国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

基于二次身份認證的雙鏈路登錄保護方案

安全
靜態賬戶是指一組由用戶名和固態密碼組成的賬戶。固態密碼是指與用戶名協同進行身份認證的密碼,在一段時間內保持不變,有較長的生命周期,只有在人工干預的情況下才可能發生變化,業界有時也稱之為靜態密碼。

本文基于如下理解:

靜態賬戶是指一組由用戶名和固態密碼組成的賬戶。固態密碼是指與用戶名協同進行身份認證的密碼,在一段時間內保持不變,有較長的生命周期,只有在人工干預的情況下才可能發生變化,業界有時也稱之為靜態密碼。

二次身份認證是指用戶的靜態賬戶通過認證后,再對用戶的合法性進行一次有效性檢查。本文將靜態賬戶認證稱為第一次認證,后者稱之為二次認證。

第一次身份認證與第二次身份認證通過不同的網絡進行,稱為雙鏈路。比如登錄一個社區,使用靜態賬戶在PC端通過其門戶進行第一次認證,再通過移動終端進行第二次身份認證,這就是一個雙鏈路的認證過程。但是如果將移動終端生成的密碼在同一PC端通過社區的門戶進行二次認證,則是單鏈路的認證過程。

本文將口令、密碼統稱為密碼。OTP(One-Time Password)是一種具有時效性與使用一次性的密碼,通常情況下,由于其生命周期小于一分鐘,與固態密碼相對應,稱之為動態密碼,有時也稱為動態口令,本文統一為動態密碼或使用英文簡稱OTP。

手機密令(”Me”令)利用先進的雙鏈路登陸保護方案,對用戶登陸進行二次身份驗證,有效確保用戶身份的唯一性和合法性。

背景與現狀

20世紀末期,隨著信息技術的飛速發展,大量以手工方式處理的傳統業務被信息系統代替,工作方式的轉變也影響到以部門或崗位來確定工作內容和職責的物理世界。信息系統為了一一映射現實世界的責任和分工,便建立了一套以用戶、角色、權限為一體的完整的權限體系,靜態賬戶由此應運而生。

在一段時間內,靜態賬戶解決了信息系統孤立環境下的權限分配問題,有效的保護了虛擬環境下的業務操作和數據。但是,隨著互聯網的興起,以共享、分享為理念的互聯互通精神拆除了信息系統彼此之間的高墻籬笆,特別是一些社區(SNS)、電子商務、網絡游戲等互聯網應用。與此同時,開放環境下的信息共享與信息保護的沖突愈演愈烈,形形色色的黑客使用各種手段竊取或劫持用戶的身份認證信息,以獲得系統相關功能及數據的訪問權限,進行非法操作。

由于靜態賬戶的固態密碼通常使用諸如MD5、SHA-1等雜湊函數多次或組合生成,完全可以通過字典攻擊的密碼猜測等手段獲得固態密碼,如網站http://www.cmd5.com/可以將多種雜湊函數生成的密碼進行解密,獲得明文。因此,以靜態賬戶為手段的保護業務操作和數據的模式受到了極大的挑戰。

最近,始于CSDN的“泄密門”事件已經波及到數家從事互聯網應用的企業,包括人人網、天涯、多玩、7k7k等公司的靜態賬戶被泄露。因此,基于靜態賬戶的方式已不能滿足互聯網安全形式日益惡化的要求。

身份認證安全問題分析

為了確保信息系統中的數據不被泄露、篡改和非授權訪問,身份認證的安全問題至關重要。認證竊取和劫持是最常見的一種安全威脅。

認證竊取與劫持是指攻擊者通過各種手段竊取或劫持用戶的身份認證信息,并因此獲得系統的相應功能及數據的訪問權限。典型的認證竊取與劫持包括如下幾種。

(1)密碼猜測

字典攻擊是最常用的密碼猜測方法。字典攻擊的一種策略是在已知用戶名的前提下,基于字典內容按一定策略猜測密碼內容,直到猜測成功。對于擁有大量用戶的應用系統,另一種反向字典攻擊往往也會奏效,即假定系統中會有人使用某一簡單密碼,如“123456”,然后按字典序猜測用戶名。這類攻擊通常發生在需要認證的Web前端。

(2)會話劫持

會話劫持是指用戶在系統成功認證后所獲得的會話標識(SessionID)被攻擊者竊取或劫持利用,從而得以扮演該用戶身份與系統交互。應用層會話劫持實現的主要原因有:

Session猜測。若Web的Session生成算法被攻擊者獲知,則有可能通過Session猜測得到某登陸用戶的SessionID,從而劫持該會話。

Session不充分超時。若用戶沒有顯式點擊“退出登陸”而直接關閉瀏覽器,則用戶SessionID通常會被保留一段時間后超時刪除。若超時時間設置過長,則可能會在這段時間內被攻擊者利用。

會話Cookies信息竊取。很多情況下系統使用Cookie在瀏覽器端記錄用戶認證信息,因此在某些攻擊手段的支持下(如跨站腳本)Cookie會被攻擊者方便的竊取從而仿冒并劫持用戶認證會話信息。

(3)基于SQL注入的認證攻擊

考慮應用系統基于用戶填入的用戶名及密碼執行如下SQL查詢認證用戶身份信息:

如果用戶輸入用戶名為 ' OR ''='并且密碼為 ' OR ''=',則將最終產生如下的SQL查詢語句,旁路掉認證邏輯從而使認證失效。

(4)基于密碼恢復的密碼獲取

很多互聯網應用為用戶提供忘記密碼后的密碼恢復功能,比如通過輸入用戶郵件、電話號碼來恢復密碼,或通過Email恢復密碼。若密碼恢復方法或過程過于簡單,則很容易被攻擊者利用而成為重置密碼的途徑。該種方法多發生在Web前端。

基于二次身份認證的雙鏈路登錄保護方案

基于靜態賬戶的安全問題一般發生在單鏈路上,這里采用雙鏈路的方式通過二次身份驗證實現登錄保護,以保障用戶身份的合法性。當然,在單鏈路上也有一些行之有效的方法來解決很多登錄認證的問題。比如,淘寶在靜態賬戶一次認證的基礎上使用時代億寶(北京)科技有限公司的手機密令(”Me”令)產品進行二次認證,就是一種很好的解決方案。

要特別說明的是,僅僅依靠改進靜態賬戶的固態密碼生成算法進行一次認證實現登錄保護往往是不夠的,目前普遍的做法是安全等級不高的應用在靜態賬戶的基礎上輔助以圖形驗證碼的方式防止系統被DOS攻擊,但這實質上不是一種登錄保護的措施。

(1)基本原理

基于二次身份認證的雙鏈路登錄保護方案的基本原理是用戶通過PC端使用靜態賬戶進行第一次身份認證;認證通過后,業務系統向用戶手持設備(包括智能手機、iPad等移動終端)發起二次認證請求,用戶使用安裝在移動終端的上系統向業務系統啟動二次認證,認證通過后進入業務系統進行相關操作。認證示意圖如左圖所示。

雙鏈路二次身份認證的登錄保護完整序列圖如下所示。第一次認證使用業務系統自有的用戶權限管理機制,第二次認證使用獨立的認證系統(這樣做的原因后續會有說明)。整個認證過程大致分為11步:

Step1:用戶通過業務系統的客戶端(通常使用用戶PC機上的瀏覽器)發起使用靜態賬號第一次登錄請求;

Step2:業務系統客戶端將認證請求發給業務系統;

Step3:業務系統基于靜態賬戶進行初認證;

Step4:第一次認證通過后,業務系統將以下行短信或GPRS方式向用戶的移動客戶端推送二次認證請求;

Step5:用戶通過移動終端發起二次請求;

Step6:移動終端將二次請求發給業務系統;

Step7:業務系統檢測本次二次請求是否由第一次請求產生的。即檢查二次請求的合法性和有效性;

Step8:如果本次二次認證請求有效,業務系統則請求認證系統進行第二次驗證;

Step9:認證系統認證;

Step10:認證系統將認證結果返回系統;

Step11:如果業務系統檢查二次認證通過,自動進入登錄后的界面,用戶就可以進行相關操作了。

(2)認證密碼生成與分發原則

在二次身份認證的雙鏈路保護方案中有兩套密碼,一套是靜態賬戶的固態密碼,用于進行第一次身份認證;另一套是基于動態密碼技術的動態密碼,即OTP,用于進行第二次身份認證。

靜態賬戶由業務系統自身的權限體系產生,其固態密碼一般由2次MD5加密或1次MD5結合SHA-1算法的方式生成。因此,第一次登錄認證由業務系統完成。

二次認證使用的動態密碼由業界統一的算法AES或國家密碼局要求的SM3算法產生。動態密碼擁有雙因素特征,一般基于時間因子,長度為6位或8位(也可以客戶定制),有效期小于60秒,只能使用一次。由認證系統分發,故第二次認證由認證系統完成。

