第8篇電子支付安全_第1頁
第8篇電子支付安全_第2頁
第8篇電子支付安全_第3頁
第8篇電子支付安全_第4頁
第8篇電子支付安全_第5頁
已閱讀5頁,還剩29頁未讀 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

1、電子支付安全電子支付安全v電子支付本質(zhì)上是對電子支付本質(zhì)上是對支付信息支付信息的傳的傳遞與處理,所以可以使用遞與處理,所以可以使用信息安全信息安全技術(shù)和安全協(xié)議技術(shù)和安全協(xié)議來確保電子支付的來確保電子支付的安全安全數(shù)字認證數(shù)字認證口令口令身份真實性身份真實性不可否認性不可否認性(防抵賴、防偽造)(防抵賴、防偽造)數(shù)字簽名數(shù)字簽名完整性(防篡改)完整性(防篡改)數(shù)字證書數(shù)字證書數(shù)字信封數(shù)字信封機密性(防泄密)機密性(防泄密)支付信息安全技術(shù)支付信息安全技術(shù)支付信息安全問題支付信息安全問題數(shù)字認證技術(shù)數(shù)字認證技術(shù)身份信息身份信息+ +非對稱加密非對稱加密數(shù)字證書數(shù)字證書身份信息身份信息+ +公鑰公

2、鑰+ +私鑰數(shù)字標識私鑰數(shù)字標識數(shù)字簽名技術(shù)數(shù)字簽名技術(shù)數(shù)字摘要數(shù)字摘要+ +非對稱加密非對稱加密(私鑰加密)(私鑰加密)數(shù)字信封技術(shù)數(shù)字信封技術(shù)對稱加密對稱加密+ +非對稱加密非對稱加密(公鑰加密)(公鑰加密)數(shù)字信封技術(shù)示意圖明文明文密文密文密文密文明文明文對稱密鑰對稱密鑰密鑰密文密鑰密文密鑰密文密鑰密文對稱密鑰對稱密鑰接收方公鑰接收方私鑰發(fā)送方發(fā)送方接收方接收方加密加密1 1加密加密2 2解密解密1 1解密解密2 2發(fā)送者私鑰加密HASH函數(shù)函數(shù)數(shù)字簽名技術(shù)示意圖原文原文原文原文摘要摘要2 2摘要摘要1 1摘要摘要1 1發(fā)送方發(fā)送方接收方接收方HASH函數(shù)函數(shù)對比對比?數(shù)字數(shù)字簽名簽名數(shù)

3、字數(shù)字簽名簽名發(fā)送者公鑰解密數(shù)字認證技術(shù)v數(shù)字證書是將某方的數(shù)字證書是將某方的身份信息身份信息與其與其公開密鑰公開密鑰安全安全地捆綁在一起而形成的電子文檔地捆綁在一起而形成的電子文檔v為了確保身份信息和公鑰的為了確保身份信息和公鑰的正確正確捆綁,數(shù)字證書捆綁,數(shù)字證書由由認證中心認證中心頒發(fā)。為了防止證書偽造,并確保證頒發(fā)。為了防止證書偽造,并確保證書信息完整,認證中心須對證書進行數(shù)字簽名書信息完整,認證中心須對證書進行數(shù)字簽名v交易伙伴交換各自的數(shù)字證書,來交易伙伴交換各自的數(shù)字證書,來獲得彼此的公獲得彼此的公開密鑰開密鑰,并,并確認對方的真實身份確認對方的真實身份v每個證書的所有人都有一個

4、與證書相對應(yīng)的私鑰每個證書的所有人都有一個與證書相對應(yīng)的私鑰解密3解密2解密1加密3加密2數(shù)字信封、數(shù)字簽名和數(shù)字認證技術(shù)的聯(lián)合使用數(shù)字數(shù)字摘要摘要1 1信息密文原文數(shù)字簽名HASH函數(shù)對稱對稱密鑰密鑰密鑰密文接收方公鑰接收方公鑰發(fā)送方私鑰發(fā)送方私鑰接收方私鑰接收方私鑰密鑰密文信息密文對稱對稱密鑰密鑰原文數(shù)字簽名摘要摘要2 2摘要摘要1 1HASH函數(shù)發(fā)送方公鑰發(fā)送方公鑰發(fā)送方接收方加密1數(shù)字證書數(shù)字證書接收方數(shù)字證書接收方數(shù)字證書v數(shù)字證書可以硬盤文件的形式存儲在電腦上,數(shù)字證書可以硬盤文件的形式存儲在電腦上,并安裝在系統(tǒng)里。這種存儲方式可能會造成并安裝在系統(tǒng)里。這種存儲方式可能會造成證書失

