翰山

从这里可以看到我在文学城的所有文章。
正文

谈谈网上银行安全(二)--- 技术问题

(2009-11-24 18:09:09) 下一个
发帖人   内容

翰山


发送悄悄话
我的群组

第1楼

2009-11-22 08:11:57

 
谈谈网上银行安全(二)--- 技术问题 [编辑] [引用]
电脑被黑,害得我码了这么多的字。进来的人,就不必读文了,太长,但一定要顶一下呀,谢谢!
 

在安全方面,(一 --- 和百川文)涉及到的三代电子银行Screen PhonePC Banking,和Internet Banking其实是面临同样的问题,即:一,入口的安全;二,传输的安全 

先说传输的安全Screen Phone 是通过电话线,PC Banking任何运作是通过软件,我们无从知晓,都假定他们安全,不予讨论。

Internet Banking是通过https协议,即加密的,或安全的http协议来完成的。作为一个基本知识,所有网络传输,都是通过http协议来完成的。但是,在用http协议传输时,在传输过程中,传输数据是可以被被人‘看到’或截取的。那么,https协议是一种加密的http,作为银行,或信用卡等资料的传输,是必须要用的。

所以,作为一个判别,我们在用任何银行,或网上交易时,你必须确定看到你链接所用的是https协议而非http,否则,那一定是个假银行或伪商家!

再说入口的安全。对三代电子银行来说,传统的都是用:name/password,或中文:用户名/口令 来作为你的入口识别。PC Banking现在还有加上更多的识别方式:

有的银行再加一个动态密码,给用户一个token,用它可以产生一个随时可以变化的密码,这个变化的密码只用于一个特定客户,银行可以辨别。那么,就算客户的用户名/口令 丢了(如计算机被黑,或你写在钱包里,钱包被盗),别人也无法进入你的账户,因为你的动态密码,他永远不会知道。美国许多银行用动态密码,如花旗银行,纽约银行等,中国,中行用。

还有的银行再加一个独立证书,用户建立网银时,到银行做一个证书,下载到一个USB,中文叫U上,当客户转账时,必须把这个U插上,否则无效。那么同样,就算客户的 用户名/口令 丢了,别人没有你的U,也无法进入你的账户。中国,工商银行用U
还有的银行,当你注册网上银行时,除了你的 用户名字/口令 之外,还锁定了你用的电脑(用 MAC Address),这也是一种安全保障。如你在另外的电脑进入你的帐户,就还会问一大堆其它的安全问题。

在信用卡交易时,要求客户输入卡好后面的三位数,这个数字,印在你的卡上。如果你的卡没丢,就算客户的用户名/口令丢了,别人仍无法进入你的帐号。

好,作为一个总结,如果你的用户名/口令不丢,你的网上银行,不会被别人盗取;如果你的 用户名/口令(包括动态口令等) 正确,而且用的是https协议,你的网上银行应该是安全的。这是我,至少,在美国的经验。多年来,没有任何担忧。

那么,为什么能相信美国银行,而你又如何保证你的电脑不被黑,你的网银用户名/口令 不被盗,请看(三 --- 美国经验)。

[返回顶部]

fpxjz


发送悄悄话
我的群组

第2楼

2009-11-22 14:18:22

 
发表于: 2009-11-22 14:18:22 [引用]
还真有点技术问题:
1。 你是说https & http网站不同?我还真没注意过。
2。你说的动态密码是好多银行给加的那幅自选的图吗?另外好象银行都记下了用户的IP地址,有时我要在外进入就又要问一堆问题了。
3。USB(U盾)我的根本没听说过。
[返回顶部]

翰山


发送悄悄话
我的群组

第3楼

2009-11-22 15:18:44

 
发表于: 2009-11-22 15:18:44 [编辑] [引用]
 
fpxjz 说:
还真有点技术问题:
1。 你是说https & http网站不同?我还真没注意过。

HTTPS 是加密的 HTTP,就和电报的名码,暗码一样。用 HTTP,如有人截获,人家看到的就是 what it is. 如果用 HTTPS,被截获,看到的是一堆乱码。
[返回顶部]

翰山


发送悄悄话
我的群组

第4楼

2009-11-22 15:26:50

 
发表于: 2009-11-22 15:26:50 [编辑] [引用]
 
fpxjz 说:
还真有点技术问题:

2。你说的动态密码是好多银行给加的那幅自选的图吗?另外好象银行都记下了用户的IP地址,有时我要在外进入就又要问一堆问题了。

不是,那幅自选图,和安全无关,它是保证你的这个操作不是用机器操作的,而是一个活生生的人。比如说,注册文学城,也许有人可以编一个程序,一运行,可以自动注册成千上万个网名。但是,有了那幅自选图,上面的数字或字母,你的程序可是无法辨认,于是你的注册程序作废。

第二,你说,“好象银行都记下了用户的IP地址,有时我要在外进入就又要问一堆问题了。”

对,这也是一种安全保障,只不过银行记住的不是你的IP,而是你的电脑的地址(MAC address)。因为,你的IP,一般都是dynamic的,经常可能会不同,即便事实上可能长时间保持相同,但理论上,IP,不会是定常的。比如,如你用Cable,关机24小时,很可能IP就不一样了。用 ADSL,那更是每一次和每一次上网,IP都不同。

把你的 用户名/口令 和你的电脑锁定,是一种安全保障,我文中没提,应该加上!

第三,动态口令,就是和你的口令一样,只不过,给你一个叫做 token的东西,你的口令在上面显示,但随时间变化。比如,你现在看,是
13790437

过两分钟,变成:
39478987

这个数据是随机产生的,但是对你这个用户,你的这个token,在银行服务器同时产生同样的口令(用一样的程序产生即可),于是,银行可以辨别你的这个“动态”口令。

就相当于,你的口令,是即时更换的。所以,就算你的电脑被人黑了,所有口令都丢失,但是窃贼如不及时进入你的账户,一定时间后(如一分钟),原来的“动态”口令作废。

你看,够安全吧!
[返回顶部]

翰山


发送悄悄话
我的群组

第5楼

2009-11-22 15:45:16

 
发表于: 2009-11-22 15:45:16 [编辑] [引用]
 
fpxjz 说:
还真有点技术问题:
3。USB(U盾)我的根本没听说过。

U盾,我也是从国内,从工行那儿,第一次见识。原来以为是先进的,现在看来好像这个是 电子银行 的二代半的产品!

它的原理,和美国银行锁定你的电脑是一致的,你要上网,手中必须有这个 U 盾。
[返回顶部]

垂杨柳


发送悄悄话
我的群组

第6楼

2009-11-23 21:54:11

 
发表于: 2009-11-23 21:54:11 [引用]
详细技术我搞不太懂,都是先生管的。
[返回顶部]
[ 打印 ]
阅读 ()评论 (0)
评论
目前还没有任何评论
登录后才可评论.