(高清版)GBT 17901.3-2021 信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制_第1页
(高清版)GBT 17901.3-2021 信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制_第2页
(高清版)GBT 17901.3-2021 信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制_第3页
(高清版)GBT 17901.3-2021 信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制_第4页
(高清版)GBT 17901.3-2021 信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制_第5页
已阅读5页,还剩44页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息技术安全技术密钥管理第3部分:采用非对称技术的机制Part3:Mechanismsusingasymmetric国家标准化管理委员会国家市场监督管理总局发布国家标准化管理委员会I 1范围 1 3术语和定义 1 2 3 47余子式乘法 4 4 510密钥管理框架 610.1概要 610.2双方密钥协商 610.3三方密钥协商 6 7 711密钥协商 711.1密钥协商机制1 711.2密钥协商机制2 811.3密钥协商机制3 911.4密钥协商机制4 11.5密钥协商机制5 11.6密钥协商机制6 11.7密钥协商机制7 11.8密钥协商机制8 11.9密钥协商机制9 11.10密钥协商机制10 11.11密钥协商机制11 11.12密钥协商机制12 12.1密钥传递机制1 12.2密钥传递机制2 12.3密钥传递机制3 12.4密钥传递机制4 2012.5密钥传递机制5 12.6密钥传递机制6 23Ⅱ 13.1公钥传递机制1 13.2公钥传递机制2 2513.3公钥传递机制3 26附录A(规范性附录)对象标识符 27附录B(资料性附录)密钥建立机制特性 附录C(资料性附录)密钥派生函数实例 附录E(资料性附录)基于椭圆曲线的密钥建立机制实例 附录F(资料性附录)所采用国际标准涉及的专利信息 ⅢGB/T17901《信息技术安全技术密钥管理》拟分为6个部分:-—第1部分:框架;—第4部分:基于弱秘密的机制;本部分为GB/T17901的第3部分。本部分使用重新起草法修改采用ISO/IEC11770-3:2015《信息技术安全技术密钥管理第3●删除了对ISO/IEC10118、ISO/IEC11770-1以及ISO/IEC15946-1的引用;●增加了对GB/T15843.3—2016、GB/T17901.1—2020、GB/T25069、GB/T32905以及GB/T32918系列标准的引用(见第2章)。3.4的术语和定义(见第3章)。———增加了“本部分涉及使用椭圆曲线签名验证、公钥加解密的算法见GB/T32918.2和—修改了对附录C、附录D、附录E和附录F的引用关系(见第11章、第12章和第13章)。lGB/T15843.3—2016信息技术安全技术实体鉴别第3部分:采用数字签名技术的机制GB/T17901.1—2020信息技术安全技术密钥管理第1部分:框架GB/T25069信息安全技术术语GB/T32918.1信息安全技术SM2椭圆曲线公钥密码算法第1部分:总则GB/T32918.3—2016信息安全技术SM2椭圆曲线公钥密码算法第3部分:密钥交换协议2GF(2“)上方程Y²+XY=X³+aX²+b,或者在域GF(3”)上的方程Y²=X³+aX²+b,有一额外EA():实体A的公开加密变换函数。F(h,g):使用参数h和公共参数g作为输入的GF(p“)、GF(2”)、GF(3"):hA:实体A的私钥协商密钥。KTA:实体A的密钥权标。KAB:在实体A与实体B间共享的密钥。3Px:实体A在椭圆曲线E上的公开密钥协商密钥。PKIA:实体A的公开密钥信息。q:素数p≠3且m≥1的素数幂p"。π(P):(X(P)mod2[0/21)+2[0/21,其中p=[log₂n],X(P)为点P的x坐标。4家标准和行业标准。其中,涉及使用椭圆曲线签名验证、公钥加解密的算法按GB/T32918.2本章只适用使用椭圆曲线密码算法的机制。第11章描述的密钥协商机制和第12章、第13章描述一种方法是采用余子式乘法对公钥进行验证,余子式乘法将在第11章中具体5A到实体B的密钥确认是通过实体A计算一个值并发送给实体B以确认实体A的计算。如果要求相实体A和B首先执行本部分中第11章和第12章中采用的其中一个密钥建立过程,期望共享一个a)实体B产生一个八位位组串的消息M,包括:消息标识符八的密钥权标的八位位组串KTA(如不存在,省略),对应于实体B的密钥建立公钥pg(如不存存在的话),即:M=02BIlAllKTblKTAllpgllpAIITb)实体B计算Kg=kdf(KAB),采用共享密钥Kg,用一个合适的MAC机制对消息M计算出c)实体B将消息M和MACkg(M)发送给实体A。