新四季網

一種新型機讀旅行證件訪問控制方法

2023-07-04 00:20:36 2

專利名稱:一種新型機讀旅行證件訪問控制方法
技術領域:
本發明屬於智慧卡技術領域,涉及一種證件訪問控制方法,尤其涉及一種機讀旅行證件訪問控制方法。
背景技術:
機讀旅行證件(MachineReadable Travel Documents,MRTDs)是指符合國際民航組織 anter-national Civil Aviation Organization, ICA0)推薦的 D0C9303 規範、適用於機讀閱讀的供國際旅行使用的各種證件,包括護照、鑑證、通行證和身份證等。電子機讀旅行證件中晶片作業系統是整個證件的核心,具有電子護照和往來港澳通行證雙重應用, 承擔著存儲個人信息、保障安全存取和記錄通關信息等功能,可加強出入境管理、加快通關速度、防止證件偽造和變造。電子晶片的增加,使得機讀旅行證件具有了傳統證件所沒有的易受攻擊性。恐怖分子可能非法竊取證件晶片中的數據信息、跟蹤特定乘客、或者根據晶片的信息判斷國籍引爆炸彈等嚴重恐怖犯罪等,所以機讀旅行證件的安全是關係到國家安全的一項系統工程,涉及到多個層面的安全內容,如晶片製造、COS設計、通信協議、PKI體系、 生物特徵識別、應用安全和管理安全等。攻擊者通常都是從最薄弱環節入手,所以每項安全策略的制定都需要從系統的角度綜合考慮。確保機讀旅行證件的安全對維護國家安全具有非常重要的意義。

發明內容
為了解決以上問題,本發明提供一種新型機讀旅行證件訪問控制方法,該方法可廣泛應用於電子護照和港澳通行證,有效的保護了機讀旅行證件的數據安全。為了實現上述目的,本發明採用一種新型的訪問控制模式FAC,具體內容如下步驟1 建立基本控制密鑰(1)加密密鑰KeyFAC 採用密碼機生成,並在初始化過程中直接裝載到證件中;(2)MAC(消息認證碼)密鑰KeyFAC MC在相互認證時,用參數指定。步驟2 認證和建立會話密鑰(1)方式1 普通操作時,利用隨機數建立會話密鑰;(2)方式2 特殊操作時,利用ATC生成會話密鑰。步驟3:安全消息按數據是否加密可以分成兩種方式,數據加密又可分為CBC和ECB兩種方式(1)數據加密;(1. 1)CBC模式加密數據,並計算MAC ;(1. 2) ECB模式加密數據,並計算MAC ;(2)明文數據,並計算MAC。進一步地,步驟2中所述的利用隨機數建立會話密鑰具體包括以下步驟步驟一機具(IFD)向卡(ICC)發送Get Challenge 命令;
步驟二 ICC產生隨機數RND. ICC,並返回給IFD ;步驟三=IFD完成以下的操作產生RND. IFD和K. IFD ;計算S = RND. IFD RND. ICCI I K. IFD、E_IFD = E [KENC] (S)、M_IFD = MAC [Kmac (E_IFD)];發送相互認證命令(E_ IFD |M_IFD作為數據);步驟四ICC完成以下的操作檢查E_IFD的校驗值1正0 ;解密E_IFD得到S ;從S 中提取RND. ICC,檢查機具是否返回正確的RND. ICC (與保存的RND. ICC比較);產生K. ICC ; 計算 R = RND. ICC RND. IFD K. ICC、E_ICC = E [KENC] (R)、M_ICC = MAC[Kmac] (E_ICC),返迴響應(E_ICC| M_ICC);步驟五IFD完成以下的操作檢查E_ICC的校驗和M_ICC ;解密E_ICC得到R ;從 R中提取RND. IFD,檢查卡是否返回正確的值(與保存的RND. IFD比較)。完成上述5個步驟之後,機具和卡擁有相同的會話密鑰和MAC密鑰 KS_ENC=KS_MAC=K.ICC eK.IFD0進一步地,步驟2中所述的利用ATC生成會話密鑰具體包括以下內容1.