SET协议改进方案及其支付模型的研究.docx

上传人:b****5 文档编号:11639879 上传时间:2023-03-29 格式:DOCX 页数:57 大小:527.05KB
下载 相关 举报
SET协议改进方案及其支付模型的研究.docx_第1页
第1页 / 共57页
SET协议改进方案及其支付模型的研究.docx_第2页
第2页 / 共57页
SET协议改进方案及其支付模型的研究.docx_第3页
第3页 / 共57页
SET协议改进方案及其支付模型的研究.docx_第4页
第4页 / 共57页
SET协议改进方案及其支付模型的研究.docx_第5页
第5页 / 共57页
点击查看更多>>
下载资源
资源描述

SET协议改进方案及其支付模型的研究.docx

《SET协议改进方案及其支付模型的研究.docx》由会员分享,可在线阅读,更多相关《SET协议改进方案及其支付模型的研究.docx(57页珍藏版)》请在冰豆网上搜索。

SET协议改进方案及其支付模型的研究.docx

SET协议改进方案及其支付模型的研究

SET协议改进方案及其支付模型的研究

ResearchonImprovedSchemeofSETProtocolandItsApplicationonPaymentModel

 

 

ABSTRACT

随着Internet的蓬勃发展,电子商务正以自身高效、低成本的优势,逐步成为新兴的商业模式和理念。

由于电子商务是建立在开放的Internet平台上的,而在开放的网络上传输的任何信息都可能被他人载取,因此,要发展电子商务必须解决安全问题。

电子商务中的安全协议主要采用SSL协议和SET协议。

SET(SecureElectronicTransaction)安全电子交易协议是由美国Visa和MasterCard两大信用卡组织提出的应用于Internet上的以信用卡为基础的电子支付系统协议。

SET中的核心技术主要有数据加密、数字签名、电子信封、电子安全证书等。

它主要是为了解决用户、商家和银行之间通过信用卡支付的交易而设计的,以保证支付信息的机密、支付过程的完整、商户及持卡人的合法身份、以及可操作性。

本文通过对电子商务的基本概念、安全体系、支付系统的剖析,对SET协议的安全技术、认证体系、交易流程等方面的分析研究,指出了SET协议存在的缺陷,提出了对SET协议的改进方案,而且给出了改进后的数据流程和数据结构,最后,设计了基于改进后的SET协议的一个安全电子商务模型,以及该模型的各个软件端模块,分析其实用性和安全性。

改进后的SET协议优化了协议的交易速度,提高了协议的安全性,使其有更高的适用性。

关键词:

电子商务;SET协议;SSL协议;电子支付模型;信息安全

Abstract

AccompanyingwiththedevelopmentofInternet,E-Commerce,withitsadvantagesofhighefficiencyandlowcost,hasbecomenewbusinessmodeandconceptionstepbystep.BasedonanopenInternet,anytransactionmessageofelectroniccommercetransmittedthroughInternet

wouldbeprobablyintercepted,soitisgreatlydemandingtosolvethesecurityproblemfordevelopingelectroniccommerce.E-CommercesecurityprotocolusuallyadoptsSSLandSETprotocol.

SETprotocolisanelectronicpaymentsystemprotocolbasedoncreditcardswhichwasproposedbythetwogreatcreditcardorganizationsVisaandMasterCardtobeusedonInternet.ThecoretechnologyinSETincludesdataencryption,datasignature,electronicenvelopeandelectronicsecurecertificateetc.SETisdesignedmainlytosolvetransactionsthroughcreditcardpaymentamongthecustomerandthemerchantandthebank,soastoprotectthesecretofpaymentinformation,theintegrityofpaymentprocess,thelegalstatusofmerchantsandcard-holders,andtheoperability.

Thisthesisanalyzesthebasicconcepts,thesecurityinfrastructureandpaymentsystemofelectroniccommerce,makesathoroughandcomprehensiveresearcbonthesecuritytechnology,authenticationandtransactionprocess,pointsoutsomedeficienciesinSETprotocol.Thenanimprovedmothedhasbeengivenout,andpointoutthedataflowanddatastructure;finallyasecuree-commercepaymentsystemanditssoftwarebasedontheimprovedSETmodelhasbeendesigned.Thisthesisbringsforwardtheimprovedmethodforimprovingthespeedoftransaction,andstrengtheningthesecurityofprotocolandadaptingittotheanycircumstanceeasily.

