BRPI0212814B1 - Método para autenticar o usuário de um terminal, sistema de autenticação, dispositivo de verificação dos direitos de uso, e, terminal - Google Patents

Método para autenticar o usuário de um terminal, sistema de autenticação, dispositivo de verificação dos direitos de uso, e, terminal Download PDF

Info

Publication number
BRPI0212814B1
BRPI0212814B1 BRPI0212814-4A BRPI0212814A BRPI0212814B1 BR PI0212814 B1 BRPI0212814 B1 BR PI0212814B1 BR PI0212814 A BRPI0212814 A BR PI0212814A BR PI0212814 B1 BRPI0212814 B1 BR PI0212814B1
Authority
BR
Brazil
Prior art keywords
authentication
terminal
protocol
user
fact
Prior art date
Application number
BRPI0212814-4A
Other languages
English (en)
Inventor
Henry Haverinen
Original Assignee
Nokia Technologies Oy
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nokia Technologies Oy filed Critical Nokia Technologies Oy
Publication of BRPI0212814B1 publication Critical patent/BRPI0212814B1/pt

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0876Network architectures or network communication protocols for network security for authentication of entities based on the identity of the terminal or configuration, e.g. MAC address, hardware or software configuration or device fingerprint
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0853Network architectures or network communication protocols for network security for authentication of entities using an additional device, e.g. smartcard, SIM or a different communication terminal
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • H04W12/062Pre-authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • H04W12/068Authentication using credential vaults, e.g. password manager applications or one time password [OTP] applications
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • H04W12/069Authentication using certificates or pre-shared keys
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08Access security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0823Network architectures or network communication protocols for network security for authentication of entities using certificates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/16Implementing security features at a particular protocol layer
    • H04L63/162Implementing security features at a particular protocol layer at the data link layer

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Power Engineering (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Communication Control (AREA)
  • Telephonic Communication Services (AREA)
  • Storage Device Security (AREA)
  • Computer And Data Communications (AREA)
  • Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)
  • Control Of Vending Devices And Auxiliary Devices For Vending Devices (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)
  • Collating Specific Patterns (AREA)

Abstract

"método e sistema de autenticação do usuário do terminal, terminal, dispositivo de autorização para ser usado para identificação do usuário, programa de computador, e, dispositivo de armazenagem". a invenção relaciona a um método para autenticar o usuário do terminal (5), no qual o dispositivo (15) de verificação dos direitos de uso é aplicado para rodar o protocolo de autenticação. o dispositivo (15) de verificação dos direitos de uso é conectado ao terminal (5). no dispositivo (15) de verificação dos direitos de uso uma interface do protocolo de autenticação extensível é aplicada, através da qual ao menos algumas das funções de autenticação são executadas.

