版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、1 第七章 电子商务安全 2 引例 一、如何避免网络钓鱼攻击获取客户信息一、如何避免网络钓鱼攻击获取客户信息 根据英国的一互联网监测公司Netcraft声称,2006年3月12日, 中国一家银行的服务器被网络骗子用做网络钓鱼(phishing) 网站的主机,以复制美国一些银行和网络零售商的顾客资料。 这是银行网络首次被犯罪分子用来偷取另一银行顾客资料的攻 击事件。攻击中发出的电子邮件是伪装成摩根大通网上银行的 调查,邮件中谎称用户只要填写账号和个人信息后,会收到20 美元的辛苦费。那么什么是网络钓鱼攻击?如何识别垃圾邮件 及假冒邮件?在发送和接收邮件时应该注意什么? 二、如何预防病毒的危害二、
2、如何预防病毒的危害 2006年12月初,我国互联网上大规模爆发“熊猫烧香”病毒及 其变种。一只憨态可掬、颔首敬香的“熊猫”在互联网上疯狂 “作案”。卡通化外表的病毒,隐藏着巨大的传染力,短短几 个月,“熊猫烧香”病毒给成千上万个人用户、网吧及企业局 域网用户,造成直接和间接损失超过1亿元。如何预防计算机病 毒和网络病毒呢? 3 电子商务的安全目标电子商务的安全目标 电子商务安全技术电子商务安全技术 电子商务的安全管理电子商务的安全管理 本本 章章 主主 要要 内内 容容 4 电子商务发展的核心和关键问题是交易的电子商务发展的核心和关键问题是交易的 安全性,安全性,消费者害怕自己的信用卡号码被消
3、费者害怕自己的信用卡号码被 盗,而企业害怕拿到的信用卡号码是盗用盗,而企业害怕拿到的信用卡号码是盗用 而收款发生问题。对企业来说,保证商业而收款发生问题。对企业来说,保证商业 机密的安全也是非常重要的问题,一旦商机密的安全也是非常重要的问题,一旦商 业机密失窃,企业的损失将不可估量业机密失窃,企业的损失将不可估量 5 20002000年年2 2月月8 8日到日到1010日,一伙神通广大的神秘黑客在三天日,一伙神通广大的神秘黑客在三天 的时间里接连袭击了互联网上包括雅虎、美国有线新闻的时间里接连袭击了互联网上包括雅虎、美国有线新闻 等在内的五个最热门的网站,等在内的五个最热门的网站,并且造成这些
4、网站瘫痪长并且造成这些网站瘫痪长 达数个小时。达数个小时。 在雅虎网站上,黑客使用了一种名为在雅虎网站上,黑客使用了一种名为“拒绝服务拒绝服务”的入的入 侵方式,在不同的计算机上同时用连续不断的服务器电侵方式,在不同的计算机上同时用连续不断的服务器电 子请求来轰炸雅虎网站。这种方式类似于某人通过不停子请求来轰炸雅虎网站。这种方式类似于某人通过不停 拨打某个公司的电话来阻止其他电话打进,从而导致公拨打某个公司的电话来阻止其他电话打进,从而导致公 司通信瘫痪。在袭击进行最高峰的时候,网站平均每秒司通信瘫痪。在袭击进行最高峰的时候,网站平均每秒 钟要遭受一千兆字节数据的猛烈攻击,这一数据量相当钟要遭
5、受一千兆字节数据的猛烈攻击,这一数据量相当 于普通网站一年的数据量于普通网站一年的数据量! ! 面对如此猛烈的攻击,雅虎面对如此猛烈的攻击,雅虎 的技术人员却束手无策,只能眼睁睁地看着泛滥成灾的的技术人员却束手无策,只能眼睁睁地看着泛滥成灾的 电子邮件垃圾死死地堵住了雅虎用户们上网所需的路由电子邮件垃圾死死地堵住了雅虎用户们上网所需的路由 器。器。 案例一:案例一:“拒绝服务拒绝服务” 6 雅虎网站遭袭后第二天,尽管世界各著名网雅虎网站遭袭后第二天,尽管世界各著名网 站已经高度警惕,但还是再次遭到这些神秘站已经高度警惕,但还是再次遭到这些神秘 黑客的袭击。世界最著名的网络拍卖行黑客的袭击。世界
6、最著名的网络拍卖行eBayeBay 因神秘黑客袭击而瘫痪了整整两个小时,以因神秘黑客袭击而瘫痪了整整两个小时,以 致任何的用户都无法登录该站点;赫赫有名致任何的用户都无法登录该站点;赫赫有名 的美国有线新闻网的美国有线新闻网 CNNCNN随后也因遭神秘黑客随后也因遭神秘黑客 的袭击而瘫痪近两个小时;风头最劲的购物的袭击而瘫痪近两个小时;风头最劲的购物 网站网站AA也被迫关闭一个多小时也被迫关闭一个多小时! ! 7 20052005年年2 2月份发现的一种骗取美邦银行(月份发现的一种骗取美邦银行(Smith Smith BarneyBarney)用户的帐号和密码的)用户的帐号和密码的“网络钓鱼网
7、络钓鱼”电子邮电子邮 件,该邮件利用了件,该邮件利用了IEIE的图片映射地址欺骗漏洞,并的图片映射地址欺骗漏洞,并 精心设计脚本程序,精心设计脚本程序,用一个显示假地址的弹出窗口用一个显示假地址的弹出窗口 遮挡住了遮挡住了IEIE浏览器的地址栏,浏览器的地址栏,使用户无法看到此网使用户无法看到此网 站的真实地址。站的真实地址。当用户使用未打补丁的当用户使用未打补丁的OutlookOutlook打打 开此邮件时,状态栏显示的链接是虚假的开此邮件时,状态栏显示的链接是虚假的。当用户。当用户 点击链接时,实际连接的是钓鱼网站点击链接时,实际连接的是钓鱼网站 http:/http:/* * *.41.
