KR101494838B1 - Account transfer method and system using transaction related otp - Google Patents

Account transfer method and system using transaction related otp Download PDF

Info

Publication number
KR101494838B1
KR101494838B1 KR20140073735A KR20140073735A KR101494838B1 KR 101494838 B1 KR101494838 B1 KR 101494838B1 KR 20140073735 A KR20140073735 A KR 20140073735A KR 20140073735 A KR20140073735 A KR 20140073735A KR 101494838 B1 KR101494838 B1 KR 101494838B1
Authority
KR
South Korea
Prior art keywords
otp
transaction
verification
financial institution
linked
Prior art date
Application number
KR20140073735A
Other languages
Korean (ko)
Inventor
이동근
김근묵
이병영
Original Assignee
유한회사 실릭스
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 유한회사 실릭스 filed Critical 유한회사 실릭스
Priority to KR20140073735A priority Critical patent/KR101494838B1/en
Application granted granted Critical
Publication of KR101494838B1 publication Critical patent/KR101494838B1/en

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/08Payment architectures
    • G06Q20/10Payment architectures specially adapted for electronic funds transfer [EFT] systems; specially adapted for home banking systems
    • G06Q20/108Remote banking, e.g. home banking
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/30Payment architectures, schemes or protocols characterised by the use of specific devices or networks
    • G06Q20/32Payment architectures, schemes or protocols characterised by the use of specific devices or networks using wireless devices
    • G06Q20/322Aspects of commerce using mobile devices [M-devices]

Abstract

The present invention relates to a method for making an account transfer using a transaction-interworked one time password (OTP). The method includes the steps of: transmitting an account transfer request and electronic signature information from a user device to a financial institution server; verifying the electronic signature information by the financial institution server; requesting, by the financial institution server, a transaction-interworked OTP to a user mobile terminal after the electronic signature information is verified; generating the transaction interworked OTP by using a trusted application which is driven in the mobile terminal; inputting the generated transaction-interworked OTP by using the user device and transmitting an verification request of the transaction-interworked OTP to the financial institution server; performing, by the financial institution server, transaction-interworked OTP verification in response to the verification request through an OTP verification server; and making a transfer in response to the account transfer request by the financial institution server if the transaction-interworked OTP verification is completed.

Description

거래연동 오티피를 이용한 계좌 이체 방법 및 시스템{ACCOUNT TRANSFER METHOD AND SYSTEM USING TRANSACTION RELATED OTP}BACKGROUND OF THE INVENTION 1. Field of the Invention The present invention relates to a transaction transfer method and system using transaction-

본 발명은 거래연동 오티피(이하, OTP; One Time Password)를 이용한 계좌 이체 방법 및 시스템에 관한 것으로서, 사용자 휴대용 단말기 상에서 독립적으로 구동하는 보안 운영체제(OS)를 이용하여 거래 정보를 포함한 거래연동 OTP를 생성하여 계좌 이체를 수행하는 방법 및 시스템에 관한 것이다.BACKGROUND OF THE INVENTION 1. Field of the Invention The present invention relates to a method and system for transferring money using a One Time Password (OTP), and more particularly, And to a system and a system for performing account transfer.

컴퓨터, 스마트폰과 같은 디지털 기기의 활용이 증가함에 따라, 이러한 디지털 기기를 이용한 전자 상거래가 다양한 분야에서 광범위하게 이용되고 있다. 특히, 스마트폰(Smart Phone)과 같은 휴대 단말기는 사용자들이 항상 휴대하고 다닌다는 이점을 갖고 있어, 다양한 금융 관련 어플리케이션이 출시되어 사용자들의 편의를 도모하고 있다.With the increasing use of digital devices such as computers and smart phones, electronic commerce using such digital devices has been widely used in various fields. In particular, mobile terminals such as smart phones have advantages that users always carry around, and various financial related applications are released to facilitate users' convenience.

이러한 스마트폰을 이용한 금융 거래(예컨대, 계좌 이체)에 있어서, 기존의 보안카드를 대체하여 보안 및 인증의 기능으로서 OTP 입력 방식이 상용화되고 있다. 그러나 기존 OTP는 별도 OTP 생성 단말기를 소지하여야 하는 불편함과 분실의 우려가 있으며, 최근에는 해킹의 위험까지 대두되고 있는 실정이다.In financial transactions (for example, bank transfer) using such a smart phone, an OTP input method has been commercialized as a function of security and authentication in place of an existing security card. However, existing OTPs have the disadvantages of having a separate OTP generation terminal and there is a risk of loss of the OTP. In recent years, there is a risk of hacking.

이러한 문제점들 중 OTP 생성 단말기를 소지해야하는 불편함을 해소하기 위하여, OTP 발생 프로그램이 내장된 휴대폰을 이용한 OTP 생성/인증 시스템이 한국 등록특허 제10-0883154호에 개시되어 있다. 그러나 상기 등록특허는 단순히 OTP 발생 프로그램을 유심칩에 내장하여 구동하는 것으로서 해킹이 용이하고 보안성이 취약하다는 단점이 있다.Among these problems, an OTP generation / authentication system using a mobile phone having an OTP generation program is disclosed in Korean Patent Registration No. 10-0883154 in order to solve the inconvenience of owning an OTP generation terminal. However, the above-mentioned registered patent has a disadvantage in that it is easy to hack and poor security because the OTP generation program is built in the invisible chip.

뿐만 아니라, 최근 OTP 번호의 입출력 단계에서 OTP 번호가 유출되거나 해킹당하는 일이 발생하여 금융 피해가 속출하고 있다. 따라서, 기존에 단순히 난수를 이용한 OTP 생성 방법에 있어서, 이러한 해킹의 위험을 방지할 새로운 방안의 도입이 필요한 실정이다.In addition, OTP numbers are leaked or hacked at the input / output stage of the OTP number recently, and financial damage is continuing. Therefore, in the conventional method of generating an OTP using a random number, it is necessary to introduce a new method to prevent such a risk of hacking.

한국 등록특허 제10-0883154호(2009. 2. 4. 등록)Korean Registered Patent No. 10-0883154 (registered on Feb. 4, 2009)

본 발명에서는 상기 문제점들을 해결하기 위한, 거래연동 OTP를 이용한 계좌 이체 방법 및 시스템을 제공하는 것을 목적으로 한다.In order to solve the above problems, it is an object of the present invention to provide a method and system for transferring money using transaction-linked OTP.

본 발명의 제1 측면은, 본 발명은 거래연동 OTP(OTP; One Time Password)를 이용한 계좌 이체 방법으로서, 방법은, 사용자 장치에서 계좌 이체 요청 및 전자 서명 정보를 금융 기관 서버에 송신하는 단계; 상기 금융 기관 서버에서 상기 전자 서명 정보를 검증하는 단계; 상기 전자 서명 정보의 검증을 완료한 후, 상기 금융 기관 서버에서 사용자 휴대용 단말기에 거래연동 OTP를 요청하는 단계; 휴대용 단말기에서 구동하는 보안 어플리케이션(Trusted Application)을 이용하여 거래연동 OTP를 생성하는 단계; 사용자 장치를 이용하여, 생성된 상기 거래연동 OTP를 입력하고, 상기 금융 기관 서버에 상기 거래연동 OTP의 검증 요청을 송신하는 단계; 상기 금융 기관 서버가 OTP 검증 서버를 통해 상기 검증 요청에 대한 거래연동 OTP 검증을 수행하는 단계; 및 거래연동 OTP 검증이 완료되면, 금융 기관 서버가 계좌 이체 요청에 대한 이체를 수행하는 단계를 포함한다.According to a first aspect of the present invention, there is provided a bank transfer method using a transaction-based OTP (OTP), the method comprising: transmitting a bank transfer request and electronic signature information to a financial institution server; Verifying the electronic signature information at the financial institution server; Requesting a transaction-linked OTP from the financial institution server to the user portable terminal after completing verification of the digital signature information; Generating a transaction-linked OTP using a security application (Trusted Application) running on the portable terminal; Inputting the generated transaction-linked OTP using the user device, and transmitting a verification request of the transaction-linked OTP to the financial institution server; Performing transaction-based OTP verification of the verification request through the OTP verification server of the financial institution server; And when the transaction-linked OTP verification is completed, the financial institution server performs a transfer for the account transfer request.

본 발명의 제2 측면은, 거래연동 OTP를 이용한 계좌 이체 시스템으로서, 시스템은, 계좌 이체 요청 및 전자 서명 정보를 송신하고, 계좌 이체를 실행하는 사용자 장치; 상기 계좌 이체 요청 및 상기 전자 서명 정보를 수신하여 상기 전자 서명 정보를 검증하며, 사용자 휴대용 단말기에 거래연동 OTP를 요청하는 금융 기관 서버; 금융 기관 서버로부터 상기 거래연동 OTP의 요청을 수신하고, 보안 어플리케이션을 구동하여 상기 거래연동 OTP를 생성하는 상기 사용자 휴대용 단말기; 및 금융 기관 서버로부터 상기 거래연동 OTP의 검증 요청을 수신하고, 거래연동 OTP 검증을 수행하는 OTP 검증 서버를 포함하고, 사용자 장치는 상기 사용자 휴대용 단말기에서 생성된 상기 거래연동 OTP를 입력받아 상기 금융 기관 서버에 검증을 요청하고, 상기 금융 기관 서버는 상기 OTP 검증 서버를 통해 상기 거래연동 OTP 검증을 완료한 후 해당 계좌 이체를 처리하는 것을 특징으로 한다.According to a second aspect of the present invention, there is provided a bank transfer system using transaction-linked OTP, the system comprising: a user apparatus for transmitting a bank transfer request and electronic signature information and executing account transfer; A financial institution server for receiving the account transfer request and the digital signature information, verifying the digital signature information, and requesting a transaction-linked OTP to the user portable terminal; A user portable terminal which receives a request for the transaction-linked OTP from a financial institution server and generates a transaction-linked OTP by driving a security application; And an OTP verification server for receiving a verification request of the transaction-linked OTP from the financial institution server and performing an OTP verification based on the transaction, wherein the user apparatus receives the transaction-linked OTP generated in the user portable terminal, Requesting the server for verification, and the financial institution server processes the account transfer after completing the transaction-linked OTP verification through the OTP verification server.