d)实体A计算KA=kdf(KAB),用收到的消息M计算MACka(M),并验证MACkg(M)=e)假设MAC验证,实体A已收到实体B的密钥确认(即实体A知道KA=Kb)。如需相互密钥组0x03,实体A的标识符,实体B的标识符,对应于实体A的密钥权标的八位位组串KTA略),以及可选的附加文本Text2(如存在的话),即:M’=03|AllBI|KTAllKTgllpAllpBⅡText2,其中0x03是消息序号。f)实体A采用共享密钥KA,用一个合适的MAC机制计算MACkA(M')。g)实体A将M'和MACkA(M')发送给实体B。6h)对消息M’,实体B用Kp验证MACkA(M’)。假设MAC验证,实体B已收到实体A的密钥确认(即实体B知道KA=Kp)。A与B两实体间的密钥协商发生在双方共享一段内容的条件下。该内容包括两个集合S₁、S2和一个密钥协商函数F。函数F应满足以下规定:F(hA,F(hp,g))=F(hp,F(hAd)实体A和B共享S₂中的一个公共元素g,该元素是公开的;e)此设置下的实体可以高效计算函数值F(h,g),并有效地产生S₁中的随机元素。在特定的密本条适用于描述11.12描述的三方之间密钥协商的密钥协商机制。三方密钥协商在三个实体AF(hA,F(hp,g))=F(hp,F(hAz=FP(hc,F(hA,g),F(hFP(hc,F(hA,g),F(hB,g))=FP(hc,F(hp,g),F(hA,g))=FP(hp,F(hA,g),F(7=FP(hA,F(hg,g),F(hc,g))=FP(hA,F(hc,g),F(hg,g))=FP(hg,F(hc,g),F(g)实体A,B,C共享一个S₂中的h)此设置下的实体可以高效计算函数值F(h,g)和FP(hc,F(hp,g),F(hA,g)),并有效地产生a)每个实体X在S₁中有一个密钥协商私钥hx和一个密钥协商公钥px=F(hx,g);密钥协商机制1如图1所示。该机制用于以离线方式在两个实体之间协商共享密钥。图1密钥协商机制1密钥创建(A1):实体A用其私钥协商密钥hA和实体B的公钥协商密钥pg计算共享秘密密钥8密钥创建(B1):实体B用其私钥协商密钥hg和实体A的公钥协商密钥pA计算共享私钥KAB=F(hg,pA)。在第10章中对F进行了规定,以保证密钥KAB的两个计算值一致。11.2密钥协商机制2该机制适用于参与协商密钥的两个实体中仅有一方知道对方身份,且只需在线交互一次的场景,采用实体B到实体A的隐式密钥鉴别方式,在实体A和实体B间经一次交互建立一个共享私钥,但实体B不鉴别实体A(即实体B不知道和谁建立共享密钥)。该机制应满足以下要求:a)实体B在S₁中有一个密钥协商私钥hg和一个密钥协商公钥pB=F(hg,g);b)实体A可以通过第13章描述的机制获得实体B已鉴别的密钥协商公钥pg的副本。密钥协商机制2如图2所示。密钥权标创建(A1):实体A随机并秘密产生r(r在S₁中),计算F(r,g),并将密钥权标:KTA=F(r,g)IText发送给实体B。密钥创建(A2):实体A计算共享密钥KAp=F(r,pp)。密钥创建(B1):实体B从接收到的密钥权标KTA中提取F(r,g),并计算共享密钥:KAB=F(hp,F(r,g))。在第10章中对F进行了规定,以保证密钥KAB的两个计算值一致。实体实体B密钥权标创建密钥创建图2密钥协商机制2及机制8密钥创建实体A911.3密钥协商机制3该机制适用于参与协商密钥的两个实体彼此知道对方身份,且只需在线交互一次的场景,通过相互隐式密钥鉴别以及实体A到实体B的实体鉴别,在实体A和实体B间经一次交互建立共享秘密密钥。应满足以下要求:a)实体A拥有非对称签名系统(SA,VA)。b)实体B可得到已鉴别的公开验证变换VA的副本,可通过第13章所描述的机制实现。c)实体B有密钥(hg,pg)的密钥协商方案。d)实体A可获取已鉴别的实体B密钥协商公钥pg的副本,可通过第13章所描述的机制实现。e)(可选)如果被使用,TVP可为时间戳或序列号。如果使用时间戳,需有安全和同步的时钟;如果使用序列号,则需维护和校验双边计数器。f)实体A和实体B在MAC函数和使用KA作为该MAC函数密钥的方法上应一致。MAC函密钥协商机制3如图3所示。实体B图3密钥协商机制3密钥创建(A1.1):实体A随机并秘密产生r(r在S₁中),计算F(r,g),按KAB=F(r,pg)计算共享秘密密钥。实体A使用共享秘密密钥KAB对发送者实体A的区分标识符及可选的TVP(时间戳或序密钥权标签名(A1.2):实体A用其私有签名转换SA对MAC进行签名。实体A形成密钥权标,它由发送者实体A的区分标识符、密钥输入F(r,g)、TVP(可选)、已签名的MAC和一些可选数据组KTAi=AllF(r,g)ⅡTVPllSA(MACkAʙ(AlTVP)然后将它发送给实体B。密钥创建(B1.1):实体B从接收到的密钥权标中提取出F(r,g),并用其私钥协商密钥hg计算共享实体B使用共享秘密密钥KA对发送者实体A的区分标识符和(可选)TVP计算出MAC。