ITRM20130364A1 - ELECTRONIC SIGNATURE SYSTEM OF AN ELECTRONIC DOCUMENT USING THE PAYMENT CARD - Google Patents

ELECTRONIC SIGNATURE SYSTEM OF AN ELECTRONIC DOCUMENT USING THE PAYMENT CARD

Info

Publication number
ITRM20130364A1
ITRM20130364A1 IT000364A ITRM20130364A ITRM20130364A1 IT RM20130364 A1 ITRM20130364 A1 IT RM20130364A1 IT 000364 A IT000364 A IT 000364A IT RM20130364 A ITRM20130364 A IT RM20130364A IT RM20130364 A1 ITRM20130364 A1 IT RM20130364A1
Authority
IT
Italy
Prior art keywords
user
signature
authentication
bank card
transaction
Prior art date
Application number
IT000364A
Other languages
Italian (it)
Inventor
Gianluca Buelloni
Romeo Magagnotti
Original Assignee
Aliaslab S P A
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Aliaslab S P A filed Critical Aliaslab S P A
Priority to IT000364A priority Critical patent/ITRM20130364A1/en
Priority to US14/313,277 priority patent/US20140379585A1/en
Priority to EP14173645.4A priority patent/EP2819050B1/en
Priority to ES14173645T priority patent/ES2779750T3/en
Priority to BR102014015748A priority patent/BR102014015748A2/en
Publication of ITRM20130364A1 publication Critical patent/ITRM20130364A1/en

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/64Protecting data integrity, e.g. using checksums, certificates or signatures
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/313User authentication using a call-back technique via a telephone network
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/42User authentication using separate channels for security data

Description

TITOLO: “Sistema di firma elettronica di un documento elettronico mediante utilizzo di carta di pagamento†TITLE: â € œSystem of electronic signature of an electronic document using a payment cardâ €

Campo dell’invenzione Field of invention

La presente invenzione si riferisce ad un sistema di firma elettronica, in particolare nell’ambito della firma elettronica avanzata. The present invention refers to an electronic signature system, in particular in the field of advanced electronic signature.

Stato della tecnica State of the art

I processi di firma elettronica sono noti da tempo. Essi sono stati ideati essenzialmente per garantire l’autenticità della firma apposta su un documento elettronico e l’integrità del documento elettronico firmato. Electronic signature processes have been known for some time. They were essentially designed to guarantee the authenticity of the signature affixed to an electronic document and the integrity of the signed electronic document.

La firma digitale à ̈ una tipologia di firma elettronica avanzata, di tipo qualificato, in cui si prevede l’impiego di una coppia di chiavi digitali asimmetriche, di cui una chiave privata attribuita in maniera univoca ad un soggetto, detto titolare, ed una corrispondente chiave pubblica per verificare l’autenticità della firma. The digital signature is a type of advanced electronic signature, of a qualified type, which involves the use of a pair of asymmetrical digital keys, of which a private key uniquely attributed to a subject, called the owner, and a corresponding public key to verify the authenticity of the signature.

La firma elettronica, à ̈ definita dalla Direttiva europea 1999/93/CE: la "firma elettronica" viene definita come “l’insieme di dati in forma elettronica, allegati oppure connessi tramite associazione logica ad altri dati elettronici ed utilizzata come metodo di autenticazione†. The electronic signature is defined by the European Directive 1999/93 / EC: the "electronic signature" is defined as â € œthe set of data in electronic form, attached or connected by logical association to other electronic data and used as a method authenticationâ €.

In tale contesto viene definito il concetto di "certificato", quale “attestato elettronico che collega i dati di verifica della firma ad una persona e conferma l'identità di tale persona†. In this context, the concept of "certificate" is defined, as â € œelectronic certificate that links the signature verification data to a person and confirms the identity of that personâ €.

Il documento WO03015370 mostra una soluzione cosiddetta “out-of-band†, in cui per migliorare la sicurezza della comunicazione tra la sorgente del documento da firmare (computer dell’user) ed il server di certificazione, si impiega un canale addizionale, quale ad esempio una linea telefonica, sulla quale viene inviato un “token†contenente una password monouso generata al lato server. L’utilizzo della password ricevuta mediante linea telefonica, dunque, concorre ad identificare univocamente il firmatario. Il contesto di tale documento, però, à ̈ quello relativo all’associazione di una chiave privata a ciascun soggetto firmatario. Document WO03015370 shows a so-called â € œout-of-bandâ € solution, in which to improve the security of communication between the source of the document to be signed (user's computer) and the certification server, an additional channel is used, such as a telephone line, over which a â € œtokenâ € is sent containing a one-time password generated on the server side. The use of the password received via the telephone line, therefore, helps to uniquely identify the signatory. The context of this document, however, is that relating to the association of a private key to each signatory.

Accanto alla firma elettronica come sopra definita si prevede un secondo tipo di firma elettronica, la cd. "firma elettronica avanzata". Tale à ̈ la firma elettronica che soddisfa i seguenti requisiti: a) essere connessa in maniera unica al firmatario; b) essere idonea ad identificare il firmatario; c) essere creata con mezzi sui quali il firmatario può conservare il proprio controllo esclusivo; d) essere collegata ai dati cui si riferisce in modo da consentire l'identificazione di ogni successiva modifica di detti dati. Alongside the electronic signature as defined above, a second type of electronic signature is envisaged, the so-called "advanced electronic signature". This is the electronic signature that satisfies the following requirements: a) be connected in a unique way to the signatory; b) be suitable for identifying the signatory; c) be created by means over which the signatory can retain his sole control; d) be linked to the data to which it refers so as to allow the identification of any subsequent modification of said data.

La firma digitale rappresenta un caso più restrittivo della firma elettronica avanzata. Digital signature is a more restrictive case than advanced electronic signature.

In questo ultimo contesto non à ̈ obbligatorio che il singolo firmatario sia in possesso di una propria chiave privata per la firma di un documento. In this last context, it is not mandatory for the individual signer to have their own private key for signing a document.

Tale scenario risulta particolarmente indicato per quelle realtà aziendali in cui à ̈ necessario che i documenti vengano firmati elettronicamente, da più dipendenti, senza che però ciascuno di essi si doti di un dispositivo di firma digitale. This scenario is particularly suitable for those corporate situations in which it is necessary for documents to be signed electronically, by several employees, without each of them being equipped with a digital signature device.

Risulta però complesso garantire l’identificazione del firmatario all’interno di una realtà aziendale in cui, i firmatari possono essere, potenzialmente, centinaia. However, it is complex to guarantee the identification of the signatory within a company where the signatories can potentially be hundreds.

Tale problema à ̈ sentito anche nell’ambito della stessa firma digitale, in quanto à ̈ nota e riconosciuta l’abitudine dei manager possessori di dispositivi di firma digitale, di lasciare il dispositivo di firma nelle mani dei propri collaboratori, i quali potrebbero, in modo fraudolento avvalersene. This problem is also felt in the context of the digital signature itself, as the habit of managers possessing digital signature devices is known and recognized to leave the signature device in the hands of their collaborators, who could , fraudulently make use of it.

Sommario dell’invenzione Summary of the invention

Scopo della presente invenzione à ̈ quello di fornire un sistema di firma elettronica atto a risolvere il suddetto problema, garantendo in modo certo l’identità della persona che autorizzi la firma. The purpose of the present invention is to provide an electronic signature system capable of solving the aforementioned problem, guaranteeing in a certain way the identity of the person authorizing the signature.

E’ oggetto della presente invenzione un metodo di firma elettronica di un documento elettronico da parte di un utente, conformemente alla rivendicazione 1. Una implementazione preferita del presente metodo utilizza due distinte connessioni dati. The object of the present invention is a method of electronic signature of an electronic document by a user, according to claim 1. A preferred implementation of the present method uses two distinct data connections.

