用于证书签署请求处理的生物特征认证的系统和方法技术方案

技术编号:22694024 阅读:23 留言:0更新日期:2019-11-30 06:30
本公开提供了用于对经受证书签署请求处理的请求者进行认证的生物特征鉴定请求认证(BCRA)计算设备。BCRA计算设备通信地耦合到存储器设备。BCRA计算设备被配置为从请求者计算设备接收服务选择请求消息,该服务选择请求消息识别请求者要求针对其的证书的证书服务类型,识别与生成该证书服务类型的证书的证书颁发机构对应的证书颁发机构计算设备,向请求者计算设备发送提示请求者提供第一生物特征样本的第一生物特征样本请求消息,通过确定第一生物特征样本与为请求者存储的生物特征样本之间的匹配来认证从请求者计算设备接收的第一生物特征样本,以及基于认证发起向请求者计算设备提供证书文件。

System and method of biometric authentication for certificate signing request processing

The present disclosure provides a biometric authentication request authentication (BCRA) computing device for authenticating a requester undergoing certificate signing request processing. The BCRA computing device is communicatively coupled to a memory device. The BCRA computing device is configured to receive a service selection request message from the requester computing device. The service selection request message identifies the certification service type of the requester's certificate, identifies the certification authority computing device corresponding to the certification authority generating the certificate service type of the requester, and sends a prompt to the requester computing device to provide the first biometrics The first biometric sample request message of the signature sample authenticates the first biometric sample received from the requester computing device by determining the match between the first biometric sample and the biometric sample stored for the requester, and provides the certificate file to the requester computing device based on the authentication initiation.