본 발명의 거래연동 OTP를 이용한 계좌 이체 방법 및 시스템에 의하면, 하드웨어 OTP 장치를 소지할 필요가 없으며, 사용자의 휴대 단말기를 이용함에 따라 분실 시에도 신속한 인지 및 신고가 가능해진다. 또한 하드웨어 OTP 장치의 경우 배터리 소진 시 추가 비용을 내고 교체해야하는 데 반해, 본 발명은 배터리 교체 비용을 절감할 수 있어 경제적이다.According to the method and system for transferring money using transaction-linked OTP of the present invention, it is not necessary to possess a hardware OTP device, and as the user uses the portable terminal, it is possible to promptly recognize and report the lost OTP. In addition, the hardware OTP device needs to be replaced and replaced at the expense of the battery, while the present invention is economical because the battery replacement cost can be reduced.

본 발명의 거래연동 OTP를 이용한 계좌 이체 방법 및 시스템에 의하면, 사용자 휴대용 단말기 상에서 별도의 보안 운영체제를 이용하여 OTP 생성 및 금융 거래를 진행하므로 안전성 및 보안성이 향상될 뿐만 아니라, OTP 번호의 입출력 단계에서 OTP 번호가 유출되더라도 검증 시에 거래 정보를 이용한 검증이 가능하여, 다른 거래에 이용되거나 타인에 의해 악용되는 것을 방지할 수 있다. 즉, 기존에는 계좌 이체 시에 사용자가 이체 내역을 확인하지만, 실제 거래 시 해킹에 의해 계좌 번호 등이 변경되는 문제점이 있었으나, 본 발명에서 제안하는 거래연동 OTP는 스마트폰으로 확인한 거래 정보를 그대로 거래연동 OTP로 생성함으로써, 중도에 데이터값 변경에 의한 피해를 막을 수 있다.According to the bank transfer method and system using transaction-linked OTP of the present invention, OTP generation and financial transactions are performed using a separate security operating system on a user portable terminal, thereby improving safety and security, Even if the OTP number is leaked from the OTP server, it can be verified using the transaction information at the time of verification, and can be prevented from being used for other transactions or abused by others. In other words, in the past, the user checks the transfer history at the time of transfer of the account, but there is a problem that the account number or the like is changed by hacking at the time of actual transaction. However, the transaction-linked OTP proposed in the present invention is a transaction By creating an interworking OTP, it is possible to prevent damage due to data value change in the middle.

나아가, 본 발명의 거래연동 OTP는 보안카드 또는 공인인증서(전자서명)를 대체할 수 있고 추가 인증이 불필요하여 사용자의 편의를 도모한다.Furthermore, the transaction-linked OTP of the present invention can replace a security card or a public certificate (electronic signature), and further authentication is unnecessary, thereby facilitating the convenience of the user.

도 1은 본 발명의 일 실시형태에 따른 거래연동 OTP를 이용한 계좌 이체 시스템(100)을 도시한 것이다.
도 2는 본 발명의 일 실시형태에 따른 거래연동 OTP 생성에 이용되는 사용자 휴대용 단말기(20)의 운영체제를 도시한 것이다.
도 3의 (a)는 본 발명의 일 실시형태에 따른 사용자 휴대용 단말기에서의 일반적인 동작을 도시한 것이고, (b)는 본 발명의 다른 실시형태에 따른 거래연동 OTP 이용 시의 동작을 비교하여 도시한 것이다.
도 4는 본 발명의 일 실시형태에 따른 거래연동 OTP를 이용하기 위한 TA 등록 및 설치 방법을 도시한 블록도이다.
도 5는 본 발명의 일 실시형태에 따른 거래연동 OTP를 이용하기 위한 TA 등록 및 설치 방법을 도시한 순서도이다.
도 6은 본 발명의 일 실시형태에 따른 거래연동 OTP를 이용한 계좌 이체 방법을 도시한 것이다.
도 7은 본 발명의 일 실시형태에 따른 거래연동 OTP를 이용한 계좌 이체 시 사용자 휴대용 단말기 상에서의 디스플레이 화면을 도시한 것이다.
다양한 도면에서 동일한 참조번호와 기호는 동일한 구성요소를 나타낸다.
FIG. 1 illustrates a money transfer system 100 using a transaction-linked OTP according to an embodiment of the present invention.
FIG. 2 illustrates an operating system of a user portable terminal 20 used for creating a transaction-linked OTP according to an embodiment of the present invention.
FIG. 3 (a) shows a general operation of a user portable terminal according to an embodiment of the present invention, and FIG. 3 (b) It is.
FIG. 4 is a block diagram illustrating a TA registration and installation method for using transaction-linked OTP according to an embodiment of the present invention.
FIG. 5 is a flowchart illustrating a TA registration and installation method for using a transaction-linked OTP according to an embodiment of the present invention.
FIG. 6 illustrates a method of transferring money using transaction-linked OTP according to an embodiment of the present invention.
FIG. 7 illustrates a display screen on a user portable terminal when transferring money using a transaction-linked OTP according to an embodiment of the present invention.
In the various drawings, the same reference numerals and symbols denote the same elements.

이하, 본 발명의 실시 예를 첨부된 도면을 참조하여 상세하게 설명한다. 각 도면의 구성요소들에 참조부호를 부가함에 있어서, 동일한 구성요소들에 대해서는 비록 다른 도면상에 표시되더라도 가능한 한 동일한 부호를 가지도록 하고 있음에 유의해야 한다. 또한, 본 발명의 실시 예를 설명함에 있어, 관련된 공지 구성 또는 기능에 대한 구체적인 설명이 본 발명의 실시 예에 대한 이해를 방해한다고 판단되는 경우에는 그 상세한 설명은 생략한다. 본 명세서에서, 어떤 부분이 어떤 구성요소를 포함한다고 언급되는 경우에, 이는 그 외의 다른 구성요소를 더 포함할 수도 있다는 것을 의미한다. DETAILED DESCRIPTION OF THE PREFERRED EMBODIMENTS Hereinafter, embodiments of the present invention will be described in detail with reference to the accompanying drawings. It should be noted that, in adding reference numerals to the constituent elements of the drawings, the same constituent elements are denoted by the same reference numerals even though they are shown in different drawings. In the following description of the embodiments of the present invention, a detailed description of known functions and configurations incorporated herein will be omitted when it may make the difference that the embodiments of the present invention are not conclusive. In this specification, when it is mentioned that a certain element includes an element, it means that it may further include other elements.

도 1은 본 발명의 일 실시형태에 따른 거래연동 OTP를 이용한 계좌 이체 시스템(100)을 도시한 것이다. 시스템(100)은 사용자 장치(10), 휴대용 단말기(20), 금융 기관 서버(30), OTP 검증 서버(40)를 포함하고, 구성요소들(10, 20, 30, 40)은 유무선 네트워크(50)를 통해 상호 통신 가능하다. 본 도면에서는 구성요소들(30, 40)을 분리하여 도시하였으나, 금융 기관 서버(30) 및 OTP 검증 서버(40)는 일부 또는 전부가 서로 결합된 형태로도 구현될 수 있다. 또한 사용자 장치(10)와 휴대용 단말기(20)를 각각 도시하였으나, 휴대용 단말기(20) 또는 사용자 장치(10) 상에서 계좌 이체 및 거래연동 OTP 생성 프로세스를 모두 실시할 수도 있다.FIG. 1 illustrates a money transfer system 100 using a transaction-linked OTP according to an embodiment of the present invention. The system 100 includes a user device 10, a portable terminal 20, a financial institution server 30 and an OTP verification server 40. The components 10, 20, 30 and 40 are connected to a wired / 50). Although the components 30 and 40 are shown separately in this figure, the financial institution server 30 and the OTP verification server 40 may be partially or wholly combined with each other. Although the user device 10 and the portable terminal 20 are shown in FIG. 1, both the account transfer and transaction-linked OTP generation processes may be performed on the portable terminal 20 or the user device 10. [

사용자 장치(10)는 사용자 컴퓨터, 휴대폰 또는 스마트폰 등을 포함할 수 있다. 예를 들어, 사용자 장치(10)는 본 발명에서 제안하는 계좌 이체 프로세스를 수행할 수 있는 랩탑, 데스크탑, 워크스테이션, 또는 다른 적절한 컴퓨터들과 같이 다양한 디지털 컴퓨터뿐만 아니라, 인터넷 프로토콜을 이용한 IPTV 등 통신이 가능한 디지털 디바이스를 포함한다. 한편, 휴대용 단말기(20)는 온라인 금융 거래를 위해 금융 기관 서버(30)에 접속가능한 통신기기로서, 금융 거래 및 상거래가 가능한 하드웨어 및 소프트웨어를 탑재한 컴퓨팅 디바이스를 말한다. 사용자의 휴대용 단말기(20)는 개인용 휴대 단말기(PDA), 셀룰러 전화, 스마트폰 등 컴퓨팅 디바이스와 같은 다양한 모바일 형태의 모바일 디바이스일 수 있다. 본 발명에 대한 설명에서, 휴대용 단말기(20)는 컴퓨터에 버금가는 성능과 이동성을 겸비한 스마트폰을 중심으로 하나 이에 한정되는 것은 아니다.The user device 10 may include a user computer, a cellular phone, a smart phone, or the like. For example, the user device 10 may include various digital computers such as laptops, desktops, workstations, or other suitable computers capable of performing the account transfer process proposed in the present invention, as well as IPTV ≪ / RTI > capable digital devices. On the other hand, the portable terminal 20 is a communication device that can be connected to the financial institution server 30 for online financial transaction, and is a computing device equipped with hardware and software capable of financial transactions and commerce. The user's portable terminal 20 may be a mobile device in various mobile forms, such as a computing device, such as a personal digital assistant (PDA), a cellular phone, a smart phone, and the like. In the description of the present invention, the portable terminal 20 is mainly composed of a smartphone having both performance and mobility comparable to those of a computer, but is not limited thereto.

