版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、LOGOcAA电 子 商 务第六章第六章 电子商务安全电子商务安全7SSL协议的原理协议的原理2SET协议的原理协议的原理3SSL与与SET的比较的比较4 电子商务安全概述电子商务安全概述1cAA电 子 商 务电子商务安全概述电子商务安全概述2.电子商务的安全性需求电子商务的安全性需求信息信息安全安全完整性完整性可用性可用性保密性保密性信息安全信息安全可认证性可认证性抗抵赖性抗抵赖性电子商务安全电子商务安全cAA电 子 商 务电子商务安全概述电子商务安全概述2.电子商务的安全性需求电子商务的安全性需求信息源信息源信息目的地信息目的地信息源信息源信息目的地信息目的地信息源信息源信息目的地信息目的
2、地信息源信息源信息目的地信息目的地信息源信息源信息目的地信息目的地中断中断窃听(被动)窃听(被动)篡改篡改伪造伪造人为攻击种类人为攻击种类cAA电 子 商 务电子商务安全概述电子商务安全概述1 .电子商务的安全隐患电子商务的安全隐患1. 1. 中断系统,破坏系统的有效性中断系统,破坏系统的有效性 窃听信息,破坏系统的机密性窃听信息,破坏系统的机密性 篡改信息,破坏系统的完整性篡改信息,破坏系统的完整性 伪造信息,破坏系统的可靠性和真实性伪造信息,破坏系统的可靠性和真实性对交易行为进行抵赖,要求系统具备审查能力对交易行为进行抵赖,要求系统具备审查能力 内部人员的威胁内部人员的威胁 cAA电 子
3、商 务 (1 1)身份的可认证性)身份的可认证性 身份的可认证性,又称鉴别服务,是对贸易双方的身份进行鉴身份的可认证性,又称鉴别服务,是对贸易双方的身份进行鉴别,为身份的真实性提供保证,确认对方就是本次交易中所声称的别,为身份的真实性提供保证,确认对方就是本次交易中所声称的真正交易方。认证性一般是通过真正交易方。认证性一般是通过认证机构和证书认证机构和证书来实现的。来实现的。 (2 2)信息的机密性)信息的机密性 信息的机密性又称保密性,是指信息在产生、传送、处理和存信息的机密性又称保密性,是指信息在产生、传送、处理和存贮过程中不泄露给非授权的个人或组织。机密性一般是通过加密技贮过程中不泄露给
4、非授权的个人或组织。机密性一般是通过加密技术对信息进行加密处理来实现的。经过加密处理后的密文信息,即术对信息进行加密处理来实现的。经过加密处理后的密文信息,即使被非授权者截取,也由于非授权者无法解密而不能了解其内容。使被非授权者截取,也由于非授权者无法解密而不能了解其内容。电子商务安全概述电子商务安全概述2.电子商务的安全性需求电子商务的安全性需求cAA电 子 商 务 (3 3)信息的完整性)信息的完整性 信息的完整性是指交易信息在传送和存贮过程中信息的完整性是指交易信息在传送和存贮过程中保持一致,没有被改变,也就是信息在交易处理过程中保持一致,没有被改变,也就是信息在交易处理过程中不能被非授
5、权者加入、删除或修改。完整性一般可以通不能被非授权者加入、删除或修改。完整性一般可以通过提取信息的过提取信息的数字摘要数字摘要的方式来实现。的方式来实现。 当攻击者熟悉了网络信息格式以后,通过各种技术当攻击者熟悉了网络信息格式以后,通过各种技术方法和手段对网络传输的信息进行中途修改,从而破坏方法和手段对网络传输的信息进行中途修改,从而破坏信息的完整性。这种破坏手段主要有信息的完整性。这种破坏手段主要有3 3个方面:篡改;个方面:篡改; 删除;插入。删除;插入。2.2.电子商务的安全性需求电子商务的安全性需求cAA电 子 商 务 (4)信息的不可抵赖性)信息的不可抵赖性 不可抵赖性又称不可否认性
