JPH05244152A - コマンドを真性証明する方法 - Google Patents
コマンドを真性証明する方法Info
- Publication number
- JPH05244152A JPH05244152A JP4333634A JP33363492A JPH05244152A JP H05244152 A JPH05244152 A JP H05244152A JP 4333634 A JP4333634 A JP 4333634A JP 33363492 A JP33363492 A JP 33363492A JP H05244152 A JPH05244152 A JP H05244152A
- Authority
- JP
- Japan
- Prior art keywords
- command
- station
- pad
- slave station
- slave
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/70—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
- G06F21/71—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information
- G06F21/74—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information operating in dual or compartmented mode, i.e. at least one secure mode
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/30—Authentication, i.e. establishing the identity or authorisation of security principals
- G06F21/31—User authentication
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/60—Protecting data
- G06F21/606—Protecting data by securing the transmission between two devices or processes
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04B—TRANSMISSION
- H04B7/00—Radio transmission systems, i.e. using radiation field
- H04B7/14—Relay systems
- H04B7/15—Active relay systems
- H04B7/185—Space-based or airborne stations; Stations for satellite systems
- H04B7/1853—Satellite systems for providing telephony service to a mobile station, i.e. mobile satellite service
- H04B7/18565—Arrangements for preventing unauthorised access or for providing user protection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3226—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a predetermined code, e.g. password, passphrase or PIN
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3297—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving time stamps, e.g. generation of time stamps
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/21—Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/2107—File encryption
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/21—Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/2139—Recurrent verification
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L67/00—Network arrangements or protocols for supporting network services or applications
- H04L67/01—Protocols
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Theoretical Computer Science (AREA)
- Physics & Mathematics (AREA)
- Computer Hardware Design (AREA)
- Software Systems (AREA)
- General Physics & Mathematics (AREA)
- General Engineering & Computer Science (AREA)
- Signal Processing (AREA)
- Computer Networks & Wireless Communication (AREA)
- Bioethics (AREA)
- General Health & Medical Sciences (AREA)
- Health & Medical Sciences (AREA)
- Astronomy & Astrophysics (AREA)
- Aviation & Aerospace Engineering (AREA)
- Mathematical Physics (AREA)
- Radio Relay Systems (AREA)
- Mobile Radio Communication Systems (AREA)
- Communication Control (AREA)
Abstract
物理的にアクセスすることなくコマンドの真性証明を適
格に行う。 【構成】 軌道周回衛星(12)等の従局および地上制
御局(16)等の主局は各自のランダムパッドのリスト
(80,78)を持つ。主及び従局のリストは同じであ
る。主局が重要コマンドを従局に送信すると、パッド
(86)の選択された1つが該コマンドと共にデータ通
信メッセージ(89)として従局に送信される。各パッ
ドは一度だけ使用される。従局は同じ選択されたパッド
を使用して受信パッド値を評価する。対応が検出されれ
ば、該コマンドは真性証明されかつ従局はそのコマンド
に従って行動する。ランダムなパッドは従局で発生され
る(154)。それらは非対称暗号化プロセスを使用し
て暗号化され(160)、かつ主局に送信され(16
6)、主及び従局が共通の組のパッドで動作する。
Description
によって発行されたコマンドに基づき行動する1つの装
置の制御に関する。より詳細には、本発明は1つの装置
によって発行されたコマンドを他の装置が該コマンドに
基づき行動する前にその真実性を確証するすなわち真性
証明する(authenticating)ためのプロ
セスに関する。
重要な(critical)制御機能に対するコマンド
を遠隔に位置するスレーブステーションに発行すること
を要求する。これが行われる1つの状況は軌道を回る衛
星を制御する場合であり、地上をベースとしたマスタ制
御ステーションは、軌道修正コマンドのような、コマン
ドをスレーブ衛星ステーションに発行する。しかしなが
ら、重要な制御機能はまた経済的および他の産業上のか
つ政治的な努力に関連して遠隔的に発行される。
不適切に行動しているスレーブステーションから生じ得
るひどく有害な結果のために重要であると考えられる。
ある衛星においては、不適切な行動は衛星がその軌道を
離れあるいは該衛星の寿命あるいは該衛星の有用性を大
幅に低減する他の結果を生じさせるかも知れない。衛星
を構築しかつ軌道に配置することに関する膨大なコスト
のため、潜在的な損失は巨大なものである。財政上の状
況においては、金が不適切な口座に記入されるかもしれ
ず、やはり潜在的に大きな財政上の損失につながる。ま
た、他の状況においては、スレーブステーションによる
不適切な行動は人類の生活および健康に対するあるいは
環境に対する害をおよぼす大きな危険性を生ずるかもし
れない。
れるシステムにおいてそのようなひどく望ましくない結
果が生ずることを防止するためにしばしばいくつかの段
階が取られる。そのような段階は典型的には少なくとも
2つの異なる事項に向けられている。第1の事項はスレ
ーブステーションがその割当てられたマスタステーショ
ンによって発行されたコマンドにのみ応答することを保
証することを扱う。言い換えれば、スレーブステーショ
ンがそれが受信したコマンドが実際にその割当てられた
マスタステーションから来ておりかつ何らかの他のコン
トローラからではないことの高度の確信を持つことがで
きるように真性証明プロセスが使用される。第2の事項
はその割当てられたマスタステーションからコマンドを
受信するスレーブステーションが実際に意図されたコマ
ンドを受信しかつ何らかの他のコマンドを受信したので
はないことの保証を取り扱う。言い換えれば、コマンド
を通信する上で何らのエラーも生じていないことを保証
するために確認(confirmation)プロセス
が使用される。
率のよい効果的な、かつさもなければ満足すべき確認プ
ロセスが知られている。ところが、伝統的な真性証明プ
ロセスは上に述べたようなシステムの真性証明の必要性
に対する満足な解答を与えない。伝統的な真性証明プロ
セスは実施するためおよび動作するためには複雑であ
る。そのような伝統的なプロセスはしばしば暗号化およ
び暗号解読プロセスを実施するための専用の「保安(s
ecure)」ハードウェアを含む。そのような伝統的
なプロセスは効率的なレベルの真性証明の保安を達成す
るが、付加的なハードウェアを使用しないプロセスと比
較した時、その保安のハードウェアの重量、コスト、お
よび限られた信頼性は伝統的なプロセスの望ましくない
特徴である。
な暗号化プロセスを使用する。対称的な暗号化プロセス
は暗号化および暗号解読に対し単一のキーを使用する。
このキーは秘密に保たれ、それによりマスタおよびスレ
ーブステーションのみがそれを知ることができるように
なる。しかしながら、システムは保安の侵害(brea
ch)のために秘密のキーが知られるようになりあるい
は何らかの障害がオーソライズされたメッセージが真性
証明されないようにした場合には、再キーイング機構
(re−keying scheme)を用いなければ
ならない。そのような再キーイング機構は高度の真性証
明の保安を維持するために極めて複雑になりかつ高価に
なる。
ロセスを悩ますが、問題は特に衛星の制御に関して厄介
なものになる。衛星制御システムにおいては、衛星が軌
道に入った後に衛星に物理的にアクセスすることは極め
て実際的ではない。さらに、保安ハードウェアのために
必要な重量の増大に対しかつ保安ハードウェアを使用す
ることによる全体的な信頼性の低下に対して払われる罰
則が増大される。
供するのが本発明の目的でありかつ利点である。また、
真性証明プロセスに専用のハードウェアの使用を必要と
しない真性証明プロセスを提供するのが本発明の他の目
的でありかつ利点である。さらに、実施しかつ維持する
のが簡単な真性証明プロセスを提供することが本発明の
さらに他の目的でありかつ利点である。さらに、高度の
真性証明の保安性を提供するのが本発明のさらに他の目
的でありかつ利点である。
のおよび他の目的および利点は、1つの態様で、コマン
ドをスレーブステーションに通信し該コマンドが該スレ
ーブステーションによって真性証明できる方法によって
実現される。本発明のこの方法によれば、スレーブステ
ーションからパッド(pad)が受信される。該パッド
はコマンドをスレーブステーションに通信する必要性が
生ずるまで少なくとも保存される。このパッドは該コマ
ンドと組み合わされてメッセージを形成し、かつ該メッ
セージはスレーブステーシに送信される。
は、他の態様で、マスタステーションから受信したコマ
ンドを該コマンドによって通信された命令を実行する前
に真性証明する方法によって実現される。本発明のこの
方法によれば、ランダム発生プロセスを使用してパット
が発生される。このパッドは保存されかつマスタステー
ションに送信される。後に、データ通信メッセージが受
