JP2014127138A - Authentication server providing on-line settlement, authentication system and authentication method - Google Patents

Authentication server providing on-line settlement, authentication system and authentication method Download PDF

Info

Publication number
JP2014127138A
JP2014127138A JP2012285360A JP2012285360A JP2014127138A JP 2014127138 A JP2014127138 A JP 2014127138A JP 2012285360 A JP2012285360 A JP 2012285360A JP 2012285360 A JP2012285360 A JP 2012285360A JP 2014127138 A JP2014127138 A JP 2014127138A
Authority
JP
Japan
Prior art keywords
card
information
position information
transaction
mobile terminal
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2012285360A
Other languages
Japanese (ja)
Inventor
Yuki Muto
祐貴 武藤
Yukiharu Asano
之治 浅野
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Toppan Inc
Original Assignee
Toppan Printing Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Toppan Printing Co Ltd filed Critical Toppan Printing Co Ltd
Priority to JP2012285360A priority Critical patent/JP2014127138A/en
Publication of JP2014127138A publication Critical patent/JP2014127138A/en
Pending legal-status Critical Current

Links

Images

Abstract

PROBLEM TO BE SOLVED: To provide a safe on-line settlement with high security that securely performs authentication using positional information with no possibility of alteration of a place where a card is used.SOLUTION: A database associating card information and portable terminal information is stored in advance. An authentication server 1 retrieves both a piece of positional information of a card 4 which is queried of its availability of online settlement and a piece of positional information of a portable terminal 5 associated to the card, and compares the two pieces of positional information. The availability of the settlement is determined according to whether it can be confirmed that the two pieces of positional information are close, in other words, that the card and the portable terminal of a user exist in approximately the same location.

Description

本発明は、インターネット等を利用したオンラインのショッピング等におけるクレジットカードを用いた電子決済に関する技術である。   The present invention relates to an electronic payment technique using a credit card in online shopping using the Internet or the like.

近年、洋服や日用品、家具、家電等のショッピングが、インターネット等を利用したオンラインにて行われることが増えている。また、ショッピング以外にも、端末上で使用できるアプリケーションやコンテンツの購入、特定のサイトで発生する月額料等の会費、ネットゲーム等での課金等、オンライン上で費用を支払う場面が多岐にわたり増加している。   In recent years, shopping for clothes, daily necessities, furniture, home appliances, and the like is increasingly performed online using the Internet or the like. In addition to shopping, purchases of applications and content that can be used on the terminal, membership fees such as monthly fees generated on specific sites, and billing for online games, etc., increase the number of scenes where payments are made online. ing.

オンラインでの決済方法の一つとして、クレジットカードによる決済が用いられている。オンラインでのカード決済では、クレジットカードの番号、契約者名、有効期限、セキュリティコード等を入力させ、入力された情報をクレジットカード会社に問い合わせて、登録されているカードであるか否かを認証するという方法が、一般的に用いられている。   As one of online payment methods, payment by credit card is used. In online card payment, the credit card number, contractor name, expiration date, security code, etc. are entered, and the credit card company is inquired for the entered information to verify whether it is a registered card. This method is generally used.

しかし、従来のオンラインでのカード決済方法では、カード自体を第三者が入手した場合に悪用される恐れがあった。よって、インターネットに接続されたPC(パーソナルコンピュータ)等の決済端末の位置情報とカード所有者の持つ携帯端末の位置情報を用いて認証を行い、それぞれの位置情報が近い時のみカード決済を可能とする等、オンラインでのカード決済の安全性を高め、不正利用を防ぐアイデアが提案されている。これにより、例えば第三者がカードを入手したとしても、カードの利用場所と所有者の携帯端末の位置が近くなければカードが使用できず、不正利用を困難とすることができる。   However, in the conventional online card payment method, there is a fear that the card itself may be abused when a third party obtains the card itself. Therefore, authentication is performed using the location information of a payment terminal such as a PC (personal computer) connected to the Internet and the location information of the mobile terminal held by the card holder, and card payment can be made only when the location information is close to each other. For example, ideas have been proposed to increase the safety of online card payments and prevent unauthorized use. Thereby, for example, even if a third party obtains the card, the card cannot be used unless the place where the card is used and the position of the owner's mobile terminal are close to each other, making unauthorized use difficult.

特開2005−216210JP-A-2005-216210

しかしながら、決済端末の位置情報を用いる方法では、決済端末に不当な位置情報を設定することにより、不正利用が成立してしまう可能性がある。すなわち、たとえ実際にカードで決済を行う場所と、所有者の携帯端末の位置が離れていたとしても、不正利用を行おうとする第三者であれば、例えば、カードを入手した場所や、所有者に関する情報(例えば住所、勤務先等)から、所有者の居場所=携帯端末の位置を、ある程度予測することが可能である。そして、携帯端末の位置さえ予測できれば、決済端末の出力する位置情報を改竄することで、携帯端末の位置情報と一致させ、不正利用が可能となってしまう。   However, in the method using the position information of the payment terminal, there is a possibility that unauthorized use may be established by setting inappropriate position information in the payment terminal. That is, even if the place where the payment is actually made and the position of the owner's mobile terminal are separated, if it is a third party who intends to carry out unauthorized use, for example, the place where the card was obtained, It is possible to predict to some extent the owner's whereabouts = the position of the mobile terminal from information on the person (for example, address, work place, etc.). If the position of the mobile terminal can be predicted, the position information output from the payment terminal can be tampered with the position information of the mobile terminal to enable unauthorized use.

