




已閱讀5頁,還剩19頁未讀, 繼續(xù)免費閱讀
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
2013年 12月15日畢業(yè)綜合項目項目類別: 論文 項目名稱: 網(wǎng)上交易安全問題探討 專業(yè)名稱: xxx 姓 名: xxx 學(xué) 號: xxx 班 級: xxx 指導(dǎo)教師: xxx 摘要隨著時代的進化和互聯(lián)網(wǎng)的發(fā)展,網(wǎng)上交易逐漸成為一種被人們接受的交易方式,在經(jīng)濟生活中發(fā)揮越來越重要的作用。然而,互聯(lián)網(wǎng)所具有的開放性是網(wǎng)上交易方便快捷、廣泛傳播的基礎(chǔ),而開放性本身又會使網(wǎng)上交易面臨種種危險。電子商務(wù)的快捷便利物美價廉,在網(wǎng)上銷售的網(wǎng)商以及網(wǎng)上購物的網(wǎng)購者越來越多。網(wǎng)商和網(wǎng)購者構(gòu)成了網(wǎng)上交易的主體。由于電子商務(wù)網(wǎng)絡(luò)交易的特殊性,伴隨的網(wǎng)上交易的發(fā)展產(chǎn)生了許多的安全問題。而安全問題始終是電子商務(wù)的核心問題。電子商務(wù)作為貿(mào)易的一種形式,其信息的有效性將直接關(guān)系到個人、企業(yè)或國家的經(jīng)濟利益和聲譽。因此,要對網(wǎng)絡(luò)故障、操作錯誤、應(yīng)用程序錯誤、硬件故障、系統(tǒng)軟件錯誤及計算機病毒所產(chǎn)生的潛在威脅加以控制和預(yù)防,以保證貿(mào)易數(shù)據(jù)在確定的時刻、確定的地點是最有效的。以下論文將綜合概括一些過去、現(xiàn)有的商務(wù)或網(wǎng)絡(luò)交易在現(xiàn)實應(yīng)用中遇到的情況、問題。就幾種常見的和最新出現(xiàn)的商務(wù)和網(wǎng)絡(luò)安全特征以及淘寶網(wǎng)案例進行詳細的說明,并就此進一步展開對這些特征的防范措施的具體介紹,使大家認識并了解這些特征的存在,從而更好的保護自己的交易安全。關(guān)鍵詞 電子商務(wù) 網(wǎng)上交易 安全 防范措施目錄一 引言3二 網(wǎng)上交易安全機制的現(xiàn)狀與隱患4(一)電子商務(wù)的現(xiàn)狀4(二)電子商務(wù)的安全隱患4三 網(wǎng)上交易存在的安全問題5(一)電子商務(wù)安全問題及原因5(二)淘寶網(wǎng)案例分析61 背景簡介62 交易流程6(1)淘寶的用戶權(quán)限6(2)淘寶的注冊認證機制7(3)實名認證7(4)支寶的交易流程83 支付安全9(1)支付寶簡介9(2)支付寶的安全措施10(3)支付寶的安全策略11(4)支付寶的缺陷及建議124 淘寶網(wǎng)的網(wǎng)絡(luò)安全13四 網(wǎng)上交易的風險防范措施15(一)防火墻技術(shù)15(二)數(shù)據(jù)加密技術(shù)151 對稱加密162 非對稱加密16(三)數(shù)字簽名技術(shù)161 數(shù)字摘要172 數(shù)字簽名173 數(shù)字時間戳17(四)SET與SSL安全性保障機制17五 網(wǎng)上交易安全的作用和意義19六 總結(jié)20參考文獻21致謝22一 引言電子商務(wù)(Electronic Commerce)是在Internet開放的網(wǎng)絡(luò)環(huán)境下,在線電子支付的一種新型的商業(yè)運營模式,它主要是基于瀏覽器/服務(wù)器應(yīng)用方式,實現(xiàn)消費者的網(wǎng)上購物、商戶之間的網(wǎng)上交易。電子商務(wù)作為信息時代的產(chǎn)物,正在改變?nèi)藗兊慕?jīng)濟活動方式和生活方式。但電子商務(wù)交易的安全性也成為人們關(guān)心的重要問題。電子商務(wù)系統(tǒng)是在Internet平臺基礎(chǔ)上,涉及到信息流、資金流、物流和商流等綜合系統(tǒng),它是由商業(yè)組織本身與信息技術(shù)系統(tǒng)復(fù)合構(gòu)成的,系統(tǒng)的安全目標與策略,是由組織的性質(zhì)與需求所決定的。主要包括營銷系統(tǒng)、支付系統(tǒng)、配送系統(tǒng)幾項內(nèi)容。網(wǎng)絡(luò)交易安全的重要性已不言而喻,它不僅關(guān)系到商家的利益,更是與客戶的利益緊密相關(guān)。