内容正文:
2024/7/23
第四章 电子商务安全技术
第四章 电子商务安全技术
2024/7/23
第四章 电子商务安全技术
如何保证交易的完整性??
保护交易的完整性,就是要保护客户与商家在网络传输的订单信息,结算信息等不受到破坏。
第一,保护信息的安全,保证知道发出的信息是否正确的,没有被修改的。
——可用散列函数提取信息摘要,即数字摘要方法。
散列函数
信息摘要
发送
接收方用收到的订单信息生成信息摘要,与附加的信息摘要对比,检查信息是否被修改
采购订单
4.4 认证技术
2024/7/23
第四章 电子商务安全技术
数字摘要(Digital Digest)
数字摘要这一安全认证技术亦称安全Hash编码法(SHA:Secure Hash Algorithm)或MD5(MD Standards for Message Digest),由Ron Rivest所设计。
该编码法采用单向Hash 函数将需加密的明文"摘要"成一串128bit的密文,这一串密文亦称为数字指纹(Finger Print),它有固定的长度,且不同的明文摘要成密文,其结果总是不同的,而同样的明文其摘要必定一致。这样这串摘要便可成为验证明文是否是"真身"的"指纹"了。
2024/7/23
第四章 电子商务安全技术
问题:
散列算法是公开的,如何有人修改了订单中的送货地址和商品数量,重新生成信息摘要,然后把修改后的信息和新的信息摘要发给商家。商家收到信息后检查,发觉是匹配的,也就是说,修改后也没人发现。
那么,我们该如何提出改进方案,保证发信息的人是商家所期待的客户?就是说,我们要让商家能确认发送订单的客户的身份。
解决办法:数字签名
2024/7/23
第四章 电子商务安全技术
数字签名(digital signature)
在书面文件上签名是确认文件的一种手段,签名的作用有两点,一是因为自己的签名难以否认,从而确认了文件已签署这一事实;二是因为签名不易仿冒,从而确定了文件是真的这一事实。
数字签名与书面文件签名有相同之处,采用数字签名,也能确认以下两点:
信息是由签名者发送的。
信息自签名后到收到为止未曾作过任何修改。
这样数字签名就可用来防止电子信息因易被修改而有人作伪;或冒用别人名义发送信息;或发出(收到)信件后又加以否认等情况发生。
2024/7/23
第四章 电子商务安全技术
数字签名并非用“手书签名”类型的图型标志,它采用了双重加密的方法来实现防伪、防赖。其原理为:
① 被发送文件用SHA编码加密产生128Bit的数字摘要。
② 发送方用自己的私用密钥对摘要再加密,这就形成了数字签名。
③ 将原文和加密的摘要同时传给对方。
④ 对方用发送方的公共密钥对摘要解密,同时对收到的文件用SHA编码加密产生又一摘要。
⑤ 将解密后的摘要和收到的文件在接收方重新加密产生的摘要互对比。如两者一致,则说明传送过程中信息没有被破坏或篡改过。否则不然。
2024/7/23
第四章 电子商务安全技术
第二.公钥可帮助我们实现数字签名。
商家
客户
认证中心
因为客户密钥是他唯一所有的,也就是说,出来该客户能产生这样的密文外,其他的客户是不能产生这样的密文的,也就是说订单是被客户签名了的,商家从而可以进行身份认证。
假如客户抵赖发给商家的订单,商家可以去认证中心鉴别, 通过这样的方法,保证了交易的不可抵赖性。
2024/7/23
第四章 电子商务安全技术
我们看看安全交易的示意图:
散列函数
数字签名
发送给商家
采购订单
信息摘要
客户密钥
数字签名
散列函数
数字签名
信息摘要
公开密钥
信息摘要
=
?
