分类
知识中心

VeriSign是什么?

  VeriSign(纳斯达克上市代码: VRSN)是一个提供智能信息基础设施服务的上市公司,总部位于美国加利福尼亚的山景(Mountain View)。

 

   VeriSign的数字信任服务通过VeriSign的域名登记、数字认证和网上支付三大核心业务,在全球范围内建立起了一个可信的虚拟环境,使任何人在任何地点都能放心地进行数字交易和沟通。而数字证书业务是其起家的核心业务,其 SSL 证书被全球 500 强中有 93% 的企业选用、在EV SSL证书中占有75%的市场、全球前 40 大银行都选用、全球 50 大电子商务网站中有47个网站使用,共有超过 50 万个网站选用 VeriSign 的 SSL证书来确保网站机密信息安全。VeriSign面向网站、软件开发商和个人提供信任服务,这其中包括签发专门应对网站鉴别和加密的SSL服务器证书,世界500强企业中超过93%的企业使用来自VeriSign SSL服务器证书.VeriSign 通过强大的加密功能和严格的鉴权措施,保护着全世界超过 500000 台 Web 服务器的安全,包括亚马逊、雅虎购物、美国在线在内的全球众多知名网站均安装了VeriSign的SSL服务器证书加强网站安全防护。为了扩展自己的服务领域和范围,VeriSign与American Express、Checkpoint、Microsoft、RSA建立了战略合作关系,包括英国、法国、德国、意大利、澳大利亚、巴西、南非、中国、日本、韩国等几十个国家和地区在内的50多家数字信任服务提供商加入了VeriSign的信任网络。VeriSign 是全球最大的数字证书颁发机构,于 2000 年 1 初以 5.76 亿美元完成收购 Thawte ,当时 Thawte 已经占领全球约 40% 市场分额。又于 2006 年 9 月以 1.25 亿美元完成收购 GeoTrust ,当时 GeoTrust 约占全球 25% 市场分额。VeriSign通过与中国内地数字认证服务商天威诚信合作共同推进数字证书业务在国内的发展,提供包括服务器证书代码签名证书、邮件证书等各类安全数字证书。国内众多网上银行,证券金融机构、购物网站均采用先进的数字认证技术保障网站信息的安全。

 

  VeriSign 数字证书产品是目前市场上最完整的支持最多应用和最多设备的数字证书产品,主要包括: SSL 证书和代码签名证书

 

  VeriSign SSL 证书主要有 3 种: Secure Site Pro 、 Secure Site , Secure Site Pro with EV ,Secure Site with EV其中:

 

  (1) Secure Site Pro ,中文名称为128位强制型服务器证书SSL证书(SGC),是支持 SGC 强制 128 位加密技术 的高端 SSL证书,不管用户使用支持 40 位、 56 位、 128 位加密的浏览器都能强制成 128 位加密传输,确保机密信息的安全。

 

  (2) Secure Site ,中文名称为128位支持型服务器证书, SSL证书(非SGC) ,是 不 支持 SGC 技术的 SSL 证书。值得提醒用户的是:国内翻译的“安全服务器证书(40 位)”称此 SSL证书为 40 位证书是不准确的,此证书支持 40 位 /56 位 /128 位加密,但其加密强度依赖于浏览器所支持的加密位数,如果浏览器只支持 40 位或 56 位,则是按照 40 位或 56 位来加密信息传输的,而不能象 Secure Site Pro 那样强制实现 128 位加密。

 

  (3) Secure Site Pro with EV ,中文名称为EV128位强制型服务器证书,就是全球统一标准的严格身份验证的 EV SSL 可扩展证书, 是Secure Site Pro的升级产品,让浏览器地址栏为绿色,增强在线用户信任。

 

  (4) Secure Site with EV ,中文名称为EV128位支持型服务器证书,区别于Secure Site Pro with EV,该证书不支持SGC强制加密技术。

 

  VeriSign 代码签名证书又分为支持 PC 应用软件的代码签名证书和支持移动设备应用软件的代码签名证书两大类,主要包括:

 

  (1) 代码签名数字 ID(Code Signing Digital IDs) : 主要包括:微软代码签名证书 ((Microsoft Authenticode Digital ID) :数字签名 .exe, .dll, .cab, .ocx(ActiveX) ; Java 代码签名证书 (Sun Java Signing Digital ID) :数字签名 Sun J2SE/J2EE 的 Java Applet 文件,以及数字签名 J2ME MIDlet Suite 文件,支持业界最多型号和最多品牌的手机。

 