Description

A invenção se refere a um método para autenticar o usuário de um terminal, o terminal aplicando um dispositivo de autorização, e o dispositivo de autorização sendo conectado ao terminal. A invenção também se refere a um sistema de autenticação que compreende um terminal com dispositivos para acoplar um dispositivo de autorização pelo menos para autenticar, o dispositivo de autorização sendo equipado com dispositivos para implementar o protocolo de autenticação. A invenção também se refere a um terminal com dispositivos para acoplar um dispositivo de autorização, pelo menos para autenticar, e o dispositivo de autorização sendo equipado com dispositivos para acoplar um dispositivo de autorização, pelo menos para autenticar, e o dispositivo de autorização, sendo equipado com dispositivos para implementar o protocolo de autenticação. Consequentemente, a invenção se refere a um dispositivo de autorização a ser usado para a autenticação do usuário, o dispositivo de autorização compreendendo os dispositivos para implementar o protocolo de autenticação. A invenção também se refere a um programa de computador compreendendo os passos executáveis de máquina para autenticar o usuário do terminal equipado com um dispositivo para verificar os direitos de uso, o dispositivo para verificar os direitos de uso sendo aplicado para processar o protocolo de autenticação, e um dispositivo de armazenagem para armazenar o programa de computador compreendendo os passos executáveis de máquina para autenticar o usuário do terminal equipado com um dispositivo para verificar os direitos de uso, o dispositivo de verificação dos direitos de uso sendo aplicado para processar o protocolo de autenticação.
Descrição da Técnica Anterior
Nesta descrição, o dispositivo de autorização se refere a um dispositivo funcional que possui dispositivos para verificar os direitos para usar uma função e/ou um dispositivo, antes do dispositivo ser operado e/ou em conexão com o uso do dispositivo. Tais dispositivos de verificação, a serem mencionados neste contexto, incluem o então
Petição 870160038433, de 22/07/2016, pág. 12/18
2/18
Figure BRPI0212814B1_D0001
denominado de cartão inteligente, que tipicamente compreende o processador, a memória e os dispositivos de conexão. O cartão inteligente é fornecido com o programa ou similar para processar as entradas que foram entradas no cartão inteligente e para gerar as respostas. Tais cartões inteligentes são usados, por exemplo, nas estações móveis, como cartões pagos, 5 como cartões de identificação eletrônicos, e etc. Em adição, existem dispositivos conhecidos para verificar os direitos de uso, para impedir o uso do software copiado. Tal dispositivo de verificação (denominado de “dongle”(dispositivo de proteção de cópia) ou “hardlock” (proteção do programa baseado em hardware)) é colocado, por exemplo, na conexão da impressora do computador, onde o programa inclui um programa de segurança que
Figure BRPI0212814B1_D0002
investiga, por exemplo, se o dispositivo de verificação é acoplado na conexão da impressora e, se necessário, este também examina a identificação (por exemplo, o número da licença) possivelmente armazenada no dispositivo de verificação. Mesmo, abaixo nesta descrição, tais dispositivos para verificar os direitos de uso serão primeiramente denominados de cartão inteligente, e é óbvio que a invenção não é limitada para ser usada apenas nos cartões 15 inteligentes.
Os terminais são conhecidos, aos quais é possível conectar um cartão inteligente para ser usado, por exemplo, para autenticação do usuário. A autenticação pode ser necessária, por exemplo, para impedir as pessoas não autorizadas de usar o terminal ou executar tais funções no terminal, e que outras pessoas diferentes do usuário autorizado do
Figure BRPI0212814B1_D0003
terminal não tenham direito ao uso. As funções de autenticação são normalmente dispostas ao menos parcialmente em conexão com o cartão inteligente, onde os terminais transmitem os dados de identificação entrados pelo usuário para o cartão inteligente. Os dados de identificação usados, são, por exemplo, o nome do usuário e a senha ou o número de identidade pessoal (PIN, Personal Identity Number). O cartão inteligente é fornecido com 25 um protocolo de autenticação que é rodado pela aplicação, como parâmetros de autenticação, os dados de identificação transmitidos do terminal. Por meio do protocolo, por exemplo, um número de referência é computado, que é comparado com o número de identidade armazenado no cartão inteligente. Assim, quando estes números se associam, é assumido que o usuário é a pessoa que reivindica ser.
A solução baseada no cartão inteligente pode também ser usada quando o
Figure BRPI0212814B1_D0004
3/18
Figure BRPI0212814B1_D0005
usuário for logado na rede de dados com o terminal. A rede de dados é fornecida com um servidor de autenticação ou similar, em conexão com os quais são armazenados os dados de identificação dos usuários registrados, tal como o seu nome, a identificação do usuário e a senha. Assim, o servidor de autenticação e o cartão inteligente comunicam por meio do terminal e da rede de dados. Também em tal solução, pode ser necessário identificar o usuário primeiro em conexão com a sintonização do terminal, após o qual a segunda autenticação é autenticada no servidor de autenticação da rede de dados.
Esta segunda autenticação é baseada no uso de um protocolo de autenticação predeterminado como também dos algoritmos de autenticação. Assim, os códigos de
Figure BRPI0212814B1_D0006
programa necessários para rodar este protocolo de autenticação são armazenados no terminal e na rede de dados. O algoritmo de autenticação é armazenado no servidor de autenticação como também no cartão inteligente.
Na rede de dados, a autenticação pode ser executada, por exemplo, ao enviar um pedido de log-in do terminal para a rede de dados, no qual o pedido de log-in é transmitido ao servidor de autenticação. O servidor de autenticação forma um desafio, ou similar, por meio de um algoritmo de autenticação predeterminado. Depois disto, o servidor de autenticação transmite uma mensagem de resposta log-in para o terminal, no qual o desafio ou é incluído como tal ou em forma codificada. Mais adiante, a autenticação desta mensagem pode ser verificada pela assinatura digital, a qual o cartão inteligente pode
Figure BRPI0212814B1_D0007
conferir depois de receber a mensagem de resposta de log-in. A seguir, o cartão inteligente produz um número de resposta com base nos dados de identificação do usuário e do desafio recebido, por meio de um algoritmo de autenticação predeterminado. O número de resposta é transmitido ao servidor de autenticação que é capaz de formar um número esperado com base nos dados de identificação do usuário armazenados no servidor de autenticação e do desafio formado por este. O servidor de autenticação pode comparar o número de resposta recebido e o número de resposta esperado e, dos resultados da comparação, deduzir se os dados usados na formação do número de resposta recebido se associam com os dados usados na formação do número de resposta esperado. Se os dados se associam, pode então ser assumido que o usuário foi autenticado corretamente e o usuário pode começar a usar a rede de dados. Um método do tipo apresentado acima é usado, por exemplo, no sistema de
4/18
Figure BRPI0212814B1_D0008
comunicação móvel GSM e no sistema de comunicação móvel UMTS durante o login de uma estação móvel na rede de comunicação móvel. O cartão inteligente usado no sistema de comunicação móvel GSM e no sistema de comunicação móvel UMTS é o denominado, respectivamente, de cartão SIM (módulo de identidade do assinante) e de cartão USIM (módulo de identidade do assinante UMTS). Como o servidor de autenticação, um centro de autenticação AuC é usado. Os cartões SIM contêm um algoritmo de autenticação específico do operador da rede de comunicação móvel.
Nas soluções baseadas no cartão-inteligente, os dados do usuário e o algoritmo de autenticação podem ser mudados ao substituir o cartão inteligente com um
Figure BRPI0212814B1_D0009
cartão inteligente novo provido com um algoritmo de autenticação novo. De uma maneira correspondente, este algoritmo de autenticação novo deve ser instalado no servidor de autenticação, se já não estiver instalado.
Um problema nas soluções acima apresentadas da técnica anterior é, inter alia, onde o protocolo de autenticação não pode ser alterado simplesmente ao mudar o 15 cartão inteligente. Por exemplo, diferentes protocolos de autenticação são usados nos sistemas de comunicação móveis GSM e nos sistemas de comunicação móveis UMTS, onde o dispositivo de comunicação móvel que obedece ao sistema de comunicação móvel GSM não pode ser atualizado para usar o protocolo de identificação usado no sistema de comunicação móvel UMTS simplesmente ao mudar o cartão inteligente. Assim, as
Figure BRPI0212814B1_D0010
mudanças no protocolo de autenticação também requerem mudanças pelo menos no software do terminal e, se necessário, no software do servidor de autenticação.
O usuário de um dispositivo de comunicação móvel pode mover dentro das diferentes gamas de redes de comunicação móveis. Assim, quando o usuário está em outra rede que a sua rede residente, a autenticação é executada de modo que a rede em mobilidade 25 transmite as mensagens de acordo com o protocolo de autenticação entre o terminal e o centro de autenticação da rede residente. A autenticação é então executada pelo centro de autenticação da rede residente. Assim, o algoritmo de autenticação pode ser estabelecido para ser específico-operador, por exemplo, nos sistemas de comunicação móveis GSM e nos sistemas de comunicação móveis UMTS, porque todos os valores a serem usados na autenticação são formados na rede residente. A rede em mobilidade não necessita conhecer
Figure BRPI0212814B1_D0011
dos dispositivos de comunicação móveis nas diferentes redes de comunicação móveis, o protocolo de autenticação não pode ser estabelecido para ser específíco-operador ao usar as soluções da técnica anterior.
As redes de comunicação são também conhecidas, nas quais é possível acoplar um posto de trabalho na denominada rede residente, por exemplo, por meio de uma rede de telefonia opcional. Algumas destas redes denominadas de discagem (dial-up) aplicam o protocolo de autenticação extensível (EAP - Extendable Authentication
Protocol). Em tais sistemas, o propósito da rede em mobilidade é apenas transmitir as
Figure BRPI0212814B1_D0012
mensagens que obedecem ao protocolo EAP entre o terminal e o centro de autenticação da rede residente. A rede em mobilidade não necessita ser capaz de interpretar as mensagens que obedecem ao protocolo EAP. Um protocolo de autenticação novo ou algoritmo pode ser introduzido sem mudar em nada a rede em mobilidade. Porém, o terminal deve ser mudado, porque o software requerido pelo novo tipo de protocolo EAP deve ser atualizado nas soluções da técnica anterior.
