版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、第第5章章 电子商务交易安全电子商务交易安全3.15 5 电子商务交易安全电子商务交易安全5.1 电子商务安全概述电子商务安全概述5.2 电子商务安全技术电子商务安全技术 5.2.1 数据数据加密技术加密技术 5.2.2 数字签名数字签名 5.2.3 数字证书数字证书5.3 电子商务安全交易协议电子商务安全交易协议返回本章首页第第5章章 电子商务交易安全电子商务交易安全3.25.1 5.1 电子商务系统安全的概念电子商务系统安全的概念1电子商务中存在的安全威胁电子商务中存在的安全威胁 由于非法入侵者的侵入,造成商务信息被由于非法入侵者的侵入,造成商务信息被篡改、盗窃或丢失;商业机密在传输过程中
2、被篡改、盗窃或丢失;商业机密在传输过程中被第三方获悉,甚至被恶意窃取、篡改和破坏;第三方获悉,甚至被恶意窃取、篡改和破坏;虚假身份的交易对象及虚假订单、合同;贸易虚假身份的交易对象及虚假订单、合同;贸易对象的抵赖;由于计算机系统故障对交易过程对象的抵赖;由于计算机系统故障对交易过程和商业信息安全所造成的破坏。和商业信息安全所造成的破坏。第第5章章 电子商务交易安全电子商务交易安全3.32电子商务的安全性需求电子商务的安全性需求(1)信息的保密性)信息的保密性(2)信息的完整性)信息的完整性(3)信息的不可否认性)信息的不可否认性(4)交易者身份的真实性)交易者身份的真实性(5)系统的可靠性)系
3、统的可靠性返回本节第第5章章 电子商务交易安全电子商务交易安全 5.1.1 防火墙技术防火墙技术 防火墙是指一个由软件和硬件设备组合而防火墙是指一个由软件和硬件设备组合而成,成,在在Intranet和和Internet之间构筑的一道屏障之间构筑的一道屏障(如图所示),用于加强内部网络和公共网络之(如图所示),用于加强内部网络和公共网络之间安全防范的系统。间安全防范的系统。 目前使用的防火墙主要可分为包过滤型和应目前使用的防火墙主要可分为包过滤型和应用网关型两种类型。用网关型两种类型。第第5章章 电子商务交易安全电子商务交易安全3.5Internet Intranet E-Mai
4、l 服务器 W eb服务器 内部客户机 数据库 外 部 WWW客户 防火墙 防火墙防火墙 第第5章章 电子商务交易安全电子商务交易安全3.6防火墙的安全策略有两种:防火墙的安全策略有两种:(1)凡是没有被列为允许访问的服务都是被)凡是没有被列为允许访问的服务都是被禁止的。禁止的。(2)凡是没有被列为禁止访问的服务都是被)凡是没有被列为禁止访问的服务都是被允许的允许的 。返回本节第第5章章 电子商务交易安全电子商务交易安全3.7防火墙系统的构成防火墙系统的构成 防火墙主要包括安全操作系统、过滤器、防火墙主要包括安全操作系统、过滤器、网关、域名服务和电子邮件处理网关、域名服务和电子邮件处理5部分。
5、部分。 第第5章章 电子商务交易安全电子商务交易安全3.8 防火墙系统的功能和不足之处防火墙系统的功能和不足之处 1)防火墙的主要功能)防火墙的主要功能 (1)保护易受攻击的服务)保护易受攻击的服务 (2)控制对特殊站点的访问)控制对特殊站点的访问 (3)集中化的安全管理)集中化的安全管理 (4)集成了入侵检测功能,提供了监视互联网)集成了入侵检测功能,提供了监视互联网安全和预警的方便端点。安全和预警的方便端点。 (5)对网络访问进行日志记录和统计)对网络访问进行日志记录和统计第第5章章 电子商务交易安全电子商务交易安全3.9 2)防火墙系统的不足之处)防火墙系统的不足之处 (1)防火墙不能防
6、范不经由防火墙(绕过防火防火墙不能防范不经由防火墙(绕过防火墙)或者来自内部的攻击;墙)或者来自内部的攻击; (2)防火墙不能防止感染了病毒的软件或文件防火墙不能防止感染了病毒的软件或文件的传输;的传输; (3)防火墙不能防止数据驱动式攻击。防火墙不能防止数据驱动式攻击。第第5章章 电子商务交易安全电子商务交易安全3.10 防火墙的安全体系防火墙的安全体系1)双重宿主主机体系)双重宿主主机体系 防火墙内部的网络系统能与双重宿主主机通信,防火墙内部的网络系统能与双重宿主主机通信,同时防火墙外部的网络系统(在互联网上)也能与双重同时防火墙外部的网络系统(在互联网上)也能与双重宿主主机通信。宿主主机
