PKI在电子商务中的应用

[摘要] 网络已经渗透到社会的各个领域,其安全性越显重要。本文主要介绍了保障电子商务中安全的PKI(Pubic Key Infrastructure) 技术,在文章的开始首先提出了PKI的组成,随后介绍了PKI原理,并在文章的最后提出了PKI在应用中存在的问题。

[关键词] PKI CA Hash 密钥 数字指纹

一、引言

随着Internet的发展,网络已经渗透到了人们生活的各个方面,并改变了人们的生活方式。电子商务作为一种新的营销模式因具有传统商务所不具有的特点被越来越多人们所重视,并得到了迅猛的发展。由于Internet开放性的特点,其安全性一直受到人们的关注,致使很多人不愿在Internet上进行商务活动。为解决电子商务的安全问题,PKI(Public Key Infrastructure)技术作为一种有效安全解决方案被引入到了电子商务中来。本文主要从PKI的组成、原理和PKI的应用等方面进行简单的介绍。

二、PKI组成

PKI主要以非对称加密算法为基础,采用证书管理公钥,通过第三方的可信任机构──认证中心CA(Certificate Authority),把用户的公钥和用户的其他标识信息(如身份证号)捆绑在一起,在Internet 上对用户进行身份验证。目前,通用的办法是采用基于PKI结构结合数字证书,通过把要传输的数字信息进行加密,保证信息传输的保密性、完整性,签名保证身份的真实性和不可否认性。完整的PKI系统包括CA、数字证书库、密钥备份及恢复系统、证书作废系统、应用程序接口(API)五部分组成。

1.认证机构(CA),即数字证书的申请和颁发机构, 是PKI的核心执行机构, 把用户的公钥和用户的其他信息捆绑在一起,向用户签发数字证书,具有权威性, 为用户所信任。

2.数字证书库,用于存储已颁发的数字证书及公钥,并向所有用户开放(以WEB服务的形式出现)。用户可通过标准的LDAP 协议查询自己或其他人的证书和***黑名单信息。

3.密钥备份及恢复系统,防制解密密钥丢失。

4.证书作废系统,证书由于某种原因需要作废,终止使用,可向证书作废系统提出调销申请。

5.应用接口系统,为所有应用提供统一的安全、可靠的接口,确保所建立的网络环境安全可信。

三、PKI工作原理

使用PKI进行数据传输时,首先要对数据加密以保证安全性。目前,加密算法分为对称加密和非对称加密算法两大类。

对称加密采用了对称密码编码技术,它的特点是文件加密和解密使用相同的密钥,即加密密钥也可以用作解密密钥。对称加密算法使用起来简单快捷,可以很容易用硬件实现,但密钥管理难度比较大,必需用一种安全的途径来交换密钥,而这难于实现;而且无法完成数据完整性和不可否认性验证,无法适用于数据签名。主要有DES和IDEA等算法。

1976年,美国学者W.Diffe和N.E.Hellman在其《密码学的新方向》一文中提出了一种新的密钥交换协议,允许在不安全的媒体上的通讯双方交换信息,安全地达成一致的密钥,这就是“公开密钥系统”,实现了加密密钥和解秘密钥的分离。相对于“对称加密算法”这种方法也叫做“非对称加密算法”。 与对称加密算法不同,非对称加密算法需要两个密钥:公开密钥(public key)和私有密钥(privatekey)。公开密钥与私有密钥是一对,如果用公开密钥对数据进行加密,只有用对应的私有密钥才能解密;如果用私有密钥对数据进行加密,那么只有用对应的公开密钥才能解密。非对称加密算法实现机密信息交换的基本过程如下:A生成一对密钥并将其中的一把作为公用密钥向其他方公开;得到该公用密钥的B使用该密钥对机密信息进行加密后再发送给A;A再用自己保存的另一把专用密钥对加密后的信息进行解密。A只能用其专用密钥解密由其公用密钥加密后的任何信息。通过上述过程可以看出非对称加密对数据传输具有保密性、完整性和不可否认性等特点,但加密和解密速度慢,难以用硬件实现,它只适用于对少量数据进行加密。非对称加密算法主要有RSA和Diffe-Hellman等。

