電子商務安全知識詳解課件_第1頁
電子商務安全知識詳解課件_第2頁
電子商務安全知識詳解課件_第3頁
電子商務安全知識詳解課件_第4頁
電子商務安全知識詳解課件_第5頁
已閱讀5頁,還剩153頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

目錄電子商務安全概述信息加密技術信息認證技術數(shù)字證書與CA認證中心SSL協(xié)議其他電子商務安全目錄電子商務安全概述第一節(jié)電子商務安全概述電子商務的安全威脅信息在網(wǎng)絡的傳輸過程中被截獲傳輸?shù)奈募赡鼙淮鄹膫卧祀娮余]件假冒他人身份不承認已經(jīng)做過的交易,抵賴第一節(jié)電子商務安全概述電子商務的安全威脅電子商務的主要安全要素有效性機密性完整性可靠性/不可抵賴性/鑒別審查能力電子商務的主要安全要素主要安全技術及其標準規(guī)范加密技術密鑰管理技術數(shù)字簽名Internet電子郵件安全協(xié)議安全電子交易規(guī)范(SET)……主要安全技術及其標準規(guī)范加密的基本概念加密與解密所謂加密就是通過密碼算術對數(shù)據(jù)(明文)進行轉化,使之成為沒有正確密鑰任何人都無法讀懂的報文。而這些以無法讀懂的形式出現(xiàn)的數(shù)據(jù)一般被稱為密文。解密是加密的逆過程。加密的基本概念算法和密鑰算法是將普通的文本(或者可以理解的信息)與一竄數(shù)字(密鑰)的結合,產(chǎn)生不可理解的密文的步驟,密鑰是用來控制對數(shù)據(jù)進行編碼和解碼方法的參數(shù)。算法和密鑰加密的類型不考慮解密問題對稱加密非對稱加密加密的類型密碼體制的要求從截獲的密文或明文-密文對,要確定密鑰或任意明文在計算機上是不可行的。系統(tǒng)的保密性只依賴于密鑰而不依賴于對加密體制的保密,換句話說加密體制可以對外公開而不影響系統(tǒng)的保密性。加密和解密算法適用于所有密鑰空間中的元素。系統(tǒng)易于實現(xiàn)而且使用方便。密碼體制的要求對稱密鑰加密對稱鑰匙加密系統(tǒng)是加密和解密均采用同一把秘密鑰匙,而且通信雙方都必須獲得這把鑰匙,并保持鑰匙的秘密。

