Acrobat Distiller, Job 3

Similar documents
keystore weblogic.jks certreq.pem CA server.cer

前 言 親 愛 的 特 約 商 店, 您 好! 首 先, 感 謝 貴 寶 號 加 入 本 中 心 的 行 列! 您 的 加 入 除 可 提 升 貴 寶 號 之 顧 客 服 務 水 準 外, 亦 為 推 進 我 國 邁 向 無 現 金 社 會 盡 一 份 心 力, 本 中 心 同 仁 將 竭 盡 所

ebook13-4

epub 61-2

信息产业(二).doc

財金資訊-84期.indd

Java 1 Java String Date

Ps22Pdf

untitled

結合IC卡之校園安全網頁系統的設計與實現

WebST 3.0管理员手册

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

untitled

XXXXXXXX

穨網經期末報告-WAP.PDF

CH01.indd


AL-M200 Series

005-1

经华名家讲堂

福建福州农村商业银行股份有限公司信息披露制度

資訊安全管理系統建置初始工作的研究

ARIS Design Platform

1. 课 程 负 责 人 情 况 姓 名 蒋 效 宇 性 别 男 出 生 年 月 基 本 信 息 最 终 学 历 研 究 生 职 称 副 教 授 电 话 学 位 博 士 职 务 无 传 真 研 究 方 向 MIS 系 统 整 合 电 子

Total Internet Connectivity in a Single Chip

Microsoft Word - 2CA13內文.doc

第四章-個案分析.doc

03.mps

校友会系统白皮书feb_08

目 錄 壹 緣 起... 1 貳 目 標... 7 參 現 行 自 動 化 作 業 現 況 肆 實 施 重 點 及 時 程 伍 資 源 需 求 陸 預 期 效 益 及 影 響 柒 計 畫 管 考 捌 配 合 事 項 子 計 畫

財金資訊-80期.indd

13 根 据 各 种 网 络 商 务 信 息 对 不 同 用 户 所 产 生 的 使 用 效 用, 网 络 商 务 信 息 大 致 可 分 为 四 级, 其 中 占 比 重 最 大 的 是 ( A ) A 第 一 级 免 费 信 息 B 第 二 级 低 收 费 信 息 C 第 三 级 标 准 收 费

新竹高中105學年度第1學期第2次教師甄選簡章

untitled

ebook Adobe epaper PDA ebook PDF

Enrolment

Microsoft Word - ssl_validation_white_paper_v1.03

Microsoft Word 應考須知_記帳士_

EPSON


WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

投影片 1

<4D F736F F D2031A3AD4A617661BCBCCAF5CAC6CDB7D5FDBEA22E646F63>

湖北省政府采购中心


版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

Learning Java

weblogic

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

ebook37-4


P X-M PowerChute Business Edition v8.0 Basic 85

(CIP) Web /,. :, ISBN X.W T P393.4 CIP (2004) Web ( ) ( / ) : * 787

NetST 2300系列防火墙产品白皮书

<4D F736F F D20312D3120D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A9>

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

(105?????w?Z1207)

Microsoft Word - 103記帳士應考須知

13 A DSS B DSS C DSS D DSS A. B. C. CPU D. 15 A B Cache C Cache D L0 L1 L2 Cache 16 SMP A B. C D 17 A B. C D A B - C - D

软 件 工 程 专 业 习 指 南 目 录 一 软 件 工 程 专 业 设 置 背 景 与 发 展 前 景... 3 二 软 件 工 程 专 业 实 践 教 条 件... 4 三 软 件 工 程 专 业 课 程 类 型 及 核 方 式 软 件 工 程 专 业 课 程 类 型...7

Data Server_new_.doc

信息安全概论第二讲 密码学-new.ppt

handsome-招股书-新规则-final-version-0422.PDF

ebook

J O C S J O C S /1

AXIS P7224 Video Encoder Blade – Installation Guide

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

Transcription:

逢 甲 大 學 資 訊 工 程 學 系 專 題 電 子 商 務 金 融 系 統 The Financial System for Electronic Commerce 指 導 教 授 : 李 維 斌 博 士 lwb@iecs.fcu.edu.tw 逢 甲 大 學 資 訊 工 程 學 系 學 生 : 曾 政 國 cktw@taiwan.com 逢 甲 大 學 資 訊 工 程 學 系 中 華 民 國 九 十 年 七 月

摘 要 目 前 電 子 商 務 的 安 全 交 易 機 制 多 以 Visa 和 MasterCard 兩 大 發 卡 組 織 推 廣 的 SET (Secure Electronic Transaction) 機 制 和 Netscape 所 提 出 的 SSL (Secure Socket Layer) 協 定 為 主 雖 然 SET 提 供 高 安 全 性, 可 是 卻 因 低 便 利 性 高 成 本 而 導 致 市 場 接 受 度 不 高, 而 具 備 高 便 利 性 低 成 本 安 全 性 的 SSL, 在 整 個 系 統 架 構 上 卻 不 如 SET 嚴 謹 本 文 取 SET 及 SSL 的 優 點, 且 改 善 兩 系 統 的 缺 點, 進 而 建 置 一 電 子 商 務 金 融 系 統 (FSEC), 以 做 為 SET 和 SSL 的 平 衡 點 致 謝 首 先 得 感 謝 我 的 指 導 教 授 李 維 斌 博 士, 才 得 以 使 這 篇 論 文 順 利 完 成 在 當 中 的 學 習 過 程, 老 師 不 斷 地 大 力 栽 培, 使 我 能 踏 入 資 訊 安 全 的 領 域, 在 此 非 常 感 謝 李 老 師 的 指 導 此 外, 也 謝 謝 英 特 連 公 司 程 經 理 鏈 州 先 生 及 在 Citerus 工 作 的 Tobias Hill 技 術 指 導 與 鼓 勵

目 錄 第 一 章 前 言 第 二 章 SET 與 SSL 線 上 購 物 運 作 過 程 2-1 SET 線 上 購 物 運 作 過 程 2-2 SSL 線 上 購 物 運 作 過 程 2-3 SET 與 SSL 網 路 購 物 的 相 異 處 第 三 章 相 關 理 論 與 技 術 3-1 電 子 憑 證 (Certification) 3-2 數 位 簽 章 (Digital Signature) 3-2-1 DSA 3-3 JAVA 3-3-1 Security 3-3-2 Certification 3-3-3 Java Signed Applet 3-4 自 我 簽 署 3-4-1 JDK 3-5 FEDI 第 四 章 電 子 商 務 金 融 系 統 (FSEC) 雛 型 4-1 FSEC 之 準 備 4-1-1 Payment Gateway 所 扮 演 的 角 色 4-1-2 Web Based 系 統 之 方 法 4-1-3 電 子 商 務 金 融 系 統 (FSEC) 名 詞 定 義 4-2 FSEC 交 易 / 授 權 流 程 第 五 章 討 論 5-1 安 全 分 析 5-1-1 消 費 者 的 保 障 5-1-2 商 家 的 保 障 5-1-3 發 卡 銀 行 與 收 款 銀 行 的 保 障 5-2 SET SSL 與 FSEC 之 比 較 5-3 電 子 商 務 金 融 系 統 FSEC 的 特 色 第 六 章 結 論 與 未 來 展 望 第 七 章 參 考 資 料