如若網(wǎng)絡(luò)交易環(huán)境安全無法保障,對于商戶物品的賣出、潛在客戶的查找與物品的交易環(huán)節(jié)都是存在很大風險。不僅交易被人冒用容易造成金錢的損失,對于個人購買隱私也是無法得到保障的。綜上所述,保證一個安全、健康、良好的網(wǎng)絡(luò)交易環(huán)境,也就是網(wǎng)絡(luò)交易安全的重要性,是網(wǎng)絡(luò)交易的重中之重。網(wǎng)絡(luò)交易安全可分為二部分:一是商務(wù)安全,二是網(wǎng)絡(luò)安全。商務(wù)安全圍繞傳統(tǒng)商務(wù)在Internet上應(yīng)用時產(chǎn)生的各種安全問題。如何保障電子商務(wù)過程的順利進行,即實現(xiàn)電子商務(wù)的有效性,機密性,完整性可靠性。而網(wǎng)絡(luò)安全主要體現(xiàn)為如果處理網(wǎng)絡(luò)交易安全存在的問題上。二 網(wǎng)上交易安全機制的現(xiàn)狀與隱患(一)電子商務(wù)的現(xiàn)狀隨著計算機技術(shù)以及網(wǎng)絡(luò)技術(shù)的快速發(fā)展,電子商務(wù)已逐步滲透到了社會的各個方面,其方便快捷和較高的性價比已經(jīng)被人們完全認識,同時也贏得了人們的熱烈歡迎。2009年我國電子商務(wù)交易額達到3.85億元,其中網(wǎng)上購物達到2483.5億元,占社會消費品零售總額的比例為1.98%,2010年電子商務(wù)交易額達到4.5萬億元,網(wǎng)上購物達到5131億元,較上年同期增長100%以上,占社會消費品零售總額的3.32%。目前,我國電子商務(wù)的滲透率為30%,也就是說,有30%的網(wǎng)民存在電子商務(wù)的應(yīng)用和行為。預(yù)計2013年我國電子商務(wù)將突破1萬億元。(二)電子商務(wù)的安全隱患電子商務(wù)作為一種新型網(wǎng)上在線貿(mào)易方式,使企業(yè)與消費者擺脫了傳統(tǒng)的商業(yè)中介的束縛,但是其安全問題依然是阻礙電子商務(wù)發(fā)展速度的一個重要問題。首先,信息泄露。攻擊者可能通過截收裝置,截獲機密信息,推斷出有用信息,如消費的銀行帳號、密碼等交易雙方的內(nèi)容被第三方竊取,交易一方提供給另一方的文件被第三方使用。其次,信息破壞。交易信息在網(wǎng)絡(luò)上進行傳輸?shù)倪^程中,被他人非法修改、刪除或偽造,使信息失去了真實性和完整性。再次,身份的識別。如果不進行身份的識別,第三方就有可能假冒交易一方的身份介入交易過程,以破壞交易、破壞一方的信譽或盜取交易成果等。三 網(wǎng)上交易存在的安全問題(一)電子商務(wù)安全問題及原因1、對合法用戶的身份冒充。以不法手段盜用合法用戶的身份資料,仿冒合法用戶的身份與他人進行交易,從而獲取非法利益。2、對信息的竊取。攻擊者在網(wǎng)絡(luò)的傳輸信道上,通過物流或邏輯的手段,對數(shù)據(jù)進行非法的截取與監(jiān)聽,從而得到通信中敏感的信息。如典型的“虛擬盜竊”能從因特網(wǎng)上盜取那些粗心用戶的信用卡賬號,還能以欺騙的手法進行產(chǎn)品交易,甚至能洗黑錢。3、對信息的篡改。攻擊者有可能對網(wǎng)絡(luò)上的信息進行截取后篡改其內(nèi)容,如修改信息次序、時間,注入偽造信息等,從而使信息失去真實性和完整性。4、拒絕服務(wù)。攻擊者使合法接入的信息、業(yè)務(wù)或其他資源受阻。5、對發(fā)出的信息給予否認。某些用戶可能對自己發(fā)出的信息進行惡意的否認,以推卸自己應(yīng)承擔的責任。6、信用威脅。交易者否認參加過交易,如買方提交訂單后不付賬,或者輸入虛假銀行資料使賣方不能提款,用戶付賬后,賣方?jīng)]有把商品發(fā)送到客戶手中,使客戶蒙受損失。7、電腦病毒。電腦病毒問世十幾年來,各種新型病毒及其變種迅速增加,互聯(lián)網(wǎng)的出現(xiàn)又為病毒的傳播提供了最好的媒介。不少新病毒直接利用網(wǎng)絡(luò)作為自己的傳播途徑,還有眾多病毒借助于網(wǎng)絡(luò)傳播得更快,動蕩造成數(shù)百億美元的經(jīng)濟損失。如CIH病毒的爆發(fā)幾乎在瞬間給網(wǎng)絡(luò)上數(shù)以萬計的計算機以沉重打擊。(二)淘寶網(wǎng)案例分析1 背景簡介淘寶網(wǎng)是國內(nèi)領(lǐng)先的個人交易網(wǎng)上平臺,由阿里巴巴投資4.5億創(chuàng)辦,致力于成為全球最大的個人交易網(wǎng)站。