分类
知识中心

数字证书颁发机构 (CA) 在电子商务中扮演的角色

   数字证书颁发机构 (CA) 在互联网安全生态链中扮演一个非常重要的角色,因为 CA 充当可信任的第三方在验证申请者的真实身份后才颁发SSL证书。 CA 需要有非常可靠的公钥基础设施 (PKI) 、身份验证专业人才和流程、客户支持、安全评估、证书数据库管理等等,这些系统还要支持不同的身份验证应用需要 ( 如服务器验证、客户端验证和软件代码验证等等 ) 。

 

    可以说, CA 是保护最终用户信息安全的第一道关,因为 CA  在颁发证书之前对申请证书的网站进行了身份验证,而如果 CA 没有进行严格的身份验证就会给互联网用户带来安全威胁,主要包括:

 

    (1) 如果没有验证申请单位的真实身份或没有检查申请单位是否有权使用此域名,则恶意假冒者有可能使用 SSL 证书来欺骗用户此网站就是 SSL 证书中所指的单位的真实网站。

    (2) 如果不验证申请单位是否存在 ( 不验证营业执照 ) ,则网站上所声称的公司名称可能就是一个实际上不存在的公司 ( 即:没有合法注册的公司 ) ;

    (3) 如果不验证申请人的身份和验证是否授权代表某机构申请证书,则恶意假冒者极有可能使用一个被假冒方的营业执照来申请证书,以达到假冒和欺诈的目的。

 

目前,证书颁发机构一般在只验证域名所有权的 SSL 证书 ( 超快 SSL) 中不显示单位名称,以免被非法利用,而为了防止第 (3) 种情况,一般都要求除了提供营业执照外,还需要提供第三方证明文件和电话确认。

 

    但由于目前的各个 CA 的身份验证过程都是不一样的,严格程度也不一样,所以,全球领先的各大数字证书颁发机构才发起制定了一个全球统一的、更加严格的身份验证标准来颁发扩展验证EV SSL证书,从而为最终用户的信息安全严格把好第一道关。并联合各大浏览器开发商给予扩展验证EV SSL证书不同于其他 SSL 证书的显示方式 ( 地址栏变绿 ) ,让最终用户可以非常直观地知道正在访问的网站是通过权威的数字证书颁发机构严格身份验证的真实存在的经营实体,从而放心地从事在线交易。根据09年最新的Netcraft结果,全球领先网站共部署13,000余个扩展验证EV SSL证书,其中,超过10,000个是由VeriSign(威瑞信)颁发的。经验证,VeriSign扩展验证EV SSL证书可以有效降低网上订单的放弃率,提高成交率。通过使用VeriSign扩展验证EV SSL证书,交易量提高可达27%,网上收入提高50%。另外,电子商务网站Virtual Sheet Music在采用扩展验证EV SSL证书后,销售量提高了13%,效果十分显著。更为可喜的是,目前VeriSign已与天威诚信数字认证中心(iTrusChina)携手推进国际上最为先进的绿色地址栏扩展验证EV SSL证书在国内的发展,共同抵御欺诈钓鱼网站对网民的直接损害。

分类
知识中心

如何正确选则SSL证书之技术篇

互联网启蒙于美国军方的内部网络,由于其是一个专网,初期网络规模小,处理能力低,设计的TCP/IP协议的核心是信息传递,很少涉及信息安全,因此,应用层协议http、smtp、ftp均是明文数据,未采用加密措施。

 

随者互联网的普及,互联网应用层出不穷,同时,由于互联网的爆炸性增长,接入互联网的节点泥沙俱下,带来各种各样的互联网威胁,如何辨别一个网站的身份,如何安全的传递机密或隐私信息,成为至关重要的问题。

 

    SSL安全套结字层协议(secure sockets layer),提供了一个传输层安全的应用协议,解决互联网服务网站的身份识别,机密、隐私信息的加密传输问题。SSL部署的过程中至关重要的环节是SSL证书(certificate ssl)的申请与配置。 决定购买何种SSL证书,不仅是一个技术问题,更涉及到公司的战略、服务意识、管理等一系列问题。本文将从技术层面对服务器证书的选择进行讨论。

 

技术层面:

 

1、  加密位数越高越好吗?