签名验证(B1.2):实体B使用发送者的公开验证转换VA验证实体A的签名以及接收到的密钥权标KTA₁的完整性和来源。然后验证权标的及时性[通过检查(可选)TVP]。11.4密钥协商机制4该机制适用于参与协商密钥的两个实体彼此不知道对方身份,且在线交互两次的场景,实体A和实体B事先没有交换密钥信息,通过采用联合密钥控制方法,经两次交互建立共享秘密密钥。该机制既不提供实体鉴别也不提供密钥鉴别。密钥协商机制4如图4所示。密钥权标创建(A1):实体A随机并秘密产生rA(rA在S₁中),计算F(rA,g),构造密钥权标KTA₁=F(rA,g)|ITextl,然后发给实体B。密钥权标创建(B1):实体B随机并秘密产生rs(rs在S₁中),计算F(rs,g),构造密钥权标KTg=F(rg,g)IIText2,然后发给实体A。密钥创建(A2):实体A从收到的密钥权标KTb中提取F(rs,g),并计算共享密钥KAB=F(rA,F密钥创建(B2):实体B从收到的密钥权标KTA₁中提取F(rA,g),并计算共享密钥KAʙ=F(rg,F密钥协商机制4如图4所示。密钥权标创建密钥权标创建实体BKTA₁图4密钥协商机制4,5,911.5密钥协商机制5该机制适用于参与协商密钥的两个实体彼此知道对方身份,且在线交互两次的场景,通过相互显式密钥鉴别和联合密钥控制方法,经两次交互在实体A和实体B间建立一个共享秘密密钥。应满足以下a)每个实体X有一个私钥协商密钥hx(hx在S₁中)和一个公钥协商密钥px=F(hx,g);b)每个实体可获取其他实体的已鉴别的公钥协商密钥副本,可通过第13章所描述的机制实现;c)两个实体有共同的单向函数w。密钥协商机制5如图4所示。密钥权标创建(A1):实体A随机和秘密地产生rA(rA在S₁中),计算F(rA,g),并将密钥权标KTA₁=F(rA,g)ⅡTextl发送给实体B。密钥权标创建(B1):实体B随机和秘密地产生rg(rg在S₁中),计算F(rB,g),并将密钥权标KTg=F(rs,g)llText2发送给实体A。密钥创建(B2):实体B从收到的密钥权标KTA₁中提取F(rA,g),并计算共享秘密密钥:KAB=w(F(hg,F(rA,g))IIF(rs,pA)),其中w为单向函数。密钥创建(A2):实体A从收到的密钥权标KTs中提取F(rs,g),并计算共享秘密密钥:KAB=w(F(rA,pg)IIF(hA,F(rg,11.6密钥协商机制6该机制适用于参与协商密钥的两个实体彼此鉴别对方身份,且在线交互两次的场景,基于同时使用非对称加密方案和签名系统,通过相互隐式密钥鉴别和联合密钥控制方法,经两次交互在实体A和实体B间建立一个共享密钥。应满足以下要求:a)实体A具有非对称加密系统及变换(EA,DA);b)实体B具有非对称签名系统及变换(Sp,VB);c)实体A可得到经鉴别的实体B公钥验证变换VB副本,可使用第13章的机制来实现;d)实体B可得到经鉴别的实体A的公钥加密变换EA副本,可使用第13章的机制来实现。密钥协议机制6如图5所示。KTA₁KTH1图5密钥协商机制6密钥权标创建(A1):实体A产生随机数rA,创建密钥权标KTA₁=rAllText1,并将其发送给实体B。密钥权标处理(B1):实体B产生随机数rs,使用其私有签名变换Sg,对数据块签名,该数据块的组成是:实体A的区分标识符、随机数rA、随机数rg和可选数据文本Text2,得到BS=Sg(Allrallrgl然后实体B用实体A的基于公钥加密变换EA对数据块加密,该数据块的组成是:区分标识符(可选)、签名块BS及可选的数据Text3,实体B将密钥权标KTg₁=EA(BSIⅡText3)|/Text4返回给实体A,或实体B可包括其标识符B:KTp=EA(BI|BSI|Text3)||Text4。密钥创建(B2):经密钥派生函数,共享秘密密钥由签名块BS中实体B所有或其中一部分签名2组成。密钥权标处理(A2):实体A使用其私有解密变换DA解密密钥权标KTb,检查发送者的标识(可选),并采用实体B的公钥验证变换Vs验证签名块BS的数字签名。然后实体A检查接收者标识符和签名块BS中随机数rA是否等于在发送的权标KTA₁中的随机数rA。如果所有检查都成功,实体A接受所有采用密钥派生函数的签名块BS中实体B所有或其中一部分签名作为共享秘密密钥。11.7密钥协商机制7该机制适用于参与协商密钥的两个实体采用GB/T15843.3—2016规定的三轮交互鉴别机制彼此鉴别对方身份,且在线交互两次的场景,通过相互鉴别在实体A和B间建立共享秘密密钥。应满足以a)每个实体X有一个非对称签名系统(Sx,Vx);b)实体双方均可得到另一实体已鉴别的公开验证变换副本,可使用第13章的机制来实现;c)两实体使用同一MAC函数。密钥协商机制7如图6所示。密钥权标创建(A1):实体A随机及秘密生成ra(rA在S₁中),计算F(rA,g),构建密钥权标KTAi=F(rA,g)|ITextl,并将其发送给实体B。密钥权标处理与密钥创建(B1):实体B随机及秘密生成rs(rs在S₁中),计算F(rs,g),密钥:KAB=F(rg,F(rA,g)),并构建签名密钥权标KTg₁=Sg(DB₁)|ⅡMACkAʙ(DB₁)llText3,DB₁=F(rs,g)IIF(rA,g)llAllText2,并送回给实体A。