登陆注册
29793800000044

第44章 电子商务安全技术(6)

为了保证客户和服务器的合法性,利用证书技术和可信的第三方CA来使客户和服务器之间相互识别对方的身份。使得它们能够确信数据将被发送到正确的客户机和服务器上。为了验证用户是否合法,安全套接层协议要求握手交换数据进行数据认证,以此来确保用户的合法性。

3)完整性

安全套接层协议SSL利用密码算法和Hash函数,通过对传输的消息摘要的比较来提供信息完整性服务,建立客户机与服务器之间的安全通道,使所有经过安全套接层协议处理的业务在传输过程中能全部完整、准确无误地到达目的地。

2.SSL协议的实现模型

SSL协议的实现属于Socket层,处于应用层和传输层之间,它由两层结构组成,一是SSL记录协议(SSLRecordProtocol),它建立在面向连接的可靠的传输层协议TCP基础之上,提供机密性、真实性和重传性保护;二是SSL握手协议(SSLHandshakeProtocol),它位于记录层协议的上部,用于客户机和服务器之间的初始化和密钥协商等。其模型如图7—10所示。

图7—10SSL协议的实现模型

3.SSL的交易过程

下面通过一个例子来说明基于SSL的交易过程。

Jack决定购买一台计算机,同时他需要购买许多基于Windows平台的软件产品,如Office、AutoCAD等(Jack有一个良好的习惯,从不买盗版),他迅速上网找到了几家在线商店,并找到了需要的软件包。他不想付额外的包装送货费用,而准备立即在网上下载所选中的软件,并进行电子支付。这时,要考虑几个问题。

1)客户在和谁打交道

看一下这几个在线商店,他们没什么名气,Jack选中了一家名为SuperSoft的网上店铺。那么,Jack怎么知道这个店铺没有卖给他一个非法复制呢?任何用户都想确认得到的是一个合法的、完整的、正确的正版软件产品,它必须符合升级条件,并能够得到技术支持。SSL能够解决这个问题。

SSL是如何进行处理的呢?下面来了解一下SSL在“握手”阶段在浏览器和Web服务器之间进行的一系列初始信息交换。在“握手”成功之后,浏览器知道已经建立起了一条保密连接,然后开始下载Web页面上的有关内容。

首先,SSL要求服务器向浏览器出示它的证书,证书包括一个公钥,这个公钥是由一家可信证书授权机构签发的,假设在这个例子中此机构为VeriSign公司。客户的浏览器能够知道服务器证书的正确性,因为大部分浏览器产品内置了一些基础公共密钥。VeriSign在SuperSoft的公钥上的签名表明SuperSoft是一家合法的公司。

然后浏览器中的SSL软件发给服务器一个随机产生的传输密钥,此密钥由SuperSoft已验证过的公钥加密。由于传输密钥只能由SuperSoft对应的私有密钥来解密,这证实了该服务器属于SuperSoft。

虽然SSL保证客户访问的是SuperSoft的Web服务器,且真的有一家卖正版软件叫SuperSoft的公司,但除此以外它无法给顾客提供任何信息。其中的关键在于,SSL并不能使客户确信SuperSoft接收信用卡支付是得到授权的,该公司是否值得信任。

2)能否保证私密性

随机产生的传输密钥是核心机密,只有客户的浏览器和SuperSoft的Web服务器知道这个数字序列。这个双方共享密钥的密文可以通过浏览器安全地抵达Web服务器,Internet上的其他人无法解开它。在接下来的HTTP通信中,SSL采用该密钥保证数据的保密性和完整性,这就是SSL提供的“安全连接”。

这时客户需要确认订购并输入信用卡号码。由于SSL使用会话密钥对这些信息进行加密,因而它能够保证信用卡号码及其他信息只会被SuperSoft所获取。

客户还可以打印屏幕上显示的已经被授权的订单,这样就可以得到这次交易的书面证据。大多数在线商店在得到顾客的信用卡号码后出示收到的凭据,这是顾客已付款的有效证据。但如果仔细想一下,不难发现SSL提供的保密连接有极大的漏洞。在Internet上,用户经常会光顾一些没有名气的陌生店铺,这些网上商店今后也许再也不会遇到。正因为如此,网上商店发生欺诈行为的可能性要比通常光顾的街头店铺大得多。更进一步说,一个诚实的网上商店在收到顾客的信用卡号码后也许没有采用好的办法来保证其安全性,因为SSL除了传输过程外不能提供任何安全保证。已经发生过大量的黑客通过商家服务器窃取信用卡号码的案例。SSL不能解决这些问题,被其后的SET协议解决了。

3)客户是否会收到更多的垃圾邮件

许多人每天要收到大量的垃圾邮件。为了处理信用卡支付,几乎所有的商店都要求客户输入邮件地址。但是他们没有提供一个有关不得卖出这个地址和不得在这次交易以外使用该地址的承诺,因而顾客不能信任自己的隐私是否受到保护,是否会收到一大堆的垃圾邮件。