认证中心
2024/7/23
第四章 电子商务安全技术
数字信封(Digital Envelope)
数字信封是依靠SET密码系统密钥加密技术和公开密钥加密技术优点,来保证消息的可靠传输的一种加密技术。
在数字信封中,使用随机产生的对称密钥来加密数据:发送者自动生成对称密钥,用它加密原文,将生成的密文连同密钥本身一起在用公开手段传送出去。收信者在解密以后同时得到了对称密钥和用它加密的密文。这样可以保证每次传送都可以由发送方选定不同的密钥进行。
2024/7/23
第四章 电子商务安全技术
金融交易所使用的密钥必须经常更换,但是为了解决每次更换密钥的问题, 数字信封克服了秘密密钥加密中秘密密钥分发困难和公开密钥加密中加密时间长的问题,使用两个层次的加密来获得公开密钥技术的灵活性和秘密密钥技术的高效性。
信息发送方使用密码对信息进行加密,从而保证只有规定的收信人才能阅读信的内容。采用数字信封技术后,即使加密文件被他人非法截获,因为截获者无法得到发送方的通信密钥,故不可能对文件进行解密。
2024/7/23
第四章 电子商务安全技术
数字时间戳(digital time-stamp)
交易文件中,时间是十分重要的信息。在书面合同中,文件签署的日期和签名一样均是十分重要的防止文件被伪造和篡改的关键性内容。
在电子交易中,同样需对交易文件的日期和时间信息采取安全措施,而数字时间戳服务DTS就能提供电子文件发表时间的安全保护。
DTS是网上安全服务项目,由专门的机构提供。时间戳 (time-stamp)是一个经加密后形成的凭证文档,它包括三个部分:①需加时间戳的文件的摘要 (digest) ,②DTS收到文件的日期和时间,③DTS的数字签名。
2024/7/23
第四章 电子商务安全技术
时间戳产生的过程为:用户首先将需要加时间戳的文件用HASH编码加密形成摘要,然后将该摘要发送到DTS,DTS在加入了收到文件摘要的日期和时间信息后再对该文件加密(数字签名),然后送回用户。
由 Bellcore 创造的DTS采用如下的过程:加密时将摘要信息归并到二叉树的数据结构;再将二叉树的根值发表在报纸上,这样更有效地为文件发表时间提供了佐证。注意,书面签署文件的时间是由签署人自己写上的,而数字时间戳则不然,它是由认证单位DTS来加的,以DTS收到文件的时间为依据。因此,时间戳也可作为科学家的科学发明文献的时间认证。
2024/7/23
第四章 电子商务安全技术
数字证书(Digital certificate)
数字证书是网络通讯中标志通讯各方身份信息的一系列数据, 提供了一种在Internet上验证您身份的方式,其作用类似于司机 的驾驶执照或日常生活中的身份证。它是一个由权威机构--CA机 构,又称为证书授权(Certificate Authority)中心发行的,人们 可以在交往中用它来识别对方的身份。
数字证书是一个经证书授权中心数字签名的包含公开密钥拥有 者信息以及公开密钥的文件。最简单的证书包含一个公开密钥、名称 以及证书授权中心的数字签名。一般情况下证书中还包括密钥的有效 时间,发证机关(证书 授权中心)的名称,该证书的序列号等信息, 证书的格式遵循ITUT X.509国际标准。
2024/7/23
第四章 电子商务安全技术
数字证书是以INTERNET为背景,在新的商务运作模式下产 生的。我们必须以新的思维来接受,理解它。在使用数字证书的 过程中,通过运用对称和非对称密码体制等密码技术建立起一套 严密的身份认证系统,能够保证信息除发送方和接收方外不被其 它人窃取;信息在传输过程中不被篡改;发送方能够通过数字证 书来确认接收方的身份;发送方对于自己发送的信息不能抵赖。
数字证书可用于:方便,快捷,安全的,发送电子邮件;访问 安全站点、网上招标投标、网上签约、网上订购、安全网上公文传送、 网上办公、网上缴费、网上缴税、网上购物等网上的安全电子事务处 理和安全电子交易活动。
2024/7/23
第四章 电子商务安全技术
认证中心 (CA Certification Authority)
在电子交易中,无论是数字时间戳服务(DTS)还是数字证书 (Digital ID)的发放,都不是靠交易的双方自己能完成的,而需要有一个具有权威性和公正性的第三方来完成。
