


版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
电子支付安全技术研究[内容摘要]随着电子商务技术的发展,电子支付安全成为了电子商务发展的核心和关键问题。本文通过分析电子支付的概念以及电子支付不安全因素的分析,并从安全性、电子信誉体系、法制人制等角度提出对策。[本文关键词语]电子支付安全技术分析一、电子支付的概念随着互联网的迅猛发展,网络商务作为一种新的贸易形式正在逐步被引入成为商务的一种大发展趋势,网上金融效劳也已经开始在范围内如火如荼地开展起来。网络金融效劳包含人们的各种需求,如网上消费、家庭银行、个人理财、网上投资交易、网上保险等。这些金融效劳的特点是通过电子货币进行网上电子支付与结算。“电子支付〞,顾名思义是通过网络进行货币支付。“电子支付〞就是电子商务发展的一个关键环节。电子货币是利用银行的电子存款系统和各种电子清算系统记录和转移资金的。电子货币的优点是明显的,彻底地改变了银行传统的手工记帐、手工算帐、邮寄凭证等操作方式,使用和流通更方便,而且成本低,尤其是大笔的资金流动。同时,电子货币的广泛使用也给普通消息费在购物、饮食、游览和娱乐方面的付款带来了更多的方便。当前,电子支付工具重要包含:电子现金、电子零钱、安全零钱、电子信誉卡、智能卡(ic卡〕、在线货币、数字货币和网络货币等。其支付信息是通过安全的网络传送到网络银行或相应的处理机构来实现电子支付。电子货币最大问题是安全问题,电子货币没有详细的实物形态,完全凭仗计算机里的记录。那么,一旦银行计算机系统出现故障,或遭遇恶意攻击就可能造成数据丢失、改动,产生严重的后果。由于网络环境的开放性、信息传递的快捷性,电子支付手段的应用,大大丰富和提升了商品交易的营销宣传,扩大了贸易范围、增长了贸易伙伴参与、沟通和交易时机,使企业的经营范围扩大,商务效率和效益提升。但电子商务带来效益的同时,也伴随着全新的商业风险,即存在交易,总会有风险存在。二、电子支付不安全因素分析从我们国家当下的电子支付理论来看,由于开展网络银行业务的支付业务时间短,结合详细国情在中国施行电子商务支付存在的问题重要有如下几点:1.社会信誉度欠缺,制约电子支付系统的发展互联网具有充足开放的特点,网上交易双方互不见面,交易的真实性不易考察和验证,对社会信誉有较高要求。我们国家当前的信誉体系发展水平低,经济活动缺乏可靠的信誉基础,社会诚信观念有待加强。另外,企业和个人客户资信资料零散不全,海关、税务等部门与银行信息不能分享,银行对客户的资信情况不能完全了解,也制约了电子商务支付系统的发展。2.经济法律体系不健全,执法环境权威性欠佳当前国内有关法律法规对网上交易的权利和义务规定不清楚明晰,缺乏网络消费和效劳权益保卫管理规则,没有专门的法律来规范网络银行的经营和使用。十分是在客户信息披露和隐私权保卫方面,还缺乏比较成熟的经历体验,在出现争端时,责任的认定、划分、仲裁结果的履行等法律问题在现有法律框架下难以解决。另外,我们国家网络银行的信息跟踪、检测、信息报告沟通制度的相关法律规则都未建立,在利用网络签订经济合同、提供金融效劳和保卫银行与客户双方权利的经过中存在众多尚待改良之处。如网络提供商的侵权行为:(1)互联网效劳提供商(ispinternetserviceprovider)的侵权行为:①isp具有主观存心故意(直接存心故意或间接存心故意),直接损害用户的隐私权。例:isp把其客户的邮件转移或关闭,造成客户邮件丢失、个人隐私、商业机密泄露。②isp对别人在网站上发表侵权信息应承当责任。(2)互联网内容提供商(icpinternetcontentprovider)的侵权行为。icp是通过建立网站向广阔用户提供信息,假如icp发现明显的公开宣扬别人隐私的言论,采用放纵的态度任其扩散,icp构成损害用户隐私权,应当承当过错责任。(3)由于电子现金能够实现跨国交易,税收和洗钱将成为潜在的问题。