新四季網

一種保護網絡應用程式使用帳號密碼進行登錄的方法

2023-08-07 06:19:06 2

專利名稱:一種保護網絡應用程式使用帳號密碼進行登錄的方法
技術領域:
本發明涉及網際網路應用信息安全性處理領域,特別是一種保護網絡應用程式使用帳號密碼進行登陸的方法。
背景技術:
隨著網際網路信息產業的蓬勃發展,基於網際網路的應用越來越普遍,如網路遊戲、即時聊天軟體、網絡銀行等,而帳號密碼是目前大多數網絡應用程式採用的身份驗證手段;為了謀取非法利益,不法分子利用病毒木馬等手段盜取他人的帳號密碼的情況頻頻發生;此外,不法分子還可以利用網絡監測工具截取網絡程序登錄數據包並用軟體方法實施對伺服器的詐騙登錄,因此有效的保護網絡應用程式的帳號密碼安全性,是發展網際網路應用的一個重要課題。
防止鍵盤記錄功能盜竊帳號密碼,傳統方法通常是使用軟鍵盤,即通過滑鼠點擊圖形區域轉化成對應鍵盤輸入信息,這種方法存在的主要弊端是病毒和木馬可針對特定軟體,記錄它們使用的軟鍵盤布局,通過截獲滑鼠點擊信息將用戶輸入的信息還原,從而竊取用戶登錄的帳號密碼。另外,對用戶來說,使用軟鍵盤的操作比較繁瑣,非常不直觀。
對於網絡監測工具截取登錄數據包並用軟體方法實施詐騙登錄的問題,在一些安全性要求較高的Web應用主要使用安全套接字層,即Security Socket Layer(縮寫SSL)保證通信的安全性,如應用於網站服務的HTTPS(HTTP+SSL)。SSL是使用公鑰和私鑰技術組合的安全網絡通訊協議,部署SSL對Web系統的伺服器硬體性能要求非常高,在伺服器和客戶端之間初始化SSL會話和連接的狀態信息過程需要處理複雜的握手協議,增加額外的網絡負擔,用戶在使用過程也會有明顯的等待時間。此外,專利申請號為03148856.0的中國發明專利申請提供了一種利用一次性隨機數進行用戶身份認證的方法,用MD5信息摘要算法對待認證數據(帳號、密碼或者兩者組合)和隨機數組成的原始信息進行加密,然後發送到伺服器端進行驗證,而此方法僅能保護帳號密碼數據的傳輸,不能防止病毒和木馬的盜號行為。

發明內容
本發明為解決上述問題提供了一種保護網絡應用程式使用帳號密碼進行登錄的方法,可以有效防止了木馬病毒等進程竊取用戶輸入的帳號密碼,或者網絡監測工具截獲登錄數據包實行伺服器詐騙登錄,大大提高了網絡應用信息的安全性。
本發明的技術方案如下一種保護網絡應用程式使用帳號密碼進行登錄的方法,通過客戶端密碼輸入,然後經過伺服器端驗證進行登陸,其特徵在於客戶端設置有通用鍵盤驅動程序,所述鍵盤驅動程序內預設有加密私鑰和私鑰加密模塊;同時,伺服器端也設置有加密私鑰和加密模塊,並且與客戶端使用的私鑰和私鑰加密模塊一致。
所述具體使用步驟如下A、客戶端向伺服器端發起連接請求,伺服器收到連接請求後生成隨機數,伺服器端保留生成的隨機數的記錄,並把所述隨機數通過網絡連接發送到客戶端;B、客戶端接收並記錄伺服器返回的隨機數後,激活鍵盤驅動,接受用戶的帳號密碼輸入;C、所述鍵盤驅動程序預設的加密私鑰和私鑰加密模塊對步驟B用戶輸入的鍵盤碼進行加密,客戶端得到加密後的密碼信息;D、客戶端分別對用戶帳號信息,加密後的用戶密碼加上從步驟B得到的隨機數信息的組合數據進行不可逆的信息摘要加密,然後將帳號的摘要信息和密碼+隨機數組合數據的摘要信息封裝成登錄數據包發送到伺服器端請求驗證;E、伺服器端接收到客戶端的登錄數據包後,分別解析出帳號摘要信息和加密後密碼+隨機數組合數據的摘要信息,通過解析得到的帳號摘要信息檢索出伺服器端存放的帳號摘要信息和私鑰加密後的密碼信息,然後對檢索出來的加密密碼和伺服器端隨機數的組合數據執行和客戶端一樣的信息摘要加密,把生成信息摘要與客戶端發送來的加密後密碼+隨機數組合數據的摘要信息進行比對,即可判斷出帳號密碼的正確性。
所述步驟C中,客戶端通過設備驅動程序的交互接口DeviceIoControl激活鍵盤驅動程序的加密功能,鍵盤驅動程序在作業系統的驅動底層接收輸入的鍵盤碼,通過加密私鑰和私鑰加密模塊對輸入鍵盤碼進行加密,把加密後的鍵盤碼放到作業系統應用層,客戶端得到的是用戶輸入密碼的加密後信息。私鑰加密模塊的算法採用數據加密標準(Data Encryptoin Standard,DES)。
所述步驟D中客戶端對組合數據進行信息摘要加密採用不可逆的安全哈希算法(Safe Hash Algorithm,SHA)。客戶端分別對用戶帳號和鍵盤驅動程序加密過的用戶密碼+從伺服器接收的隨機數的組合數據執行信息摘要加密,把SHA(Account)和SHA(Password+RandomWord)的信息摘要數據封裝成登錄數據包,發送到伺服器端進行驗證。
本發明的有益效果如下本發明可以有效防止運行在作業系統應用層的具有鍵盤記錄功能的木馬病毒進程竊取用戶輸入的帳號密碼,也可以防止網絡監測工具截獲含有用戶帳號密碼等信息的登錄數據包並用軟體方法實施詐騙登錄。


