『壹』 请举例谈谈对电子商务安全三个方面的理解和认识
从定义上讲,电子商务是在互联网、企业内部网和增值网上以电子交易方式进行交易活动和相关服务活动,是传统商业活动各环节的电子化、网络化。
从客观上讲,电子商务是在技术、经济高度发达的现代社会里,由掌握现代信息技术与商务理论及实务活动规则的人,系统化的运用网络手段和使用各类电子工具,高效率、低成本、安全、方便地从事以泛商品交换为中心的各种经济事务活动。
从应用上讲,电子商务是电子工具在商务活动中的应用。这些工具无论是初级的还是高级的,均涵盖在其中,如电话、电报、Internet等。而商务活动是从泛商品的需求活动到泛商品的合理、合法的消费除去典型的生产过程后的所有活动。
从问题上讲,电子商务通过互联网等媒介,传递商品交易信息,以促成交易的一种商业形态。要完成整个电子商务过程,需要解决三个问题:信息流、资金流、物流。
(1)电子商务安全与电子支付扩展阅读
一、安全法则:
《电子商务法》中第三十八条规定:电子商务平台经营者知道或者应当知道平台内经营者销售的商品或者提供的服务不符合保障人身、财产安全的要求,或者有其他侵害消费者合法权益行为,未采取必要措施的,依法与该平台内经营者承担连带责任。
二、违规罚款:
《电子商务法》中规定:电商平台经营者对平台内经营者侵害消费者合法权益行为未采取必要措施,或者对平台内经营者未尽到资质资格审核义务,对消费者未尽到安全保障义务的。
由市场监督管理部门责令限期改正,可以处五万元以上五十万元以下的罚款;情节严重的,责令停业整顿,并处五十万元以上二百万元以下的罚款。
『贰』 试论述电子支付的安全性对电子商务发展的作用,在线等
电子商务的发展要求信息流、资金流和物流三流畅通,以保证交易的速度。在电子商务的交易中,如果依赖传统的支付方式,如现金、支票等就不可能完成在线的实时支付。所谓“实时”,就意味着当消费者点击浏览器上的“付款”按钮时,整个交易就已经被执行并完成,传统支付方式则通常要求消费者离开在线平台,以电话或邮寄的方式付款。银行转账也存在一定的处理时延,并且容易产生诈骗行为,因为消费者无法知道网上商店是真正存在的还是骗财的虚构公司。由此可见,没有适当的支付手段相配合,电子商务的发展只能是纸上谈兵,无从体现电子商务方便快捷、低成本的优越性。在这种情况下,在线电子支付应运而生,它是电子商务得以顺利发展的基础条件。
『叁』 电子商务安全及包括哪些方面
电子商务系统的安全重点主要基于以下两个方面:
(1)系统安全性:指系统的稳回定性和抗攻击能力,答以及在受到攻击或系统出现软、硬件故障后的系统恢复能力。
(2)数据安全性:是指保持数据的一致性、完整性,和使用权限的可控制性等。数据安全性包含以下几个方面:
①数据的机密性。任何人不能看到其无权看到的信息;其中,比普通加密方式更进一步的是,任何人都不能看到或修改其行政管理概念上的权限无权获得的数据(数据加密),这将更符合实际的要求。
②数据的完整性。对发出的数据只有完整到达,才能被完全确认,否则数据不能被认可。
③不可抵赖性。对任何人已经发出的信息,能够根据信息本身确定数据只能由该人发出,并能确定发出时间等重要信息。
『肆』 电子商务安全与支付的人民邮电出版社教材
书名电子商务安全与支付丛 书 名21世纪高等学校经济管理类规划教材·高校系列标准书号ISBN 978-7-115-29503-3 作者祝凌曦 陆本江 编著责任编辑滑玉开本16 开印张21.5字数537 千字页数334 页装帧平装版次第1版第1次初版时间2013年4月本 印 次2013年4月首 印 数-- 册定价42.80 元 第1章电子商务安全概述1内容提要1学习目标1案例导读11.1电子商务安全与支付现状21.1.1电子商务在身边21.1.2电子商务安全现状31.1.3电子商务支付现状51.2电子商务安全的基本要求81.2.1交易的认证性81.2.2交易的保密性111.2.3交易的完整性121.2.4交易的不可否认性141.2.5其他安全需求151.3电子商务的安全交易标准151.3.1安全套接层协议161.3.2安全电子交易协议161.3.3安全超文本传输协议161.3.4安全交易技术协议171.3.5安全电子邮件管理协议171.4电子商务发展的法律保障17本章小结18思考题19拓展阅读19