7、通信。 双重宿主主机需要细细验看所通过的数据包的内容,双重宿主主机需要细细验看所通过的数据包的内容,并将其改头换面重新包装。如果数据包中有违禁的东西,并将其改头换面重新包装。如果数据包中有违禁的东西,则根据内部网络的安全策略进行处理。例如外部网络的则根据内部网络的安全策略进行处理。例如外部网络的A数数据包通过防火墙后则变成了据包通过防火墙后则变成了A数据包,内部网络的数据包,内部网络的B数据包数据包通过防火墙后就变成了通过防火墙后就变成了B数据包。在双重宿主主机上,有内数据包。在双重宿主主机上,有内外数据的缓冲区,当通信繁忙时也可以起缓冲的作用。外数据的缓冲区,当通信繁忙时也可以起缓冲的作用。
8、第第5章章 电子商务交易安全电子商务交易安全3.11 双重宿主主机体系结构示意图双重宿主主机体系结构示意图 第第5章章 电子商务交易安全电子商务交易安全3.122)屏蔽主机体系)屏蔽主机体系 屏蔽主机体系屏蔽主机体系是使用一个单独的路由器提供来自与是使用一个单独的路由器提供来自与内部的网络相连的主机服务。这种体系的防火墙是由路由器内部的网络相连的主机服务。这种体系的防火墙是由路由器和堡垒主机组成。如图和堡垒主机组成。如图9.4.2显示的就是路由器充当防火墙的显示的就是路由器充当防火墙的体系。体系。 从图中可以看出,堡垒主机位于内部的网络上,在屏蔽从图中可以看出,堡垒主机位于内部的网络上,在屏蔽
9、的路由器上的数据包过滤是按这样一种方式设置的:即堡垒主的路由器上的数据包过滤是按这样一种方式设置的:即堡垒主机是互联网连接到内部网络系统的桥梁,任何外部的系统试图机是互联网连接到内部网络系统的桥梁,任何外部的系统试图访问内部的系统或服务,都必须连接到这台堡垒服务器上。因访问内部的系统或服务,都必须连接到这台堡垒服务器上。因此堡垒主机需要拥有高等级的安全。此堡垒主机需要拥有高等级的安全。 第第5章章 电子商务交易安全电子商务交易安全3.13 屏蔽主机体系结构示意图屏蔽主机体系结构示意图 第第5章章 电子商务交易安全电子商务交易安全3.143)屏蔽子网体系)屏蔽子网体系 屏蔽子网体系屏蔽子网体系增
10、加额外的安全层到被屏蔽的主机体增加额外的安全层到被屏蔽的主机体系中,即通过添加虚拟的内部网络更进一步地把内部网络系中,即通过添加虚拟的内部网络更进一步地把内部网络与互联网隔开。与互联网隔开。 即使侵袭者通过了第一道防火墙,他所看到的是一即使侵袭者通过了第一道防火墙,他所看到的是一个虚拟的内部网络和堡垒主机,在这个虚拟的环境中,他看个虚拟的内部网络和堡垒主机,在这个虚拟的环境中,他看到的只是一个假象,并没有什么实质的东西供他利用;相反,到的只是一个假象,并没有什么实质的东西供他利用;相反,如果他在中间稍有如果他在中间稍有“不慎不慎”,可能就会露出,可能就会露出“马脚马脚”。 屏蔽子网体系屏蔽子网
11、体系的最简单的形式是防火墙为两个屏蔽路的最简单的形式是防火墙为两个屏蔽路由器,每一个都连接到虚拟的内部网即周边网。一个位于周由器,每一个都连接到虚拟的内部网即周边网。一个位于周边网与内部网之间,另一个位于周边网与外部网之间(通常边网与内部网之间,另一个位于周边网与外部网之间(通常为互联网)。为互联网)。第第5章章 电子商务交易安全电子商务交易安全3.15 屏蔽子网体系结构示意图屏蔽子网体系结构示意图第第5章章 电子商务交易安全电子商务交易安全3.16防火墙系统的类型防火墙系统的类型 根据其实现的网络层次,防火墙可以分为数根据其实现的网络层次,防火墙可以分为数据包过滤、应用级网关和复合型三种类型
12、。据包过滤、应用级网关和复合型三种类型。1)数据包过滤)数据包过滤 数据包过滤数据包过滤(Packet Filtering)技术是在网络层对技术是在网络层对数据包进行选择,选择的依据是系统内设置的过滤逻辑,被数据包进行选择,选择的依据是系统内设置的过滤逻辑,被称为访问控制表(称为访问控制表(Access Control Table)。)。 通过检查数据流中每个数据包的源地址、目的地址、通过检查数据流中每个数据包的源地址、目的地址、所用的端口号、协议状态等因素或它们的组合来确定是否允所用的端口号、协议状态等因素或它们的组合来确定是否允许该数据包通过。许该数据包通过。第第5章章 电子商务交易安全电
13、子商务交易安全3.172)应用级网关)应用级网关 应用级网关应用级网关(Application Level Gateways)也常也常常称为代理服务器,是在网络应用层上建立协议过滤和转发常称为代理服务器,是在网络应用层上建立协议过滤和转发功能。应用型防火墙不允许网络间的直接业务联系,而是以功能。应用型防火墙不允许网络间的直接业务联系,而是以堡垒主机作为数据转发的中转站。在业务进行时,堡垒主机堡垒主机作为数据转发的中转站。在业务进行时,堡垒主机监控全过程并完成详细的日志监控全过程并完成详细的日志(log)和审计(和审计(audit),),这这就大大地提高了网络的安全性。就大大地提高了网络的安全性
