电子付款与安全机制_第1页
电子付款与安全机制_第2页
电子付款与安全机制_第3页
电子付款与安全机制_第4页
电子付款与安全机制_第5页
已阅读5页,还剩40页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

電子付款與安全機制,1.電子商務,電子商務三流程資訊流金流物流電子商務的安全性,1.1電子商務三流程,網路消費者,電子商務網站,發貨中心,金融機構,1.消費者上網訂購並提供付款資料,2.確認付款,5.請款,3.訂單資料,4.貨品送達客戶,資訊流,金流,物流,1.2資訊流,資訊流主要是傳遞消費者的訂單資料,其中包含消費者的資料(收件人、收件地址、收件時間),以及訂購的產品資訊(產品名稱、數量)。資訊流發生在消費者、電子商務網站、以及產品的發貨中心。,網路消費者,電子商務網站,發貨中心,消費者上網訂購並提供付款資料,訂單資料,1.3金流,金流主要處理電子商務中的付款機制,所傳遞的資料主要為消費者的付款資料,而此資料必須保有安全性及正確性,因此必須配合加密及認證技術來完成。金流主要發生在電子商務網站及金融機構之間。,電子商務網站,確認消費者付款資料,請款,金融機構,1.4物流,物流處理實體的貨物運送,倘若所銷售的是數位化的產品,將沒有實際的物流;若是實體貨物,則物流是電子商務三流程之中,成本最高的部分。物流會發生在發貨中心及消費者之間。,網路消費者,發貨中心,貨品送達客戶,1.5電子商務的安全性,電子商務的三流程中,除了物流以外,其餘的資訊流及金流均是透過網際網路來完成,網路雖有傳遞快速、方便、成本低廉的好處,但相對的網路資料的安全性卻也比較令人擔憂。把在網路上傳遞的資料加密,即可解決網路資料安全性的問題。數位認證則是讓沒有面對面的交易雙方,具有交易對象身分的確認以及交易的不可否認性。,2.密碼學,楔子密碼學名詞解釋密碼學應用架構加密法分類對稱式加密法非對稱式加密法,2.1楔子,加密:運用技術將要傳遞的訊息隱藏清末大儒紀曉嵐贈送的對聯鳳遊禾蔭鳥飛去馬走蘆邊草不生禾下加鳳去掉鳥字得禿字馬置蘆邊去掉草頭得驢字,2.2密碼學名詞解釋,密文Ciphertext,明文Plaintext,加密Encryption,解密Decryption,加/解密鑰匙Key,2.3密碼學應用架構,密碼學/演算法,加解密技術,應用,Symmetric/AsymmetricCryptography,DES,RAS,digitalsignature,Authentication,SSL,SET,2.4加密法分類,對稱式SymmetricCryptography加密解密使用同一組鑰匙換位,代換DES(DataEncryptionStandard)非對稱式AsymmetricCryptography加密解密使用不同組鑰匙,又稱公開鑰匙(PublicKey)加密法RSA(Rivest,Shamir,andAdleman),2.5對稱式加密運作方式,信件內容,加密解密使用同一組鑰匙,對稱式加密法技術-DES,DES(DataEncryptionStandard)為美國國家標準局於1976年公佈的加密標準,屬於對稱式加密法,DES主要用於業界及美國政府當局的非機密(unclassified)應用。DES的鑰匙長64位元,但因其中每個位元組皆取1位元作為同位(parity)核對,故有效鍵長56位元,DES的基本運算是以連續16次的位元代換及移位及與Key相運算。,2.6非對稱式加密法,非對稱式加密又名公開鑰匙(PublicKey)加密法,在1976年由WhitfieldDiffie及MartinHellman提出。加密與解密使用不同鑰匙,解決了傳統加密法必須傳送解密鑰匙的風險問題。加密與解密使用成對的兩個不同鑰匙,其中一組由個人保存,不對外公開,稱為私密鑰匙(PrivateKey);另一組則對外公開,稱為公開鑰匙(PublicKey)。,非對稱式加密運作方式,信件內容,密文,以公開鑰匙無法解密,非對稱式加密法技術-RSA,MIT的三位教授在1978年發表了RSA演算法,將公開鑰匙化為現實,RSA此名稱源於它的三位發明人Rivest,ShamirandAdleman,他們後來也參與籌組了RSA資料安全有限公司。,3.數位簽章與安全傳輸,數位簽章數位信封訊息完整性檢查安全傳輸機制數位認證,3.1數位簽章,運用非對稱式加密法技術,產生以私密鑰匙加密的數位簽章,由於私密鑰匙並不公開,因此加密簽章無法由其他人仿冒。收到加密數位簽章的人,利用原簽章主人發送的公開鑰匙解密,驗證簽章內容。,數位簽章運作,個人識別碼,含數位簽章之信件加密傳遞,個人識別碼,數位簽章,傳送,寄件人私密鑰匙,數位簽章,加密,寄件人公開鑰匙,個人識別碼,解密,信件內容,+,收件人公開鑰匙,加密,密文,密文,收件人私密鑰匙,解密,信件內容,+,3.2數位信封,非對稱式加密技術由於使用不同的加密與解密鑰匙,因此適合於網路上傳遞使用,但也由於其演算法一般較對稱式加密技術複雜,所以加解密需要花費較多時間。數位信封則結合兩種加密技術的優點,應用對稱式加密處理速度較快的優點,先對本文加密。再將對稱式加密技術所使用的加解密鑰匙,以非對稱式加密技術加密,如此即可增加傳解密鑰匙的安全性。