已阅读5页,还剩96页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第5章电子商务安全技术 学习目标 了解电子商务面临的主要安全威胁了解电子商务对安全的基本要求熟悉电子商务常用的安全技术掌握防火墙的功能和工作原理了解电子商务常用的加密技术了解电子商务的认证体系掌握SSL和SET的流程和工作原理 案例 随着经济信息化进程的加快 计算机网络上的破坏活动也随之猖獗起来 已对经济秩序 经济建设 国家信息安全构成严重威胁 消费者对网上交易的网络安全缺乏信心 使得越来越多消费者不愿在网上购物 2000年2月8日到10日 一伙神通广大的神秘黑客在三天的时间里接连袭击了互联网上包括雅虎 美国有限新闻等在内的五个最热门的网站 导致世界五大网站连连瘫痪 2000年9月 WesternUnion公司的15000张信用卡被窃取 致使该商务网站不得不关闭5天 同年12月 creditcards corn网站被窃取了55000张信用卡 其中的25000张信用卡号码在网上公诸于众 2002年 一名只有16岁的中学生黑客侵入某银行的网络系统 窃取了100万元人民币 更著名的案例则是美国花旗银行被黑客入侵 窃取了上千万美金 举世为之震惊 电子商务安全技术 5 1电子商务安全5 2防火墙技术5 3数据加密技术5 4认证技术5 5安全技术协议 电子商务系统安全的概念 电子商务系统硬件安全电子商务系统软件安全电子商务系统运行安全电子商务安全立法 5 1电子商务安全5 1 1电子商务的安全性问题 1 在网络的传输过程中信息被截获2 传输的文件可能被篡改3 伪造电子邮件4 假冒他人身份5 不承认或抵赖已经做过的交易 5 1 2电子商务的安全要求 信息的保密性保密性 是指商业信息在传输过程或存储中不被泄漏 通过对相应的信息进行加密来保证用户信息不被盗取 通过在必要的结点设置防火墙可以防止非法用户对网络资源的不正当的存取 5 1 2电子商务的安全要求 信息的完整性完整性 是指商业信息在传输和存储中保证数据一致性 电子伪装是最常见的破坏信息完整性的技术 所谓电子伪装 就是在网络上某人伪装成他人或者是某个网站伪装成另一个网站 5 1 2电子商务的安全要求 信息的不可否认性不可抵赖性 是指商业信息的发送方和接收方均不得否认已发或已收的信息 这就需要利用数字签名和身份认证等技术确认对方身份 一经确认 双方就不得否认自己的交易行为 交易者身份的真实性系统的可靠性 5 2防火墙技术 Intranet的安全概念保护企业内部资源 防止外部入侵 控制和监督外部用户对企业内部网的访问 控制 监督和管理企业内部对外部Internet的访问 判断题 有人说网络防火墙是一堵能防火的墙 对吗 防火墙 由硬件设备和软件系统组合而成 在内部网和外部网之间的界面上构造的保护屏障防火墙软件通常是在TCP IP网络软件的基础上进行改造和再开发形成的 目前使用的产品分为两类 包过滤型和应用网关型 常用的防火墙类型 包过滤型防火墙动态检查流过的TCP IP报文头 检查报文头中的报文类型 源IP地址 目的IP地址 源端口号等域 根据事先定义的规则 决定哪些报文允许流过 哪些报文禁止通过 相当于门卫的作用 应用网关型防火墙 使用代理技术 在内部网和外部网之间设置一个物理屏障 对于外部网用户或内部网用户的服务请求 防火墙的代理服务机制对用户的真实身份和请求进行合法性检查 决定接受还是拒绝 对于合法的请求 代理服务机制连接内部网和外部网 并作为通信的终结 保护内部网络资源不受侵害 代理服务机制是应用服务 叫代理服务程序 是根据需要编写的 若要增加新的应用服务 则必须编写新的程序 代理服务型防火墙的工作原理 防火墙安全策略 没有被列为允许访问的服务都是被禁止的没有被列为禁止访问的服务都是被允许的 课堂思考题 上面哪一种防火墙安全策略更好 为什么 防火墙的局限性 不能阻止来自内部的破坏不能保护绕过它的连接无法完全防止新出现的网链威胁不能防止病毒 5 3数据加密技术 加密和解密加密技术 就是采用合适的加密算法 实际上是一种数学方法 把原始信息 称为 明文 转换成一些晦涩难懂的或者偏离信息原意的信息 称为 密文 从而达到保障信息安全目的的过程 加密系统包括信息 明文和密文 密钥 加密密钥和解密密钥 算法 加密算法和解密算法 三个组成部分 例如 将26个英文字母a b c d e f x y z分别对应变换为c d e f g h z a b 