[發(fā)明專利]安全通信的方法與設(shè)備有效
| 申請(qǐng)?zhí)枺?/td> | 201611221027.9 | 申請(qǐng)日: | 2016-12-26 |
| 公開(公告)號(hào): | CN108242997B | 公開(公告)日: | 2020-12-22 |
| 發(fā)明(設(shè)計(jì))人: | 黃慶偉 | 申請(qǐng)(專利權(quán))人: | 聯(lián)芯科技有限公司;大唐半導(dǎo)體設(shè)計(jì)有限公司 |
| 主分類號(hào): | H04L9/08 | 分類號(hào): | H04L9/08;H04L9/32;H04L29/06 |
| 代理公司: | 上海晨皓知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 31260 | 代理人: | 成麗杰 |
| 地址: | 200233 上海*** | 國(guó)省代碼: | 上海;31 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 安全 通信 方法 設(shè)備 | ||
本發(fā)明涉及信息安全領(lǐng)域,公開了一種安全通信的方法與設(shè)備。本發(fā)明實(shí)施方式中,驗(yàn)證CA的公鑰是否完整及CA的數(shù)字簽名是否有效;如果CA的公鑰完整且CA的數(shù)字簽名有效,則CA與TA通過三次握手生成對(duì)稱密鑰,并根據(jù)對(duì)稱密鑰進(jìn)行加密通信。本發(fā)明實(shí)施方式,通過對(duì)CA的公鑰與數(shù)字簽名進(jìn)行驗(yàn)證,可有效識(shí)別出被篡改或仿冒的CA,CA與TA通過三次握手生成對(duì)稱密鑰,并根據(jù)對(duì)稱密鑰進(jìn)行加密通信,確保了通信內(nèi)容的機(jī)密性和完整性,有效防止了攻擊者竊取敏感數(shù)據(jù)或者破壞通信系統(tǒng)。
技術(shù)領(lǐng)域
本發(fā)明涉及信息安全領(lǐng)域,特別涉及一種安全通信的方法與設(shè)備。
背景技術(shù)
在引入TEE(Trusted Execution Environment,可信執(zhí)行環(huán)境)的終端設(shè)備系統(tǒng)中,包括TEE和REE(Rich Execution Environment,富執(zhí)行環(huán)境)兩個(gè)子系統(tǒng),TEE負(fù)責(zé)處理需要較高安全保護(hù)的事務(wù),比如秘鑰存儲(chǔ)、加解密、指紋識(shí)別等,REE是普通的操作系統(tǒng),比如Android安卓系統(tǒng)、iOS蘋果系統(tǒng)等,運(yùn)行在REE操作系統(tǒng)之上的CA(Client Application,客戶應(yīng)用)與TA(Trusted Application,可信應(yīng)用)通過共享內(nèi)存來進(jìn)行通信,如圖1所示,富執(zhí)行環(huán)境11包括客戶應(yīng)用111與富執(zhí)行環(huán)境操作系統(tǒng)112,可信執(zhí)行環(huán)境13包括可信應(yīng)用131與可信執(zhí)行環(huán)境操作系統(tǒng)132,客戶應(yīng)用111與可信應(yīng)用131通過共享內(nèi)存12進(jìn)行通信,現(xiàn)有的技術(shù)方案一般都會(huì)對(duì)TEE操作系統(tǒng)和TA進(jìn)行完整性或機(jī)密性保護(hù),還有一些方案還會(huì)對(duì)REE操作系統(tǒng)進(jìn)行完整性保護(hù)。
然而,在實(shí)現(xiàn)本發(fā)明的過程中,本申請(qǐng)的發(fā)明人發(fā)現(xiàn),對(duì)于CA,現(xiàn)有的方案要么沒有保護(hù),要么保護(hù)力度不夠,比如,當(dāng)CA采用Android的APK(AndroidPackage,安卓安裝包)形式時(shí),CA APK是可以被簽名的,但是Android采用的是自簽名方式,這種自簽名方式使用的簽名證書并不是權(quán)威認(rèn)證機(jī)構(gòu)頒發(fā)的,而是開發(fā)者自己生成的,由于自簽名證書無法使用認(rèn)證機(jī)構(gòu)的根證書進(jìn)行驗(yàn)證,所以必須增加額外的機(jī)制才能保護(hù)自簽名證書中的公鑰的完整性,但是Android并沒有相關(guān)機(jī)制,因此在本質(zhì)上無法保證CA的完整性,也就是說CA有可能被篡改或仿冒,而系統(tǒng)卻發(fā)現(xiàn)不了。攻擊者可以通過篡改或仿冒CA對(duì)TEE系統(tǒng)構(gòu)成威脅,比如竊取敏感數(shù)據(jù)、擾亂TEE系統(tǒng)正常運(yùn)行等。此外,現(xiàn)有方案對(duì)于CA和TA的共享內(nèi)存通信沒有進(jìn)行機(jī)密性和完整性保護(hù),TEE規(guī)范的制定者GlobalPlatform(全球平臺(tái)國(guó)際標(biāo)準(zhǔn)組織)也沒有發(fā)布相關(guān)規(guī)范,導(dǎo)致攻擊者可以通過REE系統(tǒng)上的惡意軟件竊取或者篡改通信內(nèi)容,從而竊取敏感數(shù)據(jù)或擾亂TEE系統(tǒng)正常運(yùn)行。
