分类
知识中心

秒杀钓鱼客!互联网巨头技能get

最近几年,随着各种“某2某”的商业模式迅猛发展,网上交易额急剧攀升。与此同时,很多具有“专业技能”的哥们也开始积极“研发”钓鱼平台。提到钓鱼,想必大家都不陌生,经常网购的人或多或少都会为钓鱼网站做点“贡献”。其实众多大大小小的网商只要通过HTTPS加密就可以避免此类事件的发生。现在,HTTPS加密技术开始普及,HTTPS加密为什么能够轻松干掉钓鱼网站,下面我们来了解一下。

HTTPS传输协议中的S,代表的是SSL层,其本意是为网络用户的网络数据加密,包括用户的密码和个人信息等。譬如,当用户网购的时候,输入银行信息后按继续,在与银行网站对接的过程中,用户的付款信息在网络传输过程中,是被加密的。这是为了确保使客户与服务器应用之间的通信不被攻击者窃听。

HTTPS采用的加密数据方式,可以防止数据中途被窃取,在整个信息传递的过程中维护数据的完整性,还能通过认证用户和服务器,确保数据发送到正确的客户机和服务器。可以说,HTTPS就如同开辟了访问链接的专用通道,大大降低了第三方窃听信息、篡改冒充身份的风险。

最近,百度开始对其搜索启用了全站HTTPS加密(通过签发Symantec SSL证书)。百度作为全球最大的中文搜索引擎,一直致力于为用户提供一个安全可靠的网络环境。此次全站HTTPS可以说是百度,甚至是搜索引擎业界的一次里程碑式的事件。

如此大规模的里程碑建设,自然少不了背后的认证服务支持。百度本次成功迈向HTTPS时代,是通过安装Symantec SSL证书来实现的, 2000年天威诚信首度将 Symantec证书引入中国,首开先河,为中国企业提供SSL证书服务。目前天威诚信是Symantec在中国区的首要白金合作伙伴,是合作时间最长、合作范围最广、合作层级最高的合作伙伴。

天威诚信是中国“认证界”的NO.1,中国95%以上Symantec证书由其签发,且数字还在不断刷新。百度的全站HTTPS加密背后依靠着权威的认证服务,但随着现代人的日常生活与互联网越来越紧密地联系在一起,用户隐私保护成为一个越发重要的问题,仅在支付、账号等领域有限的安全保护显然无法满足网民需求,此次百度率先推进全站HTTPS,将引领国内更多网站推进全站HTTPS化。

通过打造一个安全可靠的网络环境,在提升用户上网体验的同时,继续夯实“连接人与服务”的基础安全保障,让人们享受安全的服务,百度将打造一个安全、健康的互联网生态,而这个生态的建立无疑将推动中国互联网网络安全建设。这次互联网革新,用搜索老大联合认证老大,就像掐住了钓鱼客的脖子,让其无法进食,相信最后一定能团灭“辛勤耕耘”的钓鱼网站们。让广大用户,远离互联网雾霾,享受强强联合带来的全新的、放心的、安全的网购感受。

分类
安全播报

网上购票遇钓鱼网站 连续中圈套被骗

网上订火车票,未想到却中“圈套”遭遇连续被骗。“网上订票,被要求重新操作一次,可将上次的车票款退回,没想到是骗局。”

18日, 据临沂的夏先生介绍,他在市区一科技广场工作,因为有事要去趟苏州,他准备乘坐高铁前往。“以前都是到售票厅去购买,听说现在网上就能订,我就通过一订票网站进行订票。”夏先生说,17日上午11时许,他从网上搜索“枣庄至苏州高铁”,随后就进入了一家名为“中国铁路”字样的订票网站,“我就在这个网站预定了一张当天晚上7点07分枣庄至苏州的车票。”

夏先生称,订票10多分钟后,他接到一陌生男子打来电话,称由于他订票时操作时间过长,身份证输入有错误,车票已被锁定,需要重新操作一次解开。“该男子用的是标准的普通话,来电显示是北京号码。”夏先生说,听说要重新操作一次,他有些怀疑,因为钱已经从网银划走了,重新操作一次,那不是要再买一次,“看到我有些迟疑,该男子称重新操作一次,车票解锁后上一次订票的钱会自动退回到银行卡里去,而且如果重新操作后再次出现问题,可以拨打电话010******进行投诉。”

