授权签名协议研究及在安全服务中应用

来源 :华南理工大学 | 被引量 : 0次 | 上传用户:zhangyangyingzi
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
为消除“信息孤岛”,让宝贵的信息资源为经济社会发展服务,迫切需要建立安全统一的信息交换平台。电子政务的特点对电子政务系统的信息处理、传输和交换的安全性提出了严格的要求,有必要采用具有自主知识产权的先进信息安全技术提供更为可靠安全服务保障体系。安全服务主要包括鉴别、访问控制、保密性、完整性和不可否认性五个方面,各种服务相互依赖,不可分离。在ISO7498-2和GB/T9387.2等有关标准中,明确了安全服务、安全机制和OSI模型七层协议之间的关系。在各种安全机制中,加密和数字签名几乎涉及了所有的安全服务,是构建安全服务体系的关键技术和研究热点。对共享信息的授权管理是电子政务系统的核心问题之一,理想的做法是在信息的整个生命周期提供最大限度的保护,如果无法控制存在的安全风险,那么按照电子政务“安全优先”的原则将无法顺利开展有关的业务。然而,普通加密、标准签名和常见的访问控制模型等,并不能有效解决合法用户非法传播敏感信息、可信第三方(trustedthirdparty,简称TTP)监管和代理授权等问题。本文的研究对象是安全服务中的关键技术问题,主要服务于信息共享的应用支撑平台,也可以推广到其他的电子政务或电子商务应用领域。在综述、分析和比较前人的成果的基础上,以特殊数字签名作为贯穿全文的主线,融合加密、消息摘要等安全服务和安全机制要素,尝试利用授权签名解决安全服务和安全机制中的不足。围绕签名生成和验证的授权,对签名者、确认者、验证者、代理、TTP等角色的相互作用进行了多方面的探讨:(1)针对合法用户对敏感信息的非法传播问题,通过验证的不可转移性实现了授权管理的核心内容。合法用户必然可以访问并解密敏感信息,因此普通加密和访问控制模型无法发挥作用;利用不可否认签名,既保证了签名生成后签名者无法否认,又保证了只有获得授权的验证者可以确认签名的合法性。基于这一思路,改进了当前流行的不可否认签名变型方案,有效防止了不诚实签名者、确认者和验证者的攻击,并在此基础上提出了新型电子印章方案和信任协商方案,实现了对敏感信息的验证控制。(2)针对代理应用中权利的短暂移交问题,对签名生命周期中的生成、确认和验证阶段都提出了改进方案。满足了代理签名中的安全特性,能有效防止已知方案的多种攻击,此基础上提出了分区管理方案。实现了高效的代理签名者匿名保护,无需依赖于TTP。结合不可否认方案,扩展了代理签名的内涵和外延,提高了授权签名的安全性和灵活性。(3)针对相同数据不同属性下安全性的差异,以及保密数据共享和批量“解密”需要,对当前高效的可转换不可否认签名方案进行了改进,防止了不诚实验证者的攻击。在此基础上引入了验证粒度控制的思想,实现了数据级的访问控制,使得验证者只能自验证特定层次以下的统计信息的真实性,但不会损害个体数据的安全性。(4)针对电子政务对传播信息的监管要求,并保留批量转换的安全特性,对可转换不可否认签名和确认者签名从不同角度提出了扩展规则,使得TTP和签名者均可以独自检查不可否认签名内容的合法性,并且签名者能够把不可否认签名批量转换为自认证签名。考虑到代理应用的需要,以上签名协议可以进一步扩展为原始签名者对代理签发的可转换不可否认签名进行验证。(5)针对同时提供保密性和不可否认性的需要,解决非对称密码体制运算效率低的问题,提出了综合多个签密方案优点的新方案,使得签密方案既能实现验证不可转移,又能防止签名者否认合法签密,并进一步扩展到协同工作下存在多个签名者和多个验证者的情况。尽管需要可信第三方(TTP)作为仲裁者,但是TTP可以离线参与,并且为保护正常通信隐私TTP仅检验信息来源的真实性。(6)为验证以上授权签名协议的完备性和对于安全服务的实际效果,按照有关电子政务标准的要求,并结合网络服务等先进技术在数据交换平台中进行了设计和实现,实验结果表明以上设计思想具有合理性和实用性。本论文提出的多个授权签名协议,一方面是对数字签名协议的必要补充,修正了当前研究成果中存在的安全漏洞,扩展了授权协议的安全特性;另一方面对安全服务和安全机制关键技术的综合应用进行探索,延伸了数字签名和加密安全机制的适用范围,结合网络服务等多种技术手段有效解决了电子政务建设的迫切问题。综上所述,本文不仅具有一定的理论深度和理论意义,而且具有实际应用价值和较高的社会价值。
其他文献
传统的工作流技术局限于组织内部的应用集成,对跨组织之间的互操作缺乏有效的支持,但是随着互联网的迅速发展,跨越组织的业务往来越来越频繁,对组织之间进行协同工作能力的要求也
随着近年来Internet的迅猛发展,传统意义的数据传输已经不能满足人们的需求,多媒体综合数据通信的业务已经应用得越来越广泛了,然而,网络安全始终是IP网络中一个重要的话题,
我国要保持强大的的国防力量和军事威慑手段,军队必须进行经常性的训练。现代战争规模越来越大,综合性越来越强,科技水平越来越高,耗费资金越来越多,军事训练随之发生同样的变化。
  随着医学影像在临床的成功应用,图像分割在医学影像处理中的地位越来越重要。分割后的医学图像正被广泛应用于各种场合,如三维重建、计算机引导手术、手术模拟、治疗规划、
访问控制是指通过某种途径,允许或限制访问能力及其范围的一种方式。信息系统通过实施访问控制,可以限制对关键资源的访问,防止非法用户的侵入或者因合法用户的不慎操作所造
网格代表着一种先进的分布式计算基础设施,它是一个集成的计算与资源环境,其中吸纳了各种各样的计算资源,并将它们转化为可靠、标准且经济的计算能力。网格技术支持在动态、
本文重点研究了SIP协议的消息流程及消息的内容,以及SIP协议具体的应用情况,研究了其中的端系统测试方法及用于描述抽象测试用例的TTCN语言,对比分析了几种端系统测试方法及适用
中药是我国的国粹,经过上千年的发展,积累了大量的数据,以往对于这些数据的应用,仅仅是提供一些简单的搜索及统计功能,中医药数据中蕴涵的信息未得到很好的利用。随着世界性
  Web技术的日益成熟为互联网注入了活力,但是越来越多的数据让人们迷失在信息的海洋中,对人们有用的只是其中少之又少的一小部分。不同的用户面对的都是千篇一律的web页面。
  近年来,随着移动通信技术的发展和应用的普及,无线定位业务作为一种新兴的增值业务正越来越受到人们的欢迎,尤其是随着美国E-911(Emergencycall‘911’)法案的颁布,无线定位