《认证中心》PPT课件.ppt
《《认证中心》PPT课件.ppt》由会员分享,可在线阅读,更多相关《《认证中心》PPT课件.ppt(110页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、网上支付结算网上支付结算10 10 认证中心认证中心1.1.数字证书数字证书2.2.认证中心(认证中心(CACA)3.3.中国金融认证中心(中国金融认证中心(CFCACFCA)4.4.证书格式标准证书格式标准5.5.认证管理及相关法规认证管理及相关法规在传统商务与电子商务中,均存在对贸易伙在传统商务与电子商务中,均存在对贸易伙伴身份的确定与认证问题。只有清楚贸易伙伴身份的确定与认证问题。只有清楚贸易伙伴的真实身份,商务才有进一步开展的基础。伴的真实身份,商务才有进一步开展的基础。特别是在电子商务中,由于网络上是非面对特别是在电子商务中,由于网络上是非面对面的交易,那么验证贸易对方的身份就显得面
2、的交易,那么验证贸易对方的身份就显得十分必要。比如在网上支付中对收款人或付十分必要。比如在网上支付中对收款人或付款人身份的认证,若客户把钱付给了一个假款人身份的认证,若客户把钱付给了一个假冒的工商银行,自己还不知道被骗了,就会冒的工商银行,自己还不知道被骗了,就会带来损失。如何在带来损失。如何在InternetInternet上识别对方身份,上识别对方身份,是电子商务交易中重要的一环,更是网上支是电子商务交易中重要的一环,更是网上支付安全开展的首要问题。付安全开展的首要问题。网络诈骗资料网上订票 谨防钓鱼网站.mp4资料网络购物小心“钓鱼”网站.f4v资料钓鱼网站视频.mp41.1.数字证书数
3、字证书1.1.1.1.数字证书的定义与工作原理数字证书的定义与工作原理传统的个人身份证明一般通过检验传统的个人身份证明一般通过检验“物理物品物理物品”的有的有效性来确认持有者的身份。这类效性来确认持有者的身份。这类“物理物品物理物品”可以是可以是身份证、护照、工作证、信用卡、驾驶执照、徽章等,身份证、护照、工作证、信用卡、驾驶执照、徽章等,其上往往含有与个人真实身份相关的易于识别的照片、其上往往含有与个人真实身份相关的易于识别的照片、指纹、视网膜影像等,并且具有权威机构(如公安机指纹、视网膜影像等,并且具有权威机构(如公安机关)等发证机构的盖章。对于企业的身份,如在我国,关)等发证机构的盖章。
4、对于企业的身份,如在我国,则有工商局颁发的营业证书及印章等,只有通过工商则有工商局颁发的营业证书及印章等,只有通过工商局认定的企业才是合法经营者。局认定的企业才是合法经营者。在电子商务中,网络业务是面向全球的,要求验证的对象数在电子商务中,网络业务是面向全球的,要求验证的对象数量以及区域范围也非常之大,因而增加了商务参与者身份验量以及区域范围也非常之大,因而增加了商务参与者身份验证的复杂性和实现的困难性。比如,在网络通信双方使用公证的复杂性和实现的困难性。比如,在网络通信双方使用公开密钥加密之前,须先确认得到的公开密钥确实是对方的,开密钥加密之前,须先确认得到的公开密钥确实是对方的,也就是有一
5、个身份确认的问题。最好的办法是双方面对面交也就是有一个身份确认的问题。最好的办法是双方面对面交换公开密钥,但这在实际中是不可行的,就像在前面的例子换公开密钥,但这在实际中是不可行的,就像在前面的例子中,一个商家不可能和几百万个消费者都面对面地交换公开中,一个商家不可能和几百万个消费者都面对面地交换公开密钥。密钥。为能确认双方的身份,必须由网络上双方都信任的第三方机为能确认双方的身份,必须由网络上双方都信任的第三方机构(这个机构就是后面所述的数字证书认证中心构(这个机构就是后面所述的数字证书认证中心CACA)发行的)发行的一个特殊证书来认证。在电子商务中,通常是把传统的身份一个特殊证书来认证。在
6、电子商务中,通常是把传统的身份证书改成数字信息形式,由双方都信任的第三方机构发行和证书改成数字信息形式,由双方都信任的第三方机构发行和管理,以方便在网络社会上的传递与使用,进行身份认证,管理,以方便在网络社会上的传递与使用,进行身份认证,这就是数字证书。这就是数字证书。所谓数字证书,英文为所谓数字证书,英文为Digital CertificationDigital Certification,是,是指利用电子信息技术手段,确认、鉴定、认证指利用电子信息技术手段,确认、鉴定、认证InternetInternet上信息交流参与者的身份或服务器的身份,上信息交流参与者的身份或服务器的身份,是一个担保