對稱密鑰加密DES密碼體制最有名的密碼算法第一個被公開的現(xiàn)代密碼由IBM于1971年至1972年研制成功分組長度:64比特密鑰長度:56比特目前DES已被視為不安全,普遍使用的是變種tripleDES,即對64比特分組加密三次,每次用不同的密鑰,密鑰長度總共168比特。DES密碼體制比較著名的對稱加密算法算法注釋Blowfish塊加密;布魯斯·施奈爾(BruceSchneier)提出DES塊加密;70年代提出IDEA塊加密(被認為是現(xiàn)有最好的算法)RC2RC4RC5RC6塊加密;RSA公司提出流加密塊加密塊加密TripleDES使用三個密鑰的加密、解密、加密序列比較著名的對稱加密算法算法注釋Blowfish塊加密;布魯斯非對稱加密體制非對稱加密體制又稱為雙鑰密鑰體制或公開密鑰體制。在該體制中,加密密鑰(又稱公開密鑰)PK是對外公開的,加密算法E和解密算法D也是公開的,但解密密鑰(又稱秘密密鑰)SK是保密的。雖然SK是由PK決定的,但卻不能根據(jù)PK計算出SK。非對稱加密體制公開密鑰算法具有以下特點用加密密鑰PK對明文X加密后,再用解密密鑰SK解密即得明文,即DSK(EPK(X))=X;加密密鑰不能用來解密,即DPK(EPK(X)≠X;在計算機上可以容易地產(chǎn)生成對的PK和SK,但從已知的PK不可能推導出SK。公開密鑰算法具有以下特點電子商務安全知識詳解課件RSA體制RSA算法是由Rivest,Shamir和Adleman于1978年提出的,曾被ISO/TC97的數(shù)據(jù)加密委員會SC20推薦為公開數(shù)據(jù)加密標準。RSA體制是根據(jù)尋求兩個大素數(shù)容易,而將他們的乘積分解開則極其困難這一原理來設計的。RSA體制RSA中的密鑰RSA中的密鑰RSA中的加密與解密RSA中的加密與解密RSA中密鑰中參數(shù)的選擇RSA中密鑰中參數(shù)的選擇RSA密碼體制算例RSA密碼體制算例RSA算法的安全性RSA安全性取決于對模n因數(shù)分解的困難性。1999年8月,荷蘭國家數(shù)學與計算機科學研究所家們的一組科學家成功分解了512bit的整數(shù),大約300臺高速工作站與PC機并行運行,整個工作花了7個月。RSA算法的安全性1999年9月,以色列密碼學家AdiShamir設計了一種名叫“TWINKLE”的因數(shù)分解設備,可以在幾天內攻破512bit的RSA密鑰。(但要做到這一點,需要300-400臺設備,每臺設備價值5000美圓)?,F(xiàn)有的RSA密碼體制支持的密鑰長度有512、1024、2048、4096等。1999年9月,以色列密碼學家AdiShamir設計了一種兩種密鑰體制的優(yōu)缺點比較對稱加密體制的編碼效率高對稱密碼體制在密鑰分發(fā)與管理上存在困難,而非對稱密碼體制可以很好的解決這個問題兩種密鑰體制的優(yōu)缺點比較比較著名的非對稱加密算法算法注釋ECCLUCRSA塊加密;RSA公司提出比較著名的非對稱加密算法算法注釋ECCLUCRSA塊加密;R兩種密鑰一起使用兩種密鑰一起使用數(shù)字信封數(shù)字信封的工作流程數(shù)字信封的生成數(shù)字信封數(shù)字信封的生成電子商務安全知識詳解課件第三節(jié)信息認證技術攻擊密碼系統(tǒng)的兩種方式被動攻擊敵手只是對截獲的密文進行分析而已。主動攻擊敵手通過采取刪除、增添、重放、偽造等手段主動向系統(tǒng)注入假消息。第三節(jié)信息認證技術攻擊密碼系統(tǒng)的兩種方式信息認證的目的驗證信息的發(fā)送者是真正的而不是假冒的;驗證信息的完整性,即驗證信息在傳送或存儲中未被篡改、重放或延遲。信息認證的目的對認證體制的要求意定的接受者能夠檢驗和證實消息的合法性、真實性和完整性。消息的發(fā)送者不能夠對所發(fā)的消息不能夠抵賴,有時也要求消息的接受者不能否認所收到的消息。除了合法的消息發(fā)送者外,其他人不能偽造合法的消息。對認證體制的要求與信息認證相關的技術數(shù)字摘要數(shù)字簽名技術數(shù)字信封數(shù)字時間戳與信息認證相關的技術數(shù)字摘要數(shù)字摘要簡要地描述了一份較長的信息或文件,它可以被看作一份長文件的“數(shù)字指紋”。信息摘要用于創(chuàng)建數(shù)字簽名,對于特定的文件而言,信息摘要是唯一的。信息摘要可以被公開,它不會透露相應文件的任何內容。數(shù)字摘要摘要函數(shù)又稱雜湊函數(shù)、雜湊算法或哈希函數(shù),就是把任意長度的輸入串變化成固定長度的輸出串的一種函數(shù)。摘要函數(shù)摘要函數(shù)的安全性輸入長度是任意的;輸出長度是固定的,根據(jù)目前的計算技術至少取128比特長,以便抵抗生日攻擊;對每一個給定的輸入,計算輸出即雜湊值是很容易的;(a)給定雜湊函數(shù)的描述,找到兩個不同的輸入消息雜湊到同一個值在計算上是不可行的,或(b)給定雜湊憾事的描述和一個隨機選擇的消息,找到另一個與該消息不同的消息使得他們雜湊到同一個值在計算上是不可行的。摘要函數(shù)的安全性數(shù)字摘要的作用用于驗證信息的完整性。數(shù)字摘要的作用比較著名的摘要算法算法注釋MD2目前已放棄;RSA公司提出MD4目前已不安全;128位散列值;RSA公司提出MD5能提供較好的保密;128位散列值;RSA公司提出SHA1SHA的替代算法;160位散列值比較著名的摘要算法算法注釋MD2目前已放棄;RSA公司提出數(shù)字簽名什么是數(shù)字簽名數(shù)字簽名是通過一個單向函數(shù)對要傳送的報文進行處理得到的用以認證報文來源并核實報文是否發(fā)生變化的一個字母數(shù)字串。數(shù)字簽名數(shù)字簽名數(shù)字簽名的作用保證信息完整信息發(fā)送者身份的驗證數(shù)字簽名