信される。コマンドおよびパッドの値は該メッセージか
ら復元される。復元されたパッド値は対応を検出するた
めにスレーブのパッドと比較される。もし対応が検出さ
れなければ、該コマンドはそれに従って実行されない。
下の詳細な説明および特許請求の範囲を参照することに
より得ることができ、図面においては、同じ参照数字は
各図にわたり同じ項目を言及する。
ーク10を示す。ネットワーク10は軌道周回衛星12
のような、数多くの地球上車両の使用により全世界にわ
たり分散配置されている。好ましい実施例においては、
衛星12は極、低高度地球軌道を占有し、これはそれら
の衛星を地球に対し南−北および北−南方向に移動させ
る。一緒になって、衛星12は該衛星12が、極領域で
集中しかつ互いに交差することを除き、お互いに関して
相対的に静止した状態に留っている星座または集団(c
onstellation)を形成する。
示す、多くのゲートウェイ14、図1ではその内の2つ
を示す、数個の地上制御ステーション(GCS)16、
そして図1ではその内の1つを示す、任意の数の無線通
信ユニット18を介して地上の装置と通信する。無線通
信ユニット18は地球の表面の任意の位置に配置でき
る。ゲートウェイ14は好ましくは地政学的境界に従っ
て地球の表面上に分配される。GCS16は好ましくは
北部の緯度にあり、そこでは衛星12の軌道の集中のた
め数多くの衛星12がより赤道付近の緯度に関して地球
表面の単一の点の直接の視線内にくるようにさせる。好
ましくは、およそ4つのGCSが使用されて前記集団に
おけるすべての衛星12がそれらの軌道のある点におい
てそれらに割当てられたGCS12の直接の視界内にく
るようにされる。
緒に配置されることも可能である。しかしながら、ゲー
トウェイ14はGCS16の機能とは異なる機能を果た
す。好ましくは、ゲートウェイ14は主としてネットワ
ーク10における通信ノード20として動作する。世界
的公共交換電気通信ネットワーク(PSTN)のよう
な、種々の地上ベースの通信システムがゲートウェイ1
4を介してネットワーク10にアクセスする。ネットワ
ーク10はゲートウェイ14および一群の衛星12を介
して特定の1つの衛星12に通信回路を確立することが
でき、該特定の1つの衛星12はその時点で、衛星12
と無線通信ユニット18との間の通信経路22で示され
るように、前記通信回路の他方の側に対する所望の位置
の上に存在する。従って、衛星12の各々はネットワー
ク10のノード20としても作用する。
測、トラッキング、およびコマンド(TT&C)機能を
行う。好ましくは、各々のGCS16において衛星12
のオーソライズされていない制御を防止するために広範
囲にわたる保安処置が使用される。GCS16はまたネ
ットワーク10のためのノード20として作用する。し
かしながら、GCS16はゲートウェイ14とそれらが
主として他の通信ネットワークおよびシステムをネット
ワーク10にインタフェースするよりはむしろネットワ
ーク10のためのTT&C機能を達成する点において異
なっている。GCS16が位置する北部の緯度のため、
1つまたはそれ以上の衛星12が常に各GCS16の視
野内にある。GCS16はネットワーク10内のその割
当てられた衛星12と、それらの軌道がそのような割当
てられた衛星12をGCS16の上に位置させた時に、
直接リンク24において示されるように、直接通信する
ことができる。さらに、いずれのGCS16も頭上の衛
星12およびネットワーク10の種々の中間ノード20
を介して任意の衛星12と通信することができる。
(direct links)24はGCS16が、実
質的に視線(line−of−sight)伝搬の通信
信号のみが行われる、好ましくはKaバンドの、高い周
波数によってそれらの割当てられた衛星12と通信でき
るようにする。オーソライズされていないパーティはそ
のような通信信号を受信するために衛星12とGCS1
6との間の直接の視線近くになければならない。従っ
て、地上から衛星12に送信される通信信号に対しこれ
らの信号のオーソライズされていない受信を行うことは
困難であるが、その理由はそのような受信が地上をべー
スとした送信機と宇宙をベースとした衛星受信機との間
に受信機を物理的に置くことを必要とするからである。
コマンドをそれらの割当てられた衛星12に送信する。
これらのコマンドはデータ通信メッセージにおいて衛星
12に通信される。そのようなコマンドは衛星12の数
多くの種々の動作態様を制御する。例えば、そのような
コマンドは軌道に作用するために小型ロケットエンジン
(thrusters)をアクティベイトし、ネットワ
ーク10におけるノードとして作用するための衛星の能
力に影響を与えるため電源システムを付勢し、かつ通信
トラフィックを取り扱うための衛星の容量に影響を与え
るために交換システムを制御することができる。これら
および他のコマンドはネットワーク10の有効な動作に
沿って極めて重要なものである。あるいは、重要なコマ
ンドはNO−OPまたは保安トラップとすることができ
る。その結果、ネットワーク10はこれらおよび他の重
要なコマンドがさもなければいたずらによる改ざん、怠
慢な手順、あるいは故意によるサボタージュによって生
ずるかもしれない損傷を防止するためにこれらおよび他
の重要なコマンドが真性証明されることを保証するため
のステップを行う。
ーションによって使用されるハードトウェア16′、お
よび衛星12のような、スレーブステーションによって
使用されるハードウェア12′のブロック図を示す。マ
スタおよびスレーブステーションについて一般的に行わ
れているように、ステーション12および16はコンピ
ュータ制御される装置を示している。特に、スレーブス
テーションのハードウェア12′はメモリ28と通信す
るプロセッサ26を含む。メモリ28はそのプログラミ
ングがプロセッサ26によって変更できない、永久メモ
リ30、およびそのプログラミングがプロセッサ26に
よって変更できる、一次メモリ32を含む。当業者はス
レーブステーション12によって行われる数多くの手
順、処理、およびタスクはメモリ28に記憶されたプロ
グラミング命令に応じてプロセッサ26によって制御さ
れることを認識するであろう。
々のアクチュエータ34がアクティベイトされかつデア
クティベイトされる。そのようなアクチュエータは、二
三の活動をあげれば、小型ロケットエンジンに点火し、
ソーラパネルを展開しかつその位置を変更し、そしてア
ンテナの移動を制御させる。同様に、プロセッサ26の
制御のもとで種々のスイッチ36が操作される。スイッ
チ36は、とりわけ、スレーブステーション12内に含
まれる種々のサブシステムに対する電力の印加を制御す
る。さらに、種々の通信制御部38がプロセッサ36の
制御のもとに操作される。制御部38はスレーブステー
ション12がネットワーク10の動作における通信ノー
ドとして働くことができるようにするために使用され
る。
し、該タイマ40は日付および時刻クロックを維持する
上でプロセッサ26を助ける。プロセッサ26はそのよ
うなデータを変調器42に供給することにより、好まし
くは伝統的なQPSK技術を使用して、データを送信す
る。プロセッサ26はまたシンセサイザ44に結合して
データが送信される通信チャネルを制御する。変調器4
2においてデータを変調した後、通信信号はアンテナ4
8の送信セクション46において、スレーブステーショ
ン12から送信される。プロセッサ26は復調器52に
結合した、アンテナ48の受信セクション50を介して
データを受信する。復調器52はシンセサイザ44の出
力に結合された制御入力を有する。復調器52は受信し
たデータを復調し、該データは次にプロセッサ26に導
かれる。
同様の回路を含む。特に、プロセッサ54はメモリ56
に結合しかつ該メモリ56と通信する。マスタステーシ
ョン16によって行われる数多くの手順、処理、および
タスクはメモリ56に記憶されたプログラミング命令に
応じてプロセッサ54によって制御される。プロセッサ
54はさらに種々の入力/出力(I/O)装置58に結
合する。I/O装置58は任意の伝統的なキーボード、
指示装置、ビデオ表示ターミナル、プリンタ、およびコ
ンピュータネットワークまたは直接データ通信リンクを
介して結合された他のコンピュータまたはワークステー
ションのような、他の自動化システムを含む。
し、該タイマ60は日時および時刻クロックを維持する
上でプロセッサ54を助ける。プロセッサ54はデータ
を、そのようなデータを変調器62に供給することによ
り、好ましくは伝統的なQPSK技術を使用して送信す
る。プロセッサ54はまたシンセサイザ64に結合して
データが送信される通信チャネルを制御する。変調器6
2においてデータを変調した後、通信信号はアンテナ6
8の送信セクション66においてマスタステーシヨン1
6から送信される。プロセッサ54はデータを、復調器
72に結合した、アンテナ68の受信セクション70を
介して受信する。復調器72はシンセサイザ64の出力
に結合した制御入力を有する。復調器72は受信データ
を復調し、該データは次にプロセッサ54に導かれる。
図1に関連して上に説明したように、該データは直接リ
ンク24を通りあるいは1つまたはそれ以上の中間ノー
ド20を通りネットワーク10を介して通信される。
マスタステーション16は任意のコンピュータ制御無線
通信装置を実質的に動作させるために必要な形式の伝統
的な回路を含む。特に、ステーション12および16は
コマンドの真性証明の達成に専用される回路を含まな
い。むしろ、コマンドの真性証明は、それぞれ、メモリ
28および56内に記憶されたプログラミング命令に従
って主としてプロセッサ26および54内で行われる。
プロセッサ26および54は、それぞれ、ステーション
12および16を動作させるために使用される同様のプ
ロセッサである。従って、コマンドの真性証明に対する
ハードウェアの信頼性はおおざっぱにいって対応するプ
ロセッサ、メモリ、および無線通信サポート回路の信頼
性と等価である。さらに、コマンドの真性証明のための
ハードウェアを含めることによって、ステーション12
および16の全体的な信頼性は低下せず、また衛星のス
レーブステーション12の重量は増加しない。
ウェアは達成される機能の実質的な変化を生ずることな
く実質的に変えることが可能なことを理解するであろ
う。例えば、種々のタイミング、スイッチング、および
通信制御機能はプロセッサ26内に含めることができ、
かつプロセッサ26および54は単一のプロセッサ回路
あるいは複数のプロセッサ回路を用いて実現できる。同
様に、変調および復調機能は、中間変調ステージの付加
を含めて、種々の方法で構築できる。さらに、当業者は
ステーション12および16は通信信号の送信および受
信双方のための共通のアンテナを使用することもでき
る。
16およびスレーブステーション12によって行われる
タスクのフローチャートを示しかつそのようなタスクの
間の関係を示す。図3および図4に示された特定のタス
クはコマンドをマスタステーション16からスレーブス
テーション12に送信しかつ真性証明することに関係す
る。さらに、図3および図4に示された特定のタスクは
ステーション16および12の通常の動作の間に行われ
る。言い換えれば、プロセッサ26および54(図2を
参照)は図3および図4に示されるタスクを行うが、一
方この間にそれぞれステーション12および16の通常
の動作にも参与する。
ン16は、タスク74に示されるように、その割当てら
れたスレーブステーション12の内の1つからスレーブ
コマントカウントデータ通信メッセージを受信する。好
ましくは、スレーブステーション12は、タスク76に
示されるように、マスタステーション16に通信される
動作テレメトリに他のルーチンと共にスレーブコマンド
カウント値を組み入れる。従って、マスタステーション
16はスレーブコマンドのカウントデータを規則的に受
信する。さらに、このデータメッセージは平文で(すな
わち、暗号化する必要なく)送信できる。
スにおいて使用するために、それぞれ、スレーブおよび
マスタステーション12および16のメモリ28および
56内に形成された、パッドリスト78および80のブ
ロック図を示す。パッドリスト78〜80はそれぞれ、
スレーブおよびマスタコマンドカウンタ82〜84に関
して動作する。パッドリスト78〜80の各々は数多く
のワンタイム(one−time)パッド86を含み、
その正確な数は本発明の動作にとって重要ではない。
ッセージを暗号化する手段として同じ長さのメッセージ
との加算のようなリニアなプロセスによって組み合わさ
れた有限長のランダムな情報の流れを意味する。メッセ
ージの暗号解読は同じ方法であるいは相補的な方法で組
み合わされたランダムな情報またはパッドの同じ流れの
使用を要求する。同じランダムな流れは1つより多くの
メッセージに対して実質的に決して使用されないため
「ワンタイム」となる。従って、ワンタイムパッドプロ
セスは無条件に安全であるといわれる。各パッド86は
パッド値が格納される変数を表す。用語「パッド」は該
変数および値それ自体に言及する。パッド86は伝統的
な乱数発生プロセスによって発生される。パッドの発生