7、个人、计算机系统或者组织(企业或政是一个担保个人、计算机系统或者组织(企业或政府部门)的身份,并且发布加密算法类别、公开密府部门)的身份,并且发布加密算法类别、公开密钥及其所有权的电子文档。钥及其所有权的电子文档。可以说,数字证书是模拟传统证书(如个人身份证、可以说,数字证书是模拟传统证书(如个人身份证、企业营业证书等)的特殊数字信息文档。客户的数企业营业证书等)的特殊数字信息文档。客户的数字证书可以证实该客户拥有一个特别的公钥,服务字证书可以证实该客户拥有一个特别的公钥,服务器证书则证实某个特定的公钥属于这个服务器。器证书则证实某个特定的公钥属于这个服务器。数字证书的工作原理,就是信息接收方
8、在网上收到发送方发数字证书的工作原理,就是信息接收方在网上收到发送方发来的业务信息的同时,还收到发送方的数字证书,这时通过来的业务信息的同时,还收到发送方的数字证书,这时通过对其数字证书的验证,可以确认发送方的真实身份。在发送对其数字证书的验证,可以确认发送方的真实身份。在发送方与接收方交换数字证书的同时,双方得到对方的公开密钥。方与接收方交换数字证书的同时,双方得到对方的公开密钥。由于公开密钥是包含在数字证书中的,且借助证书上数字摘由于公开密钥是包含在数字证书中的,且借助证书上数字摘要(缩略图)的验证,确信收到的公开密钥肯定是对方的。要(缩略图)的验证,确信收到的公开密钥肯定是对方的。通过这
9、个公开密钥,双方就可完成数据传送中的加通过这个公开密钥,双方就可完成数据传送中的加/解密工解密工作。作。数字证书由发证机构数字证书由发证机构-数字证书认证中心(数字证书认证中心(CACA)发行。该机)发行。该机构负责在发行数字证书之前,证实个人或组织的身份和密钥构负责在发行数字证书之前,证实个人或组织的身份和密钥所有权。一般情况下,证书要由社会上公认的公正的第三方所有权。一般情况下,证书要由社会上公认的公正的第三方的可靠组织发行。如果它签发的证书造成不恰当的信任关系,的可靠组织发行。如果它签发的证书造成不恰当的信任关系,该组织就要承担责任。该组织就要承担责任。在网上支付结算中,必须认证结算各方
10、的真实身份以及行为,在网上支付结算中,必须认证结算各方的真实身份以及行为,否则会直接带来经济上的损失,因此数字证书在其中起着关否则会直接带来经济上的损失,因此数字证书在其中起着关键的作用。键的作用。1.2.1.2.数字证书的内容数字证书的内容数字证书的具体内容与格式遵循国际流行的标准,数字证书的具体内容与格式遵循国际流行的标准,其内容主要由基本数据信息和发行数据证书的其内容主要由基本数据信息和发行数据证书的CACA签签名与签名算法两部分组成。名与签名算法两部分组成。(1 1)数字证书的基本数据信息()数字证书的基本数据信息(8 8项)项)版本信息(版本信息(VersionVersion)。用来
11、区分)。用来区分X.509X.509证书格式证书格式的版本。的版本。证书序列号(证书序列号(Serial NumberSerial Number)。每个由)。每个由CACA发行的发行的数字证书必须有一个惟一的序列号,用于识别该证数字证书必须有一个惟一的序列号,用于识别该证书。书。CACA使用的签名算法(使用的签名算法(Algorithm IdentifierAlgorithm Identifier)。)。CACA的数字摘要与公开密钥加密体制算法。的数字摘要与公开密钥加密体制算法。证书颁发者信息(证书颁发者信息(Issuer Unique IdentifierIssuer Unique Iden
12、tifier)。)。发此证书者的发此证书者的CACA信息。信息。有效使用期限(有效使用期限(Period of ValidityPeriod of Validity)。本证书)。本证书的有效期,包括起始、结束日期。的有效期,包括起始、结束日期。证书主题或使用者(证书主题或使用者(SubjectSubject)。证书与公钥的使)。证书与公钥的使用者的相关信息。用者的相关信息。公钥信息(公钥信息(Public Key InformationPublic Key Information)。公开密)。公开密钥加密体制的算法名称、公钥的字符串表示(只适钥加密体制的算法名称、公钥的字符串表示(只适用于用于
