下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
電子商務(wù)采用的主要安全技術(shù)問題-電子政務(wù)教程考慮到平安效勞各方面要求的技術(shù)計劃已經(jīng)研究出來了,平安效勞可在網(wǎng)絡(luò)上任何一處加以實施。但是,在兩個貿(mào)易搭檔間進行的EC,平安效勞通常是以"端到端"形式實施的(即不考慮通信網(wǎng)絡(luò)及其節(jié)點上所實施的平安措施)。所實施平安的等級那么是在均衡了潛在的平安危機、采取平安措施的代價及要愛護信息的價值等因素后確定的。這里將介紹EC應(yīng)用過程中主要采用的幾種平安技術(shù)及其相關(guān)規(guī)范標準。
加密技術(shù)
加密技術(shù)是EC采取的主要平安措施,貿(mào)易方可根據(jù)需要在信息交換的階段使用。目前,加密技術(shù)分為兩類,即對稱加密和非對稱加密。
①對稱加密對稱密鑰加密專用密鑰加密
在對稱加密辦法中,對信息的加密和解密都使用相同的密鑰。也就是說,一把鑰匙開一把鎖。使用對稱加密辦法將簡化加密的處理,每個貿(mào)易方都不必彼此研究和交換專用的加密算法,而是采用相同的加密算法并只交換共享的專用密鑰。如果進行通信的貿(mào)易方能夠確保專用密鑰在密鑰交換階段未曾泄露,則機密性和報文完整性就可以通過對稱加密辦法加密機密信息和通過隨報文一起發(fā)送報文摘要或報文散列值來實現(xiàn)。對稱加密技術(shù)存在著在通信的貿(mào)易方之間確保密鑰平安交換的問題。此外,當某一貿(mào)易方有"n"個貿(mào)易關(guān)系,則他就要維護"n"個專用密鑰(即每把密鑰對應(yīng)一貿(mào)易方)。對稱加密方式存在的另一個問題是無法鑒別貿(mào)易發(fā)起方或貿(mào)易最終方。因為貿(mào)易雙方共享同一把專用密鑰,貿(mào)易雙方的任何信息都是通過這把密鑰加密后傳送給對方的。
數(shù)據(jù)加密規(guī)范(DES)由美國國家規(guī)范局提出,是目前廣泛采用的對稱加密方式之一,主要應(yīng)用于銀行業(yè)中的電子資金轉(zhuǎn)帳(EFT)領(lǐng)域。DES的密鑰長度為56位。三重DES是DES的一種變形。這種辦法使用兩個獨立的56位密鑰對交換的信息(如EDI數(shù)據(jù))進行3次加密,從而使其有效密鑰長度到達112位。RC2和RC4辦法是RSA數(shù)據(jù)平安公司的對稱加密專利算法。RC2和RC4不同于DES,它們采用可變密鑰長度的算法。通過規(guī)定不同的密鑰長度,RC2和RC4能夠提高或降低平安的程度。一些電子郵件產(chǎn)品(如LotusNotes和Apple的OpnCollaborationEnvironment)已采用了這些算法。
②非對稱加密公開密鑰加密
在非對稱加密體系中,密鑰被分解為一對(即一把公開密鑰或加密密鑰和一把專用密鑰或解密密鑰)。這對密鑰中的任何一把都可作為公開密鑰(加密密鑰)通過非保密方式向他人公開,而另一把那么作為專用密鑰(解密密鑰)加以保留。公開密鑰用于對機密性的加密,專用密鑰那么用于對加密信息的解密。專用密鑰只能由生成密鑰對的貿(mào)易方掌握,公開密鑰可廣泛發(fā)布,但它只對應(yīng)于生成該密鑰的貿(mào)易方。貿(mào)易方利用該計劃實現(xiàn)機密信息交換的根本過程是:貿(mào)易方甲生成一對密鑰并將其中的一把作為公開密鑰向其他貿(mào)易方公開;得到該公開密鑰的貿(mào)易方乙使用該密鑰對機密信息進行加密后再發(fā)送給貿(mào)易方甲;貿(mào)易方甲再用自己保留的另一把專用密鑰對加密后的信息進行解密。貿(mào)易方甲只能用其專用密鑰解密由其公開密鑰加密后的任何信息。RSA(即Rivest,ShamirAdleman)算法是非對稱加密領(lǐng)域內(nèi)最為馳名的算法,但是它存在的主要問題是算法的運算速度較慢。因此,在實際的應(yīng)用中通常不采用這一算法對信息量大的信息(如大的EDI交易)進行加密。對于加密量大的應(yīng)用,公開密鑰加密算法通常用于對稱加密辦法密鑰的加密。
