配置于所述验证服务器的证书配置于所述业务服务器和客户端,以使所述业务服务器和客户端信任此证书作为可信的证书颁发机构;并将所述证书中的校验信息配置于所述业务服务器,以便对所述证书颁发机构进行验证。
在本实施例中,为所述验证服务器提供一个被所述业务服务器和客户端信任的证书颁发机构的证书颁发机构本身的证书和私钥(为方便区分,此处的证书可以称为信任证书,此处的私钥可称为信任私钥,客户端生成的私钥可称为客户端私钥,客户端生成的公钥可称为客户端公钥,客户端得到的证书可称为客户端证书),以在后续操作中,可以为所述客户端提供证书(客户端证书)。因所述的证书颁发机构受信于所述客户端和业务服务器,因此所述验证服务器通过该证书颁发机构私钥(信任私钥)进行签名的证书(客户端证书)也会被所述客户端和业务服务器信任。
所述证书颁发机构,简写为CA。证书颁发机构通过自签名产生一份证书,即使用自己的私钥签名自己产生的证书。这个证书会被作为CA本身的证书(信任证书),并将对应的证书信息(不含私钥)发送给其他使用者。如果其他使用者信任这个颁发机构,就将此证书(信任证书)添加到自己的受信任颁发机构列表中,此操作即可信任所有此CA颁发的证书。
下面解释下证书颁发过程(除自签名):证书申请者产生一组密码,将其私钥妥善保存,并将公钥、申请证书的意图(例如主题)、扩展信息等发给某个证书颁发机构。后者将对申请人做一定的审查,以确认其真实身份与所述相同。在审查后,证书颁发机构按照申请意图,辅以颁发者、证书有效期等信息后,使用自己的私钥将这些信息签名,并将上述信息与签名一起制作成证书发送给申请者。在这个过程中,申请者的私钥不会离开申请者的设备。即是,如果证书颁发机构签发的证书被其他人截获,由于其不保存有对应的私钥,也无法正常的使用证书。
证书在使用时,证书拥有者将自己的证书提交给通信的对方。对方首先分析证书,检查证书是否是可信的(证书本身被信任、或者证书的颁发机构被信任且证书通过了此机构证书对应公钥的签名检查)、是否在有效期内、用途是否符合其申请等。检查均通过后,通信方将后续信息以此证书的公钥加密,发送给证书的拥有者。如果其如其生成的是证书的拥有者,则其使用对应的私钥即可将信息解密。
在一实施例中,所述的基于证书的分布式身份验证方法还包括:
所述客户端使用当前证书对业务服务器发起高安全限定业务连接请求;
所述业务服务器验证当前证书的合法性;
若验证通过,则所述业务服务器生成一个随机值,将所述随机值与当前证书关联记录在所述业务服务器的本地内存中,并将随机值返回至客户端。
在本实施例中,所述客户端对业务服务器发起高安全限定业务连接请求,在所述业务服务器执行高安全限定业务功能前,需要将所述客户端发送的当前证书加入特别授信列表,因此,需要所述业务服务器对所述客户端发送的当前证书进行“签名申请”,所述业务服务器生成一个随机值,并将随机值返回客户端。
具体的,客户端使用当前证书,连接到目标功能所在的业务服务器,执行“签名申请”功能,并将从该业务服务器返回的随机值保存。所述业务服务器执行“签名申请”的具体过程为:所述业务服务器验证客户端证书的合法性(具体同前述过程)。验证通过时,业务服务器生成一个随机值,将其与申请者证书信息关联记录在本地内存中,并将随机值返回至客户端。
在一实施例中,所述的基于证书的分布式身份验证方法还包括:
所述客户端使用当前证书向所述验证服务器发起连接,并将所述随机值作为待签名的数据块提交至所述验证服务器;
所述验证服务器在验证当前证书的合法性后,检验所述数据块是否符合签名的要求,若符合,则使用验证服务器自身证书的私钥对所述数据块进行签名,并发回客户端。
在实施例中,所述验证服务器对所述客户端发送的数据块进行签名,并将签名后的数据块返回客户端。具体的,客户端使用当前证书,连接到验证服务器,使验证服务器执行“数据签名”功能,所述客户端将所获得的随机值作为数据块提交至所述验证服务器,所述验证服务器进行签名后返回客户端,获得签名结果。
所述验证服务器执行“数据签名”的具体步骤为:所述验证服务器验证客户端的当前证书的合法性(具体同前述过程)。所述客户端将所获得的随机值作为数据块提交至所述验证服务器,所述验证服务器使用自己证书的私钥(信任私钥)对数据块进行签名,并发回客户端。
需说明的是,为了防止上述功能被用于签发任意文件,对待签名的数据块的格式和长度,通常会做出严格要求。业务服务器的“签名申请”产生的数据,必须符合这些要求。例如,可以要求数据必须以一个特定的内容作为起始,并且限制长度。
在一实施例中,所述的基于证书的分布式身份验证方法还包括:
所述客户端使用当前证书向所述业务服务器发起连接,并将已签名的数据块一同发送至所述业务服务器;