Un’altra implementazione preferita del presente metodo utilizza due distinte connessioni dati ed un servizio telefonico di telefonia mobile. In tale circostanza, tale implementazione può essere definita out-of-band. Another preferred implementation of the present method uses two distinct data connections and a mobile phone service. In such circumstances, such an implementation can be defined as out-of-band.

Secondo un primo aspetto dell’invenzione, un ID della carta o riconducibile alla carta bancaria univocamente associata all’utente coinvolto nella procedura di firma à ̈ direttamente impresso nel documento firmato. According to a first aspect of the invention, a card ID or that can be traced back to the bank card univocally associated with the user involved in the signature procedure is directly imprinted in the signed document.

Secondo una variante preferita dell’invenzione, un insieme di dati, cosiddetto blob, à ̈ inserito in modalità sicura all’interno del documento in fase di firma, in modo da renderne impossibile l’estrazione e l’utilizzo di qualunque sua porzione in altri documenti. Detto blob comprende un ID relativo ad una carta bancaria oppure ad una procedura di autorizzazione di una transazione operata mediante una carta bancaria, in cui la carta bancaria à ̈ associata all’utente. According to a preferred variant of the invention, a set of data, so-called blob, is securely inserted inside the document being signed, so as to make it impossible to extract and use any its portion in other documents. Said blob includes an ID relating to a bank card or to an authorization procedure for a transaction operated by means of a bank card, in which the bank card is associated with the user.

Secondo la presente invenzione tale ID può essere uno o più di According to the present invention, this ID can be one or more of

- ID o PAN della carta bancaria, - ID or PAN of the bank card,

- IBAN associato alla carta bancaria, - IBAN associated with the bank card,

- un qualunque identificativo univoco di transazione generato durante l’utilizzo della stessa carta bancaria, almeno in una fase di autorizzazione ad una transazione bancaria. - any unique transaction identifier generated during the use of the same bank card, at least in an authorization phase for a bank transaction.

Tale autorizzazione bancaria deve essere eseguita nelle more della autenticazione relativa alla firma digitale stessa. This banking authorization must be performed pending the authentication relating to the digital signature itself.

Il fatto che vi si determini, mediante tale carta bancaria, una autorizzazione ad una transazione, ciò non implica che poi una transazione debba effettivamente aver corso. Ciò che conta, nel caso si voglia inserire nel blob di firma un ID di transazione, à ̈ che si avvii una procedura di autorizzazione, attraverso la quale si ricava un identificativo univoco di transazione associato a tale carta bancaria. The fact that, by means of this bank card, an authorization for a transaction is determined, this does not imply that a transaction must actually take place. What matters, if you want to insert a transaction ID in the signature blob, is that an authorization procedure is started, through which a unique transaction identification associated with this bank card is obtained.

Pertanto, la procedura di autorizzazione ad una transazione può essere in sé nota. In aggiunta, può essere opzionalmente inserito uno dei seguenti dati: orario della transazione, un identificativo della transazione, ID del terminale bancario, ID dell’esercente, ID dell’acquirer cioà ̈ l’ID della Società che gestisce le autorizzazioni delle Carte bancarie, eventuale importo, anche simbolico, della transazione. Therefore, the authorization procedure for a transaction can be known in itself. In addition, one of the following data can optionally be entered: time of the transaction, a transaction ID, ID of the bank terminal, ID of the merchant, ID of the acquirer that is the ID of the company that manages the authorizations of the Bank cards, any amount, even symbolic, of the transaction.

Nel contesto della presente descrizione, per transazione bancaria si intende una qualunque transazione eseguita con carta bancaria, quale ad esempio, addebito, ricarica e/o autorizzazione e/o preautorizzazione e/o storno. In the context of this description, a banking transaction means any transaction performed with a bank card, such as, for example, debit, top-up and / or authorization and / or pre-authorization and / or reversal.

Secondo una variante della presente invenzione, la transazione bancaria non à ̈ usata per consentire un trasferimento di denaro, ma la transazione stessa diventa parte integrante del processo di autenticazione, ma soprattutto del processo di firma elettronica, essendo le tecniche di autorizzazione alle transazioni bancarie di per sé sicure. According to a variant of the present invention, the banking transaction is not used to allow a money transfer, but the transaction itself becomes an integral part of the authentication process, but above all of the electronic signature process, since the authorization techniques for bank transactions are safe for themselves.

Secondo una ulteriore variante preferita dell’invenzione, allo scopo di incrementare ulteriormente il livello di sicurezza riguardo l’identificazione dell’utente firmante può essere opzionalmente previsto che l’utente firmante instauri una chiamata telefonica mediante rete telefonica mobile, che preveda, il recupero di un ulteriore codice tra i seguenti: According to a further preferred variant of the invention, in order to further increase the security level regarding the identification of the signing user, it can optionally be provided that the signing user establishes a telephone call via the mobile telephone network, which provides , the recovery of an additional code among the following:

- il numero di telefono mobile associato allo user, - the mobile phone number associated with the user,

- l’IMSI associato a tale utenza telefonica, - the IMSI associated with this telephone number,

- l’MSISDN. - the MSISDN.

Altri codici riconducibili all’instauramento di una connessione telefonica mobile possono essere utilizzati in questo contesto e per gli scopi descritti. Other codes attributable to the establishment of a mobile telephone connection can be used in this context and for the purposes described.

In aggiunta può essere impresso nel documento elettronico da firmare anche l’IMEI dell’apparato mobile dell’utente. In addition, the IMEI of the user's mobile device can also be stamped in the electronic document to be signed.

Tutti i precedenti acronimi sono ben noti. All of the foregoing acronyms are well known.

Secondo una variante preferita dell’invenzione, tale blob, contenente detto ID dello user, viene cifrato mediante un algoritmo di cifratura utilizzando una chiave random. La stessa chiave random viene cifrata mediante chiave pubblica di una coppia asimmetrica. Sia il blob cifrato, che la chiave cifrata mediante chiave pubblica sono inseriti nel file elettronico oggetto di firma. Si ottiene pertanto un primo oggetto. Dopo, del file ottenuto al passo precedente si calcola una impronta (hash) con un predefinito algoritmo e con lo stesso predefinito algoritmo si calcola una impronta (hash) del blob. Le due impronte ottenute vengono o meno concatenate e cifrate mediante il suddetto algoritmo di cifratura utilizzando la suddetta chiave random. Si ottiene un secondo oggetto. Il primo ed il secondo oggetto vengono collegati assieme, per esempio concatenati assieme, oppure incapsulati in un ulteriore oggetto. Il fatto di avere l’impronta del documento da firmare includente il blob cifrato e l’impronta cifrata del blob separatamente, consente di garantire che un blob specifico à ̈ stato abbinato a uno specifico documento evitando che si possa estrapolare un blob cifrato da un documento originale per introdurlo fraudolentemente in un altro documento. According to a preferred variant of the invention, this blob, containing said user ID, is encrypted by means of an encryption algorithm using a random key. The same random key is encrypted using the public key of an asymmetric pair. Both the encrypted blob and the public key encrypted key are included in the electronic file being signed. A first object is thus obtained. Then, a footprint (hash) is calculated from the file obtained in the previous step with a predefined algorithm and a footprint (hash) of the blob is calculated with the same predefined algorithm. The two fingerprints obtained are or are not concatenated and encrypted by means of the aforementioned encryption algorithm using the aforementioned random key. A second item is obtained. The first and second objects are linked together, for example chained together, or encapsulated in a further object. Having the imprint of the document to be signed including the encrypted blob and the encrypted blob imprint separately, allows you to ensure that a specific blob has been linked to a specific document, avoiding the possibility of extrapolating an encrypted blob from an original document to fraudulently introduce it into another document.

