电子商务论文该如何写?或者给一篇最新的论文作为参考,谢谢!~!
发布网友
发布时间:2022-05-17 01:20
我来回答
共2个回答
热心网友
时间:2023-09-18 12:09
移动Agent在电子商务中的安全研究
摘 要]基于移动代理的电子商务系统面临的一系列安全问题制约着电子商务的发展,通过对电子商务交易不同阶段移动代理
行为的分析,使移动代理使用不同的访问模式,提出了一个双方可互相认证身份且无第三方参与会话密钥产生的电子商务交易模型
来尽可能地降低安全风险。
[关键词]电子商务 移动代理 认证 公开密钥密码*
电子商务(E-Commerce)是通过网络进行的生产、营销和流通
活动,它通过Internet进行网上交易,还利用电子信息技术来解决
扩大宣传、降低成本、增加价值和创造商机的商务活动,包括通
过网络实现从原材料查询、采购、产品展示、订购到生产、储运
以及电子支付等一系列的贸易活动。目前,电子商务已经成为了
一种不可缺少的新型商务工作模式;电子商务一般分为两种:一是
企业与企业之间的电子商务(B2B),另一类是企业与个人之间的
电子商务(B2C)。后者亦即网上购物或在线购物。本文提出的模
型涉及的是后者,即网上购物的电子商务(B2C),这也是目前电
子商务应用最为广泛的一部分。但是个人要想在充斥着很大信息
量的互联网上寻找到符合自己要求的产品是非常困难的。
移动代理(Mobile Agent,MA)是在20世纪90年代中期兴起
的一种重要的分布式计算技术。它是一个能在异构网络中自主地
从一台主机迁移到另一台主机并与其他代理或资源交互的程序。
由于MA具有代理性、自治性、智能性、反应性、主动性等优点,
越来越受到重视。也正是这些特点,使得MA在解决电子商务问
题上显得独具优势。它可根据用户提出的请求对网络资源进行搜
索,经过过滤、分析和挖掘等处理,最后按照关联度的优先顺序
在用户指定的时间内向用户反馈信息。
但是和其它电子商务系统一样,基于MA的电子商务系统同
样也面临着一些安全问题。本文通过对用户在电子商务交易的不
同阶段行为的分析,提出一种让MA使用不同访问模式的双方可
互相认证身份且无第三方参与会话密钥产生的电子商务交易模
型。模型的安全分析表明,本模型不仅有利于电子商务的顺利进
行,同时也提高了网上贸易的安全性。
一、基于移动代理的电子商务系统分析
1.系统的工作流程
(1)用户通过IE浏览器或其他应用程序向系统中的MA管理器
发起查询请求,MA管理器为用户定制特定的MA来代表用户。
(2)MA管理器将MA发布到网络中,此时,MA就根据既定的
路由线路遍历相关商家服务器结点,并收集用户感兴趣的产品信
息及属性。
(3)MA将收集到的信息反馈给用户,由用户根据收集到的信
息筛选出与之交易的商家。
(4)代表用户意愿的MA与代表商家的MA进行具体交易。
我们将上述过程分为收集信息阶段、筛选信息阶段和交易阶
段,而MA主要在收集信息阶段和交易阶段工作。在收集信息阶
段,MA要在多个商家服务器结点上迁移,我们把该阶段的行为
称为多跳。在交易阶段,MA仅和某个商家交易,所以把该阶段
的MA行为称为单跳。
2.系统面临的主要安全问题
在多跳阶段,由于MA需要在多个商家服务器结点上迁移,所
以有可能面临机密信息泄漏的风险。恶意的商家有可能窃取竞争
者的产品信息、窃听MA中携带的有关用户的信息(如信用卡帐
号等)、篡改MA已经收集到的产品信息或者直接将竞争者从MA
的路由线路中删除等。这些风险主要是由MA运行的主机环境不
可信任导致,不可信主机环境是基于MA电子交易的最大威胁,是
与MA安全最密切的因素。Sander T指出,如果主机环境是不可
信任的,那么惟一的解决办法是使用特殊的硬件设备来执行MA。
但是目前缺少统一的硬件标准,硬件价格又过高,因此目前想要
利用硬件设备来提供可信的主机环境是行不通的。另外,恶意的
MA也有可能对主机进行拒绝服务攻击,包括破坏商家的数据、文
件和非法占用商家系统资源等。