密鑰管理技術(shù)
①對稱密鑰管理
對稱加密是基于共同保守秘密來實現(xiàn)的。采用對稱加密技術(shù)的貿(mào)易雙方必須要保證采用的是相同的密鑰,要保證彼此密鑰的交換是平安可靠的,同時還要設(shè)定避免密鑰泄密和更改密鑰的程序。這樣,對稱密鑰的管理和分發(fā)工作將變成一件潛在危險的和繁瑣的過程。通過公開密鑰加密技術(shù)實現(xiàn)對稱密鑰的管理使相應(yīng)的管理變得簡單和更加平安,同時還解決了純對稱密鑰模式中存在的可靠性問題和鑒別問題。貿(mào)易方可以為每次交換的信息(如每次的EDI交換)生成唯一一把對稱密鑰并用公開密鑰對該密鑰進行加密,然后再將加密后的密鑰和用該密鑰加密的信息(如EDI交換)一起發(fā)送給相應(yīng)的貿(mào)易方。由于對每次信息交換都對應(yīng)生成了唯一一把密鑰,因此各貿(mào)易方就不再需要對密鑰進行維護和擔(dān)憂密鑰的泄露或過期。這種方式的另一優(yōu)點是即使泄露了一把密鑰也只將影響一筆交易,而不會影響到貿(mào)易雙方之間所有的交易關(guān)系。這種方式還提供了貿(mào)易搭檔間發(fā)布對稱密鑰的一種平安途徑。
②公開密鑰管理數(shù)字證書
貿(mào)易搭檔間可以使用數(shù)字證書(公開密
鑰證書)來交換公開密鑰。國際電信聯(lián)盟(ITU)制定的規(guī)范X.509(即信息技術(shù)--開放系統(tǒng)互連--目錄:鑒別框架)對數(shù)字證書進行了定義該規(guī)范等同于國際規(guī)范化組織(ISO)與國際電工委員會(IEC)聯(lián)合發(fā)布的ISOIEC9594-8:195規(guī)范。數(shù)字證書通常包含有唯一標識證書所有者(即貿(mào)易方)的名稱、唯一標識證書發(fā)布者的名稱、證書所有者的公開密鑰、證書發(fā)布者的數(shù)字簽名、證書的有效期及證書的序列號等。證書發(fā)布者一般稱為證書管理機構(gòu)(CA),它是貿(mào)易各方都信賴的機構(gòu)。數(shù)字證書能夠起到標識貿(mào)易方的作用,是目前EC廣泛采用的技術(shù)之一。微軟公司的InternetExplorer3.0和網(wǎng)景公司的Navigator3.0都提供了數(shù)字證書的功能來作為身份鑒別的伎倆。
③密鑰管理相關(guān)的規(guī)范標準
目前國際有關(guān)的規(guī)范化機構(gòu)都著手制定關(guān)于密鑰管理的技術(shù)規(guī)范標準。ISO與IEC下屬的信息技術(shù)委員會(JTC1)已起草了關(guān)于密鑰管理的國際規(guī)范標準。該標準主要由3局部組成:第1局部是密鑰管理框架;第2局部是采用對稱技術(shù)的機制;第3局部是采用非對稱技術(shù)的機制。該標準現(xiàn)已進入到國際規(guī)范草案表決階段,并將很快成為正式的國際規(guī)范。
數(shù)字簽名
