分类
知识中心

绿色地址栏减少网上支付焦虑

2009年,有9200万人使用信用卡、借记卡以及PayPal和Google Checkout等支付系统在网上购物。还有许多人只需轻轻点击几下,就能利用个人银行账户在网上支付帐单及电汇资金。尽管所有这些服务均已得以普及,我们许多人仍对网上支付怀有一种挥之不去的焦虑感。我们想知道,这些支付系统的安全性究竟如何?如果有人偷了我的帐号,然后肆意购物,或者取走我的全部存款,我会不会变成一文不名?

听说了一些恐怖故事之后,或许你会觉得,用信用卡进行网上支付,其危险程度就像是在玩俄罗斯轮盘赌。骗子常常偷偷将恶意软件(malware)安装到他人的家庭电脑上,或者设下“钓鱼”诡计——通过在虚假网站诱骗人们无意之中键入号码,来窃取信用卡号码。有些小偷甚至入侵(hack)购物网站。

正如奢侈品销售网站Gilt Groupe的安全部主管Aleksandr Yampolskiy所说,人人都须采取如下几项预防措施。首先,注意使用信用卡的网站是否具有安全标志,比如VeriSign信任签章。如果想检查签章是否真实,只要点击该签章,看是否能由此进入相关信息安全公司的网上验证页面即可。Yampolskiy先生表示,还要确保浏览器的地址栏处有“https”的打头字样,因为这表明,来自该网站的信息数据传输是进过加密的。

然而,安全签章只是一个起点,不能保证网站是否安全。这些签章只是确证,该网站达到了相关信息安全公司设定的一些特定的标准。而没有这些签章并不表明网站较为危险。因此,在选定消费网站时需使用一般常识。比如,通过点击垃圾邮件上的链接而进入的网店,就不可靠。如果你怀疑某个网站的话,用搜索引擎查 一下该网站,看看是否有其他购物者的投诉。SSL证书加密是信息数据传输过程中确保数据免遭盗窃的最佳方法,其状态显示是:在地址栏中出现“https”的开头字样,并在浏览器右下角出现一个安全锁图标。

IOActive是帮助企业网站及网络安全的一家专业公司。该公司高级安全顾问Robert Zigweid表示,网络发送个人信息的时候是最容易受到信息安全威胁的关键时点。对用户负责的网站在收发敏感信息时,就会在相应网页上自动启动“https”模式。
如果出现一个弹出窗口或别的什么,警告该网站SSL证书出错,“别再继续交易。”VeriSign公司副总裁Tim Callan说。专业、构架良好的网站一般不会让安全证书过期或者出现其他什么问题。
而且,由于有问题的网站也可以使用信息加密技术,所以还得检查地址栏是否呈绿色,或者网站所有者的名字是否显示为绿色。 (主流浏览器目前都通过某种方式,以绿色来表示网站额外还有一层叫做扩展验证EV SSL证书的安全界面)。这表明,你正在访问的该网站已经审核,属于合法公司的正式网站,不是一个钓鱼网站。你浏览大型电子商务网站及银行网站时,一定会看到绿色地址栏
但是,如果你的电脑感染上一种称为“键盘记录器”(keylogger)的恶意软件时,所有这些加密技术都无法帮助你确保信息安全。键盘记录器会捕 获你的每次击键,及屏幕上的图像,然后将它们发送给黑客。你唯一真正的防御就是使用安全软件,并随时安装该安全软件及其他使用软件的所有更新。
密码管理软件也有助于信息安全。这种软件会保存你的登录信息,及常用于Web窗体的个人信息,这些信息在电脑中加密存储。然后,无需重新键入,你就可以将这类敏感信息输入网站的各种表格中。