は以下にさらに詳細に説明する。従って、各々のリスト
78および80は1組の乱数を含む。さらに、リスト7
8および80は、好ましくは同じ順序で、同じ組の乱数
を含む。
78〜80へのポインタとして作用する。カウンタ82
および84が同じ値を持つ時、それらは実際に識別され
たパッドの値を述べることなく同じパッドを識別する。
従って、タスク76(図3を参照)において、スレーブ
ステーション12は実際にそのパッドの値を述べること
なくマスタステーション16への特定のパッド86を識
別する。このため、それぞれ、タスク76および74に
おいて送信されかつ受信されたスレーブコマンドカウン
トのデータメッセージは平文で送信できる。
タスク74においてスレーブコマンドカウント値を受信
すると、それはそのマスタコマンドカウントのカウンタ
84(図5を参照)をこの値に同期させる。パッド86
は本発明の好ましい実施例により後にさらに詳細に説明
するようにして利用される。後に明らかになる理由のた
め、マスタステーション16およびスレーブステーショ
ン12は本発明の好ましい実施例に従って真性証明され
るべき各コマンドに対し共通のパッド86を使用する。
マスタおよびスレーブコマンドカウンタ84および82
が同期しない状態になった場合には、マスタステーショ
ン16およびスレーブステーション12は種々のパッド
86を使用してコマンド真性証明を試みる。その結果、
オーソライズされたコマンドがその時真性証明されない
ことになる。ネットワーク10の通常の動作はカウンタ
82〜84を同期状態に保つべきである。それにもかか
わらず、カウンタ82および84の間の何らかの同期問
題が発生すれば、マスタおよびスレーブステーション1
6および12はタスク74〜76の実行により直ちに再
同期するであろう。
ション16は、タスク87に示されるように、スレーブ
ステーション12によってコマンドの受信をアクノレッ
ジするデータ通信メッセージを受信することができる。
マスタステーション16は処理のこの点においてコマン
ドを送信していないから、そのようなアクノレッジメン
トは期待されずかつ問題を表示する。例えば、そのよう
なアクノレッジメントはスレーブステーション12によ
って改ざんする試みを示しあるいはスレーブステーショ
ン12内の障害を示すかもしれない。いずれにせよ、タ
スク87がアクノレッジメントメッセージに遭遇した
時、修正行動が取れるように適切な警報メッセージがア
クティベイトされる。該警報メッセージは表示され、印
刷され、可聴的に表示され、あるいはI/O装置(図2
を参照)の適切な制御により操作者の注意を促す。
に、スレーブステーション12は、タスク88に示され
るように、それが前に受信したコマンドに従って行動し
あるいは該コマンドを実行する必要があるかもしれな
い。そのようなコマンドが行動を必要とするか否かは一
時メモリ32(図2を参照)の内容による。
ン12に送信されるデータメッセージ89およびデータ
メッセージによって通信できるコマンドデータ構造90
のブロック図を示す。データ構造90はメモリ32内で
任意の数のコマンドに対し反復できると好都合である。
構造90は該コマンドの命令を何時実行するかをプロセ
ッサ26に指令する時間スタンプを含む。イネーブルメ
ント・データエレメントは対応するコマンドがイネーブ
ルされるか否かを通信するために使用される。ディスエ
ーブルされたコマンドはそれに従って行動されないが、
イネーブルされたコマンドはそれに従って行動が行われ
る。コマンド識別子データエレメントはスレーブステー
ション12がどのような行動を取るべきかを正確に通信
し、かつ種々のパラメータがその行動を特徴付ける。例
えば、コマンド識別子は特定の小型ロケットエンジンの
点火を指令し、かつパラメータは点火の持続期間を制定
する。時間スタンプはその小型ロケットエンジンの点火
を何時開始すべきかを決定する。
サ26(図2を参照)は日常の仕事として(routi
nely)一時メモリ32(図2を参照)を監視しその
時点で処理を必要とするイネーブルされたコマンドを探
す。イネーブルおよびタイミング要求が満たされると、
プロセッサ26は該コマンドを実行する。特に示しては
いないが、スレーブステーション12は次にメッセージ
をマスタステーション16に送信して該コマンドがそれ
に従って行動されたという事実を通信する。
に、コマンドが特定のスレーブステーション12に送信
されることを要求する必要性が結局は発生する。例え
ば、軌道修正が必要とされ、あるいは特定のデータがス
レーブステーション12から送信される。この必要性が
生じたとき、マスタステーション16は、タスク92に
示されるように、適切なコマンドを形成する。このコマ
ンドは好ましくは図6〜図7のデータ構造90に示され
る形式となる。
もそうである必要はないが、メッセージ89に示される
ように、幾つかのコマンドの実行を要求するかもしれな
い。コマンドを形成する場合に、アドレスがコマンド構
造90として作用するデータと関連付けられる。これら
のアドレスは一時メモリ32(図2を参照)内のコマン
ドが格納されるべき位置を表示する。さらに、適切なヘ
ッダが該メッセージに関連付けられる。該ヘッダは本質
的にコマンドが向けられるスレーブステーション12を
識別しかつスレーブステーション12に対しその一時メ
モリ32内の示されたアドレスにコマンドデータをロー
ドするよう指令する。
的なタスク94が行われる。本発明の好ましい実施例に
おいては、コマンドは重要な(critical)コマ
ンドであるかあるいは重要でない(non−criti
cal)コマンドに分類できる。重要なコマンドはその
ようなコマンドを不適切に行うことから生ずる可能性の
ある重大な結果のため真性証明を必要とする。これに対
し、重要でないコマンドはもし不適切に実行されてもそ
のような重大な結果とならない。重要でないコマンドの
1つの例は所定の限度内での衛星の送信電力の調整のた
めの指令である。他の例は現在のコマンドカウントを送
信するための命令である。重要でないコマンドがスレー
ブステーション12に送信されるべき場合には、真性証
明は必要とされず、かつタスク94は行われない。
パッド86(図5を参照)を得、該パッド86によって
適切なオーソリゼーションコード(AC)を暗号化し、
かつ暗号化されたACをメッセージ89内のコマンド
(図6および7を参照)と組み合わせる。タスク94に
よって得られたパッド86は好ましくはマスタコマンド
カウンタ84(図5を参照)によって示されたパッド8
6である。好ましい実施例においては、これは単に前に
使用されたパッド86の後にリスト80(図5を参照)
内で発生する次のパッド86に過ぎない。タスク94に
よって行われる暗号化は好ましくはビットごとの排他的
OR操作のような、伝統的なリニアなプロセスである。
好ましい実施例においては、パッド86およびACは同
じ数のビットを有する。パッド86はランダムな数であ
るから、これはACをスクランブルする。図6および図
7に示されるように、暗号化されたACはメッセージ8
9に付加されかつメッセージ89の一部となる。
間の区別を可能にする1つの利点は重要でないコマンド
はGCS16(図1を参照)ではなく他の位置から発行
できることである。例えば、ゲートウェイ14(図1を
参照)は衛星12(図1を参照)によって限られた量の
制御を及ぼすことができる。保安性は傷付けられず、か
つ真性証明プロセスの複雑さが衛星12を介して好適に
限られた量の制御を及ぼすことができるすべての位置の
間でパッドリスト(図5を参照)を伝送しかつ同期する
ことを避けることによって最少化される。むしろ、パッ
ドリスト80はGCS16のの保安領域内に保たれる。
重要なコマンドと重要でないコマンドとの間の区別を可
能にする他の利点はスレーブステーション12がその現
在のコマンドカウントを送信していずれかの再同期プロ
セスを急がせるよう指令できることである。
対するタスク92の後に、タスク96は、コマンドを含
みかつ任意選択的に暗号化されたACを含む、データ通
信メッセージ89(図6を参照)を目標のスレーブステ
ーション12に送信する。マスタステーション16は今
やその一部の真性証明プロセスを一時的に完了し、かつ
目標のスレーブステーション12は該真性証明プロセス
を継続する。
ブステーション12は結局は、タスク98において示さ
れるように、データ通信メッセージ89を受信する。タ
スク98は次にメッセージ89のコマンド部分を復元す
る。問合せタスク100において、スレーブステーショ
ン12はメッセージ89のコマンドのコマンド識別子部
分を調べてメッセージ89の少なくとも1つのコマンド
が重要なコマンドであるか否かを判定する。スレーブス
テーション12はコマンドが重要であるかそうでないか
を、好ましくは永久メモリ30(図2を参照)にプログ
ラムされた、テーブル(図示せず)に対しテーブルルッ
クアップ操作を行うことにより決定できる。
ドも重要なコマンドでなければ、スレーブステーション
12はタスク102を実行する。タスク102において
は、スレーブステーション12のプロセッサ26はアク
ノレッジメントメッセージを形成し、該アクノレッジメ
ントメッセージは重要でないコマンドが受信されたこと
を示すデータを含む。典型的には、重要でないコマンド
はそのイネーブルメント・データエレメント(図6およ
び図7を参照)をイネーブルされた状態でプログラムさ
れ、かつスレーブステーション12はそれによって順当
に行動する。コマンドの時間スタンプ部分(図6および
図7を参照)は該コマンドが直ちに実行されるべきこと
を示すようにプログラムできる。この場合、スレーブス
テーション12がタスク88を実行する次の時間に、該
コマンドに従って行動が取られる。
のコマンドが重要なコマンドであれば、ステーション1
2はタスク104を行う。タスク104はリスト78
(図5を参照)からパッド86を得る。本発明の好まし
い実施例においては、タスク104において選択された
パッド86の内の特定の1つはその時点でスレーブコマ
ンドカウンタ82(図5を参照)にある値に対応する。
このパッドは好ましくは前に使用されたパッド86の後
にリスト78内で発生する次のパッド86である。
86を使用してメッセージ89(図6を参照)に含まれ
るオーソリゼーションコード(AC)の暗号化されたも
のからパッド値を復元する。上に述べたように、本発明
の好ましい実施例においては、パッド86は排他的OR
操作を使用してACを暗号化するために使用される。タ
スク104は選択されたパッド86と暗号化されたAC
との間の排他的OR操作を使用して暗号を解読する。
ョン12のプロセッサ26は次に問合わせタスク106
を行う。タスク106はタスク104のパッド値の結果
を評価してACが正しいACであるか否かを判定する。
この判定は復元されたACをメモリ28、かつ好ましく
は永久メモリ30(図2を参照)にプログラムされた1
つまたはそれ以上の値と比較することにより行うことが
できる。もしその復元されたACが正しければ、復元さ
れたパッド値が選択されたパッド86に整合しており、
かつACを暗号化するために使用されたパッド86と暗
号化されたACを暗号を解読するために使用されるパッ
ド86との間の対応が確立されたことになる。この状況
で、コマンドは真性証明されたと考えることができる。
パッド86は実質的にランダムな数であるから、スレー
ブステーション12はコマンドがそのマスタステーショ
ン16から発信されたことについての、ほぼ1−2−n
に等しい信用水準を持つことができ、ここでnは各パッ
ド86に含まれるビット数である。
証明プロセスにおいて必ず使用されなければならないも
のではない。ACを暗号化しかつ暗号を解読するよりは
むしろ、マスタステーション16によってパッド86が
直接メッセージ89内に含められかつスレーブステーシ
ョン12によって直接メッセージ89から復元されるよ
うにすることができる。この状況ではスレーブステーシ
ョン12は復元されたパッド値をより直裁的な様式で評
価することができる。特に、復元されたパッド値は直接
リスト78から選択されたパッドと比較して対応を検出
することができる。
述べたようにパッド86によって好適に暗号化される。
しかしながら、スレーブステーション12は暗号化され
たオーソリゼーションコードを選択されたパッドではな
く承認されたACと排他的OR操作することによって暗
号を解読する。この状況では、スレーブステーション1
2は排他的OR操作の結果を選択されたパッド86と直
接比較することにより復元されたパッド値を評価する。
使用される特定の実施例にかかわらず、当業者はスレー
ブステーション12が復元されたパッド値を評価してマ
スタステーション16によって使用されるパッド86と
スレーブステーション12によって選択されるパッド8
6との間の対応関係を検出することを理解するであろ
う。
た時、タスク108は「真性証明されたコマンド」アク
ノレッジメントメッセージを形成する。タスク110は
次にスレーブコマンドカウンタ82(図5を参照)を増
分する。カンウタ82の増分は上述のタスク104〜1
06において使用された、前に選択されたパッド86が
真性証明プロセスによって再び使用されないことを意味
