線上支付安全性與雲端身份認證Keypasco

來源:互聯網
上載者:User

客觀來看,線上支付認證Keypasco這一方案引發了一個值得深入思考的問題,即我們是否為了安全而需要在硬體上不斷的升級和投資,能否通過雲端服務的新方式低成本又較好的實現線上身份安全認證?

線上支付安全問題大家關注已經很多,簡要總結一下,以下三個方面可以看到線上支付的安全性在未來幾年可能會成為有增無減的越發頭疼課題。

一是線上支付使用者數量的不斷增長。 CNNIC發佈的《第30次中國互聯網絡發展狀況統計報告》顯示,截至2012年6月底,中國線民數量達到5.38億,手機線民規模達到3.88億,其中網路購物使用者規模達到2.1億,線民使用率為39.0%, 四成的線民已經在使用網路購物和電子支付等方式,網路、智慧手機、PAD等網路終端已成為大眾日常生活和購物支付的重要工具。 這麼多的使用者,並不能確保每個人都會應用安全的支付工具、有足夠強的安全意識、能夠在安全的環境下進行支付。

二是晶片卡遷移趨勢的加快。 全球除了美國外,晶片遷移已經是支付卡行業基本的共識和行動。 在中國,2011年3月人民銀行發佈64號檔,提出了金融IC卡遷移的時程表,要求2011年打開局面,2012年擴大應用,2013年規模髮卡,2015年全面實現,正式啟動晶片化遷移。 今後在晶片卡片和現場交易交互的情況下,支付的安全性是基本能夠得到保障的,那麼,傳統針對磁條卡的欺詐和風險,勢必隨著線上支付的發展而直接遷移到網路上,金融IC卡的遷移也意味著風險的遷移。

三是線上支付欺詐手段的防不勝防和不斷翻新。 網路空間的虛擬性、間接性、廣泛性、快速性等特徵,一方面使得欺詐行為難以被發現,另一方面即便被發現了,查找的成本也很高,時效性差。 而且,很多行騙者一次得手後,換個馬甲再出來,成為打不死的小強。

據統計,在過去一年間,在有網購經歷的線民中,31.8%的線民曾直接遭遇詐騙網站,網購遭遇詐騙風險的線民規模達到6169萬。 保守估算,每年因詐騙網站給線民造成的損失不低於308億元,對比2011年我國線上購物市場交易額7566億元,線上支付詐騙損失率達4.07%,這要在傳統的磁條支付卡線下支付行業,就是整體風險都達到了高風險商戶的水準(4%)。

五花八門不離其宗的手法

我們日常也都聽到看到,不斷出現一些支付案件,對線上支付業務和使用者個人都造成很大影響。 線上支付形式多樣,環節很多,包括用戶端、電子商務網站、電子支付平臺,一直到銀行,從現在的情況來看,安全問題更多的還是集中在客戶層面或交易介面,導致使用者支付資訊被洩露而發生欺詐。 目前常見的欺詐手法包括:

1、製作釣魚網站或虛假的電商網站,通過中獎郵件、訪問跳轉、形色誘惑等各種手段誘騙客戶登陸釣魚網站盜取客戶資訊,得到使用者名及口令後即到真實的銀行網站進行轉帳或支付。

2、通過木馬病毒竊取檔證書或盜取網上銀行帳號及密碼,從而進行冒名轉帳、複製卡等盜用客戶資金。

3、破解使用者「弱口令」竊取資金,利用部分使用者貪圖方便、設置「弱口令」的漏洞,隨機的掃號,導致密碼簡單的使用者帳戶被盜。

4、殺「熟」。 獲知某人的卡號、生日、手機號等資訊後,冒名嘗試登陸。

此外,還有其他各類詐騙手法,目的無外乎獲取卡號、密碼等支付資訊。 根據CNNIC《2012年中國網路支付安全狀況報告》,網上支付使用者遭遇支付不安全事件比例為3.2%,與之前所計算的4%線上欺詐損失率差別不大。 其中,釣魚網站誘騙支付占首位。 有3.2%的網上支付使用者表示自己最近半年曾經遇到過支付不安全事件。 使用者遇到的最主要不安全問題是遭遇虛假網站欺騙後貿然支付,有64.4%的比例;第二位的是支付帳號或密碼被盜,有19.2%的比例。 遇到支付不安全事件的使用者中,40%有實際的資金損失。

為防範線上支付風險,2011年6月,支付寶聯手百家公司成立安全支付聯盟,保障使用者權益。 安全聯盟成員包括銀行、安全公司、瀏覽器、協力廠商支付、電商企業等橫向產業鏈成員。 安全聯盟旨在將通過成員間共用技術、資料、情報,實現更為緊密的合作,在產業鏈各環節對支付安全嚴密保護,打消公眾的疑慮,助推中國電子商務產業的發展。 然而這種鬆散型的聯盟,固然會通過兩兩之間或一對多之間的合作來實現一定程度的風險防控,但從行業角度而言,並沒有出現實質性的風險防範手段或技術的革新。

身份認證仍是關鍵

無論是線上還是線下交易,要做到真正安全,就要確保在兩個核心問題上的保障。

第一,對交易者身份的確認,這一點來說,線上線下交易有著根本的區別。 線下交易以卡為基礎,無論是憑密交易,還是簽名交易,持有卡片交易、完成密碼或簽名就代表了本人,這樣在安全責任界定上就沒有問題。 當然,磁條卡因為資訊存在被側錄的可能性,致使身份認證也受到更大威脅,因而,磁條的晶片卡將增強對線下交易交易者身份的認證。 對比起來,線上交易無卡無磁無晶片,身份認證就更加重要,最傳統的認證方式包括銀行櫃檯簽約+密碼支付,單一密碼驗證支付已經成為比較脆弱的驗證方式了。