 

    目前市场上的SSL证书中,对于加密位数有个加密位数越高越好的误区,SSL协议涉及到的加密的环节,有两个加密位数,一是证书公钥位数,分为512位、 1024位、2048位,主流的是1024位。一是会话秘钥(对称密钥)位数,分为40位,128位,256位,主流的是128位。公钥算法主要是用来加密会话秘钥,会话秘钥是SSL会话建立之后对会话内容进行加密,会话秘钥的长度和浏览器支持的密钥长度相关,微软的IE系列浏览器,有40位和128位两种,VeriSign SSL证书采用SGC技术,可以实现40位IE浏览器的128位强制加密,其他处于从属地位的浏览器,例如firefox,可以支持 256位会话秘钥。主流的密钥长度在目前的技术水准下,破解的难度相当高,暴力破解需要耗费相当长的时间。而由于SSL会话秘钥是一次性的,且有效期较短,基本不存在被暴力破解的可能性。 加密过程需要消耗服务器资源,在密钥长度增加的同时,会带来更大的性能负载,在主流密钥长度可以提供足够安全的保障前提之下,更长的密钥长度只能带来无效的负载增加。

 

2、  证书链的层级越少越好吗?

 

    目前市场上的SSL证书中,对于证书链的长短也有不少争议,有VerSign证书链在美国为二级,在中国为三级,三级证书链验证过程时间长的说法。其实,证书链的长短有多方面的原因,涉及到不同的安全级别、证书颁发策略,不能一概而论。证书链越长当然验证的时间也越长,不过在不超过四级的长度下,性能接近相同。比如,目前的VeriSign扩展验证EV SSL证书,就存在两条证书链,一条是三级,适用于IE7等新版本浏览器,一条是四级,适用于windows 2003下的IE6等稍旧版本浏览器。 由根CA直接签发证书的二级结构,需要根证书在签发证书时在线,如果,业务处于饱和状态就要求根证书一直在线,不符合一般CA安全的密钥安全管理原则,也极大的增加了根密钥的安全风险。因此,此类的证书已经不是主流的证书类型。

分类
知识中心

金融网站 安全先行

金融网站客户争夺战硝烟渐起

 

    一台电脑和一根网线,你就能随时掌控自己的资金流向。“网上炒股”、“网上外汇买卖”等新兴的交易方式已成为众多金融机构争夺客户的重点。各大银行、证券公司、基金机构都开通并不断完善自己的网络交易平台,推出各种费率优惠措施聚拢人气,而各交易平台24小时实时操作,汇集众多的实用功能更进一步吸引了网民的视线。根据08年1月中国互联网络信息中心发布的报告显示:网上炒股票、基金比例与中国股票和基金市场的变化大体一致,节节攀升,网民中进行网上炒股票、基金的比例为18.2%,比2007年6月提高了4.1个百分点,达到3,822万人次,比2007年6月多出了1,538万人次,仅在2007年第三季度,金融厂商服务访问次数就超过9亿人次。为了能沾上全民理财的顺风车,就连一些电子邮箱也推出了个性化理财信息。面对空前的热情,我们金融站点真的准备好了吗?2006年到2007年,CNCERT/CC的统计网络仿冒时间数量由563件增加到1326件,增长率近1.4倍,而其中矛头直指金融网站。

 

留住客户从安全意识培养开始

 

    为了对抗钓鱼网站频发,最有效的途径便是让网民能通过简单的方法辨识真实网站,而不仅仅只是通过网页的外观或域名地址判断网站的真实性。对于一个友好的安全网站来说,采用SSL数字证书技术为客户网上传递的信息进行保护是最基本的防护手段,而拥有了一张数字证书,对于网站来说就相当于拥有一张“身份证明”。全球最值得信任的网络基础架构供应商—威瑞信(VeriSign)在全球范围内为超过1百万台服务器提供安全认证服务,要拥有“身份证明”公司可以购买并在网站上展示“安全站点签章(VeriSign Secured®  Seal)”,该标志可以有效地防止钓鱼网站仿造,客户借此便可判断网站真实身份,确认自己身处一个安全的交易环境之中。目前VeriSign安全站点签章每天正接受着消费者超过1.5亿人次的浏览,但相对国外成熟完善的市场,国内的SSL证书部署数量和站点签章标志部署数量,以及签章标志的认知度还与国际上有较大差距。不过值得注意的是,国内不少网上银行、基金公司已经在自己的网站上开辟了网页来介绍网站所采用防钓鱼安全技术,帮助客户了解数字证书并减少登录钓鱼站点的机率。据VeriSign在国内SSL数字证书业务的首要合作伙伴天威诚信数字认证中心介绍,目前已经可以为国内客户提供最新的EVSSL证书,该技术不但可以提供传统SSL技术,最为重要的是IE7.0、FireFox3.0等浏览器通过与EVSSL配合可以通过浏览器地址栏颜色的变化帮助客户辨认网站的真实性,这将显著增强网站抵抗钓鱼网站的能力。据了解,目前网民在登录中国工商银行、招商银行、中信银行的网上银行系统时已经可以看到绿色地址栏,网民已可以进入 EVSSL保护的安全加密通道。

 

安全从加密强度开始

 

