提要:电子商务对人类社会经济产生了沉大影响,,,,,在创造巨大经济效益的同时,,,,,也从底子上扭转了整个社会商务活动发展过程。。。。。。。我国电子商务在崎岖过程中,,,,,已有很大水平的发展,同时也存在诸多问题。。。。。。。本文客观地分析了电子商务的安全需要、安全技术发展示状及存在的问题,,,,,对加快电子商务的发展措施提出了一些沉要思虑。。。。。。。
电子商务(Electronic Commerce)是上世纪90年代初期在西方蓬勃国度首先鼓起的一种崭新的利用国际互联网络Internet这种先进通讯工具的企业经营方式。。。。。。。它是通过网络技术的利用,,,,,急剧并且有效的进行各类商务活动的全新步骤。。。。。。。电子商务无疑是近几年来使用频率最高的词汇之一,,,,,随着电子商务的鼓起,,,,,它的信息安全问题也日益引人瞩目。。。。。。。由于电子商务是在公开的网上进行的,,,,,支付信息、订货信息、交涉信息、机密的商务往来文件等大量商务信息在推算机系统中存放、传输和处置,,,,,所以若是不能很好地解决信息安全问题,,,,,电子商务的发展注定会受到影响。。。。。。。
一、电子商务的安全需要
1.信息有效性、真实性
电子商务以电子大局取代了纸张,,,,,若何保障这种电子大局的业务信息的有效性和真实性则是发展电子商务的前提。。。。。。。电子商务作为业务的一种大局,,,,,其信息的有效性和真实性将直接关系到幼我、企业或国度的经济利益和名誉。。。。。。。
2.信息机密性
电子商务作为业务的一种伎俩,,,,,其信息直接厂代表着幼我、企业或国度的贸易机密。。。。。。。传统的纸面业务都是通过邮寄封装的函件或通过靠得住的通讯渠路发送贸易报文来达到守旧机密的主张。。。。。。。电子商务是成立在一个较为盛开的网络环境上的,,,,,贸易防泄密是电子商务全面推广利用的沉要保险。。。。。。。
3.信息齐全性
电子商务简化了业务过程,,,,,削减了报答的过问,,,,,同时也带来守护贸易信息的齐全、统一的问题。。。。。。。由于数据输入时的意表差错或诓骗行为,,,,,可能导致业务各信息的差距。。。。。。。因而,,,,,电子商务系统应充分保障数据传输、存储及电子商务齐全性查抄的正确和靠得住。。。。。。。
4.信息靠得住性、不成诡辩性和可甄别性
靠得住性要求即是能保障合法用户对信息和资源的使用不会被不正本地回绝;;;;;不成诡辩性要求即是能成立有效的责任机造,,,,,预防实体否定其行为;;;;;可甄别性要求即是能节造使用资源的人或实体的使用方式。。。。。。。
5.系统的靠得住性
电子商务系统是推算机系统,,,,,其靠得住性是预防推算机失效、法式谬误、传输谬误、天然灾害等引起的推算机信息失误或失效。。。。。。。
二、电子商务的信息安全技术
1.数据加密技术
加密技术用于网络安全通常有二种大局,,,,,即面向网络或面向利用服务。。。。。。。面向网络的加密技术通常工作在网络层或传输层,,,,,使用经过加密的数据包传送、认证网络路由及其他网络和谈所需的信息,,,,,从而保障网络的连通性和可用性不受侵害。。。。。。。面向网络利用服务的加密技术使用则是目前较为盛行的加密技术的使用步骤,,,,,这一类加密技术的利益在于实现相对较为单一,,,,,不必要对电子信息(数据包)所经过的网络的安全机能提出特殊要求,,,,,对电子邮件数据实现了端到端的安全保险。。。。。。。
1)电子商务领域常用的加密技法术字提要(digital digest)
这一加密步骤亦称安全Hash编码法,,,,,由RonRivest所设计。。。。。。。该编码法选取单向Hash函数将需加密的明文“提要”成一串128bit的密文,,,,,这一串密文亦称为数字指纹(Finger Print),,,,,它有固定的长度,,,,,且分歧的明文提要成密文,,,,,其了局总是分歧的,,,,,而同样的明文其提要注定一致。。。。。。。这样这串提要便可成为验证明文是否是“真身”的“指纹”了。。。。。。。
数字署名(digital signature)
数字署名将数字提要、公用密钥算法两种加密步骤结合起来使用。。。。。。。重要方式是报文的发送方从报文文本中天生一个128位的散列值(或报文提要),,,,,用自己的私有密钥对这个散列值进行加密来形成发送方的数字署名。。。。。。。而后,,,,,这个数字署名将作为报文的附件和报文一路发送给报文的接管方。。。。。。。报文的接管方首先从接管到的原始报文中推算出128位的散列值,,,,,接着再用发送方的公开密钥来对报文附加的数字署名进行解密,,,,,若是两个散列值一样,,,,,那么接管方就能确认该数字署名是发送方的,,,,,通过数字署名可能实现对原始报文的甄别。。。。。。。概括的说,,,,,署名的作用有两点,,,,,一是由于自己的署名难以否定,,,,,从而确认了文件已签署这一事实;;;;;二是由于署名不易仿冒,,,,,从而确定了文件是真的这一事实。。。。。。。
