POPPUR爱换

 找回密码
 注册

QQ登录

只需一步,快速开始

手机号码,快捷登录

搜索
楼主: 天干物燥
打印 上一主题 下一主题

U盘自制“另类”网银USB-KEY

[复制链接]
leonardlin 该用户已被删除
21#
发表于 2009-7-3 10:44 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复 支持 反对

使用道具 举报

22#
发表于 2009-7-3 11:13 | 只看该作者
你描述错了usbkey!

不是加密狗
也没有“假随机种子,根据时间同步的,就是不同时间取到的数据是不一样的”

总之,你说错完!
黑色会 发表于 2009-7-3 09:52

USB Key身份认证系统的应用方式:


1、基于冲击-响应的双因子认证方式


当需要在网络上验证用户身份时,先由客户端向服务器发出一个验证请求。服务器接到此请求后生成一个随机数并通过网络传输给客户端(此为冲击)。客户端将收到的随机数提供给ePass,由ePass使用该随机数与存储在ePass中的密钥进行MD5-HASH运算并得到一个结果作为认证证据传给服务器(此为响应)。与此同时,服务器也使用该随机数与存储在服务器数据库中的该客户密钥进行MD5-HASH运算,如果服务器的运算结果与客户端传回的响应结果相同,则认为客户端是一个合法用户。


密钥运算分别在ePass硬件和服务器中运行,不出现在客户端内存中,也不在网络上传输,由于MD5-HMAC算法是一个不可逆的算法,就是说知道密钥和运算用随机数就可以得到运算结果,而知道随机数和运算结果却无法计算出密钥。从而保护了密钥的安全,也就保护了用户身份的安全。



2、基于数字证书的认证方式


随着PKI技术日趋成熟,许多应用中开始使用数字证书进行身份认证与数字加密。数字证书是由权威公正的第三方机构即CA中心签发的,以数字证书为核心的加密技术,可以对网络上传输的信息进行加密和解密、数字签名和签名验证,确保网上传递信息的机密性、完整性,以及交易实体身份的真实性,签名信息的不可否认性,从而保障网络应用的安全性。


PKI即公共密钥体系,即利用一对互相匹配的密钥进行加密、解密。每个用户拥有一个仅为本人所掌握的私有密钥(私钥),用它进行解密和签名;同时拥有一个公开密钥(公钥)用于文件发送者加密和接收者验证签名。当发送一份保密文件时,发送方使用接收方的公钥对数据加密,而接收方则使用自己的私钥解密,这样,信息就可以安全无误地到达目的地了,即使被第三方截获,由于没有相应的私钥,也无法进行解密。


用户也可以采用自己的私钥对信息进行加密,接收者如果用发送者的公钥解密,由于私钥仅为用户本人所有。就能够确认该信息确实是该用户发送的,此过程称之为数字签名。


USB Key作为数字证书的存储介质,可以保证数字证书不被复制,并可以实现所有数字证书的功能。
回复 支持 反对

使用道具 举报

23#
发表于 2009-7-3 11:16 | 只看该作者
到底是啥原理啊,楼上的给说说

像俺这样从不注意安全的,到现在还在用动态口令卡,图的就是方便些。。。
leonardlin 发表于 2009-7-3 10:44

动态口令卡就是RSA SecureID Token,安全性相对于usb-key来说其实更强,因为没有和电脑物理上的连接
回复 支持 反对

使用道具 举报

24#
发表于 2009-7-3 12:51 | 只看该作者
几个网银key都不要钱的飘过。
回复 支持 反对

使用道具 举报

25#
发表于 2009-7-3 12:55 | 只看该作者
我也用动态口令卡,又便宜又安全,u盾就是个U盘,容易坏
回复 支持 反对

使用道具 举报

26#
发表于 2009-7-3 13:18 | 只看该作者
U盾才60...
回复 支持 反对

使用道具 举报

27#
发表于 2009-7-3 13:20 | 只看该作者
你能保证U盘里的文件不被病毒破坏吗!?
回复 支持 反对

使用道具 举报

28#
发表于 2009-7-3 13:51 | 只看该作者
这帖子真无语啊
回复 支持 反对

使用道具 举报

29#
发表于 2009-7-3 14:18 | 只看该作者
楼主的做法真的很天真。。。楼主完全不明白key的意义。
回复 支持 反对

使用道具 举报

30#
发表于 2009-7-3 18:06 | 只看该作者
金枪你好,金枪再见
回复 支持 反对

使用道具 举报

31#
发表于 2009-7-3 18:40 | 只看该作者
楼主只是简单的保护已的证书文件而已
回复 支持 反对

使用道具 举报

32#
发表于 2009-7-3 18:44 | 只看该作者
lz知道u盘量产么,量产一个加密的分区不是更好一点。
不过我现在用的是动态口令卡,这个很不错,就是不知道过几年没电了怎么办
回复 支持 反对

使用道具 举报

33#
发表于 2009-7-8 03:35 | 只看该作者
lz很能折腾,工行的口令卡好像比U盾限制多
回复 支持 反对

使用道具 举报

34#
发表于 2009-7-8 09:15 | 只看该作者
我还用工行的盾装其他银行的证书咧

你这个就不能装工行的了
回复 支持 反对

使用道具 举报

35#
发表于 2009-7-8 16:13 | 只看该作者
动态口令卡就是RSA SecureID Token,安全性相对于usb-key来说其实更强,因为没有和电脑物理上的连接
bcyj 发表于 2009-7-3 11:16


相比动态口令卡,usbkey并不因为有物理链接而降低了安全性,这个是由其物理特性决定的。

btw,口令卡的安全级别和功能性不如usbkey,这方面可以自己搜索。
回复 支持 反对

使用道具 举报

36#
发表于 2009-7-8 17:11 | 只看该作者
我还是用 K保的好
回复 支持 反对

使用道具 举报

37#
发表于 2009-7-8 17:58 | 只看该作者
看标题我以为我的电子狗买多了  

看完才发现LZ很傻很天真

网银USB KEY比这个复杂多了 动态口令 或者1段很长的密码
回复 支持 反对

使用道具 举报

38#
发表于 2009-7-8 18:59 | 只看该作者
相比动态口令卡,usbkey并不因为有物理链接而降低了安全性,这个是由其物理特性决定的。

btw,口令卡的安全级别和功能性不如usbkey,这方面可以自己搜索。
黑色会 发表于 2009-7-8 16:13

物理特性?目前所有的不对称加密,都还不能在理论上证明安全性
动态口令卡比usbkey安全才是物理物性决定的,硬件也是会有bug的,就等于连了网线的电脑,无论怎样安全,都不能排除有bug的可能,只要有bug就有可能攻破。动态口令卡没有物理连接,就等于没有没连上网的电脑
回复 支持 反对

使用道具 举报

39#
发表于 2009-7-8 19:47 | 只看该作者
学习学习!
回复 支持 反对

使用道具 举报

40#
发表于 2009-7-8 19:52 | 只看该作者
呵呵,挺吵的。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

广告投放或合作|网站地图|处罚通告|

GMT+8, 2025-9-8 13:49

Powered by Discuz! X3.4

© 2001-2017 POPPUR.

快速回复 返回顶部 返回列表