格尔网上银行解决方案探析_第1页
格尔网上银行解决方案探析_第2页
格尔网上银行解决方案探析_第3页
格尔网上银行解决方案探析_第4页
格尔网上银行解决方案探析_第5页
已阅读5页,还剩34页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、 HYPERLINK 柏KOAL So坝ftware 霸安全白皮书耙疤矮跋邦百扒氨稗班格尔网上银行安昂全方案版本:2.0日期:1999/12/21奥上海格尔软件有翱限公司傲格尔网上银行安伴全方案目录TOC o 1-31概述 PAGEREF _Toc470620396 h 1爱2白肮网上银行安全需伴求分析俺 PAGEREF _Toc470620397 h 敖2埃2.1矮疤网上银行的业务爸安全分析霸 PAGEREF _Toc470620398 h 瓣2扮2.1.1版拜公共信息发布巴 PAGEREF _Toc470620399 h 拔2哀2.1.2稗暗网上帐户查询敖 PAGEREF _Toc4706

2、20400 h 啊6唉2.1.3半半网上支付和转账皑 PAGEREF _Toc470620401 h 白9癌3按坝格尔网上银行解翱决方案埃 PAGEREF _Toc470620402 h 扒12肮1.1笆捌高加密位数翱SSL啊代理凹 PAGEREF _Toc470620403 h 澳12唉3.1.1靶奥S跋SL 拌介绍盎 PAGEREF _Toc470620404 h 斑12唉3.1.2熬伴SSL懊工作流程半 PAGEREF _Toc470620405 h 哀12敖3.1.3搬疤SSL胺代理的工作原理耙 PAGEREF _Toc470620406 h 罢14拌3.1.4案把SSL懊代理的特性癌

3、 PAGEREF _Toc470620407 h 败16傲3.2叭败格尔安PKI矮加密模块伴 PAGEREF _Toc470620408 h 版17爱3.2.1懊芭加密模块挨 PAGEREF _Toc470620409 h 扒17靶3.2.2八邦格尔板PKI盎加密模块爸 PAGEREF _Toc470620410 h 癌17唉3.3搬澳格尔证书认证系隘统暗 PAGEREF _Toc470620411 h 捌20氨3.3.1稗蔼证书认证系统巴 PAGEREF _Toc470620412 h 芭20疤3.3.2爸把工作流程百 PAGEREF _Toc470620413 h 凹21叭4瓣鞍格尔网上银

4、行解板决方案特性分析半 PAGEREF _Toc470620414 h 白24附录 PAGEREF _Toc470620415 h 25参考站点 PAGEREF _Toc470620416 h 25名词术语 PAGEREF _Toc470620417 h 25鞍单钥密码体制和鞍公钥密码体制埃 PAGEREF _Toc470620418 h 扮25阿数字签名和数字艾信封澳 PAGEREF _Toc470620419 h 癌26阿数字证书拌蔼 PAGEREF _Toc470620420 h 版27概述扮从第一家网络银皑行奥(I啊n办ternet 耙Bank暗)碍熬绊Securit罢y First凹

5、 Networ蔼k Bank(伴SFNB)19霸95蔼年奥10疤月在网络上开业摆至今四年多。开蔼业后的短短几个扳月,即有近千万柏人次上网浏览,案给金融界带来极半大震撼。于是更案有若干银行立即碍紧跟其后在网络肮上开设银行,随芭即此风潮逐渐蔓白延全世界,网络坝银行走进了人们扳的生活。疤由于背Interne绊t熬无所不在,客户阿只要拥有帐号和阿密码便能在世界疤各地与芭Interne唉t鞍联网,处理个人隘交易。这不仅方鞍便客户,银行本背身也可因此加强扮与客户的亲和性百。随着金融环境坝竞争加剧,银行俺不得不重新审视颁自身的服务方式埃。斑在我国,已经有白许多商业银行纷澳纷推出了网上银皑行服务。爸网上银行系

6、统在佰蕴藏着无限商机搬的同时,也带来氨了风险,对于开吧设网上银行服务胺的提供者来说,鞍当务之急就是要白解决安全问题。氨为此,上海格尔八软件公司在本文岸中介绍了一种网颁上银行系统安全敖方案。袄在本文中所指的背网上银行,包括袄了个人银行和企碍业银行两个概念隘,个人银行是指绊通过网络为个人隘银行业务提供服稗务,企业银行则爸是指通过网络为澳企业用户提供服傲务。两者相比,岸个人银行业务应奥该具有较简便的岸操作界面,而企袄业银行更注重整拜个环节的安全性埃。叭从广义来讲,安蔼全的概念可以包案括数据安全,系斑统安全和信息八安埃全三个方面,数拔据安全是指通过哀采用系统备份,唉磁盘镜像等安全爸手段以防止数据皑丢失

7、;系统安全跋是指通过系统加白固,边界防御,办入侵检测等手段败以防止黑客攻击耙系统破坏数据;斑而信息安全则主奥要是指通过加密袄技术防止信息和澳数据在公开网络熬传输上被窃听、邦篡改和顶替。信捌息安全包括四个把功能:数据保密吧,身份认证,数半据完整性和防止阿抵赖。本文并没肮有涉及到有关数拜据安全方面的概半念,对系统安全盎作了一定的介绍拌,而对信息安全皑技术的实施则作伴了比较详细的方百案设计。罢本方案是基于上班海格尔软件公司吧电子商务部开发安的以下三个安全败软件产品霸:敖PK把I摆加密模块稗,吧SS搬L斑代理和氨E般nterpri扮se C盎A袄。这三个产品为办解决网上银行系耙统中数据加密,扳身份认证

8、,数据柏完整性和防止抵拜赖等信息安全问霸题提供了完整的扮解决方案。爸网上银行安全需板求分析背网上银行的业务佰安全分析昂从功能划分,网百上银行的业务可傲分为三类:公共信息发布隘公共信息发布用疤于介绍网上银行搬的业务范围流程颁,金融公共信息鞍等。这类业务由板于面向公众发布敖,不需要保证信罢息只能被特定团背体或个人访问,艾需要的是保护信百息不会被非法篡盎改。目前肮在颁Interne吧t隘上比较多的黑客伴事件都是篡改公傲共氨We办b绊站点的内容,制挨造虚假信息或涂绊改页面。如美艾国爸NAS败A芭和国防部瓣站爱点班被暗“哎黑岸”岸事件就是这类事捌件。对于银行来暗说,公共金融信白息虽然是公开的敖,但是如果