數(shù)字簽名工作流程(a)生成數(shù)字簽名流程

(a)生成數(shù)字簽名流程(b)驗證數(shù)字簽名流程

(b)驗證數(shù)字簽名流程電子商務安全知識詳解課件數(shù)字時間戳什么是數(shù)字時間戳?數(shù)字時戳服務(DTS)采用強加密措施頒發(fā)時戳,該時戳將一個具體的日期和時間與數(shù)字文件關聯(lián)在一起。數(shù)字時戳可以在以后的某個日期里用于證明在時戳所著的時間確實有這么一個電子文件存在。數(shù)字時間戳電子商務安全知識詳解課件第四節(jié)數(shù)字證書與CA認證體系數(shù)字證書什么是數(shù)字證書?DigitalID也稱數(shù)字證書,把身份與電子密鑰對綁定,該密鑰對可以對信息進行加密和簽名。數(shù)字證書可以用于鑒別某人是否有權使用某個指定的密鑰,也可以防止人們使用假冒的密鑰來冒充他人。數(shù)字證書與密碼術一起提供更為完整的安全性。數(shù)字證書由CA頒發(fā),并利用CA的私鑰簽名。第四節(jié)數(shù)字證書與CA認證體系數(shù)字證書數(shù)字證書的內容數(shù)字證書一般包含以下內容:用戶的公鑰用戶名公鑰的有效期CA頒發(fā)者(頒發(fā)數(shù)字證書的CA)數(shù)字證書的序列號頒發(fā)者的數(shù)字簽名電子商務安全知識詳解課件數(shù)字證書的作用在使用數(shù)字證書的過程中應用公開密鑰加密技術,建立起一套嚴密的身份認證系統(tǒng),它能夠保證:信息除發(fā)送方和接受方外不被其他人竊?。恍畔⒃趥鬏斶^程中不被篡改;接收方能夠通過數(shù)字證書來確認發(fā)送方的身份;發(fā)送方對于自己發(fā)送的信息不能抵賴。電子商務安全知識詳解課件數(shù)字證書的類型客戶證書商家證書網(wǎng)關證書CA證書電子商務安全知識詳解課件認證中心(CA)什么是認證中心?認證中心是進行網(wǎng)上安全電子交易認證服務、簽發(fā)數(shù)字證書、確認用戶身份的服務機構。認證中心的工作就是受理數(shù)字證書的申請、簽發(fā)數(shù)字證書以及對數(shù)字證書進行管理。在電子商務交易中,需要有這樣具有權威性和公正性的第三方來完成認證工作,使電子商務交易能夠正常進行。例子:廣東省電子商務認證中心認證中心(CA)CA認證體系的功能模型RS-接收用戶證書申請的證書受理者RA-證書發(fā)放的審核部門CP-證書發(fā)放的操作部門CRL-記錄作廢證書的證書作廢表CA認證體系的功能模型CA認證體系結構