数字功夫戳(digital time-stamp)买卖文件中,,,,,功夫是极度沉要的信息。。。。。。。在电子买卖中,,,,,需对买卖文件的日期和功夫信息采取安全措施,,,,,而数字功夫戳服务(DTS)就能提供电子文件颁发功夫的安全保;;;;。。。。。。。功夫戳(time-stamp)是一个经加密后形成的凭证文档,,,,,它蕴含三个部门:需加功夫戳的文件的提要(digest);;;;;DTS收到文件的日期和功夫;;;;;DTS的数字署名。。。。。。。
数字证书(digital certificate,digital ID)数字证书又称为数自炀证,,,,,是用电子伎俩来证实一个用户的身份和对网络资源的接见的权限。。。。。。。目前,,,,,最有效的认证方式是由权威的认证机构为参加电子商务的各方发放证书,,,,,证书作为网上买卖参加各方的身份鉴别,,,,,就好象每个公民都用身份证来证明身份一样。。。。。。。认证中心作为电子商务买卖中受信赖的第三方,,,,,承担公钥系统中公钥的合法性检验的责任,,,,,是一个掌管发放和治理数定证书的权威机构。。。。。。。因而网络中所有效户能够将自己的公钥交给这个中心,,,,,并提供自己的身份证明信息,,,,,证明自己是相应公钥的占有者,,,,,认证中心审查用户提供的信息后,,,,,若是确认用户是合法的,,,,,就给用户一个数字证书。。。。。。。这样,,,,,每个成员只需和认证中心打交路,,,,,就能够查到其他成员的公钥信息了。。。。。。。对于在网上进行买卖的双方来说,,,,,数字证书对他们之间成立信赖是至关沉要的。。。。。。。数自炀证有三种类型:幼我凭证、企业(服务器)凭证、软件(开发者)凭证;;;;;大部门认证中心提供前两类凭证。。。。。。。[论/文/网LunWenNet/Com]
2.身份认证技术
为解决Internet的安全问题,,,,,初步形成了一套齐全的Internet安全解决规划,,,,,即被宽泛选取的公钥基础设施(PKI)系统结构。。。。。。。PKI系统结构选取证书治理公钥,,,,,通过第三方的可信机构CA,,,,,把用户的公钥和用户的其他标识信息(如名称、e-mail、身份证号等)绑缚在一路,,,,,在Internet网上验证用户的身份,,,,,PKI系统结构把公钥密码和对称密码结合起来,,,,,在Internet网上实现密钥的自动治理,,,,,保障网上数据的机密性、齐全性。。。。。。。
1)认证系统的根基道理
利用RSA公开密钥算法在密钥自动治理、数字署名、身份鉴别等方面的个性,,,,,可成立一个为用户的公开密钥提供担保的可信的第三方认证系统。。。。。。。这个可信的第三方认证系统也称为CA,,,,,CA为用户发放电子证书,,,,,用户之间利用证书来保障信息安全性和双方身份的合法性。。。。。。。
2)认证系统结构
整个系统是一个大的网络环境,,,,,系统从职能上根基能够划分为CA、RA和Web Publisher。。。。。。。
主题系统跟CA放在一个单独的封关空间中,,,,,为了保障运行的绝对安全,,,,,其人员及造度都有严格的划定,,,,,并且系统设计为一离线网络。。。。。。。CA的职能是在收到来自RA的证书要求时,,,,,宣告证书。。。。。。。
证书的登记机构Register Authority,,,,,简称RA,,,,,分散在各个网上银行的地域中心。。。。。。。RA与网银中心有机结合,,,,,接受客户申请,,,,,并审批申请,,,,,把证书正式要求通过建设银行企业内部网发送给CA中心。。。。。。。
证书的颁布系统Web Publisher,,,,,简称WP,,,,,置于Internet网上,,,,,是通常用户和CA直接互换的界面。。。。。。。对用户来讲它相当于一个在线的证书数据库。。。。。。。用户的证书由CA宣告之后,,,,,CA用E-mail通知用户,,,,,而后用户须用浏览器从这里下载证书。。。。。。。
3.网上支付平台及支付网关
网上支付平台分为CTEC支付系统(基于CTCA/GDCS)和SET支付系统(基于CTCA/SET)。。。。。。。网上支付平台支付型电子商务业务提供各类支付伎俩,,,,,蕴含基于SET尺度的信誉卡支付方式、以及切合CTEC尺度的各类支付伎俩。。。。。。。