Secondo la presente invenzione, la firma viene autorizzata almeno quando una transazione bancaria viene autorizzata con la carta associata all’utente in modo da verificare l’identità dell’utente. Cosicché, almeno uno dei suddetti ID viene incluso del blob di firma. According to the present invention, the signature is authorized at least when a bank transaction is authorized with the card associated with the user in order to verify the identity of the user. Thus, at least one of the aforementioned IDs is included in the signature blob.

Il processo di autorizzazione bancario, può di per sé richiedere all’utente di inserire un relativo PIN, come di per sé noto, pertanto, nel corso di una firma di un documento può essere richiesto l’inserimento di uno o più PIN, The banking authorization process may in itself require the user to enter a relative PIN, as is known per se, therefore, during a document signature, the insertion of one or more PIN,

Può anche essere richiesto l’inserimento di una password monouso, per esempio ricevuta, attraverso una connessione dati oppure attraverso una connessione telefonica su rete mobile ed utilizzato dall’utente, corrispondentemente, attraverso la rete mobile oppure la connessione dati. It may also be required to enter a one-time password, for example received, through a data connection or through a telephone connection on the mobile network and used by the user, correspondingly, through the mobile network or the data connection.

Nella descrizione di dettaglio che segue, sarà illustrato un esempio di sistema/infrastruttura tecnologica, al di là dell’apparecchio mobile dello user, per l’implementazione della presente invenzione. In the following detailed description, an example of a technological system / infrastructure will be illustrated, beyond the user's mobile device, for the implementation of the present invention.

Vantaggiosamente, non risulta necessaria alcuna specifica applicazione installata sul telefono mobile dell’utente, pertanto anche un telefono GSM obsoleto può essere adoperato per eseguire parte del metodo su descritto. Advantageously, no specific application installed on the user's mobile phone is required, therefore even an obsolete GSM phone can be used to perform part of the method described above.

La presente invenzione trova particolare applicazione sia nell’ambito della firma elettronica qualificata che della firma digitale, allo scopo di innalzarne ulteriormente il livello di sicurezza. The present invention finds particular application both in the field of qualified electronic signature and digital signature, in order to further raise the level of security.

E’ pure oggetto della presente invenzione una infrastruttura di rete, conformemente alla rivendicazione 10, che consente di realizzare il metodo su descritto. The object of the present invention is also a network infrastructure, according to claim 10, which allows to carry out the method described above.

Le rivendicazioni dipendenti descrivono realizzazioni preferite dell’invenzione, formando parte integrante della presente descrizione. The dependent claims describe preferred embodiments of the invention, forming an integral part of the present description.

Breve descrizione delle Figure Brief description of the Figures

Ulteriori caratteristiche e vantaggi dell’invenzione risulteranno maggiormente evidenti alla luce della descrizione dettagliata di forme di realizzazione preferite, ma non esclusive, di un sistema di firma elettronica, illustrato a titolo esemplificativo e non limitativo, con l’ausilio delle unite tavole di disegno in cui: la Fig. 1 rappresenta un diagramma di flusso rappresentativo di una variante preferita del metodo di firma elettronica secondo la presente invenzione, Further characteristics and advantages of the invention will become more evident in the light of the detailed description of preferred, but not exclusive, embodiments of an electronic signature system, illustrated by way of non-limiting example, with the aid of the accompanying tables. drawing in which: Fig. 1 represents a flowchart representative of a preferred variant of the electronic signature method according to the present invention,

la Fig. 2 mostra una diagramma temporale di scambio di dati tra entità fisiche coinvolte nel procedimento di firma elettronica secondo il metodo della figura 1; la Fig.3 mostra un diagramma temporale comprendente ulteriori passi opzionali del procedimento descritto in figura 2. Fig. 2 shows a time diagram of data exchange between physical entities involved in the electronic signature process according to the method of Fig. 1; Fig. 3 shows a time diagram comprising further optional steps of the process described in Fig. 2.

Gli stessi numeri e le stesse lettere di riferimento nelle figure identificano gli stessi elementi o componenti. The same reference numbers and letters in the figures identify the same elements or components.

Descrizione in dettaglio di una forma di realizzazione preferita dell’invenzione Secondo la presente invenzione, all’interno del documento da firmare à ̈ inserito un cosiddetto blob contenente, oltre che i dati anagrafici del soggetto firmante il documento, anche un ID univoco riconducibili ad una carta bancaria od ad una transazione bancaria riconducibile ad una carta bancaria associata all’utente firmante attraverso cui à ̈ eseguita la procedura di autenticazione del soggetto stesso. Detailed description of a preferred embodiment of the invention According to the present invention, inside the document to be signed there is a so-called blob containing, in addition to the personal data of the person signing the document, also a unique identifiable ID to a bank card or to a bank transaction attributable to a bank card associated with the signing user through which the authentication procedure of the subject is performed.

Vale la pena evidenziare che le stesse ricevute cartacee stampate da un dispositivo di pagamento POS (dalla espressione Point-of-Sale) recano molte informazioni tra cui almeno un ID di transazione. Il sistema di autenticazione ed autorizzazione bancario, memorizza tale ID di transazione oltre che l’identificativo della carta bancaria e le generalità del possessore per molti anni. Pertanto, l’inserimento dell’ID della carta, ma ancora meglio, dell’identificativo di una autorizzazione/transazione effettuata con una carta bancaria, nei dati di firma consentono di identificare l’utente firmante in modo pressoché univoco. It is worth noting that the same paper receipts printed by a POS payment device (from the term Point-of-Sale) carry a lot of information including at least one transaction ID. The banking authentication and authorization system stores this transaction ID as well as the identification of the bank card and the details of the holder for many years. Therefore, the insertion of the card ID, but even better, of the identification of an authorization / transaction carried out with a bank card, in the signature data allows to identify the signing user in an almost univocal way.

Con riferimento alla figura 1, una variante preferita della firma elettronica di un documento, secondo presente invenzione comprende i seguenti passi: With reference to Figure 1, a preferred variant of the electronic signature of a document, according to the present invention, comprises the following steps:

A. inserimento, in un file da firmare, generalmente in formato PDF, di una voce/campo di autenticazione, il quale, secondo alcune normative, comprende un cosiddetto “dizionario di firma†: (opzionalmente) si può realizzare tale passo su una copia – preventivamente realizzata - del documento da firmare; A. insertion, in a file to be signed, generally in PDF format, of an authentication entry / field, which, according to some regulations, includes a so-called `` signature dictionary '': (optionally) this step can be carried out on a copy - previously made - of the document to be signed;

B. prima cifratura di un blob comprendente dati di autenticazione del soggetto firmante, preferibilmente mediante algoritmo AES e utilizzando una chiave generata randomicamente; B. first encryption of a blob comprising authentication data of the signing subject, preferably by means of the AES algorithm and using a randomly generated key;

C. seconda cifratura della chiave adoperata per la prima cifratura mediante algoritmo preferibilmente RSA utilizzando una chiave pubblica assegnata al soggetto firmante; C. second encryption of the key used for the first encryption by means of an algorithm preferably RSA using a public key assigned to the signing subject;

D. primo concatenamento del blob cifrato e della chiave cifrata ed inserimento in detta voce/campo di autenticazione; Tale primo concatenamento rappresenta la firma del documento; D. first concatenation of the encrypted blob and the encrypted key and insertion in said entry / authentication field; This first chain represents the signature of the document;

E. primo calcolo di una prima impronta (hash), preferibilmente mediante algoritmo SHA-256 dell’intero documento, inclusa la suddetta voce di autenticazione precedentemente inserita; E. first calculation of a first fingerprint (hash), preferably by means of the SHA-256 algorithm of the entire document, including the aforementioned authentication entry previously entered;

F. secondo calcolo di una seconda impronta (hash), preferibilmente mediante algoritmo SHA-256, del blob non cifrato; F. second calculation of a second imprint (hash), preferably by means of the SHA-256 algorithm, of the unencrypted blob;

G. secondo concatenamento di dette prima e seconda impronta e terza cifratura del concatenamento mediante detta chiave generata randomicamente, e preferibilmente mediante il medesimo algoritmo di cui al passo 2 (AES). G. second concatenation of said first and second fingerprint and third encryption of the concatenation by means of said randomly generated key, and preferably by means of the same algorithm as in step 2 (AES).

