分类
网络新闻

欺诈钓鱼网站难逃火眼,绿色地址栏安全升级

一、 浏览器后面的罪恶—— 钓鱼网站与欺诈网站的巨大危害

目前,全球经济经济形势严峻,导致恶意线上活动变本加厉,网络犯罪者活动日益猖獗,新型网络钓鱼犯罪综合了间谍木马、诈骗、伪装等多种手段,造成的经济损失远远超过以往单纯的网络攻击,钓鱼网站利用恶意软件窃取密码及其他敏感资料的活动直线上升,金融服务业、拍卖网站与付款服务都成为网络钓鱼攻击的主要目标。

据国内相关部门统计,国内8成以上网民对于网上提供个人信息的安全性存在不同程度的担忧,文件丢失、计算机瘫痪、网银账号被盗、信息资料被窃是当前网民最为担心的四大安全隐患,近1/4的网民非常担心个人信息安全,从不在网上填写个人相关资料。这就是说,钓鱼网站除了给网民带来经济损失,给企业带来品牌形象损伤外,最重要的是,使得大批网民对互联网不信任,导致网民减少甚至避免使用某些网络应用,从而阻碍了我国互联网的健康发展。

仅以“全国列车时刻表查询(http://www.touba.cn)”这个假冒网站为例,近期该网站就侵袭了将近34万网民。全球“钓鱼”案件自2005年始,正在以每年高于200%的速度增长,受骗用户高达5%。而在近日查到的钓鱼网站中,淘宝、腾讯、百度等知名网站都曾被仿冒,属于“重灾区”。
更值得注意的是,这些从事诈骗的非法钓鱼网站存活时间较短,通常仅维持一周甚至几天,最长也仅为一个月。此外,欺诈类非法网站通常“打一枪换一个地方”,频繁开设新网站,给打击非法网站、事后监管带来较大的难度。较低的破案率,让欺诈钓鱼网站实施诈骗更加变本加厉。

二、 欺诈网站其实就在我们身边—— 细数钓鱼网站的犯罪手段

综合分析了大量钓鱼网站后发现,欺诈钓鱼网站具有一定的规律性,往往与社会热点紧密结合。比如股市火爆时,假冒券商网站就会集中暴发;高校招生阶段,假冒高校网站就会异常增多;春运时,假冒车票交易、查询网就会分外活跃。网民登录钓鱼网站,则有可能被不法分子窃取银行账户、密码等个人私密信息;网民在钓鱼网站可能进行网上交易,交纳会员费、学费、中奖手续费等,因而蒙受经济损失。

网络安全专家介绍说,每当大型节日临近,网民们会加大对网络的使用量,如通过互联网查询列车车次和票价、查找自己感兴趣的网游外挂等。同时,假日前后也是网上购物高峰期,各种各样的网络欺诈钓鱼网站会通过论坛、贴吧和即时聊天工具等发送虚假中奖、打折、赠送信息,用户一旦点击该链接即可刻中毒,网上银行帐号、密码随时面临被盗危险。

相对于其他欺诈方式,钓鱼网站诈骗的成本和技术门槛相对较低,不法分子甚至不需要是技术一流的黑客,只要从网上花10元到数百元,即可轻松买到不同功能的钓鱼网站和工具,实施犯罪活动。

不仅如此,部分钓鱼网站还利用欺骗性的电子邮件和伪造的 Web 站点来进行网络诈骗活动,诈骗者通常会将自己伪装成网络银行、在线零售商和信用卡公司等可信品牌,骗取用户私人信息。在这些带有欺骗性的电子邮件中,内容通常会以“系统升级”为由,称“如果不及时更新个人信息,个人账户将被终止”,后面附带有一个网址链接。一旦打开这个链接进入该网站,网民往往会泄露自己的私人资料,如信用卡号、银行卡账户、身份证号等内容。