算法描述會話密鑰分散函數使用16個字節的ICC主密鑰MK和兩個字節的ATC作為輸入, 產生16個字節的ICC會話密鑰SK。會話密鑰分散函數為每一個ICC應用交易產生一個唯一的會話密鑰。為此,會話密鑰分散函數生成一個密鑰樹。這個樹用ICC的主密鑰作為它的根,在其上存在著眾多的中間密鑰層。每一個中間密鑰由樹中其下層的密鑰導出。在數的頂端是會話密鑰,一個會話密鑰對應一個ATC的值。會話密鑰分散函數有兩個參數H:樹的高度,也就是在樹中除了基本層以外,中間密鑰層的數量;b 分枝因子,也就是一個「父」密鑰(在樹中低一層)產生「子」密鑰的數量。在第i層密鑰的數量是仏0彡i <H。可能產生會話密鑰的數量是bH且必須超過ATC的最大值Q16-I)。設Φ是影射兩個16個字節的數組X、Y和一個整數j到一個16個字節數組的函數,定義如下Z=O(X5Yj)= (DES3(X)[Yl θ (j mod b)]||DES3(X)[YR (j mod b) 'FO'])其中Yl和Ye是兩個8個字節的數組,且Y = (YL | | Ye)。Φ的反函數Φ—1定義為
Υ=Φ_1(Χ,Ζο) = ((DESS^CX)^] Θ (j mod b)) || (DESS'^X)^] (j mod b) 'F0'))其中&和&是兩個8個字節的數組,且Z= (Zj I Zk)。定義IKu為ICC的主密鑰,因此IKu = MK。這個密鑰用來導出密鑰樹第一層的 b個中間密鑰。對於j = 0,...,b-Ι IKljj = Φ (MK, IV, j)其中IV是16個字節的初值,不需要保密。位於更高層的中間密鑰用函數Φ從它的父密鑰和祖父密鑰導出。在第i層 O彡i彡H),第j個密鑰(0彡j彡b1-!)表示為
IKiij= Φ (IKh, J/b,IKi^zb2, j)其中「/」表示整除。設X= IKH,ATC θ IKH-2,ATC/b2那麼會話密鑰SK等於X。作為選項,可設置會話密鑰中每個字節的最低位,使其滿足奇校驗的要求。注意當作為下一步的輸入時,中間密鑰不必修改校驗位。2.算法實現推薦b的值為2或者4,相應H的值為16和8,這樣每個卡可完成不超過216次交易。推薦IV的值是零。下面函數的直接實現方法以偽代碼的形式給出。在這個實現方法中,(a0, B1,... , Bh^1)為交易時亥Ij ATC的b-ary表示法,因此ATC = a^+a^2+. . . +aE_2h+aE^ 且GP和P分別表示祖父密鑰和父密鑰。使用ATC的當前值,從ICC的主密鑰MK,會話密鑰SK的計算方法如下所示。
GP=MK; Ρ=Φ(ΜΚ, ν,α0);
for (i=l;i<H-l;i++) {
T=P;
P=0(P,GP,ai);
GP=T; }
SK=0(P,GP,aH-i) GP;3.主密鑰分散機制本密鑰分散機制是將PAN和PAN序列號以及16位的發行方主密鑰IMK作為輸入, 生成16位的ICC主密鑰MK,具體方法如下1、並接PAN和PAN序列號,得到X,如果X不夠8位,在其左邊補零,補齊8位,得到 Y。2、計算兩個8位的數Zl = DES3 (IMK) [Y]Zr=DES3(IMK)[Y Θ (FF|| FF|| FFII FFII FFII FFII FFII FF)]定義Z = 41 I Ze即ICC的主密鑰MK = Ζ。進一步地,步驟3所述的安全消息,採用安全報文的方式,具體包括以下內容利用前面介紹的機制建立會話密鑰後,接口設備和晶片都擁有了相同的會話密鑰。FAC的安全消息具有兩種方式
權利要求
