SSL là giao thức đa mục đích được thiết kế để tạo ra các giao tiếp giữa hai chương trình ứng dụng trên một cổng định trước (socket 443) nhằm mã hoá toàn bộ thông tin đi/đến, mà ngày nay được sử dụng rộng rãi cho giao dịch điện tử như truyền số hiệu thẻ tín dụng, mật khẩu, số bí mật cá nhân (PIN) trên Internet. Giao thức SSL được hình thành và phát triển đầu tiên năm 1994 bởi nhóm nghiên cứu Netscape dẫn dắt bởi Elgammal và ngày nay đã trở thành chuẩn bảo mật thực hành trên mạng Internet. Phiên bản SSL hiện nay là 3.0 và vẫn đang tiếp tục được bổ sung và hoàn thiện. Tương tự như SSL, một giao thức khác có tên là PCT - Private Communication Technology được đề xướng bởi Microsoft hiện nay cũng được sử dụng rộng rãi trong các mạng máy tính chạy trên hệ điều hành Windows NT. Ngoài ra, một chuẩn của IETF (Internet Engineering Task Force) có tên là TLS (Transport Layer Security) dựa trên SSL cũng được hình thành và xuất bản dưới khuôn khổ nghiên cứu của IETF Internet Draft được tích hợp và hỗ trợ trong sản phẩm của Netscape.
Giao thức SSL làm việc như thế nào?
Điểm cơ bản của SSL được thiết kế độc lập với tầng ứng dụng để đảm bảo tính bí mật, an toàn và chống giả mạo luồng thông tin qua Internet giữa hai ứng dụng bất kỳ, thí dụ như webserver và các trình duyệt khách (browsers), do đó được sử dụng rộng rãi trong nhiều ứng dụng khác nhau trên môi trường Internet. Toàn bộ cơ chế hoạt động và hệ thống thuật toán mã hoá sử dụng trong SSL được phổ biến công khai, trừ khoá chia xẻ tạm thời (session key) được sinh ra tại thời điểm trao đổi giữa hai ứng dụng là tạo ngẫu nhiên và bí mật đối với người quan sát trên mạng máy tính. Ngoài ra, giao thức SSL còn đỏi hỏi ứng dụng chủ phải được chứng thực bởi một đối tượng lớp thứ ba (CA) thông qua giấy chứng thực điện tử (digital certificate) dựa trên mật mã công khai (thí dụ RSA). Sau đây ta xem xét một cách khái quát cơ chế hoạt động của SSL để phân tích cấp độ an toàn của nó và các khả năng áp dụng trong các ứng dụng nhạy cảm, đặc biệt là các ứng dụng về thương mại và thanh toán điện tử...
Giao thức SSL dựa trên hai nhóm con giao thức là giao thức “bắt tay” (handshake protocol) và giao thức “bản ghi” (record protocol). Giao thức bắt tay xác định các tham số giao dịch giữa hai đối tượng có nhu cầu trao đổi thông tin hoặc dữ liệu, còn giao thức bản ghi xác định khuôn dạng cho tiến hành mã hoá và truyền tin hai chiều giữa hai đối tượng đó. Khi hai ứng dụng máy tính, thí dụ giữa một trình duyệt web và máy chủ web, làm việc với nhau, máy chủ và máy khách sẽ trao đổi “lời chào” (hellos) dưới dạng các thông điệp cho nhau với xuất phát đầu tiên chủ động từ máy chủ, đồng thời xác định các chuẩn về thuật toán mã hoá và nén số liệu có thể được áp dụng giữa hai ứng dụng. Ngoài ra, các ứng dụng còn trao đổi “số nhận dạng/khoá theo phiên” (session ID, session key) duy nhất cho lần làm việc đó. Sau đó ứng dụng khách (trình duyệt) yêu cầu có chứng thực điện tử (digital certificate) xác thực của ứng dụng chủ (web server).
Chứng thực điện tử thường được xác nhận rộng rãi bởi một cơ quan trung gian (là CA -Certificate Authority) như RSA Data Sercurity hay VeriSign Inc., một dạng tổ chức độc lập, trung lập và có uy tín. Các tổ chức này cung cấp dịch vụ “xác nhận” số nhận dạng của một công ty và phát hành chứng chỉ duy nhất cho công ty đó như là bằng chứng nhận dạng (identity) cho các giao dịch trên mạng, ở đây là các máy chủ webserver.
