已閱讀5頁,還剩19頁未讀, 繼續(xù)免費(fèi)閱讀
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
2013年 12月15日畢業(yè)綜合項(xiàng)目項(xiàng)目類別: 論文 項(xiàng)目名稱: 網(wǎng)上交易安全問題探討 專業(yè)名稱: xxx 姓 名: xxx 學(xué) 號: xxx 班 級: xxx 指導(dǎo)教師: xxx 摘要隨著時(shí)代的進(jìn)化和互聯(lián)網(wǎng)的發(fā)展,網(wǎng)上交易逐漸成為一種被人們接受的交易方式,在經(jīng)濟(jì)生活中發(fā)揮越來越重要的作用。然而,互聯(lián)網(wǎng)所具有的開放性是網(wǎng)上交易方便快捷、廣泛傳播的基礎(chǔ),而開放性本身又會使網(wǎng)上交易面臨種種危險(xiǎn)。電子商務(wù)的快捷便利物美價(jià)廉,在網(wǎng)上銷售的網(wǎng)商以及網(wǎng)上購物的網(wǎng)購者越來越多。網(wǎng)商和網(wǎng)購者構(gòu)成了網(wǎng)上交易的主體。由于電子商務(wù)網(wǎng)絡(luò)交易的特殊性,伴隨的網(wǎng)上交易的發(fā)展產(chǎn)生了許多的安全問題。而安全問題始終是電子商務(wù)的核心問題。電子商務(wù)作為貿(mào)易的一種形式,其信息的有效性將直接關(guān)系到個(gè)人、企業(yè)或國家的經(jīng)濟(jì)利益和聲譽(yù)。因此,要對網(wǎng)絡(luò)故障、操作錯(cuò)誤、應(yīng)用程序錯(cuò)誤、硬件故障、系統(tǒng)軟件錯(cuò)誤及計(jì)算機(jī)病毒所產(chǎn)生的潛在威脅加以控制和預(yù)防,以保證貿(mào)易數(shù)據(jù)在確定的時(shí)刻、確定的地點(diǎn)是最有效的。以下論文將綜合概括一些過去、現(xiàn)有的商務(wù)或網(wǎng)絡(luò)交易在現(xiàn)實(shí)應(yīng)用中遇到的情況、問題。就幾種常見的和最新出現(xiàn)的商務(wù)和網(wǎng)絡(luò)安全特征以及淘寶網(wǎng)案例進(jìn)行詳細(xì)的說明,并就此進(jìn)一步展開對這些特征的防范措施的具體介紹,使大家認(rèn)識并了解這些特征的存在,從而更好的保護(hù)自己的交易安全。關(guān)鍵詞 電子商務(wù) 網(wǎng)上交易 安全 防范措施目錄一 引言3二 網(wǎng)上交易安全機(jī)制的現(xiàn)狀與隱患4(一)電子商務(wù)的現(xiàn)狀4(二)電子商務(wù)的安全隱患4三 網(wǎng)上交易存在的安全問題5(一)電子商務(wù)安全問題及原因5(二)淘寶網(wǎng)案例分析61 背景簡介62 交易流程6(1)淘寶的用戶權(quán)限6(2)淘寶的注冊認(rèn)證機(jī)制7(3)實(shí)名認(rèn)證7(4)支寶的交易流程83 支付安全9(1)支付寶簡介9(2)支付寶的安全措施10(3)支付寶的安全策略11(4)支付寶的缺陷及建議124 淘寶網(wǎng)的網(wǎng)絡(luò)安全13四 網(wǎng)上交易的風(fēng)險(xiǎn)防范措施15(一)防火墻技術(shù)15(二)數(shù)據(jù)加密技術(shù)151 對稱加密162 非對稱加密16(三)數(shù)字簽名技術(shù)161 數(shù)字摘要172 數(shù)字簽名173 數(shù)字時(shí)間戳17(四)SET與SSL安全性保障機(jī)制17五 網(wǎng)上交易安全的作用和意義19六 總結(jié)20參考文獻(xiàn)21致謝22一 引言電子商務(wù)(Electronic Commerce)是在Internet開放的網(wǎng)絡(luò)環(huán)境下,在線電子支付的一種新型的商業(yè)運(yùn)營模式,它主要是基于瀏覽器/服務(wù)器應(yīng)用方式,實(shí)現(xiàn)消費(fèi)者的網(wǎng)上購物、商戶之間的網(wǎng)上交易。電子商務(wù)作為信息時(shí)代的產(chǎn)物,正在改變?nèi)藗兊慕?jīng)濟(jì)活動方式和生活方式。但電子商務(wù)交易的安全性也成為人們關(guān)心的重要問題。電子商務(wù)系統(tǒng)是在Internet平臺基礎(chǔ)上,涉及到信息流、資金流、物流和商流等綜合系統(tǒng),它是由商業(yè)組織本身與信息技術(shù)系統(tǒng)復(fù)合構(gòu)成的,系統(tǒng)的安全目標(biāo)與策略,是由組織的性質(zhì)與需求所決定的。主要包括營銷系統(tǒng)、支付系統(tǒng)、配送系統(tǒng)幾項(xiàng)內(nèi)容。網(wǎng)絡(luò)交易安全的重要性已不言而喻,它不僅關(guān)系到商家的利益,更是與客戶的利益緊密相關(guān)。如若網(wǎng)絡(luò)交易環(huán)境安全無法保障,對于商戶物品的賣出、潛在客戶的查找與物品的交易環(huán)節(jié)都是存在很大風(fēng)險(xiǎn)。不僅交易被人冒用容易造成金錢的損失,對于個(gè)人購買隱私也是無法得到保障的。