版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、利用新型智能卡提高電子商務(wù)支付安全性摘要本文針對(duì)目前國(guó)內(nèi)電子商務(wù)的發(fā)展特點(diǎn)及安全性需求,從支付工具角度出發(fā),闡述了如何利用新型的pu智能卡自身的安全優(yōu)勢(shì),在卡內(nèi)建立合理有效的存儲(chǔ)結(jié)構(gòu),設(shè)計(jì)合理的算法及規(guī)程,來(lái)提高電子商務(wù)的支付安全性。關(guān)鍵詞電子商務(wù)智能卡安全ras一、概述internet是電子商務(wù)的重要通信網(wǎng)絡(luò)基礎(chǔ),其通信核心是基于tp/ip協(xié)議簇等公開(kāi)通信協(xié)議,具有充分開(kāi)放、管理分散和不設(shè)防三大特點(diǎn),這對(duì)電子商務(wù)的安全交易提出了很高的要求。在實(shí)際交易中,主要涉及到三方:銀行或金融機(jī)構(gòu)、商家、客戶。在電子商務(wù)安全建設(shè)中,a、銀行、商家的由于比較集中,對(duì)其交易系統(tǒng)采用專業(yè)的安全防范設(shè)施,如安全網(wǎng)
2、關(guān)、防火墻、內(nèi)部專網(wǎng)結(jié)算等。而廣泛分布的用戶私鑰和數(shù)字證書的存放方式上,大多以文件的形式保存于計(jì)算機(jī)軟盤、硬盤等媒介中,存在著容易丟失、被計(jì)算機(jī)病毒破壞,被黑客非法竊取等安全隱患,也不適合用戶移動(dòng)交易的需求。在這種情況下,利用新型智能pu卡自身具有的存儲(chǔ)量大、可進(jìn)行復(fù)雜計(jì)算、有加密算法等眾多優(yōu)點(diǎn),可為電子商務(wù)中的密鑰安全存儲(chǔ)及應(yīng)用提供了全新的解決方案,實(shí)現(xiàn)安全存儲(chǔ)用戶資料,多種應(yīng)用業(yè)務(wù)有機(jī)集成,攜帶方便,以及快速實(shí)現(xiàn)簽名、認(rèn)證功能、安全移動(dòng)交易等。二、新型pu智能卡結(jié)構(gòu)隨著微電子技術(shù)和計(jì)算機(jī)技術(shù)的發(fā)展,i卡(integratediruitard)內(nèi)部集成路芯片不斷演進(jìn),產(chǎn)生了質(zhì)的飛躍,從早期只
3、有寫入數(shù)據(jù)、存儲(chǔ)數(shù)據(jù)的能力,發(fā)展到具有自行運(yùn)算處理能力的新型pu智能卡,該卡不僅在封裝形式一改以往塑基卡,向si卡、usb接口等方式過(guò)渡,還在讀寫方式上采用自動(dòng)識(shí)別模式發(fā)展,包括接觸式、非接觸式兩種方式。在通信方式上,符合相應(yīng)的國(guó)標(biāo),如中國(guó)金融集成電路(i)卡規(guī)范,接觸界面支持t=0(字符傳送)和t=1(塊傳送)通訊協(xié)議,支持pps協(xié)議,可以進(jìn)行多種速率選擇。其內(nèi)部主要由中央處理器pu、受到密鑰的保護(hù)的數(shù)據(jù)存儲(chǔ)器eepr、隨機(jī)存儲(chǔ)器ra以及片內(nèi)操作系統(tǒng)s(hipperatingsyste)構(gòu)成。在智能i卡的內(nèi)部結(jié)構(gòu)初始化時(shí),利用卡的安全特性,使得在卡內(nèi)信息有條件地供外部讀取,在片內(nèi)的運(yùn)算高效,
4、內(nèi)部信息處理、判定安全,有效地保障了信息傳輸?shù)谋C苄?、?shù)據(jù)交換的完整性、發(fā)送信息的不可否認(rèn)性,以及交易者身份的確定性,為實(shí)現(xiàn)安全交易打下良好的應(yīng)用基矗1.pu的構(gòu)成及功能設(shè)計(jì)作為應(yīng)用的硬件平臺(tái),目前推出的智能pu卡均可符合中國(guó)金融集成電路規(guī)范(pb),針對(duì)非接觸/接觸等工作模式,及方便在帶usb口的信息終端上進(jìn)行使用,在pu構(gòu)成上,需要采用低功耗的處理器芯片,例如韓國(guó)三星的ks8892008微處理器,其內(nèi)部采用8位s低功率8位s低功率up(sa87r),并集成24kbytesr,用于固化存放微型操作系統(tǒng)s(hipperatingsyste),512bytesra作為內(nèi)存,緩存計(jì)算過(guò)程數(shù)據(jù),以及