O EAP é um padrão definido pela Força Tarefa da Engenharia Internet IETF para o protocolo de autenticação estendido, a ser usado com relação ao protocolo ponto-aponto (PPP - Point-to-Point Protocol), e a sua definição mais específica é apresentada, por exemplo, no documento IETF rfc2284.txt. O padrão inclui as definições para a estrutura das
Figure BRPI0212814B1_D0013
mensagens a ser usada para autenticação. A mensagem EAP inclui um campo de cabeçalho e um campo de dados. Por exemplo, o campo do cabeçalho define o tipo, a identificação e o comprimento da mensagem. As mensagens são transmitidas nos quadros de mensagem do protocolo PPP usado na camada de enlace de dados.
Resumo da Invenção
E um objetivo da presente invenção prover um método aperfeiçoado para a autenticação do usuário. A invenção é baseada na idéia de que o cartão inteligente é proporcionado com uma interface de protocolo de autenticação extensível (EAP IF Extendable Authentication Protocol Interface), através da qual as funções de autenticação são executadas no cartão inteligente. Para ser mais exato, o método de acordo com a presente invenção é caracterizado pelo fato de que o dispositivo de autorização aplica uma
Figure BRPI0212814B1_D0014
6/18
Figure BRPI0212814B1_D0015
interface de protocolo de autenticação extensível, por meio da qual pelo menos algumas das funções de autenticação são implementadas. O sistema de acordo com a presente invenção é caracterizado pelo fato de que o dispositivo de autorização é proporcionado com uma interface de protocolo de autenticação extensível como também com dispositivos para implementar ao menos algumas das funções de autenticação através da interface de protocolo de autenticação extensível. O terminal de acordo com a presente invenção é caracterizado pelo fato de que o dispositivo de autorização é proporcionado com uma interface de protocolo de autenticação extensível como também com dispositivos para implementar ao menos algumas das funções de autenticação através da interface de
Figure BRPI0212814B1_D0016
protocolo de autenticação extensível. Além disso, o dispositivo de autorização de acordo com a presente invenção é caracterizado pelo fato de que o dispositivo de autorização é proporcionado com uma interface de protocolo de autenticação extensível como também com dispositivos para implementar ao menos algumas das funções de autenticação através da interface de protocolo de autenticação extensível. O programa de computação de acordo 15 com a presente invenção é caracterizado pelo fato de que o programa de computação inclui os passos executáveis de máquina para aplicar a interface de protocolo de autenticação extensível no dispositivo de verificação dos direitos de uso, inclui também os passos executáveis de máquina para processar ao menos algumas das funções de autenticação através da interface de protocolo de autenticação extensível. O dispositivo de
Figure BRPI0212814B1_D0017
armazenamento de acordo com a presente invenção é caracterizado pelo fato de que o programa de computação inclui os passos executáveis de máquina para aplicar a interface de protocolo de autenticação extensível no dispositivo de verificação dos direitos de uso, inclui os passos executáveis de máquina para processar ao menos algumas das funções de autenticação através da interface de protocolo de autenticação extensível. A interface de protocolo de autenticação a ser usada com relação à presente invenção é extensível no sentido de que qualquer protocolo de autenticação pode ser implementado usando a interface sem mudar a interface ou o software do terminal ou o dispositivo de qualquer forma.
A presente invenção apresenta vantagens notáveis comparadas às soluções da técnica anterior. Ao aplicar o método de acordo com a invenção, o protocolo de • · • ·
7/18
Figure BRPI0212814B1_D0018
autenticação a ser usado para autenticação do usuário pode ser mudado ao mudar o cartão inteligente. Assim, não há nenhuma necessidade para atualizar o software na rede em mobilidade ou no terminal. Deste modo, por exemplo, nas redes de comunicação móveis, o protocolo de autenticação pode ser específico-operador, porque o centro de autenticação da rede residente é usado como o centro de autenticação. Assim, um protocolo de autenticação diferente pode ser usado na rede em mobilidade do que na rede residente do usuário. Como não há nenhuma necessidade para atualizar o software, a transmissão dos arquivos de atualização é evitada, o que é complicado e difícil de controlar.
Breve Descrição das Figuras
A seguir, a invenção será descrita em maiores detalhes com referência aos desenhos apensos, nos quais:
Figura 1 - apresenta o sistema de autenticação de acordo com a incorporação preferida da invenção em um gráfico reduzido,
Figura 2 - apresenta um terminal sem fio de acordo com a incorporação preferida da invenção em um diagrama em blocos reduzido;
Figura 3 - apresenta um cartão inteligente de acordo com a incorporação preferida da invenção em um diagrama em blocos reduzido;
Figura 4 - apresenta um método de acordo com uma incorporação preferida da invenção em um gráfico de sinalização, e •20
Figuras 5a a 5e - apresenta algumas mensagens a serem usadas no sistema de acordo com uma incorporação vantajosa da invenção.
Descrição Detalhada da Invenção
A seguir na descrição detalhada da invenção, o sistema de autenticação da rede de comunicação móvel 2 é usado como um exemplo do sistema de autenticação 1, mas a invenção não é limitada para ser usada somente com relação às redes de comunicação móveis. A rede de comunicação móvel 2 é, por exemplo, um sistema de comunicação móvel
GSM ou um sistema de comunicação móvel UMTS, mas é óbvio que a invenção também pode ser usada em outros sistemas de comunicação.
A presente invenção também pode ser aplicada com relação a autenticação
UMTS-SIP, que aplica um protocolo que obedece ao padrão EAP, como também nos
8/18 sistemas que aplicam o protocolo de autenticação IEEE 802. IX. O dito protocolo também está sendo introduzido nas redes de área locais sem fios (WLAN - Wireless Local Area
Figure BRPI0212814B1_D0019
Network), e é baseado na aplicação do protocolo que obedece ao padrão EAP.
O sistema de autenticação inclui um servidor de autenticação 3, tal como o centro de autenticação AuC para a rede de comunicação móvel. O sistema de autenticação também inclui o dispositivo de comunicação 4 para transmitir os dados requeridos na autenticação entre o terminal 5 e o servidor de autenticação 3. Os dispositivos de comunicação incluem, por exemplo, a estação base 6, os controladores da estação base 7 como também um ou mais centros 8 de comutação móveis na rede de comunicação móvel 2.
Figure BRPI0212814B1_D0020
O servidor de autenticação 3 pode ser um servidor separado conectado à rede de comunicação móvel 2, ou pode ser disposto, por exemplo, com relação ao centro 8 de comutação móvel.
A Figura 2 apresenta um terminal 5 que obedece a uma incorporação vantajosa da invenção e o qual pode ser usado no sistema de autenticação da Figura 1. Nesta 15 incorporação vantajosa da invenção, o terminal 5 inclui, por exemplo, o dispositivo de comunicação móvel 9 para comunicar com a rede de comunicação móvel 2, a interface do usuário 10, o bloco de controle 11, os dispositivos de memória 12, 13, como também os dispositivos de conexão 14 para conectar o cartão 15 inteligente ao terminal 5. O dispositivo de memória preferivelmente inclui uma memória de apenas leitura (ROM - Read Only
Figure BRPI0212814B1_D0021
Memory) 12 como também uma memória de acesso randômico (RAM - Random Access
Memory) 13. Os dispositivos de conexão 14 para conectar o cartão 15 inteligente podem ser, na prática, implementados de várias formas. Uma possibilidade é usar uma conexão física, onde os dispositivos de conexão 14 incluem conectores ou similares que são acoplados aos conectores correspondentes no cartão 15 inteligente, quando o cartão 15 25 inteligente é instalado no terminal 5. Estes dispositivos de conexão também podem ser baseados em uma conexão sem fios, onde os dispositivos de conexão 14 e o cartão 15 inteligente incluem os dispositivos de comunicação sem fio (não apresentado), tal como os dispositivos de comunicação de rádio (por exemplo Bluetooth™, WLAN), os dispositivos de comunicação óptica (por exemplo, infra-vermelho), os dispositivos de comunicação acústica, e/ou os dispositivos de comunicação indutivos.
9/18
Figure BRPI0212814B1_D0022
No terminal 5, preferivelmente no software do bloco de controle 11, é também implementado uma pilha de protocolos para fazer as conversões de protocolo necessárias quando as mensagens estiverem sendo transmitidas da rede de comunicação móvel 2 para o terminal 5 e do terminal 5 para a rede de comunicação móvel 2.
A Figura 3 apresenta um cartão 15 inteligente que obedece a uma incorporação vantajosa da invenção e o qual pode ser usado, por exemplo, com relação ao terminal 5 apresentado na Figura 2. O cartão 15 inteligente inclui preferivelmente, por exemplo, o processador 16, o dispositivo de memória, tal como uma memória 17 de apenas leitura e a memória 18 de acesso randômico, como também os dispositivos de conexão 19.
Figure BRPI0212814B1_D0023
Como a memória 12, 17 de apenas leitura, é possível usar, por exemplo, a
ROM programável uma vez (OTP-ROM; ROM programável ou PROM) ou a ROM programável e eletricamente apagável (EEPROM; Flash). Também, a denominada de RAM não-volátil pode ser usada como a memória de apenas leitura. Como a memória 13, 18, de acesso randômico é preferível usar uma memória de acesso randômico dinâmico (DRAM) e/ou uma memória de acesso randômico estático (SRAM).
Por exemplo, o algoritmo de autenticação do usuário a ser rodado quando o terminal é ativado, como também o algoritmo de autenticação do usuário do terminal a ser rodado durante o seu login na rede de comunicação móvel 2, é armazenado na memória 17 de apenas leitura do cartão inteligente. Além disso, a memória 17 de apenas leitura do
Figure BRPI0212814B1_D0024
cartão inteligente contém as funções armazenadas da interface do protocolo de autenticação extensível que serão descritas abaixo nesta descrição. Além disso, de certo modo conhecido para tal, a memória 17 de apenas leitura do cartão inteligente contém outros comandos de programa que são necessários para controlar as funções do cartão inteligente.
