JPS63240629A - プログラムを機密保護し且つ機密保護されたプログラムを保全制御する方法 - Google Patents

プログラムを機密保護し且つ機密保護されたプログラムを保全制御する方法

Info

Publication number
JPS63240629A
JPS63240629A JP63040545A JP4054588A JPS63240629A JP S63240629 A JPS63240629 A JP S63240629A JP 63040545 A JP63040545 A JP 63040545A JP 4054588 A JP4054588 A JP 4054588A JP S63240629 A JPS63240629 A JP S63240629A
Authority
JP
Japan
Prior art keywords
program
stored
security
computer
test
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP63040545A
Other languages
English (en)
Other versions
JP2564593B2 (ja
Inventor
ベルナー・パウリーニ
ディーター・ベッセル
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Wincor Nixdorf International GmbH
Nixdorf Computer AG
Original Assignee
Wincor Nixdorf International GmbH
Nixdorf Computer AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Wincor Nixdorf International GmbH, Nixdorf Computer AG filed Critical Wincor Nixdorf International GmbH
Publication of JPS63240629A publication Critical patent/JPS63240629A/ja
Application granted granted Critical
Publication of JP2564593B2 publication Critical patent/JP2564593B2/ja
Anticipated expiration legal-status Critical
Expired - Fee Related legal-status Critical Current

Links

Classifications

    • G—PHYSICS
    • G07—CHECKING-DEVICES
    • G07F—COIN-FREED OR LIKE APPARATUS
    • G07F7/00—Mechanisms actuated by objects other than coins to free or to actuate vending, hiring, coin or paper currency dispensing or refunding apparatus
    • G07F7/08—Mechanisms actuated by objects other than coins to free or to actuate vending, hiring, coin or paper currency dispensing or refunding apparatus by coded identity card or credit card or other personal identification means
    • G07F7/10—Mechanisms actuated by objects other than coins to free or to actuate vending, hiring, coin or paper currency dispensing or refunding apparatus by coded identity card or credit card or other personal identification means together with a coded signal, e.g. in the form of personal identification information, like personal identification number [PIN] or biometric data
    • G07F7/1008—Active credit-cards provided with means to personalise their use, e.g. with PIN-introduction/comparison system
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06F—ELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00—Error detection; Error correction; Monitoring
    • G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/08—Error detection or correction by redundancy in data representation, e.g. by using checking codes
    • G06F11/10—Adding special bits or symbols to the coded information, e.g. parity check, casting out 9's or 11's
    • G06F11/1008—Adding special bits or symbols to the coded information, e.g. parity check, casting out 9's or 11's in individual solid state devices
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06F—ELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00—Error detection; Error correction; Monitoring
    • G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/08—Error detection or correction by redundancy in data representation, e.g. by using checking codes
    • G06F11/10—Adding special bits or symbols to the coded information, e.g. parity check, casting out 9's or 11's
    • G06F11/1076—Parity data used in redundant arrays of independent storages, e.g. in RAID systems
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06F—ELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60—Protecting data
    • G06F21/602—Providing cryptographic facilities or services
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06F—ELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60—Protecting data
    • G06F21/64—Protecting data integrity, e.g. using checksums, certificates or signatures
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06Q—INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00—Payment architectures, schemes or protocols
    • G06Q20/30—Payment architectures, schemes or protocols characterised by the use of specific devices or networks
    • G06Q20/34—Payment architectures, schemes or protocols characterised by the use of specific devices or networks using cards, e.g. integrated circuit [IC] cards or magnetic cards
    • G06Q20/341—Active cards, i.e. cards including their own processing means, e.g. including an IC or chip
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06Q—INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00—Payment architectures, schemes or protocols
    • G06Q20/30—Payment architectures, schemes or protocols characterised by the use of specific devices or networks
    • G06Q20/34—Payment architectures, schemes or protocols characterised by the use of specific devices or networks using cards, e.g. integrated circuit [IC] cards or magnetic cards
    • G06Q20/355—Personalisation of cards for use
    • G06Q20/3552—Downloading or loading of personalisation data
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06Q—INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00—Payment architectures, schemes or protocols
    • G06Q20/38—Payment protocols; Details thereof
    • G06Q20/40—Authorisation, e.g. identification of payer or payee, verification of customer or shop credentials; Review and approval of payers, e.g. check credit lines or negative lists
    • G06Q20/409—Device specific authentication in transaction processing
    • G06Q20/4097—Device specific authentication in transaction processing using mutual authentication between devices and transaction partners
    • G06Q20/40975—Device specific authentication in transaction processing using mutual authentication between devices and transaction partners using encryption therefor