Keyword:

ElectronicCommerce,SETprotocol,SSLprotocol,electronicpaymentsystem,messagesecurity

CHAPTER1INTRODUCTION

1.1电子商务及其安全协议

1.1.1电子商务概述

电子商务最早产生于20世纪60年代,发展于90年代。

电子商务的发展经历T两个阶段,一是基于EDI(ElectronicDataInterchange电子数据交换)的电子商务,二是基于Internet的电子商务[21].

20世纪90年代后,由于计算机的广泛应用,网络的普及和成熟,信用卡的普及应用,电子安全交易协议的制定,政府的支持和推动,基于Internet的电子商务得到快速发展。

特别是SET(SecureElectronicTransactionProtocol)安全电子交易协议的推出,以及该协议得到大多数厂商的认可和支持,为开发网络上的电子商务提供了一个关键的安全环境h71,这对电子商务的发展产生了极大的推动作用。

Internet覆盖150多个国家和地区,连接了1.5万多个网络,拥有220万台主机,己成为全球最大的互联网络。

正是因为Internet使用费用低廉、覆盖面广、功能全面、使用灵活,电子商务才成为全球最大的热点。

专家认为,电子商务作为21世纪经济的重要增长点,其作用不亚于200年前的工业革命。

世界范围内的政府部门、公众服务机构、电信企业、银行等多种服务机构以及各类企业和数以亿计的个人用户,都开始广泛地参与电子商务活动。

电子商务年平均增长速度为150%,成为有史以来少有的快速发展领域。

现在,电子商务已经成为国际上各个国家制定经济政策的主要依据之一。

ElectronicCommerce,简写为EC,其内容包含两个方面,一是电子方式,二是商贸活动。

1997年11月,国际商会在法国首都巴黎举行了世界电子商务会议。

会议对电子商务概念作了较权威的阐述:

电子商务是指对整个贸易活动实现电子化。

从涵盖范围方面定义:

电子商务是各参与方之间在计算机网络,特别是Internet平台上,按一定标准以电子方式而不是以物理交换或直接物理接触方式完成任何形式的业务交易。

这里的电子方式包括电子数据交换((EDI)、电子支付手段、电子订货系统、电子邮件、传真、网络、电子公告系统条码、图

象处理、智能卡等;从技术方面可以定义为:

电子商务是多技术的集成体,包括交换数据(如电子数据交换、电子邮件)、获得数据(共享数据库、电子公告牌)以及自动捕获数据(条形码)等。

简单地说,电子商务是商贸活动的一种新模式,它以计算机网络,特别是Internet为平台,利用简单、快捷、低成本的电子通讯方式,通过数据加密、数字签名及认证等技术,使买卖的各参与方不谋面且安全地进行各种商贸活动。

电子商务业务种类繁多,根据不同的分类标准可划分为不同的类型[31].

(I)按电子商务活动内容来分:

直接电子商务:

主要指无形货物或服务的订货与付款等活动。

间接电子商务:

有形的货物或者服务的订货与付款等活动。

(2)按电子商务活动是否涉及支付来分:

非支付型电子商务:

指不进行网上支付和货物运送的电子商务,内容包括:

信启、发布、信息查询、在线谈判、合同文本的形成等,均不涉及银行支付。

在这种电子商务中,只有物质和信息的流动,而没有资金的流动。

支付型电子商务:

指进行网上支付和货物运送的电子商务。

内容包括:

除包含非支付型电子商务的全部内容外,还包括银行的支付、交割活动以及供货方的货物运送活动。

这种电子商务包含了物质和信息的流动,也包含了资金的流动。

(3)按电子商务业务涉及的交易实体分:

企业内部电子商务:

即企业内部之间,通过企业内部antranet)的方式处理与交换商贸信息。

企业内部网(Intranet)是一种有效的商务工具,通过防火墙,企业将自己的内部网与Internet隔离,它可以用来自动处理商务操作及工作流,增强对重要系统和关键数据的存取,共享经验,共同解决客户问题,并保持组织间的联系。

