基于XML的电子商务数据交换安全技术

来源 :商场现代化 | 被引量 : 0次 | 上传用户:onepieceeee
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要] 可扩展置标语言(XML,eXtensible Markup Language)正逐渐成为分布式计算的通用语言。随着XML的广泛应用,尤其是XML在电子商务中的广泛应用,XML数据的安全问题己成为关注的重点。详尽说明了XML Web服务的安全问题,介绍了几种相关的安全技术。
  [关键词] XML安全身份验证数字签名加密
  
  一、引言
  
  电子商务是指各行各业的各种业务和管理的信息化,它不仅仅是商务的电子化、网络化和数字化,而且是一种新的经营、管理和业务模式。XML的全称是可扩展置标语言(XML,extensibleMarkup Language),它是一种开放型数据描述语言。基于XML技术的Web服务的出现,改变了目前开发模式和应用部署的费用规模。各种Web服务实现了一定的电子商务功能,通过将各种电子商务的Web服务进行组合和集成以创建动态电子商务应用。
  由于Internet是公开的网络,任何人都可能修改网络上的数据;而XML作为数据载体(只定义了数据格式),没有实现数据的安全保护。因此XML数据处理的安全问题成为当前电子商务应用的瓶颈之一。同时,也只有解决了XML数据安全问题,XML才能得到更广泛应用,它在电子商务中的巨大潜在价值才能真正得到体现。XML基础和核心就是近年来兴起的Web服务(Web Services ,WS),一个完整的Web服务体系需要有一系列的协议规范来支撑。其整体架构如图所示。
  具有这种架构的Web服务的优点有两点:
  1.互操作性。Web服务之间可以进行交互,并且允许在不同平台上、以不同语言编写的各种程序以基于标准的方式相互通信。
  2.使用协约的规范性,Web服务使用标准的协议规范。其中,SOAP用来定义数据描述和远程访问的标准;WSDL是发布和请求Web服务的描述语言:UDDI则负责把Web服务与用户联系起来,起中介作用。
  本文通过分析XML数字签名标准和XML加密标准,深入研究了标准的可扩展性,并基于Java语言,提出并完成了一个开放、灵活和通用的XML数据安全系统XDSec,并且,利用安全断言标记语言(Security Assertion Markup Language,SAML)实现XML密钥管理服务(XML Key Management Services)。
  
  二、XML数字签名和加密规范
  
  1999年,W3C和IETF提出了XML数字签名标准,并于2001年4月19日成为W3C候选推荐标准(W3C Candidate Recommendation),而XML加密标准开始于2000年4月,由W3C独自制定。
  XML加密和XML数字签名是两个既独立又紧密相关的技术,XML加密保证数据的机密性,XML数字签名保证数据的确认性、完整性和不可否认性。两者结合,共同实现网络数据安全的共性要求。
  1.XML加密。与XML数字签名类似,本文同样给出加密语法的非正式表示如下:
  
  其中,元素EncryptedData标识了整个XML加密,其内容模型只允许有3个子元素:加密算法元素(EncryptionMethod)、密钥信息元素和密文数据元素(CipherData)。
  2.XML数字签名。为便于描述,本文给出XML签字语法的非正式表示如下:
  
  其中“?”表示出现0次或者1次;“+”表示一个或者多个;“3”代表0个或者更多。元素Signature标识了整个XML数字签名,它包含了4個关键子元素:签字信息元素(SignedInfo)、签字值元素(SignatureValue) ,密钥信息元素(KeyInfo),以及客体元素(Object) 4个关键子元素。
  
  三、安全断言标记语言(SMAL)
  
  在开放的网络世界里,可能有许多不同的商务实体访问Web服务,因此,在Web服务器的配置中对每个实体设置密码和用户名是不合适的。在这种情况下,为了解决认证的问题,提出了一种叫做安全断言的思想。
  SAML采用XML的格式,定义了三种安全断言:认证断言(SAML-AUTH)、属性断言(SAML-ATTR)和授权决定断言(SAML-DEC)。这些断言由各自不同的机构产生,这些机构可能与Web服务处于同一公司中,而且能够在Internet上任何地方被寻址和定位。
  首先,购物订单客户用用户名和密码向安全断言机构发送一个请求,安全断言机构对其进行认证并且返回一个包含认证断言和属性断言的文档。然后,购物订单客户将安全断言附在SOAP消息的头部,向购物订单服务方发送一个购物订单,购物订单服务方依据接收的断言进行授权决定。
  一个安全断言文档相当于一种票据。该票据携带者的身份不是由接收者认证,而是由专门的机构进行认证。标准的安全断言会在商业中产生巨大影响,因为它不再需要每个公司去管理与它们有业务往来公司的认证信息。
  