5、竊證書失竊v數(shù)字證書也可以存儲在特制的只讀數(shù)字證書也可以存儲在特制的只讀USBUSB設(shè)設(shè)備備USB-KEYUSB-KEY(俗稱(俗稱U U盾)中。當(dāng)使用時盾)中。當(dāng)使用時插入電腦插入電腦USBUSB接口,由安裝在電腦上的專門接口,由安裝在電腦上的專門軟件讀取證書。在證書不用時從電腦軟件讀取證書。在證書不用時從電腦USBUSB接接口抽出,這在一定程度上避免了證書失竊的口抽出,這在一定程度上避免了證書失竊的風(fēng)險風(fēng)險數(shù)字認證技術(shù)口令v即賬號和密碼,或特指密碼。廣義的口令包括即賬號和密碼,或特指密碼。廣義的口令包括字符、圖形、指紋等字符、圖形、指紋等v通過提供正確的口令來證明是合法用戶通過提供正確的口

6、令來證明是合法用戶v除了普通口令外,目前在電子支付領(lǐng)域廣泛使除了普通口令外,目前在電子支付領(lǐng)域廣泛使用動態(tài)口令。合法用戶事先在支付機構(gòu)綁定手用動態(tài)口令。合法用戶事先在支付機構(gòu)綁定手機號,或由支付機構(gòu)向合法用戶提供口令卡或機號,或由支付機構(gòu)向合法用戶提供口令卡或電子口令牌電子口令牌v在支付時,用戶通過輸入手機收到的動態(tài)密碼、在支付時,用戶通過輸入手機收到的動態(tài)密碼、或口令卡或口令卡/ /電子口令牌上顯示的動態(tài)密碼,來電子口令牌上顯示的動態(tài)密碼,來證明自己是合法用戶證明自己是合法用戶工商銀行口令卡工商銀行口令卡v客戶在使用網(wǎng)上銀行支付時,網(wǎng)上銀行系統(tǒng)會隨機給出一組客戶在使用網(wǎng)上銀行支付時,網(wǎng)上銀行

7、系統(tǒng)會隨機給出一組口令卡坐標,客戶根據(jù)坐標位置劃開覆膜,得到對應(yīng)的支付口令卡坐標,客戶根據(jù)坐標位置劃開覆膜,得到對應(yīng)的支付密碼后輸入,系統(tǒng)校驗密碼正確性后完成支付。該密碼是密碼后輸入,系統(tǒng)校驗密碼正確性后完成支付。該密碼是一一次性的,交易結(jié)束后即失效次性的,交易結(jié)束后即失效電子口令牌電子口令牌中國銀行和中國郵政儲蓄銀行網(wǎng)銀系統(tǒng)個人身份認證產(chǎn)品中國銀行和中國郵政儲蓄銀行網(wǎng)銀系統(tǒng)個人身份認證產(chǎn)品-電子口令牌電子口令牌v客戶在使用網(wǎng)上銀行支付時,電子口令牌會隨機產(chǎn)生一個客戶在使用網(wǎng)上銀行支付時,電子口令牌會隨機產(chǎn)生一個一次性密碼,客戶輸入該密碼,系統(tǒng)校驗密碼正確性后完一次性密碼,客戶輸入該密碼,系統(tǒng)