三、 欺诈钓鱼网站的利益链条—— 如出一辙的诱人骗局

欺诈钓鱼站获利的大致流程如下

1、 制作钓鱼网站

直接复制钓鱼攻击的目标网站页面。目前,支付宝、财付通等第三方支付平台以及网银支付平台及购物平台等是模仿重点对象。

2、 散布诱惑信息 诱使在钓鱼网站上提交信息

散布诱惑你输入个人隐私信息以及其它重要帐号和密码的重要信息的页面。

3、 记录隐私信息

后台数据库将记录你的帐号和密码。

4、 盗取利用数据

窃取账户资金或利用账户中的隐私信息从事一些犯罪活动。

四、 治本之道—— 如何从根本上解决钓鱼网站和欺诈网站

目前“钓鱼网站”已成为互联网安全最大的隐患,严重阻碍电子商务、在线金融业务的正常发展。特别是2008年9月以来,金融海啸在全球蔓延,许多不法分子趁机制造钓鱼网站非法牟利,上升为国际性问题,企业为应付钓鱼网站付出了大量的精力和成本。这时,如何有效遏制钓鱼网站,降低处理成本,众企业可谓“伤尽脑筋”

今年中央电视台“3•15”晚会的重要话题之一是保护人们网上隐私的安全。这一话题非常引人关注,它提醒人们,在日常上网的过程中,尽量注意不要让个人隐私在网上暴露;同时,也对ICP或电子商务网站,如网上银行、网上证券、网上购物等网站提出了新的要求:网站能否采取有效的技术措施,一方面证明自己的网站是真实而非假冒的,另一方面保护用户信息传输的安全。

从目前的技术来看, SSL证书作为成熟的国际标准,是目前证明网站的真实性、保护用户隐私信息安全的唯一有效的技术手段。

互联网所使用的 IP 技术是明文传输信息,这样,如果您在网站上提交的所有机密信息不采用加密措施的话,其他人很可能能看到,因为从您的电脑到网站服务器要经过许多路径,许多人能接触到这些路径,有可能非法截获甚至篡改您的机密信息,比如银行卡信息等。

由于SSL证书能高效地加密网上的信息,并能对网站的身份进行验证,所以,自推出以来就在欧美地区获得了大量部署。再加上,欧美各国有相应的个人隐私保护法律法规,几乎100%的美国政府、电子商务等网站,凡需要用户登录的地方,都部署了 SSL证书

反观我国,SSL证书的应用情况却糟糕得多,我国各种电子政务、电子商务、企业网站,绝大多数都没有部署SSL证书,也就是说,网站根本没有采取最基本的安全技术手段对网民的机密信息,如个人手机号码、家庭地址等进行加密,其中重要的原因之一是中国相关法律的严重缺失。中国有关部门必须尽快立法来保护广大网民的网络隐私权。

假银行网站更是将不少消费者们骗得团团转,但在专家看来,这些黑客其实只是耍了三脚猫的伎俩。
实际上假网站这种欺骗手段十分低级,出现这类事件的主要原因是用户对于网上银行的正确使用还不是特别了解,对于网上银行的安全没有足够的防范意识,缺少对于SSL等安全技术的认知。如果客户能够正确使用,提高安全意识,类似假网站骗钱的事件完全可以避免。

五、 SSL证书全线阻击

SSL证书作为最为有效地安全技术,网站部署后,网民究竟如何通过数字证书识别欺诈钓鱼网站?

网站通过部署SSL证书,浏览器需经过以下5个方面的检查后,才会在页面浏览器页面显示安全锁标志,同时地址栏出现“https”字样,提示页面完成了SSL证书安全加密。

第一,检查SSL 证书是否是由浏览器中“受信任的根证书颁发机构”颁发?如果不是,则浏览器会有安全警告,为 IE7 浏览器的警告信息为“此网站出具的安全证书不是受信任的证书颁发机构颁发的,安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据,建议关闭此网页,并且不要继续浏览该网站。”IE6浏览器会提示 “该安全证书由您没有选定信任的公司颁发”。

第二,检查SSL证书中的证书吊销列表,检查证书是否被证书颁发机构吊销?如果已经被吊销,则会显示警告信息:“此组织的证书已被吊销。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。”

第三,检查此SSL证书是否过期?如果证书已经过了有效期,则会显示警告信息:“此网站出具的安全证书已过期或还未生效。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。”

第四,检查部署此SSL证书的网站的域名是否与证书中的域名一致?如果不一致,则浏览器也会显示警告信息:“此网站出具的安全证书是为其他网站地址颁发的。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。”

第五,IE7浏览器会到欺诈网站数据库查询此网站是否已经被列入欺诈网站黑名单?如果是,则会显示:“IE已发现一个已报告的仿冒网站。仿冒网站假冒其他网站并试图欺骗您泄漏个人信息或财务信息。建议关闭此网页,并且不要继续浏览该网站。

除此之外,网民还可以注意网站的一些特殊站点标志,例如国际著名SSL证书品牌VeriSign还为部署SSL证书的网站提供了VeriSign站点签章标志,通过点击该标志可以查看网站的身份信息。目前VeriSign 站点签章标志(VeriSign Secured® Seal),拥有庞大的用户群,每天的浏览人次数超过1.5亿次。

六、 假网站一目了然,教你几招防身术—— EV SSL 成为未来网站安全的新趋势

网站在部署了 SSL 证书后,除了可以显示“锁”标记,地址栏“https”字样,“动态站点签章标志”,是否有更为简单的判断方式?

