電子商務(wù)安全實(shí)驗(yàn)報(bào)告_第1頁(yè)
電子商務(wù)安全實(shí)驗(yàn)報(bào)告_第2頁(yè)
電子商務(wù)安全實(shí)驗(yàn)報(bào)告_第3頁(yè)
電子商務(wù)安全實(shí)驗(yàn)報(bào)告_第4頁(yè)
電子商務(wù)安全實(shí)驗(yàn)報(bào)告_第5頁(yè)
已閱讀5頁(yè),還剩1頁(yè)未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、實(shí)驗(yàn)名稱:電子商務(wù)安全技術(shù)2010081126 呂呂一、實(shí)驗(yàn)?zāi)康模?通過(guò)本實(shí)驗(yàn)加深對(duì)電子商務(wù)安全威脅、重要性的理解,了解電子商務(wù)安全的措施及相關(guān)技術(shù)。 二、實(shí)驗(yàn)內(nèi)容: (1)上網(wǎng)搜集電子商務(wù)安全威脅的案例,分析電子商務(wù)安全的協(xié)議及措施。 要求搜集的電子商務(wù)安全威脅案例不少于3個(gè),了解不同類(lèi)型電子商務(wù)網(wǎng)站所采取的電子商務(wù)安全措施和技術(shù)。 答: 電子商務(wù)安全的協(xié)議有:PKI協(xié)議:PKI是Public Key Infrastructure的縮寫(xiě),是指用公鑰概念和技術(shù)來(lái)實(shí)施和提供安全服務(wù)的具有普適性的安全基礎(chǔ)設(shè)施。PKI技術(shù)是信息安全技術(shù)的核心,也是電子商務(wù)的關(guān)鍵和基礎(chǔ)技術(shù)。PKI的基礎(chǔ)技術(shù)包括加密、

2、數(shù)字簽名、數(shù)據(jù)完整性機(jī)制、數(shù)字信封、雙重?cái)?shù)字簽名等。安全超文本傳輸協(xié)議(S-HTTP):安全超文本傳輸協(xié)議(S-HTTP)是致力于促進(jìn)以因特網(wǎng)為基礎(chǔ)的電子商務(wù)技術(shù)發(fā)展的國(guó)際財(cái)團(tuán) CommerceNet協(xié)會(huì)提出的安全傳輸協(xié)議,主要利用密鑰對(duì)加密的方法來(lái)保障 W eb 站點(diǎn)上的信息安全。S-HTTP 被設(shè)計(jì)為作為請(qǐng)求 /響應(yīng)的傳輸協(xié)議HTTP 的一種安全擴(kuò)展版本,正是這一特點(diǎn)使得 S-HTTP 與 SSL 有了本質(zhì)上的區(qū)別,因?yàn)?SSL 是一種會(huì)話保護(hù)協(xié)議。S-HTTP 的主要功能是保護(hù)單一的處理請(qǐng)求或響應(yīng)的消息,這在某種程度上與一個(gè)消息安全協(xié)議保護(hù)電子郵件消息的工作原理相似。安全套接層協(xié)議(SS

3、L): SSL 能使客戶機(jī)與服務(wù)器之間的通信不被攻擊者竊聽(tīng),并且始終保持對(duì)服務(wù)器進(jìn)行認(rèn)證,還可選擇對(duì)客戶進(jìn)行認(rèn)證。SSL 建立在 TCP 協(xié)議之上,它的優(yōu)勢(shì)在于與應(yīng)用層協(xié)議獨(dú)立無(wú)關(guān),應(yīng)用層協(xié)議能透明地建立于 SSL 協(xié)議之上。SSL 協(xié)議在應(yīng)用層協(xié)議通信之前就已經(jīng)完成加密算法、通信加密的協(xié)商以及服務(wù)器的認(rèn)證工作。在此之后,應(yīng)用層協(xié)議所傳送的數(shù)據(jù)都會(huì)被加密,從而保證了在因特網(wǎng)上通信的機(jī)密性。安全電子交易協(xié)議(SET): SET 協(xié)議采用了對(duì)稱密鑰和非對(duì)稱密鑰體制,把對(duì)稱密鑰的快速、低成本和非對(duì)稱密鑰的有效性結(jié)合在一起,以保護(hù)在開(kāi)放網(wǎng)絡(luò)上傳輸?shù)膫€(gè)人信息,保證交易信息的隱蔽性。其采用的核心技術(shù)包括:

4、電子證書(shū)標(biāo)準(zhǔn)與數(shù)字簽名、報(bào)文摘要、數(shù)字信封、雙重簽名等。電子商務(wù)安全的措施有:加密技術(shù): 加密技術(shù)是電子商務(wù)的最基本信息安全防范措施,其原理是利用一定的加密算法將明文轉(zhuǎn)換成難以識(shí)別和理解的密文并進(jìn)行傳輸從而確保數(shù)據(jù)的保密性。數(shù)字簽名: 數(shù)字簽名如同手寫(xiě)簽名,在電子商務(wù)中有如下優(yōu)點(diǎn):(1) 發(fā)送者事后不能否認(rèn)自己發(fā)送的報(bào)文簽名。(2) 接受者能夠核實(shí)發(fā)送者發(fā)送的報(bào)文簽名。(3) 接受者不能偽造發(fā)送者的報(bào)文簽名。(4) 接受者不能對(duì)發(fā)送者的報(bào)文進(jìn)行篡改。(5) 交易中的某一用戶不能冒充另一用戶作為發(fā)送者或接受者。數(shù)字簽名也是采用非對(duì)稱加密算法,實(shí)現(xiàn)

5、方式為:發(fā)送方從報(bào)文文本中生成一個(gè)128位的散列值,并用自己的私有密鑰對(duì)這個(gè)散列值進(jìn)行加密,形成發(fā)送方的數(shù)字簽名;然后,將這個(gè)數(shù)字簽名作為報(bào)文的附件和報(bào)文一起發(fā)送給報(bào)文的接受方;報(bào)文的接受方首先從接受到的原始報(bào)文中計(jì)算出128 位的散列值,再用發(fā)送方的公開(kāi)密鑰來(lái)對(duì)報(bào)文附加的數(shù)字簽名進(jìn)行解密。如果兩個(gè)散列值相同,那么接受方就能確認(rèn)該數(shù)字簽名是發(fā)送方的。數(shù)字時(shí)間戳:數(shù)字時(shí)間戳(DTS ,Digital time-stamp) ,如同傳統(tǒng)商務(wù)中的日期和時(shí)間,在電子交易中,同樣需對(duì)交易文件的日期和時(shí)間信息采取安全措施,而數(shù)字時(shí)間戳服務(wù)就能提供電子文件發(fā)表時(shí)間的安

6、全保護(hù)。數(shù)字時(shí)間戳服務(wù)(DTS)是網(wǎng)絡(luò)安全服務(wù)項(xiàng)目,由專門(mén)的機(jī)構(gòu)提供。時(shí)間戳是一個(gè)經(jīng)加密后形成的憑證文檔。它由三個(gè)部分組成:需要加蓋時(shí)間戳的文件的摘要、DTS收到文件的日期和時(shí)間以及DTS 的數(shù)字簽名數(shù)字證書(shū):數(shù)字時(shí)間戳(DTS ,Digital time-stamp) ,如同傳統(tǒng)商務(wù)中的日期和時(shí)間,在電子交易中,同樣需對(duì)交易文件的日期和時(shí)間信息采取安全措施,而數(shù)字時(shí)間戳服務(wù)就能提供電子文件發(fā)表時(shí)間的安全保護(hù)。數(shù)字時(shí)間戳服務(wù)(DTS)是網(wǎng)絡(luò)安全服務(wù)項(xiàng)目,由專門(mén)的機(jī)構(gòu)提供。時(shí)間戳是一個(gè)經(jīng)加密后形成的憑證文檔。它由三個(gè)部分組成:需要加蓋時(shí)間戳的文件的摘要、D

