CN112823335A 用于非接触卡的密码认证的系统和方法 (第一资本服务有限责任公司)_第1页
CN112823335A 用于非接触卡的密码认证的系统和方法 (第一资本服务有限责任公司)_第2页
CN112823335A 用于非接触卡的密码认证的系统和方法 (第一资本服务有限责任公司)_第3页
CN112823335A 用于非接触卡的密码认证的系统和方法 (第一资本服务有限责任公司)_第4页
CN112823335A 用于非接触卡的密码认证的系统和方法 (第一资本服务有限责任公司)_第5页
已阅读5页,还剩66页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

PCT/US2019/05403920WO2020/072476EN2020.04.提供了用于在发送和接收设备之间进行数2使用一种或多种密码算法和所述分散化密钥来生成包使用所述一种或多种密码算法和所述分散化密钥对所述发送经由一个或多个中间设备将所述密码结果和加密的发送数据发送到所述认证服务器;基于所述主密钥和唯一标识符生成认证分散化密钥,并将使用所述一种或多种密码算法和所述会话密钥对所述加密的发送数据进行解密并验其中所述计数器值由所述发送设备和所述认证服务器针对所述发送设备与所述认证2.根据权利要求1所述的数据传输系统,其中所述一种或多种密码算法包括从对称加4.根据权利要求1所述的数据传输系统,其中用于生成所述密码结果的所述一种或多5.根据权利要求1所述的数据传输系统,其中针对所述发送设备与所述认证服务器之6.根据权利要求5所述的数据传输系统,其中所述唯一的分散化会话密钥使用所述计7.根据权利要求5所述的数据传输系统,其中所述唯一的分散化会话密钥使用不同的一一使用所述卡密钥和所述计数器的第部分来生成第会话一一3使用一种或多种密码算法和所述卡密钥来生成包15.根据权利要求11所述的发送数据的方法,其中在每次生成所述第一和第二会话密18.根据权利要求11所述的发送数据的方法,其中使用网络简档记录标识符和派生密所述非接触卡被配置为在经由所述通信接口对近场通信(NFC)数据交换格式(NDEF)标在更新所述计数器值时,所述非接触卡被配置为使所述非接触卡被配置为使用所述第一密钥来创建密码,将所述密码与随机数串联起通过经由所述通信接口对所述NDEF标签的第二次NFC读取,从所述非接触卡发送所加42018年10月2日提交的美国临时专利申请62/740,352的优先权,上述专利申请的全部公开5[0010]本公开的实施例提供了一种由具有处理器和存储器的非接触卡所述非接触卡被配置为使用所述至少一个密钥和所述更新的计数器值的第一部分来创建第一密钥,以及使用所述至少一个密钥和所述更新的计数器值的第二部分来创建第二密钥,其中所述更新的计数器值的所述第一部分不同于所述更新的计数器值的所述第二部通信接口对所述NDEF标签的第二次NFC读取,从所述非接触卡发送所述加密的密码和所述6[0028]本公开的一些实施例的目的是将一个或多个密钥构建到一个或多个非接触卡基础的EMV协议包括一个认证过程,该过程足以满足Android@操作系统的要求,但给文描述的非接触卡的示例性实施例利用NFC技术。[0031]系统100可以包括客户端设备110,该客户端设备可以是具有网络功能的计运行Microsoft的windowsBMobile操作系统的设备;任何运行Google的Android@操作7[0034]客户端设备110可以经由一个或多个网络115与一个或多个服务器120通信,并且以与检索自服务器120的数据相关联。服务器120可以从客户端设备110接收一个或多个请合的一个或多个网络元件的一个或多个协议。网络115可以转换为网络设备的一个或多个以在不同时间控制和调用各种数据以执行多个工作流动作。服务器120可被配置为连接到[0038]图1B是示出根据本公开的一个或多个实施例的用于提供认证访问的示例序列的122与非接触卡105之间的通信包括非接触卡105距离客户端设备110的读卡器(未示出)足8[0046]在一些示例中,可以由客户端设备110之外的设备(诸如与客户端设备110进行数字签名算法来执行此验证,例如公钥非对称算法(例如数字签名算法和RSA算法)或零知识[0048]图2示出了根据示例实施例的数据传输系统。系统200可以包括例如经由网络215图1A讨论的客户端设备相同或相似。接收设备210可以与上面参考图1A讨论的客户端设备护的数据的一方与接收并处理使用相同算法和相同密钥的数据9合的一个或多个网络元件的一个或多个协议。