于是,夏先生就再次进入该网站,根据提示键入了相关信息,再次预定了一张当天晚上7点07分枣庄至苏州的车票。“我再次上网查询,发现274元已经从网银上扣走了,但上一次订票的钱并没有退回。”夏先生说,他就赶紧给对方打电话要求退钱,“听说后,对方突然挂断了电话,投诉电话打不通。我赶紧给银行打电话,经查询,两笔钱都已扣走了。赶紧拨打110报了警。最后,只好自己开车去苏州,希望市民今后遇到类似情况要注意。”夏先生说。

天威诚信提醒大:应认准全国铁路系统统一订票网址www.12306.cn,市民也可通过中国铁路客户订票热线(95105105),或前往正规代售点购买火车票。“中国铁路客户服务中心是唯一官方订票网站,而且不收任何附加费用,市民进入网站订票,成功或者不成功等相关信息都是通过短信送达,不会打电话通知;

同时也请网民注意,不要轻易点击陌生链接,登录网站时要先看清网址,一般凡是和网民发生信息及资金交互的网站,都会部署ssl证书,通过加密手段对信息传输进行加密,并且会在网站上呈现小金色锁、绿色地址栏https、安全签章等标识,大家看到这些标识就可以放心登录网站并进行交易。如没有以上标识请勿交易。避免上当受骗

分类
网络新闻

赛门铁克VeriSign SSL证书为“双11”保驾护航

“双11”临近,一场网络购物狂欢即将到来。然而,当一批又一批“剁手党”摩拳擦掌跃跃欲试的时候,一些不法分子也在磨刀霍霍,等待着那些“迷路的羔羊”送上门来。

最近几年,“网络钓鱼”伴随各类热门网络事件呈现“井喷式”爆发。在去年“双11”期间,网上爆出多起网民在支付过程中被钓鱼攻击的事件。某周姓女士在购买电烤箱时点击店家通过第三方即时通讯工具发来的付款链接,网银被盗刷11988元;一位小米妈妈在为宝宝添置衣服时同样轻信卖家发来的链接,网银里近2万元遭不法分子洗劫;另一位方女士银行信息被盗,农行卡中1万多元钱被通过多比快捷支付盗走……

根据公开的数据,去年“双11”期间,钓鱼网站攻击2.6亿次。很多用户因缺乏安全意识,因而容易遭遇钓鱼攻击;反过来对网站而言,尤其是从事电子商务网站,如果没有使用安全认证服务,事实上也间接对自己的用户造成了伤害。一般说来,在网上进行电子商务交易时,交易双方需要使用数字签名来表明自己的身份,并使用数字签名来进行有关的交易操作。掀起“双11”购物狂欢的淘宝使用了赛门铁克VeriSign证书服务,随着电子商务的盛行, CA 认证中心(如天威诚信)将为电子商务的发展提供可靠的安全保障。

我们知道,SSL证书是在客户端浏览器和Web服务器之间建立一条SSL安全通道,激活SSL协议并实现数据信息在客户端和服务器之间的加密传输,保证了双方传递信息的安全性,而且用户可以通过服务器证书验证他所访问的网站是否是真实可靠。

对线上购物者来说,绿色地址栏是验证网站身份及安全性的最简便可靠的方式。在IE7.0、FireFox3.0、Opera 9.5等新一代高安全浏览器下,使用扩展验证EVSSL证书的网站的浏览器地址栏会自动呈现绿色,从而清晰地告诉用户正在访问的网站是经过严格认证的。此外绿色地址栏临近的区域还会显示网站所有者的名称和颁发证书CA机构名称,例如VeriSign。所有的一切,均向客户传递同一信息,该网站身份可信,信息传递安全可靠,而非钓鱼网站。

所以,金融类企业网站、电商类企业网站等有信息和资金交互的网站通过使用SSL认证服务,可以帮助用户完成网站识别(比如绿色地址栏),进而避免用户被钓鱼攻击

分类
网络新闻

四招识破钓鱼网站

随着网络普及,网上购物、网上银行越来越受到消费者青睐,然而随之而来的钓鱼网站却是日益猖獗。近日,家住聊城市城区的许先生就因网购遭遇钓鱼网站,被骗2000元钱。

 

近日,许先生在赶集网上相中了一部iphone5手机,是个人出售的,通过对方留下的联系方式许先生加上对方的QQ,一番交流,许先生下决定拍下此手机。

 

对方发来了一个链接,是手机购买的链接,许先生打开链接,是一个支付宝支付的链接,许先生像往常网购一样熟练地输入支付密码后,结果网页提示“系统维护中,请使用其他交易方式”,没办法,许先生只好选择了银行卡直接支付交易,将2000元欠款打入了对方账户。交易结束,当许先生询问对方何时发货时却久久没有回复,这让许先生有点怀疑,第二天,许先生发现自己竟被对方“拉黑了”,这才恍然大悟。

