4第四章-电子商务信息安全.ppt
文本预览下载声明
第二章 电子商务信息安全 4.1 电子商务信息安全要素 4.2 电子商务信息安全技术 4.3 数字证书与认证中心 4.4 信息安全协议 案例学习 学习目标 通过本章的学习,理解电子商务的四个安全问题,掌握数字加密技术、数字信封技术、数字指纹技术、数字签名技术和数字证书技术以及信息安全协议。 关键概念 加密;数字证书;认证中心 4.1电子商务信息安全要素 1.信息传输的保密性 信息的保密性是指信息在传输过程或存储过程中不被他人窃取。因此,信息需要加密以及在必要的节点上设置防火墙。 2.信息的完整性 信息的完整性是从信息传输和存储两个方面来看的。在存储时,要防止非法篡改和破坏网站上的信息。在传输过程中,接收端收到的信息与发送的信息完全一样,说明在传输过程中信息没有遭到破坏。 3.信息的不可否认性 信息的不可否认性是指信息的发送方不能否认已发送的信息,接收方不能否认已收到的信息。 4.交易者身份的真实性 交易者身份的真实性是指交易双方确实是存在的,不是假冒的。网上交易的双方相隔很远,互不了解,要使交易成功,必须互相信任,确认对方是真实的,对商家要考虑客户不是骗子,对客户要考虑商店不是黑店,有信誉。 4.2 电子商务信息安全技术 4.2.1信息加密技术 4.2.2 数字摘要和数字签名 4.2.1信息加密技术 1.加密和解密 加密是指将数据进行编码,使它成为一种不可理解的形式,这种不可理解的内容叫做密文。解密是加密的逆过程,即将密文还原成原来可理解的形式。加密和解密过程依靠两个元素,缺一不可,这就是算法和密钥。算法是加密或解密的一步一步的过程,在这个过程中需要一串数字,这个数字就是密钥。 2.密码系统的构成 密码系统的工作过程是,发送方用加密密钥Ke和加密算法E,对明文M加密,得到的密文C=E(Ke,M),然后传输密文C。接收方用解密密钥Kd(与加密密钥Ke成对)和解密算法D,对密文解密,得到原来的明文M=D(Kd,C)。 4.2.2 数字摘要和数字签名 1.数字摘要 数字摘要也称安全Hash(散列)编码法(SHA)或MD5,采用单向Hash函数将需加密的明文“摘要”成一串128bit的密文,即数字指纹(Finger Print),它有固定的长度,且不同的明文摘要成密文,其结果总是不同的,而同样的明文其摘要必定一致。 数字摘要的应用使信息的完整性(不可修改性)得以保证 2.数字签名 数字签名(digital signature)与书面文件签名有相同之处,可以保证以下两点: 其一,信息是由签名者发送的; 其二,信息自签发后到收到为止未曾作过任何修改。 数字签名可用来防止电子信息因易被修改而有人伪造;或冒用他人名义发送信息;或发出(收到)信件后又加以否认等情况发生。 它采用了双重加密的方法,即用SHA加密和RSA加密的方法来实现防伪造、防抵赖。 数字签名的操作步骤如下: ①发送方用SHA编码加密产生128bit的数字摘要; ②发送方用自己的私人密钥(Private Key)对摘要加密,形成数字签名; ③将原文和加密的摘要同时传输给对方; ④接受方用授信方的公共密钥(Public Key)对摘要解密,同时对收到的信息用SHA编码加密产生又一摘要; ⑤将解密后的摘要和收到的信息在受信方重新加密产生的摘要互相对比,若二者一致,则说明传送过程中信息没有被破坏或篡改过,否则不然。 3.数字时间戳 数字时间戳服务是网上安全服务项目,由专门的机构提供。时间戳是一个经加密后形成的凭证文档,它包括三个部分:一是需加时间戳的文件的摘要;二是DTS收到文件的日期和时间;三是DTS的数字签名。 时间戳产生的过程为:用户首先将需要加时间戳的文件用HASH编码加密形成摘要,然后将该摘要发送到DTS,DTS在加入了收到文件摘要的日期和时间信息后,再对该文件加密(数字签名),然后送回用户。 4.3 数字证书与认证中心 4.3.1 数字证书 4.3.2 认证中心 4.3.3 综合应用 4.3.4数字证书的申请和使用操作 4.3.1 数字证书 1.数字证书原理 数字证书(digital ID)又称为数字凭证,数字标识,是一个经证书认证机构(CA)数字签名的包含用户身份信息以及公开密钥信息的电子文件,是用电子手段来证实一个用户的身份和对网络资源访问的权限,是各实体(消费者、商户/企业、银行等)在网上进行信息交流及商务活动的电子身份证。 数字证书采用公开密码密钥体系,即利用一对互相匹配的密钥进行加密、解密。每个用户自己设定一把特定的仅为本人所知的私有密钥,用它进行解密和签名;同时设定一把公共密钥(公钥)并由本人公开,为一组用户所共享,用于加密和
显示全部