6、,是指不可抵赖性又称不可否认性,是指信息的发送方不能否认信息的发送方不能否认已发送的信息,接收方不能否认已收到的信息已发送的信息,接收方不能否认已收到的信息,这是一种法律有,这是一种法律有效性要求。不可抵赖性可以通过对发送的信息进行数字签名来实效性要求。不可抵赖性可以通过对发送的信息进行数字签名来实现现 。 (5)信息的有效性)信息的有效性 电子商务以电子形式取代了纸张,那么如何保证这种电子形电子商务以电子形式取代了纸张,那么如何保证这种电子形式贸易信息的有效性则是开展电子商务的前提。式贸易信息的有效性则是开展电子商务的前提。 2.2.电子商务的安全性需求电子商务的安全性需求cAA电 子 商
7、务3 . 电子商务的安全机制电子商务的安全机制 安全技术安全技术 管理制度管理制度 法律保障法律保障 安全意识安全意识 cAA电 子 商 务电子商务安全体系结构图电子商务安全体系结构图完整性匿名性防抵赖性有效性可靠性应用系统层安全协议层安全认证层加密控制层网络服务层监控、扫描病毒防治防火墙SET协议SSL协议数字证书数字时间戳对称加密非对称加密数字摘要数字签名数字信封机密性cAA电 子 商 务6.2 电子商务安全认证电子商务安全认证 (1) (1)数字证书的内容数字证书的内容cAA电 子 商 务2.2.认证中心及认证机制认证中心及认证机制 公开钥匙持有证书公开钥匙持有证书序号:1238038持
8、有者:张三公共钥匙:36567566565有效日期:2015.12.31发证机关签名:563563566公开钥匙持有证书公开钥匙持有证书序号:12380567持有者:李六公共钥匙:66576675675有效日期:2015.12.31发证机关签名:566567876Internet认证中心(CA)cAA电 子 商 务6.2 电电子商务安全认证子商务安全认证数字证书的功能数字证书的功能数字证书采用公钥体制,当发送信息时,发送方使用接收方的公开密钥对数据加密,而接收方则使用自己的私人密钥解密,信息可以无误传输。数字证书可确认对方身份的功能数字证书对其发送的信息进行数字签名,从而使交易各方难以否认自己
9、的操作。双方在线签订合同和进行支付时,数字证书会产生数字摘要,如果数据被篡改,摘要就会不吻合。保证操作保证操作的不可抵的不可抵赖性赖性保证交易保证交易和支付数和支付数据不被篡据不被篡改改证实电子证实电子商务参与商务参与方的身份方的身份数据加密数据加密cAA电 子 商 务 (2) (2)电子证书的类型电子证书的类型1 .数字证书概念及分类数字证书概念及分类 消费者证书消费者证书支付网关证书支付网关证书服务器证书服务器证书CA认证中心证书认证中心证书个人数字证书通常生成在IE浏览器内,消费者使用时只需要做相应的选择即可。主要颁发给银行或者网上商家的业务服务器。银行服务器与消费者客户端建立SSL连接
10、时,服务器将证书发送给消费者。LOGO如果支付通过支付网关进行,则需要支付网关也申请一个数字证书,商家或者银行首先获取支付网关的数字证书,证实合法后,才传送信息。负责数字证书的颁发和参与方的身份认证,是保证电子商务支付安全的核心。cAA电 子 商 务安全协议安全协议第六讲第六讲 电子商务安全协议电子商务安全协议SSLSSL协议协议cAA电 子 商 务安全可靠性安全可靠性的信息传递,应满足以下五个方面(1)数据保密:防止信息被截获或非法存取而泄密。(2)对象认证:通信双方对各自通信对象的合法性、真实性进行确认,以防第三者假冒。(3)数据完整性:阻止非法实体对交换数据的修改、插入、删除及防止数据丢
11、失。(4)防抗抵赖:用于证实已发生过的操作,防止交易双方对发生的行为抵赖。(5)访问控制:防止非授权用户非法使用系统资源。 安全协议之安全协议之SSL协议协议cAA电 子 商 务SSLSSL(安全套接层协议)的概念(安全套接层协议)的概念SSL协议是Netscape Communication公司推出在网络传输层之上提供的一种基于RSA和保密密钥的用于浏览器和Web服务器之间的安全连接技术。它是国际上最早应用于电子商务的一种由消费者和商家双方参加的信用卡/借记卡支付协议。Web浏览器包括微软公司的IE浏览器、网景公司的Navigator浏览器等。服务器包括网上商家的业务服务器、银行受理在线支付