 

其实类似的事件常常会发生,我们如何才能辨别网站真假,保护自身权益不受侵害呢?在这里“天威诚信”教您四招,让你轻松识破假冒钓鱼网站。

 

1、 首先查验可信网站。通过第三方网站身份诚信认证辨别网站真实性。目前不少网站已经在网站首页安装了第三方网站身份诚信认证——可信网站认证,可帮助网民了解访问网站的真实信息。

 

2 、核对网站域名。假冒网站一般和真实网站有细微差别。

 

3 、比较网站内容。假冒网站上的字体样式不一致,仿冒网站上大多存在死链接,用户可点击栏目或图片中的各个连接查看能否点击。

 

4、 最重要的一点,别忘了查看SSL证书。目前大型的电子商务网站在交易页面都应用了安全传输技术,交易页面的网址都是“https”打头的,如果发现不是“https”开头,应谨慎对待

分类
安全播报

钓鱼网站变身购票网站 网购机票需谨慎

近日,家住淄博高新区四宝山街道办事处的陈女士在网上购买特价机票时,搜索出一个航空票务网站,她通过该网站购买了两张广州飞往济南的特价机票,总共花费了1000多元。

 

“我在网上付款的时候发现支付不了。”陈女士说,由于无法支付,于是她拨打了该网站的客服电话。“一个南方口音的女客服接听了电话,说网上支付系统出现故障,正在维修。”该客服随后给了她一个账号,让她把钱打到此账号上,收款人为鲁某某。

 

由于打款后没有出票,陈女士再次拨打了客服电话,对方要求她用一张存有5000元至10000元存款的银行卡再支付一次。此时,陈女士意识到不对劲,没有继续支付,并表示想退票,对方表示无法退票,让陈女士等两天。等在打过去电话,电话那边就是无法接通状态。

 

无独有偶,淄博高新区的许先生在网上搜索“打折机票”时,出现了一个网站链接,他点击进入后,该网站要求进行个人信息注册。注册成功后,许先生购买了3张单价为300元左右的机票。

 

在网站客服的提示下,许先生先后进行了3次支付,对方却始终表示支付未能成功,让其继续支付。随后,许先生想要退票,客服却表示需要5个至7个工作日才能完成退票。随后,网页上显示许先生购买的机票处于退票状态。

 

由于没有意识到这是个钓鱼网站,许先生随后又在该网站购买了3张机票。许先生在该网站共花费了5000多元。几天过后,既没有收到退款,也没有拿到机票的许先生这才意识到上当了。

 

天威诚信提醒大家,车票、机票等要到正规网站购买,目前这种伪装成购票网站的钓鱼网站非常多,尤其是对那些搜索出来的购票网站,一定要谨慎,需要在网站上填写个人信息和银行卡密码时更要小心。

 

打击钓鱼网站先要提高我们的网络安全意识,看清网址,不要轻易进入交易,一般凡是和网民发生信息及资金交互的网站,都会部署ssl证书,通过加密手段对信息传输进行加密,并且会在网站上呈现小金色锁、绿色地址栏、https安全签章等标识,大家看到这些标识就可以放心登录网站并进行交易。

 

SSL证书是一种加密传输协议,通过SSL认证之后,数据信息在网民和服务器之间的加密传输就得以保证,数据信息得以保护,同时用户也可以通过服务器证书验证自己访问的网站是否真实可靠。

分类
安全播报

信息被盗事件频发 网络安全行业要“火爆”

自去年年底至今,有超过4000万客户信息被盗。紧接着,称不仅是Target还有包括Neiman Marcus在内等多家知名的零售商在假日购物季明显受到黑客的攻击,用户信息泄露事件升级。由于黑客尚未落网,网络安全公司Intel Crawler称,新一轮的信用卡攻击或将继续。

 

无独有偶,1月21日韩国也曝出大规模的信用卡个人信息泄漏事件。约1500万张韩国人的信用卡和账户的信息被盗,这些用户中可能还包括韩国总统朴槿惠和联合国秘书长潘基文。信息被盗事件引起了韩国人的震惊与愤怒,相关用户排队到KB国民、乐天、NH农协等公司门口,要求停止或解除信用卡。

 

不止是美国、韩国,在中国同样也存在用户信息安全的相关问题。不久前,有支付宝前员工利用工作之便,在2010年多次下载支付宝用户真实资料超20G,并将资料多次转卖给电商公司及数据公司的新闻一度引起各界广泛的关注。

