999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

主流電子交易網(wǎng)站賬戶安全登錄模式缺陷與安全設計

2013-09-12 12:02:14龔茜茹趙建超
電子測試 2013年7期
關鍵詞:信息系統(tǒng)

龔茜茹 趙建超

(河南工業(yè)職業(yè)技術學院,河南 南陽 473009)

賬戶信息是互聯(lián)網(wǎng)的基礎應用之一,在各個場合中,都離不開賬號和口令。但是,由于安全防護意識的薄弱,在賬戶登錄的各個階段,都可能丟失相應的用戶信息。在銀行、淘寶等電子交易企業(yè)的規(guī)定中,均把使用口令進行的交易認定為戶主自己的交易。因此,賬戶安全不容忽視。

1 帳戶信息的捕獲

在各個環(huán)節(jié),均能實現(xiàn)賬戶信息捕獲。在客戶端系統(tǒng)的捕獲方法有:鍵盤記錄和系統(tǒng)消息,在傳輸過程中就是傳輸捕獲。

1.1 鍵盤記錄

鍵盤記錄應該是目前最流行的盜取口令的方法了[1],攻擊者在系統(tǒng)中使用全局鍵盤鉤子,記錄用戶的按鍵操作,并根據(jù)用戶窗口的標題來確定是不是自己需要盜取的東西。這種方法是最常用的方法。

1.2 系統(tǒng)消息

用戶在瀏覽器中敲完了口令之后,攻擊者的程序給瀏覽器發(fā)送消息,要求取得口令輸入框的值,隨后保存并記錄下來。

1.3 傳輸捕獲

攻擊者在網(wǎng)絡中劫持或者嗅探傳輸數(shù)據(jù)[2],直接獲取明文口令。

嗅探是常用的傳輸捕獲方法,在使用的時候,首先要把網(wǎng)卡設置為混雜模式。網(wǎng)絡適配器在混雜模式下,不在對數(shù)據(jù)包按照MAC地址進行過濾,因而能夠接收網(wǎng)絡中所有的數(shù)據(jù)包,對數(shù)據(jù)包進行一定程度的解析,不難得到需要的信息,包括口令信息[3]。

2 安全登陸分析

通過前面分析我們不難知道,獲取口令最簡單的方法是在客戶機植入木馬。木馬使用鍵盤記錄工具記錄用戶的按鍵操作,或者利用系統(tǒng)的消息,向瀏覽器發(fā)送信息,要求取得口令輸入框的值,隨后保存并記錄下來。為了防止這種情況出現(xiàn),大型電子交易網(wǎng)站普遍采用了安全控件登錄技術,安全輸入控件采用虛擬鍵盤等手段,來保護輸入不被鍵盤記錄和偽造的系統(tǒng)消息獲取。為了保證口令的安全,淘寶的安全控件還對輸入的口令進行了加密,保證傳輸過程的安全。

2.1 安全控件的設計

安全控件的作用有兩個方面:保護輸入和加密數(shù)據(jù)。根據(jù)平臺的使用不同,可以使用ActiveX或者java applet技術來實現(xiàn)。目前常見的安全登陸普遍采用html制作頁面,然后調(diào)用ActiveX控件或者java applet來輸入口令。網(wǎng)站初始化時,首先在服務器端生成公鑰私鑰對。私鑰保存在服務器上,公鑰則發(fā)布到網(wǎng)上,可以讓客戶隨時獲取。用戶點擊提交按鈕的時候,客戶端利用獲取的公鑰,對口令進行加密,然后對加密后的口令在網(wǎng)絡中進行傳輸。

2.2 安全登錄過程

目前的主流安全登錄模型,其實是一個單向數(shù)字簽名系統(tǒng)。假定客戶機為X,網(wǎng)站為Y。在系統(tǒng)中,Y發(fā)布自己公鑰信息和并保存有X的用戶信息,X通過公私鑰對來驗證Y身份,Y通過輸入的口令信息來確定X身份。具體過程如下:

X->Y :EKUy([M])

Y還原:EKRa[EKUy[M]]

其中,M為口令信息,EKUy為Y的公開密鑰,EKRa為Y的私鑰。當發(fā)送口令M的時候,首先在控件內(nèi)部用Y的公開密鑰EKUy對口令進行加密,形成一個經(jīng)過簽名且保密的消息。Y在收到消息后,使用自己的公鑰獲取口令信息。