스마트폰의 가장 큰 특징은 완제품으로 출시되어 주어진 기능만 사용하던 기존의 휴대전화기와는 달리, 수백여 종의 다양한 어플리케이션(Application, 응용프로그램)을 사용자가 원하는 대로 설치하고 추가 혹은 삭제할 수 있다는 점이다. 이 외에도 스마트폰 사용자는 무선인터넷을 이용하여 인터넷에 직접 접속할 수 있을 뿐만 아니라, 여러 가지 브라우징 프로그램을 이용하여 다양한 방법으로 인터넷 컨텐츠에 액세스하는 것이 가능하다. 더 나아가 스마트폰은 이제 모바일 인터넷 뱅킹, 모바일 신용카드, 모바일 소셜 네트워킹, 모바일 쇼핑 등 활용 분야를 막론하고 실생활에 편리하게 응용되고 있으며, 이를 위해 은행, 증권회사, 신용카드 회사, 소셜 커머스 업체, 인터넷 쇼핑몰 업체들은 자사만의 고유한 스마트폰 어플리케이션을 해당 스마트폰의 운영체제에 맞게 개발하여 유료 혹은 무료로 사용자들에게 배포하고 있다. 이처럼 컴퓨터에 버금가는 강력한 성능과 네트워크 기능에 의한 이동성까지 겸비한 이동통신 단말기의 등장에 따라 본 발명에 대한 설명은 사용자 휴대 단말기(20)가 스마트폰인 경우를 중심으로 한다.The biggest feature of the smartphone is that it can install, add or delete hundreds of various applications (applications, applications) as user wants, unlike the existing mobile phones which were released as finished products and used only the functions . In addition, smartphone users can directly access the Internet using wireless Internet, and can access Internet contents in various ways using various browsing programs. Furthermore, smartphones are now being applied to real life applications, such as mobile internet banking, mobile credit card, mobile social networking, and mobile shopping. For this purpose, banks, securities companies, credit card companies, social commerce companies, Shopping mall companies develop their own smartphone applications for their smartphone operating systems and distribute them to users for a fee or free of charge. As described above, according to the emergence of a mobile communication terminal having strong performance comparable to a computer and mobility due to a network function, the present invention is centered on a case where the user portable terminal 20 is a smart phone.

참고로, 어플리케이션은 운영 체제(Operating System, OS) 상에서 동작하는 일종의 소프트웨어로서, 사용자 또는 타 응용프로그램에 대해 특정기능을 직접 수행하도록 설계된 프로그램을 말한다. 본 발명의 실시에 따른 스마트폰과 같은 사용자 휴대용 단말기에서 이용되는 보안 어플리케이션은 모바일 기기에 적용되도록 제작된 모바일 어플리케이션일 수 있으며, 모바일 어플리케이션은 웹에 접속하는 브라우저 기반의 어플리케이션, 단말기 운영체제에 의존하여 단말기에 따라 제작되는 네이티브(native) 어플리케이션, 또는 이들을 조합한 하이브리드 어플리케이션 등의 형태로 구현될 수 있다. 컴퓨터로 판독 가능한 기록매체에는 어플리케이션 데이터, 시스템 데이터 등이 소정의 프로그래밍 언어(예컨대, C언어 또는 자바(JAVA))로 기록, 저장되어 있다. 어플리케이션 데이터는 사용자와의 상호작용이 가능하도록 구현되는 각종 프로그램 기능(예컨대, 디스플레이 화면을 통해 사용자의 터치를 인식하여 화면 전환)을 가진 데이터로서, 풀 모드(full mode) 데이터라고도 한다. 시스템 데이터는 어플리케이션 관리 정보, 스타트업 정보 등을 포함하는 데이터를 말하며 어플리케이션 데이터를 재생하기 위한 속성 및 동작 정보이다. 그 밖의 추가적인 기능을 구현하기 위한 정보를 기록매체에 저장할 수 있다. For reference, an application is a kind of software operating on an operating system (OS), and is a program designed to directly perform a specific function with respect to a user or another application program. A security application used in a user portable terminal such as a smart phone according to an embodiment of the present invention may be a mobile application that is adapted to be applied to a mobile device. The mobile application may be a browser-based application that accesses the web, A native application manufactured in accordance with the present invention, or a hybrid application combining the applications. Application data, system data, and the like are recorded and stored in a predetermined programming language (for example, C language or Java (JAVA)) on a computer-readable recording medium. The application data is data having various program functions (for example, screen switching by recognizing a user's touch through a display screen) implemented so as to enable interaction with a user, and is also referred to as full mode data. System data refers to data including application management information, start-up information, and the like, and attribute and operation information for reproducing application data. And information for implementing other additional functions can be stored in the recording medium.

본 발명의 휴대용 단말기(20)는 단말기 상에서 다양한 어플리케이션을 동작할 수 있는 하드웨어 및 소프트웨어를 구비하고, 특히, 본 발명에서는 보안 어플리케이션을 이용한 인증, 금융 거래 및 결제 진행이 가능한 어플리케이션을 동작시키는 보안 OS(운영체제)를 구동하기 위한 프로세서를 구비한다. The portable terminal 20 according to the present invention includes hardware and software capable of operating various applications on a terminal. In particular, the present invention provides a security OS (hereinafter referred to as " An operating system).

본 발명의 사용자 휴대용 단말기(20)는 금융 거래 시, 휴대용 단말기(20)의 일반적인 어플리케이션 실행에 이용되는 일반 OS와는 달리 독립적으로 구동하는 보안 OS를 이용하여 금융 거래를 실시하는 것을 특징으로 한다. 이처럼 휴대용 단말기(20) 내에서 보안 OS 및 보안 어플리케이션이 동작하는 환경을 트러스트존(Trust Zone)이라고 명명하며, 본 발명은 트러스트존 기반의 금융 거래에 관한 것이다. 트러스트존 기반의 동작에 대해서는 도 2 및 3을 참조하여 더 상세히 설명한다.The user portable terminal 20 of the present invention performs a financial transaction using a security OS that operates independently of a general OS used for executing general applications of the portable terminal 20 during a financial transaction. The environment in which the security OS and the security application operate in the portable terminal 20 is referred to as a trust zone. The present invention relates to a trust zone-based financial transaction. The operation of the trust zone based will be described in more detail with reference to FIGS. 2 and 3. FIG.

사용자 장치(10) 및 휴대용 단말기(20)는 예컨대, 은행 업무와 같은 일반 금융거래 및 가맹점 사이트나 온라인 쇼핑몰을 이용한 상거래에서도 활용될 수 있다. 사용자 장치(10) 및 휴대용 단말기(20)는 네트워크(50)를 통해 금융 기관 서버(30)에 접속하게 되고 안내에 따라 거래 프로세스를 진행하게 된다. 본 실시예에서는, 사용자 장치(10)에서 계좌 이체를 진행하고, 휴대용 단말기(20)에서 거래연동 OTP를 생성하도록 구현하고 있으나, 이에 한정되는 것은 아니며, 사용자 장치(10)상에 보안 어플리케이션을 설치하여 계좌 이체 및 거래연동 OTP 생성을 수행할 수도 있고, 휴대용 단말기(10)에서 계좌 이체 프로세스를 진행하는 동시에 거래연동 OTP를 생성하여 이용하도록 구현될 수도 있다. 이 때, 네트워크(20)는 임의 형태나 매체의 디지털 데이터 통신(예, 통신 네트워크)으로 구현될 수 있고, 통신 네트워크의 예에는 근거리통신망(LAN), 광역 통신망(WAN) 및 인터넷 등이 있으며, 3G, WiFi, LTE 등 다양한 무선 통신의 형태를 포함하여 다양한 모바일 네트워크로 이용가능하다.The user device 10 and the portable terminal 20 can be utilized in general financial transactions such as banking and commerce using a merchant site or an online shopping mall. The user device 10 and the portable terminal 20 access the financial institution server 30 via the network 50 and proceed with the transaction process according to the guidance. In the present embodiment, the user terminal 10 performs the account transfer and generates the transaction-linked OTP in the portable terminal 20. However, the present invention is not limited to this, and a security application may be installed on the user device 10 To perform account transfer and transaction-linked OTP generation, or to generate and use a transaction-linked OTP at the same time as proceeding the account transfer process in the portable terminal 10. [ At this time, the network 20 may be implemented as digital data communication (e.g., a communication network) of any form or medium. Examples of the communication network include a local area network (LAN), a wide area network (WAN) It can be used in various mobile networks including various forms of wireless communication such as 3G, WiFi, and LTE.

금융 기관 서버(30)는 금융 거래를 위해 은행 또는 금융기관에서 운영하는 서버 또는 상거래를 위한 온라인 결제 서버일 수 있다. 금융 기관 서버(30)는 사용자 장치(10)로부터의 계좌 이체 요청 및 전자 서명 정보를 수신한 후 거래연동 OTP를 이용한 인증 및 검증 등 절차를 수행한 후, 이체 결과를 사용자 장치(10)에 송신하여 거래의 진행 및/또는 종료 여부를 알린다. 이 때, 금융 기관 서버(30)는 거래연동 OTP의 검증 시, OTP 검증 서버(40)와 연동하여 검증을 수행할 수 있다. OTP 검증 서버(40)는 금융 기관 서버(30) 운용 주체와 동일한 주체에 의해 구동될 수 있고 별도의 검증 기관에 의해 구동될 수도 있다.The financial institution server 30 may be a server operated by a bank or financial institution for financial transactions, or an online payment server for commerce transactions. After receiving the account transfer request and the digital signature information from the user device 10, the financial institution server 30 performs a procedure such as authentication and verification using the transaction-linked OTP, and then transmits the transfer result to the user device 10 To indicate whether the transaction is proceeding and / or terminated. At this time, the financial institution server 30 can perform verification in conjunction with the OTP verification server 40 when verifying the transaction-linked OTP. The OTP verification server 40 may be driven by the same entity as the financial institution server 30 operating entity and may be driven by a separate verification authority.

본 발명은 이러한 구성요소들(10, 20, 30, 40, 50)을 이용하여, 계좌 이체 시, 사용자 장치(10)로 계좌 이체 요청을 금융 기관 서버(30)에 송신하고, 금융 기관 서버(30)가 휴대용 단말기(20)에 거래연동 OTP를 요청 및 수신하여 OTP 검증 서버를 통해 검증을 수행하는 것을 특징으로 한다. The present invention uses these components 10, 20, 30, 40, 50 to transmit a request for transfer of accounts to the user equipment 10 to the financial institution server 30 at the time of account transfer, 30) requests and receives a transaction-linked OTP to the portable terminal (20) and performs verification through the OTP verification server.

