關於電子商務安全問題及策略的論文

才智咖 人氣:2.53W

一、安全問題是實施電子商務的關鍵

關於電子商務安全問題及策略的論文

傳統的交易是面對面的,比較容易保證建立交易雙方的信任關係和交易過程的安全性。而電子商務活動中的交易行為是通過網路進行的,買賣雙方互不見面,因而缺乏傳統交易中的信任感和安全感。美國密執安大學一個調查機構通過對23000名因特網使用者的調查顯示,超過60%的人由於電子商務的安全問題而不願進行網上購物。任何個人、企業或商業機構以及銀行都不會通過一個不安全的網路進行商務交易,這樣會導致商業機密資訊或個人隱私的洩露,從而導致巨大的利益損失。根據中國網際網路絡資訊中心(CNNIC)釋出的“中國網際網路絡發展狀況統計報告”,在電子商務方面,52.26%的使用者最關心的是交易的安全可靠性。由此可見,電子商務中的網路安全和交易安全問題是實現電子商務的關鍵之所在。

二、電子商務中的安全隱患和安全需求

1、電子商務中的安全隱患有:(1)篡改。電子的交易資訊在網路上傳輸的過程中,可能被他人非法的修改,刪除或重放(指只能使用一次的資訊被多次使用),從而使資訊失去了真實性和完整性。(2)資訊破壞。包括網路硬體和軟體的問題而導致資訊傳遞的丟失與謬誤;以及一些惡意程式的破壞而導致電子商務資訊遭到破壞。(3)身份識別。如果不進行身份識別.第三方就有可能假冒交易一方的身份,以破壞交易.敗壞被假冒一方的聲譽或盜竊被假冒一方的交易成果等。而不進行身份識別,交易的一方可不為自己的行為負責任,進行否認,相互欺詐。(4)資訊洩密。主要包括兩個方面,即交易雙方進行交易的內容被第三方竊取或交易一方提供給另一方使用的檔案被第三方非法使用。

2、電子商務的安全性需求:電子商務的安全性需求可以分為兩個方面,一方面是對計算機及網路系統安全性的要求,表現為對系統硬體和軟體執行安全性和可靠性的要求、系統抵禦非法使用者入侵的要求等;另一方面是對電子商務資訊保安的要求。(1)資訊的保密性:指資訊在儲存、傳輸及處理過程中不被他人竊取。(2)資訊的完整性:包括資訊在儲存中不被篡改和破壞,以及在傳輸過程中收到的資訊和原發送資訊的一致性。(3)資訊的不可否認性:指資訊的傳送方不可否認已經發送的資訊.接收方也不可否認已經收到的資訊。(4)交易者身份的真實性:指交易雙方是確實存在的,不是假冒的。(5)系統的可靠性:指計算機及網路系統的硬體和軟體工作的可靠性,是否會因為計算機故障或意外原因造成資訊錯誤、失效或丟失。

三、電子商務的安全技術

根據電子商務的這些安全性需求通常採用的安全技術主要有:金鑰加密技術、資訊摘要技術、數字簽名、數字證書及CA認證。

1、金鑰加密技術:密碼加密技術有對稱金鑰加密技術和非對稱金鑰加密技術。

(1)對稱金鑰加密技術:對稱金鑰加密技術使用DES(Data En-cryption Standard)演算法,要求加密解密雙方擁有相同的金鑰,金鑰的長度一般為64位或56位。這種加密方法可以解決資訊的保密問題,但又帶來了一些新的問題:一是在首次通訊前,雙方必須通過網路以外的途徑傳遞統一的金鑰:二是當通訊物件增多時,需要相應數量的金鑰,這就使金鑰管理和使用的難度增大;三是對稱加密是建立在共同保守祕密的基礎之上的,在管理和分發金鑰過程中,任何一方的洩露都會造成金鑰的失效,存在著潛在的危險和複雜的管理難度。

(2)非對稱金鑰加密技術:為了克服對稱金鑰加密技術存在的金鑰管理和分發上的問題,1976年Diffie和Hellman以及Merkle分別提出了公開金鑰密碼體制的思想:要求金鑰成對出現,一個為加密金鑰,另一個為解密金鑰,且不可能從其中一個推匯出另一個。根據這種思想自1976年以來已經提出了多種公鑰加密演算法。公鑰加密演算法也稱為非對稱金鑰演算法,加密和解密的時候使用兩把金鑰,一把為公鑰,另一把為私鑰。私鑰只有自己知道,嚴密保管,公鑰和加密演算法則可以通過網路等渠道釋出出去。公鑰加密演算法主要有:RSA、Fertezza、ElGama等。非對稱加密技術採用的是RSA演算法,是由Rivest、Shanir和Adle-man三人發明的。演算法如下:公鑰n=pq(p,q分別為兩個互異的大素數,必須要保密,n的長度大於512bit),選一個數e與(p-1)(q-1)互質,私鑰d=e-1(mod(p-1)(q-1)),加密:c=me(mod n)(其中m為明文,c為密文),解密:m=cd(mod n)。通訊時,傳送方用接收者的公鑰對明文加密後傳送,接收方用自己的私鑰進行解密,這樣既解決了資訊保密問題,又克服了對稱加密中金鑰管理與分發傳遞的問題。