    目前绝大多数的金融站点或多或少的均采用了部分SSL证书加密技术提升网站的安全防护,但从安全角度来看却又不尽相同。由于金融站点传递的信息直接涉及企业或个人的财务安全,金融网站的安全问题是其生存和发展的生命线。作为专业的第三方数字认证服务机构,天威诚信目前可以提供从40位直到256位加密技术的SSL数字证书服务, 不同类型的网站可以选择适当安全加密级别。但对于金融站点天威诚信则希望客户选择更为高端的技术,因为低强度的加密技术不但不能有效保护网站的安全,更给客户信息安全带来了很大的潜在风险。为了更好的说明这点,这里举个简单的实例,1997年一名学生针对40位加密强度以暴力方式破解,耗时4小时,而目前凭借最高端的计算终端和计算能力这一过程被缩短到了几分钟,而同样的破解方法用在128位加密强度上,则要耗费一万亿年以上。

分类
知识中心

EVSSL证书铸造网络信任防火墙

   在中国互联网信息中心7月份公布的《第22次中国互联网发展状况报告》结果显示,中国网民已经增长到2.53亿,成为世界第一,大家开始依赖网络生活,但是对网上交易安全性却极度缺乏信任,甚至给出了不及格的评价。难道网上银行、网络交易真的处处陷阱,步步惊心吗?

 

    面对这种局面,金融站点、购物网站并未坐以待毙,都在积极采取应对措施,如何重新获得网民的信任,并将这种信任加以巩固?全新扩展验证EV SSL证书的登台献艺,为正处在信任危机中的国内网站带来新的契机。金融机构的各大网上银行,目前正陆续开始换装新一代扩展验证EV SSL证书,用户在登录有扩展验证EV SSL证书保护的银行网站时,网站地址栏将变成绿色,真假网站一目了然。

 

安全防范源于严格

 

一张我们既看不到也摸不到的所谓“证书”就真能保障消费者利益?

 

服务器证书是通过在客户端浏览器与Web服务器之间建立一条SSL安全通道从而保证双方信息在网络上传输的安全性,用户可以通过查看服务器证书属性信息便可得知所访问站点的真实与否。新一代扩展验证EV SSL证书的产生更是为了杜绝在全球方位内频频发生的在线欺诈泛滥问题。它是全球著名的数字证书颁发机构(如:VeriSignGeoTrust、Thawte等等)联合主流浏览器开发商一起构建起的安全防护网络。

 

    所谓“扩展验证EV SSL证书”,是遵循全球统一的严格身份验证标准颁发的SSL证书,用来保护用户不与没有经过严格身份验证的网上商户进行在线交易。所有颁发扩展验证EV SSL证书的数字证书颁发机构必须按照统一标准来对申请者进行严格的身份审核,而浏览器能自动识别出扩展验证EV SSL证书,使得地址栏主动变成绿色。这样以来在线消费者便可安心交易,因为消费者能非常清楚地知道他们正在与谁交易,并且他们的交易数据正在安全加密通道的保卫之下。扩展验证EV SSL证书通过在业务层面上对申请机构的严格审核,尽可能地规避了由于审核标准不同而产生服务器证书拥有者身份不真实所带来的安全隐患。

一纸应运,效益显见

 

扩展验证EV SSL证书的广泛应运,在全球范围内都得到了使用者的赞誉。全球最值得信任的网络基础架构供应商—威瑞信(VeriSign)在扩展验证EV SSL证书推出之后,曾做过一个关于扩展验证EV SSL证书的调查,结果显示:相比由常规服务器证书保护的站点,93%的互联网用户更青睐绿色标记的EVSSL站点;同时97%的购物者看见绿色标志时会使用信用卡,而没有看见绿色标志时,这一意愿下降到63%。同时国外著名的购物网站在使用扩展验证EV SSL证书后交易量也有显著变化:Overstock..com使用EVSSL后,购物车定单放弃率降低了8.6%;Paypal在使用扩展验证EV SSL证书后,“购物车定单放弃率也降低了几个百分点”; Virtual Sheet Music 网站在使用扩展验证EV SSL证书交易量则增长13%。由于扩展验证EV SSL证书更具识别性,它正开始让交易变得更加便捷可信。

 

    天威诚信作为国内技术力量强大的第三方CA机构,同时也是威瑞信(VeriSign)在中国的首要合作伙伴,一直在积极推进扩展验证EV SSL证书的广泛使用。为了让更多客户能够了解扩展验证EV SSL证书,保障电子商务在中国的健康发展。7月天威诚信与威瑞信在上海隆重举办了华东地区扩展验证EV SSL证书高端用户答谢会,面对面地为大家讲解和展示了扩展验证EV SSL证书的功能和相关技术,双方相信构建一个规范运营,诚实守信的网络商圈,需要各方积极参与,商家、网民、第三方数字认证机构需要同心协力,扩展验证EV SSL证书才能在国内发挥更佳的作用。

分类
知识中心

扩展验证EV SSL证书之诞生篇

扩展验证EV SSL证书是如何诞生的?