本発明は、上記問題を解決するためになされたものであり、その課題とするところは、カードが使用された場所を改竄されることなく、確実に位置情報の認証を行うことが可能なオンライン決済を提供することにある。   The present invention has been made to solve the above problems, and the problem is that the location information can be reliably authenticated without falsifying the place where the card is used. To provide settlement.

上述した課題を解決するために、本発明は、オンラインでの電子決済取引の取引可否を判定する認証サーバであって、カード情報と携帯端末情報とを対応付けて記憶したデータベースを有し、決済端末からカード情報を含む取引可否の問合せを受信すると、受信した前記カード情報の正当性を確認する手段と、受信した前記カード情報が示すカードからカード位置情報を取得し、且つ該カード情報に対応付けて記憶している携帯端末情報を読出し、該携帯端末情報の示す携帯端末から携帯端末位置情報を取得する手段と、取得した前記カード位置情報と前記携帯端末位置情報とを比較して、前記カードと前記携帯端末との位置情報同士の近さの度合いにより取引可否を判定して取引可否情報を生成し、該取引可否情報を前記決済端末に対して送信する手段と、少なくとも具備することを特徴とする認証サーバとしたものである。   In order to solve the above-described problems, the present invention is an authentication server that determines whether online electronic payment transactions are possible, has a database that stores card information and mobile terminal information in association with each other, and Upon receiving a transaction propriety inquiry including card information from the terminal, the card position information is obtained from the means indicated by the received card information, and the card information is supported. The portable terminal information that is stored in addition is read, and the means for acquiring the portable terminal position information from the portable terminal indicated by the portable terminal information is compared with the acquired card position information and the portable terminal position information, The transaction availability information is generated by determining the transaction availability according to the degree of proximity between the location information of the card and the mobile terminal, and the transaction availability information is sent to the settlement terminal. It means for signal, is obtained by the authentication server, characterized by at least including.

また本発明は、前記取引可否の判定は、前記カードと前記携帯端末との位置情報の差分が、予め設定した閾値の範囲内であれば取引許可、前記位置情報の差分が、前記閾値の範囲外であれば取引拒否と判定することを特徴とする上記認証サーバとしたものである。   Further, in the present invention, the determination of whether or not the transaction is possible is that the transaction is permitted if the difference between the location information of the card and the mobile terminal is within a preset threshold range, and the difference between the location information is within the threshold range. If it is outside, it is set as the said authentication server characterized by determining with transaction rejection.

さらにまた本発明は、前記取引可否の判定に用いる位置情報の方式を予め定義しておき、前記カード及び前記携帯端末から取得した前記位置情報が前記方式とは異なる方式による位置情報である場合には、予め定義した前記方式による位置情報に変換して前記位置情報の比較を行うことを特徴とする上記認証サーバとしたものである。   Furthermore, the present invention predefines a position information method used for determining whether or not the transaction is possible, and the position information acquired from the card and the mobile terminal is position information based on a method different from the method. The above-mentioned authentication server is characterized in that the position information is compared after being converted into position information by the method defined in advance.

さらにまた本発明は、オンラインでの電子決済取引の取引可否を判定する認証システムであって、認証サーバ、決済端末、携帯端末、カード、及びカード情報と携帯端末情報とを対応付けて記憶したデータベースを具備し、前記認証サーバが、前記決済端末から前記カード情報を含む取引可否の問合せを受信すると、受信した前記カード情報の正当性を確認する手段と、受信した前記カード情報が示すカードからカード位置情報を取得し、且つ受信した前記カード情報に対応付けて記憶している前記携帯端末情報を読出し、該携帯端末情報の示す携帯端末から携帯端末位置情報を取得する手段と、前記認証サーバが、取得した前記カード位置情報と前記携帯端末位置情報とを比較して、前記カードと前記携帯端末との位置情報同士の近さの度合いにより取引可否を判定して取引可否情報を生成し、該取引可否情報を前記決済端末に対して送信する手段と、を少なくとも具備することを特徴とする認証システムとしたものである。   Furthermore, the present invention is an authentication system for determining whether online electronic payment transactions are possible, and an authentication server, a payment terminal, a portable terminal, a card, and a database in which card information and portable terminal information are stored in association with each other. And when the authentication server receives an inquiry about whether or not the transaction including the card information is received from the payment terminal, a means for confirming the validity of the received card information, and a card from the card indicated by the received card information Means for acquiring position information, reading out the portable terminal information stored in association with the received card information, and acquiring portable terminal position information from the portable terminal indicated by the portable terminal information; and the authentication server, The degree of proximity between the position information of the card and the mobile terminal by comparing the acquired card position information and the mobile terminal position information There by to determine the transaction propriety generates transaction permission information, in which the transaction permission information to the authentication system, characterized by at least comprising means for transmitting, against the payment terminal.

さらにまた本発明は、オンラインでの電子決済取引の取引可否を判定する認証方法であって、認証サーバが、決済端末からカード情報を含む取引可否の問合せを受信すると、受信した前記カード情報の正当性を確認するステップと、受信した前記カード情報が示すカードからカード位置情報を取得するステップと、認証サーバが、カード情報と携帯端末情報とが対応付けて記憶されているデータベースから、受信した前記カード情報に対応付けて記憶している前記携帯端末情報を読出し、該携帯端末情報の示す携帯端末から携帯端末位置情報を取得するステップと、前記認証サーバが、取得した前記カード位置情報と前記携帯端末位置情報とを比較して、前記カードと前記携帯端末との位置情報同士の近さの度合いにより取引可否を判定して取引可否情報を生成し、該取引可否情報を前記決済端末に対して送信するステップと、を少なくとも具備することを特徴とする認証方法としたものである。   Furthermore, the present invention provides an authentication method for determining whether or not online electronic payment transactions are possible, and when the authentication server receives an inquiry about whether or not transactions including card information are received from a payment terminal, the received card information is validated. The step of confirming the property, the step of acquiring the card position information from the card indicated by the received card information, and the authentication server received from the database in which the card information and the portable terminal information are stored in association with each other. Reading the portable terminal information stored in association with card information, obtaining portable terminal position information from the portable terminal indicated by the portable terminal information, and the authentication server obtaining the card position information and the portable information Compare the terminal location information and determine whether or not the transaction is possible based on the degree of proximity between the location information of the card and the mobile terminal. It generates 引可 unnecessary information, in which the transaction permission information and the authentication method characterized by at least comprising the steps of: transmitting to the payment terminal.