第 一 章 前 言 隨 著 網 路 發 達, 網 際 網 路 已 為 我 們 生 活 帶 來 許 多 便 利, 傳 統 的 商 業 交 易 方 式, 也 延 伸 至 網 際 網 路 成 為 電 子 商 務 然 而 電 子 商 務 最 重 要 的 就 是 便 利 性 及 安 全 性, 要 如 何 在 這 兩 者 找 到 平 衡 點, 是 大 家 一 直 努 力 的 方 向 目 前 電 子 商 務 的 安 全 交 易 機 制 多 以 Visa 和 MasterCard 兩 大 發 卡 組 織 推 廣 的 SET (Secure Electronic Transaction) [2 6 10] 機 制 與 Netscape 所 提 出 的 SSL (Secure Socket Layer) [1 3 18] 協 定 為 主 要 交 易 方 式, 而 兩 者 各 有 其 優 缺 點 SET 的 基 本 構 想 是 將 交 易 中 的 金 流 與 物 流 資 訊 徹 底 分 開, 其 安 全 核 心 技 術 有 三, 分 別 是 達 成 資 料 私 密 的 加 解 密 技 術 ( Encryption / Decryption ) 維 護 資 料 完 整 的 數 位 簽 章 (Digital Signature) 及 電 子 認 證 機 制 (Certificate), 利 用 此 三 項 安 全 核 心 來 保 障 持 卡 人 與 網 路 商 店 在 網 路 交 易 進 行 中 雙 方 的 權 利 [21] 也 由 於 需 保 障 其 交 易 過 程 中 的 安 全 性, 所 以 在 SET 電 子 商 務 機 制 中, 持 卡 人 網 路 商 店 銀 行 都 必 須 取 得 認 證 中 心 (Certificate Authority, 簡 稱 CA) 認 證 此 外, 構 成 SET 軟 體 規 格 的 四 個 要 素 為 持 卡 人 的 錢 包 軟 體 特 約 商 店 軟 體 支 付 閘 門 伺 服 器 (Payment Gateway Server) 軟 體 認 證 授 權 軟 體 [13] 雖 然 SET 三 項 安 全 核 心 為 電 子 商 務 提 供 高 安 全 性, 然 而 卻 因 各 環 節 皆 必 須 取 得 CA 認 證 以 及 引 入 SET 軟 體 規 格 的 四 個 要 素 所 產 生 的 高 複 雜 性 高 成 本 與 低 便 利 性 等 因 素, 導 致 於 SET 的 推 廣 不 易 而 SSL 則 藉 由 通 路 的 加 密, 提 供 完 整 的 隱 私 保 護, 因 為 資 料 可 經 過 公 開 的 通 路 安 全 的 傳 送, 因 此 當 持 卡 人 與 可 信 賴 的 網 路 商 店 往 來 時,SSL 可 提 供 充 分 的 安 全 性 在 SSL 電 子 商 務 系 統 中, 是 由 CA 去 做 網 路 商 店 認 證, 使 網 路 商 店 成 為 可 信 賴 的 商 店 [1 13] 由 於 SSL 成 本 低 於 SET 且 對 持 卡 人 而 言 不 需 安 裝 電 子 錢 包 等 的 考 量, 造 成 目 前 SSL 在 全 球 使 用 率 上 高 於 SET 然 而 在 SSL 交 易 過 程 中, 持 卡 人 是 透 過 網 路 商 店 進 行 信 用 卡 授 權 交 易, 因 此 網 路 商 店 將 擁 有 持 卡 人 的 個 人 資 料 及 信 用 卡 資 料, 一 旦 駭 客 入 侵 該 網 路 商 店 竊 取 持 卡 人 資 料, 將 造 成 重 大 損 失 這 樣 的 事 情 正 不 斷 地 發 生, 不 少 知 名 網 站, 雖 稱 線 上 交 易 機 制 安 全 絕 對 無 慮, 卻 仍 遭 駭 客 入 侵, 竊 走 用 戶 的 資 料, 如 : 唱 片 公 司 Columbia House 網 站 旅 遊 網 站 Travelocity 和 全 球 最 大 線 上 零 售 網 站 亞 馬 遜 旗 下 網 站 Bibiofind 等 因 此 儘 管 業 者 不 斷 強 調 線 上 交 易 的 高 度 安 全 性, 但 以 一 般 使 用 SSL 做 為 線 上 交 易 的 機 制, 其 後 端 的 安 全 性 仍 對 網 路 商 店 及 持 卡 人 構 成 嚴 重 威 脅, 因 為 SSL 只 關 注 在 網 路 上 傳 輸 時 的 安 全 性 此 外, 我 們 也 無 法 要 求 所 有 網 路 商 店 花 大 成 本 來 保 護 自 己 的 網 站 基 於 上 述 原 因, 在 本 文 中, 我 們 將 提 出 一 電 子 商 務 金 融 系 統 (FSEC) 達 到 以 下 目 標 : 1 不 讓 商 家 取 得 持 卡 人 信 用 卡 資 料 2 降 低 網 路 商 店 建 置 成 本 3 消 費 者 身 分 的 認 證 4 利 用 現 有 機 制 為 基 礎, 以 提 高 可 行 性 及 降 低 成 本 5 持 卡 人 不 需 安 裝 電 子 錢 包 軟 體