如今,通过互联网进行跨国交易时的国际税收问题已经发生,将来会愈加突出,为了解决这个问题,流通时不会留下任何记录,税务部门很难追查,所以即便将来调整了国际税收问题,由于不可跟踪性,电子现金很可能被造孽分子所逃税。电子现金使洗钱变得很容易。由于利用电子现金能够将钱送到世界上的任何地方而不留痕迹,假如调查机关想要获取证据,需要检查网上所有的数据并破译所有的密码,这几乎是不可能的。当前唯一的办法是对立一定的密钥托管机制,使在一定条件下能够获得私人的密钥,而这又会损害客户的隐私权,但作为预防洗钱等违法行为的办法,很多国家已经了这种做法。3.银行内部机制不通顺,国际化水平低国内网络银行决策大体分为两种,一种是由传统银行业务人员负责制订发展规划,另一种是由技术人员决定网络银行的发展方向。两种决策形式都需要业务、管理和技术的有机结合,问题的关键在于两种形式中,不管是业务人员还是技术人员,基本都从事实务工作,成对当下自己着手的工作情况很了解,但对业务发展缺乏高瞻远瞩。4.技术上存在很多问题,存在潜在的高风险由于国内银行的关键部件依靠于国外公司,网络客户端到效劳端的电脑又都储存侧重要的信息,因而信息资料被修改和毁坏的概率不可低估。国内银行看重硬件的采购和网络的构建,对技术人员的业务培训还不够,基层银行普遍存在技术人员知识更新缓慢的现象。国外网络银行对一些敏感的数据通常采用严格的保卫办法,而国内银行界当前缺乏机密信息的加密存储意识,部分银行没有建立交易业务数据的管理制度,无法对交易业务数据施行严格的安全保密管理。致使出现商业组织的侵权行为和个人的侵权行为以及部分软硬件设备供给商的蓄意侵权行为。如专门从事网上调查业务的商业组织进行窥探业务,非法获取别人信息,利用别人隐私。大量网站为广告商滥发垃圾邮件。利用采集用户个人信息资料,建立用户信息资料库,并将用户的个人信息资料让渡、出卖给其他公司以谋利,或是用于其他商业目的。如个人未经受权在网络上宣扬、公开、传播或让渡别人、自己和别人之间的隐私;个人未经受权而进入别人计算机系统采集、获得信息或骚扰别人;未经受权截取、复制别人正在传递的电子信息;未经受权翻开别人的电子邮箱或进入私人网上信息领域采集、窃取别人信息资料。如某些软件和硬件生产商在自己销售的产品中做下手脚,专门从事采集消费者的个人信息的行为。例如,某公司就曾经在其生产的某代处理器内设置“安全序号〞,每个使用该处理器的计算机能在网络中被辨别,生产厂商能够轻易地收到用户接、发的信息,并跟踪计算机用户活动,大量复制、存储用户信息。网络所有者或管理者的监视及窃听。对于局域网内的电脑使用者,某些网络的所有者或管理者会通过网络中心监视使用者的活动,窃听个人信息,尤其是监控使用人的电子邮件,这种行为严重地进犯了用户的隐私权。三、针对电子支付不安全的对策研究电子支付的信息安全在很大水平上依靠于网络信息安全技术的完善,这些技术包含许多,其中有密码技术、鉴别技术、访问控制技术、信息流控制技术、数据保卫技术、软件保卫技术、病毒检测及去除技术、内容分类辨别和过滤技术、系统安全监测报警技术等等,针对这些技术上的问题,应该用技术和法制人制方面来解决,为此我提出如下解决方法:1.对电子支付安全性的全面认识通过因特网上进行电子支付,最核心的问题是安全问题,我们要解决安全问题,重要通过数据传输真实性重要用数字证书来解决,机密性重要用数据加密来解决,完好性重要用消息内容摘要来解决,不可否认性重要用数字签名和事件日志来解决。利用密码技术,并通过上边所述的解决方法,人们也制订了许多电子商务协议,用其来到达完成电子商务交易〔包含电子支付)的目的。本人以为能够从下面几方面来解决安全性问题:〔1〕能够通过架设防火墙,它是近来发展的最主要的安全技术,它的重要功能是加强网络之间的访问控制,防止外部网络用户以非法手段通过外部网络进入内部网络。〔2〕还能够通过数据加密技术来。数据加密被以为是最可靠的安全保障形式,它能够从根本上知足信息完好性的要求,是一种自动安全防备策略。数据加密原理是利用一定的加密算法,将明文转换成为无意义的密文,阻拦非法用户理解原始数据,进而确保数据的保密性。〔3〕数字签名技术。