圖1為本發明的流程圖具體實施方式
實施例1一種保護網絡應用程式使用帳號密碼進行登錄的方法,通過客戶端密碼輸入,然後經過伺服器端驗證進行登陸,客戶端設置有通用鍵盤驅動程序,所述鍵盤驅動程序內預設有加密私鑰和私鑰加密模塊;同時,伺服器端也設置有加密私鑰和加密模塊,並且與客戶端使用的私鑰和私鑰加密模塊一致。
所述具體使用步驟如下A、客戶端向伺服器端發起連接請求,伺服器收到連接請求後生成隨機數,伺服器端保留生成的隨機數的記錄,並把所述隨機數通過網絡連接發送到客戶端;B、客戶端接收並記錄伺服器返回的隨機數後,激活鍵盤驅動,接受用戶的帳號密碼輸入;C、所述鍵盤驅動程序預設的加密私鑰和私鑰加密模塊對步驟B用戶輸入的鍵盤碼進行加密,客戶端得到加密後的密碼信息;D、客戶端分別對用戶帳號信息,加密後的用戶密碼加上從步驟B得到的隨機數信息的組合數據進行不可逆的信息摘要加密,然後將帳號的摘要信息和密碼+隨機數組合數據的摘要信息封裝成登錄數據包發送到伺服器端請求驗證;E、伺服器端接收到客戶端的登錄數據包後,分別解析出帳號摘要信息和加密後密碼+隨機數組合數據的摘要信息,通過解析得到的帳號摘要信息檢索出伺服器端存放的帳號摘要信息和私鑰加密後的密碼信息,然後對檢索出來的加密密碼和伺服器端隨機數的組合數據執行和客戶端一樣的信息摘要加密,把生成信息摘要與客戶端發送來的加密後密碼+隨機數組合數據的摘要信息進行比對,即可判斷出帳號密碼的正確性。
實施例2一種保護網絡應用程式使用帳號密碼進行登錄的方法,客戶端通過設備驅動程序的交互接口DeviceIoControl激活鍵盤驅動程序的加密功能,鍵盤驅動程序在作業系統的驅動底層接收輸入的鍵盤碼,通過加密私鑰和私鑰加密模塊對輸入鍵盤碼進行加密,把加密後的鍵盤碼放到作業系統應用層,客戶端得到的是用戶輸入密碼的加密後信息。私鑰加密模塊的算法採用數據加密標準(Data EncryptoinStandard,DES)。
實施例3一種保護網絡應用程式使用帳號密碼進行登錄的方法,客戶端對組合數據進行信息摘要加密採用不可逆的安全哈希算法(Safe Hash Algorithm,SHA)。客戶端分別對用戶帳號和鍵盤驅動程序加密過的用戶密碼+從伺服器接收的隨機數的組合數據執行信息摘要加密,把SHA(Account)和SHA(Password+RandomWord)的信息摘要數據封裝成登錄數據包,發送到伺服器端進行驗證。
實施例4一種保護網絡應用程式使用帳號密碼進行登錄的方法,首先在用戶本地計算機上安裝網絡應用軟體的客戶端(如網路遊戲客戶端、聊天工具客戶端等)。該客戶端設置有通用鍵盤驅動程序,所述鍵盤驅動程序內預設有加密私鑰和私鑰加密模塊;同時,伺服器端也設置有加密私鑰和加密模塊,並且與客戶端使用的私鑰和私鑰加密模塊一致。
所述具體使用步驟如下A、用戶啟動網絡應用軟體的客戶端程序,客戶端程序初始化過程加載所述的鍵盤驅動程序;加載完成後,客戶端向伺服器端發起連接請求,伺服器收到連接請求後生成隨機數,伺服器端保留生成的隨機數的記錄,並把所述隨機數通過網絡連接發送到客戶端;B、客戶端接收並記錄伺服器返回的隨機數後,進入用戶帳號密碼輸入的界面;C、當用戶準備輸入密碼的時候,客戶端通過設備驅動程序的交互接口DeviceIoControl激活鍵盤驅動的加密功能。鍵盤驅動程序在計算機作業系統的驅動底層接收用戶輸入的鍵盤碼,按照所述的預設加密模塊和密鑰對步驟B中用戶輸入鍵盤碼進行加密,把加密後鍵盤碼投放到作業系統應用層,客戶端的帳號密碼輸入界面即可獲得加密後的用戶輸入的密碼信息;D、客戶端分別對用戶帳號,鍵盤驅動程序加密過的密碼信息+從伺服器接收的隨機數的組合數據,執行不可逆的安全哈希算法(SHA)進行消息摘要加密,把SHA(Account)和SHA(Password+RandomWord)的消息摘要數據一起封裝成網絡數據包,發送到伺服器端進行登錄驗證;E、伺服器端接收到客戶端的登錄數據包後,解析出帳號和密碼的SHA摘要信息;因為信息摘要算法是不可逆的,所以伺服器端存放的不是原始的帳號密碼,而是SHA加密的用戶帳號和私鑰加密的用戶密碼,利用客戶端發送來的帳號信息可以檢索出伺服器端存放在資料庫或者文件中的帳號和密碼。