8、155.60:87/s.41.155.60:87/s。该网站页面酷似。该网站页面酷似 Smith BarneySmith Barney银行网站的登陆界面,而用户一旦输银行网站的登陆界面,而用户一旦输 入了自己的帐号密码,这些信息就会被黑客窃取。入了自己的帐号密码,这些信息就会被黑客窃取。 案例二:网络钓鱼攻击案例二:网络钓鱼攻击 8 20042004年年7 7月发现的某假公司网站(网址为月发现的某假公司网站(网址为 http:/http:/),而真正网站为),而真正网站为 http:/http:/,诈骗者利用了小写,诈骗者利用了小写 字母字母l l和数字和数字1 1很相近的障眼法。诈骗者通过很
9、相近的障眼法。诈骗者通过QQQQ 散布散布“XX“XX集团和集团和XXXX公司联合赠送公司联合赠送QQQQ币币”的虚假的虚假 消息,引诱用户访问。一旦访问该网站,首先消息,引诱用户访问。一旦访问该网站,首先 生成一个弹出窗口,上面显示生成一个弹出窗口,上面显示“免费赠送免费赠送QQQQ币币” 的虚假消息。而就在该弹出窗口出现的同时,的虚假消息。而就在该弹出窗口出现的同时, 恶意网站主页面在后台即通过多种恶意网站主页面在后台即通过多种IEIE漏洞下载漏洞下载 病毒程序病毒程序lenovo.exlenovo.ex,并在,并在2 2秒钟后自动转向到秒钟后自动转向到 真正网站主页,用户在毫无觉察中就感
10、染了病真正网站主页,用户在毫无觉察中就感染了病 毒。病毒程序执行后,将下载该网站上的另一毒。病毒程序执行后,将下载该网站上的另一 个病毒程序个病毒程序bbs5.exebbs5.exe,用来窃取用户的传奇帐,用来窃取用户的传奇帐 号、密码和游戏装备。当用户通过号、密码和游戏装备。当用户通过QQQQ聊天时,聊天时, 还会自动发送包含恶意网址的消息。还会自动发送包含恶意网址的消息。 9 第一节 电子商务的安全目标 一、电子商务面临的威胁一、电子商务面临的威胁 二、电子商务安全的目标二、电子商务安全的目标 10 一、电子商务面临的威胁 (一)个人电脑面临的威胁(一)个人电脑面临的威胁 被他人盗取用户密
11、码、信用卡账号等;被他人盗取用户密码、信用卡账号等; 计算机系统被木马攻击;计算机系统被木马攻击; 用户在浏览网页时,被恶意程序进行攻击;用户在浏览网页时,被恶意程序进行攻击; 个人计算机受计算机病毒感染;个人计算机受计算机病毒感染; 黑客利用系统本身存在的漏洞攻击他人。黑客利用系统本身存在的漏洞攻击他人。 11 (二)网络安全的威胁(二)网络安全的威胁 1. 黑客攻击 2. 搭线窃听 3. 伪装身份 4. 信息泄密、篡改、销毁 5. 间谍软件袭击 6. 网络钓鱼 12 二、电子商务安全的目标 完整性完整性 保密性保密性 可靠性可靠性 不可否认性不可否认性 安全目标 真实性真实性 13 安全问
12、题安全问题 解决方案解决方案 采用技术采用技术 数据被泄漏或篡改数据被泄漏或篡改 加密数据以防非法加密数据以防非法 对称加密、非对称对称加密、非对称 (机密性、完整性)(机密性、完整性) 读取或篡改读取或篡改 加密、信息摘要加密、信息摘要 冒名发送数据或发冒名发送数据或发 对信息的发送者进对信息的发送者进 数字签名、数字数字签名、数字 送数据后抵赖送数据后抵赖 行身份验证行身份验证 时间戳、认证技术时间戳、认证技术 (真实性、有效性、(真实性、有效性、 不可抵赖性)不可抵赖性) 对访问网络或服务器对访问网络或服务器 防病毒防病毒 未经授权擅自的未经授权擅自的 某些流量进行过滤和保护某些流量进行
13、过滤和保护 防火墙防火墙 访问网络访问网络 (可靠性,严密性)(可靠性,严密性) 网络对特定对象开放网络对特定对象开放 专用网络专用网络 安全问题及其解决方案 14 第二节第二节 电子商务的安全技术电子商务的安全技术 有关概念:有关概念: 1、加密(、加密(E) 2、解密、解密 (D) 3、明文(、明文(P) 4、密文(、密文(C) 5、密钥(、密钥(K):): K K1=K2(对称加密、单密钥、秘密加密(对称加密、单密钥、秘密加密 K1=K2(非对称加密、双密钥、公开加密)(非对称加密、双密钥、公开加密) PC 15 (一)对称加密体系(一)对称加密体系 1、对称加密体制有时又叫传统加密体制
14、、通用密钥密码体制对称加密体制有时又叫传统加密体制、通用密钥密码体制 ,发送方和接收方使用同样密钥的密码体制,即文件加密和解密,发送方和接收方使用同样密钥的密码体制,即文件加密和解密 使用相同的密钥。对称加密体制由使用相同的密钥。对称加密体制由5个部分组成:明文、加密算法个部分组成:明文、加密算法 、密钥、密文、解密算法。、密钥、密文、解密算法。 一、加密技术一、加密技术 对称加密体制的工作过程对称加密体制的工作过程 16 对称加密体制的算法 DES(Data Encryption Standard)是一个 对称的分组加密算法。 DES算法以64位为分组进行明文的输入,在 密钥的控制下产生64
