所有栏目 | 云社区 美国云服务器[国内云主机商]
你的位置:首页 > 云社区 » 正文

电子签名是什么,如何保证安全保密?

发布时间:2020-04-15 16:45:59

资讯分类:电子签名  保密  保证  论文  电子签名  篡改  签约
电子签名是什么,如何保证安全保密?

这个可以参考艾媒咨询最新发布的《艾媒报告丨2018-2019中国电子签名行业专题研究报告》,里面提到:


电子签名是指数据电文中以电子形式所含、所附用于识别签名人身份并标明签名人认可其中内容的数据。电子签名并非是书面签名数字化图像,更多情况下是种法律概念。其中,可靠电子签名具备专有权、控制权、内容防篡改、签名防篡改四个特性,与手写签名或者盖章具有同等法律效力。


签约涉及三要素:文件内容、签署方签字(盖章)、签署时间。一份具有法律效力的电子合同需要确保文件在签署和传输的过程中内容完整无误且无法被篡改、签名(盖章)为签约方本人且自愿、签约时间信息准确且无法被篡改,而为保证签约结果的公正性和客观性,签署过程需要在第三方签约系统中完成。


数字签名技术是电子签名的底层核心技术,由非对称密钥加密技术和数字摘要技术构成。首先发送方利用Hash函数对文件内容进行加密并生成数字摘要,然后利用私钥对数字摘要加密形成数字签名;接收方利用发送方提供的公钥对数字签名进行解密;若解密后的数字摘要与发送方的数字摘要保持一致,则确认内容没被篡改且文件由发送方提供。

近年来,云计算、区块链等新兴技术的不断发展,更是为电子签名行业提供了强大的助推作用,不仅提升了电子签名的安全保障,同时降低了企业使用电子签名服务的门槛。

电子签名是什么,如何保证安全保密?

如何保证安全保密,这个概念很大,是想问如何保证签名的安全保密还是签署后文档的安全保密呢?

电子签名的安全保密是由公钥算法来保障,至于签名的私钥key,保障机制就更多, 比如存储在Ukey里,私钥不出Ukey,但是很不方便;或是采用场景证书,只用一次;以及手机盾等方式,都可以保障私钥的安全性。

签署文档的安全保密,通常采用加密通信及存储的方式,我们也提供第三方平台不留存合同原文,只存合同的hash值,保障用户隐私安全。

电子签名的概念

一般意义上,签名是交易不可或缺的要素,电子签名是电子商务中用以代替手写签名的核证方法,在产生手段、表现形态和使用方式等方面与手写签名均有不同,无法直接套用传统手写签名的规则。2005年4月1日起施行的《中华人民共和国电子签名法》(2015年修订,下称《电子签名法》)中第二条,借鉴了传统签名的功能,从功能、效果的角度对电子签名进行了明确定义:本法所称电子签名,是指数据电文中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据,本法所称数据电文,是指以电子、光学、磁或者类似手段生成、发送、接收或者储存的信息。并在第十三条中,进一步规定了可靠的电子签名应当满足的条件:

  1. 电子签名制作数据用于电子签名时,属于电子签名人专有;
  2. 签署时电子签名制作数据仅由电子签名人控制;
  3. 签署后对电子签名的任何改动能够被发现;
  4. 签署后对数据电文内容和形式的任何改动能够被发现。

《电子签名法》第十四条明确规定:可靠的电子签名与手写签名或者盖章具有同等的法律效力。“电子签名”的第二层含义也为动词,即行为人生成上述数据的过程(或者方法),例如《电子签名法》第三十四条第(四)项:电子签名制作数据,是指在电子签名过程中使用的,将电子签名与电子签名人可靠地联系起来的字符、编码等数据。以易企签(http://www.signit.cn)在四川省工商部署的全程电子化为案例,用户登陆注册完成公司登记(备案申请书),经过电子签名后,验证效果可以看到:

因此,《电子签名法》对电子签名的定义,实际是规定了电子签名的形式(电子形式、包含于数据电文中),并从功能、效果的角度对电子签名提出的要求,并没有具体限定电子签名的具体实现方式或技术手段。只要满足签名法第十三条规定的四个条件,在签署的时候,签名者是要进行认可,这是其独立行为;签名的时候,将其身份和文档绑定,签名后的文档有任意改动,都会被验证出来;而且签名人身份和签名信息也绑定,也就是说验证的人看得到签名人的“身份证”,所以冒充他人签名这条路也堵死了。因此,通过电子签名完成的文档也是可以自证清白的独立证据。

电子签名是什么,如何保证安全保密?

简单来说,电子签名是利用哈希算法与加密算法实现的电子文件上直接签字、盖章的技术。为了保障签署后的电子文件具备法律有效性,使用电子签名签署后的电子文件还需要具备签署身份可识别、签署内容不可篡改的特性。

但是,通过上述技术名词解释并不能直观、易懂的说明电子签名的原理,以下是通过还原电子签名签署的过程简介电子签名是如何保证安全保密的:

场景:由于业务需要,你和我需要签署一份合作协议。为方便起见,你将拟好的电子版合同文本在线发送给我签署。

怎样确保合同只有我可查看且不被他人恶意窃取?我又怎样才能确定文件的发送人就是你呢?

