999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于UCON的網絡銀行在線支付及其安全性分析

2014-07-07 03:38:09王昌達董雪剛周從華
計算機工程與應用 2014年16期
關鍵詞:用戶策略信息

王昌達,董雪剛,周從華

1.江蘇大學計算機科學與通信工程學院,江蘇鎮江 212013

2.常州江蘇大學工程技術研究院,江蘇常州 213164

基于UCON的網絡銀行在線支付及其安全性分析

王昌達1,2,董雪剛1,周從華1,2

1.江蘇大學計算機科學與通信工程學院,江蘇鎮江 212013

2.常州江蘇大學工程技術研究院,江蘇常州 213164

通過分析現有網絡銀行在線支付特點及安全保護機制,發現其支付過程仍存在身份冒充、權限泄露和支付不靈活等問題。針對這些問題,提出使用控制模型UCON的網絡銀行在線支付模型,制定動態的授權規則和靈活的支付策略,并對提出的策略進行詳細描述。通過使用模型檢測工具NuSMV進行安全性分析,證明該策略符合網絡銀行訪問控制的安全性和方便性需求,且能夠彌補現有系統在身份認證機制和支付行為使用控制方面的不足。

網絡銀行;訪問控制;支付安全;使用控制;模型檢測

1 引言

網絡銀行是基于因特網或其他電子通信網絡手段提供各種金融服務的銀行機構或虛擬網站[1]。網絡銀行的在線支付功能涉及客戶端、服務器端、通信及內部網絡等安全問題,關鍵技術包括加密技術、認證手段及安全應用協議。常用的認證方法包括隨機密碼、隨機密碼+ SSL傳輸、PIN短密碼、Grid Card、短信(SMS)接收動態密碼、token和公鑰基礎設施(Public Key Infrastructure,PKI)[2-3]等。目前對于如何保護用戶、商家及銀行三方利益的業務流程和安全技術、支付體系和支付協議,已有充分的研究和關注[4-7]。這些研究多涉及認證方法或傳統訪問控制策略,其優點是能夠有效保護信息安全性和完整性,授權管理相對靈活,不足之處在于缺乏客戶端的使用控制和對支付權限的過程控制。UCON(Usage Control)使用控制具有持續訪問控制特征,易于描述動態屬性變化,被廣泛用于數字版權管理、資源分發和信任管理等系統中,具有可應用性[8]。例如在數字版權管理系統中,數字內容的使用涉及許可證更新、分發控制、權限管理及客戶端軟件完整性,利用UCON可以進行實時決策判斷和檢驗,實施動態授權,通過觸發性規則和動態持續控制進行版權保護[9-10]。在線支付同樣涉及權限控制、屬性更新、身份認證和隱私保護,在已有的使用控制UCON在線支付研究中,主要進行協議分析、模型建立和流程控制,研究方法包括結合傳統訪問控制、基于歷史約束[11]、基于活動特征及基于信任管理等。通過實施細粒度控制策略如激活決策、屬性更新、分配動態角色、判斷權限類別,實現信任授權、觸發性授權等動態授權,從而彌補傳統訪問控制策略的不足。本課題組通過對四大國有銀行和部分商業銀行網上支付的調研,發現在現有的支付行為中存在如下問題:

(1)支付策略判斷的動態性。在線支付過程中主要面臨木馬病毒、中間人攻擊的威脅,但針對不同安全級別的各種安全需求時,缺乏相應的觸發保護機制;進行身份認證時非授權用戶容易通過猜口令、字典攻擊和釣魚網站等方式盜取用戶信息。

(2)授權管理的完善性。在支付過程中授予用戶最小權限,能較好地對支付行為進行保護。但對惡意操作行為的控制只限于當前支付,缺乏后續防護能力。

針對上述問題,本文提出基于UCON的支付模型和策略,利用身份認證信息和支付活動信息決策因子,有效控制授權用戶的支付行為,同時防范非授權支付,提高支付過程的可控性。

