PKI技术在电子商务安全中的应用
2020-12-21
来源:保捱科技网
信}息}科l学 袁志锋 科 PKI技术在电子商务安全中的应用 (濮阳职业技术学院,河南濮阳457000) 摘要:随着电子商务的迅速发展和应用,其面临的安全威胁成为制约发展的瓶颈。PKI技术作为一种先进的公钥管理理念,为电子商务的发 展提供了安全保证。目前国内外PKI的研究均有进展。 关键词:PKI;信息安全;电子商务 并设为三个工作组:技术工作 源的访问进行控制,保证只有对资源拥有访问权 础设施指导委员会,1wq、事务工作组 wG)和法规政策工作组 随着信息技术日新月异的发展,人类正进^ 限的主体才能访问资源。e不可否认性(Non-Re— 组fLPWG)。而基于X509的PKI(PXlX)的研究主要是 个以网络为媒介的信息时代,基于Intemet开展 pudiation):主要目的是保护通信用户免于来自系 (nteract工程技术组 研 发起和负责的。1995 的电子商务己经逐渐成为人们进行商务活动的新 统其它合法用户的威胁,而不是来自未知攻击者 由IIETF成立了PKIX工作组,它的任务是集中制 模式。广义的讲,除了传统的商务活动外,网络会 的威胁。由于电子商务的兴起对公共网络信息传 年,509标准的公钥基石ilf设施。PKIX工作组 议、网上谈判、网上会诊、网上投标等所有的网上 输的安全性提出了现实需求,加速了人们对各种 定基于X.的工作始于删_T给出X509建议后,该建议定 业务都可称为电子商务。越来越多的人通过In— 安全机制的研究 ternet进行商务活动,电子商务的发展前景十分可 而目应该具有 义数字证书的数据格式和证书绑定公钥的分配方 法。但X.509未对公钥证书数据结构子域、证书扩 观,但随之而来的信息安全问题也变得越来越突 觯、便捷和容易大规模实施的特点。 展以及特定数据值的具体使用给出说明。因此, 出。如何建立—个安全、便捷的电子商务应用环 2 PKI信息安全技术的应用 网络的发展催生了信息时代的到来,网络媒 PKIX工作组的第一个草案就是Interact PKI的 境,保证电子商务过程中信息的安全陛,使得基于 互联网的电子交易方式与传统交易方式—样安全 体作为一种前所未有的工具改变着人们的日常生 X.509 V3和CRL V2的概况。接下来,各个工作组 可靠,已经成为—个广泛关注的问题。Internet之 活。随着人们对网络安全的进一步渴望,要求产生 在相互协调的情况下,各自根据相应的情况分别 所以能够迅猛发展,成为全球性的网络,主要依赖 种新的安全模式来满足社会发展的需求。根据 给出了一系列PKI实施标准。目前国外比较有代 .Baltimore公司的UniCERT,Entrust 于它的开放性。但是,这种开放式的信息交换方式 上面提出的电子商务的安全需求,一种遵循标准 表性的产品有"mst/PKIS.O,VerSign公司的Onsite, 的脆弱性。据美国 的利用公钥加密技术为互联网上电子商务提供安 公司的EntBM公司的Jo咖 RSA公司的Keon等等。同时, 联邦调查局统计, 全平台的公钥基础睃施(Pubic Key Infrastructures, Il应运而生。PKI是—个利用公钥概念与技术来 这些国g-k ̄司联合成立了PKI技术的业界团体 -的损失为5O万美元,而—个大银行的数据中心停 PKI机一秒的损失为5000美元。据专家估计,通过计 的具有一般通用性的安 “PKI Form”,负责向软件开发商、Internet服务提 算机网络入侵、盗窃工商业机密信息、信用卡伪造 全基础设施。 供商 sf'、个体用户等普及PKI技术知识,以及统 筹PKI应用技术的开发。 与犯罪、修改系统关键数据、植入计算机病毒等, PKI技术实质匕是一种先进的密钥 -{葑)管 每年给全球造成的经济损失达150亿美元之巨。 理理念,采用证书概念来绑定实体信息和相应公 3.2国内PKI研究发展。我国信息安全技术 但发展迅速,与国际先进国家 如f可保证电子交易的安全性,如何对敏感信窟和 钥,使得别的实体能够验证这种绑定,从而提供彼 研究工作起步较晚,个人信息提供机密性保证,认证交易各方的合法 此间进行交易的凭证。PKI为电子商务的发展提 的差距正在缩小。