通过企业内部电子商务,可以增加商务活动处理的敏捷性,对市场状况能更快地作出反应,能更好地为客户提供服务。

企业对消费者(简称BtoC,又叫B2C,可以称为商家对个人客户或商业机构对消费者)的电子商务。

目前,Internet上己遍布各种类型的商业中心,提供各种商品和服务,主要有鲜花、书籍、计算机、汽车等商品和服务。

企业对企业(简称BtoB,又叫B2B,可以称商家对商家或商业机构对商业机构)的电子商务。

商业机构对商业机构的电子商务是指商业机构(或企业,公司)使用Internet或各种商务网络向供应商(企业或公司)订货和付款。

企业对政府机构的电子商务(简称BtoG,又叫B2G)。

在企业和政府机构之间的电子商务可以涵盖公司与政府组织间的许多事务。

消费者对政府机构的电子商务(C2G)。

政府将会把电子商务扩展到福利

费发放和自我估税及个人税收的征收方面。

目前的日常生活用到的电子商务模式包括B2C和B2B两种模式。

(4)按电子商务使用的网络类型分:

EDI网络电子商务:

是按照一个公认的标准和协议,将商业文件标准化和格化式,通过计算机网络,与贸易伙伴进行电子商务业务。

Internet网络电子商务:

是指利用Internet网络开展的电子商务活动,是目前电子商务的主要形式。

Intranet网络电子商务:

是利用内联网进行的的电子商务活动。

Intranet是在Internet基础上发展起来的企业内部网。

1.1.2电子商务安全协议

电子商务指的是Client、Merchant、Bank和信任的第三方机制(CA)之间的信息流、物流、资金流的交互关系,利用简单、快捷、低成本的电子通讯方式进行各种商贸活动。

电子商务通常是在遍及全球的工nternet环境下进行的,由于互联网本身开放但不安全特点所带来的种种不安全因素,使得电子商务要顺利进行,必须要解决网上交易的安全性问题。

在电子商务交易模型中,四方三流交互关系必须有规可循,以保证各方利益的安全,并能控制风险,这就是各种securityprotocol[31].

不同的电子商务协议在方便性、安全性、风险性等方面的性能是不同的,同时,他们的应用环境、实现目标、成本需求也是不同的,但是,所有的电子商务协议设计时都必须遵循一些共同的若干原则。

(1)匿名性

在交易过程中,客户通常不愿意暴露自己的身份、购物习惯、所购商品等隐私,这必须在电子商务中保证,才能让处于弱势的客户更多的参与进来。

必须指出,匿名性虽然是一种商业交易中的需求,但仍然有一些国家将匿名交易定义为非法。

一种折中的办法是通过可信任的代理方来进行购物,客户的身份等私有信息保存在代理处,对资金流的追踪也只能到代理为止。

(2)安全性

对电子商务来说,最重要的就是安全性,只有在安全的协议保证下,网上交易才能顺利的进行。

它保证了数据在网络传输过程中不被改变与泄露,以及交易各方的利益不受侵害。

电子商务涉及相互信任问题,它与安全性密切相关,有的协议假定信任某个第三方,有的则假定不信任有关方。

(3)不可否认性

电子商务过程中涉及到各方的利益,必须采取一定的手段来确保各方行为的不可否认。

最为普遍的技术是通过数字签名(digitalsignature)来确保各方发出的信息是不可抵赖的。

(4)原子性

电子商务的原子性是由T.D.Tygar根据数据库概念中的事务发展而来的,用来规范交易中信息流、物流、资金流,它分为三个层次:

1)钱原子性:

它定义了资金流在电子商务中守恒,也就是说资金在交易各方流动的过程中既不会增加,也不会减少。

2)商品原子性:

它保证如果客户付了款就一定会得到商品,如果他得到了商品那么他一定付了款,即不存在付了款而未得到商品或者得到商品而未付款的现象。

商品原子性对于经由因特网发售的信息商品或者数字商品,具有特别重要的意义。

3)确认发送原子性:

它对商品的内容和品质进行买卖双方的确认,即客户得到了他所购买的某种品质的商品,而商家的确发送了客户预定的商品,这一点通常由一个可信任的第三方来保证。

确认发送原子性对于客户和商家互不信任的场合特别有意义,满足此原子性的协议可以让客户和商家双方认可所发送商品的内容和品质。

以上三个原子性是呈向上包容关系,后者包含前者,也就是说,如果满足商品原子性就一定满足钱原子性,如果满足确认发送原子性就一定满足前两者。

1.2论文的意义和主要工作

由于Internet爆炸式的迅速流行,电子商务被公认为是未来IT业最具潜力的新的增长点。

电子商务的一个核心问题是支付,如何使电子商务在安全高效的环境中运行,是研究的关键。

为此,全球的电子商务研究人员研究了许多支付协议,己经实现的主要有Digicash,FirstVirtual,Netbill,SSL和SET.