2 UCON模型

傳統訪問控制包括自主訪問控制(DAC)和強制訪問控制(MAC)。DAC基于訪問者身份進行訪問權限限制,授權靈活但安全可靠性低;MAC基于安全級別決定主體是否可以訪問客體,安全性較高但安全級別難以劃分、靈活性差。隨后產生的基于角色的訪問控制(RBAC)根據用戶角色類型授予相應權限,具有靈活性但缺乏動態性。這些訪問控制屬于靜態授權,授權后無法在訪問過程中控制用戶行為,且不考慮訪問行為對權限的影響。

與之不同,UCON綜合授權、責任、條件和主、客體屬性作出使用決策判斷,具有連續性和可變性的新特性。“連續性”即對訪問請求進行實時監控,貫穿整個訪問過程;“可變性”指主、客體屬性值隨著訪問行為的改變而更新。

使用控制模型UCON[12]由Jaehong Park和Ravi Sandu提出,它集合了傳統訪問控制技術、信任管理和數字版權保護三大領域,能同時保護服務器端和客戶端的數字資源[13],滿足現代訪問控制的要求,被稱作下一代訪問控制技術[14],由Xinwen Zhang和Ravi Sandu完成了UCON時序邏輯形式化描述[15]。UCON模型是使用控制的核心模型,包括主體(S)、主體屬性(ATT(S))、客體(O)、客體屬性(ATT(O))、權利(R)、授權(Authorizations)、責任(Obligations)和條件(Conditions)八部分。如圖1所示。

圖1 UCON核心模型

主體屬性和客體屬性是對主、客體性質的描述,這些性質用于使用決策的判斷;權利并非獨立于主體行為,只有當主體訪問客體時權利才確定并存在;授權、責任和條件是使用決策函數的三大決定因素。

根據授權特點,決策模型分為預先授權和過程授權兩種決策模型。預先決策模型中,滿足授權規則、完成各個責任和滿足條件集合時允許主體S對客體O行使權利r;過程決策模型中,根據使用過程中授權規則是否滿足、指定義務是否完成、條件是否符合來判斷主體S是否繼續擁有訪問客體O的權利。

3 基于UCON的網絡銀行在線支付訪問控制模型

現有網絡銀行在線支付根據用戶提出的支付申請,對身份信息進行認證,利用組合認證方法或認證實體,授予權限,并完成支付操作。一旦用戶獲得相應權限,那么訪問控制無法對支付過程中的用戶行為實施有效授權控制,同時用戶支付活動不受當前支付行為約束,因此存在授權或非授權用戶的惡意支付。而傳統訪問控制策略通常基于用戶的身份驗證進行授權,具有動態性但仍缺乏過程控制。

3.1 基于UCON的在線支付策略

基于UCON的在線支付策略與現有在線支付策略的區別在于:使用控制決策的執行和授權信息的管理控制。通過用戶身份認證信息和支付活動信息兩大決策因子,實施授權控制。在使用控制過程中采用的模型主要涉及身份認證服務器、授權服務器和支付系統,如圖2所示。其中,身份認證根據用戶認證信息頒發令牌;支付策略根據令牌和活動特征進行授權、義務和條件使用控制決策判斷,并實時對活動特征更新;銀行系統根據授權服務器返回信息決定是否允許用戶繼續進行支付;相關權限信息入庫,作為再次支付請求時認證影響因子。支付流程如圖3所示。

圖2 基于UCON的網絡銀行支付模型

圖3 支付流程圖

執行支付策略時檢查策略決策點是否滿足,即根據授權規則、相應責任和系統條件和觸發后額外義務或條件是否滿足決定權限的授予與收回,當前活動成功完成后,相應權限才被授予用戶,用戶可以進行新的權限申請,實現權責分離;用戶獲得新的權限后,系統對已有的權限收回,用戶不能進行權限復制和轉發,防止非授權用戶盜用權限和授權用戶濫用權限;用戶獲得新的權限授予后,在使用當前權限的過程中不可以重復申請權限。