自2003年5月10日成立以來,從零做起,短短半年時間內(nèi)就迅速占領(lǐng)了國內(nèi)個人交易市場的領(lǐng)先地位,創(chuàng)造了互聯(lián)網(wǎng)企業(yè)的一個發(fā)展奇跡。截止2009年上半年,淘寶網(wǎng)注冊會員1.45億人,覆蓋了中國絕大部分網(wǎng)購人群;2008年,淘寶網(wǎng)年交易額達到999.6億元,與2007年的433億元比較,增長了131%,約占全國社會消費品零售總額的1%。淘寶網(wǎng)的創(chuàng)立為國內(nèi)互聯(lián)網(wǎng)用戶提供了更好的個人交易場所,淘寶網(wǎng)憑借其迅速發(fā)展以及其在個人交易領(lǐng)域的獨特文化,榮獲了財經(jīng)時報與搜狐公司2003年評選的國內(nèi)十大最佳投資的榮譽。淘寶網(wǎng)倡導(dǎo)誠信、活潑、高效的網(wǎng)絡(luò)交易文化,在為淘寶會員打造更安全高效的商品交易平臺的同時,也全心營造和倡導(dǎo)了互幫互助,輕松愉快的家庭式文化氛圍,讓每一位在淘寶網(wǎng)進行交易的人交易更迅速高效,并在交易的同時交到更多朋友,成為越來越多網(wǎng)民網(wǎng)上創(chuàng)業(yè)和以商會友的最先選擇。2 交易流程(1)淘寶的用戶權(quán)限淘寶網(wǎng)采用會員制,只對注冊會員提供交易服務(wù),會員可利用淘寶提供的第三方支付工具“支付寶”來完成交易,提高交易雙方網(wǎng)上交易的信用度。會員可使用即時交易溝通工具“淘寶旺旺”等進行交流,目的是讓交易雙方更加方便快捷的進行網(wǎng)上交易。淘寶還提供留言管理、站內(nèi)信件、淘寶社區(qū)等非實時的會員交流、協(xié)商方式。淘寶社區(qū)作為一個反饋論壇,有專人管理,促進了淘寶自律機制的動態(tài)發(fā)展。(2)淘寶的注冊認證機制用戶通過虛擬的會員名、E-mail進行注冊,在填寫信息、激活賬號后完成注冊。為防止程序惡意注冊,設(shè)置了校驗碼程序,激活程序有兩種方法:E-mail和手機(一個手機只能激活一個用戶賬號)。用激活的用戶賬號就可以登錄淘寶網(wǎng)首頁選擇要購買的商品,也可以發(fā)布求購信息,等賣家來聯(lián)系你。對于賣家則需要通過實名認證,并發(fā)布10件商品才可以在淘寶網(wǎng)上開店,淘寶網(wǎng)為賣家提供電子店鋪主頁、櫥窗位等供商品展示。賣家發(fā)布商品,可根據(jù)其需要用“一口價”、“拍賣”兩種方式進行發(fā)布,到期沒有賣出的商品可以到虛擬倉庫中重新上架發(fā)布,時間重新計算。用戶還可以參加淘寶組織的各類產(chǎn)品德促銷、廣告活動。(3)實名認證登錄淘寶網(wǎng),在我的淘寶點擊“實名認證”進入認證申請頁面,會出現(xiàn)“個人認證”和“商家認證”兩種方式,填寫所需資料并提供在有效期內(nèi)證件(有效期3個月內(nèi)的證件不予受理)和固定電話。未滿18周歲不可以成為淘寶的認證人員。通過認證的會員不允許修改真實姓名和身份證號碼。個人認證可用證件:身份證、護照、駕照、軍官證、戶籍證明(戶籍證明必須原件郵寄);澳門會員需提供回鄉(xiāng)證;臺灣會員需出具臺胞證及大陸擔保人身份證明,同時須提供大陸擔保人的聯(lián)系電話;非中華人民共和國證件的人員,必須有國內(nèi)的擔保人同時上傳身份證明和聯(lián)系電話。商家認證是指具有法人資格的商家所進行的認證,不包括無字號的商店。商家認證需提供:有效身份證件、公司營業(yè)執(zhí)照、授權(quán)委托書。必須保證在淘寶上出售的商品與營業(yè)執(zhí)照中經(jīng)營范圍相一致,否則淘寶有權(quán)追究責任。如果用支付寶時無法提供公司賬號的,建議申請個人認證,否則將會導(dǎo)致支付寶無法匯款到賬。淘寶網(wǎng)與全國公安部門下屬身份證查詢中心合作,將認證資料交由國家有關(guān)部門進行核對認證,并進行固定電話審核。驗證需三個工作日,并以站內(nèi)信件、電子郵件或電話通知結(jié)果。一旦淘寶發(fā)現(xiàn)用戶注冊資料中主要內(nèi)容是虛假的,淘寶可以隨時終止與該用戶的服務(wù)協(xié)議。(4)支寶的交易流程買家通過在淘寶網(wǎng)站瀏覽找到自己喜歡的商品,可以點擊“立刻購買”,輸入購買的數(shù)量、選擇收貨地址和運送方式后確認無誤后點擊“確認無誤,購買”,然后在核對完拍下的寶貝信息后選擇付款方式,完成購買。還可以選用“購物車”程序進行購買,方便用戶購買數(shù)量多付款時帶來的不便。