所述业务服务器在验证当前证书的合法性后,提取已签名的数据块,并检验所述数据块的签名是否为所述证书颁发机构本身的证书对应的私钥对此数据块的签名;若是,则将当前证书中的识别信息加入特别授信列表。
在本实施例中,所述客户端将已签名的数据块发送至业务服务器,所述业务服务器在验证当前证书的合法性后,对数据块的签名进行验证,若签名为业务服务器信任的证书颁发机构的私钥(信任私钥)所签发的,则将所述客户端的当前证书中的识别信息加入特别授信列表。
具体为:客户端使用自己的当前证书发起连接。业务服务器对客户端当前证书的合法性进行验证(必须由验证服务器签发、所有者检查——检查客户端是否有对应的私钥、时间检查、功能检查等,过程同前述实施例)。所述客户端将已签名的数据块发送给业务服务器。业务服务器取得此证书对应的随机值,验证此签名是否为CA证书私钥(信任私钥)对此随机值的签名。如果通过,将当前证书的识别信息加入特别授信列表中。
在一实施例中,所述的基于证书的分布式身份验证方法还包括:
所述客户端使用当前证书向所述业务服务器发起高安全限定业务连接;
所述业务服务器在验证当前证书合法性后,读取当前证书中的信息,检查当前证书的识别信息是否在所述特别授信列表内;
若当前证书的识别信息在所述特别授信列表内,则执行对应的高安全限定业务的功能。
在本实施例中,客户端使用当前证书,连接到业务服务器,执行对应的高安全限定的功能,所述业务服务器将对所述客户端的当前证书进行检查,若当前证书内的识别信息列入了所述特别授信列表内,则执行对应的高安全限定业务的功能,若所述业务服务器返回没有权限,则执行一个授权过程后,再重试操作。
具体为:客户端使用当前证书向业务服务器发起连接。所述业务服务器验证客户端当前证书的合法性(过程同前述实施例)。同时,再读取当前证书中的识别信息,检查识别信息是否在特别授信列表中。验证通过,则认为读取当前证书中的身份信息、附加信息,验证其是否有访问此功能的权限。只有位于特别授信列表中的证书才可以访问高安全限定的功能。所述客户端可以通过上述的“签名申请”“签名验证”功能将当前证书暂时的加入特别授信列表,加入后有效期通常可以设置为数分钟至数小时,加入后超过有效期会被移出,被移出后可以重复申请再加入。
请参阅图2,图2为本发明实施例提供的一种基于证书的分布式身份验证系统的示意性框图,该基于证书的分布式身份验证系统包括:
客户端201,所述客户端201用于当需要申请证书时,生成一包含公钥和私钥的密码对,并将所述公钥及用户信息发送至验证服务器202;当客户端201接收到验证服务器202返回的证书时,将所述证书与私钥合并保存在客户端201;
所述客户端201还用于当需要对所述证书进行续签、对所述证书的验证信息进行修改或者对所述证书的功能进行变更时,则重新生成一个包含公钥和私钥的密码对,使用当前证书向所述验证服务器202发起连接,并提交重新生成的公钥;
所述客户端201还用于当需要发起业务请求时,使用当前证书对业务服务器203发起连接,并提交业务功能所需的数据;
验证服务器202,所述验证服务器202用于接收到客户端201发送的公钥及用户信息后,对所述用户信息进行验证;若验证成功,则签发客户端的证书并返回至客户端201;
所述验证服务器202还用于在验证当前证书的合法性后,根据重新生成的公钥签发新的证书并返回至客户端201;
业务服务器203,所述业务服务器203用于验证当前证书的合法性,若验证通过,则读取证书中的身份信息和附加信息,验证其是否有访问所述业务功能的权限,并在有权情况下执行相应业务功能,返回结果至客户端201。
在一实施例中,所述客户端201还用于使用当前证书对业务服务器203发起高安全限定业务连接请求;
所述业务服务器203还用于验证当前证书的合法性;若验证通过,则生成一个随机值,将所述随机值与当前证书关联记录在所述业务服务器203的本地内存中,并将随机值返回至客户端201。
在一实施例中,所述客户端201还用于使用当前证书向所述验证服务器202发起连接,并将所述随机值作为待签名的数据块提交至所述验证服务器202;
所述验证服务器202还用于在验证当前证书的合法性后,检验所述数据块是否符合签名的要求,若符合,则使用验证服务器202自身证书的私钥对所述数据块进行签名,并发回客户端201。
关于上述系统实施例的技术细节,与前面方法实施例的内容对应,故此处不再赘述。
说明书中各个实施例采用递进的方式描述,每个实施例重点说明的都是与其他实施例的不同之处,各个实施例之间相同相似部分互相参见即可。对于实施例公开的装置而言,由于其与实施例公开的方法相对应,所以描述的比较简单,相关之处参见方法部分说明即可。应当指出,对于本技术领域的普通技术人员来说,在不脱离本发明原理的前提下,还可以对本发明进行若干改进和修饰,这些改进和修饰也落入本发明权利要求的保护范围内。