 

在金融业与相关技术的全球化高速发展的当下,老百姓消费支付的手段越来越多样,支付方式也越来越便利。一张信用卡,一个密码就取代了厚重的纸钞与硬币,而今随着互联网普及,移动设备的更新,有时甚至只需一串数字指令就能让消费者完成相关的购物活动。支付方式的简单化在方便人们生活的同时,也让一些不法分子有了新的目标——盗取用户信息。

 

也许还有一些人没有注意到,包括个人姓名、电话、住址等看似寻常的信息实际上都“价值不菲”,不法分子或因被盗信息获取巨额暴利。网络安全顾问David Kennedy表示,在美国零售商受攻击事件中,被盗数据的市场价是每张卡80美元,如果有7000万的信用卡被盗的话,那么黑客就能获取56亿美元的收益。

 

如何保障用户信息安全已成为国际性关注的热点话题。首先,信息安全的加强离不开相关法律法规的制定与政府部门监管措施的实行。为避免类似信息泄露事件的再度发生,韩国政府于22日召开紧急会议,表示首先将全面改善过分索要个人信息的惯例,在对泄露客户信息的金融公司处以罚款的同时,也将加大对信息泄露涉案人员的刑事处罚力度。其次,从技术层面而言,用户安全的保护更需要相关技术的升级与维护,一些如Intel Crawler的网络安全公司或将因此越来越受到重视。随着互联网金融与移动支付的发展,信息安全很有可能作为新兴行业在全球范围内获得发展的契机

分类
安全播报

遭短信钓鱼网站窃取信息 上当受骗近50万元

南海的郭小姐9月一天收到一号码为“10600095588”发来的短信,要求其登录某银行网站进行电子密码器升级,否则她的电子密码器次日就会失效。郭小姐称,她当时忙着用手机登录短信所指示的网站页面,并没留意到这个所谓的某银行网站名来自域外,而网址名也比该行官网多了一个字母“e”。

郭小姐随即点击该页面左上角的“电子密码器升级登录”按钮,按指示填写银行卡账号、身份证号码、登录密码。粗心的她只看到页面似乎与银行官网没什么区别,却并没察觉该网站只有用于“用户登录”的三个按钮可以点击进入,而主页上的“年度业绩”竟然还是两年以前的,而所谓的登录验证码其实也只有为数有限的几个数字在循环滚动显示。

随后,郭小姐看到页面显示“正在升级中,请准备好电子密码器,勿关闭网页,并按提示操作完成升级”。短短数分钟的时间里,郭小姐就把自己的银行账户及密码信息、身份信息及电子密码器密码泄露了出去。两分钟,郭小姐收到银行转账短信,才得知自己一笔巨款已不翼而飞。

“其实银行卡背面通常都有网银网址及客服电话,稍微留意就可避免上当。”针对近期接连发生的电信(网络)诈骗犯罪案件,提醒大家,接到不明信息时,应核实信息内容,有疑问要拨打银行的全国统一客服电话进行核实,不应直接拨打不明短信中的电话或点击网址,必要时可直接前往营业柜台咨询。“不要随意点击手机信息、电脑网页中的陌生网站。”

虽然骗子的花招层出不穷,但是只要我们细心观察,仍能发现一些规律,帮助大家甄别钓鱼网站,避免受骗上当,造成损失。钓鱼网站的页面通常模仿或假借知名网站的内容及名称,但是钓鱼网站的url大部分是一串数字,或是一串字母与数字的组合,并以.cn结尾。还有一种情况,有的钓鱼网站url会模仿知名网站的url,但是在主域名前或后做一些细微的改动。所以在看到可疑网站时,如果url是一串数字,或者一串字母与数字的组合,或者与知名网站的url相似,但有一些不同,就要引起我们的警惕了。

网友们现在要想打击钓鱼网站 先要提高我们的网络安全意识,看清网址,不要轻易进入交易,一般凡是和网民发生信息及资金交互的网站,都会部署ssl证书,通过加密手段对信息传输进行加密,并且会在网站上呈现小金色锁、绿色地址栏https安全签章等标识,大家看到这些标识就可以放心登录网站并进行交易。

此外,银行方面指出,当银行系统有变动时,银行不会要求用户做任何的操作。“使用手机银行、网上银行、网上支付平台时,必须安装银行等提供的安全控件,看清楚官方网站地址,以避免不必要的损失。”

