EP2124382A1

Method for encrypted data exchange and communication system

Abstract

Die Erfindung betrifft ein Verfahren zum verschlüsselten Datenaustausch zwischen Teilnehmern eines Kommunikationssystems unter Verwendung einer Kryptographie auf Basis elliptischer Kurven, bei dem auf eine Anfrage eines ersten Teilnehmers hin von dem zweiten Teilnehmer eine Skalarmultiplikation berechnet wird, wobei lediglich ein Teil des Ergebnisses der Skalarmultiplikation als Antwort zurück zu dem ersten Teilnehmer gesendet wird. Die Erfindung betrifft ein Kommunikationssystem.

EP2124382A1, drawing sheet 1
Sheet 1 of 8

Term

Projected expiry 20 May 2028.

  1. Priority and filed
  2. Published
  3. Today
  4. Projected expiry

26 claims: 13 independent, 13 dependent

  1. 1
    Verfahren zum verschlüsselten Datenaustausch zwischen Teilnehmern (2, 3) eines Kommunikationssystems (1) unter Verwendung einer Kryptographie auf Basis elliptischer Kurven, bei dem auf eine Anfrage eines ersten Teilnehmers (2) hin von dem zweiten Teilnehmer (3) ein Ergebnis einer ersten Skalarmultiplikation berechnet wird, - wobei mit Hilfe einer nicht-injektiven Abbildung ein Funktionswert aus dem Ergebnis der Skalarmultiplikation ermittelt wird, so dass der Funktionswert keinen eindeutigen Rückschluss auf das Ergebnis erlaubt, - wobei der Funktionswert als Antwort zurück zu dem ersten Teilnehmer (2) gesendet wird.
  2. 2
    Verfahren nach Anspruch 1, wobei - als Funktionswert ein Teil des Ergebnisses der Skalarmultiplikation ermittelt wird und als Antwort zurück zu dem ersten Teilnehmer (2) gesendet wird, - wobei die Antwort eine x-Koordinate eines Punktes auf der elliptischen Kurve enthält und - wobei lediglich ein Teil der in der Antwort enthaltenen x-Koordinate gesendet wird.
  3. 3
    Verfahren nach Anspruch 1, wobei - als Funktionswert ein Teil des Ergebnisses der Skalarmultiplikation ermittelt wird und als Antwort zurück zu dem ersten Teilnehmer (2) gesendet wird, - wobei die Antwort eine y-Koordinate eines Punktes auf der elliptischen Kurve enthält und - wobei lediglich ein Teil der in der Antwort enthaltenen y-Koordinate gesendet wird.
  4. 4
    Verfahren nach Anspruch 1, dadurch gekennzeichnet, dass die Anfrage die x-Koordinate eines Punktes auf der elliptischen Kurve enthält.
  5. 5
    Verfahren nach einem der Ansprüche 1 bis 4, dadurch gekennzeichnet, dass die Koordinaten in binärer Form vorliegen.
  6. 6
    Verfahren nach einem der Ansprüche 1 bis 5, dadurch gekennzeichnet, dass die in der Anfrage und/oder der Antwort enthaltene x-oder y-Koordinate des Punktes auf der elliptischen Kurve in projektiver Darstellung vorliegt.
  7. 7
    Verfahren nach einem der Ansprüche 1 bis 6, dadurch gekennzeichnet, dass die Koordinate des Punktes in binärer Darstellung eine Zahl ist, welche einen ersten und einen zweiten Wert enthält, die in binärer Darstellung aneinander gereiht darstellbar sind.
  8. 8
    Verfahren nach Anspruch 7, dadurch gekennzeichnet, dass lediglich ein Teil der Bits zumindest eines der beiden Werte zurück gesendet wird.
  9. 9
    Verfahren nach Anspruch 7 oder 8, dadurch gekennzeichnet, dass die Hälfte der Bits zumindest eines der beiden Werte zurück gesendet wird.
  10. 10
    Verfahren nach einem der Ansprüche 7 bis 9, dadurch gekennzeichnet, dass bezogen auf das MSB-Bit ein oberer Bitbereich der Bits, insbesondere eine obere Hälfte der Bits zumindest eines der beiden Werte zurück gesendet wird.
  11. 11
    Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass der erste Teilnehmer (2) die empfangene Antwort des zweiten Teilnehmers (3) auf deren Authentizität prüft.
  12. 12
    Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass der erste Teilnehmer (2) prüft, ob die in der Antwort enthaltenen Daten und die Daten des Ergebnisses einer zweiten Skalarmultiplikation Koordinaten des gleichen Punktes sind.
  13. 13
    Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass der erste Teilnehmer (2) die in der Antwort enthaltenen Daten mit einem Ergebnis einer zweiten Skalarmultiplikation vergleicht und dass der erste Teilnehmer (2) den zweiten Teilnehmer (3) als authentisch akzeptiert, sofern entsprechende Daten der Antwort und des Ergebnisses der zweiten Skalarmultiplikation miteinander übereinstimmen.
  14. 14
    Verfahren nach Anspruch 13, dadurch gekennzeichnet, dass für den Vergleich der Daten der Antwort mit dem Ergebnis der zweiten Skalarmultiplikation lediglich diejenigen Teile des Ergebnisses der zweiten Skalarmultiplikation verwendet werden, die dem Teil der von dem zweiten Teilnehmer (3) an den ersten Teilnehmer (2) gesendeten Antwort entsprechen.
  15. 15
    Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass derjenige Teil des Ergebnisses der ersten Skalarmultiplikation, der nicht als Antwort zurück übertragen wird, ein zufällig erzeugtes und zumindest einem der beiden Teilnehmer (2, 3), vorzugsweise beiden Teilnehmern (2, 3) bekanntes Ergebnis darstellt, welches als geheimer Schlüssel in nachfolgenden Verfahrensschritten verwendbar ist.
  16. 16
    Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass das Verfahren ein auf einem Challenge-Response-Verfahren basierendes Authentifizierungsverfahren zur Authentifizierung des zweiten Teilnehmers (3) gegenüber dem ersten Teilnehmer (2) und/oder umgekehrt ist.
  17. 17
    Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass die Anfrage des ersten Teilnehmers (2) unabhängig von dem Schlüssel des zweiten Teilnehmers (3) ist.
  18. 18
    Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass als Systemparameter des Kommunikationssystems (1) eine für kryptographische Verfahren geeignete elliptische Kurve und eine affine x-Koordinate eines Basispunktes der elliptischen Kurve und ein öffentlicher Schlüssel zur Signaturprüfung bereitgestellt werden.
  19. 19
    Verfahren nach einem der vorhergehenden Ansprüche, dadurch gekennzeichnet, dass als Parameter des zweiten Teilnehmers (3) lediglich ein dem zweiten Teilnehmer (3) bekannter Schlüssel und ein Zertifikat des zweiten Teilnehmers (3) bereitgestellt werden.
  20. 20
    Verfahren nach Anspruch 18, dadurch gekennzeichnet, dass von dem zweiten Teilnehmer (3) zusammen mit der Antwort das Zertifikat des zweiten Teilnehmers übertragen wird, welches im ersten Teilnehmer auf dessen Gültigkeit unter Verwendung eines öffentlichen, beiden Teilnehmern bekannten Schlüssels durchgeführt wird.
  21. 21
    Kommunikationssystem (1) zur Authentifikation der Teilnehmer (2, 3) des Kommunikationssystems (1) unter Verwendung einer Kryptographie nach einem der vorherigen Ansprüche.
  22. 22
    System nach Anspruch 21, dadurch gekennzeichnet, dass ein erster Teilnehmer (2) und zumindest ein zweiter Teilnehmer (3) vorgesehen sind, die in datenkommunikativer Verbindung (4) zueinander stehen, wobei der erste und zweite Teilnehmer (2, 3) für eine Authentifikation jeweils ein Authentifikationsmodul (16, 17) aufweisen.
  23. 23
    System nach Anspruch 22, dadurch gekennzeichnet, dass das Authentifikationsmodul (16, 17) eines jeweiligen Teilnehmers (2, 3) eine Recheneinrichtung aufweist, die für Berechnungen, Prüfungen und Authentifikationen innerhalb des jeweiligen Authentifikationsmoduls (16, 17) vorgesehen sind.
  24. 24
    System nach einem der vorhergehenden systembezogenen Ansprüche, dadurch gekennzeichnet, dass jeder Teilnehmer (2, 3) einen Speicher (18, 19) aufweist, in dem die Systemparameter sowie die jeweils diesem Teilnehmer (2, 3) zugehörigen Parameter abgelegt sind.
  25. 25
    System nach einem der vorhergehenden systembezogenen Ansprüche, dadurch gekennzeichnet, dass die ersten und zweiten Teilnehmer (2, 3) Kommunikationsteilnehmer des Kommunikationssystems (1), insbesondere eines als RFID-Systems ausgebildeten Kommunikationssystems (1), sind.
  26. 26
    System nach einem der vorhergehenden systembezogenen Ansprüche, dadurch gekennzeichnet, dass der erste Teilnehmer (2) eine Basisstation (2) und der zweite Teilnehmer (3) ein Transponder (3), insbesondere ein passiver oder semipassiver oder aktiver Transponder (3), ist.
Independent claims26