支付网关位于公网和传统的银行网络之间,,,,,其重要职能为:将公网传来的数据包解密,,,,,并依照银行系统内部的通讯和谈将数据沉新打包;;;;;接管银行系统内部的传回来的响应新闻,,,,,将数据转换为公网传送的数据体式,,,,,并对其进行加密。。。。。。。此表,,,,,支付网关还拥有密钥保;;;;ず椭な橹卫淼绕渌澳。。。。。。。
三、电子商务信息安全中的其它问题
1.内部安全
最近的调查批注,,,,,至少有75%的信息安全问题来自内部,,,,,在信誉卡和贸易诳骗中,,,,,内部人员所占的比例最大;;;;;
2.恶意代码
它们将持续对所有的网络系统组成威胁,,,,,并且,,,,,其数量将随着Internet的发展和编程环境的丰硕而增多,,,,,扩散起来也越发方便,,,,,因而,,,,,造成的粉碎也就越大;;;;;
3.靠得住性差
目前,,,,,Internet主干网和DNS服务器的靠得住性还远远不能满足人们的要求,,,,,而绝大部门拨号PPP衔接质量并不成靠,,,,,且速度很慢;;;;;
4.技术人才欠缺
由于Internet和网络购物都是在近几年得到了迅猛的发展,,,,,因而,,,,,很多处所都不足足够的技术人才来处置其中遇到的各类问题,,,,,尤其是网络购物拥有24 x 7(每天24幼时,,,,,每周7天都能工作)的要求,,,,,因而火急必要有一大批专业技术人员对其进行治理。。。。。。。若是说加密技术是电子买卖安全的“硬件”,,,,,那么人才问题则能够说是“软件”。。。。。。。从某种意思上讲,,,,,软件的问题解决起来可能更不容易,,,,,因而,,,,,技术人才的欠缺可能成为故障网络购物发展的一个沉要成分。。。。。。。
5.Web服务器的保;;;;ひ馐恫
在买卖过程中对数据进行保;;;;ぶ皇潜U下蚵舭踩囊桓龇矫。。。。。。。由于买卖的信息均存储在服务器上,,,,,因而,,,,,即便保密信息被客户端接管之后,,,,,也必须对存储在服务器中的数据进行保;;;;。。。。。。。目前,,,,,Web服务器是黑客们最喜欢攻击的指标。。。。。。。因而,,,,,建议尽量不要将Web服务和衔接到任何内部网络,,,,,并且要定期对数据进行备份,,,,,以便于服务器被攻击之后对数据进行复原。。。。。。。当然,,,,,这终于有些不太现实,,,,,此刻很多盛行的Web利用都必要Web服务器与公司的数据库进行交互式操作,,,,,这就要求服务器必须与公司内部网络相连,,,,,而这个衔接也就成为黑客们从Web站点侵入企业内部网络的一条通路。。。。。。。固然防火墙技术有助于对web站点进行保;;;;ぃ,,,,但商家却很少装置防火墙或对其不足有效的守护,,,,,因而没有对Web服务器进行很好的保;;;;ぃ,,,,这是商家的Web站点尤其要引起把稳的处所。。。。。。。
四、与电子商务安全有关的和谈技术会商
1.SSL和谈(Secure Sockets Layer)安全套接层和谈———面向衔接的和谈。。。。。。。
SSL和谈重要是使用公开密钥体造和X.509数字证书技术保;;;;ば畔⒋涞幕苄院推肴裕,,,,它不能保障信息的不成诡辩性,,,,,重要合用于点对点之间的信息传输,,,,,常用Web Server方式。。。。。。。但它是一个面向衔接的和谈,,,,,在涉及多方的电子买卖中,,,,,只能提供买卖中客户与服务器间的双方认证,,,,,而电子商务往往是用户、网站、银行三家合作实现, SSL和谈并不能协调各方间的安全传输和信赖关系。。。。。。。
2.SET和谈(Secure Electronic Transaction)安全电子买卖———专门为电子商务而设计的和谈。。。。。。。由于SET提供了消费者、商家和银行之间的认证,,,,,确保了买卖数据的安全性、齐全靠得住性和买卖的不成否定性,,,,,出格是保障不将消费者银行卡号露出给商家蹬着点,,,,,因而它成为了目前公认的信誉卡/借记卡的网上买卖的国际安全尺度。。。。。。。固然它在好多方面优于SSL和谈,,,,,但依然不能解决电子商务所遇到的全数问题。。。。。。。
实现语
本文分析了目前电子商务的安全需要,,,,,使用的安全技术及仍存在的问题,,,,,并指出了与电子商务安全有关的和谈技术使用领域及其优弊端,,,,,但必须强调注明的是,,,,,电子商务的安全运行,,,,,仅从技术角度防备是远远不够的,,,,,还必须美满电子商务立法,,,,,以规范飞速发展的电子商务现实中存在的各类问题,,,,,从而疏导和推进我国电子商务急剧健全发展。。。。。。。