




已阅读5页,还剩1页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
PKI在电子商务中的应用论文 摘要网络已经渗透到社会的各个领域,其安全性越显重要本文主要介绍了保障电子商务中安全的PKI(PubicKeyInfrastructure)技术,在文章的开始首先提出了PKI的组成,随后介绍了PKI原理,并在文章的最后提出了PKI在应用中存在的问题 关键词PKICAHash密钥数字指纹 一、引言 随着Internet的发展,网络已经渗透到了人们生活的各个方面,并改变了人们的生活方式电子商务作为一种新的营销模式因具有传统商务所不具有的特点被越来越多人们所重视,并得到了迅猛的发展由于Internet开放性的特点,其安全性一直受到人们的关注,致使很多人不愿在Internet上进行商务活动为解决电子商务的安全问题,PKI(PublicKeyInfrastructure)技术作为一种有效安全解决方案被引入到了电子商务中来本文主要从PKI的组成、原理和PKI的应用等方面进行简单的介绍 二、PKI组成 PKI主要以非对称加密算法为基础,采用证书管理公钥,通过第三方的可信任机构认证中心CA(CertificateAuthority),把用户的公钥和用户的其他标识信息(如身份证号)捆绑在一起,在Internet上对用户进行身份验证目前,通用的办法是采用基于PKI结构结合数字证书,通过把要传输的数字信息进行加密,保证信息传输的保密性、完整性,签名保证身份的性和不可否认性完整的PKI系统包括CA、数字证书库、密钥备份及恢复系统、证书作废系统、应用程序接口(API)五部分组成 1.认证机构(CA),即数字证书的申请和颁发机构,是PKI的核心执行机构,把用户的公钥和用户的其他信息捆绑在一起,向用户签发数字证书,具有权威性,为用户所信任 2.数字证书库,用于存储已颁发的数字证书及公钥,并向所有用户开放(以WEB服务的形式出现)用户可通过标准的LDAP协议查询自己或其他人的证书和下载黑名单信息 3.密钥备份及恢复系统,防制解密密钥丢失 4.证书作废系统,证书由于某种原因需要作废,终止使用,可向证书作废系统提出调销申请 5.应用接口系统,为所有应用提供统一的安全、可靠的接口,确保所建立的网络环境安全可信 三、PKI工作原理 使用PKI进行数据传输时,首先要对数据加密以保证安全性目前,加密算法分为对称加密和非对称加密算法两大类 对称加密采用了对称密码编码技术,它的特点是文件加密和解密使用相同的密钥,即加密密钥也可以用作解密密钥对称加密算法使用起来简单快捷,可以很容易用硬件实现,但密钥管理难度比较大,必需用一种安全的途径来交换密钥,而这难于实现;而且无法完成数据完整性和不可否认性验证,无法适用于数据签名主要有DES和IDEA等算法 1976年,美国学者W.Diffe和N.E.Hellman在其密码学的新方向一文中提出了一种新的密钥交换协议,允许在不安全的媒体上的通讯双方交换信息,安全地达成一致的密钥,这就是“公开密钥系统”,实现了加密密钥和解秘密钥的分离相对于“对称加密算法”这种方法也叫做“非对称加密算法”与对称加密算法不同,非对称加密算法需要两个密钥:公开密钥(publickey)和私有密钥(privatekey)公开密钥与私有密钥是一对,如果用公开密钥对数据进行加密,只有用对应的私有密钥才能解密;如果用私有密钥对数据进行加密,那么只有用对应的公开密钥才能解密非对称加密算法实现机密信息交换的基本过程如下:A生成一对密钥并将其中的一把作为公用密钥向其他方公开;得到该公用密钥的B使用该密钥对机密信息进行加密后再发送给A;A再用自己保存的另一把专用密钥对加密后的信息进行解密A只能用其专用密钥解密由其公用密钥加密后的任何信息通过上述过程可以看出非对称加密对数据传输具有保密性、完整性和不可否认性等特点,但加密和解密速度慢,难以用硬件实现,它只适用于对少量数据进行加密非对称加密算法主要有RSA和DiffeHellman等 在加密过程中对称加密和非对称加密常常结合一起使用,对大量数据利用对称加密,其对称加密密钥通过非对称加密后再传输到目的用户;但这种传输方式并不能保证数据的完整性;为此人们又引入了数字指纹技术在传输时先通过Hash函数取得数据摘要信息,然后通过非对称加密传输一个Hash函数,以任意长的信息为输入,产生固定长的输出,这个输出称为信息摘要或数字指纹对于固定的输入,会产生固定的输出但给定一个输出,去寻找一个特定的输入以产生相同的输出是计算不可行的数据任何一位发生变化,则Hash值将改变正是由于这种特性,常被用于信息或文件的完整性检验常用的算法有MD5和沙SHA 