導航:首頁 > 電商促銷 > 如何是找電子商務安全隱患

如何是找電子商務安全隱患

發布時間:2021-05-20 00:18:47

① 淺談如何解決電子商務面臨的安全問題

1.電子商務面臨的網路系統安全問題
電子商務系統是依賴網路實現的商務系統,需要利用Internet基礎設施和標准,所以構成電子商務安全框架的底層是網路服務層,它提供信息傳送的載體和用戶接入的手段,是各種電子商務應用系統的基礎,為電子商務系統提供了基本、靈活的網路服務。
電子商務網路系統安全問題包括以下幾個方面:
(1)網路部件的不安全因素。
(2)軟體不安全因素。
(3)工作人員的不安全因素。
(4)自然環境因素。
2.電子商務面臨的電子支付系統安全問題
眾所周知,基於Internet平台的電子商務支付系統由於涉及到客戶、商家、銀行及認證部門等多方機構,以及它們之間可能的資金劃撥,所以客戶和商家在進行網上交易時必須充分考慮其系統的安全。
目前網上支付中面臨的主要安全問題有以下幾方面:
(1)支付賬號和密碼等隱私支付信息在網路傳送過程中被竊取或盜用。
(2)支付金額被更改。
(3)不能有效驗證收款人的身份。
3.電子商務面臨的認證系統安全問題
1.信息泄漏
在電子商務中表現為商業機密的泄漏,主要包括兩個方面:交易雙方進行交易的內容被第
三方竊取;交易一方提供給另一方使用的文件被第三方非法使用。如信用卡的賬號和用戶名被人獲悉,就可能被盜用。
2.篡改
在電子商務中表現為商業信息的真實性和完整性的問題。電子的交易信息在網路上傳輸的過程中,可能被他人非法修改、刪除或重改,這樣就使信息失去了真實性和完整性。假如兩公司簽訂了一份由一公司向另一公司供應原料的合同,若趕上原料價格上漲,供貨方公司篡改價格將使自己大幅受益,而采購公司將蒙受損失。
3.身份識別
在網路交易中如果不進行身份識別,第三方就有可能假冒交易一方的身份,以破壞交易、破壞被假冒一方的信譽或盜取被假冒一方的交易成果等,進行身份識別後,交易雙方就可防止相互猜疑的情況。
4.蓄意否認事實
由於商情的千變萬化,商務合同一旦簽訂就不能被否認,否則必然會損害一方的利益。因此,電子商務就提出了相應的安全控制要求。
(1)電子商務中面臨的法律安全問題。隨著國際信息化、網路化進化的不斷發展,在電子商務領域利用計算機網路進行犯罪的案件與日俱增,其犯罪的花樣和手段不斷翻新。
(2)電子合同中的法律問題。電子商務合同的訂立是在不同地點的計算機系統之間完成的。許多國家的法律要求必須有書面形式的交易單證作為證明交易有效和作為交易的證據;否則,這種合同屬於無效合同。關於電子合同能否視為書面合同,並取得與書面文件同等的效力,是各國法律尚未解決的問題,與傳統書面文件相比,電子文件有一定的不穩定性,一些來自外界的對計算機網路的干擾,都可能造成信息的丟失、損壞、更改。
(3)銀行電子化服務的法律問題。銀行是電子支付和結算的最終執行者,起著聯結買賣雙方的紐帶作用,但對一些從事電子貨幣業務的銀行來說,犯罪分子偽造電子貨幣,給銀行帶來了直接經濟損失。
(4)電子資金轉賬的法律問題。電子資金轉賬的法律是個特殊問題,但是我國現行的《票據法》並不承認經過數字簽名認證的非紙質的電子票據支付和結算方式。並且支付不可撤消,付款人或第三人不能要求撤消已經完成的電子資金轉賬。
(5)電子商務中的知識產權保護問題。電子商務活動中交易的客體及交易的行為經常涉及傳統的知識產權領域。
(6)電子商務中的消費者權益保護問題。電子商務等新的交易方式給消費者權益保護帶來各種新的維權問題。隨著科技進步,新產品的大量出現,消費知識滯後的矛盾也更加突出。