【技术实现步骤摘要】
【国外来华专利技术】用于证书签署请求处理的生物特征认证的系统和方法对相关申请的交叉引用本申请要求于2017年4月11日提交的美国专利申请No.15/484,297的权益和优先权。上述申请的全部公开内容通过引用并入本文。
本公开涉及改进认证功能,因为它与数字证书签署请求和批准有关,并且更具体地涉及用于对请求并批准数字证书的个人进行生物特征认证的方法和系统。
技术介绍
数字证书是由证书颁发机构(CA)颁发并且用于在电子交互期间证明人的身份的电子文档。例如,将更新后的代码存放(deposit)在中央代码储存库中的程序员常常将需要数字证书来“签署”该存放,从而证明程序员(而不是其他用户)负责该存放。数字证书可以限于具体的使用次数或可以使用它们的具体时间范围。因而,数字证书的普通用户经常需要新的数字证书,他们使用证书签署请求(CSR)来请求这些新的数字证书。CSR是发送给CA的一种特殊格式的请求,其导致CA颁发所需的数字证书。虽然数字证书本身被认为是安全性和真实性的措施,但请求数字证书的处理却易于受到某些限制。一些已知的CSR系统在肯定地识别请求者是授权用户的能力方面受到限制。例如,在CA完全自动化的情况下,任何能够访问并熟悉CA的CSR处理的人都可以通过呈现伪造的凭证来“戏弄”系统,以便获取有效的数字证书。甚至其处理包括在其颁发数字证书之前进行人工干预的CA也容易受到可以造成安全风险的社会工程攻击。在一些情况下,以其它方式授权的用户也可以利用这些漏洞,诸如,授权用户获取另一个授权用户的凭证并使用那些凭证使CA颁发数字证书。类似地,未经授权的用户可以执行诸如“网络钓鱼”或“中间人”攻击之类的计划以获取诸如用于请求数字证书的用户名和密码之类的数据,随后在伪装成授权用户的同时请求证书。诸如“分组嗅探”或其它网络入侵之类的攻击可以被用于拦截并记录跨计算设备的网络流量并导致未经授权的用户获取数字证书。
技术实现思路
一方面,提供了生物特征鉴定(certification)请求认证(BCRA)计算设备,用于认证经受证书签署请求处理的请求者。BCRA计算设备通信地耦合到存储器设备。BCRA计算设备被配置为从请求者计算设备接收服务选择请求消息,该服务选择请求消息识别请求者需要针对其的证书的证书服务类型,识别与生成该证书服务类型的证书的证书颁发机构对应的证书颁发机构计算设备,向请求者计算设备发送提示请求者提供第一生物特征样本的第一生物特征样本请求消息,通过确定第一生物特征样本与为请求者存储的生物特征样本之间的匹配来认证从请求者计算设备接收的第一生物特征样本,以及基于认证发起向请求者计算设备提供证书文件。在另一方面,提供了一种对经受证书签署请求处理的请求者进行认证的方法。该方法是使用耦合到存储器设备的生物特征鉴定请求认证(BCRA)计算设备来实现的。该方法包括从请求者计算设备接收服务选择请求消息,该服务选择请求消息识别请求者需要针对其的证书的证书服务类型,识别与生成该证书服务类型的证书的证书颁发机构对应的证书颁发机构计算设备,向请求者计算设备发送提示请求者提供第一生物特征样本的第一生物特征样本请求消息,通过确定第一生物特征样本与为请求者存储的生物特征样本之间的匹配来认证从请求者计算设备接收的第一生物特征样本,以及基于认证发起向请求者计算设备提供证书文件。在还有另一方面,提供了一种非暂态计算机可读介质,该非暂态计算机可读介质包括用于对经受证书签署请求处理的请求者进行认证的计算机可执行指令。当由耦合到存储器设备的生物特征鉴定请求认证(BCRA)计算设备执行时,计算机可执行指令使BCRA计算设备从请求者计算设备接收服务选择请求消息,该服务选择请求消息识别请求者需要针对其的证书的证书服务类型,识别与生成该证书服务类型的证书的证书颁发机构对应的证书颁发机构计算设备,向请求者计算设备发送提示请求者提供第一生物特征样本的第一生物特征样本请求消息,通过确定第一生物特征样本与为请求者存储的生物特征样本之间的匹配来认证从请求者计算设备接收的第一生物特征样本,以及基于认证发起向请求者计算设备提供证书文件。附图说明图1-5示出了本文描述的方法和系统的示例实施例。图1图示了生物特征证书请求认证(BCRA)计算设备的示例配置,其被配置为使得请求者能够在证书签署请求处理期间进行生物特征认证。图2是示例生物特征证书请求认证环境的框图,该环境用于使请求者能够对证书签署请求处理进行生物特征认证。图3示出了示例消息流,BCRA计算设备通过该消息流使请求者能够在证书签署请求处理期间进行生物特征认证。图4示出了示例方法流,该方法流图示了BCRA计算设备如何在证书签署请求处理期间使请求者能够进行生物特征认证。图5示出了计算机设备内的数据库以及其它相关的计算机组件的示例配置,该配置可以用于使请求者能够在证书签署请求处理期间进行生物特征认证。图中类似的数字表示相同或功能相似的组件。具体实施方式本文描述的系统和方法一般而言涉及使用生物特征证书请求认证(BCRA)计算设备来保护电子数据。更具体而言,本文描述的系统和方法使得数字证书的请求者能够由受信任的一方使用生物特征方法来认证。示例实施例的概述如下。在与另一方进行电子交互期间,请求者要求证书(在本文也称为数字证书)来核实请求者的身份。电子交互的性质在本文中也称为请求者需要针对其的证书的“服务”。证书将由证书颁发机构(CA)响应于证书签署请求而生成。CA是受信任的第三方,请求者和寻求验证请求者身份的另一方都依赖它。一个CA可以被配置为颁发一种或多种类型的证书。由于证书本身是认证措施,因此还必须确保证书签署请求处理的安全性,以防止未经授权的用户批准证书签署请求。因而,BCRA计算设备与由请求者操作的请求者计算设备进行通信。请求者经由BCRA计算设备从CA请求证书。请求者向BCRA计算设备发送服务选择请求消息,该消息包括请求者需要针对其的证书的服务类型的标识符。BCRA计算设备使用生物特征认证来对请求者进行认证,然后生成证书签署请求,然后BCRA计算设备将该请求发送到CA。当CA生成证书时,BCRA计算设备将这个证书提供给请求者。现在提供示例实施例的详细描述。在一个示例实施例中,请求者将在注册处理中向BCRA计算设备进行注册。作为注册处理的一部分,请求者向BCRA计算设备提供一个或多个请求者标识符。这些请求者标识符可以由BCRA计算设备独立可核实,或者被与BCRA计算设备相关联的一方接受为有效标识符。例如,请求者可以在员工入职处理期间向BCRA计算设备进行注册,在此处理期间,请求者提供个人可识别信息,诸如政府颁发的标识符。此外,请求者可以提供参考生物特征样本以供BCRA计算设备存储。BCRA计算设备将这个参考生物特征样本与其它请求者标识符相关联地存储。BCRA计算设备随后将候选生物特征样本与这个参考生物特征样本进行比较,以便认证请求者。在相关实施例中,BCRA计算设备将参考生物特征样本发送到第三方生物特征认证服务,该第三方生物特征认本文档来自技高网
...

