CN103812822A - 一种安全认证方法和*** - Google Patents

一种安全认证方法和*** Download PDF

Info

Publication number
CN103812822A
CN103812822A CN201210440068.2A CN201210440068A CN103812822A CN 103812822 A CN103812822 A CN 103812822A CN 201210440068 A CN201210440068 A CN 201210440068A CN 103812822 A CN103812822 A CN 103812822A
Authority
CN
China
Prior art keywords
interface
matched data
user side
positional information
user
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201210440068.2A
Other languages
English (en)
Other versions
CN103812822B (zh
Inventor
石为天
章建军
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Advanced New Technologies Co Ltd
Original Assignee
Alibaba Group Holding Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Alibaba Group Holding Ltd filed Critical Alibaba Group Holding Ltd
Priority to CN201210440068.2A priority Critical patent/CN103812822B/zh
Publication of CN103812822A publication Critical patent/CN103812822A/zh
Application granted granted Critical
Publication of CN103812822B publication Critical patent/CN103812822B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • User Interface Of Digital Computer (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

本申请提供了一种安全认证方法和***,涉及安全技术领域。所述方法包括:接收由用户端触发的校验获取请求;根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据;将所述校验任务发送至所述校验获取请求对应的移动终端;将所述待选择元素及每个待选择元素在展示界面中所在的位置信息发送至用户端;接收用户端发送的第二匹配数据;将所述第二匹配数据与所述第一匹配数据进行比较,根据比较结果进行身份认证。本申请可从整体上提高用户身份认证过程中的安全性,保护用户信息的安全。