여기서, '거래연동 OTP'라 함은, 거래 정보를 이용하여 생성한 OTP이다. 거래연동 OTP는 OTP 번호의 입출력 단계에서 OTP 번호가 유출되더라도 검증 시에 거래 정보를 이용한 검증이 가능하므로 다른 거래에 이용되는 것을 방지하고, 보안성 향상의 이점을 갖는다. 본 발명에서 제안하는 거래연동 OTP는, 금융 거래 시 은행 식별코드, 계좌 번호, 이체 금액의 거래 정보를 포함하도록 구현된다. 이러한 거래연동 OTP 생성을 위한 입력값(거래 정보)들은 숫자 또는 문자 형태의 데이터로 입력될 수 있고, 해쉬 알고리즘을 통해 6자리 내지 8자리의 숫자로 생성될 수 있다. 본 실시예에서는, 거래 시 변경이 불가하도록 설정해야할 거래정보들을 선택적으로 입력값으로 선정하였으나, 이에 한정되는 것은 아니며 다른 거래 정보를 더 추가 입력하여 거래연동 OTP를 생성하도록 구현할 수 있다.Here, the 'transaction-linked OTP' is an OTP generated using transaction information. The transaction-linked OTP prevents the OTP number from being used for other transactions because it can be verified using the transaction information at the time of verification even if the OTP number is leaked at the input / output stage of the OTP number, and has an advantage of improved security. The transaction-linked OTP proposed in the present invention is implemented to include transaction information of a bank identification code, an account number, and a transfer amount in a financial transaction. The input values (transaction information) for generating transaction-linked OTPs can be input as numeric or character data, and can be generated from 6 to 8 digits through a hash algorithm. In the present exemplary embodiment, the transaction information to be set to be unchangeable at the time of transaction is selectively selected as the input value. However, the present invention is not limited thereto, and additional transaction information may be further input to generate the transaction-linked OTP.

또한 거래연동 OTP는, 사용자 휴대용 단말기 상에서 독립적으로 구동하는 보안 OS를 이용하여 보안 어플리케이션(Trusted Application, 이하 'TA'라 함) 상에서 생성되므로, 안전성 및 보안성이 확보될 뿐만 아니라, 보안카드 또는 공인인증서를 대체할 수 있고 추가 인증이 불필요하여 사용자의 편의를 도모할 수 있다. 나아가, 기존에는 금융 거래 시 사용자가 이체 내역 등을 확인하지만, 실제 거래 시 해킹에 의해 계좌 번호 등이 변경되는 문제점이 있었으나, 본 발명에서 제안하는 거래연동 OTP는 스마트폰으로 확인한 거래 정보를 그대로 거래연동 OTP로 생성함으로써, 중도에 데이터값 변경에 의한 피해를 막을 수 있다.In addition, since the transaction-linked OTP is generated on a trusted application (hereinafter referred to as 'TA') using a security OS independently operated on a user portable terminal, security and security are ensured, It is possible to replace the certificate, and further authentication is unnecessary, so that the convenience of the user can be achieved. In addition, although the user checks the transfer details and the like at the time of financial transaction in the past, there has been a problem that the account number or the like is changed by hacking in the actual transaction. However, the OTP transaction- By creating an interworking OTP, it is possible to prevent damage due to data value change in the middle.

본 발명의 거래연동 OTP 생성 방법은, 구체적으로, 시간과 OTP 키를 기반으로 한 시간 기반 OTP 생성 알고리즘(예컨대, RFC 6238 표준에 의한 OTP 생성 알고리즘), 내부적인 카운터 값과 시간, OTP 키를 기반으로 한 이벤트 기반 OTP 생성 알고리즘(RFC 4226과 RFC 6238 표준에 의한 OTP 생성 알고리즘), 또는 시간과 클라이언트/서버 간 랜덤값, OTP 키를 기반으로 하는 첼린지-리스판스(Challenge-Response) OTP 생성 알고리즘(RFC 6287 표준에 의한 OTP 생성 알고리즘)이 이용될 수 있다.
Specifically, the transaction-based OTP generation method of the present invention is based on a time-based OTP generation algorithm based on time and an OTP key (for example, an OTP generation algorithm based on the RFC 6238 standard), an internal counter value and time, Challenge-Response OTP Generation Algorithm Based on Event-based OTP Generation Algorithm (OTP Generation Algorithm Based on RFC 4226 and RFC 6238 Standard) or Time-to-Client / Server Random Value and OTP Key (An OTP generation algorithm according to the RFC 6287 standard) can be used.

도 2는 본 발명의 일 실시형태에 따른 거래연동 OTP 생성에 이용되는 사용자 휴대용 단말기(20)의 운영체제를 도시한 것이다. 본 발명의 휴대용 단말기(20)는 일반 OS(114) 및 일반 어플리케이션(112)을 구동하는 일반 환경(Normal World; 110)을 구비하고, 이와 독립적으로 동작하는 보안 환경(Trust Zone; 130)을 구비한다. 보안 환경인 트러스트존(130) 내에서는 보안 OS(Trust OS; 134) 및 보안 어플리케이션(Trusted App; 132)이 일반 OS(114), 일반 어플리케이션(112)과는 독립적으로 구동하되, 도 2에 도시된 것처럼, 사용자 인터페이스(120)의 일부 또는 전부를 공유할 수 있다. 또한 사용자 휴대용 단말기(20)는 트러스트존(130)과 일반 환경(110)을 선택적으로 동작가능한 트러스트존 기술 기반의 ARM 프로세서(150)를 포함한다.FIG. 2 illustrates an operating system of a user portable terminal 20 used for creating a transaction-linked OTP according to an embodiment of the present invention. The portable terminal 20 of the present invention includes a normal environment 110 for driving the general OS 114 and the general application 112 and a security zone 130 operating independently of the normal environment 110 do. The Trust OS 134 and the Trusted App 132 operate independently of the normal OS 114 and the general application 112 in the Trust Zone 130 which is a security environment, May share some or all of the user interface 120, as shown. The user portable terminal 20 also includes an ARM processor 150 based on a trust zone technology capable of selectively operating the trust zone 130 and the general environment 110. [

트러스트존(130)은 보안 환경을 지원하는 보안 OS(134) 및 보안 OS에 의해 동작하는 보안 어플리케이션(132)을 포함한다. 트러스트존(130)은 일반 환경(110)과 논리적으로 분리되어 있으며, 통신을 위해 정의된 인터페이스(120) 및 공유 메모리를 제외하고는 서로 접근할 수 없도록 구현된다. The trust zone 130 includes a secure OS 134 supporting a secure environment and a secure application 132 operated by a secure OS. The trust zone 130 is logically separated from the general environment 110 and is implemented so as to be inaccessible to each other except for the interface 120 and the shared memory defined for communication.

일 실시예로서, 트러스트존(130)에서 보안 어플리케이션(132)을 이용하여 저장된 데이터는 암호화된 형태로서 일반 환경(110)에 저장될 수 있지만, 일반 환경에서 복호화가 불가하며, 동일 단말기의 다른 보안 어플리케이션에서도 복호화가 불가하도록 구현된다. 다른 실시예로서, 보안 어플리케이션(132)과 동일한 종류의 어플리케이션이더라도 다른 기기에서는 복호화가 불가하도록 구현된다.In one embodiment, data stored using the secure application 132 in the trust zone 130 may be stored in the general environment 110 as an encrypted form, but it is not decryptable in a normal environment, It is implemented so that decoding is not possible in the application. As another embodiment, even if an application of the same kind as that of the security application 132 is used, it can not be decrypted by another device.

이처럼, 트러스트존(130)은 논리적으로 완전히 분리되고 독립적으로 구동하므로, 사용자 휴대용 단말기(20)를 이용한 금융 거래 및 상거래 시 금융 관련 정보를 안전하게 저장 및 처리할 수 있다. 트러스트존 기반의 보안 어플리케이션(132)은 보안 인증, 보안 로그인을 구현하고, 본 발명에서 제안하는 거래연동 OTP를 생성하며, 공인 인증서 등 보안이 필요한 정보를 암호화하여 저장할 수 있다.As such, since the trust zone 130 is completely logically separated and driven independently, it is possible to safely store and process information related to financial transactions using the user portable terminal 20 and financial information in commercial transactions. The trust zone-based security application 132 implements security authentication and secure login, generates a transaction-linked OTP proposed in the present invention, and can encrypt and store information requiring security such as a public certificate.

본 발명의 보안 어플리케이션(132)은 금융거래 뿐만 아니라 일반 상거래 시 보안이 필요한 로그인 또는 인증 처리를 수행할 수 있다. 나아가, 본 발명의 보안 어플리케이션(132)은 거래 정보를 이용한 거래연동 OTP를 생성할 수 있고, 거래연동 OTP는 보안카드, 일반 OTP, 또는 공인인증서를 대체할 수 있어 간편하고 안전한 거래가 가능해진다.
The security application 132 of the present invention can perform not only financial transactions but also login or authentication processing that requires security in general commercial transactions. Furthermore, the security application 132 of the present invention can generate a transaction-linked OTP using transaction information, and OTP can replace a security card, a general OTP, or an authorized certificate, thereby enabling a simple and safe transaction.

도 3의 (a)는 본 발명의 일 실시형태에 따른 사용자 휴대용 단말기(20)에서의 일반적인 동작을 도시한 것이고, (b)는 본 발명의 다른 실시형태에 따른 트러스트존(130)에서의 동작을 비교하여 도시한 것이다.3 (a) shows a general operation in the user portable terminal 20 according to an embodiment of the present invention, and FIG. 3 (b) shows an operation in the trust zone 130 according to another embodiment of the present invention Are compared with each other.

도 2를 참조하여 상술한 것처럼, 일반 환경(110)과 트러스트존(130)은 논리적으로 분리되어 있으며, 일반 어플리케이션(112) 실행 시 일반 OS(114)가 동작을 지원하고, 디스플레이부(170)를 통해 일반 UI(User Interface, 사용자 인터페이스; 116)를 표시한다(도 3의 (a)). 2, the general environment 110 and the trust zone 130 are logically separated, and when the general application 112 is executed, the general OS 114 supports the operation, and the display unit 170 displays, (UI) 116 (FIG. 3 (a)).