利用PKI实现数字签名过程如下(假设A向B传输数据): 1.A对要传输的信息(I)进行Hash运算,得到信息摘要(MD) 2.A利用A的私钥对MD进行加密得到A的数字签名(DS),并将附在I的后面 3.A随机产生一个加密密钥(K),对发送的信息(I和DS)加密,形成Data 4.A用B的公钥对K加密,并将加密后的密钥和Data发送给B 5.B收到A传送过来的密文和加密过的密钥后,用B的私钥对加密过的密钥解密 6.B用密钥对收到的密文解密,得到了明文 7.B用A的公钥对A的数字签名进行解密,得到信息摘要B用和A相同的Hash算法对解密后的明文运算,取得一个新的摘要;B将收到的信息摘要和新产生信息摘要进行比较,如果一致,说明受到信息没有修改过 在信息传输过程中,第2步、第4步只对少量数据使用非对称加密,而绝大部分数据使用对称加密方法,既保证了数据的保密性、完整性和不可否认性等特点,也提高了数据处理效率 四、PKI存在问题分析 经过多年的发展,PKI已经成为了一种非常成熟的信息安全解决方案,能够很好实现了对信息的保密性、完整性、不可否认性等特点,应用日益广泛但PKI不是万能的解决方案,也存在着很多问题 1.PKI的安全性是以非对称加密算法和Hash算法为基础的,如果这些算法出了问题,整个PKI安全将不攻自破,变得毫无意义比如RSA算法是基于数论中的欧拉定理,其安全性依赖大素数分解的困难性;因子分解越困难,密码就越难以破译但是一旦科学家找到了分解大数因子的办法,RSA将不能再保证PKI的安全在年8月的世界密码学大会和年2月的RSA年会上,中国数学家王小云教授宣布已破解了MD5和SHA1两大Hash函数也就是说,电子签名可以伪造,必须重新选用更为安全的密码标准,才能保证电子商务的安全 2.数字证书的管理;数字证书就相当于人的身份证,对于CA企业必须经严格的审批,最好由政府或指定某个权威机构来担当CA的角色另一个非常重要的问题就是私钥的保存,如果保存不当造成私钥泄密,将会造成严重的后果 3.PKI不能防止各种病毒的攻击,特别是ARP欺骗和木马等类型的病毒这些病毒专门窃 银行的账号和密码比如木马病毒“网银大盗”(Trojan/PSW.HidWebmon)通过键盘记录的方式,监视用户操作当用户使用个人网上银行进行交易时,该病毒会恶意记录用户所使用的账号和密码,记录成功后,病毒会将盗取的账号和密码发送给病毒作者,给用户造成了巨大的经济损失因此在在网上银行登录页面输入账户和密码时,最好用软键盘来实现但是目前又有一种新的木马病毒可以直接将用户的屏幕以拍照的形式记录下来,然后发送个木马的制造者,造成了账号和密码的泄漏因此,建议大家最好定期更新OS和杀毒软件,不要在公共计算机登陆银行账户等机密信息 五、结束语 尽管PKI存在一些问题,但PKI是目前最好的信息安全解决方案PKI也在不断发展中完善,相信在不久的将来PKI在保障信息安全方面将会发挥更大的作用 参考文献: 1AndrewNash,WilliamDuane,C
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 民爆库房安全培训内容课件
- 宠物萌系考试题及答案大全
- 巴中市中考试题及答案
- 新质生产力:六个之都的实践
- 新质生产力的认知与思考
- 新质生产力与市场拓展
- 民族舞四级课件
- 民族理论和政策课件
- 木地板企业的新质生产力路径
- 民族服装绘画课件
- 第二单元混合运算单元测试卷(含答案) 2025-2026学年人教版三年级数学上册
- 短视频个人劳务合同范本
- 纯电动汽车维护与保养 课件 模块一新能源汽车维护与保养基础认知
- 翻译后的基因表达调控
- 2025年度中国工商银行河南省分行社会招聘120人备考练习试题及答案解析
- (2025年标准)酒店政府采购协议书
- 苏教版三年级上册数学全册教学设计(配2025年秋新版教材)
- 重庆中医药学院2025年第二季度考核招聘工作人员笔试备考题库带答案详解
- 《心系国防 强国有我》 课件-2024-2025学年高一上学期开学第一课国防教育主题班会
- 中国铁塔-基站规范培训课件
- GB-T 41378-2022 塑料 液态食品包装用吹塑聚丙烯容器(高清版)
评论
0/150
提交评论