随着互联网的蓬勃发展、以网络消费为特征的个人电子商务,作为新的生活时尚已经为大众所普遍接受,网上支付作为电子商务的重要环节,也已渗透到生活的许多角落,网上交易、手机支付、Q币消费等电子商务所带来的小额在线支付需求越来越明确。但是,由于目前网络自身的安全缺陷,各个系统中的用户名、登录密码各不相同,用户的身份认证也越来越复杂。由于用户密码设置简单、位数过短或长期不换,很容易被猜测和破译,应用系统容易受到外部的破坏和攻击;网络管理员熟知内部网络的漏洞所在,他们可盗用他人的用户名和密码,合法地进入应用系统进行恶意操作。
个别网络安全事件[如云网事件——在假的“云网”网站,虽然会出现银行支付界面(没有经银行授权),要求用户输入银行卡号和密码,但即使输入正确银行卡号和密码后,系统却总提示交易失败,而用户的银行卡号和密码却可能已被泄露给这个网站,并有可能被这个网站利用来从用户的银行账户上提取现金或消费]的曝光,使得依赖于现阶段网络技术而存在的整个电子商务系统具有同样的安全风险。支付的安全性已成为网上消费者是否采用在线支付的主要顾虑。中国互联网信息中心(CNNIC)发布的《中国互联网络发展状况分析报告》对网上购物的调查结果显示,截至2006年6月,在网上购物方面,所占比例则达到了26%,中国经常上网购物人数已达3000万,已经有1/4的网民经常在网上购物。与上年同期相比,经常购物的网民增长了50%。在支付方式上,使用网上支付的人数呈逐年递增趋势,网上支付的安全与否势必会成为影响网上购物的重要因素。对于网民不进行网上购物的原因,网民最大的担忧仍然是交易安全得不到保障。
金融安全支付平台的建设,目前在所有需要支付的领域都是非常迫切的,网上密码被盗、网上金融交易卡资料被盗、Q币被盗、手机诈骗支付,包括信息系统中的滥用、网上的欺诈、钓鱼等屡屡出现的犯罪行为和带来的巨大的威胁,都使得金融安全支付平台的建设刻不容缓,在《2006中国电子支付高层论坛》上,有关专家对此发出了急迫的呼声,商务部信息化司司长王新培认为:要想实现最后的商务活动,不管是不是在网上签约,支付最后都是必需的。即便是网下签约,网上支付也非常重要。中国银行业监督管理委员会业务创新与协调监管部主任李伏安则说:网上银行和支付机构需要有物理的安全保障。也有专家声明,支付安全,不管是支付企业还是国家的支付行业是服务的“立命之本、安身之本”,支付安全代表着国家金融的安全。
国信办专家咨询委员会专家曲成义教授认为,在线信息方面面临的危险的对策,第一点就是要建设在线安全的支付平台。如何实现一种安全的在线清算,如何完成运行过程中的业务监督,作为对这种信息安全风险的控制是非常重要的。在这个运行过程中如何采用一种安全的认证,一种安全的签名,一种抗抵赖的机制,一种强审计的保证,以及传输过程、防泄露和加密,建立风险控制机制进行实时监控和预警对于一个完整的在线支付安全平台的安全和支付协议的安全选择和配套也非常重要,在支付过程中认证、签名、强审计、加密、授权等都是建设支付平台非常重要的一些技术对策。
为此,深圳市九思泰达技术有限公司研究并提出了一种基于可信、安全、防侵入的个性化密码安全输入私钥生成器(以下简称为可信、个性化密码安全输入私钥生成器,英文名称为SMKey),它内置快速、安全具有非对称加密算法的安全芯片,具备安全的保护敏感信息和数据的防侵入触发机制,并与可靠的认证服务相结合,形成一套完整的安全支付机制。在保障电子支付便捷性的同时,为用户提供一个可信赖的、个性化的安全保障。
除了国内大量尚没有任何安全防护措施的“账号+静态密码”的支付工具外,也有一些先行者采取了一定的安全防范措施,综合起来有以下几种:
2.1PC软防护措施
PC上的软件防护措施有软键盘、安全控件等。这是一种纯软件解决方案,软键盘用鼠标模拟键盘输入,安全控件将软件植入系统底层驱动,共同目的都是阻止木马程序或黑客软件截获键盘输入。但这类软件不能从根本上阻止木马程序或黑客软件,对于软键盘,黑客程序通过连续截屏,一样可以获得鼠标的点击和位置来获取密码。对于安全控件,如果黑客软件的运行特权级别比它更高,同样可以取得键盘输入。并且软防护措施容易造成跟其它软件的不兼容,需要用户具有较高的计算机水平。
电子令牌是一个硬件设备,有一个输入键,显示屏,装有电池。用户按一次会产生一个密码,供用户使用。电子令牌的变种很多,但从本质上讲都是基于动态口令技术。动态口令技术是一种让用户的密码按时间或使用次数不断动态变化,每个密码只使用一次的技术。目前主流的产品都采用了时间同步口令技术,如RSA Secure ID,汇丰银行动态口令卡,盛大密保等。时间同步令牌必须采用高精确度的时钟振荡器来保持时间的准确性,同时它对电磁辐射,温度、压力等外界影响相当敏感,这使得当前的电子令牌的寿命都比较短,一般在一年后必须拿回银行做同步初始化处理或直接报废。
2.3USB Key