即字母顺序保持不变 但使之分别与相差2个字母的字母相对应 若现在有明文 hello 则按照该加密算法和密钥 对应密文为 jgnnq 对称密钥系统 对称加密技术 SymmetricEncryption 又称为私钥或单钥加密在这种加密体系中 加密和解密均使用同一个密钥或者本质上相同 即其中一个可以通过另一个密钥推导 的一对密钥 对称密钥系统 优缺点 对称加密技术的优点在于算法简单 加密 解密速度快 通讯双方需要借助于邮件和电话等其它相对不够安全的手段 在首次通讯前协商出一个共同的密钥 为了保证数据的安全性 就必须对每一个合作者都需要使用不同的密钥 在Internet这一用户众多的通信渠道上 对称密钥的数量将非常巨大 密钥难于管理 如 假设有3个人两两通信 需要3个密钥 如果有10个人 就需要45个密钥 n个人则需要 个密钥 对称密钥系统续 解决了信息的何种安全需求 对称密钥系统解决了 保密性问题 对称密钥系统尚未解决 完整性问题不可否认性 消息摘要 数字摘要 又称安全Hash编码法 采用Hash函数对需要加密的明文变换成一串固定长度为128bit的密文 这串密文就叫做数字摘要 也叫做数字指纹 数字摘要具有以下特点 第一 同样的明文其数字摘要是惟一的 第二 不同的明文其数字摘要必定不同 第三 通过数字摘要不可能经过逆运算生成原文 为什么说以上特点对消息摘要技术来说缺一不可 消息摘要 续 解决信息的何种安全需求 消息摘要解决了 完整性问题 消息摘要尚未解决 保密性问题不可否认性 公钥和私钥系统 采用非对称加密技术对数据进行加密时 它需要一对密钥 这对密钥无法相互推导 通信一方需要在属于自己的密钥对中选择一个密钥作为公开密钥 简称公钥 并将其告诉其他用户 另一个密钥作为私人密钥 简称私钥 由自己妥善保管 公开密钥使用密钥对 如果用公开密钥对数据加密 只有用对应的私人密钥才能解密 如果用私人密钥对数据加密 那么只有用对应的公开密钥才能解密 正是加密和解密使用的是两个不同的密钥 所以这种算法叫非对称加密算法 也叫做 非对称加密技术 AsymmetricEncryption 公钥和私钥系统 优缺点 非对称密钥系统的优点在于密钥的管理非常简单和安全 非对称密钥体系也有其缺点 那就是密钥较长 加密 解密花费时间长 速度慢 一般不适合于对数据量较大的文件加密 而只适用于对少量数据加密 利用非对称加密算法和对称加密算法的各自优点 安全专家们设计出了一些综合保密系统 公钥和私钥系统续 解决信息的何种安全需求 公钥和私钥系统解决了 保密性问题不可否认性 公钥和私钥系统尚未解决 完整性问题公钥和私钥系统是对称加密系统的补充 课堂应用 请设计一个加密方案 能同时满足保密性 完整性和不可否认性三种要求 5 4认证技术 1 数字签名 原理 非对称密钥系统 消息摘要 数字签名的操作步骤 1 发送方用Hash编码法对被传输的文件进行加密产生数字摘要 2 发送方再用自己的私钥对数字摘要加密 从而实现了数字签名 3 将被传输的原文和加密了的数字摘要同时传输给对方 4 接收方用发送方的公钥对数字摘要解密 同时对收到的原文用Hash编码法加密又产生一个数字摘要 将两个数字摘要进行比较 若二者一致 则说明传输过程中信息没有被破坏或篡改过 否则不然 数字签名 续 解决信息的何种安全需求 数字签名解决了 完整性问题不可否认性 数字签名尚未解决 保密性问题 改善提案 数字签名方法如何改进才能满足保密性的要求 2 数字时间戳 数字时间戳服务 DTS digitaltime stampservice 就是一种为电子文件发表时间提供安全保护的技术 它是由专门的认证机构提供的电子商务安全服务项目 用于证明信息的发送时间 原理 对消息摘要加盖时间戳 它是一个经加密后形成的凭证文档 包括三个部分 1 需要加时间戳的文件的数字摘要 2 DTS收到需要加时间戳的文件的日期和时间 3 DTS的数字签名 数字时间戳与书面签署的日期和时间的区别在于 第一 书面文件上的日期和时间是由签署人自己写上的 而数字时间戳则是由DTS加上的 第二 数字时间戳的日期和时间是DTS收到用户的数字摘要的日期和时间 数字时间戳的产生过程 3 数字信封 数字信封是一种用加密技术来保证数字信封内的内容只有特定的收信人才能阅读的信息安全技术 在采用对称密钥加密体制对信息加密时 必须要将密钥传送给接收方 为了保证密钥的保密性 发送方用接收方的公钥对包含有对称密钥的信息进行加密 这一过程就形成了数字信封 