[發(fā)明專(zhuān)利]客戶端應(yīng)用與可信應(yīng)用的通信方法、系統(tǒng)以及終端有效
| 申請(qǐng)?zhí)枺?/td> | 201810375244.6 | 申請(qǐng)日: | 2018-04-24 |
| 公開(kāi)(公告)號(hào): | CN108600222B | 公開(kāi)(公告)日: | 2021-01-29 |
| 發(fā)明(設(shè)計(jì))人: | 張淵;李勃 | 申請(qǐng)(專(zhuān)利權(quán))人: | 北京握奇智能科技有限公司;北京握奇數(shù)據(jù)股份有限公司 |
| 主分類(lèi)號(hào): | H04L29/06 | 分類(lèi)號(hào): | H04L29/06 |
| 代理公司: | 北京國(guó)帆知識(shí)產(chǎn)權(quán)代理事務(wù)所(普通合伙) 11334 | 代理人: | 李增朝 |
| 地址: | 100102 北京市朝陽(yáng)*** | 國(guó)省代碼: | 北京;11 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 客戶端 應(yīng)用 可信 通信 方法 系統(tǒng) 以及 終端 | ||
本發(fā)明公開(kāi)了一種客戶端應(yīng)用與可信應(yīng)用的通信方法、系統(tǒng)以及終端,涉及通信領(lǐng)域,其中的方法包括:CA與TA分別基于第一密鑰參數(shù)和第二密鑰參數(shù)進(jìn)行雙向身份認(rèn)證,如果認(rèn)證成功則在CA與TA之間建立第一安全通道,生成與此第一安全通道相對(duì)應(yīng)的通道會(huì)話密鑰,CA與TA通過(guò)第一安全通道傳輸進(jìn)行數(shù)據(jù)交互并基于通道會(huì)話密鑰以及預(yù)設(shè)的通道傳輸規(guī)則對(duì)數(shù)據(jù)進(jìn)行加解密處理。本發(fā)明的通信方法、系統(tǒng)以及終端,在CA和TA之間建立安全通道并對(duì)安全通道中的數(shù)據(jù)進(jìn)行保護(hù),防止第三方截獲、存儲(chǔ)、分析、泄露CA和TA之間傳遞的敏感信息,可以支持多個(gè)CA通過(guò)互相隔離的多個(gè)安全通道訪問(wèn)同一個(gè)TA。
技術(shù)領(lǐng)域
本發(fā)明涉及通信技術(shù)領(lǐng)域,尤其涉及一種客戶端應(yīng)用與可信應(yīng)用的通信方法、系統(tǒng)以及終端。
背景技術(shù)
目前,終端大多集成了可信執(zhí)行環(huán)境(TEE,Trusted Execution Environment)、富執(zhí)行環(huán)境(REE,Rich Execution Environment)。REE由客戶端應(yīng)用(CA,ClientApplication)以及應(yīng)用操作系統(tǒng)組成。TEE由可信應(yīng)用(TA,TrustedApplication)、以及可信操作系統(tǒng)(Trusted OS,Trusted Operating System)組成。REE支持豐富的應(yīng)用,但REE存在一定的安全風(fēng)險(xiǎn)。TEE是終端中一塊獨(dú)立的區(qū)域,向該區(qū)域安裝應(yīng)用受管理服務(wù)器平臺(tái)控制。
在基于ARM的TrustZone技術(shù)架構(gòu)中,運(yùn)行在Normal World(REE)中的CA和運(yùn)行在Secure World(TEE)中的TA之間具有進(jìn)行數(shù)據(jù)交互的能力。在沒(méi)有安全通道防護(hù)的情況下,CA和TA之間的數(shù)據(jù)交互行為可能存在以下風(fēng)險(xiǎn):1、敏感信息被泄露:CA和TA進(jìn)行數(shù)據(jù)交互的過(guò)程中會(huì)依賴第三方軟件、服務(wù)、驅(qū)動(dòng)所提供的功能支持,這些第三方組件有機(jī)會(huì)截獲、存儲(chǔ)、分析、泄露CA和TA之間傳遞的敏感信息,且不被CA和TA感知;2、敏感信息被篡改:第三方組件有機(jī)會(huì)篡改CA和TA之間傳遞的敏感信息,且不被CA和TA感知;3、注入攻擊:第三方組件可以在CA和TA之間的數(shù)據(jù)流中注入額外數(shù)據(jù),且不被CA和TA感知,使CA或TA執(zhí)行非預(yù)期的功能;4、重放攻擊第三方組件可以通過(guò)重復(fù)播放CA和TA之間陳舊的歷史交互數(shù)據(jù),且不被CA和TA感知,使CA或TA執(zhí)行非預(yù)期的功能;5、偽裝的惡意TA:CA無(wú)法驗(yàn)證TA的合法身份,非法的惡意TA有可能假冒合法的TA來(lái)獲得用戶的敏感信息。因此,需要一種新的CA與TA之間的通信機(jī)制。
發(fā)明內(nèi)容