9、被篡巴改某些敏感数据斑,如银行利率等背,很可能会造成办不必要的麻烦,摆对银行的名誉也坝会造成不利的影班响。因此,对这捌些内容的保护也扒是不能够忽视的敖。瓣We绊b耙站点内容被黑客佰篡改,是这些黑吧客通过主动攻击澳实现的。例如,艾黑客通过密码字拔典猜测信息系统挨的特权口令,在背获得特权口令之白后,登录进入系罢统,篡改发布内罢容,制造不良影班响。对于这种情摆况,我们可以通拌过改进系统配置翱、增加防火墙防疤护、配置入侵检靶测模块和完善安摆全管理策略来实白现安全保护,避袄免站点被非法篡跋改。搬完善安全蔼管凹理策略半黑客一般是通过蔼分析网络管理上耙的漏洞以达到其肮攻击目的。很难爸定义怎样的系统笆管理才是

10、完善的疤,因为完善的系熬统管理是各方面颁的总和,例如对傲路由器以及其他昂主机定期更改密搬码,采用不规则疤密码,关闭不必跋要的服务,关闭巴防火墙任何不使吧用的端口等。案对于一个捌Unix哎系统,安全管理八主要可分为四个拔方面:防止未授权存取背权限控制是系统爱安全的基本问题肮,即防止未被授扳权的用户进入系挨统。良好的用户斑意识,良好的口把令管凹理芭(耙由系统管理员和巴用户双方配搬合肮)傲,登录活动记录挨和报告,用户和胺网络活动的周期昂检查是防止未授罢权存取的关键。防止泄密吧数据保密坝也胺是系统安全的一袄个重要问题。防翱止已授权或未授爸权的用户相互存把取对方的重要信版息,经常性的文矮件系统查帐捌,哎

11、s扒u把登录和报告以及般良好的用户保密暗意识都是防止泄盎密的手段。俺防止用户滥用系般统资源袄一个系统不应被颁一个有意试图使疤用过多资源的用霸户损害,因为在盎高负载的情况下跋系统的安全性能罢往往会降低。例啊如黑客通过占用跋整个磁盘空间来鞍防止日志生成,胺不幸的是很多商邦业哎UNI唉X按不能很好地限制扮用户对资源的使氨用。因此系统管懊理员必须通过一胺些系统命令巴如俺P般S哎命令,记帐程芭序安d百f八和傲d坝u案周期地检查系跋统笆.哎查出过多占隘用哀CU败P胺的进程和大量占靶用磁盘的文件。啊同时安装某些袄监吧控软件也是有效肮的手段之一。奥维护系统的完整板性唉大多数情况下,袄维护系统完整是稗系统管理员

12、的责哎任,例如:周期奥地备份文件系统拔,系统崩溃后运颁行磁盘扫描检查邦,修复文件系统埃,检测用户是否肮正在使用可能导胺致系统崩溃的软把件。矮良好的安全管理阿策略对系统的安吧全水平起着至关袄重要的作用。因袄此系统管理员可拔以将以下几个方蔼面作为维护的重半点:鞍系统配置拌仔细研究最新巴的系统维护文档翱,完善系统各方半面的安全配置,佰降低安全风险。坝同时,周期性的百维护系统,包括翱备份和安装补丁俺程序、订阅安全哀电子新闻。疤系统隔离捌将内网和外网氨进行隔离,确保岸银行业务前置机颁、业扮务艾主机和数据库服罢务器只处于内网艾中,内网和外网熬通过防火墙相连懊。碍切断共享颁鞍We拌b俺服务器上的系统袄配置尽

13、可能地保靶证安全。关闭所拌有不必要的文件熬共享。停止所有盎与业务无关的服佰务器进程,熬如凹Telne碍t暗、败SMT捌P百和瓣FT隘P傲等服务器守护进俺程。搬日志记录按打开日志记录八功能,保存系统吧的访问日志记录懊,对其进行分析澳,可以有助于发班现有问题的访问柏情况。如有必要办,使用专门的入跋侵检测模块。百口令策略笆制定完善的口邦令策略,限制口啊令的最小长度和笆最长有效期,检霸查口令的质量。案专人专权搬由专人负责系耙统安全和系统维唉护,减少不必要颁的用户管理权限佰,严格控制肮非耙系统管理员的权捌限和系统管理员埃的数量。芭以下是一个简化胺的虚拟网上银行按网络结构图:白图胺1案网上银行网络结埃构图

14、EMBED Visio.Drawing.4败从图中可以看到矮整个网络体系分巴为:案Interne澳t蔼,非军事区(捌DMZ胺),艾Intrane瓣t扳以及银行内部网敖四部分。其安全吧等级从前往后逐氨次递增。这些网哀段由两个网关连安为一体。首先防鞍火墙将艾Interne背t唉和扮Intrane佰t傲以及非军事区分疤离。非军事区是拔所有用户可以访懊问的区域,而鞍Intrane爸t哀则只有特定用户伴才能访问,通过敖对防火墙的合理班配置可以避免内哀部服务器被攻击巴,可皑以把采用多级防火墙佰配置(如在非军昂事区和埃Interne伴t俺之间用防火墙隔俺离)以提供更强扳的网络安全保护唉。扮Intrane八t

15、笆与网上内部网络矮由前置机相连,版为了保证银行业瓣务主机的运行安碍全,网上银行系凹统不直接连接业皑务主机,而是由罢特定的前置机来艾代理其请求,前百置机只响应特定板服务请求,然后扳将请求转换为特稗定消息格式发送鞍给业务主机,收昂到应答后再将数瓣据返回给请求者啊。通过这种隔离疤进一步增强了系叭统的安全保证。增加防火墙防护拔在网络系统中,傲防火墙是一种装八置,可使内部网吧络不受公共部分埃(整扳个澳Interne板t靶)的影响。它能挨同时连接受到保爱护的网络巴和隘Interne昂t半两端,但受到保哎护的网络无法直岸接接白到霸Interne霸t熬,案Interne阿t版也无法直接接到氨受到保护的网络邦。

16、如果要从受到笆保护的网络内部翱接邦到岸Interne邦t岸,首先需要连接背到防火墙,然后哀从防火墙接鞍入斑Interne稗t奥。最简单的防火邦墙是双主机系统百(具有两个网络哎连接的系统)。防火墙有两种:IP过滤防火墙版IP颁过滤防火墙在数百据包一层工作。碍它依据起点、终胺点、端口号和每唉一数据包中所含袄的数据包种类信吧息控制数据包的俺流动。这种防火叭墙非常安全。它暗阻挡别人进入内罢部网络。过滤防半火墙是绝对性的耙过滤系统。即使办要让外界的一些癌人进翱入碍防火墙之内,也澳无法让每一个人板进入服务器。佰 代理服务器挨代理服务器允许凹通过防火墙间接敖进八入伴Interne拌t按。最好的例子是白先连接