第2章电子商务的安全技术23内容提要23学习目标23案例导读232.1数据加密技术242.2身份认证与访问控制技术282.2.1身份认证292.2.2访问控制312.3网络安全技术332.3.1防火墙技术332.3.2计算机病毒及防护372.3.3入侵检测技术42本章小结45思考题45拓展阅读46
第3章数字证书与协议48内容提要48学习目标48案例导读483.1密码学的应用493.1.1对称密码学503.1.2非对称密码学523.1.3杂凑函数563.1.4数字签名573.2数字证书583.2.1数字证书的概念583.2.2数字证书认证机构593.3数字证书的应用——SET协议603.3.1SET协议介绍603.3.2基本概念613.3.3SET协议信息结构623.3.4SET协议处理逻辑673.4数字证书的应用——SSL协议773.4.1SSL的主要组成协议773.4.2SSL记录层协议783.4.3SSL握手协议793.4.4SSL的具体应用803.4.5SET和SSL的比较81本章小结82思考题83拓展实验83
第4章电子支付概述84内容提要84学习目标84案例导读844.1支付和支付系统844.1.1支付和支付系统854.1.2支付系统的发展864.1.3我国的支付系统874.2电子支付概论894.2.1电子支付现状894.2.2电子支付的定义904.2.3电子支付的分类914.2.4电子支付产业存在的问题934.3网络支付944.3.1网络支付的概念944.3.2网络支付的条件954.3.3网络支付的特征964.3.4网络支付的安全性问题964.3.5网络支付系统方式97本章小结99思考题99拓展阅读100
第5章ATM与POS103内容提要103学习目标103案例导读1035.1银行卡1045.1.1银行卡概述1045.1.2信用卡1065.1.3借记卡1065.1.4IC卡1075.2银行卡的“费”1085.2.1信用卡年费1085.2.2信用卡利息1105.2.3信用卡提现1135.2.4信用卡分期付款1165.2.5银行卡交易手续费1175.3ATM1185.3.1ATM系统概述1185.3.2ATM系统的网络结构及处理流程1205.4ATM系统的安全1225.5ATM使用的若干安全问题及对策1235.5.1窃取卡号、密码信息1235.5.2ATM“吞卡”1245.5.3交易信息外泄1245.5.4严防电话和短信诈骗1245.5.5其他ATM诈骗手段1255.6POS1265.6.1POS系统概述1265.6.2POS系统的网络结构及处理流程1295.6.3POS系统的安全1315.6.4POS系统实例132本章小结133思考题134拓展阅读134
第6章第三方支付——支付宝138内容提要138学习目标138案例导读1386.1第三方支付1396.1.1第三方支付的概念1396.1.2第三方支付的模式1396.2支付宝概述1416.2.1支付宝发展现状1416.2.2支付宝的特点及主要产品1426.3支付宝支付1446.3.1快捷支付(含卡通)1446.3.2支付宝余额支付1456.3.3网上银行支付——以中国工商银行为例1456.3.4网点付款1466.3.5消费卡付款1466.3.6找人代付1476.4支付宝其他应用1486.4.1我要付款1486.4.2手机充值1496.5网上支付的风险及应对措施1506.5.1买家风险及安全策略1516.5.2卖家风险及安全策略1546.5.3支付宝的安全策略1556.6国内其他账户型第三方支付1596.6.1财付通1596.6.2安付通1596.6.3PAYPAL1606.6.4YeePay160本章小结161思考题162拓展阅读162
第7章第三方支付——拉卡拉164内容提要164学习目标164案例导读1647.1线下支付1657.1.1线下支付的定义1657.1.2线下支付在中国支付体系中的定位1657.1.3线下支付的发展历史1657.1.4线下支付市场产业链整体分析1667.1.5线下支付带来的影响1677.2拉卡拉概述1677.2.1拉卡拉公司介绍1677.2.2拉卡拉的发展1687.2.3拉卡拉合作伙伴1697.2.4拉卡拉的主要业务功能1697.3拉卡拉刷卡机1717.3.1拉卡拉公共网点刷卡机1717.3.2Mini拉卡拉家用刷卡机1767.3.3拉卡拉刷卡机的风险及防范1787.4拉卡拉超级盾1807.4.1拉卡拉超级盾简介1807.4.2拉卡拉超级盾安装及开通1807.4.3信用卡还款1827.4.4账户直充1837.4.5支付宝交易1847.4.6财付通账户充值1857.4.7账单号付款1867.4.8其他1877.4.9超级盾使用过程中常见问题及相关业务费用1887.5其他混合型第三方支付模式1907.5.1嗖!付1907.5.2缴费易190本章小结191思考题191拓展阅读192