分类
网络新闻

在线购物时需要知道的五大安全技巧

第一是细心观察:如果某个网站出现明显的错别字或拼写错误以及频繁出现的语法错误,则说明该网站很可能具有欺诈性。此外,您还可以在网站上寻找一些简单的、可视化的“线索”来判断该网站是否经过安全认证或者是否受到保护。这些可视化的线索包括可信任标志或在高安全性浏览器(如IE7.0等)中出现的绿色地址栏。据VeriSign中国区首要合作伙伴天威诚信公司相关人员介绍,用颜色来标识地址栏是EV SSL证书的一个功能,它可以提供有关网站真实性的附加信息。其他的可视线索包括出现在浏览器底部或右上角的挂锁图标以及地址栏中出现的http://字样等等,这些都表明当前站点是安全的。

第二是结账时采用双因素认证:现在越来越多的网站采用了除用户名和密码之外的第二种形式的用户认证方式。新增的认证方式是通过物理设备完成的,如 信用卡状的因子、USB设备、移动电话。每种设备都为用户提供了一个动态的一次性密码,用户除了需要输入用户名和密码外,还必须输入这个一次性密码。这层 额外的安全措施防止了欺诈者通过简单的用户名和密码就能访问用户的个人账户。

第三是要比较知名网站的结账体验,警惕异常情况:许多知名网站会给您发送订单确认电子邮件和发货确认电子邮件,允许您打印订单确认资料。请警惕那些无需对您输入的内容或订购的物品进行确认的简易网页。

第四是了解供货商:查看商家的评分情况和其他顾客对该商家的评价,并认真做好警示标记。同时,还应确保能通过某种方式联系到商家——查找其电话号码或邮寄地址。最后,从“关于我们”部分中尽量找到公司的具体地址。

第五是注意订单:除了您的姓名、发货地址、账单地址和信用卡类型、编号及有效期之外,网站不得向您询问其他信息。网上商店也不应该询问顾客的身份证号或银行电汇编码。另外,也可以要求与您交易的网站提供相应的安全措施来保护您的利益。

 

分类
安全播报

提高网民安全意识  谨防钓鱼网站短信诈骗

网络钓鱼,是指通过伪造短信、电子邮件与网站为“诱饵”,诱骗持卡人泄漏个人信息,或将木马病毒植入持卡人电脑,窃取账户信息,盗取银行卡存款。截至2011年10月底,累计认定并处理的钓鱼网站多达68925个,仅2011年10月,处理的钓鱼网站就有2565个。
现在临近年关,网络钓鱼、木马欺诈等违法犯罪增多,多以包含“激活账户”、“升级信用卡”等字眼的短信引诱持卡人。天威诚信相关工作人员提醒大家在享受网上支付便利的同时,需谨防诈骗短信,牢记用卡安全,避免遭受损失。广大网民在进行网上支付时,应注意以下防范网络钓鱼的技巧:

一是确保登录正确网址。选择良好信誉的知名公司网站进行网上交易,手工输入正确网址登录,并将之添加到IE浏览器的“收藏夹”中,方便下次使用。切勿回复索取个人信息的电子邮件或拨打该邮提供的电话号码,切勿点选电子邮件中的可疑链接。在进入支付页面后,留意网页地址的前缀变为“https://”,并且IE浏览器右下角状态栏上显示图案,这些标志表明您的交易正受到加密措施的保护。
二是保障账户信息安全。尽可能避免在公共场所电脑(如网吧等)使用网上银行和留下银行卡卡号、用户名和密码等账户信息;完成网银业务或中途离开时,要及时退出网上银行页面并清除相关资料。如果在可疑网页中输入账户信息,应尽快通过银行客户服务热线、营业网点或网上银行修改密码或挂失换卡。
三是使用安全电脑支付并及时核对账单。为电脑安装防火墙和杀毒软件,并定期更新杀毒软件,防止电脑受到恶意攻击或病毒的侵害。通过核对账单及时发现异常交易,并立即拨打银行客户服务热线处理。
四是在网上交易时要使用安全产品,如数字证书、支付盾等。

