CN110536289A

Key distribution method and device, mobile terminal, communication equipment and storage medium

Abstract

The embodiment of the present invention provides a method for issuing a key, a mobile terminal, a communication device, and a storage medium. The method extracts authentication information and a user key according to the received authentication schedule, and generates the first verification according to the key generation rule. Key, and return an authentication response message to the mobile network side. After receiving the authentication response message, the mobile network side also obtains the corresponding authentication information and the user key to generate a second verification key, and compares the first key information Encryption, the third key is obtained and returned to the mobile terminal, and the mobile terminal decrypts the third key information according to the first verification key to obtain the first key information. Based on this mutual method, the key is obtained Issuing to ensure the security of mobile terminals when accessing the mobile network, and also to ensure the real-time update of the key, reduce the tampering of the key, further improve the security, and greatly improve the security performance of the system.

CN110536289A, drawing sheet 1
Sheet 1 of 1

Term

12.3 yearsto projected expiry

Projected expiry 24 December 2038, counted from filing; an application has no term until it is granted.

  1. Priority and filed
  2. Published
  3. Today
  4. Projected expiry

22 claims: 3 independent, 19 dependent

  1. 1
    一种密钥发放方法,应用于移动终端侧,其特征在于,该方法包括: 接收所述移动网络侧发送的第三密钥信息;所述第三密钥信息为所述移动网络侧基于 第二验证密钥加密第一密钥信息的结果获得;所述第二验证密钥为由所述移动网络侧基于 网络用户密钥生成或由所述移动网络侧基于解密第三验证密钥的结果获得;所述第三验证 密钥由所述移动终端基于加密所述第二验证密钥的结果获得,并发送给所述移动网络侧; 基于使用第一验证密钥或所述第二验证密钥解密所述第三密钥信息的结果生成所述 第一密钥信息,所述第一验证密钥为所述移动终端基于终端用户密钥生成; 所述网络用户密钥为用户密钥在所述移动网络侧的备份,所述终端用户密钥为所述用 户密钥在所述移动终端的备份。
  2. 2
    如权利要求1所述的密钥发放方法,其特征在于,所述方法还包括: 所述第一密钥信息或所述第三密钥信息中包含密钥更新时间; 在所述密钥更新时间超期后,向所述移动网络侧发送请求所述第三密钥信息的消息。