,數位信封運作,信件內容,密文,傳送,對稱加/解密鑰匙,密文,加密,信件內容,解密,收件人公開鑰匙,加密,數位信封鑰匙,數位信封鑰匙,收件人私密鑰匙,對稱加/解密鑰匙,解密,3.3訊息完整性檢查,私密鑰匙及公開鑰匙在加密時,均含資料完整性檢查,但訊息大多分別以小區塊文字加密,欠缺整段訊息的完整性檢查。訊息摘要(messagedigest)功能可以提供可靠的完整性檢查,避免訊息傳遞過程錯誤或遭人刪除部分資料。,訊息完整性檢查技術-Hash,雜湊(Hash)函式產生的值與輸入的訊息相關,原訊息的任何變動皆會導致不同的輸出結果。雜湊函式是多對一的(失真的)映射,故無法由其輸出值計算出原本的輸入訊息,因為是多對一的,故存在許多訊息其映射值是相同的。雜湊函式的運算效率須極快,以滿足實際的各種應用。,Hash實例,函式的演算法確認不同訊息內容但具有相同映射值的機率極低,此機率一般是決定於映射值的長度,其位元數越多,可映射的範圍越大、重複的機率越低。,3.4安全傳輸機制-寄件端,2.加密,寄件人私密鑰匙,訊息摘要,訊息,+,訊息密文,寄件人數位簽章,+,寄件人識別碼,對稱加/解密鑰匙,3.加密,4.加密,收件人公開鑰匙,數位信封,+,1.產生摘要,5.傳送,3.4安全傳輸機制-收件端,5.解密,寄件人公開鑰匙,自認證中心取得寄件人認證,訊息摘要,訊息,訊息密文,寄件人數位簽章,+,寄件人識別碼,對稱加/解密鑰匙,3.解密,2.解密,收件人私密鑰匙,數位信封,8.產生摘要,1.接收,寄件人認證識別碼,4.取得寄件人公開鑰匙,6.取得寄件人認證識別,訊息摘要,7.比對識別碼,9.比對訊息摘要,4.數位認證,數位認證內容認證傳播認證申請認證取用認證授權認證過期,4.1數位認證內容,認證的目的確認所使用來加密的公開鑰匙,是正確收信人所擁有的。認證包含內容收信人的公開鑰匙收信人的識別資料(姓名、帳號、E-Mail)認證者(機關)數位簽名認證啟用及過期日期,4.2認證傳播方式,手動傳播認證伺服器CertificateServer又稱CertServer或KeyServer提供使用者儲存及取用認證的資料庫認證中心CertificateAuthority又稱PublicKeyInfrastructure由公正的第三者組織建製維護提供完整的認證機制及管理,4.3申請認證程序,使用認證中心提供的軟體產生鑰匙組,個人資料,私密鑰匙,公開鑰匙,認證請求,認證中心對身分資料進行認證,個人資料,公開鑰匙,數位認證,認證中心完成身分認證後簽發數位認證,數位簽名,認證中心私密鑰匙,存放於認證中心主機,4.4取用認證程序,使用者從認證中心主機查詢,取用收件人的公開鑰匙,確認認證,個人資料,公開鑰匙,數位認證,數位簽名,認證中心公開鑰匙,取用收件人的個人資料,加到個人的鑰匙圈,4.5認證授權模式,直接授權階層授權基本認證中心提供自己及其他認證中心或使用者認證二線認證中心提供其他認證中心或使用者認證,4.6認證過期,認證只有在其有效期限內才有用,沒有設定有效期限的永久認證是不安全的。數位認證中包含該認證的啟用及過期日期。認證擁有者可以在認證過期前取消認證,被取消的認證將紀錄在認證中心的認證取消列表(CRL,CertificateRevocationList),直到該認證過期。,5.電子付款系統與協定,SSLSETB2C網路信賴付款機制,5.1SSL(SecureSocketsLayer)特色,介於應用層及傳輸層之間,從應用層傳送到SSL層的資料先被加密後,再送到傳輸層;從傳輸層送來的資料先到達SSL層解密後,再送達應用層。在不變動原有的TCP/IP架構之下,達到資料加密功能。可以動態選擇加密的演算法,議定出雙方都可以使用的最高加密演算法。,SSL架構,TCP/IP,TCP/IP+SSL,在網際網路所使用的TCP/IP協定的應用層與傳輸層中間增加一SSL層,可以與原有網路設備及軟體相容又達到資料安全的目的。,5.2SET,安全電子交易(SecureElectronicTransactions,簡稱SET),是由VISA與MasterCard兩大信用卡組織提出的一種應用在網際網路上以信用卡為基礎的電子付款系統規範,是用來確保開放網路上持卡交易的安全性。運用非對稱式加密及數位認證技術,SET運作,持卡人,授權商家,認證中心,付款閘門,金融機構,1.採購需求,2.回應商家、付款閘門認證,交易序號,3.訂購資訊及付款指示,4.重製訂購資訊連帶付款指示,提出授權請求,5.查核付款,6.付款授權,7.加密付款授權,8.完成訂購程序,提供認證,SSLv.s.SET,5.3經濟部商業司-B2C網路信賴付款機制,2003年3月底止國內上網人口突破867萬人,普及率達38%,然而在實際購物上,過去一年網友曾在網路上購物比率仍僅57%、59%網友消費次數1-3次,相對於上網人口顯著偏低。(資策會ECRC)探究原因,網路交易安全一直是影響消費者網路購物的主要障礙(比例高達47%)(資策會MIC),經濟部商業司-B2C網路信賴付款機制(續),經濟部商業司九十二年度電子商務環境整備及企業對個人電子商務推動計畫特別推廣B2C網路信賴付款機制並進行B2C交易履約保障機制示範應用輔導,期有效改善網路交易安全問題,預期普及後網路購物障礙可改善40%,增加40%網路交易量,帶動約63

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论