一种U盾集中管理身份认证和安全增强的系统及实现方法与流程

专利检索2026-09-15  14


本发明属于信息安全,涉及一种u盾集中管理身份认证和安全增强的系统及实现方法。


背景技术:

1、随着企业规模和业务形态的扩展,企业的网银u盾越来越多,以及企业对财资自动化、数智化需求的增加,企业网银u盾安全便捷的集中管理和使用逐渐成了企业管理的痛点和难点。

2、当前,针对企业网银u盾的集中管理的实现方式,主要是通过应用usbserver设备来完成的。网银u盾插到usbserver设备的usb端口上,usbserver管理控制台进行用户和权限分配,客户端通过输入usbserver的网络地址以及分配授权的用户账号和密码登录后,以网络的方式远程挂载网银u盾到本地,进行相应的业务操作,同时通过集成按压点击器进行u盾ok或确认键远程按压操作。

3、而当前集中管理网银u盾所采取的身份认证和安全措施,主要是基于用户账号密码,用户角色权限,以及黑白名单等认证和授权机制。由于网银u盾集中管理后,人盾分离,网银u盾(经办盾或审核盾)通过网络的方式远程挂载到本地使用。此时就可能会存在用户账号密码泄露,伪造请求等绕过白名单机制和权限管控,挂载和点击按压等操作被劫持等风险的存在,影响企业的资金安全。

4、现有u盾集中管理在以下场景下存在安全风险:(1)集中管理平台账号密码被泄露,影响网银u盾的使用安全;(2)用户电脑被劫持,网银u盾的相关操作被远程控制;(3)通过伪造请求绕过白名单机制和账户权限管控体系;(4)企业网银u盾账户密码被泄露,网银u盾操作被劫持;(5)经办盾和复核盾的使用权限被同一人盗用,影响网银u盾账户资金安全。针对上述几种场景和情况,现有的u盾集中管理后的身份认证和安全措施是无法避免的,安全隐患和风险会比较大。集中管理平台的账号密码被泄露,同时白名单机制被绕过,网银u盾的挂载、点击按压、提单复核等就可被人恶意控制操作,网银u盾的账号和密码被泄露,经办和复核盾的使用权限被盗用或劫持的情况下,影响企业资金的安全;现有基于账号密码的身份认证,以及基于用户角色权限和白名单机制的安全防护措施,不能解决企业网银u盾资金更高的安全管控需求,也无法从本质上固化网银u使用端的身份,不能抗抵赖,也无法对非法或越权操作的行为进行事前预测,事中阻断、事后审计。

5、因此,如何降低u盾管理账户密码,电脑被劫持,身份被伪造,访问被越权等安全隐患的发生,进而降低企业资金管理风险,提升企业资金管理效能,成为亟待解决的问题。


技术实现思路

1、针对上述问题,本发明提供了一种u盾集中管理身份认证和安全增强的系统及实现方法,通过usbserver设备,在账户权限认证,黑白名单等功能基础上,结合指纹活体识别,实现u盾使用或授权人员更安全的身份绑定认证、更安全的u盾远程管理、远程调用和按压等,同时实现零信任环境下,u盾的安全使用,u盾用户管理登录,身份验证,远程挂载,卸载,点击按压,降低u盾集中管理及应用过程中的安全风险。

2、为实现上述目的,本发明提供了一种u盾集中管理身份认证和安全增强的系统,包括:usb server系统前端和usb server服务器后端,且所述usb server系统前端安装有usbserver安全认证插件,所述usb server安全认证插件连接指纹key,所述usb server服务器后端设有usb接口,所述usb接口连接u盾;

3、所述usb server系统前端,用于:

4、向usb server服务器后端发送需要安全认证的请求之前,向所述usb server安全认证插件发送指纹检测请求;

5、向所述usb server服务器后端发送经所述usb server安全认证插件认证后的加密请求以及无需安全认证直接发送的请求;

6、所述usb server安全认证插件,用于:

7、接收到指纹检测请求后,调用所述指纹key,完成指纹采集、验证;

8、向所述usb server系统前端反馈指纹检测结果,包括成功或失败;

9、所述usb server服务器后端,用于:

10、处理并响应所述usb server系统前端的请求,对所述u盾进行操作。

11、作为本发明的进一步改进,所述usb server系统前端包括usb server浏览器端和usb server客户端;

12、所述usb server浏览器端,用于:

13、向usb server服务器后端发送需要安全认证的请求之前,向所述usb server安全认证插件发送指纹检测请求;

14、向所述usb server服务器后端发送经所述usb server安全认证插件认证后的加密请求以及无需安全认证直接发送的请求;