17、到防火墙背,然后从该处再办连接到另一个系版统。在有代理服笆务器的系统中,氨这项工作是完全稗自动的。利用客坝户端软件连接代摆理服务器后,代把理服务器启动它盎的客户端软件(柏代理),然后传办回数据。只要配柏置正确,代理服半务器就绝对安全蔼,它阻挡任何人爸进入内部网络,半因为没有直接的皑IP奥通路。拌 败在网上银行系统胺中,由拜于板We耙b版服务器需要连接吧到扮Interne伴t办,因此,我们建邦议瓣在阿We邦b柏服务器安和凹Interne澳t般之间架设一柏个疤I扳P凹过佰滤败防火墙。隘配置入侵检测模板块昂除了防火墙之外斑,配置入侵检测埃模块也是一个重哎要的安全措施。叭例如,对于银行凹帐户和密码,入

18、安侵者可能尝试枚半举攻击,由于密扮码长度有限且均拜为数字,密码空昂间比较小。如果傲入侵者知道帐户隘号码,很容易通吧过枚举攻击猜测霸出帐户密码。翱入侵攻击的特点傲是在一个攻击源扮同时发出密集攻稗击数据。自然,癌这些攻击数据对芭于查询系统来说啊,可能是合法的案查询参数,它的哀特点是在同一个扒攻击源同时发出扳大批量查询请求傲。普通情况下,靶一个用户连接后拜不会非常频繁的邦查询数据(每分蔼钟最多不超氨过翱5搬次查询),而且碍查询的帐户号码瓣也有限(每分钟鞍最多不吧超白过唉1唉0邦个帐户)。相反扮,入侵者为了猜傲测密码,会大批捌量、长时间、从颁同一地点发出攻坝击信息。这种攻背击模式是能够被半检测到的。检

19、测岸到异常情况之后拜,检测模块能够邦自动予以记录和邦预警。自动预警爱甚至可以通过寻案呼机通知系统管颁理员。网上帐户查询胺网上账户查询是按指网上银行通哎过捌Interne案t芭进行帐户实时查拜询功能,企业银鞍行的查询功能包拔括:余额查询交易历史查询汇款查询熬公司对公账户查懊询靶个人银行的查询吧功能包括:公积金账户查询交易明细查询定期到期查询消费积分查询皑网上账户查询的班安全需求比公共胺信息发布要更高绊,因此网上账户吧对版系蔼统安全也有同样翱的需求,而且,熬除此之外,网上班账户查询的还需拔要解决用户的私凹有信息(口令,吧账户数据)斑在颁Interne拜t稗这个公开网络上扒传输的安全问题柏。而这些属

20、于信袄息安全范畴。瓣网上账户查询的挨信息安全功能应绊包括两个方面:敖身份认证和数据搬保密。身份验证扒传统银行业务的绊身份验证方案主芭要是通过口令邦或昂PI吧N伴来实现的,它具坝有以下两个特点伴:版PI耙N埃一般阿为盎4-绊8肮个数字,范围比拌较窄。昂银行主机记录用摆户输隘错敖PI拌N哀的次数,一旦超办过一定数量,就把自动关闭该账户安的服务功能。埃在网上银行业务斑中,仅通过这样傲的方式来进行身巴份验证,存在很艾大的不足:氨由于网上银行业般务的通信信道是般公开网络,所以澳口令明文传输容摆易被截获。疤在网络上,口令巴猜测是黑客使用氨最多的攻击手段拌,即使使用蛮力袄攻击法,攻凹破跋8阿位的数字口令也背

21、只需很短的时间版。啊在网上提供服务斑,很难对错摆误胺PI阿N般输入进行限制。皑网络的信道故障敖或者人为的恶意矮行为都很容易使瓣输错口令次数达捌到限制。错误次稗数限制会给合法岸的用户带来了很耙大的不便。把因此,传统的口碍令验证难以成为啊网上银行业务的爸唯一身份认证技把术。在网络应用阿中,目前采用较氨多的方法是动态版口令(例败如搬Kerbero爱s扒),令牌卡和数笆字证书认证技术拔。这些技术配合板口令机制,就称柏为双巴因拌子身份认证技术般。艾SS阿L邦协议是采用最为盎广泛的数字证书鞍身份认证技术。般它不但可以解决懊身份认证,也解败决了数据保密问阿题,所以目前大鞍部分网上应用,艾包括网上银行都瓣采扳

22、用背SS敖L熬技术来实现身份拌认证。关颁于瓣SS斑L版技术的具体介绍白参见本文第三章隘。肮氨简单地说昂,肮SS唉L佰就是在传输数据熬前,服务器和客矮户双方通过数字哎证书进败行罢“颁握稗手熬”凹,验证对方的数氨字证书是否合法昂,并且约定一个班临时的会话密钥白,对接下来要传跋输的数据进行加挨密班。搬SSL V2.扳0版不支持客户证书挨,客户可以通过绊验证服务器的证班书来判断服务器氨的合法性,服务般器则无法验证客稗户的证书,通常八服务器仍然碍通坝过口令验证客户搬的身份,由于口班令在传输时已经般被加密,所以安爱全性有了很大的暗提高鞍。爸SSL V3.靶0扮对盎V2.扒0爱进行了扩展,支氨持客户证书,这

23、绊时服务器就可以颁验证客户的证书耙,只有那些拥有蔼合法证书的用户办才能继续保持与昂服务器的连接,把如果配合口令验癌证,就成为双因蔼子身份认证。采阿用数字证书的安爱全体现在私钥的捌安全,只要私钥盎不被窃取,数字瓣证书就是安全的哎,而通过蛮力攻摆击法攻破私钥的办可能性是不存在皑的。岸爱下表是数字证书斑同传统口令模式澳的身份验证在性捌能上的比较:隘口令方式办数字证书方式扳用户登录时口令暗在公开网络上传哀输,有可能泄密佰私钥由用安户翱保存,只需公布把其公钥。私钥永半远不会在公开网凹络上传输,而且叭从公钥无法推导蔼出私钥胺口令一旦泄密,班所有安全机制即靶失效敖用户私钥可以存斑放在奥IC啊卡中并有口令保安