SET协议在商业上得到了VISA和MASTER等大的信用卡品牌的支持,在技术上得到了IBM,Microsoft,HP,NetScape等计算机厂商的支持,是目前支持力量最大的支付协议,成为电子商务中事实上的标准。

未来的商业竞争是网络经济的竞争,网络安全问题日益突出,对于像SET这样的安全协议的研究成为热点。

然而,SET协议由于在设计中本身存在的品质问题,使的它的普及应用得到了限制,它的内容过于复杂,交易的代价过高,使用的加密算法已经不再安全等问题也逐渐暴露出来。

对加密算法的研究,以便代替原有SET协议中的加密算法和对SET协议的优化及改进,减少交易代价,提出新的方案对其进行改进,实现真正意义上的SET的推广和普及。

研究SET协议,完善和改进SET协议,对于促进中国电子商务的发展,解决电子商务安全问题和推动电子商务的进一步发展,以及中国自主版权的软件开发都有着积极的作用。

1.3论文的组织结构

本论文主要讨论了SET协议的工作原理,通过对其流程的分析,找出了它所存在的缺陷,并且针对这些缺陷,给出了相应的改进方案,在此基础上构建了一个基于改进方案的安全电子商务支付模型,并提供了该模型的数据流,数据结构和软件模块。

本论文主要结构如下:

第一章:

绪论

介绍了电子商务发展情况以及安全协议的相关内容,和本论文的主要工作。

第二章:

安全电子交易SET协议研究

详细介绍了安全电子交易SET协议,对其理论基础,技术规范,使用的安全算法,工作流程,证书认证,以及运用环境都进行了分析。

第三章:

SET协议缺陷分析与改进

在这一章中,首先介绍了另一种目前广泛用于电子商务中的协议SSL,对SSL进行了流程分析,然后,将其与SET进行比较,在此基础上,指出SET存在的不足,并对这些不足的地方,逐一给出了改进方案。

第四章:

基于改进后的SET协议支付系统设计

针对第三章的改进方案,对改进后的SET进行设计,给出新的工作流程,数据流程和数据结构。

第五章:

安全电子商务支付系统软件模块研究与设计。

这一章对改进后了SET协议支付系统给出一个实现模型,该模型分为商家服务器模块,客户端模块,支付网关模块,证书模块和安全模块。

介绍了这些模块的设计原理和工作流程。

 

第2章安全电子交易SET协议研究

SET协议是由VISA和Mastercard公司联合推出的基于信用卡在线支付的电子商务系统的安全协议。

SET协议主要应用于BtoC电子商务系统,它不仅定义了电子协议,而且对证书的管理和交易处理过程等制定了严格的规定。

其安全性主要通过身份认证技术,信息加密技术、数字签名技术等来实现的。

目前,SET协议已获得IETF标准认可,成为事实上的工业标准。

2.1SET协议的技术标准与理论基础

2.1.2SET协议的技术标准[15]

1995年,包括MasterCard,IBM和Netscape在内的联盟开始着手进行安全电子支付协议(SEPP)的开发,VISA和微软组成的联盟开始开发安全交易技术(STT)。

由于两大信用卡组织MasterCard和VISA分别支持独立的网络支付解决方案,影响了网络支付的发展。

1996年这些公司宣布它们将联合开发一种统一的标准,叫安全电子交易(SET).1997年5月,SET协议的1.0版本由VISA和MasterCard两大信用卡公司联合推出,在Internet支付产业中许多重要的组织,如IBM,HP,MicrosoftNetscape,GTE,ViriSign等都声明支持SET.