14、。 应用型防火墙易于建立和维护,造价较低,比包过滤应用型防火墙易于建立和维护,造价较低,比包过滤路由器更安全,但缺少透明性,效率相对较低路由器更安全,但缺少透明性,效率相对较低。第第5章章 电子商务交易安全电子商务交易安全3.183)复合型防火墙)复合型防火墙 包过滤路由器虽有较好的透明性,但无法有效包过滤路由器虽有较好的透明性,但无法有效地区分同一地区分同一IP地址的不同用户;应用型防火墙可以提地址的不同用户;应用型防火墙可以提供详细的日志及身份验证,但又缺少透明性。因此,供详细的日志及身份验证,但又缺少透明性。因此,在实际应用中,往往将两种防火墙技术结合起来,相在实际应用中,往往将两种防火
15、墙技术结合起来,相互以取长补短,从而形成复合型防火墙。互以取长补短,从而形成复合型防火墙。 第第5章章 电子商务交易安全电子商务交易安全 5.2.1 数据加密技术数据加密技术1密钥的概念密钥的概念 将明文数据进行某种变换,使其成为不可将明文数据进行某种变换,使其成为不可理解的形式,这个过程就是加密,这种不可理理解的形式,这个过程就是加密,这种不可理解的形式称为密文。解密是加密的逆过程,即解的形式称为密文。解密是加密的逆过程,即将密文还原成明文。将密文还原成明文。 加密和解密必须依赖两个要素,这两个要加密和解密必须依赖两个要素,这两个要素就是算法和密钥。算法是加密和解密的计算素
16、就是算法和密钥。算法是加密和解密的计算方法;密钥是加密和加密所需的一串数字。方法;密钥是加密和加密所需的一串数字。第第5章章 电子商务交易安全电子商务交易安全3.20加密和解密的示范加密和解密的示范 以一个简单实例来看看加密和解密的过程。一个简单的加密方法以一个简单实例来看看加密和解密的过程。一个简单的加密方法是把英文字母按字母表的顺序编号作为明文,将密钥定为是把英文字母按字母表的顺序编号作为明文,将密钥定为17,加密算法,加密算法为将明文加上密钥为将明文加上密钥17,就得到一个密码表,就得到一个密码表一个简单的密码表一个简单的密码表 字母字母 ABCZ空格空格,./:?明文明文 010203
17、 26272829303132密文密文 18192043444546474849信息信息 T h I s I s a s e c r e t 明文明文 20 08 09 19 27 09 19 27 01 27 19 05 03 18 05 20密文密文 37 25 26 36 44 26 36 44 18 44 36 22 20 35 22 37 第第5章章 电子商务交易安全电子商务交易安全3.21加密的分类加密的分类 按密钥和相关加密程序类型可把加密分为:散按密钥和相关加密程序类型可把加密分为:散列编码、对称加密和非对称加密。列编码、对称加密和非对称加密。(1)散列编码)散列编码 散列编码
18、散列编码是用散列算法求出某个消息的散列是用散列算法求出某个消息的散列值的过程。散列编码对于判别信息是否在传输时被值的过程。散列编码对于判别信息是否在传输时被改变非常方便。如果信息被改变,原散列值就会与改变非常方便。如果信息被改变,原散列值就会与由接收者所收消息计算出的散列值不匹配。由接收者所收消息计算出的散列值不匹配。 第第5章章 电子商务交易安全电子商务交易安全3.22(2)对称加密)对称加密 对称加密对称加密又称私有密钥加密,它用且只用一个密钥又称私有密钥加密,它用且只用一个密钥对信息进行加密和解密。对称加密技术可参见图对信息进行加密和解密。对称加密技术可参见图对称加密技术示意图对称加密技
19、术示意图第第5章章 电子商务交易安全电子商务交易安全3.23对称加密技术对称加密技术1)在首次通信前,双方必须通过除网络以外的)在首次通信前,双方必须通过除网络以外的另外途径传递统一的密钥。另外途径传递统一的密钥。2)当通信对象增多时,需要相应数量的密钥。)当通信对象增多时,需要相应数量的密钥。 3)对称加密是建立在共同保守秘密的基础之上)对称加密是建立在共同保守秘密的基础之上的,在管理和分发密钥过程中,任何一方的泄的,在管理和分发密钥过程中,任何一方的泄密都会造成密钥的失效,存在着潜在的危险和密都会造成密钥的失效,存在着潜在的危险和复杂的管理难度。复杂的管理难度。第第5章章 电子商务交易安全