FSEC 是 以 SSL 為 基 礎, 改 善 SET 及 SSL 兩 系 統 的 缺 點, 保 留 其 優 點, 再 配 合 銀 行 網 路 所 設 計 的 電 子 商 務 金 融 系 統 本 文 的 組 織 架 構 如 下 : 在 第 二 章, 我 們 將 簡 單 地 介 紹 SET 與 SSL 線 上 購 物 的 運 作 過 程 第 三 章 將 針 對 FSEC 所 需 的 準 備 做 描 述 第 四 章 則 介 紹 FSEC 的 線 上 購 物 運 作 過 程 第 五 章 將 討 論 SET SSL 與 FSEC 的 比 較 和 FSEC 的 特 色 第 六 章 則 是 結 論 與 對 未 來 的 展 望 第 二 章 SET 與 SSL 線 上 購 物 運 作 過 程 2-1 SET 線 上 購 物 運 作 過 程 SET 是 一 種 應 用 於 網 際 網 路 上, 以 信 用 卡 為 基 礎 的 電 子 系 統 交 易 機 制, 用 來 保 護 開 放 網 路 上 持 卡 交 易 的 安 全 性 以 下 將 就 持 卡 人 於 網 際 網 路 上 經 由 SET 做 購 物 付 款 之 流 程 做 ㄧ 概 括 描 述 [13] 持 卡 人 透 過 Browser 瀏 覽 電 子 銀 行 的 網 頁, 當 選 定 自 行 轉 帳 或 繳 款 服 務 時, 由 網 頁 服 務 CGI 程 式 呼 叫 SET POS 安 全 付 款 機 制 其 交 易 處 理 過 程 如 下 : 1 啟 動 電 子 錢 包 2 電 子 錢 包 可 讓 持 卡 人 選 擇 要 使 用 哪 一 張 金 融 卡 電 子 錢 包 遵 循 SET Protocol 將 交 易 需 求 加 密 成 SET 訊 息, 送 往 SET POS Server 其 中, 金 融 卡 資 料 放 在 唯 有 SET PG Server 可 解 開 的 加 密 封 包, 其 他 轉 帳 指 示 資 料 放 在 唯 有 SET POS Server 可 解 開 的 加 密 封 包, 加 上 雙 簽 章 (Dual Signature) 的 安 全 機 制 可 確 保 這 些 重 要 的 交 易 資 料 不 被 竄 改 另 外,SET 訊 息 交 換 時, 以 電 子 證 書 認 證 機 制 可 驗 正 所 有 交 易 對 象 的 合 法 身 份 3 SET POS Server 遵 循 SET Protocol 解 出 資 料 並 作 交 易 驗 證 後, 將 交 易 需 求 加 密 成 SET 訊 息, 送 往 SET PG Server 4 SET PG Server 遵 循 SET Protocol 解 出 資 料 並 作 交 易 驗 證 後, 將 交 易 需 求 轉 換 成 ATM 所 需 的 資 料 格 式, 透 過 SM 傳 輸 通 道 將 交 易 需 求 送 往 TM 5 TM 根 據 各 銀 行 的 需 求, 與 銀 行 主 機 連 線 溝 通, 並 作 交 易 記 錄 (Transaction Logging) 然 後 透 過 SM 傳 輸 通 道 將 交 易 回 應 送 往 SET PG Server 6 SET PG Server 將 交 易 回 應 轉 換 成 SET 訊 息 格 式, 遵 循 SET Protocol 將 交 易 回 應 資 料 加 密 成 SET 訊 息, 送 回 SET POS Server 其 中, 回 給 持 卡 人 的 帳 戶 餘 額 資 料 放 在 唯 有 電 子 錢 包 可 解 開 的 加 密 封 包 7 SET POS Server 遵 循 SET Protocol 解 出 資 料 並 作 交 易 驗 證 後, 一 方 面 透 過 SET POS API 定 義 的 方 式 通 知 電 子 銀 行 的 網 頁 服 務 系 統, 一 方 面 將 交 易 回 應 資 料 加 密 成 SET 訊 息, 送 回 電 子 錢 包 8 持 卡 人 在 電 子 錢 包 上 可 看 到 交 易 完 成 後 的 帳 戶 餘 額 資 料 交 易 需 求 由

電 子 錢 包 送 達 SET POS Server 後, 交 易 就 算 確 立, 即 使 電 子 錢 包 在 等 待 回 應 時 離 線, 交 易 仍 會 繼 續 進 行, 持 卡 人 隨 時 可 用 電 子 錢 包 查 詢 先 前 某 筆 交 易 的 處 理 狀 況 2-2 SSL 線 上 購 物 運 作 過 程 SSL 本 身 是 定 位 在 TCP/IP 通 訊 協 定 與 應 用 程 式 間 的 一 個 安 全 通 訊 加 密 協 定, 以 下 是 一 般 使 用 SSL 做 網 路 購 物 時, 持 卡 人 購 物 付 款 的 概 括 描 述 [19] 1 持 卡 人 (card holder) 在 網 路 商 店 網 頁 選 擇 商 品 並 填 寫 購 買 數 量 2 填 寫 收 貨 人 資 料 ( 收 貨 人 姓 名 連 絡 方 式 寄 送 地 址 等 ) 授 權 資 料 ( 持 卡 人 姓 名 信 用 卡 卡 別 卡 號 有 效 日 期 到 期 日 期 ) 使 用 SSL 方 式 傳 送 資 料 至 網 路 商 店 3 網 路 商 店 收 到 持 卡 人 之 交 易 資 料, 留 下 收 貨 人 資 料, 並 幫 持 卡 人 取 得 授 權, 將 授 權 資 料 加 密, 將 授 權 資 料 使 用 SSL 方 式 ( 持 卡 人 姓 名 信 用 卡 卡 別 卡 號 有 效 日 期 到 期 日 期 交 易 金 額 ) 傳 給 Payment Gateway 4 Payment Gateway 將 收 到 之 授 權 資 料, 轉 換 成 ISO8583 格 式 ( 目 前 信 用 卡 格 式 ), 傳 至 收 款 銀 行 主 機 5 收 款 銀 行 主 機 將 授 權 資 料 透 過 金 資 中 心 傳 至 付 款 銀 行 進 行 授 權 請 求 (ISO8583) 6 付 款 銀 行 透 過 金 資 中 心 傳 送 授 權 回 應 (ISO8583) 至 收 款 銀 行 主 機 7 收 款 銀 行 主 機 將 授 權 回 應 (ISO8583) 傳 送 給 Payment Gateway 8 Payment Gateway 將 授 權 回 應 (ISO8583) 轉 換 成 SSL 交 易 格 式, 並 使 用 SSL 方 式 傳 給 網 路 商 店 9 網 路 商 店 收 到 授 權 回 應 資 料, 取 得 授 權 交 易 成 功, 並 通 知 持 卡 人 10 送 貨 11 網 路 商 店 將 於 送 貨 後 第 七 日 向 信 用 卡 中 心 請 款 12 發 票 寄 送 2-3 SET 與 SSL 網 路 購 物 的 相 異 處 我 們 從 前 面 已 經 了 解 SET 和 SSL 的 網 路 購 物 流 程, 也 從 前 言 知 道 兩 者 的 安 全 性 與 便 利 性 對 市 場 的 影 響, 綜 合 以 上 結 果, 將 SSL 與 SET 網 路 購 物 的 比 較, 整 理 成 下 面 的 表 ( 一 ) 表 ( 一 ) SSL 與 SET 網 路 購 物 的 相 異 點 交 易 模 式 SSL SET 優 點 1. 消 費 者 使 用 方 便 1. 身 分 確 認 性 2. 交 易 安 全 性 3. 資 料 完 整 性 4. 交 易 不 可 否 認 性

