基于区块链的跨域设备访问控制策略强制实施方法及装置制造方法及图纸

技术编号:37137287 阅读:11 留言:0更新日期:2023-04-06 21:38
本申请公开了一种基于区块链的跨域设备访问控制策略强制实施方法及装置,其中,方法包括:通过应答方定义访问策略,并由域内管理委员会达成共识,通过智能合约将跨域设备访问控制策略的默克尔树根提交到域间公有链;利用请求方发起访问请求后,控制请求方与应答方的委员会调用域间公有链中的智能合约,并分别抵押预设金额,建立请求方与应答方间的数据交换;判断请求方是否接收到应答方发送的正确数据,在未接收到时,通过请求方向智能合约进行请求开始强制执行访问控制过程,并通过预设验证方式确定数据交换中的恶意方,以及对恶意方进行惩罚,具有良好的公平性与实用性。具有良好的公平性与实用性。具有良好的公平性与实用性。

【技术实现步骤摘要】
基于区块链的跨域设备访问控制策略强制实施方法及装置


[0001]本申请涉及信息安全
,特别涉及一种基于区块链的跨域设备访问控制策略强制实施方法及装置。

技术介绍

[0002]一个完备的认证和访问控制机制是不同组织、部门之间进行安全高效的数据访问与交换的“神经中枢”。现有的访问控制方案可以划分为两大类,一类是传统的中心化访问控制机制,如应用在路由器接口的访问控制列表等,这一类依靠单一中心化网络拓扑结构以及集中的存储和计算系统的传统访问控制机制存在如单点崩溃、信任集中等弊端。第二类访问控制方案是基于区块链的访问控制机制,但这类分布式架构的访问控制系统中使用区块链技术取代传统的中心化机构,可信第三方的缺失会导致纠纷问题的发生,难以通过第三方实现纠纷仲裁、交易监管等,数据交换双方出现矛盾时难以实现责任的判定。
[0003]访问控制的过程可以简化描述为请求方请求访问某设备的某资源,应答方核对请求方身份后,返回相应数据,但是为了最大限度的保护数据,用户需要交换的数据不应由可信第三方保管,而是由设备独立存储与发送。由于点对点的数据发送形式,系统中可能存在请求方提交不满足策略的访问控制请求的情况,以及已经请求方满足了访问控制策略,但应答方不诚实,拒不发送数据或者发送伪造数据的情况,此时需要定义一个广义的访问控制,即在保证资源不受未授权访问的情况下,保证满足访问控制条件的请求者的数据访问权限不受侵犯,在资源所有方进行访问控制的强制执行。