20、电子商务交易安全3.24(3)非对称加密)非对称加密 1977年麻省理工学院的三位教授(年麻省理工学院的三位教授(Rivest、Shamir和和Adleman)发明了发明了 RSA公开密钥密码系统。在此系统中有一对密码,给别人用的公开密钥密码系统。在此系统中有一对密码,给别人用的就叫公钥,给自己用的就叫私钥。用公钥加密后的密文,只有私钥能解。就叫公钥,给自己用的就叫私钥。用公钥加密后的密文,只有私钥能解。RSA的算法如下:的算法如下: 选取两个足够大的质数选取两个足够大的质数P和和Q ; 计算计算P和和Q相乘所产生的乘积相乘所产生的乘积n PQ; 找出一个小于找出一个小于n的数的数e ,使其符
21、合与使其符合与 (P1)()(Q 1)互为质数;互为质数; 另找一个数另找一个数d,使其满足(使其满足(ed)MOD(P1)()(Ql)1其中其中MOD(模)为相除取余;模)为相除取余;(n,e)即为公钥;(即为公钥;(n,d)为私钥。为私钥。 加密和解密的运算方式为:明文加密和解密的运算方式为:明文MCd(MOD n););密文密文CM e(MOD n )第第5章章 电子商务交易安全电子商务交易安全3.25 假定假定P 3,Q 11,则则n = PQ 33,选择选择 e =3,因为因为3和和20没有没有公共因子。(公共因子。(3d)MOD(20)1,得出得出d7。从而得到(从而得到(33,3
22、)为公钥;(为公钥;(33,7)为私钥。加密过程为将明文)为私钥。加密过程为将明文M的的3次方模次方模33得到密文得到密文C,解密过程为将密文解密过程为将密文C 的的7次方模次方模33得到明文。下表显示了非对称加得到明文。下表显示了非对称加密和解密的过程。密和解密的过程。明文明文 M M 密文密文 C C 解密解密 字母字母 序号序号 M M3 3 M M3 3(MOD 33MOD 33) C C7 7 C C7 7(MOD 33MOD 33) 字母字母 A01101101AE05125268031810176 05EN1427440578125 14NS1968592813492928512
23、 19SZ125261 1757620128000000 26Z第第5章章 电子商务交易安全电子商务交易安全3.26 非对称加密有若干优点:在多人之间进行保密信息传输所需非对称加密有若干优点:在多人之间进行保密信息传输所需的密钥组合数量很小;公钥没有特殊的发布要求,可以在网上的密钥组合数量很小;公钥没有特殊的发布要求,可以在网上公开;可实现数字签名。非对称加密技术可参见图公开;可实现数字签名。非对称加密技术可参见图 非对称加密技术示意图非对称加密技术示意图图图9.3.2 非对称加密技术示意图非对称加密技术示意图第第5章章 电子商务交易安全电子商务交易安全3.27非对称加密技术(公非对称加密技术
24、(公私钥加密技术)私钥加密技术) 非对称加密技术采用非对称加密技术采用RSA算法,加密和解算法,加密和解密使用两把密钥,一把称公钥,另一把称私钥,密使用两把密钥,一把称公钥,另一把称私钥,两把密钥实际上是两个很大的质数,用其中的两把密钥实际上是两个很大的质数,用其中的一个质数与明文相乘,可以加密得到密文;用一个质数与明文相乘,可以加密得到密文;用另一个质数与密文相乘可以解密,但不能用一另一个质数与密文相乘可以解密,但不能用一个质数求得另一个质数。个质数求得另一个质数。 第第5章章 电子商务交易安全电子商务交易安全3.28例如:采用移位加密法,使移动例如:采用移位加密法,使移动3位后的英文字位后
25、的英文字母表示原来的英文字母,对应关系如下:母表示原来的英文字母,对应关系如下:返回本节第第5章章 电子商务交易安全电子商务交易安全3.295.2.2 5.2.2 数字签名数字签名 Hash 算法 原文 摘要 摘要 对比? 原文 摘要 Internet 发送方 接收方 Hash算法 数字 签名 发送者 私钥加密 数字 签名 发送者 公钥解密 数字签名过程数字签名过程 返回本节第第5章章 电子商务交易安全电子商务交易安全3.30信息摘要信息摘要 Hash算法 原文 摘要 摘要 对比? 原文 摘要 Internet Hash 算法 发送方 接收方 信息摘要过程信息摘要过程返回本节第第5章章 电子商
26、务交易安全电子商务交易安全3.31 数字签名的概念数字签名的概念 数字签名数字签名(Digital Signature)技术是将摘要用发送者技术是将摘要用发送者的私钥加密,与原文一起传送给接收者。接收者只有用发送的私钥加密,与原文一起传送给接收者。接收者只有用发送者的公钥才能解密被加密的摘要。数字签名主要有者的公钥才能解密被加密的摘要。数字签名主要有3种应用种应用广泛的方法:广泛的方法:RSA签名、签名、DSS签名和签名和Hash签名。签名。 Hash签名是最主要的数字签名方法。它的主要方式是,签名是最主要的数字签名方法。它的主要方式是,报文的发送方从明文文件中生成一个报文的发送方从明文文件中