15、位的密文;反之输入 64位的密文,输出64位的明文。它的密钥 总长度是64位,因为密钥表中每个第8 位 都用作奇偶校验,所以实际有效密钥长度 为56位。 DES算法可以通过软件或硬件实现。 17 古典密码实例 希腊密码(二维字母编码查表)公元前希腊密码(二维字母编码查表)公元前2 2世纪世纪 12345 1ABCDE 2FGHIJK 3LMNOP 4QRSTU 5VWXYZ 明文:明文:HELLO 密文:密文:2315313134 18 古典密码实例 凯撒密码:公元前凯撒密码:公元前5050年年 公元前50年,古罗马的凯撒大帝在高卢战争中采用的加 密方法。凯撒密码算法就是把每个英文字母向前推移
16、K位。 A B C D E F G X Y Z D E F G H I J A B C 明文:Jiangxi Normal University 密文:mldqjal qrupdo xqlyhuvlwb (K=3) 19 古典密码实例 若将字母编号a-z对应为1-26 凯撒变换c=(m+k)mod n n=26 20 案例 在用户钥为cat的vigenere密码中,加密明 文vigenere cipher的过程如下(n=26): 明文 M=vig ene rec iph er 工作钥 K= cat cat cat cat ca 密文 C=xiz gnx tev kpa gr 每个3字母组中的1
17、、2、3字母分别移动 (mod 26)2个、0个、 和19个位置 21 2. 对称加密体制的优点与缺点 1)算法简单,系统开销小; 2)加密数据效率高,速度快; 3)适合加密大量数据。 1)密钥难以共享; 2)管理密钥有困难; 3)无法实现数字签名和身份 验证; 4)密钥的分发是加密体系中 最薄弱、风险最大的环节。 优点 缺点 22 (二二)非对称加密算法非对称加密算法 1 1、非对称加密体制也叫公开密钥密码体制,即加密密钥、非对称加密体制也叫公开密钥密码体制,即加密密钥 和解密密钥不同。公钥(和解密密钥不同。公钥(public keypublic key)和私钥()和私钥(secret ke
18、ysecret key) 的组合,的组合,一般加密的密钥为公钥,解密的密钥为私钥一般加密的密钥为公钥,解密的密钥为私钥。公钥是。公钥是 公开的,私钥是用户自己保存,只有自己才能知道。公开的,私钥是用户自己保存,只有自己才能知道。 非对称加密体制由非对称加密体制由6 6部分组成:明文、加密算法、公钥、部分组成:明文、加密算法、公钥、 私钥、密文、解密算法。私钥、密文、解密算法。 非对称加密体制的工作过程。非对称加密体制的工作过程。 23 2. 非对称加密体制的优点与缺点 1)密钥管理简单; 2)便于进行数字签名和身 份认证,从而保证数据的不 可抵赖性; 1)算法复杂; 2)加密数据的速度和效 率
19、较低; 3)存在对大报文加密困 难。 优点 缺点 24 3. 非对称加密体制的算法 RSA是1978年由R.L.Rivest、A.Shamir和 L.Adleman设计的非对称的方法,算法以发 明者的名字的首字母来命名的。它是第一个 既可用于加密,也可用于数字签名的算法。 RSA只用于少量数据加密,在Internet中 广泛使用的电子邮件和文件加密软件 PGP(Pretty Good Privacy)就是将RSA作为 传送会话密钥和数字签名的标准算法。 25 对称加密体系与非对称加密体系的对比对称加密体系与非对称加密体系的对比 数字签名数字签名 密钥分密钥分 配加密配加密 大量数据加密大量数据
20、加密主要用途主要用途 慢慢非常快非常快相对速度相对速度 需要数字证书及可需要数字证书及可 靠的第三者靠的第三者 简单不好管理简单不好管理密钥管理密钥管理 一个私有一个私有, ,一个公一个公 开开 密钥是秘密的密钥是秘密的密钥种类密钥种类 密钥是成对的密钥是成对的单一密钥单一密钥密钥数目密钥数目 RSARSADESDES代表代表 非非 对对 称称对对 称称比较项目比较项目 26 ( (三三) )对称加密体系(对称加密体系(DESDES)与非对称加密体系()与非对称加密体系(RSARSA)的综合保)的综合保 密系统的结合密系统的结合 K RSA P DES 合合 并并 C分分 解解 RSA DES