第8章第三方支付——首信易支付193内容提要193学习目标193案例导读1938.1网关支付概述1948.1.1网关支付概念1948.1.2网关型支付主要模式1948.1.3网关型支付的发展现状1948.2首信易支付概述1958.2.1发展背景与历程1958.2.2发展趋势1968.3面向用户的功能及基本操作演示1978.3.1会员资料管理及注册认证演示1978.3.2我要收款2018.3.3我要付款2028.3.4购物付款演示2028.3.5我要充值2048.3.6返点查询2058.3.7其他资金管理2068.3.8用户账户管理2088.4支付平台功能及基本操作演示2098.4.1B2C支付2098.4.2B2B支付2118.4.3易收汇2128.5易支付安全案例分析及使用攻略2138.5.1案例2138.5.2首信易支付安全使用攻略2158.6第三方支付典型平台对比分析218本章小结219思考题220拓展阅读220
第9章大额电子汇兑系统223内容提要223学习目标223案例导读2239.1电子汇兑系统概述2249.1.1汇兑系统的涵义2249.1.2汇兑系统的特点2249.1.3汇兑系统的类型2259.1.4电子汇兑的处理流程与控制2259.2国内的电子汇兑系统2269.2.1中国国家金融数据通信网络系统2269.2.2中国国家现代化支付系统2369.2.3中国其他电子汇兑系统2459.3国外著名的电子汇兑系统2509.3.1SWIFT2509.3.2CHIPS2569.3.3FedWire2589.3.4其他电子汇兑系统2619.3.5国际汇兑系统运作示例263本章小结265思考题266拓展阅读266
第10章网上银行269内容提要269学习目标269案例导读26910.1网上银行概述27010.1.1网上银行的概念27010.1.2网上银行的特点27110.1.3网上银行与传统银行的比较27210.1.4网上银行系统的组成27310.1.5网上银行的经营模式27310.2网上银行的发展及主要业务27410.2.1网上银行发展的四个阶段27410.2.2网上银行发展现状27710.2.3网上银行的主要业务27810.3网上银行功能及操作实例28010.3.1中国工商银行网上银行功能简介28010.3.2注册及登录28110.3.3我的账户28110.3.4定期存款28710.3.5转账存款28810.3.6网上贷款29110.3.7网上挂失29210.3.8缴费站29310.3.9信用卡服务29410.4网上银行风险及应对措施29610.4.1网上银行典型风险29610.4.2网上银行风险的应对300本章小结303思考题304拓展阅读304
第11章移动支付306内容提要306学习目标306案例导读30611.1移动支付概述30711.1.1移动支付的概念30711.1.2移动支付的分类30811.1.3移动支付发展阶段30811.1.4移动支付的发展现状30911.2移动支付内容31011.2.1移动支付业务31011.2.2移动支付的运营模式31011.2.3移动支付终端解决方案31211.2.4移动支付的主要障碍31611.2.5移动支付的解决办法31711.3移动支付实战演练31811.3.1开户31911.3.2充值32011.3.3手机支付卡通32211.3.4支付32411.3.5收付款32511.3.6提现32711.4移动支付的安全问题32811.4.1移动支付面临的安全问题32811.4.2移动支付安全技术329本章小结330思考题331拓展阅读331
『伍』 .支付宝为什么会成为一种比较流行的支付方式(从电子支付与电子商务安全方面分析)
支付宝的优点是买家可以非常放心自己所购买的产品,甚至比在商场买东西还放心!因为你是在收到货物觉得满意后才付款,卖家才能收到你的钱.如果你看到产品后不满意的话,可以提出退货,卖家一般不会有异议!你完全不用担心交了钱难退货的问题!