在買家付款前,雙方可以通過淘寶旺旺、E-mail等各種實時或非實時聊天工具進行協(xié)商。賣家還可以進入支付寶交易管理中,重新調(diào)整物流的承運商和調(diào)整給買家的折扣。找到需要修改價格的商品,點擊“修改交易價格”可選擇修改物流承運商和調(diào)整給買家的折扣。一旦修改成功,系統(tǒng)將發(fā)送一封包含本次交易的修改內(nèi)容的郵件給買家確認。買家購買商品以后,賣家可以在已賣出的商品中看到交易狀態(tài)為“等待買家付款”。當買家付款到支付寶后,系統(tǒng)會通知賣家發(fā)貨。賣家可以自己找物流承運商發(fā)貨,核對交易信息無誤后輸入承運公司名稱和承運單號碼,點擊“確認發(fā)貨”。賣家可以選擇支付寶推薦的物流承運商發(fā)貨,核對交易信息無誤后輸入物流來上門取貨的時間及取貨地址,點擊“通知物流公司上門取貨”,系統(tǒng)會根據(jù)物流公司的反饋自動確認已發(fā)貨,賣家可以在“交易管理”中查詢本次交易,填入承運單號碼,點擊“確認發(fā)貨”。完成發(fā)貨后系統(tǒng)會發(fā)送一封包含發(fā)貨相關(guān)物流信息的郵件給買家,買家確認收到貨物后,交易狀態(tài)會顯示為“交易成功”,支付寶會將錢打入賣家的“支付寶賬戶”。如果交易雙方相當信任,可以發(fā)起“即時到帳交易”,在買家完成付款后直接到達賣家的“支付寶賬戶”中,此交易部受“支付寶交易”保護,交易風險自己承擔。3 支付安全隨著電子商務(wù)的不斷發(fā)展,網(wǎng)絡(luò)詐騙使得很多人不敢嘗試網(wǎng)上購物,而淘寶網(wǎng)的安全支付系統(tǒng)“支付寶”在這一方面的努力得到了用戶的認可。買家在網(wǎng)站上門購買了商品并付款,這筆錢首先到了支付寶,當買家收到商品并感到滿意時,再通過網(wǎng)絡(luò)授權(quán)支付寶付款給賣家,支付寶從中收取少量的費用,這盡可能降低了C2C交易的風險,因而贏得了用戶的青睞。實際是,為了保障交易安全淘寶網(wǎng)設(shè)立了多重安全防線:全國首推賣家開店先通過公安部門驗證身份證信息,并有手機和信用卡認證;每個賣家有信用評價體系,如果賣家有欺詐行為信用就會很低。除此之外,阿里巴巴宣布支付寶推出了“全額賠付”制度,對于使用支付寶而受騙遭受損失的用戶,支付寶將全部賠償其損失。主動全額賠付以保障用戶利益這一制度不僅顯示了阿里巴巴解決電子商務(wù)支付問題的決心,也表示了對支付寶產(chǎn)品的絕對信心,成為眾多用戶堅實的保障。(1)支付寶簡介2003年10月,淘寶抓住支付風險這個人人回避的市場空白,試探性的發(fā)布了“支付寶”服務(wù)買家將貨款打入淘寶提供的第三方賬戶,確認收到貨物之后再將貨款支付給賣家。這大大降低了賣家的風險,由此淘寶的會員注冊和成家率節(jié)節(jié)攀升。支付寶運作的實質(zhì)是以支付寶為信用中介,在買家確認收到商品前由支付寶替買賣雙方暫時保管貨款的一種增值服務(wù)。淘寶網(wǎng)與工商銀行、建設(shè)銀行、農(nóng)業(yè)銀行和招商銀行聯(lián)手,并和VISA戰(zhàn)略聯(lián)盟,任何一張有VISA標志的銀行卡都支持支付寶。支付寶為淘寶用戶提供了一個操作平臺,實際支付通過合作銀行完成,類似電子錢包保管和支付,但不付利息。用戶在支付寶支付時選擇任一銀行卡支付通道后立即進入銀行網(wǎng)關(guān),銀行卡資料全部在銀河網(wǎng)關(guān)加密頁面上填寫,無論是支付平臺還是網(wǎng)站都無法看到或者是了解到任何銀行卡資料。用戶輸入銀行卡資料后,提交過程全部采用國際通用的SSL(加密套接協(xié)議層)或SET(安全電子交易)及數(shù)字證書進行加密傳輸,安全性由銀行全面提供支持和保護,各銀行網(wǎng)上支付系統(tǒng)安全可以確保網(wǎng)上支付的安全。目前淘寶支付寶支持的銀行有:中國招商銀行、中國工商銀行、中國建設(shè)銀行、中國農(nóng)業(yè)銀行、興業(yè)銀行、廣東發(fā)展銀行、上海浦東發(fā)展銀行、國際卡支付,對于農(nóng)村廣泛使用的郵政儲蓄和信用合作社尚未提供支持。但支付寶也并非沒有缺點,例如,很多人抱怨支付寶太偏向買方,而賣方的利益得不到最大的保護。驗貨和確認成了本處于弱勢的買家制衡賣家的關(guān)鍵環(huán)節(jié),然而這一環(huán)節(jié)卻成為了某些買家欺騙賣家的手段收到貨卻故意不確認,這不光光是支付寶的隱患,也是整個支付系統(tǒng)甚至是電子商務(wù)遇到的難題。