綜上所述,保證一個(gè)安全、健康、良好的網(wǎng)絡(luò)交易環(huán)境,也就是網(wǎng)絡(luò)交易安全的重要性,是網(wǎng)絡(luò)交易的重中之重。網(wǎng)絡(luò)交易安全可分為二部分:一是商務(wù)安全,二是網(wǎng)絡(luò)安全。商務(wù)安全圍繞傳統(tǒng)商務(wù)在Internet上應(yīng)用時(shí)產(chǎn)生的各種安全問題。如何保障電子商務(wù)過程的順利進(jìn)行,即實(shí)現(xiàn)電子商務(wù)的有效性,機(jī)密性,完整性可靠性。而網(wǎng)絡(luò)安全主要體現(xiàn)為如果處理網(wǎng)絡(luò)交易安全存在的問題上。二 網(wǎng)上交易安全機(jī)制的現(xiàn)狀與隱患(一)電子商務(wù)的現(xiàn)狀隨著計(jì)算機(jī)技術(shù)以及網(wǎng)絡(luò)技術(shù)的快速發(fā)展,電子商務(wù)已逐步滲透到了社會的各個(gè)方面,其方便快捷和較高的性價(jià)比已經(jīng)被人們完全認(rèn)識,同時(shí)也贏得了人們的熱烈歡迎。2009年我國電子商務(wù)交易額達(dá)到3.85億元,其中網(wǎng)上購物達(dá)到2483.5億元,占社會消費(fèi)品零售總額的比例為1.98%,2010年電子商務(wù)交易額達(dá)到4.5萬億元,網(wǎng)上購物達(dá)到5131億元,較上年同期增長100%以上,占社會消費(fèi)品零售總額的3.32%。目前,我國電子商務(wù)的滲透率為30%,也就是說,有30%的網(wǎng)民存在電子商務(wù)的應(yīng)用和行為。預(yù)計(jì)2013年我國電子商務(wù)將突破1萬億元。(二)電子商務(wù)的安全隱患電子商務(wù)作為一種新型網(wǎng)上在線貿(mào)易方式,使企業(yè)與消費(fèi)者擺脫了傳統(tǒng)的商業(yè)中介的束縛,但是其安全問題依然是阻礙電子商務(wù)發(fā)展速度的一個(gè)重要問題。首先,信息泄露。攻擊者可能通過截收裝置,截獲機(jī)密信息,推斷出有用信息,如消費(fèi)的銀行帳號、密碼等交易雙方的內(nèi)容被第三方竊取,交易一方提供給另一方的文件被第三方使用。其次,信息破壞。交易信息在網(wǎng)絡(luò)上進(jìn)行傳輸?shù)倪^程中,被他人非法修改、刪除或偽造,使信息失去了真實(shí)性和完整性。再次,身份的識別。如果不進(jìn)行身份的識別,第三方就有可能假冒交易一方的身份介入交易過程,以破壞交易、破壞一方的信譽(yù)或盜取交易成果等。三 網(wǎng)上交易存在的安全問題(一)電子商務(wù)安全問題及原因1、對合法用戶的身份冒充。以不法手段盜用合法用戶的身份資料,仿冒合法用戶的身份與他人進(jìn)行交易,從而獲取非法利益。2、對信息的竊取。攻擊者在網(wǎng)絡(luò)的傳輸信道上,通過物流或邏輯的手段,對數(shù)據(jù)進(jìn)行非法的截取與監(jiān)聽,從而得到通信中敏感的信息。如典型的“虛擬盜竊”能從因特網(wǎng)上盜取那些粗心用戶的信用卡賬號,還能以欺騙的手法進(jìn)行產(chǎn)品交易,甚至能洗黑錢。3、對信息的篡改。攻擊者有可能對網(wǎng)絡(luò)上的信息進(jìn)行截取后篡改其內(nèi)容,如修改信息次序、時(shí)間,注入偽造信息等,從而使信息失去真實(shí)性和完整性。4、拒絕服務(wù)。攻擊者使合法接入的信息、業(yè)務(wù)或其他資源受阻。5、對發(fā)出的信息給予否認(rèn)。某些用戶可能對自己發(fā)出的信息進(jìn)行惡意的否認(rèn),以推卸自己應(yīng)承擔(dān)的責(zé)任。6、信用威脅。交易者否認(rèn)參加過交易,如買方提交訂單后不付賬,或者輸入虛假銀行資料使賣方不能提款,用戶付賬后,賣方?jīng)]有把商品發(fā)送到客戶手中,使客戶蒙受損失。7、電腦病毒。電腦病毒問世十幾年來,各種新型病毒及其變種迅速增加,互聯(lián)網(wǎng)的出現(xiàn)又為病毒的傳播提供了最好的媒介。不少新病毒直接利用網(wǎng)絡(luò)作為自己的傳播途徑,還有眾多病毒借助于網(wǎng)絡(luò)傳播得更快,動蕩造成數(shù)百億美元的經(jīng)濟(jì)損失。如CIH病毒的爆發(fā)幾乎在瞬間給網(wǎng)絡(luò)上數(shù)以萬計(jì)的計(jì)算機(jī)以沉重打擊。(二)淘寶網(wǎng)案例分析1 背景簡介淘寶網(wǎng)是國內(nèi)領(lǐng)先的個(gè)人交易網(wǎng)上平臺,由阿里巴巴投資4.5億創(chuàng)辦,致力于成為全球最大的個(gè)人交易網(wǎng)站。自2003年5月10日成立以來,從零做起,短短半年時(shí)間內(nèi)就迅速占領(lǐng)了國內(nèi)個(gè)人交易市場的領(lǐng)先地位,創(chuàng)造了互聯(lián)網(wǎng)企業(yè)的一個(gè)發(fā)展奇跡。