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Business, Economics & Management (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Accounting & Taxation (AREA)
  • Strategic Management (AREA)
  • General Business, Economics & Management (AREA)
  • Software Systems (AREA)
  • Bioethics (AREA)
  • General Health & Medical Sciences (AREA)
  • Computer Hardware Design (AREA)
  • Health & Medical Sciences (AREA)
  • Quality & Reliability (AREA)
  • Microelectronics & Electronic Packaging (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Finance (AREA)
  • Storage Device Security (AREA)
  • Techniques For Improving Reliability Of Storages (AREA)
  • Selective Calling Equipment (AREA)
  • Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)

Abstract

(57)【要約】本公報は電子出願前の出願データであるた
め要約のデータは記録されません。

Description

【発明の詳細な説明】 ・・ C産業上の利用分野] 本発明は、データ処理装置のシステム記憶装置に記憶さ
れているプログラムを変更に対して機密保持し且つ機密
保持されたプログラムを保全j;!l gaする方法に
関する。
[従来の技術及び発明が解決しようとする問題点]デー
タ処理装置及びそれらと共に構成されるコンピュータシ
ステムにおいては、制御及び応用の目的に使用されるプ
ログラム、すなわち、オペレーションシステムと、アプ
リケーションシステムとから構成されるプログラムシス
テムが、たとえば磁気ディスク等のシステム記憶装置に
記憶されている。データ処理装置が動作するとき、オペ
レーティングシステムの枠内でデータ処理装置の動作プ
ロセスを制御すると共に、アプリケーションシステムの
枠内でユーザーにより提示されたデータ処理タスクを実
行するために、プログラムは作業用記憶装置にロードさ
れ、処理される。
データ処理装置と共に、個々のコンピュータが互いに通
信し合うコンピュータネットワークが開発されている。
この場合に自動的に進行する情報交換は、特に銀行業務
、保険業務、商取引き又は行政等の適用領域では詐欺的
操作から機密保護されなければならない。そのような操
作はコンピュータの面にも及び、コンピュータが望まし
くない別の命令を実行したり、実行する命令の数が規定
より少なくなったりすることや、命令の変更が行なわれ
ることも起こり、その結果、個人に関連するデータが悪
用され、誤って処理され、転用される、又はコンピュー
タ出力が権限のない者の手に渡って悪用される、あるい
はコンピュータネットワークのユーザー又は第三者に対
してその他の損害を与えるといった事態も起こりかねな
い。
コンピュータネットワークのユーザーにとっては、操作
されたプログラムを認識した上で、相応する修正措置に
より保全性を確保することは非常に困難であるので、プ
ログラムの操作を自動的に認識し、操作されたプログラ
ムの実行を同様に自動的に阻止することを可能にすべき
であろう。しかしながら、プログラムを機密保護する従
来の方法としては、無許可の複写を阻止し、そのために
、そのようなプログラムの実行のための特別なプロセッ
サを必要とする暗号化を適用する方法が知られているに
すぎない。このような機密保護手段はプログラムの無許
可の経済的利用及び転用を阻止すべきものであるが、コ
ンピュータネットワーク内におけるプログラムへの操作
を認識し、誤ったプログラム実行を阻止することはでき
ない。また、無許可の者による操作に対しである程度の
保護を達成するために、パスワード又はユーザーカタロ
グの使用、データの秘密保持、あるいは特別のスイッチ
又はキーを介した許可授与等の物理的措置により動作手
段制御及びアクセス制御を行なうことも可能である。し
かし、これらの方法は、プログラマ−又はこれと同等の
資格をもつ者がコンピュータネットワークをアクセスし
ようとした場合には、相当に無力なものになってしまう
。すなわち、その場合には、特殊な専門知識に基づいて
、上述のような種類の保護措置が講じられているにもか
かわらず、プログラムを操作することが可能なのである
。
本発明の目的は、データ処理装置において、プログラム
に対する操作をシステム性能を大きくそこなうことなく
自動的に認識し且つ操作されたプログラムの有効化を自
動的に阻止することを可能にする方法を提案することで
ある。
