关于应用登录ukey签名只使用客户端随计算的判定

Viewed 1

目前挺多在项目中做应用系统登录的时候都是依赖USBkey生成随机数+随机数直接USBkey形成数字签名,发送到后端验证,想咨询下密评中的判断?【我翻看相关的身份鉴别标准 GMT0067 等 都有相应的需要服务端生成的真随机数】

1 Answers

只有客户端生成随机数,再将随机数和签名值发送到后端,避免不了重放攻击,所以应为实现不正确

Related