一种改进的远程双因子双向认证方案

来源 :科技信息·中旬刊 | 被引量 : 0次 | 上传用户:wangxintju4
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:目前很多系统还主要依靠单因子的方式进行身份认证,这些技术相比双因子的身份认证方案更易遭受假冒服务器攻击和重放攻击。本文以2011年Li等人[1]的方案为基础进行算法改进,提出了一种改进的远程双因子双向身份认证方案,改进的方案引入了双向认证机制,使系统的远程通信更加符合平等交互的安全原则。相比传统信息系统的单因子认证方案,本方案的系统安全性得到了很大改善。最后通过与Li和Throung[2]的方案进行比较,说明本文的方案具有更高的效率和安全性。
  1 Li的方案
  Li等人[1]在2011年发表的研究中,针对Chun-Ta Li等人2009年所提出的结合指纹特征和智能卡的远程用户身份认证方案[3]进行分析。研究发现虽然Chun-Ta Li等人所提出的方案具有不存在认证表、能够抵挡部分攻击以及储存在智能卡里的资料受指纹密钥保护等优点,然而其设计的认证方案仍然无法抵抗中间人攻击、验证失败攻击(攻击者从中篡改信息)和密码猜测攻击。因此Li等人提出的方案中,在双向认证阶段的最后加入了会话密钥交换机制。
  以下针对Li等人的方案做简要说明:
  Li等人的方案包含四个阶段:注册、登录、认证、修改密码阶段。假设注册中心是可信的第三方,首先选定主要密钥和不公开的随机数,并将,通过安全的信道传送给服务端。主要密钥为服务端和注册中心共同持有,不公开的随机数为服务器和用户的智能卡共同持有。另外,考虑到哈希函数的输出结果容易随着输入值的变化而变化,无法直接将指纹特征值直接做哈希运算,Li等人改用指纹识别模板来进行指纹认证。
  本文对Li等人所提出的改进方案进行研究分析后发现,Li所提出的方案无法抵抗假冒攻击和窃取验证表攻击。Li方案的各个弱点说明如下:
  1.1 冒充身份攻击
  在冒充身份攻击(Impersonate Attack)中,攻击者通过某种方式取得用户的并竊取用户智能卡,将其破解或通过监听信道取得卡片上储存的内容[4]。攻击者使用,,向注册中心申请注册,注册中心计算,,并储存,在攻击者的智能卡中,攻击者计算得到,利用所得信息攻击者可以随时假冒用户发起攻击。
  1.2 窃取验证表攻击
  所谓窃取验证表攻击(Stolen Verifier Attack),是指攻击者窃取远程服务器的验证表,从中获得用户的身份认证识别码和通行码,并进一步利用此信息假冒服务器。在Li等人所提的方案中,服务器利用储存来预防重放攻击。若验证表遭窃,且攻击者持有用户与服务器的通信信息,攻击者通过计算得到接着计算 。
  持有,,,,攻击者便可以伪造,,回传给用户并通过用户验证,成功欺骗用户。
  2 基于指纹特征的远程双因子双向认证方案
  为了避免以上专业攻击,提高远程认证机制的可靠性,本小节以Li等人的方案为基础,提出一种基于指纹特征的双因子双向身份认证方案,设计的算法在注册、登录和认证阶段都有所改进,更好的保护了用户匿名性,并能抵抗一些攻击。
  2.1 注册阶段
  用户和注册中心依照下列步骤进行注册操作:
  第一步,用户选取随机值并计算,然后输入用户的指纹模板,并将及账号通过安全的信道提供给注册中心。
  第二步,注册中心R将与随机数加密运算生成 接着计算,,。其中,主密钥由注册中心RC与服务器共享,用户密码只有用户自己知道。
  第三步,注册中心R储存,,,,,在用户的智能卡上。
  第四步,用户得到智能卡后,输入随机数,储存在智能卡上。
  2.2 登录阶段
  当用户登录服务器时,执行以下步骤:
  第一步,用户使用指纹扫描设备输入指纹图像。经过图像增强、尺寸调整、正规化、图像处理、特征提取、指纹匹配,与指纹识别模板进行比较。若指纹识别模板与智能卡装置上的匹配成功,接着再输入账号计算完成用户端的验证,用户继续执行以下步骤:
  第二步,用户输入。根据计算,,,若,则,其中为用户生成的一个随机数,
  2.3 认证阶段
  当服务器收到登录信息后,服务器和用户依照下面步骤进行相互认证。
  第一步,服务器计算、即、。
  服务器传送认证 信息给用户。
  第二步,收到传送的认证信息后计算
  验证是否成立,若成立,则用户将服务器视为合法的服务器,初始化会话累计标志。
  第三步,服务器计算。
  2.4 更改密码阶段
  首先,若用户通过指纹识别模板匹配成功,则输入旧密码和新密码。智能卡使用旧密码计算如下数据, 。
  再使用新密码计算进行如下计算, ,,完成计算后将取代存储到智能卡中。
  3 本文小结
  本文以2011年Li等人的方案为基础进行算法改进,提出了一种改进的远程双因子双向身份认证方案,实现了服务器和用户的双向认证机制,提高了系统的安全性和精确性;并通过随机数加密,实现了用户匿名性。实验结果说明方案能够有效保护了用户匿名性,可以抵抗密码猜测攻击、拒绝服务攻击、重放攻击、中间人攻击、篡改攻击、假冒服务器攻击。最后通过与Li和Throung的方案进行比较,说明方案具有更高的效率和安全性。
  参考文献:
  [1]LI X,NIU J-W,MA Jet al. Cryptanalysis and improvement of a biometrics-based remote user authentication scheme using smart cards[J]. Journal of Network and Computer Applications,2011,34(1):73–79.
  [2]TRUONG T-T,TRAN M-T,DUONG A-D. Robust biometrics-based remote user authentication scheme using smart cards[C]//Network-Based Information Systems(NBiS),2012 15th International Conference on. IEEE,2012:384–391.
  [3]H.M. S. a efficient remote user authentication sheme using smart cards[J]. IEEE Transactions on Consumer Electronics,2000,46(4):958–961.
  [4]LAMPORT L. Password authentication with insecure communication[J]. Communications of the ACM,1981,24(11):770–772.
其他文献
摘要:航空发动机匣零件在发动机中有着不可替代作用。这种零件使用的制作材料比较特殊,该零件的制造精度对航空发动机整体的协调性和实际应用效果有着直接影响。机匣零件的外壁比较薄,加工的难度比较大,而且加工工艺较为复杂,如果使用传统的零件加工方式则无法满足机匣零件的加工需求。目前我国薄壁零件的加工经验比较少,那么实际加工的过程中一定要合理应用数控加工工艺,避免由于操作不规范而导致航空发动机机匣出现变形或者
期刊
摘要:“民以食为天”,食品作为人类生存和发展的物质基础和源泉,其重要性不言而喻。食品安全作为一项关系国计民生的“民心工程”,直接影响到广大民众的身心健康及社会的文明和谐。为了保障食品安全,国内外都已出台了诸多保障举措。食品检测作为保障食品安全的重要方式之一,理应值得关注和重视。本文着眼于此,开展相关论述,以期食品检测对食品安全的重要性能够形成较为清晰的梳理和总结,并提出强化食品检测的具体策略。  