Description

一种安全认证方法和***
技术领域
本申请涉及安全技术领域,特别是涉及一种安全认证方法和***。
背景技术
随着网络的发展,网络用户的信息安全也成为人们日益关注的焦点。对于保护网络用户账户信息的安全,现有技术采取了各种各样的安全措施。其中,存在这样一种安全措施:用户A在网站W注册成为用户,设置登录口令,并留下自己的手机号码。当用户A需要登录网站时,网站为了知道用户是否是真实的用户,会除了校验用户名和口令之外,会给用户手机下发6位数字的校验码。用户在网站上输入收到的校验码并提交,网站校验通过之后,认为用户是持有该手机的真实用户。
但是该种校验码输入和提交的过程,很容易被钓鱼网站攻击,比如,对于在其网页提供给用户一个文本输入界面输入校验码的网站W,当用户访问网址W时,钓鱼网站通过木马等方式将其访问跳转至自己模拟W界面的网页,若用户A在钓鱼网站操作(比如进网络支付)时,钓鱼网站则模拟用户想网站W发起请求,网站W则向用户A的手机下发校验码,用户在钓鱼网站的文本输入界面将校验码输入,那么钓鱼网站即可得到用户A账户的操作权限,即可将校验码输入网站W对用户A的账户进行操作。而在这个过程中校验码非常容易被钓鱼网站获取,导致用户信息出现不安全的问题
发明内容
本申请所要解决的技术问题是提供一种安全认证方法和***,以解决现有技术中,用户进行身份校验时,由于目标网站输入模式简单,容易被钓鱼网站获取校验信息,容易导致用户信息出现不安全的问题。
为了解决上述问题,本申请公开了一种安全认证方法,包括:
接收由用户端触发的校验获取请求;
根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据;
将所述校验任务发送至所述校验获取请求对应的移动终端;
将所述待选择元素及每个待选择元素在展示界面中所在的位置信息发送至用户端;
接收用户端发送的第二匹配数据;所述第二匹配数据由用户端根据用户对展示界面的元素进行操作获得;所述展示界面由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成;
将所述第二匹配数据与所述第一匹配数据进行比较,根据比较结果进行身份认证。
优选的,所述生成校验任务包括:
通知用户将所述展示界面中,指定的至少一个元素与移动至的另一个目标元素的位置;所述指定的元素属于所述待选择元素;
进一步的,所述生成校验任务对应的第一匹配数据包括:
记录对所述指定元素的移动动作信息作为第一匹配数据。
优选的,所述第二匹配数据由用户端根据用户对所述展示界面的元素进行操作获得包括:
用户端接收用户对展示界面元素从一个位置的元素开始的移动操作;
根据移动开始位置和结束位置,记录对所述元素的移动动作信息作为第二匹配数据。
优选的,所述的元素为非可描述性示证元素;所述非可描述性示证元素包括不能通过键盘上的字符直接输入的元素。
优选的,所述展示界面由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成包括:
当用户端对应的浏览器接收到服务器发送的所述待选择元素及每个待选择元素在展示界面中所在的位置信息时,激活相对于浏览器进程的独立进程;
通过所述独立进程根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面。
优选的,在用户对所述展示界面进行操作获得第二匹配数据后包括:
用户端通过所述独立进程发送所述第二匹配数据至服务器。
优选的,所述将所述待选择元素及每个待选择元素在展示界面中所在的位置信息发送至用户端包括:
将所述待选择元素及每个待选择元素在展示界面中所在的位置信息加密后发送至用户端;
进一步的,所述展示界面由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成包括:
所述用户端解密获得所述待选择元素及每个待选择元素在展示界面中所在的位置信息,并生成展示界面。
优选的,所述根据比较结果进行身份认证包括:
当所述第二匹配数据与所述第一匹配数据匹配上,则认证成功;
当所述第二匹配数据与所述第一匹配数据未匹配上,则认证失败,重新进入根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据的步骤。
优选的,当所述第二匹配数据与所述第一匹配数据未匹配上后,还包括:
针对所述校验获取请求对应的用户标识,统计未匹配上的次数;
当未匹配上的次数符合阈值条件时,则锁定用户标识。
相应的,本申请还提供了一种安全认证***,包括:
服务器和用户端;
所述服务器包括:
校验请求接收模块,用于接收由用户端触发的校验获取请求;
校验数据生成模块,用于根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据;
第一发送模块,用于将所述校验任务发送至所述校验获取请求对应的移动终端;
第二发送模块,用于将所述待选择元素及每个待选择元素在展示界面中所在的位置信息,发送至用户端;
第二匹配数据接收模块,用于接收用户端发送的第二匹配数据;
匹配认证模块,用于将所述第二匹配数据与所述第一匹配数据进行比较,根据比较结果进行身份认证;
所述用户端包括:
展示界面生成模块,用于根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面;
第二匹配数据生成模块,用于根据用户对所述展示界面的元素进行操作获得第二匹配数据;
第二匹配数据发送模块,用于将第二匹配数据发送至服务器。
与现有技术相比,本申请包括以下优点:
1、本申请在除了将校验任务下发至用户端对应的移动终端,还将与校验任务对应的待选择元素及每个待选择元素在展示界面中所在的位置信息根据用户端的IP地址信息直接发送至用户端,然后由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面生成展示界面。对于钓鱼网站,其模拟服务器的网页时需要获取服务器动态下发至用户端的信息,而前述这个过程中,服务器根据用户端的IP地址信息发送信息,用户在接收到服务器发送的信息后才会生成相应展示界面,这对于钓鱼网站来说,其获取的技术难度大大增加,从而降低了用户信息泄露的风险。