数字签名技术是将内容摘要用发送者的私钥加密,与原文一起传送给接收者。接收者只要用发送者的公钥能力解密被加密的内容摘要。在电子商务安全保密系统中,数字签名技术有着十分主要的地位,在电子商务安全效劳中的源鉴别、完好性效劳、不可否认效劳中都要用到数字签名技术。〔4〕数字时间戳技术。在电子商务交易的文件中,时间是特别主要的信息,是证明文件有效性的重要内容。在签名时加上一个时间标记,即有数字时间戳数字签名方案:验证签名的人或以确认签名是来自该小组,却不知道是小组中的哪一个人签署的。指定批准人签名的真实性,其他任何人除了得到该指定人或签名者本人的帮助,否则不能验证签名。〔5〕还能够通过设置电子商务信息安全协议来进行。现有的电子商务交易协议有多种,但是当前常用的只要ssl和set两种。①安全套接层协议(securesocketslayer,ssl),ssl是由netscapecommunication公司1994年设计开发的,重要用于提升应用程序之间的数据的安全系数。ssl的整个概念能够被总结为:一个保证任何安装了安全套接层的客户和效劳器之间事务安全的协议,该协议向基于tcp/ip的客户、效劳器应用程序提供了客户端与效劳的鉴别、数据完好性及信息机密性等安全办法。②安全电子交易公告(secureelectronictransactions,set)。set是为在线交易设立的一个开放的、以电子货币为基础的电子付款系统规范。set在保留对客户信誉卡认证的前提下,又增长了对商家身份的认证。set已成为全球网络的工业标准。③安全超文本传输协议(s-http)。依靠密钥的加密,保证web站点间的交换信息传输的安全性。shttp对http的安全性进行了扩大,增长了报文的安全性,是基于ssl技术上发展的。该协议向互联网的应用提供完好性、可鉴别性、不可抵赖性及机密性等安全办法。④安全交易技术协议(stt)。stt将认证与解密在浏览器中分离开,以提升安全控制能力。⑤un/edifact标准。un/edifact报文是唯一的国际通用的电子商务标准。〔6〕p2p技术与网络信息安全。p2p(peer-to-peer,即对等网络)是近年来广受it业界关注的一个概念。p2p是一种分布式网络,最根本的思想,同时它与c/s最显著的区别在于网络中的节点(peer)既能够获取其它节点的资源或效劳,同时,又是资源或效劳的提供者,即兼具client和server的双重身份。一般p2p网络中每一个节点所拥有的权利和义务都是对等的,包含通讯、效劳和资源消费。隐私安全性:①当前的internet通用协议不支持隐藏通信端地址的功能。攻击者能够监控用户的流量特征,获得ip地址。以至能够使用一些跟踪软件直接从ip地址追踪到个人用户。ssl之类的加密机制能够防止其别人获得通信的内容,但是这些机制并不能隐藏是谁发送了这些信息。而在p2p中,系统要求每个匿名用户同时也是效劳器,为其他用户提供匿名效劳。由于信息的传输分散在各节点之间进行而无需经过某个集中环节,用户的隐私信息被窃听和泄漏的可能性大大缩小。p2p系统的另一个特点是攻击者不易找到明确的攻击目的,在一个大规模的环境中,任何一次通信都可能包括很多潜在的用户。②当前解决internet隐私问题重要采取中继转发的技术方法,进而将通信的参与者隐藏在诸多的网络实体之中。而在p2p中,所有参与者都能够提供中继转发的功能,因此大大提升了匿名通讯的灵敏性和可靠性,能够为用户提供更好的隐私保卫。2.建立可靠的电子支付信誉体系电子商务作为一种商业活动,信誉同样是其存在和发展的基础。电子商务和信誉效劳都是发展很快的新兴领域,市场前景广阔。从二者的关系看,一方面,电子商务需要信誉体系,而信誉体系也很可能最先在电子商务领域获得广泛的应用并具体表现出其价值。由于电子商务对信誉体系的需求最强,没有信誉体系支持的电子商务风险极高;而在电子商务的基础上又很容易建立信誉体系,电子商务的信息流、资金流、物流再加上电子签章,四者互相照应穿插构成一个整体,在这个整体之上,只要稍加整合分析,进行技术处理就能够建立信誉体系,而且该信誉体系对电子商务是可控的。