(3)體系結構

基于二次身份認證的雙鏈路登錄保護方案的體系結構包括認證系統、被保護的業務系統、業務系統的客戶端、移動客戶端。各模塊的功能和作用概要說明如下:

認證系統:分發生成動態密碼(OTP)的種子(seed),進行賬號綁定和解綁,實現OTP認證的功能。

業務系統:分發靜態賬號,實現第一次身份認證,請求第二次身份認證

移動客戶端:申請賬號初始化綁定,根據認證系統分發的種子并基于時間因子生成動態密碼,發起二次認證。

業務客戶端:發起第一次認證請求,并相應第二次認證結果

(4)解決問題

從前面所述的工作原理可以看出,基于二次身份認證的雙鏈路登錄保護方案完全可以解決靜態賬戶泄露后的應用系統安全問題,這是因為該方案采用兩套密碼,通過兩條不同的通信鏈路進行認證。

此外,該方案在一定程度上也可以解決釣魚和欺詐等安全隱患。

實踐

時代億寶(北京)科技有限公司www.timesafer.com是一家專業的安全身份認證產品供應商,公司生產的手機密令(”Me”令)產品(商標為Me Order)正是基于上述思想研發并擁有相關專利。該產品能夠運行在Android、iOS、WP7及能識別Kjava程序的各種主流手機操作系統上,目前為淘寶的多個應用場景身份認證提供深度的安全保護。