CA認證體系結構第五節(jié)SSL協(xié)議SSL協(xié)議SSL(SecureSocketsLayer,安全套接層)協(xié)議最初由Netscape公司設計開發(fā)的,主要用于提高應用程序之間的數(shù)據(jù)安全系數(shù)。第五節(jié)SSL協(xié)議SSL協(xié)議SSL協(xié)議規(guī)范SSL記錄協(xié)議在SSL協(xié)議中,所有的傳輸數(shù)據(jù)都封裝在記錄中。SSL握手協(xié)議用于建立私密通信信道和客戶認證。記錄頭記錄數(shù)據(jù)SSL協(xié)議規(guī)范記錄頭記錄數(shù)據(jù)SSL協(xié)議的工作流程SSL協(xié)議的工作流程SSL兩種加密方式在建立連接過程中采用公開密鑰;在會話過程中采用了專有密鑰。SSL兩種加密方式SSL協(xié)議提供的服務用戶和服務器的合法性認證;加密數(shù)據(jù)以隱藏被傳輸?shù)臄?shù)據(jù);維護數(shù)據(jù)完整性SSL協(xié)議提供的服務第六節(jié)其他電子商務安全第六節(jié)其他電子商務安全常見的活動內容形式Java小應用程序ActiveX控件JavaScriptVBscript常見的活動內容形式Java小應用程序Java是Sun微系統(tǒng)公司開發(fā)的一種高級程序設計語言。Java是一種真正的面向對象的語言,這是一個很有用的特點,因為它支持代碼重用。Java與平臺無關,可在任何計算機上運行。電子商務安全知識詳解課件ActiveX控件ActiveX是一個對象(稱作控件),它含有(程序員稱為“封裝”)由頁面設計者放在頁面來執(zhí)行特定任務的程序。ActiveX的構件源于許多程序設計語言,如C++或VisualBasic。但與Java或JavaScript代碼不同的是,ActiveX控件只能在裝Windows的計算機上運行,并且只能在支持ActiveX控件的瀏覽器上運行。ActiveX控件ActiveX代碼編完后,程序設計人員將其封裝在ActiveX信封里(在代碼轉換成機讀碼前的一種特殊方式)、編譯控件并把它放到頁面上。當瀏覽器下載了嵌有ActiveX控件的頁面時,它就可在客戶機上運行了。電子商務安全知識詳解課件ActiveX控件的安全威脅是:一旦下載后,它就能像計算機上的其他程序一樣執(zhí)行,能訪問包括操作系統(tǒng)代碼在內的所有系統(tǒng)資源,這是非常危險的。一個有惡意的ActiveX控件可格式化硬盤、向郵件通訊簿里的所有人發(fā)送電子郵件或關閉計算機。由于ActiveX控件可全權訪問你的計算機,它能破壞保密性、完整性或即需性,因此,ActiveX控件不能控制,但可被管理。如果瀏覽器安全特性設置正確,在你下載ActiveX控件時,瀏覽器就會提醒你。ActiveX控件的安全威脅是:一旦下載后,它就能像計算機上JavaScriptJavaScript是網(wǎng)景公司開發(fā)的一種腳本語言,它支持頁面設計者創(chuàng)建活動內容。JavaScript受到各種流行瀏覽器的支持,它和Java語言有同樣的結構。JavaScript電子商務安全知識詳解課件其他活動內容形式圖形圖形文件中可包含一些隱含的嵌入指令,當圖形下載到客戶機后就可執(zhí)行這些指令。如果運行可執(zhí)行圖形文件或其他文件格式中所嵌入指令的程序,可能會導致隱藏在合法圖形指令中的有惡意指令的運行。其他活動內容形式電子商務安全知識詳解課件電子商務安全知識詳解課件Cookie簡單的說,Cookie就是服務器暫存放在你計算機上的一筆資料,好讓服務器用來辨認你的計算機。Cookie的使用很普遍,許多提供個人化服務的網(wǎng)站,都是利用Cookie來辨認使用者,以方便送出使用者量身定做的內容。cookie本身并沒有惡意,但由于其信息可能會被利用,因此有些人不喜歡讓自己的計算機存儲Cookie。Cookie對客戶機的保護微軟公司的Authenticode技術Authenticode可檢查下載的ActiveX控件里的兩個重要項目:誰在這段程序上簽名;簽名后是否被修改過。Authenticode技術可驗證程序是否具備有效的證書,但不能阻止惡意程序的下載和運行?!盎顒觾热莶豢煞乐梗梢怨芾?!”對客戶機的保護IE瀏覽其中的安全區(qū)域Internet、本地Intranet、可信站點、受限站點IE瀏覽器中的安全級別高、中、中低、低電子商務安全知識詳解課件處理Cookie處理Cookie使用病毒防火墻軟件防病毒軟件只能保護你的計算機不受已下載到計算機上的病毒攻擊,所以它是一種防衛(wèi)策略。不論選擇哪家廠商的產(chǎn)品,你都得不斷更新防病毒軟件的數(shù)據(jù)文件。這些文件存儲的是用于檢測病毒的病毒識別信息。由于每月都會有數(shù)以百計的新病毒出現(xiàn),你必須定期更新防病毒軟件的數(shù)據(jù)文件,以識別新病毒并消滅它。使用病毒防火墻軟件防火墻技術什么是防火墻防火墻技術防火墻的功能防火墻的功能防火墻的種類數(shù)據(jù)包過濾

