分类
安全播报

网购火车票 天威诚信VeriSign教您预防被钓鱼网站侵袭

天威诚信(VeriSign中国区域的首要合作伙伴)的工作人员介绍,其中大多数SSL证书来自VeriSign,作为全球最知名的数字证书品牌,除尖端的专业技术,其服务流程也极为严格,因此受到很多追求高强度信息安全的企业机构青睐。

每到逢年过节就让很多在外打工的朋友因为要回到家乡而激动不已,同时也让很多朋友都非常的头疼如何回家的问题,这时候购买火车票便成为了大家普遍关注的问题之一,不过随着互联网的普及,这个问题也在不断地得到解决。

据了解从本月20日开始,全国铁路所有直达特快列车(Z字头)将实现互联网售票,12月10日全国铁路所有特快列车(T字头)将实现互联网售票。

今年是旅客购买火车票方式产生重大变革的一年,从今年7月北京铁路局开通电话订票业务后,京津城际、京沪高铁、全国所有动车组等列车纷纷进入网络订票范围。市民购买火车票的方式从以往的去火车站售票口或代售点排队购票,逐步发展到今天可通过电话订票或互联网进行订票。

本周日开始,所有的Z字头直达列车也将加入互联网购票的行列;12月10日后T字头特快列车也可通过互联网售票,旅客可登录相关网站订购车票。新办法实行后,互联网售票网络将覆盖 D、G、C、T、Z字头所有列车,K、L及普速列车也有望于龙年春运前夕加入互联网售票行列。

随着网络购票时代的来临,让我们在欣喜的同时也产生了担忧,网络购票毕竟存在一定的风险问题,尤其是现在钓鱼网站如此猖獗,如何保证自己在网上支付的钱真的买到了火车票,而不是被钓鱼网站侵吞?天威诚信工作人员提醒广大消费者,在网上购买火车票以及日常网购中,要注意以下几点:

1.安装安全软件,并保持其开启和及时的更新;
2.不访问来源可疑或未知的链接,尽量选择那些知名度高的网站,这类网站管理严格,且服务有保障;
3.在线进行支付或提交敏感信息时,留意页面地址栏开头是否以“https”开头,有些网站地址栏会变为绿色。这些特征是网站应用SSL证书或EV SSL证书后所展示的,其作用是实现信息传输过程中的加密保护,防止银行卡、交易密码等遭到截获、窃取或篡改。而认清这一特征同时也有助于对高仿真钓鱼网站的鉴别(这些安全特征是钓鱼网站无法仿冒的)。
4.不随意接收陌生人发来的在线文件。

上述四点中,可能很多朋友对第三点最为陌生,其实早在几年前国内大型银行的网站为确保用户信息安全(比如农业银行、招商银行等),就均已部署了EVSSL证书,其他金融类网站也相继使用。

您上网时不妨留意一下,在支付宝、卓越网、凡客、各大银行、基金网站等登录或支付页面都可以看到VeriSign SSL证书(或EV SSL证书)的使用。检测方法:在以“https”开头的网页上找到金色锁形标记(一般在地址栏右侧),点击即可查看SSL证书(服务器证书)及颁发机构信息。

分类
网络新闻

Android系统恶意软件疯狂肆虐,增长势头迅猛

据国外媒体报道,Juniper网络安全公司近日在博客上发表了一份调查报告,称Android平台在过去的几个月里恶意软件样本明显增长,7月以来恶意软件增加了472%,数字惊人。

根据该公司的年度移动恶意软件威胁报告可以看出,2012年夏季以来Android恶意软件增长400%,而最近uniper全球网络威胁中心又发现,10月恶意软件样本比前一个月增长110%,与今年7月相比增加了171%。

从Juniper的报告可以看出,不仅恶意软件的数量有增加,恶意软件本身的复杂度也有增长。Juniper表示Android恶意软件能够获得访问设备的权限,然后通过安装额外的软件包在后台扩展恶意软件的功能,近90%的Android设备中都存在安全漏洞。

Juniper在报告中指责恶意软件过多主要是由于谷歌的审查制度不完善。只要支付25美元,任何开发者都可以将自己的程序上传到Android应用市场。

而当谈到苹果的iOS平台到底是否比Android更加安全时,Juniper称iOS的确比Android更安全,这不是由于iOS更好安全性或更少漏洞,而是由于苹果更好地监测了自己的应用市场。Android市场的开放性意味着它没有代码签名和审查过程,这才导致攻击者很轻易的就能在市场上发布恶意软件。