21、 K P (P为明文,为明文,K为密钥,为密钥,C为密文)为密文) 注:先使用随机产生的对称密钥对注:先使用随机产生的对称密钥对报文进行加密报文进行加密, ,然后再使用接然后再使用接 收方的公用密钥对加密报文所使用的收方的公用密钥对加密报文所使用的对称密钥进行加密对称密钥进行加密, ,最后最后, ,将已将已 加密的对称加密的对称密钥连同密文密钥连同密文一起发送给接收方;接收方收到经加密的一起发送给接收方;接收方收到经加密的 密钥和密文密钥和密文后先使用其私人密钥对已加密的密钥进行解密,然后使后先使用其私人密钥对已加密的密钥进行解密,然后使 用解密后所得的密钥对密文进行解密得到明文用解密后所得的
22、密钥对密文进行解密得到明文( (也叫数字信封技术也叫数字信封技术 )。)。 两步加密:两步加密:(1 1)用密钥加密报文(对称);()用密钥加密报文(对称);(2 2)加密密钥)加密密钥 两步解密两步解密: : (1)解密密钥)解密密钥 (2)解密密文)解密密文 27 用户的特征用户的特征 用户所拥有的用户所拥有的 用户所知道的用户所知道的 二、认证技术 指纹指纹 虹膜虹膜 DNADNA 声音声音 用户的行为用户的行为 身份证身份证 护照护照 密钥盘密钥盘 密码密码 口令口令 (一)(一) 身份认证概述身份认证概述 28 身份认证 身份认证是指计算机及网络系统确认操作 者身份的过程。计算机和计
23、算机网络组成 了一个虚拟的数字世界。在数字世界中, 一切信息(包括用户的身份信息)都是由 一组特定的数据表示的,计算机只能识别 用户的数字身份,给用户的授权也是针对 用户数字身份进行的。而我们的生活从现 实世界到一个真实的物理世界,每个人都 拥有独一无二的物理身份。 29 1.密码方式 密码方式密码方式是最简单也是最常用的身份认证方法,是最简单也是最常用的身份认证方法, 是基于是基于“what you know”的验证手段。每个用的验证手段。每个用 户的密码是由用户自己设定的,户的密码是由用户自己设定的,只有用户自己才只有用户自己才 知道。只要能够正确输入密码,计算机就认为操知道。只要能够正确
24、输入密码,计算机就认为操 作者是合法用户。作者是合法用户。由于密码是静态的数据,在验由于密码是静态的数据,在验 证过程中需要在计算机内存中和网络中传输,而证过程中需要在计算机内存中和网络中传输,而 每次验证使用的验证信息都是相同的,很容易被每次验证使用的验证信息都是相同的,很容易被 驻留在计算机内存中的木马程序或网络中的监听驻留在计算机内存中的木马程序或网络中的监听 设备截获。因此密码方式是一种不安全的身份认设备截获。因此密码方式是一种不安全的身份认 证方式。证方式。 30 2.生物学特征 生物学特征认证是指采用每个人独一无生物学特征认证是指采用每个人独一无 二的生物学特征来验证用户身份的技术
25、。二的生物学特征来验证用户身份的技术。 常见的有指纹识别、虹膜识别等。从理论常见的有指纹识别、虹膜识别等。从理论 上说,上说,生物学特征认证是最可靠的身份认生物学特征认证是最可靠的身份认 证方式,因为它直接使用人的生理特征来证方式,因为它直接使用人的生理特征来 表示每个人的数字身份表示每个人的数字身份,不同的人具有不,不同的人具有不 同的生物学特征,因此几乎不可能被仿冒。同的生物学特征,因此几乎不可能被仿冒。 31 3. 动态口令 动态口令技术是一种让用户密码按照时间或使用动态口令技术是一种让用户密码按照时间或使用 次数不断变化、每个密码只能使用一次的技术。次数不断变化、每个密码只能使用一次的
26、技术。 用户使用时只需要将动态令牌上显示的当前密码用户使用时只需要将动态令牌上显示的当前密码 输入客户端计算机,即可实现身份认证。由于每输入客户端计算机,即可实现身份认证。由于每 次使用的密码必须由动态令牌来产生,只有合法次使用的密码必须由动态令牌来产生,只有合法 用户才持有该硬件,所以只要通过密码验证就可用户才持有该硬件,所以只要通过密码验证就可 以认为该用户的身份是可靠的。而用户每次使用以认为该用户的身份是可靠的。而用户每次使用 的密码都不同,即使黑客截获了一次密码,也无的密码都不同,即使黑客截获了一次密码,也无 法利用这个密码来仿冒合法用户的身份。法利用这个密码来仿冒合法用户的身份。 3
27、2 4.USB Key认证 基于基于USB Key的身份认证方式是近几年发展起来的一种的身份认证方式是近几年发展起来的一种 方便、安全的身份认证技术。它采用软硬件相结合、一次方便、安全的身份认证技术。它采用软硬件相结合、一次 一密的强双因子认证模式,很好地解决了安全性与易用性一密的强双因子认证模式,很好地解决了安全性与易用性 之间的矛盾。之间的矛盾。USB Key是一种是一种USB接口的硬件设备,它接口的硬件设备,它 内置单片机或智能卡芯片,可以存储用户的密钥或数字证内置单片机或智能卡芯片,可以存储用户的密钥或数字证 书,书,利用利用USB Key内置的密码算法实现对用户身份的认内置的密码算法
