10.3772/j.issn.1002-0470.2021.06.002
一种基于TPM的手机第三方安全移动支付协议
为解决in-APP第三方支付中密钥泄漏、信息显示不全、商家APP缺乏预信任等问题,采用着色Petri网(CPN)模型对现有的订单篡改、通知假冒、订单替换、非授权查询4种攻击进行建模分析,并通过推导不安全状态的可达性验证in-APP第三方支付系统存在的安全漏洞.提出了基于可信平台模块(TPM)的新的支付协议模型,该模型利用TPM生成安全私钥用于改进数字签名和防止用户和商家APP串谋攻击等方面.安全性分析表明,相较于原协议,新的安全模型引入随机数抵御重放攻击,通过TPM安全芯片生成公私钥对,抵御因密钥泄漏引发的订单篡改与替换、通知假冒和非授权查询4种网络攻击,并通过协议中的额外安全性补偿机制解决了串谋攻击和订单信息显示不全等问题.
电子商务、移动支付、第三方、着色Petri网(CPN)、可信计算模块(TPM)
31
TP393.08;TU714;TN915.04
国家自然科学基金61902273
2021-07-26(万方平台首次上网日期,不代表论文的发表时间)
共8页
581-588