计算共享通过在KTb中包含MACkAg(DB₁)提供密钥确认。如果双方有一个共同的对称加密系统,用KTB₁=F(rs,g)IIEkA(Sg(DB₁))取代KTg提供密钥确认,其中E是对称加密函数。密钥权标处理(A2):实体A使用实体B的公开验证密钥验证实体B对密钥权标KTb的签名,然后验证A的区分标识符以及步骤(A1)中F(rA,g)值。如果检查成功,实体A计算共享秘密密钥:实体A使用KAB,验证MACkA(DB₁),构造经签名的密钥权标:KTA2=SA(DB₂)||MACkAB(DB₂)IIText5,其中DB₂=F(rA,g)l|F(rb,g)BIIText4,并发送给实体B。通过在KTA2中包含MACkAp(DB₂)提供密钥确认。也可用KTA2=EkA(SA(DB₂))取代KTA₂提供密钥确认。密钥权标处理(B2):实体B使用实体A的公开验证密钥验证实体A对密钥权标KTA₂的签名,然后验证实体B的区分标识符以及F(rA,g)和F(rs,g)的值是否与之前协商的一致。如果验证成功,实体B使用KAB=F(rg,F(rA,g))验证MACkAn(DB₂)。g)。密钥创建密钥权标处理与密钥权标创建密钥权标处理实体AKTAa)每个实体X在S₁中都有一个私钥协商密钥hx和一个公钥协商密钥px=F(hx,g);密钥协商机制8如图2所示。l和j值用于余子式乘法(见第7章)。还需采用一个函数将一椭圆点P转换为整数,例如,函数π(P)=(X(P)mod2[0/21)+210/21,其中p=「log₂n],X(P)为点P的x坐标。密钥权标创建(A1):实体A随机并秘密地产生rA(rA在S₁中),计算F(ra,g),构建密钥权标KTAi=F(ra,g),并将其发送给实体B。PA))a)每个实体X在S₁中有一个私钥协商密钥hx和一个公钥协商密钥px=F(hx,g);密钥协商机制9如图4所示。l和j值用于余子式乘法(见第7章)。还需采用一个函数将一椭圆点P转换为整数,例如,函数π(P)=(X(P)mod2[0/21)+20/21,其中p=[log₂n],X(P)为点P的x坐标。密钥权标创建(A1):实体A随机及秘密地产生rA(rA在S₁中),计算F(ra,g),构建密钥权标KTA₁=F(rA,g),然后发给实体B。密钥权标创建(B1):实体B随机及秘密地产生rs(rs在S₁中),计算F(rs,g),构建密钥权标KTB=F(rs,g),然后发给实体A。11.10密钥协商机制10该机制适用于参与协商密钥的两个实体采用SM2椭圆曲线密码算法,且在线交互三次的场景,见GB/T32918.3—2016。该密钥协商机制采用椭圆曲线密码体制,通过三次交互采用相互隐式密钥鉴别,在实体A和实体B间建立一个共享密钥。应满足以下要求:a)每个实体X在S₁中有一个私钥协商密钥hx和一个公钥协商密钥px=F(hx,g);b)每个实体可得到另一个实体已鉴别的公钥协商密钥副本,可使用第13章的机制来实现。密钥协商机制10如图7所示。l和j值用于余子式乘法(见第7章)。还需采用一个函数将一椭圆点P转换为整数,例如,函数KTn₁KAn图7密钥协商机制10密钥权标创建(A1):实体A随机及秘密地产生rA(rA在S₁中),计算F(rA,g),构建密钥权标KTAt=F(rA,g),然后发给实体B。密钥创建(B1):实体B随机及秘密地产生rg(rp在S₁中),计算F(rs,g),构建密钥权标KTb=F(rs,g),计算共享秘密密钥:实体B计算密钥K=kdf(KABllZAllZg)。并进一步构建MACk(2||Y(KAB)MACk(X(KAB)llZAZgIIKTAllKTg)),然后将KTg及MACk(2Y(KAB)IIMACk(X(KAB)ZAlIZgllKTAilIKTg))发给实体A。密钥创建(A2):实体A计算共享秘密密钥:计算密钥K=kdf(KABllZAlⅡZp)及MACk(2ⅡY(KAp)IIMACk(X(KAB)|IZAlⅡZgIKTAillKTm))并验证实体B发送的内容。然后计算:MACk(31|Y(KAp)IIMACk(X(KAp)|lZAlIZgllKTaIIKTg)),然后将其发送给实体B。验证(B2):实体B计算MACk(3||Y(KAs)IIMACk(X(KAB)IZAllZ注1:交互次数为3。注2:该机制提供相互显式密钥鉴别。密钥协商机制11如图8所示。实体确认(B1):实体B选择一个随机整数rs,发送一个消息M₂=(rgllCertgllText2)给实体A。密钥权标与密钥创建(A2):实体A验证Certg以得到实体B公钥的可信副本,并数rA,计算共享密钥KAB=kdf(rA,rg,rA)。然后发送密钥权标KTA2=Eg(rA)和MACkAn(M₁lKTA₂)给实体B。KTA2),并与接收到的MAC值进行比较。实体B把MACkAs(M₂)发给实体A。注1:交互次数为4。注2:该机制提供实体B到实体A的隐式密钥鉴别。注3:该机制源于传输层安全协议(TLS),在TLS中密钥协商过程称为TLS握手阶段。在TLS中,每个实体有一个“密码套件”,即实体支持的一系列算法。