有效
数据共享方法
陈军、李涛、钱正浩、刘晔、裴求根、彭泽武
广东电网有限责任公司
摘要
本申请涉及一种数据共享方法,第一安全域响应于访问用户的数据访问请求,对访问用户进行跨域安全验证,若访问用户的跨域安全验证通过,则向访问用户发送目标数据文件的解密信息,解密信息用于指示访问用户对目标数据文件的加密数据进行解密,得到目标数据文件;其中,访问用户为第二安全域中的用户;第一安全域与第二安全域为不同的安全域。该方法能够实现数据的跨域共享,并保证了数据跨域共享过程中的安全性和隐私性,并且在数据共享的过程中能够实现追踪和溯源。
1.一种数据共享方法,其特征在于,所述方法包括:第一安全域响应于访问用户的数据访问请求,对所述访问用户进行跨域安全验证;所述数据访问请求用于请求访问所述第一安全域中存储的目标数据文件;所述访问用户为第二安全域中的用户;所述第一安全域与所述第二安全域为不同的安全域;若所述访问用户的跨域安全验证通过,则向所述访问用户发送所述目标数据文件的解密信息;所述解密信息用于指示所述访问用户对所述目标数据文件的加密数据进行解密,得到所述目标数据文件;所述对所述访问用户进行跨域安全验证,包括:所述第一安全域的身份认证服务器对所述访问用户进行身份验证,在身份验证通过后,将所述数据访问请求发送至跨域联盟链,以指示所述跨域联盟链生成所述访问用户的跨域访问凭证和路由信息,并将所述跨域访问凭证发送至所述访问用户;所述跨域访问凭证包括跨域属性和访问凭证;所述第一安全域的访问控制中心接收所述访问用户通过通信通道上传的所述跨域访问凭证和所述数据访问请求;所述通信通道为所述访问用户根据所述路由信息建立的;若所述访问用户的跨域验证通过,获取所述访问用户的属性私钥;若所述访问用户的属性私钥与所述第一安全域中预配置的共享密文匹配,则向所述访问用户发送所述目标数据文件的解密信息。
2.根据权利要求1所述的方法,其特征在于,所述解密信息至少包括:加密密钥、所述目标数据文件的哈希值、所述访问用户的属性私钥、所述第一安全域的公共参数。
3.根据权利要求1或2所述的方法,其特征在于,所述获取所述访问用户的属性私钥之前,所述方法还包括:根据所述访问用户的数据访问请求,所述第一安全域的访问控制中心在跨域联盟链中查找所述访问用户的预存跨域访问凭证;将所述预存跨域访问凭证与所述第一安全域获取的所述访问用户的跨域访问凭证进行对比;若对比结果一致,确定所述访问用户的跨域验证通过。
4.根据权利要求1或2所述的方法,其特征在于,所述获取所述访问用户的属性私钥,包括:所述第一安全域的密钥管理中心获取所述访问用户的跨域属性;所述第一安全域的密钥管理中心根据所述访问用户的跨域属性和所述第一安全域预设的主密钥,生成所述访问用户的属性私钥。
5.根据权利要求1或2所述的方法,其特征在于,所述方法还包括:所述第一安全域的访问控制中心根据所述访问用户的属性私钥和搜索关键词,生成搜索关键词门陷;所述第一安全域的访问控制中心根据所述搜索关键词门陷、所述第一安全域中的共享密文,对所述搜索关键词进行匹配;若匹配结果满足预设的条件,则确定所述访问用户的属性私钥与所述第一安全域中所述目标数据文件的共享密文。
6.根据权利要求1或2所述的方法,其特征在于,所述访问用户对所述目标数据文件的加密数据进行解密的过程包括:所述访问用户在所述目标数据文件的哈希值与所述第一安全域中本地联盟链预存的哈希值一致时,根据解密后的加密密钥对所述目标数据文件的加密数据文件进行解密,得到所述目标数据文件;所述解密后的加密密钥为所述访问用户根据所述第一安全域的公共参数、所述属性私钥和所述加密密钥确定的。
7.根据权利要求1或2所述的方法,其特征在于,所述目标数据文件在所述第一安全域中的存储过程包括:所述第一安全域响应于数据存储请求,将所述数据存储请求中携带的加密数据进行存储;所述加密数据为存储用户根据待存储数据文件生成的。
8.根据权利要求7所述的方法,其特征在于,所述加密数据至少包括所述待存储数据文件的访问结构、关键词密文、加密数据文件、加密数据文件的哈希值、所述存储用户的签名信息;则所述加密数据为所述存储用户通过加密操作得到的;其中,所述加密操作包括:根据所述待存储数据文件生成文件关键词和访问结构;根据所述第一安全域的公共参数、所述文件关键词和所述访问结构得到关键词密文;根据所述待存储数据文件和预设的密钥,生成所述加密数据文件和加密数据文件的哈希值;根据所述预设的密钥、所述公共参数和所述访问结构,得到加密密钥。
9.根据权利要求8所述的方法,其特征在于,所述将所述数据存储请求中携带的加密数据进行存储,包括:所述第一安全域将所述加密数据文件发送到所述第一安全域的共享云平台中进行存储,以及将所述加密数据以预设的格式发送到所述第一安全域的本地联盟链;其中,所述第一安全域的联盟链在智能合约触发后,将所述加密数据文件存储至第一安全域的本地联盟链。
10.一种数据共享装置,其特征在于,所述装置包括:响应模块,用于第一安全域响应于访问用户的数据访问请求,对所述访问用户进行跨域安全验证;所述数据访问请求用于请求访问所述第一安全域中存储的目标数据文件;所述访问用户为第二安全域中的用户;所述第一安全域与所述第二安全域为不同的安全域;解密模块,用于若所述访问用户的跨域安全验证通过,则向所述访问用户发送所述目标数据文件的解密信息;所述解密信息用于指示所述访问用户对所述目标数据文件的加密数据进行解密,得到所述目标数据文件;所述响应模块,包括:第一获取单元,用于所述第一安全域的身份认证服务器对所述访问用户进行身份验证,在身份验证通过后,将所述数据访问请求发送至跨域联盟链,以指示所述跨域联盟链生成所述访问用户的跨域访问凭证和路由信息,并将所述跨域访问凭证发送至所述访问用户;所述跨域访问凭证包括跨域属性和访问凭证;所述第一获取单元,还用于所述第一安全域的访问控制中心接收所述访问用户通过通信通道上传的所述跨域访问凭证和所述数据访问请求;所述通信通道为所述访问用户根据所述路由信息建立的;第二获取单元,用于若所述访问用户的跨域验证通过,获取所述访问用户的属性私钥;解密单元,用于若所述访问用户的属性私钥与所述第一安全域中预配置的共享密文匹配,则向所述访问用户发送所述目标数据文件的解密信息。



