动码令:安全电子商务护身符

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:meidoc
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  当前,在线交易已是大势所趋,消费者在享受在线交易便捷服务的同时,唯一心头之患就是黑客入侵等网络安全问题。用户要确保自己在网络中的身份信息安全,其核心环节就是网上商户给消费者提供安全的身份认证服务。
  动联公司针对电子商务中网上商户和消费者的双重需求情况,推出动联 (DynamiCode) 消费者身份认证服务,为网上商户和消费者提供安全对接的桥梁。而该项服务得以稳定应用的关键就在于该服务系统的核心产品—动码令身份认证系统。
  
  双因素打造高安全认证
  
  随着信息安全技术的迅猛发展,很多种技术都能对电子商务的安全起到作用,例如会话加密、防火墙、虚拟专用网和数字证书等技术。而令人遗憾的是,以上每种技术都旨在加强某一方面的信息安全,例如:限制交易系统被非法入侵,避免信息通过网络传输时被窃取或篡改,交易双方的身份识别防止账户被他人盗用等。面对形形色色的电子商务安全威胁,还没有一种单独应用的安全措施或方法能够消除所有风险。在这种情况下,就需要根据受破坏可能性以及可能导致的损失程度,来评估预防措施的成本。需要指出的是,许多电子商务安全威胁都有一个特点:绕过密码保护获取对信息或资源的访问权限。因此,网络身份认证成为电子商务中最重要的安全手段。
  从理论上来说,身份认证有三个要素。第一个要素:使用者记忆的身份认证内容,例如密码和身份证号码等等。第二个要素:使用者拥有的特殊认证加强机制,例如动态密码卡,IC卡等。第三个要素:使用者本身具备的唯一特征,例如指纹、瞳孔、声音等。
  目前,一般的网络应用只使用了第一个要素,密码成为最常见的身份认证方式。但为了方便记忆,使用者往往选择一些常用的数字或字母,并且不会经常更改密码。这种被称为“静态密码”的认证方式,其实相当不安全,容易被人窥探和猜测,从而导致被黑客以木马程序等手段攻破。单独来看,这三个要素中的任何一个都有问题,“所知道的内容”可以被猜出、被分享,复杂的内容可能会遗忘;“所拥有的物品”可以被盗走;“所具备的特征”最为强大,但是代价昂贵且拥有者本身易受攻击,一般用在顶级安全需求中。把两种要素结合起来的身份认证方法就是双因素认证。目前常见的双因素认证就是将第一和第二种要素结合起来,“用户名 静态密码 动态密码”成为网络账号登录认证的最佳选择。
  
  动态密码认证系统原理
  
  基于双因素基本原理所创新的动码令系统,主要由认证服务器、应用接口(API)和动态令牌三部分组成。
  动态密码认证服务器是整个系统的核心部分,它对所有最终用户进行身份认证。认证服务器中的令牌管理程序提供认证服务的管理界面,具备对动态令牌管理的功能,实现令牌綁定、解除绑定、用户挂失、解除挂失、停用令牌、启用令牌、令牌替换、查看日志等功能。
  而应用接口的主要功能是作为应用系统与认证系统的一个通信桥梁,将应用系统用户的认证信息传送到认证服务器进行认证。
  每个最终用户都有一动态令牌来生成登录用的动态密码。动态令牌被发放给用户时,已经进行了初始化,它存储着用户密钥等重要参数。用户登录时使用的动态密码,由固化在动态令牌上的安全算法结合每一令牌中的唯一种子产生。在用户每次登录业务服务器时,业务服务器和认证服务器进行通信,取得用户的认证信息,系统根据认证服务器返回的认证结果判定是否合法用户,再决定是否允许用户登录。目前动态令牌主要有硬件令牌、手机令牌、短信令牌等多种。
  
