分享
分销 收藏 举报 申诉 / 11
播放页_导航下方通栏广告

类型关+于电子商务安全认证的立法思考.doc

  • 上传人:知****运
  • 文档编号:10892168
  • 上传时间:2025-06-20
  • 格式:DOC
  • 页数:11
  • 大小:3.94MB
  • 下载积分:8 金币
  • 播放页_非在线预览资源立即下载上方广告
    配套讲稿:

    如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。

    特殊限制:

    部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。

    关 键  词:
    电子商务 安全 认证 立法 思考
    资源描述:
    DOC格式论文,方便您的复制修改删减 关于电子商务安全认证的立法思考 (作者:___________单位: ___________邮编: ___________) [摘要]近年,随着网上银行、网上商城的蓬勃发展,与网上交易及网上支付行为相关的法律问题正在受到越来越多的关注,电子商务中所采用的相关技术、交易流程、相关机构的法律地位已经成为人们关注的焦点。国内各地电子商务交易立法的探索也取得了一定进展,2003年2月1日,国内第一部有关电子商务的地方性条例《广东省电子交易条例》在广东省开始施行,迈出了我国地区电子商务立法的第一步。2004年4月2日,第十届全国人大常委会第八次会议讨论通过电子签名法草案,并于2005年4月1日开始实施。标志着我国全国性的电子商务立法迈出了第一步。但是,电子签名的合法性不但需要法律的确认,而且需要相关的基础设施的支持,对这些基础设施建设和法律责任进行规范成为电子签名立法不可缺少的部分。所以,需要深刻分析电子商务中各方之间的法律关系,并对各方应该承担的责任进行界定。本文通过分析电子商务交易中认证机构的法律地位、认证机构和证书用户之间的关系、CA和RA之间的关系、CA和CA之间的关系等几个和电子商务交易中的几个关键问题,并由此提出了有关电子商务立法的几点建议。 [关键词]电子商务法律立法 一、电子商务安全认证的法律关系分析 电子商务,是指通过电子网络进行的产品及服务的贸易活动的全过程,主要包括信息搜寻、订货与支付,以及运输三个阶段。由于商务活动通过电子网络完成,客户身份出现了虚拟化,为了防止交易数据被篡改、冒名、欺诈等操作风险,验证交易各方身份,防止抵赖交易有关的事实,人们设计了数字签名技术,并建设了认证机构,形成了覆盖商务领域的公钥基础设施PKI(PublicKeyInfrastructure)。网络的使用以及认证机构的出现,使得现实社会中交易各方的关系发生了显著变化,研究电子商务中交易各方的关系无疑对电子商务的立法具有十分重要的意义。 1.认证机构的法律地位问题 目前,电子商务学术界将认证机构定义为:参与电子交易的各方提供网上身份认证、数字证书签发与管理等服务的第三方机构。即,认证机构负责在虚拟网络世界提供验证交易双方及多方的真实身份,证明电子商务交易过程及信息的真实性,保证交易的不可抵赖性。和传统社会中的公正机构承担类似职能,被认为是通过提供网络虚拟世界身份认证服务,而与交易无关的中间机构,同时,由于证书签发和认证是有偿服务,也被认为是赢利机构。 认证机构是制造证书的“权威机构”,但其对证书所包含的信息内容是否具有权威性呢?由于客户身份真实性的验证,即数字证书签发环节,是电子交易真实性的基础,证书所包含的信息的真实性是数字证书实现其功能的必要条件。从危害性看,提供内容不实的数字证书更甚于提供虚假证书,数字证书真实性的前提和基础是所含信息的真实性,因此,认证机构必然负有替交易一方保证交易另一方身份真实性的全部责任。由于网络环境的特殊性,数字证书成为验证客户真实身份的最主要工具,当验证客户身份的责任转移发生转移后,认证机构也因此负有比传统社会中公证机构更多的责任。 另一方面,在电子交易过程中,交易的真实性和不可抵赖性通过认证机构对数字签名的正确性认定,认证机构事实上已经参与到交易过程中,而且是交易过程很重要的环节,认证机构因此负有对相关信息进行保密存档的责任,否则,当交易双方出现法律纠纷时,则无据可依。 综合上述两方面因素,可以看出,数字证书的签发和认证机构,先天地成为电子商务交易的责任方之一,其对电子商务交易全过程负有更多的责任和义务。而认证机构的本身的“权威性”从何而来,什么样的机构可以使其具有这样的“公信力”?当交易双方发生争议时,认证机构提供的证明是否足以采信? 2.认证机构和证书用户之间的关系 由于数字证书和电子签名和传统社会中的身份证明和手工签名相比,更加抽象,技术含量很高,从技术层面看,网上用户和认证机构显然是不对称的,普通用户无法说明数字签名的技术原理、实现过程,在发生法律纠纷时,网上客户甚至不具备举证的能力,当涉及认证机构和数字证书用户(网上用户)之间的诉讼时,数字证书的用户显然处于弱势。 根据证书签发者在电子商务交易中的角色,认证机构可以分为两类:一类是与交易完全无关的第三方,如CTCA和地方政府建设的CA系统等;另一类是服务主体为方便其既有客户群体开展网上商务活动而建设的认证机构,比如商业银行为其客户颁发的用于网上支付的数字证书。