在加密过程中对称加密和非对称加密常常结合一起使用,对大量数据利用对称加密,其对称加密密钥通过非对称加密后再传输到目的用户;但这种传输方式并不能保证数据的完整性;为此人们又引入了数字指纹技术。在传输时先通过Hash函数取得数据摘要信息,然后通过非对称加密传输。一个Hash函数,以任意长的信息为输入,产生固定长的输出,这个输出称为信息摘要或数字指纹。对于固定的输入,会产生固定的输出。但给定一个输出,去寻找一个特定的输入以产生相同的输出是计算不可行的。数据任何一位发生变化,则Hash值将改变。正是由于这种特性,常被用于信息或文件的完整性检验。常用的算法有MD5和沙SHA。

利用PKI实现数字签名过程如下(假设A向B传输数据):

1.A对要传输的信息(I)进行Hash运算,得到信息摘要(MD)。

2.A利用A的私钥对MD进行加密得到A的数字签名(DS),并将附在I的后面。

3.A随机产生一个加密密钥(K),对发送的信息(I和DS)加密,形成Data。

4.A用B的公钥对K加密,并将加密后的密钥和Data发送给B。

5.B收到A传送过来的密文和加密过的密钥后,用B的私钥对加密过的密钥解密。

6.B用密钥对收到的密文解密,得到了明文。

7.B用A的公钥对A的数字签名进行解密,得到信息摘要。B用和A相同的Hash算法对解密后的明文运算,取得一个新的摘要;B将收到的信息摘要和新产生信息摘要进行比较,如果一致,说明受到信息没有修改过。

在信息传输过程中,第2步、第4步只对少量数据使用非对称加密,而绝大部分数据使用对称加密方法,既保证了数据的保密性、完整性和不可否认性等特点,也提高了数据处理效率。

四、PKI存在问题分析

经过多年的发展,PKI已经成为了一种非常成熟的信息安全解决方案,能够很好实现了对信息的保密性、完整性、不可否认性等特点,应用日益广泛。但PKI不是万能的解决方案,也存在着很多问题。

1.PKI的安全性是以非对称加密算法和Hash算法为基础的,如果这些算法出了问题,整个PKI安全将不攻自破,变得毫无意义。比如RSA算法是基于数论中的欧拉定理,其安全性依赖大素数分解的困难性;因子分解越困难,密码就越难以破译。但是一旦科学家找到了分解大数因子的办法,RSA将不能再保证PKI的安全。在2004年8月的世界密码学大会和2005年2月的RSA年会上,中国数学家王小云教授宣布已破解了MD-5和SHA-1两大Hash函数。也就是说,电子签名可以伪造,必须重新选用更为安全的密码标准,才能保证电子商务的安全。

2.数字证书的管理;数字证书就相当于人的身份证,对于CA企业必须经严格的审批,最好由***府或指定某个权威机构来担当CA的角色。另一个非常重要的问题就是私钥的保存,如果保存不当造成私钥泄密,将会造成严重的后果。

3.PKI不能防止各种病毒的攻击,特别是ARP欺骗和木马等类型的病毒。这些病毒专门窃银行的账号和密码。比如木马病毒“网银大盗”(Trojan/PSW.HidWebmon)通过键盘记录的方式,监视用户操作。当用户使用个人网上银行进行交易时,该病毒会恶意记录用户所使用的账号和密码,记录成功后,病毒会将盗取的账号和密码发送给病毒作者,给用户造成了巨大的经济损失。因此在在网上银行登录页面输入账户和密码时,最好用软键盘来实现。但是目前又有一种新的木马病毒可以直接将用户的屏幕以拍照的形式记录下来,然后发送个木马的制造者,造成了账号和密码的泄漏。因此,建议大家最好定期更新OS和杀毒软件,不要在公共计算机登陆银行账户等机密信息。

五、结束语

尽管PKI存在一些问题,但PKI是目前最好的信息安全解决方案。PKI也在不断发展中完善,相信在不久的将来PKI在保障信息安全方面将会发挥更大的作用。

参考文献:

[1]Andrew Nash,William Duane,Celia Joseph,Derek Brink.PKI:Implementing and Managing E-Security[M].McGraw-Hill, 2002