截止2009年上半年,淘寶網(wǎng)注冊會員1.45億人,覆蓋了中國絕大部分網(wǎng)購人群;2008年,淘寶網(wǎng)年交易額達(dá)到999.6億元,與2007年的433億元比較,增長了131%,約占全國社會消費(fèi)品零售總額的1%。淘寶網(wǎng)的創(chuàng)立為國內(nèi)互聯(lián)網(wǎng)用戶提供了更好的個(gè)人交易場所,淘寶網(wǎng)憑借其迅速發(fā)展以及其在個(gè)人交易領(lǐng)域的獨(dú)特文化,榮獲了財(cái)經(jīng)時(shí)報(bào)與搜狐公司2003年評選的國內(nèi)十大最佳投資的榮譽(yù)。淘寶網(wǎng)倡導(dǎo)誠信、活潑、高效的網(wǎng)絡(luò)交易文化,在為淘寶會員打造更安全高效的商品交易平臺的同時(shí),也全心營造和倡導(dǎo)了互幫互助,輕松愉快的家庭式文化氛圍,讓每一位在淘寶網(wǎng)進(jìn)行交易的人交易更迅速高效,并在交易的同時(shí)交到更多朋友,成為越來越多網(wǎng)民網(wǎng)上創(chuàng)業(yè)和以商會友的最先選擇。2 交易流程(1)淘寶的用戶權(quán)限淘寶網(wǎng)采用會員制,只對注冊會員提供交易服務(wù),會員可利用淘寶提供的第三方支付工具“支付寶”來完成交易,提高交易雙方網(wǎng)上交易的信用度。會員可使用即時(shí)交易溝通工具“淘寶旺旺”等進(jìn)行交流,目的是讓交易雙方更加方便快捷的進(jìn)行網(wǎng)上交易。淘寶還提供留言管理、站內(nèi)信件、淘寶社區(qū)等非實(shí)時(shí)的會員交流、協(xié)商方式。淘寶社區(qū)作為一個(gè)反饋論壇,有專人管理,促進(jìn)了淘寶自律機(jī)制的動態(tài)發(fā)展。(2)淘寶的注冊認(rèn)證機(jī)制用戶通過虛擬的會員名、E-mail進(jìn)行注冊,在填寫信息、激活賬號后完成注冊。為防止程序惡意注冊,設(shè)置了校驗(yàn)碼程序,激活程序有兩種方法:E-mail和手機(jī)(一個(gè)手機(jī)只能激活一個(gè)用戶賬號)。用激活的用戶賬號就可以登錄淘寶網(wǎng)首頁選擇要購買的商品,也可以發(fā)布求購信息,等賣家來聯(lián)系你。對于賣家則需要通過實(shí)名認(rèn)證,并發(fā)布10件商品才可以在淘寶網(wǎng)上開店,淘寶網(wǎng)為賣家提供電子店鋪主頁、櫥窗位等供商品展示。賣家發(fā)布商品,可根據(jù)其需要用“一口價(jià)”、“拍賣”兩種方式進(jìn)行發(fā)布,到期沒有賣出的商品可以到虛擬倉庫中重新上架發(fā)布,時(shí)間重新計(jì)算。用戶還可以參加淘寶組織的各類產(chǎn)品德促銷、廣告活動。(3)實(shí)名認(rèn)證登錄淘寶網(wǎng),在我的淘寶點(diǎn)擊“實(shí)名認(rèn)證”進(jìn)入認(rèn)證申請頁面,會出現(xiàn)“個(gè)人認(rèn)證”和“商家認(rèn)證”兩種方式,填寫所需資料并提供在有效期內(nèi)證件(有效期3個(gè)月內(nèi)的證件不予受理)和固定電話。未滿18周歲不可以成為淘寶的認(rèn)證人員。通過認(rèn)證的會員不允許修改真實(shí)姓名和身份證號碼。個(gè)人認(rèn)證可用證件:身份證、護(hù)照、駕照、軍官證、戶籍證明(戶籍證明必須原件郵寄);澳門會員需提供回鄉(xiāng)證;臺灣會員需出具臺胞證及大陸擔(dān)保人身份證明,同時(shí)須提供大陸擔(dān)保人的聯(lián)系電話;非中華人民共和國證件的人員,必須有國內(nèi)的擔(dān)保人同時(shí)上傳身份證明和聯(lián)系電話。商家認(rèn)證是指具有法人資格的商家所進(jìn)行的認(rèn)證,不包括無字號的商店。商家認(rèn)證需提供:有效身份證件、公司營業(yè)執(zhí)照、授權(quán)委托書。必須保證在淘寶上出售的商品與營業(yè)執(zhí)照中經(jīng)營范圍相一致,否則淘寶有權(quán)追究責(zé)任。如果用支付寶時(shí)無法提供公司賬號的,建議申請個(gè)人認(rèn)證,否則將會導(dǎo)致支付寶無法匯款到賬。淘寶網(wǎng)與全國公安部門下屬身份證查詢中心合作,將認(rèn)證資料交由國家有關(guān)部門進(jìn)行核對認(rèn)證,并進(jìn)行固定電話審核。驗(yàn)證需三個(gè)工作日,并以站內(nèi)信件、電子郵件或電話通知結(jié)果。一旦淘寶發(fā)現(xiàn)用戶注冊資料中主要內(nèi)容是虛假的,淘寶可以隨時(shí)終止與該用戶的服務(wù)協(xié)議。(4)支寶的交易流程買家通過在淘寶網(wǎng)站瀏覽找到自己喜歡的商品,可以點(diǎn)擊“立刻購買”,輸入購買的數(shù)量、選擇收貨地址和運(yùn)送方式后確認(rèn)無誤后點(diǎn)擊“確認(rèn)無誤,購買”,然后在核對完拍下的寶貝信息后選擇付款方式,完成購買。還可以選用“購物車”程序進(jìn)行購買,方便用戶購買數(shù)量多付款時(shí)帶來的不便。在買家付款前,雙方可以通過淘寶旺旺、E-mail等各種實(shí)時(shí)或非實(shí)時(shí)聊天工具進(jìn)行協(xié)商。