28、实现对用户身份的认 证。证。USB Key的硬件和的硬件和PIN码构成了可以使用证书的两个码构成了可以使用证书的两个 必要因素。如果用户必要因素。如果用户PIN码被泄漏,只要码被泄漏,只要USB Key本身不本身不 被盗用即安全。被盗用即安全。黑客如果想要通过破解加密狗的方法破解黑客如果想要通过破解加密狗的方法破解 USB Key,那么需要先偷到用户,那么需要先偷到用户USB Key的物理硬件,的物理硬件, 而这几乎是不可能的。而这几乎是不可能的。 33 .数字摘要 数字摘要简要地描述了一份较长的信息或文件, 它可以被看作一份长文件的“数字指纹”。信息 摘要用于创建数字签名 数字摘要就是采用单
29、向散列函数将需要加密的明 文“摘要”成一串固定长度(128位)的密文, 这一串密文又称为数字指纹,它有固定的长度, 而且不同的明文摘要成密文,其结果总是不同的, 而同样的明文其摘要必定一致。 34 (二)数字签名(二)数字签名 1.1.数字签名的含义和作用数字签名的含义和作用 在书面文件上亲笔签名或盖章是传统商务中确认在书面文件上亲笔签名或盖章是传统商务中确认 文件真实性和法律效力的一种最为常用的手段。文件真实性和法律效力的一种最为常用的手段。 作用作用: : 信息是由签名者发送的信息是由签名者发送的 确认当事人的身份,起到了签名或盖章的作用。确认当事人的身份,起到了签名或盖章的作用。 能够鉴
30、别能够鉴别信息信息自自签发后到收到为止是否被篡改签发后到收到为止是否被篡改。 35 数字签名数字签名建立在建立在公钥加密体制公钥加密体制基础上。基础上。 完善的数字签名技术具备签字方完善的数字签名技术具备签字方不能抵赖不能抵赖、他人、他人 不能伪造不能伪造、在公证人面前能够、在公证人面前能够验证真伪验证真伪的能力的能力 在电子商务安全服务中的在电子商务安全服务中的源鉴别源鉴别、完整性服务完整性服务、 不可否认性服务不可否认性服务方面有着特别重要的意义。方面有着特别重要的意义。 36 数字签名原理示意图 37 三、安全交易标准 SSL (secure sockets layer)SSL (sec
31、ure sockets layer)安全套接层协议。安全套接层协议。 是由是由Netscape CommunicationNetscape Communication公司是由设计开发公司是由设计开发 的,其目的是通过在收发双方建立的,其目的是通过在收发双方建立安全通道安全通道来提来提 高应用程序间交换数据的安全性,从而实现浏览高应用程序间交换数据的安全性,从而实现浏览 器和服务器(通常是器和服务器(通常是WebWeb服务器)之间的安全通信。服务器)之间的安全通信。 (一)(一)SSL协议协议 传输层安全协议传输层安全协议 38 (1)秘密性: 使用对称密钥对称密钥实现数据加密,确保连接 安全。
32、 (2)完整性: 使用安全的哈希函数哈希函数如MD5、SHA等计算 校验码,确保了信息的完整性和可靠性连 接。 (3)认证性: 通过非对称加密技术非对称加密技术实现身份验证。 1、SSL提供的基本服务功能提供的基本服务功能 39 SSL 协议协议 40 SSL SSL 安全套接层协议适用于点对点之间的信息传输:安全套接层协议适用于点对点之间的信息传输: 通过在浏览器软件和通过在浏览器软件和WWWWWW服务器建立一条安全通道服务器建立一条安全通道 SSL SSL协议位于协议位于TCPTCP层之上和应用层之下层之上和应用层之下. . SSL SSL协议包括两个子协议协议包括两个子协议:SSL:SS
33、L记录协议和记录协议和SSLSSL握手协握手协 议议. . 41 2、支持支持SSLSSL协议的网页协议的网页 凡是支持送凡是支持送SSLSSL协议的网页,都会以协议的网页,都会以 https:/https:/作为作为URLURL的开头。客户在与服务器的开头。客户在与服务器 进行进行SSLSSL会话中,如果使用的是微软的会话中,如果使用的是微软的IEIE浏浏 览器,可以在右下方状态栏中看到一只金览器,可以在右下方状态栏中看到一只金 黄色的锁形安全标志,用鼠标双击该标志,黄色的锁形安全标志,用鼠标双击该标志, 就会弹出服务器证书信息。就会弹出服务器证书信息。 42 43 (二)SET协议 (Se