支付宝申请可以上淘宝/阿里巴巴申请都行.要在网上上传自己的身份证复印件,再到银行开通电子银行口令卡或是办理U盾.就可以了.
『陆』 电子商务安全是指什么
简单说就是计算机网络安全和商务交易安全。
网络安全从其本质上来讲就是网络上的信息安全。它涉及的领域相当广泛。这是因为在目前的公用通信网络中存在着各种各样的安全漏洞和威胁。从广义来说,凡是涉及到网络上信息的保密性、完整性、可用性、真实性和可控性的相关技术和理论,都是网络安全所要研究的领域,包括物理安全、网络安全、传输安全、应用安全、用户安全。
电子商务安全要素体现在:
信息的机密性:密码技术
信息的完整性:散列函数
数据输入时的意外差错或欺诈行为,可能导致贸易各方信息的差异;
数据传输过程中的信息丢失、重复、差异;
黑客对信息的篡改和假冒
完整性一般可通过提取消息文摘获得,包括两方面:
数据传输的完整性
完整性检查、上下文检查:内容的差异和语法规则
信息的有效性:电子文档的法律确认
认证性:身份确认
信息的不可抵赖性:数字签名
不可修改性:完整性
部分告知:交易与支付的部分分离
另行确认
系统的可靠性
计算机失效、程序错误、传输错误、硬件故障、系统软件错误、计算机病毒、自然灾害等
电子商务安全技术主要有:
密码技术
加密技术是保证电子商务安全的重要手段,是信息安全的核心。
密钥管理技术
最棘手的问题:分发和存储
数字签名:公钥加密技术
网络安全技术
操作系统安全、防火墙技术、VPN、漏洞检测、审核技术等
『柒』 电子商务网站是如何做到安全支付的
一、移动支付中的安全问题
在整个移动支付的过程中涉及到的支付参与者包括:消费用户、商户用户、移动运营商、第三方服务提供商、银行。消费用户和商户用户是系统的服务对象,移动运营商提供网络支持,银行方提供银行相关服务,第三方服务提供商提供支付平台服务,通过各方的结合以实现业务。移动支付需要考虑以下安全问题:(1)移动终端接入支付平台的安全,包括用户注册时,签约信息的安全传递,以及用户通过移动终端登录系统,其间传递的数据如签约用户名、签约密码等的安全性。(2)支付平台内部数据传输的安全,即支付平台内部各模块之间数据传输的安全性。(3)支付平台数据存储的安全,涉及到签约用户的机密性的银行卡账户、密码、签约用户名、签约密码等的安全性。
二、移动支付的安全认证技术
当前,移动设备的大量普及为移动支付的实现提供了必要的条件,但也存在许多问题制约着移动支付的实施,如移动终端的计算环境和通信环境都非常有限,这就需要对相应的安全认证做一些特殊要求。
1.WPKI安全标准概况
WPKI(WirelessPKI)是有线PKI的一种扩展,它将互联网电子商务中PKI的安全机制引入到移动电子商务中。WPKI采用公钥基础设施、证书管理策略、软件和硬件等技术,有效地建立了安全和值得信赖的无线网络通信环境。WPKI以WAP的安全机制为基础,通过管理实体间关系、密钥和证书来增强电子商务安全。WAP安全机制包括WIM(WAPIdentityMole,无线应用协议识别模块)、WMLSCrypt(WMLScriptCryptoAPI,WML脚本加密接口)、WTLS(,无线传输安全层)和WPKI四个部分。以上各部分对实现无线网络应用的安全分别起着不同的作用。WPKI作为安全基础设施平台,一切基于身份验证的应用都需要WPKI技术的支持,它可与WTLS、TCP/IP相结合,实现身份认证、私钥签名等功能。WPKI的主要组件包括:终端实体应用程序(EE)、PKI门户(PKIPortal)、认证中心(CA)、目录服务(PKIDirectory)、WAP网关,在应用模型中还涉及数据提供服务器等设备,WPKI的基本结构和数据流向如图所示。
