當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普各地 > 陜西OA系統(tǒng) > 西安OA系統(tǒng) > 西安OA快博
數(shù)字證書安全嗎?
不久前,上海33歲的蔡先生在建行網(wǎng)上銀行卡中的16萬元資金忽然人間蒸發(fā),雖然該案件最后在建行的努力下偵破了,但至今仍然令許多人感到心悸。據(jù)說,出現(xiàn)這種情況的不在少數(shù),主要是因?yàn)殂y行頒發(fā)的數(shù)字軟件證書通過MSN等即時(shí)工具被盜取,偷盜者冒用蔡先生的名義如入無人之地,大搖大擺地分多次將16萬元資金取走。這讓許多網(wǎng)民擔(dān)心,一向被稱為最安全的數(shù)字證書居然有如此大的漏洞,數(shù)字證書還可信嗎?幾年前就聽說股民的資金賬戶被人惡意操縱,買賣一些下跌的股票,令資產(chǎn)受到巨大損失的事件,近年來這些事件時(shí)有發(fā)生,今年以來舉國上下都在為股市瘋狂時(shí),網(wǎng)絡(luò)炒股安全性問題成為關(guān)注的焦點(diǎn)。
數(shù)字證書安全嗎
數(shù)字證書是用來標(biāo)志和證明網(wǎng)絡(luò)通信雙方身份的數(shù)字信息文件。數(shù)字證書一直被人們認(rèn)為是網(wǎng)上銀行最安全的通行證,較之傳統(tǒng)的“賬戶號(hào)+密碼”更具保障?!吨腥A人民共和國電子簽名法》的出臺(tái),將數(shù)字證書以法律認(rèn)可的安全技術(shù)形式帶入了人們的日常應(yīng)用里,CA電子認(rèn)證服務(wù)機(jī)構(gòu)、PKI技術(shù)也因此被人們漸漸熟悉。
正因?yàn)槿绱?,?006年年底,國內(nèi)網(wǎng)上銀行用戶超過4000萬,現(xiàn)有個(gè)人用戶中使用數(shù)字證書的占46%,企業(yè)用戶中有46.3%正在使用數(shù)字證書。
數(shù)字證書就像是通往網(wǎng)上銀行的保險(xiǎn)鎖,但如果我們把鎖的鑰匙隨處擺放或不用時(shí)也長期插在鎖上,而把密碼貼在保險(xiǎn)鎖旁任人讀取,那么無論保險(xiǎn)鎖多么堅(jiān)固可靠,也是形同虛設(shè)的。
金融數(shù)字證書的不足
那為什么還會(huì)出現(xiàn)采用了數(shù)字證書后資金被竊事件呢?這與銀行采用數(shù)字證書的方法有關(guān)。部分商業(yè)銀行因考慮到使用成本的問題,在網(wǎng)上銀行使用價(jià)錢便宜、非安全存儲(chǔ)的“軟數(shù)字證書”,即銀行自己提供可復(fù)制、可保存在電腦或無安全保障的移動(dòng)設(shè)備上的數(shù)字證書,某些證書是免費(fèi)的,某些證書只收取20~30元的費(fèi)用。由于軟數(shù)字證書可以保存為文件,木馬仍然有機(jī)會(huì)復(fù)制證書、記錄密碼,造成用戶賬號(hào)被盜,故這種證書是不安全的,上海的蔡先生碰到的就是這種情況。
某些銀行認(rèn)識(shí)到了軟證書的不足,又自己推出了硬件證書,價(jià)格從60元到80元不等。但這依然存在風(fēng)險(xiǎn)。金融行業(yè)自身建立數(shù)字證書,在技術(shù)上并不專業(yè),某些也沒有經(jīng)過國家相關(guān)部門的認(rèn)證,相當(dāng)于又當(dāng)運(yùn)動(dòng)員又當(dāng)裁判,很難徹底保證證書本身的安全性。
數(shù)字證書需第三方認(rèn)證
目前最安全的數(shù)字證書應(yīng)該是由第三方認(rèn)證的數(shù)字證書,數(shù)字證書保存在經(jīng)國家密碼管理局技術(shù)認(rèn)可的證書存儲(chǔ)介質(zhì)中,用戶使用時(shí)需要插入證書存儲(chǔ)介質(zhì)并輸入介質(zhì)保護(hù)碼,進(jìn)行雙因子驗(yàn)證;在使用過程中需要驗(yàn)證證書是否存在并有效,進(jìn)行簽名/驗(yàn)證、加密/解密等操作都是在介質(zhì)內(nèi)進(jìn)行運(yùn)算,密鑰文件不會(huì)被調(diào)出介質(zhì);使用完拔下證書存儲(chǔ)介質(zhì),介質(zhì)內(nèi)的文件不會(huì)被保存在電腦上,因此用戶不必?fù)?dān)心被黑客控制或盜用。正是因?yàn)榘踩珨?shù)字證書存儲(chǔ)介質(zhì)不可觀察、不可復(fù)制的特點(diǎn)使得木馬無法仿造,有效保障數(shù)字證書。