Opzionalmente, passo H, il risultato di detta terza cifratura à ̈ incapsulato in un oggetto, preferibilmente di tipo CAdES (ETSI TS 101733). Optionally, step H, the result of said third encryption is encapsulated in an object, preferably of type CAdES (ETSI TS 101733).

Detto blob comprende un ID della carta bancaria o riconducibile ad una transazione, sia pure in termini di autorizzazione, effettuata con una carta bancaria univocamente associata all’utente coinvolto nella procedura di firma. Said blob includes an ID of the bank card or that can be traced back to a transaction, albeit in terms of authorization, carried out with a bank card uniquely associated with the user involved in the signature procedure.

I suddetti passi possono essere eseguiti da un solo computer oppure sinergicamente da un computer locale ed un server remoto. The above steps can be performed by a single computer or synergistically by a local computer and a remote server.

Ad esempio, secondo una variante preferita dell’invenzione i passi da A- H sono eseguiti da un server remoto. Secondo un’altra variante il server remoto esegue soltanto i passi G ed opzionalmente H, mentre il computer locale esegue i restanti. A titolo di esempio il metodo può essere riassunto come segue: For example, according to a preferred variant of the invention, the steps from A to H are performed by a remote server. According to another variant, the remote server only performs steps G and optionally H, while the local computer performs the rest. As an example, the method can be summarized as follows:

1) all'utente firmante viene richiesto di eseguire una transazione mediante una carta di credito/debito/prepagata; 1) the signing user is required to execute a transaction using a credit / debit / prepaid card;

2) preferibilmente, un dispositivo noto in sé acquisisce una informazione biometrica dell’utente: tale dispositivo può essere un cosiddetto POS bancario e tale informazione biometrica può essere una firma biometrica, un’impronta digitale, una registrazione vocale oppure una scansione dell’iride dell’utente, etc..; 2) preferably, a device known in itself acquires a biometric information of the user: this device can be a so-called bank POS and this biometric information can be a biometric signature, a fingerprint, a voice recording or a scan of the User iris, etc ..;

3) l'utente, contestualmente, inserisce la propria carta bancaria nel dispositivo, per esempio lo stesso POS per effettuare una transazione di addebito o di preautorizzazione/autorizzazione, che potrebbe richiedere l’inserimento di uno specifico PIN autorizzativo; 3) the user, at the same time, inserts his / her bank card into the device, for example the POS itself to carry out a debit or pre-authorization / authorization transaction, which may require the insertion of a specific authorization PIN;

4) acquisizione di almeno un ID, sia pure della carta bancaria o riconducibile alla carta oppure riconducibile alla transazione autorizzata/disposta con la stessa carta bancaria e 4) acquisition of at least one ID, even of the bank card or attributable to the card or attributable to the transaction authorized / arranged with the same bank card and

5) inserimento dell’ID nel BLOB di firma, per firmare un documento elettronico (per esempio PDF) da firmare digitalmente. 5) insertion of the ID in the signature blob, to sign an electronic document (for example PDF) to be digitally signed.

E’ evidente che l’utente firmante (user) utilizza una prima connessione dati verso un primo server remoto di firma, una seconda connessione dati ad un secondo server bancario di autenticazione/autorizzazione ad una transazione bancaria. Una ulteriore connessione dati consente il trasferimento di detto ID da detto secondo server a detto server di firma (o primo server) per il tramite del PC/entità locale adoperato dall’utente per richiedere la firma di un documento elettronico, affinché il server di firma possa inserirlo nel suddetto blob di firma. It is evident that the signing user (user) uses a first data connection to a first remote signature server, a second data connection to a second banking server for authentication / authorization of a banking transaction. A further data connection allows the transfer of said ID from said second server to said signature server (or first server) through the PC / local entity used by the user to request the signature of an electronic document, so that the server can insert it in the aforementioned signature blob.

Detto blob può comprendere opzionalmente l’ID telefonico univoco dello user. Secondo la presente invenzione tale ID può essere uno o più di Said blob can optionally include the unique telephone ID of the user. According to the present invention, this ID can be one or more of

- il numero di telefono mobile associato allo user, - the mobile phone number associated with the user,

- l’IMSI associato a tale utenza telefonica, - the IMSI associated with this telephone number,

- l’MSISDN, - MSISDN,

- l’IMEI dell’apparato mobile. - the IMEI of the mobile device.

Il blob, preferibilmente, comprendente almeno uno dei seguenti ulteriori dati: orario della chiamata, un identificativo di sessione, una password monouso. The blob, preferably, comprising at least one of the following further data: time of the call, a session identifier, a single-use password.

Il termine “blob†à ̈ anche ben noto nell’ambito della presente invenzione e deriva dall’acronimo dell’espressione “binary large object†. The term â € œblobâ € is also well known in the ambit of the present invention and derives from the acronym of the expression â € œbinary large objectâ €.

Il metodo di firma qui descritto garantisce, in un ambito esteso, in cui cioà ̈ una sola coppia di chiavi asimmetriche à ̈ condivisa da più utenti, di garantire l’identità del soggetto firmante, cioà ̈ dello user. The signature method described here guarantees, in an extended context, in which a single pair of asymmetric keys is shared by several users, to guarantee the identity of the signing subject, that is, of the user.

Il metodo consente anche un ulteriore innalzamento del livello di sicurezza nei paradigmi di firma digitale, in cui a ciascuno user à ̈ associato un certificato qualificato. The method also allows a further increase in the level of security in digital signature paradigms, in which each user is associated with a qualified certificate.

In aggiunta, se copia del documento firmato elettronicamente (o digitalmente) viene opportunamente salvata in un server di archiviazione, ad esempio, di un soggetto terzo, risulta possibile in qualunque momento risalire in modo univoco e certo alla identità del soggetto che abbia firmato il documento mediante un certificato condiviso, per esempio, di livello aziendale. In addition, if a copy of the electronically (or digitally) signed document is appropriately saved in a storage server, for example, of a third party, it is possible at any time to uniquely and certainly trace the identity of the person who signed the document. through a shared certificate, for example, at an enterprise level.

Affinché si autorizzi la firma del documento, mostrata mediante i suddetti passi A – H, si richiede che il soggetto firmante almeno dia inizio ad una transazione bancaria mediante una carta bancaria a lui associata. In order to authorize the signature of the document, shown through the above steps A - H, it is required that the signing subject at least initiates a bank transaction using a bank card associated with him.

Per innalzare il livello di sicurezza, allo user potrebbe essere richiesto l’inserimento di un PIN di firma (eventualmente diverso dal PIN usato nella autorizzazione alla transazione bancaria), da inviarsi a detto primo server mediante la suddetta prima connessione dati. To increase the level of security, the user may be required to enter a signature PIN (possibly different from the PIN used in the authorization of the banking transaction), to be sent to said first server via the aforementioned first data connection.

Per innalzare ulteriormente il livello di sicurezza, può essere previsto l’impiego di un canale out-of-band, cioà ̈ differente dalle connessioni dati precedenti. To further raise the level of security, an out-of-band channel can be used, which is different from previous data connections.

Si può richiedere che lo user debba interagire con un proprio telefono mobile per immettere detto PIN di firma. Può essere previsto che lo user riceva una password monouso attraverso la prima connessione dati e lo inserisca attraverso il proprio telefono mobile o viceversa. The user may be required to interact with their own mobile phone to enter the signature PIN. The user can be expected to receive a one-time password through the first data connection and enter it through their mobile phone or vice versa.