在WPKI中,代替RA(RegistrationAuthority)的功能组件是PKI门户(PKIPortal),它是一个网络服务器,负责把WAP客户的需求转发给PKI中的RA和CA(CertificationAuthority)。CA主要负责生成证书、颁发证书和刷新证书等。WAPGateway负责处理客户与源服务器之间的协议转换工作。WTLS是经传统网络的TLS协议改进和优化而得来的,主要保证传输层的安全,WPKI也是对IETFPKIX标准的优化,使之更适合无线环境。
2.WPKI的加密算法和密钥
WPKI是通过管理实体间关系、密钥和证书来增强电子商务安全的,与WAP安全标准相比,WPKI所采用的ECC(EllipticCurveCryptography,椭圆曲线密码)密码系统更适合在无线设备中使用。同样强度的密钥,ECC的密钥长度(163bit)只是其他方案的六分之一(1024bit),但163bit的密钥长度对穷举密钥攻击几乎是绝对安全的,因为穷举163bit的密钥个数有1.156×1049个,按每秒钟测试1亿个密钥计算,也要3.6×1032年!
『捌』 电子商务的安全支付问题
1、电子商务的安全控制要求概述
电子商务发展的核心和关键问题是交易的安全性。由于Internet本身的开放性,使网上交易面临了种种危险,也由此提出了相应的安全控制要求。
1.1信息保密性
交易中的商务信息有保密的要求。如信用卡的帐号和用户名被人知悉,就可能被盗用,订货和付款的信息被竞争对手获悉,就可能丧失商机。因此在电子商务的信息传播中一般均有加密的要求。
1.2交易者身份的确定性
网上交易的双方很可能素昧平生,相隔千里。要使交易成功,首先要能确认对方的身份,对商家而言要考虑客户端不能是骗子,而客户也会担心网上的商店不是一个弄虚作假的黑店。因此能方便而可靠地确认对方身份是交易的前提。
1.3不可否认性
由于商情的千变万化,交易一旦达成是不能被否认的。否则必然会损害一方的利益。
1.4不可修改性
交易的文件是不可被修改的,如其能改动文件内容,那么交易本身便是不可靠的,客户或商家可能会因此而蒙受损失。因此电子交易文件也要能做到不可修改,以保障交易的严肃和公正。
2、电子商务安全交易的有关标准和实施方法
2.1安全交易的雏形
在电子商务实施初期,曾采用过一些简易的安全措施,这些措施包括:
(1) 部分告知(Partial Order):即在网上交易中将最关键的数据如信用卡号码及成交数额等略去,然后再用电话告之,以防泄密。
(2) 另行确认(Order Confirmation):即当在网上传输交易信息之后,再用电子邮件对交易作确认,才认为有效。
(3) 在线服务(Online Service):为了保证信息传输的安全,用企业提供的内部网来提供联机服务。
以上所述的种种方法,均有一定的局限性,且操作麻烦,不能实现真正的安全可靠性。
2.2安全交易标准的制定
近年来,IT业界与金融行业一起,推出不少更有效的安全交易标准。主要有:
(1) 安全超文本传输协议(S-HTTP):依靠密钥对的加密,保障Web站点间的交易信息传输的安全性。
(2) 安全套接层协议(SSL协议:Secure Socket Layer)是由网景(Netscape)公司推出的一种安全通信协议,是对计算机之间整个会话进行加密的协议,提供了加密、认证服务和报文完整性。它能够对信用卡和个人信息提供较强的保护。SSL被用于Netscape Communicator和Microsoft IE浏览器,用以完成需要的安全交易操作。在SSL中,采用了公开密钥和私有密钥两种加密方法。
(3) 安全交易技术协议(STT:Secure Transaction Technology):由Microsoft公司提出,STT将认证和解密在浏览器中分离开,用以提高安全控制能力。Microsoft将在Internet Explorer中采用这一技术。