する。もちろん、当業者はこのことがこの前に選択され
たパッド86によって伝達されるパッド値が再び発生で
きないことを意味するものではないことを理解するであ
ろう。むしろ、任意の特定の値を有する任意のパッド8
6の確率はほぼ2−nに留まるであろう。
なかった場合には、タスク112は該コマンドをディス
エーブルする。該コマンドはコマンドデータ構造90
(図5を参照)内のイネーブルメント・データエレメン
トを操作することによりディスエーブルできる。コマン
ドをディスエーブルした結果、衛星12は該コマンドに
従って行動しない。次に、タスク114が「真性証明さ
れず」アクノレッジメントメッセージを形成する。この
「真性証明されず」メッセージは好ましくは該コマンド
の識別に関係する詳細または該コマンド全体を含むこと
ができる。そのようなデータは真性証明されずアクノレ
ッジメントメッセージの原因を判定しかつ適切な応答行
動を取るためにマスタステーション16を助けることが
できる。
ノレッジメンドメッセージが形成された後、タスク11
6はそのアクノレッジメントメッセージをマスタステー
ション16に返送する。この時点で、スレーブステーシ
ョン12は真性証明プロセスのその役割を完了してお
り、かつ図3〜図4のフローチャートに示された手順が
反復される。言い換えれば、スレーブステーション12
は通常のまたは正常なスレーブステーション動作を継続
する。そのような通常の動作はスレーブステーション1
2がタスク88に関して上に説明したように、プログラ
ムされた時間にイネーブルされたコマンドに従って行動
するようにさせる。
9(図6を参照)を真性証明している間に、マスタステ
ーション16は通常のステーションの動作に従事してい
る。最終的には、前記アクノレッジメントメッセージ
が、タスク118において示されるように、マスタステ
ーション16によって受信される。問合わせタスク12
0が該アクノレッジメントメッセージを評価する。真性
証明されたコマンドのアクノレッジメントメッセージが
受信された時、タスク122はマスタコマンドカウンタ
84(図5を参照)を増分する。カウンタ84の増分は
前述のタスク94において使用された、前に選択された
パッド86が真性証明プロセスによって再び使用されな
いことを意味する。カウント84の増分はまたカウント
84をスレーブコマンドカウンタ82(図5を参照)と
同期された状態に保つ。次の重要コマンドは真性証明の
目的のために異なるパッド86を使用するであろう。同
じパッドを2度使用することを避けることによって、オ
ーソリゼーションプロセスの保安レベルが高い水準に維
持される。
れ得る任意の確認プロセスを実行する。前に述べたよう
に確認(confirmation)プロセスは真性証
明プロセスとは異なる。真性証明プロセスはコマンドが
オーソライズされた発生源からのみ発信されることを保
証する。確認プロセスはスレーブステーション12によ
って受信されたコマンドが意図されたコマンドであるこ
とを保証する。
認プロセスにおける大きな柔軟性が与えられる。これら
の確認プロセスはマスタステーション16によって制御
される。重要でないコマンドに対しては、確認は必要で
ない。むしろ、重要でないコマンドはもし不適切に実行
されても重大な結果につながらず、かつそのようなコマ
ンドは単に必要に応じて繰り返すことができる。
ション16によって採用される手順は種々のコマンドが
どれほど重要であるかを反映すると好都合である。例え
ば、低い水準の重要コマンドは何らの確認をも必要とし
ない。そのようなコマンドはスレーブステーション12
による所望の実行に対し設定された時間スタンプおよび
コマンド構造90(図7を参照)のイネーブルメント・
データエレメントと共に送信することができる。低いレ
ベルの重要コマンドに対し、マスタステーション16は
タスク124において何らの行動も取る必要がない。中
間レベルの重要コマンドはスレーブステーション12に
よる将来の実行のために設定された時間スタンプおよび
コマンド構造90のイネーブルメント・データエレメン
トと共に送信することができる。アクノレッジメントが
受信された後、マスタステーション16はスレーブステ
ーション12にタスク124において該コマンドをマス
タステーション16に対し読み戻させることにより該コ
マンドを確認することができる。もし該コマンドが読み
戻し(read−back)操作において正しければ、
マスタステーション16はそれ以上の何らの行動も行わ
ない。しかしながら、もし読み戻し操作が正しくないコ
マンドを示しておれば、マスタステーション16は該コ
マンドをディスエーブルしあるいはオーバライトする。
高いレベルの重要コマンドはディスエーブルされた状態
で送信することができる。タスク124において読み戻
し操作が行われる。もし該読み戻しが正しければ、他の
コマンドメッセージが該コマンドをイネーブルしかつ他
の読み戻し操作が該コマンドが実際にイネーブルされた
ことを確認することができる。もし高いレベルの重要コ
マンドが読み戻し操作において正しくなければ、該コマ
ンドはとにかくディスエーブルされるべきであるから多
分何らの阻止行動も必要ないであろう。当業者に知られ
ておりあるいは当業者に明らかなこれらおよび他の確認
プロセスはタスク124において行うことを考えてい
る。
が重要でないコマンドのアクノレッジメントを検出した
時、図3〜図4のフローチャートに示された手順がマス
タステーション16に対し繰り返される。言い換えれ
ば、マスタステーション16は通常のマスタステーショ
ン動作を継続する。
メントメッセージを検出した時、問い合わせタスク12
6はプログラミングループを退出すべきか否かを決定す
る。もしマスタステーション16がループを退出しない
ことを決定すれば、プログラム制御は、上に述べた、タ
スク94にループバックする。一般に、タスク94はパ
ッドを重要コマンドに付加し、かつ引き続くタスクが該
コマンドおよびパッドをスレーブステーション12に送
信する。しかしながら、このループの反復のため、マス
タステーション16はスレーブコマンドカウンタ82お
よびマスタコマンドカウンタ84(図5を参照)がやや
同期はずれになっているものと想定する。従って、スレ
ーブステーション12が該コマンドを真性証明するよう
に該コマンドがリスト80(図5を参照)からの引き続
くパッド86を使用して繰り返される。コマンドの送信
が所定の数の反復に対しあるいは真性証明されたコマン
ドのアクノレッジメントメッセージが受信されるまで異
なるパッド86に対し繰り返される。もしこの所定の数
に到達すると、タスク126はループを退出してタスク
128に移り、該タスク128は適切な警報メッセージ
をアクティベイトする。タスク128の後、マスタステ
ーション16に対するプログラム制御は図3〜図4のフ
ローチャートに示された手順を繰り返す。
ド86のリストまたはセットがすでに、それぞれ、スレ
ーブおよびマスタステーション12および16のメモリ
32および56内に格納されているものと仮定してい
る。本発明の好ましい実施例においては、ステーション
16および12の間で送信できる重要コマンドの数に対
し何らの制限も課されていない。言い換えれば、図3〜
図4に示される手順は無限の数の反復を繰り返すことが
できる。反復の数はスレーブステーション12の寿命に
わたり潜在的に極めて大きい。さらに、有限の量のメモ
リがリスト78および80を格納するために専用されて
いる。従って、本発明は必要に従ってリスト78および
80を生成するための手順を含む。この設定手順は図8
〜図9におけるフローチャートに示されている。
順はパブリックキーまたは非対称暗号化システムを利用
する。当業者は1つのキーまたは値をメッセージを暗号
化するために使用しかつ他のキーをメッセージを暗号解
読するために使用することを理解するであろう。暗号化
キーはパブリックキーであると考えられるが、それは該
暗号化キーがシステムの安全性を害することなく公然の
(public)ものにすることができるからである。
初期シークレット暗号解読キーおよびパッド86の初期
セットがマスタステーション16のメモリ56内に格納
される。これらの初期値はスレーブステーション12が
導入される前に、あるいは衛星スレーブステーション1
2の場合は打ち上げられる前に伝統的なプロセスを用い
て発生される。同じ初期セットのパッド86はタスク1
32においてスレーブステーション12のメモリ28内
に格納される。タスク132はまた初期パブリック暗号
化キーをスレーブステーション12のメモリ28に格納
する。該パブリックキーは好ましくはメモリ28の永久
的な部分30に格納され、それにより、高い信用性を持
って、それがスレーブステーション12の寿命期間にわ
たり利用できるようにされる。初期パッド86はスレー
ブステーション12の永久メモリ30または一時メモリ
32のいずれかに格納できる。
ステーション12の遠隔位置(例えば、軌道)に導入す
る前に行われ、従ってスレーブステーション12への物
理的なアクセスが打ち上げ前に存在する。パッド86の
初期セットの物理的安全性に関する心配があれば、パッ
ドの初期セットは導入後にスレーブステーション12に
よって発生しかつ自動的に引き続くパッドに対し図9の
プロセスを実質的に使用してマスタステーション16に
送ることができる。
ーブステーション12を遠隔の位置に打ち上げあるいは
さもなければ導入することを要求する。本発明のプロセ
スによれば、スレーブステーション12への将来の物理
的アクセスは必要ではない。スレーブステーション12
が導入された直後に、幾つかの初期コマンドを発行する
ために緊急の必要性が生ずるかもしれない。マスタステ
ーション16はそのような初期コマンドをタスク136
において送信しかつスレーブステーション12はそのよ
うな初期コマンドをタスク138において受信する。図
3〜図4に関連して上に述べた真性証明プロセスがタス
ク136〜138において使用される。コマンドは打ち
上げ前にロードされかつタスク130および132にお
いてセーブされた初期パッド86を用いて、あるいはタ
スク154〜170によって軌道上で発生された初期パ
ッド86を用いておおい隠される(covered)。
スレーブステーション12は、上に述べたように、真性
証明された時、そのような初期コマンドに従って行動す
る。言い換えれば、タスク136〜138は、それぞ
れ、マスタおよびスレーブステーション16および12
の通常の動作に関係する。
ション12は問合わせタスク140を行う。タスク14
0は新しい組のパッド86が必要か否かを判定する。こ
の必要性はリスト78(図5を参照)内にすでに消費さ
れた大部分のパッド86を有することによって早められ
る。あるいは、タスク140は所定の時間内に何らかの
真性証明された重要コマンドをマスタステーション16
から受信しないことからこの結論に達するかもしれな
い。長い期間にわたるそのような重要コマンドの欠如は
あるいは真性証明システムにおける重大な障害が発生し
ていることを示すかもしれない。新しい組のパッドはし
ばしばそのような重大な障害からの回復を可能にする。
ないことを決定した時、スレーブステーション12は通
常の動作を継続する。その間に、スレーブステーション
12を打ち上げた後に、マスタステーション16はその
通常動作に問合わせタスク142を含める。タスク14
2はスレーブステーション12が頭上にありかつ所定の
タイミングウインドウ内にあるか否かを判定する。スレ
ーブステーション12はマスタステーション16が直接
リンク24(図1を参照)を介してそれと通信できる時
にはマスタGCS16によって特定できる任意のGCS
16の直接頭上にある。所定のタイミングウインドウは
スレーブステーション12が頭上にある時にのみ生ずる
ように設計される。スレーブステーション12の位置お
よびタイミングがタスク142の基準に合致しない限
り、マスタステーション16はその通常動作を継続す
る。これに対し、スレーブステーション12が頭上にあ
りかつ所定のタイミングウインドウ内にある時は、マス
タステーション16はタスク144を実行する。
ットアップデータ通信メッセージにおいてスレーブステ
ーション12に送信する。この新しいパブリックキーは
暗号化されておらず、かつスレーブステーション12に
おいて暗号解読する必要はない。セットアップメッセー
ジはスレーブステーション12に対するコマンドとして
形成されかつ重要コマンドと考えられる。従って、セッ
トアップメッセージは真性証明コードを含む。スレーブ
ステーション12を打ち上げた直後に、この真性証明コ
ードはタスク130(または170)において上述のよ
うにセーブされた初期パッド86の1つに依存する。図
3〜図4に関して上に説明したように、マスタステーシ
ョン16は該セットアップメッセージに応じてある種の
アクノレッジメントメッセージを期待することができ
る。
においてセットアップメッセージを受信する。新しいパ
ブリックキーが該メッセージから復元され、該メッセー
ジは真性証明され、かつアクノレッジメントメッセージ
がマスタステーション16に返送される。タスク146
の後、問合わせタスク148は次に衛星12はマスタス
テーション16の上にありかつ所定のタイミングウイン