接收方用自己的私钥打开数字信封 就可得到对称密钥 4 数字证书 数字凭证 认证中心数字证书数字证书的类型认证中心的树形验证结构 认证中心 认证中心 CA CertificationAuthority 就是承担网上安全电子交易认证服务 签发数字证书 并能确认用户身份的服务机构 认证中心的作用 证书的颁发 更新 查询 作废和归档 著名的认证中心 国际上最著名的认证中心有美国的Verisign公司 AT T RSA公司 GTE公司和Microsoft公司等 我国的认证中心主要有 中国协卡认证体系 中国金融认证中心 数字证书 是标志网络用户身份信息的一系列数据 用来在网络应用中识别通讯各方的身份 它是由CA为交易者颁发的能证实交易者真实身份的电子文件 含有证书持有者的有关信息 以标示他们的身份 数字证书可用于 发送安全电子邮件 访问安全站点 网上证券交易 网上采购招标 网上办公 网上保险 网上税务 网上签约和网上银行等安全电子事务处理和安全电子交易活动 数字签名有时还不能保证发送人就是私钥拥有者本人 发送者有可能是窃取了私钥的人 此时数字证书将发挥作用 数字证书可以证实公钥和私钥的持有人的真实身份 数字证书是由被称为认证中心 CA 的第三方机构发行的 其结构由IETF的X 509标准规定 个人或公司可以将其公钥和身份信息发送给CA来申请数字证书 CA核实了信息之后 就生成包含申请人公钥和身份信息的证书 CA用他们的私钥给证书加密 并将签名证书寄给申请人 当有人想向申请人发送信息时 他们将首先要求接收人寄来签名证书 然后发送人使用CA的公钥来给证书解密 这样 发送人对接收人的身份就会更确信 数字证书包括以下内容 持有者的姓名持有者的公钥公钥的有效期颁发证书单位颁发证书单位的数字签名数字证书的序列号 数字证书的类型 1 个人用户证书个人用户证书又称为客户证书 用来证实客户身份和密钥所有权 2 企业用户证书它通常为网上的某个Web服务器提供数字证书 3 安全邮件证书用来证实电子邮件用户的身份和公钥 4 服务器证书服务器证书又称站点证书 是安装在WEB服务器上的可以让访问者利用网页浏览器来验证网站真实身份的数字证明 且可以通过服务器证书进行具有SSL加密的通讯过程 5 软件数字证书它通常为因特网中被下载的软件提供数字证书 6 CA证书用来证实CA中心的身份和CA中心的签名密钥 认证中心的树形验证结构 信息加密与身份认证原理 5 5安全交易协议 电子商务安全交易协议是保证在线支付安全的重要措施 目前 广泛采用的安全交易协议主要有 1 安全套接层协议SSL SecureSocketsLayer 2 安全电子交易协议SET SecureElectronicTransaction 一 安全套接层协议SSL SSL是1995年由Netscape公司推出的一种安全通信协议 它能够对信用卡和个人信息提供较强的保护 是一种对计算机之间整个通信过程进行加密的协议 它被广泛应用于电子商务的网上购物中 SSL支持大量的加密算法和认证方式 这些算法和方式的结合被称为 加密套件 当客户机与服务器联系时 首先就加密套件达成一致 选择双方共有的最强的套件 对于网页来说 这种协商过程是从用户点击以https而不是http开头的URL链接开始的 如 而不是 https意味着此后所有的通信都将通过SSL加密 SSL协议的主要目标 1 将对称密钥技术和非对称密钥技术相结合 在浏览器与WEB服务器之间建立一条安全通道 保证在Internet中传输文件的保密性 防止非法用户进行破译 2 利用认证技术和第三方CA 识别浏览器与WEB服务器之间的身份 确认用户和服务器的合法性 确保数据确实被发送到想要发送的客户机和服务器上 3 利用Hash函数和数字签名技术 保证所有经过SSL处理的信息在传输过程中能完整准确无误地到达目的地 SSL协议满足了电子商务的哪些安全需求 工作流程 服务器认证阶段 1 客户端向服务器发送一个开始信息 Hello 以便开始一个新的会话连接 2 服务器根据客户的信息确定是否需要生成新的主密钥 如需要则服务器在响应客户的 Hello 信息时将包含生成主密钥所需的信息 3 客户根据收到的服务器响应信息 产生一个主密钥 并用服务器的公开密钥加密后传给服务器 4 服务器回复该主密钥 并返回给客户一个用主密钥认证的信息 以此让客户认证服务器 用户认证阶段 在此之前 客户已经通过了对服务器的认证 这一阶段主要完成服务器对客户的认证 经认证的服务器发送一个提问给客户 