著录项信息
专利名称 | 一种手机令牌动态口令生成方法、客户端、服务器以及系统 |
申请号 | CN201110402615.3 | 申请日期 | 2011-12-07 |
法律状态 | 授权 | 申报国家 | 中国 |
公开/公告日 | 2013-06-12 | 公开/公告号 | CN103152172A |
优先权 | 暂无 | 优先权号 | 暂无 |
主分类号 | H04L9/32 | IPC分类号 | H;0;4;L;9;/;3;2;;;H;0;4;L;2;9;/;0;6查看分类表>
|
申请人 | 中国电信股份有限公司 | 申请人地址 | 北京市西城区金融大街31号
变更
专利地址、主体等相关变化,请及时变更,防止失效 |
权利人 | 中国电信股份有限公司 | 当前权利人 | 中国电信股份有限公司 |
发明人 | 郭建昌;郭茂文;黎艳;杨敏维 |
代理机构 | 中国国际贸易促进委员会专利商标事务所 | 代理人 | 王云飞 |
摘要
本发明提出一种手机令牌动态口令生成方法、客户端、服务器以及系统。动态口令客户端初始化时生成随机码和信息码,根据随机码,并结合即时产生的信息码以及当前时间参数,根据动态口令算法生成动态口令,上传到动态口令服务器;动态口令服务器每次验证动态口令客户端生成的动态口令时,读取保存在服务器内的该动态口令客户端名下的随机码和信息码,根据当前时间值,采用与动态口令客户端相同的动态口令算法计算设定时间内的动态口令验证码;当动态口令与设定时间内的计算的任一动态口令验证码相同时,通过验证。从而达到手机令牌动态口令系统安全应用的目的。
1.一种生成手机令牌的动态口令客户端,包括:
随机码单元,用于生成并保存随机码,将随机码信息保存在手机本地的文件夹内;
信息码单元,用于根据手机终端本身信息生成信息码,不保存所述信息码,其中手机终端本身信息包括IMEI、手机厂商标识码、手机屏幕分辨率以及手机操作系统版本号;
动态口令生成单元,用于根据保存在手机本地的随机码、即时产生的信息码以及当前时间参数,通过动态口令生成算法即时生成动态口令;
发送单元,用于将随机码、信息码以及动态口令上传到动态口令服务器,以便动态口令服务器接收并保存动态口令客户端上传的随机码、信息码以及动态口令,将随机码和信息码保存在相应动态口令客户端名下,根据随机码、信息码以及当前时间参数,通过与动态口令客户端相同的动态口令生成算法计算设定时间内的多个动态口令验证码,并判断输入的动态口令与设定时间内计算的多个动态口令验证码中的任一动态口令验证码是否相同,如果相同则认为是通过了验证,否则未通过验证。
2.根据权利要求1所述生成手机令牌的动态口令客户端,其中:
所述信息码单元计算IMEI、手机厂商标识码、手机分辨率以及手机操作系统版本号连接所得字符串的哈希值,将哈希值转换成6位有效数字的整数,将所述整数转换成32进制表示,即可得长度为4个字符的串的信息码。
3.根据权利要求1或2所述生成手机令牌的动态口令客户端,其中:
所述动态口令生成单元生成动态口令使用HMAC-SHA1算法,计算hash=HMAC-SHA1(key,data),其中:key=sha1(随机码+信息码),data=fun1(随机码+信息码,时间参数)。
4.一种手机终端,安装有如权利要求1至3中任一所述生成手机令牌的动态口令客户端。
5.一种验证手机令牌的动态口令服务器,包括:
接收单元,用于接收并保存动态口令客户端上传的随机码、信息码以及动态口令,将随机码和信息码保存在相应动态口令客户端名下,其中动态口令客户端根据手机终端本身信息生成信息码,动态口令客户端不保存所述信息码,手机终端本身信息包括IMEI、手机厂商标识码、手机屏幕分辨率以及手机操作系统版本号;
验证码生成单元,用于根据随机码、信息码以及当前时间参数,通过与动态口令客户端相同的动态口令生成算法计算设定时间内的多个动态口令验证码;
比对单元,用于判断输入的动态口令与设定时间内计算的多个动态口令验证码中的任一动态口令验证码是否相同,如果相同则认为是通过了验证,否则未通过验证。
6.一种生成手机令牌动态口令的系统,包括:如权利要求4所述手机终端以及如权利要求5所述动态口令服务器。
7.一种验证手机令牌动态口令的方法,包括:
动态口令客户端初始化时生成随机码和信息码,将其发送给动态口令服务器并保存,其中动态口令客户端根据手机终端本身信息生成信息码,动态口令客户端不保存所述信息码,手机终端本身信息包括IMEI、手机厂商标识码、手机屏幕分辨率以及手机操作系统版本号;
动态口令客户端读取保存在手机本地的随机码,并结合即时产生的信息码以及当前时间参数,根据动态口令算法生成动态口令,上传到动态口令服务器,所述随机码信息保存在手机本地的文件夹内,不保存所述信息码;
动态口令服务器每次验证动态口令客户端生成的动态口令时,读取保存在服务器内的该动态口令客户端名下的随机码和信息码,根据当前时间值,采用与动态口令客户端相同的动态口令算法计算设定时间内的多个动态口令验证码;
动态口令服务器判断输入的动态口令与设定时间内计算的多个动态口令验证码中的任一动态口令验证码是否相同,如果相同则认为是通过了验证,否则未通过验证。
8.根据权利要求7所述验证手机令牌动态口令的方法,生成信息码,包括以下步骤:
计算IMEI、手机厂商标识码、手机分辨率以及手机操作系统版本号连接所得字符串的哈希值,将哈希值转换成6位有效数字的整数,将所述整数转换成32进制表示,即可得长度为4个字符的串的信息码。
9.根据权利要求7或8所述验证手机令牌动态口令的方法,读取保存在手机本地的随机码,并结合即时产生的信息码以及当前时间参数,根据动态口令算法生成动态口令,包括以下步骤:
生成动态口令使用HMAC-SHA1算法,计算hash=HMAC-SHA1(key,data),其中:key=sha1(随机码+信息码),data=fun1(随机码+信息码,时间参数)。
一种手机令牌动态口令生成方法、客户端、服务器以及系统\n技术领域\n[0001] 本发明属于互联网信息安全领域,特别是动态口令和身份认证技术。\n背景技术\n[0002] 动态口令(Dynamic Password)也称一次性口令(One-timePassword),是一种随时间或事件变化而产生的在一定时间间隔内有效的且不可预测的口令,一般会通过动态口令的生成载体显示出来,如刮刮卡、手机令牌等。\n[0003] 在Internet高速发展的今天,动态口令技术结合身份认证技术已经广泛应用于网上购物、电子交易、网上炒股等业务,为用户提供安全身份认证功能。例如,在网上银行环境中,在登陆网上银行交易系统时,网上银行系统会要求用户输入动态口令载体生成的动态口令,然后传输到动态口令验证服务器进行验证。由于每次生成的口令是随机变化的,每个口令只能使用一次,彻底防止了各种窃听、重放、假冒、猜测等攻击方式。而用户也省去了记忆各种口令的苦恼。\n[0004] 但是,随着移动互联网的发展,手机病毒也日益增多。对于手机令牌动态口令系统,其种子信息一般是保存在手机内存的某个文件夹内,因此,存在容易被手机病毒盗取并传播到其它手机上的可能。这样,其它手机用户就可以利用该种子信息以及动态口令客户端软件生成动态口令,假冒合法用户进行身份认证,给手机令牌动态口令的应用带来了一定的安全隐患。\n发明内容\n[0005] 鉴于以上,本发明提出一种手机令牌动态口令生成方法、客户端、服务器以及系统。\n[0006] 本发明提出的一种生成手机令牌的动态口令客户端,包括:\n[0007] 随机码单元,用于生成并保存随机码;\n[0008] 信息码单元,用于根据手机终端本身信息生成信息码;\n[0009] 动态口令生成单元,用于根据随机码、信息码以及当前时间参数,通过动态口令生成算法即时生成动态口令;\n[0010] 发送单元,用于将随机码、信息码以及动态口令上传到动态口令服务器。\n[0011] 进一步,所述生成手机令牌的动态口令客户端,其中:\n[0012] 所述信息码单元根据手机终端本身信息,包括IMEI、手机厂商标识码、手机屏幕分辨率以及手机操作系统版本号产生信息码。\n[0013] 进一步,所述生成手机令牌的动态口令客户端,其中:\n[0014] 所述信息码单元计算IMEI、手机厂商标识码、手机分辨率以及手机操作系统版本号连接所得字符串的哈希值,将哈希值转换成6个有效数字的整数,将所述整数转换成32进制表示,即可得长度为4个字符串的信息码。