对于第一种情况,认证机构能否提供足以跟踪交易过程的电子审计记录并在其中保持中立,成为整个认证机制的关键;而对后一种情形,数字证书的申请使用者常常也就是该认证系统的建设者的既有客户,在此情况下,如果客户使用数字签名进行网上支付,网上支付纠纷也就是商业银行和其客户之间的纠纷;客户资金如果被冒名支付,既可能是客户对证书保管不妥,也可能是因为银行对数字证书的泄密或者客户资金因为其他原因被侵害。由于数字签名及认证过程的高技术含量,则使得申请数字证书的客户陷入更加不利的局面。 另一类用户是从事网上商务活动的网上商户。这里网上商户是指持有数字证书并在互联网上开展商务活动的企业法人,比如银行的特约网站。设想这样一种情形,某商户申请了某认证机构颁发的数字证书,而后,依靠该认证机构提供的双重签名软件和该认证机构的信誉保障开展网上商务活动,但在其数字证书失效(比如下次证书展期)之前,因经营不善而倒闭。在此情况下,该商户实际上持有“合法”的(即能够正常通过双重数字签名的)数字证书,而其本身已经破产,那末,为其颁发数字证书的认证机构实际上在此期间为其实施欺诈提供了方便,可能因此而负有责任。 因此,认证机构在提供有偿认证服务的同时,其所应承担的责任如何界定,是否依靠认证机构发布的CPS(CertificatePracticeStatement)?还是有法定公认的标准?是电子商务交易中需要面对的另一个问题。 3.CA和RA(RegistrationAuthority)之间的关系 部分认证机构出于验证客户身份、联系证书客户的需要,将整个认证体系设计成两大部分:CA部分负责证书的制作和管理,注册管理机构(RA)负责验证客户所提供信息的真实性,两部分通过安全数据通讯渠道联接。比如中国金融认证系统(CFCA)中,各签约商业银行承担着RA的职责,而CFCA主要负责证书的制作和管理。 由于安全问题的“水桶效应”,CA+RA体系的安全性取决于两者中的薄弱环节,CA和RA之间的职责划分成为认证机构安全性的关键问题。从理论上讲,CA本身不负有验证客户身份(即证书所包含信息的真实性)责任,而可以轻易获得证书的内容,存在利用证书信息数据伪造客户证书的可能性。如果出现客户身份被假冒或客户认为自己的证书遭到非法复制的情况,CA和RA在证书的管理上的责任界定则成为焦点。同样,当证书包含的基本情况发生重大变化时(比如持有人死亡、破产等),RA应该在多大程度上承担对CA的告知义务,因证书内容与实际不符或证书涉及的内容发生实质性变化而造成的对其他客户的侵害问题,将成为CA和RA关系中最主要的问题。 4.CA和CA之间的关系 就像现实生活中信任链的传递一样,互联网上的信任关系可以通过CA之间相互认证实现,进而形成涵盖全社会的公钥基础设施PKI。整个PKI系统的安全性和每个CA系统息息相关,个别CA系统在客户身份认证中的失误都可能通过CA系统的相互认证而蔓延到整个PKI系统;个别CA系统遭受侵害就意味着整个系统出现漏洞,从而导致其他CA系统在认证过程中的失职行为;CA系统之间的相互认证不再只是某两个系统之间的个人行为,而会给整个PKI体系带来影响。 因此,单个CA应当承担的责任、CA相互认证后责任的划分、CA系统相互认证所应遵守的标准和规范及对既有PKI系统带来的影响等问题,成为认证系统安全问题的重要课题。 二、在电子商务立法中对安全认证的建议 总结上述几个法律关系,可以看出,由于认证机构的特殊性,不能简单地将其看作是“与电子交易双方无关的第三方”,其所具有的公信力并不能与生俱来;相反,由于数字证书的抽象性,其公信力某种程度上有所削弱,为了推动电子商务的发展,增加数字证书的公信力,在法律赋予其权威性之前,需要对认证机构提出更高的要求;由于PKI的公共产品属性,应该对PKI和CA系统(尤其是对外提供商业服务认证机构)的建设进行立法规范。 1.我国应该尽快建立PKI建设的制度体系 由于PKI在电子商务活动活动中的重要作用,为了鼓励电子商务及电子政务的健康发展,作为基础设施的PKI建设应该首先健康发展,只有它的法律地位得到确认,电子商务才能从传统商务形态中脱颖而出,但由于它的公共产品属性,依靠非政府组织难于解决全部问题。比如,电子政务系统和电子商务系统的互联问题、跨国认证问题等,离开了政府主导,跨国认证问题可能给我国网络安全带来安全隐患,没有明确的制度体系,电子政务可能游离与整个PKI体系之外,或者面临安全隐患。因此,政府应该制定涵盖全社会需要的统一的政策体系,指导PKI体系建设,对CA系统的建设标准、CA之间的相互认证、跨国认证等问题进行明确规定,从而把PKI系统建设成保证网络商务(政务)活动安全的公共基础设施。 在澳大利亚、加拿大、美国等西方发达国家的实践中,均将PKI系统看成具有公共产品属性的基础设施,坚持国家的主导作用,拟定了适用全国的PKI系统整体规划,设置了全国统一的标准,对CA、RA系统所应具备的安全标准进行了明确规定,对个别CA加入国家统一的PKI体系进行规范。