包過濾又分為簡單包過濾和狀態(tài)包過濾,簡單包過濾是根據(jù)數(shù)據(jù)包的源地址、目的地址或端口號來進行投遞的,目前的路由器都能實現(xiàn)簡單的包過濾功能。對于狀態(tài)包過濾是根據(jù)每個數(shù)據(jù)包的狀態(tài)來進行投遞的。防火墻的種類優(yōu)點:一個過濾路由器能協(xié)助保護整個網(wǎng)絡;數(shù)據(jù)包過濾對用戶透明;過濾路由器速度快、效率高。缺點:不能徹底防止地址欺騙;一些應用協(xié)議不適合于數(shù)據(jù)包過濾;正常的數(shù)據(jù)包過濾路由器無法執(zhí)行某些安全策略。優(yōu)點:優(yōu)點:代理易于配置;代理能生成各項記錄;代理能靈活、完全地控制進出的流量、內容;代理能過濾數(shù)據(jù)內容;代理能為用戶提供透明的加密機制;代理可以方便地與其他安全手段集成。缺點:代理速度較路由器慢;代理對用戶不透明;對于每項服務代理可能要求不同的服務器;代理服務不能保證你免受所有協(xié)議弱點的限制;代理不能改進底層協(xié)議的安全性。優(yōu)點:應用層網(wǎng)關代理是一種較新型的防火墻技術,這種防火墻有時也被稱為應用層網(wǎng)關,這種防火墻的工作方式和過濾數(shù)據(jù)包的防火墻、以路由器為基礎的防火墻的工作方式稍有不同。它是基于軟件的。應用層網(wǎng)關電子商務安全知識詳解課件應用層網(wǎng)關的優(yōu)點代理易于配置;代理能生成各項記錄;代理能靈活、完全地控制進出的流量、內容;代理能過濾數(shù)據(jù)內容;代理能為用戶提供透明的加密機制;代理可以方便地與其他安全手段集成。

應用層網(wǎng)關的優(yōu)點缺點代理速度較路由器慢;代理對用戶不透明;對于每項服務代理可能要求不同的服務器;代理服務不能保證你免受所有協(xié)議弱點的限制;代理不能改進底層協(xié)議的安全性。

缺點目錄電子商務安全概述信息加密技術信息認證技術數(shù)字證書與CA認證中心SSL協(xié)議其他電子商務安全目錄電子商務安全概述第一節(jié)電子商務安全概述電子商務的安全威脅信息在網(wǎng)絡的傳輸過程中被截獲傳輸?shù)奈募赡鼙淮鄹膫卧祀娮余]件假冒他人身份不承認已經(jīng)做過的交易,抵賴第一節(jié)電子商務安全概述電子商務的安全威脅電子商務的主要安全要素有效性機密性完整性可靠性/不可抵賴性/鑒別審查能力電子商務的主要安全要素主要安全技術及其標準規(guī)范加密技術密鑰管理技術數(shù)字簽名Internet電子郵件安全協(xié)議安全電子交易規(guī)范(SET)……主要安全技術及其標準規(guī)范加密的基本概念加密與解密所謂加密就是通過密碼算術對數(shù)據(jù)(明文)進行轉化,使之成為沒有正確密鑰任何人都無法讀懂的報文。而這些以無法讀懂的形式出現(xiàn)的數(shù)據(jù)一般被稱為密文。解密是加密的逆過程。加密的基本概念算法和密鑰算法是將普通的文本(或者可以理解的信息)與一竄數(shù)字(密鑰)的結合,產(chǎn)生不可理解的密文的步驟,密鑰是用來控制對數(shù)據(jù)進行編碼和解碼方法的參數(shù)。算法和密鑰加密的類型不考慮解密問題對稱加密非對稱加密加密的類型密碼體制的要求從截獲的密文或明文-密文對,要確定密鑰或任意明文在計算機上是不可行的。系統(tǒng)的保密性只依賴于密鑰而不依賴于對加密體制的保密,換句話說加密體制可以對外公開而不影響系統(tǒng)的保密性。加密和解密算法適用于所有密鑰空間中的元素。系統(tǒng)易于實現(xiàn)而且使用方便。密碼體制的要求對稱密鑰加密對稱鑰匙加密系統(tǒng)是加密和解密均采用同一把秘密鑰匙,而且通信雙方都必須獲得這把鑰匙,并保持鑰匙的秘密。