最后,天威诚信工作人员提醒大家,在日常上网时要注意经常清理垃圾、对电脑杀毒,不要随意接收陌生邮件,希望广大的网民能够提高安全意识。

分类
网络新闻

恶意代码泛滥 VeriSign搜索结果安全认证被网民认可

美国安全公司VeriSign在周一宣布,他们已经为网站服务供应商开始提供恶意软件扫描以及网址认证业务。

VeriSign认证”的打钩标志就意味着VeriSign已经认证了该网站是合法的并且是安全的。同时,也表示,这个网址所代表的公司或者企业也正在用加密技术来连接网站服务器与上网用户的冲浪安全。VeriSign产品营销副总裁Tim Callan表示,现在,已有的和新的VeriSign SSL证书用户可以让他们的网站每天都进行恶意软件的检测,同时没有成本上的增加。

该公司同时还表示,他们还将在购物搜索引擎Pricegrabber 以及TheFind的搜索结果中添加标记,就像用户在使用AVG LinkScanner软件来处理Google和Bing的搜索结果一样。Callan表示,“我们正在积极的寻求和其他搜索引擎的合作。”

VeriSign还表示,如果用户在一些标记为安全的网站上发现了恶意软件,用户可以移除标记并且发送电子邮件通知网站管理员。网站管理员可以通过VeriSign的管理控制台看到报告的详情,包括哪一段代码被发现有问题。当恶意软件被清除之后,VeriSign可以再次扫描该网站并且恢复其可信的图标。

Callan表示,由于路过式下载等等的恶意攻击手段的流行,访问一个恶意网站可能带来的危害将会增加,VeriSign能够增加网民在这一层次的安全保障。

Callan说,“我们的标记被用户广泛的理解并且受到很大的认可,这是一个非常突出的网址安全指标,为了进一步的保障安全,用户认为我们的服务还需要更进一步。”

该服务的增强版,也是VeriSign区别于其他数十家提供SSL证书服务厂商的一种方式。Callan表示,“我们认为我们自己是这一类服务中的梅赛德斯-奔驰,我们确定我们是提供此类服务中最优秀的厂商。”

他同时表示,恶意软件扫描服务将分阶段的推送给全球的VeriSign SSL证书用户。

分类
网络新闻

VeriSign信任签章全球日均点击量高达8亿次

赛门铁克公司(symantec)近日表示,2011年VeriSign信任签章的日均点击量已高达8亿次,该数字与2010年相比增长了60%,并且已经连续五年实现激增。通过VeriSign签章(VeriSign安全签章、VeriSign信任签章和诺顿安全签章),赛门铁克(symantec)可以提供对网站运营者身份的认证以及对恶意软件的日常扫描,以提升访问者对网站安全性的信心。这项服务对于电子商务来说至关重要,特别是在繁忙的年底购物季。

一直以来,消费者都期望获得高性价比、高效、特别是安全的网上购物体验,而随着电子商务逐渐成为众多消费者的首选购物形式,网络诈骗现象也日益增多、手法日趋成熟且破坏性越来越强。所以,在进行网上交易时,消费者应留意购物网站是否具有公认的第三方认证标识,通常,具有此类标识的网站都经过了严格的恶意软件扫描,因而比较安全可靠。

赛门铁克信任服务与身份保护副总裁Fran Rosch表示:“网络钓鱼和其他基于社会工程学的攻击日益猖獗,即使是网络专家或网站管理者,都很难分辨出真实网站与假冒网站的区别。赛门铁克VeriSign信任签章能够为那些真实可靠且无恶意软件的网站提供实时可见的认证,以消除消费者的后顾之忧。信任签章是赛门铁克在消费者进行网站浏览和网络交易的过程中,对于在线交互、信息以及消费者和各类型网站运营者身份进行有效保护的又一例证。”

