用java socket实现高校信息化中用户动态口令身份认证

用java socket实现高校信息化中用户动态口令身份认证

ID:11177090

大小:35.00 KB

页数:13页

时间:2018-07-10

用java socket实现高校信息化中用户动态口令身份认证_第1页
用java socket实现高校信息化中用户动态口令身份认证_第2页
用java socket实现高校信息化中用户动态口令身份认证_第3页
用java socket实现高校信息化中用户动态口令身份认证_第4页
用java socket实现高校信息化中用户动态口令身份认证_第5页
资源描述:

《用java socket实现高校信息化中用户动态口令身份认证》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库

1、用JavaSocket实现高校信息化中用户动态口令身份认证【摘要】身份认证作为网络应用系统的第一道防线,是最重要的安全服务。在高校信息化过程中,如何保障高校信息资源的安全性,已经受到越来越多的关注。文章基于S/Key一次性口令身份认证系统以及Java套接字,Applet等技术,详细介绍了如何用Java套接字实现高校信息化系统中动态口令身份认证的过程,并相应的给出了一些关键代码。【关键词】身份认证,S/Key系统,一次性口令,高校信息化【中图分类号】G40-057【文献标识码】B【论文编号】1009―8097(2010)01―012

2、0―04一引言1应用背景13在目前的高校信息化系统中,统一身份认证是很重要的。而如何解决好身份认证是高校信息化系统中一个关键的问题。身份认证主要用于阻止非授权用户对系统的入侵或访问,是信息安全系统的基础。根据所采用手段的不同,可分为基于秘密信息的和基于物理安全性的身份认证两种。基于秘密信息的身份认证用的是静态口令。每个合法用户拥有一个用户名,口令对,用户登录系统或使用某项功能时,需输入自己的用户名与口令,系统即可确认是否为合法。静态口令身份认证方便,简洁,但存在诸多缺点。动态口令身份认证是现在研究较多并且技术相对比较成熟的认证方式

3、,它克服了静态口令技术所固有的许多缺点,特别是对于分布式身份认证来说具有非常高的安全性。2静态口令认证的缺点(1)每次访问系统时都要输入静态口令,易被偷窥泄密。(2)静态口令只能进行系统对用户的单向认证,攻击者可伪装成系统骗取用户口令。(3)其安全性基于用户设置的口令,很多用户为了方便,设定的口令中含个人信息,如姓名、生日等,极易破译。且长期使用同一口令.被破解的可能性极大。(4)在访问不同安全级别的系统时,都要求用户提供口令。用户为方便记忆.往往采用相同的口令,而低安全级别的口令很容易被攻击者获得并用来对高安全级别系统进行攻击。

4、(5)系统中用户的口令以文件形式存储在认证方,攻击者可利用系统存在的漏洞获取口令文件。一旦该文件被攻击者得到,他们就可使用解密程序来破译,从而获取对系统的访问权。13(6)口令在传输过程中可能被截获。用户连接其在远程主机上的帐户时,由于网上传输的口令没有加密,攻击者可通过各种手段获取用户口令。如被截获的是管理员的口令,那么获取特权级访问就变得很容易,已有许多系统被这种方法侵入。显然,作为目前身份认证最常用手段的静态口令,不能很好的保证其安全性,需要一种经常变化、不易推测、一次性使用的动态口令来实现安全可靠的身份认证,阻止未经授权的

5、非法访问等。3动态口令的提出在80年代初,美国科学家LeslieLamport首次提出了利用散列函数产生一次性口令的思想,即用户每次同服务器进行身份认证时,在网上传输的认证口令都是加密后的密文形式,并且在每次认证时这些密文形式的认证口令都是不同的,也就是说密文口令是一次有效的。这种一次有效的“动态口令”彼此之间无相关性,无法预测,跟踪,截取,破译。这样,无论网上交易,转账,还是访问内部网络等都能对访问者身份进行准确的认证,保证其唯一,合法。本文首先介绍了一种经典的动态口令身份认证系统――S/Key系统,然后介绍了JavaSocke

6、t的一些基本知识,最后重点介绍了如何用JavaSocket实现动态口令身份认证,并给出了相应的代码。13为方便描述,约定符号如下:IDc为用户C的身份标识,A表示认证服务器,W为用户秘密通行短语,N为初始序列号,S表示种子值,Pi表示用户第i次登录的一次性口令,H(x)表示单向哈希函数,Hi(x)表示对x连续进行i次哈希运算,Ek(m)表示用密钥k对信息m进行加密运算,Dk(m)表示用密钥k对信息Ek(m)进行解密运算,即m=Dk(Ek(m))。二S/Key系统[1,2,3]S/Key系统是一种一次一密认证系统,客户端和服务器端没

7、有保留口令及生成口令的全部信息,整个通信过程都是安全的,用户每一次登录系统所用的口令都是不同的,攻击者通过窃听得到的口令无法用于下一次认证,而且用户秘密通行短语从不在网上进行传输,保证了在网络上传送的密码只使用一次,可以有效防止通过窃听进行重放攻击,具有较高的安全性。1注册阶段用户选择自己的秘密通行短语W,服务器为每个用户生成一个种子值S,用户设置一次性口令序列的最大元素个数N,用户输入的S和N通过安全通道提交给认证服务器,认证服务器计算出一次性口令为P0=Hn(W+S)第i次登录的一次性口令:Pi=Hn-i(W+S)数据库中用户

8、C的注册数据内容为:用户IDc,种子值S,初始序列号N,一次性口令P02认证阶段第i次认证过程如下:13Step1C→A:IDc;认证请求;Step2A→C:N-i,S;发送挑战;Step3C→A:Pi=Hn-i(W+S);计算一次性口令Pi并作为

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。