浅谈电子商务安全策略与技术(3)
2014-12-24 01:55
导读:有了数字证书,你就可以以你身份在网上支持数字证书应用的场合下进行各种网上活动。比如,发送安全电子邮件,数字证书登录系统,各种文件、表单的
有了数字证书,你就可以以你身份在网上支持数字证书应用的场合下进行各种网上活动。比如,发送安全电子邮件,数字证书登录系统,各种文件、表单的数字签名,专门的数据加密等等。当然,假如证书是颁发给服务器,则可以用来保障该网站(域名)或IP的真实性。
3.安全认证协议。目前电子商务中经常使用的有安全套接层SSL(Secure Sockets Layer)协议和安全电子交易SET(Secure Electronic Transaction)协议两种安全认证协议。
(1)安全套接层(SSL)协议。SSL协议是Netscape公司在网络传输层之上提供的一种基于RSA和保密密钥的用于浏览器和Web服务器之间的安全连接技术。SSL协议的概念可以被概括为:它是一个保证任何安装了安全套接层的客户和服务器间事务安全的协议,该协议向基于TCP/IP的客户/服务器应用程序提供了客户端和服务器的鉴别、数据完整性及信息机密性等安全措施。目的是为用户提供Internet和企业内联网的安全通讯服务。
SSL协议在应用层收发数据前,协商加密算法、连接密钥并认证通讯双方,从而为应用层提供了安全的传输通道;在该通道上可透明加载任何高层应用协议(如HTTP、FTP、TELNET等)以保证应用层数据传输的安全性。
SSL协议握手流程由两个阶段组成:服务器认证和用户认证。
SSL采用了公然密钥和专有密钥两种加密:在建立连接过程中采用公然密钥;在会话过程中使用专有密钥。加密的类型和强度则在两端之间建立连接的过程中判定决定。它保证了客户和服务器间事务的安全性。
SSL协议提供“通道安全性”有以下三个性质:
a.通道是保密的。一个简单的握手确定密钥之后,所有的消息被加密。
b.通道是被认证的。通话的服务器端总是被认证,客户端可选认证。
(科教作文网 zw.nseac.com整理) c.通道是可靠的。用MAC对传送的消息进行完整性检查。
中国目前多家银行均采用SSL协议,如在目前中国的电子商务系统中能完成实时支付,用的最多的招行一网通采用的就是SSL协议。所以,从目前实际使用的情况看,SSL还是人们最信赖的协议。
(2)安全电子交易(SET)协议。SET协议是针对开放网络上安全、有效的银行卡交易,由维萨(Visa)公司和万事达(Mastercard)公司联合研制的,为Internet上卡支付交易提供高层的安全和反欺诈保证。由于它得到了IBM、HP、Microsoft等很多至公司的支持,已成为事实上的产业标准,目前已获得IETF标准的认可。这是一个为Internet上进行在线交易而设立的一个开放的、以电子货币为基础的电子付款规范。
SET在保存对客户信用卡认证的条件下,又增加了对商家身份的认证,这对于需要支付货币的交易来讲是至关重要的。SET将建立一种能在Internet上安全使用银行卡购物的标准。安全电子交易规范是一种为基于信用卡而进行的电子交易提供安全措施的规则,SET协议保证了电子交易的机密性、数据完整性、身份的正当性和防抵赖性,且SET协议采用了双重签名来保证各参与方信息的相互隔离,使商家只能看到持卡人的订购数据,而银行只能取得持卡人的信用卡信息。所以它是一种能广泛应用于Internet上的安全电子付款协议,它能够将普遍应用的信用卡的使用场所从目前的商店扩展到消费者家里,扩展到消费者个人计算机中。
4.其他安全技术。电子商务安全中,常用的方法还有网络中采用防火墙技术、虚拟专用网(VPN)技术、防病毒保护等。假如单纯依靠某个单项电子商务安全技术是不够的,还必须与其他安全措施综合使用才能为用户提供更为可靠的电子商务安全基石。