責任編輯:王文文 來源: 51CTO.com
相關推薦

2009-11-09 20:21:52

2010-08-05 09:40:35

路由器

2022-02-10 22:56:56

區塊鏈物聯網人工智能

2021-11-18 10:01:00

Istio 全鏈路灰度微服務框架

2022-02-28 11:23:51

區塊鏈數據安全隱私

2010-09-09 17:24:11

2009-07-15 13:52:10

光傳輸網絡鏈路保護

2009-11-17 12:30:01

2021-12-14 16:30:00

SSHLinux二次驗證

2018-03-06 09:26:27

數據身份認證區塊鏈

2025-12-15 06:35:00

2010-05-19 13:05:39

思科認證CCIE安博

2022-01-17 09:00:00

漏洞網絡安全身份認證

2020-10-29 15:13:55

數字科技金融行業互聯網

2010-04-20 10:00:29

2013-11-27 12:23:38

2023-10-16 23:43:52

云原生可觀測性

2025-12-05 06:25:00

2009-09-24 15:45:23

2018-03-16 08:22:01

區塊鏈API應用程序
點贊
收藏

51CTO技術棧公眾號

日韩黄色片在线观看| 日本电影久久久| av一本久道久久综合久久鬼色| 免费网站在线观看视频| 草草视频在线免费观看| 亚洲欧美日韩在线观看a三区| 色婷婷狠狠五月综合天色拍 | 欧美成人三级在线| 狠狠狠色丁香婷婷综合激情| 麻豆精品av| 欧美孕妇性xxxⅹ精品hd| 天堂一区二区三区| 欧美极品少妇与黑人| 精品国产乱码久久久久久蜜臀| 自拍偷拍国产精品| 91免费视频网址| 日韩综合小视频| 欧美a级成人淫片免费看| 米奇.777.com| 日韩欧美一区二区在线观看| 亚洲国产精品网站| 国产91丝袜在线播放| 国产精品传媒麻豆hd| 国内少妇毛片视频| 欧洲另类一二三四区| 波多野结衣久久精品| 欧日韩免费视频| 久久久久久久久久久久久夜| 亚洲伊人春色| 激情视频免费观看在线| 成人欧美一区二区| 欧美老人xxxx18| 亚洲欧洲av| 成a人片在线观看www视频| 一区在线电影| 91网站在线免费观看| 欧美日韩国产首页| 成人免费视频在线观看| 国产一本一道久久香蕉| 国产成人在线中文字幕| 中文字幕日本一区| 一区二区亚洲视频| 日韩久久99| 国产精品一区二区精品视频观看| 69av成人| av文字幕在线观看| 日韩av视屏| 午夜视频免费在线观看| 国产黄色免费电影| 午夜视频国产| 香蕉av在线| 你懂得网站在线| www.国产精| 久久电影中文字幕| 日本xxxx高清色视频| 日本韩国一区| 成人影院在线观看| 国产电影一区二区三区爱妃记| 99亚洲乱人伦aⅴ精品| 精品高清久久| 激情综合五月婷婷| 亚洲一级不卡视频| 精品一区二区三区三区| 7777精品视频| 涩涩涩999| 国产精品久久久久白浆| 亚洲优女在线| 欧美日本免费| 久久影院午夜论| 亚洲无线视频| 免费成人美女在线观看| 国产精品黄色在线观看| 欧洲国内综合视频| 日韩成人av网| 欧美亚洲激情在线| 先锋在线资源一区二区三区| 少妇大叫太大太粗太爽了a片小说| 欧美xxxxx在线视频| 依依成人在线| 99久久er| 国产亚洲永久域名| 91丨九色porny丨蝌蚪| 91精品国产高清一区二区三区蜜臀| 国产一区二区三区视频免费| 欧美喷水一区二区| 日韩一二三在线视频播| 国产高清自拍一区| free亚洲| 婷婷综合六月| 模特精品在线| 国产精品久久久久久久蜜臀| 天堂精品中文字幕在线| 色综合天天爱| 亚洲欧美日本日韩| 奇米精品一区二区三区在线观看一| 国产一区二区三区免费在线| 亚洲精品555| 3d动漫一区二区三区在线观看| 日本h片久久| h1515四虎成人| 国产欧美日韩网站| 污版网站在线观看| 精品九九久久| 日韩福利电影在线| 亚洲444eee在线观看| 亚洲精品视频网上网址在线观看| 奇米四色中文综合久久| 欧美不卡在线播放| 欧美大胆性生话| 国产日韩精品视频一区二区三区 | 欧美午夜www高清视频| 国产精品久久久久久久久久ktv| 精品久久久久久亚洲| melody高清在线观看| av在线一区不卡| 国产成人精品一区二区三区网站观看 | 久久天堂影院| 99久久精品免费看国产| 中文字幕亚洲二区| 亚洲欧美日韩国产成人综合一二三区| 中文在线中文字幕| 九九热爱视频精品视频| 蜜桃在线一区二区三区| 亚洲第一av色| 欧洲亚洲免费视频| 久久久久国产一区| 亚洲三级在线| 亚洲va欧美va人人爽| 欧美在线视频网站| 香蕉视频在线网站| 国产极品模特精品一二| 国产精品嫩草影院com| 中文字幕日韩在线视频| 色一情一乱一伦一区二区三区日本| 尤物tv在线精品| 日韩美女视频一区二区在线观看| 女人床在线观看| 精品产国自在拍| 欧美久久久久久久久| 奇米精品一区二区三区| 成人做爰免费视频免费看| 亚洲自啪免费| 亚洲最新av网址| 久久人妻无码一区二区| 久久91视频| 国产精品少妇自拍| 91精品在线播放| 成人福利片网站| 亚洲国产精品成人综合色在线婷婷| 91免费在线观看网站| av日韩久久| 这里只有精品视频在线观看| 男人舔女人下面高潮视频| 久久精品国产99久久| 亚洲精品在线视频| av手机免费观看| 国内精品伊人久久久久av影院 | www.亚洲一区| av网站无病毒在线| 国产精品伦一区二区三级视频| 欧美性视频精品| 91精彩视频在线观看| 国产色一区二区| 99久久综合狠狠综合久久止| 久久青青视频| 亚洲国产你懂的| 热久久精品国产| 老司机精品视频在线| 91丨九色丨国产| 色天使久久综合网天天| 日韩三区视频| 成人午夜免费电影| 韩国成人动漫在线观看| 亚洲欧洲美洲一区二区三区| 18一19gay欧美视频网站| 激情伊人五月天| 大桥未久一区二区| 韩国成人在线| 亚洲图片欧美色图| 穿情趣内衣被c到高潮视频| 日韩系列在线| 亚洲精品国产一区二区精华液| 日本久久久久久久久久久| 久久一卡二卡| 中文字幕一区二区三区四区| 欧美日韩精品一区| 欧美电影免费网站| 久久国产精品影片| 麻豆app在线观看| 成人国产视频在线观看| 亚洲自拍偷拍区| 午夜视频在线观看网站| 国产视频不卡一区| 福利在线一区二区| 972aa.com艺术欧美| 国产精品亚洲激情| a√中文在线观看| 成人婷婷网色偷偷亚洲男人的天堂| 欧美zozo另类异族| 青青草在线免费视频|