② 電子商務的交易安全隱患有哪些

電子商務就是利用Internet進行的交易活動,主要有以下幾方面的安全隱患
1、信版息可能泄露的隱患:交易權的內容可能被第三方非法竊取並非法使用
2、信息容易被篡改的隱患:由於計算機網路與Internet的存在安全問題,電子商務的交易信息在網路傳輸的過程中,很可能被他人非法修改、刪減或重放,使信息失去真實性和完整性
3、交易一方可能是偽造的身份:由於電子商務交易雙方通過網路來完成交易,互不相識,電子商務交易中很可能出現交易身份偽造的問題。
4、信息容易被破壞:計算機網路很容易遭到惡意程序的攻擊破壞,導致傳遞中的電子商務信息被破壞
5、信息的真實有效存在隱患:電子商務交易過程中以電子化的信息代替紙面信息,
而計算機網路與Internet存在的安全問題難以確保電子商務交易中的信息真實有效。
6、有泄露個人隱私的風險:參與到電子商務中的個人都得提供個人信息,很可能因此導致個人信息泄露,被非法者利用。

③ 電子商務安全隱患有哪些

說白了就是信任問題,就是商品質量和貨款安全,還有就是物流。解決這3大塊基本就OK了

④ 電子商務安全隱患有哪些

恩,都對吧,應該就是這些了。以下是對目前國內電子商務站點普遍存在的幾個嚴重的安全問題的一些分析。
1、 客戶端數據的完整性和有效性檢查
1.1、特殊字元的過濾
在 W3C 的 WWW Security FAQ 中關於CGI安全編程一節里列出了建議過濾的字元: &;`'\"|*?~<>^()[]{}$\n\r
這些字元由於在不同的系統或運行環境中會具有特殊意義,如變數定義/賦值/取值、非顯示字元、運行外部程序等,而被列為危險字元。W3C組織強烈建議完全過濾這些特殊字元。但在許多編程語言、開發軟體工具、資料庫甚至操作系統中遺漏其中某些特殊字元的情況時常出現,從而導致出現帶有普遍性的安全問題。1.1.1、CGI和Script編程語言的問題
在幾種國內常見的WEB編程語言中,ASP和Cold Fusion 腳本語言對特殊字元的過濾機制不夠完善,例如沒有對單引號做任何處理等。Perl和php對特殊字元的過濾則較為嚴密,如忽略或加上「\」(取消特殊字元含義)處理。C語言編寫的cgi程序對特殊字元的過濾完全依賴於程序員的知識和技術,因此也可能存在安全問題。
1.1.2、Microsoft ASP腳本
普遍存在的問題是程序員在編寫ASP腳本時,缺少或沒有對客戶端輸入的數據/變數進行嚴格的合法性分析。無意或有意輸入的特殊字元可能由於其特殊含義改變了腳本程序,從而使腳本運行出錯或執行非法操作。例如,當腳本程序需要進行資料庫操作時,惡意用戶可以利用嵌入特殊字元來突破腳本程序原先的限制。
因此,如果攻擊者輸入某些特定sql語句,可能造成資料庫資料丟失/泄漏/甚至威脅整個站點的安全。比如攻擊者可以任意創建或者刪除表(如果可以猜測出已存在的表名),清除或者更改資料庫數據。攻擊者也可能通過執行一些儲存過程函數,將sql語句的輸出結果通過電子郵件發送給自己,或者執行系統命令。
1.1.3、PHP和Perl
雖然提供了加上」\」(取消特殊字元含義)處理的手段,但是處理一些資料庫時依然可以被改寫。(我們本地的測試證實了這情況。)請閱讀下面關於資料庫問題的分析。對於MySQL則沒有問題,\'不會與前面的單引號封閉,而當作一個合法的字元處理。針對oracle和informix等資料庫暫時未進行相關測試。
另外,對於PHP或者Perl語言,很多程序對於數字類型的輸入變數,沒有加單引號予以保護,攻擊者就有可能在這種變數中加入額外的SQL語句,來攻擊資料庫或者獲得非法控制許可權。1.2、資料庫問題
不同的資料庫對安全機制的不同認識和實現方法,使它們的安全性也有所不同。最常見的問題是利用資料庫對某些字元的不正確解釋,改寫被執行的SQL語句,從而非法獲得訪問許可權。例如,Microsoft SQL Server和Sybase對 \'當作了兩個不同字元,所以僅僅在程序中加上」\」仍然可能通過一些特殊手段改寫 SQL語句突破資料庫的安全防線。Microsoft SQL Server也將」—「作為注釋符號,這個符號以後的SQL語句均被忽略,攻擊者可能利用這個來屏蔽掉某些用來認證的SQL語句(例如口令驗證),獲得對合法用戶帳號的控制權。MySQL則將\'作為一個可操作的正常字元,不存在利用\'改寫的可能。其它資料庫如Oracle、Informix和MiniSQL等也必須注意防止各種改寫SQL語句的可能。(註:另外,迄今為止,各種資料庫都或多或少地被發現存在不同程度上的安全漏洞。如Microsoft SQL拒絕服務漏洞,MySQL GRANT許可權可改變任意用戶口令的漏洞,MySQL 遠程繞過口令限制的漏洞,MiniSQL遠程緩沖區溢出漏洞,Oracle Web Listener 非授權訪問漏洞,Oracle dbsnmp符號連接漏洞,Sybase PowerDynamo目錄遍歷漏洞,等等。由於資料庫數據資料是電子商務網站的最重要部份,關繫到電子商務網站的生死存亡,因此修補各種安全漏洞,保證資料庫免受各種攻擊,是絕對必要的!)