作为“密码套件协商”过程的一部分,Text1和Text2用来交换这些密码套件。a)每个实体X在S₁中有一个密钥协商私钥hx和一个密钥协商公钥px=F(hx,g);密码协商机制12如图9所示。密钥pc计算共享秘密密钥KABc=FP(hg,pc,pA)。密钥pg计算共享秘密密钥KABc=FP(hc,pA,ps)。a)实体B有一个非对称加密系统(Eg,Dg);b)实体A能访问实体B已鉴别的公开加密变换Eg副本,可使用第13章的机制来实现;密钥传递机制1如图10所示。实体实体AKK密钥权标创建图10密钥传递机制1K||TVPllText1)||Text2发送给实体B。恢复密钥K,检查可选的TVP,将恢复的密钥K与声称是发送方的实体A相关联。a)实体A有一个非对称签名系统(SA,VA);b)实体B有一个非对称加密系统(EB,Dg);c)实体A能够访问实体B已鉴别的公开加密变换Ep副本,可使用第13章的机制来实现;d)实体B能够访问实体A已鉴别的公开验证e)可选的TVP是一时间戳或一序列号,如果使用时间戳,那么实体A和实体B应保持时钟同步,或使用一可信第三方时间戳机构;如使用序列号,那么实体A和密钥传递机制2如图11所示。或序列号),经加密的数据块BE和可选的数据域Text2。实体A用其私有签名变换SA签署数据,附加上可选的Text3,然后形成密钥权标KTA₁=SA(BI|/TVPl|BEIⅡText2)|Text3,发送给实体B。密钥权标验证(B1.1):实体B用发送方的公开验证变换VA来验证接收的密钥权标中的数字签名,然后实体B检查KTA₁中的识别符和可选的TVP。密钥解密(B1.2):实体B用其私有解密变换Ds解密块BE,然后将包含在块BE中的实体A的识别符和签名实体的身份进行比较,如果所有的检查成功,那么实体B将接受密钥K。K密钥权标验证密钥权标创建KKTA₁图11密钥传递机制212.3密钥传递机制3该密钥传递机制中,实体A采用单边密钥确认通过一次交互将经签名及加密的秘密密钥传给实体B。该机制适用于参与密钥传递的两个实体只需在线交互一次的场景。应满足以下要求:a)实体A有一个非对称的签名系统(SA,VA);b)实体B有一个非对称的加密系统(EB,DB);c)实体A得到实体B已鉴别的公开加密变换Eg副本,可使用第13章的机制来实现;d)实体B得到实体A已鉴别的公开鉴别变换VA副本,可使用第13章的机制来实现;e)可选的TVP是一时间戳或一序列号,如果使用时间戳,那么实体A和实体B应保持同步时密钥传递机制3如图12所示。KK图12密钥传递机制3接收者的公开加密变换Eg加密权标数据块,附上可选的Text3,然后形成密钥权标KTA₁=Eg(BSIⅡ是权标的接收者(通过检查BS中的标识符),并可选择地确认TVP在可接受的范围内(验证权标的时BS被滥用。开验证密钥副本。该机制适用于参与密钥传递的两个实体彼此鉴别对方身份,且在线交互两次的场景,基于c)实体A可得到实体B已鉴别的公钥验证变换VB副本,可使d)实体B可得到实体A已鉴别的公钥加密变换EA副本,可使用第13章的机制来实现。密钥传递机制4如图13所示。密钥权标创建(A1):实体A产生一个随机数rA,将rA和可选的数据域Text1组成密钥权标KTAi,KTAi=rAllText1并把它送给实体B。密钥块加密(B1.1):假设实体B希望将一个秘密密钥K安全传递到实体A,实体B构建一个由发送者的区分标识符、密钥K和一可选的数据域Text2组成的密钥数据块。实体B用实体A的公钥变换EA将密钥数据块加密,构成加密块BE=EA(B||K|Text2)。密钥权标创建(B1.2):实体B可选地生成随机数rg,并形成权标数据块,该权标数据块由接收者的区分标识符、步骤A1中接收的随机数rA、新的随机数rg(可选)、加密块BE以及可选的数据域Text3组成,然后实体B用其私钥签名变换S₃形成签名,附加可选的Text4,产生密钥权标KTm=Sg(AllrallrbllBEIText3),并送给实体A。密钥权标验证(A2.1):实体A使用发送者的公钥验证变换Vg验证接收到的公钥权标KTg中的数字签名,然后实体A检查KTb中的区分标识符,并检查接收到的值rA与步骤A1发送的随机数是否密钥块解密(A2.2):实体A用其私钥解密变换DA解密加密块BE,然后验证BE中的发送者区分标识符。如所有检查都成功,实体A接受该密钥K。KK密钥解密密钥解密图13密钥传递机制412.5密钥传递机制5该机制适用于参与密钥传递的两个实体采用GB/T15843.3—2016规定的三次交互鉴别机制彼此体A传给实体B,另一个从实体B传给实体A。应满足以下要求:b)每个实体X有一个非对称的加密系统(Ex,Dx);密钥传递机制5如图14所示。密钥块加密KA密钥权标验证KTA₂密钥权标创建密钥块解密实体A密钥权标创建KTn图14密钥传递机制5密钥权标创建(A1):实体A随机生成ra,构建密钥权标KTAi=密钥块加密(B1.1):假设实体B希望将一个秘密密钥K安全传递到实体A,实体B构建一个由它自己的区分标识符、密钥Kg以及可选的Text2组成的块,然后用接收者的公钥加密变换EA加密这及可选的Text3数据块。