4.4 · 認證、授權與電子商務安全
目標: 區分認證與授權、描述常見方法、概述在線交易所用安全。
認證 vs 授權
| 概念 | 回答 | 例子 |
|---|---|---|
| 認證 Authentication | 「你是誰?」 | 用用户名 + 密碼登入 |
| 授權 Authorisation | 「你可以做什麼?」 | 登入後能否刪文件? |
老師登入是認證。其角色(teacher)然後授權他看所有學生分數,但不能刪除其他老師賬號。
認證方法
| 因素 | 例子 |
|---|---|
| 你知道的 | 密碼、PIN、安全問題 |
| 你擁有的 | 收短信碼的手機、硬件令牌、智能卡 |
| 你是的 | 指紋、面孔、虹膜 |
| 你在哪 | 地理圍欄(手機要在辦公室附近) |
| 你怎麼做 | 打位元組奏、鼠標模式 |
多因素認證 (MFA) 結合兩個或更多因素以獲更強安全。
授權方法
| 方法 | 工作機制 |
|---|---|
| 訪問控制列表 (ACL) | 誰能對資源做什麼的列表 |
| 基於角色的訪問控制 (RBAC) | 角色(管理員、老師、學生)授權限 |
| 基於屬性的訪問控制 (ABAC) | 基於屬性(部門、時段)的規則 |
數字證書 —— 在線證明身份
你訪問 https://www.hsbc.com.hk 時,銀行服務器出示數字證書,由可信證書機構 (CA) 簽發。你的瀏覽器:
- 確認 CA 在其受信任列表。
- 驗證證書籤名。
- 檢查證書未過期或被吊銷。
全部通過你看到綠色鎖頭 —— 可信你確實在與滙豐對話。
電子商務安全棧
| 層 | 提供 |
|---|---|
| SSL/TLS (HTTPS) | 加密傳輸中資料 |
| 數字證書 | 證明服務器身份 |
| 強認證 | 確認顧客身份(密碼 + 2FA) |
| 代幣化 Tokenisation | 用非敏感代幣替代信用卡號 |
| 3-D Secure | 卡支付額外驗證(Visa Secure、Mastercard ID Check) |
| 手機短信一次性密碼 | 香港銀行廣泛二次驗證 |
| 欺詐檢測 AI | 標記異常交易 |
香港網上銀行流程
- 顧客輸入用户名 + 密碼(你知道的)。
- 銀行發短信 OTP 到登記手機(你擁有的)。
- 顧客輸入 OTP —— 認證成功。
- HTTPS 安全保護後續所有流量。
- 每筆大額轉賬觸發再一次短信確認。
智能卡、令牌、生物識別
| 令牌類型 | 由誰用 |
|---|---|
| HKID 智能卡 | 政府櫃枱身份核驗 |
| 八達通 | 儲值支付 |
| RSA SecurID 令牌 | 企業 VPN 訪問 |
| Apple Pay / Google Pay 令牌 | NFC 支付 |
| FIDO2 / passkeys | 現代無密碼登入 |
新趨勢
- Passkeys —— 用設備上的公鑰密碼學替代密碼。
- 行為生物識別 —— 打字模式、步態分析。
- 零信任架構 —— 永不信任,永遠驗證。
考試式題目
題(5 分): 區分認證與授權。描述兩因素認證並解釋數字證書如何支撐安全的網購。
參考答案:
- 認證驗證用户是誰(如密碼正確);授權決定被認證的用户被允許做什麼(如可看不可刪)。
- 兩因素認證 (2FA) 要兩個獨立因素 —— 通常是你知道的(密碼)加你擁有的(短信碼或硬件令牌)。即使密碼被偷,攻擊者沒第二因素也登不進。
- HTTPS 裏的數字證書證明網店身份。瀏覽器檢查證書由受信任 CA 簽發、未過期、匹配域,確保顧客是與真店通訊,不是釣魚假冒。加密 HTTPS 傳輸再讓交易中的信用卡資料免被截取。
關鍵要點
- 認證 = 誰;授權 = 什麼。
- MFA 結合因素以更強安全。
- HTTPS + 數字證書 + 代幣化 = 現代電子商務信任棧。
模組 C 總結
互聯網模組結束。自測:
- 能秒答 LAN/WAN、IPv4/IPv6、交換器 / 路由器的差異嗎?
- 能概述輸入 URL 到瀏覽器後發生的事嗎?
- 能説出三種威脅與三種防禦嗎?
- 能解釋 HTTPS 如何混用對稱與非對稱加密嗎?
➡️ 下一模組:模組 D · 計算思維與編程