27、生成一个128比特的散列值(数比特的散列值(数字摘要)。发送方用自己的私钥对这个散列值进行加密来形字摘要)。发送方用自己的私钥对这个散列值进行加密来形成发送方的数字签名。然后该数字签名将作为附件和报文一成发送方的数字签名。然后该数字签名将作为附件和报文一起发送给接收方。报文的接收方首先从接收到的原始报文中起发送给接收方。报文的接收方首先从接收到的原始报文中计算出计算出128比特的散列值(数字摘要),接着用发送方的公比特的散列值(数字摘要),接着用发送方的公钥来对报文附加的数字签名解密。钥来对报文附加的数字签名解密。第第5章章 电子商务交易安全电子商务交易安全3.32 数字签名的优点数字签名的优
28、点 数字签名具有易更换、难伪造、可进行远程数字签名具有易更换、难伪造、可进行远程线路传递等优点。数字签名参见图线路传递等优点。数字签名参见图第第5章章 电子商务交易安全电子商务交易安全3.33 数字签名的使用方法数字签名的使用方法1)发送方首先用哈希函数从明文文件中生成一个数字摘要,用自己的)发送方首先用哈希函数从明文文件中生成一个数字摘要,用自己的私钥对这个数字摘要进行加密来形成发送方的数字签名。私钥对这个数字摘要进行加密来形成发送方的数字签名。2)发送方选择一个对称密钥对文件加密,然后通过网络传输到接收方,)发送方选择一个对称密钥对文件加密,然后通过网络传输到接收方,最后通过网络将该数字签
29、名作为附件和报文密文一起发送给接收方。最后通过网络将该数字签名作为附件和报文密文一起发送给接收方。3)发送方用接收方的公钥给对称密钥加密,并通过网络把加密后的对)发送方用接收方的公钥给对称密钥加密,并通过网络把加密后的对称密钥传输到接收方。称密钥传输到接收方。4)接收方使用自己的私钥对密钥信息进行解密,得到对称密钥。)接收方使用自己的私钥对密钥信息进行解密,得到对称密钥。5)接收方用对称密钥对文件进行解密,得到经过加密的数字签名。)接收方用对称密钥对文件进行解密,得到经过加密的数字签名。6 6)接收方用发送方的公钥对数字签名进行解密,得到数字签名的明文。)接收方用发送方的公钥对数字签名进行解密
30、,得到数字签名的明文。 第第5章章 电子商务交易安全电子商务交易安全3.34接受方公钥接受方公钥接受方私钥接受方私钥密约对哈希函数对称密钥密文对称密钥密文对称密钥密文对称密钥密文对称密钥对称密钥 哈希函数对称密钥对称密钥3加密4解密数字签名数字签名发送方私钥发送方私钥密密 文文密密 文文发送方私钥发送方私钥密约对密约对原原文件文件签名签名密文密文原文件原文件签名文件签名文件数字签名数字签名数字签名数字签名第第5章章 电子商务交易安全电子商务交易安全3.35 数字时间戳数字时间戳 获得数字时间戳的过程获得数字时间戳的过程 Hash算法 原文 摘要 1 加时间 数字 时间戳 Internet 用D
31、TS机构的私钥加密 发送方 DTS机构 Hash算法 加了时间后的新摘要 摘要 1 摘要1 +时间 数字 时间戳 返回本节第第5章章 电子商务交易安全电子商务交易安全3.36数字时间戳的概念数字时间戳的概念 数字时间戳数字时间戳服务(服务(Digital TimeStamp Service DTSS)是用来证明消息的收发时间的。用户首先将需是用来证明消息的收发时间的。用户首先将需要加时间戳的文件经加密后形成文档,然后将摘要发送要加时间戳的文件经加密后形成文档,然后将摘要发送到专门提供数字时间戳服务的权威机构,该机构对原摘到专门提供数字时间戳服务的权威机构,该机构对原摘要加上时间后,进行数字签名
32、,用私钥加密,并发送给要加上时间后,进行数字签名,用私钥加密,并发送给原用户。原用户。 需要一个第三方来提供可信赖的且不可抵赖的时需要一个第三方来提供可信赖的且不可抵赖的时间戳服务。作为可信赖的第三方,应请求为服务器端和间戳服务。作为可信赖的第三方,应请求为服务器端和客户端应用颁发时间戳。打上时间戳就是将一个可信赖客户端应用颁发时间戳。打上时间戳就是将一个可信赖的日期和时间与数据绑定在一起的过程,的日期和时间与数据绑定在一起的过程, 第第5章章 电子商务交易安全电子商务交易安全3.37 数字时间戳的应用过程数字时间戳的应用过程 第第5章章 电子商务交易安全电子商务交易安全3.38时间戳产生的过