认证中心 (CA)就是承担网上安全电子交易认证服务、能签发数字证书、并能确认用户身份的服务机构。认证中心通常是企业性的服务机构,主要任务是受理数字证书的申请、签发及对数字证书的管理。认证中心依据认证操作规定 (CPS:Certification Practice Statement)来实施服务操作。
2024/7/23
第四章 电子商务安全技术
认证中心
认证机构发放的证书一般分为持卡人证书、支付网关证书、商户证书、银行证书以及发卡机构证书。
认证中心有四大职能:
证书发放
证书更新
证书撤销
证书验证
2024/7/23
第四章 电子商务安全技术
防火墙(Firewall)是一类防范措施的总称,是一种非常有效的网络安全模型。在Internet上,通过它来隔离风险区域(即Internet或有一定风险的网络)与安全区域(Internet)的连接,但不妨碍人们对风险区域的访问。防火墙可以监控进出网络的通信量,从而完成看似不可能的任务:仅让安全、核准了的信息进入,同时又抵制对企业构成威胁的数据。
4.3 防火墙技术
2024/7/23
第四章 电子商务安全技术
一般讲,企业内部网常采用局域网技术,外部网常为广域网,用路由器来互连内部网和外部网,因此路由器所在的位置也应是防火墙的位置;有时,路由器中也集成了防火墙的功能。 防火墙设施通常具有2个或者1个端口; 双端口时,分别接外部网和内部网(如下图);
单端口时,则需交换设备的端口绑定(见下图)。
2024/7/23
第四章 电子商务安全技术
限制他人进入内部网络,过滤掉不安全服务和非法用户;
防止入侵者接近你的防御设施;
限定人们访问特殊站点;
为监视Internet安全提供方便。
防火墙服务于多个目的
2024/7/23
第四章 电子商务安全技术
实现防火墙的主要技术包括数据包过滤和代理服务。
网络级防火墙:防止整个网络出现外来非法的入侵。由分组过滤(检查 所有流入网络的信息,拒绝不符合安全策略的数据)和授权服务器(检查用户的登录是否合法)组成。
应用级防火墙:从应用程序来进行存取控制。通常使用应用网关和委托服务器来。
2024/7/23
第四章 电子商务安全技术
包过滤型防火墙(IP Filting Firewall)
包过滤(Packet Filter)是在网络层中对数据包实施有选择的通过,依据系统事先设定好的过滤逻辑,检查数据流中的每个数据包,根据数据包的源地址、目标地址、以及包所使用端口确定是否允许该类数据包通过。
包过滤型防火墙便是基于数据包过滤的防火墙。这类防火墙安全性非常好,最大的优点就是它对于用户来说是透明的,也就是说不需要用户名和密码来登录,这种防火墙速度快而且易于维护,通常做为第一道防线。然而其弊端也是很明显的,就是缺乏记帐功能―――通常它没有用户的使用记录,这样我们就不能从访问记录中发现黑客的攻击记录。
2024/7/23
第四章 电子商务安全技术
分组过滤器是目前使用最为广泛的防火墙,其原理很简单:1、有选择地允许数据分组穿过防火墙,实现内部和外部主机之间的数据交换;2、作用在网络层和传输层;3、根据分组的源地址、目的地址、端口号、协议类型等标志确定是否允许数据包通过。满足过滤逻辑的数据包才被转发,否则丢弃。
2024/7/23
第四章 电子商务安全技术
基于代理的防火墙源于人们对越来越牢不可靠的安全方法的需求。由于包过滤防火墙可以按照IP地址禁止未授权者的访问。但是它不适合企业网用来控制内部人员访问外界的网络,对于这样的企业来说代理是更好的选择。
所谓代理服务,即防火墙内外的计算机系统应用层的链接是在两个终止于代理服务的链接来实现的,这样便成功的实现了防火墙内外计算机系统的隔离。代理服务是设置在Internet防火墙网关上的应用,是在网管员允许下或拒绝的特定的应用程序或者特定服务,同时,还可应用于实施较强的数据流监控、过滤、记录和报告等功能。代理服务通常由单独的计算机和专有应用程序承担。
代理服务(Proxy Server)
2024/7/23
第四章 电子商务安全技术
4.5 安全的电子商务交易
4.5.1技术的保证
首先保证信息的完整性,即发出的信息是正确的,没有被修改的。
解决方案:用散列算法提取信息摘要,即数字摘要方法。
缺点:散列算法可以检查数据的完整性,却无法保证交易的安全性。
2024/7/23
第四章 电子商务安全技术
问题:如何保证发信息的人是商家所期待的客户?
