网上支付的安全.ppt
《网上支付的安全.ppt》由会员分享,可在线阅读,更多相关《网上支付的安全.ppt(41页珍藏版)》请在三一办公上搜索。
1、第7章 网上支付的安全,71 网上支付安全概述72 网上支付安全协议73 金融安全认证74 中国金融认证中心,7.1.1 网上支付所面临的安全问题,(1)交易支付信息被篡改。(2)交易支付信息被截获和窃取。(3)交易信息假冒。(4)交易抵赖。,7.1.2 网上支付安全的主要内容,电子商务安全从整体上分为两大部分:计算机网络安全和商务交易安全。计算机网络安全的内容主要包括计算机网络设备安全、计算机网络系统安全、数据库安全等。其特点是针对计算机网络本身可能存在的安全问题问题,实施网络安全增强方案,以保证计算机网络自身的安全性为目标。,商务交易安全是指在计算机网络安全的基础上,如何保障电子商务过程的
2、顺利进行,实现电子商务交易支付结算的保密性、完整性、可鉴别性、不可伪造性和不可抵赖性。包括交易支付过程中的各种交易安全技术,如SET、SSL、安全认证手段和CA体系等。,72 网上支付安全协议,7.2.1 SSL协议 SSL协议(Secure Socket Layer)是由网景(Netscape)公司1994年设计开发推出的一种安全通信协议,主要用于提高应用程序之间的数据的安全系数,它能够对信用卡和个人信息提供较强的保护,也是目前使用最广泛的安全协议。,1)SSL协议提供的基本服务(1)认证用户和服务器,使得它们能够确信数据将被发送到正确的客户机和服务器。(2)加密数据以隐藏被传送的数据。(3
3、)维护数据的完整性,确保数据在传输过程中不被改变。,2)SSL协议的运行步骤(1)接通阶段。(2)密码交换阶段。(3)会谈密码阶段。(4)检验阶段。(5)客户认证阶段。(6)结束阶段。,3)SSL协议的应用SSL协议是国际上最早应用于电子商务的一种网络安全协议,至今仍然有许多网上商店在使用,也经常应用于点对点的网上银行业务。世界上一些大型公司,如Microsoft、IBM等提供的客户机、服务器以及相关的软件都支持SSL协议,它已经成为一个事实上的工业标准。,SSL协议与电子支付SSL协议下的电子交易过程,()客户购买信息发往商家;()商家在将信息转发银行;()银行验证客户信息合法性;()银行通
4、知商家付款成功;()商家通知客户购买成功。,SSL协议交易流程的缺陷客户的银行资料信息先送到商家,让商家阅读,故客户银行资料的安全性得不到保证。SS只能保证资料传递过程的安全,而传输过程是否有人截取就无法保障。,7.2.2 SET协议,SET协议(Secure Electronic Transaction),安全电子交易协议,是由世界上两大信用卡公司VISA和Mater Card联合推出的网上信用卡交易的模型和规范。SET是开放的,SET主要是为了解决用户、商家和银行之间通过信用卡支付的交易而设计的,以保证支付信息的机密、支付过程的完整、商户及持卡人的合法身份,以及可操作性。SET中的核心技术
5、主要有密钥加密、电子数字签名、电子信封、电子安全认证等。,1)SET协议的研发与应用在开放的互联网上处理电子商务,如何保证买卖双方传输数据的安全已经成为电子商务能否顺利实现的最重要的问题之一。1995年信用卡国际组织、资讯业者及网络安全专业团体等开始组成策略联盟,共同研发用于电子商务的安全交易系统。1996年,Marster Card和Visa国际信用卡组织与技术合作伙伴GTE、Netscape、IBM、Terisa System、Versign、Microsoft、SAIC等一批跨国公司共同开发了安全电子规范(SET协议)。,2)SET协议运行的目标(1)保证信息在互联网上安全传输,防止数据
6、被黑客或被内部人员窃取。(2)保证电子商务参与者信息的相互隔离。(3)解决多方认证的问题。(4)保证网上交易的实时性,使所有支付过程都是在线的。(5)达到全球市场的接受性,在容易使用与对特约商店、持卡人影响最小的前提下,达到全球普遍性。(6)确定应用的互通性,提供一个开放式的标准,明确定义细节,以确保不同厂商开发的应用程序可共同运作,促成软件互通。,3)SET协议涉及的范围SET最主要的使用对象在消费者与商店,商店与收单银行(付款银行)之间。一项SET交易涉及的对象有:(1)持卡人。(2)在线商店。(3)收单银行。(4)支付网关。(5)发卡人,即客户的金融机构。(6)认证中心(CA)。,4)S
