动态口令(Dynamic Password)是根据专门的算法生成一个不可预测的随机数字组合,每个密码只能使用一次,被广泛运用在网银、网游、电信运营商、电子商务、企业等应用领域。
动态口令(Dynamic Password)是根据专门的算法生成一个不可预测的随机数字组合,每个密码只能使用一次,被广泛运用在网银、网游、电信运营商、电子商务、企业等应用领域。
动态口令作为最安全的身份认证技术之一,已经被越来越多的行业所应用。由于它使用便捷,且与平台无关性,随着移动互联网的发展,动态口令技术已成为身份认证技术的主流,被广泛应用于企业、网游、金融等领域,国内外从事动态口令相关研发和生产的企业也越来越多,其优势在于与各种业务系统快速无缝互操作,其完全自主研发的号令动态口令身份认证软件系统稳定、高效、支持多种认证模式,其解决方案可以服务不同规模企业。
随着信息化进程的深入和计算机技术的发展,网络化已经成为企业信息化的发展大趋势。人们在享受信息化带来的众多好处的同时,网络安全问题已成为信息时代人类共同面临的挑战,网络信息安全问题成为当务之急。
为了解决这些安全问题,各种安全机制、策略和工具被研究和应用。然而,即使在使用了现有的安全工具和机制的情况下,网络的安全仍然存在很大隐患。
这些安全隐患主要可以归结为以下几点:
每一种安全机制都有一定的应用范围和应用环境。安全工具的使用受到人为因素的影响。系统的后门是传统安全工具难于考虑到的地方。黑客的攻击手段在不断地更新。(1)提供建立最终用户安全地访问企业核心信息;
(2)降低与密码相关的IT管理费用;
(3)降低遗忘密码的机率,无需记忆复杂密码;
主流用于生成动态口令终端有 硬件令牌、短信密码、手机令牌、软件令牌四种。
短信密码以手机短信形式请求包含6位或更多随机数的动态口令,身份认证系统以短信形式发送随机的6/8位密码到客户的手机上,客户在登录或者交易认证时候输入此动态口令,从而确保系统身份认证的安全性。
当前最主流的是基于时间同步的硬件口令牌,它每60秒变换一次动态口令,动态口令一次有效,它产生6位/8位动态数字。
手机令牌有J2ME、iPhone、Andriod、Windows Mobile 6版本,可以广泛应用在网络游戏、互联网等用户基数大的领域,手机令牌的使用将大大减小动态密码服务管理及运营成本,方便用户。
以下供您参考,为组织选择适合的动态口令,同时支持两种密码器混合使用。
硬件令牌 | 短信密码 | |
安全性 | 最高 | 较高 |
便捷性 | 高 | 最高 |
表现形式 | 硬件,随身携带 | 发送手机短信 |
移动办公 | 100%解决方案 | 需短信网关支持 |
实时性 | 高 | 较高(依赖网关速率) |
短信认证核心优点是费用低,无需携带、无需更换。 硬件令牌核心优点是在产品质量可靠情况下可以在任何地方进行接入办公。
为解决静态口令安全性的问题,在90年代出现了动态口令技术,应用成果和大体情况如下:
动态口令技术主要分两种:同步口令技术、异步口令技术 (挑战-应答方式)
其中的同步口令技术又分为:时间同步口令、事件同步口令 其主要的技术比较如下:
(挑战—应答)
对于异步令牌,由于在令牌和服务器之间除相同的算法外没有需要进行同步的条件,故能够有效的解决令牌失步的问题,降低对应用的影响,同时极大的增加了系统的可靠性。异步口令使用的缺点主要是在使用时,用户需多一个输入挑战值的步骤,对于操作人员,增加了复杂度,故在应用时,将根据用户应用的敏感程度和对安全的要求程度来选择密码的生成方式。