WAP端到端加密解决方案

ZDNet软件频道 时间:2003-05-12 作者:顾丰 |  我要评论()
本文关键词:gufeng
如同TLS/SSL对于互联网的作用一样,在多数情况下WTLS已经足以保障WAP的安全性,但是由于WAP网关担负着在WTLS和TLS之间转换信息的任务,导致信息在转换过程中存在安全漏洞。本文提出端到端的加密解决方案。
一、WAP端到端的安全性问题

WAP采用与TLS/SSL类似的WTLS实现传输层的安全性,从而保证信息在WAP网关和WAP设备之间的安全性。如同TLS/SSL对于互联网的作用一样,在多数情况下WTLS已经足以保障WAP的安全性,但是由于WAP网关担负着在WTLS和TLS之间转换信息的任务,导致信息在转换过程中存在安全漏洞。

 

如上图所示,WAP网关在WAP设备和Web服务器之间起着翻译的作用:数据从WAP设备发送到WEB服务器时,WAP网关需要将WTLS加密的数据解密,然后用TLS/SSL加密后发送给WEB服务器;数据从WEB服务器发送到WAP设备时,WAP网关需要将TLS/SSL加密的数据进行解密,然后用WTLS加密后发送给WAP设备。由此带来的安全性问题:

  1. 数据在WAP网关上在一定时间内以明文形式存在
  2. WAP网关服务供应商可能在日志中保存数据明文,潜在的第三方可能获得所有的传输数据
二、业界解决方案

WAP论坛和工业界很早就意识到WAP网关存在的安全性问题,并提出了一系列的措施和解决方案来提高WAP的安全性。

  1. WAP网关服务供应商尽力确保WAP网关的安全,如保证不保存数据明文、在内存中进行最优化的加密和解密以减少数据明文存在的时间窗口、在释放前覆盖加密解密进程使用的内存以确保数据的安全性。
  2. 对于安全要求较高的公司可以拥有自己的WAP网关,从而保障数据端到端的安全性。
  3. 通过PKI公用密匙架构实现数据安全性
  4. 通过WIM(WAP身份模块)实现数据安全性

虽然我们可以相信大部分WAP网关服务供应商会尽力保障WAP网关的安全性,但是对于WAP内容提供商而言,这仍然属于不可控制的因素,特别是当WAP用户处于漫游状态时,内容提供商完全无法保障数据端到端的安全性。

第二种解决方案仅仅适用于对于安全性有特别高需求的公司,而需要付出的代价不仅仅是额外硬件的投资,而且还有日常维护带来的费用。

从纯技术角度而言,第三和第四种解决方案应当可以解决端到端的安全性问题。但是由于目前大部分手机和WAP网关还不完全对PKI和WIM的支持,在实际应用上具有很大的局限性。


百度大联盟认证黄金会员Copyright© 1997- CNET Networks 版权所有。 ZDNet 是CNET Networks公司注册服务商标。
中华人民共和国电信与信息服务业务经营许可证编号:京ICP证010391号 京ICP备09041801号-159
京公网安备:1101082134