浅析电子商务网站的身份认证技术

  [摘 要]本文指出了电子商务活动当前所面临的身份认证问题,详细描述了目前流行的几种身份认证技术的实现原理和实施步骤,并对几种方案的优缺点进行了分析和比较。

  [关键词] 电子商务 静态密码 网络安全 客户证书 动态密码

  

  电子商务源于英文ELECTRONIC COMMERCE,指的是利用简单、快捷、低成本的电子通讯方式,买卖双方不谋面地进行各种商贸活动。随着电子商务的普及,人们已经习惯于网上购物,网上银行和电子支付等新兴事物,然而网络安全始终是制约电子商务发展的一个主要瓶颈。

  一、电子商务的身份认证

  在电子商务活动中,由于所有的个人和交易信息要在一个开放的网络(如Internet)进行传输和交换,故我们需要身份认证技术去验证客户的身份。身份认证一般基于客户拥有什么(如令牌,智能卡或者ID卡),客户知道什么(如静态密码),客户有什么特征(如指纹,虹膜和脑电波等)。国内外常见身份认证技术包括:用户名/密码方式 、IC卡认证、USB Key认证和生物特征认证等。随着网络和黑客技术的发展,用户名/密码方式认证已经被证明是不安全的。由于静态的密码方案不能抵御重放攻击,字典攻击且密码容易忘记, 所以其安全性是很低的,不能满足电子商务中身份认证的要求。目前国内外的一些较成熟的身份认证技术,基本上是用硬件来实现的(如IC卡和USB Key认证技术等)。

  二、各种身份认证技术的比较

  1. 静态的用户名和口令方案。在众多的身份认证方案中,静态的用户名和口令方案至今仍是使用最广泛的方案,特别是针对那些安全性要求不强的应用场合,如论坛,BBS和电子信箱。目前公司和个人受到网络攻击的主要原因是静态密码政策管理不善。大多数用户使用的密码都是字典中可查到的普通单词、姓名或者其他简单的密码。有86%的用户在所有网站上使用的都是同一个密码或者有限的几个密码。最近一次全国性安全事件发生在2011年12月。当时CSDN的安全系统遭到黑客攻击,600万用户的登录名、密码及邮箱遭到泄漏。黑客在获取了CSDN的用户登录名和密码后,再用这个密码尝试登录注册邮箱,如果成功则利用很多网站常用的密码取回功能得到了该用户的其他关联网站的账号和密码。总而言之,静态密码身份认证方案的优点是实施成本低,不需要购置特殊的设备,用户体验性好,但其安全性较低。

  2. 客户证书USBKey(U盾)方案。从技术角度看,客户证书USBKey是用于网上银行电子签名和数字认证的工具,它内置微型智能卡处理器,采用1024位非对称密钥算法对网上数据进行加密、解密和数字签名,确保网上交易的保密性、真实性、完整性和不可否认性。目前国内几大商业银行,如工商银行、农业银行和交通银行等都采用了USBKey方案。网络黑客即使知道了客户的登录密码和支付密码,但如果没有USBKey在手,黑客还是不能够从你的帐户转出一分钱。故这种身份认证方式可以很好地避免账号、密码被盗等可能出现的风险。USBKey方案的优点是安全性很强,但由于涉及到了硬件故其成本较高,且USBKey使用前需要先安装驱动。对于一些常常出差或者需要在不同机器上使用USBKey的客户来说,由于计算机各种操作系统(如Windows和Linux)和硬件(各种不同品牌机器)的差异性,可能在安装时会遇到一些兼容性问题,这大大减低了用户的体验满意度。