數(shù)字簽名是公開密鑰加密技術(shù)的另一類應(yīng)用。它的主要方式是:報文的發(fā)送方從報文文本中生成一個128位的散列值(或報文摘要)。發(fā)送方用自己的專用密鑰對這個散列值進行加密來形成發(fā)送方的數(shù)字簽名。然后,這個數(shù)字簽名將作為報文的附件和報文一起發(fā)送給報文的接收方。報文的接收方首先從接收到的原始報文中計算出128位的散列值(或報文摘要),接著再用發(fā)送方的公開密鑰來對報文附加的數(shù)字簽名進行解密。如果兩個散列值相同,則接收方就能確認該數(shù)字簽名是發(fā)送方的。通過數(shù)字簽名能夠?qū)崿F(xiàn)對原始報文的鑒別和不可抵賴性。ISOIECJTC1已在起草有關(guān)的國際規(guī)范標準。該規(guī)范的初步題目是"信息技術(shù)平安技術(shù)帶附件的數(shù)字簽名計劃",它由概述和基于身份的機制兩局部構(gòu)成。
Internet電子郵件的平安協(xié)議
電子郵件是Internet上主要的信息傳輸伎倆,也是EC應(yīng)用的主要途徑之一。但它并不具備很強的平安防備措施。Internet項目任務(wù)組(IEFT)為擴充電子郵件的平安性能已起草了相關(guān)的標準。
①PEMPEM是增強Internet電子郵件隱秘性的規(guī)范草案,它在Internet電子郵件的規(guī)范格式上增加了加密、鑒別和密鑰管理的功能,允許使用公開密鑰和專用密鑰的加密方式,并能夠支持多種加密工具。對于每個電子郵件報文可以在報文頭中規(guī)定特定的加密算法、數(shù)字鑒別算法、散列功能等平安措施。PEM是通過Internet傳輸平安性商務(wù)郵件的非正式規(guī)范。有關(guān)它的詳細內(nèi)容可參閱Internet項目任務(wù)組頒布的RFC1421、RFC1422、RFC143和RFC1424等4個文件。PEM有可能被SMIME和PEM-MIME標準所取代。
②SMIMESMIME(平安的多功能Internet電子郵件擴充)是在RFC1521所描述的多功能Internet電子郵件擴充報文根底上添加數(shù)字簽名和加密技術(shù)的一種協(xié)議。MIME是正式的Internet電子郵件擴充規(guī)范格式,但它未提供任何的平安效勞功能。SMIME的目的是在MIME上定義平安效勞措施的實施方式。SMIME已成為產(chǎn)界業(yè)廣泛認可的協(xié)議,如微軟公司、Netscape公司、Novll公司、Lotus公司等都支持該協(xié)議。
③PEM-MIME(MOSS)MOSS(MIME對象平安效勞)是將PEM和MIME兩者的特性進行了結(jié)合。
上一頁
Internet主要的平安協(xié)議
①SSLSSL(平安槽層)協(xié)議是由Netscape公司研究制定的平安協(xié)議,該協(xié)議向基于TCPIP的客戶效勞器應(yīng)用程序提供了客戶端和效勞器的鑒別、數(shù)據(jù)完整性及信息機密性等平安措施。該協(xié)議通過在應(yīng)用程序進行數(shù)據(jù)交換前交換SSL初始握手信息來實現(xiàn)有關(guān)平安特性的審查。在SSL握手信息中采用了DES、MD5等加密技術(shù)來實現(xiàn)機密性和數(shù)據(jù)完整性,并采用X.509的數(shù)字證書實現(xiàn)鑒別。該協(xié)議已成為事實上的工業(yè)規(guī)范,并被廣泛應(yīng)用于Internet和Intranet的效勞器產(chǎn)品和客戶端產(chǎn)品中。如Netscape公司、微軟公司、IBM公司等領(lǐng)導(dǎo)InternetIntrnet網(wǎng)絡(luò)產(chǎn)品的公司已在使用該協(xié)議。此外,微軟公司和Visa機構(gòu)也共同研究制定了一種類似于SSL的協(xié)議,這就是PCT(專用通信技術(shù))。該協(xié)議只是對SSL進行少量的改良。②S-HTTPS-HTTP(平安的超文本傳輸協(xié)議)是對HTTP擴充平安特性、增加了報文的平安性,它是基于SSL技術(shù)的。該協(xié)議向WWW的應(yīng)用提供完整性、鑒別、不可抵