分类
知识中心

如何利用VeriSign SSL证书阻击网站欺诈

最近,国内两个著名互联网服务和产品提供商掐上了。作为这两家公司服务和产品的忠实用户,我想对他们说一声:和为贵!但我同时也注意到他们争论中的一个焦点是关于防止钓鱼、假冒网站的,并且多次提到VeriSign的网站认证和VeriSign服务器证书,而对于什么是服务器证书,服务器证书如何防止钓鱼网站、假冒网站,一般网民都不是太了解。当看到有关的争论多少会觉得云里雾里。

考虑到假冒网站、钓鱼网站给广大网民带来的巨大损失,安全网站认证技术在防止这种网络欺诈活动中起着极其重要的作用。作为对服务器证书有些了解的人,在此希望对什么是服务器证书及其如何防止假冒、欺诈网站方面的知识做个简单介绍。

服务器证书,也称为SSL证书 (Secure Socket Layer),是专门用于网站安全认证、防止网站被假冒的一种安全技术。SSL最初是由网景(Netscape)公司针对电子商务安全特别是网上支付安全而设计的互联网数据传输层协议,包括SSLv2.0和SSLv3.0。后来,因特网工程任务组织(Internet Engineering Task Force,IETF)在SSL基础上制定了TLS(Transport Layer Security)协议。TLS协议兼容SSL,因此,二者又合称为SSL/TLS。但是,习惯上,大家仍然统称为SSL。SSL功能主要包括:

1) 网站在线身份认证,在线验证网站的身份信息,确认其就是网站服务器证书中声称的网站;

2) 用户在线身份认证(可选),在线验证访问到网站的用户的身份信息,确认其就是声称的人;

3) 安全数据加密,在网站和用户之间建立安全的、加密的数据传输通道,保护用户的敏感和私密信息在传输过程中不被泄露(如你的银行账户信息,账户名、口令信息等)。

SSL是通过数字证书(Digital Certificate)来进行网站和用户的在线身份标识和认证的,这里数子证书相当于电子世界的身份证,它是基于一定的密码学原理而生成的一组电子身份数据。用于在线标识和鉴别网站的数字证书称为网站证书(Website Certificate)或服务器证书(Server Certificate)。

在现实世界中,每个人都有自己的身份证,每个企业都有工商部门颁发的营业执照,它们分别用于标识一个人或企业的身份;人们可以通过面对面地出示和检验居民身份证,确认一个人就是他声称的人,或者实地访问一家公司,实地查看检验它的营业执照,从而确定同你打交道的公司是真实存在的,不是虚假的。而在虚拟的电子世界,人们无法面对地面验证、确认一个人或机构的身份(比如网站的身份),而且由于电子身份数据可以轻易复制的,因此,使用简单的电子身份证是无法实现安全可靠的在线身份认证的(包括身份鉴别标识和鉴别)。那么,数字证书是如何能在不面对面地情况下安全可靠地鉴别一个网站或用户的身份的呢?我们可用通过现实世界中的一个如下假想例子来加以说明。

假设A、B两个人可以相互传递信息但又相互看不到对方容貌,比如,A在房间内,B在房间外,没有窗,只有门,门也没有窗,但有门缝;在这种情况下,A需要能够通过居民身份证对房间外B的身份进行鉴别(即确认他就是B,然后打开门让B进来)。为此,B可以把他的身份证通过门缝递给A,但是,这时即便A拿到了B的身份证并确认了这个身份证是真实的,但A仍然不能确认门外的B就是身份证上的人,因为这个身份可能是B捡来或偷来的。但是,如果我们假设公安部门在给每个人颁发身份证时,同时在身份证上印有每个人的手写签名,那么这个问题通过如下过程就比较容易解决了:

(1) A要求B将身份证传递给他;

(2) B通过门缝将自己的身份证传递给A;

(3) A通过一定的方式验证确认这个身份证是真实和有效性(具体什么方式我们就不管了);

(4) 对B的身份证进行的验证通过后,A将一张白纸通过门缝传递给B,要求其在上面签上自己的名字;

(5) B接收到白纸后,在纸上签上自己的名,然后将签名后的纸通过门缝递给A;

(6) A将纸上的签名与身份证上的手写签名比对,如果二者一致,则说明门外的确实是身份证上所标识的人。

基于数字证书的身份认证的工作原理和过程与上面带有手写签名的居民身份证的工作原理和过程非常类似。这时,标识网站或用户身份的数字证书(身份凭证)不是由公安部门或工商部门签发,而是由一个专门从事电子身份认证服务的机构签发(该机构的称为Certification Authority,简称CA),国外的如VeriSign(现被赛门铁克收购)、国内的如北京天威诚信电子商务服务有限公司等,都是专门从事电子身份认证的机构。下面以网站证书的申请和使用过程来说明数字证书在在电子世界的用途和用法(用户证书是类似的)。