De uma maneira correspondente, a memória 12 de apenas leitura do terminal contém os comandos do programa armazenados requeridos para controlar as funções do terminal 5, os comandos do programa requeridos para a comunicação entre o cartão 15 inteligente e o terminal 5, os comandos de programa requeridos com relação às funções de comunicação móveis, os comandos de controle da interface do usuário, etc. Porém, não é necessário armazenar as funções do protocolo de autenticação dentro do terminal 5, porque no sistema da presente invenção, estas funções são executadas na interface do protocolo de
10/18 autenticação extensível implementada no cartão inteligente.
Figure BRPI0212814B1_D0025
Na interface do protocolo de autenticação extensível apresentada nesta invenção, é possível, por exemplo, implementar uma operação na qual o cartão inteligente é solicitado para identificar o usuário, como também uma operação pela qual em uma mensagem de pedido, tal como um pedido EAP, pode ser entrada no cartão inteligente.
Assim, a função do cartão inteligente é formar uma resposta (por exemplo, uma resposta
EAP) para esta mensagem. O terminal e a rede em mobilidade podem ser implementados de modo que seja possível executar mais de uma troca de pedido e, as mensagens de resposta antes do resultado de autenticação ser encontrado. Além disso, o cartão inteligente contém
Figure BRPI0212814B1_D0026
preferivelmente uma operação pela qual o material chave formado com relação à autenticação pode ser provido para uso pelo terminal. Depois disto, o material chave pode ser usado para codificar a informação a ser transmitida, por exemplo, pelo canal de rádio, o qual é atualmente usado, por exemplo, nas redes de comunicação móveis GSM e UMTS.
Na fase quando o terminal 5 é ativado, é possível executar a verificação do usuário, conhecido como tal, por exemplo, de forma que o terminal 5 visualize, no visor 20 da interface do usuário 10, uma notificação onde o usuário é pedido para entrar com um número de identidade pessoal (PIN). Depois disto, o usuário entra, por exemplo, através do teclado 21 da interface do usuário 10, com a sua senha que é transmitida pelo bloco de controle do terminal 11 para o cartão 15 inteligente. No cartão 15 inteligente, o processador
Figure BRPI0212814B1_D0027
verifica a senha, de certo modo conhecido, por meio dos dados do usuário e de um algoritmo disposto para a verificação, que foram armazenados na memória 17 de apenas leitura do cartão inteligente. Se a senha foi entrada corretamente, o terminal 5 pode ser ativado.
Depois da ativação, é possível começar o login na rede, se o sinal da estação base 6 na rede de comunicação móvel 2 puder ser recebido no terminal 5. Se for possível se logar na rede, a transmissão das mensagens (sinalização) exigidas para login é iniciada, a qual é conhecida para tal. Durante o login, a atualização de localização (LA) é executada, se necessário. Além disso, no processo de login, o canal de transmissão e o canal de rádio receptor são alocados para sinalização, a serem usados pelo terminal e a estação base na comunicação. Com relação ao login, o terminal é autenticado, o qual é apresentado de uma
Figure BRPI0212814B1_D0028
11/18 maneira reduzida no quadro de sinalização da Figura 4. O servidor de autenticação 3 da rede de comunicação móvel 2 gera um pedido de login 501, do qual um exemplo vantajoso é apresentado na Figura 5a.
O pedido de login é preferivelmente uma mensagem que obedece ao protocolo de autenticação extensível e inclui certos registros que contêm valores que podem ser mudados para formar várias mensagens diferentes, ao usar substancialmente a mesma estrutura de registro. A mensagem inclui preferivelmente o campo do cabeçalho e o campo de dados. O campo do cabeçalho contém, inter alia, e os registros de dados a seguir: o registro de código 502 para transmitir a informação sobre se a mensagem é um pedido, uma
Figure BRPI0212814B1_D0029
resposta, um sucesso ou um fracasso; o registro de identificação 503 que é usado para identificar as mensagens, por exemplo, de modo que as mensagens sucessivas deveríam conter diferentes dados de identificação, exceto quando a mesma mensagem for retransmitida; além disso, o registro de comprimento 504 indica o comprimento da mensagem. Os dados a serem transmitidos no campo de dados dependem, por exemplo, do propósito de uso da mensagem. No sistema de acordo com uma incorporação vantajosa da presente invenção, o campo de dados contém o registro do tipo de dados 505 que indica o tipo da mensagem em questão. Por exemplo, com base no número do tipo ΕΑΡ, o terminal pode determinar que o cartão 15 inteligente 15 ou módulo de programa processará o tipo EAP (ou protocolo de autenticação) em questão. Os outros registros de dados contidos na
Figure BRPI0212814B1_D0030
mensagem são tipo-específicos e podem conter, por exemplo, os dados que são específicos do protocolo de autenticação usado, tal como vários desafios, respostas, assinaturas digitais ou verificações, os códigos de autenticação da mensagem, etc.
Com o pedido de login, o servidor de autenticação 3 solicita ao terminal 5 para transmitir os seus próprios dados de identificação. A transmissão do pedido de login é 25 indicada através de seta 401 na Figura 4. O dispositivo de comunicação móvel 9 do terminal executa as operações necessárias para converter os sinais de rádio-ffeqüência para os sinais de banda base de certo modo conhecido para tal. O pedido de login é transmitido no terminal 5 para o cartão 15 inteligente, no qual a mensagem é processada na interface do protocolo de autenticação extensível. Na prática, isto significa que o processador 16 do 30 cartão inteligente recebe que o pedido de login e roda as operações necessárias. O
Figure BRPI0212814B1_D0031
12/18 • · ···· processador 16 do cartão inteligente gera uma resposta, na qual o campo de dados contém os dados de identificação do usuário do terminal, preferivelmente o identificador do assinante móvel internacional (IMSI - Intemational Mobile Subscriber Identifier). Este identificador do assinante móvel internacional contém o código do país móvel (MCC Mobile Çountry Çode), o código da rede móvel (MNC - Mobile Network Çode) como também o número de identificação do assinante móvel (MSIN - Mobile Subscriber
Identifícation Number). Em cada cartão 15 inteligente do tipo-SIM, este identificador IMSI é único, onde o assinante móvel pode ser identificado com base nestes dados do identificador.
Figure BRPI0212814B1_D0032
No caso que obedece ao padrão ΕΑΡ, o identificador é transmitido em um pacote EAP de identidade/resposta, no qual a identidade da rede em mobilidade é denominada de identificador de acesso de rede (NAI - Network Access Identifier). Em uma incorporação vantajosa da invenção, o identificador do usuário (por exemplo, IMSI) é transmitido no formato codificado neste identificador de rede. Em um caso geral, o 15 identificador de rede é uma seqüência de caráter que identifica o assinante. Este pode conter o identificador do operador, onde este está em uma forma que se assemelha a um endereço de e-mail: usuário identificador@operator.codigopais.
Depois que a mensagem de resposta foi formada no cartão 15 inteligente, o cartão 15 inteligente transmite esta mensagem através do dispositivo de conexão 19 do
Figure BRPI0212814B1_D0033
cartão inteligente para o dispositivo de conexão 14 do terminal. O bloco de controle 11 do terminal 11 lê a mensagem, faz as conversões do protocolo necessárias, e transmite a mensagem ao dispositivo de comunicação móvel 9, a ser convertido nos sinais de rádiofreqüência. O terminal 5 pode agora transmitir um pedido de login para a estação base 6 (seta 402). O pedido de login é recebido na estação base 6, da qual é transferido pelo 25 controlador da estação base 7 para o centro 8 de comutação móvel. O centro 8 de comutação móvel transmite a mensagem para o servidor de autenticação 3. Depois disto, a mensagem é examinada no servidor de autenticação 3.
Na rede de comunicação móvel, a resposta é transmitida à rede residente do usuário respectivo, na qual o servidor de autenticação 3 processa a resposta recebida e confere os dados do assinante, por exemplo, do registro de localização residente HLR. Após
Figure BRPI0212814B1_D0034
13/18 os dados do assinante do usuário terem sido verificados do banco de dados, o processo de autenticação do usuário é iniciado, para verificar se o usuário é realmente a pessoa cujos os dados do assinante são determinados na resposta. O servidor de autenticação 3 continua o processo de autenticação ao formar uma mensagem de início de autenticação cujo campo de dados contém a informação transmitida, por exemplo, sobre as versões do protocolo suportadas pelo servidor de autenticação 3 (seta 403). Uma forma vantajosa desta mensagem é apresentada na Figura 5b apensa.
No terminal 5, a mensagem é transmitida à interface do protocolo de autenticação extensível do cartão 15 inteligente onde, por exemplo, os dados da versão do protocolo transmitidos na mensagem são examinados. Se um ou vários protocolos disponíveis no servidor de autenticação 3 é também disponível no cartão 15 inteligente, um destes protocolos é selecionado no cartão 15 inteligente para ser usado nos passos adicionais do processo de autenticação. Além disso, este protocolo também pode definir o algoritmo de autenticação a ser usado para a autenticação.
E óbvio que a transmissão acima apresentada das mensagens é apenas um exemplo de como a presente invenção pode ser aplicada. O número de mensagens processado pelo cartão 15 inteligente pode ser diferente daquele determinado no exemplo apresentado. Em um caso geral, vários pedidos (por exemplo, um pedido EAP) são transmitidos da rede de comunicação para o terminal 5 e guiados pelo software do terminal 5 para o cartão 15 inteligente. O cartão 15 inteligente gera as respostas (por exemplo, uma resposta EAP), as quais o terminal 5 transmite à rede em mobilidade e para o servidor de autenticação 3 da rede residente. O número destes pedidos e respostas não é limitado, e eles apenas necessitam ser inteligível ao cartão 15 inteligente e ao servidor de autenticação 3.
Em geral, os protocolos de autenticação são baseados na regra de que o dispositivo de autenticação e o dispositivo a ser autenticado aplicam o mesmo algoritmo de autenticação, no qual as mesmas figuras são usadas como entradas. Por exemplo, no sistema de comunicação móvel GSM, cada assinante móvel é alocado a uma chave secreta Ki, que é armazenada no cartão SIM. Além disso, esta chave secreta é armazenada no registro de localização residente do assinante móvel. O algoritmo de autenticação computa o número de resposta, onde ao comparar os números de resposta formados pelo dispositivo de
14/18
Figure BRPI0212814B1_D0035
autenticação e o dispositivo ser autenticado, é possível autenticar a outra parte com uma probabilidade alta. Para reduzir a possibilidade de abuso ao mínimo, todas as figuras a serem entradas no algoritmo de autenticação não são transmitidas entre os dispositivos, mas elas são armazenadas no dispositivo e/ou no banco de dados, onde elas podem ser 5 recuperadas pelo dispositivo. Em particular, a chave secreta não é transmitida em nenhuma fase na rede de comunicação móvel. Neste método de acordo com uma incorporação vantajosa da invenção, os passos a seguir são tomados.