8、校驗密碼正確性后完成支付成支付釣魚網(wǎng)站v網(wǎng)站的域名或網(wǎng)址屬于網(wǎng)站的身份信息網(wǎng)站的域名或網(wǎng)址屬于網(wǎng)站的身份信息v通過域名或網(wǎng)址也能對網(wǎng)站進行身份認通過域名或網(wǎng)址也能對網(wǎng)站進行身份認證,從而判斷網(wǎng)站是否為釣魚網(wǎng)站證,從而判斷網(wǎng)站是否為釣魚網(wǎng)站v釣魚網(wǎng)站即仿冒網(wǎng)站,其網(wǎng)頁設(shè)計和正釣魚網(wǎng)站即仿冒網(wǎng)站,其網(wǎng)頁設(shè)計和正牌網(wǎng)站幾無差別甚至完全一樣,讓用戶牌網(wǎng)站幾無差別甚至完全一樣,讓用戶誤以為登錄了正牌網(wǎng)站而實施詐騙誤以為登錄了正牌網(wǎng)站而實施詐騙v釣魚網(wǎng)站和正牌網(wǎng)站的域名絕對不同!釣魚網(wǎng)站和正牌網(wǎng)站的域名絕對不同!支付安全協(xié)議支付安全協(xié)議v信息安全技術(shù)僅提供了解決支付信息安全信息安全技術(shù)僅提供了解決支付信息

9、安全問題的方法,至于電子支付系統(tǒng)如何問題的方法,至于電子支付系統(tǒng)如何正確正確有序恰當(dāng)有序恰當(dāng)?shù)氐厥褂檬褂眠@些安全技術(shù),以保障電這些安全技術(shù),以保障電子支付的安全,則需要子支付的安全,則需要安全協(xié)議安全協(xié)議作保證;作保證;v目前國際上常用的信息安全協(xié)議是目前國際上常用的信息安全協(xié)議是SSL/TLS協(xié)議協(xié)議和和SET協(xié)議協(xié)議SSL/TLSSSL/TLS協(xié)議協(xié)議vSSLSSL(Secure Sockets LayerSecure Sockets Layer)由網(wǎng)景公司設(shè)計開發(fā),目前)由網(wǎng)景公司設(shè)計開發(fā),目前版本為版本為3.03.0vTLSTLS(Transport Layer SecurityTra

10、nsport Layer Security)1.01.0建立在建立在SSL 3.0SSL 3.0協(xié)議規(guī)協(xié)議規(guī)范之上,是范之上,是SSL 3.0SSL 3.0的后續(xù)版本的后續(xù)版本v實現(xiàn)客戶機和服務(wù)器之間的安全通信,提供的安全服實現(xiàn)客戶機和服務(wù)器之間的安全通信,提供的安全服務(wù)包括:務(wù)包括:客戶端和服務(wù)器的身份認證客戶端和服務(wù)器的身份認證信息機密性信息機密性信息完整性(消息認證)信息完整性(消息認證)SSLSSL的工作原理的工作原理握手招呼階段n客戶機的瀏覽器在登錄服務(wù)器的安全網(wǎng)站時,客戶機的瀏覽器在登錄服務(wù)器的安全網(wǎng)站時,服務(wù)器將招呼要求發(fā)給瀏覽器,瀏覽器以客服務(wù)器將招呼要求發(fā)給瀏覽器,瀏覽器以客

11、戶機招呼回應(yīng)。戶機招呼回應(yīng)。通過握手確定雙方支持的加通過握手確定雙方支持的加密和消息認證標準密和消息認證標準身份驗證階段n瀏覽器要求服務(wù)器提供數(shù)字證書,作為響應(yīng),瀏覽器要求服務(wù)器提供數(shù)字證書,作為響應(yīng),服務(wù)器將自己的經(jīng)認證中心簽名的數(shù)字證書服務(wù)器將自己的經(jīng)認證中心簽名的數(shù)字證書發(fā)給瀏覽器發(fā)給瀏覽器n瀏覽器用所存儲的認證中心的公開密鑰瀏覽器用所存儲的認證中心的公開密鑰驗證服務(wù)器證書的數(shù)字簽名,若通過驗驗證服務(wù)器證書的數(shù)字簽名,若通過驗證,說明服務(wù)器證書真實有效證,說明服務(wù)器證書真實有效n(可選)服務(wù)器驗證客戶機的數(shù)字證書(可選)服務(wù)器驗證客戶機的數(shù)字證書密鑰交換階段n瀏覽器為雙方生成一個對稱密鑰