2、 Cookie或用戶身份的常用認證問題
對於一個網站會員而言,經常存在需要一次注冊,多次認證的問題,一般採用手段為cookie或input type=hidden來傳遞認證參數。這裡面有幾點隱患:
I. 所攜帶內容必須完整包含帳號密碼,或類似的完整安全信息,如果只攜帶帳號信息或用某種許可權標志來認證,極容易造成非法入侵,我們檢測了一些電子商務網站,很多都有此類安全隱患。例如某站點中的會員更新頁面中攜帶的認證信息是兩個,用戶名和Uid(均為明文傳送)已知Uid對於每個會員是唯一的。由於我們只需要知道對方的帳號和Uid就可以更改對方信息(不需要知道密碼!),只要攻擊者知道Uid(攻擊者可以通過暴力猜測的方法來得到Uid,有時候站點本身也會泄露用戶的Uid,例如在論壇等處)那麼,攻擊者就可以通過遍歷攻擊完成對任意一個帳號的信息更改。
II. 必須所有需要許可權操作的頁面都必須執行認證判斷的操作。如果任何一頁沒有進行這種認證判斷,都有可能給攻擊者以惡意入侵的機會。
III. 很多網站為了方便,將用戶名以及口令信息儲存在Cookie中,有的甚至以明文方式保存口令。如果攻擊者可以訪問到用戶的主機,就可能通過保存的Cookie文件得到用戶名和口令。
3、 大量數據查詢導致拒絕服務
許多網站對用戶輸入內容的判斷在前台,用JavaScript判斷,如果用戶繞過前台判斷,就能對資料庫進行全查詢,如果資料庫比較龐大,會耗費大量系統資源,如果同時進行大量的這種查詢操作,就會有Denial of Service(DoS —— 拒絕服務)同樣的效果。
解決方法:
1、客戶端數據完整性和有效性檢查的解決辦法
根據目前國內電子商務網站普遍存在的安全問題,主要的原因是未對某些特殊字元——例如單引號(』)進行過濾,或過濾機制不夠完善。因此較為根本的解決方法是加強過濾機制,對用戶輸入數據進行全面的檢查。以對ASP + Microsoft SQL Server類型的網站危害比較大的單引號(』)為例。目前可以肯定的是僅僅通過加上」\」或雙引號處理是不健全的,必須杜絕單引號在處理程序的SQL語句中出現。I. 對於從客戶端接收的數據變數應該用"』"(單引號)來引用;
II. 對用戶輸入的所有數據進行合法性檢查(盡可能放在後台校驗),包括數據長度和數據內容,將其中的特殊意義字元替換或不予往下執行。例如,將"』"替換成"』』" (兩個單引號)號或用雙位元組中文單引號替換;而對於數字型變數,要檢查輸入的數據是否全為數字。
III. 對象資料庫不使用系統默認的dbo用戶。並盡量減少新增用戶的許可權;以ASP為例,具體的實現可以通過函數Replace函數來實現,如:<%
username=Replace(trim(Request.Form(「username」)),」』」,」』」)
password=Replace(trim(Request.Form(「password」)) ,」』」,」』」)
%>
以上例子將變數username與password中的字元」』」(單引號)替換成雙位元組中文單引號。如希望用戶能使用單位元組單引號」』」,可參考使用如下函數:
<%
function CheckStr(str)
dim tstr,l,i,ch
l=len(str)
for i=1 to l
ch=mid(str,i,1)
if ch="』" then
tstr=tstr+"』"
end if
tstr=tstr+ch
next
CheckStr=tstr
end function
%>該函數將需要校驗的數據中的單位元組單引號後添加了"』",這樣,送入SQL中的"』"就變成了"』』",當輸出該欄位數據時,該項內容中的"』』"輸出為"』"。對於其他的CGI編程語言,可以參照上述方法的思路進行處理。2、 Cookie或用戶身份的常用認證問題的解決辦法
由於session (會話)機制主要由伺服器控制,比利用cookie傳遞認證參數更為安全可靠,因此可使用session會話取代cookie認證。如果必須使用Cookie傳遞參數,必須將參數內容進行加密,並正確設置Cookie的有效時間。3、 大量數據查詢導致拒絕服務的解決辦法
為了安全起見,應該將可能導致出現這種拒絕服務攻擊的Javascript移植到由伺服器端執行,防止客戶端向伺服器提交過量的資料庫操作。4、 若對本次安全公告有不明之處,請與我們聯系獲得進一步的幫助。
鑒於此漏洞的嚴重性,我們將向國內站點提供解決這個安全問題的免費技術支持