当然有,目前SSL证书领域的大哥大EV SSL证书就有这样的本事。EV SSL是一种新的安全证书。可以让消费者更加轻松地辨识网站真伪。部署了高端VeriSign EV SSL证书的网站地址栏会自动变成绿色,地址栏上滚动出现网站身份信息及数字证书颁发机构的名称,提示网站经过了高级别身份验证。而对于钓鱼站点,红色地址栏将自动进行提示网民注意自身安全。在国内,EVSSL技术实际已经在我们身边,VeriSign EV SSL证书已通过其官方合作伙伴天威诚信数字认证中心开始颁发,目前招商银行、工商银行、中信银行等银行网站已先后换装国际领先的EV SSL证书。如果你想亲自尝试,不妨登录这些网站看看自己的地址栏是否也变成绿色。

分类
网络新闻

行销秘籍,小网站也可实现业务腾飞

对于电子商务网站来说,如何赢得客户的信任,让客户在网站上顺利实现交易是每一个经营者的共同愿望。但是怎样才能赢得客户的信任呢,要一名初次登陆的客户,对你的网站产生信任,品牌实力不强的小网站往往力不从心,常常被误认为是诈骗网站,让想买东西的客户不敢下手。那么这些小网站应该如何让客户知道自己确实是一家合法经营的正规网站,而不是一个以骗取客户银行密码为目的欺诈钓鱼网站?

 

为自己量身订做一个金子牌照便是首选。国际上电子商务网站一般会通过为网站配置SSL证书赢得客户的信任,业内比较著名的便是VeriSign证书,该证书通过身份验证等手段确保颁发“网站身份证”真实可靠。网站安装该证书,不但可以获得身份的证实,而且其SSL证书加密功能更可以保护客户输入的隐私信息在网络上安全传输。通过多年的发展,成熟的网民一般只会在拥有真实合法身份的网站上购物,因此钓鱼欺诈事件相对不发达地区低得多。

 

最近,一种新型的EV SSL证书出现,该证书通过与浏览器厂商合作,建立起了“绿色-黄色-红色标识计划”。部署了高端VeriSign EVSSL证书的网站地址栏会自动变成绿色,直接提醒网民网站安全可靠,这为众多不知如何取信客户的网站以极大帮助。当用户登陆购物网站时,绿色地址栏能够很好的证明该购物网站是一个值得信赖的合法网站,用户才能在网站放心购物。据我所知,可以向天威诚信数字认证中心(iTrusChina)申请EVSSL证书,相信国内电子商务网站也可以借此机会迎头赶上,借助绿色地址栏实现网上业务腾飞。

 

分类
网络新闻

天威诚信为政府网站安全支招

近年来各级政府网站受到来自互联网的攻击,甚至是互联网上出现假冒伪造政府网站的问题已经多次出现。由于政府网站特殊性,使其在社会中的关注度比较高,因此受攻击的几率也就相对更大。许多政府网站都存在或者潜在着如:域名及网页被仿冒;页面被植入恶意代码;页面被直接篡改;网站直接遭受DDOS攻击等问题。政府网站作为政府职能部门在互联网上的门面,更应该在网络安全上做好充分的防范和维护工作。

 

网络安全并不是一个泛泛空谈就能解决的问题。那么“政府网站究竟应该如何防范?”“政府网站在安全方面应该哪些改进?” 北京天威诚信电子商务服务有限公司高级副总裁李延昭先生针对上述问题向中国软件网记者介绍了政府网站在建设网络安全方面应注意的一些实施要点:

 

使用代码签名证书保证政府网站的合法代码不被篡改;

 

应该使用强身份认证技术,比如PKI技术、动态令牌技术,建立可靠的双向认证访问机制;

 

使用专业的安全服务公司提供的可靠连接访问保护技术,保证通过搜做引擎的网站链接是安全可靠的;

 

使用专业安全公司提供的预防DDOS攻击的产品或服务。

 

