Logo
About usInnovation CMChallengesEuropa2iEntrepreneurshipR&D&I SearchAgentsEventsReports
en
SYSTEM FOR REMOTELY AUTHENTICATING THE IDENTITY OF USERS BY MEANS OF NETWORK-BASED SMART CARDSCM Patents

Índice de la ficha

Updated at
24/07/2026
Numero publicacion
WO.2009080854.A1
Fecha publicacion
02/07/2009
Numero solicitud
WO2008ES00791
Fecha presentacion
22/12/2008

En detalle

Resumen

The invention relates to a system for remotely authenticating the identity of users by means of smart cards, comprising: a smart card (10) which provides a user authentication certificate (C.X.509.U_AUT), an access point (20) for the smart card, and a remote authentication server (30) for authenticating said smart card. According to the invention, the smart card (10) is configured as an independent authentication requester in order to respond to a stack of network protocols, in relation to which a remote, smart-card-controlled authentication mechanism is implemented, and the access point is configured as a network access server in order to act as an authentication intermediary (A) between the smart card and the remote authentication server. In response to a remote mutual authentication between the remote authentication server and the smart card, an end-to-end secure channel (40) is maintained using a session key (Ksk, KSA/eID) and defined between the smart card and the remote authentication server and the identity of the user is authenticated by means of said secure channel using the authentication certificate (C.X.509.U_AUT).

Reivindicaciones

1. 1. Sistema de autenticación remota de unaidentidad de un usuario, que comprende: 2. - una tarjeta inteligente (10) que proporcionaun certificado de autenticación de dicho usuario (C.X.509.U_AUT) , 3. - un punto de acceso (20) o Terminal para dichatarjeta inteligente, 4. - un servidor de autenticación remoto (30) paraautenticar dicha tarjeta inteligente, 5. caracterizado por que: 6. - dicha tarjeta inteligente (10) estáconfigurada como solicitante de autenticación independiente y pararesponder a una pila de protocolos de red sobre la que seimplementa un mecanismo de autenticación remota controlado pordicha tarjeta inteligente; y por que 7. - dicho punto de acceso está configurado comoservidor de acceso a la red y para actuar como intermediario deautenticación (A) entre la tarjeta inteligente y el servidor deautenticación remoto; 8. y en el que dicha autenticación se realiza endos fases: 9. - una primera fase (fase 1ª) en la que, tras unaautenticación remota y mutua entre dichos servidor de autenticaciónremota y tarjeta inteligente, se establece un canal seguro extremoa extremo (40) mediante una clave de sesión (KSK, KSA/eID) , quedando definido dicho canal seguro entre dichatarjeta inteligente y dicho servidor de autenticación remota; y 10. - una segunda fase (fase 2ª) en la que esejecutada la autenticación de la identidad del usuario mediantedicho certificado de autenticación (CX.509.U_AUT) a través de dichocanal seguro (40) definido entre servidor de autenticación remota ytarjeta inteligente. 11. 2. Sistema según la reivindicación 1, en el quedicha autenticación remota y mutua entre la tarjeta inteligente yel servidor de autenticación remoto es ejecutada mediantecriptografía asimétrica, basada en un primer y un segundocertificados de componente (C. eID.AUT, C.CV.SA.AUT) asociados adicha tarjeta inteligente y a dicho servidor de autenticaciónremota, respectivamente. 12. 3. Sistema según la reivindicación 1, en el quedicha autenticación remota y mutua entre la tarjeta inteligente yel servidor de autenticación remoto es ejecutada mediantecriptografía simétrica, basada en una primera y una segunda clavessecretas compartidas asociadas a dicha tarjeta inteligente y a dichoservidor de autenticación remota, respectivamente. 13. 4. Sistema según cualquiera de lasreivindicaciones 1-3, que además incluye unaautenticación mutua en red entre el punto de acceso (20) y elservidor de autenticación remoto (30) . 14. 5. Sistema según cualquiera de lasreivindicaciones 1-4, que además incluye estableceruna clave de sesión, diferente a la clave de sesión para el canalseguro definido entre tarjeta inteligente y servidor deautenticación remoto, para cifrar el tráfico entre la tarjetainteligente y el punto de acceso. 15. 6. Sistema según cualquiera de lasreivindicaciones 1-4, que además incluye establecerun tipo de mecanismo para acceder y emplear una clave privadaasociada al certificado de autenticación de usuario, almacenado enla tarjeta inteligente. 16. 7. Sistema según la reivindicación 6, en el quedicho mecanismo está basado en técnicas biométricas. 17. 8. Sistema según la reivindicación 6, en el quedicho mecanismo está basado en técnicas de verificación de un PINdel usuario. 18. 9. Sistema según cualquiera de lasreivindicaciones 1-8, en el que dicho certificado deautenticación de usuario tiene establecido un dominio de empleocorporativo, siendo dicho usuario miembro de una empresa. 19. 10. Sistema según cualquiera de lasreivindicaciones 1-8, en el dicho que certificado deautenticación de usuario tiene establecido un dominio de empleogubernativo, siendo dicho usuario un ciudadano. 20. 11. Procedimiento de autenticación remota de unaidentidad de un usuario, que comprende un intercambio de mensajesentre: 21. - una tarjeta inteligente (10) que proporcionaun certificado de autenticación de dicho usuario (C.X.509.U_AUT) , que está configurada como solicitante de autenticaciónindependiente y que responde a una pila de protocolos de red sobrela que se implementa un mecanismo de autenticación remotacontrolado por dicha tarjeta inteligente; 22. - un servidor de autenticación remoto (30) paraautenticar dicha tarjeta inteligente; y 23. - un punto de acceso (20) o Terminal para dichatarjeta inteligente, que está configurado como servidor de acceso ala red y para actuar como intermediario de autenticación (A) entrela tarjeta inteligente y el servidor de autenticación remoto; 24. en el que dicha autenticación se realiza en dosfases: 25. - una primera fase (fase 1ª) en la que tras unaautenticación remota y mutua entre dichos servidor de autenticaciónremota y tarjeta inteligente, se establece un canal seguro extremoa extremo (40) mediante una clave de sesión (KSK, KSA/eID) , quedando definido dicho canal seguro entre latarjeta inteligente y el servidor de autenticación remota, y 26. - una segunda fase (fase 2ª) en la que seejecuta la autenticación de la identidad del usuario mediante dichocertificado de autenticación (CX.509.U_AUT) a través de dicho canalseguro (40) definido entre servidor de autenticación remota ytarjeta inteligente.

Etiquetas

Inventores
Torres Marquez JoaquinIzquierdo Manzanares AntonioSierra Camara Jose Maria
Solicitantes
Universidad Carlos III de MadridTorres Marquez JoaquinIzquierdo Manzanares AntonioSierra Camara Jose Maria
Clasificacion ipc
G07F 7/ 08 A IG07F 7/ 10 A IH04L 12/ 28 A IH04L 29/ 06 A I
Logo

Innovation CM
Challenges
Europa2i
Entrepreneurship
R&D&I Search
Agents
Events
Reports
About us
Contact
Give us your opinion
Cookies
Legal notice
Privacy

© Copyright Espacio Madrileño de Investigación e Innovación 2026