O cartão 15 inteligente seleciona um primeiro número randômico
NONCE_MT através de qualquer método. Além disso, um período de validade pode ser
Figure BRPI0212814B1_D0036
selecionado para a chave a ser definida no processo de autenticação. A informação sobre o protocolo de autenticação selecionado, o primeiro número randômico NONCE_MT como também o período de validade que foram selecionados possivelmente são transmitidos em uma resposta de login para o servidor de autenticação 3 ao aplicar os mecanismos de transmissão de mensagem acima apresentados (seta 404). Uma forma vantajosa desta 15 mensagem é apresentada na Figura 5c apensa.
O servidor de autenticação 3 recupera o numeram n (n>l) dos tripletos GSM, cada tripleto inclui um segundo número randômico RAND, uma resposta assinada SRES e uma chave de codificação Kc do registro de localização residente HLR. O servidor de autenticação 3 recupera os tripletos GSM do registro de localização residente HLR usando o
Figure BRPI0212814B1_D0037
a rede em mobilidade GSM e o protocolo Parte de Aplicação Móvel (MAP - Mobile Application Part), como conhecido na técnica anterior. Além disso, ao usar um ou vários algoritmos de autenticação que correspondem ao protocolo de autenticação selecionado, o servidor de autenticação 3 computa uma chave de sessão K como também o primeiro código de autenticação MAC_RAND. Os parâmetros usados nesta computação são preferivelmente 25 a chave de codificação n*Kc, o número randômico n*RAND, o identificador do assinante móvel internacional IMSI, e o primeiro número randômico NONCE MT. Para a chave, o servidor de autenticação 3 pode aceitar o período de validade sugerido pelo cartão 15 inteligente, ou pode selecionar outro período de validade. Em uma mensagem de inicio de verificação para o terminal 5, o servidor de autenticação 3 transmite um ou mais números randômicos n*RAND selecionados por este, o primeiro código de autenticação
15/18
MAC_RAND computado por este, como também os dados sobre o período de validade selecionado para a chave (seta 405). Uma forma vantajosa desta mensagem é apresentada na Figura 5d apensa.
Na interface do protocolo de autenticação extensível do cartão 15 inteligente do terminal 5, o mesmo algoritmo de autenticação é rodado de uma maneira correspondente, ao usar como os parâmetros, o primeiro número randômico NONCE ME selecionado pelo cartão 15 inteligente, um determinado número de chaves de codificação n*Kc, o segundo número randômico n*RAND selecionado pelo servidor de autenticação 3, como também o identificador do assinante móvel internacional IMSI (bloco 406). O resultado do algoritmo
Figure BRPI0212814B1_D0038
de autenticação é comparado com o primeiro código de autenticação MACRAND computado no servidor de autenticação 3 e transmitido para o cartão 15 inteligente. Se a comparação apresenta que o resultado da computação do algoritmo de autenticação é o mesmo no cartão 15 inteligente e no servidor de autenticação 3, pode ser assumido no cartão inteligente que a mensagem de inicio de verificação transmitida pelo servidor de autenticação foi realmente transmitida através do servidor de autenticação 3 e que os números randômicos neste são confiáveis. Se a comparação apresenta que os números computados não se associam, as funções de autenticação são preferivelmente paradas no cartão 15 inteligente e o terminal 5 não é registrado na rede de comunicação móvel, ou no caso de uma autenticação ser feita com relação ao uso de um serviço, o uso do serviço é
Figure BRPI0212814B1_D0039
impedido.
Em uma situação na qual a comparação apresenta que os números randômicos são confiáveis, o cartão inteligente 15 forma as respostas assinadas SRES. Isto é executado com um algoritmo, que corresponde ao servidor de autenticação 3, ao usar, como parâmetros, as chaves de codificação n*Kc e o segundo número randômico n*RAND selecionado pelo servidor de autenticação 3. As respostas assinadas computadas n*SRES como também preferivelmente o identificador do assinante móvel internacional IMSI e o primeiro número randômico NONCE_MT pode ser usado então para computar o segundo código de autenticação MAC_SRES com um algoritmo. Para a mensagem de inicio de verificação, o cartão inteligente 15 forma uma resposta que é transmitida ao servidor de 30 autenticação 3 (seta 407). Nesta resposta, o segundo número de autenticação MAC_SRES
16/18
Figure BRPI0212814B1_D0040
apresentada na Figura 5b apensa. O servidor de autenticação 3 pode fazer uma computação correspondente e pode comparar o número de autenticação computado por este com o segundo número de autenticação MAC SRES transmitido do cartão 15 inteligente. Se os 5 números de autenticação se associam, o servidor de autenticação 15 pode assumir que o usuário é realmente a pessoa cujo identificador do assinante móvel internacional foi transmitido do cartão 15 inteligente do terminal para o servidor de autenticação 3. No término do processo de autenticação bem sucedido, o servidor de autenticação 3 transmite a informação sobre isto para o terminal 5 (seta 408). Nesta mesma mensagem, o servidor de
Figure BRPI0212814B1_D0041
autenticação 3 também pode transmitir uma chave de sessão K para o terminal 5.
E óbvio que o processo de autenticação acima apresentado, a estrutura e o conteúdo das mensagens transmitidos em conexão com este são apenas alguns dos exemplos vantajoso de operação de acordo com o protocolo de autenticação (EAP/SIM). Dentro da extensão da presente invenção, é também possível usar outras estruturas de mensagem e dados de autenticação, onde os detalhes podem ser diferentes destes determinados no exemplo acima. Nem é a invenção limitada somente ao protocolo de autenticação extensível, mas também pode ser aplicada a outros protocolos de autenticação comuns com relação à invenção. O que é essencial é que o cartão 15 inteligente é proporcionado com uma interface do protocolo de autenticação, na qual é possível processar as mensagens recebidas relacionadas à autenticação, para formar as mensagens que são relacionadas à autenticação e que serão transmitidas ao servidor de autenticação 3, para processar as chaves relacionadas à autenticação (por exemplo, para recuperar da memória 17 de apenas leitura do cartão inteligente e/ou da mensagem recebida), como também verificar as mensagens relacionadas à autenticação. Assim, todas as funções, as quais são relacionadas substancialmente à autenticação, o terminal 5 pode ser colocado no cartão 15 inteligente.
O método de acordo com a invenção também pode ser aplicado em uma situação, na qual o terminal 5 é acoplado, por exemplo, à rede de dados Internet 22 e o cartão SIM é usado para a identificação do usuário. Assim, o servidor de autenticação pode ser colocado, por exemplo, na interface entre a rede de dados Internet 22 e a rede de comunicação móvel, onde o servidor de autenticação pode comunicar com o centro de
17/18
Figure BRPI0212814B1_D0042
autenticação AuC da rede de comunicação móvel para recuperar os dados de autenticação necessários. O protocolo PPP é usado entre o terminal 5 e o denominado servidor de acesso de rede (NAS - Network Access Server). O servidor de acesso de rede comunica com o servidor de autenticação usando o protocolo AAA. Nas redes de área locais sem fios, a situação é semelhante para as partes essenciais. Entre o terminal e o ponto de acesso da rede de área local sem fio, por exemplo, o protocolo IEEE 802. IX que é usado é baseado no uso do protocolo ΕΑΡ. O ponto de acesso comunica com o centro de autenticação usando o protocolo AAA.
Através do método da invenção, o protocolo de autenticação pode ser
Figure BRPI0212814B1_D0043
alterado, por exemplo, mudando o cartão 15 inteligente. Assim, tal protocolo que pode ser usado é implementado no cartão 15 inteligente novo como também no servidor de autenticação. Por exemplo, nenhuma mudança necessita ser feita no software do terminal em conexão com a troca do protocolo de autenticação.
Como o terminal 5, é possível usar, por exemplo, um terminal sem fio, tal como um dispositivo de comunicação sem fio, tal como o Comunicador Nokia 9210, ou similar. A invenção também pode ser aplicada, por exemplo, na autenticação de uma estação-trabalho em uma rede de área local, e na autenticação de um computador ou ser acoplada à rede de dados Internet 22 por uma conexão fixa ou sem fios.
A invenção também pode ser aplicada de tal modo, que a interface do
Figure BRPI0212814B1_D0044
protocolo de autenticação extensível do dispositivo 15 de verificação dos direitos de uso aloca algumas das operações computacionais criptográficas a serem executadas no terminal
5. As operações criptográficas incluem, por exemplo, as funções de codificação, decodificação, hash, as funções de código de mensagem autenticação, a verificação dos certificados, como também outras operações criptográficas relacionadas à chave pública, 25 como a computação da troca de chave Diffie-Hellman, etc. Algumas destas operações criptográficas requerem uma capacidade de computação grande que pode, em algumas aplicações, serem dispostas mais facilmente no terminal 5 do que no dispositivo 15 de verificação dos direitos de uso. Além disso, tais operações são operações de criptográficas básicas que são implementadas freqüentemente nas bibliotecas universais e não necessariamente requerem atualizações de software no terminal 5. E então possível usar
18/18
Figure BRPI0212814B1_D0045
várias identificações com base nas quais o dispositivo 15 de verificação dos direitos de uso pode informar o terminal 5 sobre a operação/algoritmo a ser usado de cada vez e transmitir os parâmetros necessários pela interface do protocolo de autenticação extensível para o terminal 5. O terminal 5, em troca, transmite as respostas através da interface do protocolo 5 de autenticação extensível para o dispositivo 15 de verificação dos direitos de uso.
A invenção também pode ser implementada em software ao criar um ou mais programas de computação, no qual os passos executáveis de máquina são definidos para executar os diferentes passos da presente invenção. O programa(s) de computador pode ser armazenado em um dispositivo de armazenamento para, por exemplo, entregar o
Figure BRPI0212814B1_D0046
programa(s) de computador para os usuários para a instalação do programa(s) de computador no terminal 5 e/ou no dispositivo 15 de verificação dos direitos de uso.
E óbvio que a presente invenção não é apenas limitada às incorporações acima apresentadas, mas pode ser modificada dentro do escopo das reivindicações apensas.