7、ET协议的工作原理根据SET协议的工作流程,可将整个工作程序如下:(1)消息1和消息2是交易初始设置,客户与商家相互交换身份证书,建立一个交易ID号;(2)在消息3的客户购买消息中,包含商品或服务名、客户签名、加密的客户信用卡信息;(3)消息4是商家对用户购买订单的确认;(4)消息5和消息6是商家对客户支付信息合法性的验证,在商家与银行(或其代理)间进行;(5)消息7和消息8使用户对交易内容、状态有查询的能力;(6)消息9和消息10是商家与银行间的兑现和平帐过程。,SET的特征(1)信息的机密性(2)数据的完整性(3)消费者账户的认证(4)卖方认证(5)互可操作性,5)SET的主要应用(1)生
8、成和安全保存符合SET协议要求的属于根认证机构的公、私密钥。(2)生成和自行签署符合SET协议要求的根证书及其数字签名。(3)处理品牌认证机构的申请,生成、验证品牌证书并在品牌证书上进行数字签名。(4)生成品牌证书撤销清单。(5)运行跨域交叉认证。(6)制定安全认证政策。,1)SET协议与SSL协议的区别SSL是基于传输层的通用安全协议,它只占电子商务体系中一部分,可以看做其中由于传输的那部分技术规范。从电子商务特性来讲,它并不具备商务性、服务性、协调性和集成性。SET协议位于应用层,它对网络上其他各层也有所涉及。SET中规范了整个商务的活动流程,从信用卡持卡人到商家,到支付网关,到认证中心及
9、信用卡结算中心之间的信息流向及必须参与的加密,认证都制定了严密的标准,从而最大限度地保证了商务性、服务性、协调性和集成性。SET与SSL的主要区别见表。,7.2.3 SET协议与SSL协议的区别,2)SET协议的缺陷(1)SET只支持信用卡消费。(2)SET涉及的实体较多。(3)SET技术规范没有提及在事务处理完成后,如何安全地保存或销毁这些数据,是否应当将数据保存在消费者、在线商店或收单银行的计算机里。(4)在完成一个SET协议交易过程中,需验证电子证书9次,验证数字签名6次,传递证书7次,进行5次签名、4次对称加密和4次非对称加密。(5)安全是相对的。,73 金融安全认证05年:银监会国内
10、各银行的网银业务拥有的用户中懂得使用中国金融认证中心安全证书的用户不到三成。能窃取账号、密码和验证码的黑客软件“网银大盗”;“假银行网站事件”在网银信誉面临考验的情况下,中国金融认证中心联合全国16家商业银行一起发起了“放心安全用网银”宣传活动 中国金融认证中心总经理李晓峰指出,除了最易被攻破的“账号加密码”的简单方式外,网上身份认证机制还有更好的选择数字证书认证机制,不法分子即使窃取了账号和密码也取不到钱。已在工行、建行、交行、中信实业等20多家商业银行建立了证书注册审批系统。如果发生安全问题,中国金融认证中心承诺对网银用户进行赔付:对企业高级证书用户赔付上限为人民币80万元,对企业普通用户
11、赔付上限为50万元,对个人用户赔付上限为2万元。,1)数字签名数字签名技术是公开密钥加密技术和报文分解函数相结合的产物。与加密不同,数字签名的目的是为了保证信息的完整性和真实性。数字签名必须保证以下3点:(1)接受者能够核实发送者对消息的签名;(2)发送者事后不能低赖对消息的签名;(3)接受者不能伪造对消息的签名。,2)数字证书(1)Digital Certificate,又称公开密钥证书或“数字标识(Digital ID)”,是由权威的、可信赖的、公正的第三方机构认证中心颁发给网上用户的一段包含用户身份信息、密钥信息以及认证中心数字签名的数据,它把第一个特定的公开密钥与它的所属者的描述信息进
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网上支付 安全

链接地址:https://www.31ppt.com/p-5375838.html