缺 點 1. 每 次 消 費 需 再 填 一 次 卡 號 2. 風 險 負 擔 3. 駭 客 入 侵 1. 需 要 銀 行 申 請 網 路 信 用 卡 及 線 上 取 得 憑 證 的 動 作 與 時 間 4. 信 用 卡 卡 號 冒 刷 及 外 漏 之 風 險 安 全 性 低 高 風 險 性 責 任 歸 屬 商 家 及 消 費 者 SET 相 關 銀 行 組 織 第 三 章 相 關 理 論 與 技 術 3-1 電 子 憑 證 (Certification) 電 子 憑 證 在 電 子 商 務 中 是 很 重 要 的 一 環, 透 過 電 子 憑 證 可 以 在 網 際 網 路 中 證 實 自 己 的 身 分, 進 而 獲 得 權 限 授 權, 或 藉 由 對 方 的 電 子 憑 證 取 得 對 方 的 公 開 金 鑰 在 此 系 統, 除 了 商 家 必 須 取 得 電 子 憑 證 以 證 明 自 己 的 身 份 外,Java Signed Applet 更 需 取 得 電 子 憑 證, 以 證 明 其 來 源, 也 才 能 存 取 使 用 者 端 的 檔 案 資 料 而 現 在 電 子 憑 證 的 標 準 為 X.509 第 三 版, 其 中 規 範 了 電 子 憑 證 的 規 格 及 相 關 的 架 構 與 演 算 法 等 3-2 數 位 簽 章 (Digital Signature) 數 位 簽 章 提 供 身 份 認 證 與 資 料 完 整 保 全 兩 種 安 全 性 服 務 一 個 成 功 認 證 的 簽 章 除 了 確 保 訊 息 未 遭 他 人 篡 改 外, 更 可 以 確 認 發 訊 者 的 身 份 不 過, 簽 章 並 不 保 證 資 料 的 機 密 性, 因 為 簽 章 是 伴 隨 文 字 訊 息 一 起 傳 送 的, 任 何 攔 下 此 訊 息 的 人 都 可 以 很 容 易 地 閱 讀 訊 息 而 簽 章 的 功 能 定 位 在 散 播 資 訊, 杜 絕 偽 造 3-2-1 DSA DSA 是 由 美 國 NIST(National Institute Standards and Technology) 於 1991 年 八 月 提 出 的 數 位 簽 章 演 算 法, 之 後 便 成 為 美 國 FIPS(Federal Information Processing Standard) 標 準 之 一 (FIPS 186), 因 此 也 稱 DSA 為 DSS(Digital Signature Standard), 成 為 第 一 個 被 政 府 認 可 的 數 位 簽 章 架 構 其 原 理 概 述 如 下.. 系 統 參 數.. p 長 度 介 於 512 到 1024 位 元 間 的 質 數, 長 度 也 同 時 是 64 的 倍 數 q (p-1) 的 質 因 數, 長 度 為 160 位 元 g g=h (p-1)/q,h 為 整 數, 且 1<h<(p-1), 滿 足 g>1 條 件

私 密 金 鑰 x..x 為 一 隨 機 整 數, 且 0<x<q 公 開 金 鑰 y..y=g x mod p 簽 名 (r,s)..r=(gk mod p)mod q,s=[k-1(h(m)+xr)]mod q k 為 一 隨 機 整 數, 且 0<k<q, 每 次 簽 名 k 皆 不 同 驗 證.. 確 認 收 到 的 r 是 等 於 [(g u1 y u2 )mod p]mod q, 其 中.. u1=[h(m )*(s )-1]mod q,u2=r (s )-1mod q DSS 所 用 的 雜 湊 函 數 H() 是 SHA-1(Secure Hash Algorithm), 其 雜 湊 值 長 度 為 160 位 元 3-3 JAVA 3-3-1 Security Java 的 安 全 是 仰 賴 Sandbox 的 設 計, 所 謂 Sandbox 就 是 一 個 可 以 讓 Java 程 式 在 其 中 執 行 運 作 的 環 境 除 此 之 外,Sandbox 也 讓 Java 程 式 無 法 對 外 部 環 境 造 成 破 壞, 危 害 系 統 的 安 全 當 applet 在 瀏 覽 器 的 Java 虛 擬 平 台 (VM..Virtual Machine) 裡 執 行 時, 限 制 更 加 嚴 謹 舉 凡 網 路 連 線 檔 案 存 取 到 記 憶 體 的 使 用 等 等 都 有 所 限 制, 由 於 Java 的 能 力 受 到 Sandbox 的 限 制, 因 此 Sun 公 司 便 設 計 新 版 的 Java, 讓 經 過 簽 署 的 Java 程 式 可 以 突 破 部 份 限 制, 取 得 對 Sandbox 外 部 資 源 存 取 的 權 限 也 因 此 Java applelt 必 須 先 經 過 簽 署 之 後, 才 可 以 取 得 對 網 路 連 線 及 檔 案 系 統 存 取 的 權 限 而 在 Java2 中,Sun 公 司 又 更 詳 細 地 控 制 Java 程 式 碼 對 系 統 權 限 的 限 制 與 取 得, 這 新 的 機 制 可 以 讓 權 限 的 控 制 限 制 在 對 某 一 網 路 主 機 或 某 URL 連 線 或 某 一 檔 案 目 錄 的 讀 取, 並 同 樣 可 以 讓 單 台 主 機 設 定 個 別 的 Java 權 限 機 制, 以 及 指 定 權 限 是 否 需 簽 署 過 的 applet 才 能 執 行 3-3-2 Certification Java2 支 援 到 X.509 v3 格 式 可 以 是 DER 或 BASE64, 電 子 簽 章 的 演 算 法 則 支 援 RSA 與 DSA 3-3-3 Java Signed Applet 由 於 安 全 性 的 問 題,applet 的 執 行 被 限 制 在 sandbox 內, 因 此 它 有 以 下 幾 點 限 制 1 applet 是 不 可 存 取 記 憶 體 上 任 意 位 址, 這 與 瀏 覽 器 的 SecurityManager 所 作 的 其 他 限 制 不 同, 此 限 制 來 自 Java 語 言 本 身, 以 及 位 元 組 檢 驗 程 式 2 applet 不 能 以 任 何 方 式 存 取 當 地 檔 案 系 統 他 們 不 可 以 讀 取 或 寫 入 資 料 到 當 地 檔 案 系 統 不 能 取 得 檔 案 的 任 何 相 關 資 訊, 也 不 能 查 明 檔 案 是

