- 1、本文档共14页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于国密算法体系的交互型电子签名
摘 要:论文介绍了交互型电子签名的发展概况,给出了交互型电子签名的定义,对交互型电子签名特有的骗签问题进行了形式化分析,基于分析结论提出了在设计和实现交互型电子签名过程中降低骗签风险的关键点,提出了若干在标准化国密算法应用体系下交互型电子签名的实施方案,指出交互型电子签名对于自主可控密码技术用于网络空间安全保障的意义。
关键词:交互型电子签名;国密算法;密码标准
中图分类号:TP309 文献标识码:A
Interactive electronic signing following the national cryptographic standards
Abstract: In this paper, a survey of interactive electronic signing is introduced, an explicit definition of interactive electronic signing is given, and a formal analysis about the security threat “tricked signing” is provided, which arrives the key points for the mitigation of the threat during the designing of the interactive electronic signing schemes with consistence of the national cryptographic standards. Moreover, several arrangement schemes of interactive electronic signing are discussed.
Key words: interactive electronic signing; domestic cryptographic algorithm; national standard
1 引言
交互型电子签名是一种与密码载体紧密结合的密码算法应用,有助于阻止攻击者通过劫持主机控制签名密钥载体,冒用合法用户身份计算电子签名或篡改待签数据。随着金融行业标准JR/T 0068-2012《网上银行系统信息安全通用规范》[1]的发布实施,交互型电子签名在我国的网上银行得到广泛应用。然而,目前JR/T 0068-2012并未对网上银行应用的交互型电子签名进行具体的、成体系的规定,实际应用中的交互型电子签名方案缺乏有针对性的规范和指引,客观上存在良莠不齐的情况。
随着一系列密码行业标准及国家标准的发布实施,标准化的国密算法应用体系初步成型。这些标准包括技术标准、接口标准、测试标准、管理标准等多种类型,对各种密码设施及其应用、检测等进行了细致全面的规定。在标准化的国密算法应用体系框架下研发支持国密算法的交互型电子签名方案并部署实施,不仅为网上银行提供自主可控的体系化密码技术应用支撑,对于包括密码技术在内的自主可控网络空间安全保障体系在国家关键信息基础设施的应用也具有示范作用。
2 交互型电子签名概述
参照《电子签名法》,本文对交互型电子签名的定义为“使用电子签名制作数据载体,经电子签名人交互确认后签署电子签名的行为”。该定义使用了《电子签名法》中的若干概念:电子签名人,是指持有电子签名制作数据并以本人身份或者以其所代表的人的名义实施电子签名的人;电子签名制作数据,是指在电子签名过程中使用的,将电子签名与电子签名人可靠地联系起来的字符、编码等数据。
交互型电子签名在国内网上银行得到广泛应用,得益于JR/T 0068-2012规定,“资金类交易中,应具有防范客户端数据被篡改的机制,应由客户确认资金类交易关键数据(至少包含转入账号和交易金额),并采取有效确认方式以保证待确认的信息不被篡改,例如……在USB Key内完成确认等”。除此之外,JR/T 0068-2012还包括了“USB Key应能够自动识别待签名数据的格式,识别后在屏幕上显示或语音提示交易数据,保证屏幕显示或语音提示的内容与USB Key签名的数据一致”等规定。为了符合金融行业标准的规定,应用于网上银行的交互型电子签名还具有输出交易信息供用户复核的特征,因此也被?Q作“复核签名”。国际方面,在FIDO[2,3]的应用场景中,生成电子签名前用户应与签名设备进行交互确认,因此也属于本文定义的交互型电子签名应用范围。FIDO是一种用于互联网服务的身份鉴别框架,包含两个子规范:UAF(Universal Authentication Frame
您可能关注的文档
- 基于 “战略―系统”思维的特种设备监管模式及体系研究.doc
- 基于.NET的LINQ to SQL 三层架构的研究与实现.doc
- 基于.NET的高校教学督导信息化服务系统设计与实现.doc
- 基于.NET的网络考试系统的设计与开发.doc
- 基于.NET的农作物育种助手软件的研发.doc
- 基于[SVAR]模型的中国货币政策有效性分析.doc
- 基于“MRC”模型的工会文体活动组织模式柔性化研究.doc
- 福建省龙海市第二中学2017-2018学年高一下学期第二次月考试题(6月)英语word版含答案.docx
- 福建省龙海市第二中学2017-2018学年高一下学期第二次月考试题(6月)语文word版含答案.docx
- 基于“城市触媒理论”的历史片区复兴规划探究.doc
文档评论(0)