版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、實驗名稱:電子商務安全技術2010081126 呂呂一、實驗目的: 通過本實驗加深對電子商務安全威脅、重要性的理解,了解電子商務安全的措施及相關技術。 二、實驗內容: (1)上網搜集電子商務安全威脅的案例,分析電子商務安全的協(xié)議及措施。 要求搜集的電子商務安全威脅案例不少于3個,了解不同類型電子商務網站所采取的電子商務安全措施和技術。 答: 電子商務安全的協(xié)議有:PKI協(xié)議:PKI是Public Key Infrastructure的縮寫,是指用公鑰概念和技術來實施和提供安全服務的具有普適性的安全基礎設施。PKI技術是信息安全技術的核心,也是電子商務的關鍵和基礎技術。PKI的基礎技術包括加密、
2、數(shù)字簽名、數(shù)據(jù)完整性機制、數(shù)字信封、雙重數(shù)字簽名等。安全超文本傳輸協(xié)議(S-HTTP):安全超文本傳輸協(xié)議(S-HTTP)是致力于促進以因特網為基礎的電子商務技術發(fā)展的國際財團 CommerceNet協(xié)會提出的安全傳輸協(xié)議,主要利用密鑰對加密的方法來保障 W eb 站點上的信息安全。S-HTTP 被設計為作為請求 /響應的傳輸協(xié)議HTTP 的一種安全擴展版本,正是這一特點使得 S-HTTP 與 SSL 有了本質上的區(qū)別,因為 SSL 是一種會話保護協(xié)議。S-HTTP 的主要功能是保護單一的處理請求或響應的消息,這在某種程度上與一個消息安全協(xié)議保護電子郵件消息的工作原理相似。安全套接層協(xié)議(SS
3、L): SSL 能使客戶機與服務器之間的通信不被攻擊者竊聽,并且始終保持對服務器進行認證,還可選擇對客戶進行認證。SSL 建立在 TCP 協(xié)議之上,它的優(yōu)勢在于與應用層協(xié)議獨立無關,應用層協(xié)議能透明地建立于 SSL 協(xié)議之上。SSL 協(xié)議在應用層協(xié)議通信之前就已經完成加密算法、通信加密的協(xié)商以及服務器的認證工作。在此之后,應用層協(xié)議所傳送的數(shù)據(jù)都會被加密,從而保證了在因特網上通信的機密性。安全電子交易協(xié)議(SET): SET 協(xié)議采用了對稱密鑰和非對稱密鑰體制,把對稱密鑰的快速、低成本和非對稱密鑰的有效性結合在一起,以保護在開放網絡上傳輸?shù)膫€人信息,保證交易信息的隱蔽性。其采用的核心技術包括:
4、電子證書標準與數(shù)字簽名、報文摘要、數(shù)字信封、雙重簽名等。電子商務安全的措施有:加密技術: 加密技術是電子商務的最基本信息安全防范措施,其原理是利用一定的加密算法將明文轉換成難以識別和理解的密文并進行傳輸從而確保數(shù)據(jù)的保密性。數(shù)字簽名: 數(shù)字簽名如同手寫簽名,在電子商務中有如下優(yōu)點:(1) 發(fā)送者事后不能否認自己發(fā)送的報文簽名。(2) 接受者能夠核實發(fā)送者發(fā)送的報文簽名。(3) 接受者不能偽造發(fā)送者的報文簽名。(4) 接受者不能對發(fā)送者的報文進行篡改。(5) 交易中的某一用戶不能冒充另一用戶作為發(fā)送者或接受者。數(shù)字簽名也是采用非對稱加密算法,實現(xiàn)
5、方式為:發(fā)送方從報文文本中生成一個128位的散列值,并用自己的私有密鑰對這個散列值進行加密,形成發(fā)送方的數(shù)字簽名;然后,將這個數(shù)字簽名作為報文的附件和報文一起發(fā)送給報文的接受方;報文的接受方首先從接受到的原始報文中計算出128 位的散列值,再用發(fā)送方的公開密鑰來對報文附加的數(shù)字簽名進行解密。如果兩個散列值相同,那么接受方就能確認該數(shù)字簽名是發(fā)送方的。數(shù)字時間戳:數(shù)字時間戳(DTS ,Digital time-stamp) ,如同傳統(tǒng)商務中的日期和時間,在電子交易中,同樣需對交易文件的日期和時間信息采取安全措施,而數(shù)字時間戳服務就能提供電子文件發(fā)表時間的安