33、程时间戳产生的过程 用户首先将需要加时间戳的文件用用户首先将需要加时间戳的文件用Hash编码加密形编码加密形成摘要,然后将该摘要发送到成摘要,然后将该摘要发送到DTSS认证单位。认证单位。DTSS认证认证单位在加入了收到文件摘要的日期和时间信息后再对该文单位在加入了收到文件摘要的日期和时间信息后再对该文件加密(数字签名),然后送回用户。件加密(数字签名),然后送回用户。 书面签署文件的时间是由签署人自己写上的,而数字书面签署文件的时间是由签署人自己写上的,而数字时间戳则不然,它是由时间戳则不然,它是由DTSS认证单位来加的,并以收到文认证单位来加的,并以收到文件的时间为依据。件的时间为依据。
34、第第5章章 电子商务交易安全电子商务交易安全3.39数字时间戳的作用数字时间戳的作用 (1 1)数据文件加盖的时间戳与存储数据的物理媒体无关。数据文件加盖的时间戳与存储数据的物理媒体无关。 (2 2)对已加盖时间戳的文件不可能做丝毫改动(即使仅对已加盖时间戳的文件不可能做丝毫改动(即使仅l bit)。)。 (3 3)要想对某个文件加盖与当前日期和时间不同的时间要想对某个文件加盖与当前日期和时间不同的时间戳是不可能的。戳是不可能的。 第第5章章 电子商务交易安全电子商务交易安全3.405.2.3 5.2.3 数字证书与数字证书与CACA认证认证1数字证书(数字证书(Digital Certifi
35、cate 或或Digital ID) 数字证书采用公私钥密码体制,每个用户数字证书采用公私钥密码体制,每个用户拥有一把仅为本人所掌握的私钥,用它进行信息拥有一把仅为本人所掌握的私钥,用它进行信息解密和数字签名;同时拥有一把公钥,并可以对解密和数字签名;同时拥有一把公钥,并可以对外公开,用于信息加密和签名验证。数字证书可外公开,用于信息加密和签名验证。数字证书可用于:发送安全电子邮件、访问安全站点、网上用于:发送安全电子邮件、访问安全站点、网上证券交易、网上采购招标、网上办公、网上保险、证券交易、网上采购招标、网上办公、网上保险、网上税务、网上签约和网上银行等安全电子事务网上税务、网上签约和网上
36、银行等安全电子事务处理和安全电子交易活动。处理和安全电子交易活动。 第第5章章 电子商务交易安全电子商务交易安全3.412数字证书的内容数字证书的内容数字证书包括以下内容如图数字证书包括以下内容如图3-303-32所示所示 :l l 证书拥有者的姓名;证书拥有者的姓名;l l 证书拥有者的公钥;证书拥有者的公钥;l l 公钥的有限期;公钥的有限期;l l 颁发数字证书的单位;颁发数字证书的单位;l l 颁发数字证书单位的数字签名;颁发数字证书单位的数字签名;l l 数字证书的序列号等。数字证书的序列号等。第第5章章 电子商务交易安全电子商务交易安全3.42 查看证书内容(查看证书内容(1) 第
37、第5章章 电子商务交易安全电子商务交易安全3.43 查看证书内容(查看证书内容(2) 第第5章章 电子商务交易安全电子商务交易安全3.44查看证书内容(查看证书内容(3) 第第5章章 电子商务交易安全电子商务交易安全3.453认证中心认证中心CA(Certificate Authority)(1)认证中心的功能:)认证中心的功能:核发证书、管理证核发证书、管理证书、搜索证书、验证证书书、搜索证书、验证证书(2)CA的树形验证结构的树形验证结构(如图如图所示)所示) 第第5章章 电子商务交易安全电子商务交易安全3.46 根 CA 南方电子商务中心(广东 CA) Southern Electron
38、ic Business Center Class B CA (湖北)HBECA 证书 2 证书 3 证书 4 (海南)HNCA 证书 1 CA的树形结构的树形结构第第5章章 电子商务交易安全电子商务交易安全3.47(3)国内外)国内外CA中心简介中心简介国外常见的国外常见的CA有有VeriSign、GTE Cyber Trust、Thawte等。等。国内常见的国内常见的CA有有 中国商务在线中国商务在线l l中国数字认证网中国数字认证网(),),数字认数字认证,数字签名,证,数字签名,CA认证,认证,CA证书,数字证书,安证书,数字证书,安全电子商务。全电子商务。l l北京数字证书认证中心北京