(2)支付寶的安全措施1 支付寶網(wǎng)站采用了128位SSL加密技術(shù)(參照國內(nèi)銀行網(wǎng)站的普遍做法),確保用戶在支付寶頁面上輸入的任何信息都可以安全傳送到支付寶,而不用擔心有人會通過網(wǎng)絡(luò)竊取用戶的敏感信息。為了提升支付寶賬號的安全性,支付寶公司推出支付寶安全控件,在SSL加密傳輸基礎(chǔ)上對用戶的關(guān)鍵信息再次進行復(fù)雜加密,并可以有效防止木馬程序截取鍵盤記錄。2 支付寶賬號有兩個密碼:一個是登錄密碼,用于登錄賬戶,查看賬目等一般性操作;另一個是支付密碼,凡是牽涉到資金流轉(zhuǎn)的過程都需要使用支付密碼。同時,同一天內(nèi)只允許密碼輸入出錯三次,第三次密碼輸入出錯時系統(tǒng)將自動鎖定該賬戶。3 支付寶賬戶設(shè)置有密碼保護問題。在用注冊郵箱找回支付寶賬號密碼時,如果密碼保護問題及答案錯誤,將無法找回密碼,減少了郵箱被盜而導(dǎo)致支付寶賬戶密碼泄露的危險。4 支付寶賬戶提現(xiàn)時,系統(tǒng)將檢查登記的銀行賬戶姓名是否與認證姓名一致,否則不予提現(xiàn)。出于風險防范的需要,支付寶停止了無交易行為的充值資金進行提現(xiàn)。5 支付寶賬戶設(shè)置手機短信通知功能。在有修改密碼、使用支付寶賬戶余額付款、申請?zhí)岈F(xiàn)、取回密碼、更新登記的銀行賬號、修改E-mail地址等操作的時候,用戶會得到短信通知。如果收到的操作提示短信非本人操作,可以及時檢查賬戶并聯(lián)系支付寶,以保護賬戶安全。6 支付寶安全中心設(shè)有“關(guān)閉、開啟支付寶賬戶余額支付功能”,點擊“關(guān)閉”按鈕后,如果沒有手機收到的校驗碼時無法開啟的。(3)支付寶的安全策略1 賬號安全:支付寶賬號擁有登錄與支付雙重密碼保護,并提供手機動態(tài)口令、數(shù)字證書、支付盾增強驗證機制,為防止賬號密碼被木馬程序或病毒竊取,支付寶還提供密碼安全控件,該控件實現(xiàn)了在SSL加密傳輸基礎(chǔ)上對用戶的關(guān)鍵信息進行再次復(fù)雜加密,可以有效地防止木馬程序截取鍵盤記錄。2 交易安全:淘寶的每一位賣家都需要通過實名認證來確認個人信息,每筆交易都會受到專有模型的核查,從而發(fā)現(xiàn)和排除欺詐性操作。3 隱私安全:根據(jù)國家相關(guān)法律規(guī)定,支付寶提供了完善的隱私保護策略體系,在使用支付寶進行交易時不會向透漏任何相關(guān)的銀行信息,信息在傳輸工程中也將受到加密密鑰長度達128位的SSL保護。4 資金安全:支付寶提供嚴格的資金安全策略,全方面保護用戶的資金安全,支付寶智能風險實施監(jiān)控系統(tǒng)在涉及資金安全環(huán)節(jié)提供增強身份驗證,確保用戶額的資金安全。支付寶還提供可定制資金變動通知服務(wù),用戶可以隨時隨地第一時間掌握自己賬戶變動的情況。5 智能風險控制:支付寶根據(jù)賬戶安全情況提供不同的安全提示及保護,并在長時間對用戶行為的研究過程中總結(jié)出先進的安全模型,能夠智能捕獲可疑操作。在身份認證方面通過雙密碼驗證機制、安全保護問題、手機動態(tài)口令增強驗證身份,完成實時風險校驗。(4)支付寶的缺陷及建議1 支付寶的缺陷u 我國對于網(wǎng)絡(luò)法律的立法不完備,沒有很好的信用機制,支付安全得不到很好的保證。u 由于是非面對面交易,人為因素無法防止,一旦買賣雙方出現(xiàn)糾紛往往都各執(zhí)一詞,相關(guān)部門很難取證。u 支付平臺流程有漏洞,不可避免的出現(xiàn)人為耍賴、不講信用的情況。例如,在淘寶網(wǎng)交易過程中,賣方收到商品卻故意說沒收到,并以此為由要求退款,如果賣方不申訴,按照流程規(guī)定貨款將會退還給買方u 支付寶的支付流程過于繁瑣,提現(xiàn)限制存在不足之處。例如,在提現(xiàn)過程中,前兩次提現(xiàn)失敗,但一樣進行了次數(shù)累計,這將給用戶帶來很大的不便,無法實現(xiàn)立即到賬的意愿。2 支付寶缺陷建議u 政府應(yīng)完善相關(guān)網(wǎng)絡(luò)法律,建立良好網(wǎng)絡(luò)信用機制,為電子商務(wù)支付提供安全的網(wǎng)絡(luò)環(huán)境。u 針對在線交易設(shè)立專門的監(jiān)督機構(gòu),對交易雙方的交易記錄、報告進行保存,并完善確認客戶身份等義務(wù),避免交易者利用監(jiān)管死角進行不法行為,不給其可乘之機。