否 存 在 或 檔 案 的 更 新 日 期 3 applet 不 能 在 用 戶 端 機 器 執 行 其 他 程 式, 也 不 能 載 入 函 式 庫 或 定 義 原 生 函 式 呼 叫 (Native method call) 4 applet 無 法 使 用 System.getProperty() 取 得 有 關 使 用 者 和 用 戶 端 機 器 的 資 訊, 但 可 以 使 用 System.getProperty 來 取 得 目 前 的 Java 版 本 5 applet 不 能 定 義 任 何 系 統 的 屬 性 6 在 Java1.1 以 後,applet 不 能 建 立 或 操 作 任 何 不 屬 於 applet 本 身 的 執 行 緒 (Thread 或 ThreadGroup) 7 applet 不 能 定 義 或 使 用 ClassLoader SecurityManager ContentHandlerFactory SocktmplFactory 或 URLStreamHandlerFactory 的 新 實 體 (instance), 只 能 使 用 已 經 存 在 的 實 體 8 applet 能 連 線 的 網 路 主 機, 只 能 是 該 applet 的 來 源 處 9 最 後, 也 是 最 重 要 的 一 點,applet 不 能 接 受 來 自 用 戶 端 的 網 路 連 線, applet 也 不 能 在 用 戶 端 機 器 建 立 伺 服 器 Java Applet 是 在 網 路 上 傳 遞 並 由 local 機 器 執 行 的 程 式 碼, 所 以 有 安 全 上 的 顧 慮, 因 此 browser 會 對 Applet 的 能 力 加 上 一 些 限 制, 例 如 不 能 存 取 local 端 的 檔 案 等 等, 然 而 這 也 對 Applet 的 應 用 造 成 影 響. Signed Applet 是 加 上 數 位 簽 章 的 Applet, 簽 章 可 以 保 障 Applet 不 曾 被 修 改 過 ; 因 此 只 要 我 們 能 確 認 簽 章 的 正 確 性, 就 可 以 相 信 這 個 Applet 的 來 源, 而 允 許 它 存 取 一 般 Applet 不 能 存 取 的 系 統 資 源 3-4 自 我 簽 署 3-4-1 JDK 由 於 各 瀏 覽 器 對 Java 的 支 援 不 相 同, 簽 署 方 式 也 不 相 同, 同 時 若 執 行 環 境 不 同,Java 程 式 碼 也 會 不 相 同 基 於 以 上 原 因,JAVA 有 一 套 自 我 簽 署 Java Signed Applet 的 方 法 方 法 概 述 如 下.. 工 具 : 1 JDK1.3.1 2 HTMLConverter1.3 參 數 說 明 : <certificatealias> - alias of certificate in keystore <KeyStore> - name of keystore file to create <storepassword> - password for keystore <keypassword> - password for private key in keystore <certificatefile> - name of file to create for exported certificate

<jarfile> - name of JAR to create <classes> - classes to put in JAR 一 使 用 keytool 產 生 一 對 金 鑰 keytool genkey keyalg rsa alias <certificatealias> keystore <KeyStore> storepass <storepassword> keypass <keypassword> EX: keytool genkey keyalg rsa alias hiworldpw keypass hipw CK keystore ckstore storepass 二 產 生 並 匯 出 簽 章 keytool export alias <certificatealias> keystore <KeyStore> storepass <storepassword> file <certificatefile>.cer EX: keytool export alias CK keystore ckstore storepass hiworldpw file CK.cer 三 將 簽 章 匯 入 至 JRE 的 keystore 由 於 signed applet 是 在 JRE 內 執 行, 因 此 必 須 將 簽 章 匯 入 至 JRE 安 裝 位 置 內 的 keystore cacerts, cacerts 一 般 在 C:\Program Files\Javasoft\JRE\1.3.1\lib\security\cacerts, 注 意 cacerts 的 密 碼 是 changeit keytool import file <vertificatefile>.cer alias <alias> keystore cacerts storepass changeit EX: keytool impot file CK.cer alias CK keystore cacerts storepass changeit 四 產 生 JAR, 並 簽 署 jar cvf <jarfile> <classes> jar i <jarfile> jarsigner keystore <KeyStore> storepass <storepassword> keypass <keypassword> <jarfile> <certificatealias> EX: jar cvf CK.jar CK.class

jar i CK.jar jarsigner keystore ckstore storepass hiworldpw keypass hipw CK.jar CK 五 將 signed applet 放 置 在 HTML 內, 使 用 HTMLConverter 轉 換 java HTMLConverter 範 例 由 於 Java Signed Applet 必 須 取 得 公 開 CA 的 認 證, 才 能 保 證 此 Java Signed Applet 經 過 公 開 認 證 因 為 Java Signed Applet 可 以 取 得 local 端 資 料, 若 沒 有 取 得 公 開 CA 的 認 證, 任 意 下 載 憑 證, 並 執 行 該 憑 證 認 可 的 Java Signed Applet 是 很 危 險 的 因 為 本 系 統 的 測 試 環 境 並 未 取 得 公 開 CA 的 認 證, 為 了 實 驗 的 目 的 才 採 用 自 我 發 行 憑 證, 自 我 簽 署 的 方 式 3-5 FEDI 本 系 統 是 利 用 銀 行 網 路 作 為 傳 輸 資 料 與 進 行 轉 帳 的 功 能 金 融 電 子 資 料 交 換 (Financial EDI), 簡 稱 金 融 EDI 或 FEDI, 係 指 企 業 或 個 人 利 用 電 腦 作 業, 以 特 定 的 標 準 格 式, 經 由 通 訊 網 路 與 金 融 機 構 連 線, 進 行 企 業 或 個 人 之 付 款 資 金 調 撥 及 轉 帳 等 金 融 服 務 第 四 章 電 子 商 務 金 融 系 統 (FSEC) 雛 形 4-1 FSEC 之 準 備 4-1-1 Payment Gateway 所 扮 演 的 角 色 Payment Gateway 是 商 店 與 金 融 銀 行 的 溝 通 橋 樑, 其 所 扮 演 的 角 色 如 以 下 所 述 1 透 過 Internet 接 收 商 店 的 付 款 (Payment)/ 請 款 (Capture) 等 Electronic Commerce (EC) 需 求 訊 息 2 將 商 店 的 EC 需 求 訊 息 轉 換 為 現 行 交 易 格 式 ISO8583, 透 過 通 訊 介 面 傳 送 給 金 融 銀 行 主 機, 並 接 收 其 回 應 3 將 銀 行 主 機 的 回 應 轉 換 為 EC 回 應 訊 息, 透 過 Internet 回 傳 給 商 店 4-1-2 Web Base 系 統 之 方 法 由 於 要 解 決 SET 系 統 中 持 卡 人 需 安 裝 電 子 錢 包 的 問 題, 所 以 我 們 採 用 Web Base 的 方 式, 以 及 利 用 簽 署 認 證 的 Java applet 來 達 到 此 目 標 我 們 的 方 法 是 當 持 卡 人 進 行 交 易 時, 下 載 並 執 行 由 金 資 中 心 所 簽 署 的