分类
公司新闻

天威诚信为爱日租部署VeriSign SSL证书

爱日租是目前全国首个在线短租订房交易平台,创立于2011年4月,允许任何人将其闲置的高品质的房间进行短租交易。爱日租网站于2011年6月正式上线,上线1个月,注册用户数已超过26000人,预订房间/晚数超过五位数。
在“日租、短租公寓”理念与模式受到欢迎同时,爱日租并未忽略其网站信息安全问题。用户注册登陆需要用户在线提交联系方式等信息,这些个人信息随着用户数量的增加将不断聚集,形成一定数量时,很可能成为恶意攻击的目标——热门内容或其它能够吸引、聚集大量用户的网站是恶意攻击“狩猎”信息数据、谋取不义之财的理想场所。为保护用户在线信息安全,抵御钓鱼网站等攻击手段对用户信息的欺诈劫掠,爱日租与国内权威认证机构天威诚信携手,展开了对爱日租网站的安全建设。
天威诚信为爱日租提供了以VeriSign SSL证书为核心的网站可信服务。通过在爱日租网站的用户登录、注册等页面部署VeriSign SSL证书,凭借SSL技术实现高强度的信息加密传输,保护用户在线提交的邮箱、手机号、密码等信息在传输过程中不被窃取或篡改。
此外,部署VeriSign SSL证书后,爱日租网站在反击钓鱼网站仿冒方面得到了大幅提升:地址栏“https”开头、金色锁形安全标记,点击锁形标记后可查验服务器证书及颁发机构信息。这些无法仿冒的安全特征帮助用户更好的了解网站真实身份,同时为访问者区分网站真伪提供了有力支持,降低用户遭遇钓鱼网站恶意欺诈的风险。

关于”爱日租”
爱日租专注于为提供日租公寓的商家和有日租需求的租客提供一个在线租房平台,主要提供免费信息发布,在线沟通交流的交易电子商务平台。有别于传统的房屋租赁公司或网站,爱日租致力于打造专业的日租、短租网络交易服务,让用户以最低的门槛、最便捷的操作、最安全的线上交易方式,并利用第三方支付平台来保证双方的交易安全,参与旅行互助生活,体验风靡全球的日租、短租文化。

天威诚信为爱日租部署VeriSign SSL证书-1

分类
知识中心

五大技巧帮助企业保护客户及其在线信誉

数据显示,截至2011年10月底,全国累计认定并处理的钓鱼网站多达68925个,仅2011年10月,处理的钓鱼网站就有2565个;其中,电子商务网站访问者中更是有89.2%的人担心假冒网站,86.9%的人表示如果无法获得该网站进一步的确认信息,将会选择退出交易。对企业来说,则将面临着更严重的损失,包括品牌形象损失、在电子商务中消费者信心下降等等。尤其企业与网上客户建立信任非常困难且耗时长,但失去信任可能只是一眨眼的时间。一旦信任被钓鱼欺诈所损害,企业弥补这些损失都可能需要惊人的成本。

当人们享受在线购物和支付便利的时候,你必须要警惕网络钓鱼的陷阱。当不法分子以假冒银行网站或购物网站等形式,诱骗客户输入银行卡号、密码、口令或是个人身分重要数据等,盗取客户资金或信息以实施违法活动的情况下,便发生钓鱼网站欺诈。特别是在暑假及国庆长假期间,一些犯罪分子便将自己伪装成知名的订票网站或是购物网站,然后利用事先设计好的陷阱骗取用户钱财。由于网络钓鱼的形式经常可以达到以假乱真的地步,也只能依赖消费者的自身的知识和风险意识进行防范。

网络钓鱼对于消费者所带来的财产损失是不言而喻的,而对企业来说,则经常面临着更严重的损失,包括品牌形象损失、在电子商务中消费者信心下降等等。尤其企业与网上客户建立信任非常困难且耗时长,但失去信任可能只是一眨眼的时间。一旦信任被钓鱼欺诈所损害,企业弥补这些损失都可能需要惊人的成本。

专家支招五大技巧识别钓鱼网站

据调查,人们在浏览网站时常常忽略一些小地方,导致陷入钓鱼网站的陷阱。对此,威瑞信(VeriSign)给出以下防范技巧:
1. 网站地址为“https://”:“https://”中的“s”表明网站经过加密,即意味着在客户端浏览器和Web服务器之间已建立起一条SSL安全加密通道,此时用户在线输入的信用卡号、交易密码等机密信息在网络传输过程中将不会被查看、窃取和修改,输入的信息具有安全保护。
2. 留意锁头图标:SSL技术能自动激活浏览器显示“锁”型安全标志,这个图标必须出现在实际浏览器界面中,而不是仅出现在网页内容中,这样才有意义。当客户访问网站时,可通过点击金色安全锁,便可检验网站真实身份。

