银行卡的防失密技术及SSLSET的改进.docx
《银行卡的防失密技术及SSLSET的改进.docx》由会员分享,可在线阅读,更多相关《银行卡的防失密技术及SSLSET的改进.docx(42页珍藏版)》请在三一办公上搜索。
1、摘 要走进新世纪,科学技术发展日新月异,人们迎来一个知识爆炸的信息时代信息数据的传输速度更快更便捷,信息数据传输量也随之增加,过程更易出现安全隐患。因此,信息数据安全与加密对银行卡安全愈加重要,也越来越多的得到人们的重视。银行卡业的信息安全,对于国家安全、社会稳定、人民生命财产的保护等都具有举足轻重的地位,绝非银行一方之责,需要举全社会系统之力。本文主要介绍和分析了SSL与SET加密协议以及银行卡防失密方法。关键字: 银行卡防失密技术,SSL, SET协议 ABSTRACTInto the new century, rapid development of science and techno
2、logy, ushered in an era of information explosion information information data transmission speed is faster and more convenient, the information also increases the amount of data transferred, process easier to present a security risk. Therefore, data security and encryption of information are becomin
3、g more important to bank card security, more and more attention from the people.Information security of bank card industry, national security, social stability and peoples life and property protection has a key position, is by no means the Bank responsibility, society as a system of force required.T
4、his paper introduces and analyses the SET and SSL encryption protocol and anti-bank cards had been compromised.KeyWords:Anti-compromisedbankcardtechnologySSL,SETagreement 目 录第1章 引言11.1概述11.1.1选题的背景11.1.2目的和意义31.2SSL协议31.2.1SSL协议介绍31.2.2握手协议61.2.3SSL 2.0和SSL 3.0比较71.2.4SSL协议的电子交易过程81.2.5SSL的缺点81.3SET
5、协议91.3.1SET协议介绍91.3.2SET支付模式101.3.3SET协议中的角色111.3.4SET协议的电子交易过程121.3.5SET协议工作流程及原理131.3.6SET的缺点151.3.7ET支持的交易类型151.3.8购买请求的交互过程171.4本章小结20第2章 SET与SSL协议比较212.1SSL与SET比较212.2SSL与 SET优缺点222.3本章小结23第3章 加密技术243.1支付协议中的加密技术243.1.1数字信封243.1.2数字签名243.1.3消息摘要243.1.4双重签名243.2加密、签名和消息摘要的过程253.3本章小结25第4章 银行卡防密2
6、64.1 银行卡的种类、功能和作用264.2风险点分析及措施274.2.1针对持卡人的防范措施274.2.2防止银行卡被盗用284.2.3防范银行卡网上交易风险304.3保护银行卡密码措施304.4本章小结33第5章 总结34参考文献 35致谢 35附录 36第1章 引言1.1概述1.1.1选题的背景银行卡业的信息安全,对于国家安全、社会稳定、人民生命财产的保护等都具有举足轻重的地位,绝非银行一方之责,需要举全社会系统之力。消费者自身:自我保护需补课。尽量不使用吉祥数字、出生年月、电话号码等易猜数字作密码,并在密码中适当增添23个英文字母,使密码难以破译。要区别设置登录密码和支付密码以防止在登
