版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
公钥根底设施与平安电子商务〔作者:___________单位:___________:___________〕
[摘要]公钥根底设施PKI为解决电子商务平安问题提供了一个解决方案。本文主要以PKI原理为出发点,从电子商务平安中的数据传输机密性、身份验证及信任关系建立等角度,介绍了PKI在电子商务平安中的应用实现并提出实施中的平安问题。
[关键词]公钥根底设施PKI电子商务平安保障
电子商务的根底是信息化和网络化,因此当信息化和网络化的浪潮袭击了全球以后,电子商务也得以实现。但电子商务开展至今,阻碍其开展的关键因素还是平安问题。近年来,伴随宽带互联网技术和大规模集成电路技术的飞速开展,公钥密码技术有了其用武之地,加密、解密的系统开销已不再是其应用的障碍。
一、公钥根底设施体系结构概述
1.公钥根底设施简介
公钥根底设施(PublicKeyInfrastructure)就是利用公钥理论和技术建立的提供信息平安效劳的根底设施。公钥体制是目前应用最广泛的一种加密体制,在这一体制中,加密密钥与解密密钥各不相同,发送信息的人利用接收者的公钥发送加密信息,接收者再利用自己专有的私钥进行解密。这种方式既保证了信息的机密性,又能保证信息具有不可抵赖性。到目前为止,它是公认的保障网络社会的最正确体系结构。
2.公钥根底设施系统组成
公钥根底设施的体系结构的主要组件至少应包括以下局部:终端实体,是PKI用户系统,终端实体可以是软件系统,也可以是硬件系统,或是软硬件系统的结合,它是PKI证书的用户,因此其主要的功能是申请证书、下载证书、申请作废证书、查询证书的状态及CRL等。认证中心CA(CertificateAuthority)即数字证书的签发机关,CA必须具备权威性的特征。它通过对一个包含身份信息和相应公钥的数据结构进行数字签名来捆绑用户的公钥和身份。注册中心RA(RegistrationAuthority)是数字证书的申请注册、证书签发和管理机构,是用户和CA的接口,它所获得的用户标识的准确性是CA颁发证书的根底。RA是CA的证书发放、管理的延伸。它负责证书申请者的信息录入、审批以及证书发放等工作(平安审计)。同时,对发放的证书完成相应的管理功能(平安管理)。RA系统是整个CA中心得以正常运营不可缺少的一局部。数字证书库是证书的集中存放地,是网上的一种公共信息库,供广阔公众进行开放式查询。到证书库访问查询,可以得到想与之通信实体的公钥、密钥备份及恢复系统。如果用户丧失了密钥,会造成已经加密的文件无法解密,引起数据丧失,为了防止这种情况,PKI提供密钥备份及恢复机制。整个PKI系统中,只有CA会和普通用户发生联系,其他所有局部对用户来说都是透明的。
二、公钥根底设施在电子商务平安中的作用
公钥根底设施是利用公钥理论和技术建立的提供加密和数字签名等平安效劳的根底设施。它以公开密钥密码算法为根底,结合对称密码算法、摘要算法,通过数字签名、数字证书等技术来保证网络传输数据的机密性、完整性、不可否认性以及身份鉴别。公钥根底设施作为一项有效的工具,提供在Intranet,Extranet及Internet网络环境问交换数据的信任根底。其主要目的是通过自动管理密钥和证书,为用户建立起一个平安的网络运行环境,使用户可以在多种应用环境下方便地使用加密和数字签名技术,从而保证电子商务的交易平安。PKI应用系统应具有以下根本功能:公钥密码证书管理、黑名单的发布和管理、密钥的备份和恢复、自动更新密钥、自动管理历史密钥、支持交叉认证。
三、公钥根底设施在电子商务平安方面的应用
1.数据传输的机密性
PKI的主要的功能之一就是保证数据传输的机密性,即:数据在传输过程中,不能被非授权者偷看。PKI是建立在公共密钥理论的根底上的,从公共密钥理论出发,公钥和私钥配合使用可以保证数据传输的机密性。数据的发送者希望其所发送的数据能平安的传送到接收者手中,并且只被有权查看该数据的接收者所阅读。数据发送者首先利用接收者的公钥将其明文加密,然后将密文传送给接收者,接收者收到数据以后,利用其私钥将其解密,复原为明文,即使是数据被非法截获,因为没有接收者的私有密钥,别人也无法将其解码。这样使数据的发送者可以放心地发送数据。
2.身份标识和认证