通过专业的安全服务公司时时对政府网站的公开页面进行恶意代码扫描,一旦发现问题马上通知网站的运营部门去除危险;

 

使用权为第三方签发的SSL证书,保护域名与提供服务的主机的捆绑,并且通过绿色地址栏、SSL锁等显示技术,让用户一目了然,知道自己正在访问的网站确实是那个政府网站,而不是一个伪造的网站;

分类
知识中心

详细了解EV SSL证书

2005年全世界超过20多家顶级的浏览器生产商、数字证书认证机构及相关专业人士,共同商讨对策,并成立了数字证书和浏览器论坛,通过一年多的努力终于达成一致协议,CA机构将共同遵守相同鉴证标准面向公众推出EV SSL证书(Extended Validation SSL Certificate)。浏览器厂商针对EV服务器证书开发了新一代浏览器,首当其中的便是IE7,当网民登陆配置了EV SSL证书的网页时,IE7地址栏将会自动变为绿色,提示网站经过了高级别身份验证,并且地址栏上还会滚动出现网站身份信息及数字证书颁发机构的名称。而对于钓鱼站点,红色地址栏将自动进行提示网民注意自身安全。

 

EV SSL服务器证书长效保障机制

 

为了让新一代的服务器证书充分的发挥作用,切实保障网站的安全可信。首先,对于颁发EV SSL服务器证书的CA认证机构每年均需要接受论坛联盟的审计,确保CA机构是按照标准严格执行的身份验证的规范。其次,EV SSL证书一经发出,随之会被实时检查,以保证服务证书能准确显示最新CA机构的发现。

 

如果发现问题,浏览器上的EV SSL证书将在不会被显示为有效的EV SSL证书。再有,如微软浏览器也会实时检查根证书情况,那些没有资格颁发EV SSL证书的CA机构所发放的证书,在地址栏上颜色将不会有任何体现,此外,对于已取得资格但由于各种情况未经过能年度审查的CA机构,其颁发的EV SSL证书也将收到同样的待遇,将会随即被从受信行列中清除出去。因此,选用知名公司,如VeriSign的EV SSL服务器证书不但可以最大限度的提升网站的可信程度,进而提升交易成功的可能性,同时避免日后由于CA机构自身技术问题导致的不必要的麻烦。

 

巧用EV SSL服务器证书帮助网站提升安全

 

要让EV服务器证书发挥最大作用,还需要浏览器和操作系统的支持,虽然主流浏览器如IE7.0、Firefox 3配合Windows Vista可以无缝实现EV SSL服务器证书全部功能,但如果客户应用WindowsXP操作系统,在使用IE7访问配置了EV服务器证书的网页时,将会被提示安装根证书,刷新完页面后才会出现“绿色的地址栏”。

 

为此,如VeriSign公司推出了EV 升级程序(EV Upgrader),EV Upgrader被内嵌在站点签章标志中,作为全球范围内最为可信的网站签章标志,部属一枚站点签章标志不但可以帮您增强站点可信度,更可以帮助客户自动实现EV根证书添加。为了让客户更好的应用EV Upgrader功能,让网民一进入部署了EV服务器证书就可实现EV SSL证书全部功能,我们建议将站点签章标志放入在首页,因为大部分网民通过首页访问网站,这样网民在进入真正交易页面前就可以实现根证书的更新,完全不用担心您的EV SSL证书功能实现问题。

分类
知识中心

VeriSign为您解答SSL证书相关技术问题

数字证书是一种特殊商品,它所传达的是信赖、可信和安全。而CA数字认证中心是证书的颁发机构,负责检验和签发SSL证书。但全世界有众多CA机构,技术实力、经营状况各不相同,如何对这些签发证书的CA机构进行界定,证书信任根起到了关键作用。目前浏览器中,只会根预埋一些拥有强大技术实力的数字认证中心的根证书,例如VeriSign。而对于其他未经验证的数字认证中心签发的SSL证书,当用户在访问网站时,浏览器就会自动弹出安全警示窗口。

 

什么是SSL?