7、录密码被窃后,将账户资金转到他人账户。网上银行使用完毕后,千万要注意点击“退出登录”选项。不要随手丢弃ATM提款、查询和POS消费的回单,一定要取回。不要在网吧及公司公用电脑上进行网上消费,如果确有必要在一些公用的计算机上进行消费操作时,请记住操作完成后一定退出系统。要注意为家用电脑安装防火墙程序,并随时升级,防止个人账户信息遭到黑客窃取。政府部门:治本作用不可弱化。中国科学院互联网研究中心的吕本富教授认为,从硬、软两方面的技术来看,我国目前使用的信息核心技术都掌握在西方发达国家手中,这在客观上为我国相关的商业机密、保密安全问题留下了隐患。为此,国家应在诸如互联网软硬件建设等方面加强政策扶持,
8、加速发展自主知识产权产品,如下一代互联网等等。要从金融是现代经济核心的高度,借鉴政府网站有专用域名做法,由银行向专门负责域名申请的部门提出,为网上银行设置专用域名,由某权威机构比如银监会负责审批,以最大限度打击假冒网银网站。同时,要借鉴发达国家打击网上金融犯罪的经验,不断补充我国刑法上金融计算机犯罪的种类或制定单独的中国互联网金融犯罪条例,通过建立健全对新型金融犯罪的法制体系,做到有法可依,违法必究。监管部门:重在防范和化解大规模信息泄密事件。人民银行作为政府的银行,银监会作为银行监管部门要切实履行职责,与时俱进制定和修改银行业的游戏规则,堵塞漏洞,并有针对性地对银行卡业实行全面有效的风险监控
9、,以防患于未然。对突发性、全球化、全国性、全行业性的金融事件,尤其是客户信息失密事件要在第一时间进行预警,并有效组织商业银行加以化解。通过这次对美国银行卡信息泄露事件的反应来看,我国的银行监督管理部门完全有能力在这方面发挥其应有的作用。商业银行:千方百计做好对自身客户信息的保护工作。在进一步改善用卡环境,切实从外在环境上保护客户隐私的基础上,加强对终端设施的技术防范。首先,要加强银行卡磁道的技术防范。据业内人士介绍,现在银行卡账户资金信息基本上都是通过磁道读写的,只有确保磁道信息的安全才能不被随便盗取,因此,要注重开发先进的磁道加密技术,确保通过加密只有通过发卡银行才能有权修改和复制磁道信息,
10、从而为确保客户资金安全建好第一条防线。其次,要改善身份认证手段。据了解,我国目前的银行卡,几乎无一例外只提供了密码保护这一种“单面墙”式的身份认证制度。业内专家认为,这对于无须配合信用证使用的借记银行卡来说盗取风险往往很大。因此,建议逐步探索推广包括指纹、印鉴、气味、声音等多种身份认证手段,抬高不法分子盗取客户资金的技术门槛。目前,国际上公认最安全、最值得推广的身份识别技术是电子签名(CA)。据了解,采用电子签名可以有效地防范“网络钓鱼”和“网银大盗”的破坏。据不完全统计,我国已有100多个电子认证中心,自2000年6月投放第一张网上银行数字证书至今,中国金融认证中心共发出证书40余万张,为国
11、内20余家商业银行提供认证。推广这一技术,无疑是一个大方向。再次,要积极开发和运用最先进的密码保护技术。据了解,美国花旗银行日前推出了一项新的服务,能确保持卡人在网上用信用卡购物的绝对安全。据悉,花旗银行向其信用卡持有人提供一个名为“虚拟信用卡账户”的软件,供免费下载,持卡人在下载该软件后再上网购物时,电脑会自动地随机生成一个虚拟信用卡号,从而隐藏了真正的信用卡号,每次网上购物后该虚拟卡号就自动作废,非持卡人因而无法通过网络窃取信用卡资料。最后,要高度关注第三方的信息安全。据报道,黑客正是进入了为万事达、维萨和美国运通卡等信用卡组织提供服务的机构的信用卡客户资料库,才造成资料外泄的。有鉴于此我
12、国银行业要吸取美国银行卡信息泄密案的教训,加强对保险公司、商户客户信息安全的监督和检查,发现隐患,及时消除。此外,要建立健全应对突发性金融事件的应急机制,以应对金融国际化的挑战。据了解,美国信用卡数据遭黑客侵入事件发生后,中行等银行便在第一时间从维萨、万事达卡国际组织获得可能受侵的客户名单,并迅速通过手机、电话、信函等方式,在第一时间联系到持卡人,通报有关情况,为其免费更换新卡,通过最近一期的对账单,就有关情况进行说明,提醒近期在美国用过卡的持卡人注意防范;积极与有关国际信用卡组织沟通情况,跟踪事态进展,随时准备采取进一步的应对措施。有的还利用欺诈侦测系统,加强对所有近期在美国地区使用过信用卡
