PKI/PMI与电子商务安全的研究

来源 :商场现代化 | 被引量 : 0次 | 上传用户:anying_xu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘 要] 随着互联网的发展,基于互联网的电子商务已经成为人们进行商务活动的一种模式,如何保证电子商务活动的安全性,一直是电子商务的核心研究领域。本文对电子商务安全的需求及PKI/PMI技术进行了探讨。
  [关键词] PKI/PMI 电子商务安全
  
  一、电子商务及其安全需求
  随着信息技术和计算机网络的全面发展,基于互联网的电子商务也应运而生,并获得了巨大的发展。电子商务作为一种全新的商业应用形式,改变了传统商务的运作模式,极大地提高了商务效率,降低了交易的成本。
  然而,由于互联网开放性的特点,安全问题也自始至终制约着电子商务的发展。例如内部窃密和破坏,截收,非法访问,破坏信息的完整性,破坏系统的可用性等等诸多问题。于是需要构建一个安全的信息基础设施平台,为电子商务提供良好的应用环境。解决网络与系统安全的技术与设备有防火墙、入侵检测、漏洞扫描、网络隔离等。这些信息安全技术对防外来攻击、防非法入侵等发挥着较大的作用。但是,这些技术并不能全面地满足电子商务的安全需要,电子商务的发展对信息安全提出的不仅仅是信息的机密性,还包括信息的完整性和不可否认性。PKI技术能很好地满足这一需求。由于通过网络进行的电子商务活动缺少物理的接触,因而使得用电子方式验证信任关系变得至关重要。而PKI技术恰好是一种适用于电子商务的密码技术,它能够有效地解决电子商务应用中的机密性、真实性、完整性、不可否认性和存取控制等安全问题。
  二、PKI/PMI技术
  1.公钥基础设施PKI
  PKI(Public Key Infrastructure)即公开密钥体系,是一种遵循既定标准的密钥管理平台,它能够为所有网络应用提供加密和数字签名等密码服务及所必需的密钥和证书管理体系。简单来说,PKI就是利用公钥理论的技术建立的提供安全服务的基础设施。PKI技术是一种新的网络安全技术,是一个集硬件、软件、人力资源、相关政策和操作规范为一体的综合系统,它由公开密钥密码技术、数字证书、证书发放机构(CA)和关于公开密钥的安全策略等基本成分共同组成的。严格地讲,一个完善的PKI必须具有认证机构CA、证书库、密钥备份及恢复系统、证书作废处理系统、PKI应用接口系统等组成部分。其中,认证机构CA是整个系统的核心。用户使用由证书授权认证中心(Certificate Authority,CA)签发的数字证书,结合加密技术,可以保证通信内容的保密性、完整性、可靠性及交易的不可抵赖性,并进行用户身份的识别。PKI的基础是加密技术,核心是证书服务。
  2.授权管理基础设施PMI
  PKI能够实现ISO7498-2定义的五大安全服务(身份认证、访问控制、数据保密性、数据完整性、不可否认性)中的大部分功能,但在访问控制上存在一些不足,这主要是因为作为PKI基础的CA证书只是绑定了用户的身份。在有些情况下,单独的身份认证技术不能完全满足系统要求,如基于角色的访问控制。电子商务系统不仅要求用户提供合法的身份证书用于身份认证,而且要求提供相应的授权管理机制,用于控制用户在系统中的行为和动作。授权管理基础设施(Privilege Management Infrastructure,简称PMI)是在PKI发展过程中被提出并逐渐从PKI中分离出来的一个新的概念。PMI提出了一个新的信息保护基础设施,能够系统地建立起对认可用户的授权,它是由属性证书(Attribute Certificate AC)、属性权威、属性证书库等部件的集合体,用来实现权限和属性证书的产生、管理、存储、分发和撤销等功能。属性证书是经过签名的结构,将用户的一组属性和其它信息通过认证机构的私钥进行数字签名,使其不能伪造。其签名和颁发的机构是属性管理机构(Attribute Authority, AA)。赋予属性证书的签名不是用于证明公钥/私钥和身份之间的关系,而是用于证明证书所有者拥有的特权。PMI以资源管理为核心,对资源的访问控制权统一交由授权机构统一进行处理,即由资源的所有者来进行访问控制。基于PMI的集中授权系统采用基于属性证书的授权模式,向应用提供与应用相关的授权服务管理,提供用户身份到应用授权的映射功能。
  PMI作为一个基础设施能够系统地建立起对认可用户的授权。通过结合授权管理系统和身份认证系统补充了PKI的弱点。PMI权限管理和授权服务基础平台应该满足下面的需求:作为权限管理和授权服务的基础设施,可以为不同类型的应用提供授权管理和访问控制的平台支持。
  3.PKI/PMI的比较
  PMI和PKI有很多相似的概念。如属性证书(Attribute Certificate, AC)与公钥证书(PKC),属性权威(Attribute Authority, AA)与认证权威(CA)。公钥证书是对用户名称和他/她的公钥进行绑定,而属性证书是将用户名称与一个或更多的权限属性进行绑定。数字签名公钥证书的实體被称为CA,签名属性证书的实体被称为AA。PKI和PMI之间的主要区别在于:PMI主要进行授权管理,证明这个用户有什么权限,能干什么,即“你能做什么”;PKI主要进行身份鉴别,证明用户身份,即“你是谁”。将PKI和PMI技术结合,实现可信的身份认证和可信授权管理是目前较为完善的安全保障措施。
  三、小结