⑤ 電子商務企業中最大的安全隱患是什麼應該如何解決

在互聯網上的電子商務交易過程中,最核心和關鍵的向題就是交易的安全性,由於Internet本身的開放性;使網上交易面臨著種種危險:使用者擔心在網路上傳輸信用卡及個人資料被截取;或是不幸遇到「黑店」,信用卡資料不被運用;另一方面,特約商店也擔心收到的是被盜用的信用卡號碼,或是交易不認帳等等。還有可能因網路不穩定(假設網路斷線了),或是應用軟體設計不良導致被黑客侵入所引發的損失,在消費者、特約商店、甚至與金融單位之間,究竟權責如何理清?再者,每一家電子商場或商店的支付系統所使用的安全控管都不盡相同,也造成使用者有無所適從之感。一般說來電子商務安全中普遍存在著以下幾種安全隱患:

◆ 竊取信息

由於未採用加密措施,數據機之間的信息以明文形式傳送,入侵者使用相同的數據機就可以截獲傳送的信息。通過多次竊取和分析,可以找到信息的規律和格式,進而得到傳輸信息的內容,造成網上傳輸信息泄密。

◆ 篡改信息

當人侵者掌握了信息的格式和規律之後,通過各種方式,在原網路的數據機之間增加兩個相同類型的數據機,將通過的數據在中間修改,然後發向另一端。這種方法並不新鮮,在一個路由器或者網關上都可以做這種工作

◆ 假冒

由於掌握了數據的格式,並可以篡改通過的信息,攻擊者可以冒充合法用戶及送假冒的信息或者主動獲取信息,而遠端用戶通常很難分辨。

◆ 惡意玻壞

由於攻擊者可以接入網路,則可能對網路中的信息進行修改,掌握網上的機要信息,甚至可以潛入兩邊的網路內部,其後果是非常嚴重的。

因此,電子商務的安全交易主要保證以下四個方面:

(1)、信息保密性交易中的商務信息均有保密的要求。如信用卡的賬號和用戶名等不能被他人知悉,因此次信息傳播中一般均有加密的要求。

(2)、交易者身份的確定性。

網上交易的雙方很可能素昧平生,相隔千里。要使交易成功,首先要能確認對方的身份,對商家要考慮客戶端不能是騙子,而客戶也會擔心網上的商店不是一個玩弄欺詐的黑店。因此能方便而可靠地確認對方身份是交易的前提。