本発明は、以上説明したような構成であるから、以下に示す如き効果がある。   Since the present invention is configured as described above, the following effects can be obtained.

即ち、本発明の構成を採用すれば、カードが使用された場所を改竄されることなく、確実に位置情報の認証を行い、セキュリティ性の高い安全なオンライン決済を提供することが可能となる。   That is, by adopting the configuration of the present invention, it is possible to reliably authenticate position information without providing alterations to the place where the card is used, and to provide secure online payment with high security.

本発明におけるオンライン決済を提供する構成の一実施例を示す概要図である。It is a schematic diagram which shows one Example of the structure which provides the online payment in this invention. 本発明におけるオンライン決済のフローの一実施例を示すシーケンス図である。It is a sequence diagram which shows one Example of the flow of the online payment in this invention.

以下、本発明におけるオンライン決済におけるセキュリティの高い認証を提供する為の、装置、システム、方法等について図面を用いて詳細に説明する。   Hereinafter, an apparatus, a system, a method, and the like for providing high security authentication in online payment according to the present invention will be described in detail with reference to the drawings.

図1は、オンライン決済を提供する構成の一実施例を示す概要図である。図1では、カードと携帯端末、カードリーダを具備する決済端末、認証サーバから構成される実施例を示した。   FIG. 1 is a schematic diagram showing an embodiment of a configuration for providing online payment. In FIG. 1, the Example comprised from the card | curd and the portable terminal, the payment terminal which comprises a card reader, and the authentication server was shown.

本発明におけるカードは、クレジットカード、デビットカード等と呼ばれる、金融決済を行うためのカードであり、本実施例においては、カードがクレジットカードである場合について基本的に説明する。また詳しくは後述するが、決済端末のカードリーダと情報の授受を行うことを可能な構成とするため、カードは接触式又は非接触式のICチップを搭載したICカードが好適である。   The card in the present invention is a card for performing financial settlement called a credit card, a debit card or the like. In this embodiment, a case where the card is a credit card will be basically described. As will be described in detail later, an IC card equipped with a contact-type or non-contact-type IC chip is suitable for the configuration in which information can be exchanged with a card reader of a payment terminal.

また、本実施例におけるカードは、GPS衛星等から位置情報を取得するGPS機能に代表される位置情報を取得する手段を有している。これは、GPS機能等の位置情報取得手段を搭載したICチップを別途設けるか、若しくは、ICカードが元より有しているICチップに、位置情報取得手段を搭載させることにより実現可能である。   Further, the card in this embodiment has means for acquiring position information represented by a GPS function for acquiring position information from a GPS satellite or the like. This can be realized by separately providing an IC chip on which position information acquisition means such as a GPS function is mounted, or by mounting position information acquisition means on an IC chip that is originally provided in the IC card.

携帯端末は、携帯電話、スマートフォン等の、携帯回線若しくは無線LAN等によりインターネットに接続する通信機能を備えた携帯端末であれば良い。ただし、本実施例における携帯端末は、カードと同様にGPS機能等の位置情報取得手段を有しているものとする。   The mobile terminal may be a mobile terminal having a communication function for connecting to the Internet via a mobile line or a wireless LAN, such as a mobile phone or a smartphone. However, the portable terminal in a present Example shall have position information acquisition means, such as a GPS function, like a card | curd.

決済端末は、ユーザがオンライン決済を行う端末であり、インターネット等のネットワーク回線を用いて認証サーバに接続する通信機能や、ユーザの入力機能(例えばタッチパネル、キーボード、テンキー等)、表示画面等を備えた、例えば、PC(パーソナルコンピュータ)、タブレット端末、スマートフォン、携帯端末等があげられる。   A payment terminal is a terminal on which a user performs online payment, and includes a communication function for connecting to an authentication server using a network line such as the Internet, a user input function (for example, a touch panel, a keyboard, a numeric keypad, etc.), a display screen, and the like. For example, PC (personal computer), a tablet terminal, a smart phone, a portable terminal etc. are mention | raise | lifted.

また、決済端末はカードリーダを具備していることが望ましい。図1においては、カードリーダは決済端末に対して外付けされている形態であるが、決済端末自体がカードリーダ機能を内蔵していても良く、この限りではない。カードリーダは、カードと情報の授受が可能な態様であれば良く、例えば、カードが接触式ICカードであれば、ICチップと接触による通信を行うカードリーダとし、非接触式ICカードであれば、非接触通信が可能な通信アンテナ等を備えたカードリーダとする。   Moreover, it is desirable that the payment terminal has a card reader. In FIG. 1, the card reader is externally attached to the payment terminal, but the payment terminal itself may have a built-in card reader function, but this is not restrictive. The card reader only needs to be capable of exchanging information with the card. For example, if the card is a contact IC card, the card reader is a card reader that performs contact communication with the IC chip, and if it is a non-contact IC card. A card reader provided with a communication antenna or the like capable of non-contact communication.