반면, 보안 어플리케이션(132) 실행 시에는, 보안 OS(Trust OS; 134)가 그 동작을 지원하고, 디스플레이부(170)를 통해 보안 UI(136)를 표시한다(도 3의 (b)). 보안 UI(136)는 일반 UI 보다 상위에 표시되므로 일반 환경(110)에서 접근이 불가능하고, 화면 터치 좌표 등을 일반 환경(110)에서 알 수 없도록 구현되므로, 트러스트존(130)을 통해 실행되는 금융 거래 또는 상거래의 안전성을 도모할 수 있다.
On the other hand, when the security application 132 is executed, the security OS 134 supports the operation thereof and displays the security UI 136 through the display unit 170 (FIG. 3 (b)). Since the security UI 136 is displayed at a higher level than the general UI, the security UI 136 can not be accessed in the general environment 110 and the screen touch coordinates and the like can be realized in the general environment 110, The safety of financial transactions or commercial transactions can be promoted.

도 4는 본 발명의 일 실시형태에 따른 거래연동 OTP를 이용하기 위한 TA 설치 방법을 도시한 블록도이다. 본 발명에서 제안하는 거래연동 OTP를 이용한 계좌 이체 시스템을 이용하기 위해서는, 우선 휴대용 단말기(20)에 TA가 설치되어 있어야 한다.4 is a block diagram illustrating a TA installation method for using a transaction-linked OTP according to an embodiment of the present invention. In order to use the account transfer system using transaction-linked OTP proposed in the present invention, the TA must be installed in the portable terminal 20 first.

TA를 설치하기 위해서, 휴대용 단말기(20)는 어플리케이션을 제공하는 스토어(예컨대, 안드로이드 마켓, 앱스토어 등)에서 TA 구동을 위한 OTP 클라이언트를 설치할 수 있다. 휴대용 단말기(20)가 어플리케이션 스토어(60)에 OTP 클라이언트 설치 요청을 하면, 어플리케이션 스토어(60)에서 설치 데이터를 송신하여 OTP 클라이언트를 설치한다.In order to install the TA, the portable terminal 20 can install an OTP client for TA operation in a store (for example, an Android market, an app store, etc.) providing an application. When the portable terminal 20 makes a request to install the OTP client in the application store 60, the application store 60 transmits the installation data to install the OTP client.

다음으로, 휴대용 단말기(20)는 TA 컨테이너가 존재하는지 판단하여 TEE 디렉토리(70)에 TA 컨테이너 설치 요청을 보낸다(42 단계). TEE(Trusted Execution Environment) 디렉토리(70)는 트러스트존 서비스를 이용가능한 디바이스들에 대해 TA 컨테이너 설치를 지원하는 서버이다. TEE 디렉토리는 TA 실행 시 보안 OS 내부에 격리 영역인 TA 컨테이너를 설치하도록 지원하며, 금융 기관 서버 혹은 통신사 서버와 연동하도록 구현될 수 있다.Next, the portable terminal 20 determines whether a TA container exists and sends a TA container installation request to the TEE directory 70 (step 42). The Trusted Execution Environment (TEE) directory 70 is a server that supports TA container installation for devices that can use the trust zone service. The TEE directory supports installing the TA container, which is an isolation area inside the security OS when TA is executed, and can be implemented to be linked with a financial institution server or a communication company server.

휴대용 단말기(20)의 요청에 따라 TA 설치를 위해 TEE 디렉토리(70)로부터 TA 컨테이너가 설치되고 나면, TSM(Trusted Service Manager) 서버를 통해 OTP TA를 설치한다(43 단계). 이미 TA 컨테이너가 설치되어 있는 경우에는 42 단계를 생략하고 OTP TA를 설치할 수 있다. TSM 서버(80)는 OTP TA를 설치, 제거 및 업데이트해주는 서버로서, 통신사와 연동하거나, TSM 서버(30)가 통신사일 수 있다.
After the TA container is installed from the TEE directory 70 for the TA installation at the request of the portable terminal 20, the OTP TA is installed through the TSM (Trusted Service Manager) server (step 43). If the TA container is already installed, step 42 can be omitted and the OTP TA can be installed. The TSM server 80 is a server that installs, removes and updates an OTP TA, and may be linked with a communication company, or the TSM server 30 may be a communication company.

도 5는 본 발명의 일 실시형태에 따른 거래연동 OTP를 이용하기 위한 TA 설치 방법을 도시한 순서도이다. 도 4에서 설명한 것처럼, 휴대용 단말기(20), 어플리케이션 스토어(60), TEE 디렉토리(70), TSM 서버(80)를 이용하여 OTP 생성을 위한 TA를 설치할 수 있다.5 is a flowchart illustrating a TA installation method for using a transaction-linked OTP according to an embodiment of the present invention. The TA for creating the OTP can be installed using the portable terminal 20, the application store 60, the TEE directory 70, and the TSM server 80 as described in FIG.

먼저, 휴대용 단말기(20)는 어플리케이션 스토어(60)에 OTP 클라이언트 설치를 요청하고, 설치 데이터를 수신하여 휴대용 단말기(20)상에 OTP 클라이언트를 설치한다(510 단계). 이후 본 발명에 의한 거래연동 OTP를 생성하는 어플리케이션인 TA('OTP TA'라 함)의 설치를 진행한다(520 단계). First, the portable terminal 20 requests the application store 60 to install the OTP client, receives the installation data, and installs the OTP client on the portable terminal 20 (step 510). Thereafter, installation of an application TA ('OTP TA') for generating a transaction-linked OTP according to the present invention is performed (operation 520).

휴대용 단말기(20)는 이미 TA 컨테이너가 설치되어 있는지를 판단한다(530 단계). TA 컨테이너가 설치되어 있지 않은 경우 TEE 디렉토리에 설치 요청을 송신한다(540 단계). TA 컨테이너 설치 요청을 수신한 TEE 디렉토리가 TA 컨테이너 설치를 위한 데이터를 휴대용 단말기(20)에 송신하고, 이를 수신한 휴대용 단말기(20)는 TA 컨테이너를 설치할 수 있다(550 단계).The portable terminal 20 determines whether the TA container is already installed (step 530). If the TA container is not installed, the install request is transmitted to the TEE directory (step 540). The TEE directory receiving the TA container installation request transmits data for the TA container installation to the portable terminal 20, and the portable terminal 20 receiving the TA container installation can install the TA container (operation 550).

530 단계에서, TA 컨테이너가 설치되어 있다고 판단되는 경우, 휴대용 단말기(20)는 TSM 서버(80)에 OTP TA의 설치를 요청한다(560 단계). 설치 요청을 수신한 TSM 서버는 OTP TA 데이터를 휴대용 단말기(20)에 전송하고, 이를 수신한 휴대용 단말기(20)는 OTP TA를 설치한다(570 단계). 이후에 OTP TA는 TSM 서버를 통해 재설치, 삭제, 또는 갱신될 수 있다. If it is determined in step 530 that the TA container is installed, the portable terminal 20 requests the TSM server 80 to install the OTP TA in step 560. The TSM server receiving the installation request transmits the OTP TA data to the portable terminal 20, and the portable terminal 20 installing the OTP TA installs the OTP TA in step 570. The OTP TA can then be reinstalled, deleted, or updated via the TSM server.

도 4 및 도 5를 통해 설명한 것처럼, 본 발명의 거래연동 OTP 계좌 이체 방법을 구현하기 위해서, 트러스트존내에서 구동가능한 OTP TA의 설치가 우선적으로 완료되어야 하며, 어플리케이션 스토어(60), TEE 디렉토리(70), TSM 서버(80)를 통해 OTP TA의 설치가 지원될 수 있다. 상술한 설치 방법에서는, 어플리케이션 스토어(60), TEE 디렉토리(70), TSM 서버(80)를 통해 각각 OTP 클라이언트, TA 컨테이너, OTP TA를 설치하지만, 이에 한정되는 것은 아니며, 하나의 서버에서 모두 제공하거나 둘 이상의 서버가 일체화된 형태로 OTP 클라이언트, TA 컨테이너, OTP TA 중 적어도 하나를 지원하도록 구현될 수 있다.
4 and 5, in order to implement the transaction-linked OTP account transfer method of the present invention, the installation of the OTP TA that can be driven in the trust zone must be completed preferentially, and the application store 60, the TEE directory 70 ), The installation of the OTP TA through the TSM server 80 may be supported. In the above installation method, the OTP client, the TA container, and the OTP TA are installed through the application store 60, the TEE directory 70, and the TSM server 80, respectively. However, the present invention is not limited to this. Or at least one of an OTP client, a TA container and an OTP TA in a form in which two or more servers are integrated.

도 6은 본 발명의 일 실시형태에 따른 거래연동 OTP를 이용한 계좌 이체 방법을 도시한 것이다. 도 4 및 도 5에서 설명한 것처럼, 휴대용 단말기(20)에 TA가 설치된 경우를 전제로, TA를 구동하여 본 발명의 계좌 이체 방법을 실시한다.FIG. 6 illustrates a method of transferring money using transaction-linked OTP according to an embodiment of the present invention. 4 and 5, the TA is driven on the assumption that the TA is installed in the portable terminal 20, thereby carrying out the account transfer method of the present invention.

먼저, 사용자는 사용자 장치(10)를 통해 계좌 이체 프로세스를 시작할 수 있다. 일반적으로 금융 기관이 운영하는 온라인 사이트 등을 통해 계좌 이체 가능하다. 사용자 장치(10)가 계좌 이체를 실시하면 사용자로부터 이체 내역과 관련된 정보를 입력받고 금융 기관 서버(30)에 계좌 이체 요청을 송신한다(610 단계). 이때, 계좌 이체 요청은 출금 계좌번호, 계좌비밀번호, 이체 비밀번호, 입금은행, 입금 계좌번호 중 적어도 하나의 정보를 포함할 수 있고, 입금 메시지, CMS 코드 등을 더 포함할 수도 있다. 한편, 온라인 계좌 이체 시 신원 확인을 위해 공인인증서와 같은 전자 서명을 이용하는 바, 610 단계에서 계좌 이체 요청과 함께 전자서명 정보를 함께 송신할 수 있다.First, the user can start the account transfer process via the user device 10. It is generally possible to transfer money through online sites operated by financial institutions. When the user device 10 performs the account transfer, the information related to the transfer details is input from the user and the account transfer request is transmitted to the financial institution server 30 in step 610. At this time, the account transfer request may include at least one of a withdrawal account number, an account password, a transfer password, a deposit bank, and a deposit account number, and may further include a deposit message, a CMS code, and the like. On the other hand, an electronic signature such as a public certificate is used for identity confirmation at the time of online account transfer, and in step 610, the electronic signature information may be transmitted together with the account transfer request.