  (2) 微软产品徽标认证证书 (“Designed for Windows logo” Digital IDs) :用于数字签名微软 Windows Logo 认证的各种软件、硬件驱动程序等,提交已经签名的软件给微软测试认证,还包括微软 Windows Hardware Quality Labs (WHQL) testing programs(Windows 硬件质量实验室测试计划 ) 认证。

 

  (3) 微软移动代码签名证书 (Authenticated Content Signing for Microsoft Windows Mobile)(ACS):支持使用微软 Windows Mobile 和 SmartPhone2002/2003 移动终端操作系统的移动应用软件的非特权签名和特权签名,以确保移动下载的软件代码在移动终端 ( 如智能手机和 PDA) 的安全。

 

  2010年5月19日,赛门铁克宣布与Verisign签署了最终收购协议,收购了该公司的身份验证业务,包括SSL 认证服务、公钥基础架构 (PKI) 服务、VeriSign 信任站点认证服务和 VeriSign 身份保护 (VIP) 验证服务。

分类
公司新闻

辞旧迎新,天威诚信VeriSign证书年终大回馈

即日起至2011年12月20日,天威诚信推出VeriSign证书年终大回馈活动,在此期间凡是正价购买或者续费:

VeriSign 128位强制型SSL证书

VeriSign 128位强制型EVSSL证书

VeriSign 128位支持型EVSSL证书

● VeriSign代码签名证书

均有大礼相赠,具体内容如下:

Plan A

可根据您购买或续费年限赠送不同额度的礼品,如数码相机、手机、摄像机、笔记本电脑等

大礼(或等值京东购物卡),多买多送,买即送!

Plan B

介绍新客户也有大礼哦:

(1) 若介绍的新客户没有达成购买,介绍人可获赠无线鼠标一个;

(2) 若介绍的新客户成功购买,介绍人可获赠格力取暖器、亚都加湿器、

九阳豆浆机等礼品(或等值京东购物卡)。

 

活动详情请见:http://www.ert7.com/2011cx/index.html 或直接与我咨询

 天威诚信VeriSign年终数字证书大回馈

 

 

分类
网络新闻

解决互联网信任危机 VeriSign可信网站演变之路

艾瑞咨询在其发布的《2009-2010年中国电子商务行业发展报告》中称,2009年中国网络购物用户突破1亿,交易额规模达2630亿元,电子商务整体市场交易额达34278亿元。一系列的数据证明,随着互联网应用的普及,电子商务正成为传统行业的新蓝海,会有越来越多的传统企业借助电子商务提升业绩和影响力。我国电子商务正迈向规模化应用的大道,给企业和平台提供商都提供了很好的发展契机。

不过令人担心的是,网络商务应用仍然受到各种安全因素的困扰。根据CNCERT的监测数据显示,仅2010年上半年,近六成网民访问网站遇到过病毒或木马攻击;超三成网民账号或密码曾经被盗;近九成的电子商务网站访问者担心假冒网站。这些网络问题让电子商务发展前景蒙上一层阴影。网络安全和信任问题已经成为网络商务持续深层次发展的最大制约因素,互联网向商务交易型应用的发展,急需建立更加可信、可靠的网络环境。

网站信用保障的先天缺陷

网站数量的增加,使得借助网站平台的各类欺诈、私密信息窃取事件越来越多。典型的事例包括,借助于虚假的、假冒的钓鱼网站,窃取网民的各类保密信息,给客户带来损失。随着越来越多的网络安全事件发生,本就薄弱的互联网“信任基础”在迅速倒塌。

一直以来,业务模式开放、网络构架简单都是互联网快速发展的先天优势。然而当各种网站进入到社会化全面应用阶段,面对高质量、高安全性的可信业务服务需求,互联网安全应用和意识不足的短板效应越来越暴露无遗,主要表现在业务质量保障差和安全保障差的先天性技术缺陷上。

首先,互联网业务通道传输的服务质量保障差,难以满足高质量的业务需求。网络间互联节点和路由交换节点都是网络带宽的瓶颈,随时可能出现拥塞。同时,对大多数网站来说,其在线业务的技术标准体系尚未真正建立起来,缺少全程全网的通道质量保证管理的机制和技术手段。

其次,互联网的网络、业务与信息内容等的安全保障差。目前的互联网设备和高智能终端设备本身存在安全隐患,电脑程序的漏洞层出不穷,网络安全管理机制欠缺,这些都为黑客、病毒制造者提供了入侵和病毒传播的机会。在经济和政治利益的诱惑和驱使下,网络安全威胁呈现出了新特点,网络攻击显现出群体化,其目的更趋商业化、利益化和甚至政治化,黑客的行为带来的威胁和影响也更大。在此网络环境下,网站经营者与用户之间难以建立起相互信任的体系,这导致了大量的可信服务无法顺利。