Inoltre, l’infrastruttura tecnologica, schematizzabile con il suddetto primo server remoto, può prevedere anche la verifica che la numerazione telefonica adoperata dallo user sia stata precedentemente associata a lui. Furthermore, the technological infrastructure, which can be schematized with the aforementioned first remote server, can also provide for the verification that the telephone number used by the user has been previously associated with him.

In alternativa si può richiedere che il soggetto firmante componga una specifica numerazione USSD. Alternatively, the signing party can be requested to dial a specific USSD number.

Per incrementare la sicurezza, il sistema può provvedere a terminare la sessione telefonica iniziata dal soggetto firmante e a richiamare lo stesso, in modo da incrementare la sicurezza dello scambio di dati. To increase security, the system can terminate the telephone session initiated by the signing subject and call back the same, in order to increase the security of the data exchange.

Come ulteriore possibilità, l’applicazione locale attraverso cui si richiede la firma elettronica di un documento può consentire di specificare che lo user si trovi all’estero oppure che comunque preferisca essere chiamato. In tal caso sarà il sistema, vale a dire il server remoto, ad inizializzare una chiamata telefonica verso l’apparecchio mobile dello user, eventualmente subordinando il buon esito della procedura di firma ad una verifica di una assenza di deviazione di chiamata attivata sulla numerazione telefonica mobile associata al soggetto firmante. As a further possibility, the local application through which the electronic signature of a document is requested can allow you to specify that the user is abroad or that in any case he prefers to be called. In this case, the system, i.e. the remote server, will initiate a telephone call to the user's mobile device, possibly subordinating the success of the signature procedure to a verification of the absence of call forwarding activated on the numbering. mobile phone associated with the signing party.

Quando lo user si trova all’estero, infatti, il numero di telefono del chiamante e/o il suo IMSI e/ l’MSISDN, etc.. potrebbero non essere disponibili per il server remoto, pertanto, risulta vantaggioso che sia il server ad inizializzare la chiamata. When the user is abroad, in fact, the caller's telephone number and / or his IMSI and / the MSISDN, etc .. may not be available for the remote server, therefore, it is advantageous that both the server to initiate the call.

Secondo una ulteriore variante preferita dell’invenzione piuttosto che una chiamata telefonica tra apparecchio mobile e un server remoto, può implementarsi una connessione telefonica mediante una composizione di codici USSD, ad esempio una sequenza telefonica del tipo *123*13#. According to a further preferred variant of the invention, rather than a telephone call between a mobile device and a remote server, a telephone connection can be implemented by means of a composition of USSD codes, for example a telephone sequence of the type * 123 * 13 #.

Secondo la presente invenzione, pertanto, sono necessarie almeno tre entità hardware e quattro software implementare il procedimento di firma, come chiarito di seguito: According to the present invention, therefore, at least three hardware and four software entities are required to implement the signature procedure, as explained below:

- una prima applicazione locale di firma elettronica, generalmente un software che gira su un PC o tablet od idoneo apparecchio del soggetto firmante, mediante cui si possa richiedere la firma elettronica di un documento attraverso una rete telematica, - a first local application of electronic signature, generally a software that runs on a PC or tablet or suitable device of the signing subject, through which the electronic signature of a document can be requested through a telematic network,

- una seconda applicazione locale munita di un lettore di carte bancarie ed eventualmente di una informazione biometrica; tale applicazione può girare sul medesimo PC o tablet del precedente punto o su un altro apparato noto in sé. Inoltre, la prima applicazione locale à ̈ in grado di acquisire automaticamente dalla seconda applicazione locale, detto ID riconducibile alla carta bancaria; - a second local application equipped with a bank card reader and possibly a biometric information; this application can run on the same PC or tablet as the previous point or on another device known in itself. Furthermore, the first local application is able to automatically acquire from the second local application, called ID attributable to the bank card;

- una prima applicazione remota di firma elettronica, associata al primo server o entità di firma elettronica, a cui à ̈ associata una interfaccia alla suddetta rete telematica verso detta prima applicazione ed opzionalmente una interfaccia telefonica fissa o mobile, - a first remote electronic signature application, associated with the first server or electronic signature entity, to which an interface to the aforementioned telematic network is associated to said first application and optionally a fixed or mobile telephone interface,

- una seconda applicazione remota associata alla seconda applicazione locale, nota in sé, per autorizzare una transazione bancaria mediante detta carta bancaria ed atta a generare un ID di transazione o autorizzazione riconducibile a quella specifica carta bancaria; - a second remote application associated with the second local application, known per se, to authorize a bank transaction by means of said bank card and capable of generating a transaction or authorization ID referable to that specific bank card;

- opzionalmente un telefono mobile GSM/UTMS, etc., associato al soggetto firmante (user). - optionally a GSM / UTMS mobile phone, etc., associated with the signing subject (user).

Con l’aiuto della figura 2 viene illustrato nel dettaglio un esempio di processo di firma realizzato sinergicamente attraverso una rete telematica ed una rete telematica bancaria With the help of figure 2, an example of a signature process carried out synergistically through a telematic network and a banking telematic network is illustrated in detail.

a. (lato user) generazione di un file da firmare elettronicamente, to. (user side) generation of a file to be electronically signed,

b. (lato user) invio del file da firmare – via prima connessione telematica – all’entità di firma, cioà ̈ al server di firma (detto anche primo server remoto), c. (lato server 1) inizializzazione di una sessione di autenticazione, creazione opzionale di una password monouso, b. (user side) sending of the file to be signed - via first telematic connection - to the signature entity, ie to the signature server (also known as the first remote server), c. (server side 1) initialization of an authentication session, optional creation of a one-time password,

d. (lato server 1) invio di una richiesta affinché l’utente si autentichi sul circuito bancario della carta bancaria a lui associata, d. (server side 1) sending a request for the user to authenticate on the banking circuit of the bank card associated with him,

e. (lato user) visualizzazione a video di detta richiesta e And. (user side) video display of said request e

f. (lato user) richiesta di autorizzazione ad effettuare una transazione bancaria mediante la carta bancaria – via una seconda connessione telematica – per esempio attraverso un POS connesso al PC su cui girano la prima e la seconda applicazione locale, oppure un dispositivo di pagamento autonomo comprendente mezzi di interfaccia con detto PC affinché il PC possa acquisire detto ID riconducibile alla carta bancaria; f. (user side) request for authorization to carry out a banking transaction using the bank card - via a second telematic connection - for example through a POS connected to the PC running the first and second local applications, or a autonomous payment comprising means of interfacing with said PC so that the PC can acquire said ID attributable to the bank card;

g. (lato server 2) invio della approvazione alla esecuzione di detta transazione bancaria allo user, in particolare al POS a disposizione dello user, assieme ad un identificativo della carta bancaria e/o della procedura di autenticazione e/o della transazione bancaria, g. (server side 2) sending the approval for the execution of said bank transaction to the user, in particular to the POS available to the user, together with an identification of the bank card and / or the authentication procedure and / or the bank transaction,

h. (lato user) invio di detto ID riconducibile alla carta bancaria a detto server di firma attraverso detta prima connessione dati; h. (user side) sending said ID attributable to the bank card to said signature server through said first data connection;

i. (lato server 1) firma elettronica di detto documento da firmare secondo i passi A – H descritti sopra e the. (server side 1) electronic signature of said document to be signed according to steps A - H described above e

j. (lato server 1) invio – via rete telematica – del documento elettronico firmato. j. (server side 1) sending - via telematic network - of the signed electronic document.

Opzionalmente, prima, durante o dopo detto passo i, può essere prevista una archiviazione del documento firmato elettronicamente. Per esempio su un distinto server di archiviazione. Optionally, before, during or after said step i, an electronically signed document can be archived. For example on a separate storage server.

Nel caso anche la verifica out-of-band sia prevista, il metodo comprende i passi mostrati in figura 3, da eseguirsi prima, durante o dopo i passi da d ad h. If the out-of-band verification is also provided, the method comprises the steps shown in figure 3, to be carried out before, during or after steps d to h.