[問題点を解決するための手段] 本発明によれば、上記の目的は、冒頭に述べた種類の方
法について、少なくともシステム始動を生じさせるプロ
グラムが、それぞれ対称暗号アルゴリズムに従い、読出
し保護状態で記憶されている秘密キーを使用して、検査
暗号形成のために暗号化され、検査暗号はシステム記憶
装置に記憶されることと、データ処理装置のシステム始
動に伴なう保全制御のために、プログラムの連続する再
度のそのような暗号化と、それぞれ、そのように形成さ
れた検査暗号と対応する記憶された検査暗号との比較が
開始され、比較の結果が否定である場合は、それぞれ後
続するシステム始動ステップ又はプログラムの活動化を
阻止可能であることにより達成される。
本発明により、データ処理装置のプログラムシステム全
体、すなわち、オペレーティングシステムとアプリケー
ションシステムの双方における操作が自動的に認識され
るようになり、既にシステム始動の段階で、操作の認識
に応じて直ちに動作を中断させることができる。これに
より、プログラムの[封日月、すなわち、システム記憶
装置又はシステムサポータの封印という効果が得られ、
この効果はデータ処理装置のシステム始動時に既に実行
可能である保全制御によって発揮される。
プログラムの機密保護のために、システム記憶装置は検
査暗号の形をとる付加情報を記憶しているが、それらの
検査暗号は、秘密キーを基礎として実行される暗号化ス
テップの結果として形成される。スーパーバイザリ−コ
ンピュータと、複数のオブジェクトコンピュータとを有
するコンピュータネットワークにおいては、それぞれの
オブジェクトコンピュータに対するシステムサポータは
スーパーバイザリ−コンピュータでこのようにして封印
され、その際、検査暗号は、システムサポータに記憶さ
れていてロード可能であり且つ応用システムのプロセス
進行には不可欠である全てのプログラムに対して論理封
印として作用することができる。これは、コンピュータ
の動作中に記憶装置に常駐しているオペレーティングシ
ステムのプログラムと、ロードライブラリーに読出可能
な形態で記憶されている全てのプログラムを指す。
この封印のために、読出し保護状態で記憶されている秘
密キーが使用されるので、プログラムに対する無許可の
操作のたびに、オブジェクトコンピュータにおいて同一
の秘密キーを使用して、検査暗号の形成を伴ないながら
、操作された各々のプログラムの再度の暗号化を実行す
る保全制御に際し、本発明に従って実施されるべき比較
ステップで操作されたプログラムについて実行された暗
号化により得られた検査暗号と、スーパーバイザリ−コ
ンピュータにおいて操作されないプログラムについて得
られた検査暗号との間に不一致が生じるため、そこで、
誤り信号が発生される。次に、この誤り信号を利用して
、後続するプログラムの活用化を自動的に阻止すること
ができる。
暗号化は対称暗号アルゴリズムを使用して実行される。
公知のように、この暗号化原理は解読に対して非常に高
い機密保護レベルを示す。公知の実施形態はDESアル
ゴリズムである(DES −DATAEncrypti
on 5tandard 、データ通信用暗号標準)。
暗号化されたテキストの解読は、クリアテキストの暗号
化とは全く逆の順序で行なわれる。このため、対称法と
呼ばれている。このアルゴリズムの高い機密保護レベル
はその数学的特性によるものであり、クリアテキストの
知識と、付随するキーテキストの知識をもってしても、
秘密キーを見出すのは容易なことではない。しがしなが
ら、本発明の範囲内では、DESアルゴリズムはデータ
の暗号化ではなく、プログラムの暗号化に際しての検査
総和の取出しのために適用される。
暗号化に使用されるキーの読出し保護状態での記憶もそ
れ自体知られており、そのために、特別の機密保護コン
ポーネントがコンピュータネットワークの各コンピュー
タに具備されている。この機密保護コンポーネントは、
使用されるキーを物理的にアクセス不可能な形態で記憶
する記憶装置を含むことができる。さらに、機密保護コ
ンポーネントは、本発明により達成される機密保護効果
を一段と向上させることができる他のハードウェア機能
ユニットを含んでいて良いことも知られている。
本発明による方法は、プログラムシステムの経過に相応
して、一連の互いに連続する暗号化ステップ又は制御ス
テップで実行されるので、システム始動のスタートを生
じさせるプログラム、いわゆる事前ローダプログラムの
第1の検査暗号が読出し保護状態で記憶されれば、無許
可のプログラム操作の影響に対して本発明により達成さ
れる機密保護レベルをさらに高めることができる。この
付加的手段は、制御シーケンスで発生する第1の検査暗
号を知ることを妨げるので、この検査暗号を使用して、
事前ローダプログラムの暗号化の基礎ともなった秘密キ
ーを探り出そうとする試みを不可能にする。これにより
、保全制御の枠内で進行する第1の検査プロセスは無許
可のアクセス及び変更に対して絶対的に保護された状態
となる。
[実 施 例] 以下、添付の図面を参照して本発明の詳細な説明する。
以下に説明されるのは、本発明によるプログラムを機密
保護する方法をスーパーバイザリ−コンピュータ及びオ
ブジェクトコンピュータを伴なって実際に適用した場合