賴性及機密性等平安措施。目前,該協(xié)議正由Internet項目任務(wù)組起草RFC草案。UNEDIFACT的平安EDI是EC最重要的組成局部,是國際上廣泛采用的自動交換和處理商業(yè)信息和管理信息的技術(shù)。UNEDIFACT報文是唯一的國際通用的EDI規(guī)范。利用Internet進行EDI已成為人們?nèi)找骊P(guān)注的領(lǐng)域,保證EDI的平安成為主要解決的問題。聯(lián)合國下屬的專門從事UNEDIFACT規(guī)范研制的組織--UNECEWP4(即貿(mào)易簡化工作組)于1990年成立了平安聯(lián)合工作組(UN-SJWG),來負責(zé)研究UNEDIFACT規(guī)范中實施平安的措施。該工作組的工作成果將以ISO的規(guī)范形式頒布。在ISO將要發(fā)布的ISO9735(即UNEDIFACT語法規(guī)那么)新版本中包括了描述UNEDIFACT中實施平安措施的5個新局部。它們分別是:第5局部--批式EDI(可靠性、完整性和不可抵賴性)的平安規(guī)那么;第6局部--平安鑒別和確認報文(AUTACK);第7局部--批式EDI(機密性)的平安規(guī)那么;第9局部--平安密鑰和證書管理報告(KEYMAN);第10局部--交互式EDI的平安規(guī)那么。UNEDIFACT的平安措施主要是通過集成式和別離式兩種途徑來實現(xiàn)。集成式的途徑是通過在UNEDIFACT報文結(jié)構(gòu)中使用可選擇的平安頭段和平安尾段來保證報文內(nèi)容的完整性、報文來源的鑒別和不可抵賴性;而別離式途徑那么是通過發(fā)送3種特殊的UNEDIFACT報文(即AUTCK、KEYMAN和CIPHER來到
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 《肺栓塞診療及護理》課件
- 【創(chuàng)新設(shè)計】2021屆高考化學(xué)(廣東專用)一輪總復(fù)習(xí)限時訓(xùn)練:第四章-課時1-碳、硅及其化合物
- 【創(chuàng)新設(shè)計】2022年高三生物(人教版)一輪復(fù)習(xí)-基礎(chǔ)課時案33-種群的特征和數(shù)量變化-考點探究
- 【同步備課】2020年高中物理教學(xué)設(shè)計(新人教必修二)7.4《重力勢能》2
- 【名師一號】2020-2021學(xué)年新課標B版高中數(shù)學(xué)必修5-第一章-解三角形-測試題
- 【名師課堂-備課包】2013-2020學(xué)年高一下學(xué)期化學(xué)人教版必修2教案-第三章第1節(jié)
- 【同步課堂】2020年化學(xué)人教版選修5教案:1-1-有機化合物的分類
- 《創(chuàng)新心理學(xué)》課件
- 小學(xué)五年級下冊科學(xué)教學(xué)計劃:啟發(fā)創(chuàng)造的思維能力
- 《從語言的適切性》課件
- 培養(yǎng)學(xué)生深度思考的能力
- 中醫(yī)醫(yī)院運營方案
- 【瑞幸咖啡財務(wù)分析報告(附財務(wù)報表)5300字(論文)】
- 過敏性鼻炎-疾病研究白皮書
- 烏頭堿中毒急診科培訓(xùn)課件-
- 三軸水泥攪拌樁施工質(zhì)量措施
- 貴州茅臺2023審計報告
- 幼兒園學(xué)前教育五以內(nèi)的數(shù)字比大小練習(xí)題
- 高速鐵路沉降觀測與評估
- IT項目周報模板
- 地脈動測試原理及應(yīng)用
評論
0/150
提交評論