\n[0015] 进一步,所述生成手机令牌的动态口令客户端,其中:\n[0016] 所述动态口令生成单元生成动态口令使用HMAC-SHA1算法,计算hash=HMAC-SHA1(key,data),其中:key=sha1(随机码+信息码),data=fun1(随机码+信息码,时间参数)。\n[0017] 本发明提出的一种手机终端,安装有上述任一所述生成手机令牌的动态口令客户端。\n[0018] 本发明提出的一种验证手机令牌的动态口令服务器,包括:\n[0019] 接收单元,用于接收并保存动态口令客户端上传的、信息码以及动态口令;\n[0020] 验证码生成单元,用于根据随机码、信息码以及当前时间参数,通过与动态口令客户端相同的动态口令生成算法生成验证码;\n[0021] 比对单元,比对动态口令客户端上传的动态口令与生成的验证码是否一致,如果一致,则验证通过。\n[0022] 本发明提出的一种生成手机令牌动态口令的系统,包括:上述所述手机终端以及上述所述动态口令服务器。\n[0023] 本发明提出的一种验证手机令牌动态口令的方法,包括:\n[0024] 动态口令客户端初始化时生成随机码和信息码,将其发送给动态口令服务器并保存;\n[0025] 动态口令客户端读取保存在手机本地的随机码,并结合即时产生的信息码以及当前时间参数,根据动态口令算法生成动态口令,上传到动态口令服务器;\n[0026] 动态口令服务器每次验证动态口令客户端生成的动态口令时,读取保存在服务器内的该动态口令客户端名下的随机码和信息码,根据当前时间值,采用与动态口令客户端相同的动态口令算法计算设定时间内的动态口令验证码;\n[0027] 判断输入的动态口令与设定时间内的计算的任一动态口令验证码是否相同,如果相同则认为是通过了验证,否则未通过验证。\n[0028] 进一步,所述验证手机令牌动态口令的方法,生成信息码,包括以下步骤:\n[0029] 计算IMEI、手机厂商标识码、手机分辨率以及手机操作系统版本号连接所得字符串的哈希值,将哈希值转换成6个有效数字的整数,将所述整数转换成32进制表示,即可得长度为4个字符串的信息码。\n[0030] 进一步,所述验证手机令牌动态口令的方法,读取保存在手机本地的随机码,并结合即时产生的信息码以及当前时间参数,根据动态口令算法生成动态口令,包括以下步骤:\n[0031] 生成动态口令使用HMAC-SHA1算法,计算hash=HMAC-SHA1(key,data),其中:key=sha1(随机码+信息码),data=fun1(随机码+信息码,时间参数)。\n[0032] 本发明通过在手机令牌动态口令系统中设计一种安全的种子生成和保护方法,即使手机上保存的密钥信息泄漏和加密算法被公开破解,盗用者也无法生成相应的动态口令,从而达到手机令牌动态口令系统安全应用的目的。\n[0033] 本发明用于各种需要安全业务认证的应用。\n附图说明\n[0034] 图1所示为本发明的一种手机令牌动态口令生成系统。\n[0035] 图2所示为本发明中动态口令客户端的结构示意图。\n[0036] 图3所示为本发明中验证手机令牌的动态口令服务器的示意图。\n[0037] 图4所示为本发明的一种手机令牌动态口令生成方法。\n[0038] 图5为本发明手机令牌动态口令生成方法中动态口令客户端初始化流程。\n[0039] 图6为本发明手机令牌动态口令使用方法的一个实施例的流程图。\n具体实施方式\n[0040] 如图1所示,本发明提出了一种手机令牌动态口令生成系统,包括动态口令客户端、短信网关及动态口令服务器,该系统还可以包括第三方应用系统等,第三方应用系统是指采用动态口令实现安全业务认证的应用系统,如网上银行、网络游戏等。\n[0041] 动态口令客户端用于生成动态口令种子信息,种子信息包括随机码和信息码,以及采用动态口令生成算法即时生成动态口令并显示,并将动态口令种子信息上传到动态口令服务器。\n[0042] 动态口令服务器用于使用动态口令进行安全业务认证的应用管理、采用与动态口令客户端相同的算法进行动态口令验证等功能。\n[0043] 其中,动态口令客户端与动态口令服务器之间的信息交互均通过短信方式实现,通过短信网关在动态口令客户端与动态口令服务器之间进行短信转发。\n[0044] 如图2所示,为本发明中动态口令客户端的结构示意图。