13、的客户的卡片交易监控。这无疑是一个良好地开端,但更艰巨、更复杂的情况还在今后的每一天,随时考验着我国银行业的智慧和应变能力。另据最新消息,由中国政府倡议建立的应对经济和金融突发事件的紧急对话机制,在日前召开的亚欧财长会议上得到普遍认同,这无疑是我国银行业应对突发性金融事件挑战的一个积极信号。1.1.2目的和意义银行卡作为重要的非现金支付工具,确保其安全、高效地使用,对维护国家支付体系的稳定、促进经济金融发展有十分重要的意义。但随着近年来银行卡的长足发展,各类银行卡犯罪也日趋严重,并呈现出集团化、国际化、高科技化特征。而时下愈演愈烈的窃取信用卡信息资料,用于非法目的高危犯罪现象,更值得引起我们高
14、度关注!网络和信息技术的不断发展和渗透,使得电子商务得到了飞速的发展。然而,电子商务在提供机遇和便利的同时,也面临着一个最大的挑战,即交易的安全问题。其中,安全协议是保证电子商务安全的核心所在。1.2SSL协议1.2.1SSL协议介绍1SSL的体系结构SSL位于TCP/IP协议和应用协议之间。2.SSL简介安全套接层协议SSL (secure sockets layer)是由Netscape 公司是由设计开发的,其目的是通过在收发双方建立安全通道来提高应用程序间交换数据的安全性,从而实现浏览器和服务器(通常是Web服务器)之间的安全通信。(1)SSL是一种利用公共密钥技术的工业标准,已经广泛用
15、于Internet,它使用的是RSA数字签名算法,可以支持X.509证书和多种保密密钥加密算法。(2)其运行机制是:在建立连接过程中采用公共密钥;在回话过程中采用专有密钥;加密的类型和强度则在两端之间建立连接的过程中判断决定。一、SSL提供的基本服务功能(1)信息保密。使用公共密钥和对称密钥技术实现信息保密。SSL客户机和SSL服务器之间的所有业务都使用在SSL握手过程中建立的密钥和算法进行加密,这样就防止了某些用户进行非法窃听。(2)信息完整性。SSL利用机密共享和Hash函数组提供信息完整性服务。相互认证。是客户机和服务器相互识别的过程。二、SSL协议的工作流程(1)接通阶段:客户通过网络
16、向服务商发送连接信息,服务商回应;(2)密码交换阶段:客户与服务器之间交换双方认可的密码,一般选用RSA密码算法,也有的选用Diffie-Hellmanf和Fortezza-KEA密码算法;(3)会谈密码阶段:客户根据收到的服务器响应信息,产生一个主密钥,并用服务器的公开密钥加密后传给服务器;(4)检验阶段:服务器恢复该主密钥,并返回给客户一个用主密钥认证的信息,以此让客户认证服务器。(5)客户认证阶段:服务器通过数字签名验证客户的可信度;(6)结束阶段,客户与服务商之间相互交换结束的信息。SSL协议运行的基点是商家对客户信息保密的承诺。从SSL 协议所提供的服务及其工作流程可以看出,该协议有
17、利于商家而不利于消费者。客户的信息首先传到商家,商家阅读后再传给银行,这样,客户资料的安全性便受到威胁。商家认证客户是必要的,但整个过程中,缺少了客户对商家的认证。在电子商务的初级阶段,由于运作电子商务的企业大多是信誉较高的大公司,因此这问题还没有充分暴露出来。但随着电子商务的发展,各中小型公司也参与进来,这样在电子支付过程中的单一认证问题就越来越突出。虽然在SSL3.0中通过数字签名和数字证书可实现浏览器和Web服务器双方的身份验证,但是SSL协议仍存在一些问题,比如,只能提供交易中客户与服务器间的双方认证,在涉及多方的电子交易中,SSL协议并不能协调各方间的安全传输和信任关系。在这种情况下
