有效
终端身份识别方法、装置和系统
李鹏、王文强、袁艳芳、张磊、李延、王辉、张彦杰、李江超、叶弘澍、郭广鑫、金童、周亮、朱亚运
北京智芯微电子科技有限公司
李
李鹏 专利 416
中国电力科学研究院有限公司可变磁器架空线路开关杂件
王
王文强 专利 31
北京智芯微电子科技有限公司安全通信数字信息传输电通信技术
袁
袁艳芳 专利 71
北京智芯微电子科技有限公司安全通信数字信息传输电通信技术
张
张磊 专利 201
中国电力科学研究院有限公司交流配电供电配电储能发电变电配电
李
李延 专利 158
北京空间飞行器总体设计部安全通信计算机安全数字信息传输
王
王辉 专利 8
国网北京市电力公司电学行政管理信息通信行业流程
张
张彦杰 专利 43
北京智芯微电子科技有限公司电学物理仪器安全通信
李
李江超 专利 7
北京智芯微电子科技有限公司安全通信数字信息传输电通信技术
叶
叶弘澍 专利 5
北京智芯微电子科技有限公司无线通信网络电通信技术电学
郭
郭广鑫
机构 暂无技术领域 暂无
金
金童
机构 暂无技术领域 暂无
周
周亮 专利 88
中国电力科学研究院有限公司H04L29/00数字信息传输电通信技术
朱
朱亚运 专利 101
中国电力科学研究院有限公司安全通信数字信息传输电通信技术
摘要
本发明提供一种终端身份识别方法、装置和系统,属于通信技术领域。方法包括:生成第一随机数,以及发送启动身份识别指令至终端;随机生成第一公钥和第一私钥,通过第一私钥对第一随机数进行签名,以及通过第一预设密钥对第一随机数的签名结果、第一公钥以及第一随机数形成的整体数据进行加密,得到第一密文数据;发送第一密文数据至终端,以及接收终端发送的第二密文数据;通过第二预设密钥对第二密文数据进行解密,得到第二明文数据;通过第二公钥对第二随机数的签名结果进行验签,以实现对终端的身份识别。本发明用以解决现有方案消耗大量资源以及会被攻击者捕获后使用伪造的公私钥冒用身份捕获数据的缺陷。
1.一种终端身份识别方法,其特征在于,应用于网络设备,所述方法包括:生成第一随机数,以及发送启动身份识别指令至终端;随机生成第一公钥和第一私钥,通过所述第一私钥对所述第一随机数进行签名,以及通过第一预设密钥对所述第一随机数的签名结果、所述第一公钥以及所述第一随机数形成的整体数据进行加密,得到第一密文数据;发送所述第一密文数据至所述终端,以及接收所述终端发送的第二密文数据;通过第二预设密钥对所述第二密文数据进行解密,得到第二明文数据;所述第二密文数据是所述终端利用所述第二预设密钥对所述第二明文数据进行加密形成的;所述第二明文数据包括第二随机数、第二公钥和所述第二随机数的签名结果;所述第二随机数的签名结果是所述终端通过随机生成的第二公钥对应的第二私钥,对所述第二随机数进行签名得到的;通过所述第二公钥对所述第二随机数的签名结果进行验签,以实现对所述终端的身份识别。
2.根据权利要求1所述的终端身份识别方法,其特征在于,所述通过所述第二公钥对所述第二随机数的签名结果进行验签,以实现对所述终端的身份识别之后,还包括:通过第一摘要计算方法计算所述第一公钥、所述第二公钥、所述第一随机数以及所述第二随机数形成的整体数据的摘要,得到第一协商主密钥。
3.根据权利要求2所述的终端身份识别方法,其特征在于,所述通过第一摘要计算方法计算所述第一公钥、所述第二公钥、所述第一随机数以及所述第二随机数形成的整体数据的摘要,得到第一协商主密钥之后,还包括:通过第三预设密钥对所述终端的指纹信息进行加密,得到指纹信息密文;发送所述指纹信息密文至所述终端。
4.根据权利要求3所述的终端身份识别方法,其特征在于,所述发送所述指纹信息密文至所述终端之后,还包括:通过第二摘要计算方法计算所述终端的指纹信息、所述第一随机数、所述第二随机数形成的整体数据的摘要,得到第一动态分散因子;基于所述第一动态分散因子对所述第一协商主密钥进行分散,得到第一动态共享密钥;所述第一动态共享密钥包括多个子密钥;通过第一子密钥对所述第一随机数加密,得到随机数密文;其中所述第一子密钥是所述第一动态共享密钥中的任意一个子密钥;发送所述随机数密文至终端,以使所述终端对所述随机数密文进行安全验证。