ドウ内にあるか否かを判定する。セットアップメッセー
ジが直接リンク24(図1を参照)によってあるいはネ
ットワーク10の他のリンクを介して受信されたか否か
を判定することによって得られる。タイミングウインド
ウデータは永久メモリ30にプログラムすることができ
る。タスク146がスレーブステーション12が規定さ
れた位置および時間にあるものと判定しなければ、新し
く受信されたパブリックキーがタスク150において捨
てられ、かつスレーブステーション12は通常動作を継
続する。これに対し、もし位置およびタイミングウイン
ドウが正しければ、新しいパブリックキーがタスク15
2において一時メモリ32内にセーブされる。
レーブステーション12が頭上にある間にのみ生ずるよ
うに限定することによって増強される。好ましい実施例
においては、スレーブステーション12は、緯度に応じ
て、1日に2〜14回頭上にある。前に述べたように、
地上から衛星に送信される通信信号は傍受するのが極め
て困難であり、かつ新しいパブリックキーの不所望の傍
受によって生ずる以外のチャンスは大幅に低減される。
140が新しいパッドリストが発生される必要があると
判定した時に、タスク154は新しい組のランダムパッ
ド86を発生しかつリスト78(図5を参照)にセーブ
する。タスク154はまた1組のランダムなタイミング
値を発生しかつ保存し、そしてそれらを前記ランダムパ
ッド86に関連するリスト156(図5を参照)にセー
ブする。
によって高い優先度のタスクとして行われる必要はな
い。むしろ、スレーブステーション12はより緊急の通
常動作を行うことができ、かつ結局は前記ランダム値を
そうする時間がある時に発生する。当業者は擬似乱数発
生プロセスがよく知られておりかつそのようなプロセス
は実質的にランダムな値を発生するために、時間値また
は他の種々雑多なしかしながら時間変化するデータのよ
うな、任意の値を散布すると好都合であることを理解す
るであろう。該ランダムタイミング値は、許容できる最
大の期間についてのある所定の制限と共に、持続時間と
して形成される。これらのタイミング値は引き続くタス
クにおいてランダムパッドをマスタステーション16に
送信するために使用される。
12はスレーブステーション12にとって利用できる最
も高い優先度のパブリックキーを使用してタスク154
において上述のように発生されるランダムパッドを暗号
化するためにタスク160を実行する。本発明の好まし
い実施例はRSAまたはヘルマン(Hellman)技
術のような、よく知られた暗号化技術を利用する。暗号
化されたパッド(E(Pad))はリスト162(図5
を参照)に格納され、該リスト162においては暗号化
されたパッドがリスト78および156のパッド86お
よびランダムタイミング値とそれぞれ関連付けられる。
タスク160はまたスレーブステーション12によって
低い優先度のモードで実行され、この場合はスレーブス
テーション12はタスク160を完了する前により緊急
のタスクを自由に行うことができる。従って、暗号化の
要求はスレーブステーション12の通常動作のために必
要な重要な処理能力を不利になるように消費することは
ない。
きる最も高い優先度のパブリックキーは通常マスタステ
ーション16から最も最近に受信されたものである。従
って、タスク132において初期的にロードされたパブ
リックキーはマスタステーション16から何らの他のパ
ブリックキーも受信されない限り使用する必要がない。
さらに、上に述べた、タスク140が所定の期間内にマ
スタステーション16から何らの重要メッセージも受信
していないために新しい組のパッドが必要であると判定
した場合には、タスク160は他のパブリックキーが汚
染されているかもしれないという仮定のもとに暗号化の
ため前記初期的パブリックキーをデフォールトとして使
用することができる。
12は再びその通常の動作に従事する。これらの通常の
動作は問合わせタスク164を含み、該問合わせタスク
164はランダムなタイミング期間のリスト156を調
べる。もし次のパッド86に関連して示された期間が経
過しておれば、タスク166は対応する暗号化されたパ
ッドをリスト162からマスタステーション16に送信
する。このパッドはスレーブステーションのコマンドカ
ウンタ82からのカウント値と共にデータ通信メッセー
ジに含まれている。別の実施例では、タスク166は幾
つかの、しかしながら全体の組のパッドより少ない、暗
号化されたパッドをマスタステーション16に送信す
る。タスク166の後、スレーブステーション12は、
タスク164の実行を含め、その通常の動作に戻る。ス
レーブステーション12はタスク164および166を
通りすべてのパッドがマスタステーション16に送信さ
れるまでループを回る。該パッドはさらにそれらが傍受
されかつ暗号解読される可能性をさらに低減するために
ランダムな間隔で送信される。暗号化されたパッドのこ
の送信はスレーブステーション12がそのマスタステー
ション16の頭上にある間にのみ生ずるよう限定される
ものではない。むしろ、暗号化されたパッドを運ぶデー
タメッセージは任意の時間にかつ任意の位置からスレー
ブステーション12からネットワーク10(図1を参
照)を介して送信できる。
号化パッドを発生している間に、マスタステーション1
6はその通常の動作を継続している。最終的には、マス
タステーション16は、タスク168に示されるよう
に、暗号化されたパッドおよびスレーブコマンドカウン
タ値を含むデータ通信メッセージを受信する。このメッ
セージが受信された時、タスク170はシークレットキ
ーを使用して受信されたパッド(単数または複数)を暗
号解読する。このシークレットキーはスレーブステーシ
ョン12に対し送信された最後のパブリックキーに対応
し、あるいはスレーブステーション12にロードされた
初期的なパブリックキーに対応する。タスク170は暗
号解読されたパッドをリスト80(図5を参照)にセー
ブしかつまたスレーブコマンドカウント値を同期に使用
するためにセーブする。タスク170の後、マスタステ
ーション16はその通常の動作を継続し、これらは、時
々、タスク168における付加的な暗号化パッドの受信
を含む。
て、主としてスレーブステーション12の制御のもとで
発生される。しかしながら、マスタステーション16は
保安の損傷が疑われる場合、あるいは真性証明プロセス
の失敗が疑われる場合に、規則的な間隔でスレーブステ
ーション12への新しいパブリックキーの送信を繰り返
すことができる。スレーブステーション12はこの新し
いパブリックキーに新しい組のパッドによって応答す
る。
証明プロセスを提供する。本発明のプロセスはコマンド
を真性証明するのに専用のハードウェアの使用を必要と
しない。むしろ、本発明のプロセスは実現しかつ維持す
るのが容易である。スレーブステーションへの何らの物
理的アクセスも必要でなく、かつ本プロセスは他の通常
の動作処理と共にそのような通常動作を行うのに必要な
ハードウェアのみを使用して実施することができる。
全性を提供する。コマンドを真性証明するために必要に
応じてワンタイムパッドが発生され、次に捨てられる。
同じパッドは再使用されず、かつプロセスは無条件に安
全であると考えられる。前記パッドは非対称の、パブリ
ックキー暗号化システムを使用してスレーブおよびマス
タステーションの間で通信される。これらのパッドは頻
繁に通信されることはなく、かつ該パッドはさらに安全
性を増強するためにランダムな間隔で通信される。再キ
ーイングはスレーブステーションにおけるパブリックキ
ーの使用のため簡単な操作である。安全性はさらに衛星
スレーブステーションが特定の位置およびタイミングウ
インドウに位置する時にのみ再キーイング動作が発生す
るよう制限することによりさらに増強される。該特定の
位置はマスタステーションからスレーブステーションに
送信された通信信号の意図しない受信が信号の視線的な
性質により例外的に困難であるものである。
照して説明された。しかしながら、当業者は本発明の範
囲から離れることなくこれらの好ましい実施例において
変更および修正を成し得ることを理解するであろう。例
えば、当業者は本明細書でランダムであると述べられて
いる数は本発明が関連する実際上の目的のために実質的
にランダムであると考えられるべきであるが、絶対的な
意味で擬似ランダム数であると考えてもよいことを理解
するであろう。さらに、当業者はここに述べたハードウ
ェアおよび特定のタスクは実質的に同じ結果を達成しな
がら実質的に変更できることを理解するであろう。当業
者に明らかなこれらおよび他の変更および修正は本発明
の範囲内に含まれるものと考えられる。
実施例が動作する衛星をベースとした通信ネットワーク
を示す説明図である。
ステーションおよび地上制御マスタステーションにより
使用されるハードウェアを示すブロック図である。
ションおよびスレーブステーションの間で真性証明コマ
ンドを通信する上で該マスタステーションおよびスレー
ブステーションによって実行されるタスクを示すフロー
チャートである。
マスタステーションとスレーブステーションとの間で真
性証明コマンドを通信する上で該マスタステーションお
よび該スレーブステーションによって実行されるタスク
を示すフローチャートである。
スレーブステーションによって使用されるパッド関係デ
ータ構造を示すブロック図である。
およびそのデータ通信メッセージとの関係を示すブロッ
ク図である。
コマンド構造およびそのデータ通信メッセージとの関係
を示すブロック図である。
トを確立する上でマスタステーションおよびスレーブス
テーションによって実行されるタスクを示すフローチャ
ートである。
パッドのリストを確立する上でマスタステーションおよ
びスレーブステーションによって実行されるタスクを示
すフローチャートである。
Claims (3)
- 【請求項1】 コマンドをマスタステーション(16)
からスレーブステーション(12)に通信して前記コマ
ンドが前記スレーブステーション(12)により真性証
明できるようにする方法であって、該方法は、 (a)マスタステーション(16)において前記スレー
ブステーション(12)におけるコードパッド(86)
と共通のコードパッド(86)を持つ段階、 (b)前記パッドを少なくともコマンドを前記スレーブ
ステーション(12)に通信する必要が生じるまで保存
する段階、 (c)前記パッドを前記コマンドと組み合わせてメッセ
ージ(89)を形成する段階、そして (d)前記メッセージ(89)を前記スレーブステーシ
ョン(12)に送信する段階、 を具備することを特徴とするマスタステーション(1
6)からスレーブステーション(12)へコマンドを通
信する方法。 - 【請求項2】 マスタステーション(16)から受信さ
れたコマンドをそれによって通信された命令を実行する
前に真性証明するためにスレーブステーション(12)
を動作させる方法であって、該方法は、 (a)ランダムにパッドを発生する段階(154)、 (b)前記パッドを保存しかつ前記パッドを前記マスタ
ステーション(16)に送信する段階(166)、 (c)データ通信メッセージ(89)を受信する段階、 (d)前記メッセージからコマンドおよびパッド値を復
元する段階(104)、 (e)前記復元されたパッド値を評価して前記復元され
たパッド値と前記保存されたパッドとの間の対応を検出
する段階(106)、そして (f)もし前記段階(e)が前記対応を検出しなければ
前記コマンドに基づき行動することを避ける段階(11
2)、 を具備すること特徴とするマスタステーション(16)
から受信されたコマンドをそれによって通信された命令
を実行する前に真性証明するためにスレーブステーショ
ン(12)を動作させる方法。 - 【請求項3】 マスタステーション(16)と遠隔に位
置するスレーブステーション(12)との間で通信され
るコマンドを真性証明する方法であって、該方法は、 (a)前記スレーブ装置(12)において、1組のラン
ダムなパッド(86)を発生する段階、 (b)前記パッドを前記スレーブ装置において保存しか
つ前記パッドを前記スレーブ装置から前記マスタ装置に
送信する段階、 (c)メッセージを前記マスタ装置から前記スレーブ装
置に送信する段階(96)であって、前記メッセージは
コマンドおよび前記パッドの内の選択された1つを含む
もの、 (d)前記メッセージを前記スレーブ装置において受信
しかつそこからパッド値を復元する段階(98)、 (e)前記復元されたパッド値を評価して(104)前
記復元されたパッド値と前記保存されたパッドの内の前
記選択された1つとの間の対応を検出する段階(10
6)、そして (f)もし前記段階(e)が前記対応を検出しなかった
場合には前記スレーブ装置において前記コマンドを実行
することを避ける段階(112)、 を具備することを特徴とするマスタステーション(1
6)および遠隔に位置するスレーブステーション(1
2)との間で通信されるコマンドを真性証明する方法。
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| US07/795,610 US5293576A (en) | 1991-11-21 | 1991-11-21 | Command authentication process |
