翰山

從這裏可以看到我在文學城的所有文章。
正文

談談網上銀行安全(二)--- 技術問題

(2009-11-24 18:09:09) 下一個
發帖人   內容

翰山


發送悄悄話
我的群組

第1樓

2009-11-22 08:11:57

 
談談網上銀行安全(二)--- 技術問題 [編輯] [引用]
電腦被黑,害得我碼了這麽多的字。進來的人,就不必讀文了,太長,但一定要頂一下呀,謝謝!
 

在安全方麵,(一 --- 和百川文)涉及到的三代電子銀行Screen PhonePC Banking,和Internet Banking其實是麵臨同樣的問題,即:一,入口的安全;二,傳輸的安全 

先說傳輸的安全Screen Phone 是通過電話線,PC Banking任何運作是通過軟件,我們無從知曉,都假定他們安全,不予討論。

Internet Banking是通過https協議,即加密的,或安全的http協議來完成的。作為一個基本知識,所有網絡傳輸,都是通過http協議來完成的。但是,在用http協議傳輸時,在傳輸過程中,傳輸數據是可以被被人‘看到’或截取的。那麽,https協議是一種加密的http,作為銀行,或信用卡等資料的傳輸,是必須要用的。

所以,作為一個判別,我們在用任何銀行,或網上交易時,你必須確定看到你鏈接所用的是https協議而非http,否則,那一定是個假銀行或偽商家!

再說入口的安全。對三代電子銀行來說,傳統的都是用:name/password,或中文:用戶名/口令 來作為你的入口識別。PC Banking現在還有加上更多的識別方式:

有的銀行再加一個動態密碼,給用戶一個token,用它可以產生一個隨時可以變化的密碼,這個變化的密碼隻用於一個特定客戶,銀行可以辨別。那麽,就算客戶的用戶名/口令 丟了(如計算機被黑,或你寫在錢包裏,錢包被盜),別人也無法進入你的賬戶,因為你的動態密碼,他永遠不會知道。美國許多銀行用動態密碼,如花旗銀行,紐約銀行等,中國,中行用。

還有的銀行再加一個獨立證書,用戶建立網銀時,到銀行做一個證書,下載到一個USB,中文叫U上,當客戶轉賬時,必須把這個U插上,否則無效。那麽同樣,就算客戶的 用戶名/口令 丟了,別人沒有你的U,也無法進入你的賬戶。中國,工商銀行用U
還有的銀行,當你注冊網上銀行時,除了你的 用戶名字/口令 之外,還鎖定了你用的電腦(用 MAC Address),這也是一種安全保障。如你在另外的電腦進入你的帳戶,就還會問一大堆其它的安全問題。

在信用卡交易時,要求客戶輸入卡好後麵的三位數,這個數字,印在你的卡上。如果你的卡沒丟,就算客戶的用戶名/口令丟了,別人仍無法進入你的帳號。

好,作為一個總結,如果你的用戶名/口令不丟,你的網上銀行,不會被別人盜取;如果你的 用戶名/口令(包括動態口令等) 正確,而且用的是https協議,你的網上銀行應該是安全的。這是我,至少,在美國的經驗。多年來,沒有任何擔憂。

那麽,為什麽能相信美國銀行,而你又如何保證你的電腦不被黑,你的網銀用戶名/口令 不被盜,請看(三 --- 美國經驗)。

[返回頂部]

fpxjz


發送悄悄話
我的群組

第2樓

2009-11-22 14:18:22

 
發表於: 2009-11-22 14:18:22 [引用]
還真有點技術問題:
1。 你是說https & http網站不同?我還真沒注意過。
2。你說的動態密碼是好多銀行給加的那幅自選的圖嗎?另外好象銀行都記下了用戶的IP地址,有時我要在外進入就又要問一堆問題了。
3。USB(U盾)我的根本沒聽說過。
[返回頂部]

翰山


發送悄悄話
我的群組

第3樓

2009-11-22 15:18:44

 
發表於: 2009-11-22 15:18:44 [編輯] [引用]
 
fpxjz 說:
還真有點技術問題:
1。 你是說https & http網站不同?我還真沒注意過。

HTTPS 是加密的 HTTP,就和電報的名碼,暗碼一樣。用 HTTP,如有人截獲,人家看到的就是 what it is. 如果用 HTTPS,被截獲,看到的是一堆亂碼。
[返回頂部]

翰山


發送悄悄話
我的群組

第4樓

2009-11-22 15:26:50

 
發表於: 2009-11-22 15:26:50 [編輯] [引用]
 
fpxjz 說:
還真有點技術問題:

2。你說的動態密碼是好多銀行給加的那幅自選的圖嗎?另外好象銀行都記下了用戶的IP地址,有時我要在外進入就又要問一堆問題了。

不是,那幅自選圖,和安全無關,它是保證你的這個操作不是用機器操作的,而是一個活生生的人。比如說,注冊文學城,也許有人可以編一個程序,一運行,可以自動注冊成千上萬個網名。但是,有了那幅自選圖,上麵的數字或字母,你的程序可是無法辨認,於是你的注冊程序作廢。

第二,你說,“好象銀行都記下了用戶的IP地址,有時我要在外進入就又要問一堆問題了。”

對,這也是一種安全保障,隻不過銀行記住的不是你的IP,而是你的電腦的地址(MAC address)。因為,你的IP,一般都是dynamic的,經常可能會不同,即便事實上可能長時間保持相同,但理論上,IP,不會是定常的。比如,如你用Cable,關機24小時,很可能IP就不一樣了。用 ADSL,那更是每一次和每一次上網,IP都不同。

把你的 用戶名/口令 和你的電腦鎖定,是一種安全保障,我文中沒提,應該加上!

第三,動態口令,就是和你的口令一樣,隻不過,給你一個叫做 token的東西,你的口令在上麵顯示,但隨時間變化。比如,你現在看,是
13790437

過兩分鍾,變成:
39478987

這個數據是隨機產生的,但是對你這個用戶,你的這個token,在銀行服務器同時產生同樣的口令(用一樣的程序產生即可),於是,銀行可以辨別你的這個“動態”口令。

就相當於,你的口令,是即時更換的。所以,就算你的電腦被人黑了,所有口令都丟失,但是竊賊如不及時進入你的賬戶,一定時間後(如一分鍾),原來的“動態”口令作廢。

你看,夠安全吧!
[返回頂部]

翰山


發送悄悄話
我的群組

第5樓

2009-11-22 15:45:16

 
發表於: 2009-11-22 15:45:16 [編輯] [引用]
 
fpxjz 說:
還真有點技術問題:
3。USB(U盾)我的根本沒聽說過。

U盾,我也是從國內,從工行那兒,第一次見識。原來以為是先進的,現在看來好像這個是 電子銀行 的二代半的產品!

它的原理,和美國銀行鎖定你的電腦是一致的,你要上網,手中必須有這個 U 盾。
[返回頂部]

垂楊柳


發送悄悄話
我的群組

第6樓

2009-11-23 21:54:11

 
發表於: 2009-11-23 21:54:11 [引用]
詳細技術我搞不太懂,都是先生管的。
[返回頂部]
[ 打印 ]
閱讀 ()評論 (0)
評論
目前還沒有任何評論
登錄後才可評論.