移动商务应用中的认证技术

来源 :现代企业 | 被引量 : 0次 | 上传用户:ddllmmttyy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  移动商务又称为下一代电子商务,是指使用移动设备进行电子交易和互动的一种行为。越来越多的商家开始通过用户的移动设备提供电子交易服务,而这一切如果没有智能手机的出现是不可能实现的。智能手机为移动商务提供了小型的浏览器和相关的安全服务(例如,证书、加密等),而且,手机一般和用户寸步不离且很少关机,这就使得移动商务对企业而言非常诱人。当今,移动商务已经成为一种商业模式,成为增加企业核心竞争力的手段之一。
  近些年推出的很多产品和服务都在使用移动商务,包括从基本的移动营销到要求高度安全级别的支付类应用。现在很多金融交易都离不开移动支付作为中间环节。爱立信作为电信行业的巨头同时也是移动支付领域的佼佼者,估计截至2015年移动支付行业会创造20亿欧元的利润和600亿欧元的营业额。
  移动商务依托智能手机为企业提供了新的机遇,并且为用户提供了随时随地在线交易的途径。但是,我们不能忽视随之而来的安全问题。例如,移动商务的认证问题,安全金融交易的实现问题等。
  一、移动商务安全现状分析
  移动设备上的病毒和传统计算机病毒在行为方式上是一致的,都具有传染性;不同之处是其适应性,移动设备上的病毒在往往专门为某一种运行环境设计的,例如塞班操作系统、IOS等,这些病毒一般通过蓝牙或者短信传播。在过去十年间,有超过200种有关移动设备的安全威胁被发现,这些威胁几乎都与特定的机器设备有关。例如,塞班操作系统被报道出来的病毒明显多于其他操作系统。可以肯定的是,安全威胁的数量和移动设备的复杂性成正比。
  为了扩大消费群体和提供更大的便捷性,越来越多的商业交易都有了自己的移动平台,这些平台或者应用的推出除了吸引更多的用户外,同时也引起了黑客的注意;可以预见,在未来一段时间内,移动设备遭受攻击的案例会越来越多。当然,移动设备生产厂商也不会坐以待毙;例如,苹果公司在其IOS操作系统中通过实施某些安全策略,限制未经许可的程序安装在它们的平台上,从而在一定程度上保证用户系统的安全;但黑客们也已经开发出某些程序,这些程序可以绕过这些安全机制,让用户随心所欲的安装软件(这一行为称之为“越狱”),这些软件很有可能存在被黑客利用的漏洞。本文接下来将探讨移动商务中如何进行访问控制。
  二、移动商务认证技术
  1.双因素认证。简单来说,双因素身份认证是通过你所知道再加上你所能拥有的这二个要素组合到一起才能发挥作用的身份认证系统。在移动商务领域,其中一个因素是智能手机,另一个因素是密码,只有两者结合才能认证。认证过程需要手机产生一个动态密码(OTP),或者使用短信获得一个远程服务器产生的OTP,然后配合已有密码同时输入到系统中,只有两者皆正确,才能完成认证。这样的话,即使用户已知的密码被泄露也不用担心系统被入侵了,这比传统的单因素认证要安全的多。
  现如今,双因素认证系统被广泛使用。例如,使用中国银行网银系统付款时需要同时输入口令牌中的动态密码和由短信接收的密码,两者缺一不可。有的银行使用动态令牌卡和动态密码也可以实现安全交易。
  2.单点登录认证。一般来说,用户对多个应用会建立若干个账号来访问,例如,邮箱账号、QQ账号、办公系统的账号等。用户需要记住不同的用户名和密码组合才能访问这些应用。单点登录机制(SSO)只需要通过用户的一次性鉴别登录,即可获得需访问系统和应用软件的授权,也就是说,用户不需要为每个应用逐一认证,只用认证一个应用即可。至于应用程序之间如何认证,用户不用介入。这种服务现在也被广泛的使用,例如现在可以使用QQ帐号登录很多论坛,用户只需要授权该论坛有验证QQ帐号密码的权限即可。
  这种服务虽然方便了用户,但如果某个帐号被窃取了,单点登录机制会导致该用户的多个应用都有被盗用的危险。特别是有些应用程序安全级别较低,黑客可能会通过取得这些程序的权限来达到获取高安全级别应用权限的目的。
  3.强认证。强认证引入了移动电话充当认证的令牌,取代了传统的硬件令牌。传统方式下,企业需要维护成百上千个硬件令牌用于认证,这样付出的代价是相当高的;而且,用户也需要随身携带一个硬件令牌随时进行认证,这样给用户造成了很大不便。强认证使用手机作为动态密码的发生器,解决了上述不便;而且,使用手机还可以实现上面描述的双因素认证。
  4.社交认证。加拿大麦吉尔大学的两位研究员在一份研究报告中建议,在已有的双因素认证再添加一个社交认证因素可以增加系统的安全性,该因素来源于某个人所属的社交网络,比如他所认识的朋友或亲人。全球最大的社交网站Facebook实践了这一应用,当系统接收到从国外发送来的登录请求时,用户被要求回答本人相册中三张照片里某个人的姓名,一般情况下,陌生人是不认识用户的朋友的,从而系统抵御了这类人的攻击;但是,如果用户的系统遭到他朋友的攻击时,社交认证就难以抵御了,因为他们可能有共同的朋友。