【技术保护点】
1.一种用于对经受证书签署请求处理的请求者进行认证的生物特征鉴定请求认证(BCRA)计算设备,所述BCRA计算设备通信耦合到存储器设备,所述BCRA计算设备被配置为:/n从请求者计算设备接收服务选择请求消息,所述服务选择请求消息识别请求者要求针对其的证书的证书服务类型;/n识别与生成证书服务类型的证书的证书颁发机构对应的证书颁发机构计算设备;/n向请求者计算设备发送第一生物特征样本请求消息,所述第一生物特征样本请求消息提示请求者提供第一生物特征样本;/n通过确定第一生物特征样本与为请求者存储的生物特征样本之间的匹配来认证从请求者计算设备接收的第一生物特征样本;以及/n基于认证,发起向请求者计算设备提供证书文件。/n

【技术特征摘要】
【国外来华专利技术】20170411 US 15/484,2971.一种用于对经受证书签署请求处理的请求者进行认证的生物特征鉴定请求认证(BCRA)计算设备,所述BCRA计算设备通信耦合到存储器设备,所述BCRA计算设备被配置为:
从请求者计算设备接收服务选择请求消息,所述服务选择请求消息识别请求者要求针对其的证书的证书服务类型;
识别与生成证书服务类型的证书的证书颁发机构对应的证书颁发机构计算设备;
向请求者计算设备发送第一生物特征样本请求消息,所述第一生物特征样本请求消息提示请求者提供第一生物特征样本;
通过确定第一生物特征样本与为请求者存储的生物特征样本之间的匹配来认证从请求者计算设备接收的第一生物特征样本;以及
基于认证,发起向请求者计算设备提供证书文件。


2.如权利要求1所述的设备,还被配置为:
基于认证,生成证书签署请求,其中证书签署请求具有与证书颁发机构对应的格式;
从证书颁发机构计算设备接收包括与证书服务类型对应的证书的证书文件;以及
向请求者计算设备发送证书文件。


3.如权利要求1所述的设备,还被配置为:
识别与请求者的监督者相关联的监督请求者计算设备;
在认证从请求者接收到的第一生物特征样本后,向监督用户发送第二生物特征样本请求消息;
从监督请求者计算设备接收第二生物特征样本;
使用为监督者存储的生物特征样本来认证第二生物特征样本;
将用于请求者的第一认证验证记录与服务选择请求消息相关联地存储在存储器设备中;以及
将用于监督者的第二认证验证记录与服务选择请求消息相关联地存储在存储器设备中,其中第二认证验证记录链接到第一认证验证记录。


4.如权利要求3所述的设备,还被配置为:
基于识别出的证书颁发机构,确定与证书颁发机构相关联的批准策略,其中批准策略要求在证书签署请求可批准之前的预定批准数量;
至少使用第一认证验证记录和第二认证验证记录来生成批准链记录;
确定批准链记录至少等于批准策略所要求的预定批准数量;以及
基于所述确定来生成证书签署请求。


5.如权利要求1所述的设备,还被配置为:
向第三方生物特征认证服务发送第一生物特征样本;
接收来自第三方生物特征认证服务的认证确认;以及
认证从请求者计算设备接收的第一生物特征样本。


6.如权利要求1所述的设备,还被配置为:
确定第一生物特征样本与为请求者存储的生物特征样本不匹配;以及
拒绝生成证书签署请求。


7.如权利要求1所述的设备,还被配置为:
生成指向证书文件的电子指针,其中所述电子指针包括通用资源定位符(URL);
向请求者计算设备发送URL;以及
使请求者计算设备显示URL。


8.一种对经受证书签署请求处理的请求者进行认证的方法,所述方法使用生物特征鉴定请求认证(BCRA)计算设备实现,所述BCRA计算设备通信耦合到存储器设备,所述方法包括:
从请求者计算设备接收服务选择请求消息,所述服务选择请求消息识别请求者要求针对其的证书的证书服务类型;
识别与生成证书服务类型的证书的证书颁发机构对应的证书颁发机构计算设备;
向请求者计算设备发送第一生物特征样本请求消息,所述第一生物特征样本请求消息提示请求者提供第一生物特征样本;
通过确定第一生物特征样本与为请求者存储的生物特征样本之间的匹配来认证从请求者计算设备接收的第一生物特征样本;以及
基于认证,发起向请求者计算设备提供证书文件。


9.如权利要求8所述的方法,还包括:
基于认证,生成证书签署请求,其中证书签署请求具有与证书颁发机构对应的格式;
从证书颁发机构计算设备接收包括与证书服务类型对应的证书的证书文件;以及
向请求者计算设备发送证书文件。


10.如权利要求8所述的方法,还包括:
识别与请求者的监督者相关联的监督请求者计算设备;
在认证从请求者接收到的第一生物特征样本后,向监督用户发送第二生物特征样本请求消息;
从监督请求者计算设备接收第二生物特征样本;
使用为监督者存储的生物特征样本来认证第二生物特征样本;

【专利技术属性】
技术研发人员:M·科利
申请(专利权)人:万事达卡国际公司
类型:发明
国别省市:美国;US

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1