SSL 是一个安全协议,最初是由美国网景 Netscape Communication 公司设计开发的,全称为安全套接层协议 (Secure Sockets Layer) 。它采用公开密钥技术为传输通信提供如下帮助:

1. 信息传输的保密性;

2. 数据交换的完整性;

3. 信息的不可否认性;

4. 交易者身份确定性。

换句话说,服务器部署SSL证书后,其核心能就是确保服务器与浏览器之间的数据传输是加密传输的,在数据传输过程中不被篡改或被解密。浏览器上,用户可通过“金色锁型”标记,得知是否已处于SSL安全保护,如果更先进的VeriSign EV SSL证书,那么除了“锁型”标记外,浏览器的地址栏还会变成绿色。

 

SSL证书是否会影响到速度和流量

因为要为每一个SSL连接实现加密和解密,所以会增加服务器CPU的处理负担,但一般不会影响太大。但考虑到对于客户隐私安全的保护,根据相关调查显示,在重要页面部署知名品牌的SSL证书,不但不会流失客户,反而有效促进客户成交。

为了更好的利用SSL证书技术,建议可注意以下几点,缓解服务器负担:

(1) 仅为需要加密的页面使用SSL,如登录或需要提交客户数据的页面,如(https://www.domaincom/login.asp),不要把所有页面都使用https://,特别是访问量最大的首页;首页和其他页面可以通过部署VeriSign动态签章标志,提示客户此网站安全可信。

(2) 尽量不要在使用了SSL证书的页面上设计大块的图片文件和其他大文件,尽量使用简洁的文字页面。并通过文字或VeriSign动态签章标志提示消费者,页面处于SSL证书安全保护状态。

如果网站交易量或访问量异常庞大,天威诚信建议客户可购买SSL加速卡来专门负责SSL加解密工作,这样可完全不增加服务器任何负担。此外,增加服务器也是一个不错的选择。

 

crt、cer、key、der、pem分别是什么格式证书文件?

证书文件的扩展名只是一种使用习惯上的区别。在apache下,习惯用crt作为证书文件扩展名,在IIS等一些平台下,则习惯用cer作为证书文件的扩展名。Key则通常是私钥文件的扩展名。而pem则是包括crt、cer、key、der等文件,或者将多个文件粘贴到一块的统称。

 

SSL证书做双向认证是否需要安装第三方的插件

常用的webserver 中间件都会有支持客户端认证的功能,配置SSL证书只需要修改配置文件便可以启用客户认证的功能,而不需要安装第三方的插件。

 

托管服务器,是否可以安装SSL证书

99%以上的服务器和客户端浏览器都是支持SSL。虚拟主机一般也可以安装应用服务器证书,但具体能否安装服务器证书还要看服务提供商是否提供该服务。一般独享的主机服务提供商会给予完全管理权限,可以直接安装服务器证书。如果是多人共享的主机,通常也可以通过和服务提供商沟通,购买独立IP,或购买SSL许可的方式来安装SSL证书。

 

如果服务器换了IP地址,原来的SSL证书是否还能使用?

一般SSL证书都是绑定域名的,服务器更换IP地址不会有任何影响。只要域名不变,原来的SSL证书当然照样可以用,重新解析到新的IP地址即可。但如果您申请的SSL证书是为IP地址申请的,则服务器换了IP地址,原来的SSL证书就不能用了。所以,要根据业务情况需要决定是为您的网站域名还是IP地址来申请证书。

 

如果改变了硬件、软件(web server),SSL证书是否需要重新申请?

SSL服务器证书与硬件无关,如果系统和web server版本相同,也不会有任何影响。但如果改变了服务器软件,证书就要重新申请。因为SSL服务器证书不可以更换平台使用。

 

IIS上如何在同一个站点上请求多张证书,或更新、更换证书

微软IIS 6.0中,每一个网站只允许同时发出一个CSR请求。如果在已有的请求之上重新创建一个新的CSR请求,原始请求(和私钥)将被覆盖。所以在正式提交CSR请求后,请不要在原有站点上对服务器做证书方面的配置。

如果要为同一个站点请求多张证书,或更新、更换证书,可以先创建一个临时站点,在临时站点上做证书的请求操作。在证书正确安装到临时站点上之后,则可以删除该临时站点,并在正式的站点上用“指派现有证书”或“替换当前站点证书”的方式来切换证书的应用。

 

什么是SGC技术

SGC技术(Server Gated Cryptography)是在现有的SSL证书标准基础上增加的一种增强密钥用法(EKU),主要是考虑到2000年以前美国政府对高强度加密算法(128位)出口限制的因素而推出的,由于出口管制的原因,2001年以前推出的浏览器版本(如:IE 5)和服务器版本(Windows 2000 server)都只支持56位或40位加密算法,但由于电脑硬件技术和CPU处理速度的快速提高,使得破解40位加密算法只需几秒钟,而破解56位加密算法也只需几天时间。