  3.短信认证方案。目前一些大型电子商务网站往往采取“静态密码+短信认证”方案。该类系统使用数字物理噪声源产生完全随机变化的动态(验证)密码,并通过无线通信方式将该动态密码发送到用户的无线通信终端(寻呼机或移动电话等) 上。譬如支付宝网站在用户支付小额金额时只需输入支付密码,但额度如果超过一定额度(如200元),则支付宝网站向用户手机(注册时登记的号码)发一条验证短信,然后用户在网站上输入6位的手机验证码和支付密码后才能完成付款。采用这种身份认证方式的优点是既保证了小额支付的快捷性,又保证了大额支付的安全性。但由于该认证系统的实时性和稳定性在很大的程度上依赖于无线通信网的状态,当网络出现拥塞时将导致验证密码传输会有较大的时延,甚至将使系统无法正常完成身份认证过程,而且由于短信的发送会产生大量的短信费用,对中小型电子商务网站来说仍然是不小的开销。

  4.动态口令认证方案。动态口令又称为一次性口令OTP(One-Time-Password),其特点是用户根据服务商提供的动态口令令牌的显示数字来输入动态口令,而且每个登录服务器的口令只使用一次,窃听者无法用窃听到的登录口令来做下一次登录,同时利用单向散列函数(如 Sha-1算法等)的不可逆性,防止窃听者从窃听到的登录口令推出下一次登录口令。中国银行就是采用了动态口令认证方案。该方案的特点使用简单,用户无须安装任何驱动,操作时只需输入当前显示的6位动态口令即可。其不足之处是安全性没有USBKey强,如在2011年上半年,全国各地出现了多起中国银行动态口令泄露安全事件。黑客们首先设计了多个钓鱼网站,然后引诱中银用户输入登录密码和动态口令。动态口令虽然为一次性口令,但其在60秒之内是可反复使用的。故黑客得到了用户的登录密码和动态口令之后,只要在1分钟内登录进真正的中银系统后就可以完成转账等窃取用户资金的操作了。

  三、结束语

  作为一种商务活动过程,电子商务将带来一场史无前例的革命,而电子商务网站的安全性问题也越来越受到人们的重视,其身份认证也已从最初的逻辑认证发展到物理认证最终将达到生物认证,希望在不久的将来安全可靠的电子商务会将人类真正带入信息社会。

  参考文献:

  吴佩萱.基于时间同步机制的动态密码认证系统[J].长江大学学报(自然版),2005,2(7):256-257

  [摘 要]本文指出了电子商务活动当前所面临的身份认证问题,详细描述了目前流行的几种身份认证技术的实现原理和实施步骤,并对几种方案的优缺点进行了分析和比较。

  [关键词] 电子商务 静态密码 网络安全 客户证书 动态密码

  

  电子商务源于英文ELECTRONIC COMMERCE,指的是利用简单、快捷、低成本的电子通讯方式,买卖双方不谋面地进行各种商贸活动。随着电子商务的普及,人们已经习惯于网上购物,网上银行和电子支付等新兴事物,然而网络安全始终是制约电子商务发展的一个主要瓶颈。

  一、电子商务的身份认证

  在电子商务活动中,由于所有的个人和交易信息要在一个开放的网络(如Internet)进行传输和交换,故我们需要身份认证技术去验证客户的身份。身份认证一般基于客户拥有什么(如令牌,智能卡或者ID卡),客户知道什么(如静态密码),客户有什么特征(如指纹,虹膜和脑电波等)。国内外常见身份认证技术包括:用户名/密码方式 、IC卡认证、USB Key认证和生物特征认证等。随着网络和黑客技术的发展,用户名/密码方式认证已经被证明是不安全的。由于静态的密码方案不能抵御重放攻击,字典攻击且密码容易忘记, 所以其安全性是很低的,不能满足电子商务中身份认证的要求。目前国内外的一些较成熟的身份认证技术,基本上是用硬件来实现的(如IC卡和USB Key认证技术等)。

