电子商务环境下移动支付的安全性分析Word文件下载.docx
- 文档编号:13589690
- 上传时间:2022-10-11
- 格式:DOCX
- 页数:13
- 大小:164.28KB
电子商务环境下移动支付的安全性分析Word文件下载.docx
《电子商务环境下移动支付的安全性分析Word文件下载.docx》由会员分享,可在线阅读,更多相关《电子商务环境下移动支付的安全性分析Word文件下载.docx(13页珍藏版)》请在冰豆网上搜索。
(4)NFC((NearField
合,实现身份认证、私钥签名等功能。
WPKI的主要组件包括:
终端实体应用程序(EE)、PKI门户(PKIPortal)、认证中心(CA)、目录服务(PKIDirectory)、WAP网关,在应用模型中还涉及数据提供服务器等设备,WPKI的基本结构和数据流向如图所示。
在WPKI中,代替RA(RegistrationAuthority)的功能组件是PKI门户(PKIPortal),它是一个网络服务器,负责把WAP客户的需求转发给PKI中的RA和CA(CertificationAuthority)。
CA主要负责生成证书、颁发证书和刷新证书等。
WAPGateway负责处理客户与源服务器之间的协议转换工作。
WTLS是经传统网络的TLS协议改进和优化而得来的,主要保证传输层的安全,WPKI也是对IETFPKIX标准的优化,使之更适合无线环境。
2.WPKI的加密算法和密钥
WPKI是通过管理实体间关系、密钥和证书来增强电子商务安全的,与WAP安全标准相比,WPKI所采用的ECC(EllipticCurveCryptography,椭圆曲线密码)密码系统更适合在无线设备中使用。
同样强度的密钥,ECC的密钥长度(163bit)只是其他方案的六分之一(1024bit),但163bit的密钥长度对穷举密钥攻击几乎是绝对安全的,因为穷举163bit的密钥个数有1.156×
1049个,按每秒钟测试1亿个密钥计算,也要3.6×
1032年!
三、结论
支付手段的电子化和移动化已经成为了不可避免的发展趋势,而移动支付系统的安全性问题又是移动电子商务安全的核心问题。
从技术角度上看,需要将无线通信的安全与其他的安全机制相结合才能满足移动电子商务安全的需要。
标准缺位移动支付陷安全瓶颈
2013-05-1400:
45:
27 来源:
中国企业报(北京) 有0人参与
分享到
随着争议多年的移动支付标准问题尘埃落定,安全问题对行业发展的阻碍日益突出,引起了从芯片、终端到商业银行、支付企业和安全厂商在内整个产业链的广泛关注。
金山安全公司技术总监、助理总裁林凯在接受《中国企业报》记者采访时表示,目前移动支付的安全防控主要是身份认证和通讯加密,支付环境的安全防范比较薄弱,传统的黑名单方式也难以跟上急剧增长的病毒增长,对于潜在的高级持续性攻击(IPT)更是大打折扣,解决这些问题需要包括支付企业、安全厂商在内整个产业链的共同努力和通力合作。
移动支付安全问题亟待解决
根据艾瑞咨询的统计数据,2012年,中国移动支付市场交易规模达1511.4亿元,同比增长高达89.2%。
未来几年,这一领域仍将保持40%左右的年增长率。
中国支付网主编刘刚认为,随着标准问题争议结束,下一阶段影响移动支付商用发展的因素还有很多,日益突出的移动支付的安全问题是迫在眉睫的问题。
近期的调查结果显示,93%的消费者表示,支付是否安全是影响其考虑使用移动支付服务的重要因素。
财付通上述人士认为,随着智能手机以及移动支付的普及,越来越多的手机病毒将会涌现出来,用户的财产、隐私都将受到威胁。
有案例表明,招商银行、建设银行、浦发银行等多款银行类应用都曾遭遇恶意木马篡改。