于是,整合电子商务与信誉体系,或者建立电子商务的信誉体系,就成为一种需求、一种目的、一项任务。为了使诚信体系能在电子支付系统中使用,本人研究了p2p技术,为了使p2p技术能在更多的电子商务中发挥作用,必需考虑到网络节点之间的信任问题。实际上,对等诚信由于具有灵敏性、针对性而且不需要复杂的集中管理,可能是将来各种网络加强信任管理的必定选择。对等诚信的一个关键是量化节点的信誉度。或者说需要建立一个基于p2p的信誉度模型。信誉度模型通过预测网络的状况来提升分布式系统的可靠性。一个比较成功的信誉度应用例子是在线拍卖系统ebay。在ebay的信誉度模型中,买卖双方在每次交易以后能够互相提升信誉度,一名用户的总的信誉度为过去6个月中这些信誉度的总和。ebay依靠一个中心来管理和存储信誉度。同样,在一个分布式系统中,对等点可以以在每次交易以后互相提升信誉度,就象在ebay中一样。例如,对等点i每次从j下载文件时,它的信誉度就提升(+1)或降低(-1)。假如被下载的文件是不可信的,或是被改动过的,或者下载被中止等,则对等点i会把本次交易的信誉度记为负值(-1)。就象在ebay中一样,我们能够把部分信誉度定义为对等点i从对等点j下载文件的所有交易的信誉度之和。每个对等点i能够存贮它本身与对等点j的满意的交易数,以及不满意的交易数,则可定义为:sij=sat(i,j)-unsat(i,j)信誉体系能够说是一种最为灵敏且最有可能与电子商务自己实现良性互动的规范形式,它能够无处不在,同时,却能做到大相无形。正如我们前面分析的,由于电子商务与信誉体系在实质上的一致性,它们能够很容易地做到无缝连接,这种无缝连接所带来的效率和便捷恰是电子商务所必须的。而在行政管理及法律制裁中,我们发现,要实现它们与电子商务的无缝连接还是特别困难的。3.加强法制人制上的管理力度(1)我们国家电子支付安全管理除现有的部门分工外,还需要建立建立合理的电子现金辨别制度,发行统一的电子现金是不可能的,所以必需建立合理的电子现金辨别制度。(2)限制电子现金的发行人。当前情况下,能够只允许银行发生电子现金。这样,很多现行的一些货币政策和法规能够应用于电子现金,而无须太大的改动。当电子商务环境成熟时,再扩展到有实力和有信誉的大公司和网络效劳提供商。(3)消费者的个人信息存储在银行,假如银行的网络遭到攻击,私人信息可能会泄露,若弥补不及时时,很可能给消费者造成宏大损失。所以,应从法律上和技术上共同防止黑客攻击。(4)在人才培养中,要重视加强与国外的经历体验技术沟通,及时把握国际上最先进的安全防备手段和技术办法,确保在较高条理上处于自动。加快立法进程,健全法律体系。(5)结合我们国家实际,汲取和借鉴国外网络信息安全立法的先进经历体验,对现行法律体系进行修改与补
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 度合同制速记服务与保密全文
- 水产养殖合同范本专业版
- 租赁合同范本:车辆租赁协议
- 建筑设计服务合同样本版
- 生态林地保护承包合同书样本
- 企业贷款合同、利息计算标准
- 企业风险控制反担保合同模板
- 公租房解除合同范本
- 化工原料采购合同范本大全
- 演艺人才培养合作合同范本
- GB/T 3452.2-2007液压气动用O形橡胶密封圈第2部分:外观质量检验规范
- GB/T 30797-2014食品用洗涤剂试验方法总砷的测定
- GB/T 20057-2012滚动轴承圆柱滚子轴承平挡圈和套圈无挡边端倒角尺寸
- GB/T 19808-2005塑料管材和管件公称外径大于或等于90mm的聚乙烯电熔组件的拉伸剥离试验
- GB/T 12771-2019流体输送用不锈钢焊接钢管
- 工程验收及移交管理方案
- 班组建设工作体系课件
- 图片编辑概述课件
- 第章交通调查与数据分析课件
- 2023年岳阳职业技术学院单招职业技能考试笔试题库及答案解析
- 北师大版八年级数学上册《认识无理数(第2课时)》参考课件2
评论
0/150
提交评论