2.3 安全登錄隱患分析

分析上述的單向數(shù)字簽名系統(tǒng),X沒有自己的數(shù)字簽名,也沒有交易時間戳。因此,必然存在著安全隱患,也成為系統(tǒng)的弱點。因此,只要獲取X相關的口令信息,哪怕是經(jīng)過加密后的信息,重放后都有可能進入系統(tǒng)。

3 安全登錄攻擊驗證

3.1 安全登錄數(shù)據(jù)的捕獲

可以使用普通的嗅探軟件,來獲取客戶機相關信息,如圖1。圖1是淘寶網(wǎng)登錄后的捕獲信息,從圖中可以直接看到用戶名,但是對口令進行了加密。通常,ActiveX安全輸入控件除了保護輸入不被鍵盤記錄和偽造的系統(tǒng)消息獲取外,為了保證口令的安全,還使用公鑰對口令進行加密。這樣,即使第三方獲取加密后的口令,也無法還原口令,從而保證登錄系統(tǒng)的安全的安全。

3.2 重放攻擊

從前面分析得知,如果獲取X加密后的消息EKUy([M]),即可通過重放攻擊進入系統(tǒng)。所謂重放攻擊就是攻擊者發(fā)送一個目的主機已接收過的包EKUy([M]),第二次重新發(fā)送,這樣來欺騙系統(tǒng),實現(xiàn)登陸。

在前面的案例中,可以借助網(wǎng)站調(diào)試工具paros來捕獲數(shù)據(jù),然后進行重放攻擊登陸。首先在瀏覽器淘寶網(wǎng)站主頁,賬戶名字為明文的用戶名,口令可以使用工具paros來得到,即POST開頭的請求頭部分和以TPL_username開頭的主體部分。單步執(zhí)行后,即可登錄到網(wǎng)站。

這樣,我們就在實踐中驗證了目前主流網(wǎng)站安全登錄模型的不安全性。

4 安全登錄模型的重構(gòu)

對重放攻擊的防范,一般是在通信的雙方或者多方加入特殊的時間戳或者隨機數(shù)[4]。針對無線網(wǎng)絡中存在的問題,華為公司提出了一種解決方法[5]。在信息發(fā)送端,根據(jù)包括密鑰和幀號的參考信息采用預定的算法生成認證碼,并將所述的認證碼與待發(fā)送的消息一起發(fā)送給接收端;在接收端,根據(jù)收到的幀號和密鑰并采用所述預定算法生成校驗認證碼,并利用校驗認證碼對收到的認證碼進行一致性檢驗,確定發(fā)送端的合法性。

以銀行業(yè)為例,由于銀行業(yè)的特殊性,用戶在交易的時候,必須持有銀行簽發(fā)的U盾等作為簽名工具。因此,系統(tǒng)可以采用有仲裁的雙向數(shù)字簽名系統(tǒng)。假定終端機為X,網(wǎng)站為Y,公證機構(gòu)為A,M為口令信息,EKUx為X的公開密鑰,EKRx為X的私鑰,EKUy為Y的公開密鑰,EKRy為Y的私鑰,EKUa為A的公開密鑰,EKRa為A的私鑰,Idx為終端機用戶唯一的不可以更改的號碼,T為時間戳。具體過程如下:

圖1 安全登陸數(shù)據(jù)的捕獲

X->A : IDx||EKRx[IDx||EKUy(EKRx[M])T]

A->Y: EKRa[IDx||EKUy[EKRx[M]]T]

當發(fā)送交易信息M的時候,首先U盾對M進行加密,并添加時間戳,然后在計算機內(nèi)部用Y的公開密鑰EKUy對消息進行加密,形成一個經(jīng)過簽名且保密的消息。然后將用戶的ID號碼(唯一的不可以更改的號碼)和本信息用KRx加密后一起發(fā)給公證機構(gòu)A。

A作為公證機構(gòu),負責驗證X的公私鑰對的合法性、有效性。如果有效,則通過KRa加密之后發(fā)送報文,報文上添加有公證機構(gòu)的時間戳。同時,A備份密文和時間戳。