24、护,安全性更高按服务器需要维护俺庞大的用户口令摆列表并负责口令白保存的安全胺服务器使用数字稗证书验证用户身凹份,不保存用户耙的私钥,所以用哎户私钥不可能在傲服务器端泄露靶与传统方法一致跋,易于理解唉技术较新,普通百用户理解略有难白度靶吧对于企业银行,拔由于数据安全性绊要求较高,所以俺应该采用数字证奥书身份认证加上唉口令认证的双因稗子身份认证技术埃。每个企业用户板应该申请一张数案字证书,当企业颁用澳户上网进行账户芭查询时,通耙过般SS芭L叭建立安全连接。哀网上银行系统首巴先验证该用户的哀数字证书是否为笆合法证书。然后霸将查询请求和口胺令一起发送给业爱务前置机,由银啊行业务主机对口哎令再次进行认证

25、奥。拜耙企业用户的身份凹验证过程叭和艾C伴A艾不可分割。当服把务器通颁过败SS柏L芭获得用户证书后把,服务器应用程俺序还要胺到拔C邦A俺服务器检索该证阿书是否在废止证巴书列表之中。把图敖2胺显示了企业用户斑身份验证的完整哎过程。耙图拌2艾是网上银行企业巴用户的口令验证叭方式。按对于个人用户,哀考虑到使用的方爱便性更为重要,般可以采斑用扳SSLv2.靶0半方式对口令加密背进行身份验证,跋因此用户不需要伴申请证书,只艾需百要记住口令就行鞍。数据加密懊We巴b敖应用数据加密的班方案除瓣了傲SS扒L邦以外,并没有太版多可供选择的方般案。扒吧除了采用数字证傲书身份认证方案俺以外凹,把SS办L挨的另一个优

26、点是半在建立握手以后唉,对客户和服务昂器之间的所有数靶据均采用对称算颁法进行加密,对拜称算法的加密效扒率比较高,所以颁对性能不会造成白很大的影响。另凹外唉SS傲L敖采用了会话密钥稗的机制,每次握拔手时约定一个会颁话密钥,会话结爸束,密钥立刻失稗效,最大程度上坝保证了数据的保盎密性。由于采用拔了翱SS肮L版技术颁,傲We靶b罢应用的开发也大懊为简化巴,捌We背b背服务器应用程序办可以把与查询状坝态有关的信息都颁保存搬在癌Cooki凹e背中,而艾不叭必担班心斑Cooki颁e佰的安全问题。递交口令的用户的表单的银行业务主机的CA服务器的1SSL服务器代理验证用户证书本身的合法性3。银行业务主机再对口

27、令进行验证跋图跋 板2岸企业用户身份验办证示意图EMBED Visio.Drawing.4网上支付和转账八网上支付和转账澳在查询的基础上按进一步给用户提疤供了方便,用户按可以在网上进行巴支付、转账从而扳达到交易的目的爱,就目前而言,跋国内很多网上银板行系统已经开通矮了如下支付和转瓣账业务:定期账户转活期活期账户转定期活期账户转活期埃信用卡账户转信翱用卡账户公用事业费代缴企业转账懊证券资金账户转奥账哎特约商户网上支澳付胺和查询相比,支傲付和帐户转帐的爸安全需求更高,伴除了必须具备查岸询所需要的安全板性之外,还哀需笆要应该提供数据笆完整性和不可否胺认性。数据完整性耙所谓数据完整性百就是指用户在支耙

28、付指令和转账指唉令中所填写的数氨据必须保持完整凹,不能在公开网阿络上被其他用户哀无意或恶意地修敖改澳。隘SS哀L胺由于对整个数据傲链路进行了加密叭,所以在一定程罢度上能够保证完跋整性,但是公开暗网络上的数据加般密对完整性的保哎护只是局部的,哎一旦数据被解密拔后依然存在着被氨更改的可能。所叭以正确的方案应啊该采用数字签名矮机制,由用户使昂用自己的数字证奥书对支付指令或翱转账指令进行签绊名,同时签名数按据被永久保存,奥只有这样才能真坝正避免数据完整岸性被破坏,签名罢是对用户私钥对盎数据摘要(又称搬指纹敖)安的加密,数据发白生变化时,数据熬摘要也必定发生澳变化。如果将原哀先的数字签名解斑密,就很容易

29、发熬现两段数据摘要爱不符。不可否认性袄不可否认性是指吧指令发出者不能拔在事后否认曾经板发出该指令。这碍对于规范业务,艾避免法律纠纷起哀着很大的作用。暗传统地,不可否八认性是通过手工肮签名完成的,在耙网上银行,不可罢否认性是由数字扮签名机制实现的按。袄由于私钥很难攻肮击,其他人(包靶括银行)不可能斑得到私有密钥。按所以用私钥对交疤易指令的摘要签背名后,就保证了按该用户确实是发般出了该指令。将碍签名数据作为业稗务数据的凭证,绊在业务成功后就般开始保障不可否肮认性。碍不可否认性可以班保半证扒每个帐户用户的版转帐过程具有法瓣律效力。另外,瓣对于企业级的帐邦户。昂对于个人银行业伴务来说,转账金矮额比较小

30、,风险昂相对较低,所以按在双方都认可的矮情况下,没有数胺字签名的支付和坝转账的指令也是爱可以接受的。翱但是对于企业用版户和进行证券转捌账的个人用户来案说,转账金额大按,风险大,指令叭必须附带签名数柏据,在签名数据白验证通过以后才颁能真正进行支付板或转账。盎有四种方案可以暗实现用户签名:翱专用客户端软件拌:例如电子钱包拔,这类软件通常搬是一个浏览器的拜插件扳(疤PlugI巴n把),在用户填好袄支付指令或转账坝指令并发送给服白务器以后,服务捌器用某种协议规白范化该指令,耙并败作为唤醒消息的瓣参数返回给用户瓣,这时插件被激坝活,用户的指令颁在插件程序中再伴次被显示,此时靶用户可以对这段埃指令进行数字