對稱密鑰加密DES密碼體制最有名的密碼算法第一個被公開的現(xiàn)代密碼由IBM于1971年至1972年研制成功分組長度:64比特密鑰長度:56比特目前DES已被視為不安全,普遍使用的是變種tripleDES,即對64比特分組加密三次,每次用不同的密鑰,密鑰長度總共168比特。DES密碼體制比較著名的對稱加密算法算法注釋Blowfish塊加密;布魯斯·施奈爾(BruceSchneier)提出DES塊加密;70年代提出IDEA塊加密(被認為是現(xiàn)有最好的算法)RC2RC4RC5RC6塊加密;RSA公司提出流加密塊加密塊加密TripleDES使用三個密鑰的加密、解密、加密序列比較著名的對稱加密算法算法注釋Blowfish塊加密;布魯斯非對稱加密體制非對稱加密體制又稱為雙鑰密鑰體制或公開密鑰體制。在該體制中,加密密鑰(又稱公開密鑰)PK是對外公開的,加密算法E和解密算法D也是公開的,但解密密鑰(又稱秘密密鑰)SK是保密的。雖然SK是由PK決定的,但卻不能根據(jù)PK計算出SK。非對稱加密體制公開密鑰算法具有以下特點用加密密鑰PK對明文X加密后,再用解密密鑰SK解密即得明文,即DSK(EPK(X))=X;加密密鑰不能用來解密,即DPK(EPK(X)≠X;在計算機上可以容易地產(chǎn)生成對的PK和SK,但從已知的PK不可能推導出SK。公開密鑰算法具有以下特點電子商務安全知識詳解課件RSA體制RSA算法是由Rivest,Shamir和Adleman于1978年提出的,曾被ISO/TC97的數(shù)據(jù)加密委員會SC20推薦為公開數(shù)據(jù)加密標準。RSA體制是根據(jù)尋求兩個大素數(shù)容易,而將他們的乘積分解開則極其困難這一原理來設計的。RSA體制RSA中的密鑰RSA中的密鑰RSA中的加密與解密RSA中的加密與解密RSA中密鑰中參數(shù)的選擇RSA中密鑰中參數(shù)的選擇RSA密碼體制算例RSA密碼體制算例RSA算法的安全性RSA安全性取決于對模n因數(shù)分解的困難性。1999年8月,荷蘭國家數(shù)學與計算機科學研究所家們的一組科學家成功分解了512bit的整數(shù),大約300臺高速工作站與PC機并行運行,整個工作花了7個月。RSA算法的安全性1999年9月,以色列密碼學家AdiShamir設計了一種名叫“TWINKLE”的因數(shù)分解設備,可以在幾天內攻破512bit的RSA密鑰。(但要做到這一點,需要300-400臺設備,每臺設備價值5000美圓)?,F(xiàn)有的RSA密碼體制支持的密鑰長度有512、1024、2048、4096等。1999年9月,以色列密碼學家AdiShamir設計了一種兩種密鑰體制的優(yōu)缺點比較對稱加密體制的編碼效率高對稱密碼體制在密鑰分發(fā)與管理上存在困難,而非對稱密碼體制可以很好的解決這個問題兩種密鑰體制的優(yōu)缺點比較比較著名的非對稱加密算法算法注釋ECCLUCRSA塊加密;RSA公司提出比較著名的非對稱加密算法算法注釋ECCLUCRSA塊加密;R兩種密鑰一起使用兩種密鑰一起使用數(shù)字信封數(shù)字信封的工作流程數(shù)字信封的生成數(shù)字信封數(shù)字信封的生成電子商務安全知識詳解課件第三節(jié)信息認證技術攻擊密碼系統(tǒng)的兩種方式被動攻擊敵手只是對截獲的密文進行分析而已。主動攻擊敵手通過采取刪除、增添、重放、偽造等手段主動向系統(tǒng)注入假消息。第三節(jié)信息認證技術攻擊密碼系統(tǒng)的兩種方式信息認證的目的驗證信息的發(fā)送者是真正的而不是假冒的;驗證信息的完整性,即驗證信息在傳送或存儲中未被篡改、重放或延遲。信息認證的目的對認證體制的要求意定的接受者能夠檢驗和證實消息的合法性、真實性和完整性。消息的發(fā)送者不能夠對所發(fā)的消息不能夠抵賴,有時也要求消息的接受者不能否認所收到的消息。除了合法的消息發(fā)送者外,其他人不能偽造合法的消息。對認證體制的要求與信息認證相關的技術數(shù)字摘要數(shù)字簽名技術數(shù)字信封數(shù)字時間戳與信息認證相關的技術數(shù)字摘要數(shù)字摘要簡要地描述了一份較長的信息或文件,它可以被看作一份長文件的“數(shù)字指紋”。信息摘要用于創(chuàng)建數(shù)字簽名,對于特定的文件而言,信息摘要是唯一的。信息摘要可以被公開,它不會透露相應文件的任何內容。數(shù)字摘要摘要函數(shù)又稱雜湊函數(shù)、雜湊算法或哈希函數(shù),就是把任意長度的輸入串變化成固定長度的輸出串的一種函數(shù)。摘要函數(shù)摘要函數(shù)的安全性輸入長度是任意的;輸出長度是固定的,根據(jù)目前的計算技術至少取128比特長,以便抵抗生日攻擊;對每一個給定的輸入,計算輸出即雜湊值是很容易的;(a)給定雜湊函數(shù)的描述,找到兩個不同的輸入消息雜湊到同一個值在計算上是不可行的,或(b)給定雜湊憾事的描述和一個隨機選擇的消息,找到另一個與該消息不同的消息使得他們雜湊到同一個值在計算上是不可行的。摘要函數(shù)的安全性數(shù)字摘要的作用用于驗證信息的完整性。數(shù)字摘要的作用比較著名的摘要算法算法注釋MD2目前已放棄;RSA公司提出MD4目前已不安全;128位散列值;RSA公司提出MD5能提供較好的保密;128位散列值;RSA公司提出SHA1SHA的替代算法;160位散列值比較著名的摘要算法算法注釋MD2目前已放棄;RSA公司提出數(shù)字簽名什么是數(shù)字簽名數(shù)字簽名是通過一個單向函數(shù)對要傳送的報文進行處理得到的用以認證報文來源并核實報文是否發(fā)生變化的一個字母數(shù)字串。數(shù)字簽名數(shù)字簽名數(shù)字簽名的作用保證信息完整信息發(fā)送者身份的驗證數(shù)字簽名

