Nova Patents
WO2010048829A1

Key distribution method and system

Abstract

A method and a system for key distribution are provided by the invention. The method includes that: the application provider management platform notifies its corresponding application provider secondary security domain set on the smartcard to generate a public/private key pair including a public key and a private key; the application provider management platform receives the public key which has been processed by the encryption using the pre-obtained application provider's public key and the signature of Controlling Authority Secondary security Domain (CASD) set on the smartcard from the application provider secondary security domain through the card issuer management platform; the application provider management platform verifies the signature, performs the decryption using the private key of the application provider, and gets the public key; after being processed by the encryption using the public key of the application provider secondary security domain and then the signature using the private key of the application provider for the encrypted data, the certificate of the application provider secondary security domain and the public key for the trusted root for external authentication are sent to the application provider secondary security domain from the application provider management platform through the card issuer management platform.

WO2010048829A1, drawing sheet 1
Sheet 1 of 3

Term

No projected expiry on record.

  1. Priority and filed
  2. Published
  3. Today

9 claims: 1 independent, 8 dependent

  1. 1
    权 利 要 求 书 1. 一种密钥分发方法, 其特征在于, 包括: 应用提供商管理平台通知所述应用提供商管理平台对应的设置于 智能卡上的应用提供商从安全域生成包括公密钥和私密钥的公私密钥 对; 所述应用提供商管理平台通过卡发行商管理平台接收来自所述应 用提供商从安全域的经过预先获得的应用提供商的公钥加密、 以及经过 设置于智能卡上的可信任第三方从安全域即 CASD签名处理的所述公密 钥; 所述应用提供商管理平台验证签名并使用所述应用提供商的私钥 进行解密得到所述公密钥; 所述应用提供商管理平台将所述应用提供商从安全域的证书和用 于外部认证的可信任才艮的公钥 , 在经过所述应用提供商从安全域的公密 钥力。密、 以及经过所述应用提供商的私钥对力。密后的数据签名处理后通 过所述卡发行商管理平台发送至所述应用提供商从安全域, 完成对所述 从安全域密钥的分发。
  2. 2
    根据权利要求 1所述的方法, 其特征在于, 在所述应用提供商管理平台 通知所述应用提供商从安全域生成所述公私密钥对的处理之前 , 所述方 法还包括: 所述应用提供商管理平台 夺所述应用提供商的证书发送至所述应 用提供商从安全域, 以使所述应用提供商从安全域验证所述应用提供商 的证书; 在所述应用提供商的证书被验证通过的情况下,执行所述应用提供 商管理平台通知所述应用提供商从安全域生成所述公私密钥对的处理。
  3. 3
    根据权利要求 2所述的方法, 其特征在于, 所述应用提供商管理平台将 所述应用提供商的证书发送至所述应用提供商从安全域的处理具体包 括: 所述应用提供商管理平台获得所述 CASD的公钥; 所述应用提供商管理平台将所述应用提供商的证书利用所述 CASD 的公钥加密, 并将加密的所述应用提供商的证书通过卡发行商管 理平台发送至所述应用提供商从安全域。
  4. 4
    根据权利要求 3所述的方法, 其特征在于, 所述应用提供商管理平台获 得所述 CASD的公钥的处理具体包括: 所述应用提供商管理平台通过所述智能卡获得所述 CASD的证书; 所述应用提供商管理平台验证所述 CASD 的证书, 并获得所述 CASD的公钥。
  5. 5
    根据权利要求 2至 4中任一项所述的方法, 其特征在于, 在所述应用提 供商的证书被所述应用提供商从安全域验证通过后 , 所述方法还包括: 所述应用提供商从安全域通过所述应用提供商的证书获得所述应 用提供商的公钥。
  6. 6
    根据权利要求 5所述的方法, 其特征在于, 所述应用提供商管理平台将 所述应用提供商从安全域的证书和用于外部认证的所述可信任才艮的公钥 发送至所述应用提供商从安全域之后, 所述方法进一步包括: 所述应用提供商从安全域接收经过加密以及签名处理的所述应用 提供商从安全域的证书和用于外部认证的可信任根的公钥; 所述应用提供商从安全域利用所述应用提供商的公钥验证签名 ,在 验证通过的情况下, 利用所述应用提供商从安全域的私钥进行解密, 获 得所述应用提供商从安全域的证书和用于外部认证的所述可信任根公 钥。
  7. 7
    才艮据权利要求 6所述的方法, 其特征在于, 所述应用提供商管理平台向 应用提供商证书中心申请所述应用提供商从安全域的证书。
  8. 8
    根据权利要求 1所述的方法, 其特征在于, 在应用提供商管理平台获得 所述 CASD的公钥之前, 所述方法进一步包括: 卡发行商管理平台在所述智能卡上创建所述应用提供商从安全域, 并将所述应用提供商从安全域的基本信息发送至所述应用提供商管理平 台, 其中, 所述基本信息包括所述应用提供商从安全域的标识信息、 所 述应用提供商从安全域的配置信息。
  9. 9
    一种密钥分发系统, 其特征在于, 包括: 卡发行商管理平台, 其进一步包括: 创建模块 , 用于在智能卡上创建应用提供商从安全域; 信息发送模块 , 用于将所述应用提供商从安全域的基本信息 发送至应用提供商管理平台, 其中, 所述基本信息包括所述应用 提供商从安全域的标识信息以及配置信息; 应用提供商管理平台, 其进一步包括: 通知模块, 用于通知所述应用提供商从安全域生成包括公密 钥和私密钥的公私密钥对; 第一接收模块 , 用于接收来自所述应用提供商从安全域的所 述公密钥, 其中, 所述公密钥经过预先获得的应用提供商的公钥 加密、 以及经过设置于智能卡上的 CASD签名处理; 第一获取模块 , 用于验证签名并使用所述应用提供商的私钥 进行解密得到所述公密钥; 第一发送模块, 用于将经过所述公密钥加密、 以及经过所述 应用提供商的私钥对加密后的数据签名的所述应用提供商从安全 域的证书和用于外部认证的可信任才艮的公钥 , 发送至所述应用提 供商从安全域; 所述智能卡,位于移动终端, 包括所述应用提供商从安全域,其中, 所述应用提供商从安全域进一步包括: 第二获取模块, 用于获取所述应用提供商的公钥; 第二发送模块, 用于将经过所述应用提供商的公钥加密、 以 及经过 CASD签名处理的所述公密钥发送至所述应用提供商管理 平台; 第二接收模块 , 用于接收经过加密以及签名处理的所述应用 提供商从安全域的证书和用于外部认证的可信任根的公钥; 解密模块, 用于将所述接收模块接收的数据利用所述应用提 供商的公钥验证签名 , 并验证通过的情况下利用所述应用提供商 从安全域的私钥进行解密, 以获得所述应用提供商从安全域的证 书和用于外部认证的所述可信任才艮公钥。 0. 根据权利要求 9所述的系统, 其特征在于, 所述智能卡还包括: CASD, 用于验证所述应用提供商的证书以及签名所述公密钥。
Independent claims9