客户则返回 数字 签名后的提问和其公开密钥 从而向服务器提供认证 SSL协议的评价1 SSL协议的主要优点 SSL协议是国际上最早应用于电子商务的一种网络安全协议 至今仍有许多网上商店在使用在点对点的网上银行业务中也经常使用 该协议已成为事实上的工业标准 在市场上已有许多SSL相关产品及工具 它们大多较成熟 能提供相当稳定的服务 目前 几乎所有操作平台上的WEB浏览器和流行的服务器都支持SSL协议因此使用SSL协议既方便又经济 而且还能保证数据的安全性 保密性和完整性 2 SSL协议存在的主要问题 1 系统安全性比较差 SSL协议的数据安全性是建立在RSA等算法的安全性上 因此 攻破RSA等算法就等同于攻破了此协议 2 SSL协议运行的基础是商家对客户信息保密的承诺 因此SSL协议有利于商家而不利于客户 SSL协议的运行过程可以看出 客户的信息首先传到商家 商家阅读后再传给银行 这样 客户的资料完全掌握在商家手中 其安全性便受到威胁 二 安全电子交易协议SET SET协议是为了用于解决客户 商家和银行之间通过信用卡支付的交易安全 由VISA和MasterCard两大信用卡公司于1997年合作制定的 它是一个为在线交易而设立的一个开放的 以电子货币为基础的电子付款系统规范 SET在保留对客户信用卡认证的前提下 又增加了对商家身份的认证 SET主要使用电子认证技术 其认证过程使用RSA和DES算法 SET规范是目前电子商务中最重要的协议 一 SET协议的主要目标1 机密性 SET协议采用非对称密钥加密技术来保证信息传输的机密性 SET协议还可以通过双重签名的方法将信用卡信息直接从客户方透过商家发送给商家的开户行 而避免商家窥探客户的账号信息 2 完整性 通过SET协议发送的所有报文加密后 将产生一个数字摘要 利用数字摘要的惟一性保证信息传输的完整性 3 身份的合法性 SET协议可使用数字证书来确认交易各方的身份 包括商家 持卡客户 受卡行和支付网关 为在线交易提供一个完整的可信赖的环境 4 不可抵赖性 SET交易中数字证书的发布过程也包括了商家和客户在交易中存在的信息 因此 如果客户用SET发出了一个商品的订单 那么他在收到货物后不能否认发出过这个订单 同样 商家也不能否认收到过这个订单 二 SET协议的运行过程1 消费者通过Internet选定所购物品 并下电子订单 2 网上商场做出应答 告诉消费者有关订单的情况 3 消费者选择付款方式 确认订单 签发付款指令 4 在SET中 消费者对订单和付款指令进行数字签名 同时利用双重签名技术保证商家看不到消费者的账号信息 5 在线商店接受订单后 向消费者所在银行请求支付认可 信息通过支付网关到收单银行 再到电子货币发行公司确认 批准交易后 返回确认信息给在线商店 6 在线商店发送订单确认信息给消费者 消费者端软件可记录交易日志 以备将来查询 7 在线商店发送货物或提供服务 并通知收单银行将钱从消费者的账号转移到商店账号 或通知发卡银行请求支付 三 SET协议的评价1 SET协议的主要优点 1 SET
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 消防设施检测维保员安全风险能力考核试卷含答案
- 家用洗衣机维修工岗前技术评优考核试卷含答案
- 加氢裂化(处理)装置操作工岗前班组建设考核试卷含答案
- 收银员安全生产基础知识竞赛考核试卷含答案
- 飞机桨叶型面仿形工岗位细节管理考核试卷含答案
- 食育工作方案
- 节能电机应用项目分析方案
- 专技竞聘实施方案
- 滴滴出行现状的研究报告
- 2026-2027年江苏省苏教版高二地理第2章综合测试卷
- 2026青岛胶州市中云街道办事处面向社会公开招聘非在编工作人员笔试参考题库及答案解析
- 2026年上海市普通高校统一文化考试试卷(全科含详细答案解析)
- 2026年度反洗钱阶段考试培训试考试题库(含答案)
- 三类医疗器械许可证考题库(附答案)
- 饮用水微生物污染全流程防控方案
- 2025年西部天然气招聘笔试题目及答案
- 2025年公安最美家庭先进事迹材料范文
- 低压电工专业知识培训课件
- 2025秋新人教版八上数学教学设计-14.2《三角形全等的判定(第5课时 HL)》(教学设计)
- 快乐购物 3 模拟购物(课件)数学冀教版二年级上册
- DB 5103∕T 24-2021 地理标志产品 自流井盐生产技术规范
评论
0/150
提交评论