为了加强美国以外的国家的电子商务和网上银行的安全,SSL证书业界就在SSL证书标准基础上增加的支持强制实现128位加密的增强密钥用法(EKU),也就是说:即使受出口限制的40位或56位浏览器或服务器,只要使用支持SGC技术的SSL证书,就能不受限制的实现128位加密。这种强制实现128位高强度加密技术简称为SGC技术。

 

分类
知识中心

EV SSL证书在交易类网站中的优势

截止09年,全球部署的EV SSL证书数量已经超过11,000套,EV SSL已经成为增长最快的技术之一。EV SSL证书于2007年2月正式推出,被 PayPal、eBay、Travelocity、Schwab等在线品牌最早采用,之后,该证书的采用数量迅速增长。

 

2008年,最新、最安全的网络浏览器版本在全球范围内占据了主导市场地位,EV SSL的采用率也进一步上升。

 

根据Net Applications公布的最新浏览器市场份额报告,当今,超过70%的网民在访问受到EV SSL证书保护的网站时可以“看到绿色”。根据一些应用VeriSign EVSSL证书的网站统计,该证书对于其利润影响显著。

 

英国的Fitness Footwear发现放弃购物车的数量下降了13.3%,与销售人员通话的数量提高了16.9%。

 

新加坡的SISTIC发现销售量提高了14%。

 

美国的DebtHelp发现投资回报率达到16,000%。

 

美国的Flagstar银行使在线转换数量提高了10%以上。

 

Canada Drugs发现转换率提高了33%,平均交易额提高了27%。

 

瑞典的Scandinavian Designs发现网上销售量提高了8%以上。

 

Paper- Check.com创始人和副总裁Darren Shafae表示:“EV SSL证书对我们公司的影响令我们感到震惊,注册率提高了87%,提高的幅度非常大。 它不仅在网上对传输加密,并且向客户保证接收者是其预计发送信息的合法公司,而不是冒牌货。这正是EV SSL证书绿色地址栏的意义所在。”

 

分类
知识中心

SSL证书发展历程

SSL协议是 NetScape 公司于 1994 年提出的一个关注互联网信息安全的信息加密传输协议,其目的是为客户端(浏览器) 到服务器端之间的信息传输构建一个加密通道,此协议是与操作系统和 Web 服务器无关。

同时, NetScape 在 SSL协议中采用了主流的加密算法(如: DES 、AES 等) 和采用了通用的 PKI 加密技术。目前, SSL已经发展到 V3.0 版本,已经成为一个国际标准,并得到了所有浏览器和服务器软件的支持。

 

部署了SSL证书能说明什么?

起初, SSL证书的主要角色就是为网站的机密数据提供加密传输功能,从而确保机密信息的机密性、完整性和不可否认性。但是,对于电子商务来讲,用户在向网站提交 机密信息之前如果不能信任此网站,那再高强度的加密也是没有用的,因为加密只是一种技术保护措施。

所以, SSL证书标准也在不断完善,使得 SSL证书不仅起到加密作用,而且成为了网站的电子身份证或称“数字营业执照”,因为 SSL证书中将包含经过证书颁发机构验证的单位名称和所在地区等信息,这样,就大大方便了在线用户能实时查验此网站是否是用一个现实世界的实体所拥有和是 否就是网站上所声称的单位,从而让用户放心地从事在线交易。

 

不严格的身份验证就颁发SSL证书给在线交易带来了信任危机

数字证书颁发机构在维护在线身份的真实性上起到关键的作用,因为其颁发的证书就代表申请单位在网络世界的数字身份,数字证书颁发机构一定要严格验证申请单位的真实身份,并把通过其验证的信息包含在数字证书中。

但不幸的是,由于后来的数字证书颁发机构为了占领市场或为了降低成本,就推出了只验证域名所有权的 SSL证书,而不要求提供营业执照并验证,这种 SSL证书只能起到加密作用,而不能起到最关键的真实身份认证的作用。

而更糟糕的是:这种 SSL证书在浏览器中同SSL证书一样显示一样的安全锁标志,只要仔细查看证书主题才能发现:不显示单位名称(只显示域名)。但一般用户是不会查验证书详细信息的,只是在浏览器中看到有安全锁就以为安全了。

