首页 >> 通信新闻 >> 移动互联 >> 正文
移动支付风险漏洞 第三方安全认证崛起
通信世界网 http://www.cww.net.cn 2014年5月5日 07:38
标签:OpenSSL 网络安全
 

按照他的介绍,通过小微封APP,其服务器可以采集到硬件指纹、软件指纹和行为指纹。每台电脑或手机,各个配件都拥有不同的序列号,小微封将此作为设备指纹进行采集。如果手机账户信息泄露,违法分子在其它设备上也无法进行操作。

软件指纹则针对设备中所安装的软件信息进行采集,比如电子波纹。如果操作账户的设备中所装软件无法与小微封服务器中的数据匹配,同样无法完成操作。同时,小微封通过云端服务器可以采集到用户部分的个性化特征数据,比如用户听过什么样的音乐,由此完成身份认证。

徐海光表示,除此之外,通过技术方式,小微封的安全认证还引入了时空维度。即使设备丢失,依然可以保证账户安全。在他展示的APP上,用户可以实现一键锁和账户锁功能。如果用户绑定在手机上的银行卡丢失,通过小微封即可完成一键冻结账户,“手机这个时候就变成了一个银行发给C端用户的遥控器”。并且如果用户同时绑定了两台设备,即使有一台丢失,同样可以在最快时间内,通过手上的设备解除丢失设备的操作权限。

同时在地理位置上,小微封可以实现近场、精确定位和区域定位功能。即根据不同需求,选择支付的范围,一旦超出设定的范围即无法完成支付。由此,通过多个维度的定位,将传统的单一因素认证升级为多因素认证。

相比传统的U盾、动态密码令牌,小微封采用的是一种软件安全认证的方式。徐海光表示,在移动支付时代,每个人不可能拿一堆密码盾,软件模式将是未来的趋势。

但通过软件的方式解决这一问题,小微封服务器需要与银行或第三方支付企业进行对接。按照徐海光介绍的模式,整个支付安全认证过程必须通过三个主要环节,即用户设备向银行服务发出支付指令,银行端再向小微封服务器发出验证指令,后者通过对设备、时间和地点三个维度的N个数据比对后,如果数据匹配,即可完成支付,一旦发生异常,小微封将对银行服务器提出警示。

这对传统的安全验证模式是一种变革,之前只是在银行服务器和用户设备之间直接发生支付和验证指令传输,而小微封的模式则是在两者之间加入第三方验证。据徐海光称,传统的方式中,支付指令和验证指令通过单一通道传输,极易被黑客短时间内劫持,而加入第三方,形成双通道,将支付指令和验证指令分离,增加安全系数。

同时,第三方服务模式则避免了系统升级带来的支付问题。在目前一些银行的手机客户端中,支付和验证功能集合在一个APP内,一旦安全系统升级,支付服务也将受到影响。徐海光表示,在国际通行的技术架构中,支付和安全应该是独立的两个APP,即使安全系统升级,也不影响支付功能,并且因为第三方服务商连接多家金融机构,一旦一家被攻击,其可以立刻预警并升级安全系统对未被攻击的金融机构进行保护。

徐海光表示,目前已经有多家银行开始与其接触,正在进行具体细节上的沟通,并且与部分第三方支付机构签约。通信世界网

[1]  [2]  
 

来源:21世纪经济报
相关文章
 
文章评论
 
    昵称:  验证码:

 
关注通信世界网
 
 
官方微信
“cww-weixin”(或扫描下图二维码),即可于获得独家的CWW视点分析、最新的通信资讯。
 
 
专家观点
邬贺铨:频率紧张限..
“中国移动说今年要建20万个基站,到时就超过其他国家4G基站总和。但是..
 
 
最新专题
  • 1

  • 1

  • 1

  • 1

通信百科
 
华为IDC/ISP信息安全管理..
IDC需要加强信息安全管理互联网接入服务管理是互联网管理的重要组成部分..
 
 
 
新浪微博 腾讯微博 微信 rss
人民邮电出版社
工业和信息化部
人民邮电出版社图书专营店
中国通信企业协会
中国通信学会
中国互联网协会
无线电频谱管理中心
工业和信息化部电信研究院
中国通信标准化协会
中国移动通信联合会
中国邮电器材公司
中国电信
中国移动
中国联通
中国信息协会信息服务网络委员会
爱购服务器之家
新浪科技
搜狐IT
腾讯科技
凤凰网科技
人民网无线频道
中国通信网
移动Labs
中华电子网
通信产业网
企业网
In-Stat
IT价值联盟
中国软件资讯网
通信人才网
慧聪通信网
CTI论坛
CIO选型网
CTO技术网
美通社
赛立信竞争情报网
CRS通信学社
ZDNet至顶网
和讯科技
博趣·兴趣门户
呼叫中心频道
运营与增值
信天下企业短信
新电子
OFweek光通讯网
中云网