还需要说明的是,在本说明书中,诸如第一和第二等之类的关系术语仅仅用来将一个实体或者操作与另一个实体或操作区分开来,而不一定要求或者暗示这些实体或操作之间存在任何这种实际的关系或者顺序。而且,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得包括一系列要素的过程、方法、物品或者设备不仅包括那些要素,而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、物品或者设备所固有的要素。在没有更多限制的状况下,由语句“包括一个……”限定的要素,并不排除在包括所述要素的过程、方法、物品或者设备中还存在另外的相同要素。
Claims (10)
1.一种基于证书的分布式身份验证方法,其特征在于,包括:
当需要申请证书时,客户端生成一包含公钥和私钥的密码对,并将所述公钥及用户信息发送至验证服务器;所述验证服务器接收到客户端发送的公钥及用户信息后,对所述用户信息进行验证;若验证成功,则签发客户端的证书并返回至客户端;当客户端接收到验证服务器返回的证书时,将所述证书与私钥合并保存在客户端;
当需要对所述证书进行续签、对所述证书的验证信息进行修改或者对所述证书的功能进行变更时,则客户端重新生成一个包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥;所述验证服务器在验证当前证书的合法性后,根据重新生成的公钥签发新的证书并返回至客户端;
当需要发起业务请求时,所述客户端使用当前证书对业务服务器发起连接,并提交业务功能所需的数据;所述业务服务器验证当前证书的合法性,若验证通过,则读取证书中的身份信息和附加信息,验证其是否有访问所述业务功能的权限,并在有权情况下执行相应业务功能,返回结果至客户端。
2.根据权利要求1所述的基于证书的分布式身份验证方法,其特征在于,还包括:
将一证书颁发机构本身的证书和对应的私钥或由上层证书颁发机构签发的证书以及对应的私钥,配置于所述验证服务器;
将配置于所述验证服务器的证书配置于所述业务服务器和客户端,以使所述业务服务器和客户端信任此证书作为可信的证书颁发机构;并将所述证书中的校验信息配置于所述业务服务器,以便对所述证书颁发机构进行验证。
3.根据权利要求1所述的基于证书的分布式身份验证方法,其特征在于,还包括:
所述客户端使用当前证书对业务服务器发起高安全限定业务连接请求;
所述业务服务器验证当前证书的合法性;
若验证通过,则所述业务服务器生成一个随机值,将所述随机值与当前证书关联记录在所述业务服务器的本地内存中,并将随机值返回至客户端。
4.根据权利要求3所述的基于证书的分布式身份验证方法,其特征在于,还包括:
所述客户端使用当前证书向所述验证服务器发起连接,并将所述随机值作为待签名的数据块提交至所述验证服务器;
所述验证服务器在验证当前证书的合法性后,检验所述数据块是否符合签名的要求,若符合,则使用验证服务器自身证书的私钥对所述数据块进行签名,并发回客户端。
5.根据权利要求4所述的基于证书的分布式身份验证方法,其特征在于,还包括:
所述客户端使用当前证书向所述业务服务器发起连接,并将已签名的数据块一同发送至所述业务服务器;
所述业务服务器在验证当前证书的合法性后,提取已签名的数据块,并检验所述数据块的签名是否为所述证书颁发机构本身的证书对应的私钥对此数据块的签名;若是,则将当前证书中的识别信息加入特别授信列表。
6.根据权利要求5所述的基于证书的分布式身份验证方法,其特征在于,还包括:
所述客户端使用当前证书向所述业务服务器发起高安全限定业务连接;
所述业务服务器在验证当前证书合法性后,读取当前证书中的信息,检查当前证书的识别信息是否在所述特别授信列表内;
若当前证书的识别信息在所述特别授信列表内,则执行对应的高安全限定业务的功能。
7.根据权利要求1所述的基于证书的分布式身份验证方法,其特征在于,所述当需要对所述证书进行续签、对所述证书的验证信息进行修改或者对所述证书的功能进行变更时,则客户端重新生成一个包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥;所述验证服务器在验证当前证书的合法性后,根据重新生成的公钥签发新的证书并返回至客户端,包括:
当需要对所述证书进行续签时,所述客户端重新生成一包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥至所述验证服务器;所述验证服务器在验证当前证书的合法性后,根据重新生成的公钥重新以当前时间点再签发相同功能的新证书,并将新证书返回客户端;
若需要对所述证书的验证信息进行修改时,所述客户端重新生成一包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥至所述验证服务器;所述验证服务器在验证当前证书的合法性后,通过功能界面引导用户修改验证信息,并根据新生成的公钥重新以当前时间点再签发相同功能的新证书,并将新证书返回客户端;
若对所述证书的功能进行变更时,所述客户端重新生成一包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥至所述验证服务器;所述验证服务器在验证当前证书的合法性后,通过功能界面引导用户提供新的证书功能信息并验证权限,在权限验证通过后根据新生成的公钥重新以当前时间点再签发功能变更后的新证书,并将新证书返回客户端。
8.一种基于证书的分布式身份验证系统,其特征在于,包括客户端、验证服务器和业务服务器:
所述客户端用于当需要申请证书时,生成一包含公钥和私钥的密码对,并将所述公钥及用户信息发送至验证服务器;当客户端接收到验证服务器返回的证书时,将所述证书与私钥合并保存在客户端;
所述客户端还用于当需要对所述证书进行续签、对所述证书的验证信息进行修改或者对所述证书的功能进行变更时,则重新生成一个包含公钥和私钥的密码对,使用当前证书向所述验证服务器发起连接,并提交重新生成的公钥;
所述客户端还用于当需要发起业务请求时,使用当前证书对业务服务器发起连接,并提交业务功能所需的数据;
所述验证服务器用于接收到客户端发送的公钥及用户信息后,对所述用户信息进行验证;若验证成功,则签发客户端的证书并返回至客户端;
所述验证服务器还用于在验证当前证书的合法性后,根据重新生成的公钥签发新的证书并返回至客户端;
所述业务服务器用于验证当前证书的合法性,若验证通过,则读取证书中的身份信息和附加信息,验证其是否有访问所述业务功能的权限,并在有权情况下执行相应业务功能,返回结果至客户端。
9.根据权利要求8所述的基于证书的分布式身份验证系统,其特征在于,
所述客户端还用于使用当前证书对业务服务器发起高安全限定业务连接请求;
所述业务服务器还用于验证当前证书的合法性;若验证通过,则生成一个随机值,将所述随机值与当前证书关联记录在所述业务服务器的本地内存中,并将随机值返回至客户端。
10.根据权利要求9所述的基于证书的分布式身份验证系统,其特征在于,
所述客户端还用于使用当前证书向所述验证服务器发起连接,并将所述随机值作为待签名的数据块提交至所述验证服务器;
所述验证服务器还用于在验证当前证书的合法性后,检验所述数据块是否符合签名的要求,若符合,则使用验证服务器自身证书的私钥对所述数据块进行签名,并发回客户端。
Priority Applications (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| CN202010432329.0A CN111641615A (zh) | 2020-05-20 | 2020-05-20 | 一种基于证书的分布式身份验证方法及系统 |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| CN202010432329.0A CN111641615A (zh) | 2020-05-20 | 2020-05-20 | 一种基于证书的分布式身份验证方法及系统 |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| CN111641615A true CN111641615A (zh) | 2020-09-08 |
Family
ID=72332797
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| CN202010432329.0A Pending CN111641615A (zh) | 2020-05-20 | 2020-05-20 | 一种基于证书的分布式身份验证方法及系统 |
Country Status (1)
| Country | Link |
|---|---|
| CN (1) | CN111641615A (zh) |