与传统的针对大众用户的木马等病毒相比,林凯认为,新兴的高级持续定向攻击是移动支付更大的潜在威胁。
这是一种更具针对性的、潜伏时长更长的攻击手段,在普及程度加深和价值充分体现之后,移动支付将会成为这类网络攻击的重要目标。
产业链各环节积极应对
考虑到安全问题对产业发展至关重要,整个产业链都一直在这方面进行努力,不仅包括一些支付企业,某些终端芯片厂商及一些传统互联网安全厂商也给予了高度关注。
“面对目前移动支付过程中存在的安全隐患,某些支付企业推出的相关移动支付技术能减少网页的跳转,有效地降低钓鱼网站和病毒的危害。
收集的信息全程加密传输,信息保管也进行物理上的隔离,并且严禁用于与用户支付无关的场景。
”业内人士指出。
除了技术方面的努力,某些支付企业还通过业务创新来保障用户资金安全。
包括对手机交易额设置了上限,例如有些支付企业还开创性地推出了赔付机制,满足条件的用户可以拿到支付企业的全额赔偿,希望最大限度地打消用户使用移动支付的安全担忧。
此外,有些传统互联网安全厂商推出了云私有安全系统,该系统注重支付环境的安全,通过特有的白名单技术,将支付环境的规范化清零,只允许白名单中认可的程序运行,保证支付环境不受到病毒污染,而且对于潜在的IPT攻击更具有效果。
安全标准缺位是根源
就在产业链各环节纷纷为移动支付安全出谋划策的时候,另一个问题浮出了水面,整个行业缺乏统一的安全标准和体系,这给安全制度的推广造成了困难。
例如,高级别安全认证工具的推广应用,就因为数字证书应用缺乏统一的硬件标准下的兼容性问题。
“移动支付的安全不是孤立的安全,总的来讲包括终端安全和业务安全,终端安全又包括设备安全、应用安全和数据安全,每一个环节的安全者需要相应的企业各司其职,同时又需要上下游之间充分沟通和协同,这样才能保证整个体系的安全。
”刘刚说。
林凯也表示,移动支付涉及产业链的各个环节,包括银行、公安、手机厂商、运营商、手机安全厂商等应该全产业链联手,包括用户信用意识的建立,共同推进移动支付业务产业发展,金山安全已经与多年移动支付企业展开合作商谈。
财付通相关人士也透露,财付通已联合腾讯手机管家、QQ浏览器,共建安全的移动支付生态圈。
财付通还在积极与安全厂商、手机厂商、移动支付提供商等企业进行沟通合作,以完善移动支付生态链的搭建。
8月21日,记者使用同事的手机成功进行身份验证,获取验证码。
实习记者唐俊摄
开通快捷支付?
小心安全漏洞!
密码可轻易破解,卡内资金瞬间流失
实验:
5分钟可“盗刷”2万元专家观点:
网络支付验证平台要注意保密
“无需网银,只需关联您的信用卡或借记卡,每次付款时只需输入支付宝支付密码即可完成付款……”这是支付宝快捷支付的宣传广告语。
快捷支付在给市民带来方便的同时,也给市民带来了安全的困扰,部分使用支付宝“快捷功能”的客户遭遇网络盗刷,与支付宝绑定的银行卡资金被“蚂蚁搬家”。
支付宝在自己的网页上还列出了近期因为被盗刷而理赔的案例,最大一笔资金达到9492.24元。
记者根据网上的一些提示,对快捷支付手段做了一次安全实验,发现了一些值得注意的安全漏洞。
“捡到”手机后,五分钟内盗刷2万元
为了验证网上流传的“快捷支付存在安全问题”是否真实,记者做了一个实验,模拟在“捡到”一部手机之后,如何破解密码并刷取卡内资金。
首先,记者拿起同事的一部手机,当然前提是这部手机已经绑定了支付宝快捷支付,并且假设记者并不知道该同事的其他信息。
下面是记者的实验过程:
第一步:
记者打开支付宝的登入界面,在账户名一栏记者看到输入手机号码或邮箱地址的提示,而这两个信息拿到手机的人都会知道,记者点击旁边的忘记登录密码,并尝试这个手机的号码或手机里面的QQ邮箱是否已注册支付宝账号,记者尝试后知道,这个手机的号码就是支付宝的账号。