 

五大技巧帮助企业保护客户及其在线信誉-1

 

3. 留意信任标志:信任标志可以一目了然地表明网站是否经过认证,是否具有安全保护,公司的信誉如何等等。例如,那些拥有威瑞信(VeriSign) SSL 数字证书的网站,可同时拥有一个威瑞信(VeriSign)网站安全印章标志。该标志放在网站上,可以时刻提醒在线用户,所有在线提交的信息正在受到高强度的加密传输保护,点击印章便可展示出网站详细信息。国内知名网站,如雅虎 Shopping商家、阿里巴巴诚信通(TrustPass)会员已采用这种方式彰显自己的身份,将信任传递给买家。

五大技巧帮助企业保护客户及其在线信誉-1

4. 反复核对网址:务必反复核对地址栏中的网址,确保网址拼写的正确性。一家没有名气的网站,如果在网址后半部分包含一个知名网站的名字,更是值得怀疑的。

5. 选择安全度高的浏览器,即可看到“绿色”地址栏及其它可视信息:选择安全度高的浏览器,如目前微软的Internet Explorer 7(IE7)、Firefox Safari、Google Chrome和Opera等都能够清晰识别威瑞信(VeriSign)EV SSL证书,当用户输入网站地址时,用户可以立即看到地址栏变成绿色,以及网站所有者的单位名称和为其网站签发证书的安全提供商信息,如威瑞信。

五大技巧帮助企业保护客户及其在线信誉-3

 

随着EV SSL证书在银行和电子商务网站上的可见度越来越高,它已经成为在线安全的一个行业标准,消费者在浏览有EV SSL证书的网页时也对网站有了更高的期待。如果企业能够掌握上述电子商务安全技巧,企业的在线业务能够把握住机会满足消费者的期待并提升销售额。

国内电子商务领域内卓越、凡客诚品、国美电器、淘宝、携程旅行、京东商城等大型电子商务网站都已选用VeriSign SSL证书实现其真实身份验证,客户交易隐私数据保护,客户用户帐号安全,建立良好的网站安全可信形象。当前,天威诚信推出的VeriSign产品年终大回馈活动正在进行中,即日起至2011年12月20日凡是正价购买或续费:
● VeriSign 128位强制型证书
● VeriSign 128位EV强制型证书
● VeriSign 128位EV支持型证书
● VeriSign代码签名证书
均可根据您的购买或续费年限赠送不同额度的礼品,如数码相机、手机、摄像机、笔记本电脑等大礼,多买多送,买即送!此外,推荐新客户的介绍人也将有取暖器、加湿器等精美礼品相赠。

详情请见http://www.ert7.com/2011cx/index.html

 

分类
知识中心

电子商务网站专用的SSL证书-VeriSign(威瑞信)

SSL证书作为安全产品由来已久,在其发展过程中却充满坎坷。起初蜂拥而上的SSL证书颁发机构并没有让SSL证书市场如想象一样蓬勃发展,反倒使不同的证书混在一起。为了降成本,某些SSL证书颁发机构在未经任何审核的情况下,十分钟便签发证书,其恶果是导致公众无法轻易辨识安全网站,使得欺诈钓鱼网站更加横行。因为只需短短的十分钟,“恶棍”也可能得到SSL证书加密保护,“金色安全小锁”也可跃然欺诈钓鱼网站之上。

 

电子商务网站的SSL证书

近年来,eBay、淘宝等大型网店的兴起使海外网上购物愈加方便,多伦多年轻一代华人也开始乐于在东亚网站上购物,从箱包、鞋帽、光碟无所不包。国内的年轻客户,更是热衷于通过网站在台湾书商的网站购买书籍、在日本购物网站购买化妆品、在欧美网站网购服装。而跨国物流企业成为强力助推剂,让整个环节变得更加快捷。

电子商务跨国界行动正愈演愈烈,SSL证书作为全球通行的安全产品,其重要意义是确保公众可以有效的获取安全保护。尽管网站远在他方,但只需查看SSL证书就可确认网站的真实可信。

 

如何让SSL证书跨越不同国家进行使用

这就要求SSL证书颁发机构拥有强大的技术和品牌实力,不但可以给熟悉自己的客户带来安全感,还可以给分布在世界各地的网民带去信任。一张SSL证书要做到跨越国家使用,起码要满足以下四点:

a) 全球通用的证书信任根

b) SSL证书品牌的广泛认知

c) 高强度的加密技术

d) EV SSL证书绿色地址栏安全技术

如何做到这些?SSL证书颁发机构尽责职守,通过规范证书签发环节,对于SSL证书申请机构严格把关,宽进严出,同时提供高强度SSL证书和易于识别的反钓鱼欺诈技术,如SGC高强度加密技术、绿色地址栏反钓鱼技术。

分类
知识中心

代码签名证书是什么?