如何有效解决安全和信任问题已经成为广大网站立足网络商务领域的根本。互联网向商务交易型应用的发展,急需建立更加可信、可靠的网络环境。

从“可用网站”到“可信网站

互联网缺乏业务安全保障,事实上已经成为网站业务演进和发展的绊脚石,因此,构建可信网络世界的构想便应运而生,并受到了业界和政府的关注和重视,成为未来新一代互联网发展的重点。互联网应用已经从“可用网站”走向“可信网站”,对用户来说,注册域名、建设网站、宣传推广、树立信用,将是一条完整的在线业务员发展链条,一个都不能少。

在“可用网络”到“可信网络”这场互联网自身颠覆性变革的过程中,技术驱动无疑将起着决定性作用。对于一个网站的运营者,应该采取怎样的措施消除用户的担心和疑虑,让网站变得可信呢?天威诚信(iTrusChina)高级副总裁李延昭表示:“网站安全可信要从三个角度衡量,一是身份真实可信;二是内容是安全可信的,网页、控件程序没有被植入病毒、木马;三是与其信息交互安全可靠,不会隐私信息泄露。以天威诚信可信网站服务为例,它基于网站整体安全角度出发的,全面整合了天威诚信SSL证书代码签名证书、网站入侵检测等产品,可以有效帮助用户解决网站所有的外部潜在安全威胁。”

可信网站的构建代表着互联网未来的发展方向。目前,高可信的互联网业务应用已经在电子政务、电子支付等领域得到体现。网络支付安全一直是公众关注的焦点,也是支付运营商关注的头等大事。而天威诚信与全国最大的独立第三方支付平台支付宝早在多年前便开始合作。网民登录支付宝交易页面时,浏览器会自动进入“httpS”安全加密通道,防止敏感信息外泄。为了保证客户安全、快速的完成支付,支付宝还会定期在交易平台上更新支付控件,这些控件全部经过代码签名保护,确保程序在安装前不被他人篡改,植入木马等恶意程序。通过以上安全手段,天威诚信可信网站服务实际上已为支付宝平台完成了从网站身份到程序代码的保护。

可信网站的演进之路

对于网站管理人员来说,目前网页挂马、欺诈钓鱼、恶意代码传播已经实实在在成为安全威胁。网站安全防护,仅仅针对一点的防护已很难奏效,全面考虑网站整体安全架构,才能减少日益增多的安全风险。

李延昭表示,构建一个可信的网站,应该采取如下一些措施。首先,需要给网站安装一个可信的门牌,即安全可信的服务器证书。从技术上看,服务器证书是构建于公开密钥基础设施(Public Key Infrastructure,PKI)安全技术之上的一种电子身份凭证,可以用于标识一个网站的身份,这相当于给每个一个网站颁发了“身份证”,而这个身份证是具有唯一性的。网站安装了这样一个服务器证书门牌后,当用户访问网站时,就可以识别出网站的真实身份。

需要特别指出的是,一个网站安装了服务器证书(SSL证书),其实只是为网站安全防护的设置了第一道屏障,在解决网站信息安全传输和网站可信身份问题上发挥了重要作用。天威诚信作为VeriSign在国内SSL证书领域的首要合作伙伴,不久前推出了一项绿色地址栏技术,应用该技术的EVSSL证书,在反击欺诈钓鱼方面更拥有得天独厚的优势。

对于广大并不懂的更多网络安全知识的广大网民来说,如何判断一个网站是否安全呢?尤其是目前很多钓鱼网站的仿冒可以说是五花八门,其“仿真”程度可以说是五花八门,手段变化多端,“李鬼”网站充斥在众多的“李逵”网站中,甚至是只差毫厘,让然这件难辨。

一个简单的识别方式是,网民在登录网站过程中,可以仅靠地址栏的“颜色”变化就可识别欺诈钓鱼网站,即“绿色的即是安全网站”,这就是EV SSL证书在发挥作用。这样简单的识别方式也为广大网民降低了难度。