Java applet, 網 路 商 店 透 過 applet 與 網 路 銀 行 傳 輸 資 料 達 到 Web Base 此 目 標 的 詳 細 步 驟 如 下.. 當 持 卡 人 按 下 付 款 鍵, 將 下 載 來 自 金 資 中 心 的 簽 署 applet, 網 路 商 店 使 用 收 款 銀 行 所 給 的 MAC(Message Authentication Code) [5] key, 來 保 證 資 料 完 整 性 applet 去 讀 取 持 卡 人 存 放 在 硬 碟 內 的 銀 行 帳 號 資 料, 根 據 銀 行 帳 號,applet 顯 示 持 卡 人 可 以 使 用 的 網 路 銀 行 選 單 當 持 卡 人 選 擇 好 想 要 使 用 的 轉 帳 銀 行,applet 會 把 交 易 資 料 送 至 該 網 路 銀 行 轉 帳 網 頁, 並 自 動 將 帳 號 輸 入 進 去, 網 路 銀 行 將 顯 示 所 收 到 的 資 料 持 卡 人 只 需 確 認 其 資 料 是 否 正 確, 再 輸 入 密 碼, 等 候 轉 帳 結 果 付 款 銀 行 將 資 料 傳 至 收 款 銀 行, 收 款 銀 行 驗 證 MAC key 是 否 正 確, 若 不 正 確, 則 拒 絕 該 筆 交 易 若 正 確, 則 接 受 該 筆 交 易 付 款 銀 行 將 轉 帳 結 果 告 知 持 卡 人 由 於 各 種 瀏 覽 器 的 設 定 與 環 境 不 一 樣, 所 以 applet 必 須 要 先 去 判 斷 使 用 者 是 使 用 哪 一 種 瀏 覽 器 而 目 前 要 執 行 簽 署 的 applet, 無 論 Netscape 或 是 IE 都 必 須 以 plus-in 形 態 去 執 行 Java 執 行 作 業 環 境 JRE(Java Runtime Environment), 這 是 很 重 要 的 4-1-3 電 子 商 務 金 融 系 統 (FSEC) 名 詞 定 義 本 系 統 中 使 用 到 兩 個 特 殊 的 碼, 一 個 是 代 表 某 筆 交 易 記 錄 的 交 易 碼 = 商 店 代 號 + 終 端 機 代 號 + 交 易 時 間 + 交 易 金 額 + 該 筆 交 易 序 號 ; 另 一 個 則 為 交 易 成 功 碼, 該 碼 的 作 用 是 讓 使 用 者 可 利 用 此 碼 來 查 詢 交 易 送 貨 情 形 4-2 FSEC 交 易 / 授 權 流 程 由 於 電 子 商 務 的 交 易 過 程 不 像 傳 統 交 易 方 式 那 般 透 明 化, 再 者 也 因 網 路 交 易 過 程 的 複 雜, 所 以 預 防 與 解 決 每 個 交 易 傳 輸 過 程 可 能 發 生 的 錯 誤, 是 必 須 且 重 要 的 本 金 融 系 統 利 用 銀 行 網 路 進 行 轉 帳, 所 以 每 筆 交 易 情 形 都 會 記 錄 在 付 款 與 收 款 銀 行, 因 此 該 記 錄 可 為 持 卡 人 與 網 路 商 店 提 供 不 可 否 認 性 的 服 務 由 於 本 系 統 傳 輸 過 程 是 建 置 在 SSL 上, 所 以 也 保 證 交 易 的 私 密 性 此 外, 本 系 統 強 迫 applet 讀 取 磁 碟 資 料, 所 以 間 接 利 用 sandbox 來 匡 住 惡 意 的 applet, 因 為 只 有 簽 署 的 applet 可 順 利 讀 取 帳 號, 所 以 可 以 確 定 此 applet 的 可 靠 性, 並 防 止 類 似 之 前 有 人 架 設 假 的 中 國 商 銀 網 站, 取 得 持 卡 人 帳 號 和 密 碼 的 事 件 發 生 以 下 是 本 系 統 的 交 易 / 授 權 流 程

圖 ( 一 ) FSEC 交 易 / 授 權 流 程 圖 參 考 圖 ( 一 ), 詳 細 交 易 授 權 流 程 如 下 : 1 持 卡 人 在 網 路 商 店 網 頁 選 擇 商 品 資 料 並 填 寫 收 貨 人 資 料 ( 收 貨 人 姓 名 連 絡 方 式 寄 送 地 址 等 ), 將 資 料 使 用 SSL 方 式 傳 送 資 料 至 網 路 商 店 2 網 路 商 店 收 到 訂 單 後, 產 生 交 易 碼, 並 將 交 易 碼 加 MAC 當 持 卡 人 按 下 付 款 鍵 後, 將 下 載 金 資 中 心 簽 署 過 的 applet, 而 交 易 碼 則 透 過 此 applet 傳 送 給 網 路 銀 行 持 卡 人 在 applet 上 選 擇 好 付 款 銀 行 帳 號 後,applet 使 用 SSL 方 式 將 交 易 資 料 傳 至 該 網 路 銀 行 3 持 卡 人 在 網 路 銀 行 的 網 頁 上 確 定 該 資 料 正 確 無 誤 後, 就 輸 入 密 碼 以 下 步 驟 4 至 8 為 現 行 之 FEDI(Financial Electronic Data Interchange)[16] 作 業 流 程 4 網 路 銀 行 將 收 到 的 資 料 傳 送 到 Payment Gateway,Payment Gateway 將 資 料 轉 換 成 在 銀 行 網 路 中, 做 為 電 子 資 料 交 換 的 特 定 格 式 後, 傳 至 付 款 銀 行 主 機 5 付 款 銀 行 主 機 將 該 筆 交 易 資 料 透 過 金 資 中 心 傳 至 收 款 銀 行 進 行 轉 帳 請 求 6 收 款 銀 行 驗 證 該 筆 加 MAC 的 交 易 碼 是 否 正 確, 如 果 正 確 無