賣家還可以進(jìn)入支付寶交易管理中,重新調(diào)整物流的承運(yùn)商和調(diào)整給買家的折扣。找到需要修改價(jià)格的商品,點(diǎn)擊“修改交易價(jià)格”可選擇修改物流承運(yùn)商和調(diào)整給買家的折扣。一旦修改成功,系統(tǒng)將發(fā)送一封包含本次交易的修改內(nèi)容的郵件給買家確認(rèn)。買家購買商品以后,賣家可以在已賣出的商品中看到交易狀態(tài)為“等待買家付款”。當(dāng)買家付款到支付寶后,系統(tǒng)會通知賣家發(fā)貨。賣家可以自己找物流承運(yùn)商發(fā)貨,核對交易信息無誤后輸入承運(yùn)公司名稱和承運(yùn)單號碼,點(diǎn)擊“確認(rèn)發(fā)貨”。賣家可以選擇支付寶推薦的物流承運(yùn)商發(fā)貨,核對交易信息無誤后輸入物流來上門取貨的時(shí)間及取貨地址,點(diǎn)擊“通知物流公司上門取貨”,系統(tǒng)會根據(jù)物流公司的反饋?zhàn)詣哟_認(rèn)已發(fā)貨,賣家可以在“交易管理”中查詢本次交易,填入承運(yùn)單號碼,點(diǎn)擊“確認(rèn)發(fā)貨”。完成發(fā)貨后系統(tǒng)會發(fā)送一封包含發(fā)貨相關(guān)物流信息的郵件給買家,買家確認(rèn)收到貨物后,交易狀態(tài)會顯示為“交易成功”,支付寶會將錢打入賣家的“支付寶賬戶”。如果交易雙方相當(dāng)信任,可以發(fā)起“即時(shí)到帳交易”,在買家完成付款后直接到達(dá)賣家的“支付寶賬戶”中,此交易部受“支付寶交易”保護(hù),交易風(fēng)險(xiǎn)自己承擔(dān)。3 支付安全隨著電子商務(wù)的不斷發(fā)展,網(wǎng)絡(luò)詐騙使得很多人不敢嘗試網(wǎng)上購物,而淘寶網(wǎng)的安全支付系統(tǒng)“支付寶”在這一方面的努力得到了用戶的認(rèn)可。買家在網(wǎng)站上門購買了商品并付款,這筆錢首先到了支付寶,當(dāng)買家收到商品并感到滿意時(shí),再通過網(wǎng)絡(luò)授權(quán)支付寶付款給賣家,支付寶從中收取少量的費(fèi)用,這盡可能降低了C2C交易的風(fēng)險(xiǎn),因而贏得了用戶的青睞。實(shí)際是,為了保障交易安全淘寶網(wǎng)設(shè)立了多重安全防線:全國首推賣家開店先通過公安部門驗(yàn)證身份證信息,并有手機(jī)和信用卡認(rèn)證;每個(gè)賣家有信用評價(jià)體系,如果賣家有欺詐行為信用就會很低。除此之外,阿里巴巴宣布支付寶推出了“全額賠付”制度,對于使用支付寶而受騙遭受損失的用戶,支付寶將全部賠償其損失。主動全額賠付以保障用戶利益這一制度不僅顯示了阿里巴巴解決電子商務(wù)支付問題的決心,也表示了對支付寶產(chǎn)品的絕對信心,成為眾多用戶堅(jiān)實(shí)的保障。(1)支付寶簡介2003年10月,淘寶抓住支付風(fēng)險(xiǎn)這個(gè)人人回避的市場空白,試探性的發(fā)布了“支付寶”服務(wù)買家將貨款打入淘寶提供的第三方賬戶,確認(rèn)收到貨物之后再將貨款支付給賣家。這大大降低了賣家的風(fēng)險(xiǎn),由此淘寶的會員注冊和成家率節(jié)節(jié)攀升。支付寶運(yùn)作的實(shí)質(zhì)是以支付寶為信用中介,在買家確認(rèn)收到商品前由支付寶替買賣雙方暫時(shí)保管貨款的一種增值服務(wù)。淘寶網(wǎng)與工商銀行、建設(shè)銀行、農(nóng)業(yè)銀行和招商銀行聯(lián)手,并和VISA戰(zhàn)略聯(lián)盟,任何一張有VISA標(biāo)志的銀行卡都支持支付寶。支付寶為淘寶用戶提供了一個(gè)操作平臺,實(shí)際支付通過合作銀行完成,類似電子錢包保管和支付,但不付利息。用戶在支付寶支付時(shí)選擇任一銀行卡支付通道后立即進(jìn)入銀行網(wǎng)關(guān),銀行卡資料全部在銀河網(wǎng)關(guān)加密頁面上填寫,無論是支付平臺還是網(wǎng)站都無法看到或者是了解到任何銀行卡資料。用戶輸入銀行卡資料后,提交過程全部采用國際通用的SSL(加密套接協(xié)議層)或SET(安全電子交易)及數(shù)字證書進(jìn)行加密傳輸,安全性由銀行全面提供支持和保護(hù),各銀行網(wǎng)上支付系統(tǒng)安全可以確保網(wǎng)上支付的安全。目前淘寶支付寶支持的銀行有:中國招商銀行、中國工商銀行、中國建設(shè)銀行、中國農(nóng)業(yè)銀行、興業(yè)銀行、廣東發(fā)展銀行、上海浦東發(fā)展銀行、國際卡支付,對于農(nóng)村廣泛使用的郵政儲蓄和信用合作社尚未提供支持。但支付寶也并非沒有缺點(diǎn),例如,很多人抱怨支付寶太偏向買方,而賣方的利益得不到最大的保護(hù)。驗(yàn)貨和確認(rèn)成了本處于弱勢的買家制衡賣家的關(guān)鍵環(huán)節(jié),然而這一環(huán)節(jié)卻成為了某些買家欺騙賣家的手段收到貨卻故意不確認(rèn),這不光光是支付寶的隱患,也是整個(gè)支付系統(tǒng)甚至是電子商務(wù)遇到的難題。