您的位置: 首页 >> 新闻中心 >> 计算机 >> 软件开发
电子商务安全规范
■ 最新课程推荐更多课程>>
学校培训课程开课时间上课地点精英价报名
正辰培训 微软软件测试工程师电话预约西直门教学区¥4704
新 科 海 软件测试工程师就业班电话预约海淀长远天地¥6280
北师大IT 软件工程与测试实战班电话预约北京师范大学¥1800
北师大IT 高级网络工程师就业班电话预约北京师范大学¥13000
金 同 方 网络工程师就业周末班电话预约人大总部¥7000

  电子商务安全规范可分为安全、认证两方面的规范。

  一、安全规范

  当前电子商务的安全规范包括加密算法、报文摘要算法、安全通信协议等方面的规范。

  1. 加密算法

  基本加密算法有两种:对称密钥加密、非对称密钥加密,用于保证电子商务中数据的保密性、完整性、真实性和非抵赖服务。

  (1)对称密钥加密

  对称密钥加密也叫秘密/专用密钥加密(Secret Key Encryption),即发送和接收数据的双方必须使用相同的/对称的密钥对明文进行加密和解密运算。最著名的对称密钥加密标准是数据加密标准(Data Encryption Standard,简称 DES)。DES是一种使用56个数据位的密钥来操作64位数据块的块加密算法,由IBM公司推出,可同时对大量数据进行快速加密。美国政府于1977年1月15日将其公布为联邦信息处理标准(Federal Information Processing Standard,简称FIPS),即FIPS PUB 46-2,至今已在银行业和其它一些领域用了二十余年。DES算法曾经过广泛的分析和测试,被认为是一种非常安全的系统。

  目前已有一些比DES算法更安全的对称密钥加密算法,如:IDEA算法,RC2、RC4算法,Skipjack算法等。

  (2)非对称密钥加密

  非对称密钥加密也叫公开密钥加密(Public Key Encryption),由美国斯坦福大学赫尔曼教授于1977年提出。它主要指每个人都有一对唯一对应的密钥:公开密钥和私有密钥,公钥对外公开,私钥由个人秘密保存;用其中一把密钥来加密,就只能用另一把密钥来解密。商户可以公开其公钥,而保留其私钥;客户可以用商户的公钥对发送的信息进行加密,安全地传送到商户,然后由商户用自己的私钥进行解密。公开密钥加密技术解决了密钥的发布和管理问题,是目前商业密码的核心。使用公开密钥技术,进行数据通信的双方可以安全地确认对方身份和公开密钥,提供通信的可鉴别性。由此,公开密钥体制的建设是开展电子商务的前提。

  非对称加密算法主要有RSA、DSA、Diffie-Hellman、PKCS、PGP等。

  美国政府最早致力于密码技术的标准化,从DES开始就由NIST制定了一系列联邦信息处理标准(FIPS),并制定了密码技术规范,在技术规范的前提下对密码产品进行严格的检验。我国在公开密钥体制建设方面相对落后。其公开密钥体制的建设应充分吸取其它国家实施公开密钥体制和电子商务战略过程中的经验和教训;并结合我国电子商务的发展,以及跨部门应用的需要,由中央政府协调,制定出我国统一的、完整的国家公开密钥体制,推动我国电子商务的发展,增强我国在电子商务领域的竞争力,推动密码产品市场的发展。

  2. 报文摘要算法

  报文摘要算法(Message Digest Algorithms)即采用单向HASH算法将需要加密的明文进行摘要,而产生的具有固定长度的单向散列(HASH)值。其中,散列函数(Hash Functions)是将一个不同长度的报文转换成一个数字串(即报文摘要)的公式,该函数不需要密钥,公式决定了报文摘要的长度。报文摘要对非对称加密一起,提供数字签名的方法。

  报文摘要算法主要有安全散列标准、MD2系列标准。

※ 安全散列算法(Secure Hash Algorithm,简称SHA):是一种报文摘要算法,它产生160位的散列值。SHA已经被美国政府核准作为标准,即FIPS 180-1 Secure Hash Standard (SHS),FIPS规定必须用SHS实施数字签名算法。在产生与证实数字签名中过程中用到的HASH函数也有相应的标准做出规定;

※ MD2、MD4、MD5:是由RSA创始人之Rivest发明的报文摘要算法。每一种产生一个128位的散列值,其中MD2最慢,MD4最快,MD5是MD4的一个变种。详细信息可参见RFC 1319(MD5)、RFC 1320(MD4)、RFC 1321(MD2)。