12、的服务器等。 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务SSLSSL协议的作用协议的作用 安全协议之安全协议之SSL协议协议(1)客户对服务器的身份确认客户对服务器的身份确认: SSL服务器允许客户的浏览器使用标准的公钥加密技术和一些可靠的认证中心(CA)的证书,来确认服务器的合法性确认服务器的合法性(检验服务器的证书和ID的合法性)。对于用户服务器身份的确认与否是非常重要的,因为客户可能向服务器发送自己的信用信用卡
13、密码卡密码。cAA电 子 商 务SSLSSL协议的作用协议的作用 安全协议之安全协议之SSL协议协议(2)服务器对客户的身份确认服务器对客户的身份确认: 允许SSL服务器确认客户的身份,SSL协议允许客户服务器的软件通过公钥技术和可信赖的证书,来确认客户的身份(客户的证书clients certificate)。对于服务器客户身份的确认与否是非常重要的,因为网上银行可能要向客户发送机密的金融信息。cAA电 子 商 务SSLSSL协议的作用协议的作用 安全协议之安全协议之SSL协议协议(3)建立起服务器和客户之间安全的数据通建立起服务器和客户之间安全的数据通道:道: SSL要求客户和服务器之间的
14、所有的发送数据都被发送端加密发送端加密,所有的接收数据都被接收端接收端解密解密,这样才能提供一个高水平的安全保证。同时SSL协议会在传输过程中检查数据是否被中途修改。 cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务ISO/OSI 模型网络层数据链路层物理层传输层应用层表示层会话层网络层数据链路层物理层传输层应用层表示层会话层对等协议物理介质系统 A系统 BSSL协议在整个网络协议中的位置 TCP/IP LayerSecure Sockets LayerHTTPLDAPIMAP 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安全协议之SSL协议协
15、议cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务在通道中传输的信在通道中传输的信息都经过加密处理息都经过加密处理,即使被中途截获,即使被中途截获,这些信息也是毫,这些信息也是毫无意义的密文。无意义的密文。利用公开密钥加密算利用公开密钥加密算法和法和Hash函数,对所函数,对所传输的信息生成数字传输的信息生成数字摘要,防止信息在传摘要,防止信息在传输过程中被非法篡改输过程中被非法篡改利用数字证书技术利用数字证书技术和和CA认证中心,要认证中心,要求参与方之间在建求参与方之间在建立连接时相互交换立连接时相互交换数字证书,在对其数字证书,在对其他各方身份的合法他各方身份
16、的合法性验证通过之后才性验证通过之后才允许发送信息,防允许发送信息,防止了冒名顶替。止了冒名顶替。提供提供认证认证信息信息完整性完整性 参与方参与方身份认证身份认证 信息信息机密性机密性认证用户和服认证用户和服务器,确保数务器,确保数据发送到正确据发送到正确的客户机和服的客户机和服务器务器 安全协议之安全协议之SSL协议协议cAA电 子 商 务SSLSSL协议的系统框架协议的系统框架消费者客户端消费者客户端商家服务器商家服务器银行服务器银行服务器CACA认证中心认证中心 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安