《中華人民共和國電子簽名法》規(guī)定,“電子簽名需要第三方認(rèn)證的,由電子認(rèn)證服務(wù)提供者提供認(rèn)證服務(wù)”,即可信的具備法律效力的數(shù)字證書應(yīng)當(dāng)由依法成立的電子認(rèn)證服務(wù)提供者頒發(fā)。在《電子認(rèn)證服務(wù)管理辦法》里規(guī)定,電子認(rèn)證服務(wù)機(jī)構(gòu)需依法具備從事電子認(rèn)證服務(wù)的專業(yè)技術(shù)人員、運(yùn)營管理人員、安全管理人員和客戶服務(wù)人員;具有固定的經(jīng)營場所和滿足電子認(rèn)證服務(wù)要求的物理環(huán)境; 具有符合國家有關(guān)安全標(biāo)準(zhǔn)的技術(shù)和設(shè)備等硬性指標(biāo),確保所簽發(fā)出的數(shù)字證書數(shù)據(jù)經(jīng)嚴(yán)格審查、真實(shí)可信,而合法CA第三方的中立立場也在技術(shù)和法律上保障用戶權(quán)益。目前獲得《電子認(rèn)證服務(wù)許可證》、在網(wǎng)上安全電子交易中具有權(quán)威性和公正性的可信賴的第三方機(jī)構(gòu)合法CA全國僅21家。
這類證書可能價(jià)格在100元左右,但獲得了官方的專業(yè)認(rèn)證,從安全性上得到了極大的保證。金融行業(yè)需進(jìn)一步與第三方CA中心合作,才能徹底保證用戶資金的安全。(ccw)
- 1溫總理未對安倍任首相致賀電 說明雙邊關(guān)系緊張
- 2I/O瓶頸在虛擬化中存在
- 3走出數(shù)據(jù)保護(hù)誤區(qū)
- 4企業(yè)信息安全受IM威脅
- 5七招打造最安全的Windows XP操作系統(tǒng)
- 6物理拓?fù)浜瓦壿嬐負(fù)洮F(xiàn)實(shí)和應(yīng)用的比較
- 7禮迎雙十一,SKAP官方旗艦店上演“瘋狂5惠”
- 8XML數(shù)據(jù)庫應(yīng)用現(xiàn)狀
- 9中小企業(yè)試水虛擬化的幾大技巧
- 10揭示2008年最流行的十大SaaS術(shù)語
- 112007年國內(nèi)SaaS發(fā)展綜述
- 12概率損失模型成風(fēng)險(xiǎn)評估新趨勢
- 13資料參考:ISO 38500 的前世今生
- 14用SOAD導(dǎo)引SOA的開發(fā)工藝
- 15巧用三層交換安全策略預(yù)防病毒
- 16淺談安全管理平臺(tái)標(biāo)準(zhǔn)及其應(yīng)用
- 17央視曝光美容針亂象:進(jìn)價(jià)五百多元賣數(shù)萬元
- 18河南蘭考民政局:未救助孤兒因無強(qiáng)制執(zhí)法權(quán)
- 192007年最令人失望的九大新興技術(shù)
- 20逾23噸洋奶粉不合格被禁入境 洋乳品質(zhì)量受質(zhì)疑
- 21數(shù)據(jù)中心建設(shè)勁吹綠色風(fēng)
- 22VoIP叫板企業(yè)通信
- 23網(wǎng)站如何防范“上傳漏洞”入侵
- 24愛康科技兩股東減持
- 25人民幣匯率走高 香港購物標(biāo)價(jià)隨之水漲船高
- 26網(wǎng)絡(luò)管理運(yùn)維新趨勢
- 27西安OA辦公自動(dòng)化軟件,哪一家服務(wù)最好?
- 28兩大主題 主導(dǎo)軟件開發(fā)
- 29武漢大三女學(xué)生“胡編”言情小說 年入十萬
- 30借力發(fā)力360度搜索問世
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