  3. 3
    如权利要求1所述的密钥发放方法,其特征在于,所述方法还包括: 基于所述终端用户密钥和派生信息生成所述第一验证密钥,其中,所述派生信息由所 述移动终端发送给所述移动网络侧,或由所述移动终端接收自所述移动网络侧。
  4. 4
    如权利要求1所述的密钥发放方法,其特征在于,所述方法还包括: 存储与所述第一密钥信息相对应的网络信息,或存储与所述第三密钥信息相对应的网 络信息。
  5. 5
    如权利要求1所述的密钥发放方法,其特征在于,所述方法还包括: 接收所述移动网络侧发送的验证信息; 基于所述第一验证密钥或所述第二验证密钥以及所述第三密钥信息校验所述验证信 息,或,基于所述第一验证密钥或所述第二验证密钥以及所述第一密钥信息校验所述验证 信息。
  6. 6
    如权利要求1所述的密钥发放方法,其特征在于,所述第三验证密钥由所述移动终端 基于加密所述第二验证密钥的结果获得的步骤还包括: 所述移动终端基于保密密钥加密所述第二验证密钥的结果获得,所述保密密钥为所述 移动网络侧的公钥或与所述移动网络侧共享的对称密钥。 7 .一种密钥发放方法,应用于移动终端侧的安全功能,其特征在于,所述方法包括: 收到来自所述移动终端侧的终端设备的第一调用,并返回所述第一调用的结果;所述 第一调用的结果不包含第一验证密钥,或所述第一调用的结果包含第二派生信息,或所述 第一调用的结果包含第三验证密钥;其中,所述第一验证密钥基于终端用户密钥生成,所述 第二派生信息用于与所述终端用户密钥一起生成第一验证密钥,所述第三验证密钥为基于 加密第二验证密钥的结果获得,所述终端用户密钥为用户密钥在所述移动终端侧的安全功 能上的备份;收到来自所述移动终端侧的终端设备的第二调用,并返回所述第二调用的结 果;所述第二调用包含第三密钥信息,所述第二调用的结果不包含第一密钥信息;其中,所 述第一密钥信息为基于使用所述第一验证密钥或所述第二验证密钥解密所述第三密钥信 息的结果生成。 8.根据权利要求7所述的密钥发放方法,其特征在于,所述第一调用包含第一派生信 息,所述第一验证密钥基于所述终端用户密钥和所述第一派生信息生成。
  7. 7
    9. 根据权利要求7所述的密钥发放方法,其特征在于,所述第一调用的结果包含第二派 生信息,所述第一验证密钥基于所述终端用户密钥和所述第二派生信息生成。
  8. 8
    10. 根据权利要求7所述的密钥发放方法,其特征在于,所述方法还包括: 存储与所述第一密钥信息相对应的网络信息。
  9. 9
    11. 根据权利要求7所述的密钥发放方法,其特征在于,所述第三验证密钥基于加密第 二验证密钥的结果获得包括: 所述第三验证密钥基于保密密钥加密第二验证密钥的结果获得,所述保密密钥为移动 网络侧的公钥或与移动网络侧共享的对称密钥。
  10. 10
    12. 根据权利要求7所述的方法,其特征在于,所述方法还包括: 收到来自所述移动终端侧的终端设备的第三调用;所述第三调用的输入参数包含验证 信息和部分或全部第三密钥信息,或所述第三调用的输入参数包含验证信息和基于部分或 全部第三密钥信息生成的计算结果; 返回所述第三调用的结果,所述第三调用的结果包含使用所述第一验证密钥或所述第 二验证密钥基于所述输入参数校验所述验证信息的结果; 其中,所述第三密钥信息用于使用所述第一验证密钥或所述第二验证密钥解密所述第 三密钥信息的结果生成第一密钥信息。
  11. 11
    13. 一种密钥发放方法,应用于移动终端侧的终端设备,其特征在于,所述方法包括: 接收来自移动网络侧的第三密钥信息,向所述移动终端侧的安全功能发起第二调用, 所述第二调用包含所述第三密钥信息; 所述第三密钥信息是所述移动网络侧基于第二验证密钥加密第一密钥信息的结果获 得,所述第二验证密钥是所述移动网络侧基于网络用户密钥生成,或所述第二验证密钥是 所述移动网络侧基于解密第三验证密钥的结果获得,所述第三验证密钥由所述移动终端发 送给所述移动网络侧,所述网络用户密钥为用户密钥在所述移动网络侧的备份。
  12. 12
    14. 根据权利要求13所述的密钥发放方法,其特征在于,所述方法还包括: 向所述移动终端侧的安全功能发起第一调用,接收所述第一调用的结果,所述第一调 用的结果包含所述第三验证密钥。
  13. 13
    15. 根据权利要求13所述的密钥发放方法,其特征在于,所述方法还包括: 向所述移动终端侧的安全功能发起第三调用,所述第三调用的输入参数包含验证信息 和部分或全部所述第三密钥信息,或所述第三调用的输入参数包含验证信息和基于部分或 全部所述第三密钥信息生成的计算结果; 接收所述移动终端侧的安全功能返回的验证结果,所述验证结果为使用所述第一验证 密钥或所述第二验证密钥基于所述输入参数校验所述验证信息的结果。