31、签叭名。许昂多罢SE艾T跋应用的实现采用巴了这种方案,这哀种方案的主要缺背点是效率比较低俺,同一段数据需氨要被来回传送两癌次。另外不同的颁应用可能需要开安发不同的插件,柏对用户和系统开扳发者来说都增加傲了额外的负担。跋表单签名技术靶:吧Netscap耙e碍公司发明的一种靶技术,在其浏览办器中已经支持,拌通过调扒用柏Jav袄a芭脚本实现对表单岸域内容的签名,澳这种方案虽然没斑有方伴案扳1疤的缺点,但是其皑实现与浏览器相胺关。而且签名数稗据形式比较固定盎,不利于开发新爸的应用瓣,安所以很少采用。芭Jav拜a哎方式:这种方式昂是采用客户端脚板本的一类方式,袄用户在填好支付伴指令或转账指令俺时,点哎击

32、岸“肮发佰送哀”傲按钮,浏览器脚跋本安或案Apple把t拌开始运行,调用岸系统的加密模块矮对表单中的数据碍进行签名,并把皑签名结果一起发盎送给服务器应用办程序。这种方案般克服了第一种方稗案的缺点,但是霸需要浏览器支持矮对应的脚本语言笆。因芭为艾Jav靶a办具有较大的代表瓣性,所以称柏为安Jav蔼a瓣方式。另外用户吧必须安装具拌有昂CO挨M啊接口的加密模块捌。艾XML Sig熬natur翱e白方式:这时目前盎最有希望的一种岸技术坝,绊IET熬F摆组织正在准备将拌这项技术确立为捌标准。它通过在鞍网页中嵌扳入颁一板段吧XM癌L背,浏览器或其他扳客户端程序在处肮理靶XM坝L鞍时自动将数据签扮名。由伴于

33、矮XM耙L拜在保存和传输数佰据标准化方面的绊优越性,这项技阿术正在成为微软哀和扒SU败N扮公司竞争的焦点佰。板从以上方案比较半可以看出,方霸案唉3扒和方巴案班4胺与前两种相比,挨机制灵活,应用碍开发方便,具有敖较大的优势。因隘此上海格尔软件蔼公司的加密模块昂和爸SS把L鞍代理产品对这两安种用户签名方式矮提供了支持。瓣格尔网上银行解挨决方案敖高加密位按数蔼SS靶L案代理SSL 介绍半SSL阿是一种在隘Web耙服务协议吧 (HTTP)半 岸和埃 TCP/IP俺 奥之间提供数据连把接安全性的协议敖。这种安全性协哎议被称为安全套昂接字跋层啊吧Securit癌y Socke百t Layer背 (SSL)

34、凹,它为俺 TCP/IP瓣 胺连接提供数据加芭密、服务器身份拌验证和消息完整坝性验证。扳SSL翱被视为稗 Intern斑et 岸上案 Web 芭浏览器和服务器胺的安全标准。肮SSL 昂提供了用于启动癌 TCP/IP爱 岸安全连接版的熬“凹信号交阿换按”办机制。信号交换稗机制协调客户和昂服务器使用的安矮全性级别,并履八行连接的身份验昂证。此后,熬SSL 唉的作用是加密和把解密要使用的应扳用程序协议的字安节流(例如盎 HTTP吧数据包)。这意佰味着爸 HTTP 氨请求和艾 HTTP 傲响应中的所有信拔息将完全被加密澳,包括客户请求颁的肮 URL般地霸址摆,表单提交内容疤(例如信用卡号般)、扒 HT

35、TP 斑访问身份验证信靶息以及从服务器隘返回到客户的所澳有信息。暗SSL班协议保证了在氨Interne跋t颁上交换信息双方邦的信息安全性和斑可靠性。哎服务器证书用来疤在扮Interne埃t癌上标识一台服务皑器的身份,服务办器证书是扒 Web 板服务器爸 SSL 案安全功能的基础艾。来自第三方身八份认证机构的服跋务器证书提供用班户验证昂 Web 熬站点的方法。邦利用胺 SSL拌,癌Web 般服务器还可以通翱过检查客户证书柏的内容来验证用巴户。典型的客户敖证书包含用户和疤证书发行机构的敖详细标识信息。霸综合使用客户证半书标识和袄 SSL办,能够实现身份百认肮证功能和防止信靶息篡改。绊笆SS伴L罢工

36、作流程隘利用敖 SSL奥,服务器和用户埃 Web 背浏览器首先参与唉处理交换鞍 肮奥 澳需要证书和密钥耙对笆 坝安 挨以决定安全通讯搬需要的加密等级隘。此交换要求颁 Web 霸服务器和用户浏捌览器都具有兼容绊的加密和解密能佰力。交换的最后斑结果是创建(通背常由安 Web 碍浏览器)会话密翱钥。服务器和绊 Web 邦浏览器都使用会案话密钥加密和解板密传输的信息。阿此会话密钥的加芭密度,或强度,翱用位来表示。构熬成会话密钥的位背数越大或越长,蔼加密和安全的等盎级就越高。罢Web 板服务器的会话密鞍钥一般为坝 40 案位长,但实际上板可以更长。鞍Web 碍服务肮器拜使用本质上相同罢的加密方法来维板护

37、与用户的通讯奥链接的安全。建袄立安全链接后,瓣Web 佰服务器和用户碍 Web 办浏览器都使用指案定的会话密钥来艾加密和解密信息搬。例如,当经认安证的用户企图从摆要求安全通道的罢 Web 疤站点下载文件时唉,邦Web 案服务器使用会话败密钥加密此文件胺和相关的啊 HTTP 肮标题。接收到加把密文件后,俺Web 搬浏览器将使用相瓣同会话密钥的副昂本还原此文件。颁这种加密方法尽捌管安全,但有先霸天不足:在创建板安全链接过程期熬间,会话密钥的霸副本可能会在不安安全的网络上传版输。这意味着要瓣危害链接的计算埃机破坏者只需要吧截取和偷窃此会拔话密钥就可以了把。扳要防止这种可能八性,霸Web 疤服务器可使

38、用其懊他加密方法。拔 癌Web 跋服务器的安全套绊接字层按 (SSL) 坝安全功能使用了佰一种称为公共密搬钥的加密技术来奥屏蔽此密钥以防啊在传输期间被截拔取。使用了两个埃附加密钥:私人袄和公共密钥。公蔼共密钥加密的工版作方式如下:隘 斑用户拔 Web 鞍浏览器建立与翱 Web 隘服务器的安全阿 (HTTPS啊) 坝通讯链接。袄 邦Web 芭服务器向用户发胺送服务器证书和阿公共密钥。(此背证书使用户能够挨确认服务器的真败实性和柏 Web 板内容的完整性。安)伴 傲用户的八 Web 唉浏览器和服务器笆参与商议交换,埃以确定用于安全芭通讯的加密度。昂 耙W板eb 佰浏览器生成会话按密钥,再用服务蔼器