7、TS收到文件的日期和時(shí)間以及DTS 的數(shù)字簽名安全協(xié)議技術(shù):目前常用的安全協(xié)議主要有兩種:SSL協(xié)議(安全套接層協(xié)議)和SET協(xié)議(安全電子交易協(xié)議)。SSL 協(xié)議是由Netscape公司提出的安全交易協(xié)議,該協(xié)議主要目的是解決T C P /I P 協(xié)議不能確認(rèn)用戶身份的問(wèn)題,在Socket 上使用非對(duì)稱的加密技術(shù),以保證網(wǎng)絡(luò)通信服務(wù)的安全性。4SET是由Visa 和MasterCard 兩大信用卡公司聯(lián)合IBM, Microsoft, GTE ,Verisign&

8、#160;, SA IC等公司與1996年6月共同推出的以信用卡支付為基礎(chǔ)的電子商務(wù)安全協(xié)議,其中涵蓋了電子交易中的交易協(xié)定、信息保密、數(shù)據(jù)完整、數(shù)字認(rèn)證和數(shù)字簽名等。它采用公鑰密碼體制和X . 5 0 9 數(shù)字證書(shū)標(biāo)準(zhǔn),主要應(yīng)用于保障網(wǎng)上購(gòu)物信息的安全性。 (2)訪問(wèn)不同類(lèi)型的電子商務(wù)站點(diǎn),上網(wǎng)搜集相關(guān)資料,了解國(guó)內(nèi)網(wǎng)上支付在安全方面的解決方案。 答:目前中國(guó)所有電子支付服務(wù)提供商都還是使用簡(jiǎn)單的用戶名 / 密碼認(rèn)證機(jī)制,雖然某些電子支付服務(wù)提供商增加了一個(gè)安全控件,但還是存在以下兩大嚴(yán)重安全問(wèn)題:(1)用戶的身份認(rèn)證問(wèn)題

9、:由于涉及到資金問(wèn)題,越來(lái)越多的黑客和木馬軟件就盯上了電子支付服務(wù),而電子支付服務(wù)提供商現(xiàn)有的用戶登錄系統(tǒng)是簡(jiǎn)單的用戶名 / 密碼單一認(rèn)證機(jī)制,可以說(shuō)毫無(wú)安全性可言,非常容易被非法竊取而導(dǎo)致用戶的資金被盜。(2)電子郵件泄密問(wèn)題:由于電子支付服務(wù)提供商的電子支付服務(wù)的原理是通過(guò)電子郵件通知來(lái)收款和付款的,而電子郵件在互聯(lián)網(wǎng)上是明文傳輸?shù)?,非常容易被非法竊取,而一旦用戶的電子郵件內(nèi)容被非法竊取,則此筆交易款就極有可能也非常容易被非法盜走。由于以上兩大問(wèn)題,就開(kāi)始采用“雙重認(rèn)證 (two-factor authentication) ”技術(shù)來(lái)解決電子支付的在線身份盜竊問(wèn)題,其實(shí)就是使用用戶的個(gè)人數(shù)

10、字證書(shū)來(lái)實(shí)現(xiàn)安全的身份認(rèn)證和電子郵件加密。具體解決方案是:(1)電子支付服務(wù)提供商為每個(gè)用戶頒發(fā)一個(gè)全球通用的個(gè)人數(shù)字,證書(shū)用于登錄電子支付服務(wù)系統(tǒng)的真實(shí)身份認(rèn)證和用于每個(gè)交易的數(shù)字簽名,從而杜絕了口令泄露而造成的損失和提供了交易不可否認(rèn)的證據(jù)。 (2)由于每個(gè)用戶都有全球通用的個(gè)人數(shù)字證書(shū),不僅可以用于身份認(rèn)證快速安全登錄電子支付服務(wù)系統(tǒng),還可以用于電子郵件數(shù)字簽名和電子郵件內(nèi)容加密,所有電子支付服務(wù)提供商與用戶之間的電子郵件通信內(nèi)容都是使用數(shù)字證書(shū)加密的,只有用戶本人使用其個(gè)人數(shù)字證書(shū)才能閱讀,而其他人即使在電子郵件服務(wù)器端或電子郵件傳輸過(guò)程中非法竊取電子郵件支付內(nèi)容。數(shù)字證書(shū)是由權(quán)威公正