금융 기관 서버(30)는 사용자 장치(10)로부터 계좌 이체 요청 및 전자 서명 정보를 수신하여, 전자 서명의 진위 여부를 검증한다(620 단계). 전자 서명 검증이 완료되면 금융 기관 서버(30)는 사용자의 휴대용 단말기(20)에 거래연동 OTP 요청을 송신한다(630 단계). 휴대용 단말기(20)의 사용자는 사용자 장치(10)의 사용자와 동일 사용자이며, 이러한 사용자의 휴대용 단말기 정보는 미리 금융 기관 서버(30)에 등록되어 있거나 입력 절차를 통해 등록할 수 있다. 예컨대, 사용자가 자신의 휴대용 단말기(20)에 부여된 휴대전화번호를 미리 금융 기관 서버(30)에 등록할 수 있고, 해당 사용자로부터 계좌 이체 요청 시 미리 등록된 휴대전화번호로 거래연동 OTP를 요청할 수 있다. The financial institution server 30 receives the account transfer request and the digital signature information from the user device 10 and verifies whether the digital signature is true or false (step 620). When the electronic signature verification is completed, the financial institution server 30 transmits a transaction-linked OTP request to the portable terminal 20 of the user (step 630). The user of the portable terminal 20 is the same user as the user of the user terminal 10. The portable terminal information of the user is registered in advance in the financial institution server 30 or can be registered through the input procedure. For example, the user can register the mobile phone number assigned to his or her portable terminal 20 in advance in the financial institution server 30, and request a transaction interworking OTP from the mobile phone number registered in advance when requesting the account transfer from the user .

휴대용 단말기(20)는 거래연동 OTP 요청을 수신하고, TA를 구동하여 거래연동 OTP를 생성한다(640 단계). 이 때, 사용자는 휴대용 단말기(20)를 통해 이체정보(예컨대, 출금계좌 정보 및 입금계좌 정보)를 확인할 수 있다. 사용자가 이체정보를 확인하면, 이체정보를 기반으로 거래연동 OTP를 생성한다. 본 발명의 거래연동 OTP 생성 방법은, 상술한 것처럼, 시간과 OTP 키를 기반으로 한 시간 기반 OTP 생성 알고리즘(예컨대, RFC 6238 표준에 의한 OTP 생성 알고리즘), 내부적인 카운터 값과 시간, OTP 키를 기반으로 한 이벤트 기반 OTP 생성 알고리즘(RFC 4226과 RFC 6238 표준에 의한 OTP 생성 알고리즘), 또는 시간과 클라이언트/서버 간 랜덤값, OTP 키를 기반으로 하는 첼린지-리스판스(Challenge-Response) OTP 생성 알고리즘(RFC 6287 표준에 의한 OTP 생성 알고리즘)이 이용될 수 있다. 이러한 알고리즘을 이용하되, 거래정보(즉, 이체정보)를 기반으로 한 거래연동 OTP를 생성함으로써, 기존의 OTP 난수와는 달리 보안성이 향상된다는 이점을 갖는다. The portable terminal 20 receives the transaction-linked OTP request, and drives the TA to generate the transaction-linked OTP (operation 640). At this time, the user can confirm the transfer information (for example, withdrawal account information and deposit account information) through the portable terminal 20. When the user confirms the transfer information, the transaction-linked OTP is generated based on the transfer information. The transaction-linked OTP generation method of the present invention includes a time-based OTP generation algorithm based on time and an OTP key (for example, an OTP generation algorithm according to the RFC 6238 standard), an internal counter value and time, an OTP key Based OTP generation algorithm (OTP generation algorithm based on RFC 4226 and RFC 6238 standard), or challenge-response OTP based on time, client / server random value, and OTP key Algorithm (an OTP generation algorithm according to the RFC 6287 standard) may be used. By using such an algorithm and generating transaction-linked OTP based on transaction information (i.e., transfer information), it has an advantage that security is improved unlike the existing OTP random number.

휴대용 단말기(20)가 거래연동 OTP를 생성하면, 사용자는 사용자 장치(10)에 거래연동 OTP 값을 입력한다(650 단계). 다른 실시예로서, 휴대용 단말기(20)를 이용하여 계좌 이체 프로세스를 진행하는 경우에는, 휴대용 단말기(20)상에서 거래연동 OTP를 생성 및 확인할 수 있고, 생성된 거래연동 OTP를 휴대용 단말기(20)에 입력할 수 있다.When the portable terminal 20 generates a transaction-linked OTP, the user inputs a transaction-linked OTP value in the user device 10 (operation 650). In another embodiment, when the account transfer process is performed using the portable terminal 20, the transaction-linked OTP can be generated and confirmed on the portable terminal 20, and the created transaction-linked OTP can be transferred to the portable terminal 20 Can be input.

사용자 장치(10)가 거래연동 OTP를 입력받으면, 이를 금융 기관 서버(30)에 송신하여 거래연동 OTP의 검증을 요청한다(660 단계). 금융 기관 서버(30)는 거래연동 OTP의 검증 요청을 수신한 후 OTP 검증 서버에 이를 전달한다(670 단계). OTP 검증 서버(40)는 거래정보를 기반으로 동일 알고리즘(즉, 휴대용 단말기(20)에서 거래연동 OTP 생성 시 이용한 알고리즘)를 이용하여 제2 거래연동 OTP를 생성하고, 검증 요청받은 거래연동 OTP와 자체 생성한 제2 거래연동 OTP를 비교함으로써 검증을 수행한다. 검증이 완료되면, OTP 검증 서버(40)는 금융 기관 서버(30)에 검증 결과를 전달한다(680 단계).When the user device 10 receives the transaction-linked OTP, it transmits the transaction-linked OTP to the financial institution server 30 and requests verification of the transaction-linked OTP in operation 660. In step 670, the financial institution server 30 receives the verification request of the transaction-linked OTP and transmits it to the OTP verification server. The OTP verification server 40 generates a second transaction interlocked OTP using the same algorithm based on the transaction information (that is, the algorithm used when generating the transaction interlocked OTP in the portable terminal 20) And performs verification by comparing the self-generated second transaction-linked OTP. When the verification is completed, the OTP verification server 40 transmits the verification result to the financial institution server 30 (step 680).

금융 기관 서버(30)는 검증이 성공한 경우 이체 처리를 진행하고, 이체 결과를 사용자 장치(10)에 전송한다(690, 695 단계). 예컨대, 검증 실패한 경우, 금융 기관 서버(30)는 사용자 장치(10) 또는 휴대용 단말기(20)에 검증 실패 메시지를 전달할 수 있고, 휴대용 단말기(20)를 통해 재생성 및 재검증하거나, 계좌이체 프로세스를 종료하도록 구현할 수 있다.If the verification is successful, the financial institution server 30 proceeds with the transfer process and transfers the transfer result to the user device 10 (steps 690 and 695). For example, when the verification fails, the financial institution server 30 can transmit a verification failure message to the user device 10 or the portable terminal 20, regenerate and revalidate the same through the portable terminal 20, Termination.

이러한 본 발명의 거래연동 OTP 계좌 이체 방법에 의하면, 하드웨어 OTP 장치를 소지할 필요가 없으며, 사용자가 휴대하는 사용자 휴대용 단말기를 이용함에 따라, 분실 시 신속하게 인지할 수 있고 신고가 가능하다는 이점이 있다. 또한 하드웨어 OTP 장치의 경우 배터리 소진 시 추가 비용을 내고 교체해야하는 데 반해 본 발명에 의한 거래연동 OTP 생성 시스템은 이러한 면에서 비용 절감의 효과를 갖는다.According to the transaction-linked OTP account transfer method of the present invention, there is no need to possess a hardware OTP device, and the use of the user portable terminal carried by the user has an advantage in that it can be quickly recognized and reported upon loss . In addition, the hardware OTP device needs to be replaced at an additional cost when the battery is exhausted, whereas the transaction-based OTP generation system according to the present invention has a cost saving effect in this respect.

또한 사용자 휴대용 단말기 상에서 별도의 보안 운영체제를 이용하여 OTP 생성 및 계좌 이체 거래를 진행하므로 안전성 및 보안성이 확보될 뿐만 아니라, OTP 번호의 입출력 단계에서 OTP 번호가 유출되더라도 검증 시에 이체 정보를 이용한 검증이 가능하여, 타인에 의해 악용되는 것을 방지할 수 있다. 나아가, 본 발명의 거래연동 OTP는 보안카드 또는 공인인증서를 대체할 수 있고 추가 인증이 불필요하여 사용자의 편의를 도모할 수 있어, 계좌이체를 포함한 다양한 금융 거래 분야에서 확장성을 갖는다.
In addition, OTP creation and account transfer transactions are performed using a separate security operating system on the user portable terminal, so that not only safety and security are secured, but even if an OTP number is leaked during input / output of the OTP number, verification using the transfer information And can be prevented from being abused by others. Furthermore, the transaction-linked OTP of the present invention can replace the security card or the public certificate, and the additional authentication is unnecessary, so that the convenience of the user can be improved, and the expansion is possible in various financial transaction fields including the account transfer.

도 7은 본 발명의 일 실시형태에 따른 거래연동 OTP를 이용한 계좌 이체 시 사용자 휴대용 단말기 상에서의 디스플레이 화면을 도시한 것이다.FIG. 7 illustrates a display screen on a user portable terminal when transferring money using a transaction-linked OTP according to an embodiment of the present invention.

사용자는 휴대용 단말기(20) 또는 사용자 장치(10)를 통해 은행 웹 사이트 또는 은행 전용 어플리케이션을 이용하여 계좌 이체를 실시할 수 있다. 계좌 이체가 진행되면, 사용자는 이체 내역을 입력한다(51). 이체 내역은 출금계좌번호, 계좌비밀번호, 이체비밀번호, 이체금액, 입금은행, 입금계좌번호, 입금메시지, CMS 코드 중 적어도 하나의 정보를 포함할 수 있다. 이러한 이체 정보가 입력되면, 금융 기관 서버(30)에 계좌 이체 요청을 송신된다. 이체 요청 시, 페이지가 전환되어 이체정보를 확인할 수 있다(52). The user can transfer the money through the banking website or the bank-dedicated application through the portable terminal 20 or the user device 10. [ When the account transfer proceeds, the user inputs the transfer details (51). The transfer details may include at least one of a withdrawal account number, an account password, a transfer password, a transfer amount, a deposit bank, a deposit account number, a deposit message, and a CMS code. When such transfer information is input, the transfer request is transmitted to the financial institution server 30. When requesting the transfer, the pages are switched and the transfer information can be confirmed (52).