39、的公共密钥加胺密它。然后浏览办器把加密的会话斑密钥发送给版 Web 扳服务器。班 昂服务器用私人密案钥解密会话密钥邦,并建立安全通芭道。案 拜Web 罢服务器和浏览器案都用会话密钥加百密和解密传输的班数据。扒 扒会话密钥的复杂靶度,或强度,是半和组成会话密钥斑文件的二进制位靶数成正比的。这吧意味着会话密钥办的位数越大,安把全度就越大,解佰密就越困难。案用户要建立与盎 Web 爸服务器的安全通澳讯通道时,用户扳浏览器必须确认暗能用于该通道安哀全通讯的最高级埃加密或最高会话佰密钥强度。这意俺味着敖 Web 百服务器和用户浏疤览器都必须具有矮兼容阿的啊会话密钥加密和背解密能力。例如背,如果将服务器翱

40、配置为要求最小矮 128案位加密强度的会叭话密钥,则若要跋使连接安全,用拔户必须使暗 Web 矮浏览器有能力处伴理具有败 翱128邦 坝位会话密钥的信半息。案目前,在国内使霸用的浏览器主要罢是微软公司开发凹的俺Interne袄t Explo跋r稗e哎和网景公司开发搬的拜Navigat靶o笆r绊或安Communi靶cato捌r碍。这两种浏览器百都具艾备八SS凹L傲连接的功能。但八是,使用浏览器跋缺省扒的罢SS白L熬功能,存在着许矮多缺点:癌由于国内浏览器靶受到美国出口限哀制,加密位数无捌法达巴到哀12伴8板位。虽然美国国挨会已经批准捌了巴5拔6笆位密码产品出口氨,但是简体中爱文鞍版的浏览器还是百

41、仍然只支捌持傲4吧0盎位加密强度。柏而拜4碍0氨位加密强度远达暗不到在电子商务扮中应用的安全需搬求。靶Interne碍t Explo哀re SS摆L白模块的加密部分搬实际上是由操作扮系统加密内奥核靶CS隘P斑提供的,罢而版Navigat熬o靶r颁和癌Communi胺cato鞍r啊浏览器的加密模坝块采用的是网景笆公司开发般的肮PKCS1办1芭模块,这两个模暗块之间不能够交摆换私钥,所以用哎户申请证书时用拜的是何种浏览器版,以后就必须使俺用这个浏览器,按这给用户带来了暗不便。伴由俺于吧CS坝P暗和耙PKCS1哎1办的接口不同,所澳以要兼顾两个浏艾览器的用户,应半用系统必须开发靶两套网页,增加爱了应

42、用系统的岸开唉发工作量。拜缺省懊的扳CS耙P碍和白PKCS1澳1跋模块都不能支熬持摆I啊C安卡,给用户保存熬和管理密钥增加岸了难度,也降低版了安全性能。袄客户的证书和私胺钥保存吧在把CS吧P稗或拌PKCS1百1白模块中,给用户柏签名和其他电子板商务应用扩展带碍来了很大的不便板。敖以奥SE瓣T邦应用为例,目前鞍大部皑分疤SE八T埃系统的客户端电扳子钱包都是采用傲自己开发的加密碍模块,也就是说百,用户必须再申爱请一白张埃SE佰T巴数字证书,不同瓣的应用采用自己白的加密模块,给安用户造成了极大安的不便。扳所以国内采用比哀较多的就搬是笆SS叭L靶代理的做法叭,坝SS八L扮代理通过截八获氨HTTP翱S稗

43、请求响应对,在肮客户请求受保护哎的颁UR哎L八时建敖立板SS凹L叭连接颁。懊SS唉L矮代理产品完全符伴合疤SS疤L肮标准,因此和浏颁览器叭,鞍We跋b颁服务器内置爱的爸SS跋L半功能都能完全兼埃容。疤 肮SS敖L碍代理的工作原理瓣SS敖L叭代理分为两个部版分:代理客户端盎和代理服务器。氨代理客户端运行把在用户盎的把P班C袄机上,与浏览器笆同在一台机器上八,代理客户端通碍过修改浏览器的蔼代理设置,从而班捕获浏览器发出埃的安全连接。当鞍用户需要用浏览蔼器埃的隘SS白L搬与服务器(代理奥服务器跋或摆Web Ser碍ve矮r俺本身)进行连接熬时,该请求被代安理服务器捕获后碍,代理客户端先艾与服务器建立

44、高背位数加密强度(唉高凹于阿12疤8柏位)的握手,再柏和浏览器之间生办成低位数鞍的搬SS癌L靶握手,浏览器扮发稗出矮的白htt啊p吧请求通伴过柏4叭0俺位背SS百L吧到达代理客户端奥,代理客户端首埃先将数据解密,伴然后用与服务器拔端之间建立八的奥12拌8啊位傲SS肮L案连接加密,发送搬给服务器,类似班地,服务器八将癌htt搬p八响应发送给代理傲客户端,代理客爸户端先将数据解八密,然后通过与瓣浏览器之间建立啊的拜4唉0柏位拜SS班L矮连接将数据发送碍给浏览器。奥在服务器端,代败理服务器端则与把低位数芭的拌web ser安ve安r笆运行在同一台主吧机上,代跋理伴web ser啊ve蔼r胺的高位数加

45、密连隘接,其工作过程案与代理客户端十挨分类似邦。巴SS拜L矮代理的工作原理白见疤图敖3俺。耙由于代理客户端白和浏览器安装在昂同一台机器上,扒具有相同笆的安I俺P扒地隘址巴,所以数据仅到埃达数据链路层,扮不可能在任何网叭络上出现,两者拔之间即便只爸有半4拜0芭位的加密强度,伴也是足够安全的百。代理服务器袄和半web ser吧ve拌r拜之间亦是如此。隘SS耙L阿代理除了提高了阿传输密钥的位数按,同时也提高了唉证书非对称密钥敖的位数,根据美搬国的出口限制,暗非对称密钥位数跋不能超霸过埃51挨2板位。敖和岸4斑0佰位对称密钥一样拜,攻阿破艾51岸2敖位非对称密钥已扳经成为可能。代理客户端代理服务器浏览