認証サーバは、オンラインでのカード決済において、決済可否の問合せがあったカードが正当なカードであり、且つ正当な利用者が使用しているかを認証するサーバであり、一般的には、最終的な決済を行うカード会社が運営しているサーバである。オンラインショップ等の販売者は、事前にカード会社の審査等を経て認証サーバと接続するためのシステムを構築しているか、若しくは決済代行会社のシステムを経由してカード会社の認証サーバと接続している。そして、決済端末に表示されたオンラインショップ等の商品購入画面において、利用者がカード番号や有効期限等を入力すると、入力された情報は、カード会社の認証サーバに送信され、認証サーバにおいて正当性の認証が行われることが通常であるが、本発明における認証サーバはカード会社側にあるものに限定はしない。   An authentication server is a server that authenticates whether a card that has been inquired about whether or not payment is possible is an authorized card and is used by an authorized user in online card payment. It is a server operated by a card company that makes simple payments. Sellers such as online shops have established a system to connect with the authentication server through the card company's screening in advance, or connect with the card company's authentication server through the settlement agency system. Yes. When the user enters a card number, expiration date, etc. on the product purchase screen such as an online shop displayed on the payment terminal, the entered information is sent to the card company's authentication server, and the authentication server However, the authentication server in the present invention is not limited to the one on the card company side.

また本発明における認証サーバでは、同一の利用者が保有するカードと携帯端末に関して、カード情報と、携帯端末を一義に特定が可能な携帯端末情報とを対応付けて記憶している。携帯端末情報としては、携帯端末が保持しているSIMのID、電話番号、メールアドレス等が利用できる。又、携帯端末に本発明のシステムを使用するためのアプリケーション等をダウンロード、インストールさせて利用者に使用させる場合には、アプリケーションのダウンロード、インストール若しくは初回起動時に、ユーザ登録を行うことで、ユーザID及びパスワードを付与するか又は利用者に設定させることにより、このユーザIDを携帯端末情報として利用することも可能である。   In the authentication server according to the present invention, card information and portable terminal information that can uniquely identify the portable terminal are stored in association with each other with respect to cards and portable terminals held by the same user. As the mobile terminal information, the SIM ID, telephone number, mail address, etc. held by the mobile terminal can be used. In addition, when downloading and installing an application or the like for using the system of the present invention on a portable terminal and causing the user to use it, user registration is performed by downloading the application, installing it, or starting it for the first time. It is also possible to use this user ID as portable terminal information by giving a password or allowing the user to set it.

図2は、本発明のオンライン決済のフローの一実施例を示したシーケンス図である。図2のシーケンス図は、オンラインショップ等の販売者が運営するサイトにおいて、利用者が購入希望品を選択し、決済金額が決定して、利用者が決済方法としてクレジットカード決済を選択した後からのフローを示したものである。前述したが、この時点で決済端末が接続しているウェブサイトは、販売者が運営するサイトである場合もあるが、販売者とカード会社との仲介をしている決済代行会社が運営しているサイトに遷移している場合もある。よって、ここからの動作は実際にはウェブサイト上で行われることであるが、決済端末の動作として説明することとする。   FIG. 2 is a sequence diagram showing an embodiment of the flow of online payment according to the present invention. The sequence diagram of FIG. 2 shows the site after the user selects the item he / she wishes to purchase, the payment amount is determined, and the user selects credit card payment as the payment method at a site operated by a seller such as an online shop. This flow is shown. As described above, the website to which the payment terminal is connected at this point may be a site operated by the seller, but is operated by a payment agency that acts as an intermediary between the seller and the card company. There is also a transition to a site. Therefore, although the operation from here is actually performed on the website, it will be described as the operation of the payment terminal.

まず、決済端末は、利用者に対してカード情報、具体的には、カード番号、有効期限、契約者名、セキュリティコードのいずれか、好ましくは複数の組合せの入力を要求する。決済端末がカードリーダを具備している場合には、カードリーダを経由してカードからカード情報の一部又は全部を直接取得するようにしても良く、利用者の入力とカードリーダからの取得をカード情報の項目により併用しても良い。そして決済端末は、カード情報の入力を受け付けると、入力されたカード情報を、認証サーバに送信して、取引可否を問い合わせる。この際、セキュリティ向上の為に、カード情報を暗号化して認証サーバに送信しても良い。   First, the payment terminal requests the user to input card information, specifically, card number, expiration date, contractor name, or security code, preferably a plurality of combinations. When the payment terminal is equipped with a card reader, part or all of the card information may be directly acquired from the card via the card reader, and user input and acquisition from the card reader may be performed. You may use together by the item of card information. When the payment terminal receives the input of the card information, the payment terminal transmits the input card information to the authentication server and inquires whether the transaction is possible. At this time, the card information may be encrypted and transmitted to the authentication server in order to improve security.

認証サーバは、決済端末から受信したカード情報を、暗号化されていれば必要に応じて復号し、カード情報を記憶したデータベースにおいて、受信したカード情報が正当なカード情報であるかを照合する。受信したカード情報が、データベースに登録されている何れのカード情報とも一致せず、若しくは、カード番号、有効期限、契約者名、セキュリティコード等の何れか1つ以上が異なる場合には、認証サーバは正当なカード情報ではないとして、認証エラーの返答を決済端末に送信し、決済端末では、認証エラーである旨が表示画面に表示されることとなる。ここで利用者に対して再度カード情報の入力を要求するようにしても良いし、エラー回数にカウンター制限を設けることで、連続して設定した回数以上認証エラーとなった場合には、カードを使用できない状態(破棄モード)に遷移させても良い。   The authentication server decrypts the card information received from the payment terminal if necessary if it is encrypted, and verifies whether the received card information is valid card information in a database storing the card information. If the received card information does not match any card information registered in the database, or if one or more of the card number, expiration date, contractor name, security code, etc. are different, the authentication server Is not valid card information, an authentication error response is transmitted to the payment terminal, and the payment terminal displays an authentication error message on the display screen. Here, the user may be requested to input the card information again, or by setting a counter limit on the number of errors, if an authentication error occurs more than the set number of times, the card is You may make it change to the state (discard mode) which cannot be used.