Claims (12)

1. Método para autenticar o usuário do terminal (5), no qual o dispositivo (15) de verificação dos direitos de uso é aplicado para rodar o protocolo de autenticação, e no qual o dispositivo (15) de verificação dos direitos de uso é conectado ao terminal (5), o método é CARACTERIZADO pelo fato de que a interface do protocolo de autenticação extensível ser aplicada pelo dispositivo (15) para verificação dos direitos de uso e o método para autenticação do usuário compreender:
- receber ao menos uma mensagem de início de autenticação contendo informação sobre as versões do protocolo suportados (403) pelo servidor de autenticação (3),
-examinar através do dispositivo (15) as informações sobre as versões dos protocolos transmitidos na mensagem de início de autenticação,
-selecionar uma das versões dos protocolos disponíveis tanto no servidor de autenticação (3) e no dispositivo (15),
-formar ao menos uma mensagem de resposta (407) incluindo informação sobre a versão do protocolo selecionado, e
-transmitir a dita pelo menos uma mensagem de resposta (407) ao servidor de autenticação (3).
2. Método de acordo com a reivindicação 1, CARACTERIZADO pelo fato de que ao menos um algoritmo de autenticação ser usado para autenticação de acordo com o protocolo de autenticação é armazenado no dispositivo (15) de verificação dos direitos de uso.
3. Método de acordo com a reivindicação 2, é CARACTERIZADO pelo fato de que os dados de identificação (IMSI, Ki) para identificar o usuário são armazenados no dispositivo (15) de verificação dos direitos de uso, onde na etapa de formação de ao menos uma mensagem de resposta (406), ao menos um
Petição 870190014554, de 12/02/2019, pág. 7/12
2 / 5 algoritmo de autenticação e os dados de identificação (IMSI, Ki) armazenados no dispositivo (15) de verificação dos direitos de uso são usados para autenticação do usuário.
4. Método de acordo com qualquer uma das reivindicações 1 a 3, onde a informação é transmitida entre o terminal (5) e ao menos uma rede de comunicação (2), o método é CARACTERIZADO pelo fato de que na etapa da formação de ao menos uma mensagem de resposta (406), ao menos uma chave criptográfica (Kc) é formada na interface do protocolo de autenticação extensível, e ao menos uma chave criptográfica (Kc) é transmitida do dispositivo (15) de verificação dos direitos de uso para o terminal (5).
5. Método de acordo com a reivindicação 4, é CARACTERIZADO pelo fato de que ao menos uma chave criptográfica (kc) é para ser usada para codificação da informação a ser transmitida entre o terminal (5) e a rede de comunicação (2).
6. Sistema de autenticação (1) compreendendo um terminal (5) com o dispositivo (14) conectado ao dispositivo (15) de verificação dos direitos de uso para ao menos autenticar, o dispositivo (15) de verificação dos direitos de uso sendo equipado com os dispositivos (16,17) para rodar o protocolo de autenticação, o sistema é CARACTERIZADO pelo fato de que o dispositivo (15) de verificação dos direitos de uso é equipado com uma interface de protocolo de autenticação extensível e compreende:
- meios de conexão (19) para conectar o dispositivo ao terminal (5) e adaptado para receber ao menos uma mensagem de início de autenticação contendo informação sobre as versões de protocolo suportadas através de um servidor de autenticação (3) e para encaminhar ao menos uma mensagem de resposta;
Petição 870190014554, de 12/02/2019, pág. 8/12
3 / 5
- meios computacionais (16) adaptados para:
- examinar as informações sobre as versões de protocolo transmitidas na mensagem de início de autenticação para descobrir as versões de protocolo disponíveis tanto no servidor de autenticação (3) e no dispositivo (15),
- selecionar uma das versões de protocolo disponíveis tanto no servidor de autenticação (3) e no dispositivo (15),
- formar ao menos uma mensagem de resposta incluindo informações sobre a versão de protocolo selecionada, e
- formar ao menos uma mensagem de reposta para enviar ao servidor de autenticação (3), ao menos uma mensagem de resposta incluindo informações sobre a versão de protocolo selecionada.
7. Sistema de acordo com a reivindicação 6, é CARACTERIZADO pelo fato de que os dados de identificação (IMSI, Ki) para identificar o usuário são armazenados no dispositivo (15) de verificação dos direitos de uso, que os meios computacionais (16) compreende meios para usar ao menos um algoritmo de autenticação e os dados de identificação (IMSI, Ki) armazenados no dispositivo (15) de verificação dos direitos de uso para a autenticação do usuário.
8. Sistema de acordo com as reivindicações 6 a 7, compreende os dispositivos (3,6,7) para transmitir a informação entre o terminal (5) e ao menos uma rede de comunicação (2), o sistema é CARACTERIZADO pelo fato de que a interface do protocolo de autenticação extensível compreende os meios computacionais (16) para formar ao menos uma chave criptográfica (Kc), e ao menos uma chave criptográfica (kc) é disposta para ser transmitida do dispositivo (15) de verificação dos direitos de uso para o terminal (5).
Petição 870190014554, de 12/02/2019, pág. 9/12
4 / 5
9. Sistema de acordo com a reivindicação 8, é CARACTERIZADO pelo fato de que este compreende os dispositivos (9, 11) para usar ao menos uma chave criptográfica (Kc) para codificação da informação a ser transmitida entre o terminal (5) e a rede de comunicação (2).
10. Dispositivo (15) de verificação dos direitos de uso sendo usado para a identificação do usuário, o dispositivo de autorização compreendendo meios (16, 17) para rodar o protocolo de autenticação CARACTERIZADO pelo fato de o dispositivo (15) de verificação dos direitos de uso é equipado com uma interface de protocolo de autenticação extensível e compreende:
- meios de conexão (19) para conectar o dispositivo ao terminal (5) e adaptado para receber ao menos uma mensagem de início de autenticação contendo informação sobre as versões de protocolo suportadas através de um servidor de autenticação (3) e para enviar ao menos uma mensagem de resposta;
- meios computacionais (16) adaptados para:
- examinar as informações sobre as versões de protocolo transmitidas na mensagem de início de autenticação para descobrir as versões de protocolo disponíveis tanto no servidor de autenticação (3) e no dispositivo (15),
- selecionar uma das versões de protocolo disponíveis tanto no servidor de autenticação (3) e no dispositivo (15),
- formar ao menos uma mensagem de resposta incluindo informações sobre a versão de protocolo selecionada, e
- formar ao menos uma mensagem de reposta para enviar ao servidor de autenticação (3), ao menos uma mensagem de resposta incluindo informações sobre a versão de protocolo selecionada.
11. Dispositivo de acordo com a reivindicação 10, CARACTERIZADO pelo fato de que é um cartão de identificação do assinante móvel (SIM, USIM).
Petição 870190014554, de 12/02/2019, pág. 10/12
5 / 5
12. Terminal (5) CARACTERIZADO pelo fato de que compreende o dispositivo (15) tal como descrito nas reivindicações 10 e 11.
BRPI0212814-4A 2001-09-28 2002-09-27 Método para autenticar o usuário de um terminal, sistema de autenticação, dispositivo de verificação dos direitos de uso, e, terminal BRPI0212814B1 (pt)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
FI20011909A FI114953B (fi) 2001-09-28 2001-09-28 Menetelmä käyttäjän tunnistamiseksi päätelaitteessa, tunnistusjärjestelmä, päätelaite ja käyttöoikeuksien varmistuslaite
FI20011909 2001-09-28
PCT/FI2002/000769 WO2003030445A1 (en) 2001-09-28 2002-09-27 A method for authenticating a user in a terminal, an authentication system, a terminal, and an authorization device