代码签名证书为软件开发商提供了一个理想的解决方案,使得软件开发商能对其软件代码进行数字签名。通过对代码的数字签名来标识软件来源以及软件开发者的真实身份,保证代码在签名之后不被恶意篡改。使用户在下载已经签名的代码时,能够有效的验证该代码的可信度。

 

要想实现代码签名必须首先获得数字证书才能使用这些功能。并且代码签名证书针对不同的平台,其代码证书品种也不尽相同,因此使用者最好事先咨询正规的代码签名证书的颁发机构。国际上,支持种类和品种最多的是VeriSign代码签名证书。国内的VeriSign代理机构如天威诚信,可以针对不同平台的代码签名应用,提供不同的代码签名证书产品及应用解决方案。

从用户角度,可以通过代码签名服务鉴别软件的发布者及软件在传输过程中是否被篡改。如果某软件在用户计算机上执行后造成恶性后果,由于代码签名服务的可审计性,用户可依法向软件发布者索取赔偿,将很好的制止软件开发者发布攻击性代码的行为。

从软件开发者和Web管理者的角度,利用代码签名的抗伪造性,可为其商标和产品建立一定信誉。利用可信代码服务,一方面开发者可借助代码签名获取更高级别权限的API,设计各种功能强大的控件和桌面应用程序来创建出丰富多彩的页面,另一方面用户也可以理性地选择所需下载的软件包。并且利用代码签名技术,还可以大大减少客户端防护软件误报病毒或恶意程序的可能性,使用户在多次成功下载并运行具有代码签名的软件后,和开发者间的信任关系得到巩固。

 

代码签名证书功能实现原理

代码签名的基础是PKI安全体系。代码签名证书由签名证书私钥和公钥证书两部分组成。私钥用于代码的签名,公钥用于私钥签名的验证和证书持有者的身份识别。

申请数字证书

1. 发布者从CA机构(如VeriSign)申请数字证书

发布者开发出代码

2. 发布者开发出代码;借助代码签名工具,发布者将使用MD5或SHA算法产生代码的哈希值,然后用代码签名证书私钥对该哈希值签名,从而产生一个包含代码签名和软件发布者的签名证书的软件包;

运行环境访问到该软件包

3. 用户的运行环境访问到该软件包,并检验软件发布者的代码签名数字证书的有效性。由于VeriSign根证书的公钥已经嵌入到用户的运行环境的可信根证书库,所以运行环境可验证发布者代码签名数字证书的真实性;

使用代码签名

4. 用户的运行环境使用代码签名数字证书中含有的公钥解密被签名的哈希值;

新产生一个原代码的哈希值

5. 用户的运行环境使用同样的算法新产生一个原代码的哈希值;

用户的运行环境比较两个哈希值

6. 用户的运行环境比较两个哈希值。如果相同,将发出通知声明代码已验证通过。所以用户可以相信该代码确实由证书拥有者发布,并且未经篡改。

整个过程对用户完全透明,用户将可以看到软件发布者提示信息,并可以选择是否信任该软件发布者。在选择信任软件发布者之后,运行所有该软件发布者签名的程序时将可以不再收到任何提示信息。

代码签名证书种类

不同数字认证公司提供的代码签名分类不同,以下分类按照代码签名证书产品类型划分。

(1) 代码签名数字 ID(Code Signing Digital IDs): 主要包括:微软代码签名证书 (Microsoft Authenticode Digital ID) :数字签名 .exe, .dll, .cab, .msi, .ocx, .sys, .cat, .vbs;火狐控件(FireFox Extension)签名证书:数字签名 .xpi; Java 代码签名证书 (Sun Java Signing Digital ID) :数字签名 Sun J2SE/J2EE 的 Java Applet 文件,以及数字签名 J2ME MIDlet Suite 文件,支持业界最多型号和最多品牌的手机。 Office宏代码签名证书 (Microsoft® Office and VBA):数字签名 Office VBA 及宏代码;Adobe AIR代码签名证书 (Adobe® AIR™);数字签名 .AIR 桌面应用程序;Shockwave代码签名证书 (Macromedia Shockwave®);数字签名使用Macromedia® Director® 8 Shockwave Studio创建的应用程序。