1.一種新型機讀旅行證件訪問控制方法,其特徵在於包括以下步驟 步驟1 建立基本控制密鑰;步驟2 認證和建立會話密鑰; 步驟3:安全消息; 進一步地,步驟1包括如下步驟(1)加密密鑰KeyFAC■採用密碼機生成,並在初始化過程中直接裝載到證件中;(2)MAC(消息認證碼)密鑰KeyFACMAC在相互認證時,用參數指定; 進一步地,步驟3包括如下步驟(1)數據加密;(2)明文數據,並計算MAC。
2.根據權利要求1所述的一種新型機讀旅行證件訪問控制方法,其特徵在於所述步驟2包括以下兩種方式(1)方式1普通操作時,利用隨機數建立會話密鑰;(2)方式2特殊操作時,利用ATC生成會話密鑰。
3.根據權利要求2所述一種新型機讀旅行證件訪問控制方法,其特徵在於所述步驟2 中的利用隨機數建立會話密鑰具體包括以下步驟步驟一機具(IFD)向卡(ICC)發送Get Challenge命令; 步驟二 ICC產生隨機數RND. ICC,並返回給IFD ;步驟三IFD完成以下的操作產生RND. IFD和K. IFD ;計算S = RND. IFD | | RND. ICCI I K. IFD、E_IFD = E [KENC] (S)、M_IFD = MAC [Kmac (E_IFD)];發送相互認證命令(E_ IFD |M_IFD作為數據);步驟四ICC完成以下的操作檢查E_IFD的校驗值M_IFD ;解密E_IFD得到S ;從S中提取RND. ICC,檢查機具是否返回正確的RND. ICC(與保存的RND. ICC比較);產生K. ICC ; 計算 R = RND. ICC RND. IFD K. ICC、E_ICC = E [KENC] (R)、M_ICC = MAC[Kmac] (E_ICC),返迴響應(E_ICC| M_ICC);步驟五IFD完成以下的操作檢查E_ICC的校驗和M_ICC ;解密E_ICC得到R ;從R中提取RND. IFD,檢查卡是否返回正確的值。
4.根據權利要求2所述一種新型機讀旅行證件訪問控制方法,其特徵在於所述步驟2 中的利用ATC生成會話密鑰具體包括以下步驟步驟一算法設計; 步驟二 算法實現; 步驟三主密鑰分散機制。
5.根據權利要求4所述的一種新型機讀旅行證件訪問控制方法,其特徵在於所述主密鑰分散機制是將PAN和PAN序列號以及16位的發行方主密鑰IMK作為輸入,生成16位的ICC主密鑰MK,具體方法如下(1)並接PAN和PAN序列號,得到X,如果X不夠8位,在其左邊補零,補齊8位,得到Y;(2)計算兩個8位的數。
6.根據權利要求1或2所述一種新型機讀旅行證件訪問控制方法,其特徵在於所述步驟3中的數據加密包含以下兩種方式(1)CBC模式加密數據,並計算MAC ;(2)ECB模式加密數據,並計算MAC。
全文摘要
本發明提供一種新型機讀旅行證件訪問控制方法,該方法可廣泛應用於電子護照和港澳通行證,有效的保護了機讀旅行證件的數據安全。本發明採用一種新型的訪問控制模式FAC,具體包括建立基本控制密鑰認證和建立會話密鑰;安全消息。與現有技術相比,本發明的優點在於1、FAC訪問控制加密密鑰採用密碼機生成,並在機讀旅行證件的初始化過程中直接裝載到證件中;基本訪問控制MAC密鑰使用參數指定,不單獨生成。2、定義了兩種可選的會話密鑰建立方式利用隨機數建立會話密鑰和利用ATC產生會話密鑰。
文檔編號G06K7/00GK102236770SQ20101015079
公開日2011年11月9日 申請日期2010年4月20日 優先權日2010年4月20日
發明者於銳, 張之津, 張小波, 李勝廣, 李莉, 薛藝澤 申請人:公安部第一研究所, 北京中盾安全技術開發公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