  PKI和PMI是目前较为完善的Internet解决方案,其目的是为用户建立起一个安全的网络运行环境,为电子商务提供身份认证、访问控制、数据保密性、数据完整性以及不可否认性等服务。通过PKI/PMI系统,能够为电子商务提供强大的系统安全保障,使用户可以在多种应用环境下进行安全的电子交易,PKI/PMI技术在电子商务系统中发挥着重要作用。
  参考文献:
  [1]张明光 魏 琦:电子商务安全体系的探讨.计算机工程与设计,2005
  [2]江堆金:移动电子商一务汇[M].北京:科学出版社,2004
  [3]张昌明:PKI安全技术原理[M].北京:高等教育出版社,2004
其他文献
[摘 要] 本文概述了跨国并购的涵义,简介了跨国公司和记黄埔和中国国有石油企业的跨国并购情况,并进行比较分析,最后得出中国企业实施跨国并购的对策。  [关键词] 跨国并购 跨国公司 中国企业    当今世界,经济全球化深入发展,跨国并购作为企业对外直接投资的方式之一,逐渐替代绿地投资而成为跨国投资的主导方式。  本文以案例分析和比较分析的方法,选取跨国公司和记黄埔有限公司(下称和黄) 与我国国有石
期刊
[摘 要] 农村信用社(简称农信社)是农村金融工作的主力军,它对推动新农村建设起着积极的作用。但近年来,农村金融市场竞争激烈,运行效率的高低已成为关乎农信社生死存亡的大问题。本文根据农信社多投入、多产出的特点,运用数据包络分析法(DEA)对2007年度陕西省某地区农信社运行效率进行了测算并对非有效的农信社的有效性进行了改进,测算结果表明规模不经济是该地区农信社运行效率低下的普遍原因,提出了提升农信
期刊
[摘 要] 本文主要通过考察我国近期CPI的变动趋势,从单因素及多因素对CPI的影响入手,分别回归出CPI与食品,以及其他各类影响因素的线性模型,并进行相关检验,从而得出CPI持续上涨的驱动因素。  [关键词] 通货膨胀 CPI 回归分析    一、我国CPI的变动趋势(2006年11月~2008年4月)  我国经济在保持持续快速增长的同时,于2005年已初步显现经济过热的迹象,表现在:占居民消费
期刊
[摘 要] 选址在零售企业经营活动中属于投资性决策范畴,其重要性远远高于一般的经营性决策。本文介绍了基于GIS的零售商业网点选址的特点,分析了基于GIS的零售商业网点选址的影响因素,阐述了商圈划分模型和人口一致性模型,并利用缓冲区、人口密度、市场饱和度,分析基于GIS的零售商业网点选址的具体过程。  [关键词] 零售商业网点 GIS 选址    一、概述  零售商业网点是指那些把商品和劳务出售给最
期刊
[摘 要] RSS作为xml数据源应用的一种方式,已经得到越来越广泛的应用,但随着RSS信息量的不断增大,RSS应用需要一种有效的数据处理方案拓展其应用面,本文根据xquery规范,使用Qexo模型,实现一种对RSS数据查询的方法。  [关键词] Xquery XML Qexo     一、前言  RSS起源于Netscape的MY Netscrpe项目,他是资源描述框架(Resource Des
期刊
[摘 要] 当前我国城市居民的消费生活方式发生了巨大变化,通过对朋友聚餐的分析探讨影响居民消费生活方式的个人属性因素。   [关键词] 消费方式 朋友聚餐    一、问题与假设  在近20年的时间里,中国经历了社会转型的巨变,城市居民的生活方式也发生了很大变化。本文是以朋友聚餐为例,探讨我国城市居民消费生活方式的变迁及其影响因素。  1949年建国后,新中国围绕着将“消费城市转变为生产城市”的工业
期刊
[摘 要] KMV模型是一种国外普遍应用的信用风险度量模型,本文分析了该模型的基本思想和基本构成,并探讨了模型在我国的适应性。  [关键词] KMV模型 信用风险 违约    企业信用风险一直以来都是各经济主体面临的最重要金融风险,其测度、规避、防范和控制不仅是商业银行,也是投资者、供应商、服务商等面临的重大问题。本文以KMV模型为例,来探讨该模型对我国上市公司信用风险度量的适用性。  一、模型基
期刊
[摘 要] 本文从Martin和Rose的评价理论的角度对叙述式广告语篇翻译做了分析,发现英语叙述式广告语篇的汉语翻译的级差手段多于原文。  [关键词] 评价理论 叙述式广告语篇 语篇翻译    一、引言  翻译不仅是一项语言文化活动,还是语言的具體化,属言语范畴。由各种具体语言和非语言因素组合而成的语篇翻译活动,构成跨文化交际的一个重要方面。在翻译界,有多种翻译方法、翻译策略及翻译理论,如莱斯、
期刊
[摘 要] 随着电子商务的发展,计算机信息的保密问题显得越来越重要,信息安全的核心是密码技术,IDEA密码安全技术是当今最新一门加密解密技术。  [关键词] 信息安全 密码技术     一、背景  1990年XueJia Lai和Massey开发出IDEA加密算法雏形,称为PES,即“建议的加密标准”。第二年,根据有关专家对这—密码算法的分析结果,设计者对该算法进行了强化并称之为IPES,即“改进
期刊
[摘 要] 供应链事件管理(SCEM)提供了在供应链中实时与故障或破坏事件的相关信息,使物流企业能够对意外事件做出有效措施。将AGENT技术集成于物流企业供应链事件管理系统中,能有效的弥补供应链事件管理系统的缺陷,基于AGENT的供应链事件管理由于降低了干扰事件所带来的消极影响及有效的监控程序,给供应链上的企业带来很实际的效益。  [关键词] 供应链事件管理(SCEM) AGENT 供应链    
期刊