12、,然后瀏覽器為雙方生成一個對稱密鑰,然后用服務(wù)器的公開密鑰對此對稱密鑰進行用服務(wù)器的公開密鑰對此對稱密鑰進行加密。服務(wù)器的公開密鑰存儲于服務(wù)器加密。服務(wù)器的公開密鑰存儲于服務(wù)器數(shù)字證書數(shù)字證書n瀏覽器把密鑰密文發(fā)給服務(wù)器瀏覽器把密鑰密文發(fā)給服務(wù)器n服務(wù)器用自己的私鑰對收到的密鑰密文服務(wù)器用自己的私鑰對收到的密鑰密文解密,得到雙方共享的對稱密鑰(會話解密,得到雙方共享的對稱密鑰(會話密鑰)密鑰)安全通信階段n客戶機和服務(wù)器之間傳輸?shù)乃行畔⒍伎蛻魴C和服務(wù)器之間傳輸?shù)乃行畔⒍加霉蚕淼膶ΨQ用共享的對稱/ /會話密鑰進行加解密和消會話密鑰進行加解密和消息認證息認證n會話結(jié)束,此對稱會話結(jié)束,此對稱/

13、 /會話密鑰被丟棄會話密鑰被丟棄解密解密加密加密信息信息密文密文明文明文數(shù)字摘要數(shù)字摘要HASH函數(shù)函數(shù)對稱對稱密鑰密鑰密鑰密鑰密文密文企業(yè)公鑰企業(yè)公鑰企業(yè)私鑰企業(yè)私鑰密鑰密鑰密文密文信息信息密文密文對稱對稱密鑰密鑰明文明文數(shù)字摘要數(shù)字摘要HASH函數(shù)函數(shù)客戶企業(yè)企業(yè)數(shù)字證書企業(yè)數(shù)字證書企業(yè)數(shù)字證書企業(yè)數(shù)字證書數(shù)字摘要數(shù)字摘要1HASH函數(shù)函數(shù)數(shù)字摘要數(shù)字摘要1HASH函數(shù)函數(shù)加密解密v在網(wǎng)址前冠以在網(wǎng)址前冠以HTTPS:/HTTPS:/意味著客戶意味著客戶機和服務(wù)器之間的機和服務(wù)器之間的HTTPHTTP連接應(yīng)用連接應(yīng)用了了SSLSSL協(xié)議協(xié)議v應(yīng)用應(yīng)用SSLSSL時,瀏覽器狀態(tài)欄或地址時,瀏

14、覽器狀態(tài)欄或地址欄會出現(xiàn)金黃色或綠色小鎖欄會出現(xiàn)金黃色或綠色小鎖vSSLSSL協(xié)議在購物網(wǎng)站、銀行或第三協(xié)議在購物網(wǎng)站、銀行或第三方支付機構(gòu)網(wǎng)站得到廣泛使用方支付機構(gòu)網(wǎng)站得到廣泛使用SETSET安全電子交易協(xié)議安全電子交易協(xié)議vSETSET,Secure Electronic TransactionSecure Electronic Transactionv由萬事達由萬事達MasterCardMasterCard、維薩、維薩VISAVISA兩大國際信兩大國際信用卡組織等共同制定用卡組織等共同制定v一種能在互聯(lián)網(wǎng)上安全使用銀行卡進行購一種能在互聯(lián)網(wǎng)上安全使用銀行卡進行購物的標準,一個基于銀行卡的