所述客户端安装在手机终端中。\n[0045] 随机码单元,用于生成并保存随机码;\n[0046] 信息码单元,用于根据手机终端本身信息生成信息码;\n[0047] 动态口令生成单元,用于根据随机码、信息码以及当前时间参数,通过动态口令生成算法即时生成动态口令;\n[0048] 发送单元,用于将随机码、信息码以及动态口令上传到动态口令服务器。\n[0049] 如图3所示,为本发明中验证手机令牌的动态口令服务器的结构示意图。\n[0050] 接收单元,用于接收并保存动态口令客户端上传的、信息码以及动态口令;\n[0051] 验证码生成单元,用于根据随机码、信息码以及当前时间参数,通过与动态口令客户端相同的动态口令生成算法生成验证码;\n[0052] 比对单元,比对动态口令客户端上传的动态口令与生成的验证码是否一致,如果一致,则验证通过。\n[0053] 如图4所示,为本发明提出的一种手机令牌动态口令生成方法,包括以下步骤:\n[0054] 在步骤401,动态口令客户端初始化时产生生成动态口令种子信息,种子信息包括随机码和信息码,随机码由动态口令客户端在初始化时随机产生,并保证不重复。信息码根据手机本身的软硬件信息产生,例如,根据IMEI、手机厂商标识码、手机屏幕分辨率以及手机操作系统版本号产生,所述信息码可以是4个字符。\n[0055] 在本发明的一个实施例中,信息码的生成算法为:计算IMEI、手机厂商标识码、手机分辨率以及手机操作系统版本号等信息连接所得字符串的哈希值,把该哈希值转换成6个有效数字的整数,然后再把该整数转换成32进制表示,即可得长度为4的字符串的信息码。\n[0056] 在步骤402,动态口令客户端产生随机码后,将随机码信息保存在手机本地的某个文件夹内,该随机码可以为可读不可写属性。\n[0057] 在步骤403,动态口令客户端产生信息码后,通过短信方式将信息码和随机码一起发送给动态口令服务器。动态口令客户端并不保存信息码。本发明中,动态口令客户端将生成动态口令的种子信息分成随机码和信息码两部分,通过信息码可实现动态口令客户端身份的唯一标识。只将随机码保存在动态口令客户端本地文件夹内,而将随机码和信息码发送至动态口令服务器进行保存。\n[0058] 在步骤404,动态口令服务器接收到随机码和信息码后,将随机码和信息码保存在相应动态口令客户端名下。\n[0059] 在步骤405,动态口令客户端每次根据需要生成动态口令。动态口令客户端读取保存在手机本地的随机码,并结合即时产生的信息码以及当前时间参数,根据动态口令算法生成动态口令并显示出来。\n[0060] 生成动态口令的实例可以如下:\n[0061] 动态口令的生成使用HMAC-SHA1算法。\n[0062] 计算hash=HMAC-SHA1(key,data),其中:\n[0063] key=sha1(随机码+信息码)\n[0064] data=fun1(随机码+信息码,时间参数)\n[0065] 字符串转换采用UTF8编码。时间参数是当前时间的字符串表示,精确到分钟,其格式为:yyyyMMddHHmm+sec。如果当前时间的秒钟值(second)是0<=second<=29,则sec为\n1,否则sec为2。例如当前时间是2010年5月25日8点10分12秒,则时间参数为\n2010052508101。\n[0066] 生成8个数字的动态口令:\n[0067] offset=Low4Bit(hash[17]);//取hash[17]的低4位作为偏移量[0068] hash[offset]=fun2(offset)//把偏移量所在首字节最高位置0\n[0069] 取digit为hash数组中从offset开始的连续4个字节组成的整数,[0070] 动态口令=digit%100000000;//取一亿模得8个数字\n[0071] 在步骤406,动态口令服务器每次验证动态口令客户端生成的动态口令时,读取保存在服务器内的该动态口令客户端名下的随机码和信息码,根据当前时间值,采用与动态口令客户端相同的动态口令算法计算设定时间内的动态口令验证码。如果用户输入的动态口令与服务器设定时间内的计算的任一动态口令验证码相等,则认为是通过了验证,否则未通过验证。设定时间例如是当前时间值正负2分钟内。