利索能及
我要发布
收藏
专利号: 2025101442549
申请人: 浙江工业大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-08-19
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种弱网环境下的身份认证方法,其特征在于,包括以下步骤:步骤1:设备注册阶段生成和管理设备识别码;

步骤2:用户注册阶段应用密码安全增强策略;

步骤3:用户状态变更时记录与更新时间戳;

步骤4:登录阶段对比验证设备识别码、密码与时间戳;

步骤5:认证阶段基于身份的零知识证明认证;

步骤6:通信阶段生成与验证过程识别码。

2.根据权利要求1所述的一种弱网环境下的身份认证方法,其特征在于,步骤1包括:

11)在设备注册阶段,根据设备信息生成一个唯一的设备识别码,具体包括:获取设备的硬件特征信息、制造商信息、操作系统信息、编译信息及应用支持信息;将所述硬件特征信息、制造商信息、操作系统信息、编译信息及应用支持信息,按照格式“硬件特征信息:制造商信息:操作系统信息:编译信息:应用支持信息”进行拼接,形成一组设备特征数据;

12)利用SHA3‑256算法对所述设备特征数据进行哈希运算,生成设备识别码的不可逆哈希值;

13)将生成的所述设备识别码的哈希值存储于设备的本地数据库中,以确保设备识别码的完整性。

3.根据权利要求2所述的一种弱网环境下的身份认证方法,其特征在于,步骤2包括:在用户注册阶段,用户输入自定义密码,并对密码进行处理以确保其安全性,具体包括:

21)通过安全随机数生成器生成一个唯一的随机盐值,将用户输入的密码与生成的盐值组合后,使用Argon2id算法进行加盐哈希运算;

22)生成的盐值与对应的哈希值按“一位盐、两位哈希”的顺序交错排列,并存储在设备的本地数据库中;

23)软件生成多个伪密码及其对应的随机盐值,将伪密码与对应的盐值组合后,采用与真实密码相同的Argon2id算法进行处理,并将盐值与生成的伪密码哈希值按“一位盐、两位哈希”交错排列,与真实密码的盐与哈希交错值存储在同一个本地数据库中,形成混淆数据集合;

24)软件在一个独立的安全数据存储中存储标记真实密码的索引。

4.根据权利要求3所述的一种弱网环境下的身份认证方法,其特征在于,步骤3包括:

31)在用户注册完成时,软件记录注册时间戳并计算用户身份有效期的过期时间戳,同时初始化过期标志位为未过期状态;

32)当合法用户登录时,软件根据当前时间动态延长身份有效期,更新过期时间戳,并将过期标志位重置为未过期状态;

33)当过期用户尝试登录时,软件将过期标志位更新为已过期状态,并要求用户重新完成身份认证以恢复合法身份状态;

34)当用户离线时,软件记录离线时间戳;

35)时间戳和标志位均存储于本地数据库中以确保数据的持久性与一致性。

5.根据权利要求4所述的一种弱网环境下的身份认证方法,其特征在于,步骤4包括:

41)在登录阶段,用户输入身份信息,点击登录按钮后,软件从数据库里读取过期时间戳、离线时间戳、过期标志、设备识别码哈希值,盐与哈希的交错值;

42)获取设备当前系统时间,判断当前时间戳是否小于过期时间戳:若当前时间戳小于过期时间戳,说明身份仍然有效,否则表明身份认证已过期,将过期标志位设置为已过期并拒绝登录;检查离线时间戳是否小于当前时间戳:若离线时间戳小于当前时间戳,说明设备时间流动正常,否则表明设备系统时间被篡改并拒绝登录;

43)读取当前设备信息,计算设备识别码,并将计算结果与存储的设备识别码哈希值进行比对,确认设备的合法性;

44)分离盐值和哈希值,将用户输入的密码与盐值组合后,计算哈希值;计算得到的哈希值与存储的哈希值进行比对,验证密码的正确性:验证成功,用户成功登录;验证失败且输入k次错误密码,软件触发安全锁定机制,限制进一步的登录尝试;