(4) 安全电子交易协议(SET:Secure Electronic Transaction):SET协议是由VISA和MasterCard两大信用卡公司于1997年5月联合推出的规范。SET主要是为了解决用户、商家和银行之间通过信用卡支付的交易而设计的,以保证支付信息的机密、支付过程的完整、商户及持卡人的合法身份、以及可操作性。SET中的核心技术主要有公开密匙加密、电子数字签名、电子信封、电子安全证书等。
目前公布的SET正式文本涵盖了信用卡在电子商务交易中的交易协定、信息保密、资料完整及数字认证、数字签名等。这一标准被公认为全球网际网络的标准,其交易形态将成为未来“电子商务”的规范。
支付系统是电子商务的关键,但支持支付系统的关键技术的未来走向尚未确定。安全套接层(SSL)和安全电子交易(SET)是两种重要的通信协议,每一种都提供了通过Internet进行支付的手段。但是,两者之中谁将领导未来呢?SET将立刻替换SSL吗?SET会因其复杂性而消亡吗?SSL真的能完全满足电子商务的需要吗?我们可以从以下几点对比作管中一窥:
SSL提供了两台机器间的安全连接。支付系统经常通过在SSL连接上传输信用卡卡号的方式来构建,在线银行和其他金融系统也常常构建在SSL之上。虽然基于SSL的信用卡支付方式促进了电子商务的发展,但如果想要电子商务得以成功地广泛开展的话,必须采用更先进的支付系统。SSL被广泛应用的原因在于它被大部分Web浏览器和Web服务器所内置,比较容易被应用。
SET和SSL除了都采用RSA公钥算法以外,二者在其他技术方面没有任何相似之处。而RSA在二者中也被用来实现不同的安全目标。
SET是一种基于消息流的协议,它主要由MasterCard和Visa以及其他一些业界主流厂商设计发布,用来保证公共网络上银行卡支付交易的安全性。SET已经在国际上被大量实验性地使用并经受了考验,但大多数在Internet上购的消费者并没有真正使用SET。
SET是一个非常复杂的协议,因为它非常详细而准确地反映了卡交易各方之间存在的各种关系。SET还定义了加密信息的格式和完成一笔卡支付交易过程中各方传输信息的规则。事实上,SET远远不止是一个技术方面的协议,它还说明了每一方所持有的数字证书的合法含义,希望得到数字证书以及响应信息的各方应有的动作,与一笔交易紧密相关的责任分担。
3、目前安全电子交易的手段
在近年来发表的多个安全电子交易协议或标准中,均采纳了一些常用的安全电子交易的方法和手段。典型的方法和手段有以下几种:
3.1密码技术
采用密码技术对信息加密,是最常用的安全交易手段。在电子商务中获得广泛应用的加密技术有以下两种:
(1)公共密钥和私用密钥(public key and private key)
这一加密方法亦称为RSA编码法,是由Rivest、Shamir和Adlernan三人所研究发明的。它利用两个很大的质数相乘所产生的乘积来加密。这两个质数无论哪一个先与原文件编码相乘,对文件加密,均可由另一个质数再相乘来解密。但要用一个质数来求出另一个质数,则是十分困难的。因此将这一对质数称为密钥对(Key Pair)。在加密应用时,某个用户总是将一个密钥公开,让需发信的人员将信息用其公共密钥加密后发给该用户,而一旦信息加密后,只有用该用户一个人知道的私用密钥才能解密。具有数字凭证身份的人员的公共密钥可在网上查到,亦可在请对方发信息时主动将公共密钥传给对方,这样保证在Internet上传输信息的保密和安全。
(2)数字摘要(digital digest)
这一加密方法亦称安全Hash编码法(SHA:Secure Hash Algorithm)或MD5(MD Standards for Message Digest),由Ron Rivest所设计。该编码法采用单向Hash函数将需加密的明文“摘要”成一串128bit的密文,这一串密文亦称为数字指纹(Finger Print),它有固定的长度,且不同的明文摘要成密文,其结果总是不同的,而同样的明文其摘要必定一致。这样这摘要便可成为验证明文是否是“真身”的“指纹”了。
上述两种方法可结合起来使用,数字签名就是上述两法结合使用的实例。