Publications (1)

Publication Number Publication Date
BRPI0212814B1 true BRPI0212814B1 (pt) 2019-07-30

Family

ID=8561973

Family Applications (2)

Application Number Title Priority Date Filing Date
BR0212814-4A BR0212814A (pt) 2001-09-28 2002-09-27 Método e sistema de autenticação do usuário do terminal, terminal, dispositivo de autorização para ser usado para identificação do usuário, programa de computador, e, dispositivo de armazenagem
BRPI0212814-4A BRPI0212814B1 (pt) 2001-09-28 2002-09-27 Método para autenticar o usuário de um terminal, sistema de autenticação, dispositivo de verificação dos direitos de uso, e, terminal

Family Applications Before (1)

Application Number Title Priority Date Filing Date
BR0212814-4A BR0212814A (pt) 2001-09-28 2002-09-27 Método e sistema de autenticação do usuário do terminal, terminal, dispositivo de autorização para ser usado para identificação do usuário, programa de computador, e, dispositivo de armazenagem

Country Status (13)

Country Link
US (1) US7848522B2 (pt)
EP (1) EP1430640B1 (pt)
JP (2) JP4837890B2 (pt)
KR (3) KR20040037113A (pt)
CN (1) CN100433616C (pt)
AT (1) ATE326092T1 (pt)
BR (2) BR0212814A (pt)
CA (1) CA2461804C (pt)
DE (1) DE60211360T2 (pt)
ES (1) ES2263811T3 (pt)
FI (1) FI114953B (pt)
WO (1) WO2003030445A1 (pt)
ZA (1) ZA200401571B (pt)

Families Citing this family (37)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP1597861B1 (de) * 2003-02-28 2007-09-26 Siemens Aktiengesellschaft Verfahren zur übertragung von daten in einem wlan-netz
US20040225709A1 (en) * 2003-05-06 2004-11-11 Joseph Kubler Automatically configuring security system
CN1549482B (zh) * 2003-05-16 2010-04-07 华为技术有限公司 一种实现高速率分组数据业务认证的方法
US8229118B2 (en) * 2003-11-07 2012-07-24 Qualcomm Incorporated Method and apparatus for authentication in wireless communications
FR2869190B1 (fr) * 2004-04-19 2006-07-21 Alcatel Sa Procede permettant a l'usager d'un terminal telephonique sans fil d'etablir une connexion d'urgence dans un reseau local; terminal et serveur pour la mise en oeuvre de ce procede
GB2415816B (en) * 2004-06-30 2007-12-05 Nokia Corp Security device
KR20060003296A (ko) * 2004-07-05 2006-01-10 삼성전자주식회사 이동통신망과 무선랜 사이의 핸드 오프 방법 및 그 시스템
KR100651718B1 (ko) * 2004-10-18 2006-12-01 한국전자통신연구원 Usim 카드의 공개키 생성과 갱신 제어 방법 및 장치
US20060174127A1 (en) * 2004-11-05 2006-08-03 Asawaree Kalavade Network access server (NAS) discovery and associated automated authentication in heterogenous public hotspot networks
JP4786190B2 (ja) * 2005-02-01 2011-10-05 株式会社エヌ・ティ・ティ・ドコモ 認証ベクトル生成装置、加入者認証モジュール、無線通信システム、認証ベクトル生成方法、演算方法及び加入者認証方法
GB0506570D0 (en) * 2005-03-31 2005-05-04 Vodafone Plc Facilitating and authenticating transactions
FI20050491A0 (fi) * 2005-05-09 2005-05-09 Nokia Corp Järjestelmä varmenteiden toimittamiseksi viestintäjärjestelmässä
US7657255B2 (en) * 2005-06-23 2010-02-02 Microsoft Corporation Provisioning of wireless connectivity for devices using NFC
US20070124589A1 (en) * 2005-11-30 2007-05-31 Sutton Ronald D Systems and methods for the protection of non-encrypted biometric data
US8763081B2 (en) * 2006-04-03 2014-06-24 Bridgeport Networks, Inc. Network based authentication
DE102006018645B4 (de) * 2006-04-21 2008-07-24 Nokia Siemens Networks Gmbh & Co.Kg Verfahren, Vorrichtungen und Computerprogrammprodukt zum Ver- und Entschlüsseln von Mediendaten
US20080101273A1 (en) * 2006-10-27 2008-05-01 Hewlett-Packard Development Company Lp Wireless device association
DE102006060040B4 (de) * 2006-12-19 2009-09-17 Nokia Siemens Networks Gmbh & Co.Kg Verfahren und Server zum Bereitstellen einer geschützten Datenverbindung
KR101009871B1 (ko) * 2007-08-09 2011-01-19 한국과학기술원 통신 시스템에서 인증 방법
US8509439B2 (en) * 2007-12-31 2013-08-13 Intel Corporation Assigning nonces for security keys
US9003197B2 (en) * 2008-03-27 2015-04-07 General Instrument Corporation Methods, apparatus and system for authenticating a programmable hardware device and for authenticating commands received in the programmable hardware device from a secure processor
US20090320125A1 (en) * 2008-05-08 2009-12-24 Eastman Chemical Company Systems, methods, and computer readable media for computer security
JP4638928B2 (ja) * 2008-08-19 2011-02-23 シャープ株式会社 認証システム、端末装置、及び、情報処理装置
CN101849216B (zh) * 2008-09-04 2014-03-12 T-数据系统(新加坡)有限公司 用于无线数字内容管理的方法和装置
EP2293218B8 (en) * 2009-08-28 2012-03-21 Morpho Cards GmbH A chip card, an electronic system, a method being implemented by a chip card and a computer program product
TWI421777B (zh) * 2010-06-30 2014-01-01 Mstar Semiconductor Inc 認證處理裝置及其相關行動裝置
KR101116339B1 (ko) * 2010-09-14 2012-03-09 주식회사 이맥소프트 개인정보 보호를 강화한 전자투표장치
TWI466525B (zh) * 2011-11-21 2014-12-21 Inst Information Industry 存取控制系統及其存取控制方法
US9680646B2 (en) * 2015-02-05 2017-06-13 Apple Inc. Relay service for communication between controllers and accessories
CN106341233A (zh) 2015-07-08 2017-01-18 阿里巴巴集团控股有限公司 客户端登录服务器端的鉴权方法、装置、系统及电子设备
JP5951094B1 (ja) 2015-09-07 2016-07-13 ヤフー株式会社 生成装置、端末装置、生成方法、生成プログラム及び認証処理システム
JP6122924B2 (ja) 2015-09-11 2017-04-26 ヤフー株式会社 提供装置、端末装置、提供方法、提供プログラム及び認証処理システム
DE102018005201A1 (de) * 2018-06-29 2020-01-02 Giesecke+Devrient Mobile Security Gmbh Verfahren zur authentifizierung eines benutzers, teilnehmer-identitäts modul, authentifizierungsserver und authentifizierungssystem
US11151576B2 (en) 2019-04-05 2021-10-19 At&T Intellectual Property I, L.P. Authorizing transactions using negative pin messages
US12021861B2 (en) * 2021-01-04 2024-06-25 Bank Of America Corporation Identity verification through multisystem cooperation
CN114189365B (zh) * 2021-11-26 2024-05-28 特赞(上海)信息科技有限公司 基于字段映射的通用多租户业务授权方法和装置
CN115297479A (zh) * 2022-08-04 2022-11-04 上海博泰悦臻网络技术服务有限公司 一种认证方法及认证系统