18、,Visa和 MasterCard两大信用卡公组织制定了SET协议,为网上信用卡支付提供了全球性的标准。SSL的功能n 客户对服务器的身份认证SSL服务器允许客户的浏览器使用标准的公钥加密技术和一些可靠的认证中心(CA)的证书,来确认服务器的合法性。n 服务器对客户的身份认证也可通过公钥技术和证书进行认证,也可通过用户名,password来认证。n 建立服务器与客户之间安全的数据通道SSL要求客户与服务器之间的所有发送的数据都被发送端加密、接收端解密,同时还检查 数据的完整性SSL的三种安全服务图1-1 SSL的三种安全服务SSL协议通信过程n 接通阶段:客户机呼叫服务器,服务器回应客户。n
19、认证阶段:服务器向客户机发送服务器证书和公钥;如果服务器需要双方 认证,还要向对方提出认证请求;客户机用服务器公钥加密向服务器发送自己的公钥,并根据服务器是否需要认证客户身份,向服务器发送客户端证书。n 确立会话密钥阶段:客户和服务器之间协议确立会话密钥。n 会话阶段:客户机与服务器使用会话密钥加密交换会话信息。n 结束阶段:客户机与服务器交换结束信息,通信结束。凡是支持送SSL协议的网页,都会以https:/作为URL的开头。客户在与服务器进行SSL会话中,如果使用的是微软的IE浏览器,可以在右下方状态栏中看到一只金黄色的锁形安全标志,用鼠标双击该标志,就会弹出服务器证书信息。n SSL的安
20、全性服务对终端用户尽可能透明。n 与标准的HTTP连接申请不同,支持SSL的典型网络主机接收SSL连接的默认端口是443。1.2.2握手协议握手协议过程n 第一阶段 安全能力的建立(1) 客户 服务器 :client_hello。(2) 服务器 客户 :server_hello。n 第二阶段 服务器认证和密钥交换(3) 服务器 客户 :server_certificate。(4) 服务器 客户 :server_key_exchange。(5) 服务器 客户 :certificate_request。(6) 服务器 客户 :server_hello_done。n 第三阶段 客户认证和密钥交换(7
21、) 客户 服务器 :client_certificate。(8) 客户 服务器 :client_key_exchange。(9) 客户 服务器 :certificate_verify。n 第四阶段 结束阶段(10) 客户 服务器 :change_cipher_spec。(11) 客户 服务器 :finished。(12) 服务器 客户 :change_cipher_spec。(13) 服务器 客户 :finished。当客户机连接该端口时,首先初始化握手协议,建立一个SSL对话时段。握手结束后,将对通信加密,并检查信息完整性,直到这个对话时段结束为止。每个SSL对话时段只发生一次握手。1.2.
22、3SSL 2.0和SSL 3.0比较n 第一代Netscape产品采用了SSL 2.0协议,如今的Netscape产品采用了新的SSL 3.0协议。n SSL 2.0和SSL 3.0在一些基本的SSL服务器上是相同的,例如信息完整性、私密性、相互认证性。n SSL3.0增加了的功能有:n 为提高握手速度而减少握手信息;n 支持更多的密钥交换和加密算法;n 支持fortezza插卡,这是走向智能加密卡的第一步;n 改进了客户机证明申请协议1.2.4SSL协议的电子交易过程图1-2 SSL协议交易过程交易过程的步骤客户购买的信息首先发往商家;商家再将信息转发银行;银行验证客户信息的合法性后,再通知
23、客户和商家付款成功;商家再通知客户购买成功。网上支付流程时的缺点首先,客户的银行资料信息先送到商家,让商家阅读,这样,客户银行资料的安全性就得不到保证。 其次,SSL协议虽然提供了资料传递过程的安全通道,但SSL协议安全方面有缺少数字签名功能、没有授权和存取控制、多方互相认证困难、不能抗抵赖、用户身份可能被冒充等弱点。1.2.5SSL的缺点n 对于电子商务应用来说,使用SSL可保证信息的真实性、完整性和保密性。但由于SSL不对应用层的消息进行数字签名,因此不能提供交易的不可否认性n SSL在全球的大规模使用还有一定的难度 。SSL产品的出口受到美国国家安全局(NSA)的限制,美国政府只允许加密
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 银行卡 失密 技术 SSLSET 改进

链接地址:https://www.31ppt.com/p-1658735.html