  5.基于椭圆曲线密码的无线本地支付方案。1985年,N.Koblitz和V.Miller分别提出了椭圆曲线密码体制(ECC),其依据是定义在椭圆曲线点群上的离散对数问题的难解性。这一应用同样可以使用在无线安全交易领域。例如,用户通过手机进行支付时,可以使用公钥基础设施(PKI)框架,在这一框架下,系统的安全性由一系列的安全密码原语和协议保证。
  这个框架涵盖了支付方、收款方和他们各自的银行之间的安全通信。过程大致是这样的:支付方从发卡行提交支付请求,银行给他发送一份带有支付方签名的电子支票,然后支付方和收款方建立一个安全连接,他们互相交换公钥证书,并协商好会话密钥用作认证。支付方收到收款方发送给他的加密收据后,回复一封经过签名后的电子支票。收款方签名,然后将该支票发到收单行,由银行验证支票的有效性。整个过程基于蓝牙协议栈和椭圆曲线密码原语。
  在线支付服务提供商。在线支付服务提供商的代表——贝宝,使用单因素认证,即只使用了密码验证用户的有效性。该系统强制用户使用强密码,例如,要求用户设置的密码是不同数据类型的組合,限制最小密码位数等。尽管强密码难于用具穷法破解,但这种单因素系统仍然较脆弱,尤其是现在密码破解技术越来越高明,从某种角度上讲,该系统仍不够安全。
  Alan D.Smith对这个系统做了深刻的研究。这项研究采访了来自18个国家的190位工作人员,历时四个月之久。经过调查,作者指出了使用在线支付服务的某些缺点。
  “贝宝不是一家银行,所以它没有内部审计,并且所有的资金没有保证。”
  “贝宝在很大程度上依赖于安全性并且它的软件在过去曾出现漏洞。例如,在2000年,贝宝和其他在线支付系统遭到俄罗斯的黑客攻击。”但是,研究的最后结果也显示了,在线支付服务有较大的用户群体,并且在将来还有很大的发展潜力。
  近些年来在认证和支付领域不断涌现新的研究成果。有些技术是针对某一平台(操作系统,如IOS、Android等)的认证技术,而有些认证技术与平台无关,例如,本文提到的多因素验证或第三方在线支付平台等,它们都能在一定程度上认证用户,达到访问控制、提高系统安全性的目的。但是,如果要保障移动商务的安全,除了应该采取严密的认证体系外,还应该加强移动支付系统本身的安全性。
  (作者单位:陕西理工学院)
其他文献
电子商务专业是集综合性、理论和实践紧密相结合的学科,因此对于从事电子商务应用的高职类学生的要求是比较高的。据统计,我国目前电子商务企业直接从业人数将近214万,B2B电子商
企业的思想政治工作呈现出许多前所未有的特征,这就要求我们不能停留在以往的方式上,更不能完全套用旧的工作方法,必须解放思想、转变观念、与时俱进、开拓创新,实现由经验型向科学型的转变。那么,新形势下如何才能提高企业的思想政治水平呢?  一、要不断提高企业思想政治工作者自身的文化素养  思想政治工作不单纯是思想问题,也不单纯是一个政治问题,它是一门科学,包括科学、文化两个层面,从根本上说它是做人的工作。
两年来,杭州淳安屏门乡连续发生近20起人室盗窃案,让人想不到的是,行窃者竟是一位盲人。4月12日凌晨,淳安屏门乡村民玉英(化名)家中被盗1700元,报警。民警发现失窃现场的门和防盗窗
民生不是靠政府施舍就能改善的,最根本的还是要为老百姓提供更好的生存制度环境。最好的制度环境就是民主,当然还有法制。  毕竟关注民生才能让百姓有尊严的生活。百姓有尊严的生活会使社会进步,或者说才可以确保“可持续发展”。  作为世界人口第二大国的印度已经累计向我国发起了近80起反倾销调查,欧盟和美国及南美国家向我国发起的反倾销调查案件更多。让我们感到奇怪的是,面对各国对我们的反倾销调查,而我国的企业敢
公允价值计量模式在我国的应用起起伏伏,经历了开始试用、暂停使用和重新运用三个阶段。1998年,我国在“债务重组”和“非货币性交易”的具体准则中,开始使用公允价值计量,但由于其被上市公司大量操作利用来操纵利润,再加上当时市场条件不成熟,其可靠性受到了社会公众的广泛质疑,造成在2001年我国会计准则又暂时停止了对公允价值的使用,而改回以历史成本来计量。但随着我国加入WTO,经济市场化程度越来越高。资产
有一个梦与运动有关她曾是一段优美动人的传说她曾是无数人世世代代的追求这个梦就是奥林匹克
前不久结束的《2012春季拍卖会现当代中国水墨回望三十年夜场》会上,王西京作品《和平世界教皇约翰保罗二世》创造了1010元的落槌价,加上拍卖佣金交易价达到了1161.5万元的高价,
近年来,我国致力于校园信息化建设,为此教育部还成立了教育信息化推进办公室,并出台了《教育信息化十年发展规划(2011-2020)》,体现了教育信息化的重要性。校园网络是教育信息化的重要组成部分。据统计,国内100%的高等学校已覆盖网络,数字化的教育教学资源体系已具雏形,如中国高教文献保障体系,中国大学数字博物馆的资源共享服务体系等。此外,国家高等教育质量工作已经建设2500多门本科精品课程,100
郭广文陕西延长石油集团油田股份公司吴起采油厂党委书记、副厂长。他提出的油井“ABC”三级管理模式、油井间歇抽油法和换层抽采法,使原油产量快速递增,2010原油产量突破200万
国家治理是作为政治统治机器的国家,从一定的社会意识形态和政治理念出发。通过配置和运作公共权力,管理公共事务,支配、影响和调控社会,并因而形成不同的国家和社会关系状态。通