(2) 微软产品徽标认证证书 (“Designed for Windows logo” Digital IDs) :用于数字签名微软 Windows Logo 认证的各种软件、硬件驱动程序等,提交已经签名的软件给微软测试认证,还包括微软 Windows Hardware Quality Labs (WHQL) testing programs(Windows 硬件质量实验室测试计划 ) 认证。用户在向微软提交注册申请前,必须首先获取一张微软代码签名证书 (Microsoft Authenticode Digital ID)。从Windows Vista开始,微软在x64位的系统上强制推行数字签名,没有经过WHDL和RDS认证并数字签名的硬件驱动程序将无法在Vista x64版本上成功安装。在后续的Vista版本上,微软会逐步加强对数字签名的要求,最终要求所有的应用程序必须经过签名才能在Windows系统上运行。

(3) 微软移动代码签名证书 (Authenticated Content Signing for Microsoft Windows Mobile)(简称ACS,现已更名为Code Signing Account for Microsoft® Mobile2Market):支持使用微软 Windows Mobile 的 SmartPhone 和 Pocket PC 的移动终端操作系统的移动应用软件的非特权签名和特权签名,以确保移动下载的软件代码在移动终端 ( 如智能手机和 PDA) 的安全。

(4) Brew代码签名证书 (Authentic Document IDs for BREW) :用于数字签名高通公司推出的无线二进制运行开发操作环境下的 基于CDMA网络 “无线互联网发射平台” 上增值业务开发运行的 Brew 代码。

(5) Symbian代码签名证书 (Symbian Siged) :用于数字签名 Symbian S60 操作系统的智能手机下的 sis、sisx 格式文件。

(6) Adobe PDF代码签名证书 (True Credentials® for Adobe) :用于数字签名 Adobe PDF 文档。

(7) Apple 代码签名证书

Code Signing Certificate for Apple

可以让软件开发商使用此签名证书在证书有效期内不限数量的对 Apple操作系统上运行的代码进行数字签名。

VeriSign 作为国际顶级的认证机构(CA),支持以上所有产品并且兼容性最好。其中微软徽标认证证书、微软移动代码签名证书、Brew代码签名证书是 VeriSign 专有的产品。

分类
知识中心

VeriSign是什么?

  VeriSign(纳斯达克上市代码: VRSN)是一个提供智能信息基础设施服务的上市公司,总部位于美国加利福尼亚的山景(Mountain View)。

 

   VeriSign的数字信任服务通过VeriSign的域名登记、数字认证和网上支付三大核心业务,在全球范围内建立起了一个可信的虚拟环境,使任何人在任何地点都能放心地进行数字交易和沟通。而数字证书业务是其起家的核心业务,其 SSL 证书被全球 500 强中有 93% 的企业选用、在EV SSL证书中占有75%的市场、全球前 40 大银行都选用、全球 50 大电子商务网站中有47个网站使用,共有超过 50 万个网站选用 VeriSign 的 SSL证书来确保网站机密信息安全。VeriSign面向网站、软件开发商和个人提供信任服务,这其中包括签发专门应对网站鉴别和加密的SSL服务器证书,世界500强企业中超过93%的企业使用来自VeriSign SSL服务器证书.VeriSign 通过强大的加密功能和严格的鉴权措施,保护着全世界超过 500000 台 Web 服务器的安全,包括亚马逊、雅虎购物、美国在线在内的全球众多知名网站均安装了VeriSign的SSL服务器证书加强网站安全防护。为了扩展自己的服务领域和范围,VeriSign与American Express、Checkpoint、Microsoft、RSA建立了战略合作关系,包括英国、法国、德国、意大利、澳大利亚、巴西、南非、中国、日本、韩国等几十个国家和地区在内的50多家数字信任服务提供商加入了VeriSign的信任网络。VeriSign 是全球最大的数字证书颁发机构,于 2000 年 1 初以 5.76 亿美元完成收购 Thawte ,当时 Thawte 已经占领全球约 40% 市场分额。又于 2006 年 9 月以 1.25 亿美元完成收购 GeoTrust ,当时 GeoTrust 约占全球 25% 市场分额。VeriSign通过与中国内地数字认证服务商天威诚信合作共同推进数字证书业务在国内的发展,提供包括服务器证书代码签名证书、邮件证书等各类安全数字证书。国内众多网上银行,证券金融机构、购物网站均采用先进的数字认证技术保障网站信息的安全。

 

  VeriSign 数字证书产品是目前市场上最完整的支持最多应用和最多设备的数字证书产品,主要包括: SSL 证书和代码签名证书

 

  VeriSign SSL 证书主要有 3 种: Secure Site Pro 、 Secure Site , Secure Site Pro with EV ,Secure Site with EV其中:

 

  (1) Secure Site Pro ,中文名称为128位强制型服务器证书SSL证书(SGC),是支持 SGC 强制 128 位加密技术 的高端 SSL证书,不管用户使用支持 40 位、 56 位、 128 位加密的浏览器都能强制成 128 位加密传输,确保机密信息的安全。