不过,并不能说出现绿色地址栏的网站就是绝对安全的。对于安装了服务器证书的站点,我们还要看这个服务器证书本身是否是可信的。因为目前,证书颁发机构也出现了鱼龙混杂的现象,从用户的角度,还要看颁发证书的机构是否具有权威性。当使用浏览器访问一个安装了服务器证书的站点时,若没有弹出一个关于这个站点使用的服务器证书的警告信息,则这一个服务器证书就是可信的,另外,用户客户通过双击某网站浏览器的右下角或者地址栏的右边的“小锁”标志,可以进一步查看证书的详细信息,比如站点的名称及所属机构,证书签发机构等。之后权威机构颁发的证书才是可信的。

其次,我们还需要判断数字证书认证机构对网站身份的确认过程是否严格。通常情况下,通过了扩展验证(Extended Validation,EV)认证的数字证书认证机构签的发服务器证书的过程是很严格的。EV是针对证书认证机构的一种全球性安全认证,通过EV认证的证书认证机构被允许签发一种EV服务器证书,意味着其安全性达到了国际标准。需要提醒的是,对于用户而言,如果要确认其访问的、安装了服务器证书的网站是否使用了高可信的EV服务证书,需要使用最新版本的浏览器。

最后,一个网络站点要让用户信任,还需要采取其他相应的安全措施,确保其网页内容未被恶意篡改、未被置于病毒、木马等。这些措施包括使用网页防篡改安全技术,使用在线病毒扫描技术,以及采用入侵检测技术等,让网站更安全可信。

互联网是在对传统通信网络不断颠覆的过程中发展起来的,其终极目标是颠覆现存网络的不可控时代,真正实现“人人参与、业务自主”的发展理念。随着以天威诚信可信网站服务为代表的先进技术手段大量应用,我们已经看见了构建可信网站体系的曙光。

分类
网络新闻

天威诚信为政府网站安全支招

近年来各级政府网站受到来自互联网的攻击,甚至是互联网上出现假冒伪造政府网站的问题已经多次出现。由于政府网站特殊性,使其在社会中的关注度比较高,因此受攻击的几率也就相对更大。许多政府网站都存在或者潜在着如:域名及网页被仿冒;页面被植入恶意代码;页面被直接篡改;网站直接遭受DDOS攻击等问题。政府网站作为政府职能部门在互联网上的门面,更应该在网络安全上做好充分的防范和维护工作。

 

网络安全并不是一个泛泛空谈就能解决的问题。那么“政府网站究竟应该如何防范?”“政府网站在安全方面应该哪些改进?” 北京天威诚信电子商务服务有限公司高级副总裁李延昭先生针对上述问题向中国软件网记者介绍了政府网站在建设网络安全方面应注意的一些实施要点:

 

使用代码签名证书保证政府网站的合法代码不被篡改;

 

应该使用强身份认证技术,比如PKI技术、动态令牌技术,建立可靠的双向认证访问机制;

 

使用专业的安全服务公司提供的可靠连接访问保护技术,保证通过搜做引擎的网站链接是安全可靠的;

 

使用专业安全公司提供的预防DDOS攻击的产品或服务。

 

通过专业的安全服务公司时时对政府网站的公开页面进行恶意代码扫描,一旦发现问题马上通知网站的运营部门去除危险;

 

使用权为第三方签发的SSL证书,保护域名与提供服务的主机的捆绑,并且通过绿色地址栏、SSL锁等显示技术,让用户一目了然,知道自己正在访问的网站确实是那个政府网站,而不是一个伪造的网站;

分类
知识中心

全面解析数字签名的技术实现

一、电子签名与数字签名

 

要理解什么是电子签名,需要从传统手工签名或盖印章谈起。在传统商务活动中,为了保证交易的安全与真实,一份书面合同或公文要由当事人或其负责人签字、盖章,以便让交易双方识别是谁签的合同,保证签字或盖章的人认可合同的内容,在法律上才能承认这份合同是有效的。而在电子商务的虚拟世界中,合同或文件是以电子文件的形式表现和传递的。在电子文件上,传统的手写签名和盖章是无法进行的,这就必须依靠技术手段来替代。能够在电子文件中识别双方交易人的真实身份,保证交易的安全性和真实性以及不可抵赖性,起到与手写签名或者盖章同等作用的签名的电子技术手段,称之为电子签名。从法律上讲,签名有两个功能:即标识签名人和表示签名人对文件内容的认可。联合国贸发会的《电子签名示范法》中对电子签名作如下定义:“指在数据电文中以电子形式所含、所附或在逻辑上与数据电文有联系的数据它可用于鉴别与数据电文相关的签名人和表明签名人认可数据电文所含信息”;在欧盟的《电子签名共同框架指令》中就规定:“以电子形式所附或在逻辑上与其他电子数据相关的数据,作为一种判别的方法”称电子签名。而我国《电子签名法》对电子签名的定义:“是指数据电文中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据。”