5、8kbyteseepr用于存放用戶數(shù)據(jù),同樣可參考的有atelat89s系列、sle66x160s等。在硬件設(shè)計(jì)時(shí),應(yīng)兼顧電磁兼容設(shè)計(jì),綜合應(yīng)用集成電路芯片的物理安全技術(shù)、卡片制造的安全技術(shù),做好硬件線路加密,線路保密等功能。2.片內(nèi)微控操作系統(tǒng)(s)的適應(yīng)性應(yīng)用裁剪設(shè)計(jì)一般來(lái)說(shuō),片內(nèi)操作系統(tǒng)(s)按功能主要分為五個(gè)模塊:輸入/輸出模塊、內(nèi)存管理模塊、命令解釋模塊、安全管理模塊、文件管理模塊。操作系統(tǒng)根據(jù)電子商務(wù)活動(dòng)中所涉及的各種證書文件、密鑰文件、安全加密算法程序等需要,能夠支持二進(jìn)制文件、定/變長(zhǎng)記錄文件、循環(huán)文件、錢包文件,采用多級(jí)目錄結(jié)構(gòu)有序管理文件,在特定的目錄結(jié)構(gòu)下,建立電子錢包、
6、電子存折應(yīng)用,負(fù)責(zé)高效地調(diào)用數(shù)字簽名算法,下載用戶特有的安全加密算法。同時(shí),該系統(tǒng)作為一個(gè)開(kāi)發(fā)平臺(tái),為核心算法及規(guī)程等應(yīng)用程序等開(kāi)發(fā)提供二次開(kāi)發(fā)接口。3.卡內(nèi)存儲(chǔ)器的有效劃分根據(jù)電子商務(wù)應(yīng)實(shí)際應(yīng)用共性,我們可在智能pu卡存儲(chǔ)器內(nèi)建立的如下的通用文件目錄結(jié)構(gòu),如圖1所表示。卡片根目錄下密鑰文件中的卡片主控傳輸密鑰控制整個(gè)卡片存儲(chǔ)結(jié)構(gòu)的建立。目錄索引文件以變長(zhǎng)記錄方式存放各應(yīng)用的標(biāo)識(shí)信息,持卡人信息文件保存用戶在申請(qǐng)證書時(shí)向網(wǎng)銀中心提交的個(gè)人或單位信息。金融機(jī)構(gòu)/銀行應(yīng)用目錄提供持卡人網(wǎng)上交易所需服務(wù),其下密鑰文件中包括三項(xiàng),其功能分別是:(1)應(yīng)用主控密鑰用于管理該目錄下持卡人帳戶信息文件、私鑰
7、文件、證書文件的更改權(quán)限;(2)持卡人口令文件則保證持卡人對(duì)私鑰的獨(dú)占使用,及控制證書文件的讀出權(quán)限;(3)口令解鎖密鑰由網(wǎng)銀中心控制,負(fù)責(zé)對(duì)合法持卡者口令鎖死的卡片進(jìn)行口令解鎖及更新口令。私鑰文件保存提供卡內(nèi)簽字、解密的持卡人私鑰,其更改權(quán)受該目錄下應(yīng)用主控密鑰限制,使用權(quán)受持卡人口令保護(hù)。數(shù)字證書文件保存a簽發(fā)的持卡人證書,是一段包含用戶身份信息、用戶公鑰信息以及身份驗(yàn)證機(jī)構(gòu)數(shù)字簽名的數(shù)據(jù),必要時(shí)傳交易對(duì)方驗(yàn)證,證書格式及內(nèi)容遵循x.509標(biāo)準(zhǔn),其格式如圖2所示。其更改權(quán)受該目錄下應(yīng)用主控密鑰限制,讀出權(quán)限受持卡人口令保護(hù);a根證書文件保存a根證書,必要時(shí)讀出,用于驗(yàn)證商家、銀行服務(wù)器的合