Per comodità essi sono indicati come h1 – h8, ma ciò significa soltanto che essi sono realizzati prima del passo i di figura 2. For convenience they are referred to as h1 - h8, but this only means that they are made before step i in figure 2.

h1. (lato server1) invio di una numerazione telefonica o servizio telefonico di riferimento – via rete telematica 1 – e opzionalmente di detta password monouso, h2. (lato user) visualizzazione a video di detta numerazione telefonica o servizio telefonico di riferimento USSD ed opzionalmente di detta password monouso, h3. (lato user) invio di una chiamata a detta numerazione telefonica di autenticazione o richiesta di servizio a detto servizio di autenticazione – via rete telefonica mobile -, h1. (server1 side) sending of a telephone number or reference telephone service - via telematic network 1 - and optionally of said one-time password, h2. (user side) video display of said telephone number or USSD reference telephone service and optionally of said one-time password, h3. (user side) sending a call to said authentication telephone number or service request to said authentication service - via mobile telephone network -,

h4. (lato server1) opzionalmente richiesta di digitazione di detta password monouso mediante telefono mobile – via rete telefonica mobile -, h4. (server1 side) optionally request to enter said one-time password by mobile phone - via mobile phone network -,

h5. (lato user) opzionalmente digitazione di detta password monouso via rete telefonica mobile -, h5. (user side) optionally typing of said one-time password via mobile telephone network -,

h6. (lato server1) opzionalmente richiesta di digitazione di un codice PIN associato al cliente – via rete telefonica mobile -, h6. (server side1) optionally request to enter a PIN code associated with the customer - via mobile telephone network -,

h7. (lato user) opzionalmente digitazione di detto codice PIN – via rete telefonica mobile -, h7. (user side) optionally entering said PIN code - via mobile telephone network -,

h8. (lato server1) verifica della associazione di detto ID telefonico mobile a detto utente e opzionalmente di detto PIN e/o detta password monouso. h8. (server side1) verifying the association of said mobile telephone ID to said user and optionally of said PIN and / or said one-time password.

Secondo una variante preferita della infrastruttura tecnologica indicata precedentemente come “lato server 1†può intendersi un insieme di elaboratori distinti. According to a preferred variant of the technological infrastructure previously indicated as â € œserver side 1â € it can be understood as a set of distinct computers.

Ad esempio, le operazioni di interfaccia con la rete telefonica mobile possono essere gestite da un apposito server di autenticazione collegato, mediante una connessione dati sicura, con il server deputato a firmare elettronicamente il documento elettronico da firmare, di seguito “Appliance di firma†. For example, the interface operations with the mobile telephone network can be managed by a special authentication server connected, through a secure data connection, with the server responsible for electronically signing the electronic document to be signed, hereinafter â € œSigning applianceâ € .

Ad esempio, il passo c, può essere interamente eseguito dal server di autenticazione su esplicita richiesta del server Appliance di firma. Pertanto, nel passo c possono considerarsi impliciti gli scambi di richieste ed informazioni tra il server Appliance di firma ed il server di autenticazione. For example, step c can be entirely performed by the authentication server upon explicit request of the signing Appliance server. Therefore, in step c the exchanges of requests and information between the signature server Appliance and the authentication server can be considered implicit.

Vantaggiosamente il sistema qui descritto à ̈ particolarmente sicuro perché prevede che l’autenticazione sia eseguita attraverso una rete telematica bancaria, cioà ̈ implicitamente sicura, in cui almeno un codice identificativo riconducibile alla carta bancaria dello user à ̈ generato/acquisito ed inserito nel blob, ed opzionalmente attraverso una connessione “fuori banda†, cioé mediante rete telefonica mobile associata, mediante cui à ̈ acquisito un codice identificativo riconducibile alla utenza mobile dell’utente é inserito nel blob di firma del documento oggetto di firma elettronica. Advantageously, the system described here is particularly secure because it requires authentication to be performed through a banking telematic network, that is, implicitly secure, in which at least one identification code attributable to the user's bank card is generated / acquired and inserted in the blob, and optionally through an â € œout of bandâ € connection, that is through the associated mobile telephone network, through which an identification code attributable to the user's mobile user is acquired and inserted in the signature blob of the document subject to electronic signature .

Opzionalmente anche l’informazione biometrica stessa può essere codificata ed inserita nel blob di firma. Optionally also the biometric information itself can be encoded and inserted in the signature blob.

Un ulteriore incremento di sicurezza può essere ottenuto prevedendo che il numero telefonico da chiamare, associato al server remoto, può essere differente in relazione alla sezione di firma. A further increase in security can be obtained by providing that the telephone number to call, associated with the remote server, may be different in relation to the signature section.

Inoltre, il sistema può richiedere l’inserimento sia del PIN in possesso dello user, sia della password monouso inviata via internet. Pertanto il numero dei dati di verifica à ̈ elevato incrementando il livello di sicurezza. Furthermore, the system can request the insertion of both the PIN held by the user and the disposable password sent via the Internet. Therefore the number of verification data is high increasing the security level.

Secondo una variante preferita dell’invenzione, al passo h3, dopo l’invio di una chiamata dello user mediante il proprio apparato mobile, la chiamata può essere automaticamente interrotta dal server di autenticazione, che subito dopo provvede a richiamare il numero mobile dello user al fine di ottenere, da questo, la password monouso ed il PIN così come descritto ai passi successivi h4 – h8. According to a preferred variant of the invention, in step h3, after sending a call from the user through his mobile device, the call can be automatically interrupted by the authentication server, which immediately afterwards calls back the mobile number of the user in order to obtain, from this, the one-time password and the PIN as described in the following steps h4 - h8.

La presente invenzione può essere vantaggiosamente realizzata tramite un programma per computer che comprende mezzi di codifica per la realizzazione di uno o più passi del metodo, quando questo programma à ̈ eseguito su di un computer. Pertanto si intende che l’ambito di protezione si estende a detto programma per computer ed inoltre a mezzi leggibili da computer che comprendono un messaggio registrato, detti mezzi leggibili da computer comprendendo mezzi di codifica di programma per la realizzazione di uno o più passi del metodo, quando detto programma à ̈ eseguito su di un computer. The present invention can be advantageously carried out by means of a computer program which comprises coding means for carrying out one or more steps of the method, when this program is executed on a computer. Therefore, it is intended that the protection scope extends to said computer program and further to computer readable means comprising a recorded message, said computer readable means comprising program coding means for carrying out one or more steps of the method, when said program is run on a computer.

Sono possibili varianti realizzative all'esempio non limitativo descritto, senza per altro uscire dall’ambito di protezione della presente invenzione, comprendendo tutte le realizzazioni equivalenti per un tecnico del ramo. Implementation variations to the described non-limiting example are possible, without however departing from the scope of protection of the present invention, including all the equivalent embodiments for a person skilled in the art.

Dalla descrizione sopra riportata il tecnico del ramo à ̈ in grado di realizzare l’oggetto dell’invenzione senza introdurre ulteriori dettagli costruttivi. Gli elementi e le caratteristiche illustrate nelle diverse forme di realizzazione preferite possono essere combinati tra loro senza peraltro uscire dall’ambito di protezione della presente domanda. From the above description the person skilled in the art is able to realize the object of the invention without introducing further construction details. The elements and characteristics illustrated in the various preferred embodiments can be combined with each other without however departing from the scope of the present application.