數(shù)字簽名工作流程(a)生成數(shù)字簽名流程

(a)生成數(shù)字簽名流程(b)驗證數(shù)字簽名流程

(b)驗證數(shù)字簽名流程電子商務安全知識詳解課件數(shù)字時間戳什么是數(shù)字時間戳?數(shù)字時戳服務(DTS)采用強加密措施頒發(fā)時戳,該時戳將一個具體的日期和時間與數(shù)字文件關聯(lián)在一起。數(shù)字時戳可以在以后的某個日期里用于證明在時戳所著的時間確實有這么一個電子文件存在。數(shù)字時間戳電子商務安全知識詳解課件第四節(jié)數(shù)字證書與CA認證體系數(shù)字證書什么是數(shù)字證書?DigitalID也稱數(shù)字證書,把身份與電子密鑰對綁定,該密鑰對可以對信息進行加密和簽名。數(shù)字證書可以用于鑒別某人是否有權使用某個指定的密鑰,也可以防止人們使用假冒的密鑰來冒充他人。數(shù)字證書與密碼術一起提供更為完整的安全性。數(shù)字證書由CA頒發(fā),并利用CA的私鑰簽名。第四節(jié)數(shù)字證書與CA認證體系數(shù)字證書數(shù)字證書的內容數(shù)字證書一般包含以下內容:用戶的公鑰用戶名公鑰的有效期CA頒發(fā)者(頒發(fā)數(shù)字證書的CA)數(shù)字證書的序列號頒發(fā)者的數(shù)字簽名電子商務安全知識詳解課件數(shù)字證書的作用在使用數(shù)字證書的過程中應用公開密鑰加密技術,建立起一套嚴密的身份認證系統(tǒng),它能夠保證:信息除發(fā)送方和接受方外不被其他人竊??;信息在傳輸過程中不被篡改;接收方能夠通過數(shù)字證書來確認發(fā)送方的身份;發(fā)送方對于自己發(fā)送的信息不能抵賴。電子商務安全知識詳解課件數(shù)字證書的類型客戶證書商家證書網(wǎng)關證書CA證書電子商務安全知識詳解課件認證中心(CA)什么是認證中心?認證中心是進行網(wǎng)上安全電子交易認證服務、簽發(fā)數(shù)字證書、確認用戶身份的服務機構。認證中心的工作就是受理數(shù)字證書的申請、簽發(fā)數(shù)字證書以及對數(shù)字證書進行管理。在電子商務交易中,需要有這樣具有權威性和公正性的第三方來完成認證工作,使電子商務交易能夠正常進行。例子:廣東省電子商務認證中心認證中心(CA)CA認證體系的功能模型RS-接收用戶證書申請的證書受理者RA-證書發(fā)放的審核部門CP-證書發(fā)放的操作部門CRL-記錄作廢證書的證書作廢表CA認證體系的功能模型CA認證體系結構