2、服务器发送至用户端的待选择元素及每个待选择元素在展示界面中所在的位置信息是根据校验任务动态变化的,因此,在客户端对其进行展示时,其展示内容也是动态变化的。而这在1的基础上来说,更进一步提高了钓鱼网站模拟的技术难度,从而进一步降低了用户信息泄露的风险。
3、服务器下发给用户端对应的移动终端的校验任务,与服务器中进行匹配的匹配数据,两者在形式上可存在不同,在验证时,需要用户根据校验任务在用户端进行操作处理,而这种操作处理也大大提高了钓鱼网站模拟的技术难度,也降低了用户信息泄露的风险。
总之,本申请避免了现有技术中简单的校验码验证流程而导致的用户认证安全性低的问题,可从整体上提高用户身份认证过程中的安全性,保护用户信息的安全。
附图说明
图1是本申请一种安全认证方法实施例一的流程示意图;
图2是本申请一种安全认证方法实施例二的流程示意图;
图3是本申请以九宫格为例的展示界面示意图;
图4是本申请以九宫格为例的九宫格各位置信息示意图;
图5是本申请一种安全认证***实施例的结构示意图。
具体实施方式
为使本申请的上述目的、特征和优点能够更加明显易懂,下面结合附图和具体实施方式对本申请作进一步详细的说明。
本申请的核心思想之一在于,针对现有技术中目标网站的校验输入页面(比如支付网站的支付校验页面)对校验码处理简单,导致容易被钓鱼网站攻击而使用户信息存在严重安全隐患的情况,本申请通过利用双通道形式,服务器根据用户端触发的校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据,然后将校验任务发送至用户端对应的移动终端,将所述待选择元素及每个待选择元素在展示界面中所在的位置信息发送至用户端,由用户在用户端根据移动终端的校验任务在展示界面中进行操作,然后将操作结果返回服务器,如此,避免了现有技术中,用户端在对应服务器的网页的文本输入框中单纯的输入校验码,并且不验证发送请求的是否为用户端的情况,从而导致用户信息容易被钓鱼攻击以致用户信息不安全的问题。
参照图1,其示出了本申请一种安全认证方法实施例一的流程示意图,具体可以包括:
步骤110,接收由用户端触发的校验获取请求;
在实际中,用户在用户端对应的浏览器中进行操作时,比如进行网络购物,然后使用网上银行等账户支付时,其即可触发校验获取请求,即服务器需要用户对其身份进行认证才能同意用户使用其账户进行支付。
步骤120,根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据;
而对于接收到用户端触发的校验获取请求后的服务器,服务器则根据该校验获取请求生成校验任务及相应的第一匹配数据,该第一匹配数据作为服务器侧的验证基准,服务器还生成与校验任务对应的待选择元素及每个待选择元素在展示界面中所在的位置信息。
比如对于九宫格的展示界面,其存在九个位置。那么生成待选择元素及每个待选择元素在展示界面中所在的位置信息时比如,生成8个互不相同的元素,分别放置于九宫格的八个位置中;而相应的,校验任务生成为:将第一行第一列的元素,移动至剩余的一个空位置中;相应的第一匹配数据可为:移动两个位置的后两个位置的元素及其位置信息。
在本步骤中,所述展示界面至少包括两个位置,而待选择元素可以随机选择,将待选择元素对应展示界面的位置时又存在一次随机选择过程,那么该过程即存在两次随机过程,大大增加了发送给用户端的信息的复杂度和随机性,其安全性大大增加。
优选的,所述生成校验任务包括:
步骤A11,通知用户将所述展示界面中,指定的至少一个元素与移动至的另一个目标元素的位置;所述指定的元素属于所述待选择元素;
比如,前述的九宫格展示界面,如果随机选择9个互不相同的元素,比如9个互不相同的元素分别记为a1,a2,a3,......a9,然后将九个元素分别随机对应九宫格中的一个位置,比如九个位置分别为w1,w2,w3......w9,那么如果元素随机对应位置后的结果为a1-w1,a2-w2,a3-w3......a9-w9。
其中,对于位置可采用坐标矩阵的形式进行存储,比如对于9宫格,其可采用3*3的矩阵坐标,即(1,1)代表上左(图3中w1)位置,(1,2)代表上中(图3中w2)位置,(1,3)代表上右(图3中w3)位置,(2,1)代表中左(图3中w4)位置,(2,2)代表中中(图3中w5)位置,(2,3)代表中右(图3中w6)位置,(3,1)代表下左(图3中w7)位置,(3,2)代表下中(图3中w8)位置,(3,3)代表下右(图3中w9)位置。
那么可从9个元素中随机选择一个元素作为指定的被移动的元素,比如a2,另外一个为目标元素a7,那么校验任务可为:通知用户将九宫格中的a2元素移动至a7元素位置。
进一步的,所述生成校验任务对应的第一匹配数据包括:
步骤A12,记录对所述指定的元素的移动动作信息作为第一匹配数据。
其中记录的第一匹配数据可有多种形式,比如只记录移动的位置对,比如(w2)->(w7)位置,作为第一匹配数据;如果以前述矩阵的形式记录则为(1,2)->(3,1),作为第一匹配数据。
也可将移动(位置+元素)对一起记录,比如可记录移动动作(a2-w2)->(a7-w7)作为第一匹配数据;如果以前述矩阵坐标形式进行记录则可为(a2,(1,2))->(a7,(3,1))作为第一匹配数据。
在本申请中,根据校验任务记录第一匹配数据的形式可以有多种,在此不对其加以限制。
其中,移动动作可包括拖拽、点击等动作。
在本申请中展示界面还可为其他形式,比如16宫格等等,在此不对其加以限制。
步骤130,将所述校验任务发送至所述校验获取请求对应的移动终端;
对于用户端触发的校验获取请求,其包括用户的身份信息,比如手机号码,那么即可将校验任务发送至该手机号码所在的终端中。比如,服务器将前述步骤生成的校验任务以短信的形式发送至用户手机。比如对于前述校验任务:通知用户将九宫格中的a2元素移动至a7位置,则可将其以短信的形式将其具体内容发送至用户的手机中。