实体B用其私钥签名变换Sg签名这个数据块,附加可选的Text4,形成密钥权标块KTB,KTB=Sg(rbllrAllAl|BE₁[Text3)|Text4,并发给实体A。密钥权标验证(A2.1):实体A使用实体B的公钥验证变换Vg来验证实体B对密钥权标KTg的签密钥块解密(A2.2):实体A使用其私钥解密变换DA解密加密块BE₁,并检查实体B的区分标识钥块BE₂和可选的Text6数据块。实体A用其私钥签名变换SA来签名这个数据块,附上可选的Text7,并发送这个密钥权标KTA₂=SA(rallrsllB||BE₂IlText6llText7)给实体B。密钥权标验证(B2.1):实体B使用实体A的公钥验证变换VA验证实体A自己的区分标识符,并检查接收到的rp是否与步骤B1.2发送的随机数一致,此外,实体B还检查接收到的rA是否与KTA₁中的数值是一致。密钥块解密(B2.2):实体B用其私钥变换Dg解密加密数据块BE₂,验证实体A的区分标识符,如果所有的检查成功,那么实体B接受密钥KA,如果只是要求单方密钥传输,则BE₁或BE₂可省略。还能够帮助Text6里的MAC的传送。12.6密钥传递机制6该机制适用于参与密钥传递的两个实体采用以零知识技术为基础,且在线交互三次的场景,经三次交互安全传递两个密钥,一个从实体A到实体B,另一个从实体B到实体A。此外,该机制还实现相互实体鉴别及对各密钥分别进行相互密钥确认。该机制应满足以下要求:a)每个实体X有一个非对称的加密系统(Ex,Dx);b)每个实体可得到其他实体已鉴别的公开加密变换副本。可使用第13章的机制来实现。密钥传递机制6如图15所示。KAKTH₁图15密钥传递机制6密钥权标创建(A1):实体A获得一个密钥KA,并希望把它安全实体A构造一个密钥权标KTA,它由加密数据块BE₁及可选数据域Text2组成,KTA₁=BE₁Ⅱ实体B获得一个密钥Kp,并希望把它安全地传送给实体A。实体B选择一个随机数rs,并构造一实体B构造一个密钥权标KTp,它由加密数据块BE₂及可选数据域Text4组成,KTb=BE₂IⅡText4,并发送给实体A。密钥和实体确认(A2.1):实体A从接收到的密钥权标KTp中解密变换DA将它解密。实体A通过比较随机数rA与包含在加密块BE₂中的随机数rA检查密钥权标密钥权标响应(A2.2):实体A从解密的密钥块中提取随机数rp,并用随机数rp和可选的数据域Text5构建密钥权标KTA₂=rslTea)实体A的公钥信息PKIA至少要包含实体A的可区分标识符和实体A的公钥。此外,它还可公钥传递机制1如图16所示。实体A实体B实体A密钥权标接收图16公钥传输机制1密钥权标创建(A1):实体A生成密钥权标KTAi,它包含实体A的公钥信息和可选的数据字段Text,并通过受保护的通道将KTA₁=PKIAlIText密钥权标接收(B1):实体B得到从受保护通道传递的实体A的密钥权标,得到实体A的公钥该传递机制通过不受保护的通道将实体A的公钥信息传递给实体B。为了确认完整性以及接收公钥传递机制2如图17所示。密钥权标创建KTA₁图17公钥传递机制2密钥权标创建(A1):实体A生成密钥权标KTAi,它包含实体A的公钥信息和可选的数据字段密钥权标接收(B1):实体B得到从受保护信道传递的实体A的密钥权标,得到实体A的公钥验证权标创建(A2):实体A用其公钥计算检验杂凑值hash(PKIA),并将这个检验值和可选的实体A和实体B的可区分标识符通过第二条单独的已鉴别信道(如速递或注册邮件)传输给实体B,其中KTA₂=Al|B||hash(PKIA)|密钥权标验证(B2):一旦收到验证权标KTA₂,实体B选择性的检验实体A和实体B的可区分标识符,根据实体A收到的KTAi里的公钥信息计算出检验值,并于KTA₂中的检验值做比较,如果校验成功,实体B将实体A的公钥保存在有效的公钥列表中(该列表需防止被篡改)。13.3公钥传递机制3该机制通过可信第三方的身份鉴别方式从实体A传递一个公钥到实体B。使用公钥证书形式交换公钥可确保证实体的公钥鉴别。实体A的公钥证书包括公钥信息以及可信第三方(证书认证机构)的数字签名。引入证书认证机构将减少鉴别用户公钥的分发问题,转为证书认证机构(CA)公钥分发问题见GB/T17901.1—2020。该机制基于这样假设:一个带有实体A公钥信息PKIA的有效公钥证书CertA由某CA机构发布,且实体B可获取发布公钥证书的CA机构已鉴别的公开验证变换VcA副本。公钥传递机制3如图18所示。KTA₁KTA₁图18公钥传递机制3密钥权标创建(A1):实体A生成密钥权标KTA,它包含实体A的公钥证书,并将KTA=PKIAText传递给实体B。证书验证(B1):实体B一旦接收到公钥证书,就通过CA的公开验证变换VcA验证公钥信息,并校验实体A公钥的有效性。如果实体B希望确认实体A的公钥证书最近是否被取消,那么实体B应通过某种可信途径咨询可信第三方(如CA机构)。