电子支付与电子商务安全_第1页
电子支付与电子商务安全_第2页
电子支付与电子商务安全_第3页
电子支付与电子商务安全_第4页
电子支付与电子商务安全_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

电子支付与电子商务安全电子支付的概念•电子支付(Electronicpayment)是以计算机和通信技术为手段,通过计算机网络系统以电子信息传递形式实现的货币支付与资金流通。电子支付的发展阶段•第一阶段是银行间采用安全的专用网络进行电子资金转账(EFT),即利用通讯网络进行账户交易信息的电子传输,办理结算;•第二阶段是银行计算机与其他机构计算机之间资金的结算,如代发工资,代交水费、电费、煤气费、电话费等业务;•第三阶段是利用网络终端向用户提供各项银行服务,如用户在自动柜员机(ATM)上进行取、存款操作等;•第四阶段是利用银行销售点终端(POS)向用户提供自动扣款服务,这是现阶段电子支付的主要方式;•第五阶段是最新发展阶段,电子支付可随时随地通过互联网络进行直接转账结算,这一阶段的电子支付称为网上支付。电子支付的特点•电子支付是采用先进的信息技术来完成信息传输的,其各种支付方式都是采用数字化的方式进行款项支付的,而传统的支付方式则是通过现金的流转、票据的转让及银行的汇兑等物理实体的流转来完成款项支付的。•电子支付的工作环境是基于一个开放的系统平台(如互联网)之上,而传统支付则是在较为封闭的系统中运作。•电子支付使用的是最先进的通信手段,如互联网、外联网,传统支付使用的则是传统的通信媒介。电子支付对软、硬件设施的要求很高,而传统支付则没有这么高的要求。•电子支付具有方便、快捷、高效的优势。用户只要拥有一台联网的微机,足不出户便可在很短的时间内完成整个支付过程。电子支付可以完全突破时间和空间的限制,可以满足每周7天,每天24小时的工作模式。网上电子支付系统•目前在互联网上出现的支付系统模式已有十几种,这些大多包含信息加密措施的系统大致上可以划分为三类。第一类是数字化的电子货币系统;第二类是使用已有的安全清算程序对互联网的网上支付提供信息中介服务;第三类是针对银行卡主攻加密算法,使银行卡支付信息通过互联网向商家传递,利用金融专用网络提供独立的支付授信;或者采用智能卡技术实现联机支付。在线电子支付方式(一)•在线电子支付是电子商务的关键环节,没有实时的电子支付手段相配合,电子商务的优势和效率就体现不出来。因此实时电子交易和在线电子支付是电子商务的两个基本组成部分。互联网上的在线支付必须具有高度的安全性,这种安全性包括:完整认证客户,信息完整传输,无拒付支付,有效的查账机制,隐私权保护,可靠的信息服务。在线电子支付方式(二)•公共网络系统的安全性可以依靠用户、商家的认证、数据的加密及交易请求的合法性验证等多方面措施来保证。电子交易过程中必须确认用户、商家及所进行的交易本身是否合法可靠。一般要求建立专门的电子认证中心(。入)以核实用户和商家的真实身份以及交易请求的合法性。•电子商务环境下使用的在线电子支付方式主要有:电子现金、银行卡、电子支票、智能卡和移动电子支付。利用银行卡在线支付•目前在线购物大部分是用信用卡和借记卡来进行支付的。信用卡和借记卡是银行或金融公司发行的,是授权持卡人在指定的商店或场所进行记账消费的凭证,是一种特殊的金融商品和金融工具。信用卡可以透支一定的额度,借记卡不可以透支,只能在卡上存有的金额内支付。银行卡在线支付流程•现以招商银行“一卡通”为例,了解网上使用银行卡的过程。>网上支付申请•只要是招商银行“—通”的用户即可登陆招商银行网站,点击“个人银行”进入“支付卡申请”,开通网上支付功能;亦可携带本人身份证和“一卡通”到招商银行营业点申请办理本项服务的开通手续,取得网上支付卡和专用密码。>专户转账•在成功申请网上购物功能后,招商银行即为用户在活期人民币储蓄账户下设立了“网上支付”专户,用户在进行网上消费前需将资金通过招商银行的电话银行或网上“支付卡理财”自助转入此专户。用户随时可以通过“支付卡理财”查询账户余额及明细、挂失、修改密码及网上购物。>选购商品•用户可向任何提供招商银行“网上支付”服务的网上商户选购商品和服务,当选购完商品和服务并确认后,使用鼠标轻击“一卡通付款”栏,就会自动被引导到招商银行的网站并进入支付程序。