  14. 14
    16. 根据权利要求13所述的密钥发放方法,其特征在于,所述方法还包括: 向所述移动终端侧的安全功能发起第一调用,接收所述第一调用的结果,所述第一调 用包含第一派生信息,所述第一派生信息用于与终端用户密钥一起生成第一验证密钥,并 由所述移动终端侧的终端设备生成,或接收自所述移动网络侧,所述第一验证密钥用于解 密所述第三密钥信息,所述终端用户密钥为所述用户密钥在所述移动终端侧的备份。
  15. 15
    17. 根据权利要求16所述的密钥发放方法,其特征在于,所述方法还包括: 向所述移动网络侧发送所述第一派生信息。
  16. 16
    18. 根据权利要求13所述的密钥发放方法,其特征在于,所述方法还包括: 向所述移动终端侧的安全功能发起第一调用,接收所述第一调用的结果,所述第一调 用的结果包含第二派生信息,所述第二派生信息用于与终端用户密钥一起生成第一验证密 钥,所述第一验证密钥用于解密所述第三密钥信息,所述终端用户密钥为所述用户密钥在 所述移动终端侧的备份; 向所述移动网络侧发送所述第二派生信息。
  17. 17
    19. 一种密钥发放方法,应用于移动网络侧的第一核心网功能,其特征在于,所述方法 包括: 向移动终端发送第三密钥信息;或, 向第二核心网功能发送第一密钥信息,接收到来自所述第二核心网功能发送的第三密 钥信息,发送所述第三密钥信息给移动终端; 其中,所述第三密钥信息基于第二验证密钥以及第一密钥信息生成;所述第二验证密 钥为通过解密第三验证密钥生成,或由所述第二核心网功能基于网络用户密钥生成;所述 第三验证密钥接收自所述移动终端,所述网络用户密钥为用户密钥在所述第二核心网功能 侧的备份。
  18. 18
    20. 根据权利要求19所述的密钥发放方法,其特征在于,所述方法还包括: 向第二核心网功能发送密钥请求; 接收来自所述第二核心网功能的所述第二验证密钥。
  19. 19
    21. 根据权利要求20所述的密钥发放方法,其特征在于,所述密钥请求包含第三派生信 息;所述第三派生信息接收自所述移动终端,用于与所述网络用户密钥一起生成所述第二 验证密钥。
  20. 20
    22. 根据权利要求21所述的密钥发放方法,其特征在于,所述密钥请求还包含所述第三 验证密钥,所述第三验证密钥接收自所述移动终端。
  21. 21
    23. 根据权利要求19所述的密钥发放方法,其特征在于,所述方法还包括: 向所述移动终端发送第一派生信息;所述第一派生信息接收自所述第二核心网功能, 用于与所述网络用户密钥一起生成所述第二验证密钥。
  22. 22
    24. 根据权利要求19所述的密钥发放方法,其特征在于,所述方法还包括: 向所述移动终端发送验证信息; 其中,所述验证信息是基于所述第二验证密钥与部分或全部所述第三密钥信息生成; 或基于所述第二验证密钥与第一计算结果生成,所述第一计算结果基于部分或全部所述第 三密钥信息生成;或基于所述第二验证密钥与部分或全部所述第一密钥信息生成;或基于 所述第二验证密钥与第二计算结果生成,所述第二计算结果基于部分或全部所述第一密钥 信息生成。 25 .一种密钥发放方法,应用于第二核心网功能,其特征在于,所述方法包括: 接收到来自第一核心网功能的第一密钥信息,向所述第一核心网功能发送第三密钥信 息,所述第三密钥信息基于所述第一密钥信息和第二验证密钥生成,所述第二验证密钥基 于网络用户密钥生成,或基于解密第三验证密钥生成,所述第三验证密钥接收自所述第一 核心网功能;或, 接收到来自第一核心网功能的第二派生信息,向所述第一核心网功能发送第二验证密 钥,所述第二验证密钥基于所述第二派生信息与网络用户密钥生成;或, 向第一核心网功能发送第一派生信息,以及,向所述第一核心网功能发送第二验证密 钥,所述第二验证密钥基于所述第一派生信息与网络用户密钥生成; 所述网络用户密钥为用户密钥在所述第二核心网功能侧的备份。 26 .一种移动终端,其特征在于,包括: 第一接收模块,用于接收所述移动网络侧发送的第三密钥信息;所述第三密钥信息为 所述移动网络侧基于第二验证密钥加密第一密钥信息的结果获得;所述第二验证密钥为由 所述移动网络侧基于网络用户密钥生成或由所述移动网络侧基于解密第三验证密钥的结 果获得;所述第三验证密钥由所述移动终端基于加密所述第二验证密钥的结果获得,并发 送给所述移动网络侧; 第一密钥生成模块,用于基于使用第一验证密钥或所述第二验证密钥解密所述第三密 钥信息的结果生成所述第一密钥信息,所述第一验证密钥为所述移动终端基于终端用户密 钥生成,其中所述网络用户密钥为用户密钥在所述移动网络侧的备份,所述终端用户密钥 为所述用户密钥在所述移动终端的备份。 