在執行支付策略時,根據用戶當前支付行為,如個人信息、登錄次數、支付金額等辨別用戶是否為授權用戶,是否需要完成觸發義務或條件完成支付行為[16]。支付行為中主要涉及身份認證和活動信息判斷,支付流程具體描述為:

步驟1客戶端首先向認證服務器發出請求,服務器通過信息庫對請求作出回應。認證不成功則拒絕請求,否則客戶端根據所獲得的信息形成認證標識發送至授權服務器。

步驟2授權服務器接收標識信息,根據當前/歷史活動信息(如用戶類型,安全系數,活動狀態)等,判斷是否需要進行屬性更新和觸發新的支付策略。

步驟3實時檢查標識信息和活動信息,如果發生支付異常則返回步驟2,否則繼續進行。

步驟4執行支付策略,訪問控制決策點進行授權、條件和責任判斷。若通過許可,則獲得授權;否則,拒絕支付活動繼續進行,返回訪問結果。

步驟5根據步驟4中的訪問結果,如果拒絕訪問,則記錄具體活動信息(如活動長時間掛起,惡意多次操作)等,作為再次支付的約束條件;如果訪問允許,那么用戶繼續擁有支付權限,并可根據實際需求進行持續訪問。持續訪問過程中不需進行認證標識的重新申請,支付按流程繼續進行。

在支付過程中,對既定義務和條件、待定義務和條件進行過程中判斷,用戶嚴格按照支付流程進行授權訪問。支付行為根據認證信息和活動信息特征判斷義務或條件是否激活,非授權用戶冒充授權用戶時,如發生身份冒充或進行釣魚網站欺騙時,會激活額外義務或條件,因此難以進行持續支付和資源訪問,保障了授權用戶的權益。同時授權用戶在進行支付行為的過程中能夠方便、安全地進行操作。若出現不當操作,如復制權限、延時支付或惡意篡改數據等,將影響賬戶當前及以后的支付行為。

3.2 支付策略邏輯描述

根據支付策略流程的分析和使用控制過程控制特點,采用UCON狀態轉換如圖4所示。

圖4 系統狀態轉換

其中ongoingCheck狀態是由ongoingRequest觸發accessing狀態進入的另一個訪問狀態,系統根據該狀態下新的屬性作出決策判斷。如果決策判斷允許繼續訪問,ongoingPerm it將狀態轉換為accessing,否則accessing狀態直接轉向revoked狀態,詳細參考文[17-18]。結合該系統轉換圖,作出關于時序邏輯行為(Temporal Logic of Actions,TLA)的相關描述包括:

(1)請求支付服務時進行權限信息初始化,檢查客戶端標識信息,判斷信息完整性是否受到破壞。

(2)根據當前/歷史活動特征,判斷是否需要更新安全屬性,當用戶安全強度需求提高時,必須激活并滿足相應的責任或條件,形成相應的軟件令牌;判斷用戶是否擁有訪問權限:

(3)實時檢查標識信息和進行認證令牌掃描,當發生信息篡改或者令牌不存在時,支付無法正常進行;當標識信息及令牌掃描信息正常時,進行支付授權判斷:

(4)當支付驗證失敗時,拒絕支付完成,更新屬性信息;如果支付驗證成功,可進行再次支付驗證,返回步驟(2),并同(3)進行標識信息和軟件令牌實時檢查。

基于UCON的在線支付策略以身份認證和活動信息作為支付策略判斷因素,具有身份驗證主動辨別和支付策略觸發靈活性,改善了現有網絡銀行安全機制在身份認證和支付策略方面的不足,與已有的相關研究[19-21]不同,它增強了支付信息在當前支付和再次支付行為中的邏輯作用。與現有在線支付策略相比較,主要具有以下特點:

(1)根據主客體屬性、責任和系統環境實施動態授權,并且授權與具體支付活動相對應,在支付過程中實行權限的授權與收回。

(2)利用主體活動的特征進行支付判斷,識別用戶是否為授權用戶,判斷認證信息異常時,并不阻止用戶繼續進行支付服務,但進一步申請支付時,相應的額外義務使非授權用戶難以對授權用戶的賬戶進行惡意操作,增強了支付行為的可靠性和安全性。

(3)當用戶支付金額超出額定值或異常時,現有支付策略可以在最高額的限制下由用戶手動更改在線支付的支付額,或是進行多次支付達到支付金額,具備一定的安全性和方便性。但在身份信息泄露,發生身份冒充的前提下,也為非授權用戶提供了方便性和進行惡意操作的可能性。本文提出的支付策略則要求必須履行額外義務或滿足額外條件,策略具有靈活性,義務和條件具有伸縮性,一定程度上減輕服務器管理負擔。

(4)權限根據支付流程的變化而進行授予和收回,具有嚴格的激活機制和順序性,當用戶完成相應責任后授予權限,當前活動完成后進行權限收回,用戶無法同時擁有所有權限,即具有最小權限,防止權限濫用和泄露。

(5)對用戶當前支付行為產生日志并進行審計追蹤,記錄用戶支付歷史記錄并在進行身份認證時作為判斷因素,因此當前支付信息會影響以后支付行為,有效防止授權用戶進行惡意操作。

4 安全性分析

網絡銀行訪問控制策略和授權管理機制,具備靈活性和可控性,下面從客戶端認證和支付策略選擇的角度,分析得出在線支付涉及的安全性需求主要包括:

(1)客戶端授權控制信息篡改。客戶端信息中包含用戶敏感信息及相應的保護機制,當發生篡改時,失去保護作用。

(2)軟件令牌安全。支付過程中依據具體活動信息形成軟件令牌,因此存在軟件令牌的形成及安全問題。

(3)權限信息管理。用戶獲得權限后在使用權限過程中涉及標識信息、活動信息、授權、條件和責任等相關屬性信息,存在信息泄漏和授權管理是否系統和完善的問題。

(4)安全認證方法(如一次密)的使用控制。在支付過程中依賴硬件令牌如USBKey,口令卡等,一旦非授權用戶掌握用戶信息,將無法阻止惡意支付。

針對上述安全性問題,采用NuSMV檢測工具模擬支付異常時的支付策略選擇,并返回相應的驗證結果。限于篇幅,現針對描述(2)進行驗證:當客戶端軟件軟件令牌未形成時,無法進入支付狀態,即:

檢測結果如圖5所示。

圖5 NuSMV檢測

通過安全性分析表明,基于UCON的在線支付策略能有效防范非授權用戶利用認證信息進行支付行為;同時相應的觸發保護機制,滿足授權用戶在支付行為中安全性和方便性需求;采用后續支付約束有效防止用戶惡意操作。與現有網絡銀行的支付系統相比,主要特點見表1。

5 結束語

表1 兩種支付系統特點比較

本文根據在線支付中存在的不足提出基于UCON的訪問控制策略。在支付過程中依據用戶及活動信息進行決策判斷,能夠對具體的支付行為實施動態授權訪問,具有靈活性,增強了支付過程的可控性。所提出的策略建立在現有網絡銀行在線支付的支付體系和安全認證技術基礎上,但對于支付過程中訪問控制策略和授權管理機制的進一步完善及與實際應用環境更好地結合,將是下一步需要研究并解決的問題。

[1]孫森.網絡銀行[M].2版.北京:中國金融出版社,2010:19-29.

[2]譚彬,薛質,王軼俊.網絡支付體系的安全性分析與研究[J].信息安全與通信保密,2007:61-65.

[3]Hanacek P,Malinka K,Schafer J.E-banking security—a comparative study[J].IEEE A&E Systems Magazine,2010:29-34.