 

  (2) Secure Site ,中文名称为128位支持型服务器证书, SSL证书(非SGC) ,是 不 支持 SGC 技术的 SSL 证书。值得提醒用户的是:国内翻译的“安全服务器证书(40 位)”称此 SSL证书为 40 位证书是不准确的,此证书支持 40 位 /56 位 /128 位加密,但其加密强度依赖于浏览器所支持的加密位数,如果浏览器只支持 40 位或 56 位,则是按照 40 位或 56 位来加密信息传输的,而不能象 Secure Site Pro 那样强制实现 128 位加密。

 

  (3) Secure Site Pro with EV ,中文名称为EV128位强制型服务器证书,就是全球统一标准的严格身份验证的 EV SSL 可扩展证书, 是Secure Site Pro的升级产品,让浏览器地址栏为绿色,增强在线用户信任。

 

  (4) Secure Site with EV ,中文名称为EV128位支持型服务器证书,区别于Secure Site Pro with EV,该证书不支持SGC强制加密技术。

 

  VeriSign 代码签名证书又分为支持 PC 应用软件的代码签名证书和支持移动设备应用软件的代码签名证书两大类,主要包括:

 

  (1) 代码签名数字 ID(Code Signing Digital IDs) : 主要包括:微软代码签名证书 ((Microsoft Authenticode Digital ID) :数字签名 .exe, .dll, .cab, .ocx(ActiveX) ; Java 代码签名证书 (Sun Java Signing Digital ID) :数字签名 Sun J2SE/J2EE 的 Java Applet 文件,以及数字签名 J2ME MIDlet Suite 文件,支持业界最多型号和最多品牌的手机。

 

  (2) 微软产品徽标认证证书 (“Designed for Windows logo” Digital IDs) :用于数字签名微软 Windows Logo 认证的各种软件、硬件驱动程序等,提交已经签名的软件给微软测试认证,还包括微软 Windows Hardware Quality Labs (WHQL) testing programs(Windows 硬件质量实验室测试计划 ) 认证。

 

  (3) 微软移动代码签名证书 (Authenticated Content Signing for Microsoft Windows Mobile)(ACS):支持使用微软 Windows Mobile 和 SmartPhone2002/2003 移动终端操作系统的移动应用软件的非特权签名和特权签名,以确保移动下载的软件代码在移动终端 ( 如智能手机和 PDA) 的安全。

 

  2010年5月19日,赛门铁克宣布与Verisign签署了最终收购协议,收购了该公司的身份验证业务,包括SSL 认证服务、公钥基础架构 (PKI) 服务、VeriSign 信任站点认证服务和 VeriSign 身份保护 (VIP) 验证服务。

分类
知识中心

SSL证书是什么?

SSL证书数字证书的一种,类似于驾驶证、护照和营业执照的电子副本。

基本介绍

SSL证书通过在客户端浏览器和Web服务器之间建立一条SSL安全通道(Secure socket layer(SSL)安全协议是由Netscape Communication公司设计开发。该安全协议主要用来提供对用户和服务器的认证;对传送的数据进行加密和隐藏;确保数据在传送中不被改变,即数据的完整性,现已成为该领域中全球化的标准。由于SSL技术已建立到所有主要的浏览器和WEB服务器程序中,因此,仅需安装服务器证书就可以激活该功能了)。即通过它可以激活SSL协议,实现数据信息在客户端和服务器之间的加密传输,可以防止数据信息的泄露。保证了双方传递信息的安全性,而且用户可以通过服务器证书验证他所访问的网站是否是真实可靠。

SSL证书安全认证的原理

安全套接字层 (SSL) 技术通过加密信息和提供鉴权,保护您的网站安全。一份 SSL 证书包括一个公共密钥和一个私用密钥。公共密钥用于加密信息,私用密钥用于解译加密的信息。浏览器指向一个安全域时,SSL 同步确认服务器和客户端,并创建一种加密方式和一个唯一的会话密钥。它们可以启动一个保证消息的隐私性和完整性的安全会话。

SSL证书的功能

a 确认网站真实性(网站身份认证):用户需要登录正确的网站进行在线购物或其它交易活动,但由于互联网的广泛性和开放性,使得互联网上存在着许多假冒、钓鱼网站,用户如何来判断网站的真实性,如何信任自己正在访问的网站,可信网站将帮你确认网站的身份。

b 保证信息传输的机密性:用户在登录网站在线购物或进行各种交易时,需要多次向服务器端传送信息,而这些信息很多是用户的隐私和机密信息,直接涉及经济利益或私密,如何来确保这些信息的安全呢?可信网站将帮您建立一条安全的信息传输加密通道。