步骤140,将所述待选择元素及每个待选择元素在展示界面中所在的位置信息发送至用户端;
在本实施例中,对于前述生成的待选择元素及每个待选择元素在展示界面中所在的位置信息可根据用户端在inter网中的IP地址信息直接发送给用户端。
另外,在本步骤中,进一步可包括:
步骤S141,将所述待选择元素及每个待选择元素在展示界面中所在的位置信息加密后发送至用户端。
比如对需要发送给用户端的包括待选择元素及每个待选择元素在展示界面中所在的位置信息信息采用加密算法对其进行加密,然后再发送给用户端。
步骤150,接收用户端发送的第二匹配数据;所述第二匹配数据由用户端根据用户对展示界面的元素进行操作获得;所述展示界面由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成;
在本实施例中,用户端首先会预置展示模块,用于在接收到服务器发送的待选择元素及每个待选择元素在展示界面中所在的位置信息后,根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面。比如前述九宫格例子,用户端的元素及其对应位置的信息为a1-w1,a2-w2,a3-w3......a9-w9,那么用户端的展示模块则根据信息生成相应九宫格的展示界面。
以矩阵坐标对九宫格的位置信息进行标识为例,则用户端则根据服务器发送的元素及其位置信息:(a1,(1,1)),(a2,(1,2)),(a3,(1,3)),(a4,(2,1)),(a5,(2,2)),(a6,(2,3)),(a7,(3,1)),(a8,(3,2)),(a9,(3,3)),提取每个外括号中第一个位置的内容作为元素,第二个位置的小括号中的矩阵坐标为位置,生成整个九宫格展示界面。
在本实施例中,展示界面中的各个位置的元素为可移动的元素,即各元素所在UI(User Interface)窗口可以被移动。
在展示界面生成后,用户即可在展示界面中进行操作,比如移动等操作,然后即可得到用户对元素的操作数据,即可生成第二匹配数据。可选的,所述第二匹配数据由用户端根据用户对所述展示界面的元素进行操作获得包括:
步骤B11,用户端接收用户对展示界面元素从一个位置的元素开始的移动操作;
步骤B12,根据移动开始位置和结束位置,记录对所述元素的移动动作信息作为第二匹配数据。
比如前述对a1-w1,a2-w2,a3-w3......a9-w9生成的九宫格展示界面,那么用户可对展示界面中的a1,a2,a3......a9中的各元素进行移动,比如用户可将a2元素移动至a7元素所在位置,那么根据移动开始位置w2,和结束位置w7,记录移动动作w2->w7生成第二匹配数据,即记录被移动的位置对。该种记录则对应服务器只记录移动的位置对作为第一匹配数据的情况。
还可根据移动开始位置及元素(a2-w2)和结束位置及元素(a7-w7),即可记录移动动作(a2-w2)->(a7-w7)生成第二匹配数据,即记录被移动的位置及其元素。该种记录则对应服务器一起记录移动(位置+元素)对作为第一匹配数据的情况。
在实际中,用户可根据服务器发送至其移动终端的校验任务进行移动动作,比如前述服务器发送给用户移动终端的“将九宫格中的a2元素移动至a7元素位置”,如果用户可将a2移动至a7所在位置,那么在只记录位置对的情况下:用户端记录的移动动作,相应生成第二匹配数据(w2->w7);那么在(位置+元素)对的情况下:用户端记录的移动动作,相应生成第二匹配数据为(a2-w2)->(a7-w7)。
对于前述以矩阵坐标对位置进行标记的形式,则对于第二匹配数据w2->w7则为(1,2)->(3,1);对于第二匹配数据(a2-w2)->(a7-w7)则为(a2,(1,2))->(a7,(3,1))。
那么用户端可将所述第二匹配数据发送至服务器。
在本申请中,优选的,所述展示界面由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成包括:
步骤C1,当用户端对应的浏览器接收到服务器发送的所述待选择元素及每个待选择元素在展示界面中所在的位置信息时,激活相对于浏览器进程的独立进程;
步骤C2,通过所述独立进程根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面。
即用户端在接收到服务器发送的待选择元素及每个待选择元素在展示界面中所在的位置信息后,才能激活用户端本地的生成展示界面的程序,根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面,并接收用户的操作,获得第二匹配数据。
进一步的,在用户对所述展示界面进行操作获得第二匹配数据后包括:
步骤C3,用户端通过所述独立进程发送所述第二匹配数据至服务器。
用户端通过独立进程,根据服务器的IP地址和本地IP地址与服务器建立连接,直接将第二匹配数据发送至服务器。
通过步骤C1、C2和C3,使钓鱼网站模拟和攻击时,需要拦截服务器发送至用户端的信息,并且需要模拟服务器动态生成的展示界面和能够允许进行移动等动作,其模拟和攻击难度大大增加,大大降低了用户信息泄露的风险,另外,其时效也大大增加,而对于现行网站进行身份验证存在时间限制的情况来说,也导致钓鱼攻击的成功率降低。
另外,相应与步骤S141,所述展示界面由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成包括:
步骤S151,所述用户端解密获得所述待选择元素及每个待选择元素在展示界面中所在的位置信息,并生成展示界面。
即根据预置的解密算法将服务器发送的经过加密的信息进行解密,获取所述待选择元素及每个待选择元素在展示界面中所在的位置信息,然后生成展示界面。
步骤160,将所述第二匹配数据与所述第一匹配数据进行比较,根据比较结果进行身份认证。
将用户端发送的第二匹配数据与服务器记录的第一匹配数据进行比较,则可根据比较结果进行身份认证。
其中,当所述第二匹配数据与所述第一匹配数据匹配上,则认证成功;