PKI另一个主要的功能就是在电子交易中进行身份验证,交易双方利用PKI提供的电子证书(DigitalID)来证实并验证其身份。在网络这一虚拟的环境中进行实时议价、采购、付款等商务活动,并保证交易的有效性,即交易不可被否认的功能。PKI已经成为识别用户身份的事实上的技术标准,要想用数字证书进行身份验证就必须具有PKI。在身份验证过程中,利用发送者的私有密钥加密可以验证发送者的身份,而用接收者的私有密钥解密可以同时保证传输数据的机密性。由于发送方私有密钥的保密性,使得接收方既可以根据验证结果来拒收该报文,也能使其无法伪造报文签名及对报文进行修改,原因是数字签名是对整个报文进行的,是一组代表报文特征的定长代码,同一个人对不同的报文将产生不同的数字签名。这就解决了接收方可能对数据进行改动的问题,也防止了发送方逃避责任的可能性。
3.信任关系的建立
在电子商务环境下,其活动可以分为以下几类:BtoB,企业与企业问的电子商务;BtoC,企业与消费者间的电子商务;CtoC,消费者与消费者间的电子商务;BtoC,企业与政府间的电子商务。在虚拟的网络环境下,对于如此错综复杂的关系,应建立一个有效的相互信任机制来保证双方间的交易平安,以促进整个电子商务活动效率提高。如何在Internet环境下建立公平、平安的交易信任关系是电子商务领域的一个最重要的也最具有挑战性的课题。基于Internet的各种优势,各企业希望通过向每一个有权访问这个网络的用户签发证书的方式,使自己的客户和合作伙伴可以通过外联网来访问自己的内部网络。对最终用户来说可能同时接受许多访问的授权,但他们并不想管理多个证书,而是希望只要拥有一个证书就能通过所有合作伙伴的网络认证。这一问题的关键解决思路在于如何保证多厂商PKI环境具有可互操作性。
在前面提到:PKI的关键组成局部是CA,它负责生成、分发和撤消数字证书,通过认证过程将一个公共密钥值和一个人、一台计算机或一个实体联系起来,并且具有分层的组织结构。当企业打算通过为得到可靠性和信任,而使用PKI而与另一家企业进行通信时,就出现了如何建立信任关系这一难题。为了保证CA分层体系之问具有可操作性,不同的分层体系,必须能够索取和验证每个CA体系的有效性。由于早期的PKI产品使用的是专利协议,不同PKI产品间的可互操作性几乎为零。但PKIX(PublicKeyInfrastructureandX.509)标准和X.509证书标准的开发大大增加了互操作性。目前解决电子交易中的信任关系问题主要有以下几种方案。
(1)直接信任模型。即:在A、B两家企业都拥有自己的CA机构,并且两家企业的CA产品都是同一家供给商提供的前提下,保持两家企业现有的家谱结构不变,让顶层的CA机构平安地交换它们的公开密钥,并分别在A、B两家企业内部传播对方企业的公开密钥,这是一种直接信任关系建立。当然这个过程实现起来相当繁琐,而信任关系作废时的处理也那么更加复杂。
(2)交叉信任模型。即:A、B两家企业的顶层的CA机构分别为对方的顶层CA机构的公开密钥签发一个证明证书,其它验证关系保持不变。这样,A、B两家企业就建立起了一种交叉信任关系。当B企业的最终用户收到一封来自A企业的最终用户的信件时,它就可以沿着证书路径上溯检索到A企业的顶层证书,再使用A企业的证书对其最终用户进行验证。同时,当A企业的最终用户想访问B企业的内部网的数据时,身份验证工作由交叉证书直接完成,他可以直接利用A企业签发的证书连接到B企业的内部网络。
(3)供给链管理(SupplyChainManagement)模型。供给链是指围绕着核心企业,在从采购原材料开始,到制造中间产品以及最终产品,最后由销售网络把产品送到消费者手中的过程中,通过对信息流、物流、资金流的控制,将供给商、制造商、分销商、零售商直到最终用户连成一个整体的功能网链。通过“淘汰制〞对链中成员进行慎重选择,建立一个相互间客观信任的供给链,在此根底上形成有特色的“链〞文化。对于企业与企业间、企业与消费者间、消费者与消费者间这三种不同关系,建立信任机制的手段也不尽相同。当然,这是一种非PKI体系结构中的信任关系建立模型。
四、基于公钥根底设施的电子商务平安问题研究
公钥根底设施是以公钥加密为根底的,为网络平安提供了平安保障的根底设施。从理论上来讲,它是目前比拟完善有效的实现身份认证和保证数据完整性、有效性的手段。但在实际实施中,也存在着一定的平安问题,包括针对公钥、私钥和平安协议的攻击。