 

在SSL会话产生时,服务器会传送它的证书,用户端浏览器会自动的分析服务器证书,并根据不同版本的浏览器,从而产生40位或128位的会话密钥,用于对交易的信息进行加密。所有的过程都会自动完成,对用户是透明的,因而,服务器证书可分为两种:最低40位和最低128位(这里指的是SSL会话时生成加密密钥的长度,密钥越长越不容易破解)证书。

最低40位的服务器证书在建立会话时,根据浏览器版本不同,可产生40位或128位的SSL会话密钥用来建立用户浏览器与服务器之间的安全通道。而最低128位的服务器证书不受浏览器版本的限制可以产生128位以上的会话密钥,实现高级别的加密强度,无论是IE或Netscape浏览器,即使使用强行攻击的办法破译密码,也需要10亿年。

SSL证书分类

SSL证书依据功能和品牌不同分类有所不同,但SSL证书作为国际通用的产品,最为重要的便是产品兼容性(即证书根预埋技术),因为他解决了网民登录网站的信任问题,网民可以通过SSL证书轻松识别网站的真实身份。目前国际上,常见的证书品牌如VeriSign等均可以实现该技术。我们以VeriSign证书为例,该类证书分为如下品类:

1、VeriSign 128位SSL支持型证书(VeriSign Secure Site)

2、VeriSign 128位SSL强制型证书(VeriSign Secure Site Pro)

3、VeriSign 128位EV SSL支持型证书(VeriSign Secure Site with EV):支持绿色地址栏技术

4、VeriSign 128位EV SSL强制型证书(VeriSign Secure Site Pro with EV ):支持绿色地址栏技术

SSL证书的数据结构

Certificate证书

–Version 版本

–Serial Number 序列号

–Algorithm ID 算法标识

–Issuer 颁发者

–Validity 有效期

>Not Before 有效起始日期

>Not After 有效终止日期

–Subject 使用者

–Subject Public Key Info 使用者公钥信息

— Public Key Algorithm 公钥算法

–Subject Public Key 公钥

–Issuer Unique Identifier (Optional) 颁发者唯一标识

–Subject Unique Identifier (Optional) 使用者唯一标识

–Extensions (Optional) 扩展

Certificate Signature Algorithm 证书签名算法

Certificate Signature 证书签名

SSL证书的工作流程

证书如何操作?

–用户连接到你的Web站点,该Web站点受服务器证书所保护。(可由查看 URL的开头是否为”https:”来进行辩识,或浏览器会提供你相关的信息)。

–你的服务器进行响应,并自动传送你网站的数字证书给用户,用于鉴别你的网站。

–用户的网页浏览器程序产生一把唯一的”会话钥匙码”,用以跟网站之间所有的通讯过程进行加密。

–使用者的浏览器以网站的公钥对交谈钥匙码进行加密,以便只有让你的网站得以阅读此交谈钥匙码。

–现在,具有安全性的通讯过程已经建立。这个过程仅需几秒中时间,且使用者不需进行任何动作。依不同的浏览器程序而定,使用者会看到一个钥匙的图标变得完整,或一个门栓的图标变成上锁的样子,用于表示目前的工作阶段具有安全性。

如何申请SSL证书?

申请SSL证书主要需要经过以下3个步骤:

1、制作CSR文件。

CSR就是Certificate Secure Request证书请求文件。这个文件是由申请人制作,在制作的同时,系统会产生2个密钥,一个是公钥就是这个CSR文件,另外一个是私钥,存放在服务器上。要制作CSR文件,申请人可以参考WEB SERVER的文档,一般APACHE等,使用OPENSSL命令行来生成KEY+CSR2个文件,Tomcat,JBoss,Resin等使用KEYTOOL来生成JKS和CSR文件,IIS通过向导建立一个挂起的请求和一个CSR文件。

2、CA认证

将CSR提交给CA,CA一般有2种认证方式:1、域名认证,一般通过对管理员邮箱认证的方式,这种方式认证速度快,但是签发的证书中没有企业的名称;2、企业文档认证,需要提供企业的营业执照。一般需要3-5个工作日。 也有需要同时认证以上2种方式的证书,叫EV证书,这种证书可以使IE7以上的浏览器地址栏变成绿色,所以认证也最严格。

3、证书的安装。

在收到CA的证书后,可以将证书部署上服务器,一般APACHE文件直接将KEY+CER复制到文件上,然后修改HTTPD.CONF文件;TOMCAT等,需要将CA签发的证书CER文件导入JKS文件后,复制上服务器,然后修改SERVER.XML;IIS需要处理挂起的请求,将CER文件导入。