 

实现电子签名的技术手段有很多种,但目前比较成熟的,世界先进国家普遍使用的电子签名技术还是“数字签名”技术。由于保持技术中立性是制订法律的一个基本原则,目前还没有任何理由说明公钥密码理论是制作签名的唯一技术,因此有必要规定一个更一般化的概念以适应今后技术的发展。但是,目前电子签名法中提到的签名,一般指的就是”数字签名”。所谓”数字签名”就是通过某种密码运算生成一系列符号及代码组成电子密码进行签名,来代替书写签名或印章,对于这种电子式的签名还可进行技术验证,其验证的准确度是一般手工签名和图章的验证而无法比拟的。”数字签名”是目前电子商务、电子政务中应用最普遍、技术最成熟的、可操作性最强的一种电子签名方法。它采用了规范化的程序和科学化的方法,用于鉴定签名人的身份以及对一项电子数据内容的认可。它还能验证出文件的原文在传输过程中有无变动,确保传输电子文件的完整性、真实性和不可抵赖性。

 

二、电子签名的实现方法

 

目前,实现电子签名的方法有好多种技术手段,前提是在确认了签署者的确切身份即经过认证之后,电子签名承认人们可以用多种不同的方法签署一份电子记录。这些方法有:基于PKI的公钥密码技术的数字签名;或用一个独一无二的以生物特征统计学为基础的识别标识,例如手书签名和图章的电子图像的模式识别;手印、声音印记或视网膜扫描的识别;一个让收件人能识别发件人身份的密码代号、密码或个人识别码PIN;基于量子力学的计算机等等。但比较成熟的,使用方便具有可操作性的,在世界先进国家和我国普遍使用的电子签名技术还是基于PKI(PublicKeyInfrastructino)的数字签名技术。

1. 手写签名或图章的模式识别

 

即将手写签名或印章作为图像,用光扫描经光电转换后在数据库中加以存储,当验证此人的手写签名或盖印时,也用光扫描输入,并将原数据库中的对应图像调出,用模式识别的数学计算方法,进行二者比对,以确认该签名或印章的真伪。这种方法曾经在银行会计柜台使用过,但由于需要大容量的数据库存储和每次手写签名和盖印的差异性,证明了它的不可实用性,这种方法也不适用于互联网上传输。

2. 生物识别技术

 

生物识别技术是利用人体生物特征进行身份认证的一种技术,生物特征是一个人与他人不同的唯一表徵,它是可以测量、自动识别和验证的。生物识别系统对生物特征进行取样,提取其唯一的特征进行数字化处理,转换成数字代码,并进一步将这些代码组成特征模板存于数据库中,人们同识别系统交互进行身份认证时,识别系统获取其特征并与数据库中的特征模板进行比对,以确定是否匹配,从而决定确定或否认此人。生物识别技术主要有以下几种:

 

(1) 指纹识别技术。每个人的指纹皮肤纹路是唯一的,并且终身不变,依靠这种唯一性和稳定性,就可以把一个人同他的指纹对应起来,通过将他的指纹和预先保存在数据库中的指纹采用指纹识别算法进行比对,便可验证他的真实身份。在身份识别后的前提下,可以将一份纸质公文或数据电文按手印签名或放于IC卡中签名。但这种签名需要有大容量的数据库支持,适用于本地面对面的处理,不适宜网上传输。

 

(2) 视网膜识别技术。视网膜识别技术是利用激光照射眼球的背面,扫描摄取几百个视网膜的特征点,经数字化处理后形成记忆模板存储于数据库中,供以后的比对验证。视网膜是一种极其稳定的生物特征,作为身份认证是精确度较高的识别技术。但使用困难,不适用于直接数字签名和网络传输。

 

(3) 声音识别技术。声音识别技术是一种行为识别技术,用声音录入设备反复不断地测量、记录声音的波形和变化,并进行频谱分析,经数字化处理之后做成声音模板加以存储。使用时将现场采集到的声音同登记过的声音模板进行精确的匹配,以识别该人的身份。这种技术精确度较差,使用困难,不适用于直接数字签名和网络传输。

 

以上这种身份识别的方法解决的是“你是什么?”,(What you are)“你是谁?”,适用于面对面的场合,不适用远程网络认证,不适合大规模人群认证。

分类
知识中心

如何对一个ActiiveX控件进行代码签名

点击下载代码签名工具

 

  本站点提供的代码签名工具进行代码签名的示例如下:

 