17、全协议之SSL协议协议握手协议握手协议记录协议记录协议cAA电 子 商 务工作原理工作原理客客户户端端服服务务器器客户端客户端SSL版本号等信息版本号等信息服务器服务器SSL版本号等信息版本号等信息验证服验证服务器身份务器身份验证客验证客户端身份户端身份用服务器公钥加密的预主密钥用服务器公钥加密的预主密钥由主密钥由主密钥生成会话密钥生成会话密钥用私钥解密用私钥解密得到预主密钥并得到预主密钥并生成会话密钥生成会话密钥握手协议完成握手协议完成传输数据传输数据丢弃会话密钥,丢弃会话密钥,安全通道断开安全通道断开丢弃会话密钥,丢弃会话密钥,安全通道断开安全通道断开 安全协议之安全协议之SSL协议协议c
18、AA电 子 商 务 安全协议之安全协议之SSL协议协议握手协议握手协议cAA电 子 商 务 安全协议之安全协议之SSL协议协议握手协议过程握手协议过程cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务 SSL SSL握手协议的功能握手协议的功能v(1)客户确定服务器的身份。v(2)允许客户和服务器选择双方共同支持的一系列加密算法。v(3)服务器确定
19、客户的身份(可选)。v(4)通过公钥密码技术产生双方共同的密钥。v(5)建立SSL的加密安全通道。 安全协议之安全协议之SSL协议协议cAA电 子 商 务SSL记录协议记录协议 SSL的记录层协议是为信息的交流提供通信和认证功能的,并且它的保护是建立在一个面向连接的可靠传输协议(例如TCPIP)之上的。在SSL中,所有传输的数据都是存放在记录当中被传送的,SSL握手层协议的报文也要求必须是放在一个SSL记录层的记录里来传送的。 安全协议之安全协议之SSL协议协议cAA电 子 商 务SSL记录协议记录协议 在SSL中,所有数据被封装在记录中。一个记录由两部分组成:记录头和非零长度的数据。记录头可
20、以是2字节或3字节(当有填充数据时使用)。SSL握手层协议的报文要求必须放在一个SSL记录层的记录里,但应用层协议的报文允许占用多个SSL记录来传送。 安全协议之安全协议之SSL协议协议cAA电 子 商 务SSL记记录录协协议议 安全协议之安全协议之SSL协议协议记录头类型记录长度MAC数据记录头类型Escape位填充长度记录长度MAC数据填充数据2字节头记录3字节头记录最大长度为32767个字节最大长度为16373个字节cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务 安全协议之安全协议之SSL协议协议cAA电 子 商 务 SSL SSL协议原理归纳协议原理归纳1
21、用户和服务器的合法性认证使得用户和服务器能够确信数据将被发送到正确的客户机和服务器上。客户机和服务器都有各自的识别号,由公开密钥编排。为了验证用户,安全套接层协议要求在握手交换数据中做数字认证,以此来确保用户的合法性。 安全协议之安全协议之SSL协议协议cAA电 子 商 务第二讲第二讲 电子商务安全技术电子商务安全技术 SSL SSL协议原理归纳协议原理归纳v2加密数据以隐藏被传送的数据v安全套接层协议采用的加密技术既有对称密钥,也有公开密钥。具体来说,就是客户机与服务器交换数据之前,先交换SSL初始握手信息。在SSL握手信息中采用了各种加密技术,以保证其机密性和数据的完整性,并且经数字证书鉴
22、别。这样就可以防止非法用户破译。 安全协议之安全协议之SSL协议协议cAA电 子 商 务第二讲第二讲 电子商务安全技术电子商务安全技术 SSL SSL协议原理归纳协议原理归纳v3维护数据的完整性v安全套接层协议采用Hash函数和机密共享的方法,提供完整信息性的服务,来建立客户机与服务器之间的安全通道,使所有经过安全套接层协议处理的业务在传输过程中都能完整准确无误地到达目的地 安全协议之安全协议之SSL协议协议cAA电 子 商 务SSL协议存在的问题协议存在的问题 1、客户的信息首先传到商家,客户资料的安全性受到威胁 安全协议之安全协议之SSL协议协议 SSL能得以推广的原因:当时的商家都是大型