15、網(wǎng)上安全支物的標準,一個基于銀行卡的網(wǎng)上安全支付協(xié)議付協(xié)議v能解決訂單與支付信息的能解決訂單與支付信息的機密性、完整性、機密性、完整性、不可否認性不可否認性和和身份認證身份認證SETSET購物流程購物流程v持卡人使用瀏覽器在商戶的網(wǎng)站上查看在線持卡人使用瀏覽器在商戶的網(wǎng)站上查看在線商品目錄,瀏覽商品商品目錄,瀏覽商品v持卡人選擇要購買的商品持卡人選擇要購買的商品v生成相應(yīng)的訂單,包括商品名稱、價格等生成相應(yīng)的訂單,包括商品名稱、價格等v持卡人選擇付款方式。當(dāng)選擇持卡人選擇付款方式。當(dāng)選擇SETSET方式付款方式付款時,時,SETSET開始起作用開始起作用v持卡人發(fā)送給商戶一個完整的訂單及支付持

16、卡人發(fā)送給商戶一個完整的訂單及支付信息信息。在。在SETSET中,訂單和支付信息由持卡中,訂單和支付信息由持卡人進行數(shù)字簽名,同時利用雙重簽名技術(shù)人進行數(shù)字簽名,同時利用雙重簽名技術(shù)保證商戶看不到持卡人的支付信息保證商戶看不到持卡人的支付信息v商戶收到訂單后,向持卡人所在銀行轉(zhuǎn)發(fā)商戶收到訂單后,向持卡人所在銀行轉(zhuǎn)發(fā)支付信息。支付信息通過支付網(wǎng)關(guān)到收單支付信息。支付信息通過支付網(wǎng)關(guān)到收單銀行,再到發(fā)卡銀行。獲得發(fā)卡銀行的支銀行,再到發(fā)卡銀行。獲得發(fā)卡銀行的支付授權(quán)后,返回授權(quán)指令給商戶付授權(quán)后,返回授權(quán)指令給商戶SETSET購物流程購物流程v商戶將訂單確認信息通知持卡人,同時商戶將訂單確認信息通

17、知持卡人,同時商戶開始給顧客裝運貨物,或完成訂購商戶開始給顧客裝運貨物,或完成訂購的服務(wù)的服務(wù)v持卡人終端軟件記錄交易日志,以備將持卡人終端軟件記錄交易日志,以備將來查詢來查詢v在上述操作的每一步,持卡人、商家、支付網(wǎng)在上述操作的每一步,持卡人、商家、支付網(wǎng)關(guān)都通過數(shù)字證書來驗證身份,以確保通信的關(guān)都通過數(shù)字證書來驗證身份,以確保通信的各方不是冒名頂替各方不是冒名頂替vSETSET交易通常要使用電子錢包軟件交易通常要使用電子錢包軟件SETSET購物流程購物流程持卡人持卡人商商 家家支付網(wǎng)關(guān)支付網(wǎng)關(guān)收單行收單行發(fā)卡行發(fā)卡行認證中心認證中心1訂單及支付信息訂單及支付信息6確認確認認證認證認證認證認

18、證認證5確認確認2支付信息支付信息3審核審核4批準批準SETSET支付過程示意圖支付過程示意圖 SET附:雙重簽名技術(shù)附:雙重簽名技術(shù)v有的場合需要寄出兩個相關(guān)信息給接收者,接收有的場合需要寄出兩個相關(guān)信息給接收者,接收者只能打開一個,而另一個只需轉(zhuǎn)送,不能打開者只能打開一個,而另一個只需轉(zhuǎn)送,不能打開看其內(nèi)容看其內(nèi)容v如:持卡人向商戶提出訂購信息的同時,也給銀如:持卡人向商戶提出訂購信息的同時,也給銀行付款信息,以便授權(quán)銀行付款,但持卡人不希行付款信息,以便授權(quán)銀行付款,但持卡人不希望商戶知道自己的賬號的有關(guān)信息,也不希望開望商戶知道自己的賬號的有關(guān)信息,也不希望開戶行知道具體的消費內(nèi)容,只需按金額貸記或借戶行知道具體的消費內(nèi)容,只需按金額貸記或借記賬即可記賬即可雙重簽名技術(shù)雙重簽名技術(shù)雙重簽名技術(shù)雙重簽名技術(shù)雙重簽名技術(shù)雙重簽名技術(shù)雙重簽名技術(shù)雙重簽名技術(shù)雙重簽名技術(shù)雙重簽名技術(shù)SETSET與與S

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論