11、的第三方機(jī)構(gòu)即CA中心簽發(fā)的,以數(shù)字證書(shū)為核心的加密技術(shù)可以對(duì)網(wǎng)絡(luò)上傳輸?shù)男畔⑦M(jìn)行加密和解密、數(shù)字簽名和簽名驗(yàn)證,確保網(wǎng)上傳遞信息的機(jī)密性、完整性,以及交易實(shí)體身份的真實(shí)性,簽名信息的不可否認(rèn)性,從而保障網(wǎng)絡(luò)應(yīng)用的安全性。數(shù)字證書(shū)采用公鑰密碼體制,即利用一對(duì)互相匹配的密鑰進(jìn)行加密、解密。每個(gè)用戶擁有一把僅為本人所掌握的私有密鑰(私鑰),用它進(jìn)行解密和簽名;同時(shí)擁有一把公共密鑰(公鑰)并可以對(duì)外公開(kāi),用于加密和驗(yàn)證簽名。(3)進(jìn)入阿里巴巴電子商務(wù)站點(diǎn),瀏覽,查閱,體驗(yàn)站點(diǎn)的安全機(jī)制和支付功能。 總結(jié)阿里巴巴電子商務(wù)站點(diǎn)的安全機(jī)制和支付機(jī)制。答:阿里巴巴電子商務(wù)安全機(jī)制:1. 數(shù)據(jù)加密技術(shù)。對(duì)數(shù)據(jù)

12、進(jìn)行加密是電子商務(wù)系統(tǒng)最基本的信息安全防范措施其原理是利用加密算法將信息明文轉(zhuǎn)換成按一定加密規(guī)則生成的密文后進(jìn)行傳輸,從而保證數(shù)據(jù)的保密性。使用數(shù)據(jù)加密技術(shù)可以解決信息本身的保密性要求。數(shù)據(jù)加密技術(shù)可分為對(duì)稱密鑰加密和非對(duì)稱密鑰加密。 (1)對(duì)稱密鑰加密 (SecretKeyEncryption)。對(duì)稱密鑰加密也叫秘密/專用密鑰加密,即發(fā)送和接收數(shù)據(jù)的雙方必須使用相同的密鑰對(duì)明文進(jìn)行加密和解密運(yùn)算。它的優(yōu)點(diǎn)是加密、解密速度快,適合于對(duì)大量數(shù)據(jù)進(jìn)行加密,能夠保證數(shù)據(jù)的機(jī)密性和完整性;缺點(diǎn)是當(dāng)用戶數(shù)量大時(shí),分配和管理密鑰就相當(dāng)困難。(2) 非對(duì)稱密鑰加密(PublicKeyEncryption)。

13、非對(duì)稱密鑰加密也叫公開(kāi)密鑰加密,它主要指每個(gè)人都有一對(duì)惟一對(duì)應(yīng)的密鑰:公開(kāi)密鑰(簡(jiǎn)稱公鑰)和私人密鑰(簡(jiǎn)稱私鑰)公鑰對(duì)外公開(kāi),私鑰由個(gè)人秘密保存,用其中一把密鑰來(lái)加密,就只能用另一把密鑰來(lái)解密。非對(duì)稱密鑰加密算法的優(yōu)點(diǎn)是易于分配和管理,缺點(diǎn)是算法復(fù)雜,加密速度慢。(3)復(fù)雜加密技術(shù)。由于上述兩種加密技術(shù)各有長(zhǎng)短,目前比較普遍的做法是將兩種技術(shù)進(jìn)行集成。例如信息發(fā)送方使用對(duì)稱密鑰對(duì)信息進(jìn)行加密,生成的密文后再用接收方的公鑰加密對(duì)稱密鑰生成數(shù)字信封,然后將密文和數(shù)字信封同時(shí)發(fā)送給接收方,接收方按相反方向解密后得到明文。2.數(shù)字簽名技術(shù)。數(shù)字簽名是通過(guò)特定密碼運(yùn)算生成一系列符號(hào)及代碼組成電子密碼進(jìn)行