23、电商,有较好的信誉度,能确保客户信息的安全。随着电子商务的发展,商家种类繁杂,商家的信誉参差不齐,客户的信息安全难以保证cAA电 子 商 务SSL协议存在的问题协议存在的问题 安全协议之安全协议之SSL协议协议2.密钥管理问题密钥管理问题v 设计一个安全秘密的密钥交换协议是很复杂的,因此SSL的握手协议也存在一些密钥管理问题。SSL的问题表现在。v (1)客户机和服务器在互相发送自己能够支持的加密算法时,是以明文传送的,存在被攻击修改的可能。v (2)SSL 3.0为了兼容以前的版本可能降低安全性。v (3)所有的会话密钥中都将生成MASTER-KEY,握手协议的安全完全依赖于对MASTER-
24、KEY的保护,因此在通信中要尽可能少地使用MASTER-KEY。 cAA电 子 商 务SSL协议存在的问题协议存在的问题 安全协议之安全协议之SSL协议协议3.加密强度问题加密强度问题 v Netscape依照美国内政部的规定,在它的国际版的浏览器及服务器上使用40位的密钥。以SSL所使用的RC4演绎法所命名的RC4法规对多于40位长的加密密钥产品的出口加以限制。这项规定使Netscape的127位加密密钥在美国之外的地方变成不合法。最近一个著名的例子是一个法国的研究生和两个美国柏克莱大学的研究生破译了一个SSL的密钥,才使人们开始怀疑以SSL为基础的系统安全性。cAA电 子 商 务安全协议安
25、全协议SETSET协议协议cAA电 子 商 务 安全协议之安全协议之SET协议协议SET协议(Secure Electronic Transaction,安全电子交易协议)是由VISA和MasterCard两大信用卡公司于1997年5月联合推出的规范。其实质是一种应用在Internet上、以信用卡为基础的电子付款系统规范,目的就是为了保证网络交易的安全。 SET协议采用公钥密码体制和X.509数字证书标准,提供了消费者、商家和银行之间的认证,确保了交易数据的机密性、真实性、完整性和交易的不可否认性,特别是保证不将消费者银行卡号暴露给商家等优点,因此它成为了目前公认的信用卡/借记卡的网上交易的国
26、际安全标准。 SETSET概述概述 cAA电 子 商 务 安全协议之安全协议之SET协议协议SETSET协议目标协议目标 SET要达到的最主要目标是: (1)信息在公共因特网上安全传输(2)订单信息和个人账号信息隔离(3)持卡人和商家相互认证 SET协议涉及的当事人包括持卡人、发卡机构、商家、银行以及支付网关。 cAA电 子 商 务持卡人持卡人 特约商店特约商店 发卡银行发卡银行 收单银行收单银行 SET交易的参与者交易的参与者cAA电 子 商 务 安全协议之安全协议之SET协议协议SETSET协议的购物流程协议的购物流程 持卡人$发卡行$收单行商户Internet支付网关12金融专网8356
27、794cAA电 子 商 务 安全协议之安全协议之SET协议协议SETSET协议的购物流程协议的购物流程 (1)持卡人通过浏览器从商家网站选择要购买的商品,填写订单。选择付款方式,此时SET开始介入。持卡人通过网络发送给商家一个完整的订单及要求付款的指令。在SET中,订单和付款指令由持卡人进行数字签名,同时,利用双重签名技术保证商家看不到持卡人的账号信息。(2)、(3)商家接受订单,通过支付网关向持卡人的金融机构请求支付认可。(4)、(5)在银行和发卡机构确认和批准交易后,支付网关给商家返回确认信息。(6)商家通过网络给顾客发送订单确认信息,为顾客配送货物,完成订购服务。客户端软件可记录交易日志