一个网站用一张完整证书来在线标识其身份,其运行机构必须向一个电子身份认证机构申请签发有关的证书。网站的运行机构在向电子身份认证机构申请一张数字证书时,需首先在网站计算机本地生成一对密钥数据,其中一个可用于对电子数据进行签名,另一个用于对被签名的数据进行签名验证;由于前一个密钥数据是用于签名的,因此,它必须安全保管在本地计算机或专门的密码设备中,不能公开,称为私钥(Private Key);后一个密钥数据是用于(其他人或实体)对被私钥签名的数据的有效性进行验证的,可以公开,称为公钥(Public Key)。网站的运行机构将用于签名验证的公钥数据连同运行机构自身及网站的信息(如机构名称、网站域名及其相关证明材料)一起提交给电子身份认证机构。电子身份认证机构接收到相关申请后,先要验证申请者身份的真实性(验证过程)并确认申请者就是其声称的机构、域名确实由其拥有(确认过程),验证、确认通过后再为网站运行机构签发数字证书(电子身份数据),证书中包含有网站的身份信息(如域名)及用于签名验证的公钥。网站运行机构在得到证书后,将证书安装在网站的Web服务器上。

当用户使用浏览器访问安装了数字证书的网站时,浏览器与网站之间进行如下交互过程:

(1) 浏览器要求基于数字证书对网站进行在线身份鉴别(身份认证);

(2) 网站(的Web服务器)将数字证书传递给用户浏览器;

(3) 浏览器验证网站数字证书的有效性和可信性,包括验证网站证书是否由可信的电子认证机构签发,证书上的域名是否与用户要访问的网站域名一致,证书是否在有效期内等;

(4) 证书有效性和可信性验证通过后,浏览器将一串随机生成的数据(相当予白纸)传递到网站,要求网站对此进行数字签名

(5) 网站用私钥对接收到随机数据进行数字签名(相当于在白纸上签上自己的名字),然后将签名后的数据传送到到用户浏览器;

(6) 用户浏览器使用网站证书上的公钥对数字签名后的数据进行验证(相当于用身份证上的手写签名对白纸上的签名进行验证),验证通过则说明用户要访问的网站确实是证书上所标识的网站。

以上过程都是在浏览器和Web服务器之间自动完成的(目前的浏览器都支持SSL协议,以及通过数字证书对网站进行在线身份认证),以上验证过程只要一个环节不通过,比如数字证书不是由一个受信任的认证机构签发,或者证书上的域名与用户要访问的网站的域名不一致,或者证书过了有效期,那么浏览器或者弹出一个单独的警告窗口,或者显示一个警告页面,提示关于网站所用数字证书的错误警告信息。

基于数字证书的在线身份认证是通过密码学原理(公开密钥加密算法)实现的,具有很高的安全性,很难破解或假冒,是当前最经济高效、最安全的在线身份认证技术。

那么,通过网站证书(SSL证书)如何能有效实现防止假冒、钓鱼网站呢?这是由于,网站运行机构在申请网站证书时,需向电子认证机构提交如下信息:

(1) 证明运行机构身份的基本信息及相关证明材料(如营业执照或组织机构代码证的复印件等);

(2) 拥有网站域名的证明文件;

(3) 用于签名验证的密钥数据,即公钥。

电子身份认证机构在收到以上信息后要进行如下鉴别、验证和确认:

(1) 证书申请机构提交的身份信息及相关证明材料是真实的,不是伪造的,这可以通过鉴别营业执照或组织机构代码证复印件初步判断,然后再进一步通过工商部门或组织机构代码证部门的数据库进一步验证有关证件和信息的真伪;

(2) 通过一定的方式,包括现场访问或通过电话黄页中得到的电话联系运行机构的有关负责人,确定确实是该运行机构在申请网站证书(而不是窃取了该机构证件复印件的假冒者);