Sau khi kiểm tra chứng chỉ điện tử của máy chủ (sử dụng thuật toán mật mã công khai, như RSA tại trình máy trạm), ứng dụng máy trạm sử dụng các thông tin trong chứng chỉ điện tử để mã hoá thông điệp gửi lại máy chủ mà chỉ có máy chủ đó có thể giải mã. Trên cơ sở đó, hai ứng dụng trao đổi khoá chính (master key) - khoá bí mật hay khoá đối xứng - để làm cơ sở cho việc mã hoá luồng thông tin/dữ liệu qua lại giữa hai ứng dụng chủ khách. Toàn bộ cấp độ bảo mật và an toàn của thông tin/dữ liệu phụ thuộc vào một số tham số: (i) số nhận dạng theo phiên làm việc ngẫu nhiên; (ii) cấp độ bảo mật của các thuật toán bảo mật áp dụng cho SSL; và (iii) độ dài của khoá chính (key length) sử dụng cho lược đồ mã hoá thông tin.
Các thuật toán mã hoá và xác thực của SSL được sử dụng bao gồm (phiên bản 3.0):
-
DES - chuẩn mã hoá dữ liệu (ra đời năm 1977), phát minh và sử dụng của chính phủ Mỹ
-
DSA - thuật toán chữ ký điện tử, chuẩn xác thực điện tử), phát minh và sử dụng của chính phủ Mỹ
-
KEA - thuật toán trao đổi khoá), phát minh và sử dụng của chính phủ Mỹ
-
MD5 - thuật toán tạo giá trị “băm” (message digest), phát minh bởi Rivest;
-
RC2, RC4 - mã hoá Rivest, phát triển bởi công ty RSA Data Security;
-
RSA - thuật toán khoá công khai, cho mã hoá va xác thực, phát triển bởi Rivest, Shamir và Adleman;
-
RSA key exchange - thuật toán trao đổi khoá cho SSL dựa trên thuật toán RSA;
-
SHA-1 - thuật toán hàm băm an toàn, phát triển và sử dụng bởi chính phủ Mỹ
-
SKIPJACK - thuật toán khoá đối xứng phân loại được thực hiện trong phần cứng Fortezza, sử dụng bởi chính phủ Mỹ
-
Triple-DES - mã hoá DES ba lần.
Cơ sở lý thuyết và cơ chế hoạt động của các thuật toán sử dụng về bảo mật bên trên hiện nay là phổ biến rộng rãi và công khai, trừ các giải pháp thực hiện trong ứng dụng thực hành vào trong các sản phẩm bảo mật (phần cứng, phần dẻo, phần mềm). Số lượt đọc:
12096
-
Cập nhật lần cuối:
06/11/2005 05:59:38 PM |  |
Bán tin tức trong nền kinh tế Internet28/08/2009 05:06' PM Theo Hiệp hội báo chí Mỹ NAA, quý I/2009, doanh thu quảng cáo trên báo giảm 28,3% xuống còn 6,6 tỉ USD tại Mỹ. Trong 3 năm gần đây, tổng doanh thu đã sụt giảm 11,6 tỉ USD. Những con số biết nói này đang khuấy lên xu hướng tìm nguồn thu khác ngoài quảng cáo. Chợ tranh Việt trên mạng: Bao giờ phất?24/01/2009 04:41' PM Dù số lượng website được lập ra để bán tranh qua mạng nhiều và tiện ích bao nhiêu đi nữa, "chợ" tranh Việt trên Internet vẫn chưa thể xôm tụ và phát đạt một khi chữ tín dành cho những người đam mê mỹ thuật đúng nghĩa chưa được giới sưu tập – mua bán tranh Việt Nam viết tròn! Doanh nghiệp thương mại điện tử loay hoay tìm lối ra19/10/2008 08:06' PM Có khá nhiều ưu thế so với kênh bán hàng truyền thống, không bị giới hạn về không gian, tiếp cận được với khách hàng và đối tác trên khắp thế giới, có thể cung cấp dịch vụ 24/24 giờ, thương mại điện tử đang ngày càng được nhiều doanh nghiệp lựa chọn. Tuy nhiên, thách thức vẫn còn ở phía trước Vì sao bạn dễ bị lừa trên mạng?25/03/2008 08:28' AM Hiện tượng lập web kêu gọi đầu tư tài chính ảo trong thời gian vừa qua chỉ là một phần nhỏ trong các mánh lới lừa đảo sử dụng công cụ là Internet hiện nay. Người dân, nhất là cư dân mạng, nếu thiếu cảnh giác sẽ còn tiếp tục bị lừa... Những nhà giàu mới trong thế giới ảo17/11/2007 08:14' AM Sở hữu một hòn đảo nhiệt đới của riêng mình – đó là giấc mơ màu hồng của nhiều người. V ài n ăm tr ước , c ó một h òn đảo nh ư vậy với diện t ích 8x 3 km đã được b án . Ng ười rao kh ông đòi gi á cao , nh ưng ng ười muốn mua th ì nhiều , v à bởi vậy m à ng ười ta buộc phải