课题3-电子商务安全认证技术应用.ppt
上传人:天马****23 上传时间:2024-09-14 格式:PPT 页数:51 大小:2.8MB 金币:10 举报 版权申诉
预览加载中,请您耐心等待几秒...

课题3-电子商务安全认证技术应用.ppt

课题3-电子商务安全认证技术应用.ppt

预览

免费试读已结束,剩余 41 页请下载文档后查看

10 金币

下载此文档

如果您无法下载资料,请参考说明:

1、部分资料下载需要金币,请确保您的账户上有足够的金币

2、已购买过的文档,再次下载不重复扣费

3、资料包下载后请先用软件解压,在使用对应软件打开

下页3.3认证技术认证技术是保证电子商务交易安全的一项重要技术。主要包括身份认证和信息认证。前者用于鉴别用户身份,后者用于保证通信双方的不可抵赖性以及信息的完整性。电子商务身份认证的目标用户身份认证的最简单、最广的一种方法就是口令方式,口令由数字字母、特殊字符等组成。这种身份认证方法操作十分简单,但最不安全不能抵御口令猜测攻击。标记是一种用户所持有的某个秘密信息(硬件),上面记录着用于系统识别的个人信息。某些人体生物学特征,如指纹、声音、DNA图案、视网膜扫描图案进行身份认证。使用CA中心颁发的数字证书进行网上身份的识别。3.3.2认证中心认证机构的可靠程度取决于1.认证中心的职能认证中心的四大具体职能证书使用总是有期限的,在证书发行签字时都规定了失效日期;具体使用期长短由CA根据安全策略来定。更换过期证书,密钥对也需要定期更换。证书的撤消可以有许多理由,如发现、怀疑私钥被泄露或检测出证书已被篡改,则CA可以提前撤销或暂停使用该证书。申请撤销。证书撤销表CRL。举例:深圳CA⑷证书验证2.CA的树型验证结构国外CA中心介绍世界上较早的数字证书认证中心、处于领导地位和全球最大的PKI/CA运营商是美国VeriSign公司,该公司成立于1995年4月,位于美国的加利福尼亚州。它为全世界50个国家提供数字证书服务,有超过45000个互联网服务器接受该公司的服务器数字证书,使用它提供的个人数字凭证的人数也已经超过200万。另外一家著名的公司是加拿大的ENTRUST。3.我国认证中心现状我国的CA又可分为行业性CA和区域性CA两大类。行业性CA:中国金融认证中心(CFCA)和中国电信认证中心(CTCA)是行业性CA中影响最大的两家。区域性CA大多以地方政府为背景,以公司机制来运作,如广东CA中心(CNCA)、上海CA中心(SHECA)、深圳CA中心(SZCA),其中影响最大的是广东CA中心(CNCA)和上海CA中心(SHECA)。如果按照技术来源划分,CA中心还可分为引进国外技术与完全自主开发两类。CFCA和天威诚信属于前者,广东CA和上海CA都属于后者。深圳CA与广东南海CACFCA的SET系统由IBM公司承建,NON-SET系统由德达/SUN/Entrust集团承建。天威诚信的技术平台来自VeriSign。但它们的密码模块却都是由国内自主开发,经国家安全部门认可的。CFCA是全国唯一的金融根认证中心,由中国人民银行负责统一规划管理,中国工商银行、中国银行、中国农业银行、中国建设银行、交通银行、招商银行、中信实业银行、华夏银行、广东发展银行、深圳发展银行、光大银行、民生银行和福建兴业银行共十三家商业银行联合建设,由银行卡信息交换总中心承建,建立了SETCA和Non-SETCA两套系统,于2000年6月29日正式开始为全国的用户提供证书服务。在管理分工上,中国人民银行负责管理根认证中心CFCA,并负责审批、认证统一的品牌认证中心。一般脱机进行。品牌认证中心由成员银行接受中国人民银行的委托建设、运行和管理,建立对最终持卡人、商业用户和支付网关认证证书的审批、管理和认证等工作,其中管理包括证书申请、补发、重发和注销等内容。25⑵广东CA及“网证通”(NETCA)系统2728上海CA成立于1998年,专门从事信息安全技术认证和安全信任服务以及相关产品的研发和整合,提供包括安全设计、安全评估(风险评估)、安全检测(入侵检测、审计)、漏洞扫描、安全敏感数据托管、电子举证、公正时间戳等服务。国内主要的电子商务认证中心3.3.3数字证书数字证书的拥有者可以将其证书提供给其他人、Web站点及网络资源,以证实他的合法身份,并且与对方建立加密的、可信的通信。以数字证书为核心的加密技术可以对网络上传输的信息进行加密和解密、数字签名和签名验证,确保网上传递信息的机密性、完整性,以及交易实体身份的真实性,签名信息的不可否认性,从而保障网络应用的安全性。34目前大多数商务网站使用用户名和口令的方式来对用户进行认证,这种方式需要站点收集所有注册用户的信息,维护庞大的用户信息数据库。同时这种传统登录机制的安全性也比较脆弱,容易遭到外界的攻击破坏。数字证书的安全与认证功能消除了传统的口令机制中内在的安全脆弱性,为每个用户提供唯一的标识,以便利的方式来访问Web服务器,降低了网站的维护和支持成本。2.数字证书的内容l证书拥有者的姓名;证书所有人的名称,命名规则一般采用X.500格式;l证书的版本信息。用来与X.509标准的将来版本兼容。l证书的序列号。每个证书都有一个唯一的证书序列号。l证书所使用的签名算法。l颁发者。即证书的发行机构名称,命名规则一般采用X.500格式。l证书的有效期限。现在通用的证书一般采用UTC时间格式,它的计