24周年

財稅實務(wù) 高薪就業(yè) 學(xué)歷教育
APP下載
APP下載新用戶掃碼下載
立享專屬優(yōu)惠

安卓版本:8.7.30 蘋果版本:8.7.30

開發(fā)者:北京正保會計科技有限公司

應(yīng)用涉及權(quán)限:查看權(quán)限>

APP隱私政策:查看政策>

HD版本上線:點擊下載>

移動電子商務(wù)中的信息交換安全性分析

來源: 施慶平 編輯: 2010/01/28 13:03:44  字體:

  [摘要]移動電子商務(wù)作為一種移動互聯(lián)的貿(mào)易方式,將成為全球具有戰(zhàn)略意義的貿(mào)易手段和信息交換的有效方式。移動網(wǎng)絡(luò)的開放性和移動終端的移動性給移動電子商務(wù)的發(fā)展和工作效率的提高帶來了諸多優(yōu)勢,如何有效的保證移動互聯(lián)的貿(mào)易方式中信息交換的安全性和正確性,防御黑客對交換信息的截取和攻擊,以及確認交易數(shù)據(jù)的可靠性,就成為了移動電子商務(wù)發(fā)展中迫切需要解決的問題。

  [關(guān)鍵詞]移動電子商務(wù);信息交換;安全性分析

  一、引言

  移動電子商務(wù)簡單的說就是指通過手機、個人數(shù)字助理(PDA)和掌上電腦等手持移動終端設(shè)備與無線上網(wǎng)技術(shù)結(jié)合所構(gòu)成的一個電子商務(wù)體系。因特網(wǎng)、移動通信技術(shù)和其他技術(shù)的完善組合創(chuàng)造了移動電子商務(wù)。移動電子商務(wù)可高效地與用戶接觸,在整個商務(wù)體系中用戶可以在任何地方、任何時間進行電子商務(wù)活動。移動電子商務(wù)由于其快捷方便、無所不在的特點,已經(jīng)成為電子商務(wù)發(fā)展的新方向。移動電子商務(wù)的模式目前主要有兩種:SMS模式(Short Message Service)即短消息模式,WAP模式(Wireless Application Protocol無線應(yīng)用協(xié)議)是在數(shù)字移動電話、因特網(wǎng)及其他個人數(shù)字助理(PDA)、計算機應(yīng)用之間進行通信的開放式全球標準,它是開展移動電子商務(wù)應(yīng)用的核心技術(shù)之一。如何有效的保證信息交換的安全性和正確性,防御黑客對交換信息的截取和攻擊,以及確認交易數(shù)據(jù)的可靠性,就成為了移動電子商務(wù)發(fā)展中迫切需要解決的問題。

  二、移動電子商務(wù)信息交換的安全性要求

  相對于傳統(tǒng)的電子商務(wù)模式,移動電子商務(wù)的安全性更加薄弱,傳輸承載的交換信息更易受到竊取和攻擊。移動電子商務(wù)信息交換的安全性要求主要表現(xiàn)在以下幾個方面:

  1.信息的保密性

  保密性就是要保證雙方電子商務(wù)交易有效信息的不被竊取、非法儲存和使用,保證整個交易通道的嚴密性。

  2.身份的認證性

  指交易雙方都能正確鑒別對方的身份,能防止他人的假冒行為。身份認證可以鑒別通信中一方或雙方的身份,從而確保只有授權(quán)的用戶才能訪問網(wǎng)絡(luò)的資源與服務(wù)。

  3.信息的正確性

  指電子商務(wù)的交易數(shù)據(jù)和雙方認證數(shù)據(jù)沒有丟失或被篡改。

  4.交易數(shù)據(jù)的可靠性

  指交易雙方對交易的內(nèi)容包括合同、單據(jù)等在事后都能進行有效的確認。進行交易的雙方都要能夠在事后確認進行過的交易,即對交易本身及交易合同、契約、或交易的單據(jù)等文件的抗抵賴性。

  三、信息交換過程安全性分析

  移動電子平臺的安全性,是決定整個商業(yè)運營整體性能的一個重要因素,如果沒有一個行之有效的安全機制,移動電子商務(wù)網(wǎng)中的各種商業(yè)活動將無法順利進行。目前所面臨的各種安全威脅如下:

  1.信息交換過程中的不安全性因素

  移動電子商務(wù)信息交換涉及到移動終端、信息中心和內(nèi)容服務(wù)器之間的通信和數(shù)據(jù)傳輸。這一過程存在的不安全因素就有移動無線接口、移動網(wǎng)絡(luò)和移動客戶端3方面的不安全性因素。