Cited By (13)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN113098909A (zh) * | 2021-05-12 | 2021-07-09 | 深圳华数云计算技术有限公司 | 基于公钥认证的sso认证系统 |
| CN113204752A (zh) * | 2021-06-01 | 2021-08-03 | 京东科技控股股份有限公司 | 基于区块链的身份验证方法及客户端、服务器 |
| CN113259350A (zh) * | 2021-05-12 | 2021-08-13 | 深圳华数云计算技术有限公司 | 一种基于密钥生成算法的密码学用户授权认证系统 |
| CN113704742A (zh) * | 2021-09-23 | 2021-11-26 | 北京国民安盾科技有限公司 | 防范设备验证泄漏用户隐私的方法和系统 |
| CN113810501A (zh) * | 2021-09-23 | 2021-12-17 | 福信富通科技股份有限公司 | 一种https证书管理的方法 |
| CN113987461A (zh) * | 2021-11-08 | 2022-01-28 | 支付宝(杭州)信息技术有限公司 | 身份认证方法、装置和电子设备 |
| CN114237673A (zh) * | 2021-12-31 | 2022-03-25 | 北京易华录信息技术股份有限公司 | 一种更新客户端证书的方法、装置及系统 |
| CN114884657A (zh) * | 2022-05-07 | 2022-08-09 | 中国计量科学研究院 | 一种全程线上自动化执行的算法溯源方法和系统 |
| WO2022242003A1 (zh) * | 2021-05-21 | 2022-11-24 | 统信软件技术有限公司 | 基于多方授权的登录方法、认证方法、系统及计算设备 |
| US20220385481A1 (en) * | 2021-06-01 | 2022-12-01 | International Business Machines Corporation | Certificate-based multi-factor authentication |
| CN115695529A (zh) * | 2023-01-04 | 2023-02-03 | 深圳市万睿智能科技有限公司 | 智能化远程运维方法、装置、计算机设备及存储介质 |
| CN119051989A (zh) * | 2024-10-30 | 2024-11-29 | 天津中远海运散运数字科技有限公司 | 基于用户身份的安全证书通信方法、装置、设备及介质 |
| CN119442207A (zh) * | 2024-11-01 | 2025-02-14 | 广东电网有限责任公司 | 一种权限认证系统 |
Citations (14)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN101136743A (zh) * | 2006-08-31 | 2008-03-05 | 普天信息技术研究院 | 一种数字证书更新方法及系统 |
| CN101183932A (zh) * | 2007-12-03 | 2008-05-21 | 宇龙计算机通信科技(深圳)有限公司 | 一种无线应用服务的安全认证系统及其注册和登录方法 |
| US20090037729A1 (en) * | 2007-08-03 | 2009-02-05 | Lawrence Smith | Authentication factors with public-key infrastructure |
| DE602006006072D1 (de) * | 2006-11-22 | 2009-05-14 | Research In Motion Ltd | System und Verfahren für ein sicheres Aufzeichnungsprotokoll unter Verwendung von gemeinsam genutzten Kenntnissen von Mobilteilnehmerberechtigungsnachweisen |
| CN102946314A (zh) * | 2012-11-08 | 2013-02-27 | 成都卫士通信息产业股份有限公司 | 一种基于浏览器插件的客户端用户身份认证方法 |
| CN103067402A (zh) * | 2013-01-10 | 2013-04-24 | 天地融科技股份有限公司 | 数字证书的生成方法和系统 |