  动码令应用模式
  
  目前,动态密码认证的应用,主要包括两种部署方式:客户自建身份认证系统和加盟第三方身份认证中心模式。
  在过去的很长时期内,全球500强企业的内部认证,还是一些银行、大型的电子商务公司针对广大消费者的认证,多采用自建身份认证系统的模式,向最终用户提供动态密码认证。但还有更多的网络商户,特别是中小规模的商户,因为资金、技术力量等现实的限制因素,没有能力建立独立的动态密码身份认证系统,动码令系统的应用正是针对这些用户。基于动码令推出的动码令身份认证中心模式属于第三方认证的模式。这个模式的核心在于,多个客户加入到统一的动联身份认证中心。动联身份认证中心是电信级的运营中心,能提供安全可靠的身份认证,不同的企业和机构无须自己投入基础设施建设,可以迅速接入服务,大大节省成本。而最终用户只要拥有一枚动码令,即可通过多个企业和机构的多个网上商务应用的身份认证检验。这样,中小商户只须接入动态密码身份认证中心,花费少量的实施费用,就如同自己拥有了一个电信级的身份认证系统,所有技术支持工作都将得到专业技术团队的保障。商户轻轻松松就可以向其用户提供与自建身份认证系统同样专业的动态密码认证服务。同时,由于身份认证中心增加了多商户认证的功能,普通消费者可以凭借一枚令牌,轻松登录为自己提供服务的多家网络商户的网上应用服务。
  身份认证中心建立的原理是在需要认证的网络应用服务器之外的第三方服务器上,部署一个动态密码认证的平台。在此平台上,安排动态密码身份认证软件,这样网络应用只要与身份认证软件完成相应的接口工作,就能完成动态密码的远程认证。
  
