登陆注册
32285200000043

第43章 身份认证与认证体系

21世纪,随着网络技术的发展和社会的进步,通过网络进行的电子商务活动在当今社会越来越频繁,身份认证是一个不得不解决的重要问题,它将直接关系到电子商务活动能否高效而有序地进行。现代密码的两个最重要的分支就是加密和认证。加密的目的是防止敌方获得机密信息。认证则是为了防止敌方的主动攻击,包括验证信息真伪及防止信息在通信过程中被篡改、删除、插入、伪造、延迟及重放等。认证主要包括三个方面:消息认证、身份认证和数字签名。

身份认证作为网络安全中的一种重要技术手段,其作用是一方面能够保护网络中的数据和服务不会被未授权的用户所访问;另一方面是能够保障有足够的信息进行双方身份的确认。只有这样,商家才能放心地开展电子商务业务。

8.1.1身份认证的概念

电子商务是互联网应用的重要趋势之一,也是国际金融贸易中越来越重要的经营模式之一,以后会逐渐地成为我们经济生活中一个重要的部分,安全是保证电子商务健康有序发展的关键因素,也是目前大家十分关注的话题。

身份认证一般是通过对被认证对象(人或事)的一个或多个参数进行验证,从而确定被认证对象是否名实相符或有效。这要求要验证的参数与被认证对象之间应存在严格的对应关系,最好是唯一对应的。比如银行的自动取款机(ATM)可将现款发放给经它正确识别的账号持卡人。常用的参数有口令、标识符、随机数、密钥或人的生理特征参数如指纹、声纹、视网膜纹等,身份认证是许多应用系统的第一道防线,可以鉴别出和排除非法访问。

身份认证又称为身份识别,它是数字签名技术和身份鉴别技术的一个重要的应用领域。在当今网络应用环境中,网络资源的安全性保障通常采用基于用户身份的资源访问控制策略。身份认证的作用就是对资源使用者即用户的身份进行鉴别。它是网络安全管理的重要基础之一。身份识别技术使得被识别人让对方能够识别出自己的真正身份,以使其合法权益得到保障。

因此,身份认证是安全系统中的第一道关卡,用户在访问安全系统之前,首先经过身份认证系统进行身份识别,然后访问监控器根据用户的身份和授权数据库决定用户能否对某个资源进行访问。授权数据库由安全管理员按照需要进行配置。审计系统根据审计设置记录用户的请求和行为,同时入侵检测系统检测是否有入侵行为。访问控制和审计系统都要依赖于身份认证系统提供的“信息”——用户的身份。可见,身份认证在安全系统中的地位是极其重要的,是最基本的安全服务,其他的安全服务都依赖于它。一旦身份认证系统被攻破,那么系统的所有安全措施将会受到严峻挑战。

目前,身份认证的内容包括:认证、授权和审计。

(1)认证(Authentication):在进行任何操作之前必须有有效的方法来识别操作执行者的真实身份。认证又称为鉴别、确认。身份认证主要是通过表示和鉴别用户的身份,防止攻击者假冒合法用户获取访问权限。

(2)授权(Authorization):授权是指当用户身份被确认合法后(即通过认证),赋予该用户操作文件和数据等的权限。赋予的权限包括读、写、执行及从属权。

(3)审计(Auditing):每一个人都应该为自己所作的操作负责,所以在事情完成后都应该有记录,以便核查责任。

日常生活中,人们的身份主要是通过各种证件来确认的,比如身份证、户口簿、军官证、驾驶证等。在计算机网络系统中,各种资源(如文件、数据等)也要求有一定的保证机制来确保这些资源被应该使用的人使用。身份认证通常是许多应用系统中安全保护的第一道防线,它的失败可能导致整个系统的失败。

通常,身份认证被分为单向认证和双向认证。如果通信的双方只需要一方被另一方鉴别身份,这样的认证过程就称为单向认证。而在双向认证过程中,通信双方需要互相认证对方的身份。

8.1.2身份认证的分类

被认证方根据不同的凭证信息来证明自己的身份,根据个人信息的不同我们可以将身份认证分为以下三大类:

(1)基于个人生物特征的身份认证:个人特征可以是指纹、掌纹、面孔、声音、视网膜血管图、虹膜、基因、手写签名等。生物特征是指通过自动化技术利用人体的生理特征或行为特征进行身份鉴定。目前利用生理特征进行生物识别的主要方法有指纹、掌纹、面孔、视网膜血管图、虹膜、基因等,利用行为特征进行识别的主要方法有声音识别、手写签名字迹识别等。

(2)基于个人拥有物的身份认证:个人拥有物可以是身份证、护照、军官证、驾驶证、图章、IC卡或其他有效证件。身份证是目前我国应用最广泛的身份识别证件,每个人唯一对应一个数字。当然其他的证件也在不同行业和部门起着身份识别的作用。

(3)基于个人身份标识码的身份认证:个人身份标识码可以是注册的口令、账号、身份证号码或移动电话号码等。一般来说,某人的身份可以用用户账号加上口令进行识别。用户账号代表计算机网络信息系统中某人的身份,口令则是用来验证是否真的是计算机网络系统所允许的用户。

8.1.3身份认证体系

人们通常都采用最有效的安全技术来建立电子商务安全体系结构。国际上提出了基于公钥基础设施(PKI)的数字证书解决方案,现已被普遍采用。电子商务中安全措施的实现主要围绕数字证书展开。

1.数字证书

电子商务涉及加、解密,而加、解密必然用到密钥。

密钥的管理对策是采用数字证书。所谓数字证书就是在互联网通信中标志通信各方身份信息的一系列数据,提供了一种在Internet上验证用户身份的方式,其作用类似于司机的驾驶执照或日常生活中的身份证。

数字证书与传输密钥和签名密钥对的产生相对应。对每一个公钥做一张数字证书,私钥用最安全的方式交给用户或用户自己生产密钥对。数字证书的内容包括用户的公钥、用户姓名、发证机构的数字签名及用户的其他一些身份认证的有用信息。公钥的拥有者是身份的象征,对方可以据此验证身份。对于密钥的丢失情况、则采用恢复密钥、密钥托管等方法。另外对于证书的有效期在政策上加以规定、已过期的证书应重新签发,对于私钥丢失或被非法使用应废止。

2.电子商务认证中心CA

认证中心是交易双方都信任的第三方机构,由它来证明参加交易各方的身份。在交易过程中认证中心将自己的数字签名附在所有的传送消息和公共密钥上。数字认证指的是附有认证中心签名的消息。参加交易方都必须信任认证中心,认证中心在交易前确认所有各方的身份,可见认证中心的主要任务在于管理而不是技术。认证中心在电子商务中,起着法律仲裁的作用,其工作相当于确定用户的数字签名能否得到法律的认可。但是只有在认证中心拥有了仲裁权以后,这种认证才有法律效应。在电子商务的发展过程中,认证中心的重要作用正在日益显现。

同类推荐
  • 第十届新概念作文大赛获奖者小说精选

    第十届新概念作文大赛获奖者小说精选

    换一种阅读和挑选的眼光,新概念特色作文让你看到另一片风景。引领青春时尚,把握青春脉动,关注青春现象,贴近青春心灵。呈现在大家面前的是第十届新概念作文大赛获奖者小说精选,读者可以随意翻开每一篇文章,都是经得起挑剔性阅读的作品。让你体验青春,感受文学。本书汇集了第十届新概念作文大赛获奖者小说精选24篇,读者可以随意翻开每一篇文章,都是经得起挑剔性阅读的作品。使读者从中体会到写作的乐趣味和文学的无限魅力。
  • 初中化学优秀教师说课经典案例

    初中化学优秀教师说课经典案例

    收录了初中化学优秀教师说课经典案例42例,具体内容包括《〈空气〉说课稿》、《〈水的组成〉说课稿一》、《〈原子的构成〉说课稿二》、《〈如何正确书写化学方程式〉说课稿》等。相信通过学习感悟撰写者教学理论、钻研教材、研究家法学法,探索提高课堂教学质量的思路和做法,会拓宽您的视野,启发您的思维和创意,便您的课堂教学更轻松、更高效!
  • 突发事件应对与安全教育

    突发事件应对与安全教育

    当今世界,自然灾害、事故灾难、公共卫生灾害、社会安全事件等各种事故和灾难时常发生在地球的某个角落。采取措施预防各种突如其来的事件和灾难已经成为各国政府和人民必须解决的当务之急。
  • 职业道德与就业创业指导