| CN104008351A (zh) * | 2014-05-06 | 2014-08-27 | 武汉天喻信息产业股份有限公司 | Windows应用程序完整性校验系统、方法及装置 |
| CN104219055A (zh) * | 2014-09-10 | 2014-12-17 | 天津大学 | 一种基于nfc的点对点可信认证方法 |
| CN104580250A (zh) * | 2015-01-29 | 2015-04-29 | 成都卫士通信息产业股份有限公司 | 一种基于安全芯片进行可信身份认证的系统和方法 |
| CN106713279A (zh) * | 2016-11-29 | 2017-05-24 | 北京航天爱威电子技术有限公司 | 一种视频终端身份认证系统 |
| CN107810617A (zh) * | 2015-06-30 | 2018-03-16 | 维萨国际服务协会 | 机密认证和供应 |
| CN109962784A (zh) * | 2019-03-22 | 2019-07-02 | 西安电子科技大学 | 一种基于数字信封多证书的数据加解密及恢复方法 |
| CN109983466A (zh) * | 2018-09-27 | 2019-07-05 | 区链通网络有限公司 | 一种基于区块链的账户管理系统以及管理方法、存储介质 |
| CN110190964A (zh) * | 2019-05-16 | 2019-08-30 | 苏州科达科技股份有限公司 | 身份认证方法及电子设备 |
-
2020
- 2020-05-20 CN CN202010432329.0A patent/CN111641615A/zh active Pending
Patent Citations (14)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN101136743A (zh) * | 2006-08-31 | 2008-03-05 | 普天信息技术研究院 | 一种数字证书更新方法及系统 |
| DE602006006072D1 (de) * | 2006-11-22 | 2009-05-14 | Research In Motion Ltd | System und Verfahren für ein sicheres Aufzeichnungsprotokoll unter Verwendung von gemeinsam genutzten Kenntnissen von Mobilteilnehmerberechtigungsnachweisen |
| US20090037729A1 (en) * | 2007-08-03 | 2009-02-05 | Lawrence Smith | Authentication factors with public-key infrastructure |
| CN101183932A (zh) * | 2007-12-03 | 2008-05-21 | 宇龙计算机通信科技(深圳)有限公司 | 一种无线应用服务的安全认证系统及其注册和登录方法 |
| CN102946314A (zh) * | 2012-11-08 | 2013-02-27 | 成都卫士通信息产业股份有限公司 | 一种基于浏览器插件的客户端用户身份认证方法 |
| CN103067402A (zh) * | 2013-01-10 | 2013-04-24 | 天地融科技股份有限公司 | 数字证书的生成方法和系统 |
| CN104008351A (zh) * | 2014-05-06 | 2014-08-27 | 武汉天喻信息产业股份有限公司 | Windows应用程序完整性校验系统、方法及装置 |
| CN104219055A (zh) * | 2014-09-10 | 2014-12-17 | 天津大学 | 一种基于nfc的点对点可信认证方法 |
| CN104580250A (zh) * | 2015-01-29 | 2015-04-29 | 成都卫士通信息产业股份有限公司 | 一种基于安全芯片进行可信身份认证的系统和方法 |
| CN107810617A (zh) * | 2015-06-30 | 2018-03-16 | 维萨国际服务协会 | 机密认证和供应 |
| CN106713279A (zh) * | 2016-11-29 | 2017-05-24 | 北京航天爱威电子技术有限公司 | 一种视频终端身份认证系统 |
