跳到正文

实时网上交易的数据安全方案探讨

      0 引言21世纪信息时代的到来,商务网络化的趋势日渐明显,网络已逐步改变着人们生活方式和思维方法。然而电子商务的广泛展开,网络犯罪时有发生。黑客攻击、网络诈骗、网络盗窃给世界贸易每年带来了上十亿甚至上百亿美元的经济损失。没有信息安全也就没有电子商务交易的信誉,没有信誉也就不可能开展电子商务,因此信息安全是实现电子商务的最核心的部分,是网上交易的关键。传统的电子商务的形式是静态的,不管是B2B或者是B2C。如果我们能够实现动态的网上交易即实时网上交易,就将引入电子商务的一个新的激励动源。本文我们将主要探讨的是实时网上交易中的数据安全问题,并加以实现。1 实时网上交易的过程实时网上交易的工作流程与实际贸易的过程非常接近。贸易双方登陆网上交易平台,然后进行只涉双方的贸易洽谈,洽谈成功后买方进行网上订购(当然可以是订购货物或者是服务),卖方进行确认,一直到所定货物送货上门或所定服务完成,然后帐户上的资金转移,所有这些都是通过Internet完成的。我们把这一过程称为实时网上交易。其具体流程为: (1)交易双方登陆网上交易平台;(2)买方根据贸易类型和要购买的商品在网上交易平台选择交易对象;(3)买卖双方进行实时贸易谈判;(4)谈判成功双方确认交易;(5)买方选择付款方式,发送给卖方一个完整的定单及要求付款的指令,定单和付款指令由买方进行数字签名,同时利用双重签名技术保证卖方看不到买方的帐号信息;(6)卖方接受定单后,向买方的金融机构请求支付认可。通过网关到银行,再到信用卡发卡机构确认,批准交易。然后返回确认信息给买方;(7)卖方发送定单确认信息给买方。买方端软件可记录交易日志,以备将来查询;(8)卖方给顾客装运货物,或完成订购的服务。到此为止,一个网上交易过程已经结束。卖方可以立即请求银行将货款从购物者的帐号转移到商家帐号,也可以等到某一时间,请求成批划帐处理。 通过上述过程,我们可以发现它是实际贸易活动在网络上的延伸,是以往的电子商务形式的扩充,而且更具有灵活性。2 数据安全分析与实施针对实时交易的过程中的各个环节可能出现的问题,我们将采取有针对性的高效策略。2.1 网络通讯的安全性由于双方进行的是一场实时网上交易,因此实时性和保密性是很重要的。商业交易的重要信息具有很大的实时性和决策性,而其实时性和决策性是企业高层的核心机密,比如说价格,订购的数量,为此在整个实时通讯中我们将采用Deffie-Hellman协议并结合DES算法对所有通讯信息进行端到端加密。2.1.1 Deffie-Hellman协议是一种密钥交换体制,其保密性是基于求解离散对数问题的复杂性。离散对数问题: (P为大素数)其中d叫做模P的以C为底数的M的对数。在已知道C和P的前提下,由d求M很容易,只相当做了一次指数运算。而如果我们用M反过来求d,其时间的复杂度是指数形式的。在这种方法中引用了本原元的概念。设P是一个很大的素数,0n, &prv->e, &prv->d,&prv->u, &prv->p, &prv->q, 5);prv->bits = bits;/* 从质数 p、q 导出公钥 */pub->bits = bits;mpz_init_set(&pub->n, &prv->n);mpz_init_set(&pub->e, &prv->e);/* 测试公钥和密钥是否有效 */fprintf(stderr, “Testing the keys…/n”);rsa_random_integer(&test, state, bits);mpz_mod(&test, &test, &pub->n); /* must be less than n. */rsa_private(&aux, &test, prv);rsa_public(&aux, &aux, pub);if (mpz_cmp(&aux, &test) != 0){fprintf(stderr,”**** private public failed to decrypt./n”);goto retry0;}rsa_public(&aux, &test, pub);rsa_private(&aux, &aux, prv);if (mpz_cmp(&aux, &test) != 0){fprintf(stderr,”**** public private failed to decrypt./n”);goto retry0;}mpz_clear(&aux);mpz_clear(&test);fprintf(stderr, “Key generation complete./n”);}3 评价与总结在上述网上交易的新型形式中,针对可能出现的漏洞,我们采取的这些措施安全级别是是相当高的,针对不同的问题采用多种安全方法,不但可以适应实时的要求,而且可以抵抗例如IP欺骗,中间人攻击,以及差分攻击和公共模数攻击。本方案也易于通过软件实现,可以作为安全电子交易规范(SET)的一个补充。参考文献:[1][美]Bruce Schneier,吴世忠等译.应用密码学[M].北京:机械工业出版社,2000.[2]熊贵喜、王小虎译.计算机网络[M].北京:清华大学出版社,1998.[3]石峰、 莫忠息.信息论基础[M].武汉:武汉大学出版社,2002.[4]冯登国、裴定一.密码学引论[M].北京:科技出版社,1993.[5]Bob Toxen,前导工作室译.Linux安全-入侵防范、检测和恢复[M].北京:机械工业出版社2000.Discussion on the Security of the Data Concerning the Prompt Exchange on the Internet Abstract: This paper puts forward a new method of prompt exchange on the Internet as well as its procedure, which extends the functions of electronic Commerce. Then, by a thorough discussion on the security of the data which are processed by the new method , It provides a solution. And it also shows that the solution is so practical and feasible.Key words: prompt exchange on the internet; security of the data; encode ; decode;Digital signature; Deffie-Hellman agreement; DES; RSA.