사용자가 이체정보를 확인하고, 확인버튼을 누르면, 본 발명의 TA가 휴대용 단말기(20)상에서 Push 시스템에 의해 자동으로 구동한다(53). 이 때, 휴대용 단말기(20)의 휴대전화번호는 사용자의 입력에 의해 금융 기관 서버(30)에 알려지거나, 미리 USIM 정보로부터 불러올 수 있다. TA 구동 시 타인에 의한 도용방지를 위해 별도로 설정한 OTP 비밀번호를 입력하도록 구현할 수 있고, OTP 비밀번호를 입력한 후 확인 버튼을 눌러, OTP를 생성할 수 있다(54). 이체용 OTP 번호(즉, 거래연동 OTP)가 생성될 때, 사용자는 이체용 OTP 번호와 함께 이체 내역을 한번 더 확인할 수 있다(54a).When the user confirms the transfer information and presses the OK button, the TA of the present invention is automatically driven by the push system on the portable terminal 20 (53). At this time, the portable telephone number of the portable terminal 20 can be known to the financial institution server 30 by the user's input, or can be called from the USIM information in advance. In order to prevent theft by another person, it is possible to input a separately set OTP password. When inputting the OTP password, the OTP can be generated by pressing the OK button (54). When the OTP number for transfer (i.e. transaction-linked OTP) is created, the user can confirm the transfer details together with the OTP number for transfer once again (54a).

사용자는 생성된 이체용 OTP 번호 및 이체 내역을 확인하고, 계좌 이체를 진행 중인 사용자 장치(10)에 이체용 OTP 번호를 입력할 수 있다. 사용자 장치(10)는 이체용 OTP 번호를 금융 기관 서버(30)에 송신하여 OTP 검증 서버(40)를 통한 검증을 수행한다. 검증 방법은 도 6을 참조하여 설명하였으므로 본 도면에 대한 설명에서는 이를 생략한다.The user can confirm the generated OTP number and transfer details for transfer and input the OTP number for transfer to the user apparatus 10 that is in the process of transferring money. The user device 10 transmits the OTP number for transfer to the financial institution server 30 and performs verification through the OTP verification server 40. [ Since the verification method has been described with reference to FIG. 6, it is omitted in the description of this drawing.

이체용 OTP 번호를 입력한 후 확인 또는 이체 버튼을 누르면, 전자 서명을 위한 공인인증 단계로 진행한다(55, 56). 전자 서명을 위해 공인인증서 선택 및 공인인증서 비밀번호를 입력하면 금융 기관 서버(30)에 전달되어 검증을 실시한다. 다른 예로서, 전자 서명은 OTP 생성 전에 수행될 수도 있다.After inputting the OTP number for transfer, press the OK or Transfer button to proceed to the authorized authentication step for electronic signature (55, 56). When an authorized certificate selection and an authorized certificate password are entered for digital signature, the password is transmitted to the financial institution server 30 for verification. As another example, the digital signature may be performed before OTP generation.

이러한 이체용 OTP 검증 및 전자 서명 검증에 성공하면, 계좌 이체가 실시되고 거래가 완료된다(57).
If such OTP verification for the transfer and verification of the digital signature are successful, the account transfer is performed and the transaction is completed (57).

이상에서, 본 발명은 이해를 돕기 위해 상기 구체적인 예에 대해서만 상세히 설명되었으므로 본 명세서에서 나타낸 구성요소, 그들의 접속 및 관계, 및 그들의 기능들은 단지 예시적인 것을 의미한다. 본 발명에 있어서, 각 구성요소들은 필요에 따라 물리적으로 분리된 형태 또는 하나 이상의 구성요소가 통합된 형태로도 구현될 수 있다.While the present invention has been described in detail in the foregoing for the purpose of illustration, it is to be understood that the components, their connections and relationships, and their functions are merely exemplary. In the present invention, each component may be implemented as a physically separated form or as an integrated form of one or more components as needed.

본 발명의 실시예를 구성하는 모든 구성 요소들이 하나로 결합하거나 결합하여 동작하는 것으로 설명되었다고 해서, 본 발명이 반드시 이러한 실시예에 한정되는 것은 아니다. 즉, 본 발명의 목적 범위 안에서라면, 그 모든 구성 요소들이 하나 이상으로 선택적으로 결합하여 동작할 수도 있다. The present invention is not necessarily limited to these embodiments, as all the constituent elements constituting the embodiment of the present invention are described as being combined or operated in one operation. That is, within the scope of the present invention, all of the components may be selectively coupled to one or more of them.

또한, 이상에서 기재된 "포함하다", "구성하다" 또는 "가지다" 등의 용어는, 특별히 반대되는 기재가 없는 한, 해당 구성 요소가 내재할 수 있음을 의미하는 것이므로, 다른 구성 요소를 제외하는 것이 아니라 다른 구성 요소를 더 포함할 수 있는 것으로 해석되어야 한다. 기술적이거나 과학적인 용어를 포함한 모든 용어들은, 다르게 정의되지 않는 한, 본 발명이 속하는 기술 분야에서 통상의 지식을 가진 자에 의해 일반적으로 이해되는 것과 동일한 의미가 있다. 사전에 정의된 용어와 같이 일반적으로 사용되는 용어들은 관련 기술의 문맥상의 의미와 일치하는 것으로 해석되어야 하며, 본 발명에서 명백하게 정의하지 않는 한, 이상적이거나 과도하게 형식적인 의미로 해석되지 않는다.Furthermore, the terms "comprises", "comprising", or "having" described above mean that a component can be implanted unless otherwise specifically stated, But should be construed as including other elements. All terms, including technical and scientific terms, have the same meaning as commonly understood by one of ordinary skill in the art to which this invention belongs, unless otherwise defined. Commonly used terms, such as predefined terms, should be interpreted to be consistent with the contextual meanings of the related art, and are not to be construed as ideal or overly formal, unless expressly defined to the contrary.

이상의 설명은 본 발명의 기술 사상을 예시적으로 설명한 것에 불과한 것으로서, 본 발명이 속하는 기술 분야에서 통상의 지식을 가진 자라면 본 발명의 본질적인 특성에서 벗어나지 않는 범위에서 다양한 수정 및 변형이 가능할 것이다. 따라서, 본 발명에 개시된 실시예들은 본 발명의 기술 사상을 한정하기 위한 것이 아니라 설명하기 위한 것이고, 이러한 실시예에 의하여 본 발명의 기술 사상의 범위가 한정되는 것은 아니다. 본 발명의 보호 범위는 아래의 청구범위에 의하여 해석되어야 하며, 그와 동등한 범위 내에 있는 모든 기술 사상은 본 발명의 권리범위에 포함되는 것으로 해석되어야 할 것이다.The foregoing description is merely illustrative of the technical idea of the present invention, and various changes and modifications may be made by those skilled in the art without departing from the essential characteristics of the present invention. Therefore, the embodiments disclosed in the present invention are intended to illustrate rather than limit the scope of the present invention, and the scope of the technical idea of the present invention is not limited by these embodiments. The scope of protection of the present invention should be construed according to the following claims, and all technical ideas within the scope of equivalents should be construed as falling within the scope of the present invention.

10: 사용자 장치
20: 휴대용 단말기
30: 금융 기관 서버
40: OTP 검증 서버
50: 네트워크
10: User device
20: Portable terminal
30: financial institution server
40: OTP verification server
50: Network

Claims (16)

