一种IC卡互联网终端发行方法及管理系统技术方案

技术编号:14992674 阅读:123 留言:0更新日期:2017-04-03 23:17
本发明专利技术公开了一种IC卡互联网终端发行方法,该方法包括:A、授权过程,基于互联网平台向行业电子认证系统申请一个平台根密钥和一个平台根证书;B、生产过程,对终端设备生产密钥、写入临时证书和初始化;C、注册过程,用户首次使用终端设备时,IC卡互联网终端管理系统自动启动终端设备的注册过程。本发明专利技术通过行业临时证书的工厂预置、正式证书的联网更新,实现对IC卡互联网终端发行管控和行业应用支持,支持国产密码算法的硬件实现,为行业IC卡的应用提供个人端的受理环境,解决了在金融标准设备的基础上进行大规模行业应用的安全技术融合与发行管理难题,从而填补了该项管理工作的国内空白。

【技术实现步骤摘要】

本专利技术涉及IC卡发行方法及管理系统,尤其涉及一种IC卡互联网终端发行方法及管理系统
技术介绍
目前,金融领域IC卡互联网终端作为中国银联的专控产品,采取预置数字证书,并在首次使用时激活使用,更新正式证书的方式,实现对IC卡互联网终端的发行管理,保障产品在金融领域使用的数据安全。金融数据安全体系完善,稳定可靠,有完善的技术规范和丰富的产品支撑,完全能够实现IC卡互联网终端的金融应用。对于行业应用而言,以社会保障互联网应用为例,社保卡也需要互联网终端,而现有的IC卡互联网终端主要是金融支付终端,以认证、交易和支付安全为主,遵照金融行业标准设计和使用,在行业应用方面难以考虑到社保卡的特性和行业需求。现有的行业数字证书发行一般采用标准的CA、RA模式,将数字证书导出为文件或存储于USB-KEY,尚未出现针对互联网终端设备的发行模式,因此无法同时满足金融和行业发行需要,难以实现对IC卡互联网终端发行管控和行业应用支持。
技术实现思路
本专利技术要解决的技术问题在于提供一种能同时满足金融和行业发行需要、实现对IC卡互联网终端发行管控和行业应用支持、支持国产密码算法的硬件实现、为行业IC卡的应用提供个人端的受理环境的IC卡互联网终端发行方法及管理系统。为解决上述技术问题,本专利技术采用如下技术方案。一种IC卡互联网终端发行方法,该方法包括:A、授权过程,基于互联网平台向行业电子认证系统申请一个平台根密钥和一个平台根证书;B、生产过程,对终端设备生产密钥、写入临时证书和初始化;C、注册过程,用户首次使用终端设备时,IC卡互联网终端管理系统自动启动终端设备的注册过程,所述注册过程包括:(1)终端设备进行状态检查,通过散列值验证出厂信息设置完整性以防篡改;(2)终端设备使用临时证书提交到电子认证系统认证,确保临时证书是电子认证系统签发的,并且有效;(3)调用加密机并采用国密算法生成一个密钥对,将密钥对中的私钥保存,将密钥对中的公钥、终端批次信息和终端序列号发送到IC卡互联网终端管理系统,由平台根证书签发成终端设备的正式证书,正式证书保留所发送的公钥,电子认证系统数据库记录了与终端设备批次信息相对应的公钥和设备序列号;(4)将正式证书写入终端设备中;(5)终端设备使用正式证书进行验证;(6)验证通过后,通过正式证书的密钥对,电子认证系统利用非对称算法数字信封传递正式证书的密钥给终端设备,终端设备替换生产密钥;(7)系统注册终端设备信息并修改终端设备状态,注册完成。优选地,所述授权过程中,平台根密钥是符合行业分级密钥管理体系的对称密钥,用于终端设备的安全模块初始化,平台根证书是符合公钥基础设施的非对称数字证书,用于电子认证系统对互联网终端设备颁发设备证书,平台根证书包含平台的基本信息、颁发者信息、颁发者签名和平台公钥。优选地,所述生产过程中,生产密钥由平台根密钥按设备批次信息分散而来,临时证书由平台根证书按设备批次信息签发。一种IC卡互联网终端发行管理系统,其包括有:一终端设备,用于对IC卡读写;一客户端插件,所述客户端插件工作于浏览器的网页页面内,用于驱动和控制终端设备,并向网页提供应用接口;一服务端接口,所述服务端接口用于和客户端插件进行网络通信,以网络方式支持终端设备的发行管理和使用;一前置系统,所述前置系统用于项服务接口提供加密机访问及控制,实现安全算法的硬件执行;一管理模块,所述管理模块用于平台运营这对终端发行进行管理,提供包括制造商登记、发行计划、临时证书申请和导出、制造商数据回盘等功能;一RA系统,所述的RA系统是证书注册管理,结合本地CA或远端CA系统,完成证书的申请、颁发、查询和相关安全操作;一加密机,所述的加密机是按照密码管理规范和行业应用规范,对核心密钥和数字证书进行使用,采用硬件方式完成对数据的安全操作;一数据库,所述数据库用于对终端发行管理信息进行记录。优选地,所述终端设备包括有安全模块和主控程序,安全模块通过智能卡保存关键数据,数据访问严格按照权限进行限制,主控程序为客户端插件的调度提供设备操作的基础功能,执行和完成相关发行动作。本专利技术公开的IC卡互联网终端发行方法及管理系统,通过行业临时证书的工厂预置、正式证书的联网更新,实现对IC卡互联网终端发行管控和行业应用支持,支持国产密码算法的硬件实现,为行业IC卡的应用提供个人端的受理环境,解决了在金融标准设备的基础上进行大规模行业应用的安全技术融合与发行管理难题,从而填补了该项管理工作的国内空白。附图说明图1为本专利技术IC卡互联网终端发行方法的流程图。图2为本专利技术IC卡互联网终端发行管理系统的结构框图。图3为终端设备的结构框图。具体实施方式下面结合附图和实施例对本专利技术作更加详细的描述。本专利技术公开了一种IC卡互联网终端发行方法,如图1所示,该方法包括:A、授权过程,基于互联网平台向行业电子认证系统申请一个平台根密钥和一个平台根证书,其中,平台根密钥是符合行业分级密钥管理体系的对称密钥,用于终端设备的安全模块初始化,平台根证书是符合公钥基础设施的非对称数字证书,用于电子认证系统对互联网终端设备颁发设备证书,平台根证书包含平台的基本信息、颁发者信息、颁发者签名和平台公钥;B、生产过程,对终端设备生产密钥、写入临时证书和初始化,该过程中,生产密钥由平台根密钥按设备批次信息分散而来,临时证书由平台根证书按设备批次信息签发;C、注册过程,用户首次使用终端设备时,IC卡互联网终端管理系统自动启动终端设备的注册过程,所述注册过程包括:(1)终端设备进行状态检查,通过散列值验证出厂信息设置完整性以防篡改;(2)终端设备使用临时证书提交到电子认证系统认证,确保临时证书是电子认证系统签发的,并且有效;(3)调用加密机并采用国密算法生成一个密钥对,将密钥对中的私钥保存,将密钥对中的公钥、终端批次信息和终端序列号发送到IC卡互联网终端管理系统,由平台根证书签发成终端设备的正式证书,正式证书保留所发送的公钥,电子认证系统数据库记录了与终端设备批次信息相对应的公钥和设备序列号;(4)将正式证书写入终端设备中;(5)终端设备使用正式证书进行验证;(6)验证通过后,通过正式证书的密钥对,电子认证系统利用非对称算法数字信封传递正式证书的密钥给终端设备,终端设备替换生产密钥;(7)系统注册终端设备信息并修改终端设备状态,注册完成。本文档来自技高网...