如果两个网站:( www.ABCcompany.com)和 (www.ABC-company.com) 都申请了 SSL 证书,如何判断哪个网站确实是 ABC company 的网站呢?这就是需要第三方的验证资料,这体现在 SSL 证书上,需要仔细查看证书的主题信息,因为都会显示一个“安全锁”标志,因为假冒网站是非常容易获得只验证域名所有权的 SSL 证书的,但这就给在线欺诈分子一个可乘之机,因为一般网上消费者根本就不能识别此 SSL 证书是否已经验证真实身份。

 

EV SSL 的推出就是为了解决SSL证书的信任危机

正是由于以上 SSL证书中存在的问题,就诞生了 EV SSL 证书。其中最为著名的便是VeriSign EVSSL证书。

当网站部署了 EV SSL 证书后,让用户使用 IE7 或其他新版浏览器访问此网站时,其地址栏是绿色的,而地址栏右边的安全状态栏会循环显示此网站所属的单位名称和颁发此证书的证书颁发机构,如下图所示,绿 色表示此网站的身份是经过严格的身份验证的,而其他 SSL 证书则仍然显示一般的白色:

 SSL证书发展历程-1

SSL 证书在网站信息安全上是至关重要的,它保护了信息的机密性、完整性和身份认证。而电子商务不仅需要加密,更重要的是需要增强在线消费者信心,让消费者相信 电子商务网站的真实身份,所以严格身份验证的 SSL 证书对于电子商务来讲是至关重要的。

相信 EV SSL 证书的推出,一定会为电子商务提供更好的安全保证和身份保证。这样,电子商务才能继续快速而健康地发展,为人们提供安全可信的在线购物和其他在线服务。

分类
知识中心

如何充分利用VeriSign EVSSL证书的作用

尽管“金色安全锁”型标记,可以提示访问者页面已经过加密处理,隐私信息不被随意窥探。但一些技术实力较弱、未经身份认证的低端品牌证书依然充斥着市场,网民仍在如何为简单的识别欺诈钓鱼网站而苦恼。

绿色地址栏技术无疑可以为金融站点、电子商务类网站带来极大地便利,网站不用去担心访问者无法识别公司站点,只要告诉网民绿色地址栏,便可让线上交易将变得更加安全。

 

增加提示信息“为什么地址栏会变绿”

在购买通道添加简单的小提示,告诉网民注意地址栏为何变绿。根据VeriSign的相关调查显示,网民更愿意看到在绿色地址栏的附近看到相关的提示信息。例如在部署了绿色地址栏的页面顶部,动态签章标志附近,或其他与网站信息安全相关的页面上。

除此之外,网站还可以在线下的市场推广活动中,如广告、直邮等活动中加入关于绿色地址栏的技术介绍。这些活动都有助于消费者建立对于网站的信心。

您可以在页面上放置安全提示图片,并增加“提示文字”

 如何充分利用VeriSign EVSSL证书的作用-1

130字的VeriSign EVSSL证书提示文字

你正在访问的页面已部署了网络安全业内最高级别并经严格身份验证的VeriSign EV SSL证书。部署了VeriSign EVSSL证书的页面将自动变为“https”开头,并在高版本的浏览器上将出现绿色地址栏。地址栏上还会滚动显示网站身份及证书颁发机构信息。访问绿色地址栏网页时,一定要留意您正在访问网站的真实身份信息。

 

35字的VeriSign EVSSL证书提示文字

你正在访问的页面已部署了网络安全业内最高级别并经严格身份验证的VeriSign EV SSL证书

 

75字的VeriSign EVSSL证书提示文字

你正在访问的页面已部署了网络安全业内最高级别并经严格身份验证的VeriSign EV SSL证书。部署了VeriSign EVSSL证书的页面将自动变为“https”开头,并在高版本的浏览器上将出现绿色地址栏。

分类
知识中心

VeriSign EV SSL证书巧拾中间人攻击

商家

1. 采用最新的VeriSign EVSSL证书,并提示消费这绿色地址栏的含义,将EVSSL证书部署在主页和每一个涉及交易的页面

2. 不要提供未部署SSL安全链路通道的页面用于访问登录

3. 当登录帐户时,为客户提供附加安全可选项,如为客户提供双因素认证技术

4. 考虑后台基础风险管控解决方案,检测客户帐户异常交易变动

5. 不要向客户发送带链接的电子邮件,并提醒用户下载安装最新版本的浏览器

 

网民

1. 下载最新的浏览器版本,例如IE7.0或更高版本,FireFox 3或更高版本,Google Chrome, Safari,Opera.