第二,對從商戶、終端開始的交易參與環節的確認,保證交易資訊在各環節的完整性、保密性和不可否認性,保證資訊不被篡改、不被洩露、來源合法。 在這點上,支付卡行業已經形成了較完善的加密處理技術標準和實踐,分層金鑰體系、SSL加密、3DES加密、PCI認證、銀聯帳戶資訊安全標準等。 線上支付中,主要通過數位憑證來實現確認,或者是銀行、支付機構自主發放數位憑證,或者是權威協力廠商認證機構發放數位憑證。 以數位憑證為核心的加密技術可以對網路上傳輸的資訊進行加密和解密、數位簽章和簽名驗證,確保網上傳遞資訊的機密性、完整性。 從實際來看,國內還尚未出現大規模因支付機構原因導致的持卡人交易資訊洩露事件。

目前提高線上支付安全性、加強身份認證的基本思路都是從交易者輸入資訊的那一刻,就確定交易者的身份,並將交易資訊全程保密處理。 國內最常用的是動態口令和數位憑證兩種多因素認證方式。 動態口令或動態密碼可以通過權杖(大部分是銀行)或手機方式(如支付寶的手機ME令、銀聯線上的手機短信動態碼)提供,目前來看還相對安全,主要風險是遺失手機;數位憑證則是給使用者發放一個唯一的數位憑證作為使用者的身份憑證, 並基本實現移動數位憑證(USB Key,U盾等),證書方式認證的不便在於需攜帶,且需要在已安裝證書的終端使用,而且有一定成本,U盾本身的安全性並非無懈可擊,也是需要不斷升級的。 龐大的使用者數量可能導致更換U盾成本高昂的無底洞。

KeyPasco,基於雲端的多因素機制

今天和今後的互聯網服務都需要解決使用者的身份認證,即你是誰這一關鍵。 沒有好的線上安全解決方案,不解決在雲計算服務提供時代使用者安全性的問題,號稱互聯網第三次變革的雲計算就不能真正的起飛,沒有好的線上安全解決方案,使用者上網就是中存在隱憂,而網路實名制和個人隱私保護的需求都在持續的增長。

Keypasco安全認證解決方案由曾創辦網上銀行安全認證知名企業Todos的創始人林茂聰等提出,用他的話說,要革自己的命,過去他用硬體Token作為身份認證,現在則走向純雲端架構,以服務為主題實現同樣的目標。 他認為,近年來雲端概念服務逐漸成形,行動裝置的概念也更加成熟,才可能出現這樣的商業運營模式,以擺脫Todos過去存在的一些拼鏡,例如成本高、推廣難、一旦被破解就需要馬上大量更換設備等,更重要的是, 採取硬體身份認證的概念將難以在雲端環境中被使用。

簡要的來說,Keypasco想解決的問題很簡單,其一是確保使用者的支付卡只有在其所在的地方才能使用,那麼就不會有信用卡被盜刷的可能;其二隻有使用者能在自己的終端設備上登陸自己的帳號 。 這意味著全世界70億人口中,包括使用者本人,除了使用者自己的終端設備,沒有人可以在全世界其他100多億的設備中,登陸使用者的帳號。

這樣,Keypasco提供的認證方法是:在使用者名和密碼的雙因素基礎上,增加了可綁定的個人終端設備ID、地理位置定位,甚至是上線時間,再加上消費者行為分析相關的風險評估機制(可以分析其他使用者是否嘗試通過其他終端登陸使用者帳戶 ),採取多重因素認證方式提升安全性。

為了安全因素與保護客戶隱私,Keypasco運用雲端資源,通過加密的分散式存放等方式存放使用者登記資訊。 使用者只有通過所綁定的一台或多台終端,在自己提前設定的地理區域,以自己的身份登陸,所有的訪問和嘗試登陸日誌都會保留在系統中,使用者可以方便查詢。 由於這一認證方式基於軟體和雲服務實現,成本極低,在沒有大規模增加成本的前提下提高了整個行業的安全水準。

使用者操作起來也比較方便,第一次使用某一終端簡單的註冊登陸,使用者即被賦予一個唯一的Keypasco ID,登錄設備也被賦予一個唯一的設備ID,兩個ID及設備本身在今後的登錄中即被關聯,其後進入系統可設定綁定其他設備、 使用區域等。 提供該服務的支付機構或網路服務提供機構可以在其中設定自己的風險規則,確定某些情況下的風險閥值和使用要求。 應該說,Keypasco基本在不太改變使用者現有習慣的基礎上,以雲端認證單點登陸的方式,確保了使用者身份的合法性。

在電子支付之外,電子商務公司、網路遊戲、網上銀行、電子政務等運營機構,均可使用這一身份認證方式以確定和管理其客戶身份,臺灣已經有遊戲公司在使用這一方案,效果良好。 客觀來看,這一方案引發了一個值得深入思考的問題,即我們是否為了安全而需要在硬體上不斷的升級和投資,能否通過雲端服務的新方式低成本又較好的實現線上身份安全認證?

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.