| US795,610 | 1991-11-21 |
Publications (2)
| Publication Number | Publication Date |
|---|---|
| JPH05244152A true JPH05244152A (ja) | 1993-09-21 |
| JP3584048B2 JP3584048B2 (ja) | 2004-11-04 |
Family
ID=25165995
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| JP33363492A Expired - Lifetime JP3584048B2 (ja) | 1991-11-21 | 1992-11-19 | コマンドを真性証明する方法 |
Country Status (8)
| Country | Link |
|---|---|
| US (1) | US5293576A (ja) |
| EP (1) | EP0543644B1 (ja) |
| JP (1) | JP3584048B2 (ja) |
| AT (1) | ATE189752T1 (ja) |
| CA (1) | CA2077834A1 (ja) |
| DE (1) | DE69230661T2 (ja) |
| ES (1) | ES2142816T3 (ja) |
| RU (1) | RU2137303C1 (ja) |
Cited By (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2000203500A (ja) * | 1999-01-13 | 2000-07-25 | Mitsubishi Electric Corp | 衛星管制局システム |
| CN107924610A (zh) * | 2015-06-24 | 2018-04-17 | 大众汽车有限公司 | 用于提高在远程触发时的安全性的方法和设备,机动车 |
Families Citing this family (62)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US5539810A (en) | 1992-01-27 | 1996-07-23 | Highwaymaster Communications, Inc. | Data messaging in a communications network |
| US5983108A (en) * | 1992-01-27 | 1999-11-09 | Highwaymaster Communications, Inc. | Method and apparatus for a nation-wide cellular telephone network |
| US6295449B1 (en) | 1992-01-27 | 2001-09-25 | @Track Communications, Inc. | Data messaging in a communications network using a feature request |
| JPH09500775A (ja) * | 1993-07-20 | 1997-01-21 | ハイウエイマスタ、カミューニケイシャンズ、インク | 全国規模のセルラー電話ネットワークのための方法と装置 |
| US5448621A (en) * | 1993-08-02 | 1995-09-05 | Motorola, Inc. | Dynamic reallocation of spectral capacity in cellular communication systems |
| US5400403A (en) * | 1993-08-16 | 1995-03-21 | Rsa Data Security, Inc. | Abuse-resistant object distribution system and method |
| US5440633A (en) * | 1993-08-25 | 1995-08-08 | International Business Machines Corporation | Communication network access method and system |
| US5412722A (en) * | 1993-08-31 | 1995-05-02 | Motorola, Inc. | Encryption key management |
| US5490087A (en) * | 1993-12-06 | 1996-02-06 | Motorola, Inc. | Radio channel access control |
| US5457737A (en) * | 1993-12-28 | 1995-10-10 | At&T Corp. | Methods and apparatus to verify the identity of a cellular mobile phone |
| US5524135A (en) * | 1994-02-14 | 1996-06-04 | Sony Corporation | Method and apparatus for secure downloading of operational information into a wireless communications device |
| US5420925A (en) * | 1994-03-03 | 1995-05-30 | Lectron Products, Inc. | Rolling code encryption process for remote keyless entry system |
| CA2228014C (en) * | 1995-07-31 | 2008-07-22 | Verifone, Inc. | Method and apparatus for operating resources under control of a security module or other secure processor |
| US5799090A (en) * | 1995-09-25 | 1998-08-25 | Angert; Joseph C. | pad encryption method and software |
| US6075858A (en) * | 1995-10-27 | 2000-06-13 | Scm Microsystems (U.S.) Inc. | Encryption key system and method |
| JPH1027160A (ja) * | 1996-07-09 | 1998-01-27 | Canon Inc | 認証方法及び装置 |
| US5809141A (en) * | 1996-07-30 | 1998-09-15 | Ericsson Inc. | Method and apparatus for enabling mobile-to-mobile calls in a communication system |
| US5812764A (en) * | 1997-01-30 | 1998-09-22 | International Business Machines | Password management system over a communications network |
| US5884142A (en) * | 1997-04-15 | 1999-03-16 | Globalstar L.P. | Low earth orbit distributed gateway communication system |
| FR2773026B1 (fr) * | 1997-12-19 | 2000-02-18 | Sgs Thomson Microelectronics | Procede de communication securise |
| US6157722A (en) * | 1998-03-23 | 2000-12-05 | Interlok Technologies, Llc | Encryption key management system and method |
| US6377558B1 (en) | 1998-04-06 | 2002-04-23 | Ericsson Inc. | Multi-signal transmit array with low intermodulation |
| US6445794B1 (en) * | 1998-06-24 | 2002-09-03 | Benyamin Ron | System and method for synchronizing one time pad encryption keys for secure communication and access control |
| JP2002544690A (ja) * | 1998-06-24 | 2002-12-24 | ワーコップ インベストメント リミテッド | 安全な通信およびアクセス制御のためのシステム、デバイスおよび方法 |
| US6624761B2 (en) * | 1998-12-11 | 2003-09-23 | Realtime Data, Llc | Content independent data compression method and system |
| US6604158B1 (en) * | 1999-03-11 | 2003-08-05 | Realtime Data, Llc | System and methods for accelerated data storage and retrieval |
| US6601104B1 (en) | 1999-03-11 | 2003-07-29 | Realtime Data Llc | System and methods for accelerated data storage and retrieval |
| AU3759600A (en) * | 1999-03-17 | 2000-10-04 | Charles E. II Moore | Internet, intranet and other network communication security systems utilizing entrance and exit keys |
| US6535980B1 (en) * | 1999-06-21 | 2003-03-18 | International Business Machines Corporation | Keyless encryption of messages using challenge response |
| US6253080B1 (en) | 1999-07-08 | 2001-06-26 | Globalstar L.P. | Low earth orbit distributed gateway communication system |
| US20030191876A1 (en) * | 2000-02-03 | 2003-10-09 | Fallon James J. | Data storewidth accelerator |
| US20010047473A1 (en) * | 2000-02-03 | 2001-11-29 | Realtime Data, Llc | Systems and methods for computer initialization |
| ATE368981T1 (de) * | 2000-03-29 | 2007-08-15 | Vadium Technology Inc | Einmalige pad-verschlüsselung mit zentralschlüsseldienst und schlüsselfähigen zeichen |
| EP1808977A1 (en) | 2000-03-29 | 2007-07-18 | Vadium Technology Inc. | One-time-pad encryption with key ID and offset for starting point |
| US7417568B2 (en) * | 2000-10-03 | 2008-08-26 | Realtime Data Llc | System and method for data feed acceleration and encryption |
| US9143546B2 (en) | 2000-10-03 | 2015-09-22 | Realtime Data Llc | System and method for data feed acceleration and encryption |
| US8692695B2 (en) | 2000-10-03 | 2014-04-08 | Realtime Data, Llc | Methods for encoding and decoding data |