【技术保护点】
一种IC卡互联网终端发行方法,其特征在于,该方法包括:A、授权过程,基于互联网平台向行业电子认证系统申请一个平台根密钥和一个平台根证书;B、生产过程,对终端设备生产密钥、写入临时证书和初始化;C、注册过程,用户首次使用终端设备时,IC卡互联网终端管理系统自动启动终端设备的注册过程,所述注册过程包括:(1)终端设备进行状态检查,通过散列值验证出厂信息设置完整性以防篡改;(2)终端设备使用临时证书提交到电子认证系统认证,确保临时证书是电子认证系统签发的,并且有效;(3)调用加密机并采用国密算法生成一个密钥对,将密钥对中的私钥保存,将密钥对中的公钥、终端批次信息和终端序列号发送到IC卡互联网终端管理系统,由平台根证书签发成终端设备的正式证书,正式证书保留所发送的公钥,电子认证系统数据库记录了与终端设备批次信息相对应的公钥和设备序列号;(4)将正式证书写入终端设备中;(5)终端设备使用正式证书进行验证;(6)验证通过后,通过正式证书的密钥对,电子认证系统利用非对称算法数字信封传递正式证书的密钥给终端设备,终端设备替换生产密钥;(7)系统注册终端设备信息并修改终端设备状态,注册完成。

【技术特征摘要】
1.一种IC卡互联网终端发行方法,其特征在于,该方法包括:
A、授权过程,基于互联网平台向行业电子认证系统申请一个平台根密钥和
一个平台根证书;
B、生产过程,对终端设备生产密钥、写入临时证书和初始化;
C、注册过程,用户首次使用终端设备时,IC卡互联网终端管理系统自动启
动终端设备的注册过程,所述注册过程包括:
(1)终端设备进行状态检查,通过散列值验证出厂信息设置完整性以防篡
改;
(2)终端设备使用临时证书提交到电子认证系统认证,确保临时证书是电
子认证系统签发的,并且有效;
(3)调用加密机并采用国密算法生成一个密钥对,将密钥对中的私钥保存,
将密钥对中的公钥、终端批次信息和终端序列号发送到IC卡互联网终端管理系
统,由平台根证书签发成终端设备的正式证书,正式证书保留所发送的公钥,
电子认证系统数据库记录了与终端设备批次信息相对应的公钥和设备序列号;
(4)将正式证书写入终端设备中;
(5)终端设备使用正式证书进行验证;
(6)验证通过后,通过正式证书的密钥对,电子认证系统利用非对称算法
数字信封传递正式证书的密钥给终端设备,终端设备替换生产密钥;
(7)系统注册终端设备信息并修改终端设备状态,注册完成。
2.如权利要求1所述的IC卡互联网终端发行方法,其特征在于,所述授
权过程中,平台根密钥是符合行业分级密钥管理体系的对称密钥,用于终端设
备的安全模块初始化,平台根证书是符合公钥基础设施的非对称数字证书,用
于电子认证系统对互联网终端设备颁发设备证书,平台根证书包含平...

【专利技术属性】
技术研发人员:杨博宇杜恩宽胡淞
申请(专利权)人:广东华大互联网股份有限公司
类型:发明
国别省市:广东;44

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1