1.从signtool工具包中选择签名工具 “Signcode.exe”进行签名

2.运行签名程序,然后选择要签名的软件

3.签名类型选择“自定义”,适用于代码签名证书以SPC文件形式存储,私钥文件以PVK形式存储。

4. 输入私钥匙密码,任意选择一个散列算法。

5. 添加签名控件的描述信息,第一项简单描述控件代码的应用功能和名称信息,第二项输入公司主页URL或者产品主页URL等。

6. 填写时间戳地址,时间戳的URL:http://timestamp.verisign.com/scripts/timstamp.dll

7. 再次输入私钥密码完成签名

8. 从signtool工具中选择签名验证工具“chktrust.exe”进行验证签名 注:此操作需要在DOS命令行模式下进行

分类
知识中心

VeriSign为您解答代码签名证书常见问题

天威诚信作为VeriSign在中国区的官方销售和技术支持,承担本地区客户服务工作,可提供VeriSign的多种代码签名证书产品,长达11年的稳定合作关系,让天威诚信数字认证中心(iTrusChina)更了解客户代码签名证书的需求,专业的技术支持团队可以帮助您更快的完成相关操作。

 

VeriSign代码签名证书的种类

 

(1).微软徽标认证 (“Designed for Windows logo” Digital IDs):用微软代码签名证书数字签名微软Windows Logo 认证的各种软件、硬件驱动程序(.exe, .cab, .dll .ocx, .xpi)等,而后将已签名的软件给微软测试认证,此外微软徽章认证还包括微软 Windows Hardware Quality Labs (WHQL) testing programs(Windows 硬件质量实验室测试计划 ) 认证。

(2).Java代码签名证书 (Sun Java Signing Digital ID):数字签名 Sun J2SE/J2EE 的 Java Applet 文件,以及数字签名 J2ME MIDlet Suite 文件,支持业界最多型号和最多品牌的手机。

(3).微软Office宏代码签名证书(Microsoft Office and VBA Signing Digital ID):数字签名微软Office宏文件和VBA代码等文件。

(4).NetScape代码签名证书(Netscape Object Signing Digital ID):数字签名NetScape平台上的Java代码和NetScape浏览器和火狐浏览器(FireFox)的各种插件和控件Java Applet 文件(.Java)。

 

谁需要代码签名

 

代码签名可以帮助软件使用者确认代码经数字签名后未被恶意修改,这就好比我们以前购买软件产品时通过检查外包装是否完好,从而判断软件光盘事前未被其他人调换。随着技术的发展,越来越多的代码程序通过网络分发和安装,这就要求有一种可靠的方法确保软件程序未被修改和破坏。VeriSign代码签名产品可以保护代码程序的完成可靠性,进而保护您的品牌价值。

 

如何获取代码签名证书

 

为了获取代码签名证书天威诚信将与VeriSign一起收集一些您公司信息以验证开发者的真实身份,这一过程需要1-3天的时间,这取决于您提供的信息是否准确。鉴证完成后,我们可以立即为您颁发您需要的代码签名证书品种。

 

为什么选择VeriSign代码签名证书

 

VeriSign可以提供多种类的代码签名证书,可满足多应用平台的代码开发者的实际应用需要,特别值得注意的是VeriSign的根证书已经预埋在众多设备中。根据08年7月一项针对软件开发人员的调查,80%的代码签名客户选择VeriSign。此外,VeriSign还是微软徽章计划的特约的合作伙伴,VeriSign微软代码签名证书可帮助软件代码顺利获取微软徽章标记。

分类
网络新闻

深度解析Windows7的设备驱动管理原理

1、Windows 7系统的设备驱动文件解读

 

在Windows7系统中包含了一个覆盖范围很广的身边驱动程序库。在该操作系统的基本安装中,这些驱动程序都会保存在驱动程序存储区中,它们位于%SystemRoot%\System32\DriverStore\FileRepository目录下。另外,在DriverStore文件夹中还保存了对应本地化后的驱动程序信息的子文件夹,对于在系统上配置的每个语种,在这里都有一个对于的子文件夹。例如,笔者安装的是Windows7系统的英文版,有关本地化的英语驱动程序信息就位于en-us子文件夹中。

 

在驱动程序存储区中,每个设备驱动程序都经过了认证,并确保可以与Windows7系统之家完全兼容,通过还带有微软的数字签名,这可以确保驱动程序在操作系统中绝对可用。在安装新的兼容性即插即用设备时,Windows7系统会在驱动程序存储区中检查可用的兼容设备驱动程序。如果找到,则操作系统就会自动安装该设备。

 