34、cure Electronic Transaction(Secure Electronic Transaction,SET)SET):安全:安全 电子交易协议:它是由电子交易协议:它是由VISAVISA和和MasterCardMasterCard两两 大信用卡公司发起大信用卡公司发起,会同,会同IBMIBM、MicrosoftMicrosoft等信等信 息产业巨头于息产业巨头于19971997年年6 6月月正式制定发布的用于因正式制定发布的用于因 特网事务处理的一种标准。特网事务处理的一种标准。 应用层安全协议应用层安全协议 44 SETSET协议是信用卡在因特网上进行支付的一协议是信用卡在因
35、特网上进行支付的一 种开放式标准,也是银行卡安全支付的具种开放式标准,也是银行卡安全支付的具 体规范。该协议包括了体规范。该协议包括了信用卡在电子商务信用卡在电子商务 中的交易协定和信息保密、信息完整、身中的交易协定和信息保密、信息完整、身 份认证、数字签名等技术,份认证、数字签名等技术,目前已经被广目前已经被广 为认可而成了事实上的国际通用的网上支为认可而成了事实上的国际通用的网上支 付标准付标准. . 45 1 1、SETSET为电子商务提供的功能为电子商务提供的功能 信息保密性。信息保密性。 数据的完整性。数据的完整性。 提供交易者的身份认证和担保。提供交易者的身份认证和担保。 46 2
36、.2. SET SET协议所涉及的角色协议所涉及的角色 持卡人:持信用卡在网上购物的人。持卡人:持信用卡在网上购物的人。 网上商店。网上商店。 发卡银行。发卡银行。 收单银行。收单银行。 支付网关。支付网关。 CACA认证中心。认证中心。 47 收单行收单行 商家商家 用户用户 购物信息购物信息 支付信息支付信息 转移存款转移存款 SET保证商家看不到保证商家看不到 卡号,数字签名卡号,数字签名 商家的信息用商家私钥加密商家的信息用商家私钥加密 银行的信息用银行的私钥加密银行的信息用银行的私钥加密 用户的信息用自己的私钥加密用户的信息用自己的私钥加密 付款信息用银行的公钥加密付款信息用银行的公
37、钥加密 用用SET协议的购物流程协议的购物流程 48 3.SET协议的目标协议的目标 SET协议保证了在电子交易过程中: (1)机密性-保证信息的安全传输。 (2)数据完整性-保证电子商务参与者信 息的相互隔离。 (3)身份的合法性-解决多方认证问题。 (4)不可否认性-保证网上交易的实时性。 (5)兼容性和互操作功能。 49 SSL协议和SET协议的对比 对比项对比项 SSL协议协议SET协议协议 参与方参与方客户、商家和网上银行客户、商家和网上银行客户、商家、支付网关、认证中心和网上银行客户、商家、支付网关、认证中心和网上银行 软件费用软件费用可直接投入使用,无需额外的附加可直接投入使用,
38、无需额外的附加 软件费用软件费用 须在银行网络、商家服务器、客户机上安装相须在银行网络、商家服务器、客户机上安装相 应的软件,因此增加了许多附加软件费用应的软件,因此增加了许多附加软件费用 便捷性便捷性SSL在使用过程中无需在客户端安在使用过程中无需在客户端安 装电子钱包,因此操作简单;每天装电子钱包,因此操作简单;每天 交易有限额规定,因此不利于购买交易有限额规定,因此不利于购买 大宗商品;支付迅速,几秒钟便可大宗商品;支付迅速,几秒钟便可 完成支付完成支付 SET协议在使用中必须使用电子钱包进行付款,协议在使用中必须使用电子钱包进行付款, 因此在使用前,必须先下载电子钱包软件,因因此在使用
39、前,必须先下载电子钱包软件,因 此操作复杂,耗费时间;每天交易无限额,利此操作复杂,耗费时间;每天交易无限额,利 于购买大宗商品;由于存在着验证过程,因此于购买大宗商品;由于存在着验证过程,因此 支付缓慢,有时还不能完成交易支付缓慢,有时还不能完成交易 安全性安全性只有商家的服务器需要认证,客户只有商家的服务器需要认证,客户 端认证则是有选择的;缺少对商家端认证则是有选择的;缺少对商家 的认证,因此客户的信用卡号等支的认证,因此客户的信用卡号等支 付信息有可能被商家泄漏付信息有可能被商家泄漏 安全需求高,因此所有参与交易的成员:客户、安全需求高,因此所有参与交易的成员:客户、 商家、支付网关、
40、网上银行都必须先申请数字商家、支付网关、网上银行都必须先申请数字 证书来认识身份;保证了商家的合法性,并且证书来认识身份;保证了商家的合法性,并且 客户的信用卡号不会被窃取,替消费者保守了客户的信用卡号不会被窃取,替消费者保守了 更多的秘密,使其在结购物和支付更加放心更多的秘密,使其在结购物和支付更加放心 50 1 1、概念:又叫证书授证中心、概念:又叫证书授证中心, ,是为每个是为每个 使用公开密钥的客户发放数字证书使用公开密钥的客户发放数字证书, ,并且对并且对 密钥进行有效的管理密钥进行有效的管理. .这种机构称为这种机构称为CA.CACA.CA 是一个权威的机构是一个权威的机构. .