一方で、認証サーバが受信したカード情報が、データベースに登録されているカード情報の一つと合致し、正当なカード情報であるとして照合が成功した場合、認証サーバは、受信したカード情報に関連付けて記憶している携帯端末を特定可能な携帯端末情報を読出し、カード及び携帯端末の各々に対して、位置情報の問合せを行う。   On the other hand, if the card information received by the authentication server matches one of the card information registered in the database and the verification is successful as valid card information, the authentication server associates the card information with the received card information. The mobile terminal information that can identify the stored mobile terminal is read, and the location information is inquired to each of the card and the mobile terminal.

カードへの位置情報の問合せは、まず、決済端末にカードリーダが具備されている場合には、カードリーダを経由して、カードのGPS機能を有したICチップに対して、位置情報の提供を要求することにより可能である。この時、位置情報を提供するカードが、カード情報の照合に使用されたカードであることを確認する為、カード情報の一部で、秘密性の高い情報、例えばICチップ自体に元々ふられている固有ID等を同時に取得することが好ましく、セキュリティ向上の為にはさらに、カードにおいて位置情報及びカード情報を署名対象として署名を生成し、この署名を認証サーバに送信することが望ましい。若しくは、カード情報を照合する際のカード情報入力受付のステップにおいて、あらかじめ位置情報を合わせて取得しておくようにしても良い。   First, if the payment terminal is equipped with a card reader, the inquiry of the position information to the card is to provide the position information to the IC chip having the GPS function of the card via the card reader. It is possible by request. At this time, in order to confirm that the card providing the location information is the card used for the verification of the card information, it is a part of the card information and is originally used for highly confidential information such as the IC chip itself. It is preferable to acquire the unique ID and the like at the same time, and in order to improve security, it is further desirable to generate a signature with the position information and the card information as a signature object in the card and transmit the signature to the authentication server. Alternatively, in the step of accepting card information input when collating card information, position information may be acquired in advance.

また、携帯端末がリーダ機能を有している場合には、認証サーバからカード情報に対応付けて記憶している携帯端末に対して、カードの位置情報及びカード情報の一部(例えば、ICチップの固有ID)を、カードから取得するように指示を送り、利用者がカードを携帯端末と通信させると、カードの位置情報及びカード情報の一部が携帯端末経由で認証サーバに送られるようにしても良い。この場合も、位置情報及びカード情報の一部を署名対象として生成した署名を用いることが、セキュリティ上は望ましい。   When the mobile terminal has a reader function, the card position information and a part of the card information (for example, an IC chip) are stored in the mobile terminal stored in association with the card information from the authentication server. When the user communicates the card with the mobile terminal, the position information of the card and a part of the card information are sent to the authentication server via the mobile terminal. May be. Also in this case, it is desirable in terms of security to use a signature generated by using a part of position information and card information as a signature target.

決済端末及び携帯端末のリーダ機能を使用しない場合には、カードから直接位置情報を取得する方法がある。これには、例えば無線LAN等のネットワークを使用した接続、電子メール、若しくはダイレクトな認証サーバへの通信等、通信機能を備えたカードを使用する必要がある。カードの通信のための起電については、カード自体に電源を別途設けても良く、若しくは、カードリーダ又は携帯端末等のリーダとの通信により起電され、通信が可能となるのであっても良い。   When the reader function of the payment terminal and the portable terminal is not used, there is a method of acquiring the position information directly from the card. For this purpose, it is necessary to use a card having a communication function such as connection using a network such as a wireless LAN, e-mail, or communication to a direct authentication server. As for the electromotive force for communication of the card, a power source may be separately provided in the card itself, or it may be generated by communication with a reader such as a card reader or a portable terminal to enable communication. .

カードからの位置情報が正常に取得されなかった場合には、位置情報が経由する決済端末又は携帯端末に対して、エラーを返答し、再度カードから位置情報を取得するか、若しくは取引をキャンセルするかを、利用者に選択させるようにしても良い。また、数回連続でエラーが出た場合には、取引を中止するよう、エラー回数の上限を設定しておいても良い。   If the location information from the card is not acquired normally, an error is returned to the payment terminal or mobile terminal through which the location information passes, and the location information is acquired again from the card, or the transaction is cancelled. You may make it make a user select. In addition, when an error occurs continuously several times, an upper limit of the number of errors may be set so that the transaction is stopped.

携帯端末への位置情報の問合せは、カードと関連付けて記憶している携帯端末の情報を読出し、この携帯端末へ、位置情報の提供を要求することにより行う。位置情報を要求する方法としては、例えば、携帯端末に事前に専用のアプリケーションをインストールさせておき、このアプリケーションを経由して位置情報を取得する方法がある。この場合、アプリケーションからのアラートで、位置情報の送信の許可等を利用者に対して求めるステップ、又は決済端末側に、携帯端末の位置情報を取得する旨を表示して利用者に対して許可を求めるステップを挟むようにしても良い。   The inquiry of the position information to the portable terminal is performed by reading out information of the portable terminal stored in association with the card and requesting the portable terminal to provide the position information. As a method for requesting position information, for example, there is a method in which a dedicated application is installed in advance in a mobile terminal and the position information is acquired via this application. In this case, an alert from the application asks the user for permission to transmit the location information, or the user is permitted to display the mobile terminal's location information on the payment terminal side. You may make it interpose the step which calculates | requires.

