论文部分内容阅读
电子商务是指政府、企业和个人利用计算机网络和通讯技术,以交易双方为主体,以银行电子支付结算为手段,以客户数据为依托的全新商务模式。由于互联网本身是一个高度开放型而又极不安全的网络,其用户遍及全世界,目前尚无完整的网络安全体制。因此,基于互联网的电子商务在安全上无疑会受到窃取、篡改等违法的处理,所以电子商务安全是制约电子商务发展的一个关键问题,因此,电子商务安全技术就成为大家关注和研究的热点[1]。
在电子商务中广泛应用的安全协议如SSL、SET和3D-Secure协议不同程度的存在一些安全隐患,这使得电子商务交易无法安全进行,从而影响电子商务的推广及发展。
本文通过对电子商务的基本概念、安全体系、支付系统的剖析,针对以上三种电子商务安全协议进行分析和改进,分别阐明了其运行的原理、流程和存在的隐患,同时针对其存在的隐患分别进行了改进。具体工作如下:
针对SSL协议v3版本可能出现的Change_Cipher_Spec消息的丢弃攻击进行了改进。改进采用了两种方案,其中一种要求通信双方在收到Finished时验证之前是否收到Change_Cipher_Spec消息;另外一种方案是在Finished消息中加入对Change_Cipher__Spec数据的认证,在目标端收到Finished消息之后需要对所有的数据进行验证。这样就保证了在收到Finished时确保之前已经收到Change__Cipher_Spec消息,有效地防止了Change_Cipher_Spec消息的丢弃攻击。
针对SET协议,本文简化了其交易复杂度并且为其加入了可信任的认证中心,保证了争议的可仲裁性。同时改进后的协议针对不同的交易选择不同的密钥长度,在一定程度上节约了交易的时间。
为了防止了卡号的泄露,阻止了不法商户基于客户卡号的攻击,本文在3D-Secure协议加入了PATV,同时在MPI和ACS之间加入了改进的数字签名,使持卡人软件可以对MPI和ACS的身份进行认证的同时还防止了口令的泄露。