| US7386046B2 (en) | 2001-02-13 | 2008-06-10 | Realtime Data Llc | Bandwidth sensitive data compression and decompression |
| US20020138732A1 (en) * | 2001-03-23 | 2002-09-26 | Irvin David R. | Methods, systems and computer program products for providing digital signatures in a network environment |
| EP1428330B1 (en) * | 2001-09-20 | 2005-05-25 | Honeywell, Inc. | Telephony control in the flight deck |
| RU2228543C2 (ru) * | 2002-05-28 | 2004-05-10 | Федеральное унитарное государственное предприятие "Научно-производственное объединение машиностроения" | Способ предотвращения несанкционированного использования летательных аппаратов |
| US7082534B2 (en) * | 2002-05-31 | 2006-07-25 | Broadcom Corporation | Method and apparatus for performing accelerated authentication and decryption using data blocks |
| US7024591B2 (en) * | 2002-07-12 | 2006-04-04 | Crossroads Systems, Inc. | Mechanism for enabling enhanced fibre channel error recovery across redundant paths using SCSI level commands |
| DE10322846B3 (de) * | 2003-05-19 | 2004-10-07 | Insta Elektro Gmbh | Alarmanlage |
| JP4624732B2 (ja) * | 2003-07-16 | 2011-02-02 | パナソニック株式会社 | アクセス方法 |
| US7529371B2 (en) * | 2004-04-22 | 2009-05-05 | International Business Machines Corporation | Replaceable sequenced one-time pads for detection of cloned service client |
| US8364849B2 (en) * | 2004-08-30 | 2013-01-29 | International Business Machines Corporation | Snapshot interface operations |
| BRPI0614089A8 (pt) | 2005-08-06 | 2017-01-17 | Secured Dimensions Ltd | Método para evitar engenharia reversa de software, modificação não autorizada e interceptação de dados de tempo de execução |
| CN101313314B (zh) * | 2005-12-13 | 2011-10-05 | 国际商业机器公司 | 用于事务验证的方法和系统 |
| US8285988B2 (en) | 2006-05-09 | 2012-10-09 | Broadcom Corporation | Method and system for command authentication to achieve a secure interface |
| US8560829B2 (en) * | 2006-05-09 | 2013-10-15 | Broadcom Corporation | Method and system for command interface protection to achieve a secure interface |
| US7689547B2 (en) * | 2006-09-06 | 2010-03-30 | Microsoft Corporation | Encrypted data search |
| JP4633747B2 (ja) * | 2007-01-17 | 2011-02-16 | アイシン・エィ・ダブリュ株式会社 | 情報配信システム及び情報配信方法 |
| US20090253409A1 (en) * | 2008-04-07 | 2009-10-08 | Telefonaktiebolaget Lm Ericsson (Publ) | Method of Authenticating Home Operator for Over-the-Air Provisioning of a Wireless Device |
| RU2464628C1 (ru) * | 2011-06-24 | 2012-10-20 | Федеральное государственное военное образовательное учреждение высшего профессионального образования "Военная академия связи имени маршала Советского Союза С.М. Буденного" Министерства обороны Российской Федерации | Способ контроля функционирования программного обеспечения |
| US9135124B2 (en) * | 2012-04-30 | 2015-09-15 | Hewlett-Packard Development Company, L.P. | Sequence indicator for command communicated to a sequential access storage device |
| US9317467B2 (en) | 2012-09-27 | 2016-04-19 | Hewlett Packard Enterprise Development Lp | Session key associated with communication path |
| KR101717407B1 (ko) * | 2013-07-19 | 2017-03-16 | 미쓰비시덴키 가부시키가이샤 | 링형 동기 네트워크 시스템 및 타임 슬레이브국 |
| US9619312B2 (en) | 2015-02-12 | 2017-04-11 | International Business Machines Corporation | Persistent command parameter table for pre-silicon device testing |
| US20190097801A1 (en) * | 2017-09-27 | 2019-03-28 | Silicon Laboratories Inc. | Apparatus for Protection of Electronic Circuitry and Associated Methods |
| US20190097785A1 (en) * | 2017-09-27 | 2019-03-28 | Silicon Laboratories Inc. | Apparatus for Clock-Frequency Variation in Electronic Circuitry and Associated Methods |
| GB2574584A (en) | 2018-06-04 | 2019-12-18 | Inmarsat Global Ltd | Satellite TT&C |
Family Cites Families (15)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CH411983A (de) * | 1963-10-18 | 1966-04-30 | Gretag Ag | Verfahren zum Ver- und Entschlüsseln von impulsförmigen Nachrichten |
| GB1387425A (en) * | 1971-07-02 | 1975-03-19 | Lucas Industries Ltd | Vacuum operable units for ignition distributors |
| US4468813A (en) * | 1982-12-06 | 1984-08-28 | Motorola, Inc. | Digital voice storage system |
| NL8301458A (nl) * | 1983-04-26 | 1984-11-16 | Philips Nv | Werkwijze voor het distribueren en benutten van vercijferingssleutels. |
| JPS60260239A (ja) * | 1984-06-07 | 1985-12-23 | Sony Corp | 送受信装置 |
| US4860352A (en) * | 1985-05-20 | 1989-08-22 | Satellite Financial Systems Corporation | Satellite communication system and method with message authentication suitable for use in financial institutions |
| US4733345A (en) * | 1985-07-29 | 1988-03-22 | Anderson Paul D | Computer-telephone security device |
| US4688250A (en) | 1986-01-29 | 1987-08-18 | Rca Corporation | Apparatus and method for effecting a key change via a cryptographically protected link |
| EP0259487A1 (en) | 1986-02-24 | 1988-03-16 | WEISS, Jeffrey A. | Method and apparatus for distributing and protecting encryption key codes |
| US4912722A (en) * | 1988-09-20 | 1990-03-27 | At&T Bell Laboratories | Self-synchronous spread spectrum transmitter/receiver |
| US5175766A (en) * | 1988-12-09 | 1992-12-29 | The Exchange System Limited Partnership | Signalling scheme for controlling data encryption device in an electronic fund transaction processing system |
| US4956863A (en) | 1989-04-17 | 1990-09-11 | Trw Inc. | Cryptographic method and apparatus for public key exchange with authentication |
| US5003596A (en) * | 1989-08-17 | 1991-03-26 | Cryptech, Inc. | Method of cryptographically transforming electronic digital data from one form to another |
| JP3080382B2 (ja) * | 1990-02-21 | 2000-08-28 | 株式会社日立製作所 | 暗号通信システム |
| US5093860A (en) * | 1990-09-27 | 1992-03-03 | Motorola, Inc. | Key management system |
-
1991