また、認証サーバが携帯端末の位置情報を取得する別の方法としては、認証サーバから携帯端末に対して電子メールを送信し、電子メールの本文に書かれたURLにアクセスするよう、利用者を誘導し、アクセス先において携帯端末の位置情報を取得するようにしても良い。ただし、カード、携帯端末に関わらず、本発明における位置情報の取得は、これらの方法に限られるものではない。   Another method for the authentication server to acquire the location information of the mobile terminal is to send an e-mail from the authentication server to the mobile terminal and to allow the user to access the URL written in the body of the e-mail. The location information of the portable terminal may be acquired at the access destination. However, the acquisition of the position information in the present invention is not limited to these methods regardless of the card or the mobile terminal.

携帯端末からの位置情報が正常に取得されなかった場合には、携帯端末に対して、又は決済手続を行っている決済端末に対して、エラーを返答し、再度携帯端末から位置情報を取得するか、若しくは取引をキャンセルするかを、利用者に選択させるようにしても良い。また、数回連続でエラーが出た場合には、取引を中止するよう、エラー回数の上限を設定しておいても良い。   If the location information from the mobile terminal is not normally acquired, an error is returned to the mobile terminal or the settlement terminal performing the settlement procedure, and the location information is acquired again from the mobile terminal. Alternatively, the user may select whether to cancel the transaction. In addition, when an error occurs continuously several times, an upper limit of the number of errors may be set so that the transaction is stopped.

カード及び携帯端末の両者の位置情報の取得が成功すると、認証サーバは、それぞれの位置情報の比較・認証を行い、2つの位置情報の近さの度合いにより、取引可否を判定する。判定の方法としては例えば、まず取得した位置情報が、様々ある何れの方式(プロトコル)で測定された位置情報であるかを判断し、必要であれば変換式や対比表等を用いて他の方式に変換し、2つの位置情報を共通の方式とする。この際、認証サーバ側で定義した一つの方式の位置情報に全て変換するのであっても良いし、カード及び携帯端末から得た二つの位置情報が同じ方式を用いていれば、その方式を優先するようにしても良い。また、いずれか一方の位置情報の方式に合わせてもう一方の位置情報のみを変換することで共通の方式とする方法であっても良い。   When acquisition of the location information of both the card and the portable terminal is successful, the authentication server compares and authenticates the location information, and determines whether or not the transaction is possible based on the degree of proximity of the two location information. As a determination method, for example, it is first determined whether the acquired position information is the position information measured by various methods (protocols), and if necessary, another method using a conversion formula or a comparison table is used. It converts into a system and makes two positional information a common system. At this time, it may be possible to convert all of the location information into one method defined on the authentication server side, or if the two location information obtained from the card and the mobile terminal use the same method, that method is given priority. You may make it do. Further, a method may be used in which only the other position information is converted in accordance with either one of the position information methods, thereby obtaining a common method.

このようにして位置情報の方式を一致させたうえで、二つの位置情報を比較しカードと携帯端末とがほぼ同じ場所に位置しているか否かによって取引の可否を判定する。ここで、採用する位置情報の基準によっても異なるが、ある程度の誤差は容認するように特定の閾値を設定しておき、カードと携帯端末との位置情報の差分がこの閾値の範囲内であれば取引許可の判定を、範囲外であれば取引拒否の判定をするように設定することが好ましい。なお、この閾値は、位置情報の方式によって、細かさや誤差の度合いが異なる為、それぞれ個別に設定することが望ましい。   In this way, after the position information methods are matched, the two pieces of position information are compared, and whether or not the transaction is possible is determined based on whether or not the card and the mobile terminal are located at substantially the same place. Here, a specific threshold value is set so as to allow a certain amount of error, depending on the position information standard to be adopted, and if the difference in the position information between the card and the mobile terminal is within this threshold value range. It is preferable to set the transaction permission determination so as to determine the transaction rejection if it is out of the range. This threshold value is desirably set individually because the degree of fineness and error differs depending on the position information method.

そして、認証サーバは判定結果である取引可否情報を決済端末に送信する。なお、認証サーバから決済端末へは、暗号化した取引可否情報を送信することがセキュリティ上好ましい。なお、取引の成立は、取引許可の取引可否情報が送信された時点で成立としても良いし、取引許可の取引可否情報が決済端末に送信された後に、決済端末において最終的に取引を成立させるか否かを利用者に選択させ、利用者が取引成立を選択した時点で取引が成立するものとしても良い。   And an authentication server transmits the transaction propriety information which is a determination result to a payment terminal. Note that it is preferable in terms of security that the encrypted transaction availability information is transmitted from the authentication server to the payment terminal. The establishment of the transaction may be established at the time when the transaction approval / disapproval information of the transaction permission is transmitted, or after the transaction approval / disapproval information of the transaction permission is transmitted to the settlement terminal, the transaction is finally established at the settlement terminal. It is good also as what makes a user select whether or not, and a transaction is materialized when a user chooses transaction establishment.

