信息安全复习十:Web与电子商务安全

news/2024/11/29 16:33:02/

一、章节梗概

1.信息安全的学科内容
2.Web和电子商务安全问题提出
3.安全套接字协议SSL与传输层安全协议TLS
4.安全电子交易(SET)简要介绍

复习:
密码学内容:对称密钥密码、公开密钥密码、报文鉴别
PKI:数字签名、数字证书、信任关系
身份认证协议:基于口令的身份认证、质询与应答技术、基于可靠第三方的身份认证

在这里插入图片描述
信息安全学科的主要内容如下:
在这里插入图片描述

二、Web与电子商务安全问题提出

关键点:Web&EC定义、威胁有哪些、哪里会有威胁

2.1 Web系统脆弱性讨论

Web是外网可见的
复杂的软件会隐藏漏洞
Web站点容易配置和管理
可被用作跳板发起对内网的攻击
用户没有意识到威胁存在

2.2 Web安全威胁有哪些、在哪里

1.哪里有威胁?

原生的基于Http协议的Web应用面临多种威胁:保密性、完整性、可用性、可认证(半对)

结论:需要安全机制

2.威胁在哪里?
①网络上:网络窃听、报文纂改
②服务端:恶意的钓鱼站点或安全性弱的站点

钓鱼:使用相同的口令
安全性弱的网站B容易泄露用户的口令
获得用户口令后尝试用同样的用户名和口令进入安全性高的网站(BankA)
在这里插入图片描述
③客户端:恶意软件,如Spyware、Trojan Horse等

2.3 电子商务

在Web应用之前
早在1839年,当电报出现,电子商务的讨论如电子资金清算系统(基于金融专线传输)
EFT ( electronic funds transfers ) ,Electronic data interchange (EDI )等
这里主要考虑基于Internet(公众网络)的商务活动

1990年后, Internet及其上商务的发展带来了电子商务新概念
Internet上的 web,是电子商务发展的一个转折点
WEB使得商务活动的成本降低
方便、快捷
多种多样的经济活动

电子商务所存在的安全威胁问题以及电子商务活动里这些安全威胁问题存在在哪些地方?
在这里插入图片描述

3.安全套接字协议SSL与传输层安全协议 TLS

关键点:SSL/TLS协议提供的安全服务、SSL记录协议、SSL握手协议

3.1 SSL/TLS协议提供的安全服务

安全套接字协议SSL ( Secure Socket Layer )协以最初由网景公司开发,有V1.0.V2.0,V3.0三个版本
后来成为Internet标准,名称改为TLS(TransportLayer Security),即传输层安全协议
TLS working group in lETF
TLS第一版V1.0(1999年)可以认为是SSL V3.1

3.2 安全机制在哪一层实现/在不同的网络层实现安全机制有什么区别

1.安全机制在哪一层实现?
答:在网络层、传输层、应用层分别有相应的实现方案
在这里插入图片描述

2.在不同的网络层实现安全机制,有什么区别?
在这里插入图片描述
放到网络设备上去实现有什么好处?
答:保护整个子网里的所有主机

在IP层做安全加固可以在路由器上实现,可以保护整个子网;
在传输层做安全加固只能在主机上实现,保护这台主机里的所有基于TCP的应用;

保护范围不同:应用层做加固,应用层数据本身做了加密;

在传输层做加密的时候,应用层数据本身是明文的没有保密的,交给传输层之后才会做加密,安全的保护;路由器上做了IPSEC加固,报文在校内网传递的时候,它是没有加密的,是明文传递的,只有经过路由器之后才会被加密;

lpsec除了可以在路由器上实现安全加固之外,也可以在主机上做ipsec加固,进行保护

3.3 SSL or TLS 所处的位置

3.4 协议的设计目标

为两个通讯个体之间提供保密性,数据完整性、身份认证
互操作性、可扩展性、相对效率

在这里插入图片描述
在这里插入图片描述

4.SSL记录协议

SSL/TLS的子协议
1.协议分为两层
底层:SSL记录协议
上层:SSL握手协议、SSL密码变化协议、ssl警告协议

2.SSL记录协议
建立在可靠的传输协议(如TCP)之上它提供连接安全性,有两个特点:
1.保密性,使用了对称加密算法
2.完整性,使用MAC算法
用来封装高层的协议