此外,信任签章还能给企业带来得天独厚的竞争优势,特别是在一年中最为繁忙的网上购物季节。2011年2月,紧随2010/2011冬季购物旺季后,一家美国的网上消费者研究机构发现,94%的受访者表示当他们在付款时看到赛门铁克诺顿安全签章,而非其他签章时,更愿意继续其网上购物行为。

如果一个网站能够提供安全链接,并可以保护涉及保密数据的网上交易,赛门铁克VeriSign信任签章就可以为其提供可点击的、实时动态的证据为之证明。2011年3月的消费者调查研究发现,90%的受访者表示当他们看到浏览器上出现对于缺少安全链接站点的警告页面时,会中止在线交易。此外,VeriSign的一份调查研究也显示,11%的受访者曾因为网站没有VeriSign签章而决定放弃网上购物。

事实上,VeriSign签章客户也能够从VeriSign Seal-in-Search中获益,通过在搜索引擎中加入这一功能,相关的合作伙伴和安全工具都会在搜索结果中的网站链接旁显示签章。相比较那些缺乏信任标识的搜索结果,VeriSign客户更能够通过VeriSign Seal-in-Search获得即时的竞争优势——2011年,搜索引擎点击率平均提高了7.7%。

GreenCupboards.com首席执行官Josh Neblett表示:“恶意软件和网络攻击的影响范围越来越广泛,即使像我们这样的小企业也很难幸免。当顾客访问我的网站时,展示VeriSign信任签章能够消除他们对于身份窃取或者其他网络攻击的顾虑。这样能够为我们网站带来更好的口碑以及更高的销售额,这一点在节假日购物潮中更为重要。”

Van’s Gifts首席执行官Reva Colover也强调:“我非常注重保护消费者的数据安全,展示VeriSign信任签章能够让顾客确信他们能够安全的在我的网站上购物,这有助于增强消费者信心,并鼓励他们在自己信任的网购平台——也就是我的网站上进行更多的购物活动。”

目前,购物网站都在为假日购物潮做准备,其中不可缺少的环节就是他们必须采取措施以保证自己的客户访问站点安全可靠。而使用值得信赖的EV SSL证书,可以实现这一安全需求。根据2011年11月发布的Netcraft Alexa排名报告,在使用SSL加密链接的100,000家访问量最高的网站中,50%以上的商家选用了赛门铁克SSL来保护其网上交易。目前,赛门铁克是全球最大的EV SSL证书(扩展验证安全套接字层)颁布者,全球67%的EV SSL证书都由其颁发。EV SSL证书能给所有需要保护个人隐私和财务信息的网站提供最高级别的安全保证。

分类
安全播报

F1套票诱惑下的安全陷阱

体育爱好者常常在网络上搜寻低价门票或超值套票。有些网站确实会提供特惠门票,但有些恶意网站可能会设下陷阱。

近日,我们观察到利用F1大做文章的垃圾邮件活动。垃圾邮件传播者以充满速度、激情与刺激的F1赛事作为诱饵。他们宣称可以提供私人看台、香槟、精美点心、赛场露天酒吧以及很多更奢华的服务。还宣称“门票数量有限”,但这完全是引诱F1粉丝上钩的陷阱。

因此,建议用户从合法官方网站购买门票。如果门票销售网站要求购买者提供财务或个人信息,该网站应受SSL证书保护,并显示信任标志以证明其真实性。

分类
公司新闻

2012年4月起VeriSign证书名称和品牌标识进行变更为赛门铁克

2010年8月,赛门铁克(symantec)收购VeriSign,VeriSign认证服务现均由赛门铁克提供。作为过渡环节之一,赛门铁克重点在2012年4月对VeriSign的产品名称和品牌标识进行变更,而且在服务方面更加注重附加安全服务

变更的产品服务包括:SSL证书代码签名证书EVSSL证书VeriSign信任签章

同时VeriSign新增多项服务如下:

1、漏洞评估服务

2、反恶意软件扫描服务

3、GeoTrust恶意软件扫描服务,识别已知恶意代码和全新的恶意代码变体,有效方案网站被黑客攻击并挂马。

 

详情了解请点击:https://www.ert7.com/symantec2012/index.html  或在线咨询我们的销售人员

 

分类
网络新闻

赛门铁克为VeriSign EV SSL证书用户提供免费漏洞评估服务

赛门铁克公司宣布为持有VeriSign EV SSL证书(扩展验证安全套接字层)Premium and Secure Site Pro证书的用户提供免费的漏洞评估服务。赛门铁克的此项新服务能够快速识别和修补绝大部分可被利用的漏洞,这些漏洞可能存在于公共网页、基于网络的应用、服务器软件和网络端口上。通过该服务,赛门铁克能够跨越SSL,帮助用户提升对于其网站安全性的信心、保护品牌价值及其敏感信息。

赛门铁克身份与认证服务副总裁Fran Rosch表示,“黑客和网络罪犯正在不断地升级他们的攻击方法并试图精准锁定其攻击目标,而赛门铁克会走在攻击者前面,按照客户需要提供敏捷的工具。此次提供的免费漏洞评估服务是赛门铁克承诺保护用户以及整个网络环境的有力实证。”

自今年10月赛门铁克推出新的漏洞评估服务以来,不到三周的时间里赛门铁克扫描了近2000个网站,目的是发现那些可能被黑客用来植入恶意软件或直接获取客户机密数据的严重漏洞。事实上,这些被扫描的网站中半数以上都存在严重漏洞,但目前都能被用户快速修复。赛门铁克还发现了数百个主要由软件过期而暴露的风险,并且已经帮助半数以上受影响的用户彻底消除了这些漏洞。

在过去的一年里,赛门铁克已经将其服务从传统的VeriSign领域拓展到更多领域以更好地保护用户的网站。赛门铁克此次推出的免费漏洞评估服务就是最好的实证,该服务通过自动扫描、可执行性报告,以及一个无须安装或维护任何软件的云架构,帮助客户降低漏洞管理的成本和复杂性。通过与去年推出的每日恶意软件扫描服务相结合,如今,赛门铁克已经实现了对客户网站的端到端保护。

2011年8月,赛门铁克对该漏洞评估服务进行了试点,客户反馈进一步证明了该服务的价值和易用性。“如果我不知道哪里出了问题,我就无法修复它,”一位参与试点的制造商表示,“如果没有一份清晰的漏洞报告,就很难确定虚拟主机的安全性。赛门铁克提供的漏洞评估是一种既简单、性价比又高的方法,它能够对任何有可能造成入侵的潜在威胁发出警告。”

激发并维护用户的信心是赛门铁克经营理念的核心,也是赛门铁克市场领导力的驱动因素之一。根据2011年10月Netcraft公布的SSL调查报告,赛门铁克仍然是全球SSL认证领域的领导者,其所颁发的SSL证书占全球总数的40%之多。同时,赛门铁克也是颁发EV SSL证书最多的企业,签署了全球约67%的EV SSL证书