(3)、不可否認性

由於商情的千變萬億,交易一旦達成是不能被否認的。否則必然會損害一方的利益。例如訂購黃金,訂貨時金價較低,但收到訂單後,金價上漲了,如收單方能只認收到訂單的實際時間,甚至否認收到訂單的事實,則訂貨方就會蒙受損失。因此電子交易通信過程的各個環節都必須是不可否認的。

(4)、不可修改性

交易的文件是不可被修改的,加上例所舉的訂購黃金。收單方在收到訂單後,發現金價大幅上漲了,如其能改動文件內容,將訂購數1噸改為1克,則可大幅受益,那麼訂貨方可能就會因此而蒙受損失。因此電子交易文件也要能做到不可修改,以保障交易的嚴肅和公正。

3、 電子商務中的安全措施

在早期的電子交易中,曾採用過一些簡易的安全措施。包括:

(1)、部分告知(Partial Order):即在網上交易中將最關鍵的數據如信用卡號碼及成交數額等略去,然後再用電話告之,以訪泄密。

(2)、另行確認(Order Confirmation):即當在網上傳輸交易信息之後,應再用電子郵件對交易作確認,才認為有效;

除了以上兩種,還有其它一些方法,這些方法均有一定的局限性,且操作麻煩,不能實現真正的安全可靠性。

近年來,針電子交易安全的要求,IT業界與金融行業一起,推出不少有效的安全交易標准。主要有:

(l)、安全超文本傳輸協議(S-HTTP):依靠密鑰對的加密,保障Web站點間的交易信息傳輸的安全性。

(2)、安全套接層協議(SSL:Secure Sockets Layer):由Netscape公司提出的安全交易協議, 提供加密、認證服務和報文完整性。SSL被用於Netscape Communicator 和 Microsoft IE 瀏覽器,用以完成需要的安全交易操作。

(3)、安全交易技術協議(STT:Secure Transaction Technology) :由Microsoft 公司提出,STT 將認證和解密在瀏覽器中分離開,用以提高安全控制能力。Microsoft 在 Internet Explorer 中採用這一技術。

(4)、安全電子交易協議(SET: Secure Electronic Transaction):1996年6月,由IBM 、MasterCard International 、Visa International 、Microsoft、Netscape、GTE、VeriSign、SAIC、Terisa 共同制定的標准 SET正式公告,並於 1997年5月底發布了SET Specification Version 1.0 ,它涵蓋了信用卡在電子商務交易中的交易協定、信息保密、資料完整及數字認證、數字簽名等。關於 SET 的具體情況,將會在下文中詳細介紹。

所有這些安全交易標准中、「安全電子交易」 SET(Secure Electronic Transaction)標准以推廣利用信用卡支付網上交易而廣受各界矚目,它將成為網上交易安全通訊協定的產業標准,有望進一步推動Internet 上電子商業市場

⑥ 電子商務活動中可能存在哪些安全隱患

目前電子商務中主要存在的安全隱患有以下幾個方面:
(1)對合專法用戶的身份冒充。攻擊屬者通過非法手段盜用合法用戶的身份信息,仿冒合法用戶的身份與他人進行交易,從而獲得非法利益。
(2)對信息的竊取。攻擊者在網路的傳輸信道上,通過物理或邏輯的手段,對數據進行非法的截獲與監聽,從而得到通信中敏感的信息。
(3)對信息的篡改。攻擊者有可能對網路上的信息進行截獲後篡改其內容,如修改消息次序、時間,注入偽造消息等,從而使信息失去真實性和完整性。
(4)拒絕服務。攻擊者使合法接入的信息、業務或其他資源受阻,例如使一個業務口被濫用而使其他用戶不能正常工作。
(5)對發出的信息予以否認。某些用戶可能對自己發出的信息進行惡意的否認,以推卸自己應承擔的責任。
(6)非法入侵和病毒攻擊。計算機網路會經常遭受非法的入侵攻擊以及計算機病毒的破壞。