我国从八十年代中期开始研究 身份,保证数据的完整性和交易的不可否认性等, 供如下的安全保、正 计算机网络的安全保密系统,并在各信息系统中 已经成为制约电子商务进一步发展的瓶颈。 21发送交易消息的人一定是真正的发送 陆续推广应用。为了满足发展我国电子商务的需 且不可否认。 要,国家授权信息产业部、中国人民银行、上海市 总的来看,计算机网络和信息系统面临的安 者,全威胁主要分为四种类型:a信息泄漏:指信息被泄 22接收交易消息的人一定是真正的接收 等职能部门和政府部门负责建立行业或地区CA 中心。目前来看,作为PKI核心技术的认证机构 漏或透露给某个非授权的人或实体。这种威胁来 者。且不可否认。 CA(Certfication Auth0rit 我国开展电子商务 自诸如窃听、搭线,或者其它更加复杂的信息探测 23数据的完整性不会遭到破坏。 攻击。h完整性破坏指数据的一致性通过非授权 2’4数据不会泄漏给其他第三者。在电子商 的增删、修改而受到损坏。迎务拒绝 对信息或 务环境中,客户和商家不能依赖传统的面对面的 准化原则,标准包括 5o9标准、x50o及LDAP 标准、客户端标准和PKCS标准等。目前,全国各 其它资源的合法访问被无条件阻止。其原因可能 交易方式来进行彼此间实体的认证,所以需要一 地的CA认证中心己经有几十家,投入的建设资金 是:攻击者通过对系统进行非法的、根本无法成功 种特别的认证手段。PKI不仅能够提供b 服务,的访问尝试而产生过量的负荷,从而导致系统资 而且考虑以基础设施的方式进行建设,是一种信 超过lO亿元人民币,从事CA运营的人员超过千 人。这些CA中心主要分为行业性和区域性两种, 源在合法用户看来是不可使用的,也可能是由于 息安全的综合解决方案。 3 PK/的现状与展望 中国电信认证中心((CTCA)和中国金融认证中心 系统在物理E或者逻辑上受到破坏而中断业务。d. 3.1国外PKI研究琏E展。以美国为代表的发 (CFCA)是开发最早、影响最大的两个行业级PKI/ 非法使用:指某一资源被某个非授权的人或以某一 非授权的方式使用。例如幔入某个计算机系统的 达国家十分重视信息安全理论的研究、产品或系 CA系统;区域级CA大多以地方政府为背景,以公 影响较大的是上海电子商务CA认 攻击者会利用此系统作为盗用电信业务的基点, 统的开发,并目成立了许多信息安全组织,以推动 司机制来运作,信息安全技术标准的制定。九十年代初,随着互联 证中心和广东省电子商务认证中J 。 或者作为侵^其它系统的出发点。 根据上述开放网络所面临的种种危险,提出 网应用的普及,为了给电子政务和电子商务的发 参考文献 了相应的安全服务要求,概括起来这些安全需求 展提供—个安全的网络环境,美国国家惦;准技术 [1】聂元名,丘平.网络信息安全技术 北京科学出  ̄-.2005. 服务主要包括以下几个方面: 研究所联合几个联邦机构研究公钥在政府机构中 f2lit ̄锌 公钥密码体制的密码分析1 中国学术期 a保密性(Co dentiality):指系统能够防止敏 的应用,开始制定国家级PKI系列规范FPKI。联 [1电子商务的安全需求 —。—感信息的非授权泄漏,即防止敏感信息泄漏给根 据系统的安全策略不该拥有该信息的主体。h鉴别 与认证(Identiifcation and Authentication):用于通 信过程中彼此认汪通f ̄-TY的身份和数据源的合 法性。蝴完整性(Data Integrity):保证系统中的 软件和数据不被非法删改,从而使得网络传输中 的数据具有真实陛、有效性和一致性。d访问控制 (Acc ̄s Contm ̄:又称安全访问,指系统能够对资 邦公钥基础设施支持联邦政府安全地使晤信皂资 源和国家信息基础设施(NID。除此之外,它还支持 联邦各种政府机构、各州地方政府、商业组织以及 公众之间的安全通信与安全商务。加拿大政府也 制定了本国PKI标准GOCPKI。从1996年起,美 国成立了国家信息技术服务局、国家航空与空间 局 AsA】、国家技术标准研究所 ̄ds3)、国家安全 局(NSA)等20个联合机构所参与的联邦公钥基 刊文摘2ooO矗 『3]关振胜.公钥基础设施PKI与认证机构CA兀 北 京:电子工业 ̄k2006. 作者简介:袁志 ̄'(1970-),男,濮阳职业技术 学院工商管理系,高级经济师。 一73—