在单跳阶段,MA和某个商家交易,要涉及到顾客的信用卡
账号、商家给出的最低价格这样的机密信息,这些信息在不安全
会话时都有可能被窃听,一旦这些信息被泄露,造成的后果是不
堪设想的。另外这个阶段还有可能遭到中间人攻击即恶意商家和
恶意MA的伪装,使得交易无法正常进行。看得出来,此阶段的
信息保密性显然要高于多跳阶段,在此阶段会话保密性要求远远
胜于交易的速度。
二、基于移动代理的安全电子商务模型
基于前面的分析,提出了基于移动代理的安全电子商务模型。
该模型针对的是某个顾客网上购物或在线购物的电子交易活动。
1.模型采用的安全技术
针对多跳阶段中恶意主机对MA的安全威胁,在模型中使用
RSA公开密钥密码技术;而在单跳阶段,为了在最大程度上保证双
方会话的安全,我们使用改良过的离散对数密码*产生双方会
话的密钥,避免顾客和商家交易时最可能受到的中间人攻击。下
面简单介绍本模型在单跳阶段产生会话密钥的原理。
第一个公开发表的公开密码算法即DH(Deffie-Hellman)算法由
W.Deffie和ME.Hellman提出。该算法结构简单,使用方便,实用性
强,被认为是安全、实用的非对称密码方案,适用于交互环境下的
网络保密。这种算法的保密性基于求解离散对数问题的困难性,
即:Pd=M mod P,其中d叫作模P的以C为底数的M的对数。
在已知C和P的前提下,由d求M很容易,只相当于进行一次指数
运算,但由M反过来求d其时间复杂度为指数形式。设P是一个大素数,0<a<P,并且a是P的一个本原元,a也是
大的素数,a,P为网络中所有的用户共享。网络中的每一个用户i
选一个大的随机整数Ki作为秘钥。设甲、乙两个用户的密钥分别
为K
1
和K
2
,甲乙之间在需要相互通信时,可以通过下面的过程建立
相同的密钥:
(1)甲乙双方各自计算出:
b
1
=ak1mod P,0<b
1
<P,b
2
=ak2mod P,0<b
2
<P
(2)甲乙分别把b1和b2发送给对方;
(3)双方求出共同的密钥为:
K=(ak1)k2 mod P=(ak2)k1 mod P(0<k<P);
(4)双方使用K进行对称密码*的保密通信。
该算法虽然使用起来非常方便,但在进行会话时容易受到中
间人攻击,因此在本模型中使用DH算法时加入RSA签名*,即
对k
1
,k
2
经过签名后再发送给对方,这在一定程度上可以避免中
间人攻击。
2.模型的工作流程
在系统初始化时,顾客和商家要在认证中心注册各自的公钥。
多跳阶段:
(1)顾客描述出自己对产品的需求信息,包括产品的名称、支
付方式等,然后计算出顾客标识、需求信息的摘要,再用自己的
私钥对摘要进行签名,最后通过IE浏览器或其它应用程序向系统
中的MA管理器发起查询请求,MA管理器为顾客创建MA并将签
名后的摘要作为MA携带的信息。
(2)MA此时开始根据即定的遍历线路在各个商家服务器间
迁移。
(3)当MA迁移到商家i时,分下列两种情况:
如果商家i是迁移路线上的首个商家,则商家i向认证中心查
询顾客的公钥,验证顾客的签名;如果商家i不是迁移路线上的
首个商家,则商家i除了要验证顾客的签名外还要验证MA之前访
问过的所有商家的签名。
(4)验证通过后,商家i在自己的主机上运行MA,产生协商
数据D
i
,协商数据中包括商家给出的产品价格、某时间段的打折
率、产品运输方式和售后服务等信息。
(5)商家i算出自己的商家标识、协商数据的摘要,再用顾客
的公钥对摘要加密,最后用自己的私钥签名得到R
i
,再将R
i
添加
到MA中。
(6)MA接着向下一个商家服务器结点迁移。
(7)MA遍历线路上的所有商家重复(3)-(6)中的操作。
(8)当MA遍历完所有的商家后,返回到MA管理器,MA管
理器将MA中携带的商家提供的产品信息即{R<br>1<br>,R<br>2<br>…R<br>i<br>}发送给顾
客同时撤消MA。
筛选信息阶段:
(9)顾客获得MA收集的信息{R<br>1<br>,R<br>2<br>…R<br>i<br>},首先验证所有商家