また、カードにおいて、取引額の上限や取引回数の上限を記憶し管理している場合には、認証サーバは、決済端末へ送信した取引可否情報を、カードへも送信することが好ましい。取引額の加算や取引回数のカウントアップのみが目的であれば、取引許可の場合のみ、カードへの送信を行うようにしても良いし、取引拒否の場合も送信するようにしても良い。   Further, when the card stores and manages the upper limit of the transaction amount and the upper limit of the number of transactions, the authentication server preferably transmits the transaction propriety information transmitted to the settlement terminal also to the card. If the purpose is only to add the transaction amount or count up the number of transactions, it may be transmitted to the card only when the transaction is permitted, or may be transmitted even when the transaction is rejected.

カードへの送信は、決済端末や携帯端末等のカードリーダ経由で行っても良いし、直接カードへ送信しても良い。この際、暗号化した取引可否情報を、決済端末では復号せずに、暗号化されたままカードへ送信し、カード側で復号を行うようにすることがセキュリティ上好ましい。このようにすることで、例えば、決済端末において取引可否情報を改竄され、取引が成立しているにも関わらず、カード側へは取引拒否の情報が送信され、カード側では取引額の加算や取引回数のカウントアップが行われないことにより、際限なく取引が可能となってしまうことを防止することが可能となる。   Transmission to the card may be performed via a card reader such as a payment terminal or a portable terminal, or may be directly transmitted to the card. At this time, it is preferable in terms of security that the encrypted transaction availability information is transmitted to the card without being decrypted at the settlement terminal and is decrypted on the card side. By doing so, for example, the transaction permission / prohibition information is falsified at the payment terminal, and the transaction refusal information is transmitted to the card side even though the transaction is established. By not counting up the number of transactions, it becomes possible to prevent transactions from being made indefinitely.

1・・・認証サーバ
2・・・決済端末
3・・・カードリーダ
4・・・カード
5・・・携帯端末
DESCRIPTION OF SYMBOLS 1 ... Authentication server 2 ... Payment terminal 3 ... Card reader 4 ... Card 5 ... Portable terminal

Claims (5)

オンラインでの電子決済取引の取引可否を判定する認証サーバであって、
カード情報と携帯端末情報とを対応付けて記憶したデータベースを有し、
決済端末からカード情報を含む取引可否の問合せを受信すると、受信した前記カード情報の正当性を確認する手段と、
受信した前記カード情報が示すカードからカード位置情報を取得し、且つ該カード情報に対応付けて記憶している携帯端末情報を読出し、該携帯端末情報の示す携帯端末から携帯端末位置情報を取得する手段と、
取得した前記カード位置情報と前記携帯端末位置情報とを比較して、前記カードと前記携帯端末との位置情報同士の近さの度合いにより取引可否を判定して取引可否情報を生成し、該取引可否情報を前記決済端末に対して送信する手段と、
を少なくとも具備することを特徴とする認証サーバ。
An authentication server that determines whether online electronic payment transactions are possible,
It has a database that stores card information and mobile terminal information in association with each other,
Upon receiving a transaction permission inquiry including card information from the payment terminal, means for confirming the validity of the received card information;
The card position information is obtained from the card indicated by the received card information, the portable terminal information stored in association with the card information is read, and the portable terminal position information is obtained from the portable terminal indicated by the portable terminal information. Means,
Comparing the acquired card position information with the mobile terminal position information, determining whether or not the transaction is possible according to the degree of proximity between the position information of the card and the mobile terminal, and generating transaction availability information, Means for transmitting availability information to the payment terminal;
An authentication server comprising at least
前記取引可否の判定は、前記カードと前記携帯端末との位置情報の差分が、予め設定した閾値の範囲内であれば取引許可、前記位置情報の差分が、前記閾値の範囲外であれば取引拒否と判定することを特徴とする請求項1に記載の認証サーバ。   The determination of whether or not the transaction is possible is a transaction permission if the difference in position information between the card and the mobile terminal is within a preset threshold range, and a transaction if the difference in position information is outside the threshold range. The authentication server according to claim 1, wherein the authentication server is determined to be rejected. 前記取引可否の判定に用いる位置情報の方式を予め定義しておき、
前記カード及び前記携帯端末から取得した前記位置情報が前記方式とは異なる方式による位置情報である場合には、予め定義した前記方式による位置情報に変換して前記位置情報の比較を行うことを特徴とする請求項1又は2に記載の認証サーバ。
Define in advance the method of location information used to determine whether the transaction is possible,
When the position information acquired from the card and the mobile terminal is position information based on a method different from the method, the position information is converted into position information based on the predefined method and the position information is compared. The authentication server according to claim 1 or 2.
オンラインでの電子決済取引の取引可否を判定する認証システムであって、
認証サーバ、決済端末、携帯端末、カード、及びカード情報と携帯端末情報とを対応付けて記憶したデータベースを具備し、
前記認証サーバが、前記決済端末から前記カード情報を含む取引可否の問合せを受信すると、受信した前記カード情報の正当性を確認する手段と、
受信した前記カード情報が示すカードからカード位置情報を取得し、且つ受信した前記カード情報に対応付けて記憶している前記携帯端末情報を読出し、該携帯端末情報の示す携帯端末から携帯端末位置情報を取得する手段と、
前記認証サーバが、取得した前記カード位置情報と前記携帯端末位置情報とを比較して、前記カードと前記携帯端末との位置情報同士の近さの度合いにより取引可否を判定して取引可否情報を生成し、該取引可否情報を前記決済端末に対して送信する手段と、
を少なくとも具備することを特徴とする認証システム。
An authentication system for determining whether online electronic payment transactions are possible,
An authentication server, a payment terminal, a mobile terminal, a card, and a database storing card information and mobile terminal information in association with each other;
When the authentication server receives an inquiry about whether or not the transaction including the card information from the payment terminal, means for confirming the validity of the received card information;
The card position information is obtained from the card indicated by the received card information, and the portable terminal information stored in association with the received card information is read, and the portable terminal position information is read from the portable terminal indicated by the portable terminal information. Means for obtaining
The authentication server compares the acquired card position information and the mobile terminal position information, determines whether or not the transaction is possible according to the degree of proximity between the position information of the card and the mobile terminal, and determines whether or not the transaction is possible. Means for generating and transmitting the transaction propriety information to the payment terminal;
An authentication system comprising at least
オンラインでの電子決済取引の取引可否を判定する認証方法であって、
認証サーバが、決済端末からカード情報を含む取引可否の問合せを受信すると、受信した前記カード情報の正当性を確認するステップと、
受信した前記カード情報が示すカードからカード位置情報を取得するステップと、
認証サーバが、カード情報と携帯端末情報とが対応付けて記憶されているデータベースから、受信した前記カード情報に対応付けて記憶している前記携帯端末情報を読出し、該携帯端末情報の示す携帯端末から携帯端末位置情報を取得するステップと、
前記認証サーバが、取得した前記カード位置情報と前記携帯端末位置情報とを比較して、前記カードと前記携帯端末との位置情報同士の近さの度合いにより取引可否を判定して取引可否情報を生成し、該取引可否情報を前記決済端末に対して送信するステップと、
を少なくとも具備することを特徴とする認証方法。
An authentication method for determining whether online electronic payment transactions are possible,
When the authentication server receives an inquiry about whether or not the transaction including card information is possible from the payment terminal, the step of confirming the validity of the received card information;
Obtaining card position information from the card indicated by the received card information;
The authentication server reads the mobile terminal information stored in association with the received card information from the database in which the card information and the mobile terminal information are stored in association with each other, and the mobile terminal indicated by the mobile terminal information Obtaining mobile device location information from
The authentication server compares the acquired card position information and the mobile terminal position information, determines whether or not the transaction is possible according to the degree of proximity between the position information of the card and the mobile terminal, and determines whether or not the transaction is possible. Generating and transmitting the transaction availability information to the payment terminal;
An authentication method comprising: at least.
JP2012285360A 2012-12-27 2012-12-27 Authentication server providing on-line settlement, authentication system and authentication method Pending JP2014127138A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2012285360A JP2014127138A (en) 2012-12-27 2012-12-27 Authentication server providing on-line settlement, authentication system and authentication method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2012285360A JP2014127138A (en) 2012-12-27 2012-12-27 Authentication server providing on-line settlement, authentication system and authentication method