に、その方法がいかにして実施されるかということであ
る。この場合、一般に、スーパーバイザリ−コンピュー
タには、オブジェクトコンピュータの動作開始のために
稼動可能なシステムサポータが検査暗号の形態をとる付
加情報と共に備えられている。これらの検査暗号は、機
密保護コンポーネントに記憶された秘密キーを適用する
ことによって実行される複数の暗号化ステップから得ら
れるもので、システムサポータに記憶されたプログラム
はそれらの暗号化ステップの下に順次置かれる。検査暗
号は、オブジェクトコンピュータのシステムサポータに
記憶されていてローディング可能であり且つ応用システ
ムのプロセス進行には不可欠である全てのプログラムに
対して、論理的な封印となる。さらに、この場合、機密
保護コンポーネントに読取り不可能なように記憶される
スタート手順のための検査暗号が発生される。暗号化ス
テップに関する秘密キーはアクセス不可能であるため、
他の全ての検査暗号はシステムサポータにアクセス可能
及び読取り可能に記憶されることができる。オブジェク
トコンピュータの機密保護コンポーネントは、これに記
憶されているキーが、機密保護コンポーネントに供給さ
れた基準検査暗号との比較を同時に実行する場合にその
比較の対象となる検査暗号を計算するためにのみ使用さ
れるように動作するので、機密保護コンポーネントはそ
の結果として検査暗号を出力することはできず、計算さ
れた検査暗号が基準検査暗号と一致するか否かに関する
イエス/ノーのステートメントのみを出力する。
すなわち、オブジェクトコンピュータシステムにおいて
は、秘密キーを知らずに許可なくPZ検査暗号を計算す
ることは不可能である。
スーパーバイザリ−コンピュータに上述のような方式に
より付加情報を伴なうシステムサポータが設けられた後
、このシステムサポータをオブジェクトコンピュータに
導入することができる。
オブジェクトコンピュータの動作開始に際して、保全制
御は、時間的に見て応用動作の前に進行しているシステ
ム始動手順の中で自動的に実行される。その場合、複数
の検査ステップか発生することになるが、それぞれの検
査ステップは、その実行コードが先の検査ステップのと
きと変わらないと証明されたときに始めて開始される。
第1の検査ステップは事前ロードプログラムから開始さ
れ、機密保護コンポーネントにおいて実行される。従っ
て、この論理は物理的に自由にアクセス可能ではない。
事前ロードプログラムが物理的に影響を受けると、すな
わち変化されると、機密保護コンポーネントの内部で既
に第1の検査ステップの段階でそのような変化は確定さ
れ、機密保護コンポーネントは非動作状態とされるので
、後続する検査ステップのためにその機密保護コンポー
ネントを利用することは不可能になり、それらのステッ
プを実行することはできなくなる。
第1図には、スーパーバイザリ−コンピュータにおいて
オブジェクトコンピュータのシステムサポータ及び機密
保護コンポーネントが本発明による方法の下でどのよう
な状態にあるかが示されている。垂直の破線の左側には
、機密保護方法の枠内でアクティブであるスーパーバイ
ザリ−コンピュータのコンポーネントが示され、右側に
は、オブジェクトコンピュータへの導入のために準備さ
れなければならないパッシブなコンポーネントが示され
ている。アクティブなコンポーネントは、検査暗号の計
算のために実行されるべき個々の暗号化ステップを制御
する暗号化プログラム11と、プログラムごとに1つの
検査暗号を出力することができるように、暗号化プログ
ラム11の制御の下に機密保護すべきプログラムの供給
を受ける暗号化コンポーネント12である。パッシブな
コンポーネントは、機密保護されるプログラムに関する
検査暗号記憶装置14及びクリアテキスト記憶部13を
有するシステムサポータ15と、機密保護コンポーネン
ト16と、事前ローダプログラムに関するクリアテキス
ト記憶装置17である。
オブジェクトコンピュータへの導入のために、パッシブ
なコンポーネントを準備するときには、まず、暗号化プ
ログラム11の制御の下に、クリアテキスト記憶装置1
7から事前ローダプログラムが取出され、暗号化コンポ
ーネント12により、このコンポーネントにあらかじめ
あった秘密キーを使用して、その事前ローダプログラム
に対応する検査暗号が計算される。この暗号は暗号化コ
ンポーネント12から出力され、暗号化プログラム11
の制御の下に機密保護コンポーネント16に供給される
。
このステップと同時に、機密保護コンポーネントI6に
は、読出し保護記憶のための秘密キーが受は渡される。
その後、システムサポータ15のクリアテキスト記憶部
13に記憶されているプログラムに関する検査暗号が計
算され、暗号化プログラム11の制御の下にシステムサ
ポータ15の検査暗号記憶装置14に記憶される。スー
パーバイザリ−コンピュータの暗号化コンポーネント1
2において実行される全ての暗号化ステップの基礎とな
るのは、暗号化コンポーネント12に記憶されている秘
密キーである。
第2図は、上述のように準備されたシステムサポータ及
び機密保護コンポーネントがオブジェクトコンピュータ
において一般にどのような方式でプログラムの保全制御
に適用されるかを示す。オブジェクトコンピュータのシ
ステム始動段階の中に位置することができる一連の検査