28、,以备将来查询。(7)(9)商家请求银行将钱从购物者的账号转移到商家账号。cAA电 子 商 务 安全协议之安全协议之SET协议协议SETSET协议的系统框架协议的系统框架银行系银行系统专用统专用网络网络消费者消费者网上商城网上商城支付网关支付网关CACA认证中心认证中心(1)(2)(3)(8)(4)(7)(5)(6)cAA电 子 商 务 安全协议之安全协议之SET协议协议v在SET中所涉及到的密码技术主要有: (1)密钥密码技术。 (2)公开密钥密码技术。 (3)加密。 (4)数字签名。 (5)数字信封。 (6)双重数字签名。cAA电 子 商 务 安全协议之安全协议之SET协议协议消消费费者者
29、端端处处理理过过程程收到信息收到信息处理过程处理过程发送信息发送信息商家数商家数字证书字证书商家公钥商家公钥商家数商家数字签名字签名数字摘要数字摘要A A应答内容应答内容数字摘要数字摘要B B读取读取得到得到HASHHASH解密解密比较比较订单信息订单信息支付通知支付通知支付信息支付信息支付网关支付网关数字证书数字证书订单信息订单信息数字摘要数字摘要C C双重签名双重签名数字摘要数字摘要D D密文密文1 1数字信封数字信封a a消费者数字证书消费者数字证书二者二者相同相同支付网关支付网关公钥公钥原文原文Hash双重签名技术双重签名技术Hash消费者私钥加密消费者私钥加密消费者私钥消费者私钥网关
30、公钥加密网关公钥加密读取读取cAA电 子 商 务 安全协议之安全协议之SET协议协议商商家家信信息息处处理理过过程程收到信息收到信息处理过程处理过程发送信息发送信息消费者消费者数字证书数字证书双重签名双重签名订单信息订单信息消费者经商消费者经商家转发信息家转发信息支付网关支付网关数字证书数字证书支付请求支付请求数字摘要数字摘要E E密文密文2 2商家数字证书商家数字证书消费者经商消费者经商家转发信息家转发信息数字信封数字信封b b二者二者都通都通过过支付网关支付网关公钥公钥商家私有密钥商家私有密钥支付网关支付网关公钥加密公钥加密读取读取身份认身份认证证验证数据完整性验证数据完整性处理处理Has
31、hHash商家私有密钥加密商家私有密钥加密读取读取cAA电 子 商 务 安全协议之安全协议之SET协议协议支支付付网网关关处处理理商商家家信信息息收到信息收到信息处理过程处理过程发送信息发送信息商家商家数字证书数字证书数字信封数字信封b b数字摘要数字摘要E E密文密文2 2商家私有密钥商家私有密钥支付请求支付请求数字摘要数字摘要F FHashHash如果二者相同如果二者相同身份认证通身份认证通过过网关私钥网关私钥解密解密发给银行发给银行cAA电 子 商 务 安全协议之安全协议之SET协议协议支支付付网网关关处处理理消消费费者者信信息息收到信息收到信息处理过程处理过程发送信息发送信息消费者消费
32、者数字证书数字证书数字信封数字信封a a密文密文1 1消费者消费者私有密钥私有密钥支付通知支付通知还还原原身份认证通身份认证通过过网关私钥网关私钥解密解密支付信息支付信息cAA电 子 商 务 安全协议之安全协议之SET协议协议支支付付网网关关处处理理支支付付成成功功消消息息收到信息收到信息处理过程处理过程发送信息发送信息银行支付银行支付成功消息成功消息HasHash h生成生成网关密钥加密网关密钥加密网关公钥网关公钥支付应支付应答信息答信息数字摘要数字摘要J J网关随机网关随机生成密钥生成密钥网关数网关数字签名字签名密文密文3 3数字信封数字信封C C网关数网关数字证书字证书cAA电 子 商