(3) 通过申请者提交的网站域名证明文件,鉴别该文件的真伪,并确认申请者确实是相关域名的真正拥有者。

在完成了以上鉴别、验证和确认工作后,再为证书申请者签发网站数字证书。

以上过程实际上就是我们通常所说的电子身份认证中的“认证”(签发证书前的证书持有者的身份认证)。有了数字证书和以上严格的网站服务器证书签发流程,通过为网站安装一个由可信电子身份认证机构签发的网站证书,将能有效地防止假冒、欺诈网站,试想,一个假冒网站、钓鱼网站敢去申请一个数字证书吗?这相当于自投罗网,执法者可以很容易地通过证书申请时提供的真实信息抓到欺诈者。一个假冒网站、钓鱼网站可以劫持另一个网站域名,或注册假冒近似域名,甚至可以复制另一个网站的数字证书,但却无法得到被劫持网站的数字证书私钥。这样在进行在线身份认证的过程中,假冒网站、钓鱼网站也就无法伪造相应的数字签名,用户浏览器对网站的在线身份鉴别也就无法通过。因此,当你访问一个安装了可信电子认证机构签发的数字证书的网站时,你可以放心的相信这个网站是真实,可信的。那么,一个用户如何知道他要访问的网站是安装有可信电子认证机构颁发的可信数字证书呢?可以通过如下两点判断:

(1) 通过访问网站时所使用的传输协议

我们访问一个网站时所使用的网站地址通常是由三部分组成:传输协议、网站地址(域名)和页面路径,如http://en.wikipedia.org/wiki/Uniform_resource_locator中http:表明使用的是HyperText Transfer Protocol(HTTP)传输协议,网站的域名是en.wikipedia.org,而页面在网站的具体路径是:/wiki/Uniform_resource_locator。HTTP协议是普通的、非安全的传输协议。若访问网站所用的地址是https://example.com/paygate.jsp,则其中的https:说明采用的是HyperText Transfer Protocol over SSL传输协议(或称为Secure HTTP),它使用SSL协议和数字证书对网站进行在线身份鉴别(可选地,对用户进行身份鉴别)。

(2) 通过浏览器上的相关提示

对于采用了普通SSL证书的网站,使用浏览器并通过HTTPS协议访问该网站时,在浏览器的地址栏会出现一个黄色的小锁(如图???所述);而对于使用EV SSL证书的网站,浏览器的地址栏会变成绿色,且点击绿色地址栏锁型标示还能查看该网站服务器证书的颁发机构(第三方认证机构)。

采用SSL证书除了可以对网站身份的真实性进行鉴别外,还可以在用户浏览器和网站之间建立加密的数据传输通道,从而保证用户的敏感信息在通过互联网的传输过程中不被泄露、窃取,而这是其他网站认证技术无法做到的。

访问一个安装了由可信电子身份认证机构签发的网站证书就可以100%地确定它是一个可信网站吗?这也不尽然。从前面的描述可以看到,通过SSL证书保证网站真实可信、防止网站欺诈的一个重要环节是在SSL证书的申请、签发过程中,由电子身份认证机构对证书申请者进行严格的身份认证(即鉴别申请者提交的信息的真实性,确认申请者是其声称的人等),在这个过程一旦出现差错或者没有严格执行相关要求或过程,那么,一个数字证书就有可能被签发给一个假冒者。在实际应用中,不同的电子身份认证机构在签发证书过程中所执行的认证过程或者所遵循认证过程的严格程度不一定是完全相同的,有些面临较大商业压力电子身份认证机构为了降低成本,增加收入,在签发证书的过程中会采用简化的、降低了强度的验证、确认过程,这样就增加数字证书被签发给了假冒网站的风险。为了解决这一问题,国际上的一些大的电子身份认证机构和主流浏览器开发商(如VeriSig)成立了一个CA/Browser Forum(电子身份认证机构、浏览器论坛),以指南的形式制定了一个严格的网站数字证书申请、签发过程规范(称为扩展的验证确认,Extended Validation,简称EV);通过第三方审计机构认证、确认其证书签发过程符合该证书签发指南的电子认证机构可以签发一种称为扩展验证确认的网站数字证书(EV 证书或EV SSL证书);支持EV证书的浏览器能正确识别由这些机构签发的EV网站证书(没有通过相关认证的电子身份认证机构签发的EV证书不被这些浏览球识别),并以区别于普通网站证书的方式展现当前网站正在使用EV证书(如地址栏变为绿色)。

有了以上知识,当你访问一个网站进行电子商务、网上支付时,不妨看看你所访问的网站是否使用了SSL数字证书,特别是EV SSL证书,如果是,那么,你可以放心地进行网上交易等操作了

分类
网络新闻

VeriSign SSL认证保障网民上网安全

作为普通用户,对于什么是SSL认证可能并不了解,本文将深入浅出的阐述VeriSign网站认证服务是怎样帮助用户防止受到网络欺诈的?为何业界对于VeriSign认证高度认可?