13、RSARSA加密体制)。加密体制)。其他额外的特别扩展信息。如增强型密钥用法信其他额外的特别扩展信息。如增强型密钥用法信息、息、CRLCRL分发点信息等。分发点信息等。(2 2)发行数字证书的)发行数字证书的CACA签名与签名算法签名与签名算法数字证书的内容还包括发行证书的数字证书的内容还包括发行证书的CACA机构的机构的数字签名和用来生成数字签名的签名算法,数字签名和用来生成数字签名的签名算法,即缩略图算法部分、缩略图。应用这个缩略即缩略图算法部分、缩略图。应用这个缩略图算法与缩略图数据,任何人收到这份数字图算法与缩略图数据,任何人收到这份数字证书后都能使用签名算法,验证数字证书是证书后都能
14、使用签名算法,验证数字证书是否是由该否是由该CACA的签名密钥签署的,以保证证书的签名密钥签署的,以保证证书的真实性与内容的真实性。的真实性与内容的真实性。1.3.1.3.与网上支付相关的数字证书与网上支付相关的数字证书数字证书颁发机构(如认证中心数字证书颁发机构(如认证中心CACA)在检验确认申)在检验确认申请用户的身份后,向用户(政府部门、企业、个人请用户的身份后,向用户(政府部门、企业、个人等)颁发数字证书,数字证书中包括上述用户基本等)颁发数字证书,数字证书中包括上述用户基本数据信息,以及用户的公开密钥等重要信息,并由数据信息,以及用户的公开密钥等重要信息,并由CACA进行数字签名,以
15、保证是真实的。进行数字签名,以保证是真实的。目前网络上各种业务活动很多,数字证书几乎应用目前网络上各种业务活动很多,数字证书几乎应用在所有的网上业务领域。这与网络业务与生活越来在所有的网上业务领域。这与网络业务与生活越来越普及、越来越被人们所接受相关,而数字证书是越普及、越来越被人们所接受相关,而数字证书是保证这些网络业务可以安全可靠进行的重要手段。保证这些网络业务可以安全可靠进行的重要手段。例如,安全电子交易协议、电子邮件安全协议都是例如,安全电子交易协议、电子邮件安全协议都是以数字证书为技术基础的。以数字证书为技术基础的。在电子商务网上支付结算中,数字证书在保证网上在电子商务网上支付结算中
16、,数字证书在保证网上支付安全中是不可缺少和不可替代的。像信用卡、支付安全中是不可缺少和不可替代的。像信用卡、电子支票、网络银行等这些网上支付方式的应用安电子支票、网络银行等这些网上支付方式的应用安全都需要数字证书的参与。下面简单介绍四种数字全都需要数字证书的参与。下面简单介绍四种数字证书。证书。(1 1)个人证书(客户证书)个人证书(客户证书)个人证书即客户证书,它主要证实客户(如一个使个人证书即客户证书,它主要证实客户(如一个使用用IEIE浏览器进行支付的客户)的身份和密钥所有权。浏览器进行支付的客户)的身份和密钥所有权。在网上支付时,服务器可能在建立在网上支付时,服务器可能在建立SSLSS
17、L连接时,要求连接时,要求客户证书证实客户身份。为了取得客户证书,用户客户证书证实客户身份。为了取得客户证书,用户可向某个可向某个CACA中心申请,中心申请,CACA经过审查后决定是否向客经过审查后决定是否向客户颁发客户证书。例如,工商银行直接向自己的网户颁发客户证书。例如,工商银行直接向自己的网络银行客户颁发客户证书,其证书中包含客户的身络银行客户颁发客户证书,其证书中包含客户的身份信息、公开密钥及工商银行的签名,并可以存储份信息、公开密钥及工商银行的签名,并可以存储在软盘、硬盘、在软盘、硬盘、ICIC卡、卡、USBUSB盘中。盘中。(2 2)服务器证书)服务器证书服务器证书即网络站点证书,
18、它主要证实银行或商服务器证书即网络站点证书,它主要证实银行或商家业务服务器的身份和公开密钥。例如,网络银行家业务服务器的身份和公开密钥。例如,网络银行服务器在与客户建立服务器在与客户建立SSLSSL连接时,服务器就将它的证连接时,服务器就将它的证书传送给客户。当客户收到证书后,客户检查证书书传送给客户。当客户收到证书后,客户检查证书是由哪家是由哪家CACA中心发行的,这家中心发行的,这家CACA是否被客户所信任。是否被客户所信任。如果客户不信任这家如果客户不信任这家CACA,浏览器提示用户接受或拒,浏览器提示用户接受或拒绝这个证书。绝这个证书。在在IEIE浏览器里,客户可以设置总是接受某个站点
19、的浏览器里,客户可以设置总是接受某个站点的证书,如你的开户网络银行的证书。这样,该站点证书,如你的开户网络银行的证书。这样,该站点的证书被存放在客户计算机的数据库里,客户可以的证书被存放在客户计算机的数据库里,客户可以随时查看这些证书。随时查看这些证书。(3 3)支付网关证书)支付网关证书如果在网上支付时利用第三方的支付网关,如果在网上支付时利用第三方的支付网关,那么这个第三方要为支付网关申请一个数字那么这个第三方要为支付网关申请一个数字证书,以证实自己的身份。如在证书,以证实自己的身份。如在SETSET协议机制协议机制中,必须有支付网关的证书。中,必须有支付网关的证书。(4 4)认证中心)认