14、簽名,來(lái)代替書(shū)寫(xiě)簽名或印章,對(duì)于這種電子式的簽名還可進(jìn)行技術(shù)驗(yàn)證,其驗(yàn)證的準(zhǔn)確度是一般手工簽名和圖章的驗(yàn)證所無(wú)法比擬的。數(shù)字簽名技術(shù)可以保證信息傳送的完整性和不可抵賴性。3. 認(rèn)證機(jī)構(gòu)和數(shù)字證書(shū)。由于電子商務(wù)中的交易一般不會(huì)有使用者面對(duì)面進(jìn)行,所以對(duì)交易雙方身份的認(rèn)定是保障電子商務(wù)交易安全的前提。認(rèn)證機(jī)構(gòu)是一個(gè)公立可信的第三方,用以證實(shí)交易雙方的身份,數(shù)字證書(shū)是由認(rèn)證機(jī)構(gòu)簽名的包括公開(kāi)密鑰擁有者身份信息以及公開(kāi)密鑰的文件。在交易支付過(guò)程中,參與方必須利用認(rèn)證中心簽發(fā)的數(shù)字證書(shū)來(lái)證明自己的身份。4.使用安全電子交易協(xié)議(SET:Secure Electronic Transactions)。是由

15、VISA 和MasterCard兩大信用卡組織指定的標(biāo)準(zhǔn)。SET用于劃分與界定電子商務(wù)活動(dòng)中各方的權(quán)利義務(wù)關(guān)系,給定交易信息傳送流程標(biāo)準(zhǔn)。SET協(xié)議保證了電子商務(wù)系統(tǒng)的保密性、完整性、不可否認(rèn)性和身份的合法性。阿里巴巴支付機(jī)制:阿里巴巴,作為家喻戶曉的電子商務(wù)網(wǎng)站,它的支付方式也同樣的令人耳熟能詳:支付寶,就是旗下提供的第三方支付平臺(tái),它保證了買(mǎi)賣(mài)雙方交易的安全性與便捷性。盡管現(xiàn)在支付寶已經(jīng)得到普及,但是相對(duì)那些有在網(wǎng)上購(gòu)物的欲望但無(wú)法使用支付寶的人來(lái)說(shuō),郵局匯款、銀行轉(zhuǎn)賬信用卡支付和網(wǎng)上銀行支付無(wú)非是最好的選擇。(4)網(wǎng)上閱讀資料,查看電子商務(wù)安全交易協(xié)議中SET中用到的雙重簽名技術(shù)的過(guò)程是

16、如何的。答:雙重簽名是為了保證在事務(wù)處理過(guò)程中三方安全傳輸信息的一種技術(shù),用于三方通信時(shí)的身份認(rèn)證和信息完整性、交易防抵賴的保護(hù)。雙重?cái)?shù)字簽名的實(shí)現(xiàn)步驟如下: (1)信息發(fā)送者A對(duì)發(fā)給B的信息1生成信息摘要1。 (2)信息發(fā)送者A對(duì)發(fā)給C的信息2生成信息摘要2。 (3)信息發(fā)送者A把信息摘要1和信息摘要2合在一起,對(duì)其生成信息摘要3,并使用自己的私鑰簽名信息摘要3。  (4)信息發(fā)送者A把信息1、信息摘要2和信息摘要3的簽名發(fā)給B,B不能得到信息2。 (5)信息發(fā)送者A把信息2、信息摘要1和信息摘要3的簽名發(fā)給C,C不能得到信息1。 