第二步:
接下来是输入手机验证码,当你点击发送手机验证码时,会有一组六位数字的验证码发到这个手机上,这时只要你输入这组数字,就可以进入更改密码的界面,记者由此完成对密码的修改。
第三步:
知道支付宝账号和密码后,记者登入这个账号的支付宝界面,在账户管理的界面里,记者可以看到这个账号上面的余额,还能看到这个账号绑定了中国银行卡。
记者同样运用找回密码这一功能,用这个手机接到的验证码将绑定的银行卡快捷支付密码更换。
第四步:
记者接下来通过快捷支付转账,输入新的支付密码后,成功转出中国银行规定的最高额度两万元。
记者看了一下时间,从开始操作修改密码到完成转账,记者只用了5分钟时间。
随后,记者又让同事修改银行卡密码。
但是记者发现银行卡密码被修改后,支付宝账户绑定的银行卡付款操作并未受到任何影响。
这意味着,开通快捷支付后,万一手机被盗,绑定的银行卡很容易遭到盗刷,即使用户修改了银行卡的密码也无法阻止盗刷。
二维码支付频现盗刷被暂停移动支付遇立法空白
【字体:
大
中
小】
2014年03月27日
来源:
责任编辑:
卡娅梅朵
二维码支付频现盗刷,关键问题还在于立法的空白。
目前我国有关第三方支付的立法主要是《非金融机构支付服务管理办法》,但该办法没有涉及二维码支付等移动支付方式
央行近日下发了关于暂停支付宝公司线下条码(二维码)支付等业务意见的函,要求暂停支付宝、腾讯的虚拟信用卡产品和条码(二维码)支付等面对面支付服务。
中国人民银行支付结算司副司长周金黄3月14日接受媒体采访时表示,央行此举意在规范相关业务发展和保护消费者权益,而并非针对某家企业。
周金黄表示,此前曾接到一些消费者的投诉,有些用户在二维码支付过程中,发现信息和资金被盗取的问题。
相关法学专家在接受《法制日报》记者采访时表示,在立法尚存空白的情况下,央行暂停该业务十分必要。
二维码支付的兴起和便利
2013年6月,经常坐地铁的上班族发现,一种新型的饮料和零食自助销售机出现在了部分地铁站点。
这种外表和传统自动售货机并无区别的机器,同样拥有一个展示商品的透明橱窗,你只需按下商品下方对应的按钮,即可选择你所要购买的饮料或零食。
区别在此出现——选择商品后,机器的显示界面并没有提醒你投币,而是跳出一个二维码图案。
你只需打开手机微信,启动“扫一扫”功能,对准二维码图案扫一下,就进入了手机支付程序。
这被称为“二维码支付”。
按照通俗定义,二维码支付是一种基于账户体系搭起来的新一代无线支付方案。
在该支付方案下,商家可把账号、商品价格等交易信息汇编成一个二维码,并印刷在各种报纸、杂志、广告、图书等载体上发布。
用户通过手机客户端扫拍二维码,便可实现与商家支付宝账户的支付结算。
而商家根据支付交易信息中的用户收货、联系资料,进行商品配送,完成交易。
这项听起来十分新鲜的技术,早在上世纪90年代即已形成。
在我国,IT技术的日渐成熟,推动了智能手机、平板电脑等移动终端的诞生。
与此同时,国内电商紧咬“移动”概念,推动了移动支付的快速发展。
所谓移动支付,又被称为手机支付,即允许用户使用其移动终端(通常是手机)对所消费的商品或服务进行账务支付的一种服务方式。
单位或个人通过移动设备、互联网或者近距离传感直接或间接向银行金融机构发送支付指令产生货币支付与资金转移行为,从而实现移动支付功能。
据央行公布的《2013年支付体系运
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子商务 环境 下移 支付 安全性 分析
![提示](https://static.bdocx.com/images/bang_tan.gif)