27 .一种密钥发放装置,其特征在于,包括: 第一调用模块,用于收到来自所述移动终端侧的终端设备的第一调用,并返回所述第 一调用的结果;所述第一调用的结果不包含第一验证密钥,或所述第一调用的结果包含第 二派生信息,或所述第一调用的结果包含第三验证密钥;其中,所述第一验证密钥基于终端 用户密钥生成,所述第二派生信息用于与所述终端用户密钥一起生成第一验证密钥,所述 第三验证密钥为基于加密第二验证密钥的结果获得,所述终端用户密钥为用户密钥在所述 移动终端侧的安全功能上的备份; 第二调用模块,用于收到来自所述移动终端侧的终端设备的第二调用,并返回所述第 二调用的结果;所述第二调用包含第三密钥信息,所述第二调用的结果不包含第一密钥信 息;其中,所述第一密钥信息为基于使用所述第一验证密钥或所述第二验证密钥解密所述 第三密钥信息的结果生成。 28 .一种移动终端,其特征在于,包括: 第二接收模块,用于接收来自移动网络侧的第三密钥信息,并向密钥发放装置发起第 二调用,所述第二调用包含所述第三密钥信息; 所述第三密钥信息是所述移动网络侧基于第二验证密钥加密第一密钥信息的结果获 得,所述第二验证密钥是所述移动网络侧基于网络用户密钥生成,或所述第二验证密钥是 所述移动网络侧基于解密第三验证密钥的结果获得,所述第三验证密钥由所述移动终端发 送给所述移动网络侧,所述网络用户密钥为用户密钥在所述移动网络侧的备份。 29 .一种通信设备,其特征在于,包括: 第一发送模块,用于向移动终端发送第三密钥信息;或,向第二核心网功能发送第一密 钥信息; 第三接收模块,用于接收到来自所述第二核心网功能发送的第三密钥信息,发送所述 第三密钥信息给移动终端; 其中,所述第三密钥信息基于第二验证密钥以及第一密钥信息生成;所述第二验证密 钥为通过解密第三验证密钥生成,或由所述第二核心网功能基于网络用户密钥生成;所述 第三验证密钥接收自所述移动终端,所述网络用户密钥为用户密钥在所述第二核心网功能 侧的备份。 30. 一种通信设备,其特征在于,包括:第四接收模块和第二发送模块; 所述第四接收模块用于接收到来自第一核心网功能的第一密钥信息,所述第二发送模 块用于向所述第一核心网功能发送第三密钥信息,所述第三密钥信息基于所述第一密钥信 息和第二验证密钥生成,所述第二验证密钥基于网络用户密钥生成,或基于解密第三验证 密钥生成,所述第三验证密钥接收自所述第一核心网功能;或, 所述第四接收模块用于接收到来自第一核心网功能的第二派生信息,所述第二发送模 块用于向所述第一核心网功能发送第二验证密钥,所述第二验证密钥基于所述第二派生信 息与网络用户密钥生成;或, 所述第二发送模块用于向第一核心网功能发送第一派生信息,以及,所述第二发送模 块向所述第一核心网功能发送第二验证密钥,所述第二验证密钥基于所述第一派生信息与 网络用户密钥生成,所述网络用户密钥为用户密钥在所述第二核心网功能侧的备份。 31. 一种通信设备,其特征在于,包括:处理器、存储器、通信单元和通信总线; 所述通信总线用于实现所述处理器、所述通信单元和所述存储器之间的无线通信连 接; 所述处理器用于执行存储器中存储的一个或者多个第一程序,以实现如权利要求1至6 任一项所述的密钥发放方法的步骤; 所述处理器用于执行存储器中存储的一个或者多个第二程序,以实现如权利要求7至 12任一项所述的密钥发放方法的步骤; 所述处理器用于执行存储器中存储的一个或者多个第三程序,以实现如权利要求13至 18任一项所述的密钥发放方法的步骤 所述处理器用于执行存储器中存储的一个或者多个第四程序,以实现如权利要求19至 24任一项所述的密钥发放方法的步骤; 所述处理器用于执行存储器中存储的一个或者多个第五程序,以实现如权利要求25所 述的密钥发放方法的步骤。 32. 一种计算机可读存储介质,所述计算机可读存储介质存储有一个或者多个第一计 算机程序、第二计算机程序、第三计算机程序、第四计算机程序和第二计算机程序,所述一 个或者多个第一计算机程序可被一个或者多个处理器执行,以实现如权利要求1至6任一项 所述的密钥发放方法的步骤; 所述一个或者多个第二计算机程序可被一个或者多个处理器执行,以实现如权利要求 7至12任一项所述的密钥发放方法的步骤; 所述一个或者多个第三计算机程序可被一个或者多个处理器执行,以实现如权利要求 13至18任一项所述的密钥发放方法的步骤 所述一个或者多个第四计算机程序可被一个或者多个处理器执行,以实现如权利要求 19至24任一项所述的密钥发放方法的步骤; 所述一个或者多个第五计算机程序可被一个或者多个处理器执行,以实现如权利要求 25所述的密钥发放方法的步骤。
Independent claims22