ステップの一部として1つの検査ステップが示されてい
る。垂直の破線の左側にはオブジェクトコンピュータの
アクティブなコンポーネントを示し、右側にはパッシブ
なコンポーネントを示す。それぞれの検査ステップは、
チェッカーと呼ばれ、検査目的物、すなわち検査される
べきプログラム23及び付属する検査暗号24を機密保
護コンポーネント22に供給する検査実行プログラム2
1により実行される。前述のように、機密保護コンポー
ネント22は供給されるプログラムごとに、このコンポ
ーネントに入力された秘密キーを使用して検査暗号を計
算し、これを先に供給された付属検査暗号24と比較す
る。
機密保護コンポーネント22は、検査実行プログラム2
1の制御の下に、イエス/ノーステートメントの形をと
る比較の結果を次の検査実行場所へ引き渡すが、ステー
トメントがイエスである場合には、この場所はたった今
検査されたばかりのプログラムということになる。ステ
ートメントがノーであれば、誤り状況を信号により報知
することができ、たとえば、システムのプロセスを中断
するか、誤り警報を発信するか、又はその他の方法によ
り修正措置を強行する特別の機能ブロックが活動状態と
される。
以上説明したプロセス全体は、検査実行プログラム21
に供給されるスタート信号により開始される。この信号
は先行する検査ステップのイエスのステートメントであ
るか、又はシステム始動のための最初のスタート信号で
あることができる。
第3図は、前述のような種類の一連の検査ステップがオ
ブジェクトコンピュータにおいていかにして実行される
かを示す。ここでは、それらの検査ステップの時間的な
流れを示しており、ステップは上から下に向かって3つ
の段階、すなわち、スイッチオン段階と、システム始動
段階と、応用段階とに分割されている。この場合にも、
第1図及び第2図と同様に、垂直の破線の左側にはアク
ティブなコンポーネントが示され、右側にはパッシブな
コンポーネントが示されている。個々の検査ステップは
順にSO,Sl、S2.S3・・・Snの符号で示され
る。それぞれの検査ステップS1からSnにおいて、ア
クティブなコンポーネントとして検査実行プログラムが
示され、パッシブなコンポーネントとして検査されるべ
きプログラムが示されている。それぞれの検査ステップ
の機密保護コンポーネントは、その機能について既に第
2図を参照して説明したので、ここには図示されていな
い。
オブジェクトコンピュータのスイッチオンに伴なって、
検査ステップSOにおいてスタート信号STが事前ロー
ダプログラム31に印加される。事前ローダプログラム
31はこの信号により制御されて、検査ステップS1を
開始させる。この検査ステップS1がシステム始動段階
の第1のステップとなる。検査ステップS1において、
事前ローダプログラム31は検査されるべきプログラム
として機密保護コンポーネント35に供給され、このコ
ンポーネントでは、記憶されている秘密キーを使用して
検査暗号の検査のための暗号化が実行される。
次に、この検査暗号は、機密保護コンポーネント35に
記憶されていた事前ローダプログラム31に関する検査
暗号と゛比較される。2つの検査暗号が一致した場合は
イエスのステートメントが発生され、それにより、検査
ステップS2について事前ローダプログラム31が導入
されるので、この事前ローダプログラムはこの検査ステ
ップに関して、常駐オペレーティングシステム32を検
査するためのアクティブコンポーネントとなる。機密保
護ブロック35から発生されるノーのステートメントは
制御プログラム36に供給され、この制御プログラム3
Bはこれ以降のシステム動作を図示されない方法により
中断することができる。
常駐オペレーティングシステム32はパッシブなコンポ
ーネントとして、個々のプログラム部分を伴なって、事
前ローダプログラム31によりこの検査ステップS2に
ついては図示されていない機密保護コンポーネントに渡
されて、そこで暗号化を受けることができ、その結果、
検査暗号が発生される。この検査暗号は、同時に事前ロ
ーダプログラム31に、又はそれと結合している機密保
護コンポーネントに供給される検査暗号34と比較され
る。
2つの検査暗号が同じであるときに発生されるイエスの
ステートメントは常駐オペレーティングシステム32を
制御して、これをアクティブなコンポーネントにし、そ
こで、常駐オペレーティングシステムはロードライブラ
リー33からのプログラム部分の検査を開始させる。こ
の検査ステップS3は検査ステップS2と同様に実行さ
れるので、そこで計算された検査暗号がそれぞれ検査さ
れるべきプログラムに付随する検査暗号34と一致する
場合は、′イエスのステートメントが発生され、このス
テートメントは制御プログラム36に送られる。
そこで、制御プログラム36は応用段階の動作を信号A
Wにより開始させることができる。
応用段階の中では、スーパーバイザリ−コンピュータに
おいて個々のアプリケーションプログラムが検査暗号記
憶装置又はロードライブラリーに記憶可能である検査暗
号を備えている限り、当然のことながら、ここで説明し
た態様の検査ステップをさらに実行することカーできる
。
第4図には、スーパーバイザリ−コンピュータにおける
暗号化コンポーネントによる検査暗号の発生がブロック