3.SSL握手协议(最复杂
客户和服务器之间相互认证>协商加密算法和密钥
它提供连接安全性,有三个特点:
①身份认证,至少对一方实现认证,也可以是双向认证
②协商得到的共享密钥是安全的,中间人不能够知道
③协商过程是可靠的
在这里插入图片描述

记录协议它的目标就是用来封装上层协议的在封装上层协议的时候对数据做了保密性的保护,对数据做了完整性的保护

SSL记录协议封装

在这里插入图片描述
SSL Record Format
在这里插入图片描述
SSL Record Protocol Payload

在这里插入图片描述

5.SSL握手协议

SSL协议最复杂的部分
在应用数据传输之前最先开始工作

问题1:握手协议使用的加密算法是什么?
答:握手协议我们之前提到了它所使用的加密算法是公开密钥加密算法

SSL握手协议的流程
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

6、安全电子交易(SET)简要介绍

关键点:SET概述、隐私保护:双重数字签名

6.1 SET概述

在这里插入图片描述

SET服务

在这里插入图片描述
在这里插入图片描述

6.2 隐私保护:双重数字签名

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

付款授权:授权请求、授权响应
付款捕获:捕获请求、捕获响应


http://www.ppmy.cn/news/55240.html

相关文章

解决方案丨票据集中在集团总部处理,如何解决实物票据管理难?

目前越来越多的企业都成立了财务共享中心,通过统一财务中心可以进行集中式、标准化、统一化管理,提升财务运营水平与效率、降低企业的整体运作成本、集团战略发展支撑。 如何确保财务共享中心稳健和高效运营,是很多企业建立共享中心后面的难…

Android 13 WIFI 选网机制--客制化每次打开网络都会默认连接预制的免费热点

序言 在看这一篇文章之前,建议大家先看看这个关于WIFI 选网机制的介绍 【WLAN】Android 13 WIFI 选网机制讲解_android wifi选择_专业开发者的博客-CSDN博客 评分维度介绍: 根据选网机制规律,会从这四个维度来进行评分 BubbleFunScorer : 这个评分器其实和Compatibili…

Vue 组件之间传值通信(常用方法以及示例)

1、父组件通过props向子组件传值 父组件:在子组件上使用:prop-name(注:子组件接收的字段),parentData(注:父组件想要传过去的值,可以是数组,对象,字符串&…

dbForge Edge 4in1 Enterprise Edition Crack

单一解决方案中的四个数据库 IDE dbForge Edge 赋予自己开发和管理 SQL Server、MySQL、Oracle 和 PostgreSQL 数据库的广泛能力 概述 dbForge Edge:您的终极多数据库解决方案 让我们来看看。您需要处理多个数据库管理系统。同时,您希望能够灵活有效地…

lazada按关键字搜索商品API接口

lazada按关键字搜索商品 API接口,在 lazada上搜索产品,如果只需要搜索单个产品的话,那么直接在搜索框输入“关键字”即可,如果需要多个产品,那么则需要进行关键字扩展。 lazada按关键字搜索商品 API接口分为两部分&am…

做跨境电商还不会这些技术和能力?那你要进来补课了

我们做跨境电商的时候,经常会在运营中发现自己有很多不足,想要去学习补救,但是很多时候忙起来一转头就把事情忘掉了。今天龙哥就来详细讲讲我们做跨境电商的其实需要一些什么样的技术和能力,兄弟们可以按照这个文章来查缺补漏一下…

浅谈浏览器调试

浅谈浏览器调试 1. 假设你在控制台打印了一个变量 , 想在浏览器追踪从哪里来要到那里去:2. 开启source maps3. watch 可以监听当前变量, 也可以在scope中看当前作用域的变量:4. call Stack 可以查看当前调用链, 找到对应代码进行debugger5. 你…

Linux:网络套接字

理解源IP地址和目的IP地址 在IP数据包头部中, 有两个IP地址, 分别叫做源IP地址, 和目的IP地址. 思考: 我们光有IP地址就可以完成通信了嘛? 想象一下发qq消息的例子, 有了IP地址能够把消息发送到对方的机器上, 但是还需要有一个其他的标识来区分出, 这个数据要给哪个程序进行…