33、务 安全协议之安全协议之SET协议协议收到信息收到信息处理过程处理过程发送信息发送信息网关网关数字证书数字证书购物应答信息购物应答信息商家生成购商家生成购物应答信息物应答信息数字摘要数字摘要L L商家数字签名商家数字签名生生成成身份认证通身份认证通过过商家私钥解密商家私钥解密解密解密网关随机网关随机生成密钥生成密钥数字信封数字信封c c密文密文3 3数字摘要数字摘要J J支付应答支付应答信息原文信息原文数字摘要数字摘要K KHasHash h二二者者相相同同商家数字证书商家数字证书HasHash h商商家家处处理理支支付付应应答答cAA电 子 商 务 安全协议之安全协议之SET协议协议PIMD
34、OID i g i t a l envelopeDual signatureCardholder certificateR e q u e s t message由商家发给由商家发给支付网关支付网关HPOMDHOIMDDPOMD核对核对KUcOI:订单信息:订单信息 OIMD:OI消息摘要消息摘要POMD:支付:支付/订单消息摘要订单消息摘要D:解密(:解密(RSA)H:哈希函数(:哈希函数(SHA-1)Ks:临时对称密钥:临时对称密钥KUc:用户公钥:用户公钥商商家家验验证证消消费费者者的的采采购购请请求求cAA电 子 商 务 安全协议之安全协议之SET协议协议使用多种先进加密技术使用多种先
35、进加密技术 对所传输信息生成数字对所传输信息生成数字摘要装在数字信封中摘要装在数字信封中信息安全传输信息安全传输信息完整性信息完整性各参与方身份认证各参与方身份认证提高系统兼容性提高系统兼容性隐私保护隐私保护 通过数字证书和通过数字证书和CA认证认证中心进行认证中心进行认证 交易信息与支付信息进行交易信息与支付信息进行隔离,分别打包传输隔离,分别打包传输 不依赖于传输安全技术,也不不依赖于传输安全技术,也不限定任何安全技术的使用限定任何安全技术的使用cAA电 子 商 务 安全协议之安全协议之SET协议协议SET安全协议的缺陷安全协议的缺陷 1、协议没有担保“非拒绝行为”,这意味着在线商店没有办法证明订购是不是由签署证书的消费者发出的。 2、SET技术规范没有提及在事务处理完成后,如何安全地保存或销毁此类数据,是否应当将数据保存在消费者、在线商店或收单银行的计算机里。 3、SET协议过于复杂,使用麻烦,成本高。 4、SET支付方式和认证结构适应于卡支付,对其他支付方式是有所限制的。cAA电 子 商 务 安全协议之安全协议之SET协议协议 5.SET要求在银行网络、商户服务器、顾客的PC机上安装相应的软件。这给顾客、商家和银行增加了许多附加的费用,成了SET 被广泛接受的阻碍。另外,SET还要求必须向
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 典当业务员测试验证考核试卷含答案
- 城市轨道交通车场调度员冲突解决测试考核试卷含答案
- 球团原料工岗前设备维护考核试卷含答案
- 肥料配方师安全风险考核试卷含答案
- 危险废物处理工变更管理考核试卷含答案
- 标本保管员决策判断水平考核试卷含答案
- 聚四氢呋喃装置操作工操作技能测试考核试卷含答案
- 磨工发展趋势竞赛考核试卷含答案
- 航空公司空乘服务人员客户体验与服务态度绩效衡量表
- 竖窑球团焙烧工标准化知识考核试卷含答案
- 事业单位财会岗招聘笔试历年真题试卷及答案
- 初二【数学(人教版)】轴对称 学习任务单
- Unit3 Smart Learning 单元测试题-人教版英语九年级上册
- 施工安全专项安全风险评估方法
- 上海市住宅装饰装修施工合同示范文本2026
- 安徽合肥市2026届高三下学期第二次教学质量检测试题 数学 含解析
- 2025年北京证券交易所招聘笔试专项练习含答案
- 煤矿废水处理站建设与运营方案
- 2025四川成都职业技术学院四季度编制外(考试)招聘工作人员23人考试笔试备考试题及答案解析
- 《高风亮节》教学课件-2025-2026学年湘美版(2024)初中美术八年级上册
- 高等数学上册同济大学数学系教学课件全套
评论
0/150
提交评论