6、全保護。數(shù)字時間戳服務(DTS)是網絡安全服務項目,由專門的機構提供。時間戳是一個經加密后形成的憑證文檔。它由三個部分組成:需要加蓋時間戳的文件的摘要、DTS收到文件的日期和時間以及DTS 的數(shù)字簽名數(shù)字證書:數(shù)字時間戳(DTS ,Digital time-stamp) ,如同傳統(tǒng)商務中的日期和時間,在電子交易中,同樣需對交易文件的日期和時間信息采取安全措施,而數(shù)字時間戳服務就能提供電子文件發(fā)表時間的安全保護。數(shù)字時間戳服務(DTS)是網絡安全服務項目,由專門的機構提供。時間戳是一個經加密后形成的憑證文檔。它由三個部分組成:需要加蓋時間戳的文件的摘要、D
7、TS收到文件的日期和時間以及DTS 的數(shù)字簽名安全協(xié)議技術:目前常用的安全協(xié)議主要有兩種:SSL協(xié)議(安全套接層協(xié)議)和SET協(xié)議(安全電子交易協(xié)議)。SSL 協(xié)議是由Netscape公司提出的安全交易協(xié)議,該協(xié)議主要目的是解決T C P /I P 協(xié)議不能確認用戶身份的問題,在Socket 上使用非對稱的加密技術,以保證網絡通信服務的安全性。4SET是由Visa 和MasterCard 兩大信用卡公司聯(lián)合IBM, Microsoft, GTE ,Verisign&
8、#160;, SA IC等公司與1996年6月共同推出的以信用卡支付為基礎的電子商務安全協(xié)議,其中涵蓋了電子交易中的交易協(xié)定、信息保密、數(shù)據(jù)完整、數(shù)字認證和數(shù)字簽名等。它采用公鑰密碼體制和X . 5 0 9 數(shù)字證書標準,主要應用于保障網上購物信息的安全性。 (2)訪問不同類型的電子商務站點,上網搜集相關資料,了解國內網上支付在安全方面的解決方案。 答:目前中國所有電子支付服務提供商都還是使用簡單的用戶名 / 密碼認證機制,雖然某些電子支付服務提供商增加了一個安全控件,但還是存在以下兩大嚴重安全問題:(1)用戶的身份認證問題
9、:由于涉及到資金問題,越來越多的黑客和木馬軟件就盯上了電子支付服務,而電子支付服務提供商現(xiàn)有的用戶登錄系統(tǒng)是簡單的用戶名 / 密碼單一認證機制,可以說毫無安全性可言,非常容易被非法竊取而導致用戶的資金被盜。(2)電子郵件泄密問題:由于電子支付服務提供商的電子支付服務的原理是通過電子郵件通知來收款和付款的,而電子郵件在互聯(lián)網上是明文傳輸?shù)模浅H菀妆环欠ǜ`取,而一旦用戶的電子郵件內容被非法竊取,則此筆交易款就極有可能也非常容易被非法盜走。由于以上兩大問題,就開始采用“雙重認證 (two-factor authentication) ”技術來解決電子支付的在線身份盜竊問題,其實就是使用用戶的個人數(shù)
10、字證書來實現(xiàn)安全的身份認證和電子郵件加密。具體解決方案是:(1)電子支付服務提供商為每個用戶頒發(fā)一個全球通用的個人數(shù)字,證書用于登錄電子支付服務系統(tǒng)的真實身份認證和用于每個交易的數(shù)字簽名,從而杜絕了口令泄露而造成的損失和提供了交易不可否認的證據(jù)。 (2)由于每個用戶都有全球通用的個人數(shù)字證書,不僅可以用于身份認證快速安全登錄電子支付服務系統(tǒng),還可以用于電子郵件數(shù)字簽名和電子郵件內容加密,所有電子支付服務提供商與用戶之間的電子郵件通信內容都是使用數(shù)字證書加密的,只有用戶本人使用其個人數(shù)字證書才能閱讀,而其他人即使在電子郵件服務器端或電子郵件傳輸過程中非法竊取電子郵件支付內容。數(shù)字證書是由權威公正