 

Extended Validation SSL Certificate, 简称为:扩展验证EV SSL证书,意思是:遵循全球统一的严格身份验证标准颁发的 SSL 证书,扩展验证EV SSL证书的诞生是为了对付日益猖獗的网上欺诈犯罪,意在恢复并增强人们对网上在线交易的信心。

 

Forrester Research 在 2005 年做了一项调查,有 84% 的受访者认为网上购物服务提供商没有做好保护消费者的在线交易安全工作,而 24% 的受访者称由于担心不安全而不会在网上购物。而目前还没有一个有效的防止网上欺诈的安全手段,只能提醒用户注意查看正在访问的网站的域名是否确实是某某银 行的网址,这是远远不够的。特别是针对中国普通网民,有多少人能记住中国银行的网址是: bank-of-china.com 而不是 bank-off-china.com ,招商银行网址是 cmbchina.com 而不是 cmb-china.com 等等。特别是值得信任的安全锁也变得谁都可以申请到而只需要简单的验证域名所有权,这给了在线诈骗分子有了一个可乘之机,因为普通消费者是不能识别没有严格身份验证的 SSL 证书 ( 超快 SSL) 和已经严格身份验证的 SSL 证书 ( 超真 SSL) 有什么不同,因为都会在浏览器上显示一个安全锁标志。

 

    为了解决出现的在线欺诈泛滥问题,全球著名的数字证书颁发机构(如:Comodo、VeriSignGeoTrust、 Thawte等等)联合主流浏览器开发商(如:微软、 Mozilla 、 Opera 和 KDE 等)创立了数字证书和浏览器论坛 ( www.cabforum.org ) ,拟在开发一个解决方案来解决网上信任危机和有效地防止在线欺诈犯罪。扩展验证EV SSL证书就是第一个开发成果来保护用户不与没有经过严格身份验证的网上商户从事在线交易,所有颁发扩展验证EV SSL证书的数字证书颁发机构必须按照统一标准来对申请者进行严格的身份验证,而浏览器能识别出扩展验证EV SSL证书而使得地址栏变成绿色,这样,在线消费者就能非常清楚地知道他们/她们正在与谁做生意。

 

扩展验证EV SSL证书 – 帮您提升客户的信任度

 

    SSL证书是 PKI 公钥基础设施中的最常用的数字证书,是构建安全的电子商务的基石。 SSL证书提供了三种安全服务 — 机密性、完整性和身份验证,确保用户能:

 

(1) 安全地与网站服务器进行通信,所有在线输入和查阅的信息都不会在传输过程中被非法窃取(机密性);

(2) 确保机密信息不会被非法篡改(完整性) ;

(3) 确保用户确实是在访问一个所要访问的网站,而不是一个假冒网站(身份验证)

 

而第 (3) 点最能理解为何需要扩展验证EV SSL证书。对于一个只验证域名的 SSL 证书,没有任何保证 www.ABCcompany.com 就是 ABC Company 申请的 SSL 证书,用户也无法查验。同时,用户也无法识别到底 www.ABC-company.com 还是 www.ABC-company.com 是他 / 她要访问和交易的正宗网站。也就是说,没有通过身份验证的网站,就给了网上钓鱼欺诈者一个机会可以用一个相象的域名来欺骗那些没有防范意识的用户以为是在 与他 / 她希望从事网上交易的公司进行在线交易,从而骗取用户的钱财。而对于中国普通老百姓由于不懂英文或无法记住复杂的英文域名,就更容易上当受骗了。但是,如 果通过严格身份认证的网站在访问时地址栏显示绿色,那就简单多了,中国老百姓就非常容易识别了,只要记住是否显示绿色就可以了。

 

    申请扩展验证EV SSL证书,申请单位必须经过非常严格的身份验证,而此严格的身份验证流程是由 CA/Browser 论坛制订的增强型身份验证标准(还未最终定稿) ,所有颁发扩展验证EV SSL证书的证书颁发机构必须严格按照此标准来颁发扩展验证EV SSL证书。除了要验证域名所有权外,还包括:申请单位授权其员工办理申请证书手续的授权书、验证申请单位是在当地政府合法注册的、营业执照是有效的(已经年检 的)和是有固定办公场所的等等。

 

分类
知识中心

VeriSign Trust Seal站点签章介绍

全球最可信赖的站点签章标示

VeriSign 信任签章已在 165 个国家和地区中超过 100,000 个网站上部署,一天显示次数多达 6亿5千万次。同时VeriSign信任签章也显示在已启用相关功能的浏览器的搜寻结果中、以及合作伙伴的购物网站和产品评论网页上。VeriSign签章无疑是互联网上的头号信任标志。