8、法身份;擴(kuò)展應(yīng)用目錄,建議集成金融應(yīng)用(包括pb電子錢包、電子存折),或聯(lián)名卡應(yīng)用,使達(dá)到一卡多用的目的。圖1智能pu卡內(nèi)部構(gòu)成示意圖圖x.509數(shù)字證件書內(nèi)容示意圖4.軟件算法安全性設(shè)計(jì)除了在硬件上的安全性進(jìn)行綜合考慮外,在軟件方面,應(yīng)該從安全周密設(shè)計(jì),嚴(yán)格規(guī)定內(nèi)部軟件數(shù)據(jù)流程,確保卡的安全得到全面的保護(hù)。軟件設(shè)計(jì)上需支持中國(guó)人民銀行認(rèn)可的singledes、tripledes算法,以及中國(guó)人民銀行規(guī)定的電子錢包和電子存折功能。在多張卡片同時(shí)進(jìn)入交易區(qū)時(shí)候,卡片內(nèi)部設(shè)計(jì)防沖突機(jī)制。能夠在卡內(nèi)不同應(yīng)用之間的防火墻隔離,設(shè)置卡內(nèi)密鑰的專用性,支持pin檢驗(yàn)、key認(rèn)證、數(shù)據(jù)加密、a驗(yàn)證。支持rs
9、a非對(duì)稱密碼算法,可在卡內(nèi)生成rsa算法模長(zhǎng)為1024位的密鑰對(duì),并完成模長(zhǎng)為1024位的rsa算法的簽名、認(rèn)證、加密、解密運(yùn)算;完成對(duì)x509v3證書存儲(chǔ)。三、卡片應(yīng)用生成流程卡片供應(yīng)商提供的空白卡不能夠立刻投入使用,還需經(jīng)發(fā)卡機(jī)構(gòu)根據(jù)應(yīng)用進(jìn)行初始化后才能使用,卡片應(yīng)用生成流程大體涉及證書申請(qǐng)、卡片發(fā)行、卡片交付等三方面。1.證書申請(qǐng)申請(qǐng)者首先在互聯(lián)網(wǎng)、電話、柜臺(tái)申請(qǐng)銀行網(wǎng)上銀行服務(wù),按照申請(qǐng)表的要求提交證書申請(qǐng)信息,銀行系統(tǒng)處理申請(qǐng)者信息,進(jìn)行初始校驗(yàn),對(duì)符合條件者作業(yè)務(wù)日程排序,并通過(guò)電子郵件方式通知申請(qǐng)者,申請(qǐng)者按通知要求的日期到指定網(wǎng)點(diǎn)柜臺(tái)當(dāng)面提交申請(qǐng)信息及相關(guān)證據(jù),由網(wǎng)銀中心進(jìn)行審
10、核,網(wǎng)銀中心審查通過(guò)后,即進(jìn)行卡發(fā)行,首先,用戶信息寫入,用戶口令設(shè)置,在卡內(nèi)生成密鑰對(duì),私鑰存于卡內(nèi);將申請(qǐng)者的申請(qǐng)信息連同公鑰發(fā)送至a,由a復(fù)核并簽發(fā)證書;將證書下載至卡內(nèi)。2.卡片發(fā)行卡發(fā)行過(guò)程要求網(wǎng)銀中心具備密鑰系統(tǒng),負(fù)責(zé)根密鑰的維護(hù)和分散加密導(dǎo)出卡片維護(hù)密鑰;要求申請(qǐng)者信息及證書數(shù)據(jù)庫(kù),并具備審核等事務(wù)處理機(jī)制;要求網(wǎng)銀中心或a中心具備已發(fā)行證書、作廢證書及證書黑名單數(shù)據(jù)庫(kù)。智能卡產(chǎn)品由廠家到達(dá)網(wǎng)銀中心后,先由銀行系統(tǒng)對(duì)卡片進(jìn)行卡結(jié)構(gòu)初始化,包括傳輸密鑰替換、卡片序列號(hào)分配、卡片維護(hù)密鑰分散下裝、銀行信息寫入。3.卡片交付智能卡由網(wǎng)銀中心發(fā)行后,即交由用戶使用,同時(shí)提供智能卡讀取操作