11、的第三方機構即CA中心簽發(fā)的,以數(shù)字證書為核心的加密技術可以對網絡上傳輸?shù)男畔⑦M行加密和解密、數(shù)字簽名和簽名驗證,確保網上傳遞信息的機密性、完整性,以及交易實體身份的真實性,簽名信息的不可否認性,從而保障網絡應用的安全性。數(shù)字證書采用公鑰密碼體制,即利用一對互相匹配的密鑰進行加密、解密。每個用戶擁有一把僅為本人所掌握的私有密鑰(私鑰),用它進行解密和簽名;同時擁有一把公共密鑰(公鑰)并可以對外公開,用于加密和驗證簽名。(3)進入阿里巴巴電子商務站點,瀏覽,查閱,體驗站點的安全機制和支付功能。 總結阿里巴巴電子商務站點的安全機制和支付機制。答:阿里巴巴電子商務安全機制:1. 數(shù)據(jù)加密技術。對數(shù)據(jù)
12、進行加密是電子商務系統(tǒng)最基本的信息安全防范措施其原理是利用加密算法將信息明文轉換成按一定加密規(guī)則生成的密文后進行傳輸,從而保證數(shù)據(jù)的保密性。使用數(shù)據(jù)加密技術可以解決信息本身的保密性要求。數(shù)據(jù)加密技術可分為對稱密鑰加密和非對稱密鑰加密。 (1)對稱密鑰加密 (SecretKeyEncryption)。對稱密鑰加密也叫秘密/專用密鑰加密,即發(fā)送和接收數(shù)據(jù)的雙方必須使用相同的密鑰對明文進行加密和解密運算。它的優(yōu)點是加密、解密速度快,適合于對大量數(shù)據(jù)進行加密,能夠保證數(shù)據(jù)的機密性和完整性;缺點是當用戶數(shù)量大時,分配和管理密鑰就相當困難。(2) 非對稱密鑰加密(PublicKeyEncryption)。
13、非對稱密鑰加密也叫公開密鑰加密,它主要指每個人都有一對惟一對應的密鑰:公開密鑰(簡稱公鑰)和私人密鑰(簡稱私鑰)公鑰對外公開,私鑰由個人秘密保存,用其中一把密鑰來加密,就只能用另一把密鑰來解密。非對稱密鑰加密算法的優(yōu)點是易于分配和管理,缺點是算法復雜,加密速度慢。(3)復雜加密技術。由于上述兩種加密技術各有長短,目前比較普遍的做法是將兩種技術進行集成。例如信息發(fā)送方使用對稱密鑰對信息進行加密,生成的密文后再用接收方的公鑰加密對稱密鑰生成數(shù)字信封,然后將密文和數(shù)字信封同時發(fā)送給接收方,接收方按相反方向解密后得到明文。2.數(shù)字簽名技術。數(shù)字簽名是通過特定密碼運算生成一系列符號及代碼組成電子密碼進行
14、簽名,來代替書寫簽名或印章,對于這種電子式的簽名還可進行技術驗證,其驗證的準確度是一般手工簽名和圖章的驗證所無法比擬的。數(shù)字簽名技術可以保證信息傳送的完整性和不可抵賴性。3. 認證機構和數(shù)字證書。由于電子商務中的交易一般不會有使用者面對面進行,所以對交易雙方身份的認定是保障電子商務交易安全的前提。認證機構是一個公立可信的第三方,用以證實交易雙方的身份,數(shù)字證書是由認證機構簽名的包括公開密鑰擁有者身份信息以及公開密鑰的文件。在交易支付過程中,參與方必須利用認證中心簽發(fā)的數(shù)字證書來證明自己的身份。4.使用安全電子交易協(xié)議(SET:Secure Electronic Transactions)。是由
15、VISA 和MasterCard兩大信用卡組織指定的標準。SET用于劃分與界定電子商務活動中各方的權利義務關系,給定交易信息傳送流程標準。SET協(xié)議保證了電子商務系統(tǒng)的保密性、完整性、不可否認性和身份的合法性。阿里巴巴支付機制:阿里巴巴,作為家喻戶曉的電子商務網站,它的支付方式也同樣的令人耳熟能詳:支付寶,就是旗下提供的第三方支付平臺,它保證了買賣雙方交易的安全性與便捷性。盡管現(xiàn)在支付寶已經得到普及,但是相對那些有在網上購物的欲望但無法使用支付寶的人來說,郵局匯款、銀行轉賬信用卡支付和網上銀行支付無非是最好的選擇。(4)網上閱讀資料,查看電子商務安全交易協(xié)議中SET中用到的雙重簽名技術的過程是
16、如何的。答:雙重簽名是為了保證在事務處理過程中三方安全傳輸信息的一種技術,用于三方通信時的身份認證和信息完整性、交易防抵賴的保護。雙重數(shù)字簽名的實現(xiàn)步驟如下: (1)信息發(fā)送者A對發(fā)給B的信息1生成信息摘要1。 (2)信息發(fā)送者A對發(fā)給C的信息2生成信息摘要2。 (3)信息發(fā)送者A把信息摘要1和信息摘要2合在一起,對其生成信息摘要3,并使用自己的私鑰簽名信息摘要3。 (4)信息發(fā)送者A把信息1、信息摘要2和信息摘要3的簽名發(fā)給B,B不能得到信息2。 (5)信息發(fā)送者A把信息2、信息摘要1和信息摘要3的簽名發(fā)給C,C不能得到信息1。