期刊
摘要:变速箱箱体的主要作用是支承各传动轴,保证各轴之间的中心距及平行度,并保证变速箱部件与发动机正确安装。因此汽车变速箱箱体零件的加工质量,不但直接影响汽车变速箱的装配精度和运动精度,而且还会影响汽车的工作精度、使用性能和寿命。本文对变速箱箱体尺寸、几何、表面粗糙度等技术要求进行全面分析,从而对箱体加工时的基准面的选择进行确定,促进其生产质量。  关键词:汽车变速箱;技术要求;工艺分析  1、汽车
期刊
摘要:研究油藏类型为低渗薄层,水淹突出,注采对应关系复杂,通过近几十年的开发,目前已经进入的“三高”开发期。低渗薄层油藏由于储层发育变化大,注采对应关系复杂,出砂、结蜡、注水等各方面影响,油井管理难度进一步增大。有杆泵抽油机井工况分为 9 种类型,油井处于正常的生产状态、抽油杆断脱、油井出砂、油管结蜡严重、油井出砂、泵漏、气锁、油稠以及供液不足。为提高工况分析的准确性,利用泵效、排量、泵吸入口压力
期刊
摘要:YE一1200液压式压力试验机目前广泛应用于各种建筑材料例如混凝土、水泥等制品的抗压、抗折强度试验。它的最大特点是同时拥有2个工作油缸,具有较大的测量范围。其中小工作油缸具有2个分度盘,工作范围为20kN,大工作油缸分为3个分度盘,工作范围为120kN。该机器还将供油和测力系统整合为一个系统,具有操作方便的优势。本文根据长期的工作经验指出了该机YE-1200液压式压力试验机经常会遇到的一些故
期刊
摘要:在我国石油炼油与化工运行系统不断快速发展的背景下,运维管理在其中的重要性越来越凸显,受到了人们的广泛关注和重视。运维管理相关措施的有效落实,不仅能够为石油炼油与化工运行系统的安全稳定提供有效保障,而且还能够尽可能避免一些其他因素对其造成恶劣影响。因此,本文针对石油炼油与化工运行系统的运维管理措施进行详细分析,为该系统的合理利用提供有效保障。  关键词:石油炼油;化工运行;运行系统;运维管理 
期刊
摘要:本文主要针对炼油厂设备产生腐蚀问题的主要原因进行了分析,并且针对设备产生腐蚀的不同部位,实施了有效的防护措施,通过科学有效的防护方式,可以最大限度上降低设备的腐蚀速度和腐蚀程度,对炼油厂的安全长远发展提供了充分保障。  关键词:炼油厂;设备腐蚀;防护措施  随着我国社会经济发展速度不断提升,石油资源是现代社会工业发展的基础保障,随着人们生活质量的不断提升,对成品油的质量要求不断上升,其中原油
期刊
摘要:隨着人们对于油田的开发利用,随着对油田的开采时间的加大,油层本身的能量会随着开采的加大而减小,这会使得油层的压力逐渐变小,进一步导致地下原油的脱气,使得原油的粘度增大,对于油田的产量有很大的危害,甚至严重的可能导致油田的停产,而使用注水工艺可以使得油田保持油层的压力,通过使用油田注水的方法来弥补采油之后的亏空体积,进而可以补充地层的能量来进行采油,油田需要及时的注水以此来保持地层的能量,这样
期刊
摘要:机电一体化作为将多种技术在生产生活实践中进行运用的一项综合性技术,智能控制是通过运用计算机来将一些较为复杂的工作任务在无人干预的情况下自动进行驱动来实现控制的目标。在智能控制中主要是模拟人类的智能,并运用人脑来完成人力无法完成的复杂工作和任务,呈现出非相册给性、高层控制核心和变结构等特征,能够更好的满足人类多方面复杂的要求。  关键词:机电一体化;智能控制;优势;应用  一、智能控制与机电一
期刊
摘要:絮凝分离技术是利用絮凝作用将溶液中微小胶体、颗粒及悬浮物去除并分离的技术,分为絮凝和分离两个过程。絮凝快速分离水处理技术是在絮凝分离技术的基础上发展而来,通过优化絮凝或者改善分离过程,达到快速分离目的。工程上应用较多的絮凝快速分离技术有斜管(斜板)沉淀、高密度沉淀、砂加载沉淀、磁加载沉淀和水力旋流分离技术等。尽管这些技术已得到应用,但针对技术的共性特点、具体差异、选择依据尚无系统性研究和针对
期刊