>网上支付•依次输入用户的网上支付卡号及网上专用密码,客户终端显示操作结果。>交易确认•为避免出现由于商户库存不足等原因以至无法供货等情况,所有购物交易均须经商户确认后方告成立。客户可随时通过招商银行网页“支付卡理财”查询历史交易的成交状况。基于第三方代理的银行卡支付•通过第三方代理的银行卡支付过程是:用户在第三方代理人处开账号;第三方代理人持有用户账号和信用卡号;用户用账号从商家订货;商家将用户账号提供给第三方代理人;第三方代理人验证商家身份,给用户发送电子邮件,要求用户确认购买和支付后,将信用卡信息传给银行,完成支付过程。基于第三方代理的信用卡支付流程基于安全电子交易的银行卡支付•SET(secureelectronictransaction)是安全电子交易的简称,它是Visa、Master两大国际卡组织和多家科技机构共同制定的进行在线交易的安全标准。SET主要是为了用户商家和银行通过信用卡交易而设计的。用以保证支付信息的机密、支付过程的完整、商户和持有人的合法身份以及互可操作性。-由于SET提供了用户、商家和收单银行的认证,确保交易各方的身份的合法性和交易的不可否认性;同时银行与商家之间是“背对背”的。商家只能得到用户的定购信息,而银行只能获得有关支付的信息。确保了交易数据的安全、完整和可靠。SET的安全技术•SET中的核心技术主要有对称加密、非对称加密、消息摘要、电子签名、数字信封、双重签名和认证等技术。双重签名技术是指SET要求将订单信息和个人信用卡账号信息分别用商家和银行的公钥进行电子签名,保证商家只能看到订货信息,而看不到持卡人的账户信息,并且银行只能看账户信息,而看不到订货信息。基于SET的银行卡支付的工作流程移动电子支付•从2002年开始,移动支付就已经成为移动增值业务中的一个亮点,2002年5月,中国移动开始在浙江、上海、广东、福建等地进行小额支付试点带动了相关兴趣方,尤其是以中国银联为主的金融机构对该业务的极大关注,2003年起各地移动通信公司纷纷推出相应的移动支付业务,北京移动通信公司推出名为“手机钱包”的手机支付业务,上海推出出租车上的银行移动POS机。中国联通在大力推动CDMA业务的同时,也对移动支付业务寄予了厚望,也与中国银联签订了战略伙伴。2002年5月中联通在江苏无锡正式推出“小额支付移动解决方案”试验系统,移动支付有着任何时间、任何地点、任何方式的优势。移动支付已经逐渐被人们普遍接受,拥有了广泛的用户基础。国内外移动支付业务的应用•国外移动运营商早已推出手机小额支付服务。在英国的赫尔市,爱立信公司开发的手机支付服务允许汽车驾驶员使用手机支付停车费。•在芬兰南部城市科特卡,顾客通过芬兰的“移动支付系统”,使用手机支付货款简单易行,顾客只需通过研制这一系统的公司开一个“移动户头”,即可通过手机将有关付款数额和付款时间的文字信息发送到商家的户头上履行付款手续。•瑞典的Paybox公司,在德国、瑞典、奥地利和西班牙等几个国家成功推出了手机支付系统。•在澳大利亚悉尼消费者可用手机拨号买饮料;在瑞典,手机用户可在自动售货机上买汽水;在日本,观众可以通过手机预订电影票;在诺基亚总部,雇员可用手机付账喝咖啡……。移动支付的优点•移动支付作为一种崭新的支付方式,具有方便、快捷、安全、低廉等优点,将会有非常大的商业前景,而且将会引领移动电子商务和无线金融的发展。手机付费是移动电子商务发展的一种趋势,它包括手机小额支付和手机钱包两大内容。手机钱包就像银行卡,可以满足大额支付,它是中国移动近期的主打数据业务品牌,通过把用户银行账户和手机号码进行绑定,用户就可以通过短信息、语音、GPRS等多种方式对自己的银行账户进行操作,实现查询、转账、缴费、消费等功能,并可以通过短信等方式得到交易结果通知和账户变化通知。移动支付的交易过程•消费者通过Internet进入消费者前台系统选择商品;•将购买指令发送到商家管理系统;•商家管理系统将购买指令发送到无线运营商综合管理系统;•无线运营商综合系统将确认购买信息指令发送到消费者前台消费系统或消费者手机上请求确认,如果没有得到确认信息,则拒绝交易;•消费者通过消费者前台消费系统或手机将确认购买指令发送到商家管理系统;•商家管理系统将消费者确认购买指令转交给无线运营商综合管理系统,请求缴费操作;•无线运营商综合系统缴费后,告知商家管理系统可以交付产品或服务;•商家管理系统交付产品或服务,并保留交易记录;•将交易明细写入消费者前台消费系统,以便消费者查询。