17、(6)B接收信息后,對信息1生成信息摘要,把這信息摘要和收到的信息摘要2合在一起,并對其生成新的信息摘要,同時使用信息發(fā)送者A的公鑰對信息摘要3的簽名進行驗證,以確認信息發(fā)送者A的身份和信息是否被修改過。 (7)C接收信息后,對信息2生成信息摘要,把這信息摘要和收到的信息摘要1合在一起,并對其生成新的信息摘要,同時使用信息發(fā)送者A的公鑰對信息摘要3的簽名進行驗證,以確認信息發(fā)送者A的身份和信息是否被修改過。 (5)以中國工商銀行網上銀行為例,描述在網銀上操作,是如何保障安全的?包括從一登錄到交易成功的整個過程。答:網銀登錄過程:客戶端首先要安裝網銀頒發(fā)的數(shù)字證書,用于身份認
18、證。進入https安全頁面,在客戶端產生對稱密鑰,用服務器的公鑰進行加密(公鑰由網銀頒發(fā)的數(shù)字證書里獲取),同時客戶端把會話內容用所產生的對稱密鑰加密,傳送時包括的內容為:銀行的數(shù)字簽名、加密的會話內容、加密的對稱密鑰。每次會話都通過這種方式保障安全。如果轉賬時,需要插入usbkey,usbkey里面的內容可以認為是客戶端的私鑰,相當于客戶端秘密持有的信息,插入usbkey后,會把轉賬內容用客戶端私鑰加密,用于服務器端再次確認此轉賬信息是由客戶端發(fā)出的,客戶端不可否認。由于互聯(lián)網是一個開放的網絡,客戶在網上傳輸?shù)拿舾行畔?如密碼、交易指令等)在通訊過程中存在被截獲、被破譯、被篡改的可能。為了防止此種情況發(fā)生,網上銀行系統(tǒng)一般都采用加密傳輸交易信息的措施,使用最廣泛的是SSL數(shù)據(jù)加密協(xié)議。SSL協(xié)議是由Netscape首先研制開發(fā)出來的,其首要目的是在兩個通信間提供秘密而可靠的連接,大部分Web服務器和瀏覽器都支持此協(xié)議。用戶登錄并通過身份認證之后,用戶和服務方之間在網絡上傳輸?shù)乃袛?shù)據(jù)全部用會話密鑰加密,直到用戶退出系統(tǒng)為止。而且每次會話所使用的加密密鑰都是隨機產生的。這樣,攻擊者就不可能從網絡上的數(shù)據(jù)流中得到任何有用的信息。同時,引入了數(shù)字證書對傳輸數(shù)據(jù)進行簽名,一旦數(shù)據(jù)被篡改,則必然與數(shù)字簽
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 五金配件創(chuàng)新設計與市場需求分析-洞察分析
- 雙氯芬酸鉀抗炎效應研究-洞察分析
- 戲劇舞臺燈光設計-洞察分析
- 鐵路智能運維系統(tǒng)構建研究-洞察分析
- 醫(yī)療廢物監(jiān)管體系構建-洞察分析
- 藝術品市場數(shù)字化-洞察分析
- 糖尿病視網膜病變抗炎治療策略-洞察分析
- 稀土金屬礦選礦能耗降低-洞察分析
- 2024年滬教版九年級地理上冊階段測試試卷
- 2024年枝城市婦幼保健院高層次衛(wèi)技人才招聘筆試歷年參考題庫頻考點附帶答案
- AQ4230-2013 糧食平房倉粉塵防爆安全規(guī)范
- (正式版)JBT 10437-2024 電線電纜用可交聯(lián)聚乙烯絕緣料
- 建筑節(jié)能與綠色建筑監(jiān)理細則
- 2024法務部門合規(guī)風險管理實踐模板
- 學??蒲刑幪庨L述職報告范文
- 護理文書書寫規(guī)范
- 2023-2024學年安徽省阜陽市臨泉縣八年級(上)期末數(shù)學試卷(含解析)
- 2016-2023年江蘇醫(yī)藥職業(yè)學院高職單招(英語/數(shù)學/語文)筆試歷年參考題庫含答案解析
- 部編版五年級語文上冊期末 小古文閱讀 試卷附答案
- 工業(yè)互聯(lián)網平臺建設方案
- 江蘇南京鼓樓區(qū)2023-2024九年級上學期期末語文試卷及答案
評論
0/150
提交評論