KeyManagement-AsymmetricTeiso(1)standard(0)keyManagemasymmetricTechniques(3)asnl-module(0)object-i--IMPORTSNone;--iso(1)standard(0)keyManagement(11770)asymmetricTekeyAgreementMechaniskeyAgreementMechaniskeyAgreementMechaniskeyAgreementMechaniskeyAgreementMechaniskeyAgreementMechaniskeyAgreementMechaniskeyAgreementMechaniskeyAgreementMechaniskeyAgreementMechanismkeyAgreementMechanismkeyAgreementMechanismkeyTransportMechanismkeyTransportMechanismkeyTransportMechanismkeyTransportMechanismkeyTransportMechanismkeyTransportMechanismpublicKeyTransportMechanism(publicKeyTransportMechanism(publicKeyTransportMechanism(keyConstruction-laOID::={?idkeyConstruction-1bOID::={?id-km-at-kAM-1keyConstructionFunctiokeyConstructionFunctiokeyTokenConstruction-2OID::={id-km-at-kAM-2keyTokenConstructionFunction(1keyConstruction-2aOID::={id-km-at-kAM-2keyConstructionFunctikeyConstruction-2bid-km-at-kAM-2keyConstructionFuncti--KeyAgreementMechankeyConstruction-3aOID::={id-km-at-kAM-3keyConstructionFunctikeyTokenSignature-3OID::={id-km-at-kAM-3keyTokenSignatureFunction(2)}keyConstruction-3bid-km-at-kAM-3keyConstructionFunctisignatureVerification-3id-km-at-kAM-3signatureVerificationFunction(4keyTokenConstruction-4aOID::={id-km-at-kAM-4keyTokenConstructionFunction(1keyTokenConstruction-4bOid-km-at-kAM-4keyTokenConstructionFunction(2keyConstruction-4aOID::={id-km-at-kAM-4keyConstructionFunctikeyConstruction-4bid-km-at-kAM-4keyConstructionFuncti--KeyAgreementMechakeyTokenConstruction-5aOID::={id-km-at-kAM-5keyTokenConstructionFunction(1keyTokenConstruction-5bOid-km-at-kAM-5keyTokenConstructionFunction(2id-km-at-kAM-5keyConstructionFunctikeyConstruction-5bid-km-at-kAM-5keyConstructionFuncti--KeyAgreementMechankeyTokenConstruction-6OID::={id-km-at-kAM-6keyTokenConstructionFunction(1keyTokenProcessingFunctiokeyConstructionFunctiokeyTokenProcessing-6aid-km-at-kAM-6keyTokenProcessingkeyTokenConstruction-7OID::={id-km-at-kAM-7keyTokenConstructionkeyTokenProcessingAndKeyConstruction-7OID::={id-km-at-kAM-7keyTokenProcessingAndKeyConstructiokeyTokenProcessing-7aid-km-at-kAM-7keyTokenProcessingid-km-at-kAM-7keyTokenProcessingkeyTokenConstruction-8OID::={id-km-at-kAM-8keyTokenConstructionFunction(1keyConstruction-8aOID::={id-km-at-kAM-8keyConstructionFunctikeyConstruction-8bid-km-at-kAM-8keyConstructionFunctikeyTokenConstruction-9aOID::={id-km-at-