技术实现思路

[0004]本申请提供一种基于区块链的跨域设备访问控制策略强制实施方法及装置,有效解决节点间关于数据真实性的纠纷。
[0005]本申请第一方面实施例提供一种基于区块链的跨域设备访问控制策略强制实施方法,包括以下步骤:通过应答方定义访问策略,并由域内管理委员会达成共识,通过智能合约将跨域设备访问控制策略的默克尔树根提交到域间公有链;利用请求方发起访问请求后,控制所述请求方与所述应答方的委员会调用所述域间公有链中的智能合约,并分别抵押预设金额,建立所述请求方与所述应答方间的数据交换;判断所述请求方是否接收到所述应答方发送的正确数据,在未接收到时,通过请求方向所述智能合约进行请求开始强制执行访问控制过程,并通过预设验证方式确定所述数据交换中的恶意方,以及对所述恶意方进行惩罚。
[0006]可选地,在本申请的一个实施例中,还包括:在所述请求方接收到所述应答方发送的正确数据时,将抵押的预设金额分别返还至所述请求方和所述应答方的账户。
[0007]可选地,在本申请的一个实施例中,通过预设验证方式确定所述数据交换中的恶意方,以及对所述恶意方进行惩罚,包括:通过所述智能合约控制所述请求方在第一预设时间内提交策略合法证明,并对所述策略合法证明进行验证,若验证通过,则继续执行所述跨
域设备访问控制策略,并在策略执行结束后,分别返还所述请求方和所述应答方的抵押金额,否则将所述请求方的抵押金额转移给所述应答方。
[0008]可选地,在本申请的一个实施例中,通过预设验证方式确定所述数据交换中的恶意方,以及对所述恶意方进行惩罚,包括:通过所述智能合约控制所述应答方在第二预设时间内提交数据合法性证明,并通过所述智能合约对所述数据合法性证明进行存储;通过所述请求方获取所述智能合约内的所述数据合法性证明,并对所述数据合法性证明进行验证,若验证通过,则继续执行所述跨域设备访问控制策略,并在策略执行结束后,分别返还所述请求方和所述应答方的抵押金额,否则,继续验证密钥合法性。
[0009]可选地,在本申请的一个实施例中,对所述数据合法性证明进行验证,验证未通过时,继续验证密钥合法性,包括:通过所述请求方向所述域内管理委员会发送验证时解密所得的密钥,通过所述域内管理委员会将所述密钥与公钥结合后,提交至所述智能合约。通过所述智能合约执行明文可验证加密的验证算法,验证对称密钥与密文是否匹配,若匹配,则协议继续进行,否则,进行应答方数据合法性验证;通过所述智能合约根据对称密钥,验证数据能否被正确解密,若能,则所述请求方为虚假申诉,对所述请求方进行惩罚;若不能,则所述应答方发送错误数据元组,对所述应答方进行惩罚。
[0010]可选地,在本申请的一个实施例中,所述进行应答方数据合法性验证,包括:通过所述智能合约要求所述应答方提供证据,以证明所述应答方拥有合法数据;通过所述应答方使用合约公钥加密合法对称密钥,并提交给所述智能合约,所述智能合约使用明文可验证算法,验证数据元组与当前对称密钥是否匹配,并根据算法的输出结果,决定惩罚所述请求方、所述应答方,或没收双方的抵押金额。
[0011]本申请第二方面实施例提供一种基于区块链的跨域设备访问控制策略强制实施装置,包括:共识模块,用于通过应答方定义访问策略,并由域内管理委员会达成共识,通过智能合约将跨域设备访问控制策略的默克尔树根提交到域间公有链;交换模块,用于利用请求方发起访问请求后,控制所述请求方与所述应答方的委员会调用所述域间公有链中的智能合约,并分别抵押预设金额,建立所述请求方与所述应答方间的数据交换;控制模块,用于判断所述请求方是否接收到所述应答方发送的正确数据,在未接收到时,通过请求方向所述智能合约进行请求开始强制执行访问控制过程,并通过预设验证方式确定所述数据交换中的恶意方,以及对所述恶意方进行惩罚。
[0012]可选地,在本申请的一个实施例中,控制模块进一步用于,在所述请求方接收到所述应答方发送的正确数据时,将抵押的预设金额分别返还至所述请求方和所述应答方的账户。
[0013]可选地,在本申请的一个实施例中,通过预设验证方式确定所述数据交换中的恶意方,以及对所述恶意方进行惩罚,包括:通过所述智能合约控制所述请求方在第一预设时间内提交策略合法证明,并对所述策略合法证明进行验证,若验证通过,则继续执行所述跨域设备访问控制策略,并在策略执行结束后,分别返还所述请求方和所述应答方的抵押金额,否则将所述请求方的抵押金额转移给所述应答方。
[0014]可选地,在本申请的一个实施例中,通过预设验证方式确定所述数据交换中的恶意方,以及对所述恶意方进行惩罚,包括:
[0015]通过所述智能合约控制所述应答方在第二预设时间内提交数据合法性证明,并通
过所述智能合约对所述数据合法性证明进行存储;通过所述请求方获取所述智能合约内的所述数据合法性证明,并对所述数据合法性证明进行验证,若验证通过,则继续执行所述跨域设备访问控制策略,并在策略执行结束后,分别返还所述请求方和所述应答方的抵押金额,否则,继续验证密钥合法性。
[0016]本申请的基于区块链的跨域设备访问控制策略强制实施方法及装置,面向去中心化访问控制系统中请求方与应答方数据交换时的公平性需求,针对当前系统中可信第三方缺失导致的交易监管,以及发生纠纷时的交易仲裁等为题,拟结合透明开放、不可篡改、去中心化的区块链技术、智能合约技术,以及明文可验证算法,研究访问控制场景下请求方与应答方之间的强制执行功能,保证数据的访问不受恶意请求与应答方的影响。本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种基于区块链的跨域设备访问控制策略强制实施方法,其特征在于,包括以下步骤:通过应答方定义访问策略,并由域内管理委员会达成共识,通过智能合约将跨域设备访问控制策略的默克尔树根提交到域间公有链;利用请求方发起访问请求后,控制所述请求方与所述应答方的委员会调用所述域间公有链中的智能合约,并分别抵押预设金额,建立所述请求方与所述应答方间的数据交换;判断所述请求方是否接收到所述应答方发送的正确数据,在未接收到时,通过请求方向所述智能合约进行请求开始强制执行访问控制过程,并通过预设验证方式确定所述数据交换中的恶意方,以及对所述恶意方进行惩罚。2.根据权利要求1所述的方法,其特征在于,还包括:在所述请求方接收到所述应答方发送的正确数据时,将抵押的预设金额分别返还至所述请求方和所述应答方的账户。3.根据权利要求1所述的方法,其特征在于,通过预设验证方式确定所述数据交换中的恶意方,以及对所述恶意方进行惩罚,包括:通过所述智能合约控制所述请求方在第一预设时间内提交策略合法证明,并对所述策略合法证明进行验证,若验证通过,则继续执行所述跨域设备访问控制策略,并在策略执行结束后,分别返还所述请求方和所述应答方的抵押金额,否则将所述请求方的抵押金额转移给所述应答方。4.根据权利要求1所述的方法,其特征在于,通过预设验证方式确定所述数据交换中的恶意方,以及对所述恶意方进行惩罚,包括:通过所述智能合约控制所述应答方在第二预设时间内提交数据合法性证明,并通过所述智能合约对所述数据合法性证明进行存储;通过所述请求方获取所述智能合约内的所述数据合法性证明,并对所述数据合法性证明进行验证,若验证通过,则继续执行所述跨域设备访问控制策略,并在策略执行结束后,分别返还所述请求方和所述应答方的抵押金额,否则,继续验证密钥合法性。5.根据权利要求4所述的方法,其特征在于,对所述数据合法性证明进行验证,验证未通过时,继续验证密钥合法性,包括:通过所述请求方向所述域内管理委员会发送验证时解密所得的密钥,通过所述域内管理委员会将所述密钥与公钥结合后,提交至所述智能合约;通过所述智能合约执行明文可验证加密的验证算法,验证对称密钥与密文是否匹配,若匹配,则协议继续进行,否则,进行应答方数据合法性验证;通过所述智能合约根据对称密钥,验证数据能否被正确解密,若能,则所述请求方为虚假申诉,对所述请求方进行惩罚;若不能,则...

【专利技术属性】
技术研发人员:刘懿中邢馨心刘建伟关振宇孙敏李东禹李大伟陈晶
申请(专利权)人:北京航空航天大学
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1