每日恶意软件扫描,拒绝恶意代码感染

所有 VeriSign 签章可通过VeriSign证书的注册管理员对网站日常的恶意软件扫描进行管理,让网站和网站访问者远离网站恶意代码感染,在网站和用户之间进一步建立信任。

Seal-in-Search:搜索引擎中的可信签章

VeriSign签章客户还可以通过VeriSign Seal-in-Search受益。通过 VeriSign Seal-in-Search,相关的搜索引擎、合作伙伴和安全工具都会在搜索结果中的网站链接旁边显示VeriSign Trust Seal(需安装AVG Plug-in浏览器控件程序)。VeriSign Seal-in-Search 为 VeriSign 客户带来即时竞争优势,方便网民从搜索结果中快速甄别拥有信任指标的VeriSign认证网站。

VeriSign Trust Seal 优势

VeriSign Trust Seal站点签章介绍-1部署VeriSign信任签章(VeriSign Trust Seal)可通过网络向全世界展示您经VeriSign确认的真实网络身份,且通过签章信息证实您的站点已经通过VeriSign恶意程序扫描,有效避免网站恶意程序对访问者造成的损害,对站点造成的负面影响。更向客户展示网站页面不包含恶意代码,且使用 VeriSign 的安全套接层 (VeriSign SSL证书)保障数据传输安全。

现在,任何网站都可以申请使用VeriSign信任签章建立在线信任度、可靠性与忠诚度。通过显示 VeriSign信任签章来提升访客信心。向客户展示您的网站受到全球数字认证领导者VeriSign的信任,因而可以放心浏览、购买产品及分享文章,促进线上阅读、销售及客户忠诚度。

功能看点

VeriSign Trust Seal站点签章介绍-2 页面显示全球第一品牌的信任标志:VeriSign Trust Seal,可向您的网站访客显示您已受到全球数字认证领导者VeriSign的信任,让访客能够放心购买、点击以及登录。
VeriSign Trust Seal站点签章介绍-2 您的身份信息已由VeriSign 验证且通过了严格的鉴证程序检验。通过点击签章图标,您可以向客户展示经由VeriSign验证的网站合法拥有者身份信息。
VeriSign Trust Seal站点签章介绍-4 保护访客及您的网站免受恶意软件的侵害。网站恶意软件扫描会每日检查您的网站页面,防止网站被植入恶意代码,避免网站被列入搜索引擎黑名单而降低网站访问量。
VeriSign Trust Seal站点签章介绍-3 为了让您的网站在搜寻结果中脱颖而出,VeriSign搜索结果签章可在搜索链接旁显示,帮助您的网站获得更多点击,增加网站阅读量。

 

推荐使用者

任何网站都可以通过显示VeriSign信任签章(VeriSign Trust Seal)建立网上信任度、可靠性及忠实度。

  • 电子商务网站:如果您的网站不处理在线交易或您的购物车或付款服务由第三方提供商提供,那么选购VeriSign信任签章(VeriSign Trust Seal)是最佳选择,您可以展示该标志让您的客户放心在线购买。
  • 线上出版商(发行商):阅读量与点击率是您成功的关键。通过在搜寻结果中脱颖而出,可以增加点击率,通过VeriSign信任签章建立可信度能够增加阅读量。
  • 小型企业拥有者:您已经在附近区域建立起商业信誉。VeriSign信任签章可帮助您将同等级的信任带到互联网上。
  • 售卖、登记机密资料的网站:如果您通过网站搜集或共用个人信息,则需要使用 VeriSign SSL 证书确保信息处于安全加密保护中。

安装配置

VeriSign信任签章(VeriSign Trust Seal)就像将图片加入到网页中一样容易。在您申请VeriSign信任签章后,VeriSign会验证您的签章所部署的域名,并扫描您的网站。当您的签章准备完毕后,就会收到电子邮件通知。

进入Trust Seal签章代码获取页面:http://www.verisign.com/trust-seal/trust-seal-visibility/agreement/index.html

在签章代码获取页面,您可以对签章语言、签章大小、签章启用图片或动画等细节进行定制。

在获取的代码中,只需要将 script 部分的代码放入 Web页面中需要显示签章的位置,即可在页面中显示签章信息。

当访客访问您的网站时,点击VeriSign信任签章,他们就可以看到您提供给VeriSign且经过验证后完全可靠的信息,包括网站所有者的名称、城市、州/省、国家或地区,以及最近恶意软件扫描的情况。

