以文本方式查看主题 - 中文XML论坛 - 专业的XML技术讨论区 (http://bbs.xml.org.cn/index.asp) -- 『 XML安全 』 (http://bbs.xml.org.cn/list.asp?boardid=27) ---- 启用 XML 安全性(1) (http://bbs.xml.org.cn/dispbbs.asp?boardid=27&rootid=&id=8518) |
-- 作者:yuji1998 -- 发布时间:6/28/2004 4:39:00 PM -- 启用 XML 安全性(1) 本人网站,希望大家支持一下 [B][URL=http://www.lanshang.com]蓝尚WEB技术商务平台[/URL][/B] [URL=http://www.lanshang.com/lxwm.asp]有情况请联系我[/URL] [B][URL=http://www.lanshang.com/ebook/index.asp]电子书籍下载[/URL] [URL=http://www.lanshang.com/wenzhang/]WEB技术文库[/URL] [URL=http://www.lanshang.com/ebook/ebook.asp]在线书籍[/URL] [URL=http://www.lanshang.com/link.asp]网站建设黄页|建站黄页[/URL] [URL=http://www.lanshang.com/bbs]技术交流[/URL] [URL=http://www.lanshang.com/shop/index.asp]数码超市[/URL] [URL=http://www.lanshang.com/ymkj/index.asp]自助建站|网站开发[/URL][/B]
安全性领域是另一个快速增长的领域。在不同团体之间建立信任的传统方法在公共因特网上已不合适,实际上,在大型 LAN 和 WAN 上也不合适。在这些情况下,基于非对称密码术的信任机制可能会非常有用,但实际上,部署和密钥管理的方便性、互操作性的范围和提供的安全性远不如各种的“公钥基础设施”(Public Key Infrastructures (PKI))的热情的供应商曾让我们相信的那样。处理层次数据结构,以及带有机密、访问权限或完整性等不同需求的数据的子集特别困难。另外,具有不同于 XML 文档的现今标准安全性控制的应用程序一点都不简单。 目前,一些团体正积极投身于检查这些问题和开发标准的活动中。其中主要的相关开发是 XML 加密和相关的 XML 签名、“可扩展访问控制语言(XACL)”和相关的“安全性断言标记语言(SAML — 以前是互为竞争对手的 AuthML 和 S2ML 的结合)”。所有这些都由 OASIS 和“XML 密钥管理规范(XKMS)”驱动。本文将 介绍 XML 加密和 XML 签名。 XML 加密和 XML 签名 密码术现在所做的远远不止隐藏信息。消息摘要确定文本完整性,数字签名支持发送方认证,相关的机制用于确保任何一方日后无法拒绝有效事务。这些都是远程交易必不可少的元素,现在,用于处理整个文档的机制开发得相当好。 有了一般的加密,对 XML 文档整体进行数字化签名不是问题。然而,当需要对文档的不同部分(可能由不同的人)签名,以及需要与选择性的方法一起来这样做时,就会出现困难。也许不可能或者不值得强制不同部分的加密工作由特定人员按特定顺序进行,然而成功地处理文档的不同部分将取决于是否知道这点。此外,由于数字签名断言已经使用了特定专用密钥来认证,所以要小心签名人是以纯文本形式查看文档项的,这可能意味着对由于其它原因而加密的部分内容进行了解密。在另一种情况下,作为更大集合中的一部分,可能对已经加密过的数据进行进一步加密。在牵涉单一 XML 文档(可能由一些不同的应用程序和不同的用户处理在工作流序列中使用的 Web 表单或一系列数据)的事务集中考虑的不同可能性越多,就越可能看到巨大的潜在复杂性。 还有其它问题。XML 语言的强项之一是,搜索是明确的,无二义性的:DTD 或 Schema 提供了相关语法的信息。如果将包括标记在内的文档的一部分作为整体加密,就会丧失搜索与那些标记相关的数据的能力。此外,如果标记本身被加密,那么一旦泄漏,它们将被利用对采用的密码术进行纯文本攻击。 这些是工作组正在考虑的一些方面。 XML 加密示例 加密工作草案给出了一些示例来演示:加密的颗粒度如何根据要求的不同而不同,以及可能出现什么结果。清单 1 中的代码片断显示了带有信用卡和其它个人信息的未加密 XML 文档。在某些情况下(例如,隐藏支付机制的信息),可能希望加密除客户名称以外的所有信息,清单 2 的代码片断演示了如何这样做。 清单 1. 显示 John Smith 的银行帐户、5000 美元限额、卡号和有效期的的信息
清单 3. 只隐藏了信用卡号的加密文档
[此贴子已经被作者于2005-7-25 23:20:10编辑过]
|
-- 作者:lphdx -- 发布时间:8/22/2005 5:25:00 PM -- up |
-- 作者:lizhangyou -- 发布时间:9/20/2005 11:56:00 AM -- 强 |
-- 作者:laolao2 -- 发布时间:10/7/2005 9:59:00 AM -- 太帅了 |
W 3 C h i n a ( since 2003 ) 旗 下 站 点 苏ICP备05006046号《全国人大常委会关于维护互联网安全的决定》《计算机信息网络国际联网安全保护管理办法》 |
62.500ms |