[4]趙福通,郭衛斌.基于動態密碼和入侵容忍的身份認證方案[J].華東理工大學學報:自然科學版,2009,35(4):596-599.

[5]程宇賢.網上銀行身份認證系統的安全性研究[D].上海:上海交通大學,2009.

[6]Fang Zhihe,He Hongjun,Luo Li,et al.Application of UCON in SSL VPN system[C]//Progress in Informatics and Computing.[S.l.]:IEEE,2010:618-621.

[7]Martino A S,Perramon X.A model for securing E-banking authentication process:antiphishing approach[C]//IEEE Computer Society,2008:251-254.

[8]Pretschner A,Hilty M,Schütz F,et al.Usage control enforcement:present and future[J].IEEE Security&Privacy,2008,6(4):44-53.

[9]鐘勇,郭偉剛,林冬梅,等.應用于數字內容使用控制的支付模型研究[J].計算機工程與應用,2009,45(17):73-79.

[10]張志勇,牛丹梅.數字版權管理中數字權利使用控制研究進展[J].計算機科學,2011,38(4):48-52.

[11]Lu Jianfeng,Xu Dew u.History-based constraints for dynam ic separation-of-duty policies in usage control[C]// IEEE International Conference on Computer Science and Network Technology,2011:2438-2441.

[12]Park J,Sandhu R.The UCONABCcontrol usage control model[J].ACM Transaction on Information and System Security,2004,7(1):128-174.

[13]王鳳英.訪問控制原理與實踐[M].北京:北京郵電大學出版社,2010:112-127.

[14]Sandhu R,Park J.Usage control:a vision for next generation access control[C]//Proc of the Second International Workshop on Mathematical Methods,Models and Architectures for Computer Networks Security,2003:17-31.

[15]Zhang Xinwen,Parisi-Presicce F,Park J,et al.Formal model and policy specification of usage control[J]. ACM Transaction on Information and System Security,2005,8(4):352-384.

[16]石偉丞,譚良,周明天.具有特征判斷能力的使用控制模型研究[J].計算機科學,2010,37(6):86-90.

[17]丁穎超,徐寧,李立新.一種擴展的使用控制模型及其實施模型[J].計算機應用研究,2009,26(8):3044-3048.

[18]Katt B,Zhang Xinwen,Breu R.A general obligation model and continuity-enhanced policy enforcement engine for usage control[C]//Proc of 13th ACM Symposium on Access Control Models and Technologies,2008:123-132.

[19]龔文濤,郎穎瑩.基于UCON的訪問控制模型在銀行中的應用[J].信息技術,2011(10):200-202.

[20]Banerjee S,Karforma S.A prototype design for DRM based credit card transaction in E-commerce[J].ACM Ubiquity,2008,9(18).

[21]Wen Haoyu,Ji Dongxing.E-business workflow security architecture based on UCON[C]//16th IEEE International Conference Industrial Engineering and Engineering Management IE&EM’09,2009:338-340.

WANG Changda1,2,DONG Xuegang1,ZHOU Conghua1,2

1.School of Computer Science and Telecommunication Engineering,Jiangsu University,Zhenjiang,Jiangsu 212003,China
2.Institute of Engineering Technology,Jiangsu University,Changzhou,Jiangsu 213164,China

By the analysis about current e-bank online-payment features and its security mechanism s,the problems of identity imitation,privileges disclosure and transaction unfriendly are still be found in the payment process.To solve these problem s,access control model is proposed based on usage control(UCON),dynamic authorization rules and flexible payment strategies are also developed and described in detail.The safety analysis by using of NuSMV model checking tool proved that the given strategies achieve the access control requirements of e-banking in security and convenience, and fill the lack of existing system in authentication mechanism and usage control of payment behavior.

e-bank;access control;security payment;usage control;model checking

A

TP309

10.3778/j.issn.1002-8331.1209-0233

WANG Changda,DONG Xuegang,ZHOU Conghua.Security analysis of E-bank on line-payment based on UCON. Computer Engineering and Applications,2014,50(16):90-94.