分类
知识中心

提升SSL安全性的十个技巧

你的SSL服务器上是否存在错误配置或已知漏洞这样的安全隐患呢?根据以下10个技巧,可以帮你避免这些常见的SSL安全威胁。

1.禁用SSLv2。早在15年前,这个版本的SSL协议早就被确认存在安全问题了,但还是有很多Web服务器仍然支持这个协议。

禁用它只需几分钟的时间。例如,在Apache v2中,你只需要改变默认设置:

SSLProtocol all  
to  
SSLProtocol all -SSLv2 
2.禁止支持弱加密。几乎所有Web服务器都支持128位强度或者256位高强度的加密算法,但也有少部分的Web服务器支持弱加密。弱加密会被黑客利用,威胁企业信息安全。所以,没有理由去支持弱加密服务。同样,在几分钟之内就可以禁用掉这个服务,例如:

SSLCipherSuite RSA:!EXP:!NULL:+HIGH:+MEDIUM:-LOW 
3.确保你的服务器没有支持不靠谱的重新握手和协商过程。SSL和TLS身份认证的漏洞容易遭到中间人攻击的利用,进而导致任何内容都可以重定义并注入到加密的数据流当中。大部分厂商都发布了此漏洞的补丁,若你还没有打这个补丁,最好还是先禁用这个重定义服务吧。

4.确保通过SSL认证的所有阶段。关键是要保护你的用户证书,也就是说用户通过SSL连接提交给你登录表单,同时,你要保护他们的证书安全。否则,黑客会通过他们自己的服务器来拦截你的信息并转发一个恶意信息给用户,以便窃取到用户们的授权证书。

5.在你的网页上不要把SSl保护的内容和明文内容混在一块。混合使用加密认证会导致你的网站受到攻击,因为像Javascipt这种单个未受保护的资源容易被注入恶意代码或者是受到中间人攻击。

6.使用HSTS加密保护你的域(包括子域)。用HSTS协议来保护你的网站,在你首次访问网站中的任何连接时,可以将HTTP自动转换成HTTPS。与此同时,若用户持非法私有证书,是不能再次浏览该网站的。这就意味着,黑客将不能你的用户转移到那些他们所操控的具有不安全SSL连接以及危险cookies信息的钓鱼网站了。

STS协议头必须保证只通过HTTPS发送,并且配置应该尽可能地清晰简单。其配置只需要简单的两行命令。例如在Apache中,你可以输入下面的命令:

Header set Strict-Transport-Security “max-age=XXXXXX”  
Header append Strict-Transport-Security includeSubDomains 
7.使用HttpOnly和安全标识来保护cookies。用来鉴定SSL会话持续时间的cookies常常会削弱SSL会话的安全性。HttpOnly标识可以隐藏你的客户端脚本,所以他们不能通过跨站点脚本攻击来窃取信息。也就是说,安全标识cookies只能通过加密的SSL来传输,因此不能被截获。

用HttpOnly来配置你的Web服务器证书,从而保护cookies。通过这样简单增加安全属性的方法,可以防御上述两种类型的攻击;用HttpOnly来设置Cookie Http响应前端:

Set-Cookie: =; =  
; expires=; domain=  
; secure; HttpOnly 
8.使用扩展验证(Extended Validation)EV SSL证书。虽然这个证书对于你的网站安全来说并不是非常必要,但是EV证书可以在地址搜索栏上展示出明确的视觉确认效果,通过安全的SSL连接,用户可以一下子就确认是你的网站,而非钓鱼网站。

9.确保你的证书被包含在子域当中。为了避免网站用户得到错误的证书,你要确保https://www.yourdomain.com和https://yourdomain.com 都覆盖了你的SSL证书

你可以使用多域名SSL证书,它可以允许你最多选择三个主名(SNAs)例如yourdomain.com 或 www.yourdomain.com

10.进行SSL服务器测试。使用Qualys公司的SSL实验室可以进行免费测试,你可以检查SSL服务器配置,认证链,以及协议和密码组在内的整体SSL安全状态。

分类
SSL证书 VeriSign证书

VeriSign SSL证书产品及服务

在SSL证书市场,VeriSign证书在全球具有绝对领先地位:

 

世界500强企业中93%的公司选择了VeriSign的SSL证书服务;

世界100家最大的银行中97%的公司选择了VeriSign的SSL证书服务;

全球50大电子商务网站中的47个网站所选用VeriSign的SSL证书服务;

国内用户中包括四大商业银行、招商银行、中信银行、光大银行在内的主要商业银行均选用了VeriSign的EV SSL证书服务。

 

VeriSign SSL证书产品及服务-1

 

SSL数字证书

128位SSL强制型SSL证书(Secure Site Pro)和128位SSL支持型SSL证书(Secure Site)利用SSL技术保障客户在线输入的信用卡号、交易密码等机密信息的安全。