  链 接:动码令身份认证产品简介
  
  动码令身份认证产品包括三个部分:服务管理软件、开发包软件和动码令终端令牌。
  动联身份认证软件是动联公司自主研发的服务管理软件,它由两个部分组成:一是动码令管理系统(DC Manager),二是动码令服务程序(DC Service)。动码令管理系统(DC Manager)是一个专门为商户管理人员和最终用户设计的,用于管理动码令的平台。动码令服务程序(DC Service)是动联身份认证服务器提供的认证引擎以及动联向客户提供的所有功能接口。
  为方便实际项目的实施,动联为客户准备了整套的动码令软件开发包,它包含了动联身份认证软件中的所有功能接口。客户获得开发包,就能方便地调用相应接口整合到自己的应用中。同时,动码令软件开发包提供多个版本,支持多样化的客户系统环境,
  动码令终端则是最终用户能够拿在手中,用以实现动态密码保护功能的动态令牌产品,包括硬件终端、手机、卡片等。
其他文献
IDC《2007年中国企业SOA应用调查》显示,超过77%接受调查的中国企业开始考虑或已经着手实现SOA架构。一些具有前瞻性的公司正在跨越功能和部门来拓展他们的SOA实施,最终将涵盖整个企业,甚至他们的合作伙伴、供应商和客户。  《SOA中国线路图》白皮书参考了IDC的《2007年中国企业SOA应用调查》。该调查源自2007年3~5月对50家中国大中型企业CIO和IT经理所进行的面对面访谈或电话访
无线个域网(Wireless Personal Area Network,WPAN)是为了实现活动半径小、业务类型丰富、面向特定群体、无线无缝的连接而提出的新兴无线通信网络技术。WPAN能够有效地解决“最后的几米电缆”的问题,进而将无线联网进行到底。    WPAN介绍与标准现状    WPAN是一种与无线广域网(WWAN)、无线城域网(WMAN)、无线局域网(WLAN)并列但覆盖范围相对较小的无
世上本没有信息孤島,建的人多了便成了信息孤岛。而一种信息孤岛问题解决后,这世上往往又增加了一个新的孤岛。看看我们手里越来越多的卡就可以知道。  究其原因,大部分的部门都采取了新建的方式,而不是改造系统,重复利用。  但是这一次,北京的交通部门有所不同,激活旧有资源的做法让人眼前一亮。  从交通部门获悉,北京市正在对路侧咪表和停车场设备进行测试,今年年底之前,司机停车有望像乘坐公交车和地铁一样使用I
商业软件联盟(BSA)与IDC联合发布的年度全球PC软件盗版研究报告表明,过去一年里,中国软件的盗版率下降了4%。BSA副总裁兼亚太区总监杰夫·荷迪在该报告在香港发布时说:“中国PC软件盗版率持续下降的消息令人鼓舞。这与中国政府高度重视知识产权保护,积极进行宣传教育并加强执法工作等努力密不可分。”这份报告称,在被调查的97个国家中,半数以上(51个)国家的盗版率降低了,只有19个国家的盗版率仍保持
浪潮集团计算机硬件营销本部服务器产品部总经理王虹莉预期浪潮四核服务器今年第四季度的出货量占据服务器产品部出货量的70%以上。    英特尔中国大区产品总监洪力称今年为“四核风暴年”。    自去年11月14日英特尔率先推出四核至强5300系列处理器以来,几乎所有的主流服务器厂商都相继推出了四核服务器。然而,双核刚刚被用户接受,四核产品今年前景如何?  今年5月,英特尔全球服务器技术高层秘密到访浪潮
手机游戏的火爆指日可待,但目前,踏入这个领域并非遍地黄金。  手机游戏市场的蓬勃发展正在引发各界对行业人才短缺现象的关注和行业就业前景的遐想,朱晨就是许多对手机游戏行业充满美好憧憬的大学毕业生之一。  朱晨的判断并非空口无凭,根据中国出版工作者协会游戏工委与IDC联合开展的针对中国游戏产业的调查数据,2006年,中国手机游戏市场规模已经达到14.8亿元,同比增长50.2%,而即将开始的3G应用,更
在2007版本的产品当中,金山集成了更多的检测功能,这也使扫描速度变得有些迟缓。不过,用户仍旧可以利用闪电杀毒功能来提升病毒检测的效率。闪电杀毒并不检测所有的文件,而是只检查那些可能染毒的文件,同时只针对当前流行的高危险性病毒执行检测。一般来说,检测同样的一组文件,闪电杀毒所需的时间只是标准病毒扫描时间的三分之一左右,可见金山的实时监控程序保持了极高的运行效率。  金山可以很好地查杀系统中的恶意软
经历了一次次厂商圈地运动之后,PC市场的势力范围已经基本划定,为了争夺更多的市场份额,各厂商不得不绞尽脑汁寻找市场机会。虽然暑促历来是家用PC市场的出货高峰期,但作为贴近用户、满足用户实际需求的营销平台,暑促也逐渐成为厂商推销商用产品的热点时段。  暑促会是商用PC产品的销售旺季吗?经销商、用户对商用PC产品的暑促欢迎程度有多大?时值新一轮暑促,中国计算机报调研中心对厂商、经销商、用户进行了深入调
高新民认为,chinarank排名系统的发布,表明中国在网站排名体系的探索上迈出了实质性的一步  6月26日,中国互联网协会与中国网站排名网(www.chinarank.org.cn)共同发布中国首份《中文网站流量综合分析报告》(2007宏观版)。  与此同时,chinarank新版也正式上线,一举打破了中国互联网界长期使用国外第三方网站排名系统、本土权威网站排名体系缺乏的局面。    国外排名系
日前,上海某高校数千名学生的电子学籍管理系统账号和密码外泄。通过这些账号,人们不仅可查看在校学生的学籍、个人和家庭信息,甚至还可对部分权限大的账号中的学生个人信息进行修改。  无独有偶。前段时间,上海的另一所高校曾发生因学生个人信息泄露,不少家长遭遇诈骗的事件。当时不少家长都接到“学校老师”的电话,以学生在学校出了意外等理由,让家长寄钱到一个账户上。因为对方知道自己的电话号码、工作单位,并可以正确