要求客户出示该地址是一种防止欺诈的措施,它必须与信用卡的账单地址相符。许多在线商店手工审核订单,并且对初次光顾该店的客户制定信用限制。Jack通过Internet为他的电脑购买了一套Office办公系统。在线订购后,一个销售人员打电话给Jack,要求将Jack的信用卡复印件及其签名确认传真给他。

7.3.2SET协议在开放的Internet上进行电子支付,如何对买卖双方传输数据的安全性提供保障成为电子商务能否普及的最重要的问题。为了克服SSL安全协议的缺点,Visa和Matercard两大信用卡组织联合开发了SET协议。

1.SET协议简介

SET(SecureElectronicTransaction)协议是安全电子交易协议的简称,是一种为了在Internet上进行在线交易而设立的一个开放的以电子货币为基础的电子付款系统规范。它涵盖了信用卡在电子商务支付系统中的交易协定、信息保密、资料完整及数据认证、数据签名等。SET在保留SSL协议中对客户信用卡认证的前提下,又增加了对商家身份的认证,这对于需要支付货币的交易来讲是至关重要的。

它采用RSA公开密钥体系对通信双方进行认证,利用DES、RC4或任何标准对称加密方法进行信息的加密传输,并用Hash算法来鉴别消息真伪,有无篡改。在SET体系中有一个关键的认证机构(CA),CA根据X.509标准发布和管理证书。

2.SET协议的目标

①信息在Internet上的安全传输,保证网上传输的数据不被黑客窃听。

②订单信息和个人账号信息的隔离,在将包括消费者账号信息的订单送到商家时,商家只能看到订货信息,而看不到消费者的账户信息。

③消费者和商家的相互认证,以确定通信双方的身份,一般由第三方机构负责为在线通信双方提供信用担保。

④要求软件遵循相同的协议和消息格式,使不同厂家开发的软件具有兼容和互操作功能,并且可以运行在不同的硬件和操作系统平台上。

3.SET协议涉及的角色

同类推荐
  • 直销心理与行为

    直销心理与行为

    本书综合运用心理学、营销心理学、组织行为学等相关学科的理论和方法,对直销企业和直销员以及直销客户的心理和行为进行了详细阐述。全书共12章。第1章简要介绍了直销心理和行为的基本概念;第2~6章结合普通消费者的特点对直销客户的心理和行为进行了分析,以供直销员和直销企业在采取营销策略时有的放矢;第7~10章主要对直销员的心理与行为、直销员与客户的心理沟通以及直销员与客户的行为互动作了系统介绍;第11~12章针对直销群体心理和行为、直销企业领导者与组织行为以及直销企业形象和沟通进行了系统归纳。
  • 胡雪岩管理日志

    胡雪岩管理日志

    胡雪岩是中国历史上唯一的红顶商人,在官场、商场呼风唤雨,他一生大起大落,由学徒到巨富再沦落至子然一身,胡雪岩跌宕的一生就是一部商业经典。他的官商协作智慧、超前的品牌意识、精准的用人眼光等至今仍为后世津津乐道。本书采用管理日志的形式,将胡雪岩的经营理念、商业智慧以及处世哲学等重新梳理整合,再现一代巨贾的商业世界,揭示胡雪岩乱世中成就伟业的奥秘。让读者在轻松阅读胡雪岩商场传奇的同时得到宝贵的经商启示。
  • 股市从110至五八八

    股市从110至五八八

    本书内容主要以通达信为分析软件,以选股为重点,以帮助股民建立正确简洁的选股理念方式为目标,将作者及其团队多年实战及研究中所总结出的最常用,最简单上手的技巧与股民分享。本书分为十大章节以及附录,分别从主图的三买五卖的北斗七星讲起,利用量比、换手率、股价、涨幅、振幅;最后与资金量及金叉配合一同选股。这些内容既看起简单又非常实用;不论事新股民以及老股民都是非常实用的工具书。另外在附录之中我们帮您整理一下相关网页让股民查询方便。
  • 财务会计(谷臻小简·AI导读版)

    财务会计(谷臻小简·AI导读版)

    全球经济一体化的趋势下,经济与会计的联系越来越紧密。我国的会计制度改革从20世纪至今,紧跟世界经济的步伐。财务会计在会计教学中意义重大,财务会计之道,尽在此书。
  • 理念、思路、实践——绵阳师范学院办学思想研究

    理念、思路、实践——绵阳师范学院办学思想研究

    抚今追昔,感慨万千。一种寻根反思的念头油然而生,是什么原因促使学校取得了这一系列令世人瞩目的办学成就呢?事非经过不知道难,除却巫山不是云。学校的快速发展除了我们自身的努力,上级领导的关怀,当地政府的支持外,更重要的是我们有一种超前发展的意识和敢为天下先的勇气,而超前发展的意识和敢为天下先的勇气正是在我们正确的办学思想下形成的,没有正确的办学思想,一个学校等于就没有了灵魂。
热门推荐
  • 魔女逆天:师父,好吃吗