(2)支付寶的安全措施1 支付寶網(wǎng)站采用了128位SSL加密技術(shù)(參照國內(nèi)銀行網(wǎng)站的普遍做法),確保用戶在支付寶頁面上輸入的任何信息都可以安全傳送到支付寶,而不用擔(dān)心有人會通過網(wǎng)絡(luò)竊取用戶的敏感信息。為了提升支付寶賬號的安全性,支付寶公司推出支付寶安全控件,在SSL加密傳輸基礎(chǔ)上對用戶的關(guān)鍵信息再次進(jìn)行復(fù)雜加密,并可以有效防止木馬程序截取鍵盤記錄。2 支付寶賬號有兩個(gè)密碼:一個(gè)是登錄密碼,用于登錄賬戶,查看賬目等一般性操作;另一個(gè)是支付密碼,凡是牽涉到資金流轉(zhuǎn)的過程都需要使用支付密碼。同時(shí),同一天內(nèi)只允許密碼輸入出錯(cuò)三次,第三次密碼輸入出錯(cuò)時(shí)系統(tǒng)將自動鎖定該賬戶。3 支付寶賬戶設(shè)置有密碼保護(hù)問題。在用注冊郵箱找回支付寶賬號密碼時(shí),如果密碼保護(hù)問題及答案錯(cuò)誤,將無法找回密碼,減少了郵箱被盜而導(dǎo)致支付寶賬戶密碼泄露的危險(xiǎn)。4 支付寶賬戶提現(xiàn)時(shí),系統(tǒng)將檢查登記的銀行賬戶姓名是否與認(rèn)證姓名一致,否則不予提現(xiàn)。出于風(fēng)險(xiǎn)防范的需要,支付寶停止了無交易行為的充值資金進(jìn)行提現(xiàn)。5 支付寶賬戶設(shè)置手機(jī)短信通知功能。在有修改密碼、使用支付寶賬戶余額付款、申請?zhí)岈F(xiàn)、取回密碼、更新登記的銀行賬號、修改E-mail地址等操作的時(shí)候,用戶會得到短信通知。如果收到的操作提示短信非本人操作,可以及時(shí)檢查賬戶并聯(lián)系支付寶,以保護(hù)賬戶安全。6 支付寶安全中心設(shè)有“關(guān)閉、開啟支付寶賬戶余額支付功能”,點(diǎn)擊“關(guān)閉”按鈕后,如果沒有手機(jī)收到的校驗(yàn)碼時(shí)無法開啟的。(3)支付寶的安全策略1 賬號安全:支付寶賬號擁有登錄與支付雙重密碼保護(hù),并提供手機(jī)動態(tài)口令、數(shù)字證書、支付盾增強(qiáng)驗(yàn)證機(jī)制,為防止賬號密碼被木馬程序或病毒竊取,支付寶還提供密碼安全控件,該控件實(shí)現(xiàn)了在SSL加密傳輸基礎(chǔ)上對用戶的關(guān)鍵信息進(jìn)行再次復(fù)雜加密,可以有效地防止木馬程序截取鍵盤記錄。2 交易安全:淘寶的每一位賣家都需要通過實(shí)名認(rèn)證來確認(rèn)個(gè)人信息,每筆交易都會受到專有模型的核查,從而發(fā)現(xiàn)和排除欺詐性操作。3 隱私安全:根據(jù)國家相關(guān)法律規(guī)定,支付寶提供了完善的隱私保護(hù)策略體系,在使用支付寶進(jìn)行交易時(shí)不會向透漏任何相關(guān)的銀行信息,信息在傳輸工程中也將受到加密密鑰長度達(dá)128位的SSL保護(hù)。4 資金安全:支付寶提供嚴(yán)格的資金安全策略,全方面保護(hù)用戶的資金安全,支付寶智能風(fēng)險(xiǎn)實(shí)施監(jiān)控系統(tǒng)在涉及資金安全環(huán)節(jié)提供增強(qiáng)身份驗(yàn)證,確保用戶額的資金安全。支付寶還提供可定制資金變動通知服務(wù),用戶可以隨時(shí)隨地第一時(shí)間掌握自己賬戶變動的情況。5 智能風(fēng)險(xiǎn)控制:支付寶根據(jù)賬戶安全情況提供不同的安全提示及保護(hù),并在長時(shí)間對用戶行為的研究過程中總結(jié)出先進(jìn)的安全模型,能夠智能捕獲可疑操作。在身份認(rèn)證方面通過雙密碼驗(yàn)證機(jī)制、安全保護(hù)問題、手機(jī)動態(tài)口令增強(qiáng)驗(yàn)證身份,完成實(shí)時(shí)風(fēng)險(xiǎn)校驗(yàn)。(4)支付寶的缺陷及建議1 支付寶的缺陷u 我國對于網(wǎng)絡(luò)法律的立法不完備,沒有很好的信用機(jī)制,支付安全得不到很好的保證。u 由于是非面對面交易,人為因素?zé)o法防止,一旦買賣雙方出現(xiàn)糾紛往往都各執(zhí)一詞,相關(guān)部門很難取證。u 支付平臺流程有漏洞,不可避免的出現(xiàn)人為耍賴、不講信用的情況。例如,在淘寶網(wǎng)交易過程中,賣方收到商品卻故意說沒收到,并以此為由要求退款,如果賣方不申訴,按照流程規(guī)定貨款將會退還給買方u 支付寶的支付流程過于繁瑣,提現(xiàn)限制存在不足之處。例如,在提現(xiàn)過程中,前兩次提現(xiàn)失敗,但一樣進(jìn)行了次數(shù)累計(jì),這將給用戶帶來很大的不便,無法實(shí)現(xiàn)立即到賬的意愿。2 支付寶缺陷建議u 政府應(yīng)完善相關(guān)網(wǎng)絡(luò)法律,建立良好網(wǎng)絡(luò)信用機(jī)制,為電子商務(wù)支付提供安全的網(wǎng)絡(luò)環(huán)境。u 針對在線交易設(shè)立專門的監(jiān)督機(jī)構(gòu),對交易雙方的交易記錄、報(bào)告進(jìn)行保存,并完善確認(rèn)客戶身份等義務(wù),避免交易者利用監(jiān)管死角進(jìn)行不法行為,不給其可乘之機(jī)。