tổ chức đấu gi á... Khởi động sách online27/09/2007 09:00' AM Theo một thống kê chưa đầy đủ, hiện nay nước ta đã có khoảng 15 triệu người sử dụng lnternet và tốc độ tăng trưởng là 15. Vì vậy, không có gì lạ khi nhiều dịch vụ mua sắm trực tuyến lần lượt khởi động. Mua sách online có nhiều cơ hội để trở thành một sự chọn lựa khá hoàn hảo cho độc giả trong tương lai gần! Hãy dùng phương tiện hiện đại23/09/2007 08:31' AM Các nhà cung cấp dịch vụ Internet lớn của nước ngoài xuất hiện là tín hiệu tốt, nhưng cũng là thách thức lớn đối với các doanh nghiệp Việt Nam trong lĩnh vực nội dung số... Bài khác: Các hình mẫu kinh doanh của bán lẻ01/01/1900 12:00' AM Chúng ta đang tìm hiểu những vấn đề cơ bản liên quan đến tiếp thị điện tử cho người tiêu dùng. Chúng ta sẽ bắt đầu thảo luận với sự xem xét một cấu trúc cạnh tranh về bán lẻ trực tuyến trong kinh doanh sách. Để thiết lập một hình mẫu kinh doanh của tiếp thị điện tử hướng tới người tiêu dùng, chúng ta phải xác định những yếu tố quan trọng tạo nên các hình mẫu TMĐT. Những yếu tố và hình mẫu kinh doanh này cũng có thể được áp dụng cho TMĐT B2B... Chợ online01/01/1900 12:00' AM Từ lâu việc mua sắm trên mạng đã trở thành thói quen của người phương Tây. Nhưng ở Việt Nam những năm trước đây, phải là người sành điệu lắm, thông thạo và thích ứng nhanh với lối sống hiện đại lắm thì mới biết và "dám" mua hàng từ các trang web của nước ngoài. Con số này cũng chỉ đếm trên đầu ngón tay, chủ yếu là các loại hàng hóa liên quan đến thiết bị, kỹ thuật... Còn dân ta, nhất là cánh "cổ trắng" (nhân viên văn phòng thu nhập cao) rủ nhau mua sắm hàng tiêu dùng trên các trang web trong nước chỉ mới xuất hiện vài năm trớ lại đây. Nhưng, "chợ" mới này đã bắt đầu sôi động. Sách điện tử không thể thay thế sách giấy 26/10/2003 03:51' PM Ebook - sách điện tử, vào thời hoàng kim được mô tả như một tương lai tươi sáng dành cho các nhà xuất bản, còn sách giấy truyền thống dự đoán sẽ trở thành hàng phế liệu. Nhưng cho đến tận bây giờ, sách điện tử vẫn không được ưa chuộng như mong đợi, và vẫn chỉ là "người em yếu ớt" của sách chuyền thống... Kinh doanh và những cơ hội trên mạng19/09/2003 09:31' PM Cách nay vài năm, khi nói tới thế kỷ XXI, người ta khẳng định đó sẽ là thời đại của “nền kinh tế số” với “thương mại điện tử” là then chốt. Thông tin và các giao dịch được số hoá sẽ làm đảo lộn nền kinh tế thế giới...
Nguyên tắc 80-20 trong thương mại điện tử18/09/2003 09:32' PM Bạn đã bao giờ nghe nói tới "Nguyên tắc Pareto" hay còn gọi là nguyên tắc 80-20 chưa? Nếu chưa, bạn đã bỏ lỡ mất một trong những cách hiệu quả nhất để thu lời lớn hơn... Thương mại điện tử với các doanh nghiệp vừa và nhỏ18/09/2003 09:31' PM Khái niệm thương mại điện tử dù đã trở nên khá phổ biến trên các phương tiện truyền thông nhưng vẫn còn quá xa vời đối với các doanh nghiệp. Vậy thực chất của thương mại điện tử là gì, có lợi gì cho doanh nghiệp không, có an toàn không và cuối cùng doanh nghiệp cần phải làm những gì để áp dụng thương mại điện tử cho có hiệu quả.... Thương mại điện tử không còn "xa" với doanh nghiệp17/09/2003 09:32' PM "Thương mại điện tử" (TMĐT) - khái niệm một thời được nhắc đến như một thứ "mốt" nhằm "trang sức" cho các DN khi quảng bá về sự hiện đại hoá trong sản xuất, kinh doanh của mình. Tuy nhiên, theo một điều tra mới đây của Bộ Thương mại thì TMĐT hiện đã được các DN để mắt tới một cách nghiêm túc hơn, thiết thực hơn và đang dần trở thành công cụ hữu dụng trong công cuộc làm ăn của họ. Phóng viên Báo Lao động đã có cuộc trao đổi với Thứ trưởng Bộ Thương mại Lê Danh Vĩnh về vấn đề này. |