Claims (14)

RIVENDICAZIONI 1. Metodo di firma elettronica di un documento elettronico da parte di un utente, il documento elettronico comprendendo un campo di autenticazione atto a contenere un insieme di dati (blob) di firma, il metodo comprendendo un passo di autenticazione dell’utente presso una entità di firma elettronica, predisposta per firmare detto documento, attraverso una procedura di autorizzazione all’utilizzo di una carta bancaria (carta di debito, carta di credito, carta prepagata) associata all’utente, ed un passo di inserire un identificativo univoco (ID) riconducibile a detta carta bancaria in detto insieme di dati di firma. CLAIMS 1. Method of electronic signature of an electronic document by a user, the electronic document comprising an authentication field capable of containing a set of signature data (blob), the method comprising a user authentication step at a electronic signature entity, designed to sign said document, through an authorization procedure for the use of a bank card (debit card, credit card, prepaid card) associated with the user, and a step to enter a unique identifier (ID) traceable to said bank card in said set of signature data. 2. Metodo secondo la rivendicazione 1, in cui detto identificativo univoco à ̈ l’ID univoco o PAN della carta bancaria e/o un codice IBAN associato alla carta bancaria e/o un identificativo univoco di transazione generato durante un utilizzo della stessa carta bancaria, almeno in una fase di autorizzazione alla esecuzione di una transazione bancaria, durante la procedura di autenticazione di firma stessa. 2. Method according to claim 1, wherein said unique identifier is the unique ID or PAN of the bank card and / or an IBAN code associated with the bank card and / or a unique transaction identifier generated during a use of the same card banking, at least in an authorization phase for the execution of a banking transaction, during the signature authentication procedure itself. 3. Metodo secondo una delle rivendicazioni precedenti, ulteriormente comprendente un passo di autenticazione di detto utente attraverso una utenza telefonica mobile associata all’utente, ed un passo di inserire un ulteriore identificativo univoco (ID) associato a detta utenza telefonica mobile in detto insieme di dati di firma inserire. 3. Method according to one of the preceding claims, further comprising an authentication step of said user through a mobile telephone user associated with the user, and a step of inserting a further unique identifier (ID) associated with said mobile telephone user in said set of signature data insert. 4. Metodo secondo la rivendicazione 3, in cui detto ulteriore identificativo univoco (ID) può comprende almeno uno tra - il numero di telefono mobile associato all’utente, - l’IMSI associato a detta utenza telefonica mobile, - l’MSISDN associato a detta utenza telefonica mobile. The method according to claim 3, wherein said further unique identifier (ID) may comprise at least one of - the mobile phone number associated with the user, - the IMSI associated with said mobile telephone user, - the MSISDN associated with said mobile telephone user. 5. Metodo secondo una delle rivendicazioni precedenti 3 o 4, ulteriormente comprendente un passo di inserire in detto insieme di dati di firma anche uno tra - l’IMEI dell’apparato mobile dell’utente, - orario di autenticazione, - un identificativo di sessione di autenticazione, - una password monouso. 5. Method according to one of the preceding claims 3 or 4, further comprising a step of inserting in said set of signature data also one of - the IMEI of the user's mobile device, - authentication time, - an authentication session identifier, - a one-time password. 6. Metodo secondo una qualunque delle rivendicazioni precedenti, comprendente in successione i seguenti passi: - inserimento, in un file da firmare, di una voce/campo di autenticazione; - prima cifratura di detto insieme di dati di firma comprendente dati di autenticazione del soggetto firmante, preferibilmente mediante una chiave random; - seconda cifratura della chiave random adoperata per la prima cifratura utilizzando una chiave pubblica assegnata al soggetto firmante; - inserimento di detto insieme di dati di firma cifrato e di detta chiave cifrata in detto voce/campo di autenticazione; - primo calcolo di una prima impronta (hash) dell’intero documento, inclusa la suddetta voce/campo di autenticazione precedentemente inserita; - secondo calcolo di una seconda impronta (hash), di detto insieme di dati di firma non cifrato, - opzionale concatenamento di dette prima e seconda impronta e terza cifratura del concatenamento mediante detta chiave random. Method according to any one of the preceding claims, comprising in succession the following steps: - insertion, in a file to be signed, of an authentication entry / field; - first encryption of said set of signature data comprising authentication data of the signing subject, preferably by means of a random key; - second encryption of the random key used for the first encryption using a public key assigned to the signing subject; - inserting said set of encrypted signature data and said encrypted key in said authentication entry / field; - first calculation of a first imprint (hash) of the entire document, including the aforementioned entry / authentication field previously entered; - second calculation of a second fingerprint (hash), of said set of unencrypted signature data, - optional concatenation of said first and second fingerprint and third encryption of the concatenation by means of said random key. 7. Metodo secondo la rivendicazione 6, in cui almeno una di dette operazioni di cifratura à ̈ operata mediante un algoritmo AES. 7. Method according to claim 6, wherein at least one of said encryption operations is operated by means of an AES algorithm. 8. Metodo secondo una delle rivendicazioni 6 o 7, in cui almeno una di dette impronte (hash) sono ottenute mediante algoritmo SHA-256 dell’intero documento. 8. Method according to one of claims 6 or 7, wherein at least one of said fingerprints (hashes) are obtained by means of the SHA-256 algorithm of the entire document. 9. Metodo secondo una qualunque delle rivendicazioni precedenti, in cui detto passo di autenticazione prevede: - una richiesta da parte dell’utente della firma di un documento elettronico verso detta entità di firma elettronica, inoltrata attraverso una prima rete telematica, - all'utente firmante viene richiesto di eseguire una transazione mediante una carta di credito/debito/prepagata mediante un apposito dispositivo (POS); - opzionale acquisizione di una informazione biometrica dell’utente detto apposito dispositivo (POS), - inserimento della carta bancaria in detto apposito dispositivo per effettuare una transazione bancaria; - acquisizione di detto ID univoco riconducibile alla carta bancaria oppure riconducibile alla transazione autorizzata/disposta mediante la stessa carta bancaria e - inserimento di detto ID univoco in detto insieme di dati di firma. Method according to any one of the preceding claims, in which said authentication step provides: - a request by the user for the signature of an electronic document to said electronic signature entity, forwarded through a first telematic network, - the signing user is asked to execute a transaction using a credit / debit / prepaid card by means of a special device (POS); - optional acquisition of a user's biometric information called a special device (POS), - insertion of the bank card in said special device to carry out a bank transaction; - acquisition of said unique ID attributable to the bank card or attributable to the transaction authorized / arranged through the same bank card and - insertion of said unique ID in said set of signature data. 10. Metodo secondo la rivendicazione 9, in cui, quando una informazione biometrica à ̈ acquisita dal soggetto firmante durante la procedura di autorizzazione/autenticazione ad una transazione bancaria, detta informazione biometrica à ̈ integrata in detto insieme di dati di firma. Method according to claim 9, wherein, when a biometric information is acquired by the signing subject during the authorization / authentication procedure for a banking transaction, said biometric information is integrated in said set of signature data. 11. Metodo secondo una delle rivendicazioni precedenti comprendente in successione i seguenti passi: a. (lato user) generazione di un file da firmare elettronicamente, b. (lato user) invio del file da firmare – via prima connessione telematica – all’entità di firma, cioà ̈ al server di firma (detto anche primo server remoto), c. (lato server 1) inizializzazione di una sessione di autenticazione, creazione opzionale di una password monouso, d. (lato server 1) invio di una richiesta affinché l’utente si autentichi sul circuito bancario della carta bancaria a lui associata, e. (lato user) visualizzazione a video di detta richiesta e f. (lato user) richiesta di autorizzazione ad effettuare una transazione bancaria mediante la carta bancaria – via una seconda connessione telematica -; g. (lato server 2) invio della approvazione alla esecuzione di detta transazione bancaria assieme ad un ID riconducibile alla carta bancaria, h. (lato user) invio di detto ID riconducibile alla carta bancaria a detto server di firma attraverso detta prima connessione dati; i. (lato server 1) firma elettronica di detto documento da firmare secondo i suddetti passi A – H e j. (lato server 1) invio – attraverso detta prima rete telematica – del documento elettronico firmato. Method according to one of the preceding claims comprising in succession the following steps: to. (user side) generation of a file to be electronically signed, b. (user side) sending of the file to be signed - via first telematic connection - to the signature entity, that is to the signature server (also known as the first remote server), c. (server side 1) initialization of an authentication session, optional creation of a one-time password, d. (server side 1) sending a request for the user to authenticate on the banking circuit of the associated bank card, And. (user side) video display of said request e f. (user side) request for authorization to carry out a bank transaction using the bank card - via a second electronic connection -; g. (server side 2) sending the approval to execute said bank transaction together with an ID attributable to the bank card, h. (user side) sending said ID attributable to the bank card to said signature server through said first data connection; the. (server side 1) electronic signature of said document to be signed according to the above steps A - H e j. (server side 1) sending - through said first telematic network - of the signed electronic document. 12. Infrastruttura tecnologica per eseguire tutti i passi della rivendicazione 11, comprendente almeno una prima unità locale ed una prima ed una seconda unità remota comprendenti mezzi di connessione dati reciprocamente compatibili tra loro, in cui - l’unità locale comprende mezzi dedicati (POS) per leggere detta carta bancaria e distinti mezzi di connessione dati verso dette unità remote e mezzi di elaborazione configurati per eseguire i suddetti passi a., b., e., f., h. ; - detta prima unità remota comprende mezzi di elaborazione configurati per eseguire i suddetti passi c., d., i., j; - detta seconda unità remota comprende mezzi di elaborazione configurati per eseguire i restanti passi. 12. Technological infrastructure for carrying out all the steps of claim 11, comprising at least a first local unit and a first and a second remote unit comprising mutually compatible data connection means, in which - the local unit comprises dedicated means (POS) for reading said bank card and distinct data connection means towards said remote units and processing means configured to perform the aforementioned steps a., b., e., f., h . ; - said first remote unit comprises processing means configured to carry out the aforementioned steps c., d., i., j; - said second remote unit comprises processing means configured to perform the remaining steps. 13. Programma di computer che comprende mezzi di codifica di programma atti a realizzare tutti i passi di una qualunque delle rivendicazioni da 1 a 11, quando detto programma à ̈ fatto girare su di un computer. 13. Computer program comprising program coding means adapted to carry out all the steps of any one of claims 1 to 11, when said program is run on a computer. 14. Mezzi leggibili da computer comprendenti un programma registrato, detti mezzi leggibili da computer comprendendo mezzi di codifica di programma atti a realizzare tutti i passi di una qualunque delle rivendicazioni da 1 a 11, quando detto programma à ̈ fatto girare su di un computer.14. Computer readable means comprising a recorded program, said computer readable means comprising program coding means adapted to perform all the steps of any one of claims 1 to 11, when said program is run on a computer.
IT000364A 2013-06-25 2013-06-25 ELECTRONIC SIGNATURE SYSTEM OF AN ELECTRONIC DOCUMENT USING THE PAYMENT CARD ITRM20130364A1 (en)