电子商务安全技术-加密技术•加密技术是实现电子商务安全的一种重要手段,目的是为了防止合法接收者之外的人获取机密信息,这就产生了一门学科一一密码学。密码学又分为两类,密码编码学和密码分析学。密码编码学研究设计出安全的密码体制,防止被破译,而密码分析学则研究如何破译密文。•加密包含两个元素:加密算法和密钥。加密算法就是用基于数学计算方法与一串数字(密钥)对普通的文本(信息)进行编码,产生不可理解的密文的一系列步骤。密钥是用来对文本进行编码和解码的数字。将这些文字(称为明文)转成密文的程序称作加密程序。发送方将消息在发送到公共网络或互联网之前进行加密,接收方收到消息后对其解码或称为解密,所用的程序称为解密程序。加密和解密的示范•例如,将英文信息“Thisisasecret.”加密后得到密文”vjkukucugetgv”。解密算法则是将密文减去密钥2,得到明文,再翻译成对应的字母和符号。加密的分类-按密钥和相关加密程序类型可把加密分为2类:对称加密和非对称加密。-对称加密:它用且只用一个密钥对信息进行加密和解密,由于加密和解密用的是同一密钥,所以发送者和接收者都必须知道密钥。-对称加密方法对信息编码和解码的速度很快,效率也很高,但需要细心保存密钥。如果密钥泄露,以前的所有信息都失去了保密性,致使以后发送者和接收者进行通讯时必须使用新的密钥。将新密钥发给授权双方是很困难的,关键是传输新密码的信息必须进行加密,这又要求有另一个新密钥。对称加密的另一个问题是其规模无法适应互联网这类大环境的要求。想用互联网交换保密信息的每对用户都需要一个密钥,这时密钥组合就会是一个天文数字。因为密钥必须安全地分发给通信各方,所以对称加密的主要问题就出在密钥的分发上,包括密钥的生成、传输和存放。对称加密示意图非对称加密-也叫公开密钥加密,它用两个数学相关的密钥对信息进行编码。1977年麻省理工学院的三位教授(Rivest、Shamir和Adleman)发明了RSA公开密钥密码系统。他们的发明为敏感信息的交换方式带来了新的途径。在此系统中有一对密码,给别人用的就叫公钥,给自己用的就叫私钥。这两个可以互相并且只有为对方加密或解密,用公钥加密后的密文,只有私钥能解。与对称加密相比,非对称加密有若干优点:第一,在多人之间进行保密信息传输所需的密钥组合数量很小。在n个人彼此之间传输保密信息,只需要n对密钥,远远小于对称加密系统需要n(n-1)/2的要求。第二,公钥的发布不成问题,它没有特殊的发布要求,可以在网上公开。第三,非对称加密可实现电子签名。非对称加密示意图数字信封技术•数字信封技术是结合了对称密钥加密技术和非对称加密技术优点的一种加密技术,它克服了对称加密中密钥分发困难和非对称加密中加密时间长的问题,使用两个层次的加密来获得公开密钥技术的灵活性和对称密钥技术的高效性。数字信封技术的工作原理是使用对称密钥来加密数据,然后将此对称密钥用接收者的公钥加密,称为加密数据的“数字信封”,将其和加密数据一起发送给接收者。接收者接收后先用自己的私钥解密数字信封,得到对称密钥,然后使用对称密钥解密数据。数字信封技术示意图电子签名•对信息进行加密只解决了电子商务安全的第一个问题,而要防止他人破坏传输的数据,还要确定发送信息人的身份,还需要采取另外一种手段一一电子签名(也称数字签名)。•电子签名技术是将摘要用发送者的私钥加密,与原文一起传送给接收者。接收者只有用发送者的公钥才能解密被加密的摘要,在电子商务安全保密系统中,电子签名技术有着特别重要的地位,在电子商务安全服务中的源鉴别、完整性服务、不可否认服务中都要用到电子签名技术。电子商务中,完善的电子签名应具备签字方不能抵赖、他人不能伪造、在公证人面前能够验证真伪的能力。目前的电子签名建立在公钥加密体制基础上,是非对称加密技术的另一类应用。电子签名主要有3种应用广泛的方法:RSA签名、DSS签名和Hash签名。电子签名的功能•它能确认:>信息是由签名者发送的;>信息自签发后到收到为止未曾作过任何修改。