- 1991-11-21 US US07/795,610 patent/US5293576A/en not_active Expired - Lifetime
-
1992
- 1992-09-09 CA CA002077834A patent/CA2077834A1/en not_active Abandoned
- 1992-11-18 DE DE69230661T patent/DE69230661T2/de not_active Expired - Lifetime
- 1992-11-18 ES ES92310536T patent/ES2142816T3/es not_active Expired - Lifetime
- 1992-11-18 AT AT92310536T patent/ATE189752T1/de not_active IP Right Cessation
- 1992-11-18 EP EP92310536A patent/EP0543644B1/en not_active Expired - Lifetime
- 1992-11-19 JP JP33363492A patent/JP3584048B2/ja not_active Expired - Lifetime
- 1992-11-20 RU RU92004504A patent/RU2137303C1/ru not_active IP Right Cessation
Cited By (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2000203500A (ja) * | 1999-01-13 | 2000-07-25 | Mitsubishi Electric Corp | 衛星管制局システム |
| CN107924610A (zh) * | 2015-06-24 | 2018-04-17 | 大众汽车有限公司 | 用于提高在远程触发时的安全性的方法和设备,机动车 |
Also Published As
| Publication number | Publication date |
|---|---|
| EP0543644A3 (ja) | 1995-04-12 |
| RU2137303C1 (ru) | 1999-09-10 |
| CA2077834A1 (en) | 1993-05-22 |
| DE69230661D1 (de) | 2000-03-16 |
| EP0543644A2 (en) | 1993-05-26 |
| DE69230661T2 (de) | 2000-09-21 |
| US5293576A (en) | 1994-03-08 |
| ATE189752T1 (de) | 2000-02-15 |
| ES2142816T3 (es) | 2000-05-01 |
| EP0543644B1 (en) | 2000-02-09 |
| JP3584048B2 (ja) | 2004-11-04 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| JP3584048B2 (ja) | コマンドを真性証明する方法 | |
| JP2926700B2 (ja) | 通信および計算の安全を保障する方法 | |
| US7024553B1 (en) | System and method for updating encryption key for wireless LAN | |
| US5297208A (en) | Secure file transfer system and method | |
| US20020087860A1 (en) | Cryptographic data security system and method | |
| JPH0466417B2 (ja) | ||
| US5384848A (en) | Encrypted virtual terminal equipment having initialization device for preventing reply attack | |
| US9787663B2 (en) | Replaying a batch of secure commands in a secure channel | |
| EP2080148B1 (en) | System and method for changing a shared encryption key | |
| US20060105740A1 (en) | Method and apparatus for providing secure wireless communication | |
| US20110107086A1 (en) | Secure authentication and privacy of data communication links via dynamic key synchronization | |
| Yang et al. | An effective intrusion-resilient mechanism for programmable logic controllers against data tampering attacks | |
| EP0840966B1 (en) | Decryption of retransmitted data in an encrypted communication system | |
| CN110362984B (zh) | 多设备运行业务系统的方法及装置 | |
| US6944299B1 (en) | Method for synchronous encryption over a communication medium | |
| US4856063A (en) | No-overhead synchronization for cryptographic systems | |
| US20250330299A1 (en) | Chaotic-based encryption | |
| CN109166218A (zh) | 一种基于时间加密的汽车钥匙通讯方法 | |
| US20020138732A1 (en) | Methods, systems and computer program products for providing digital signatures in a network environment | |
| JPS6188363A (ja) | 更新される期間コ−ドを使用したメツセ−ジ保全転送方法及び装置 | |
| JP2005260788A (ja) | 共通鍵更新方法、通信方法、通信装置 | |
| CN118944886B (zh) | 一种抵抗通信异常的隐私数据保护方法及系统 | |
| Savchenko | Authenticated encryption for space telemetry | |
| Mohammad et al. | Secure satellite database transmission | |
| Alkoudsi et al. | A network-agnostic approach to enforcing collision-free time-triggered communication |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| A601 | Written request for extension of time |
Free format text: JAPANESE INTERMEDIATE CODE: A601 Effective date: 20040204 |
|
| A602 | Written permission of extension of time |
Free format text: JAPANESE INTERMEDIATE CODE: A602 Effective date: 20040209 |
|
| A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20040430 |
|
| A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20040604 |
|
| A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20040802 |
|
| R150 | Certificate of patent or registration of utility model |
Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20080806 Year of fee payment: 4 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20080806 Year of fee payment: 4 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20090806 Year of fee payment: 5 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20090806 Year of fee payment: 5 |
|
| RD03 | Notification of appointment of power of attorney |
Free format text: JAPANESE INTERMEDIATE CODE: R3D03 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20090806 Year of fee payment: 5 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20100806 Year of fee payment: 6 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20100806 Year of fee payment: 6 |
|
| S111 | Request for change of ownership or part of ownership |
Free format text: JAPANESE INTERMEDIATE CODE: R313113 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20100806 Year of fee payment: 6 |
|
| R350 | Written notification of registration of transfer |
Free format text: JAPANESE INTERMEDIATE CODE: R350 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20100806 Year of fee payment: 6 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20110806 Year of fee payment: 7 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20110806 Year of fee payment: 7 |
|
| S111 | Request for change of ownership or part of ownership |
Free format text: JAPANESE INTERMEDIATE CODE: R313113 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20110806 Year of fee payment: 7 |
|
| R350 | Written notification of registration of transfer |
Free format text: JAPANESE INTERMEDIATE CODE: R350 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20110806 Year of fee payment: 7 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20120806 Year of fee payment: 8 |
|
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20130806 Year of fee payment: 9 |
|
| EXPY | Cancellation because of completion of term | ||
| FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20130806 Year of fee payment: 9 |