20、证中心CACA证书证书发行数字证书的认证中心发行数字证书的认证中心CACA是安全网上支付是安全网上支付的核心,如果它不可靠,那问题就严重了。的核心,如果它不可靠,那问题就严重了。所以,认证中心所以,认证中心CACA一样需要拥有自己的数字一样需要拥有自己的数字证书,证实其证书,证实其CACA的真实身份。在的真实身份。在IEIE浏览器里,浏览器里,用户可以看到浏览器所接受的用户可以看到浏览器所接受的CACA证书,也可证书,也可选择是否信任这些证书。在服务器端,管理选择是否信任这些证书。在服务器端,管理员可以看到服务器所接受的员可以看到服务器所接受的CACA证书,也可选证书,也可选择是否信任这些证书
21、。择是否信任这些证书。1.4.1.4.数字证书的使用与有效性数字证书的使用与有效性严格来讲,只有下列三个条件都为真实时,严格来讲,只有下列三个条件都为真实时,数字证书才是有效的。数字证书才是有效的。(1 1)证书没有过期。所有的证书都有期限,)证书没有过期。所有的证书都有期限,可用检查证书的期限来决定证书是否有效。可用检查证书的期限来决定证书是否有效。(2 2)密钥没有被修改。如果密钥被修改,就)密钥没有被修改。如果密钥被修改,就不应该继续使用,密钥对应的证书应被视为不应该继续使用,密钥对应的证书应被视为无效。这可通过证书上的缩略图及其算法检无效。这可通过证书上的缩略图及其算法检验。验。(3
22、3)有可信任的相应的颁发机构)有可信任的相应的颁发机构CACA及时管理及时管理与回收无效证书,并且发行无效证书清单。与回收无效证书,并且发行无效证书清单。有效的数字证书在使用前都要有认证的过程,即当有效的数字证书在使用前都要有认证的过程,即当颁发的数字证书传送给某人或某站点时,数字证书颁发的数字证书传送给某人或某站点时,数字证书颁发机构将上面的相关内容信息用自己的私人密钥颁发机构将上面的相关内容信息用自己的私人密钥加密,以使接收者能用证书里的公钥证实颁发机构加密,以使接收者能用证书里的公钥证实颁发机构的真实身份,判断证书的有效性。的真实身份,判断证书的有效性。数字证书通常需要写入一定的存储介质
23、内,确保用数字证书通常需要写入一定的存储介质内,确保用户信息不被非法读取及篡改,如安全性较强的户信息不被非法读取及篡改,如安全性较强的ICIC卡卡等。现在商业银行的网络银行服务,如招商银行的等。现在商业银行的网络银行服务,如招商银行的企业网络银行以及个人网络银行专业版的数字证书企业网络银行以及个人网络银行专业版的数字证书就采用了就采用了ICIC卡方式,它需要配置专门的读卡设备,卡方式,它需要配置专门的读卡设备,并且另设密码控制,因而是相当安全的。并且另设密码控制,因而是相当安全的。目前,由于数字证书采用高精尖的加密技术,因此目前,由于数字证书采用高精尖的加密技术,因此非常安全。截至非常安全。截
24、至20032003年,国内外银行、网络银行年,国内外银行、网络银行(包括电子商务),还没有一例由于数字证书被攻(包括电子商务),还没有一例由于数字证书被攻破而让不法分子得逞的案例发生。破而让不法分子得逞的案例发生。的定义的定义在传统商务中,用来认证商家或客户身份的认证证在传统商务中,用来认证商家或客户身份的认证证书大多是被认为公正的第三方机构(如政府部门)书大多是被认为公正的第三方机构(如政府部门)颁发的。为了保证传统商务中每个商务实体的合法颁发的。为了保证传统商务中每个商务实体的合法性,做到有证可循,中国国家工商行政管理总局作性,做到有证可循,中国国家工商行政管理总局作为一个政府组织部门,是
25、商务的第三方并且是公正为一个政府组织部门,是商务的第三方并且是公正的,它发行并且管理着营业证书。而作为电子商务的,它发行并且管理着营业证书。而作为电子商务平台的平台的InternetInternet上是没有上是没有“政府政府”的,那该由谁来的,那该由谁来管理并认证、规范管理并认证、规范InternetInternet上的电子商务参与者的上的电子商务参与者的行为呢?这就需要在网上建立一个类似中国国家工行为呢?这就需要在网上建立一个类似中国国家工商行政管理总局职能的第三方公正的认证中心机构,商行政管理总局职能的第三方公正的认证中心机构,负责颁发数字证书和检验网上商家身份真实的工作。负责颁发数字证书
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 认证中心 认证 中心 PPT 课件
限制150内