当所述第二匹配数据与所述第一匹配数据未匹配上,则认证失败,重新进入根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据的步骤。
比如对于前述服务器存储的第一匹配数据为w2->w7;若用户端发送的第二匹配数据为w2->w7,则两者匹配上,则用户端的身份认证通过,可进行后续操作,比如进行扣款,转账等动作。若用户端发送的第二匹配数据为w2->w9,那么两者匹配不上,则用户身份认证失败,服务器可重新随机生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据,及后续步骤,即若验证失败则循环进入步骤120至步骤160。
对于上述服务器只记录位置对作为第一匹配数据的情况,对于实际中以矩阵标识元素位置时,则服务器记录第一匹配数据为(1,2)->(3,1);若用户端在展示界面操作,记录得到的第而匹配数据为(1,2)->(3,1),并将其发送给服务器,服务器进行匹配,则认证通过;如果用户端发送的第二匹配数据为(1,2)->(3,3),则服务器匹配不上,则认证不通过。
比如对于前述服务器存储的第一匹配数据为记录的移动动作(a2-w2)->(a7-w7);若用户端发送的第二匹配数据为移动动作为(a2-w2)->(a7-w7),那么两者匹配上,则用户端的身份认证通过,可进行后续操作,比如进行扣款,转账等动作。若移动动作(a2-w2)->(a9-w9),那么两者匹配不上,则用户身份认证失败,服务器可重新随机生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据,及后续步骤,即若验证失败则循环进入步骤120至步骤160。对于实际中以矩阵形式标识元素位置时,其具体原理与前述过程类似,在此不再详述。
其中,用户端记录第二匹配数据的形式与服务器记录第一匹配数据的形式一致。
另外,当所述第二匹配数据与所述第一匹配数据未匹配上后,还包括:
步骤S161,针对所述校验获取请求对应的用户标识,统计未匹配上的次数;
步骤S162,当未匹配上的次数符合阈值条件时,则锁定用户标识。
比如校验失败超过5次,则暂时锁定相应账户。并且可发送锁定信息至用户相应的移动终端,保证用户信息安全。
本实施例首先在除了将校验任务下发至用户端对应的移动终端,还将与校验任务对应的待选择元素及每个待选择元素在展示界面中所在的位置信息根据用户端的IP地址信息直接发送至用户端,然后由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面生成展示界面。对于钓鱼网站,其模拟服务器的网页时需要获取服务器动态下发至用户端的信息,而前述这个过程中,服务器根据用户端的IP地址信息发送信息,用户在接收到服务器发送的信息后才会生成相应展示界面,这对于钓鱼网站来说,其获取的技术难度大大增加,从而降低了用户信息泄露的风险。
其次,服务器发送至用户端的待选择元素及每个待选择元素在展示界面中所在的位置信息是根据校验任务动态变化的,因此,在客户端对其进行展示时,其展示内容也是动态变化的。而这在1的基础上来说,更进一步提高了钓鱼网站模拟的技术难度,从而进一步降低了用户信息泄露的风险。
再次,服务器下发给用户端对应的移动终端的校验任务,与服务器中进行匹配的匹配数据,两者在形式上可存在不同,在验证时,需要用户根据校验任务在用户端进行操作处理,而这种操作处理也大大提高了钓鱼网站模拟的技术难度,也降低了用户信息泄露的风险。
参照图2,其示出了本申请一种安全认证方法实施例二的流程示意图,具体可以包括:
步骤210,接收由用户端触发的校验获取请求;
步骤220,根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据;所述的元素为非可描述性示证元素;所述非可描述性示证元素包括不能通过键盘上的字符直接输入的元素;
步骤230,将所述校验任务发送至所述校验获取请求对应的移动终端;
步骤240,将所述待选择元素及每个待选择元素在展示界面中所在的位置信息发送至用户端;
步骤250,接收用户端发送的第二匹配数据;所述第二匹配数据由用户端根据用户对展示界面的元素进行操作获得;所述展示界面由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成;
步骤260,将所述第二匹配数据与所述第一匹配数据进行比较,根据比较结果进行身份认证。
在本实施例中,可预置一个非可描述性示证元素库,在步骤220中,从非可描述性示证元素库中随机选择元素,以生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据。
在本实施例中,非可描述性示证元素还可定义为用户不容易口述的字符,即对于用户来说这类元素可能描述的时间比较长。
在本实施例以图3所示为例,服务器从非可描述性示证元素库随机选择图3中的9个元素,并随机确认9个元素在九宫格中的位置信息(比如图4,九宫格9个位置示例),生成校验任务为可如:“请将9宫格中的φ拖动到β位置”,及记录第一匹配数据为(w2,φ)->(w7,β)。
其中第一匹配数据可如实施例一所述采用只记录位置对等形式,在此不对其加以限制。
那么服务器将上述校验任务发送至校验获取请求对应的用户手机;将图中9个元素及其在9宫格中所做位置发送至用户端(比如电脑),用户端则基于接收到的上述信息生成如图3的展示界面。
而用户则需要在用户端的图3的展示界面中将φ拖动到β位置,当用户进行上述移动动作后,用户端则可相应记录(w2,φ)->(w7,β)作为第二匹配数据,然后将其发送至服务器,服务器则将第二匹配数据与第一匹配数据进行比较。如果匹配上,则身份认证通过,如果未匹配上则身份认证失败。
本实施例与图1所述实施例相似的步骤原理类似,在此不再详述。