15、所述usb server客户端,用于:

16、向所述usb server服务器后端发送需要安全认证的请求之前,向所述usb server安全认证插件发送指纹检测请求;

17、向所述usb server服务器后端发送经所述usb server安全认证插件认证后的加密请求以及无需安全认证直接发送的请求。

18、作为本发明的进一步改进,所述usb server安全认证插件,用于:

19、对应向所述usb server浏览器端或所述usb server客户端反馈指纹检测结果,包括成功或失败。

20、作为本发明的进一步改进,所述usb server服务器后端,用于:

21、对应处理并响应所述usb server浏览器端和usb server客户端的请求,对所述u盾进行操作。

22、作为本发明的进一步改进,所述usb server服务器后端部署在usb server管理设备中,所述usb server管理设备设有六合一机械臂、轨道机械臂和usb接口;

23、所述usb server服务器后端控制所述六合一机械臂和所述轨道机械臂,对所述usb接口接口连接的u盾进行操作。

24、本发明还提供了一种u盾集中管理身份认证和安全增强的实现方法,包括:

25、系统管理员在所述usb server系统前端触发指纹绑定,用户基于所述指纹key完成指纹录入;

26、所述usb server安全认证插件根据用户录入的指纹生成公私钥对,将私钥存储在所述指纹key中,将公钥传输至所述usb server服务器后端完成用户账户与指纹的绑定;

27、用户在所述usb server系统前端发起需要安全认证的请求,包括用户登录、远程挂载/卸载u盾、点击按压u盾,所述usb server系统前端调用所述usb server安全认证插件及所述指纹key,验证用户指纹;

28、若成功,则所述usb server系统前端将用户请求相关信息进行字符串拼接形成原始数据,并进行散列,得到散列后的原始数据;

29、所述usb server安全认证插件经所述指纹key获取用户指纹对应的私钥,基于所述私钥,使用加密算法对所述散列后的原始数据进行数字签名操作,得到数字签名;

30、所述usb server系统前端向所述usb server服务器后端发送请求,请求内容包括所述原始数据和所述数字签名;

31、所述usb server服务器后端对所述原始数据使用与所述usb server系统前端相同的算法进行散列,并对散列后的原始数据进行数字验签;

32、若通过,则所述usb server服务器后端提取所述原始数据中请求相关信息,处理并响应对应操作。

33、作为本发明的进一步改进,

34、用户在所述usb server系统前端输入账号、密码,发起用户登录请求,所述usbserver系统前端调用所述usb server安全认证插件及所述指纹key,验证用户指纹;

35、若成功,则所述usb server系统前端将用户的账号、密码进行字符串拼接,形成原始数据,并进行散列,得到散列后的原始数据;

36、所述usb server安全认证插件经所述指纹key获取用户指纹对应的私钥,基于所述私钥,使用加密算法对所述散列后的原始数据进行数字签名操作,得到数字签名;

37、所述usb server系统前端向所述usb server服务器后端发送登录请求,请求内容包括所述原始数据和所述数字签名;

38、所述usb server服务器后端对所述原始数据使用与所述usb server系统前端相同的算法进行散列,并对散列后的原始数据进行数字验签;

39、若通过,则所述usb server服务器后端提取所述原始数据中的密码进行解密验证。

40、作为本发明的进一步改进,

41、所述usb server系统前端验证用户指纹成功后,将用户请求相关信息与系统当前的时间进行字符串拼接,得到原始数据;

42、所述usb server服务器后端数字验签通过后,提取所述原始数据中的时间,与此刻系统的时间进行对比,若两时间差超出预设范围,则说明存在异常;

43、若存在异常,则所述usb server服务器后端显示异常,不对请求进行处理及响应。

44、作为本发明的进一步改进,系统管理员在所述usb server系统前端触发指纹绑定,所述usb server系统前端与所述usb server安全认证插件建立websocket连接,所述usb server安全认证插件检测指纹key是否接入所述系统管理员的主机。

45、作为本发明的进一步改进,用户基于所述指纹key完成指纹录入;包括:

46、所述系统管理员在所述usb server系统前端点击录入指纹;

47、所述usb server安全认证插件调用指纹key,用户基于所述指纹key录入指纹。

48、与现有技术相比,本发明的有益效果为:

49、本发明通过usbserver系统,在现有账户权限认证,黑白名单等功能基础上,结合指纹活体识别,实现u盾使用或授权人员更安全的身份认证、更安全的u盾远程管理、远程调用和按压等,最大限度的降低u盾管理账户密码,电脑被劫持,身份被伪造,访问被越权等安全隐患的发生,从而降低企业资金管理风险,提升企业资金管理效能。