u 與物流公司建立聯(lián)盟機制,在貨物送到并簽收后,及時將信息反饋到支付寶,支付寶在確認信息后向消費者詢問滿意程度和是否確認付款,督促消費者完成確認付款行為。u 支付寶的支付流程應(yīng)該簡化,繁瑣的流程給用戶帶來很大的不便,而提現(xiàn)次數(shù)應(yīng)調(diào)整為只針對成功的提現(xiàn)請求有效,提現(xiàn)失敗時要補償相應(yīng)的次數(shù)。4 淘寶網(wǎng)的網(wǎng)絡(luò)安全作為亞洲最大網(wǎng)絡(luò)零售商圈,為淘寶會員打造更安全高效的網(wǎng)絡(luò)交易平臺是淘寶任務(wù)?;ヂ?lián)網(wǎng)隨時都存在著隱患,互聯(lián)網(wǎng)在發(fā)展的同時黑客也在發(fā)展?,F(xiàn)在的黑客出于很多的商業(yè)目的,攻擊網(wǎng)站是經(jīng)常的事情,網(wǎng)站經(jīng)常備份數(shù)據(jù),出現(xiàn)攻擊完善程序,及時恢復(fù)網(wǎng)站訪問就變的越來越重要,所以網(wǎng)站維護是非常有必要的。淘寶網(wǎng)采用了兩種關(guān)系型數(shù)據(jù)庫管理系統(tǒng):一個是 Oracle公司的Oracle 10g,另外一個是Sun MySQL的MySQL。Oracle是一款優(yōu)秀的、廣泛采用的商業(yè)數(shù)據(jù)庫管理軟件,有很強大的功能和安全性,可以處理相對海量的數(shù)據(jù)。而MySQL是一款非常優(yōu)秀的開源數(shù)據(jù)庫管理軟件,非常適合用多臺PC Server組成多點的存儲節(jié)點陣列,用多臺PC Server安裝MySQL組成一個存儲節(jié)點陣列,通過MySQL自身的反應(yīng)或者應(yīng)用自身的處理,可以很好的保證容錯(允許部分節(jié)點失效),保證應(yīng)用的健壯性和可靠性,很大程度上降低了網(wǎng)站被黑客攻破的可能性。隨著互聯(lián)網(wǎng)的發(fā)展,計算機病毒的種類也越來越多,并且在不斷變異和更新,網(wǎng)站一旦被木馬侵入,將給用戶帶來很大的損失,因此防范木馬病毒是保證用戶安全登錄網(wǎng)站的必要工作。網(wǎng)站感染木馬病毒主要有三種情況:第一種:網(wǎng)站程序的不嚴謹導(dǎo)致網(wǎng)站被木馬侵入。為了增加網(wǎng)站的功能模塊,管理員會增加幾個小程序,而黑客可以利用這樣的小程序的漏洞輕易的獲得網(wǎng)站管理權(quán)限。第二種:網(wǎng)站的虛擬主機或者服務(wù)器的安全做的不到位,尤其是虛擬主機用戶,在一臺服務(wù)器上面放了好幾百個網(wǎng)站程序,本身網(wǎng)站程序的安全性質(zhì)不一樣,如果一個網(wǎng)站程序有漏洞,那么別的用戶也就遭殃了。第三種:網(wǎng)站內(nèi)部管理人員故意破壞。由于人員的素質(zhì)不同,在人員辭退的情況下,由于技術(shù)人員對主機情況,程序情況,包括程序路徑都相當熟悉,甚至程序漏洞也相當清楚,那么這些管理人員就可以利用這些進行信息竊取。淘寶網(wǎng)為防止用戶被木馬盜號,在用戶登錄時會進入安全模式進行登錄,在瀏覽器下方或地址欄上有安全標志站點,如果不是,用戶不要輸入任何信息。淘寶網(wǎng)擁有很強的技術(shù)團隊,對于維護網(wǎng)絡(luò)安全和系統(tǒng)安全有著出色的表現(xiàn)。即使如此,淘寶網(wǎng)仍存在網(wǎng)絡(luò)監(jiān)管力度不夠的問題,對于一些釣魚網(wǎng)站和木馬網(wǎng)站的防范不能進行很好的監(jiān)控,這就導(dǎo)致用戶的個人信息無法得到安全保障,給用戶帶來很大的損失。對此,淘寶網(wǎng)應(yīng)該完善自己的系統(tǒng),避免出現(xiàn)漏洞,給不法分子可乘之機。對于一些木馬網(wǎng)站,淘寶網(wǎng)應(yīng)加強管理權(quán)限,避免有人通過備份數(shù)據(jù)庫的功能將asp木馬寫入服務(wù)器,或者進入后臺通過asp程序的上傳功能的漏洞上傳木馬等等。四 網(wǎng)上交易的風險防范措施(一)防火墻技術(shù) 防火墻就是在網(wǎng)絡(luò)邊界上建立相應(yīng)的網(wǎng)絡(luò)通信監(jiān)控系統(tǒng),用來保障計算機網(wǎng)絡(luò)的安全,它是一種控制技術(shù),既可以是一種軟件產(chǎn)品,又可以制作或嵌入到某種硬件產(chǎn)品中。所有來自Internet的傳輸信息或發(fā)出的信息都必須經(jīng)過防火墻。