[2]谢冬青冷健:PKI原理与技术[M].北京:清华大学出版社.2004

[3]肖德琴等:电子商务安全保密技术与应用[M].华南理工大学出版社.2005

[4]刘培顺王建波何大可:结合指纹信息的PKI认证系统[J].计算机工程.2005.9

PKI在电子商务中的应用

转载请注明出处学文网 » PKI在电子商务中的应用

学习

安徽电力

阅读(19)

本文为您介绍安徽电力,内容包括安徽电力招聘,安徽电力文报告。220kV变电站铜铝过渡线夹腐蚀与断裂分析安徽电网2009年火电厂“锅炉四管”泄漏情况及分析发电厂补给水泵房10kV母线电源改造600MW机组AN型轴流引风机故障分析及处理安全稳定

学习

新IT时代:下一代防火墙崛起

阅读(24)

本文为您介绍新IT时代:下一代防火墙崛起,内容包括互联时代防火墙,下一代防火墙产品架构。进入互联网+、智能制造的时代,安全面临的挑战会更加复杂。面临云计算、大数据及移动互联网带来的变化,从手持终端到云端的全网安全将会带来更多的网

学习

印象王潮歌

阅读(51)

王潮歌执导的最新舞台剧《又见五台山》上演之前,一干媒体蜂拥而至山下,想先睹为快新剧的细节与幕后故事,但更想看的,是王导本人。众人簇拥着王潮歌走进了采访厅。平底鞋,走起路来脚底生风,一头乌黑长卷发散落腰间,黑色长衣在一条玫红色围巾的点

学习

详聊无线网卡

阅读(29)

主持人:“茶有茶道,商有商道,外行热闹,内行门道”,很高兴又能和大家相聚在小磨茶坊。冰河尚未消融,柳条尚未吐绿,春意的姗姗来迟不妨碍我们心中对春天的向往,来和小磨一起吧,备一壶茶,聊一下天,也许在不知不觉间,春天就来到了呢。主持人

学习

飘香的绿茶

阅读(42)

本文为您介绍飘香的绿茶,内容包括飘香的绿豆粥,飘香的绿豆粥批注。那年夏天,我到小城参加一个老同学的婚礼。那天多喝了两杯,不觉有了几分酒意。在小站等车的时候,口里又干又渴。站上有几个卖水果、报纸的小摊。那个在法桐树下卖水果的,

学习

诗歌与火腿都很单纯

阅读(39)

见到曹臻一,是在深夜11点,她来北京的行程安排得满满当当,当天的采访会面,已经是她见的第7拨人。10年前,曹臻一在北京做文学青年,写诗、写散文、写剧本、写专栏……与一干江湖大佬处得跟亲人一般。突然有一天,她背着双肩包离开了北京,决定把自己

学习

耄耋老人的快乐晚年

阅读(17)

本文为您介绍耄耋老人的快乐晚年,内容包括耄耋老人的幸福晚年,七十五岁老人的感言。他是一位普通的老人,但他又是一位有着不平凡经历的长者。他就是山东威海市疗养院的退休干部、原民革威海市委主委、现任民革威海市委名誉主委张毅林。张

学习

色彩在网页设计中的作用

阅读(21)

探析了色彩对人生理与心理所产生的作用,分析了暖色、冷色、同类色、对比色、及黑白色对人的视觉感受,并结合实例研究了这些色彩在网页中的实际应用效果与作用。关键词:色彩心理;联想象征;色相;明度;纯度色彩依附于物体作用于人的感官,它是最容易

学习

高得率本色竹浆漂白方法的探究

阅读(22)

[摘要]北京英力生科新材料技术有限公司采用新工艺法已制备出一种高得率高性能化学本色竹浆。由于漂白浆有广阔的市场前景,可观的经济和社会效益,本文主要通过采用单段P、HP、CEHH、DEDP以及加氧预漂等多种方法对该竹浆进行漂白试验探究。

学习

我们所不知道的深海狼鱼

阅读(23)

本文为您介绍我们所不知道的深海狼鱼,内容包括深海狼鱼,深海狼鱼能吃吗。突遇狼鱼凡是目睹过太平洋狼鱼的人,都会被它那可怖的样子吓得魂飞魄散。也许正因为如此,这种面丑心善的深海鱼类总是想方设法回避人类,从不轻易被人类发现。狼鱼主要

学习

上乘武功万派归一

阅读(24)