2、資訊摘要技術:金鑰加密技術只能解決資訊的保密性問題,對於資訊的完整性則可以用資訊摘要技術來保證。

資訊摘要(Messagedigest)又稱Hash演算法,是Ron Rivest發明的一種單向加密演算法,指從原文中通過Hash演算法而得到一個有固定長度(128位)的雜湊值,不同的原文所產生的資訊摘要必不相同,相同原文產生的資訊摘要必定相同,因此資訊摘要類似於人類的“指紋”,可以通過“指紋”去鑑別原文的真偽。資訊摘要的使用過程如下:1、對原文使用Hash演算法得到資訊摘要;2、將資訊摘要與原文一起傳送;3、接收方對接收到的原文應用Hash演算法產生一個摘要;4、用接收方產生的摘要與傳送方發來的摘要進行對比,若兩者相同則表明原文在傳輸過程中沒有被修改,否則就說明原文被修改過

3、數字簽名:數字簽名(Digital Signature)是金鑰加密和資訊摘要相結合的技術,可以保證資訊的完整性和不可否認性。

數字簽名的過程如下:1、傳送方用自己的私鑰對資訊摘要加密;2、傳送方將加密後的資訊摘要與原文一起傳送;3、接收方用傳送方的公鑰對收到的加密摘要進行解密;4、接收方對收到的原文用Hash演算法得到接收方的資訊摘要;5、將解密後的摘要與接收方的資訊摘要對比,相同說明資訊完整且傳送方身份是真實的,否則說明資訊被修改或不是該傳送者傳送

由於私鑰是自己保管的他人無法仿冒,同時傳送方也不能否認用自己的私鑰加密傳送的資訊,所以數字簽名解決了資訊的完整性和不可否認性問題。數字簽名加密和金鑰加密技術不同,金鑰加密是傳送方用接收方的公鑰加密,接收方在用自己的私鑰解密,是多對一的關係;而數字簽名中的加密是傳送方用自己的私鑰對摘要進行加密,接收方用傳送方的.公鑰對數字簽名解密,是一對多的關係,表明公司的任何一個貿易伙伴都可以驗證數字簽名的真偽性。

4、數字證書與CA認證:

非對稱加密技術和數字簽名技術都用到了公鑰,當交易的一方通過公開渠道得到了另一方的公鑰後,存在著這樣的問題:這個公鑰到底是不是真正屬於對方的,是否會有其他人假冒對方釋出的公鑰。那麼如何確定網上交易雙方真實身份的確認,要用到由認證中心CA頒發的數字證書。

(1)數字證書:數字證書類似於現實生活中的身份證,它是標誌網路使用者身份資訊的一系列資料,用來在網路應用中識別通訊各方的身份。數字證書採用公鑰體制.即用一對互相匹配的金鑰進行加密、解密。每個使用者擁有一把僅為本人所掌握的私鑰,用它進行解密和數字簽名;同時擁有一把公鑰並可以對外公開,用於資訊加密和驗證簽名。當傳送一份保密檔案時,傳送方使用接收方的公鑰對資料進行加密,而接收方則使用自己的私鑰解密,這樣資訊就可以安全無誤的到達目的地了。使用者可以採用自己的私鑰對資訊加以處理,由於私鑰僅為本人所有,所以能生成別人無法偽造的檔案,也就形成了數字簽名。同時,由於數字簽名與資訊的內容相關,因此經過簽名的檔案如有改動,就會導致數字簽名的驗證過程失敗,這樣就可以保證檔案的完整性。

(2)數字證書的內容:主要包括以下內容:1、證書擁有者的姓名;2、證書擁有者的公鑰;3、公鑰的有限期;4、頒發數字證書的單位;5、頒發數字證書單位的數字簽名;6、數字證書的序列號等。

(3)認證中心CA(Certificate Authority):認證中心是頒發數字證書的第三方權威機構。在電子交易中,商家、客戶、銀行的身份都要由認證中心來認證。因此認證中心主要有以下的功能:1、核發證書:核實申請人的各項資料是否真實,根據核實情況決定是否頒發數字證書。2、管理證書:檢查證書、廢除證書、更新證書。3、搜尋證書:查詢或下載個人(單位)的數字證書。4、驗證證書:可以幫助確定數字證書是否已被持有人廢除電子商務的前途是光明的,但道路依然曲折,安全問題是阻礙電子商務廣泛應用的最大問題,改進數字簽名在內的安全技術措施、確定CA認證權的歸屬問題十分關鍵。