2、应当重视的Windows 7系统设备驱动签名信息

 

对于Windows7系统来说,能否对周边设备提供良好的支持是其面临的严峻挑战。毫无例外地,为了保证系统的稳定性及设备的良好运行,微软建议用户选择包含数字签名是设备驱动程序版本。这对于用户来说非常重要,因为Windows7系统毕竟是目前最新系统平台之一,各方面有待于进一步的检验或者考验,而这一般为不少用户所忽略。带有微软数字签名的设备驱动程序不会让系统崩溃或者变得不稳定,同时带有微软数字签名还可以确保设备驱动程序未被篡改,这能够杜绝驱动级木马危害系统。

 

反之,如果用户强制使用没有数字签名的驱动程序,则很有可能导致Windows7系统的不响应或者崩溃,这甚至比在操作系统上安装普通程序导致的问题更加严重。笔者曾经有这样的体验,另外论坛中这样的因为驱动造成Windows7崩溃的案例也非常多。因此,对于Windows7系统用户来说建议尽量使用经过签名的驱动程序。当然,在某些情况下,我们可能会发现特定是设备不包含签名的驱动程序。此时,建议大家在设备制造商是网站上搜索是否有可用的带有签名的驱动程序。因为有时可能有带有签名的驱动程序,但并没有包含到设备的的驱动光盘之家或者Windows7系统的安装盘中。

 

3、Windows 7系统驱动文件排错

 

当硬件的驱动安装错误后,不仅不能够驱动该设备,而且会有可能造成深度系统的不稳定甚至崩溃。Windows7系统内置的硬件诊断功能可以检测各种类型的硬件设备故障,从而据此可进行驱动文件的排错。通常情况下,最新系统下载安装后如果系统检测到问题,那么我们将会看到一个问题报告和解决方案提示的气泡通知。单击该气泡通知即可打开问题报告和解决方案控制台。另外,我们也可以在Windows7系统的控制面板中单击“系统和维护”链接,并单击“问题报告和解决方案”打开该控制台。在问题报告和解决方案窗口中,单击“查看问题以检查”链接以查看现有的问题,或单击“检查解决方案”链接,从微软网站上搜索已知问题的可能解决方案。

 

4、设备驱动造成的资源冲突排错

 

有的时候,当我们在Windows7系统中安装了某设备的驱动文件后会显示资源冲突,那如何进行排错呢?Windows7系统的智能特性让我们进行这方面的排错非常容易。如果怀疑是某设备造成了资源冲突,可在Windows7系统的设备管理器中,单击“查看”菜单选择其中的“依类型排序资源”或“依连接排序资源”视图,即可快速查看资源的分配,在此我们可以看到ISA和PCI设备使用IRQ的情况。一般情况下每个ISA设备都有独立的IRQ设置,而多个PCI设备共享相同的IRQ设置。笔者特别提示,如果某些设备显示警告图标,同时还有感叹号,这并不是资源冲突,应该是设备配置错误。

 

需要注意的是,在Windows系统中,设备可以共享IRQ设置,因此两个不相关当共用了同样内存地址或I/Q端口的设备,这些设备之间通常存在冲突。确定了资源冲突的双方,我们就可以在设备管理器中手动修改某些设备的资源设置。打开该设备是属性对话框,在“资源”选项卡中选择需要使用的资源类型。如果可以更改,那么就可以取消对“使用自动设置”的选择,然后查看设置基于下拉列表中是否提供候补的配置,如果有选择该项即可解决冲突。

 

本站评论:涉及到系统驱动的问题一般用户都无法解决。因此在处理系统驱动的时候需要格外小心不要出现什么错误。普通用户建议在安装系统的时候或者接入新硬件的时候像商家资讯驱动的安装方法。

 

分类
网络新闻

移动互联网安全问题全面解决之道

移动互联网需要保护的首先是移动用户的利益,防止移动用户的隐私、财产被侵犯和占有,防止移动终端技术实现环境的损失和破坏。其次,移动互联网需要保障业务提供商的利益,防止业务提供商的内容和应用被非法使用,同时,移动互联网需要保障移动运营商的利益,防止运营商能力被滥用和非法使用。从三者的利益出发,通过分析可以得出的结论是需要打造移动终端的可信交易环境,实现完整的移动终端安全解决方案。

 