  四、应用分析
  
  XML数据安全系统XDsec适用于基于互联网、以XML为描述语言的电子商务系统和其他信息处理系统的签字、加密,本文以典型的电子商务应用为例,说明XDSec的应用模式。
  例:商家C收到消费者A发来的订单,订单的内容包括消费者的购物信息和消费者的信用卡信息(用户账号、密码等)。商家C从订单中获取购物信息,但是出于安全考虑,商家C不应该看到消费者的信用卡信息,而是将信用卡信息转送给银行B。
  显然,在这种典型的应用场景中,商家C和银行B分别需要看到(而且只能看到)订单的局部内容,因此,需要对XML文档的部分内容加密和签字。这种安全需求可以利用XDSec实现,其方法如下:
  1.消费者A生成订单后,首先用A的私密密钥分别对购物信息和信用卡信息签字;接着用对称密钥K1加密购物信息,再用商家C的公钥加密对称密钥K1,从而保证只有商家C才能解开购物信息。最后用对称密钥K2加密信用卡信息,再用银行B的公钥加密对称密钥K2,从而保证只有银行B才能解开信用卡信息。
  2.商家C收到A的购物订单,解密购物信息,确认购物信息来自消费者A,验证购物信息的完整性。根据用户的购物信息计算购物金额,对转账信息签字和加密,再结合订单中的信用卡信息一起转发给银行B。
  3.银行B分别解密和验证信用卡信息和转账信息。
  
  五、小结
  
  随着企业应用集成EAI、互操作性需求的日益迫切,不再局限于单一平台的基于XML的Web服务的应用日益广泛。Web服务间的通信是通过HTTP,XML,SOAP等标准Internet协议完成,可以适应异种系统。XML数字签名和加密及安全断言标记语言SAML可在很大程度上保证电子商务中数据交换的安全。
  本文中所涉及到的图表、注解、公式等内容请以PDF格式阅读原文。
其他文献
[摘 要]经济发展、科技进步与国际竞争迫使我国必须不失时机地进行产业结构调整和升级。与此同时,创造更多的就业机会成为当前国民经济和社会发展战略的重要目标和政府经济工作的首要任务。本文从理论和实践相结合的层面,阐述了产业结构调整对就业的影响,并指出必须有选择地进行产业结构调整,从而为制定正确的就业政策提供依据。  [关键词]产业结构调整 就业 影响
期刊
为遏制内幕交易,短线交易归入权制度采取简捷的方式,在特定短线交易人、上市公司、短线交易相对人之间重新作利益分配,但是它在制度创设方面缺乏坚实的理论基础,在法律旨趣方面毫无私法旨趣可言,在制度之具体构建方面更是漏洞百出。《证券法》修改之际,短线交易归人权制度究竟该何去何从?是对该制度修修补补继续使用呢?还是对该制度进行重塑,使其获得新生呢?
期刊
[摘 要]本文以中国地质大学校园为载体,以南望山地质生态园建设为研究对象,从高校旅游的特点及开发现状入手,针对中国地质大学特有的地学旅游资源,提出了一套校园旅游资源开发的新模式,并重点论述了南望山地质生态园建设的可行性和必要性。  [关键词]校园旅游 南望山地质生态园
期刊
[摘 要]中小企业贷款难是一个世界性的难题。笔者在分析我国中小企业贷款难的成因后,认为社区银行能有效处理关系贷款并且能降低交易成本,所以能为中小企业提供更好的金融服务。最后,笔者提出了发展社区银行的相关建议。  [关键词]中小企业 社区银行
期刊
[摘 要]随着知识经济时代的到来,人力资本对企业(尤其是高新技术企业)的贡献日益突出,人力资本及其计量也受到了会计界的重视。本文结合高新技术企业人力资本的特点,分析了人力资本计量的难点,从而得出适合高新技术企业的人力资本计量模式。  [关键词]高新技术企业 人力资本 计量
期刊
[摘 要]人力资本理论创立后,主要是沿着“促进经济增长”和“提高个人收入”两个方向发展的。产权理论创立后,中外学者将人力资本理论与产权理论结合起来,对“人力资本产权”进行了研究。对人力资本产权的研究开创了人力资本理论研究的新方向,拓展了人力资本理论的保护带。  [关键词]人力资本产权 保护带 拓展
期刊
一、案情简介  在新《公司法》实施前夕,曾经发生这样一个案件:甲公司由股东A和股东B共同设立,其中股东A占67%的股份,股东B占33%的股份。公司在2004年没有分红,股东B以甲公司存在利润为由,起诉至法院要求分取红利。在诉讼过程中,原告认为按照原《公司法》第四条的规定,公司股东作为出资者按投入公司的资本额享有所有者的资产受益等权利,按照第三十三条的规定,股东有权按照出资比例分取红利。04年公司存
期刊
[摘 要]本文就热钱对东亚各国的外汇市场、货币政策、各国国内经济实体造成的影响等方面分析了热钱的危害,并对东亚各国在引进外资、开放金融市场、调整外债结构等方面提出了政策性建议。  [关键词]热钱 东亚经济 危害
期刊
[摘 要]新制度经济学认为,制度变迁对于经济增长具有重要影响。20世纪初,中国历届政府开始转变传统的经济政策,推行了一系列经济改革,诱发了社会的制度变迁,从而推动了经济的快速增长。但受社会环境的制约,这一阶段的经济增长速度是有限的。  [关键词]新制度经济学 制度变迁 经济增长
期刊
[摘要] 本文进行了EIQ订单件数、货品种类和数量分析,在订单出库资料取样的基础上,运用柏拉图、次数分布图及ABC分析工具等,对其订单进行订单量(EQ)、订货品项数(EN)、品项数量(IQ)、品项受订次数(IK)等的统计分析,以获取规划信息。首先提出了EIQ分析的概念,接着讲述了EIQ分析的步骤,包括订单出货资料的取样、订单出货资料的分解、资料统计分析、图表数据判读与分析。然后是EIQ分析的意义,
期刊