有鑒于此,本發(fā)明要解決的一個(gè)技術(shù)問(wèn)題是提供一種客戶端應(yīng)用與可信應(yīng)用的通信方法、系統(tǒng)以及終端。
根據(jù)本發(fā)明的一個(gè)方面,提供一種客戶端應(yīng)用與可信應(yīng)用的通信方法,包括:在客戶端應(yīng)用CA和可信應(yīng)用TA中分別部署第一密鑰參數(shù)和第二密鑰參數(shù);所述CA與所述TA分別基于所述第一密鑰參數(shù)和所述第二密鑰參數(shù)進(jìn)行雙向身份認(rèn)證;如果認(rèn)證成功,則在所述CA與所述TA之間建立第一安全通道,生成與此第一安全通道相對(duì)應(yīng)的通道會(huì)話密鑰;所述CA與所述TA通過(guò)所述第一安全通道傳輸進(jìn)行數(shù)據(jù)交互,并基于所述通道會(huì)話密鑰以及預(yù)設(shè)的通道傳輸規(guī)則對(duì)通過(guò)所述第一安全通道傳輸?shù)臄?shù)據(jù)進(jìn)行加解密處理。
可選地,所述第一密鑰參數(shù)包括:廠商公鑰;所述第二密鑰參數(shù)包括:終端公鑰、終端私鑰、終端公鑰簽名值。
可選地,所述在客戶端應(yīng)用CA和可信應(yīng)用TA中分別部署第一密鑰參數(shù)和第二密鑰參數(shù)包括:將所述廠商公鑰存儲(chǔ)在與所述CA相對(duì)應(yīng)的CA程序中,其中,通過(guò)所述CA程序的發(fā)行、安裝部署所述廠商公鑰;在安裝所述TA并進(jìn)行首次運(yùn)行時(shí),在TEE環(huán)境中生成所述終端公鑰、所述終端私鑰,其中,所述終端公鑰、所述終端私鑰以持久化的方式存儲(chǔ)在所述TA所處的TEE環(huán)境中。
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于北京握奇智能科技有限公司;北京握奇數(shù)據(jù)股份有限公司,未經(jīng)北京握奇智能科技有限公司;北京握奇數(shù)據(jù)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810375244.6/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 在線應(yīng)用平臺(tái)上應(yīng)用間通信的回調(diào)應(yīng)答方法、應(yīng)用及在線應(yīng)用平臺(tái)
- 應(yīng)用使用方法、應(yīng)用使用裝置及相應(yīng)的應(yīng)用終端
- 應(yīng)用管理設(shè)備、應(yīng)用管理系統(tǒng)、以及應(yīng)用管理方法
- 能力應(yīng)用系統(tǒng)及其能力應(yīng)用方法
- 應(yīng)用市場(chǎng)的應(yīng)用搜索方法、系統(tǒng)及應(yīng)用市場(chǎng)
- 使用應(yīng)用的方法和應(yīng)用平臺(tái)
- 應(yīng)用安裝方法和應(yīng)用安裝系統(tǒng)
- 使用遠(yuǎn)程應(yīng)用進(jìn)行應(yīng)用安裝
- 應(yīng)用檢測(cè)方法及應(yīng)用檢測(cè)裝置
- 應(yīng)用調(diào)用方法、應(yīng)用發(fā)布方法及應(yīng)用發(fā)布系統(tǒng)
- 一種實(shí)現(xiàn)可信網(wǎng)絡(luò)管理的方法
- 一種基于移動(dòng)設(shè)備的可信模塊及其可信服務(wù)方法
- 一種軟件可信性量化評(píng)估與設(shè)計(jì)方法
- 一種基于CUSE模擬可信密碼模塊的系統(tǒng)及方法
- 一種可信位置運(yùn)營(yíng)管理方法
- 可信計(jì)算平臺(tái)
- 電力安全可信監(jiān)控系統(tǒng)及可信動(dòng)態(tài)關(guān)聯(lián)感知方法
- 一種可信的混合云管理平臺(tái)、接入方法及系統(tǒng)
- 一種能源互聯(lián)網(wǎng)的邊緣可信裝置及大數(shù)據(jù)處理方法
- 一種可信計(jì)算系統(tǒng)及安全防護(hù)系統(tǒng)
- 通信裝置、通信系統(tǒng)、通信方法、通信程序、通信電路
- 通信設(shè)備、通信系統(tǒng)、通信方法、通信程序、通信電路
- 通信設(shè)備、通信系統(tǒng)、通信方法、通信程序、通信電路
- 通信設(shè)備、通信系統(tǒng)、通信方法、通信程序、通信電路
- 通信設(shè)備、通信方法、通信電路、通信系統(tǒng)
- 通信設(shè)備、通信系統(tǒng)、通信方法、通信程序、通信電路
- 通信終端、通信系統(tǒng)、通信方法以及通信程序
- 通信終端、通信方法、通信裝備和通信系統(tǒng)
- 通信裝置、通信程序、通信方法以及通信系統(tǒng)
- 通信裝置、通信系統(tǒng)、通信方法及計(jì)算機(jī)可讀取的記錄介質(zhì)





