杨霄彩
广州大学华软软件学院 广东 510990
随着无线网络技术的发展,电子商务的移动模式被争相引入各行业,Web服务在新的平台上获得一个更广阔的发展空间;另一方面,与传统网络不同,无线链路的开放性以及客户端设备计算能力弱、低存储、带宽窄等特点制约了Web服务的广泛应用和创新,因此,极大的商务应用潜力对无线网络中Web服务的安全与效率提出了更高的要求。
Web服务的安全问题主要在于确定用户的身份以及确保数据的机密性和完整性。目前,SSL(Secure Socket Layer)和TLS(Transport Layer Security)被用来提供传输层的Web服务安全;网络层的IPSec对于Web服务安全来说,也是一个很重要的标准;因为无法信任中间节点对消息的获得和处理,IBM和Microsoft等公司在Web服务安全白皮书里给出了一整套安全规范,其中,基于应用层的 WS-Security(Web服务安全)网络传输协议是这些规范的核心,其基本原理是将所有安全信息保存在消息的SOAP部分中,嵌入身份验证、消息加密及消息数字签名等安全机制,为Web服务安全性提供了端到端的解决方案。
而要高效地实现Web服务的安全机制,最重要的就是让服务请求方和服务提供方能够共享会话密钥(对称密钥)。在无线网络的安全机制中,密钥的安全性是所有安全的基础。因此,两个或多个实体协商建立会话密钥成为无线网络安全研究的热点。
最初,Bellovin和Merritt首先提出能抵抗字典攻击的基于口令密钥协商协议;Bellare等提出了基于口令密钥协商的一种理论模型;Katz等提出标准模型下可证安全的基于口令认证密钥协商协议。……