  认证标准包括数字签名、数字证书、密钥与证书管理、身份认证等标准。

  3. 加密通信协议(SSL)

  安全套接层协议(Secure Socket Layer,简称SSL)是一种保护WEB通讯的工业标准,主要目的是提供INTERNET上的安全通信服务,是基于强公钥加密技术以及RSA的专用密钥序列密码,能够对信用卡和个人信息、电子商务提供较强的加密保护。SSL在建立连接过程上采用公开密钥,在会话过程中使用专有密钥。在每个SSL会话(其中客户机和服务器都被证实身份)中,要求服务器完成一次使用服务器专用密钥的操作和一次使用客户机公开密钥的操作。SSL提供数据加密、服务器认证、报文完整以及TCP/IP联接用可选客户认证等,对计算机之间整个会话过程进行加密。采用SSL协议,可确保信息在传输过程中不被修改,实现数据的保密与完整性,在INTERNET上广泛用于处理财务上敏感的信息。在信用卡交易方面,商家可以通过SSL在WEB上实现对信用卡订单的加密,由于SSL适合各类主流浏览器及WEB服务器,因此只要安装一个数字证书就可使SSL成为可能。

  SSL的缺陷是只能保证传输过程的安全,无法知道在传输过程中是否受到窃听,黑客可以此破译SSL的加密数据,破坏和盗窃WEB信息。此外,SSL在全球的大规模使用还有一定的难度。SSL产品的出口受到美国国家安全局(NSA)的限制,美国政府只允许加密密钥为40位以下的算法出口,而美国的商家一般都可以使用128位的SSL,致使美国以外的国家很难真正在电子商务中充分利用SSL。

  新的SSL协议被命名为TLS(Transport Layer Security),安全可靠性可有所提高,但仍不能消除原有技术上的基本缺陷。

本新闻共2页,当前在第1页  1  2

  影视动画培训   北大BEC培训官方报名网站   2008美国夏令营启航官方指定报名网站   2008留学第一站!  
  北师大 火星时代
共举影视动画培训之鼎
  北大BEC培训官方报名网站
现在报名独享95折!
  2008年国家职业资格考试
一次过关完全备考手册
  2008留学第一站
留学资讯尽在精英留学站!
 
上一篇:电子商务外包技巧:决策、方式和战略
下一篇:电子商务:模式成熟凸现新商机
 相关新闻
·MRPII/ERP软件系统的实现·ERP系统实施的收费依据分析
·如何成功实施ERP项目?(下)·如何成功实施ERP项目?(上)
·MRPⅡ/ERP实施应用评估方法·ERP系统实施风险分析
·ERP运用过程中的风险解决思路·ERP系统订单管理的一些要点
·有关ERP应用插件开发的探讨·如何挽救一个失败的CRM系统
·国内现有CRM产品类型分析·电子商务网站的系统设计
·电子商务:直销行业的发展新趋势·创新,国美解决电子商务物流瓶颈的关键
·电子商务:B2B电子商务·电子商务:模式成熟凸现新商机
 
◇ 重点栏目导航
◇ 精英服务承诺
教育顾问:010-51660910
QQ交流:138660910
相关资料
·软件测试新手的修炼之路
·Smarty简体中文参考手册
·Struts中文手册
·Struts快速学习指南
·ultradev动态网页制作教程
·UML工具箱
·《设计模式》中文版
·学友Flash伴侣 1.11
·阿须图像水印(AssureMark)V2.0
·超级语霸
相关试题
·2008年云南公务员考试专业试卷之科技环保
·2008年云南公务员考试试卷之教育文化类专
·2008年云南公务员考试试卷参考答案之科技
·2008年云南公务员考试试卷参考答案之教育
·2008年公务员考试科教管理类专业试卷参考
·2008年公务员考试科教管理类专业试卷(云
·2007年全国CPA考试试卷及答案解析之《会
·2007年CPA试卷及答案解析之《财务成本管
·2008年注会考前模拟试题之《财务成本管理
·2007年全国CPA《税法》考试试卷及答案解
相关热贴
·如何改QQ IP地址!
·恰当选择软件测试自动化方案
·ADO.NET学习总结
·.net操纵xml文件类(c#)
·Log4net教程
·VPN技术详解
·高手必读 网络端口安全防护技巧放送
·访问XP共享出现的问题解决办法
·Web2.0时代,RSS你会用了吗?(技术实现总
·.NET下正则表达式应用的四个示例