| CN109983466A (zh) * | 2018-09-27 | 2019-07-05 | 区链通网络有限公司 | 一种基于区块链的账户管理系统以及管理方法、存储介质 |
| CN109962784A (zh) * | 2019-03-22 | 2019-07-02 | 西安电子科技大学 | 一种基于数字信封多证书的数据加解密及恢复方法 |
| CN110190964A (zh) * | 2019-05-16 | 2019-08-30 | 苏州科达科技股份有限公司 | 身份认证方法及电子设备 |
Non-Patent Citations (2)
| Title |
|---|
| HONGLING LIU: "Research on Key Combination Management System Based on Identity Authentication", 《2018 INTERNATIONAL CONFERENCE ON INTELLIGENT TRANSPORTATION, BIG DATA & SMART CITY (ICITBS)》 * |
| 曾春宝: "基于PKI的统一身份认证系统的研究", 《电脑知识与技术》 * |
Cited By (15)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN113259350A (zh) * | 2021-05-12 | 2021-08-13 | 深圳华数云计算技术有限公司 | 一种基于密钥生成算法的密码学用户授权认证系统 |
| CN113098909A (zh) * | 2021-05-12 | 2021-07-09 | 深圳华数云计算技术有限公司 | 基于公钥认证的sso认证系统 |
| WO2022242003A1 (zh) * | 2021-05-21 | 2022-11-24 | 统信软件技术有限公司 | 基于多方授权的登录方法、认证方法、系统及计算设备 |
| CN113204752A (zh) * | 2021-06-01 | 2021-08-03 | 京东科技控股股份有限公司 | 基于区块链的身份验证方法及客户端、服务器 |
| US20220385481A1 (en) * | 2021-06-01 | 2022-12-01 | International Business Machines Corporation | Certificate-based multi-factor authentication |
| CN113704742A (zh) * | 2021-09-23 | 2021-11-26 | 北京国民安盾科技有限公司 | 防范设备验证泄漏用户隐私的方法和系统 |
| CN113810501A (zh) * | 2021-09-23 | 2021-12-17 | 福信富通科技股份有限公司 | 一种https证书管理的方法 |
| CN113704742B (zh) * | 2021-09-23 | 2024-04-26 | 北京国民安盾科技有限公司 | 防范设备验证泄漏用户隐私的方法和系统 |
| CN113987461A (zh) * | 2021-11-08 | 2022-01-28 | 支付宝(杭州)信息技术有限公司 | 身份认证方法、装置和电子设备 |
| CN114237673A (zh) * | 2021-12-31 | 2022-03-25 | 北京易华录信息技术股份有限公司 | 一种更新客户端证书的方法、装置及系统 |
| CN114884657A (zh) * | 2022-05-07 | 2022-08-09 | 中国计量科学研究院 | 一种全程线上自动化执行的算法溯源方法和系统 |
| CN116707790A (zh) * | 2022-05-07 | 2023-09-05 | 中国计量科学研究院 | 一种全程线上自动化执行的算法溯源方法和系统 |
| CN115695529A (zh) * | 2023-01-04 | 2023-02-03 | 深圳市万睿智能科技有限公司 | 智能化远程运维方法、装置、计算机设备及存储介质 |
| CN119051989A (zh) * | 2024-10-30 | 2024-11-29 | 天津中远海运散运数字科技有限公司 | 基于用户身份的安全证书通信方法、装置、设备及介质 |
| CN119442207A (zh) * | 2024-11-01 | 2025-02-14 | 广东电网有限责任公司 | 一种权限认证系统 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| CN111641615A (zh) | 一种基于证书的分布式身份验证方法及系统 | |