 

VeriSign Secure Site Pro (128位强制型)
VeriSign Secure Site (128位支持型)
VeriSign SSL证书产品及服务-2 产品特性: 产品特性:
全球最为知名的数字证书品牌

无法仿冒的动态即时安全标章 

SGC128位强制加密技术

兼容所有的浏览器  VeriSign SSL证书产品及服务-3

证书包含企业身份信息

价值 125万美元的安全担保

 

全球最为知名的数字证书品牌

无法仿冒的动态即时安全标章

40/56/128/256 位自适用加密

兼容所有的浏览器  VeriSign SSL证书产品及服务-3

证书包含企业身份信息

价值 100万美元的安全担保

 

VeriSign SSL证书产品及服务-2    VeriSign SSL证书产品及服务-5 VeriSign SSL证书产品及服务-2    VeriSign SSL证书产品及服务-5

 


EVSSL数字证书

128位强制型EV SSL证书(Secure Site Pro with EV)和128位支持型EV SSL证书(Secure Site with EV)作为国际反欺诈钓鱼行动的重要组成部分,通过展示绿色地址栏证实网站安全与可靠。

 

VeriSign Secure Site Pro with EV(128位强制型EV)
VeriSign Secure Site with EV(128位支持型EV)
VeriSign SSL证书产品及服务-6 产品特性: 产品特性:

全球最为知名的数字证书品牌

SGC128位强制加密技术

兼容所有的浏览器VeriSign SSL证书产品及服务-3

绿色地址栏,增加客户信赖度,带来更多交易

扩展验证功能帮助挫败欺诈钓鱼网站

价值150万美元的安全担保

全球最为知名的数字证书品牌

40/56/128/256 位自适用加密

兼容所有的浏览器  VeriSign SSL证书产品及服务-3

绿色地址栏,增加客户信赖度,带来更多交易

扩展验证功能帮助挫败欺诈钓鱼网站

价值150万美元的安全担保

VeriSign SSL证书产品及服务-2        VeriSign SSL证书产品及服务-5     VeriSign SSL证书产品及服务-2       VeriSign SSL证书产品及服务-5

 


天威诚信VeriSign证书产品服务

1.7×24小时电话及技术支持:采用专业的客服与技术人员进行分配调试,并且由专业客服一对一进行服务。

2.在线指导用户证书的安装、调试、备份

3.证书有效期内提供每年三次回访服务

 

SSL证书购买流程

VeriSign SSL证书产品及服务-8

分类
知识中心

扩展验证(EV)SSL证书的角色

    SSL 协议和 SSL 证书已经被广泛用于几百万个银行网站和电子商务网站来保护在线消费者的交易安全。SSL 证书由数字证书颁发机构 (CA) 颁发,消费者已经把浏览器中的安全锁作为一种安全和信任的标志。

    信任 (Trust) 对于电子商务来讲非常重要,是把网站访问者变成购买者的最关键因素。目前互联网的在线用户数与电子商务交易的用户数的比例非常非常低的主要原因是用户 对在线交易缺乏信任,担心会有欺诈,因为用户与网上所声称的商家并没有见面,而消费者在街上购物时看到了实实在在的商店就能放心地购物。如何让消费者也能 在线“看到”实实在在的商家呢?如何方便地让在线消费者也相信此网站的实体确实是一个实实在在的商家呢?

    著名调查公司 Gartner 指出:在过去的一年来,有将近两百万美国人成为网上欺诈的受害者,并估计美国有 5700 万互联网用户都收到过假冒知名网站或银行的要求用户更新个人信息的欺诈电子邮件,而其中有 180 万用户因此而泄露了机密的个人信息。

    而现在,新标准的VeriSign扩展验证(EV)SSL证书的推出,就是给用户一个非常直接的方式 ( 地址栏为绿色 ) 来表明他 / 她正在访问的网站的实体确实是一个实实在在的商家,其真实身份已经通过权威的第三方严格身份验证,用户可以对其经营实体的身份真实性放心。而商家赢得了用 户的信任就赢得了生意。

 

信任才有商机

    在过去的 10 年里,各种消费者杂志、商业团体和信息安全服务提供商都在不断地教育人们一些在线安全的常识,所以,现在的许多消费者都知道了浏览器下面的安全锁的重要 性,用户要在线购买您的产品就要让他 / 她确实是安全的,是不会泄露其个人机密信息的,而部署了 SSL 证书就能让用户可以看到您是非常重视其安全的,并且确实他 / 她的机密信息是加密传输的。

    但是,由于只验证域名的 SSL 证书的推出,使得用户无法直观地识别没有验证身份的网站和已经验证身份的网站有什么不同。现在, 扩展验证EV SSL证书的推出,就突出了没有验证身份的网站和已经验证身份的网站的不同,通过全球统一标准的严格身份验证的网站就会显示为绿色,让您的客户相信他 / 她正在访问的网站确实是所声称的单位,其真实身份是通过权威第三方验证的。

如下图所示:

 扩展验证(EV)SSL证书的角色-1

    浏览器的绿色安全通道,让您的客户信任您,信任才有商机!