 ?。?)無線接口中的不安全因素。在移動通信網(wǎng)絡(luò)中,移動站與固定網(wǎng)絡(luò)端之間的所有通信都是通過無線接口來傳輸?shù)?。而無線接口是開放的,任何具有適當(dāng)無線設(shè)備的人均可以通過竊聽無線信道而獲得其中傳輸?shù)南?,甚至可以修改、插入、刪除或重傳無線接口中傳輸?shù)南?,以達到假冒移動用戶身份欺騙網(wǎng)絡(luò)端的目的。(2)網(wǎng)絡(luò)端的不安全因素。網(wǎng)絡(luò)端主要是指無線傳輸線路、網(wǎng)關(guān)部分、Internet有線傳輸線路。在有些移動通信網(wǎng)絡(luò)中,基站系統(tǒng)與移動服務(wù)交換中心之間的通信媒質(zhì)就不盡相同,相互之間的信息轉(zhuǎn)換就有可能導(dǎo)致移動用戶的身份、位置及身份確認信息的泄漏。(3)移動端的不安全因素。移動端包括移動終端和內(nèi)容服務(wù)器。移動終端的不安全因素主要表現(xiàn)在用戶身份、賬戶信息和認證密鑰等方面。例如不法分子取得用戶的移動終端,并從中讀出移動用戶的資料信息、賬戶密碼等就可以假冒用戶身份來進行一些非法的活動。

  2.信息交換過程中的安全威脅

  通過對以上各種方面的不安全因素的分析,可知對于移動電子商務(wù)信息交換的安全威脅可以分為多種可能,需要采取不同的安全策略。目前存在的安全威脅主要有以下幾種:

 ?。?)信息的截取和竊聽。如果沒有采取加密的措施或加密的強度不夠,攻擊者就可能通過截獲裝置截取數(shù)據(jù)、獲取信息,經(jīng)過分析,獲得有用的信息,如銀行賬號、用戶密碼等。(2)信息的篡改。當(dāng)攻擊者熟悉了過程的網(wǎng)絡(luò)信息格式后,會通過各種技術(shù)方法和手段對網(wǎng)絡(luò)傳輸?shù)男畔⑦M行中途的修改,再發(fā)往目的地,從而破壞信息的完整性,如肆意篡改購買商品的貨號、價格等,或刪除、插入錯誤信息。(3)非授權(quán)方的非法訪問。訪問者未經(jīng)授權(quán),即可讀取主機的敏感商業(yè)數(shù)據(jù),使用系統(tǒng)得資源,享受為被授予的權(quán)利等。(4)信息的假冒。攻擊者掌握了傳輸數(shù)據(jù)的規(guī)律或解密了商務(wù)信息后,就可假冒合法的用戶或假冒商家來欺騙服務(wù)主機,從而獲得用戶或商家的機密信息。(5)交易的抵賴。交易雙方中的一方在交易完成后否認其參與了此交易。比如用戶在選購了商品后否認選擇了某些商品而拒絕付費,商家賣出的商品因為價格差的原因而不承認原有的交易或收到貨款后拒絕交付商品等。(6)拒絕服務(wù)的威脅。此種威脅以網(wǎng)絡(luò)癱瘓為目標的攻擊破壞性很大,造成危害的范圍很廣,而攻擊者本身的風(fēng)險卻非常小,甚至可以在襲擊開始前就已經(jīng)消失得無影無蹤。攻擊者可以通過刪除某一網(wǎng)絡(luò)上傳送的所有數(shù)據(jù)包的方法,使網(wǎng)絡(luò)拒絕為用戶服務(wù);還可以通過郵件炸彈的方法使系統(tǒng)性能降低或崩潰,從而達到拒絕服務(wù)的目的。

  3.安全移動商務(wù)解決方案實現(xiàn)目標

  要達到一個安全實用的移動電子商務(wù)解決方案,必須解決以上的種種問題,竭力滿足如下幾方面的要求和目的:具有身份認證功能、能夠識別信息的完整性、能夠監(jiān)測出重傳攻擊、可以保留交易證據(jù)、保證信息的機密性、)較低的通信費用、較好的端到端信息傳輸?shù)谋C芎洼^高的容錯能力。

  四、移動電子商務(wù)信息交換安全性設(shè)計

  1.移動電子商務(wù)交易模型安全性解決措施

  針對以上電子商務(wù)系統(tǒng)在安全上所面臨的種種問題,為了實現(xiàn)移動電子商務(wù)所提供的服務(wù),同時保證其上信息交換的安全性,結(jié)合現(xiàn)有的移動電子商務(wù)安全技術(shù),現(xiàn)將就各安全要素及其可能的安全威脅提出如下安全性解決措施:

 ?。?)信息的截取和竊聽。其關(guān)系到的安全要素是交易數(shù)據(jù)的保密性原則?,F(xiàn)有的移動電子商務(wù)的安全措施可以采用交易信息加密的方式來進行處理。(2)信息的篡改。信息的篡改牽涉到的安全要素是信息的完整性原則?;诂F(xiàn)有的安全技術(shù)可以采用報文摘要的方法來解決此種的安全威脅。(3)非授權(quán)方的非法訪問。訪問未經(jīng)授權(quán)而可以獲取重要的商務(wù)信息所關(guān)系到的安全要素是信息的授權(quán)性原則。要解決此種安全威脅,所采用的安全技術(shù)就包括防火墻、動態(tài)密碼等。(4)信息的假冒。其關(guān)系到的安全要素是移動電子商務(wù)信息的可驗證性。針對這種威脅所采取的解決措施有數(shù)字證書技術(shù)。(5)交易的抵賴。其與安全要素信息的認可性相關(guān)。數(shù)字簽名技術(shù)就是用來解決商務(wù)交易中的抵賴性問題。數(shù)字簽名技術(shù)可以有效地判斷出信息的發(fā)送方,因為它是通過發(fā)送方私鑰進行加密的,因而可以解決交易抵賴的安全威脅。

  2.移動電子商務(wù)的安全模型

  針對移動商務(wù)交易安全性解決措施,將其應(yīng)用到移動電子商務(wù),可總結(jié)出一種基于簽名和加密方法的安全移動電子商務(wù)信息交換的模型。模型主要是針對移動電子商務(wù)中的商務(wù)信息交換。其對照安全交易體系主要是實現(xiàn)信息傳輸安全和安全信息認證的功能。模型的具體執(zhí)行流程如下:

 ?。?)移動終端向內(nèi)容服務(wù)器發(fā)送注冊要求;(2)信息中心對用戶身份進行驗證;(3)信息中心的認證機構(gòu)生成用戶證書發(fā)送到移動終端,并將用戶證書按移動終端標識保存到數(shù)據(jù)庫中;(4)內(nèi)容服務(wù)器為移動終端產(chǎn)生公私密鑰,并將私鑰按用戶標識發(fā)送給移動終端,用戶標識和私鑰保存到數(shù)據(jù)庫中;(5)用戶通過移動終端選擇相應(yīng)的商品,并對交易進行簽名,隨后將用戶標識、交易信息、摘要信息、數(shù)字簽名和證書一起發(fā)送給內(nèi)容服務(wù)器;(6)內(nèi)容服務(wù)器依據(jù)移動終端發(fā)送過來的標識號,先和數(shù)據(jù)庫保存的用戶標識進行比較,如果一致,則向信息中心的認證機構(gòu)請求用戶證書,否則拒絕服務(wù);(7)信息中心的認證機構(gòu)根據(jù)標識號將用戶證書發(fā)送給內(nèi)容服務(wù)器,用戶證書由信息中心來進行產(chǎn)生、存儲和驗證;(8)內(nèi)容服務(wù)器使用用戶證書鑒別移動終端發(fā)送過來的交易信息是否可信;(9)核實后,內(nèi)容服務(wù)器用公鑰將用戶的交易訂單進行解密工作,判斷摘要是否正確,以確保給移動終端。

  五、移動電子商務(wù)安全技術(shù)的展望

  伴隨著移動計算和信息訪問需求的日益增加,移動安全必將成為一個熱點問題。下一代移動電子商務(wù)的安全技術(shù)必將與無線和有線通訊網(wǎng)絡(luò)實現(xiàn)無縫、高質(zhì)量的集成,支持任何WAP兼容的手機的訪問,有效解決WAP網(wǎng)絡(luò)端到端的安全性問題,為用戶的交互提供簡單、透明的操作方法,以有利于內(nèi)容開發(fā)者為無線因特網(wǎng)提供更多的服務(wù)。

  參考文獻:

  [1]黃劉生:電子商務(wù)安全問題[M].北京理工大學(xué)出版社,2005

  [2]沈郁:基于WPKI的WAP移動電子商務(wù)安全研究。湖南大學(xué)學(xué)報,2003,6:30-33

  [3]王宏:移動商務(wù)中的安全技術(shù)。信息安全與通信保密,2001,3:17-18

  [4]王汝林:移動電子商務(wù)理論與實務(wù)[M].清華大學(xué)出版社,2007

責(zé)任編輯:派大星

實務(wù)學(xué)習(xí)指南

回到頂部
折疊
網(wǎng)站地圖

Copyright © 2000 - m.jnjuyue.cn All Rights Reserved. 北京正保會計科技有限公司 版權(quán)所有

京B2-20200959 京ICP備20012371號-7 出版物經(jīng)營許可證 京公網(wǎng)安備 11010802044457號