這樣,防火墻就起到了保護諸如電子郵件、文件傳輸、遠程登錄、在特定的系統(tǒng)間進行信息交換等安全的作用。實現(xiàn)防火墻技術(shù)的主要途徑有:分組過濾和代理服務(wù)。分組過濾:這是一種基于路由器的防火墻。它是在網(wǎng)間的路由器中按網(wǎng)絡(luò)安全策略設(shè)置一張訪問表或黑名單,即借助數(shù)據(jù)分組中的IP地址確定什么類型的信息允許通過防火墻,什么類型的信息不允許通過。防火墻的職責就是根據(jù)訪問表(或黑名單)對進出路由器的分組進行檢查和過濾。這種防火墻簡單易行,但不能完全有效地防范非法攻擊。 目前,80%的防火墻都是采用這種技術(shù)。代理服務(wù):是一種基于代理服務(wù)的防火墻,它的安全性高,增加了身份認證與審計跟蹤功能,但速度較慢。所謂審計跟蹤是對網(wǎng)絡(luò)系統(tǒng)資源的使用情況提供一個完備的記錄,以便對網(wǎng)絡(luò)進行完全監(jiān)督和控制。通過不斷收集與積累有關(guān)出入網(wǎng)絡(luò)的完全事件記錄,并有選擇地對其中的一些進行審計跟蹤,發(fā)現(xiàn)可能的非法行為并提供有力的證據(jù),然后以秘密的方式向網(wǎng)上的防火墻發(fā)出有關(guān)信息如黑名單等。防火墻雖然能對外部網(wǎng)絡(luò)的功擊實施有效的防護,但對網(wǎng)絡(luò)內(nèi)部信息傳輸?shù)陌踩珔s無能為力,實現(xiàn)電子商務(wù)的安全還需要一些保障動態(tài)安全的技術(shù)。(二)數(shù)據(jù)加密技術(shù) 在電子商務(wù)中,數(shù)據(jù)加密技術(shù)是其他安全技術(shù)的基礎(chǔ),也是最主要的安全措施,貿(mào)易方可根據(jù)需要在信息交換的階段使用。目前,加密技術(shù)分為兩類,即對稱加密和非對稱加密。1 對稱加密對稱加密又稱為私鑰加密。發(fā)送方用密鑰加密明文,傳送給接收方,接收方用同一密鑰解密。其特點是加密和解密使用的是同一個密鑰。使用對稱加密方法將簡化加密的處理,每個貿(mào)易方都不必彼此研究和交換專用的加密算法,而是采用相同的加密算法并只交換共享的專用密鑰。比較著名的對稱加密算法是:美國國家標準局提出的DES(DataEncryptionStandard,數(shù)據(jù)加密標準)。對稱加密方式存在的一個問題是無法鑒別貿(mào)易發(fā)起方或貿(mào)易最終方。因為貿(mào)易雙方共享同一把專用密鑰,貿(mào)易雙方的任何信息都是通過這把密鑰加密后傳送給對方的。2 非對稱加密 非對稱加密又稱為公鑰加密。公鑰加密法是在對數(shù)據(jù)加解密時,使用不同的密鑰,通信雙方各具有兩把密鑰,即一把公鑰和一把密鑰。公鑰對外界公開,私鑰自己保管,用公鑰加密的信息,只能用對應(yīng)的私鑰解密。同樣地,用私鑰加密的數(shù)據(jù)只能用對應(yīng)的公鑰解密。RSA(即Rivest,ShamirAdleman)算法是非對稱加密領(lǐng)域內(nèi)最為著名的算法。貿(mào)易方利用該方案實現(xiàn)機密信息交換的基本過程是:貿(mào)易方甲生成一對密鑰并將其中的一把作為公開密鑰向其他貿(mào)易方公開,得到該公開密鑰的貿(mào)易方乙使用該密鑰對機密信息進行加密后再發(fā)送給貿(mào)易方甲;貿(mào)易方甲再用自己保存的另一把私有密鑰對加密后的信息進行解密。貿(mào)易方甲只能用其私有密鑰解密由其公開密鑰加密后的任何信息。為了充分發(fā)揮對稱和非對稱加密體制各自的優(yōu)點,在實際應(yīng)用中通常將這兩種加密體制結(jié)合在一起使用,比如:利用DES來加密信息,而采用RSA來傳遞對稱加密體制中的密鑰。(三)數(shù)字簽名技術(shù) 僅有加密技術(shù)還不足以保證商務(wù)信息傳遞的安全,在確保信息完整性方面,數(shù)字簽名技術(shù)占據(jù)著不可替代的位置。目前數(shù)字簽名的應(yīng)用主要有數(shù)字摘要、數(shù)字簽名和數(shù)字時間戳技術(shù)。1 數(shù)字摘要 數(shù)字摘要是對一條原始信息進行單向哈希(Hash)函數(shù)變換運算得到的一個長度一定的摘要信息。該摘要與原始信息一一對應(yīng),即不同的原始信息必然得到一個不同的摘要。若信息的完整性遭到破壞,信息就無法通過原始摘要信息的驗證,成為無效信息,信息接收者便可以選擇不再信任該信息。