 

不严格的身份验证不能带来信任

    建立在线信任的基础是身份验证,一个用户可以通过查看网站所部署的 SSL 证书来验证其真实身份。但是,由于只验证域名的 SSL 证书 (Low Assurance SSL) 的推出,使得只验证域名所有权的弱身份验证 SSL服务器证书与已经人工严格验证身份的 SSL 证书 (High Assurance SSL) 表面看起来没有什么不同,都同样显示一个安全锁标志,只有查看证书内容才会发现不同,但普通用户一般是不会查看证书内容。

    这带来什么后果?这让假冒网站钻了空子,由于不验证真实身份使得一个假冒知名机构的网站也一样有 SSL 证书,一样显示一个安全锁标志。其最终的恶果是使人们失去了对 SSL 证书的信任,同时也对电子商务的安全失去了信心。

分类
金融

北京农商银行VeriSign网站可信服务

    北京农商银行成立于2005年10月19日,是国务院首家批准组建的省级股份制农村商业银行。成立以来,北京农商银行一直致力于支持首都新农村建设和城乡一体化发展。截至2010年末,北京农商银行资产总额达3358亿元,存款余额3008亿元,贷款余额1391亿元;全年实现拨备前利润31.7亿元,资本充足率达14.06%,已成为全国第20大商业银行、最大的农村商业银行(按总资产排名)。

    随着银行业务量激增及网络技术应用的普及,网上银行已成为方便大众、满足业务需求的重要服务。因其涉及大量用户资金账户信息及频繁的线上操作,网上银行网站受到钓鱼、木马等恶意攻击的疯狂袭扰。仅管各大银行纷纷推出动态口令等安全防护措施供用户选择,但增加的认证环节、同时记记忆多个密码等无形中减弱了网上银行的便捷性,甚至部分安全措施因安全漏洞问题不能有效保护用户账户安全。此外,模仿手段愈加高明的钓鱼网站难以识别,仿冒程度足以欺骗业内人士,普通用户更是防不胜防。因此,北京农商银行根据国内其他大型银行的网站安全建设经验,决定与国内权威认证机构天威诚信展开合作,采用天威诚信提供的网站可信服务

 

解决方案

    针对北京农商银行的网站安全需求,天威诚信为其提供了网站可信服务。作为核心的VeriSign扩展验证(EV)SSL证书,可以通过SSL技术实现数据信息的加密传输,在传输过程中确保数据信息不被窃取、截获及篡改。部署于客户登录、注册等涉及用户信息提交的页面后,为用户网银账号密码等个人敏感信息提供了可靠保障。

    同时VeriSign扩展验证EV SSL证书具备的绿色地址栏功能,以绿色代表安全、红色代表危险的规则,通过地址栏醒目的颜色变化警示用户网站安全程度,帮助用户快速验证网站安全性,使北京农商银行网站用户有效避免假冒网站危害。另外,用户可通过观察网站地址栏“https”开头、地址栏右侧金色锁形标记,并点击金色锁形标记查看服务器证书及颁发机构信息确认当前网站具备信息传输加密且身份真实可信。大大降低了用户辨别假冒网站的难度,相较其他安全手段也无需用户额外记忆密码或购买安全产品,提升了北京农商银行网站的用户体验。

    VeriSign是全球数字认证领域最知名的品牌,受到很多世界百强企业及大型银行的信赖,目前全球超过百万台服务器已经部署了VeriSign服务器证书。天威诚信作为VeriSign中国大陆区的首要合作伙伴,可以提供VeriSign全系列证书产品,双方稳定合作已超过11年,为国内上百家知名企业提供服务。

 北京农商银行VeriSign网站可信服务-1

· 扩展验证(EV)SSL证书独有的绿色地址栏,提示访问者网站真实可信

· 地址栏自动出现“https://”加密标志,提示网站已建立加密通道

· 地址栏右侧金色锁头标记,点击可以查验网站身份信息

 

带来的价值

· 数据信息加密方式传输,减少数据传输过程中的安全风险,保护客户帐户、密码的安全

· 醒目的绿色地址栏功能让北京农商银行网站可信形象一目了然,大幅增强用户信任

· 简单直观的网站安全认证方法,无需用户额外记忆密码或购买安全产品,有效提升用户体验

 

相关成功客户

    中国工商银行  招商银行、中信银行、北京银行、安信证券、东方钢铁、上海宝钢