Priority Applications (5)

Application Number Priority Date Filing Date Title
IT000364A ITRM20130364A1 (en) 2013-06-25 2013-06-25 ELECTRONIC SIGNATURE SYSTEM OF AN ELECTRONIC DOCUMENT USING THE PAYMENT CARD
US14/313,277 US20140379585A1 (en) 2013-06-25 2014-06-24 Electronic signature system for an electronic document using a payment card
EP14173645.4A EP2819050B1 (en) 2013-06-25 2014-06-24 Electronic signature system for an electronic document using a third-party authentication circuit
ES14173645T ES2779750T3 (en) 2013-06-25 2014-06-24 Electronic signature system for an electronic document that uses a third-party authentication circuit
BR102014015748A BR102014015748A2 (en) 2013-06-25 2014-06-25 electronic signature system of an electronic document using a payment card

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
IT000364A ITRM20130364A1 (en) 2013-06-25 2013-06-25 ELECTRONIC SIGNATURE SYSTEM OF AN ELECTRONIC DOCUMENT USING THE PAYMENT CARD

Publications (1)

Publication Number Publication Date
ITRM20130364A1 true ITRM20130364A1 (en) 2014-12-26

Family

ID=49035830

Family Applications (1)

Application Number Title Priority Date Filing Date
IT000364A ITRM20130364A1 (en) 2013-06-25 2013-06-25 ELECTRONIC SIGNATURE SYSTEM OF AN ELECTRONIC DOCUMENT USING THE PAYMENT CARD

Country Status (1)

Country Link
IT (1) ITRM20130364A1 (en)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20030221109A1 (en) * 2002-05-24 2003-11-27 Pure Edge Solutions, Inc. Method of and apparatus for digital signatures
US6745327B1 (en) * 1998-05-20 2004-06-01 John H. Messing Electronic certificate signature program
US20100161488A1 (en) * 2008-12-22 2010-06-24 Paul Michael Evans Methods and systems for biometric verification
US20100306828A1 (en) * 2009-05-31 2010-12-02 Curt Grob Method for Secure Validation Utilizing Existing Validation Framework

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6745327B1 (en) * 1998-05-20 2004-06-01 John H. Messing Electronic certificate signature program
US7039805B1 (en) * 1998-05-20 2006-05-02 Messing John H Electronic signature method
US20030221109A1 (en) * 2002-05-24 2003-11-27 Pure Edge Solutions, Inc. Method of and apparatus for digital signatures
US20100161488A1 (en) * 2008-12-22 2010-06-24 Paul Michael Evans Methods and systems for biometric verification
US20100306828A1 (en) * 2009-05-31 2010-12-02 Curt Grob Method for Secure Validation Utilizing Existing Validation Framework

Similar Documents

Publication Publication Date Title
EP2819050B1 (en) Electronic signature system for an electronic document using a third-party authentication circuit
US11664996B2 (en) Authentication in ubiquitous environment
US11418347B1 (en) Biometric electronic signature tokens
JP6713081B2 (en) Authentication device, authentication system and authentication method
KR102613422B1 (en) Transaction messaging
RU2710897C2 (en) Methods for safe generation of cryptograms
JP6381833B2 (en) Authentication in the ubiquitous environment
KR102358546B1 (en) System and method for authenticating a client to a device
CN103167491B (en) A kind of mobile terminal uniqueness authentication method based on software digital certificate
CN106899551B (en) Authentication method, authentication terminal and system
ES2543883T3 (en) Authentication method, payment authorization method and corresponding electronic equipment
CN112805737A (en) Techniques for token proximity transactions
CN111742314B (en) Biometric sensor on portable device
US20200387906A1 (en) Efficient biometric self-enrollment
US8601270B2 (en) Method for the preparation of a chip card for electronic signature services
CN103745368A (en) Method for realizing two-dimension code safe shopping on shopping platform
JP2019004475A (en) Authentication under ubiquitous environment
US20190311355A1 (en) Model and method to advanced authentication and authorization process for payment transactions in a banking system with no cards issued to customers
US20190311354A1 (en) Model and method to advanced authentication and authorization process for payment transactions in a banking system with no cards issued to customers
ITRM20130364A1 (en) ELECTRONIC SIGNATURE SYSTEM OF AN ELECTRONIC DOCUMENT USING THE PAYMENT CARD
IT201600079563A1 (en) METHOD OF AUTHENTICATION SAFE OF A REQUEST FOR A REMOTE SUPPLIER AND GENERATED IN A PERSONAL DEVICE WITH A BIFURCATION OF THE TRANSMISSION OF A MEANS OF AUTHENTICATION
US20190122219A1 (en) System and method for registering and authorizing secondary computing devices for conducting transactions
ITRM20130363A1 (en) ELECTRONIC SIGNATURE SYSTEM OF AN ELECTRONIC DOCUMENT
JP2024507012A (en) Payment cards, authentication methods, and use for remote payments
ES2792986T3 (en) Method and system for communication of a terminal with a secure element