誤, 則 接 受 該 筆 交 易, 如 果 是 錯 誤, 則 拒 絕 該 筆 交 易 並 透 過 金 資 中 心 傳 送 轉 帳 回 應 給 付 款 銀 行 主 機 7 付 款 銀 行 主 機 將 轉 帳 回 應 傳 送 給 Payment Gateway 8 Payment Gateway 收 到 轉 帳 回 應, 轉 換 成 其 格 式 並 告 知 持 卡 人 轉 帳 結 果 9 若 收 款 銀 行 接 受 該 筆 交 易 後, 將 即 時 地 告 知 網 路 商 店 已 收 到 該 筆 交 易 金 額 10 網 路 商 店 得 知 已 收 到 該 筆 交 易 金 額, 則 告 知 持 卡 人, 完 成 交 易 並 產 生 交 易 成 功 碼 傳 送 給 持 卡 人, 11 送 貨 發 票 寄 送 12 持 卡 人 可 以 使 用 交 易 成 功 碼 查 詢 交 易 送 貨 情 形 第 五 章 討 論 5-1 安 全 分 析 5-1-1 消 費 者 的 保 障 由 於 消 費 者 並 未 在 商 家 網 站 輸 入 任 何 卡 片 資 料 與 個 人 資 料, 只 告 知 商 家 收 貨 人 資 料 因 此 能 確 保 商 家 無 法 取 得 卡 片 資 料 也 由 於 商 家 必 須 要 與 收 款 銀 行 連 線 取 得 收 款 銀 行 的 MAC key, 也 藉 由 銀 行 認 證 商 家 的 方 式, 更 增 加 消 費 者 對 商 家 的 信 任 5-1-2 商 家 的 保 障 由 於 只 有 在 銀 行 有 帳 戶 的 消 費 者 才 可 以 進 行 交 易, 如 此 便 可 更 加 認 證 消 費 者 的 身 份 也 因 此 防 止 偽 造 消 費 者 的 可 能 性 5-1-3 發 卡 銀 行 與 收 款 銀 行 的 保 障 由 於 銀 行 僅 負 責 轉 帳 與 傳 輸 資 料, 因 此 與 現 行 情 形 相 比 較 之 下, 並 沒 有 增 加 負 擔 收 款 銀 行 亦 可 加 上 onetime-password 的 系 統, 使 商 家 與 收 款 銀 行 的 MAC key 更 有 保 障 5-2 SET SSL 與 FSEC 之 比 較 由 於 SET 是 應 用 於 網 際 網 路 上 以 信 用 卡 為 基 礎 的 電 子 系 統 安 全 交 易 機 制,SSL 僅 是 一 個 資 料 傳 輸 安 全 協 定, 而 FSEC 是 以 SSL 為 基 礎 並 配 合 銀 行 網 路 的 電 子 商 務 金 融 系 統 由 於 FSEC 是 透 過 目 前 的 FEDI 做 為 網 路 購 物 時 的 付 款 方 式, 所 以 亦 可 以 使 用 金 融 卡 做 為 支 付 工 具, 並 達 到 即 時 付 款 的 需 求 也 因 FSEC 是 以 SSL 為 基 礎, 所 以 成 本 和 SSL 相 當 表 ( 二 ) 是 FSEC SET 和 一 般 使 用 SSL 做 網 路 購 物 的 比 較 [12 17 21]

支 付 工 具 表 ( 二 ) SET SSL 與 FSEC 之 比 較 FSEC SSL SET 金 融 卡 信 用 卡 金 融 卡 信 用 卡 信 用 卡 網 路 安 全 機 制 說 明 信 用 卡 付 款 方 式, 說 明 除 了 一 般 我 們 使 用 說 明 SET 是 由 VISA & 與 SSL 一 樣, 但 是 信 用 卡 作 為 電 子 商 MASTER CARD 所 兩 者 傳 送 卡 片 資 料 到 銀 行 的 方 式 與 路 徑 則 不 相 同 重 點 是 使 用 者 可 以 使 用 任 何 自 己 的 銀 行 帳 號, 以 金 融 卡 作 為 交 易 工 具, 而 不 限 於 必 須 有 與 該 商 家 有 簽 約 之 銀 行 的 帳 號 才 行 務 的 支 付 工 具 外, 現 行 市 場, 當 商 家 與 簽 約 銀 行 協 定 後, 即 可 讓 使 用 者 使 用 金 融 卡 作 為 交 易,( 例 如 : 世 華 銀 行 與 中 華 電 信 等 ) 但 當 使 用 者 沒 有 該 簽 約 銀 行 的 帳 戶, 則 無 法 使 用 金 融 卡 發 行 推 廣, 以 信 用 卡 為 基 礎 作 為 支 付 工 具 傳 輸 資 料 過 程 採 用 傳 輸 資 料 過 程 採 用 傳 輸 資 料 過 程 採 用 SSL SSL SET 重 點 是 :1 商 家 無 重 點 是 :1 由 於 透 由 於 SET 是 完 整 且 法 取 得 使 用 者 任 何 過 商 家 傳 輸 卡 片 資 嚴 謹 的 交 易 機 制, 卡 片 資 料 與 使 用 者 料, 因 此 商 家 會 有 因 此 它 能 確 保 商 家 身 分 2 使 用 者 必 使 用 者 的 卡 片 資 無 法 取 得 使 用 者 的 須 經 過 銀 行 確 認 身 料, 因 而 有 安 全 上 卡 片 資 料 與 交 易 資 分 3 交 易 完 成, 的 風 險 2 商 家 確 料 且 使 用 者 必 須 使 用 者 可 以 即 時 知 認 使 用 者 身 分 只 能 取 得 電 子 憑 證 的 方 道 自 己 的 帳 號 餘 額 使 用 商 家 自 己 認 證 式, 取 得 認 證 且 與 轉 出 交 易 金 額 4 的 方 式, 因 而 會 有 交 易 完 成 後, 使 用 使 用 者 可 以 從 銀 行 冒 用 身 分 的 事 情 發 者 可 以 即 時 知 道 帳 與 商 家 兩 方 面 即 時 生 3 交 易 完 成 戶 餘 額 與 交 易 情 知 道 交 易 狀 況 後, 使 用 者 僅 只 能 形 從 商 家 那 得 知 交 易 重 點 是 :SET 所 擁 完 成, 卻 無 法 得 知 有 的 優 點 在 FSEC 自 己 帳 戶 餘 額 及 其 都 有, 只 是 方 法 不 真 正 轉 出 交 易 金 額 同, 然 而 在 SSL 中 是 否 正 確 4 使 用 者 卻 無 法 做 到 僅 能 從 商 家 單 方 面