一个动态口令只要通过了验证,则在设定时间内该动态口令不可以重复验证。\n[0072] 本发明即使手机上保存的种子信息泄漏和生成动态口令的算法被公开破解,盗用者也无法生成相应的动态口令,从而达到手机令牌动态口令系统安全应用的目的。\n[0073] 下面将结合本发明实施例中的附图,对本发明的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。\n[0074] 图5为本发明所述的手机令牌动态口令生成方法中动态口令客户端初始化流程。\n该实施例包括以下步骤:\n[0075] 将动态口令客户端软件安装到手机,客户端预置有动态口令生成算法K1。启动动态口令服务器正常工作,配置有与动态口令客户端相同的动态口令生成算法K1。\n[0076] 动态口令客户端初始化,产生动态口令种子所需的随机码Code1,并保存在本地文件夹内,获取产生信息码所需的IMEI,手机厂商标识码,手机屏幕分辨率以及手机操作系统版本号信息,并产生信息码Code2。动态口令客户端以短信方式发送随机码Code1和信息码Code2给动态口令服务器。短信网关将动态口令客户端发送的短信信息转换后发送给动态口令服务器。\n[0077] 动态口令服务器接收到客户端发送过来的随机码Code1和信息码Code2,将它们保存在本地。动态口令服务器发送动态口令种子同步确认信息给动态口令客户端。短信网关转发动态口令种子同步确认短信给动态口令客户端。\n[0078] 动态口令客户端设置初始化标志位,结束初始化工作。\n[0079] 图6为本发明所述的手机令牌动态口令使用方法的一个实施例的流程图,以189邮箱动态口令应用为例。该实施例包括以下流程:\n[0080] 用户登录189邮箱系统,申请绑定动态口令应用服务。189邮箱系统将申请绑定的用户账号信息同步给动态口令服务器。动态口令服务器验证用户绑定信息,建立用户、189邮箱账号与189邮箱动态口令应用之间的绑定关系,向189邮箱系统发送确认绑定的信息。\n189邮箱系统保存用户189邮箱账号与189邮箱动态口令应用服务的绑定关系,向用户发送绑定动态口令应用服务成功的信息。\n[0081] 用户使用189邮箱业务,进入安全业务认证页面。189邮箱系统提示用户输入动态口令。用户启动手机上的动态口令客户端软件,动态口令客户端此前已经完成初始化。用户点击客户端中触发生成动态口令的功能项。动态口令客户端读取IMEI,手机厂商标识码,手机屏幕分辨率以及手机操作系统版本号等软硬件信息,产生生成动态口令所需的信息码。\n动态口令客户端读取保存在本地的随机码,并根据随机码、信息码和当前时间参数生成动态口令,显示在手机屏幕上。\n[0082] 用户在189邮箱安全认证页面输入客户端生成的动态口令,并提交。189邮箱系统将用户189邮箱账号和动态口令信息同步给动态口令服务器。动态口令服务器根据保存在本地的动态口令客户端的随机码、信息码以及当前时间参数,生成动态口令验证码,并与\n189邮箱系统提交的动态口令进行比较。经比较,验证码与动态口令一致,动态口令服务器向189邮箱系统返回验证通过信息。\n[0083] 189邮箱系统提示用户安全认证通过。正常使用189邮箱业务。
法律信息
- 2017-03-22
- 2013-09-18
实质审查的生效
IPC(主分类): H04L 9/32
专利申请号: 201110402615.3
申请日: 2011.12.07
- 2013-06-12
引用专利(该专利引用了哪些专利)
序号 | 公开(公告)号 | 公开(公告)日 | 申请日 | 专利名称 | 申请人 |
1
| |
2004-11-17
|
2003-12-12
| | |
2
| |
2003-04-30
|
2002-08-28
| | |
3
| |
2006-02-08
|
2005-08-19
| | |
4
| |
2003-07-02
|
2001-12-20
| | |
5
| |
2008-10-01
|
2008-03-14
| | |
被引用专利(该专利被哪些专利引用)
序号 | 公开(公告)号 | 公开(公告)日 | 申请日 | 专利名称 | 申请人 | 该专利没有被任何外部专利所引用! |