CA認證體系結構第五節(jié)SSL協(xié)議SSL協(xié)議SSL(SecureSocketsLayer,安全套接層)協(xié)議最初由Netscape公司設計開發(fā)的,主要用于提高應用程序之間的數(shù)據(jù)安全系數(shù)。第五節(jié)SSL協(xié)議SSL協(xié)議SSL協(xié)議規(guī)范SSL記錄協(xié)議在SSL協(xié)議中,所有的傳輸數(shù)據(jù)都封裝在記錄中。SSL握手協(xié)議用于建立私密通信信道和客戶認證。記錄頭記錄數(shù)據(jù)SSL協(xié)議規(guī)范記錄頭記錄數(shù)據(jù)SSL協(xié)議的工作流程SSL協(xié)議的工作流程SSL兩種加密方式在建立連接過程中采用公開密鑰;在會話過程中采用了專有密鑰。SSL兩種加密方式SSL協(xié)議提供的服務用戶和服務器的合法性認證;加密數(shù)據(jù)以隱藏被傳輸?shù)臄?shù)據(jù);維護數(shù)據(jù)完整性SSL協(xié)議提供的服務第六節(jié)其他電子商務安全第六節(jié)其他電子商務安全常見的活動內容形式Java小應用程序ActiveX控件JavaScriptVBscript常見的活動內容形式Java小應用程序Java是Sun微系統(tǒng)公司開發(fā)的一種高級程序設計語言。Java是一種真正的面向對象的語言,這是一個很有用的特點,因為它支持代碼重用。Java與平臺無關,可在任何計算機上運行。電子商務安全知識詳解課件ActiveX控件ActiveX是一個對象(稱作控件),它含有(程序員稱為“封裝”)由頁面設計者放在頁面來執(zhí)行特定任務的程序。ActiveX的構件源于許多程序設計語言,如C++或VisualBasic。但與Java或JavaScript代碼不同的是,ActiveX控件只能在裝Windows的計算機上運行,并且只能在支持ActiveX控件的瀏覽器上運行。ActiveX控件ActiveX代碼編完后,程序設計人員將其封裝在ActiveX信封里(在代碼轉換成機讀碼前的一種特殊方式)、編譯控件并把它放到頁面上。當瀏覽器下載了嵌有ActiveX控件的頁面時,它就可在客戶機上運行了。電子商務安全知識詳解課件ActiveX控件的安全威脅是:一旦下載后,它就能像計算機上的其他程序一樣執(zhí)行,能訪問包括操作系統(tǒng)代碼在內的所有系統(tǒng)資源,這是非常危險的。一個有惡意的ActiveX控件可格式化硬盤、向郵件通訊簿里的所有人發(fā)送電子郵件或關閉計算機。由于ActiveX控件可全權訪問你的計算機,它能破壞保密性、完整性或即需性,因此,ActiveX控件不能控制,但可被管理。如果瀏覽器安全特性設置正確,在你下載ActiveX控件時,瀏覽器就會提醒你。ActiveX控件的安全威脅是:一旦下載后,它就能像計算機上JavaScriptJavaScript是網(wǎng)景公司開發(fā)的一種腳本語言,它支持頁面設計者創(chuàng)建活動內容。JavaScript受到各種流行瀏覽器的支持,它和Java語言有同樣的結構。JavaScript電子商務安全知識詳解課件其他活動內容形式圖形圖形文件中可包含一些隱含的嵌入指令,當圖形下載到客戶機后就可執(zhí)行這些指令。如果運行可執(zhí)行圖形文件或其他文件格式中所嵌入指令的程序,可能會導致隱藏在合法圖形指令中的有惡意指令的運行。

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論