分类
知识中心

SSL证书之网站防钓鱼解决方案

随着网络贸易的飞速发展,不仅让我们的生活发生了很大的改变,也给了很多不法分子利用钓鱼网站诈骗广大网民的钱财,要防止网站假冒的发生,需要在许多方面采取安全防范措施。有的需从管理方面着手,如域名注册的严格管理、实名制手机、安全防范教育等;有的需从技术方面入手,如确保域名解析系统的安全等。除了这些措施外,SSL服务器证书是目前防止网站假冒最有效的技术手段。
服务器证书是一个标识网站身份的电子身份凭证(electronic credential),它采用密码技术构造。安装了服务器证书的网站通过使用Secure Socket Layer(SSL)安全协议进行身份鉴别和数据保密传送,因此,服务器证书又称为SSL服务器证书,或SSL证书
这里的证书,又称为数字证书(digital certificate),是公开密钥基础设施(Public Key Infrastructure,PKI)安全技术和服务体系的一个重要要素,它由一个被称为证书认证机构(Certification Authority,CA)的独立第三方签发,用于标识最终实体的身份。这里的实体,可以是人、组织或设备(如Web服务器)。
SSL协议,又称为Transport Layer Security(TLS)协议,它基于密码学原理设计;在用户通过浏览器访问一个Web网站时,SSL协议可以基于数字证书进行单向(仅鉴别网站身份)或双向(同时鉴别用户和网站身份)的身份鉴别,并通过构建安全的加密通道,保证数据在互联网上传送时不被泄露、窃取。
在有了SSL证书后,一个用户可以根据如下两点来判断这个网站是否真实可信:1)这个网站是否安装了SSL证书?2)如果安装了,这个网站的服务器证书是否可信和有效?
判断一个网站是否安装了服务器证书,可以看这个网站是否可以通过https:\\xxx形式的URL(Uniform Resource Locator)访问(URL,即是输入到浏览器地址栏的网站访问地址及访问方法信息),例如,https:\\www.icbc.com.cn。若是,则说明网站安装了服务器证书;否则,就没有。没有安装服务器证书的网站是通过http:\\xxx形式的URL访问的,例如,http:\\www.icbc.com.cn。二者的差别是,https比http多一个“s”。
即便网站安装了SSL证书,如果SSL证书不可信或无效,则在用户访问网站时,浏览器会弹出一个警告窗口,提示用户,比如该证书的签名无效,或者证书不是由一个可信的证书认证机构(CA)签发(即证书不可信),又或者该证书已过了有效期、证书上的主机域名与网站的域名不相符等等;如果证书可信并有效,则浏览器不会弹出警告信息。若证书可信并有效,则用户可以进一步通过点击浏览器右下角的黄色小锁,或地址栏右边的黄色小锁,查看证书的详细信息(但用户通常不会这么做)。
如果网站安装了服SSL证书,且证书可信并有效,那么,这个网站就基本上可以确定是真实可信的了。

分类
网络新闻

深入了解Google Chrome的地址栏

在谷歌浏览器中,只需一个小框就可以到达网络上的任何地方。地址栏位于常规谷歌浏览器窗口上方,也可当作搜索框使用,从而简化了您的互联网体验。

搜索

只要在地址栏中输入您的搜索查询,它就会根据您所输入的信息就相关查询和热门网站自动提出建议。 (除非您的默认搜索引擎采用其他服务,否则,Google Suggest 会作为默认的服务为您提供自动建议。)

网站安全性

如果谷歌浏览器检测到您尝试访问的网站将使用安全套接字层安全地传输数据,您会看到以下情形:地址栏的背景颜色变成金色。已建立安全套接字层安全连接的网站,其网址中的”https“会以绿色显示。地址栏尾部显示锁定图标。如果无法建立安全套接字层安全连接,则除了其他可能出现的浏览器警告之外,您会在地址栏尾部看到提醒图标。据VeriSign中国区首要合作伙伴天威诚信公司相关人员介绍,实际上这是EV SSL证书在发挥作用,访问者可以简单的通过地址栏颜色变化判断访问网站的安全性。数字认证中心面向一些经过严格身份验证的企业,颁发EV SSL证书,帮助这些企业阻击欺诈钓鱼网站。特别是当买家采用了安全性高的浏览器,如微软IE7、微软IE8、Mozilla Firefox3、Opera9.5、Apple Safari3.2、Apple Safari 4、Google Chrome和Flock,这些浏览器都能够识别威瑞信(VeriSign)EV SSL证书,立即将地址栏“变绿”,同时显示拥有证书的机构名称以及签发证书的认证中心名称。“看到绿色”可以看作是买家与卖家之间的第一次友好握手,既保障买家的在线交易安全,也保护自己网店的声誉和品牌。