45)若用户输入的密码与存储的伪密码哈希值匹配,软件会引导用户进入伪装的蜜罐账户环境,蜜罐账户环境通过模拟真实账户的行为和数据内容记录攻击行为,包括输入的密码、登录时间、访问路径、登录IP、操作记录。

6.根据权利要求1所述的一种弱网环境下的身份认证方法,其特征在于,步骤5包括:

51)密钥生成中心生成并发布公共参数,具体包括:选择椭圆曲线参数,满足以下公式:

2 3

y=x+ax+b mod p    (1)

3 2

4a+27b≠0        (2)

其中,p为素数,a和b是椭圆曲线参数,x和y是椭圆曲线上的点;

选择基点和其阶,生成全局参数和主密钥,满足以下公式:n·G=O       (3)

params=(p,a,b,G,n)      (4)master_key=Random([1,n‑1])       (5)其中G是椭圆曲线上的基点,n是基点G的阶,O是无穷远点,params为公开参数,master_key是系统主密钥;

52)合法用户通过客户端软件向密钥生成中心提交身份标识,密钥生成中心使用用户的身份标识和主密钥master_key计算私钥,公式如下:SK=H(ID)·master_key mod n       (6)其中SK是用户的私钥,H(ID)是身份标识哈希值;

密钥生成中心将SK安全分发给用户,用户将其加密存储在本地设备;

53)密钥生成中心定义公钥生成函数,任何实体只需要知道用户标识和公开参数params即可计算对应的用户公钥,公式如下:PK=H(ID)·G           (7)其中PK是公钥,用于后续身份认证;

54)证明方通过Schnorr零知识证明向验证方实现身份认证,同时不泄露任何信息,该步骤具体包括:证明方根据当前时间戳和身份标识生成上下文,使用私钥和上下文生成证明,公式如下:M=H(T||IDA)       (8)

R=r·G       (9)

r=Random([1,n‑1])       (10)c=H(R||M)     (11)

z=r+c·SKA mod n        (12)π=(R,z)        (13)

其中,M是上下文,T是当前时间戳,IDA是证明方的标识,H(·)表示对括号内部进行哈希计算,R是椭圆上的点,r是随机值,c是挑战,z是响应,π是证明;

证明方将自身标识、当前时间戳和证明发送给验证方,验证方根据用户身份标识计算证明方的公钥,公式如下:PKA=H(IDA)·G    (14)

其中PKA是证明方用户的公钥;

验证方检查时间戳是否在允许的m分钟时间窗口内,超时则拒绝请求;

验证方计算挑战,验证以下等式是否成立:

等式成立则证明有效,身份认证成功。

7.根据权利要求1所述的一种弱网环境下的身份认证方法,其特征在于,步骤6包括:在通信阶段,为每次消息生成一个唯一的过程识别码,用于验证通信的合法性;所述过程识别码由用户标识、时间戳和随机字符组成,其中随机字符基于预定义规则生成,为排列后连续的GBK编码字符;生成的过程识别码附加于待发送消息中,并随消息一起传输至接收端;接收端在收到消息后,对附加的过程识别码进行合法性验证,具体包括检查用户标识是否匹配、时间戳是否在预定义有效范围内,以及随机字符是否符合生成规则;软件对过程识别码的管理采用分层存储策略:短期存储用于会话期间的实时验证,以确保消息传递过程的完整性和可靠性;长期存储用于事后审计和异常检测,为软件的安全性和追踪能力提供支持。

8.一种弱网环境下的身份认证系统,其特征在于,位于客户端,包括:注册模块,用于设备注册阶段生成和管理设备识别码;

登录模块,用于用户注册阶段应用密码安全增强策略;

时间戳记录与更新模块,用于用户状态变更时记录与更新时间戳;

设备识别码、密码与时间戳验证对比模块,用于登录阶段对比验证设备识别码、密码与时间戳;

身份认证模块,用于认证阶段基于身份的零知识证明认证;

过程识别码生成与验证模块,用于通信阶段生成与验证过程识别码。

9.一种弱网环境下的身份认证装置,其特征在于,包括存储器和一个或多个处理器,所述存储器中存储有可执行代码,所述一个或多个处理器执行所述可执行代码时,用于实现权利要求1‑7中任一项所述的弱网环境下身份认证方法。