1.针对证书持有者态度的攻击
这类攻击源于证书持有者的消极态度,如盲目签名、证书持有者长时间不用证书、私钥可能泄露时不及时申请注销证书等等情况都给攻击者留下了可乘之机和时间。
2.针对CRL的攻击
在PKI中,假设用户私钥泄露、证书过期或由于平安原因需要变更证书中某些属性的时候,必须向CA申请注销与之相关的旧证书。证书被注销后,与其相关的公钥和私钥将不再有效。用其实施的行为也不再有效证书注销方法常用的是CRL(CertificateStatusProtoco1)CRL将申请注销的证书以链表形式组织并在PKI中发布和传播。由于证书注销信息在PKI中传播需要一段时间。假设攻击者可以防止被注销进程锁定,那么攻击者即攻破了PKI的注销机制,他可以用被某个CA注销的证书来进行非法访问。
3.针对定制协议的攻击
在PKI中,协议的平安和完善是至关重要的。它是PKI的平安基石。然而,即使是平安的协议,也可能被攻击者利用。定制协议攻击是通过定制一个协议,并用它来与平安协议进行交互,从而影响平安协议产生可以利用的消息。这类攻击多是针对公钥的认证协议进行的。其条件是PKI中允许在多个协议中使用同一个公钥,这时可用定制的协议来影响平安协议。用平安协议产生的信息来冒充某个参与者而成功完成协议定制协议攻击在本质上是利用多个协议间的交互来实施的,防止此类攻击的根本原那么是在某个密钥被使用时,在产生的消息和消息标示符之间实施一个密码绑定,从而保证一个协议中的消息不能被另一个协议中的某些消息替代,在防止上述几方面攻击的前提下,PKI不失为一个保证网络平安的一个非常合理和有效的解决方案。目前已有许多协议基于PKI,如SSL,TLS,S/MIME,SET,IPSEC,无论是使用IPSEC构建VPN,还是使用SET的电子商务都离不开PKI的支持。并且从长远来看,PKI将逐渐集成到更多的操作系统和应用中去,并实现对用户透明。而利用PKI作电子商务的平安根底平台,使用PKI发布的数字证书实现在线交易所必须的认证和加密功能,必将是实现平安电子商务的主要开展方向。
五、结语
公钥根底设施体系结构是保证电子商务平安的一套完整有效的解决方案,其中包含了复杂的技术,与电子商务应用是协同工作的。其开展非常迅速,已进入到无线和嵌入式应用领域,虽然仍存在各种缺陷和缺乏,但已有很多国家和公司正在对其进行完善,提出了各种改良的标准和方法如SPKI等,随着系统的成熟和技术的进步,它
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026及未来5年中国压控温度补偿晶体振荡器数据监测研究报告
- 2026事业单位工勤技能-广东-广东计算机操作员一级(高级技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-广东-广东广播电视天线工四级(中级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-山西-山西政务服务办事员五级(初级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-山西-山西中式烹调师五级(初级工)历年参考题库含答案详解3套试卷
- 福州一中高一入学语文分班考试真题含答案
- 福建政府采购评审专家真题卷附答案
- 2026事业单位工勤技能-四川-四川药剂员四级(中级工)历年参考题库含答案详解3套试卷
- 2025年度航天竞赛考试真题
- 2026事业单位工勤技能-内蒙古-内蒙古防疫员四级(中级工)历年参考题库含答案详解3套试卷
- 2026中国医疗信息化行业市场现状分析及投资前景与发展策略报告
- 2026年山东省环保发展集团有限公司及权属企业社会招聘(77人)笔试模拟考试及答案详解
- 招标代理机构内部质量管控制度
- 全国危险废物全过程环境管理信息系统填报要求
- 成都川大悦湖初一入学数学分班考试真题含答案
- 店面租赁订金合同范例
- 果园产品购销合同
- 入党申请书专用纸-A4单面打印
- 《临床技术操作规范病理学分册》医院用
- AED(自动体外除颤仪)的使用
- 中国矿业权评估准则(2011年)
评论
0/150
提交评论