41、2 2、认证中心的功能:核发证书、管理证、认证中心的功能:核发证书、管理证 书、搜索证书、验证证书书、搜索证书、验证证书 四、认证机构四、认证机构(即即CA Certificate Authority) 51 qCA认认 证体系证体系 结构结构 52 53 目前大多数商务网站使用目前大多数商务网站使用用户名和口令用户名和口令的的 方式来对用户进行认证,这种方式需要站方式来对用户进行认证,这种方式需要站 点收集所有注册用户的信息,维护庞大的点收集所有注册用户的信息,维护庞大的 用户信息数据库。同时这种传统登录机制用户信息数据库。同时这种传统登录机制 的安全性也比较脆弱,容易遭到外界的攻的安全性也
42、比较脆弱,容易遭到外界的攻 击破坏。击破坏。 54 数字证书的安全与认证功能消除了传统的口令机数字证书的安全与认证功能消除了传统的口令机 制中内在的安全脆弱性,为每个用户提供唯一的制中内在的安全脆弱性,为每个用户提供唯一的 标识,以便利的方式来访问标识,以便利的方式来访问WebWeb服务器,降低了网服务器,降低了网 站的维护和支持成本。站的维护和支持成本。 数字证书可用于发送安全电子邮件、访问安全站数字证书可用于发送安全电子邮件、访问安全站 点、网上证券交易、网上采购招标、网上办公、点、网上证券交易、网上采购招标、网上办公、 网上保险、网上税务、网上签约和网络银行等安网上保险、网上税务、网上签
43、约和网络银行等安 全电子事务处理和安全电子交易活动等领域。全电子事务处理和安全电子交易活动等领域。 55 五、数字证书 数字证书的内部格式遵循数字证书的内部格式遵循X.509X.509标准。标准。 X.509X.509是由国际电信联盟是由国际电信联盟(ITUT)(ITUT)制定的数制定的数 字证书标准。根据这项标准,证书包括申字证书标准。根据这项标准,证书包括申 请证书个人的信息和发行证书机构的信息。请证书个人的信息和发行证书机构的信息。 概念:又称为公开密钥证书。是一种数字概念:又称为公开密钥证书。是一种数字 标识,是标识,是INTERNETINTERNET上的安全护照,提供网上的安全护照,
44、提供网 络上的身份证明。络上的身份证明。 56 标准的X.509数字证书包含内容 证书拥有者的姓名;证书拥有者的姓名; 证书的版本信息。证书的版本信息。 证书的序列号。证书的序列号。 证书所使用的签名算法。证书所使用的签名算法。 颁发者。颁发者。 证书的有效期限证书的有效期限。 证书所有人的公开密钥证书所有人的公开密钥 57 58 59 证书没有过期。证书没有过期。 密钥没有修改。密钥没有修改。 用户仍然有权使用这个密钥。用户仍然有权使用这个密钥。 证书不在无效证书清单中。证书不在无效证书清单中。 3.数字证书的有效性数字证书的有效性 60 按使用对象划分按使用对象划分 个人数字证书:为某一个
45、用户提供凭个人数字证书:为某一个用户提供凭 证,以帮助某个人在网上进行安全交易证,以帮助某个人在网上进行安全交易 操作。个人身份的数字凭证通常安装在操作。个人身份的数字凭证通常安装在 客户端的浏览器内。利用个人数字证书客户端的浏览器内。利用个人数字证书 可以发送带有个人签名的电子邮件,也可以发送带有个人签名的电子邮件,也 可以利用对方的数字证书向对方发送加可以利用对方的数字证书向对方发送加 密邮件。密邮件。 2、数字证书的类型、数字证书的类型 61 企业(服务器凭证):用于网上企业(服务器凭证):用于网上 某个企业某个企业WEBWEB服务器身份的识别,使服务器身份的识别,使 得连接到服务器用户
46、确信服务器的得连接到服务器用户确信服务器的 真实身份。有凭证的真实身份。有凭证的WEBWEB服务器会自服务器会自 动地将其与客户端的动地将其与客户端的WEBWEB浏览器通信浏览器通信 的信息加密。的信息加密。 62 六六)电子签章电子签章 63 四、防火墙技术 防火墙防火墙是一种隔离技术,是指一种将内部网和 公众访问网(如Internet)分开的方法。防火墙可 以通过过滤不安全的服务而降低风险,可以强化网 络安全策略,对网络存取和访问进行监控审计,防 止内部信息的外泄; 防火墙还支持具有Internet服务特性的企业内 部网络技术体系VPN(虚拟专用网); 在实际使用中,用户在受信任的网络上通
47、过防 火墙访问Internet时, 经常会发现存在延迟并且必 须进行多次登录才能访问互联网或企业内部网。 64 电子商务的安全体系电子商务的安全体系 65 一、安全管理概述一、安全管理概述 二、机构制度管理二、机构制度管理 三、风险制度管理三、风险制度管理 四、法律制度管理四、法律制度管理 第三节第三节 电子商务的安全管理电子商务的安全管理 66 1保密制度保密制度 绝密级绝密级:网址、密码不在因特网上公开,只限高层管理人员掌握:网址、密码不在因特网上公开,只限高层管理人员掌握 机密级机密级:只限公司中层管理人员以上使用:只限公司中层管理人员以上使用 秘密级秘密级:在因特网上公开,供消费者浏览