关键点1:公钥私钥登场

为了满足电子合同内容保密性和发送人认证的要求,我们了解到非对称加密的加密方式。

非对称加密:具有唯一对应的一对秘钥,一个公钥一个私钥,公钥所有人可见,而私钥仅自己可见。

非对称加密具有这样的特性:用公钥加密的文件只能用私钥解密,而私钥加密的文件只能用公钥解密。

发送合同时,你将拟好的电子合同使用自己的私钥加密后发送;接收合同时,如果能够使用你的公钥解密,则说明这份文件就是你发送的。

但是,我怎么才能知道你的公钥呢?

关键点2:政府出了个CA来帮忙

我了解到,政府授权了一个权威机构叫CA,可以提供网络身份认证的服务。

CA (Certificate Authority) :全称证书管理机构,即数字证书的申请、签发及管理机关。其主要功能为: 产生密钥对、生成数字证书、分发密钥、密钥管理等。

数字证书:是由CA机构颁发的证明,它包含公钥、公钥拥有者名称、CA 的数字签名、有效期、授权中心名称、证书序列号等信息,可以通俗为理解个人或企业在“网络身份证”。

我向CA机构申请获取你的公钥,使用它对电子合同解密,解密成功则说明发送人就是你。文件发送人的身份确认了,那怎么保障电子合同传输过程中未被篡改呢?

关键点3:哈希兄弟出场

有技术人员推荐了哈希算法(摘要算法),可以证明电子合同传输过程中是否被篡改。

哈希算法:通过加密算法将文本内容生成为一段代码,即信息摘要,其主要特征是加密过程不需要密钥,经加密的数据无法被反向还原。也就是说,只有两份完全相同的合同经过相同的哈希算法才能得到相同的摘要。

发送合同时,你将电子合同原文和经哈希运算的摘要一起发送给我接收合同时,通过对合同原文进行同样的哈希运算得到新的摘要,对比两组摘要是否一致即可证明我接收的文件是否被篡改

但是,如果传输过程中文件原文与摘要同时被替换了怎么办?

关键点4:对称加密来帮忙

除了上述的哈希算法、非对称加密、CA,为确保合同由发送到接收满足三个要求,即:由你发送、只能发给我、不能被篡改,我们还需要应用新的加密方式:对称加密。

对称加密:采用单钥密码系统的加密方法,信息的加密和解密只能使用同一个密码。

发送文件时:

1、你通过哈希运算得到原文摘要并使用私钥对其加密,得到你的数字签名,再将数字签名和合同原文进行对称加密,得到密文A——对原文加密

2、再通过CA获得我的公钥,对上述步骤中对称加密的秘钥进行非对称加密,即我的“数字信封”——对秘钥加密

3、将密文A和我的数字信封一起发送给我

数字签名:用哈希算法提取出源文件的摘要并用发送人的私钥进行加密后的内容。

数字信封:用接收方的公钥加密对称秘钥”,这就叫“给乙的数字信封。

接收文件时:

1、我使用自己的私钥解密数字信封得到对称秘钥——能解开,说明是发给我的

2、再使用对称秘钥解密密文A,得到带有你的数字签名的原文

3、使用你的公钥解密你的数字签名,得到签名中的原文摘要——能解开,说明发送者是你

4、使用相同的摘要算法获取原文摘要并与解密签名中的摘要对比——摘要一致,则说明原文没有被篡改

除了文件内容不可篡改,精确记录签署时间固定合同生效期限也十分重要,网络环境中怎样怎么确保合同签署时间不可篡改呢?

关键点5:时间戳来证明

我又请教了专家,原来我们国家还有专门确定时间的法定授时中心,它可以在我们签署的文件上加盖“时间印迹”,即时间戳。

时间戳(time-stamp):书面签署文件的时间是由签署人自己写上,而数字时间戳则由第三方认证单位(DTS)添加,以DTS收到文件的时间为依据,更精准、更有公信力。

至此,我们签合同的时间精准记录、合同内容不可篡改、双方身份也真实有效,这下没问题了!但是,签署完的电子合同怎么存储呢?不管是哪一方签署,日后产生纠纷都难免对合同存储期间的安全性产生质疑。

关键点6:找个权威第三方来存证

听说有专门的第三方电子数据存证机构,可以保存已签署的电子合同数据,当用户双方对合同内容产生争议时可申请出具具有公信力的证明。

合同签署的最后一个问题:存储问题也解决了!但唯一不足之处就是:签署过程太麻烦!为保障电子合同有效性,我们用到了非对称加密、哈希运算、时间戳等技术,还要CA机构、公证处等机构协助;

怎样更简单快捷地签一份有效的电子合同呢?

关键点7:选择可靠的第三方电子合同平台

根据《电子签名法》规定,使用可靠的电子签名签署的电子合同具备与手写签字或盖章的纸质合同同等的法律效力。

根据《电子签名法》规定,符合下列条件的,视为可靠的电子签名:

1)电子签名制作数据用于电子签名时,属于电子签名人专有

2)签署时电子签名制作数据仅由电子签名人控制

3)签署后对电子签名的任何改动能够被发现

4)签署后对数据电文内容和形式的任何改动能够被发现

结合上述电子合同签署过程,我们可归纳总结有效的电子合同应关注以下几个核心点:内容保密性、内容防篡改、明确签订身份、明确签订时间。

同时,为保障电子合同作为书面形式的证据能力,合同签署全程还应当由权威第三方机构存储公证。

商务部在《电子合同在线订立流程规范》指出:“通过第三方(电子合同服务提供商)的电子合同订立系统中订立电子合同,才能保证其过程的公正性和结果的有效性”。

留言与评论(共有 0 条评论)
   
验证码:
Top