11、安全組件,包含卡片維護(hù)程序,為用戶提供更改卡片口令功能;讀取操作安全組件,實(shí)現(xiàn)建立端到端的安全通信鏈路,在線加/解密、簽字、認(rèn)證;電子錢包程序,提供客戶端與銀行支付網(wǎng)關(guān)相互認(rèn)證并傳遞支付信息的功能;提供保留交易記錄,電子憑證的功能。通過(guò)該安全軟件組件,可實(shí)現(xiàn)網(wǎng)上交易所需的信息安全傳遞,及用戶維護(hù)功能,從而提供用戶真正安全的移動(dòng)交易平臺(tái)。四、智能卡與網(wǎng)上安全交易策略選擇智能卡與a中心、商戶、網(wǎng)上銀行進(jìn)行的方式上,可以采用專用客戶端、嵌入式這兩種主要方案。1.專用客戶端方案該方案采用/s(客戶/服務(wù)器)模式,根據(jù)具體應(yīng)用業(yè)務(wù),開(kāi)發(fā)出客戶端軟件,在客戶端軟件處直接調(diào)用智能i卡的軟件安全接口,經(jīng)讀卡器
12、訪問(wèn)智能卡里面內(nèi)容,完成用戶的驗(yàn)證,提取數(shù)字證書及a信息,再與商家、銀行、a中心的server(服務(wù)器)互傳證書,建立128位ssl鏈接。2.采用通用瀏覽器的嵌入式方案irsftinternetexplrer、netsapenavigatr等,用戶在本地安裝智能卡安全接口組件,或在訪問(wèn)商戶或金融機(jī)構(gòu)的交易頁(yè)面后,在其網(wǎng)站上下載智能卡安全接口組件,下載完畢后在客戶端安裝組件并嵌入到瀏覽器中。當(dāng)建立安全通信鏈路進(jìn)行交易時(shí),調(diào)用該組件的安全接口函數(shù),訪問(wèn)智能卡中的相關(guān)信息。上述這兩種方式在原理模型上都提供鏈路加密、身份認(rèn)證、數(shù)字簽名及簽名認(rèn)證功能,實(shí)現(xiàn)安全交易、賬戶查詢和維護(hù),只是在系統(tǒng)實(shí)現(xiàn)結(jié)構(gòu)上存在差異。從系統(tǒng)緊湊程度看專用客戶端方式最為緊湊,運(yùn)行效率、穩(wěn)定性和安全性較高,但開(kāi)發(fā)過(guò)程技術(shù)復(fù)雜度較高、周期相應(yīng)較長(zhǎng);而嵌入式以成熟的通用瀏覽器產(chǎn)品為基本用戶平臺(tái),嵌入安全接口組件實(shí)現(xiàn)網(wǎng)上安全電子交易,該方式實(shí)現(xiàn)周期較短,系統(tǒng)運(yùn)行效率、穩(wěn)定性很大程度依賴于客戶端操作系統(tǒng)平臺(tái)的綜合性能,但較適于用戶的移動(dòng)交易,方便擴(kuò)充系統(tǒng)功能,允許server端單方面提升系統(tǒng)整體性能。五、總結(jié)利用新型智能卡自身的安全存儲(chǔ)優(yōu)勢(shì),將其作為信息載體,
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2024工程建設(shè)監(jiān)督管理合同協(xié)議書
- 技術(shù)轉(zhuǎn)讓合同書樣本示例
- 2024敬老院承包經(jīng)營(yíng)合同
- 2024版單位間借款合同樣本
- 標(biāo)準(zhǔn)離婚協(xié)議書格式參考樣本
- 2024三方股份合同協(xié)議書
- 2024試用期員工解除勞動(dòng)合同格式
- 2024勞務(wù)派遣承包合同
- 2024來(lái)料加工合同樣板來(lái)料加工合作合同范本2
- 客戶資源合作合同模板
- 國(guó)開(kāi)(河北)2024年《中外政治思想史》形成性考核1-4答案
- 床邊護(hù)理帶教體會(huì)
- 2024年社區(qū)工作者考試必背1000題題庫(kù)及必背答案
- MOOC 微型計(jì)算機(jī)原理與接口技術(shù)-南京郵電大學(xué) 中國(guó)大學(xué)慕課答案
- 1kw太陽(yáng)能獨(dú)立供電系統(tǒng)解決方案
- 七年級(jí)期中考試考后分析主題班會(huì)課件
- 環(huán)境教育與公眾參與-第1篇
- 北師大版六年級(jí)數(shù)學(xué)上冊(cè)第五單元數(shù)據(jù)處理單元測(cè)試卷及答案
- (2024年)Photoshop基礎(chǔ)入門到精通教程全套
- 實(shí)驗(yàn)室建設(shè)籌備方案
- 《東北的振興》課件
評(píng)論
0/150
提交評(píng)論