39、数字证书认证中心 (),),为网上电子政务和电子商务活动提供数字证书服务。为网上电子政务和电子商务活动提供数字证书服务。第第5章章 电子商务交易安全电子商务交易安全3.484数字证书的类型数字证书的类型数字证书主要有以下类型:数字证书主要有以下类型:(1)个人数字证书)个人数字证书(2)单位证书)单位证书(3)软件数字证书)软件数字证书第第5章章 电子商务交易安全电子商务交易安全3.495数字证书的申请数字证书的申请(1)下载并安装根证书)下载并安装根证书(如图所示)如图所示)(2)申请证书)申请证书(如图如图所示)所示)(3)将个人身份信息连同证书序列号一并)将个人身份信息连同证书序列号一并
40、邮寄到中国数字认证网邮寄到中国数字认证网第第5章章 电子商务交易安全电子商务交易安全3.50下载根CA 下载根证书(下载根证书(1)第第5章章 电子商务交易安全电子商务交易安全3.51 下载根证书(下载根证书(2)第第5章章 电子商务交易安全电子商务交易安全3.52 安装根证书(安装根证书(1)第第5章章 电子商务交易安全电子商务交易安全3.53 安装根证书(安装根证书(2)第第5章章 电子商务交易安全电子商务交易安全3.54 查看根证书查看根证书 第第5章章 电子商务交易安全电子商务交易安全3.55 申请个人免费证书申请个人免费证书第第5章章 电子商务交易安全电子商务交易安全3.56 下载个
41、人证书下载个人证书第第5章章 电子商务交易安全电子商务交易安全3.57 查看个人证书查看个人证书第第5章章 电子商务交易安全电子商务交易安全3.586数字证书应用操作实例(个人证书在安全电数字证书应用操作实例(个人证书在安全电子邮件中的应用)子邮件中的应用)(1)在)在Outlook Express 5 发送签名邮件发送签名邮件(如如图图3-423-46所示所示) :1)在)在Outlook Express 5中中设置证书、设置证书、2)发送签名邮件。)发送签名邮件。(2)用)用Outlook Express 5发送加密电子邮件发送加密电子邮件(如(如图图3-473-50所示)所示) :1)获
42、取收件人数字)获取收件人数字证书、证书、 2)发送加密邮件。)发送加密邮件。第第5章章 电子商务交易安全电子商务交易安全3.59 图图3-42 在在Outlook Express中设置证书(中设置证书(1) 第第5章章 电子商务交易安全电子商务交易安全3.60 图图3-43 在在Outlook Express中设置证书(中设置证书(2)第第5章章 电子商务交易安全电子商务交易安全3.61 图图3-44 在在Outlook Express中设置证书(中设置证书(3) 第第5章章 电子商务交易安全电子商务交易安全3.62 签名标记 图图3-45 发送签名邮件发送签名邮件 第第5章章 电子商务交易安
43、全电子商务交易安全3.63 图图3-46 收到签名邮件的提示信息收到签名邮件的提示信息第第5章章 电子商务交易安全电子商务交易安全3.64 单击 单击 图图3-47 将收件人证书添加到通信簿将收件人证书添加到通信簿第第5章章 电子商务交易安全电子商务交易安全3.65 选择查询证书 下载 图图3-48 查询和下载收件人数字证书查询和下载收件人数字证书第第5章章 电子商务交易安全电子商务交易安全3.66 加密标志 图图3-49 发送加密邮件发送加密邮件第第5章章 电子商务交易安全电子商务交易安全3.67 图图3-50 收到加密邮件的提示信息收到加密邮件的提示信息返回本节第第5章章 电子商务交易安全
44、电子商务交易安全3.685.3 5.3 电子商务安全交易协议电子商务安全交易协议1安全套接层协议安全套接层协议SSL(Secure Sockets Layer)(1)安全套接层协议的概念安全套接层协议的概念 (2)安全套接层协议的工作原理)安全套接层协议的工作原理 (3)建立)建立SSL安全连接的过程安全连接的过程 第第5章章 电子商务交易安全电子商务交易安全3.69(1)安全套接层协议的概念安全套接层协议的概念 安全套接层协议(安全套接层协议(Secure Sockets Layer),是由是由网景公司设计开发的,主要用于提高应用程序之间的网景公司设计开发的,主要用于提高应用程序之间的数据安
45、全系数,实现兼容浏览器和服务器(通常是数据安全系数,实现兼容浏览器和服务器(通常是WWW服务器)之间安全通信的协议。服务器)之间安全通信的协议。SSL在客户机和在客户机和服务器开始交换一个简短信息时提供一个安全的握手服务器开始交换一个简短信息时提供一个安全的握手信号。在开始交换的信息中,双方确定将使用的安全信号。在开始交换的信息中,双方确定将使用的安全级别并交换数字证书。每个计算机都要正确识别对方。级别并交换数字证书。每个计算机都要正确识别对方。SSL支持的客户机和服务器间的所有通讯都加密了。支持的客户机和服务器间的所有通讯都加密了。在在SSL对所有通讯都加密后,窃听者得到的是无法识对所有通讯