Publications (1)

Publication Number Publication Date
JP2014127138A true JP2014127138A (en) 2014-07-07

Family

ID=51406543

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2012285360A Pending JP2014127138A (en) 2012-12-27 2012-12-27 Authentication server providing on-line settlement, authentication system and authentication method

Country Status (1)

Country Link
JP (1) JP2014127138A (en)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2016063515A (en) * 2014-09-22 2016-04-25 日本電気株式会社 Line connection device, line connection method and line connection device control program
WO2022176349A1 (en) * 2021-02-17 2022-08-25 株式会社Nttドコモ Authorization device
JP7446274B2 (en) 2020-01-14 2024-03-08 Lineヤフー株式会社 Information processing device, information processing method, and information processing program

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2016063515A (en) * 2014-09-22 2016-04-25 日本電気株式会社 Line connection device, line connection method and line connection device control program
JP7446274B2 (en) 2020-01-14 2024-03-08 Lineヤフー株式会社 Information processing device, information processing method, and information processing program
WO2022176349A1 (en) * 2021-02-17 2022-08-25 株式会社Nttドコモ Authorization device

Similar Documents

Publication Publication Date Title
US20220391891A1 (en) Secure Authentication System With Token Service
KR101195182B1 (en) Card payment system including mobile communication terminal and mobile relay device, apparatuses in the system and method for card payment in the apparatuses
KR101617569B1 (en) Hub and spokes pin verification
KR20170097695A (en) Transaction authorisation
US20140214670A1 (en) Method for verifying a consumer's identity within a consumer/merchant transaction
CN107251595A (en) User and the safety certification of mobile device
US20120173325A1 (en) Using mobile devices to make secure and reliable payments for Title of Invention store or online purchases
KR20140125449A (en) Transaction processing system and method
US20170024742A1 (en) Methods and systems for using a consumer identity to perform electronic transactions
KR101384846B1 (en) Simple payment method using mobile terminal
KR20110033994A (en) Total payment method using mobile terminal and virtual payment means data and system thereof
WO2011055002A1 (en) Arrangement and method for electronic document delivery
KR20070121618A (en) Payment agency server
KR20130034111A (en) Simple payment method using mobile terminal
US20140258046A1 (en) Method for managing a transaction
JP2014127138A (en) Authentication server providing on-line settlement, authentication system and authentication method
KR101699032B1 (en) Service providing system and method for payment using electronic tag
KR101139399B1 (en) Method and apparatus of credit settlement using a credit card of other user in a credit settlement system
KR101413971B1 (en) System for Authentification Paying using OTP Card and Method thereof
KR101502041B1 (en) Method for processing payment data on at least one of item in mobile device and method for processing the same in payment system
JP2014127139A (en) Authentication server providing on-line settlement, authentication system and authentication method
KR101516409B1 (en) Online payment system and payment method
JP2005275923A (en) Individual authentication method at the time of card settlement, individual authentication system at the time of card settlement, shop information processing system, credit-card company information processing system, portable terminal, and program therefor
KR101549512B1 (en) Method of payment in Store terminal using near field communication
KR20160047970A (en) Online payment system and payment methods using the same