| US11223614B2 (en) | Single sign on with multiple authentication factors | |
| AU2005264830B2 (en) | System and method for implementing digital signature using one time private keys | |
| CN108684041B (zh) | 登录认证的系统和方法 | |
| EP2721764B1 (en) | Revocation status using other credentials | |
| US7275155B1 (en) | Chain of trust processing | |
| JP4591894B2 (ja) | セキュリティモジュールを有するユーザ装置により実行できる処理に対するプライバシの維持 | |
| CN114666168B (zh) | 去中心化身份凭证验证方法、装置,以及,电子设备 | |
| WO2014048749A1 (en) | Inter-domain single sign-on | |
| CN113271207A (zh) | 基于移动电子签名的托管密钥使用方法、系统、计算机设备及存储介质 | |
| CN111275419A (zh) | 一种区块链钱包签名确权方法、装置及系统 | |
| CN110677376A (zh) | 认证方法、相关设备和系统及计算机可读存储介质 | |
| CN117749384A (zh) | 一种基于客户端设备匹配的协同签名安全开通方法及系统 | |
| CN115442136A (zh) | 应用系统访问方法及装置 | |
| US7206803B1 (en) | Method and apparatus for controlling access to the contents of web pages by using a mobile security module | |
| TWM606867U (zh) | 以線上快速認證之認證機制啟用數位憑證之系統 | |
| CN111628867A (zh) | 一种身份管理方法、装置及相关组件 | |
| KR102062851B1 (ko) | 토큰 관리 데몬을 이용한 싱글 사인 온 서비스 인증 방법 및 시스템 | |
| TWI772908B (zh) | 以線上快速認證之硬體載具認證並簽章之系統及方法 | |
| JP6983685B2 (ja) | 情報処理システム、クライアント装置、認証認可サーバー、制御方法とそのプログラム | |
| KR101868564B1 (ko) | 사용자 본인 확인(identification) 등록과 로컬 인증을 연계한 사용자 인증 장치 및 방법 | |
| CN118606918A (zh) | 身份验证方法、装置、电子设备、存储介质及程序产品 | |
| CN107733659B (zh) | 密钥证书处理方法、装置以及密钥证书认证方法和装置 | |
| US20020141592A1 (en) | Preventing ID spoofing with ubiquitous signature certificates | |
| CN113591153B (zh) | 一种数据处理方法、装置、设备及存储介质 |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| PB01 | Publication | ||
| PB01 | Publication | ||
| SE01 | Entry into force of request for substantive examination | ||
| SE01 | Entry into force of request for substantive examination | ||
| RJ01 | Rejection of invention patent application after publication | ||
| RJ01 | Rejection of invention patent application after publication |
Application publication date: 20200908 |