46、都加密后,窃听者得到的是无法识别的信息。别的信息。 第第5章章 电子商务交易安全电子商务交易安全3.70 实现实现SSL协议的是协议的是HTTP的安全版,名为的安全版,名为HTTPS。第第5章章 电子商务交易安全电子商务交易安全3.71(2)安全套接层协议的工作原理)安全套接层协议的工作原理 SSL需要认证服务器,并对两台计算机之间所有的需要认证服务器,并对两台计算机之间所有的传输进行加密。传输进行加密。 SSL用公开密钥(非对称)加密和私有密钥(对称)用公开密钥(非对称)加密和私有密钥(对称)加密来实现信息的保密。虽然公开密钥非常方便,但速度加密来实现信息的保密。虽然公开密钥非常方便,但速度
47、较慢。这就是较慢。这就是SSL对几乎所有的安全通讯都使用私有密钥对几乎所有的安全通讯都使用私有密钥加密的原因。加密的原因。 第第5章章 电子商务交易安全电子商务交易安全3.72(3)建立)建立SSL安全连接的过程安全连接的过程 图显示在图显示在eCoin上在登陆(上在登陆(Login)用户名时即进入用户名时即进入SSL安全连接。安全连接。在在eCoineCoin上连接交换敏感信息的页面上连接交换敏感信息的页面第第5章章 电子商务交易安全电子商务交易安全3.73 这时浏览器发出安全警报,开始建立安全连接,这时浏览器发出安全警报,开始建立安全连接,参见图参见图1 1。同时验证安全证书,参见图。同时
48、验证安全证书,参见图2 2用户单用户单击击“确定确定”键即进入安全连接。键即进入安全连接。 图图1 浏览器开始建立安全连接浏览器开始建立安全连接 图图2 浏览器验证服务器安全证书浏览器验证服务器安全证书第第5章章 电子商务交易安全电子商务交易安全3.74 该图显示在该图显示在eCoineCoin上的安全连接已经建立,浏览器右下角状态栏的锁型上的安全连接已经建立,浏览器右下角状态栏的锁型图案表示用户通过网页传输的用户名和密码都将通过加密方式传送。图案表示用户通过网页传输的用户名和密码都将通过加密方式传送。第第5章章 电子商务交易安全电子商务交易安全3.75 当加密方式传送结束后,浏览器会离开交换
49、敏感信息的当加密方式传送结束后,浏览器会离开交换敏感信息的页面,自动断开安全连接。页面,自动断开安全连接。 离开交换敏感信息的页面,浏览器自动断开安全连接离开交换敏感信息的页面,浏览器自动断开安全连接 第第5章章 电子商务交易安全电子商务交易安全3.762 2、安全电子交易协议、安全电子交易协议SETSET(Secure Electronic Transaction) 为了克服为了克服SSLSSL安全协议的缺点,更为了达到交易安全及安全协议的缺点,更为了达到交易安全及合乎成本效益之市场要求合乎成本效益之市场要求,VISAVISA和和MasterCardMasterCard联合其他国联合其他国际组织,共同制定了安全电子交易(际组织,共同制定了安全电子交易(Secure El
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 于都城区公办学校选调教师笔试真题2025
- 临床护理记录模板
- 2026 年初中秋季开学第一课校园运动损伤应急处理教育
- 2026年康复科阶段性康复评估护理查房
- 护理实习生隐私保护知识应知应会专题学习
- 铝业公司环保管理细则
- 某制药公司临床数据管理准则
- 某建筑公司人力资源管理标准
- 2026-2027学年浙教版数学九上 第3章 圆的基本性质 单元综合知识梳理卷
- 2026年度广东省强农惠农富农政策明白本
- 2026福建厦门市市政园林局补充非在编工作人员招聘1人笔试参考题库及答案详解
- 心血管系统超说明书用药总结2026
- GA/T 1999.3-2025道路交通事故车辆速度鉴定方法第3部分:基于视频图像
- 2026年浙江省大学生乡村医生专项计划招聘考试历年参考题库含答案详解
- 修订一单一库质量手册和程序文件参考文件
- 2026年卫健系统公开遴选公务员笔试试题及答案解析(卫健类)
- 2026年氧化钇行业分析报告及未来发展趋势报告
- 2025年江苏省南京市雨花台区小升初数学试卷
- 2025年高级眼镜验光师(三级)《理论知识》考试真题(题后附答案和解析)
- 电网技术改造及检修工程定额和费用计算规定2020 年版答疑汇编2022
- 2025年度医院急诊科人才培养计划
评论
0/150
提交评论