46、器web 服务器内置40位SSL代理客户端代理服务器端40位连接128位连接http应用数据扮图笆 翱3SS绊L百代理工作原理示罢意图EMBED Visio.Drawing.4懊无论是代理客户般端还是代理服务吧器,都只需要代拔理本机上的对应翱产品,而不是代懊理两者之间的连般接,因此,在巴没坝有对方的情况下败,代理客户端或百代理服务器均能熬正常工作,如果肮浏览器具碍有鞍12拔8佰位加密强度,则艾即使没有代理客疤户端,也能与配艾备代理服务器阿的癌4斑0俺位肮we版b耙服务器建叭立把12安8哀位的加密强度,柏同样地,具安有案12哀8熬位加密强度暗的敖web ser斑ve肮r扒,在没有代理服皑务器的情

47、况下,摆也能搬与把12澳8暗位加密位数的浏蔼览器建柏立办12霸8扳位连接。这一点碍,无论是对于面吧向国际的国爱内笆we安b稗站点,还是对于半希望能够与国外隘的佰we昂b霸站点建敖立巴12昂8搬位连接的用户来拔说,都是至关重胺要的。败对于用户来说,盎代理客户端能够唉真正提高浏览器把建阿立熬SS艾L熬连接的安全强度叭,不需要任何配鞍置工作,就凹象奥安装浏览器的补败丁程序一样,丝澳毫感觉不到其对胺某个网站有特殊板的功能或限制。颁上海格尔软件公艾司开发罢的半SS百L摆代理,通过上海叭格尔软件公司开隘发罢的哎PKC跋S昂加密模块保存和背管理个人证书和颁私有密钥。用户背可以在同一个应伴用的不同层次使隘用相

48、同的证书,白进一步降低了用耙户使用该产品的霸开销。俺 肮SS翱L癌代理的特性阿上海格尔软件公佰司开发凹的俺SS瓣L罢代理具有以下特背性:瓣SS办L唉代理通过格霸尔傲PK版I肮加密模块提供加八密和密钥管理的胺能力,因此基于般该模块开发的应奥用系统都可以尽芭可能地共用同一懊张用户证书,为版用户节约了证书笆管理费,简化了罢管理复杂度。关扳于办PKC摆S爸加密模块叭详扒见下一节。坝KOAL PK傲C暗S矮加密模块是一个岸专业化的加密模扮块,具有更高的稗安全强度,使用稗更方便,支叭持碍I拔C拔卡保存密钥,也跋支持霸用耙P哎K按卡代替软件加密隘,私钥终身不离芭开肮I岸C霸卡,增强其安全扒性。敖代理服务器可

49、对芭加密算法进行配半置,在不同的应捌用提高或降低加绊密强度。啊SS扮L摆代理具有良好的笆兼容性,支般持案Window啊s哀和罢Uni搬x班平台败。坝SS皑L班客户端代理可以熬和所有符百合岸SS扳L搬协议班的扳SS岸L捌服务器产品兼容敖,坝SS芭L埃服务器端也可以啊和疤Interne唉t Explo罢r白e搬与网景公司的浏哎览器兼容。靶SS懊L板代理采斑用笆Cach矮e昂技术保存以前客捌户服务器之间的碍安全连阿接叭,从而减少了握瓣手的次数,在性办能上尽可能地降搬低了影响。按SS板L瓣服务器代理可以爱将解析后的证书绊内容添加到用疤户哀Htt安p氨请求中,不需要矮应用系统自己解搬码证书。安即将推出柏

50、的拜SS拌L颁代理客户端具背备扳XM熬L败处理能力,可以般实现班用碍XM阿L瓣方式进行各种加扮密,签名操作。啊格俺尔吧PK拜I盎加密模块加密模块板加密模块的主要笆功能是进行密钥澳运算和密钥管理安,大部分密码产绊品都是在某个加把密模块的基础上把开发的,例如微扒软公司和网景公挨司的浏览器白和盎We碍b澳服务器都是基于安加密模块开发的矮。微软公司的加暗密模块哎是埃Window霸s埃操作系统内置凹的坝CS案P耙模块,网景公司爱则是自己开发隘的捌PKCS1安1办模块。拜类似地,格芭尔办PK鞍I盎加密模块是格背尔般Enterpr矮ise C稗A稗和隘SS半L安代理产品的基础板,靶Enterpr芭ise C

51、办A八和爱SS靶L扮代理产品的加密背运算和密钥管理巴功能都是吧由般PK扳I凹加密模块提供的斑。除此之外,格埃尔癌PK八I爱加密模块向二次背开发提供了接口般和芭SD罢K案,基于此,网上板银行应用系统的柏开发就不必再考霸虑加密运算和密鞍钥管理的设计了氨。胺PK俺I癌加密模块不仅支疤持霸RS叭A敖,半3DE扮S昂,拜MC邦5哎等常用标准加密把算法,而且支持靶由上海格尔软件哎公司自行研制的扳元胞加密算法,拌该算法是一种流碍加密算法,用作捌对称加密或者计跋算摘要,具有很昂高的强度和运板算办速度。用户也可半以通翱过矮PlugI暗n扳的方式插入其他澳算法。这比完全半定艾制爱Toke爱n把要方便的多。鞍对于加

52、密模块来蔼说,除了加密功背能以外,密钥的碍管理机制十分重袄要,例如密钥是蔼保存在磁盘文件胺中爱,吧Memory 暗I搬C伴卡还搬是按I疤C哀卡,是否终生保靶存稗在阿I阿C翱卡中,密钥的备啊份机制如何等等懊。拌格扮尔巴PK把I翱加密模块绊PKCS11颁是搬RSA澳公司提出的基于柏公钥体制的加密版模块标准,该标芭准定义了一个提袄供保存加密信息啊和执行加解密操搬作的标准应用程昂序接口(胺API唉)(称百为奥Cryptok敖i盎)。加密运算和般密钥管理的功能爸实际上是哀由傲Toke半n摆完成的叭。笆Toke背n胺是一种逻辑搬设扮备,可以替换稗或捌“艾插挨拔耙”般,以实现用不同翱的物理设备保存佰密钥和进

53、行加密坝运算。班格拔尔肮PK矮I绊(版Public 爸Key Inf唉rastruc案tur傲e敖)加密模块是参扒照拜PKCS1霸1扳规范设计的加密败模块。但是巴对矮PKCS1办1熬规范作了功能上肮的扩展,增加哎了氨AS捌N鞍编码和解码的功澳能,以及一些协芭议的处理,例把如捌OCS爱P癌,肮IPSe袄c袄协议等。其原理埃可参见癌图稗4胺。拌图靶 蔼4 PK办I瓣加密模块示意图霸格八尔般PK奥I熬加密模块为上层按应用提供了加密坝、证书管理、密爱钥管理和黑名单唉管理的基本功能捌,因此拔是半PK袄I板应用的基础。除柏了应用半在拌PK耙I翱系统外,该加密胺模块也包括了符阿合摆P般BO扮C懊规范的密钥分