5.一种终端身份识别方法,其特征在于,应用于终端,所述方法包括:接收网络设备发送的启动身份识别指令,生成第二随机数;随机生成第二公钥和第二私钥,通过所述第二私钥对所述第二随机数进行签名,以及通过第二预设密钥对所述第二随机数的签名结果、所述第二公钥以及所述第二随机数形成的整体数据进行加密,得到第二密文数据;发送所述第二密文数据至所述网络设备,以及接收所述网络设备发送的第一密文数据;通过第一预设密钥对所述第一密文数据进行解密,得到第一明文数据;所述第一密文数据是所述网络设备利用所述第一预设密钥对所述第一明文数据进行加密形成的;所述第一明文数据包括第一随机数、第一公钥和所述第一随机数的签名结果;所述第一随机数的签名结果是所述网络设备通过随机生成的第一公钥对应的第一私钥,对所述第一随机数进行签名得到的;通过所述第一公钥对所述第一随机数的签名结果进行验签,以实现对所述网络设备的身份识别。
6.根据权利要求5所述的终端身份识别方法,其特征在于,所述通过所述第一公钥对所述第一随机数的签名结果进行验签,以实现对所述网络设备的身份识别之后,还包括:通过第三摘要计算方法计算所述第一公钥、所述第二公钥、所述第一随机数以及所述第二随机数形成的整体数据的摘要,得到第二协商主密钥。
7.根据权利要求6所述的终端身份识别方法,其特征在于,所述通过第三摘要计算方法计算所述第一公钥、所述第二公钥、所述第一随机数以及所述第二随机数形成的整体数据的摘要,得到第二协商主密钥之后,还包括:接收所述网络设备发送的指纹信息密文;通过第三预设密钥对所述指纹信息密文进行解密,得到所述终端的指纹信息;存储所述指纹信息,以及设置所述指纹信息为非可读状态。
8.根据权利要求7所述的终端身份识别方法,其特征在于,所述存储所述指纹信息,以及设置所述指纹信息为非可读状态之后,还包括:通过第四摘要计算方法计算所述终端的指纹信息、所述第一随机数、所述第二随机数形成的整体数据的摘要,得到第二动态分散因子;基于所述第二动态分散因子对所述第二协商主密钥进行分散,得到第二动态共享密钥;所述第二动态共享密钥包括多个子密钥;接收所述网络设备发送的随机数密文,通过第二子密钥对所述随机数密文进行解密,得到解密结果;其中所述随机数密文是所述网络设备通过第一子密钥对所述第一随机数进行加密得到的,所述第二子密钥是所述第二动态共享密钥中与所述第一子密钥相同的子密钥;在所述解密结果是第一随机数的情况下,则所述网络设备与所述终端之间的安全验证通过。
9.一种终端身份识别装置,其特征在于,包括:第一发送模块,用于生成第一随机数,以及发送启动身份识别指令至终端;第一加密模块,用于随机生成第一公钥和第一私钥,通过所述第一私钥对所述第一随机数进行签名,以及通过第一预设密钥对所述第一随机数的签名结果、所述第一公钥以及所述第一随机数形成的整体数据进行加密,得到第一密文数据;交互模块,用于发送所述第一密文数据至所述终端,以及接收所述终端发送的第二密文数据;解密模块,用于通过第二预设密钥对所述第二密文数据进行解密,得到第二明文数据;所述第二密文数据是所述终端利用所述第二预设密钥对所述第二明文数据进行加密形成的;所述第二明文数据包括第二随机数、第二公钥和所述第二随机数的签名结果;所述第二随机数的签名结果是所述终端通过随机生成的第二公钥对应的第二私钥,对所述第二随机数进行签名得到的;验签模块,用于通过所述第二公钥对所述第二随机数的签名结果进行验签,以实现对所述终端的身份识别。
10.根据权利要求9所述的终端身份识别装置,其特征在于,所述装置还包括:主密钥产生模块,用于通过第一摘要计算方法计算所述第一公钥、所述第二公钥、所述第一随机数以及所述第二随机数形成的整体数据的摘要,得到第一协商主密钥。