2. 为敏感帐户配置强身份认证技术,如智能卡、或其他形式的双因素认证技术

3. 尤其小心要对通过邮件发送过来的链接,同时不要通过链接打开网站,最好直接输入网页地址。

4. 注意浏览器上的绿色地址栏。VeriSign EVSSL证书在确认网站真实身份并对网站拥有所属权后方颁发证书。网上犯罪者由于无法为虚假网站伪造EVSSL证书,因而无法将绿色地址栏显示到未经审核的站点。

 

分类
知识中心

从SGC(Server Gated Cryptography)技术看SSL证书的加密作用

只要有加密就是安全的吗?

根据现在计算机的硬件性能,目前56位以下的密钥长度已经非常容易破解,即在几十分钟的时间内就可以试完所有密钥空间。

DES 算法是应用最广泛的对称密钥加密算法之一,它有效密钥长度为56位。在RSA公司举办的系列DES破解挑战赛中,1997年用时96天破 解,1998年1月用了41天,1998年7月,Deep Crack工具耗时56小时完成了破解,在1999年1月,Deep Crack只用22小时15分钟完成了破解。根据摩尔算法,每隔18个月,硬件性能提高一倍。

 

什么是加密强度?

在对称密钥加密算法中,对于明文的加密和解密需要用同一密钥(key)进行,密钥的长度直接影响到该算法是否容易破解。加密强度就指密钥长度,即位数。目前常见的密钥长度有40位、56位、128位和256位。在密钥算法不存在漏洞的情况下,通常破解(即猜出密钥)需要用到强力破解,即把字母、数字等合法字符的所有组合一个个去试,所有的组合构成密钥空间。如下表所示。

密钥长度密钥空间

40位 1,099,511,627,776

56位 72,057,594,037,927,900

128位 340,282,366,920,938,000,000,000,000,000,000,000,000

位数越高,加密强度越大,越不容易破解。加密的信息在传输过程中越安全,即SSL(secure sockets layer)安全加密传输。

目前美国政府规定在标记为高敏感的数据必须采用192或256位加密强度的加密算法,如AES。

 

什么是SGC技术

随着计算机硬件的更新换代,secure ssl协议(secure sockets layer)通过协商会话建立的加密强度(如40位、56位)不能满足很多商业数据的安全传输了,这是Yankee Group经过368次详细的测试后得出的结论。

SGC是一种服务器端使用的SSL证书,它可以影响客户端与服务器端会话时对于加密强度的选择。

 

安全强制型SSL证书是高应用安全需求的最佳选择

由于我国相关政策法规的缺乏,很多网上银行、网上证券、电子商务网站在选择SSL证书时随意性很大,比如某证券在线交易网站用了只鉴证域名的SSL证书,不仅加密得不到保证、用户更无从判断交易网站的真假,给在线交易安全带来了极大隐患。而与此同时,SSL证书家族其证书性能正逐步升级,尤其是反击钓鱼欺诈网站独具特色EVSSl证书。据了解,国际领先的数字认证中心VeriSign已与其国内官方合作伙伴天威诚信在国内发放EVSSL证书,其独有的绿色地址栏技术和强大的加密技术,对适合交易及访问量庞大的商务网站来说确实是一个好消息。预计不久,代表安全绿色的地址栏将很大程度上帮助网民抵御欺诈钓鱼网站威胁。

 

加密强度是由SSL证书决定的吗?

要回答这个问题,我们需要了解secure ssl协议会话过程和SGC技术。

secure ssl协议会话是由用户端浏览器和服务器进行安全通信时建立的。如下图所示。

客户端发起连接,并提交支持的加密算法请求后,服务器端发出自己的证书、密钥交换方式,并要求提供客户端证书,客户端发出客户端证书(如果没有,就不用)、客户端密钥交换方式、服务器证书的确认,商定加密算法后,完成会话。双方开始使用加密传输信息。

从上述会话过程上看,加密强度是由客户端和服务器端协商的结果。此时服务器端的SSL证书并不影响加密强度。

但是如果服务器端的SSL证书用到了SGC技术,例如VeriSign Secure Site Pro(128位强制型),客户端在收到并确认是SGC证书后,会调高它所提交的密钥强度,从而使用双方最终建立的密钥长度达到SGC要求的加密强度,从而在最终在安全链接层(secure sockets layer)建立起加密通道。