SSL是一种加密传输协议,能够在用户上网时保护用户免受钓鱼网站、木马和病毒的侵害。SSL协议提供的服务主要包括认证用户和服务器,确保数据发送到正确的客户端和服务器;加密数据,防止数据在传输中被窃取;确保数据在传输中不被改变。也就是说,通过SSL认证之后,数据信息在网民和服务器之间的加密传输就得以保证,数据信息得以保护。这不仅是信息传递的安全性所必须的,用户也可以通过服务器证书验证自己访问的网站是否真实可靠。金融机构、电子商务等网站都采用SSL认证的方式来确保用户的网络安全,高安全的加密技术以及严格的身份验证机制是确保部署SSL证书的网站安全可靠的主要因素。

那么怎样辨识网站是否部署SSL证书呢?当登录安全链接页面时,浏览器将会自动显示金色安全锁型标记。此时用户在线输入的信用卡号、交易密码、个人隐私信息等机密数据在网络传输过程中将不会被随意查看、窃取和修改。不同版本的浏览器“金色安全锁”放置位置不尽相同,但看到金色小锁标记,我们在线提交信息安全上就有了保障。当有SSL证书保护的加密页面时,地址栏网址也会由“http”自动变成“https”。如同金色安全锁标记一样,我们此时提交的信息得到了安全加密保护。如地址栏变成了绿色那么就标识该网站部署了EV SSL证书

目前有些浏览器屏蔽了VeriSign服务器证书的地址栏,将其换为自建认证,致使用户账户存在风险。这种自建认证可随时被DNS攻击方式篡改并且不具备权威性,而世界通用的VeriSignSSL认证则具有加密和所有浏览器的兼容性,更能够保证用户浏览Web网页的安全性。目前包括 IE(7及以上所有后续版本)、Chrome、Firefox、Safari、Opera浏览都支持VeriSign证书的绿色地址栏。这种绿色地址栏显示从2006年全球开始执行EV证书标准以来,目前还从没有被攻击和冒用的情况发生。因此其安全性和权威性得到了全球浏览器厂商和用户的认可。

靠数字证书起家的VeriSign是国际权威的SSL认证服务提供商。从成立之初,VeriSign严格遵循业内最为严格的身份鉴证机制,不提供单一域名鉴证产品,确保每张签发证书身份真实有效,可以最大程度上提升网站的可靠和信任度。当客户访问网站时,可通过点击金色安全锁或站点签章标志,便可检验网站真实身份。目前,VeriSign的SSL 证书被 93% 的全球 500 强企业、97%的全球前100大银行和全球50大电子商务网站中的47个网站所选用。

正是由于在SSL认证领域的领军地位和核心技术过硬,VeriSign于2010年被赛门铁克收入麾下,其在认证领域的安全产品和服务也融入赛门铁克的安全产品和服务体系中,并在原有的优质服务基础上新增了每周网站漏洞扫描增值服务,从而更全面的保护用户安全。同时,借助赛门铁克在中国的白金合作伙伴—天威诚信在中国市场的过硬渠道资源,VeriSign近两年在中国市场发力,并且逐步赢得了国内互联网企业的广泛认可

分类
安全播报

安全谈之四大值得关注的“网站安全问题”

从目前全世界范围内,Web 安全已经成为最为互联网信息安全整体中最重要的问题之一。

相关统计表明,全国范围内,平均每分钟就有将近50个网站遭受黑客攻击,网站管理员或各级企事业单位信息主管部门目前最棘手的就是网站的安全性问题。CNCERT 统计报表显示,针对政府行业内的这种趋势愈来愈明显。

而我国网站安全统一监控平台目前的网站整体安全性在全世界范围内与发达国家相比还存在较大差距。从近几年的权威统计报告来看,我国已经成为遭受攻击的重灾区,尤其是木马危害造成僵尸主机数量逐年上升,已经发展成世界最大规模的僵尸网络。在众多安全问题中,安全专家认为以下四个方面尤其应引起足够的重视:

1、网站上出现恶意的非法信息;

2、网站遭受大量挂马攻击(通过网站挂马传播木马占到木马传播总量的90%以上);

3、网站的漏洞百出,遭受恶意篡改;

4、缺少集中监控措施,网站安全水平参差不齐。

安全专家提醒网民在上网时,一定要注意分辨网站的安全性,以下几点是安全网站的标志:

1、网址开头为“https”;

2、网站地址栏为绿色地址栏

3、地址栏右侧有小金锁标志;

这些都是钓鱼网站无法仿冒的安全网站标志。