    职业道德与就业创业指导

    《21世纪高职高专规划教材:职业道德与就业创业指导(公共基础系列)》全面、系统地阐述了职业道德的基本理论、相关规范和就业与创业指导,具体包括职业道德概述、职业道德基本规范、行业职业道德规范、就业创业概述和就业创业指导指导5个部分。《21世纪高职高专规划教材:职业道德与就业创业指导(公共基础系列)》可作为高职高专院校的就业创业指导教材,也可作为成人教育、现代远程教育各专业的就业创业指导教材或参考书。
  • 上最好的大学

    上最好的大学

    林常乐从准备留学考试,参加培训班到自学,最后成功拿到全美排名第一大学的offer学习运筹学与金融工程。他认为“学习是件很简单的事情”,本书就是他亲笔写就的学习心得。在书中,他与读者分享了他对待学习的心路历程和学习态度,并介绍了看起来有些“不可思议”的学习方法,从科学角度来说,它们具有一定的道理,并且在作者自己身上发挥了良好、甚至神奇的作用。选择是否使用这些方法本身,也是一种极其有益的学习过程。边看书、边思考、边衡量、边抉择的读书过程,便是与作者分享这些经验和经历的收获过程。
热门推荐
  • 惊华一品妃

    惊华一品妃

    ——关于他,子浅对他的评价是:心狠手毒,内心藏了十万只毒蝎子,轻轻蛰上一口便要了人性命。对于她,别人都是虐妻一时爽,追妻火葬场,顾子奉行的却是:追妻使劲宠,虐妻不得手软!——天地翻腾,皇权滑落,各自的归宿又将是怎样的。——(简介着实无力,各位看官还是请里面一坐评说一二)
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 一念星辰

    一念星辰

    一念之间,血流成河!只为掌控自己命运,与人斗,与天斗!练习写、创作为主!谢谢
  • 魔武横歌

    魔武横歌

    魔帝猖獗出乱世,狼烟四起为八方。武帝雄威震四方,踏足顶峰两相忘。横扫天武谁能敌,风云涌动震八荒。歌唱别曲相思雨,欢聚离别天地殇。修炼一途哪有聚,九死一生英雄场。消沉渡日梦何在,平定乱世自逍遥。
  • 几时樱花落

    几时樱花落

    十里洋场,糜烂调子是他一生不能忘记的富贵风流、进退维谷;却也是她一生的甜蜜时光,余生梦魇。昔年中日外交摩擦不断,他和她得以机缘周旋相识。她才知樱花灼灼,令人心折。可惜那朵樱花,开在帝国他乡不能一诉衷肠。如今战火燃起,她却对他忽然热切。既然是卧底一个,自然是身心投入。既然是自己上门,自然是兵来将挡水来土掩。当尘埃落定,樱花飘零,你又在什么地方听这场雨落?
  • 半释殇

    半释殇

    一半的释放,我心自有不干,既然我死不得,为什么我们不能在一起?我想了很多......
  • 英雄联盟之狂潮

    英雄联盟之狂潮

    自古时势造英雄,在一个电子竞技时代,作为大国的中国竟然鲜有优秀的电子竞技选手,也没有好的电子竞技氛围。这样一个格局之下,一个有着优秀的电竞天赋、平时秉承着低调行事的少年,看他如何被时势一步一步地推向世界神坛。脚踏着ACE的荣耀告诉全世界,任何挡在道路前面的敌人都将遭遇滑铁卢。
  • 随缘小店

    随缘小店

    灵台本无物,何处惹尘埃、一梦一天境,缘来浑然成。浊浪红尘笑,随来烟茫茫。本是同心来,但求顺路去。
  • 道家少年

    道家少年

    人最容易变的时候,就是踏足江湖,接触的人多啦,心也就活啦,对于一些事情自然也就不会在意。有些事情,常常会出乎你的意料,无论你愿不愿意,都是一个结果……
  • 快递情缘

    快递情缘

    这是一篇在新浪没更完的残文,希望在这里更完.由一段快递带来的亲情友情爱情故事,这里的故事围绕着叶家展开,几代人情感的冲突,邻里关系,家长里短,无聊的时候可以看着玩,还有本故事纯属虚构,如有雷同,纯属巧合.