⑦ 常見電子商務的安全隱患有哪些

身份認證:由於非法用戶可以偽造、假冒電子商務網站和用戶的身份,因此登錄到電子商務應用系統的客戶無法知道他們所登錄的網站是否是可信的電子商務網站,電子商務網站也無法驗證登錄到網站上的客戶是否是經過認證的合法用戶,非法用戶可以借機進行破壞。"用戶名+口令"的傳統認證方式安全性較弱,用戶口令易被竊取而導致損失。

信息的完整性:敏感信息和交易數據在傳輸過程中有可能被惡意篡改。

信息的不可抵賴性:網上交易行為一旦被進行交易的一方所否認,另一方沒有已簽名的記錄來作為仲裁的依據。針對這些安全隱患,很多科技公司提出了一套實用的、易於實施的電子商務安全認證解決方案,通過為交易的各方發放數字證書來對交易的各方進行身份標識,並且在交易的過程中通過使用數字證書對交易的雙方進行身份驗證和簽名驗證,最終滿足電子商務的安全需求,有效地防止各種電子商務安全隱患。

⑧ 簡述電子商務的安全隱患與解決措施

1、數據傳輸安全隱患。

電子商務是在開放的互聯網上進行的貿易,大量的商務信息在計算機和網路上上存放、傳輸,從而形成信息傳輸風險。因此措施可以通過採用數據加密(包括秘密密鑰加密和公開密鑰加密)來實現的,數字信封技術是結合密鑰加密和公開密鑰加密技術實現的。

2、數據完整性的安全隱患。

數據的完整性安全隱患是指數據在傳輸過程中被篡改。因此確保數據不被篡改的措施可以通過採用安全的散列函數和數字簽名技術來實現的。雙重數字簽名可以用於保證多方通信時數據的完整性。

3、身份驗證的安全隱患。

網上通信雙方互不見面,在交易或交換敏感信息時確認對方等真實身份以及確認對方的賬戶信息的真實與否,為身份驗證的安全隱患。解決措施可以通過採用口令技術、公開密鑰技術或數字簽名技術和數字證書技術來實現的。

4、交易抵賴的安全隱患。

網上交易的各方在進行數據傳輸時,當發生交易後交易雙方不認可為本人真實意願的表達而產生的抵賴安全隱患。措施為交易時必須有自身特有的、無法被別人復制的信息,以保證交易發生糾紛時有所對證,可以通過數字簽名技術和數字證書技術來實現的

(8)如何是找電子商務安全隱患擴展閱讀:

電子商務分類:

1、企業對企業的電子商務(B2B);

2、企業對消費者的電子商務(B2C);

3、企業對政府的電子商務(B2G);

4、消費者對政府的電子商務(C2G);

5、消費者對消費者的電子商務(C2C);

6、企業、消費者、代理商三者相互轉化的電子商務(ABC);

7、以消費者為中心的全新商業模式(C2B2S);

8、以供需方為目標的新型電子商務(P2D)。

⑨ 如何解決電子商務的安全問題

基本上是不能百分百解決的
因為有網路
肯定有漏洞

我們只能盡量減少人為的安全因素

如:限制執行人員的級別、時間等;限制網路連接等;加強電子商務配置等

閱讀全文

與如何是找電子商務安全隱患相關的資料

熱點內容
微信營銷銷售話術 瀏覽:554
網路營銷學會了什麼 瀏覽:840
殘聯開展業務培訓的方案 瀏覽:523
新春團拜會策劃方案ppt 瀏覽:523
旅行社網路營銷ppt 瀏覽:93
zappos市場營銷 瀏覽:749
市場運營與市場營銷的區別是什麼意思 瀏覽:469
嘉興璀璨電子商務有限公司 瀏覽:720
銀行的市場營銷方向 瀏覽:148
幼兒園廚師培訓方案 瀏覽:18
百度房地產市場營銷概念 瀏覽:393
商務會議策劃方案範本 瀏覽:109
行業協會年會策劃方案 瀏覽:587
中公南方電網市場營銷類 瀏覽:75
市場營銷專業的應用分析能力 瀏覽:719
湖南省一起來電子商務公司水果 瀏覽:775
眼鏡店66愛眼日促銷活動 瀏覽:541
貝榜電子商務上海有限公司 瀏覽:685
全科醫生轉崗培訓計劃實施方案 瀏覽:842
社工團隊培訓管理方案 瀏覽:499