線図で示されている。検査暗号PZ (PO)を計算し
なければならない検査すべきプログラム、すなわち検査
対象物は、アドレスADR及び長さLAEを与えられな
がら、検査対象物を個々のブロックBに分割するための
分割プログラムに供給される。これらのブロックBは互
いに等しい長さを有し、それぞれ少なくとも1回は、秘
密スタート値SW及び秘密キーIKを伴なうDES暗号
化ステップの実行を受ける。このとき、暗号化プログラ
ム41が利用される。それぞれ1つのブロックBの暗号
化に際して発生する結果Cは、次に暗号化すべきブロッ
クのためのスタート値として暗号化プログラム41に供
給される。最終ブロックBの暗号化の結果はCEで表わ
され、ある1つのプログラムに対応するか、又は機密保
護コンポーネントにおいて事前ローダプログラムに関す
る検査暗号として記憶されることができる発生検査暗号
PZ (PO)である。
なお、このような検査暗号の発生はファームウェア又は
ソフトウェアのいずれによっても実行可能である。
第5図は、機密保護コンポーネントを有するオブジェク
トコンピュータにおける検査暗号制御の実行を示す。検
査暗号制御は、入出力パラメータと、比較プロセスとに
関してのみ、第4図をコ照して説明した発生と異なる。
補助的な入力パラメータは、検査暗号PZ (PO)の
計算後に比較値として使用される基準値RWである。比
較の結果は、既に説明したように、イエス/ノーのステ
ートメントとして、後続する検査ステップ又は制御プロ
グラムを開始させる。
検査暗号制御の方法は、第4図に示される暗号化及び第
5図に示される検査暗号制御について暗号化プロセス、
スタート値及びキーの一致を必要°とする。
第6図は、一実施例として、機密保護コンポーネント6
0の原理的構成を示す。ここでは、差込み接続部を介し
てオブジェクトコンピュータに接続することができるハ
ードウェアモジュールに関して説明する。この接続部を
介して命令及びデータはオブジェクトコンピュータと、
機密保護コンポーネントとの間で交換される。機密保護
コンポーネントの基本的な構成要素はプロセッサG1と
、機密保護ハイブリッドモジュール62である。プロセ
ッサ61は、たとえば、命令コード化、データ線の接続
及び機密保護ハイブリッドモジュール62への指令受は
渡しのために、機密保護コンポーネント80の個々の機
能を制御する。機密保護lXイブリッドモジュールは集
積回路の態様による構成要素であるが、そのモジュール
構成要素は別箇に取付けられており、その全体にセラミ
ックカバーを設けることができる。ハイブリッドモジュ
ールはプロセッサ63と、DES素子64と、選択的に
アクセス可能な2つのキー記憶装置65及び66とを含
む。
プロセッサ63はDES素子64と、読出し保護された
キー記憶装置65及び6Gとの間の命令及びデータの制
御と実行のだめのものである。さらに、プロセッサ63
はプロセッサ61への外部データ流れを制御する。DE
S素子64は上述の暗号化方式を制御する。キー記憶装
置65は、DES暗号化のために利用される、たとえば
64ビツトの長さのキーを受入れ、キー記憶装置66は
、プロセッサ63により内部機能のためにのみ利用され
ることができ、外部アプリケーションプログラムによる
利用は不可能であるキーを記憶する。機密保護ハイブリ
ッドモジュールの内部の1本のデータ線に対するアクセ
スは、前記セラミックカバーにより阻止される。
機密保護コンポーネント60からオブジェクトコンピュ
ータへの接続が遮断されてしまうと、それにより、キー
記憶装置65は消去される。キー記憶装置6Bの内容に
ついては、バッテリーによりこれを保持することができ
る。ハイブリッドモジュール62が機密保護コンポーネ
ント60から取外されると、全ての記憶値は失なわれる
ことになる。これにより、コンピュータ領域の外側で機
密保護コンポーネント60を利用することは不可能であ
るという状況が保証される。
【図面の簡単な説明】
第1図は、本発明の方法を実施した場合のスーパーバイ
ザリ−コンピュータのコンポーネントの相互対応及び相
互交換作用を示す図、 第2図は、本発明の方法を実施した場合のオブジェクト
コンピュータのコンポーネンI・の相互対応及び(自互
交換作用を示す図、 第3図は、オブジェクトコンピュータにおける連続する
検査ステップの経過を示す図、第4図は、スーパーバイ
ザリ−コンピュータの暗号化コンポーネントにおける検
査暗号形成を伴なう暗号化の原理プロセスを示す図、 第5図は、オブジェクトコンピュータの機密保護コンポ
ーネントにおける暗号化及び検査暗号比較の原理プロセ
スを示す図、及び 第6図は、機密保護コンポーネントの基本構成を示す図
である。 11・・・暗号化プログラム 12・・・暗号化コンポーネント 13・・・クリアテキスト記憶部 14・・・検査暗号記憶装置 15・・・システムサポ
ータ16・・・機密保護コンポーネント I7・・・クリアテキスト記憶装置 21・・・検査実行プログラム 22・・・機密保護コンポーネント 23・・・検査されるべきプログラム 24・・・付属検査暗号 1   パ・ノシブ FIGi−1 7クテイブ       i    パッシブ゛□  
         1      □; FIG、 3 FIG、6

