动态令牌认证

    令牌可以使用户证明自己的身份后获得受保护资源的访问权。令牌会产生一个随机但专用于某个用户的动态口令,其数字只有对指定用户在特定的时刻有效。用户的静态密码+令牌的动态口令,使得用户的电子身份很难被模仿、盗用或破坏。对每个用户不同时间的口令,都是随机的,均匀分布在输出范围内。同一令牌的相邻产生的动态口令之间没有相关性,不可能从前一个口令推导出后一个口令。令牌生成的是无法预知的动态口令,并且是一次性的,故花大量时间截获的口令对黑客没有任何用处。
    对于“基于时间序列的动态密码认证”技术而言,其实现机理如下:在初始阶段,分别在服务器端和客户端安装好相同的种子,采用时间同步技术实现动态口令认证,每分钟产生一个动态密码,并显示在硬件令牌的显示屏上,而且该动态密码使用后立即失效,不可重复使用。
 
    动态令牌的产生因子一般都采用双因素因子:其一,为用户的私有密钥。它是代表用户身份的识别码,是固定不变的;其二,为变动因子。正是变动因子的不断变化,才产生了不断变动的动态口令。采用不同的变动因子,形成了不同的动态口令认证技术:基于时间同步认证技术、基于事件同步认证技术。
 
    基于时间同步认证技术是把时间作为变动因子,一般以60秒作为变化单位。所谓“同步”是指用户口令卡和认证服务器所产生的口令在时间上必须同步。这里的时间同步方法不是用“时间统一”技术,而是用“漂移窗口”技术。
 
 
    基于事件同步认证技术是把变动的数字序列(事件序列)作为口令产生器的一个运算因子,与用户的私有密钥共同产生动态口令。这里的同步是指每次认证时,认证服务器与令牌保持相同的事件序列。如果用户使用时,因操作失误多产生了几组口令出现不同步,服务器会自动同步到目前使用的口令,一旦一个口令被使用过后,在口令序列中所有这个口令之前的口令都会失效。其认证过程与时间同步认证相同。
 
    基于时间同步认证技术的令牌密码只在一分钟内有效,较好的体现了技术的安全性,规避了大部分安全隐患。而基于事件同步认证技术存在着被人偷窥的密码可能长时间有效,而产生较大的安全隐患。当前,市场上使用最多的是时间同步认证技术,它既能在大型网上银行系统和电子商务系统中应用,也能在内部网中应用。由于时间同步技术动态令牌产生的新口令,不可预测,并只能使用一次;由于密钥加密存放在服务器和口令卡中,且不在网络中传输,所以,时间同步技术动态口令不怕被人偷看,不怕网络“黑客”的网络窃听,不怕“重放攻击”,不能猜测,不易破解,具有强身份认证的特征,具有较高的安全性和使用的方便性。近年来,随着网络安全事件的大幅度上升,动态口令身份认证系统越来越受到青睐。
 
    动态令牌应用使用非常简单,不改变网上银行用户现有使用习惯,通常不需要客户服务支持即可完成应用的登录,方便用户使用,有效地体现了安全性和可用性的平衡。
 
    动态令牌应用可以非常方便地嵌入已有应用系统,无需添加额外的访问设备。通过提供的调用接口,可轻易实现与网上银行服务的无缝集成。系统相对独立,接口简单,易与现有的应用系统连接,对正在运行的应用系统仅需做极小改动。采用专用认证服务器进行认证,保障现有应用系统的完整性,保护系统资源。系统也具有非常强的可扩展性与升级能力,能够提供足够的扩展空间以适应不断发展的应用需求。动态令牌应用是当前网上银行安全应用在安全性和便利性有效结合的最终实现。
时间: 2024-08-02 07:57:55

动态令牌认证的相关文章

令牌认证是怎么认证的

问题描述 令牌认证是怎么认证的 例如一个网站或者系统的认证方式是令牌认证,那么在这个令牌是怎么得到的,认证的时候需要输入账户密码吗?还是拿令牌去认证?最好举一个现实中的例子. 解决方案 http://publib.boulder.ibm.com/tividd/td/ITAME/SC32-1359-00/zh_CN/HTML/am51_webseal_guide61.htm#token-concepts 解决方案二: 客户端根服务器同步..

cxf-CXF令牌认证是否可以设置成全局?

