【正文】
在它的屏幕上顯示。如果驗(yàn)證失敗,認(rèn)證過程將立即終止。5. S首先驗(yàn)證C的證書,然后通過使用PKC解密并比較哈希結(jié)果驗(yàn)證其簽名。 手機(jī)在線身份驗(yàn)證協(xié)議的步驟相關(guān)的符號(hào)和協(xié)議的步驟描述如下。這很尷尬,因?yàn)槊慨?dāng)用戶想要使用網(wǎng)上銀行時(shí),客戶需要額外的USB閃存驅(qū)動(dòng)器。此外,該方案通過使用客戶的私鑰給每一個(gè)交易加密來提供客戶的數(shù)字簽名,以確保交易是由客戶發(fā)起的。這兩個(gè)因素與原來的密碼方案,即一個(gè)人知道的東西,組成了三個(gè)傳統(tǒng)的網(wǎng)上認(rèn)證因素[8]。證書中的信息,包括發(fā)行人的名稱,證書有效期,版本號(hào),序列號(hào),主題等[7]。在第三節(jié)中,我們介紹了我們的方法。生物識(shí)別技術(shù)也是一種網(wǎng)上安全銀行認(rèn)證方法[4],其中用戶需要通過虹膜或指紋掃描或語音確認(rèn)來驗(yàn)證自己。此外,新興的網(wǎng)絡(luò)釣魚技術(shù)[3]滋生了大量的釣魚網(wǎng)站誘使受害者親手將自己的密碼泄露。然而,技術(shù)長(zhǎng)期以來一直被認(rèn)為是一把雙刃劍:當(dāng)人們享受由網(wǎng)上銀行帶來的便利的同時(shí),他們的賬戶信息也遭到互聯(lián)網(wǎng)犯罪分子的竊取或篡改。使用移動(dòng)電話進(jìn)行網(wǎng)上銀行身份驗(yàn)證Xing FangNational Center for the Protection of FinancialInfrastructureMadison, South Dakota, USAxingfang912Justin ZhanNational Center for the Protection of FinancialInfrastructureMadison, South Dakota, USAjustinzzhan摘要:網(wǎng)上銀行身份驗(yàn)證在網(wǎng)上銀行安全領(lǐng)域起著重要作用。如今,網(wǎng)上銀行超過銀行分支和ATM,并成為美國(guó)人最喜愛的使用方法[2]。用戶可能會(huì)忘記它,從而不得不把密碼寫下來以便于之后提醒他。該客戶然后檢索OTP和使用它進(jìn)行進(jìn)一步登入。在第二節(jié)中,我們描述了相關(guān)的工作。驗(yàn)證過程是在SSL的握手交換過程中展開的:首先,銀行通過發(fā)送它的DC給用戶來驗(yàn)證它的身份,DC由證書頒發(fā)機(jī)構(gòu)(CA)頒發(fā)如Verisign。生物識(shí)別技術(shù)是另一個(gè)牽連‘Something a person has’的因素。當(dāng)客戶想要登陸他的賬戶時(shí),必須插入U(xiǎn)SB令牌以提供他的證書。USB令牌方案作為網(wǎng)上身份認(rèn)證的解決方案,其有不爭(zhēng)的優(yōu)勢(shì),但是它也暴露了一堆缺陷。在該協(xié)議開始之前,我們假設(shè)該客戶端手機(jī)擁有嵌入式TPM,并通過USB或藍(lán)牙與個(gè)人電腦聯(lián)接。C的簽名模式:{H(RC,RS)}PVC。而客戶端的公鑰私鑰對(duì)能夠產(chǎn)生的內(nèi)銀行的證書在第2步驗(yàn)證實(shí)際上是由P的瀏覽器進(jìn)行的。2. P使用對(duì)稱密鑰SK解密,并在其屏幕上顯示T,然后轉(zhuǎn)發(fā){T,RS1}PKC到M。 移動(dòng)電話的物理安全性分析手機(jī)我們的社會(huì)生活中已經(jīng)變得越來越重要。 移動(dòng)電話惡意軟件分析在過去的幾年里,移動(dòng)電話的外觀和功能已經(jīng)改變了很多。刪除該木馬程序的唯一方法是使用第三方文件管理器[18]。l 網(wǎng)絡(luò)釣魚:網(wǎng)絡(luò)釣魚攻擊目標(biāo)通常是受害人的用戶名和密碼。然而,這種攻擊的后果可以被交易確認(rèn)的功能減輕。這就意味著如果在有限的輸入次數(shù)里攻擊者不能輸入正確的密碼,通常是三次,客戶的DC將會(huì)被鎖定,這就要求客戶在銀行的服務(wù)員的幫助下解鎖。此外,如果PIN是在主人的出生日期或社會(huì)安全號(hào)碼的等一些線索基礎(chǔ)上創(chuàng)建的,攻擊者可能充分的了解這些線索,以至于易于猜測(cè)到PIN碼。但是,當(dāng)攻擊者是目標(biāo)客戶的熟人的時(shí)候,這種情況下概率可能增加。它還提供了交易確認(rèn)的功能,以防無辜的客戶簽署虛假的交易。在這種情況下,對(duì)于攻擊者這將比陌生人竊取手機(jī)更容易,不只是熟人有更多的機(jī)會(huì)留在目標(biāo)周圍,而且行為不容易被發(fā)現(xiàn)或懷疑。在這種情況下,攻擊者的第一個(gè)挑戰(zhàn)是接入手機(jī)。l 域欺騙:假設(shè)攻擊者可以直接在客戶端通過域名假冒的銀行網(wǎng)頁劫持[20],類似于釣魚攻擊,攻擊者不可能收集客戶的任何信息。因此,使用手機(jī)作為一種媒體來存儲(chǔ)和處理認(rèn)證組件是合理的。對(duì)于它的傳播[18],目標(biāo)設(shè)備會(huì)顯示一條消息,詢問其用戶通過藍(lán)牙接收消息的確認(rèn)。手機(jī)越來越多的應(yīng)用可能提高了他們的人身安全。做完這一步然后繼續(xù)下一個(gè),否則此交易確認(rèn)會(huì)話將被終止。因此,如果在這樣的計(jì)算機(jī)上進(jìn)行網(wǎng)上交易這是絕對(duì)危險(xiǎn)的,尤其當(dāng)這惡意的個(gè)人電腦有能力修改交易。6. P產(chǎn)生一個(gè)相同的SK,并且P和S之間進(jìn)一步的通信由SK加密。(2) S響應(yīng)P:S復(fù)核配置并把密碼的選擇和銀行證書