Claims (4)

    【特許請求の範囲】
  1. (1)データ処理装置のシステム記憶装置に記憶されて
    いるプログラムを機密保護し且つ機密保護されたプログ
    ラムを保全制御する方法において、少なくともシステム
    始動を生じさせるプログラムは、それぞれ対称暗号アル
    ゴリズムに従い、読出し保護状態で記憶されている秘密
    キーを使用して、検査暗号形成のために暗号化され、検
    査暗号はシステム記憶装置に記憶されることと、データ
    処理装置のシステム始動に伴なう保全制御のために、プ
    ログラムの連続する再度のそのような暗号化と、それぞ
    れ、そのように形成された検査暗号と対応する記憶され
    た検査暗号との比較とが開始され、比較の結果が否定で
    ある場合は、それぞれ後続するシステム始動ステップ又
    はプログラムの活動化を阻止可能であることを特徴とす
    る方法。
  2. (2)システム始動の開始を生じさせるプログラム(事
    前ローダプログラム)の第1の検査暗号は読出し保護状
    態で記憶されることを特徴とする特許請求の範囲第1項
    記載の方法。
  3. (3)アルゴリズムとしてDESアルゴリズムが使用さ
    れることを特徴とする特許請求の範囲第1項又は第2項
    記載の方法。
  4. (4)スーパーバイザリーコンピュータ及びオブジェク
    トコンピュータから構成されるコン ピュータネットワークにおいてプログラムを機密保護す
    るために、オブジェクトコンピュータのシステムサポー
    タに関する第1に挙げたキーがスーパーバイザリーコン
    ピュータで実行されることと、保全制御のための再度の
    暗号化は、それぞれのオブジェクトコンピュータにおい
    て、同じ読出し保護状態で記憶された秘密キーを使用し
    て、システム始動手順に伴なって自動的に実行されるこ
    とを特徴とする特許請求の範囲第1項から第3項のいず
    れか1項に記載の方法。
JP63040545A 1987-02-23 1988-02-23 プログラムを機密保護し且つ機密保護されたプログラムを保全制御する方法 Expired - Fee Related JP2564593B2 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE3705736,7 1987-02-23
DE19873705736 DE3705736A1 (de) 1987-02-23 1987-02-23 Verfahren zum sichern von programmen und zur integritaetskontrolle gesicherter programme

