计算机网络:网络安全网络支付安全.docx
《计算机网络:网络安全网络支付安全.docx》由会员分享,可在线阅读,更多相关《计算机网络:网络安全网络支付安全.docx(8页珍藏版)》请在第一文库网上搜索。
1、计算机网络:网络安全(网络支付安全)一.网络支付安全概述网络支付是指单位或个人直接或授权他人使用通用终端,通过公共网络以网络应用协议规定的格式发出支付指令,实现货币支付与资金转移的行为。网络支付安全问题已成为电子商务支付体系的最大威胁,如何遏制机密窃取、权限滥用、网上欺诈和钓鱼等不法行为,是网络支付安全技术领域中亟待解决的关键问题。如图5-10所示,在2013年危害网络支付安全的事件中,假冒网站/诈骗网站的比例达57.1%,个人信息泄露的比例达39.3%,资金被盗/被骗和账号或密码被盗的比例达32.1%。图5-102013年网络支付发生的安全问题从安全和信任关系来看,在传统交易过程中,销售者与
2、消费者是面对面的,因此较容易保证交易过程的安全性,进而建立起互信关系。而在电子商务过程中,销售者与消费者通过Intemet联系。Imernet既不安全,也不可信,在网络支付过程中销售者和消费者都面临着不同的安全威胁,因此,交易双方难以建立安全和信任关系。销售者所面临的安全威胁主要包括:1 .入侵者假冒成合法用户,改变商品送达地等用户数据、解除用户订单或生成虚假订单。2 .恶意竞争者以他人的名义来订购商品,从而了解有关商品的递送状况及货物的库存情况。3 .欺诈者通过伪造与销售者服务器域名类似的另一个服务器来假冒销售者。4 .消费者提交订单后不付款或生成虚假订单等。消费者所面临的安全威胁主要包括:
3、1 .在客户付款后,销售内部人员不将订单和资金转发给执行部门,使客户无法收到商品。2 .客户的个人私密信息可能被攻击者通过窃听或冒充销售商等手段非法获取。3 .攻击者可能向销售商的服务器发送大量的虚假订单来耗尽它的资源,使合法用户不能正常获取服务。二、网络支付安全措施1 .安全认证技术安全认证技术是网络安全的基础,认证是指验证所传输的消息和数据是否属实、是否有效的过程,即验证消息及数据的完整性。认证技术一般可分为身份认证和消息认证两种技术。1)身份认证技术身份认证用于鉴别用户身份,是验证用户所声称身份与其真实身份是否一致的过程。在计算机网络系统中,常通过三种途径来对用户身份进行验证: 根据用户
4、所掌握的信息来验证身份,如用户名和口令等。 通过用户所拥有的工具来验证身份,如USBKey等。 根据用户的某些生理特征来验证身份,如指纹和视网膜等。表5-8比较了上述几种身份认证技术的特点。表5-8身份认证技术对比认证方式特点应用产品用户名/口令简单易行,极不安全保护非关键性的系统,不能保护敏感信息各种应用软件动态口令一次一密,较高安全性使用烦琐,有可能造成新的安全漏洞动态令牌等动态口令一次一密,较高安全性使用烦琐,有可能造成新的安全漏洞动态令牌等USBKey认证一次一密,安全可靠,成本低廉易于部署,方便使用,便于扩展数字证书等生物特征认证安全性高,成本高昂技术不成熟,准确性和稳定性有待提高指
5、纹认证系统等2)消息认证消息认证是确保消息来源的真实性和消息内容的完整性的方法,通过对消息或者与消息有关的信息进行加密或签名变换来防止传输和存储的消息被篡改或伪造。目前,消息认证技术主要包括:数字指纹、数字签名、数字信封和数字时间戳等。数字指纹数字指纹(Digita1Fingerprinting)也称为信息摘要,是RonRiVeSt发明的一种单向加密算法。如图511所示,数字指纹技术利用哈希(HaSh)函数对原信息进行数学变换,得到一个固定长度(128位)的散列值。不同信息产生的散列值并不相同,相同信息产生的散列值必定相同,因此信息摘要类似人的“指纹”,可通过数字指纹鉴别原信息的真伪,验证信息
6、的完整性。图5-11数字指纹的使用过程数字签名数字签名是利用非对称密码体系的特点,在数字指纹的基础上发展的一种技术。如图5-12所示,数字签名技术使用发送方的私钥加密数字指纹,并与原文一起发送给接收方。利用数字签名,一方面可通过数字指纹验证原信息是否被修改,另一方面可利用私钥私有的特点,用私钥加密来表明身份。因此,数字签名解决了信息传输过程中的冒充、伪造、篡改和发送者抵赖的问题。格收方B图5-12数字签名过程数字信封数字信封的功能类似于普通信封,在法律的约束下,普通信封可保证只有收信人才能阅读信件的内容;数字信封则采用对称密码体制和公钥密码体制相结合的密码技术,保证只有规定的接收人才能阅读信息
7、的内容。信息发送者首先利用随机产生的对称密码加密信息,再利用接收方的公钥加密对称密码,被公钥加密后的对称密码被称为数字信封。在传递信息时,信息接收方若要解密信息,必须先用自己的私钥解密数字信封,得到对称密码,才能利用对称密码解密所得到的信息,这样就保证了数据传输的真实性和完整性。数字时间戳数字时间戳服务(DTS,Digita1TimeStampServer)利用数字指纹、数字签名等技术,为客户提供电子文件日期和时间信息的安全保护。如果在签名时加上时间标记,即是有数字时间戳的数字签名。数字时间戳是一个经DTS加密后形成的凭证文档,它包含加时间戳的文件的摘要、DTS收到摘要的日期和时间、DTS的数



- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机网络 网络安全 网络 支付 安全
