- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于短信和USB Key网银安全认证方案
基于短信和USB Key的网银安全认证方案
摘要:通过比较现实生活中常用的E-token和USB Key这两种基于硬件的身份认证方案,得出E-token缺少双向身份认证,USB Key存在被截取PIN码的危险,为此本文提出了用短信获取随机PIN码,采用USB Key进行双向身份认证,解决E-token、USB Key单独存在时的缺陷,同时避免使用两种硬件带来的使用不方便,并减少用户在硬件上的资金投入,适合在实际中应用。
关键词:USB Key;短信;身份认证;网银安全
中图分类号:TP393.08 文献标识码:A 文章编号:1007-9599 (2011) 23-0000-02
Online Banking Security Certification Scheme Based on SMS and USB Key
Li Jing,Wang Liu,Fang Lili
(China University of MiningTechnology,School of Computer ScienceTechnology,Xuzhou 221116,China)
Abstract:Through comparing E-token and USB Key this two kinds of identification scheme based on the hardware,which are commonly used in the real life,E-token lacks two-way identification,and there is the risk of being intercepted of USB Key’s PIN code.So this paper presents a scheme that using SMS to obtain a random PIN code,using USB Key as two-way authentication to solve the defeats of the USB key and E-token when they are alone,at the same time,it will avoid the inconvenient of using two kinds of hardware and reducing the capital investment in hardware.Thus it is suitable for application in practice.
Keywords:USB Key;SMS;Authentication;Online banking security
引言:在公共使用的网络环境中,像网上银行的敏感信息(如密码、账号等)在传输过程中容易被截获、篡改[1],像通过钓鱼网站获得用户登录时的信息,瑞典Nordea银行就因此在15个月内损失上百万美元[2]。为了解决用户ID+静态口令的传统身份认证方式容易受到穷举、重放[3]等多种形式的攻击,因此需要基于动态口令的身份认证机制[4],中国银行的E-token就是这种原理。但是单纯的动态口令存在中间人攻击的危险[2],而且现在RSA动态口令牌已被攻破[5]。所以本系统用短信[6]获得随机的PIN码,解决单独使用USB Key时PIN码被黑客截取和USB Key没有及时拔下带来的危险[1]。用USB Key验证客户和服务器的身份,防止假冒攻击。
一、单独使用硬件的缺陷
使用硬件进行身份认证,有效防止了非法用户窃取存储???用户硬盘上的身份认证信息,但也存在单独使用硬件的缺陷。
(一)单独使用E-token存在的缺陷
银行提供给用户的E-token每60 s更新一次动态口令,但是为了避免网络传输延时和操作上的延时,E-token中的动态口令在5分钟内都是有效的[7],黑客可以根据当前截取到的口令进行分析,得出时间窗口内的口令。
动态口令只是银行认证系统通过用户输入的动态口令验证了客户的身份,而客户没有认证对方是否是真的银行认证系统,这种单向的身份认证容易被钓鱼网站利用,骗取用户的动态口令,造成用户的损失。
(二)单独使用USB Key存在的危险
非法用户可以截取用户输入的静态PIN码,在用户忘记取下USB Key时,非法用户使用已截取到的PIN码,加上没有拔下的USB Key通过肉机进行非法操作。
二、系统的构成
该系统由短信模块、密码生成中心、身份认证服务器,双向身份认证模块、网银服务器、USB Key构成。
身份认证
您可能关注的文档
最近下载
- 八年级上册英语重点知识归纳.doc VIP
- 地方病防治课件.pptx VIP
- 三级公路(含声环境、生态环境专项评价)环评环境影响报告表(新版环评).pdf
- GB50666-2019混凝土结构工程施工规范.ppt VIP
- 2.2-全国森林草原湿地荒漠化普查技术规程.pdf VIP
- 新型冠状病毒核酸检测标本采集、送检、处理流程.pptx VIP
- 培训资料慢病及地方病防治工作要点.ppt VIP
- DB61_T 5006-2021 人民防空工程标识标准.docx VIP
- GB50118-2010民用建筑隔声设计规范.docx VIP
- (高清版)B-T 42588-2023 系统与软件工程 功能规模测量 NESMA方法.pdf VIP
文档评论(0)