國家自然科學基金(No.61003288);江蘇省自然科學基金(No.BK 2010192);教育部博士點基金(No.20093227110005);江蘇省六大人才高峰項目(No.1631170006);江蘇省高校自然科學研究計劃(No.07KJB520016);江蘇大學高級人才項目(No.07JDG053)。

王昌達(1971—),男,博士,副教授,主要研究領域為信息安全技術;董雪剛(1988—),女,碩士研究生,主要研究領域為信息安全技術;周從華(1978—),男,副教授,從事信息安全技術研究。E-mail:changda@ujs.edu.cn

2012-09-21

2012-11-28

1002-8331(2014)16-0090-05

CNKI網絡優先出版:2012-12-18,http://www.cnki.net/kcms/detail/11.2127.TP.20121218.1528.021.htm l

猜你喜歡
用戶策略信息
例談未知角三角函數值的求解策略
我說你做講策略
高中數學復習的具體策略
數學大世界(2018年1期)2018-04-12 05:39:14
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
Passage Four
主站蜘蛛池模板: 成人免费黄色小视频| 美女扒开下面流白浆在线试听| 中文字幕亚洲综久久2021| 99久久免费精品特色大片| 国产精品视频久| 欧美精品色视频| 国产欧美中文字幕| 亚洲中文字幕无码mv| 亚洲一区免费看| 视频在线观看一区二区| 欧美日韩在线亚洲国产人| 全部免费毛片免费播放| 国产免费羞羞视频| 四虎成人免费毛片| av性天堂网| 51国产偷自视频区视频手机观看| 无码人中文字幕| 国产a v无码专区亚洲av| 日本免费a视频| 国产成人免费观看在线视频| 亚洲伊人久久精品影院| 国产精品美女免费视频大全| 亚洲人成网站在线播放2019| 日韩毛片视频| 亚洲免费黄色网| 亚洲无码37.| 久久国产亚洲欧美日韩精品| 国产精品 欧美激情 在线播放| 伊人久综合| 国产香蕉一区二区在线网站| 色国产视频| a级毛片一区二区免费视频| 熟妇丰满人妻| 久久永久视频| 欧美色99| 亚洲另类第一页| 日韩免费中文字幕| 无码中文字幕精品推荐| 中文字幕在线看| 亚洲综合色区在线播放2019| 久久国产精品国产自线拍| 免费a级毛片视频| 青青青国产免费线在| 久无码久无码av无码| 青草视频在线观看国产| 久久久91人妻无码精品蜜桃HD| 国内精自视频品线一二区| 国产精品所毛片视频| 热伊人99re久久精品最新地| 免费全部高H视频无码无遮掩| 亚洲视频三级| 久久人搡人人玩人妻精品一| 美女毛片在线| 亚洲一区二区三区国产精品| 国产日韩欧美中文| 久久久久88色偷偷| 亚洲人成在线免费观看| 国产H片无码不卡在线视频| yjizz视频最新网站在线| 精品人妻AV区| 亚洲精品黄| 欧美精品影院| 91热爆在线| 国产又黄又硬又粗| 无码综合天天久久综合网| 久爱午夜精品免费视频| 国产手机在线观看| 亚洲成人免费看| 亚洲国产欧美国产综合久久| 2021最新国产精品网站| 国产女人18毛片水真多1| 极品国产在线| 国产欧美亚洲精品第3页在线| 国产亚洲美日韩AV中文字幕无码成人 | 片在线无码观看| 亚洲视频欧美不卡| 国产高清色视频免费看的网址| 亚洲国产成人在线| 国产在线拍偷自揄观看视频网站| 欧美日韩在线观看一区二区三区| 久久青草热| 在线观看国产一区二区三区99|