48、,但必须防止黑客侵入:在因特网上公开,供消费者浏览,但必须防止黑客侵入 2网络系统的日常维护制度网络系统的日常维护制度 (1)硬件的日常管理和维护)硬件的日常管理和维护 (2)软件的日常维护和管理)软件的日常维护和管理 (3)数据备份制度。)数据备份制度。 (4)用户管理)用户管理 一、电子商务的安全管理概述一、电子商务的安全管理概述 3病毒防范制度病毒防范制度 (1)给电脑安装防病毒软件)给电脑安装防病毒软件 (2)不打开陌生电子邮件)不打开陌生电子邮件 (3)认真执行病毒定期清理)认真执行病毒定期清理 制度制度 (4)控制权限)控制权限 (5)高度警惕网络陷阱)高度警惕网络陷阱 67 4
49、4浏览器安全设置浏览器安全设置 (1 1)管理)管理CookieCookie的技巧的技巧 Internet-Internet-隐私隐私 (2 2)禁用或限制使用)禁用或限制使用JavaJava、JavaJava小程序脚本小程序脚本 在网页中经常使用在网页中经常使用JavaJava、Java AppletJava Applet、ActiveXActiveX编写编写 的脚本,它们可能会获取你的用户标识、的脚本,它们可能会获取你的用户标识、IPIP地址,乃至口地址,乃至口 令,甚至会在你的机器上安装某些程序或进行其他操作,令,甚至会在你的机器上安装某些程序或进行其他操作, 因此应对因此应对JavaJ
50、ava、JavaJava小程序脚本、小程序脚本、ActiveXActiveX控件和插件的控件和插件的 使用进行限制。使用进行限制。 ActiveXActiveX控件和插件控件和插件 Internet-Internet-安全安全- -自定义级别自定义级别 (3 3)调整自动完成功能的设置)调整自动完成功能的设置 Internet-Internet-内容内容- -自动完成自动完成 68 什么是Cookies? CookiesCookies是一种能够让网站服务器把少量数据储存是一种能够让网站服务器把少量数据储存 到客户端的硬盘或内存,或是从客户端的硬盘读取到客户端的硬盘或内存,或是从客户端的硬盘读取
51、 数据的一种技术。数据的一种技术。CookiesCookies是当你浏览某网站时,是当你浏览某网站时, 由由WebWeb服务器置于你硬盘上的一个非常小的文本文服务器置于你硬盘上的一个非常小的文本文 件,它可以记录你的用户件,它可以记录你的用户IDID、密码、浏览过的网页、密码、浏览过的网页、 停留的时间等信息。当你再次来到该网站时,网站停留的时间等信息。当你再次来到该网站时,网站 通过读取通过读取CookiesCookies,得知你的相关信息,就可以做,得知你的相关信息,就可以做 出相应的动作,如在页面显示欢迎你的标语,或者出相应的动作,如在页面显示欢迎你的标语,或者 让你不用输入让你不用输入
52、IDID、密码就直接登录等等。从本质上、密码就直接登录等等。从本质上 讲,它可以看作是你的身份证。讲,它可以看作是你的身份证。 69 二、机构制度管理 (一)认证机构(一)认证机构 在电子交易中,无论是时间戳服务还是数字证书的发在电子交易中,无论是时间戳服务还是数字证书的发 放,都不是靠交易双方自己能完成的,而是需要一个具有放,都不是靠交易双方自己能完成的,而是需要一个具有 权威性和公正性的第三方机构来完成。权威性和公正性的第三方机构来完成。 认证机构认证机构CA(Certification Authority)CA(Certification Authority)就是承担网就是承担网 上安全电子交易认证服务、签发数字证书并能确认用户身上安全电子交易认证
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 临床护理操作规范培训
- 心理护理学:心理护理与医疗质量
- 护理操作技术视频教程
- 护理用品销售竞争策略
- 护理职业伦理困境
- 子宫肌瘤的并发症预防与处理
- 因故离职辞职申请书
- 喉梗阻患者的呼吸功能锻炼
- 创面护理中的职业健康与安全
- 冠状动脉造影术后心理康复
- 2026贵州贵阳修文县县属国有企业招聘工作人员41人笔试备考题库及答案详解
- 2026云南大理州中医医院招聘编制外工作人员(第一批)8人笔试备考试题及答案详解
- 2026浙江台州市温岭市市场监督管理局招聘编外人员1人笔试备考试题及答案详解
- 高中二年级生物:内环境稳态与调节期中学业质量分层评价教学设计
- 2026年株洲市荷塘区事业编单位人员招聘考试参考题库及答案详解
- 2026学年广西壮族自治区南宁市二年级数学期末自测模拟经典测试题(附答案)详细答案和解析
- 货运车辆交通安全讲座课件
- 食品杀菌设备行业营销策略方案
- 事故油池基坑开挖专项施工方案
- 学校供暖托管服务投标方案(技术标)
- 自动化专业(学科)概论课件
评论
0/150
提交评论