在清朝以前,中国武功有门派之别(如少林派、武当派、峨嵋派等),没有内家、外家之分。清代以后(据文字记载,应自黄宗羲始),内家、外家之说逐渐流传开来,并由此开始有了褒内家、贬外家的门派高低之争,当代武术界似乎对这种含糊不清的分类方法予以

学习

《时代》周刊(7月3号)

阅读(35)

本文为您介绍《时代》周刊(7月3号),内容包括时代周刊3月封面,时代周刊纪念特刊。AbouttheMagazine关于《时代》美国的《时代》是美国影响最大的新闻周刊,有世界“史库”之称,由布列顿_哈登(BrittonHadden)和亨利_路斯(HenryLuce)两个人于1923

学习

开一家原创品牌潮流店

阅读(67)

本文为您介绍开一家原创品牌潮流店,内容包括品牌店即将入驻文案,如何开一家潮流店。原创作品需要传播和交易。当作品变成产品,点子变成商机,原创品牌就是一桩生意。广州就有这样一些原创品牌潮流店,他们的主人年轻,爱折腾,有创意,有理想

学习

改性沥青在沥青混凝土路面中的应用

阅读(26)

本文为您介绍改性沥青在沥青混凝土路面中的应用,内容包括改性沥青与基质沥青的技术文件,改性沥青首次应用于路面的时间。现代交通的通达度与道路质量在很大程度上取决于路面的构成材料,近些年来,改性沥青的应用大大改善了路面构成材料的质

学习

电子商务企业发展

阅读(24)

本文为您介绍电子商务企业发展,内容包括电子商务企业发展规划,电子商务企业发展的意义。电子商务是现代企业管理中重要一环,也是企业全球化竞争重要战略,现代企业开始日益重视电子商务对企业管理的作用。随着电子商务时代的到来和发展,在市

学习

企业电子商务网站

阅读(19)

本文为您介绍企业电子商务网站,内容包括企业电子商务网,企业电子商务网站的运作具体步骤。摘要]企业电子商务网站评价是促进电子商务发展的重要手段,本文介绍了我国企业电子商务网站现状及其评价的类型,分析了国内外企业电子商务网站评价

学习

谈谈电子商务的交易安全

阅读(23)

本文为您介绍谈谈电子商务的交易安全,内容包括危险电子商务交易安全的主要表现,电子商务安全交易体系。电子商务是Internet爆炸式发展的直接产物,是网络技术应用的全新发展方向。现阶段推动电子商务面临的最大问题是如何保障电子商务过

学习

对当前跨境电子商务和第三方支付外汇管理的思考

阅读(29)

本文为您介绍对当前跨境电子商务和第三方支付外汇管理的思考,内容包括外国人开放外汇对跨境支付的影响,跨境支付外汇牌照概念股。随着经济全球化的深入推进和互联网技术的不断进步,跨境贸易电子商务敲开了无国界网购的大门,正在成为电子商

学习

电子商务中法律

阅读(21)

本文为您介绍电子商务中法律,内容包括电子商务法律案例,电子商务法律案例。[摘要]随着互联网在全球范围内日益普及,人类社会进入了一个全新的网络信息时代。电子商务,这种与传统商业模式截然不同的交易方式便应运而生,对传统的观念和贸易方

学习

中国红酒电子商务市场需求分析及其网络营销解决方案

阅读(23)

本文为您介绍中国红酒电子商务市场需求分析及其网络营销解决方案,内容包括红酒电商新商机,红酒电商营销策略。[摘要]近年来,经济的快速增长带给红酒行业巨大的增长空间。随着中国消费者可支配收入的持续上升以及生活方式的不断变化,中国酒

学习

B2C电子商务模式研究

阅读(23)

本文为您介绍B2C电子商务模式研究,内容包括b2c电子商务团购模式,b2c电子商务模式的工作原理。1、理论基础释义1.1市场营销相关理论解析(1)市场定位市场定位理论是指通过对公司的供应品和形象进行设计,使其在客户享有一个独特的位置而采取的

学习

电子商务中转仓储研究

阅读(28)

本文为您介绍电子商务中转仓储研究,内容包括南京跨境电商海外仓储中转,电子商务仓储与配送论文。电子商务物流发展现状及仓储问题(一)电商物流发展现状。现下,国内电子商务主要采取的是第三方物流配送,并辅以自营化物流配送。第三方物流是在