成果介绍
ZL202310799391.7《基于量子密钥分发网络的跨域身份认证方法及系统》2023年7月申请,2023年9月授权。公开了一种基于量子密钥分发网络的跨域身份认证方法及系统,属于安全应用类产品领域。该方法及系统总体包括:量子密钥分发网络、安全芯片、用户侧终端、身份认证服务系统。跨域的身份认证服务系统采用可配置的密钥申请模式向量子密钥分发网络发起跨域密钥协商请求,建立量子密钥生成系统内KM间的中继密钥链路,实现跨域的量子密钥管理系统间密钥协商。用户侧终端基于安全芯片向量子密钥管理系统获取认证密钥。当用户侧终端访问跨域的身份认证服务系统时,基于量子密钥分发网络维护的认证密钥唯一标识,实现跨域的量子密钥管理系统获取对称的认证密钥。身份认证服务系统基于认证密钥构造Token的密文数据,且使用HMAC-SM3算法结合认证密钥计算Token的密文数据的MAC值,并转发Token的密文数据和MAC值到用户侧终端。当用户需要访问跨域的其他身份认证服务系统,用户侧直接将Token的密文数据和MAC值转发到对应的跨域身份认证服务系统完成解密和验证,通过后响应跨域认证完成。
成果亮点
本发明的目的是提供一种基于量子密钥分发网络的跨域身份认证方法及系统,解决跨域身份认证存在的中心化问题,认证凭证数据分发的机密性、完整性问题。
本发明的新颖性和创造性,具体表现在以下几个方面:1、跨域身份认证与量子密钥分发的深度融合,提高了跨域身份认证的安全性。2、提出了建立中继密钥协商链路并生成对称认证密钥的方法,有效地解决跨域身份认证中的密钥协商问题,同时确保生成的认证密钥具有对称性和安全性。3、通过量子密钥分发和分布式密钥管理,实现了去中心化的跨域身份认证,避免了传统中心化认证机构可能带来的单点故障和数据泄露风险,为跨域身份认证提供了新的思路和方法。4、提出了基于认证请求分配认证密钥标识,并构造令牌密文进行登录请求验证的方法。这一方法不仅提高了认证过程的便捷性,还通过加密手段增强了认证凭证数据分发的机密性和完整性。
本发明实用性具体表现在:1、安全芯片集成方案成熟,便于部署、实施。2、认证服务端通过密钥接口直接对接量子密钥分发网络,简化了密钥申请流程,减轻了密钥管理负担。3、该技术方案对现有系统改动较小,能够在不大幅改变现有架构的情况下被采用,降低了实施难度和成本。
团队介绍
胡缙 中电信量子信息科技集团研发与运营中心量子网络技术部技术主管、量子集团技术类一级专家、数通高级工程师,牵头5项集团重点产品研发工作,其中包括量子密钥分发与OTN网络融合组网的总体方案和原型研发。在2023年,成功推动量子安全OTN精品专线的国内首发。2024年,进一步完成了电信商用骨干网经典量子共纤传输的研发,并进行了现网实验验证。同年,在电信生态大会上,全球首发QKD光传输一体终端。上述成果均达到了国际领先水平。至今,参与制定2项CCSA研究报告和1项行标包括《基于OTNSec协议的量子保密通信应用研究》、《量子密钥分发网络互通技术研究》和《量子密钥分发(QKD)网络 Mk接口技术要求》,已授权专利4项。
杨浩 中电信量子信息科技集团云网+量子产品线技术总监、量子集团技术类一级专家,曾获2024年合肥市第九届职工技术创新成果奖、2023年中国电信科技进步奖二等奖(基于量子安全的区域工业大脑平台)、 具备项目管理资格证书、产品经理国际资格证书。截止目前,完成输出1项行业标准、2项电信企标等标准研制,已获授权发明专利6项。
成果资料