网络215可以转换为网络设备的一个或多个不使用网络215的情况下彼此进行通信以及发送和接收数据。例如,一个或多个发送设备[0064]下一次需要经由相应的发送设备205和接收设备210将敏感数据从发送者发送到主对称密钥不用于加密原始敏感数据。由于分散化对称密钥是由发送设备205和接收设备[0070]系统300可以包括客户端设备310,该客户端设备可以是具有网络功能的计ios操作系统的移动设备;任何运行Microsoft的windows@Mobile操作系统的设备;任何运行Google的Android@操作系统的设备,和/或任何[0071]客户端设备310可以经由一个或多个网络315与一个或多个服务器320和325客户端设备310例如可通过在客户端设备310上执行的应用311将一个或多个请求发送到服和325可以从客户端设备310接收一个或多个请求。基于来自客户端设备310的一个或多个或多个数据库335接收到所请求的数据,服务器320和325可被配置为将所接收的数据发送分复用的系统、基于码分多址的系统、D_AMPS、Wi_Fi、固定无线数据、IEEE802.11b、耦合的一个或多个网络元件的一个或多个协议。网络315可以转换为网络设备的一个或多个协议,或从其他协议转换为网络设备的一个或多个协议。尽管网络315被描述为单个网(诸如软件应用)可被配置为例如使得能够与系统300的一个或多个组件进行网络通信,并[0076]任一客户端设备310的应用311都可以使用短距离无线通信(例如NFC)与非接触卡设备310的读卡器313的卡)允许应用311读取与卡相关联的数据并执行激活。在某些情况[0080]服务器320可以包括与数据库335通信的网络服务器。服务器325可以包括帐户服机密对称密钥对于交换安全数据时涉及的发送设备和接收设备之外的所有其他方保持机送设备与接收设备之间交换的数据的一部分包括可被称为计数器值的数据的至少一部分。计数器值可以包括一个数字,该数字在发送设备与接收设备之间每次交换数据时发生改性示例可以包括诸如3DES或AES128之类的对称加密算法;诸如HMAC_SHA_256之类的对称过使用计数器的密钥分散化创建的分散化会话秘钥能够与一种或多种密码算法结合使用加密密钥来执行相同的对称加密。加密的输出可能与发送者创建的分散化对称密钥值相[0089]在框450处,接收设备可以结合使用分散化密钥与一种或多种密码算法来验证受来产生不同的分散化对称密钥。通过使用主对称密钥和相同的对称密码算法处理计数器密钥不用于加密原始敏感数据。由于分散化对称密钥是由发送设备和接收设备独立创建[0096]图5A示出了一个或多个非接触卡500,非接触卡500可以包括由卡500的正面或背接触卡500可以具有符合ISO/IEC7810标准的ID_1格式的物理特性,并且非接触卡可以另[0097]非接触卡500还可以包括显示在卡的正面和/或背面上的标识信息515以及接触片[0099]存储器535可以是只读存储器、一次写入多次读取存储器或读/写存储器,例如[0100]存储器535可被配置为存储一个或多个小程序540、一个或多个计数器545以及客程序,而是可以包括可在非接触卡或其他具有有限存储器的设备上运行的任何软件应用。非接触卡500的用户的唯一字母数字标识符,该标识符可以区分此非接触卡的用户与其他位于接触片520内的处理器530和存储器5切断功率或幅度调制来与非接触卡500通信。非接触卡500可以使用非接触卡的电源连接(可以通过一个或多个电容器来保持功能)中的间隙来推断从终端发送的数据。非接触卡500可以通过切换非接触卡的线圈上的负载或负载调制来进行通信。负载调制可以通过干[0104]如上所述,非接触卡500可以建立在可在智能卡或具有有限存储器的其他设备上种基于移动应用的用例中,可以将小程序添加到非接触卡中以提供一次性密码(OTP)来实[0105]图6示出了根据示例实施例的NDEF短记录布局(SR=1)600。可以将一个或多个小钥;派生的AUT会话密钥(使用0x00000050);版本1.0;pATC=0x00000050;RND=以将一个或多个小程序配置为停止响应所有应用协议数据[0112]可以将一个或多个小程序配置为维护小程序版本(2字节),此版本可以在认证消这些密码数据可以指示非接触卡的真实性。