u 與物流公司建立聯(lián)盟機(jī)制,在貨物送到并簽收后,及時(shí)將信息反饋到支付寶,支付寶在確認(rèn)信息后向消費(fèi)者詢問滿意程度和是否確認(rèn)付款,督促消費(fèi)者完成確認(rèn)付款行為。u 支付寶的支付流程應(yīng)該簡化,繁瑣的流程給用戶帶來很大的不便,而提現(xiàn)次數(shù)應(yīng)調(diào)整為只針對成功的提現(xiàn)請求有效,提現(xiàn)失敗時(shí)要補(bǔ)償相應(yīng)的次數(shù)。4 淘寶網(wǎng)的網(wǎng)絡(luò)安全作為亞洲最大網(wǎng)絡(luò)零售商圈,為淘寶會員打造更安全高效的網(wǎng)絡(luò)交易平臺是淘寶任務(wù)?;ヂ?lián)網(wǎng)隨時(shí)都存在著隱患,互聯(lián)網(wǎng)在發(fā)展的同時(shí)黑客也在發(fā)展。現(xiàn)在的黑客出于很多的商業(yè)目的,攻擊網(wǎng)站是經(jīng)常的事情,網(wǎng)站經(jīng)常備份數(shù)據(jù),出現(xiàn)攻擊完善程序,及時(shí)恢復(fù)網(wǎng)站訪問就變的越來越重要,所以網(wǎng)站維護(hù)是非常有必要的。淘寶網(wǎng)采用了兩種關(guān)系型數(shù)據(jù)庫管理系統(tǒng):一個(gè)是 Oracle公司的Oracle 10g,另外一個(gè)是Sun MySQL的MySQL。Oracle是一款優(yōu)秀的、廣泛采用的商業(yè)數(shù)據(jù)庫管理軟件,有很強(qiáng)大的功能和安全性,可以處理相對海量的數(shù)據(jù)。而MySQL是一款非常優(yōu)秀的開源數(shù)據(jù)庫管理軟件,非常適合用多臺PC Server組成多點(diǎn)的存儲節(jié)點(diǎn)陣列,用多臺PC Server安裝MySQL組成一個(gè)存儲節(jié)點(diǎn)陣列,通過MySQL自身的反應(yīng)或者應(yīng)用自身的處理,可以很好的保證容錯(cuò)(允許部分節(jié)點(diǎn)失效),保證應(yīng)用的健壯性和可靠性,很大程度上降低了網(wǎng)站被黑客攻破的可能性。隨著互聯(lián)網(wǎng)的發(fā)展,計(jì)算機(jī)病毒的種類也越來越多,并且在不斷變異和更新,網(wǎng)站一旦被木馬侵入,將給用戶帶來很大的損失,因此防范木馬病毒是保證用戶安全登錄網(wǎng)站的必要工作。網(wǎng)站感染木馬病毒主要有三種情況:第一種:網(wǎng)站程序的不嚴(yán)謹(jǐn)導(dǎo)致網(wǎng)站被木馬侵入。為了增加網(wǎng)站的功能模塊,管理員會增加幾個(gè)小程序,而黑客可以利用這樣的小程序的漏洞輕易的獲得網(wǎng)站管理權(quán)限。第二種:網(wǎng)站的虛擬主機(jī)或者服務(wù)器的安全做的不到位,尤其是虛擬主機(jī)用戶,在一臺服務(wù)器上面放了好幾百個(gè)網(wǎng)站程序,本身網(wǎng)站程序的安全性質(zhì)不一樣,如果一個(gè)網(wǎng)站程序有漏洞,那么別的用戶也就遭殃了。第三種:網(wǎng)站內(nèi)部管理人員故意破壞。由于人員的素質(zhì)不同,在人員辭退的情況下,由于技術(shù)人員對主機(jī)情況,程序情況,包括程序路徑都相當(dāng)熟悉,甚至程序漏洞也相當(dāng)清楚,那么這些管理人員就可以利用這些進(jìn)行信息竊取。淘寶網(wǎng)為防止用戶被木馬盜號,在用戶登錄時(shí)會進(jìn)入安全模式進(jìn)行登錄,在瀏覽器下方或地址欄上有安全標(biāo)志站點(diǎn),如果不是,用戶不要輸入任何信息。淘寶網(wǎng)擁有很強(qiáng)的技術(shù)團(tuán)隊(duì),對于維護(hù)網(wǎng)絡(luò)安全和系統(tǒng)安全有著出色的表現(xiàn)。即使如此,淘寶網(wǎng)仍存在網(wǎng)絡(luò)監(jiān)管力度不夠的問題,對于一些釣魚網(wǎng)站和木馬網(wǎng)站的防范不能進(jìn)行很好的監(jiān)控,這就導(dǎo)致用戶的個(gè)人信息無法得到安全保障,給用戶帶來很大的損失。對此,淘寶網(wǎng)應(yīng)該完善自己的系統(tǒng),避免出現(xiàn)漏洞,給不法分子可乘之機(jī)。對于一些木馬網(wǎng)站,淘寶網(wǎng)應(yīng)加強(qiáng)管理權(quán)限,避免有人通過備份數(shù)據(jù)庫的功能將asp木馬寫入服務(wù)器,或者進(jìn)入后臺通過asp程序的上傳功能的漏洞上傳木馬等等。四 網(wǎng)上交易的風(fēng)險(xiǎn)防范措施(一)防火墻技術(shù) 防火墻就是在網(wǎng)絡(luò)邊界上建立相應(yīng)的網(wǎng)絡(luò)通信監(jiān)控系統(tǒng),用來保障計(jì)算機(jī)網(wǎng)絡(luò)的安全,它是一種控制技術(shù),既可以是一種軟件產(chǎn)品,又可以制作或嵌入到某種硬件產(chǎn)品中。