    魔女逆天:师父,好吃吗

    “不好啦!无妄海长出了第十九根擎天柱,幻影神山升高了四百多米,冥王的地宫被拱塌了两回,天君生的儿子一出生就挨了三道天雷,魔尊养了三千年的寻芳草枯死了,妖界女君的女儿天生无命呢!”“哦?人界呢?”“人界四处下珍珠,人皇倒是捡了个大便宜!”“怎么回事儿?”“不清楚啊,不过据说和一个叫奈姀的人有关!”“奈姀是谁?”……众天道使者竟无一人知晓……“好,那就派天生讨厌惹人嫌、人见人妒、仙见仙气、面冷心热、雄霸天下的花夜大人下去查一下吧。”……结果……奈姀:“我只想好好的活着,可世人皆想吃了我的心,既然如此,我也只有变得更强,魔来除魔,神来杀神!”花夜:“好!你既心意已决,我便倾尽所有,助你一臂之力!”
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 部落冲突之战火青春

    部落冲突之战火青春

    她本是灵都公主,却因为后母的迫害迁往绿色领域,在哥布林家族的扶养下长大。她天资聪颖,在长老的教导下学会了魔法药水的配制方法与魔法大陆各领域生物的生活习性与优缺点。正当她学业有成之时,绿色领域因人类的侵犯而被迫来到狼烟四起的红色领域,辅导商人的儿子学习,红色领域各国都因为她的出现又生战事,从明争暗斗到大规模的侵略战争,红色领域的人们都在争夺她……一位被剥夺了皇室身份的公主,为何会有如此的吸引力?会引起红色领域各国兵戎相见,狼烟四起?据说,她曾在绿色领域服用了龙族的圣物‘’还阳草‘’,传说中,服用还阳草者,可得永生……小李是新人,文笔不精,抱着空悲的心态向广大书友求教,书友群号:1132216997欢迎各位书友前来留下自己的宝贵意见,好的坏的来者不拒,小李一定虚心接受。书山有路勤为径,学海无涯,苦作舟,祝各位书友们早日封神,书书大卖
  • 虫典之主

    虫典之主

    看着身后无穷无尽的虫族士兵,左灰只想说一句:我们的征途是星辰大海!!!
  • 我的世界之破碎虚空

    我的世界之破碎虚空

    一路的追寻,一世的求成。五爪金龙,不死火凤,连年战争,战斗中的成长,浴血的洗礼,情可鉴,踏步三生,九天枫华谷,看异世少年赫茫的精彩崛起之路,书友群:414124968
  • tfboys之朱古力的味道

    tfboys之朱古力的味道

    她皱了皱秀气的眉,扶着膝盖欲自己站起来,眼前却出现一只干净的手。“对不起。”她抬起头,心在这一瞬仿佛漏跳一拍。看着眼前温文的少年,她的心中此时只有唯一的想法:陌上人如玉,公子世无双。
  • 养生必先调五脏

    养生必先调五脏

    本书从起居、饮食、中药、经络等各个方面,叙述了五脏的特性、喜恶,并告诉人们如何尽量卸载现代生存环境和生活方式给五脏带来的麻烦和干扰,使五脏各司其职,使身体健康长寿。
  • 小衰神雄起记

    小衰神雄起记

    点背不能赖社会,一代神偷,赌圣,盗墓之王,有着堪比爱因斯坦的智商,诸葛孔明亦是望其项背的谋略,然而人算不如天算,每当关键时刻,‘衰神’定是会如期驾临,带给他无尽的惋惜与惆怅,以至于在他三十而立之年依然两手空空,浪得声明,然而他坚信,笑道最后的人才是王者,最后一搏,他是否会成功,穷其一生得到的史前文明宝藏会带给他什么?胸前的九头蛇纹身又意味着什么?今世为偷,来世为魔,看一代衰神如何雄起。
  • 大佬失忆后只记得我

    大佬失忆后只记得我

    东川航空机长兼傅氏财团唯一继承人傅南礼,车祸失忆了。只记得车祸前拼死救了她的温乔。“你是?”只有留在傅南礼身边才能活命的温乔不要脸道:“我是你老婆啊。”傅少眼神迷惑,但只记得这么一个人,她说是,那就是吧。冷峻矜贵的男神就这么被不知道从哪里冒出来的野丫头给抢走了。全港城的名媛怒了。众名媛集资一个亿,一定要撕掉某谎话连篇狐狸精温乔的假面。却只等来两人的世纪婚礼。一亿就这么打了水漂!众名媛哭天抢地:“都说傅大公子腹黑深沉,怎么就栽在这满嘴谎话的小狐狸精身上了?”某男人目光轻漫:“不将计就计,怎么把小狐狸拐回家?“
  • 云画扇红泪未央

    云画扇红泪未央

    她原本应该是他的皇后,可是她的姐姐却代替她穿上了嫁衣。他错手杀死了抚养她长大的姑姑,让她彻底坠入痛苦的深渊。她要报仇,为母亲,为姑姑,和为了她错失的后位。为此不惜与那个邪恶的王爷定下契约,当她用另一个身份到他的身边,他是否能够认出她才是当年在梨树下和他约定终身的女子?