基于一个或多个应用,可以处理标签的NFC读置一个或多个服务器以允许非接触卡的计数器在被一个或多个服务器读取之前被更新阈卡时递增(或递减)1,则一个或多个服务器可以允许其从非接触卡中读取的任何计数器值将两个银行标识符号码(BIN)等级的主密钥与帐户标识符和卡序列号结合使用,以产生每密主密钥(卡数据加密密钥_Card_Key_DEK),并且可以进一步分散化以创建在对带密码的一ID号(pUID)和支付小程序的PAN序列号(PSN)进行组合来使发行者主密钥分散化的方式将诸如全32位计数器之类的计数器添加到[0124]在其他示例中(例如信用卡),可以将一个或多个服务器提供的数字(例如帐号或[0125]图9示出了被配置为实现本公开的一个或多个实施例的系统90证的系统可被配置为在认证时检索非接触卡的pNPR915和pDKI的密钥可以包括基于卡唯一密钥(Card_Key_Auth925和Card_Key_Dek930)的会话密钥。会话密钥(Aut_Session_Key935和DEK_Session_Key940)可以由一个或多个小程序生成,方法可以包括:F1PATC(2个低位字节)||'F0'||'00'||PATC(四个字节)F1PATC(2个低位字节)||'0F'||'00'||PATC(四个字节)SK{(ALG(MK)[F1])||ALG(MK)[F2]},其中[0128]如本文所述,可以使用pATC945计数器的两个低位字节派生出一个或多个MAC会和Card_Key_DEK930进一步分散化为会话密钥Aut_Session_Key935和DEK_Session_KEY计数器945可以在个人证卡发行时或个人证卡发行之前被初始化,并且可被配置为在每次[0130]认证消息可以作为十六进制ASCII格式的文本NDEF记录的内容传递。在一些示例数器的两个低位字节可用于使一个或多个MAC会话密钥分散化。如下所述,AUT_Session_Key935可用于MAC数据950,并且可以使用DEK_Session_KEY940对结果数据或密码A95532十六进制)字节可以包括使用CBC模式的3DES对称加密,此模式包含后跟MAC认证数据的随机数—零IV。用于此加密的密钥可以包括从Card_Key_DEK930派生的会话密钥DEK_ASCII'A'。[0141]可以提取所接收的消息的UID字段,以通过主密钥Iss_Key_AUTH905和Iss_Key_于派生该特定卡的会话密钥(Aut_Session_Key935和DEK_Session_Key940)。可以使用码MAC,使用重新创建的Aut_Session_Key进行处理,从而创建MAC输出(例如MAC')。如果机密不会从一个或多个小程序提供给移动应用。方法2填充可以包括在输入数据的末尾添[0143]在一些示例中,使用MAC密码将作为第一块的未共享的随机数进行加密的一个好[0144]通过将应用交易计数器(pATC)作为MAC密码中包含的数据的一部分包括在内,认[0145]为了提供额外保护以阻止暴露卡上密钥的暴力攻击,需要对MAC密码955进行加确定所使用的加密方法以及用于验证密码的消息格式,从而使该方法在将来能够改变;序(例如支付小程序)的PAN序列号(PSN)进行组合[0149]在框1030处,可以通过使发行者主密钥分散化以产生可用于生成MAC密码的会话包括框1030的基于卡唯一密钥(Card_Key_Auth和Card_Key_DEK)的会话密钥。在一些示例钥Aut_Session_Key和DEK密钥可以包括数据完整性主密钥。发送者具有一个计数器值(该计数器值可以在框1110处[0159]在框1180处,结合使用数据完整性派生的会话密钥和密码MAC操作来验证受保护过程的成功登录和验证,用户可以参与与一个或多个非接触卡相关联的一个或多个行为。未用于完成与卡发行者/支付处理器的支付交易,因此不需要某些数据值,无需与卡发行据。这有利地允许非接触卡仅发送完成即时操作或交易(例如支付或卡认证)所需的信息。[0169]如果非接触卡轻击指向运行Apple的ios@操作系统的设备(例如iPhone、iPod或如果非接触卡轻击指向运行Android@操作系统的设备(例如Android@智能手机或平板[0171]在一些示例中,参与交易的POS设备可以要求或指定将由非接触卡提供的附加信自非接触卡的数据通信,POS设备便可识别非接触卡并请求完成操作或交易所需的附加信[0172]在一些示例中,POS设备可以附属于熟悉某些非接触卡或习惯于执行特定非接触使用非接触卡通过收款人的智能手机(或其他设备)付款,而不是去ATM或通过对等应用进设备)上的应用来激活卡,而不是通过拨打所提供的与卡发行者相关联的电话号码或访问如激活客户的卡的卡发行者服务器)进行通信。然后,应用

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论