解决方案:数字签名,保证交易的不可抵赖性。
缺点:无法解决保密性问题。
解决方案:数字信封。
2024/7/23
第四章 电子商务安全技术
2.安全交易协议
主要有:SSL 和SET
SSL (Secure Socket Layer)
含义:一个保证任何安装了安全套接字的客户和服务器间事务安全的协议,它涉及所有TCP/IP应用程序。
SSL协议提供的服务主要有:
1)认证用户和服务器,确保数据发送到正确的客户机和服务器;
2)加密数据以防止数据中途被窃取;
3)维护数据的完整性,确保数据在传输过程中不被改变。
2024/7/23
第四章 电子商务安全技术
SET(Secure Electronic Transaction 即安全电子交易协议)
含义:
是美国Visa和MasterCard两大信用卡组织等联合于1997年5月31日推出的用于电子商务的行业规范,其实质是一种应用在Internet上、以信用卡为基础的电子付款系统规范,目的是为了保证网络交易的安全。SET妥善地解决了信用卡在电子商务交易中的交易协议、信息保密、资料完整以及身份认证等问题。SET已获得IETF标准的认可,是电子商务的发展方向。
目标:
(1)保证电子商务参与者信息的相互隔离,客户的资料加密或打包后经过商家到达银行,但是商家不能看到客户的账户和密码信息;
2024/7/23
第四章 电子商务安全技术
(2)保证信息在互联网上安全传输,防止数据被第三方窃取;
(3)解决多方认证问题,不仅要对消费者的信用卡认证,而且要对在线商店的信誉程度认证,同时还有消费者、在线商店与银行的认证;
(4)保证了网上交易实时性,使用所有的支付过程都是在线的;
(5)规范协议和消息格式,促使不同厂家开发的软件具有兼容性和互操作功能,并且可以运行在不同的硬件和操作系统平台上。
2024/7/23
第四章 电子商务安全技术
4.5.2法律的保证
安全的电子交易过程,在技术层面我们完全可以实现,但是在基础环境,特别是法律环境的完善是滞后的。但是,安全的交易离不开法律的保障,原因:
(1)电子商务的各个环节与问题都直接影响着相关法律法规的规定;
(2)法律环境的每一个细节与措施也都左右着电子商务的前程。
2024/7/23
第四章 电子商务安全技术
我国目前的电子商务法情况:
2004年8月28日第十届全国人民代表大会常务委员会第十一次会议通过《中华人民共和国电子签名法》并于2005年4月1日开始实施。《电子签名法》的颁布,标志着我国电子商务法律建设发展进入到一个新的阶段。
我国现行的《中华人民共和国合同法》(以下简称“合同法”)对与电子商务有关的关于数据电文作为合法书面形式的确认、数据电文的到达时间和生效时间、以数据电文订立的合同的成立地等相应规定。这些规定是我国第一次以法律的形式确定了关于电子商务的法律调整,虽然直接相关的内容仅有四条,但仍可以说是我国电子商务立法的一个里程碑。
多为地方性法规
http://www.chinaeclaw.com/
2024/7/23
第四章 电子商务安全技术
案例分析
网络诈骗又出新招—今天你被“钓”了吗?
思考题:
1、网络钓鱼常用的诈骗方式有哪些?
2、如何来应对层出不穷的网络钓鱼案件?
2024/7/23
第四章 电子商务安全技术
此章到此结束!
谢 谢!
$$