本实施例采用非可描述性示证元素,所述非可描述性示证元素包括不能通过键盘上的字符直接输入的元素,那么由于其无法直接在输入界面中进行输入,进而需要采用展示界面这些元素进行操作的步骤,从而避免了现有技术中简单的接收用户输入校验码的页面结构,提高身份认证流程的安全性。更进一步的,对于钓鱼网站对用户进行通话诈骗,要求用户告知校验码时,本实施例由于非可描述性示证元素及其操作过程描述时间长,而在目标网站存在身份验证时限的情况下,大大降低了钓鱼网站成功获取用户口述的校验任务的概率,从而在整体概率上提高了用户身份信息被钓鱼的可能性。
参照图5,其示出了本申请一种安全认证***的实施例的结构示意图,具体可以包括:
服务器310和用户端320;
所述服务器310包括:
校验请求接收模块311,用于接收由用户端触发的校验获取请求;
校验数据生成模块312,用于根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据;
第一发送模块313,用于将所述校验任务发送至所述校验获取请求对应的移动终端;
第二发送模块314,用于将所述待选择元素及每个待选择元素在展示界面中所在的位置信息,发送至用户端;
第二匹配数据接收模块315,用于接收用户端发送的第二匹配数据;
匹配认证模块316,用于将所述第二匹配数据与所述第一匹配数据进行比较,根据比较结果进行身份认证;
所述用户端320包括:
展示界面生成模块321,用于根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面;
第二匹配数据生成模块322,用于根据用户对所述展示界面的元素进行操作获得第二匹配数据;
第二匹配数据发送模块323,用于将第二匹配数据发送至服务器。
其中,所述生成校验任务及对应的第一匹配数据包括:
第一通知模块,用于通知用户将所述展示界面中,指定的至少一个元素与移动至的另一个目标元素的位置;所述指定的元素属于所述待选择元素;
第一匹配数据记录模块,用于记录对所述指定的元素的移动动作信息作为第一匹配数据。
在所述用户端中,所述第二匹配数据生成模块包括:
移动动作接收模块,用于用户端接收用户对展示界面元素从一个位置的元素开始的移动操作;
第二匹配数据记录模块,用于根据移动开始位置和结束位置,记录对所述元素的移动动作信息作为第二匹配数据。
优选的,所述的元素为非可描述性示证元素;所述非可描述性示证元素包括不能通过键盘上的字符直接输入的元素。
其中,所述展示界面生成模块包括:
激活模块,用于当用户端对应的浏览器接收到服务器发送的所述待选择元素及每个待选择元素在展示界面中所在的位置信息时,激活相对于浏览器进程的独立进程;
独立生成模块,用于通过所述独立进程根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面。
其中,在第二匹配数据生成模块后包括:
第三发送模块,用于用户端通过所述独立进程发送所述第二匹配数据至服务器。
其中,所述第二发送模块包括:
加密发送模块,用于将所述待选择元素及每个待选择元素在展示界面中所在的位置信息加密后发送至用户端;
进一步的,所述展示界面生成模块包括:
解密生成模块,用于所述用户端解密获得所述待选择元素及每个待选择元素在展示界面中所在的位置信息,并生成展示界面。
其中,所述匹配认证模块包括:
第一匹配认证模块,用于当所述第二匹配数据与所述第一匹配数据匹配上,则认证成功;
第二匹配认证模块,用于当所述第二匹配数据与所述第一匹配数据未匹配上,则认证失败,重新进入根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据的步骤。
优选的,当所述第二匹配数据与所述第一匹配数据未匹配上后,还包括:
针对所述校验获取请求对应的用户标识,统计未匹配上的次数;
当未匹配上的次数符合阈值条件时,则锁定用户标识。
需要说明的是,对于上述方法实施例而言,为了简单描述,故将其都表述为一系列的动作组合,但是本领域技术人员应该知悉,本申请并不受所描述的动作顺序的限制,因为依据本申请,某些步骤可以采用其他顺序或者同时进行。其次,本领域技术人员也应该知悉,说明书中所描述的实施例均属于优选实施例,所涉及的动作和模块并不一定是本申请所必须的。
对于***实施例而言,由于其与方法实施例基本相似,所以描述的比较简单,相关之处参见方法实施例的部分说明即可。
本说明书中的各个实施例均采用递进的方式描述,每个实施例重点说明的都是与其他实施例的不同之处,各个实施例之间相同相似的部分互相参见即可。
本发明可用于众多通用或专用的计算***环境或配置中。例如:个人计算机、服务器计算机、手持设备或便携式设备、平板型设备、多处理器***、基于微处理器的***、网络PC、小型计算机、大型计算机、包括以上任何***或设备的分布式计算环境等等。
本发明可以在由计算机执行的计算机可执行指令的一般上下文中描述,例如程序模块。一般地,程序模块包括执行特定任务或实现特定抽象数据类型的例程、程序、对象、组件、数据结构等等。也可以在分布式计算环境中实践本发明,在这些分布式计算环境中,由通过通信网络而被连接的远程处理设备来执行任务。在分布式计算环境中,程序模块可以位于包括存储设备在内的本地和远程计算机存储介质中。
最后,还需要说明的是,在本文中,诸如第一和第二等之类的关系术语仅仅用来将一个实体或者操作与另一个实体或操作区分开来,而不一定要求或者暗示这些实体或操作之间存在任何这种实际的关系或者顺序。
本领域普通技术人员应该还可以进一步意识到,结合本文中所公开的实施例描述的各示例的单元及算法步骤,能够以电子硬件、计算机软件或者二者的结合来实现,为了清楚地说明硬件和软件的可互换性,在上述说明中已经按照功能一般性地描述了各示例的组成及步骤。这些功能究竟以硬件还是软件方式来执行,取决于技术方案的特定应用和设计约束条件。专业技术人员可以对每个特定的应用来使用不同方法来实现所描述的功能,但是这种实现不应认为超出本申请的范围。
以上对本申请所提供的一种安全认证方法和***,进行了详细介绍,本文中应用了具体个例对本申请的原理及实施方式进行了阐述,以上实施例的说明只是用于帮助理解本申请的方法及其核心思想;同时,对于本领域的一般技术人员,依据本申请的思想,在具体实施方式及应用范围上均会有改变之处,综上所述,本说明书内容不应理解为对本申请的限制。