得 知 交 易 情 形 商 家 建 置 成 本 低 成 本 僅 需 取 得 收 款 銀 行 低 成 本 需 建 置 與 收 款 銀 行 的 MAC key 及 一 個 連 通 的 網 路 讓 收 款 銀 行 傳 輸 資 料 的 網 頁 即 可 銀 行 建 置 成 本 低 成 本 低 成 本 由 於 利 用 現 有 銀 行 收 款 銀 行 需 即 時 將 網 路, 所 以 不 需 要 交 易 資 料 傳 輸 至 商 新 增 任 何 軟 體 或 系 家 統 與 SSL 相 同 的 是 收 款 銀 行 需 即 時 將 交 易 資 料 傳 輸 至 商 家 不 同 的 是 發 卡 銀 行 必 須 建 置 一 個 讓 使 用 者 登 入 的 網 頁 高 成 本 需 安 裝 SET 相 關 的 軟 體 高 成 本 銀 行 需 要 安 裝 SET 的 相 關 軟 體, 並 取 得 CA 認 證 5-3 電 子 商 務 金 融 系 統 FSEC 的 特 色 根 據 表 ( 二 ), 我 們 可 以 歸 納 以 下 幾 點 FSEC 的 特 色 1 FSEC 可 提 供 沒 有 信 用 卡 之 持 卡 人 使 用 金 融 卡 進 行 電 子 商 務 的 服 務 2 使 用 者 可 靈 活 運 用 各 銀 行 的 個 人 帳 戶, 做 即 時 付 款 或 事 後 付 款 的 方 式, 做 理 想 且 有 效 率 的 理 財 3 FSEC 不 受 作 業 系 統 影 響 4 持 卡 人 不 需 安 裝 電 子 錢 包 5 持 卡 人 卡 片 資 料 不 會 被 網 路 商 店 知 道 6 在 FSEC 中, 持 卡 人 由 銀 行 來 實 行 認 證 比 目 前 SSL 付 款 機 制, 交 由 網 路 商 店 以 會 員 認 證 方 式, 提 供 更 嚴 謹 的 認 證 方 式 7 使 用 簽 署 過 的 applet 代 替 電 子 錢 包, 因 此 若 有 版 本 更 新, 僅 需 由 發 行 機 構 更 換 即 可 8 FSEC 可 用 於 即 時 募 款 證 券 交 易 ( 不 限 定 於 特 定 銀 行 付 款 ) 等, 將 SSL 用 於 電 子 商 務 的 功 能 涵 蓋 進 去, 並 提 供 更 嚴 謹 的 安 全 性, 且 提 高 其 便 利 性 9 使 用 FSEC, 所 需 成 本 比 SET 低, 而 與 SSL 相 當 第 六 章 結 論 及 未 來 展 望 雖 然 SET 提 供 高 安 全 性, 可 是 卻 因 低 便 利 性 高 成 本 而 導 致 市 場 接 受 度 不 高, 而 具 備 高 便 利 性 低 成 本 及 安 全 性 的 SSL, 在 整 個 系 統 架 構 上 卻 不 如 SET

嚴 謹 本 文 旨 在 建 置 一 電 子 商 務 金 融 系 統, 以 做 為 SET 和 SSL 的 平 衡 點, 同 時 能 解 決 持 卡 人 認 證 和 網 路 商 店 可 取 得 持 卡 人 卡 片 資 料 等 令 人 擔 憂 問 題, 並 與 現 實 環 境 結 合, 以 提 高 此 系 統 的 可 行 性, 期 望 為 電 子 商 務 提 供 更 方 便 更 安 全 的 電 子 商 務 金 融 系 統 由 於 此 電 子 商 務 金 融 系 統 (FSEC) 是 以 SSL 為 基 礎, 所 以 在 網 路 交 易 過 程 中, 可 能 發 生 的 法 律 交 易 等 問 題, 其 解 決 的 方 式 與 目 前 的 解 決 方 式 一 樣 如 何 利 用 科 技 創 造 更 舒 適 便 利 的 生 活 環 境 是 大 家 的 理 想 與 目 標 希 望 將 來 能 塑 造 一 個 無 需 攜 帶 現 金 或 卡 片, 甚 至 不 需 要 這 些 設 備 就 能 進 行 交 易 的 環 境 第 七 章 參 考 資 料 [1] Analysis of the SSL 3.0 protocol, http://www.counterpane.com/ssl.html [2] MASTERCARD, http://www.mastercard.com/ [3] Netscape,http://home.netscape.com/ [4] One-Time Password System, http://community.roxen.com/developers/idocs/rfc/rfc1938.html [5] RSA FAQ http://www.rsasecurity.com/rsalabs/faq/2-1-7.html [6] SET,http://www.setco.org/ [7] Signed applet, http://www.suitable.com/doc_codesigning.shtml [8] SSL, http://webopedia.internet.com/term/s/ssl.html [9] The SSL Protocol Version 3.0, http://home.netscape.com/eng/ssl3/ssl-toc.html [10] VISA,http://www.visa.com/ [11] 工 研 院 電 通 所 電 子 商 務 介 紹 網 站, http://w100set.ccl.itri.org.tw/ [12] 中 華 網 路 商 圈, http://www.cybercity.com.tw/ [13] 台 灣 VISA,http://www.visa.com.tw/ [14] 李 國 熙 譯,Jason Hunter with William Crawford : JAVA Servlet 設 計,O REILLY,1999 [15] 阮 韻 芳 譯,Jonathan Knudsen: Java 密 碼 學,O REILLY,2000 [16] 財 金 資 訊 公 司,http://www.fisc.org.tw/ [17] 陳 則 黎 蘇 偉 慶 : SSL 及 SET 分 析 比

較, 資 訊 安 全 通 訊 第 六 卷 第 三 期,2000.06,pp.58-70 [18] 張 文 旭 : SSL 協 定 簡 介, 資 訊 安 全 第 六 卷 第 三 期,2000.06,pp.37-57 [19] 電 子 商 務 示 範 網 站 esales 購 物 網, http://www.esales.com.tw/ [20] 戴 天 時 譯,Elliote Rusty Harold: Java 網 路 程 式 設 計,O REILLY,2000 [21] 盧 銘 仁 : 信 用 卡 安 全 交 易 伺 服 系 統 在 電 子 商 務 之 廣 用 性 設 計 與 實 作, 私 立 中 原 大 學 電 子 工 程 所 碩 士 論 文,1999