11.根据权利要求10所述的终端身份识别装置,其特征在于,所述装置还包括:第二加密模块,用于通过第三预设密钥对所述终端的指纹信息进行加密,得到指纹信息密文;第二发送模块,用于发送所述指纹信息密文至所述终端。
12.根据权利要求11所述的终端身份识别装置,其特征在于,所述装置还包括:分散因子产生模块,用于通过第二摘要计算方法计算所述终端的指纹信息、所述第一随机数、所述第二随机数形成的整体数据的摘要,得到第一动态分散因子;分散模块,用于基于所述第一动态分散因子对所述第一协商主密钥进行分散,得到第一动态共享密钥;所述第一动态共享密钥包括多个子密钥;第三加密模块,用于通过第一子密钥对所述第一随机数加密,得到随机数密文;其中所述第一子密钥是所述第一动态共享密钥中的任意一个子密钥;第三发送模块,用于发送所述随机数密文至终端,以使所述终端对所述随机数密文进行安全验证。
13.一种终端身份识别装置,其特征在于,包括:第一接收模块,用于接收网络设备发送的启动身份识别指令,生成第二随机数;加密模块,用于随机生成第二公钥和第二私钥,通过所述第二私钥对所述第二随机数进行签名,以及通过第二预设密钥对所述第二随机数的签名结果、所述第二公钥以及所述第二随机数形成的整体数据进行加密,得到第二密文数据;交互模块,用于发送所述第二密文数据至所述网络设备,以及接收所述网络设备发送的第一密文数据;第一解密模块,用于通过第一预设密钥对所述第一密文数据进行解密,得到第一明文数据;所述第一密文数据是所述网络设备利用所述第一预设密钥对所述第一明文数据进行加密形成的;所述第一明文数据包括第一随机数、第一公钥和所述第一随机数的签名结果;所述第一随机数的签名结果是所述网络设备通过随机生成的第一公钥对应的第一私钥,对所述第一随机数进行签名得到的;验签模块,用于通过所述第一公钥对所述第一随机数的签名结果进行验签,以实现对所述网络设备的身份识别。
14.根据权利要求13所述的终端身份识别装置,其特征在于,所述装置还包括:主密钥产生模块,用于通过第三摘要计算方法计算所述第一公钥、所述第二公钥、所述第一随机数以及所述第二随机数形成的整体数据的摘要,得到第二协商主密钥。
15.根据权利要求14所述的终端身份识别装置,其特征在于,所述装置还包括:第二接收模块,用于接收所述网络设备发送的指纹信息密文;第二解密模块,用于通过第三预设密钥对所述指纹信息密文进行解密,得到所述终端的指纹信息;存储模块,用于存储所述指纹信息,以及设置所述指纹信息为非可读状态。
16.根据权利要求15所述的终端身份识别装置,其特征在于,所述装置还包括:分散因子产生模块,用于通过第四摘要计算方法计算所述终端的指纹信息、所述第一随机数、所述第二随机数形成的整体数据的摘要,得到第二动态分散因子;分散模块,用于基于所述第二动态分散因子对所述第二协商主密钥进行分散,得到第二动态共享密钥;所述第二动态共享密钥包括多个子密钥;第三解密模块,用于接收所述网络设备发送的随机数密文,通过第二子密钥对所述随机数密文进行解密,得到解密结果;其中所述随机数密文是所述网络设备通过第一子密钥对所述第一随机数进行加密得到的,所述第二子密钥是所述第二动态共享密钥中与所述第一子密钥相同的子密钥;验证模块,用于在所述解密结果是第一随机数的情况下,则所述网络设备与所述终端之间的安全验证通过。
17.一种终端身份识别系统,其特征在于,包括:执行权利要求1至4中任一项所述的终端身份识别方法的网络设备,以及执行权利要求5至8中任一项所述的终端身份识别方法的终端。
18.一种机器可读存储介质,其上存储有计算机程序,其特征在于,所述计算机程序被处理器执行时实现权利要求1至4中任一项所述的终端身份识别方法,或实现权利要求5至8中任一项所述的终端身份识别方法。
19.一种计算机程序产品,包括计算机程序,其特征在于,所述计算机程序被处理器执行时实现权利要求1至4中任一项所述的终端身份识别方法,或实现权利要求5至8中任一项所述的终端身份识别方法。