所有來自Internet的傳輸信息或發(fā)出的信息都必須經(jīng)過防火墻。這樣,防火墻就起到了保護(hù)諸如電子郵件、文件傳輸、遠(yuǎn)程登錄、在特定的系統(tǒng)間進(jìn)行信息交換等安全的作用。實(shí)現(xiàn)防火墻技術(shù)的主要途徑有:分組過濾和代理服務(wù)。分組過濾:這是一種基于路由器的防火墻。它是在網(wǎng)間的路由器中按網(wǎng)絡(luò)安全策略設(shè)置一張?jiān)L問表或黑名單,即借助數(shù)據(jù)分組中的IP地址確定什么類型的信息允許通過防火墻,什么類型的信息不允許通過。防火墻的職責(zé)就是根據(jù)訪問表(或黑名單)對進(jìn)出路由器的分組進(jìn)行檢查和過濾。這種防火墻簡單易行,但不能完全有效地防范非法攻擊。 目前,80%的防火墻都是采用這種技術(shù)。代理服務(wù):是一種基于代理服務(wù)的防火墻,它的安全性高,增加了身份認(rèn)證與審計(jì)跟蹤功能,但速度較慢。所謂審計(jì)跟蹤是對網(wǎng)絡(luò)系統(tǒng)資源的使用情況提供一個(gè)完備的記錄,以便對網(wǎng)絡(luò)進(jìn)行完全監(jiān)督和控制。通過不斷收集與積累有關(guān)出入網(wǎng)絡(luò)的完全事件記錄,并有選擇地對其中的一些進(jìn)行審計(jì)跟蹤,發(fā)現(xiàn)可能的非法行為并提供有力的證據(jù),然后以秘密的方式向網(wǎng)上的防火墻發(fā)出有關(guān)信息如黑名單等。防火墻雖然能對外部網(wǎng)絡(luò)的功擊實(shí)施有效的防護(hù),但對網(wǎng)絡(luò)內(nèi)部信息傳輸?shù)陌踩珔s無能為力,實(shí)現(xiàn)電子商務(wù)的安全還需要一些保障動態(tài)安全的技術(shù)。(二)數(shù)據(jù)加密技術(shù) 在電子商務(wù)中,數(shù)據(jù)加密技術(shù)是其他安全技術(shù)的基礎(chǔ),也是最主要的安全措施,貿(mào)易方可根據(jù)需要在信息交換的階段使用。目前,加密技術(shù)分為兩類,即對稱加密和非對稱加密。1 對稱加密對稱加密又稱為私鑰加密。發(fā)送方用密鑰加密明文,傳送給接收方,接收方用同一密鑰解密。其特點(diǎn)是加密和解密使用的是同一個(gè)密鑰。使用對稱加密方法將簡化加密的處理,每個(gè)貿(mào)易方都不必彼此研究和交換專用的加密算法,而是采用相同的加密算法并只交換共享的專用密鑰。比較著名的對稱加密算法是:美國國家標(biāo)準(zhǔn)局提出的DES(DataEncryptionStandard,數(shù)據(jù)加密標(biāo)準(zhǔn))。對稱加密方式存在的一個(gè)問題是無法鑒別貿(mào)易發(fā)起方或貿(mào)易最終方。因?yàn)橘Q(mào)易雙方共享同一把專用密鑰,貿(mào)易雙方的任何信息都是通過這把密鑰加密后傳送給對方的。2 非對稱加密 非對稱加密又稱為公鑰加密。公鑰加密法是在對數(shù)據(jù)加解密時(shí),使用不同的密鑰,通信雙方各具有兩把密鑰,即一把公鑰和一把密鑰。公鑰對外界公開,私鑰自己保管,用公鑰加密的信息,只能用對應(yīng)的私鑰解密。同樣地,用私鑰加密的數(shù)據(jù)只能用對應(yīng)的公鑰解密。RSA(即Rivest,ShamirAdleman)算法是非對稱加密領(lǐng)域內(nèi)最為著名的算法。貿(mào)易方利用該方案實(shí)現(xiàn)機(jī)密信息交換的基本過程是:貿(mào)易方甲生成一對密鑰并將其中的一把作為公開密鑰向其他貿(mào)易方公開,得到該公開密鑰的貿(mào)易方乙使用該密鑰對機(jī)密信息進(jìn)行加密后再發(fā)送給貿(mào)易方甲;貿(mào)易方甲再用自己保存的另一把私有密鑰對加密后的信息進(jìn)行解密。貿(mào)易方甲只能用其私有密鑰解密由其公開密鑰加密后的任何信息。為了充分發(fā)揮對稱和非對稱加密體制各自的優(yōu)點(diǎn),在實(shí)際應(yīng)用中通常將這兩種加密體制結(jié)合在一起使用,比如:利用DES來加密信息,而采用RSA來傳遞對稱加密體制中的密鑰。(三)數(shù)字簽名技術(shù) 僅有加密技術(shù)還不足以保證商務(wù)信息傳遞的安全,在確保信息完整性方面,數(shù)字簽名技術(shù)占據(jù)著不可替代的位置。目前數(shù)字簽名的應(yīng)用主要有數(shù)字摘要、數(shù)字簽名和數(shù)字時(shí)間戳技術(shù)。1 數(shù)字摘要 數(shù)字摘要是對一條原始信息進(jìn)行單向哈希(Hash)函數(shù)變換運(yùn)算得到的一個(gè)長度一定的摘要信息。該摘要與原始信息一一對應(yīng),即不同的原始信息必然得到一個(gè)不同的摘要。若信息的完整性遭到破壞,信息就無法通過原始摘要信息的驗(yàn)證,成為無效信息,信息接收者便可以選擇不再信任該信息。2 數(shù)字簽名 數(shù)字簽名實(shí)際上是運(yùn)用公私鑰加密技術(shù)使信息具有不可抵賴性,其具體過程為:文件的發(fā)送方從文件中生成一個(gè)數(shù)字摘要,用自己的私鑰對這個(gè)數(shù)字摘要進(jìn)行加密,從而形成數(shù)字簽名。