Claims (10)

1.一种安全认证方法,其特征在于,包括:
接收由用户端触发的校验获取请求;
根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据;
将所述校验任务发送至所述校验获取请求对应的移动终端;
将所述待选择元素及每个待选择元素在展示界面中所在的位置信息发送至用户端;
接收用户端发送的第二匹配数据;所述第二匹配数据由用户端根据用户对展示界面的元素进行操作获得;所述展示界面由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成;
将所述第二匹配数据与所述第一匹配数据进行比较,根据比较结果进行身份认证。
2.根据权利要求1所述的方法,其特征在于,
所述生成校验任务包括:
通知用户将所述展示界面中,指定的至少一个元素与移动至的另一个目标元素的位置;所述指定的元素属于所述待选择元素;
进一步的,所述生成校验任务对应的第一匹配数据包括:
记录对所述指定元素的移动动作信息作为第一匹配数据。
3.根据权利要求2所述的方法,其特征在于,所述第二匹配数据由用户端根据用户对所述展示界面的元素进行操作获得包括:
用户端接收用户对展示界面元素从一个位置的元素开始的移动操作;
根据移动开始位置和结束位置,记录对所述元素的移动动作信息作为第二匹配数据。
4.根据权利要求1所述的方法,其特征在于,
所述的元素为非可描述性示证元素;所述非可描述性示证元素包括不能通过键盘上的字符直接输入的元素。
5.根据权利要求1所述的方法,其特征在于,所述展示界面由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成包括:
当用户端对应的浏览器接收到服务器发送的所述待选择元素及每个待选择元素在展示界面中所在的位置信息时,激活相对于浏览器进程的独立进程;
通过所述独立进程根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面。
6.根据权利要求5所述的方法,其特征在于,在用户对所述展示界面进行操作获得第二匹配数据后包括:
用户端通过所述独立进程发送所述第二匹配数据至服务器。
7.根据权利要求1至6其中之一所述的方法,其特征在于,所述将所述待选择元素及每个待选择元素在展示界面中所在的位置信息发送至用户端包括:
将所述待选择元素及每个待选择元素在展示界面中所在的位置信息加密后发送至用户端;
进一步的,所述展示界面由用户端根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成包括:
所述用户端解密获得所述待选择元素及每个待选择元素在展示界面中所在的位置信息,并生成展示界面。
8.根据权利要求1所述的方法,其特征在于,所述根据比较结果进行身份认证包括:
当所述第二匹配数据与所述第一匹配数据匹配上,则认证成功;
当所述第二匹配数据与所述第一匹配数据未匹配上,则认证失败,重新进入根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据的步骤。
9.根据权利要求8所述的方法,其特征在于,当所述第二匹配数据与所述第一匹配数据未匹配上后,还包括:
针对所述校验获取请求对应的用户标识,统计未匹配上的次数;
当未匹配上的次数符合阈值条件时,则锁定用户标识。
10.一种安全认证***,其特征在于,包括:
服务器和用户端;
所述服务器包括:
校验请求接收模块,用于接收由用户端触发的校验获取请求;
校验数据生成模块,用于根据所述校验获取请求,生成待选择元素及每个待选择元素在展示界面中所在的位置信息,和,生成与所述待选择元素及每个待选择元素在展示界面中所在的位置信息相应的校验任务,以及与校验任务对应的第一匹配数据;
第一发送模块,用于将所述校验任务发送至所述校验获取请求对应的移动终端;
第二发送模块,用于将所述待选择元素及每个待选择元素在展示界面中所在的位置信息,发送至用户端;
第二匹配数据接收模块,用于接收用户端发送的第二匹配数据;
匹配认证模块,用于将所述第二匹配数据与所述第一匹配数据进行比较,根据比较结果进行身份认证;
所述用户端包括:
展示界面生成模块,用于根据所述待选择元素及每个待选择元素在展示界面中所在的位置信息生成展示界面;
第二匹配数据生成模块,用于根据用户对所述展示界面的元素进行操作获得第二匹配数据;
第二匹配数据发送模块,用于将第二匹配数据发送至服务器。
CN201210440068.2A 2012-11-06 2012-11-06 一种安全认证方法和*** Active CN103812822B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201210440068.2A CN103812822B (zh) 2012-11-06 2012-11-06 一种安全认证方法和***