3.2数字签名(digital signature)
在书面文件上签名是确认文件的一种手段,签名的作用有两点,一是因为自己的签名难以否认,从而确认了文件已签署这一事实;二是因为签名不易仿冒,从而确定了文件是真的这一事实。数字签名与书面文件签名有相同之处,采用数字签名,也能确认以下两点:
a. 信息是由签名者发送的。
b. 信息在传输过程中未曾作过任何修改。
这样数字签名就可用来防止电子信息因易被修改而有人作伪;或冒用别人名义发送信息;或发出(收到)信件后又加以否认等情况发生。
数字签名采用了双重加密的方法来实现防伪、防赖。其原理为:
(1) 被发送文件用SHA编码加密产生128bit的数字摘要(见上节)。
(2) 发送方用自己的私用密钥对摘要再加密,这就形成了数字签名。
(3) 将原文和加密的摘要同时传给对方。
(4) 对方用发送方的公共密钥对摘要解密,同时对收到的文件用SHA编码加密产生又一摘要。
(5) 将解密后的摘要和收到的文件在接收方重新加密产生的摘要相互对比。如两者一致,则说明传送过程中信息没有被破坏或篡改过。否则不然。
3.3数字时间戳(digital time-stamp)
交易文件中,时间是十分重要的信息。在书面合同中,文件签署的日期和签名一样均是十分重要的防止文件被伪造和篡改的关键性内容。
在电子交易中,同样需对交易文件的日期和时间信息采取安全措施,而数字时间戳服务(DTS:digital time-stamp service)就能提供电子文件发表时间的安全保护。
数字时间戳服务(DTS)是网上安全服务项目,由专门的机构提供。时间戳(time-stamp)是一个经加密后形成的凭证文档,它包括三个部分:1)需加时间戳的文件的摘要(digest),2)DTS收到文件的日期和时间,3)DTS的数字签名。
时间戳产生的过程为:用户首先将需要加时间戳的文件用HASH编码加密形成摘要,然后将该摘要发送到DTS,DTS在加入了收到文件摘要的日期和时间信息后再对该文件加密(数字签名),然后送回用户。由Bellcore创造的DTS采用如下的过程:加密时将摘要信息归并到二叉树的数据结构;再将二叉树的根值发表在报纸上,这样更有效地为文件发表时间提供了佐证。注意,书面签署文件的时间是由签署人自己写上的,而数字时间戳则不然,它是由认证单位DTS来加的,以DTS收到文件的时间为依据。因此,时间戳也可作为科学家的科学发明文献的时间认证。
3.4数字凭证(digital certificate, digital ID)
数字凭证又称为数字证书,是用电子手段来证实一个用户的身份和对网络资源的访问的权限。在网上的电子交易中,如双方出示了各自的数字凭证,并用它来进行交易操作,那么双方都可不必为对方身份的真伪担心。数字凭证可用于电子邮件、电子商务、群件、电子基金转移等各种用途。
数字凭证的内部格式是由CCITT X.509国际标准所规定的,它包含了以下几点:
(1) 凭证拥有者的姓名,
(2) 凭证拥有者的公共密钥,
(3) 公共密钥的有效期,
(4) 颁发数字凭证的单位,
(5) 数字凭证的序列号(Serial number),
(6) 颁发数字凭证单位的数字签名。
数字凭证有三种类型:
(1) 个人凭证(Personal Digital ID):它仅仅为某一个用户提供凭证,以帮助其个人在网上进行安全交易操作。个人身份的数字凭证通常是安装在客户端的浏览器内的。并通过安全的电子邮件(S/MIME)来进行交易操作。
(2) 企业(服务器)凭证(Server ID):它通常为网上的某个Web服务器提供凭证,拥有Web服务器的企业就可以用具有凭证的万维网站点(Web Site)来进行安全电子交易。有凭证的Web服务器会自动地将其与客户端Web浏览器通信的信息加密。