kAM-9keyTokenConstid-km-at-kAM-9keyTokenConstructionFunction(2keyConstruction-9aOID::={id-km-at-kAM-9keyConstructionFunctikeyConstruction-9bid-km-at-kAM-9keyConstructionFunctikeyTokenConstruction-10aOID::={id-km-at-kAM-10keyTokenConstructionkeyConstruction-10bOIDid-km-at-kAM-10keyConstructionid-km-at-kAM-10keyConstructionid-km-at-kAM-10verification--KeyAgreementMecid-km-at-kAM-11entityConfiid-km-at-kAM-11entityConfikeyTokenAndKeyConstruction-11OID::={keyTokenProcessingAndKeyConstructionFunctikeyConstructionFunctioid-km-at-kAM-11keyVerificationkeyTokenConstruction-1id-km-at-kTM-1keyTokenConstructionFunction(1)}keyTokenDeconstrid-km-at-kTM-1keyTokenDeconstructionFunction(2)}keyEncryption-2OID::={id-km-at-kTM-2keyEncryptionFunction(1)}id-km-at-kTM-2keyTokenConstructionFunction(2)}id-km-at-kTM-2keyTokenVerificationFuncid-km-at-kTM-2keyDecryptionid-km-at-kTM-3keyBlockSignaturekeyTokenConstruction-3id-km-at-kTM-3keyTokenConstructionFunction(2)}id-km-at-kTM-3keyTokenDecryptionFunckeyBlockVerification-3id-km-at-kTM-3keyBlockVerificationid-km-at-kTM-4keyTokenConstructioid-km-at-kTM-4keyBlockEncryptionkeyTokenConstruction-4dOID::={id-km-at-kTM-4keyTokenConstructioid-km-at-kTM-4keyTokenVerificatikeyBlockDecryption-4OID::={id-km-at-kTM-4keyBlockDecryptionFunction(5)}id-km-at-kTM-5keyTokenConstructiokeyBlockEncryption-5bOID::={id-km-at-kTM-5keyBlockEncryptionFunction(2)}keyTokenConstruction-5dOID::={id-km-at-kTM-5keyTokenConstructioid-km-at-kTM-5keyTokenVerificatikeyBlockDecryption-5aOIid-km-at-kTM-5keyBlockDecryptionFunction(5)}keyBlockEncryption-5aOID::={id-km-at-kTM-5keyBlockEncryptionid-km-at-kTM-5keyTokenConstructionFunctiid-km-at-kTM-5keyTokenVerificatioid-km-at-kTM-5keyBlockDecryptionFunction(9)}--KeyTransportMechid-km-at-kTM-6keyTokenConstructionFunction(1)}keyTokenConstruction-6bOID::=id-km-at-kTM-6keyTokenConstructionFunction(2)}keyEntityConfirmation-6aOid-km-at-kTM-6keyEntityConfirmationkeyTokenResponse-6id-km-at-kTM-6keyResponsekeyEntityConfirmation-6bOID::={id-km-at-kTM-6keyEntityConfirmationid-km-at-pKT-1keyTokenConstructionFunction(1)}id-km-at-pKT-1keyTokenReceptio--PublicKeyTranspokeyTokenConstruction-2b

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论