问题描述 CXF令牌认证是否可以设置成全局? 令牌可以设置成全局的么?而不是对每一个类都需要设置,或者怎么配成注解的形式完成令牌认证

XTools升级“用户登录”动态令牌

据悉,SaaS CRM厂商XTools最近推出USBkey.OTPkey登录模式,升级SaaS数据安全. USBkey是一种USB接口的硬件设备,利用USB Key内置的密钥芯片实现对用户身份的认证,把密码登录的安全性拓展到硬件芯片的身份识别.同时,在线CRM用户还可以享受到客户登录端的快捷和方便.采用USBkey安全登录客户端,可有效降低木马.病毒的盗取密码的可能,真正实现安全.便捷的应用需求. OTPkey是一种动态口令,完全符合国际OATH标准组织HOTP/TOTP算法,硬件与计算机脱离,

php集成动态口令认证_php实例

大多数系统目前均使用的静态密码进行身份认证登录,但由于静态密码容易被窃取,其安全性无法满足安全要求. 动态口令采用一次一密.用过密码作废的方式防止了密码被窃取带来的安全问题. 动态口令分为HOTP(基于事件计数的动态口令,RFC4226).TOTP(基于时间计数的动态口令,RFC6238).OCRA(挑战应答式动态口令,RFC6287)等方式. 本文介绍了集成TOTP方式的动态口令认证的方案,PHP框架采用Thinkphp3.2.3,动态口令生成器使用的是google authtication.

动态令牌的服务器有哪些?

问题描述 知道的应该有RSA的ACEServer,IBM好像有一个叫RTF的server,还是叫啥.有木有谁知道还有哪些主流的tokenserver???多谢了~

家庭摄像头、路由器等暗藏泄密风险

前不久,吴敏在1岁儿子的床头安放了一款智能摄像头.在她看来,这款摄像头售价便宜,功能强大,解决了她很多麻烦."最大的优点是可以用手机实时监控.我上班后,可以随时用手机APP查看孩子在家中的状况.此外,孩子跟我是分房睡的,夜里如果孩子出现磕碰.翻下床等情况,手机APP还会自动发出警报,我也可以回看哪个时段是孩子睡眠情况最差的,能有针对性地想出解决办法." 记者在采访中发现,不少智能摄像头主攻母婴市场,很受年轻父母的青睐.在电商网站上,智能摄像头的产品多达几万个,价位以100元至300元居

泄露隐私隐患重重 家庭摄像头咋用才安全?

近几年,智能摄像头在家庭中的应用日益普遍.在家安装了智能摄像头,年轻父母可随时查看孩子状况:上班的子女能随时观察家中老人的情形,防止意外发生:离家在外时监控房屋安全情况,记录罪犯体态样貌,甚至还能远程报警--曾有专业机构估算,到2020年,我国每个家庭将拥有大约10个智能联网设备. 本是为了家人.家宅安全而安装的摄像头,如今却出了不少安全纰漏.近日就有网友发现,自己正逛着网络论坛,电脑屏幕突然弹出自家客厅的照片,甚至日常生活的视频片段--还有人利用网络摄像头的安全漏洞,收录大量摄像头拍摄的照片,

Radius动态认证实现动态密码登录

问题描述 最近上级安排了一个任务,网站后台做一个类似网银动态密码卡的东西,登录时输入用户名,静态密码和动态密码实现登录,提示了下是用Radius做的,这一块儿网上实用的资源有限,我现在无从下手,有没有哪位朋友对这方面有多少认识的,有相关案例提供的?本人不甚感激! 解决方案 本帖最后由 ltw2628 于 2013-08-06 14:22:11 编辑解决方案二:是我理解能力不够吗...感觉需求没有描述清楚--解决方案三:引用1楼kittaaron的回复: 是我理解能力不够吗...感觉需求没有描述清

身份认证:如何从离职员工手中拿回官微账号-专访洋葱公司CEO奶罩

   如果你是企业负责人力.管理或者营销的人,你可能遭遇下面这种问题: 或者,矛盾升级,有可能是这样: 当然,雷锋网编辑不是侧面在教运营的童鞋在离职后这么撕x,这次,编辑要站在企业的立场来说几句(并没有给企业洗地,如有雷同,请打广告费). 下面这些问题,企业的童鞋自己看看,摸摸膝盖,看疼不疼: 公司的业务系统较多,系统之间的账号无法通用,员工每天要忍受一大堆繁琐的账号密码:管理员为新入职的员工开通账号需要在各个系统一一操作,员工离职又要逐个关闭账户:企业管理者担忧黑客盗用员工账号实施入侵,内鬼出