USB Key是一种具有USB接口的智能芯片电路,它具有CPU,可以对内部数据进行操作,有存储电路,可以存储数据。USB Key采用非对称加密的认证模式,USB Key内存放用户的私钥和数字证书,不能导出。USB Key目前在网上银行应用十分广泛,现在银行的U盾、优KEY等都是这种产品。 USB Key的验证PIN码是由用户在电脑键盘上输入的,账户、交易密码等敏感信息也是由用户在电脑键盘上输入的,因此黑客或木马程序可以通过程序截获用户PIN码、账户、交易密码等敏感信息,从而用户的资金安全遭到威胁。
目前已发现有一种新型的木马病毒,它会在客户发出一个交易签名请求时,也紧跟着生成一个伪造的交易签名请求,对于银行来说,两笔交易签名都是有效的,而实际上后一笔交易签名是由木马病毒发起的,从而造成了客户资金的损失。
SMKey在一个硬件设备集成了USB Key和OTP令牌的功能,客户可自由在两个功能之间切换作为独立功能来使用,也可以把两个功能联合起来创建新型应用。
传统的USB Key没有键盘和屏幕,在输入设备PIN码,账号,金额,交易密码时必须借助于PC。PC作为一个不安全的平台,已经成为各类木马程序、病毒程序的载体,很容易的向USB Key发动攻击。(1)数据截获。客户输入的账号、金额、交易密码等交易要素能被记录键盘按键、屏幕截屏的木马程序所截获,造成客户隐私泄露。(2)数据篡改。交易要素在由PC发往USB Key的时候,会被木马程序所篡改,USB Key对被篡改过的数据进行数字签名,从而造成客户资金损失。(3)机器劫持。目前已经发现一类木马病毒,紧跟在客户的交易数据包之后,也向USB Key发送一笔伪造的交易数据包,USB Key对两笔交易数据包都进行数字签名,并发往网银服务器。前一笔是真实有效的,后一笔是木马程序伪造的,从而造成客户的资金损失。
SMKey自身具备键盘输入、屏幕输出、语音提示。(1)设备PIN,账号,金额,交易密码等不需要借助PC键盘输入,而直接输入SMKey,避免了数据被篡改或泄露的可能。(2)任何的交易要素都会在屏幕上显示输入,并可以语音提示,经客户确认无误后方可进行数字签名,防止伪造的数据进入。
3.3增强型OTP令牌
传统的OTP令牌是以时间作同步因子,易发生时间漂移而导致用户不能登录。同时,传统的OTP令牌只有一种使用方式,响应模式。SMKey以事件作为同步因子,杜绝时间漂移带来的隐患。同时,SMKey有三种使用方式:(1)响应模式。(2)挑战/响应模式。(3)签名模式。带来更高的安全性。
3.4完整的防侵入措施
SMKey采用了严密的防侵入措施,所有的程序及数据存储都以3DES加密。采用双CPU相互验证的专利技术来防止外来外侵,对于探针检测,化学溶剂,激光照射,机械开盖等都智能感知,同时启动自毁程序,防止数据泄密。
目前国内商业银行的网上银行交易系统是在电子支付安全性方面做的是最高的,针对不同的安全级别,分别采用了刮刮卡,时间令牌,USB Key等。多种安全设备分不同的渠道部署,应用,维护。在实施时不能作为一个统一的方案进行考虑,从时间、人力、物力上都投资颇大。
而SMKey本身已集成了USB Key和OTP时间令牌的功能,对应不同的安全级别可启用不同的功能。硬件设备上变得统一,从安全方案的设计到部署都变得更为统一。同时,SMKey考察了传统USB Key和时间令牌的缺陷,对它们的安全性做出了更好的增强,是一种安全的升级。
SMKey系统与网上银行现行的PKI,OTP系统是后向兼容的,可以无缝连接起来,而不需改造。
4.2第三方支付公司
国内的第三方支付公司在支付交易安全方面还处于起步阶段,在支付公司内部账户的支付上使用软键盘,安全控件等技术手段,在支付公司与商业银行账户的支付上借用了商业银行的网上银行交易系统。
SMKey作为一种高级别的安全实施方案,无疑可以为第三方支付公司提供完善的安全防护,保障了电子支付中资金的安全。SMKey提供从前端设备分发,设备维护到后端接入,验证,密钥管理等的整套解决方案,实施方便。
1.国家密码管理局测试认证
2.深圳市计量质量检测研究院电磁兼容测试
3.中国银行卡检测中心测试
4.银联认证
5.PCI VISA认证
6.CFCA认证
|
支持的操作系统 |
Windows 2000/XP/2003
Mac OS X; Linux |
|
API & 标准支持 |
PKCS#11 v2.01, Microsoft CAPI, PC/SC, X.509 v3 证书存储, SSL v3, IPSec/IKE,OATH |
|
硬件安全算法 |
RSA 1024-bit / 2048-bit, DES, 3DES, SHA1, SHA256,ECC |
|
运算速度 |
1024bitRSA速度75次/秒
192bitECC速度18次/秒 |
|
键盘 |
硅胶按键 |
|
“0” to “9” 键 + 7功能键 |
|
显示 |
图形液晶LCD |
|
分辨率128*64 |
|
物理特性 |
尺寸 = 50 mm x 40 mm x 11 mm |
|
重量 = 35 g |
|
电源 |
USB供电 |
|
温度 |
操作温度 = +5 °C to +40 °C |
|
储存温度 = -10 °C to +60 °C |
|
EMC, 安全 |
完整的防侵入机制 |
|
CE: 89/336/CEE |
|
FCC Part 15 Class B | |