同樣,對檢索出來的密碼和隨機數的組合數據進行SHA信息摘要,把摘要信息和客戶端發送來的密碼摘要信息就行比對,即可驗證帳號密碼的準確性,通過後接受用戶登錄,否則拒絕登錄。
權利要求
1.一種保護網絡應用程式使用帳號密碼進行登錄的方法,通過客戶端密碼輸入,然後經過伺服器端驗證進行登陸,其特徵在於客戶端設置有通用鍵盤驅動程序,所述鍵盤驅動程序內預設有加密私鑰和私鑰加密模塊;同時,伺服器端也設置有加密私鑰和加密模塊,並且與客戶端使用的私鑰和私鑰加密模塊一致。
2.根據權利要求1所述一種保護網絡應用程式使用帳號密碼進行登錄的方法,其特徵在於具體使用步驟如下A、客戶端向伺服器端發起連接請求,伺服器收到連接請求後生成隨機數,伺服器端保留生成的隨機數的記錄,並把所述隨機數通過網絡連接發送到客戶端;B、客戶端接收並記錄伺服器返回的隨機數後,激活鍵盤驅動,接受用戶的帳號密碼輸入;C、所述鍵盤驅動程序預設的加密私鑰和私鑰加密模塊對步驟B用戶輸入的鍵盤碼進行加密,客戶端得到加密後的密碼信息;D、客戶端分別對用戶帳號信息,加密後的用戶密碼加上從步驟B得到的隨機數信息的組合數據進行不可逆的信息摘要加密,然後將帳號的摘要信息和密碼+隨機數組合數據的摘要信息封裝成登錄數據包發送到伺服器端請求驗證;E、伺服器端接收到客戶端的登錄數據包後,分別解析出帳號摘要信息和加密後密碼+隨機數組合數據的摘要信息,通過解析得到的帳號摘要信息檢索出伺服器端存放的帳號摘要信息和私鑰加密後的密碼信息,然後對檢索出來的加密密碼和伺服器端隨機數的組合數據執行和客戶端一樣的信息摘要加密,把生成信息摘要與客戶端發送來的加密後密碼+隨機數組合數據的摘要信息進行比對,即可判斷出帳號密碼的正確性。
3.根據權利要求2所述一種保護網絡應用程式使用帳號密碼進行登錄的方法,其特徵在於所述步驟C中,客戶端通過設備驅動程序的交互接口DeviceIoControl激活鍵盤驅動程序的加密功能,鍵盤驅動程序在作業系統的驅動底層接收輸入的鍵盤碼,通過加密私鑰和私鑰加密模塊對輸入鍵盤碼進行加密,把加密後的鍵盤碼放到作業系統應用層,客戶端得到的是用戶輸入密碼的加密後信息。
4.根據權利要求1所述一種保護網絡應用程式使用帳號密碼進行登錄的方法,其特徵在於所述私鑰加密模塊的算法採用數據加密標準DES。
5.根據權利要求2所述一種保護網絡應用程式使用帳號密碼進行登錄的方法,其特徵在於所述步驟D中客戶端對組合數據進行信息摘要加密採用不可逆的安全哈希算法。
全文摘要
本發明公開了一種保護網絡應用程式使用帳號密碼進行登錄的方法,通過客戶端密碼輸入,然後經過伺服器端驗證進行登陸,其特徵在於客戶端設置有通用鍵盤驅動程序,所述鍵盤驅動程序內預設有加密私鑰和私鑰加密模塊;同時,伺服器端也設置有加密私鑰和加密模塊,並且與客戶端使用的私鑰和私鑰加密模塊一致;本發明可以有效防止運行在作業系統應用層的具有鍵盤記錄功能的木馬病毒進程竊取用戶輸入的帳號密碼,也可以防止網絡監測工具截獲含有用戶帳號密碼等信息的登錄數據包並用軟體方法實施詐騙登錄。
文檔編號H04L9/32GK101051904SQ20071004911
公開日2007年10月10日 申請日期2007年5月17日 優先權日2007年5月17日
發明者周冠強 申請人:成都金山互動娛樂科技有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