这些经验对我国建设PKI系统及适用于全国电子商务活动的法律法规具有重要的借鉴意义,我国目前现有的地方性立法在规范全国电子商务活动和指导 PKI系统建设工作中的局限性,有待在全国立法中改进。 2.立法重点应该更加关注CA责任的界定 目前,电子商务实践中对CA的责任存在一种倾向:就是“只服务不负责”,认证机构提供证书颁布、管理、认证等相关服务,收取一定的服务费,但并不承担(或者不愿意承担)因数字证书的使用而引发的责任,而是通过认证实务声明(CPS)将相关责任推给证书用户。这种倾向的存在从客户角度看,不利于保护客户的合法利益,某种程度上使客户从事网上商务活动的风险有所增加;从认证机构的角度看,不利于促进其提高自身管理水平,继续提高认证技术的安全性;从全社会看,不利于推动电子商务的发展。 数字证书发放、撤消、运用,商务过程的记录等,具有很强的技术性,相对与CA系统建设者来说,普通网上用户在信息技术的掌握和运用上,处于不利地位,如果不能通过立法保护弱者,则不利于推动网上商务活动的开展。就像在传统社会的商务活动一样,商务活动的要件必须齐全,交易主体的合法性、认证主体的合法性、电子交易的不可抵赖性,缺一不可。不同在于电子商务活动在网络上实现,电子交易的过程短暂快捷,其所需的环境和实现的过程更加抽象复杂,在交易过程中普通网上用户不具备审查相关程序、保存相关电子记录的能力,在发生争议时也不具备提出诉讼证据的能力。 因此,制度建设中应强调CA机构的中立性,使其独立于交易各方单独行使认证职能,在立法中应明确其职责,在允许其收取服务费用的同时,承担认证失误、管理失误的责任,承担因系统存在安全缺陷而带给客户的风险暴露,以及承担因非不可抗力造成的系统可用性缺失引发的客户证书无法使用所带来的损失;规定其在争议出现时为交易相关方提供可靠真实电子记录证据的责任和义务。在立法实践中应该更加注重程序的正确性,规定设立CA及RA所必须具备的条件,对CA系统的建设标准、数字证书的标准、加密算法的合法性、CA系统加入PKI体系的审查过程等进行法律规定;在商务活动中,应规定 thodologyandCriteria,Version1.0:March2003 [6]LegelConsiderationsinDesigningandImplementingElectronicProcesses:AGuidelforFederalAgencies,November2000,U.S.DepartmentofJustice [7]PKIAsseeementGuidelinsGUIDELINESTOHELPASSESSANDFACILITATEINTEROPERABLETRUSTWORTHYPUBLICKEIINFRASTRUCTURES,PAGv0.30PublicDraftforcoment,InformationSecurityCommittee [8]胡英:PKI陷入僵局?中国计算机报,2003年4月22日
    展开阅读全文
    提示  咨信网温馨提示:
    1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
    2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
    3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
    4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
    5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
    6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。

    开通VIP折扣优惠下载文档

    自信AI创作助手
    关于本文
    本文标题:关+于电子商务安全认证的立法思考.doc
    链接地址:https://www.zixin.com.cn/doc/10892168.html
    页脚通栏广告

    Copyright ©2010-2026   All Rights Reserved  宁波自信网络信息技术有限公司 版权所有   |  客服电话:0574-28810668    微信客服:咨信网客服    投诉电话:18658249818   

    违法和不良信息举报邮箱:help@zixin.com.cn    文档合作和网站合作邮箱:fuwu@zixin.com.cn    意见反馈和侵权处理邮箱:1219186828@qq.com   | 证照中心

    12321jubao.png12321网络举报中心 电话:010-12321  jubao.png中国互联网举报中心 电话:12377   gongan.png浙公网安备33021202000488号  icp.png浙ICP备2021020529号-1 浙B2-20240490   


    关注我们 :微信公众号  抖音  微博  LOFTER               

    自信网络  |  ZixinNetwork