(3) 软件(开发者)凭证(Developer ID):它通常为Internet中被下载的软件提供凭证,该凭证用于和微软公司Authenticode技术(合法化软件)结合的软件,以使用户在下载软件时能获得所需的信息。
上述三类凭证中前二类是常用的凭证,第三类则用于较特殊的场合,大部分认证中心提供前两类凭证,能提供各类凭证的认证中心并不普遍。
3.5认证中心(CA:Certification Authority)
在电子交易中,无论是数字时间戳服务(DTS)还是数字凭证(Digital ID)的发放,都不是靠交易的双方自己能完成的,而需要有一个具有权威性和公正性的第三方(third party)来完成。认证中心(CA)就是承担网上安全电子交易认证服务、能签发数字证书、并能确认用户身份的服务机构。认证中心通常是企业性的服务机构,主要任务是受理数字凭证的申请、签发及对数字凭证的管理。认证中心依据认证操作规定(CPS:Certification Practice Statement)来实施服务操作。
上述五个方面介绍了安全电子交易的常用手段,各种手段常常是结合在一起使用的,从而构成比较全面的安全电子交易体系。
4、应用动态
根据最新报道,我国第一个安全电子商务系统:“网上订票与支付系统”经过半年试运行后,于1999年8月8日投入正式运行,其发起单位由上海市政府商业委员会、上海市邮电管理局、中国东方航空股份有限公司、中国工商银行上海市分行、上海市电子商务安全证书管理中心有限公司等共同发起、投资与开发。
系统结构采用网上订票与支付系统由四个子系统组成:商户子系统、客户子系统、银行支付网关子系统、数字证书授权与认证子系统。
商户子系统的第一个应用是用来购买购买飞机票的中国东方航空公司网站。网址为:www.cea.online.sh.cn;它是中国安全电子商务第一网站。
客户子系统是安装于PC机上的电子钱包软件,是信用卡持有人进行网上消费的支付工具。电子钱包中必须加入客户的信用卡信息与数字证书之后,方可进行网上消费。
支付网关子系统通常是指由收款银行运行的一套设备,用来处理商户的付款信息以及持卡人发出的付款指令。
数字证书授权与认证子系统为每个交易参与方生成一个数字证书作为交易方身份的验证工具。
其技术特点是采用IBM的电子商务框架结构、嵌入经国家密码管理委员会认可的加/解密用软/硬件产品。这个电子商务系统具有如下的安全交易特点:
1) 遵循SET国际标准、具有SET标准规定的安全机制,是目前国际互联网上运行的比较安全的电子商务系统;
2) 兼顾国内信用卡/储蓄卡与国际信用卡的业务特点,具有一定的中国特色;
3) 具有开放特性,可与经SETCO国际组织认证的任何电子商务系统进行互操作;
『玖』 简述电子商务的安全交易和支付主要保证的四个方面 简述电子商务安全认证中心的基本功能
安全交易和支付主要保证以下四个方面:
一、信息保密性:交易中的商务信息均有保密的要求回。如信用卡答的账号和用户名等不能被他人知悉,因此在信息传播中一般均有加密的要求。
二、交易者身份的确定性:网上交易的双方很可能素昧平生,相隔千里。要使交易成功,首先要能确认对方的身份,对商家要考虑客户端不能是骗子,而客户也会担心网上的商店不是一个玩弄欺诈的黑店。因此能方便而可靠地确认对方身份是交易的前提。
三、不可否认性:由于商情的千变万化,交易一旦达成是不能被否认的。否则必然会损害一方的利益。因此电子交易通信过程的各个环节都必须是不可否认的。
四、不可修改性:交易的文件是不可被修改的,否则也必然会损害一方的商业利益。因此电子交易文件也要能做到不可修改,以保障商务交易的严肃和公正。
电子商务安全认证中心(CA)的基本功能是:
1、生成和保管符合安全认证协议要求的公共和私有密钥、数字证书及其数字签名。
2、 对数字证书和数字签名进行验证。
3、 对数字证书进行管理,重点是证书的撤消管理,同时追求实施自动管理(非手工管理)。
4、 建立应用接口,特别是支付接口。CA是否具有支付接口是能否支持电子商务的关键。