利索能及
我要发布
收藏
专利号: 202210433756X
申请人: 南京邮电大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-09-09
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种建立可信执行环境安全级别的密钥交换加速方法,其特征在于:所述密钥交换加速方法具体步骤如下:步骤a,双方用户在富环境REE中通过专用安全接口接入公钥存储池;

步骤b,请求方发起连接建立请求,并开始同步从公钥存储池中获取安全的公钥;

步骤c,请求方开始请求对方公钥,并通过CA认证签名发送自己的一个公钥k1和对应的公钥编号f1,每对包含公钥和私钥的密钥对对应一个唯一密钥编号,对应公钥在公钥存储池中的具体位置;

步骤d,接收方通过CA验证请求方可信后,从公钥存储池中提取公钥k2,储存记录密钥编号f2,将公钥k2与请求方密钥编号f1返回;

以下步骤请求方与接收方同步进行:在请求方接收到返回的k2与f1后;

步骤e,富环境中的CA认证模块将获得的对方公钥与己方公钥编号发送至可信执行环境中的安全认证模块TA;

步骤f,安全认证模块TA与密钥管理模块建立通信,通过密钥编号,从密钥管理模块中快速找到对应的私钥,通过对方公钥和己方私钥的计算,得到会话密钥SK;

步骤g,向CA返回success,表明可以使用会话密钥SK进行后续的通信。

以下为常驻步骤,与上述步骤a‑g同步进行:

步骤1,密钥监控模块与公钥存储池建立通信,不断从公钥存储池中获取剩余公钥数量的信息;

步骤2,密钥监控模块通过剩余数量信息计算密钥消耗速度,根据预先设定规则向密钥管理模块发送补充密钥请求;

步骤3,密钥管理模块收到请求后,按需生成公私密钥对,私钥保留在密钥管理模块中,将公钥以及对应密钥编号发送至公钥存储池,当有新的连接请求建立时,从余量充足的公钥存储池中提取公钥,并更新公钥的编号,实现公私密钥的高速产生;更新公钥编号以实现高速切换公钥。

2.根据权利要求1所述的一种建立可信执行环境安全级别的密钥交换加速方法,其特征在于:对于交换密钥的双方,均包含富环境REE和可信执行环境TEE,其中在富环境REE中设有公钥存储池,密钥监控模块和安全认证模块CA,在可信执行环境TEE中设有密钥管理模块、安全认证模块TA。

3.根据权利要求1所述的一种建立可信执行环境安全级别的密钥交换加速方法,其特征在于:双方信息进行传输时,在彼此可信执行环境中通过国密SM2算法产生密钥对,同时对生成的密钥对进行唯一编号;请求方建立通信的同时发送自己的公钥并储存记录密钥编号。

4.根据权利要求2所述的一种建立可信执行环境安全级别的密钥交换加速方法,其特征在于:所述密钥管理模块构建在可信执行环境TEE中,用户通过安全认证模块CA提供的合法签名对产生的每个公钥加密并进行发送。

5.根据权利要求2所述的一种建立可信执行环境安全级别的密钥交换加速方法,其特征在于:所述公钥存储池,根据需要设置公钥更换模式。

6.根据权利要求5所述的一种建立可信执行环境安全级别的密钥交换加速方法,其特征在于:所述公钥更换模式包括周期性切换、非周期切换、计数切换、计时切换或随机数切换。

7.根据权利要求1所述的一种建立可信执行环境安全级别的密钥交换加速方法,其特征在于:请求端和发送端根据密钥编号快速查询公钥,并对信息进行解密。