50、本发明实现零信任环境下,u盾的安全使用,u盾用户管理登录,身份验证,远程挂载,卸载,点击按压都必须经过指纹活检验证,验证通过才能进行u盾相应操作降低企业资金管理风险,提升企业资金管理效能。

51、本发明将指纹作为用户身份的唯一标识,使用指纹这种人体特征作为系统操作u盾的钥匙,对用户身份进行数字签名,对u盾集中管理及使用过程中的关键操作进行数字验签,避免电脑被劫持,身份被伪造,访问被越权等外部恶意攻击造成的安全隐患,实现由一人管多盾转变为一人管一钥,简化日常管理,从而多角度实现安全增强。

52、本发明采用活体指纹检测,通过数字签名与验签实现对用户身份的认证与鉴别,确保交易关键数据不被篡改,实现安全增强。

53、本发明采用usb server安全认证插件,通过websocket建立起系统软硬件的通信,实现软硬件交互,并且插件形式的服务使功能可插拔,可自定义是否启用功能。

54、本发明解决了安全性问题,使用户在零信任环境下完成对网银u盾等敏感usb设备的关键操作,避免信息劫持,实现了对非法或越权操作行为的阻断。

55、本发明提升了整体的运行效率,使用者可以从现实中“一人管多盾”的模式转变为“一人一钥多盾”的模式,简化了管理规模,进而降低了管理成本。


技术特征:

1.一种u盾集中管理身份认证和安全增强的系统,其特征在于,包括:usb server系统前端和usb server服务器后端,且所述usb server系统前端安装有usb server安全认证插件,所述usb server安全认证插件连接指纹key,所述usb server服务器后端设有usb接口,所述usb接口连接u盾;

2.根据权利要求1所述的u盾集中管理身份认证和安全增强的系统,其特征在于:所述usb server系统前端包括usb server浏览器端和usb server客户端;

3.根据权利要求2所述的u盾集中管理身份认证和安全增强的系统,其特征在于,所述usb server安全认证插件,用于:

4.根据权利要求2所述的u盾集中管理身份认证和安全增强的系统,其特征在于,所述usb server服务器后端,用于:

5.根据权利要求1所述的u盾集中管理身份认证和安全增强的系统,其特征在于:所述usb server服务器后端部署在usb server管理设备中,所述usb server管理设备设有六合一机械臂、轨道机械臂和usb接口;

6.一种u盾集中管理身份认证和安全增强的实现方法,基于如权利要求1~5任一项所述的u盾集中管理身份认证和安全增强的系统,其特征在于,包括:

7.根据权利要求6所述的u盾集中管理身份认证和安全增强的实现方法,其特征在于:

8.根据权利要求6所述的u盾集中管理身份认证和安全增强的实现方法,其特征在于:

9.根据权利要求6所述的u盾集中管理身份认证和安全增强的实现方法,其特征在于:系统管理员在所述usb server系统前端触发指纹绑定,所述usb server系统前端与所述usb server安全认证插件建立websocket连接,所述usb server安全认证插件检测指纹key是否接入所述系统管理员的主机。

10.根据权利要求6所述的u盾集中管理身份认证和安全增强的实现方法,其特征在于:用户基于所述指纹key完成指纹录入;包括:


技术总结
本发明提供一种U盾集中管理身份认证和安全增强的系统及实现方法,涉及信息安全技术领域,包括系统前端和服务器后端,系统前端安装有安全认证插件,安全认证插件连接指纹Key,服务器后端连接U盾;系统前端用于向服务器后端发送需要安全认证的请求之前,向安全认证插件发送指纹检测请求;向服务器后端发送经安全认证插件认证后的加密请求以及无需安全认证直接发送的请求;安全认证插件用于接收到指纹检测请求后,调用指纹Key,完成指纹采集、验证,向系统前端反馈指纹检测结果;服务器后端用于处理并响应系统前端的请求,对U盾进行操作。本发明通过在请求发送前进行活体指纹检测实现安全认证,降低U盾集中管理的安全风险。

技术研发人员:刘洪顺,刘磊,刘克亮,马文友,吕济良,郭心蕊,王珂,王彤,黄林翊,曾牡丽,朱言志,位莎莎,郭瀛,董红娟,李博侠,刘永隆,黄颖志,王冻,张欣怡,黄涛
受保护的技术使用者:北财在线科技(北京)有限公司
技术研发日:
技术公布日:2024/5/29
转载请注明原文地址:https://win.8miu.com/read-1167903.html

最新回复(0)