Publications (2)

Publication Number Publication Date
JPS63240629A true JPS63240629A (ja) 1988-10-06
JP2564593B2 JP2564593B2 (ja) 1996-12-18

Family

ID=6321565

Family Applications (1)

Application Number Title Priority Date Filing Date
JP63040545A Expired - Fee Related JP2564593B2 (ja) 1987-02-23 1988-02-23 プログラムを機密保護し且つ機密保護されたプログラムを保全制御する方法

Country Status (5)

Country Link
EP (1) EP0280035B1 (ja)
JP (1) JP2564593B2 (ja)
AT (1) ATE103402T1 (ja)
DE (2) DE3705736A1 (ja)
ES (1) ES2050671T3 (ja)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH0727497B2 (ja) * 1989-06-06 1995-03-29 ブル・セー・ペー・8 メッセージの完全性をチェックする方法及び携帯装置
JPH07306780A (ja) * 1994-04-25 1995-11-21 Internatl Business Mach Corp <Ibm> ファイルへのアクセスを制限するための方法および装置
WO2003107193A1 (ja) * 2002-06-14 2003-12-24 松下電器産業株式会社 半導体集積回路装置、データ記憶検証装置およびデータ記憶検証方法

Families Citing this family (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US4845715A (en) * 1984-10-29 1989-07-04 Francisco Michael H Method for maintaining data processing system securing
WO1993023807A1 (de) * 1992-05-14 1993-11-25 Gruno, Gerhard Programmsicherungsverfahren zum schutz einer datenverarbeitungsanlage
DE4234165C1 (de) * 1992-10-09 1994-03-03 Detecon Gmbh Verfahren zur Ermöglichung der nachträglichen Überprüfung bereits übermittelter Daten
DE4339075C2 (de) * 1993-11-16 1997-07-24 Dallmeier Dieter Verfahren sowie Kamera-Überwachungsvorrichtung zum Erzeugen eines digitalen Bildes
DE19539793A1 (de) * 1995-10-26 1997-04-30 Roland Man Druckmasch Rechner für den Leitstand einer Druckmaschine
FI981232L (fi) * 1998-06-01 1999-12-02 Nokia Mobile Phones Ltd Menetelmä sulautetun järjestelmän ohjelmiston suojaamiseksi ja sulautettu järjestelmä
DE10000503A1 (de) * 2000-01-08 2001-07-12 Philips Corp Intellectual Pty Datenverarbeitungseinrichtung und Verfahren zu dessen Betrieb
CN1162783C (zh) * 2001-11-09 2004-08-18 汪文虎 一种信息安全方法
US7725740B2 (en) 2003-05-23 2010-05-25 Nagravision S.A. Generating a root key for decryption of a transmission key allowing secure communications
DE102006057297A1 (de) * 2006-12-05 2008-06-12 Giesecke & Devrient Gmbh Verfahren zur Überwachung des Ablaufs eines Programms
JP5159849B2 (ja) 2010-09-24 2013-03-13 株式会社東芝 メモリ管理装置及びメモリ管理方法
CN114764347B (zh) * 2022-04-14 2024-09-27 重庆长安汽车股份有限公司 一种多核控制器的程序校验系统、校验方法及存储介质

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPS6054046A (ja) * 1983-09-05 1985-03-28 Mitsubishi Electric Corp ソフトウエア保護方法

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE2650795A1 (de) * 1976-11-03 1978-05-11 Licentia Gmbh Verfahren zur ueberwachung des speicherinhaltes eines rechners
US4593353A (en) * 1981-10-26 1986-06-03 Telecommunications Associates, Inc. Software protection method and apparatus
DE3335387A1 (de) * 1983-09-29 1985-04-11 Siemens Ag Verfahren zur verhinderung des ablaufs eines programms auf fuer den ablauf dieses programms nicht zugelassenen rechnern

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPS6054046A (ja) * 1983-09-05 1985-03-28 Mitsubishi Electric Corp ソフトウエア保護方法

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH0727497B2 (ja) * 1989-06-06 1995-03-29 ブル・セー・ペー・8 メッセージの完全性をチェックする方法及び携帯装置
JPH07306780A (ja) * 1994-04-25 1995-11-21 Internatl Business Mach Corp <Ibm> ファイルへのアクセスを制限するための方法および装置
WO2003107193A1 (ja) * 2002-06-14 2003-12-24 松下電器産業株式会社 半導体集積回路装置、データ記憶検証装置およびデータ記憶検証方法

Also Published As

Publication number Publication date
DE3888556D1 (de) 1994-04-28
ATE103402T1 (de) 1994-04-15
EP0280035A3 (en) 1990-05-16
JP2564593B2 (ja) 1996-12-18
EP0280035B1 (de) 1994-03-23
DE3705736C2 (ja) 1988-12-01
EP0280035A2 (de) 1988-08-31
DE3705736A1 (de) 1988-09-01
ES2050671T3 (es) 1994-06-01

Similar Documents

Publication Publication Date Title
US5224160A (en) Process for securing and for checking the integrity of the secured programs
KR100737628B1 (ko) 고정형 토큰 및 이동형 토큰 모두를 이용한 어테스테이션
US20040117318A1 (en) Portable token controlling trusted environment launch
CN101441601B (zh) 一种硬盘ata指令的加密传输的方法及系统
KR20230042346A (ko) 마스터 키 에스크로 프로세스
JPH10154976A (ja) タンパーフリー装置
US10305679B2 (en) Method for implementing a communication between control units
CN106295404B (zh) 基于安全内核的一体化soc芯片
JPS5945990B2 (ja) エンコ−ド化キイの配布を確実ならしめるための方法
CN103502992A (zh) 用于防篡改引导的系统和方法
JPH09259045A (ja) メモリカードのセキュリティシステム装置及びそのメモリカード
KR20060018852A (ko) 랜덤 함수를 사용하는 실행의 증명
JP2016531508A (ja) データセキュアストレージ
JP2564593B2 (ja) プログラムを機密保護し且つ機密保護されたプログラムを保全制御する方法
US10762177B2 (en) Method for preventing an unauthorized operation of a motor vehicle
JP2006107274A (ja) ハッシュ関数演算システム、暗号化システムおよび不正解析・改竄防止システム
KR20060126973A (ko) 기밀정보처리 시스템 및 lsi
US20250148073A1 (en) Systems and methods for managing state
CN111901312A (zh) 一种网络访问控制的方法、系统、设备及可读存储介质
CN1381787A (zh) 电脑硬盘的保护方法及保护系统
EP0962850A2 (en) A method for protecting embedded system software and embedded system
KR20020071274A (ko) Pc기반의 암호칩 및 플래시 메모리를 이용한 유.에스.비보안보조기억장치
US20080120510A1 (en) System and method for permitting end user to decide what algorithm should be used to archive secure applications
JP3227536B2 (ja) キーボード装置およびそれを用いたパスワード認証方法
US20080104396A1 (en) Authentication Method

Legal Events

Date Code Title Description
LAPS Cancellation because of no payment of annual fees