網(wǎng)站Y在收到消息后,先用KUa解密,得到A的ID號碼和時間戳;檢查ID號碼和公鑰的對應關系,如果正確則解密得到正確格式的交易信息。如果錯誤則拒絕進行交易。

5 結(jié)束語

如果主流電子交易網(wǎng)站,采用公鑰技術的身份認證系統(tǒng),系統(tǒng)安全性將得到很大改觀,賬戶的登錄安全性得到了充分的保障。遺憾的是,由于目前國家缺乏強制性的規(guī)定,這種登錄技術普及還有待時日。就目前的局面來說,對加密數(shù)據(jù)添加時間戳,在整個連接過程中采用https協(xié)議進行加密傳輸,是一種現(xiàn)實的選擇。

[1]陳小輝.鉤子技術在信息窺探中的使用[J].計算機與現(xiàn)代化,2009(9):97-99.

[2]趙建超.校園無線網(wǎng)絡安全綜合防御[J].制造業(yè)自動化,2011(2):35-37.

[3]KeithJ.Albert.Field-Deployable Sniffer for 2,4-Dinitrotoluene Detection[D].Environ.Sci.Technol.,2001,35(15):3193–3200.

[4]卿斯?jié)h.安全協(xié)議20年研究進展[J].軟件學報,2003,14(10):1740-1749.

[5]華為技術有限公司.防止重放攻擊的方法及系統(tǒng)[J].200610076227.X.

猜你喜歡
信息系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無人機系統(tǒng)
ZC系列無人機遙感系統(tǒng)
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統(tǒng)
半沸制皂系統(tǒng)(下)
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
信息
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 中文字幕无码av专区久久| 亚洲视频免| 污污网站在线观看| 伊人查蕉在线观看国产精品| 国产精品人人做人人爽人人添| 久久综合色天堂av| 国产乱子伦手机在线| 日本高清免费一本在线观看| 国产精品女同一区三区五区| 永久免费精品视频| 黄色三级网站免费| 日本日韩欧美| 亚洲色图欧美在线| 欧美日韩国产高清一区二区三区| 亚洲浓毛av| 性色在线视频精品| jizz在线观看| 久久这里只有精品2| 天天综合色网| 国产欧美日本在线观看| 国产精品中文免费福利| 无码福利日韩神码福利片| 日韩欧美综合在线制服| 国产精品亚洲五月天高清| 欧美成人免费一区在线播放| 成年av福利永久免费观看| 91精品国产自产在线老师啪l| 91美女视频在线观看| 国产精品一区二区久久精品无码| 国产成人久视频免费| 日本成人福利视频| 99精品高清在线播放| 亚洲国模精品一区| 国产91丝袜在线播放动漫 | 亚洲AV人人澡人人双人| 免费99精品国产自在现线| 农村乱人伦一区二区| 久热中文字幕在线| 全部免费毛片免费播放 | 色噜噜综合网| 天堂在线www网亚洲| 国产欧美精品一区二区 | 精品伊人久久久久7777人| 国产女人18毛片水真多1| 国产午夜无码专区喷水| 中文字幕久久精品波多野结| 欧美成人综合视频| 国产啪在线| 丝袜无码一区二区三区| 黄色污网站在线观看| 911亚洲精品| 欧美亚洲欧美区| 四虎成人精品| 日本人又色又爽的视频| 免费看一级毛片波多结衣| 亚洲国产综合第一精品小说| 毛片在线播放网址| 女人一级毛片| 色天堂无毒不卡| 国产一区二区三区夜色| 亚洲日产2021三区在线| 精品成人一区二区| 在线看免费无码av天堂的| 欧美一道本| 国产黄网站在线观看| 欧美伦理一区| 日韩无码黄色| 国产91小视频在线观看| 欧美午夜精品| 亚洲精品成人福利在线电影| 国产福利免费视频| 精品国产中文一级毛片在线看 | 伊人久久久大香线蕉综合直播| 久久公开视频| 18禁黄无遮挡网站| 日韩国产亚洲一区二区在线观看| 中文字幕免费播放| 九色视频一区| 91在线国内在线播放老师| 久久情精品国产品免费| 亚洲床戏一区| 久久国产精品国产自线拍|