2 數(shù)字簽名 數(shù)字簽名實際上是運用公私鑰加密技術(shù)使信息具有不可抵賴性,其具體過程為:文件的發(fā)送方從文件中生成一個數(shù)字摘要,用自己的私鑰對這個數(shù)字摘要進行加密,從而形成數(shù)字簽名。這個被加密的數(shù)字簽名文件作為附件和原始文件一起發(fā)送給接收者。接收方收到信息后就用發(fā)送方的公開密鑰對摘要進行解密,如果解出了正確的摘要,即該摘要可以確認原始文件沒有被更改過。那么說明這個信息確實為發(fā)送者發(fā)出的。于是實現(xiàn)了對原始文件的鑒別和不可抵賴性。3 數(shù)字時間戳數(shù)字時間戳技術(shù)或DTS是對數(shù)字文件或交易信息進行日期簽署的一項第三方服務(wù)。本質(zhì)上數(shù)字時間戳技術(shù)與數(shù)字簽名技術(shù)如出一轍。加蓋數(shù)字時間戳后的信息不能進行偽造、篡改和抵賴,并為信息提供了可靠的時間信息以備查用。(四)SET與SSL安全性保障機制SET協(xié)議描述了持卡客戶、商家、支付網(wǎng)關(guān)、收單銀行、發(fā)卡銀行和認證機構(gòu)(CA)等6方面實體交易支付框架,它是一個復(fù)雜的又較為安全的網(wǎng)上交易安全協(xié)議。然而,SET協(xié)議對應(yīng)用層不透明,在實施過程中,需要在客戶端安裝相應(yīng)的客戶端軟件,同時必須在銀行設(shè)立支付網(wǎng)關(guān),而且商家對應(yīng)的服務(wù)器上必須安裝對應(yīng)的服務(wù)器軟件。另外。每個交易方都必須有交易證書,交易過程也比較復(fù)雜,處理時間很慢,很多商家服務(wù)器在有較多客戶時,由于加密解密處理時間長,服務(wù)器常不能及時響應(yīng)客戶的請求。目前支持SET協(xié)議的產(chǎn)品較少,而且SET成本相對較高。因而,實際采用SET進行網(wǎng)絡(luò)交易的相對較少,而采用SSL協(xié)議進行網(wǎng)絡(luò)交易的在目前仍然占大部分。為此,以下主要探討SSL協(xié)議,SSL協(xié)議2是在基于面向連接TCP層上實現(xiàn)的安全通信協(xié)議,工作在會話層。SSL由兩部分組成,一層是SSL記錄層,提供數(shù)據(jù)機密性、可靠性、重放保護服務(wù),在其之上還有SSL握手協(xié)議層,主要為了初始化和同步通信雙方密鑰狀態(tài)。圖4.4.1表示的是SSL各層之間的結(jié)構(gòu)。 圖4.4.1 SSL各層之間的結(jié)構(gòu)SSL握手協(xié)議包括兩個階段。第一階段是協(xié)商并建立一個保密的通道,第二階段主要是對客戶端進行身份驗證,第二階段是可選的。SSL記錄層協(xié)議由兩部分組成:記錄頭和非零長度的數(shù)據(jù)。當SSL記錄層接收到上層的數(shù)據(jù)時,首先對其初步加工,把比較長的數(shù)據(jù)進行分片或組合;接著對這個新的數(shù)據(jù)單元進行數(shù)據(jù)壓縮處理,并對此數(shù)據(jù)生成驗證碼MAC,然后使用握手協(xié)議協(xié)商好對稱密鑰進行加密,把加密數(shù)據(jù)發(fā)送給TCP。SSL數(shù)據(jù)機密性保障是通過混合密碼體制來實現(xiàn)的,SSL記錄層采用對稱加密算法加密數(shù)據(jù),使用此類算法
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 公司收購合同協(xié)議書
- 全程服務(wù)委托合同協(xié)議書
- 建筑安裝工程勞務(wù)合同
- 招標文件中合同條款
- 《假如》教學(xué)課件-
- 人民數(shù)據(jù):數(shù)據(jù)資產(chǎn)入表解決方案2024
- 敲墻合同范本
- 托盤加工制作合同范本
- 大慶個人租房合同范本
- 2025年度合作方試銷標準版合同
- 外賣騎手安全知識講座
- 第1課+古代亞非【中職專用】《世界歷史》(高教版2023基礎(chǔ)模塊)
- 電力企業(yè)環(huán)境會計信息披露存在的問題及對策研究
- 報價單模板完
- 福建省仙游木蘭抽水蓄能電站500kV開關(guān)站工程環(huán)境影響報告書
- 膠原蛋白注射知情同意書
- 集裝箱配載軟件macs3說明書
- 奧氏體不銹鋼對接焊接接頭的超聲檢測
- 過濾式消防自救呼吸器-安全培訓(xùn)
- (完整版)好撒瑪利亞人
- 既有建筑外觀改造和景觀環(huán)境綜合整治技術(shù)導(dǎo)則
評論
0/150
提交評論