SSL证书应用

全球备受信任的网络基础架构供应商——威瑞信(VeriSign)公司宣布,电子付款方案供应商联款通(AsiaPay)采用威瑞信(VeriSign)扩展验证EV SSL证书,进一步确保电子商务收付款机制安全,并提高消费者对网上交易的信心。

分类
公司新闻

辞旧迎新,天威诚信VeriSign证书年终大回馈

即日起至2011年12月20日,天威诚信推出VeriSign证书年终大回馈活动,在此期间凡是正价购买或者续费:

VeriSign 128位强制型SSL证书

VeriSign 128位强制型EVSSL证书

VeriSign 128位支持型EVSSL证书

● VeriSign代码签名证书

均有大礼相赠,具体内容如下:

Plan A

可根据您购买或续费年限赠送不同额度的礼品,如数码相机、手机、摄像机、笔记本电脑等

大礼(或等值京东购物卡),多买多送,买即送!

Plan B

介绍新客户也有大礼哦:

(1) 若介绍的新客户没有达成购买,介绍人可获赠无线鼠标一个;

(2) 若介绍的新客户成功购买,介绍人可获赠格力取暖器、亚都加湿器、

九阳豆浆机等礼品(或等值京东购物卡)。

 

活动详情请见:http://www.ert7.com/2011cx/index.html 或直接与我咨询

 天威诚信VeriSign年终数字证书大回馈

 

 

分类
知识中心

什么是服务器证书?

服务器证书(server certificates) 组成Web服务器的SSL安全功能的唯一的数字标识。通过相互信任的第三方组织获得,并为用户 提供验证您Web站点身份的手段。服务器证书包含详细的身份验证信息,如服务器内容附属的组织、颁发证书的组织以及称为公开密钥的唯一的身份验证文件。这意味着服务器证书确保用户关于web服务器内容的验证,同时意味着建立安全的HTTP连接是安全的。

全球最大的 服务器证书厂商

VeriSign是领先的安全套接字层SSL证书认证机构,为网站、内联网和外联网的电子商务及通讯提供安全保护。VeriSign 通过强大的加密功能和严格的鉴权措施,保护着全世界超过 500000 台 Web 服务器的安全。我们选择代表着互联网高度安全性的可信任标志,并为每一位网站访问者启用最强大的 SSL 加密功能。

互联网上的最受信任标志

财富 500 强企业中超过 93% 的公司和世界 40 家最大的银行都选择 VeriSign 作为其 SSL 证书供应商,因为他们都深知互联网安全重要性。他们之所以信任 VeriSign,正是由于 VeriSign 先进的加密技术和严格的业务鉴权实践。如果您的网站使用 VeriSign SSL证书 (VeriSign SSL Certificates) 并显示了 VeriSign Secured 签章 (VeriSign Secured Seal),您的客户就知道他们的交易安全可靠,并且充分信赖您的网站。

工作原理

安全套接字层 (SSL) 技术通过加密信息和提供鉴权,保护您的网站安全。一份 SSL 证书包括一个公共密钥和一个私用密钥。公共密钥用于加密信息,私用密钥用于解译加密的信息。浏览器指向一个安全域时,SSL 同步确认服务器和客户端,并创建一种加密方式和一个唯一的会话密钥。它们可以启动一个保证消息的隐私性和完整性的安全会话。

SSL证书描述

使用扩展确认的安全网站专业版 EV SSL证书(Secure Site Pro with EV):真正的 128 位扩展确认

当您进行在线商务活动时,利用扩展确认和128位SSL加密技术增强客户对您的信心,同时,还为每一位网站访问者提供最强大的加密服务。另外还包括VeriSign Secured签章。显目的绿色地址栏,为用户带来直观的安全感。

安全网站专业版 (Secure Site Pro):真正的 128 位强制型 SSL 证书

为您的金融交易和机密数据传输提供最强大的 SSL 安全保护。为大多数网站访问者提供128位SSL加密服务。通过使用由业界最严格的鉴证方式和信息基础架构提供支持的证书,向网站访问者表明您格外重视安全性。另外还包括 VeriSign Secured 签章,最值得信任的互联网安全标志。

安全网站

 

通过使用由业界最严格的鉴权方式和信息基础架构提供支持的证书,向网站访问者表明您格外重视安全性。其中值得关注的便是 VeriSign Secured 签章,拥有SSL服务器证书的网站均可以在页面上展示该标志,该签章通过技术手段保障非法假冒网站无法复制,最值得信任的互联网安全标志。 目前VeriSign(威瑞信)在国内通过其合作伙伴天威诚信iTrusChina)提供该项服务。