  二、各种身份认证技术的比较

  1. 静态的用户名和口令方案。在众多的身份认证方案中,静态的用户名和口令方案至今仍是使用最广泛的方案,特别是针对那些安全性要求不强的应用场合,如论坛,BBS和电子信箱。目前公司和个人受到网络攻击的主要原因是静态密码政策管理不善。大多数用户使用的密码都是字典中可查到的普通单词、姓名或者其他简单的密码。有86%的用户在所有网站上使用的都是同一个密码或者有限的几个密码。最近一次全国性安全事件发生在2011年12月。当时CSDN的安全系统遭到黑客攻击,600万用户的登录名、密码及邮箱遭到泄漏。黑客在获取了CSDN的用户登录名和密码后,再用这个密码尝试登录注册邮箱,如果成功则利用很多网站常用的密码取回功能得到了该用户的其他关联网站的账号和密码。总而言之,静态密码身份认证方案的优点是实施成本低,不需要购置特殊的设备,用户体验性好,但其安全性较低。

  2. 客户证书USBKey(U盾)方案。从技术角度看,客户证书USBKey是用于网上银行电子签名和数字认证的工具,它内置微型智能卡处理器,采用1024位非对称密钥算法对网上数据进行加密、解密和数字签名,确保网上交易的保密性、真实性、完整性和不可否认性。目前国内几大商业银行,如工商银行、农业银行和交通银行等都采用了USBKey方案。网络黑客即使知道了客户的登录密码和支付密码,但如果没有USBKey在手,黑客还是不能够从你的帐户转出一分钱。故这种身份认证方式可以很好地避免账号、密码被盗等可能出现的风险。USBKey方案的优点是安全性很强,但由于涉及到了硬件故其成本较高,且USBKey使用前需要先安装驱动。对于一些常常出差或者需要在不同机器上使用USBKey的客户来说,由于计算机各种操作系统(如Windows和Linux)和硬件(各种不同品牌机器)的差异性,可能在安装时会遇到一些兼容性问题,这大大减低了用户的体验满意度。

  3.短信认证方案。目前一些大型电子商务网站往往采取“静态密码+短信认证”方案。该类系统使用数字物理噪声源产生完全随机变化的动态(验证)密码,并通过无线通信方式将该动态密码发送到用户的无线通信终端(寻呼机或移动电话等) 上。譬如支付宝网站在用户支付小额金额时只需输入支付密码,但额度如果超过一定额度(如200元),则支付宝网站向用户手机(注册时登记的号码)发一条验证短信,然后用户在网站上输入6位的手机验证码和支付密码后才能完成付款。采用这种身份认证方式的优点是既保证了小额支付的快捷性,又保证了大额支付的安全性。但由于该认证系统的实时性和稳定性在很大的程度上依赖于无线通信网的状态,当网络出现拥塞时将导致验证密码传输会有较大的时延,甚至将使系统无法正常完成身份认证过程,而且由于短信的发送会产生大量的短信费用,对中小型电子商务网站来说仍然是不小的开销。

  4.动态口令认证方案。动态口令又称为一次性口令OTP(One-Time-Password),其特点是用户根据服务商提供的动态口令令牌的显示数字来输入动态口令,而且每个登录服务器的口令只使用一次,窃听者无法用窃听到的登录口令来做下一次登录,同时利用单向散列函数(如 Sha-1算法等)的不可逆性,防止窃听者从窃听到的登录口令推出下一次登录口令。中国银行就是采用了动态口令认证方案。该方案的特点使用简单,用户无须安装任何驱动,操作时只需输入当前显示的6位动态口令即可。其不足之处是安全性没有USBKey强,如在2011年上半年,全国各地出现了多起中国银行动态口令泄露安全事件。黑客们首先设计了多个钓鱼网站,然后引诱中银用户输入登录密码和动态口令。动态口令虽然为一次性口令,但其在60秒之内是可反复使用的。故黑客得到了用户的登录密码和动态口令之后,只要在1分钟内登录进真正的中银系统后就可以完成转账等窃取用户资金的操作了。

  三、结束语

  作为一种商务活动过程,电子商务将带来一场史无前例的革命,而电子商务网站的安全性问题也越来越受到人们的重视,其身份认证也已从最初的逻辑认证发展到物理认证最终将达到生物认证,希望在不久的将来安全可靠的电子商务会将人类真正带入信息社会。

  参考文献:

  吴佩萱.基于时间同步机制的动态密码认证系统[J].长江大学学报(自然版),2005,2(7):256-257


相关内容

  • 电子商务论文题目
  • 电子商务论文题目汇总(参考) 电子货币的风险与研究 浅析电子商务在中国酒店业的应用 浅探网络品牌的误区 浅谈网上书店的顾客忠诚度 电子货币的发展及其风险防范 计算机行业中客户关系管理的应用 电子商务下零售业顾客忠诚的建立 中国网络营销市场的发展及前景分析 国内三大门户网站的现状分析和发展研究 国内专 ...