54、散艾等坝I爸C邦卡加密机制。以氨便疤I敖C柏卡网上交易系统搬的开发。霸格凹尔靶PK柏I捌加密模块安的办Toke巴n耙是一个多介质傲的哀Toke艾n哀,它支持唉用案I哎C阿卡或磁盘保存密拜钥,也支持用带袄有非对称运算能埃力搬的矮I唉C稗卡败(傲P埃K拌卡)来实现运算爱。另外用户可以挨自己实肮现奥Toke案n胺,例如基于硬件傲加密机矮的邦Toke俺n瓣等霸。佰Toke熬n胺以安PlugI案n矮的方式插入到加半密模块中。扳格尔加密模块还伴提供安了碍CO暗M柏接口的封装,应巴用系统的开发者艾甚至可以艾用吧Java Ap熬ple笆t耙,耙AS罢P熬,哎PH搬P凹等脚本语言调用版加密功能。搬在半Windo

55、w把s奥平台,格尔加密拌模块还提供了证凹书,密钥和艾黑氨名单等对象管理盎图形界面工具。百格尔加密模块具拔有很好的伸缩性白,作为客户端使半用时,仅支持少捌量的功能和部分摆加密算法,从而爱缩小程序的大小哎,便于用户下载半。暗加密模块提供了啊比较好的便携性捌能,证书和密钥暗很容易从一巴台稗P疤C澳的加密模块移到爸另一台上。这对袄某些应用提供了霸便利。碍KOAL PK捌I鞍加密模块支持多罢用户权限控制,昂即多个用户可以笆共用同一个加密白模块,但一个用扒户不能存取或利肮用其他用户的密办钥进行运算。硬件实现方案跋由格尔加密模块班来管理用户的私白钥和证书,执行哎数据的签名,加半密和解密操作。吧一方面,我们可

56、巴以实现用户私钥澳的硬件方式保存白,阿将用户的私钥保耙存在罢IC奥卡上,并采用有凹效的手段保护用昂户的私钥。敖另一方面,我们霸可以实现使用硬扮件进行加密解密碍操作。颁 白为了保证私有密靶钥的安全,存放半私有密钥必须符坝合以下几条策略稗:碍在任何时刻,私氨有密钥都不以明扒文的形式存放在巴固定存储介质里耙。柏如果巴RAM皑里产生了私有密扒钥的明文后,用岸完后立刻销毁。坝私有密钥分块存背放在多个固定存凹储介质里。按对分块存放的密熬码块最好也要加搬密,这个加密密般钥不保存在任何安存储介质里,只芭是存在人的脑子绊里。奥格尔加密模块使敖用智能爱IC伴卡技术来存放用板户的私钥,存放岸过程如下:办系统产生办R

57、SA背密钥对后澳,背用吧DES柏密钥对私有密钥般进行加密后,得阿到密钥信息。拌系统把密钥信息爸分为按N爱个密钥信息块,爱每一块的长度不板定,是随机决定扮的。保密钥信息跋块和块长度被不笆同的个人应用密敖钥加密后,存入叭一张安IC板卡的不同文件中败保存。艾对于硬件加密则瓣采用硬件加密机盎来实现。硬件加爱密机就如同一个鞍黑盒子一样,能背够产生、保存私哎有密钥,并且可绊以加密输入数据爸流。它的内部配百置必须高性能的阿加密处理器以进肮行耙RSA敖加密运算,能支柏持密钥长度为阿1024爸位、背2048拌位的柏RSA挨加密运算以及安翱全哈什、块加密霸等运算,加密的按速度能够满足应佰用的要求:一次般密钥长度为

58、肮1024坝位的拜R拔S懊A俺加密运算时间不矮多于班200ms疤。IC卡实现方案扳如啊果埃I笆C办卡不具有非对称百运算功能(爸非靶P阿K摆卡),我们利用版它来保存用户的矮私有密钥。有时捌候也把用户的证般书放伴在八I按C班卡里拔。扳I案C懊卡具有非常好的白安全性,首先般,凹I俺C摆卡拌的巴CO坝S肮有着很好的安全跋性设计,这种安班全性超过了任何扮一种摆按氨ABC扳D爱分级的操作系统鞍。其氨次罢I拔C隘卡本身具有一定岸的攻击防范能力爱,存放般在氨I版C癌卡中的数据很难拜通过非常规的物熬理方法读取,数疤据也很难被复制蔼。因此,对于个隘人用户来说翱,疤I安C板卡是一个很好的柏密钥保存介质。办PKCS1

59、耙1拔的实现与密钥的柏存放媒质无关,爸上海格尔公司开傲发版的胺PKCS1案1瓣模块,在客户端袄可以支持耙用扳I胺C佰卡存放密钥和证跋书。这提高了用盎户交易环境的安叭全等级,用户可绊以方便地携带自艾己的私钥。而不鞍需担心其他人通氨过攻佰击按P笆C翱的硬盘来获取自扒己的密钥。啊格尔证书认证系俺统按格尔证书认证系癌统是数字证书的罢签发者。数字证搬书是用于验证信百息传输各方身份唉的有效证明,同办时也用于加密数摆据,防止抵赖和佰篡改。它通过证靶书验证和授权机疤构对证书持有人哀及其公开密钥的般签名有效地将两昂者相关联。最新岸的数字证书标准艾是疤X.509耙v吧3白,证书验证和授摆权机构用一个唯盎一名(吧D

60、isting巴uished 哎Name澳)标识一个用户班,并向其签发数靶字证书爸,班该证书包含了该搬用户的唯一名和胺公钥。证书认证系统凹证书认证系统包懊括证书认证服务碍器、管理员接口挨、拌R隘A巴接口和用户接口办,提供多种用途傲数字证书的发行般功能和管理功能拔。它可以根据策翱略模块进行自动捌发证,也可以手艾工发证和管理。伴所发行的数字证笆书能够用来验证白客户身份和服务爸器身份,从而达艾到对某些敏感信办息的保护。芭上海格尔软件有般限公司开发的企矮业证书认证系统俺是一个基于阿Interne半t/Intra般net疤的数字证书发行拜、管理系统。用哀户可以通过傲Interne扮t俺用浏览器来申请摆和管

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论