La arquitectura de arranque genérico ( GBA ) es una tecnología que permite la autenticación de un usuario. Esta autenticación es posible si el usuario posee una identidad válida en un HLR ( Registro de Ubicación de Origen ) o en un HSS ( Servidor de Suscriptor de Origen ).
GBA está estandarizado en 3GPP ( http://www.3gpp.org/ftp/Specs/html-info/33220.htm ). La autenticación del usuario se implementa mediante una clave secreta compartida , una en la tarjeta inteligente , por ejemplo, una tarjeta SIM dentro del teléfono móvil, y la otra en el HLR/HSS.
La autenticación GBA se realiza mediante un componente de red que pone a prueba la tarjeta inteligente y verifica que la respuesta sea la prevista por el HLR/HSS.
En lugar de pedirle al proveedor de servicios que confíe en el BSF y depender de él para cada solicitud de autenticación, el BSF establece un secreto compartido entre la tarjeta SIM y el proveedor de servicios. Este secreto compartido tiene una duración limitada y se aplica a un dominio específico.

Puntos fuertes
Esta solución tiene algunas de las ventajas de los certificados y los secretos compartidos, sin presentar algunas de sus debilidades:
- No se requiere una fase de registro de usuarios ni un despliegue seguro de claves, lo que convierte a esta solución en una opción de muy bajo costo en comparación con PKI .
Otra ventaja es la facilidad con la que el método de autenticación puede integrarse en terminales y proveedores de servicios, ya que se basa en la conocida autenticación de acceso Digest de HTTP . Todos los servidores web ya implementan la autenticación Digest de HTTP y el esfuerzo para implementar GBA sobre la autenticación Digest es mínimo. Por ejemplo, podría implementarse en SimpleSAMLPhP http://rnd.feide.no/simplesamlphp ( archivado el 19/12/2008 en Wayback Machine) con 500 líneas de código PHP y solo unas pocas decenas de líneas de código específicas del proveedor de servicios, lo que facilita enormemente su portabilidad a otro sitio web.
- En el lado del dispositivo se necesita:
- Un navegador web (de hecho, un cliente HTTP) que implementa la autenticación digest y el caso especial diseñado por una cadena "3gpp" en el encabezado HTTP.
- Para interactuar con una tarjeta inteligente y firmar el desafío enviado por la BSF, se podría utilizar Bluetooth SAP o una aplicación Java o nativa para atender la solicitud proveniente del navegador.
Descripción general técnica
En realidad, el contenido de esta sección proviene de literatura externa. [ 1 ]
Existen dos formas de utilizar GAA (Arquitectura de Autenticación Genérica).
- El primero, GBA, se basa en un secreto compartido entre el cliente y el servidor.
- El segundo, SSC, se basa en pares de claves públicas y privadas y certificados digitales.
En los casos de clave compartida, el cliente y el operador se autentican mutuamente mediante 3G y una clave de autenticación (AKA), y acuerdan claves de sesión que luego se pueden usar entre el cliente y los servicios que el cliente desea utilizar. Esto se denomina arranque . Posteriormente, los servicios pueden recuperar las claves de sesión del operador y utilizarlas en un protocolo específico de la aplicación entre el cliente y los servicios.
La figura anterior muestra las entidades de red GAA y las interfaces entre ellas. Las entidades opcionales se representan con líneas de red y bordes punteados en el marcador. El equipo de usuario (UE) es, por ejemplo, el teléfono móvil del usuario. El UE y la función de servidor de arranque ( BSF ) se autentican mutuamente durante la interfaz Ub (número [2] anterior), utilizando el protocolo de autenticación de acceso Digest AKA . El UE también se comunica con las funciones de aplicación de red ( NAF ), que son los servidores de implementación, a través de la interfaz Ua [4], que puede utilizar cualquier protocolo de aplicación específico necesario.
BSF recupera datos del suscriptor del Servidor de Suscriptores de Hogar (HSS) durante la interfaz Zh [3], que utiliza el Protocolo Base Diameter . Si hay varios HSS en la red, BSF debe saber primero cuál usar. Esto se puede hacer configurando un HSS predefinido para BSF o consultando la Función de Localización de Suscriptores (SLF). Los NAF recuperan la sesión de clave de BSF durante la interfaz Zn [5], que también utiliza el protocolo base Diameter. Si NAF no está en la red de origen, debe usar un proxy Zn para contactar a BSF.
Usos
- El proyecto SPICE desarrolló un caso de uso extendido llamado "terminal dividido" donde un usuario en una PC puede autenticarse con su teléfono móvil: http://www.ist-spice.org/demos/demo3.htm Archivado el 24 de marzo de 2009 en Wayback Machine . El NAF se desarrolló en SimpleSAMLPhP y se desarrolló una extensión de Firefox para procesar la solicitud de autenticación digest de GBA del BSF. Se utilizó el perfil de acceso SIM Bluetooth entre el navegador Firefox y el teléfono móvil. Posteriormente, un socio desarrolló un concepto de "instalación cero".
- El instituto de investigación Fraunhofer FOKUS desarrolló una extensión OpenID para Firefox que utiliza autenticación GBA. Presentación en ICIN 2008 a cargo de Peter Weik.
- La plataforma Open Mobile Terminal Platform http://www.omtp.org hace referencia a GBA en su recomendación Advanced Trusted Environment: OMTP TR1 [ 2 ] , publicada por primera vez en mayo de 2008.
Lamentablemente, a pesar de las numerosas ventajas y usos potenciales de GBA, su implementación en teléfonos móviles ha sido limitada desde su estandarización en 2006. En particular, GBA se implementó en teléfonos móviles basados en Symbian.
Referencias
- ↑ "Arquitectura de autenticación genérica por Timo Olkkonen, Universidad Tecnológica de Helsinki" (PDF) . Archivado del original (PDF) el 5 de julio de 2016. Consultado el 5 de julio de 2010 .
- ↑ "OMTP Advanced Trusted Environment: OMTP TR1" . Archivado del original el 21/10/2008 . Consultado el 04/01/2009 .
- protocolos criptográficos
- Tecnología móvil