  • 电子商务专业常用毕业论文题目
  • 电子商务常用毕业论文题目 目录 一.电子交易与支付 --------------------------------------------------------------------------------------------------- 1 二.计算机与互联网应用 ---------- ...

  • 浅析网购中的消费者权益保护制度
  • 浅析网购中的消费者权益保护制度 摘要 随着互联网的迅猛发展,网购作为一种新兴的消费方式得到越来越多人的青睐,这种网购的购物形式甚至已经代替了普通的商场购物,成为人们生活消费的主流.不过伴随着这种方便快捷,危险也随之而来.在购物过程中,消费者的隐私便成为一种商业资源进行传播甚至是买卖,造成人们生活在一 ...

  • 计算机信息管理专业毕业论文题目(111207)
  • 计算机信息管理专业毕业论文题目 一.ERP.网络及信息安全方向 1.网络信息安全防范技术研究 2.防火墙技术分析 3.信息安全与黑客防范技术 4.数据加密技术浅析 5.电子商务网站的安全防范技术 6.病毒入侵微机的途径与防治研究 7.计算机网络安全技术研究 8.数字签名技术浅析 9.病毒入侵计算机的 ...

  • 浅析我国网络团购的发展现状.问题及对策
  • 段万春 徐阳光/文 网络团购作为一种新兴的电子商务模式,其因方便.快捷.低价等优势已成为目前最流行的一种购物形式.然而,电子商务高速发展的繁荣背后网络团购行业存在隐忧,越来越多的潜在问题暴露出来,阻碍着行业的健康发展.本文浅析了我国网络团购的发展现状及存在的问题,并针对性地提出了对策建议. 整合零散 ...

  • 浅析网上支付的现状及对策
  • 浅析网上支付的现状及对策 [摘要]我国电子商务和网上交易近年来取得了较大的发展,然而网上支付成为我国电子商务发展的瓶颈之一.因此,解决网上支付题目是发展电子商务的必要环节.这一题目应从法律法规.社会信用体系.银行系统.网上支付工具以及第三方支付平台等方面着手进行解决. [关键词]电子商务 网上支付 ...

  • 浅析互联网+时代的旅行社发展战略
  • 学年论文 题 目 浅析网络时代的旅行社发展战略 学生姓名 范德鹏 学号 1107044050 所在学院 历史文化与旅游学院 专业班级 旅游管理1102 指导教师 张巧宁 完成地点 陕西理工学院 2014年11月21日 浅析网络时代的旅行社发展战略 范德鹏 (陕理工历史文化与旅游学院旅游管理专业110 ...

  • 浅析第三代移动通信增值业务
  • 浅析第三代移动通信增值业务 作者:黄小群 | 2005-9-22 14:14:00 | 阅读 401 次 第三代移动通信网络建设和业务规划现已成为国内各大电信运营商关注的焦点.受制于2G,2.5G移动网络的64K网络带宽,当前2G,2.5G的移动网络提供的是以语音(voice)业务应用为主,移动网络 ...

  • 电子商务毕业设计论文题目汇编
  • 电子商务专业 毕业设计论文题目汇编 1.阻碍电子商务发展的因素分析及其对策 2.电子商务下企业营销模式 3.我国企业电子商务应用探析 4.电子商务环境下的需求链管理模式研究 5.商业信用与电子商务的发展 6.电子商务条件下的市场营销理念变革 7.浅谈我国电子商务发展存在的问题及其对策 8.中国交易类 ...