Family Cites Families (20)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5537474A (en) 1994-07-29 1996-07-16 Motorola, Inc. Method and apparatus for authentication in a communication system
CA2167631A1 (en) * 1995-01-20 1996-07-21 W. Dale Hopkins Method and apparatus for user and security device authentication
WO1997011565A2 (en) * 1995-09-21 1997-03-27 Motorola Inc. Embedded protocol
JP3296230B2 (ja) 1996-01-23 2002-06-24 ケイディーディーアイ株式会社 加入者/移動機識別装置
FI102235B1 (fi) * 1996-01-24 1998-10-30 Nokia Telecommunications Oy Autentikointiavainten hallinta matkaviestinjärjestelmässä
US5910774A (en) 1996-09-18 1999-06-08 Itron, Inc. Sensor for count and tamper detection
JP3050843B2 (ja) * 1997-02-28 2000-06-12 松下電器産業株式会社 デジタル著作物の著作権保護のための暗号技術利用プロトコルを複数から選択して使用する情報機器
JP4268690B2 (ja) * 1997-03-26 2009-05-27 ソニー株式会社 認証システムおよび方法、並びに認証方法
US6584310B1 (en) * 1998-05-07 2003-06-24 Lucent Technologies Inc. Method and apparatus for performing authentication in communication systems
FI105966B (fi) * 1998-07-07 2000-10-31 Nokia Networks Oy Autentikointi tietoliikenneverkossa
US6976165B1 (en) 1999-09-07 2005-12-13 Emc Corporation System and method for secure storage, transfer and retrieval of content addressable information
EP1094682B1 (en) 1999-10-22 2005-06-08 Telefonaktiebolaget LM Ericsson (publ) Mobile phone incorporating security firmware
BRPI9917538B1 (pt) * 1999-11-03 2016-10-11 Nokia Corp método para selecionar uma informação de confirmação de identificação usada para confirmar uma identidade de usuário, e, aparelho para executar uma seleção de uma informação de confirmação de identificação usada para confimar uma identidade de usuário
US7257836B1 (en) * 2000-04-24 2007-08-14 Microsoft Corporation Security link management in dynamic networks
US6721793B1 (en) * 2000-05-10 2004-04-13 Cisco Technology, Inc. Intellectual property over non-internet protocol systems and networks
FI115098B (fi) * 2000-12-27 2005-02-28 Nokia Corp Todentaminen dataviestinnässä
US20030093680A1 (en) * 2001-11-13 2003-05-15 International Business Machines Corporation Methods, apparatus and computer programs performing a mutual challenge-response authentication protocol using operating system capabilities
US7376701B2 (en) * 2002-04-29 2008-05-20 Cisco Technology, Inc. System and methodology for control of, and access and response to internet email from a wireless device
US20040014422A1 (en) * 2002-07-19 2004-01-22 Nokia Corporation Method and system for handovers using service description data
US8166499B2 (en) * 2003-09-18 2012-04-24 General Instrument Corporation Method, apparatus and set-top device for transmitting content to a receiver

Also Published As

Publication number Publication date
DE60211360D1 (de) 2006-06-14
FI114953B (fi) 2005-01-31
JP5189066B2 (ja) 2013-04-24
EP1430640B1 (en) 2006-05-10
JP2010114912A (ja) 2010-05-20
FI20011909L (fi) 2003-03-29
CA2461804A1 (en) 2003-04-10
KR20080078740A (ko) 2008-08-27
JP4837890B2 (ja) 2011-12-14
FI20011909A0 (fi) 2001-09-28
US7848522B2 (en) 2010-12-07
KR20070087211A (ko) 2007-08-27
DE60211360T2 (de) 2006-09-28
BR0212814A (pt) 2004-10-05
CA2461804C (en) 2010-11-23
CN1561607A (zh) 2005-01-05
ES2263811T3 (es) 2006-12-16
JP2005505194A (ja) 2005-02-17
CN100433616C (zh) 2008-11-12
KR20040037113A (ko) 2004-05-04
US20040236964A1 (en) 2004-11-25
KR100978818B1 (ko) 2010-08-30
ATE326092T1 (de) 2006-06-15
ZA200401571B (en) 2004-08-31
KR100952453B1 (ko) 2010-04-13
WO2003030445A1 (en) 2003-04-10
EP1430640A1 (en) 2004-06-23

Similar Documents

Publication Publication Date Title
BRPI0212814B1 (pt) Método para autenticar o usuário de um terminal, sistema de autenticação, dispositivo de verificação dos direitos de uso, e, terminal
US10027664B2 (en) Secure simple enrollment
US7707412B2 (en) Linked authentication protocols
ES2584862T3 (es) Autenticación en comunicación de datos
KR20210103521A (ko) 원격 통신 네트워크의 단말 내에서 모바일 장비와 협력하는 보안 엘리먼트를 인증하기 위한 방법
BR112021003460A2 (pt) dispositivo sem identidade de assinante, dispositivo de identidade do assinante, método para uso em um dispositivo sem identidade de assinante, método para uso em um dispositivo com identidade de assinante e produto de programa de computador
KR101706117B1 (ko) 휴대용 단말기에서 다른 휴대용 단말기를 인증하는 장치 및 방법
CN101663903A (zh) 安全的软件sim证书传送
KR100729105B1 (ko) 비 유에스아이엠 단말기에서의 이에이피-에이케이에이 인증처리 장치 및 방법
BR112021003448A2 (pt) dispositivo sem identidade de assinante, dispositivo de identidade do assinante, método para uso em um dispositivo sem identidade de assinante, método para uso em um dispositivo com identidade de assinante e produto de programa de computador transferível por download
EP3149884B1 (en) Resource management in a cellular network
WO2019024937A1 (zh) 密钥协商方法、装置及系统
KR100740863B1 (ko) 무선통신 시스템에서 확장된 인증 프로토콜 기반의 인증방법 및 시스템
KR20040088137A (ko) 전송 암호화키 값 생성방법과 이를 적용한 상호인증보안방법
JP7619150B2 (ja) 電子情報記憶媒体、及びプログラム
CN117424732A (zh) 一种虚拟专用网络服务的访问方法及系统
CN116961891A (zh) 密钥生成方法、装置、相关设备和存储介质
CN120224173A (zh) eSIM卡内容的加密方法、装置、设备及存储介质
CN101176296A (zh) 网络辅助终端到simm/uicc密钥建立