的签名,签名验证通过后,用自己的私钥解密获得{D<br>1<br>,D<br>2<br>…D<br>i<br>},
从中挑选出最满意的,准备与其交易的一个商家j(1≤j≤i),。
单跳阶段:首先选定大素数P和a,a是P的本原元。
(10)顾客S
0
产生一个随机整数A,用DH算法计算出b
0
=aA mod
P,首先对b
0
数字签名,再用商家j的公钥加密得到G
0
,发送给商家
j。商家j选定一个随机整数B,用DH算法计算出b
j
=aB mod P,先
对b
j
数字签名,再用顾客S
0
的公钥加密得到G
j
,最后发送给顾客S
0
。
(11)顾客S
0
将收到的加密后的消息用自己的私钥解密以验证
商家j的签名,再用商家j的公钥解密得到bj,计算出PK
0
=b
j
A
mod
P。商家j将收到的加密后的消息用自己的私钥解密以验证顾客S0
的签名,再用顾客S
0
的公钥解密得到b
0
,计算出PK
j
=b
0
B
mod P。
根据前面的DH算法,从理论上讲PK
0
和PK
j
是相等的,即PK
0
=PK
j
=K。
(12)顾客S
0
和商家j启动对等密钥密码程序如DES,进行秘密
会谈。电子商务过程结束。
三、模型的安全分析
对恶意商家身份的认证:假设某个恶意商家要冒充其它商家
和顾客进行交易,由于商家的身份是用商家的私钥签名的,而其
它商家无法获得该私钥,所以无法冒充。
对商家服务器可能受到拒绝服务攻击的问题:当有MA迁移到
某个主机上时,要验证顾客和MA访问过的商家的签名,所以避
免了恶意MA对主机的拒绝服务问题。
对MA中携带的信息机密性问题:每个商家将自己的标识、协
商数据摘要用顾客的公钥加密,其他任何人不能获得顾客的私
钥,所以不能解密获得MA中携带的信息,MA信息机密性得到保
证。同时,也就不能篡改信息,那么信息的完整性也有了保证。
对单跳阶段可能受到中间人攻击的问题:使用了带RSA签名
的离散对数密码*,可在一定程度上提高双方会话机密性,避
免受到攻击。
四、结束语
虽然对MA的安全问题已经有了不少的措施,但是大部分对
电子商务来讲都是不合适的。本文通过对电子商务不同阶段MA
的行为分析,通过让MA使用不同的访问模式尽可能地降低安全
风险。特别是在单跳阶段会话密钥的产生是没有第三方参加的,
该会话密钥的产生要双方的共同合作才能完成,这样不仅有利于
电子商务的顺利进行,也提高了网上贸易的安全性。当然,本模
型中对MA的安全保护是以牺牲一定执行时间为代价的,具体的
定量分析有待今后做进一步的研究。
参考文献:
[1]周丽莉 温秀梅:电子商务信息安全的方法和研究[A].微计
算机信息,2006年第8~3期,P247~249
[2]饶 光 赵新宁 唐家益:Mobile Agent中的通信安全问题
研究[A].张焕国 覃中平 王丽娜:信息和通信安全—CCICS’2003
第三界中国信息和通信安全学术会议论文集[C].科学出版社。
2003,3月
[3]JosangA.ProspectivesforModelingTrustinInformationSecurity[A].
Proceedingsofthe1997AustralasianConferenceonInformationSecurityand
Privacy[C].Springer,1997
[4]SanderT,TSCHUDINCF.TowardsmobileCryptography[A].Security
andPrivacy’98,ProceedingsofSecurityandPrivacy’98[C].1998,
3~6
[5]黄京华:电子商务教程[M].北京:清华大学出版社,1999
[6]杨义先:网络信息安全与保密[M].北京:北京邮电大学出版
社,1998
热心网友
时间:2023-09-18 12:09
www.wsdxs.cn/html/Electronic