•这样电子签名就可用来防止:>电子商务信息作伪;>冒用他人名义发送信息;>发出(收到)信件后又加以否认。电子签名是用数个字符串来代替书写签名或印章,并起到同样的法律效用。满足电子签名及验证的文件传输过程认证技术-由于电子商务是在网络中完成,交易双方互相之间不见面,为了保证每个人及机构(如银行、商家)都能唯一而且被无误地识别,这就需要进行身份认证。对于非对称加密,有一对公钥/密钥。公钥可以向网络公开,私钥由用户自己保存,公钥加密过的数据只有其本人的密钥能解开,这样就保证了数据的安全性。经私钥加密过的数据可被所有持有对应公钥的人解开,由于私钥只有用户一人保存,这样就证明该信息发自密钥持有者,这种特性可用作签名,具有不可替代性及不可反悔性。虽然公钥/私钥提供了一种认证用户的方法,但它们并不保证公钥实际上属于所声称的拥有者。为了确保公钥真正属于某一个人,私钥应当被值得信赖的机构认证。在经过认证后,公钥及其他信息一起就形成数字证书,数字证书可以作为鉴别个人身份的证明。数字时间戳-在电子商务交易过程中,时间同签名一样是十分重要的证明,与寄信用的邮戳一样。数字时间戳服务(DigitalTime-StampServiceDTSS)也是用来证明消息的收发时间的。用户首先将需要加时间戳的文件经加密后形成文档,然后将摘要发送到专门提供数字时间戳服务的权威机构,该机构对原摘要加上时间后,进行电子签名,用私钥加密,并发送给原用户。在书面合同中,文件签署的日期和签名一样均是十分重要的,是防止文件被伪造和篡改的关键性内容。在电子商务交易中应对交易文件的日期和时间信息采取安全措施,需要在经过电子签名的交易上打上一个可信赖的时间戳,而数字时间戳服务有效地为文件发表时间提供了佐证,从而有利于解决一系列的实际和法律问题。数字时间戳的应用过程•由于用户桌面时间很容易改变,由桌面时间系统产生的时间戳不可信赖,因此需要一个第三方来提供可信赖的且不可抵赖的时间戳服务。作为可信赖的第三方,应请求为服务器端和客户端应用颁发时间戳。打上时间戳就是将一个可信赖的日期和时间与数据绑定在一起的过程网络信息安全发展的态势•黑客工具和病毒日益融合;•危害加大,攻击的范围从IT系统向金融、政府、军事等系统扩散;•新的互联网应用使得上述两个问题愈发严峻一一如即时通信技术。关于即时通信技术•新型应用的不断出现,以多点组播为特色的应用层通信模式获得了极大的发展;•通过中心节点的协调和调度,任何参与节点均可以通过固定频道;•信息交互类多点组播技术(即时通信技术)和内容共享类多点组播技术(文件共享技术),其中即时通信技术已经成为当今社会,尤其是青少年常用的通信方式;•目前互联网中典型的多点组播与即时通信技术应用的典型代表包括:MSNMessenger,YahooMessenger,ICQ,QQ(OICQ),网易泡泡,SKYPE,等等。即时通信技术带来巨大的安全挑战•各类不良信息的泛滥•与传统网站相比,更加具有伤害性和欺骗性•文字•图像•音频/视频•多伴随现实生活中的后续行为,例如2005年4月16日在全国各地爆发的反日游行就是通过QQ,MSN等即时通信工具进行串联的•使用面广,多为活跃份子,容易形成规模化的形形色色网络社区•管理十分困难国内网站遭攻击的分布黑客的主要目标•帐号•个人信息•现金黑客常用攻击手段•绕过认证•跨站点攻击XSS•注入式攻击•Cookie捕获攻击在浏览器框中输A:javascript:aviod(document.cookie=nuc1=12345zzlsecuritytest")绕过认证Cookie捕获攻击跨站点脚本攻击Phishing钓鱼网站Phishing(fishing)是攻击者建立的一个诱饵,以此获得用户的真实信息和机密。•这种方式在网络时代同样被运用到网络欺诈上,攻击者通过email或已经被黑的网站,要求用户填写表格或确认用户信息,而这些表格往往和某银行或金融机构的合法用户登陆或注册界面非常相似,并且都带有合法的logo,这使得分辨合法与非法网站更加困难。网络欺诈的实施过程关于计算机病毒?“计算机病毒”为什么叫做病毒。首先,与医学上的“病毒”不同,它不

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论