实现三者利益的保障,首先是要能够对用户的身份和设备的身份实现认证,只有避免用户身份和设备身份的盗用,识别到用户和设备的真实身份才能行之有效的保护用户和业务提供商的利益。身份识别和认证是一项说起来简单实现起来复杂的技术实现,用户识别最基本的方式是用户名、密码方式,但这种方式的两个根本问题是,一是安全系数低,单因子认证,一是不同系统统一用户名密码造成的用户信息泄露,缺少单点认证的共享安全机制。设备识别的最基本方式是硬件标识信息的识别,移动终端可以通过标识设备的IMSI或标识移动运营商识别的IMEI号进行识别,当然,单纯的标识识别缺少技术认证机制,存在被假冒的风险。因此,移动终端最佳的用户和设备识别机制是基于PKI技术的数字证书和数字签名,数字证书通过第三方验证方式验证用户身份后颁发基于非对称算法的数字证书,用户和设备的身份具备第三方认可依据,数字签名可以在技术上实现对用户设备的验证和鉴别,从而,符合法律和技术的身份认证服务标准。

 

 

分类
安全播报

爱上iphone“偷菜” 如此黑客你伤不起

“偷菜”和iphone都是大家非常熟悉的字眼,人气之高完全超乎想象。人们半夜起床“收菜”或是在与朋友闲聊之余突然冒出一句“啊,该收菜了”;一段云山雾绕的Iphone5发布会视频让多少苹果fans们心痒难耐,“屏幕超大、外观颠覆、重量更轻”,成了大家乐此不疲的话题。在大家为之兴奋的同时,天威诚信提醒各位网友:网络社区网站安全薄弱,恶意链接泛滥,而Iphone为代表的智能手机等移动设备也成为了黑客攻击的重点对象。因此有效运用SSL服务器证书及代码签名证书等安全技术产品变得愈发重要。

 

日前,全球网络安全企业赛门铁克发布了《赛门铁克第十六期互联网安全威胁报告》,揭示出2010年新威胁总数激增,已超过2.86亿个,以目前的发展趋势来看,互联网攻击者们正在大张旗鼓地将攻击重点锁定移动设备。

 

社交网络:网站安全重灾区

 

社交网络平台的普及不断上升,这种情况毫无意外地吸引了大批恶意软件。据悉,社交网站上主要的攻击方式之一是通过缩短的网页地址(URL),在Email或网页上高效地共享这些短URL链接,取代原本非常复杂的网址。

 

赛门铁克表示,黑客充分利用社交网站中的新闻订阅功能实现大规模分布攻击。最常见的情况是,黑客侵入某个社交网络账户,并发表一个通往恶意网站的缩短链接。之后,该社交网站自动把恶意链接分发到该账户各个朋友的新闻订阅内容中,数分钟内便可能把该链接传播给数以万计的网友。

 

数据统计,去年在新闻订阅内容所含的恶意链接中,有65%使用了缩短的网页地址。在这些链接当中,73%被点击了至少11次,其中更有33%的恶意链接获得了11次至50次点击。

 

移动设备:下载软件伴随木马风险

 

广泛应用的主要移动平台引起了黑客的注意,因此,安全软件专家们预计对移动平台发起的攻击将会激增。据了解,去年移动设备遭受的多数恶意软件攻击均是以木马程序的形式,这些程序冒充合法应用程序,提供给用户下载安装。

 

通常黑客会临时生成一些恶意软件。但在许多情形下,他们通过将合法应用程序中篡改嵌入恶意逻辑来感染用户。之后,攻击者通过公共应用软件商店来发布这些被恶意篡改的应用程序。

 

尽管当前移动设备采用的新型安全架构,与传统PC采用的安全防护同样有效,但攻击者经常能绕过这些保护措施,攻击移动平台应用中的固有漏洞。检测数据显示,目前移动设备最常见的漏洞有163种,黑客利用这些漏洞部分或完全控制那些热门移动平台的设备。在2011年的最初几个月里,攻击者们利用这些漏洞感染了成千上万的特有设备。

针对社交网络和移动平台出现的问题,一直与全球知名服务器证书品牌VeriSign合作的国内权威认证机构天威诚信表示,社交网络用户信息大量集中却缺乏可靠的信息安全保障,是此类网站急需解决的安全隐患。借由报告内容,建议社交网络采用权威机构的SSL证书,通过SSL技术实现信息加密传输,确保资料安全。而移动平台合法应用软件遭到篡改,被植入木马程序的问题可以通过代码签名证书有效解决。代码签名证书是针对网上发布控件、应用程序、驱动程序等代码和内容,创建数字“保护膜”,防止代码内容被篡改。以便在软件发行者和用户通过 Internet 或移动网络下载应用软件时对他们加以保护。其中VeriSign移动代码签名证书以高兼容性和稳定性在市场中占据主导地位。