這個(gè)被加密的數(shù)字簽名文件作為附件和原始文件一起發(fā)送給接收者。接收方收到信息后就用發(fā)送方的公開密鑰對摘要進(jìn)行解密,如果解出了正確的摘要,即該摘要可以確認(rèn)原始文件沒有被更改過。那么說明這個(gè)信息確實(shí)為發(fā)送者發(fā)出的。于是實(shí)現(xiàn)了對原始文件的鑒別和不可抵賴性。3 數(shù)字時(shí)間戳數(shù)字時(shí)間戳技術(shù)或DTS是對數(shù)字文件或交易信息進(jìn)行日期簽署的一項(xiàng)第三方服務(wù)。本質(zhì)上數(shù)字時(shí)間戳技術(shù)與數(shù)字簽名技術(shù)如出一轍。加蓋數(shù)字時(shí)間戳后的信息不能進(jìn)行偽造、篡改和抵賴,并為信息提供了可靠的時(shí)間信息以備查用。(四)SET與SSL安全性保障機(jī)制SET協(xié)議描述了持卡客戶、商家、支付網(wǎng)關(guān)、收單銀行、發(fā)卡銀行和認(rèn)證機(jī)構(gòu)(CA)等6方面實(shí)體交易支付框架,它是一個(gè)復(fù)雜的又較為安全的網(wǎng)上交易安全協(xié)議。然而,SET協(xié)議對應(yīng)用層不透明,在實(shí)施過程中,需要在客戶端安裝相應(yīng)的客戶端軟件,同時(shí)必須在銀行設(shè)立支付網(wǎng)關(guān),而且商家對應(yīng)的服務(wù)器上必須安裝對應(yīng)的服務(wù)器軟件。另外。每個(gè)交易方都必須有交易證書,交易過程也比較復(fù)雜,處理時(shí)間很慢,很多商家服務(wù)器在有較多客戶時(shí),由于加密解密處理時(shí)間長,服務(wù)器常不能及時(shí)響應(yīng)客戶的請求。目前支持SET協(xié)議的產(chǎn)品較少,而且SET成本相對較高。因而,實(shí)際采用SET進(jìn)行網(wǎng)絡(luò)交易的相對較少,而采用SSL協(xié)議進(jìn)行網(wǎng)絡(luò)交易的在目前仍然占大部分。為此,以下主要探討SSL協(xié)議,SSL協(xié)議2是在基于面向連接TCP層上實(shí)現(xiàn)的安全通信協(xié)議,工作在會話層。SSL由兩部分組成,一層是SSL記錄層,提供數(shù)據(jù)機(jī)密性、可靠性、重放保護(hù)服務(wù),在其之上還有SSL握手協(xié)議層,主要為了初始化和同步通信雙方密鑰狀態(tài)。圖4.4.1表示的是SSL各層之間的結(jié)構(gòu)。 圖4.4.1 SSL各層之間的結(jié)構(gòu)SSL握手協(xié)議包括兩個(gè)階段。第一階段是協(xié)商并建立一個(gè)保密的通道,第二階段主要是對客戶端進(jìn)行身份驗(yàn)證,第二階段是可選的。SSL記錄層協(xié)議由兩部分組成:記錄頭和非零長度的數(shù)據(jù)。當(dāng)SSL記錄層接收到上層的數(shù)據(jù)時(shí),首先對其初步加工,把比較長的數(shù)據(jù)進(jìn)行分片或組合;接著對這個(gè)新的數(shù)據(jù)單元進(jìn)行數(shù)據(jù)壓縮處理,并對此數(shù)據(jù)生成驗(yàn)證碼MAC,然后使用握手協(xié)議協(xié)商好對稱密鑰進(jìn)行加密,把加密數(shù)據(jù)發(fā)送給TCP。SSL數(shù)據(jù)機(jī)密性保障是通過混合密碼體制來實(shí)現(xiàn)的,SSL記錄層采用對稱加密算法加密數(shù)據(jù),使用此類算法
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 信用評級方法創(chuàng)新-洞察分析
- 《服飾禮儀》課件
- 醫(yī)院醫(yī)保辦窗口工作總結(jié)范文(6篇)
- 網(wǎng)絡(luò)輿情數(shù)據(jù)挖掘方法-洞察分析
- 咽腔潰瘍診斷標(biāo)準(zhǔn)優(yōu)化-洞察分析
- 水凝膠嬰兒安片制備-洞察分析
- 新冠疫情經(jīng)濟(jì)影響評估-洞察分析
- 余熱回收推廣課件
- 互聯(lián)網(wǎng)金融與創(chuàng)新型小微企業(yè)的完美結(jié)合-融資案例解讀
- 兒童學(xué)習(xí)環(huán)境與家庭教育活動策劃研究
- 《鄉(xiāng)土中國》整本書閱讀-無為政治 課件 統(tǒng)編版高中語文必修上冊
- 結(jié)業(yè)證書文檔模板可編輯
- 淘汰賽賽對陣表
- DB3502∕Z 5058-2020 廈門市城市軌道交通工程預(yù)算定額(土建工程)
- 《橋梁工程計(jì)算書》word版
- (完整版)ECRS培訓(xùn)課件
- 《激光原理》復(fù)習(xí)解析
- 增值稅發(fā)票稅控系統(tǒng)專用設(shè)備注銷發(fā)行登記表
- 蔬菜采購合同水果蔬菜采購合同
- CX-TGK01C型微電腦時(shí)間溫度控制開關(guān)使用說明書
- 電儀工段工段長職位說明書
評論
0/150
提交評論