發(fā)明內(nèi)容
本發(fā)明實(shí)施方式的目的在于提供一種安全通信的方法與設(shè)備,通過對(duì)CA的公鑰的完整性及對(duì)CA的數(shù)字簽名的有效性進(jìn)行驗(yàn)證,可有效識(shí)別出被篡改或仿冒的CA,CA與TA通過三次握手生成對(duì)稱密鑰,并根據(jù)對(duì)稱密鑰進(jìn)行加密通信,確保了通信內(nèi)容的機(jī)密性和完整性,有效防止了攻擊者竊取敏感數(shù)據(jù)或者破壞通信系統(tǒng)。
為解決上述技術(shù)問題,本發(fā)明的實(shí)施方式提供了一種安全通信的方法,包括:
驗(yàn)證所述CA的公鑰是否完整及所述CA的數(shù)字簽名是否有效;
如果所述CA的公鑰完整且所述CA的數(shù)字簽名有效,則所述CA與所述TA通過三次握手生成對(duì)稱密鑰,并根據(jù)所述對(duì)稱密鑰進(jìn)行加密通信。
本發(fā)明的實(shí)施方式還提供了一種安全通信設(shè)備,包括:
驗(yàn)證模塊,用于驗(yàn)證所述CA的公鑰是否完整及所述CA的數(shù)字簽名是否有效;
生成對(duì)稱密鑰模塊,用于當(dāng)驗(yàn)證所述CA的公鑰完整且所述CA的數(shù)字簽名有效后,通過三次握手生成所述CA與所述TA的對(duì)稱密鑰;
通信模塊,用于根據(jù)所述對(duì)稱密鑰進(jìn)行所述CA與所述TA的加密通信。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于聯(lián)芯科技有限公司;大唐半導(dǎo)體設(shè)計(jì)有限公司,未經(jīng)聯(lián)芯科技有限公司;大唐半導(dǎo)體設(shè)計(jì)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201611221027.9/2.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 通信裝置、通信系統(tǒng)、通信方法、通信程序、通信電路
- 通信設(shè)備、通信系統(tǒng)、通信方法、通信程序、通信電路
- 通信設(shè)備、通信系統(tǒng)、通信方法、通信程序、通信電路
- 通信設(shè)備、通信系統(tǒng)、通信方法、通信程序、通信電路
- 通信設(shè)備、通信方法、通信電路、通信系統(tǒng)
- 通信設(shè)備、通信系統(tǒng)、通信方法、通信程序、通信電路
- 通信終端、通信系統(tǒng)、通信方法以及通信程序
- 通信終端、通信方法、通信裝備和通信系統(tǒng)
- 通信裝置、通信程序、通信方法以及通信系統(tǒng)
- 通信裝置、通信系統(tǒng)、通信方法及計(jì)算機(jī)可讀取的記錄介質(zhì)
- 一種數(shù)據(jù)庫(kù)讀寫分離的方法和裝置
- 一種手機(jī)動(dòng)漫人物及背景創(chuàng)作方法
- 一種通訊綜合測(cè)試終端的測(cè)試方法
- 一種服裝用人體測(cè)量基準(zhǔn)點(diǎn)的獲取方法
- 系統(tǒng)升級(jí)方法及裝置
- 用于虛擬和接口方法調(diào)用的裝置和方法
- 線程狀態(tài)監(jiān)控方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 一種JAVA智能卡及其虛擬機(jī)組件優(yōu)化方法
- 檢測(cè)程序中方法耗時(shí)的方法、裝置及存儲(chǔ)介質(zhì)
- 函數(shù)的執(zhí)行方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 傳感設(shè)備、檢索設(shè)備和中繼設(shè)備
- 簽名設(shè)備、檢驗(yàn)設(shè)備、驗(yàn)證設(shè)備、加密設(shè)備及解密設(shè)備
- 色彩調(diào)整設(shè)備、顯示設(shè)備、打印設(shè)備、圖像處理設(shè)備
- 驅(qū)動(dòng)設(shè)備、定影設(shè)備和成像設(shè)備
- 發(fā)送設(shè)備、中繼設(shè)備和接收設(shè)備
- 定點(diǎn)設(shè)備、接口設(shè)備和顯示設(shè)備
- 傳輸設(shè)備、DP源設(shè)備、接收設(shè)備以及DP接受設(shè)備
- 設(shè)備綁定方法、設(shè)備、終端設(shè)備以及網(wǎng)絡(luò)側(cè)設(shè)備
- 設(shè)備、主設(shè)備及從設(shè)備
- 設(shè)備向設(shè)備轉(zhuǎn)發(fā)