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201210440068.2A CN103812822B (zh) 2012-11-06 2012-11-06 一种安全认证方法和***

Publications (2)

Publication Number Publication Date
CN103812822A true CN103812822A (zh) 2014-05-21
CN103812822B CN103812822B (zh) 2017-03-01

Family

ID=50709032

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201210440068.2A Active CN103812822B (zh) 2012-11-06 2012-11-06 一种安全认证方法和***

Country Status (1)

Country Link
CN (1) CN103812822B (zh)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105991590A (zh) * 2015-02-15 2016-10-05 阿里巴巴集团控股有限公司 一种验证用户身份的方法、***、客户端及服务器
CN106161020A (zh) * 2015-03-27 2016-11-23 阿里巴巴集团控股有限公司 一种身份认证的方法及装置
WO2017166297A1 (zh) * 2016-04-01 2017-10-05 华为技术有限公司 WiFi热点Portal认证方法和装置

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101236675A (zh) * 2008-01-30 2008-08-06 信雅达***工程股份有限公司 一种借助于用户手机短信核验银行终端设备合法性的方法
US20090235327A1 (en) * 2008-03-11 2009-09-17 Palo Alto Research Center Incorporated Selectable captchas
CN101651546A (zh) * 2009-09-11 2010-02-17 福建天晴在线互动科技有限公司 一种离线生成动态密码与服务器进行登陆认证和同步的方法
CN102047281A (zh) * 2008-02-15 2011-05-04 卡普查爱德有限责任公司 Captcha广告
CN102103670A (zh) * 2009-12-22 2011-06-22 迪斯尼实业公司 通过上下文图像化可视公共图灵测试的人类验证
CN102164141A (zh) * 2011-04-24 2011-08-24 陈珂 保护账号安全的方法
US20120254971A1 (en) * 2011-04-01 2012-10-04 Telefonaktiebolaget L M Ericsson (Publ) Captcha method and system

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101236675A (zh) * 2008-01-30 2008-08-06 信雅达***工程股份有限公司 一种借助于用户手机短信核验银行终端设备合法性的方法
CN102047281A (zh) * 2008-02-15 2011-05-04 卡普查爱德有限责任公司 Captcha广告
US20090235327A1 (en) * 2008-03-11 2009-09-17 Palo Alto Research Center Incorporated Selectable captchas
CN101651546A (zh) * 2009-09-11 2010-02-17 福建天晴在线互动科技有限公司 一种离线生成动态密码与服务器进行登陆认证和同步的方法
CN102103670A (zh) * 2009-12-22 2011-06-22 迪斯尼实业公司 通过上下文图像化可视公共图灵测试的人类验证
US20120254971A1 (en) * 2011-04-01 2012-10-04 Telefonaktiebolaget L M Ericsson (Publ) Captcha method and system
CN102164141A (zh) * 2011-04-24 2011-08-24 陈珂 保护账号安全的方法

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105991590A (zh) * 2015-02-15 2016-10-05 阿里巴巴集团控股有限公司 一种验证用户身份的方法、***、客户端及服务器
CN105991590B (zh) * 2015-02-15 2019-10-18 阿里巴巴集团控股有限公司 一种验证用户身份的方法、***、客户端及服务器
US10528710B2 (en) 2015-02-15 2020-01-07 Alibaba Group Holding Limited System and method for user identity verification, and client and server by use thereof
CN106161020A (zh) * 2015-03-27 2016-11-23 阿里巴巴集团控股有限公司 一种身份认证的方法及装置
CN106161020B (zh) * 2015-03-27 2019-08-09 阿里巴巴集团控股有限公司 一种身份认证的方法及装置
WO2017166297A1 (zh) * 2016-04-01 2017-10-05 华为技术有限公司 WiFi热点Portal认证方法和装置

Also Published As

Publication number Publication date
CN103812822B (zh) 2017-03-01

Similar Documents

Publication Publication Date Title
CN108989346B (zh) 基于账号隐匿的第三方有效身份托管敏捷认证访问方法
JP5777804B2 (ja) ウェブベースのセキュリティ認証システム及び方法
CN107004080A (zh) 环境感知安全令牌
CN103312664B (zh) 表单验证方法、装置和***
CN108229956A (zh) 网银交易方法、装置、***以及移动终端
CN103023657B (zh) 一种基于分布式的网络交易安全验证***
CN103929307A (zh) 密码输入方法、智能密钥设备以及客户端装置
CN102098315A (zh) 一种客户端安全登录方法、装置及***
JP2008269610A (ja) リモートアプリケーションを対象とした機密データの保護
CN103281187B (zh) 安全认证方法、设备和***
CN101334884A (zh) 提高转账安全性的方法和***
KR20170140215A (ko) 거래 시큐리티를 위한 방법 및 시스템
CN104125230A (zh) 一种短信认证服务***以及认证方法
CN101924734A (zh) 一种基于Web表单的身份认证方法及认证装置
CN104657860A (zh) 一种手机银行安全认证方法
CN103812822A (zh) 一种安全认证方法和***
CN103051618A (zh) 一种终端认证设备和网络认证方法
CN109495458A (zh) 一种数据传输的方法、***及相关组件
CN101425901A (zh) 一种在处理终端中用于对用户身份验证的控制方法及装置
CN105468957A (zh) 一种用于网络交易的安全键盘
US20230419325A1 (en) Method for processing an operation involving secret data, terminal, system and corresponding computer program
JPWO2016013048A1 (ja) 送金を安全に行うために使用されるサインコードを生成する方法およびシステム
Xie et al. VOAuth: A solution to protect OAuth against phishing
CN202495949U (zh) 一种安全性增强的信息安全设备
CN111489211A (zh) 一种开票处理方法、装置以及介质

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
REG Reference to a national code

Ref country code: HK

Ref legal event code: DE

Ref document number: 1195178

Country of ref document: HK

GR01 Patent grant
GR01 Patent grant
REG Reference to a national code

Ref country code: HK

Ref legal event code: GR

Ref document number: 1195178

Country of ref document: HK

TR01 Transfer of patent right
TR01 Transfer of patent right

Effective date of registration: 20191216

Address after: P.O. Box 31119, grand exhibition hall, hibiscus street, 802 West Bay Road, Grand Cayman, Cayman Islands

Patentee after: Innovative advanced technology Co., Ltd

Address before: A four-storey 847 mailbox in Grand Cayman Capital Building, British Cayman Islands

Patentee before: Alibaba Group Holding Co., Ltd.