以Visa和MasterCard两家大公司为首组织的SET厂商联盟成立了SETCo组织,其目的是实施安全电子交易SET规范,并测试和推广SET兼容应用。

一、SET实施规范

SET规范主要有三部分组成:

1.BusinessDescription:

包括SET的背景信息和处理流程,用于提供SET的总体商务描述。

2.Programmer'sGuide:

包括数据消息和处理流程,用于提供SET协议的技术规范,该指南分为三部分和附录:

a)SystemDesignConsiderations:

包括在开发SET工具包和应用时的系统设计考虑,它提供了背景信息和在整个编程指南中所要使用的特点与符号等。

b)Parttwo:

CertificateManagement:

定义了证书请求结构、协议和SET中使用的证书概念。

c)Partthree:

PaymentSystem:

该部分给出了SET协议中的支付系统部分描述和处理信息,包括与认证、请款和支付系统管理有关的所有消息。

附录部分,该部分给出了与SET协议有关的补充信息。

3.FormalProtocolDefinition:

该部分包含协议的正式定义,提供SET消息和数据区的最严格描述。

另外,ExternalUserInterfaceGuide,给出了采用实际传输机制的编程指导。

二、SET支持的工业标准

除了SET本身制定的规范以外,由于SET是基于各种工业、Internet和国际组织的标准进行设计,因此SET必须对这些标准、算法、证书进行有效的支持。

这些标准定义在ISO,IEFT,PKCS,ANSI中。

1.ASN.1:

ASN.1(AbstractSyntaxNotation)是SET用于定义消息的符号。

2.DER:

DER(Dist;inguishedEncodingRules)以明确清楚的形式,实现支付消息和证书(在X.509中定义)中的协议数据的编码。

3.DES:

DES(DataEncryptionStandard)数据加密标准用于对称数据加密,DES密钥采用一个加密形式来分发,该加密形式是一个采用公钥加密的数字封套。

4.HMAC:

HMAC是密钥hash机制。

5.HTTP:

HTTP是WorldWideWeb的传输协议,在RFC1945中定义。

6.ISO3166:

1993:

代表国家名称的代码标准。

7.ISO4217:

1995:

代表货币和资金的代码。

8.ISO7812:

1985:

卡标识ID,识别发卡行的编号码,包含计算和校验位。

9.ISO8583:

1993:

金融交易卡起始消息、交换消息的定义。

10.S09594一8:

1997:

ITU-T推荐的X.509(1997年)标准,支持信息技术和开放系统的互连,用于目录认证体系。

11.IS09834-7:

对象标识,提供国际注册权威。

12.MIME:

MIME(MultipurposeInternetMessageExtension),用于支付消息的封装编码,使浏览器支持和识别支付消息,也能够支持电子邮件方式的商务。

13.PKCS:

PKCS(PublicKeyCryptograp场Standards)用于定义密码消息语法(PKCS#7)和证书请求消息语法(PKCS#10)0

14.RFC1766:

语言标准。

15.SHA-1:

SHA-1(SecureHashingAlgorithm)是NIST和NSA(FIPS180-1)共同提出的,SET为所有数字签字采用SHA-to

16.TCP/IP:

支持Internet通讯的协议集。

17.X.509:

ITU-T推荐的X.509(1997)是公开密钥证书的编码标准,SET支持的证书格式定义在ISO标准X.509version3,ANSIX9.57中。

2.1.2SET协议的理论基础

一、电子商务系统的体系结构

一个完善的电子商务系统总体上看是三层框架结构[[34],如图2-1所示。

图2-1电子商务体系结构

 

二、基于SE丁的电子商务交易模型

基于SET协议的电子商务模型如图2-2下:

图2-2基于SET协议的电子商务模型

在SET协议中所涉及的参与者有:

CA、Issuer、Acquirer、PaymentGateway、Cardholder和(Merchant[15]。

对这些参与者的描述如下:

CA:

一般由交易参与者都信任的权威机构担任,它是证书的管理机构。

主要功能包括证书的签发、证书的存储、证书的目录服务、证书的挂失和更新、密钥的更新及恢复以及证书的认证等。

Issuer是指发行信用卡给持卡人的金融机构,并在持卡人申请SET数字证书时对持卡人进行核实。

Acquirer:

是指商家开立帐号所在的金融机构,它在商家申请SET数字证书时,对商家进行核实。

PaymentGateway:

用于实现对支付信息从Internet到银行内部网络的转换,并对商家和持卡者进行认证。

Cardholder:

持卡人网上商品的购买者。

通过网络浏览并选定某一商家的商品,使用支付软件来进行购买。

Merchant:

是指在网络上提供商品销售服务的服务提供者。

2.2S

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 求职职场 > 简历

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1