17、(6)B接收信息后,對(duì)信息1生成信息摘要,把這信息摘要和收到的信息摘要2合在一起,并對(duì)其生成新的信息摘要,同時(shí)使用信息發(fā)送者A的公鑰對(duì)信息摘要3的簽名進(jìn)行驗(yàn)證,以確認(rèn)信息發(fā)送者A的身份和信息是否被修改過(guò)。 (7)C接收信息后,對(duì)信息2生成信息摘要,把這信息摘要和收到的信息摘要1合在一起,并對(duì)其生成新的信息摘要,同時(shí)使用信息發(fā)送者A的公鑰對(duì)信息摘要3的簽名進(jìn)行驗(yàn)證,以確認(rèn)信息發(fā)送者A的身份和信息是否被修改過(guò)。 (5)以中國(guó)工商銀行網(wǎng)上銀行為例,描述在網(wǎng)銀上操作,是如何保障安全的?包括從一登錄到交易成功的整個(gè)過(guò)程。答:網(wǎng)銀登錄過(guò)程:客戶端首先要安裝網(wǎng)銀頒發(fā)的數(shù)字證書(shū),用于身份認(rèn)

18、證。進(jìn)入https安全頁(yè)面,在客戶端產(chǎn)生對(duì)稱密鑰,用服務(wù)器的公鑰進(jìn)行加密(公鑰由網(wǎng)銀頒發(fā)的數(shù)字證書(shū)里獲取),同時(shí)客戶端把會(huì)話內(nèi)容用所產(chǎn)生的對(duì)稱密鑰加密,傳送時(shí)包括的內(nèi)容為:銀行的數(shù)字簽名、加密的會(huì)話內(nèi)容、加密的對(duì)稱密鑰。每次會(huì)話都通過(guò)這種方式保障安全。如果轉(zhuǎn)賬時(shí),需要插入usbkey,usbkey里面的內(nèi)容可以認(rèn)為是客戶端的私鑰,相當(dāng)于客戶端秘密持有的信息,插入usbkey后,會(huì)把轉(zhuǎn)賬內(nèi)容用客戶端私鑰加密,用于服務(wù)器端再次確認(rèn)此轉(zhuǎn)賬信息是由客戶端發(fā)出的,客戶端不可否認(rèn)。由于互聯(lián)網(wǎng)是一個(gè)開(kāi)放的網(wǎng)絡(luò),客戶在網(wǎng)上傳輸?shù)拿舾行畔?如密碼、交易指令等)在通訊過(guò)程中存在被截獲、被破譯、被篡改的可能。為了防止此種情況發(fā)生,網(wǎng)上銀行系統(tǒng)一般都采用加密傳輸交易信息的措施,使用最廣泛的是SSL數(shù)據(jù)加密協(xié)議。SSL協(xié)議是由Netscape首先研制開(kāi)發(fā)出來(lái)的,其首要目的是在兩個(gè)通信間提供秘密而可靠的連接,大部分Web服務(wù)器和瀏覽器都支持此協(xié)議。用戶登錄并通過(guò)身份認(rèn)證之后,用戶和服務(wù)方之間在網(wǎng)絡(luò)上傳輸?shù)乃袛?shù)據(jù)全部用會(huì)話密鑰加密,直到用戶退出系統(tǒng)為止。而且每次會(huì)話所使用的加密密鑰都是隨機(jī)產(chǎn)生的。這樣,攻擊者就不可能從網(wǎng)絡(luò)上的數(shù)據(jù)流中得到任何有用的信息。同時(shí),引入了數(shù)字證書(shū)對(duì)傳輸數(shù)據(jù)進(jìn)行簽名,一旦數(shù)據(jù)被篡改,則必然與數(shù)字簽

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論