거래연동 OTP(OTP; One Time Password)를 이용한 계좌 이체 방법으로서,
사용자 장치에서 계좌 이체 요청 및 전자 서명 정보를 금융 기관 서버에 송신하는 단계;
상기 금융 기관 서버에서 상기 전자 서명 정보를 검증하는 단계;
상기 전자 서명 정보의 검증을 완료한 후, 상기 금융 기관 서버에서 사용자 휴대용 단말기에 거래연동 OTP를 요청하는 단계;
상기 휴대용 단말기에서 구동하는 보안 어플리케이션(Trusted Application)을 이용하여 거래연동 OTP를 생성하는 단계;
생성된 상기 거래연동 OTP가 상기 사용자 장치에 입력되어, 상기 금융 기관 서버로 상기 거래연동 OTP의 검증 요청이 송신되는 단계;
상기 금융 기관 서버가 OTP 검증 서버를 통해 상기 검증 요청에 대한 거래연동 OTP 검증을 수행하는 단계; 및
상기 거래연동 OTP 검증이 완료되면, 상기 금융 기관 서버가 상기 계좌 이체 요청에 대한 이체를 수행하는 단계를 포함하고,
상기 보안 어플리케이션은, 상기 사용자 휴대용 단말기 상에서 구동하는 일반 운영체제와 독립적으로 구동되는 보안 운영체제(Trust OS)에 의해 동작하고,
상기 보안 운영체제는, 상기 사용자 휴대용 단말기에 포함된 ARM 프로세서를 이용한 상기 일반 운영체제와 상기 보안 운영체제 중 선택적 동작에 의해 구동되고, 상기 일반 운영체제에 의한 사용자 인터페이스(UI)보다 상위에 표시되어 일반 운영체제상에서 접근이 불가하며,
상기 보안 어플리케이션을 이용한 데이터는, 상기 일반 운영체제, 동일 단말기의 다른 보안 어플리케이션, 또는 다른 단말기의 동일 보안 어플리케이션에서 복호화가 불가하도록 암호화된 형태로 저장되고,
상기 거래연동 OTP는 거래 내역을 입력값의 일부 또는 전부로 포함하여 생성된 OTP 값이고,
상기 OTP 검증 서버는, 상기 금융 기관 서버로부터 해당 거래 내역 정보를 수신하고, 상기 거래연동 OTP를 생성하는 알고리즘과 동일한 알고리즘을 이용하여 상기 해당 거래 내역 정보에 기초한 제2 거래연동 OTP를 생성하고, 상기 사용자 휴대용 단말기로부터 수신한 거래연동 OTP 값과, 상기 OTP 검증 서버에서 자체적으로 생성한 제2 거래연동 OTP 값을 비교하여 검증하는 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 방법.
As a method of transferring money using OTP (OTP: One Time Password)
Transmitting a request for account transfer and electronic signature information from the user device to a financial institution server;
Verifying the electronic signature information at the financial institution server;
Requesting a transaction-linked OTP from the financial institution server to the user portable terminal after completing verification of the digital signature information;
Generating a transaction-linked OTP using a security application (Trusted Application) running on the portable terminal;
The generated transaction interlocked OTP is input to the user device and the verification request of the transaction interworking OTP is transmitted to the financial institution server;
Performing transaction-based OTP verification of the verification request through the OTP verification server of the financial institution server; And
When the transaction-linked OTP verification is completed, performing a transfer for the account transfer request by the financial institution server,
Wherein the security application is operated by a security operating system (Trust OS) independently operated from a general operating system running on the user portable terminal,
Wherein the security operating system is driven by an optional operation among the general operating system and the secure operating system using the ARM processor included in the user portable terminal and is displayed at a higher level than a user interface (UI) by the general operating system, However,
The data using the security application is stored in an encrypted form so that it can not be decrypted by the general operating system, another security application of the same terminal, or the same security application of another terminal,
The transaction-linked OTP is an OTP value generated by including transaction details as part or all of the input value,
Wherein the OTP verification server receives the transaction details information from the financial institution server and generates a second transaction interworking OTP based on the transaction detail information using the same algorithm as the algorithm for generating the transaction interworking OTP, Wherein the OTP value received from the user portable terminal is compared with a second OTP value generated by the OTP verification server and is verified and verified.
제 1 항에 있어서,
상기 보안 어플리케이션은, 상기 거래연동 OTP를 생성하는 알고리즘은, 시간과 OTP 키를 기반으로 한 시간 기반 OTP 생성 알고리즘, 내부적인 카운터 값과 시간, OTP 키를 기반으로 한 이벤트 기반 OTP 생성 알고리즘, 또는 시간과 클라이언트/서버 간 랜덤값, OTP 키를 기반으로 하는 첼린지-리스판스(Challenge-Response) OTP 생성 알고리즘인 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 방법.
The method according to claim 1,
The security application may be configured such that the algorithm for generating the transaction interworking OTP comprises a time-based OTP generation algorithm based on time and an OTP key, an internal counter value and time, an event-based OTP generation algorithm based on an OTP key, A client-server random value, and a challenge-response OTP generation algorithm based on the OTP key.
제 1 항에 있어서,
상기 거래 내역은 이체금액 및 입금계좌를 포함하는 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 방법.
The method according to claim 1,
Wherein the transaction details include a transfer amount and a deposit account.
제 3 항에 있어서,
상기 거래 내역은 출금계좌, 입금은행, 수취인명을 더 포함하는 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 방법.
The method of claim 3,
Wherein the transaction details further include a withdrawal account, a deposit bank, and a payee name.
제 1 항에 있어서,
상기 거래연동 OTP는 미리 결정된 알고리즘에 따라 6자리 내지 8자리 값으로 생성되는 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 방법.
The method according to claim 1,
Wherein the transaction-linked OTP is generated in a 6-digit to 8-digit value according to a predetermined algorithm.
삭제delete 삭제delete 제 1 항에 있어서,
상기 사용자 장치는 사용자 컴퓨터, 휴대폰 또는 스마트폰을 포함하는 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 방법.
The method according to claim 1,
Wherein the user equipment comprises a user computer, a mobile phone or a smart phone.
거래연동 OTP를 이용한 계좌 이체 시스템으로서,
계좌 이체 요청 및 전자 서명 정보를 송신하고, 계좌 이체를 실행하는 사용자 장치;
상기 계좌 이체 요청 및 상기 전자 서명 정보를 수신하여 상기 전자 서명 정보를 검증하며, 사용자 휴대용 단말기에 거래연동 OTP를 요청하는 금융 기관 서버;
상기 금융 기관 서버로부터 상기 거래연동 OTP의 요청을 수신하고, 보안 어플리케이션을 구동하여 상기 거래연동 OTP를 생성하는 상기 사용자 휴대용 단말기; 및
상기 금융 기관 서버로부터 상기 거래연동 OTP의 검증 요청을 수신하고, 거래연동 OTP 검증을 수행하는 OTP 검증 서버를 포함하고,
상기 사용자 장치는 상기 사용자 휴대용 단말기에서 생성된 상기 거래연동 OTP를 입력받아 상기 금융 기관 서버에 검증을 요청하고, 상기 금융 기관 서버는 상기 OTP 검증 서버를 통해 상기 거래연동 OTP 검증을 완료한 후 해당 계좌 이체를 처리하고,
상기 보안 어플리케이션은, 상기 사용자 휴대용 단말기 상에서 구동하는 일반 운영체제와 독립적으로 구동되는 보안 운영체제(Trust OS)에 의해 동작하고,
상기 보안 운영체제는, 상기 사용자 장치에 포함된 ARM 프로세서를 이용한 상기 일반 운영체제와 상기 보안 운영체제 중 선택적 동작에 의해 구동되고, 상기 일반 운영체제에 의한 사용자 인터페이스(UI)보다 상위에 표시되어 일반 운영체제상에서 접근이 불가하며,
상기 보안 어플리케이션을 이용한 데이터는, 상기 일반 운영체제, 동일 단말기의 다른 보안 어플리케이션, 또는 다른 단말기의 동일 보안 어플리케이션에서 복호화가 불가하도록 암호화된 형태로 저장되고,
상기 거래연동 OTP는 거래 내역을 입력값의 일부 또는 전부로 포함하여 생성된 OTP 값이고,
상기 OTP 검증 서버는, 상기 금융 기관 서버로부터 해당 거래 내역 정보를 수신하고, 상기 거래연동 OTP를 생성하는 알고리즘과 동일한 알고리즘을 이용하여 상기 해당 거래 내역 정보에 기초한 제2 거래연동 OTP를 생성하고, 상기 사용자 휴대용 단말기로부터 수신한 거래연동 OTP 값과, 상기 OTP 검증 서버에서 자체적으로 생성한 제2 거래연동 OTP 값을 비교하여 검증하는 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 시스템.
As an account transfer system using transaction-linked OTP,
A user apparatus that transmits a request for account transfer and electronic signature information and executes account transfer;
A financial institution server for receiving the account transfer request and the digital signature information, verifying the digital signature information, and requesting a transaction-linked OTP to the user portable terminal;
Receiving the request of the transaction-linked OTP from the financial institution server, and driving the security application to generate the transaction-linked OTP; And
And an OTP verification server for receiving a verification request of the transaction-linked OTP from the financial institution server and performing transaction-linked OTP verification,
The user device receives the transaction interworking OTP generated in the user portable terminal and requests verification from the financial institution server. The financial institution server completes the transaction interworking OTP verification through the OTP verification server, Processing the transfer,
Wherein the security application is operated by a security operating system (Trust OS) independently operated from a general operating system running on the user portable terminal,
Wherein the secure operating system is driven by an optional operation among the general operating system and the secure operating system using the ARM processor included in the user device and is displayed on a higher level than the user interface by the general operating system, Not available,
The data using the security application is stored in an encrypted form so that it can not be decrypted by the general operating system, another security application of the same terminal, or the same security application of another terminal,
The transaction-linked OTP is an OTP value generated by including transaction details as part or all of the input value,
Wherein the OTP verification server receives the transaction details information from the financial institution server and generates a second transaction interworking OTP based on the transaction detail information using the same algorithm as the algorithm for generating the transaction interworking OTP, Wherein the OTP value received from the user portable terminal is compared with a second OTP value generated by the OTP verification server and is verified by the OTP verification server.
제 9 항에 있어서,
상기 거래연동 OTP를 생성하는 알고리즘은, 시간과 OTP 키를 기반으로 한 시간 기반 OTP 생성 알고리즘, 내부적인 카운터 값과 시간, OTP 키를 기반으로 한 이벤트 기반 OTP 생성 알고리즘, 또는 시간과 클라이언트/서버 간 랜덤값, OTP 키를 기반으로 하는 첼린지-리스판스(Challenge-Response) OTP 생성 알고리즘인 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 시스템.
10. The method of claim 9,
The algorithm for generating the transaction-linked OTP is a time-based OTP generation algorithm based on time and an OTP key, an internal counter value and time, an event-based OTP generation algorithm based on an OTP key, A challenge-response OTP generation algorithm based on a random value, an OTP key, and the like.
제 9 항에 있어서,
상기 거래 내역은 이체금액 및 입금계좌를 포함하는 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 시스템.
10. The method of claim 9,
Wherein the transaction details include a transfer amount and a deposit account.
제 11 항에 있어서,
상기 거래 내역은 출금계좌, 입금은행, 수취인명을 더 포함하는 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 시스템.
12. The method of claim 11,
Wherein the transaction details further include a withdrawal account, a deposit bank, and a payee name.
제 9 항에 있어서,
상기 거래연동 OTP는 미리 결정된 알고리즘에 따라 6자리 내지 8자리 값으로 생성되는 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 시스템.
10. The method of claim 9,
Wherein the transaction-linked OTP is generated as a 6-digit to 8-digit value according to a predetermined algorithm.
삭제delete 삭제delete 제 9 항에 있어서,
상기 사용자 장치는 사용자 컴퓨터, 휴대폰 또는 스마트폰을 포함하는 것을 특징으로 하는 거래연동 OTP를 이용한 계좌 이체 시스템.
10. The method of claim 9,
Wherein the user equipment comprises a user computer, a mobile phone or a smart phone.
KR20140073735A 2014-06-17 2014-06-17 Account transfer method and system using transaction related otp KR101494838B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR20140073735A KR101494838B1 (en) 2014-06-17 2014-06-17 Account transfer method and system using transaction related otp

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR20140073735A KR101494838B1 (en) 2014-06-17 2014-06-17 Account transfer method and system using transaction related otp

Publications (1)

Publication Number Publication Date
KR101494838B1 true KR101494838B1 (en) 2015-02-25

Family

ID=52594278

Family Applications (1)

Application Number Title Priority Date Filing Date
KR20140073735A KR101494838B1 (en) 2014-06-17 2014-06-17 Account transfer method and system using transaction related otp

Country Status (1)

Country Link
KR (1) KR101494838B1 (en)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101628610B1 (en) * 2015-03-25 2016-06-08 (주)에이티솔루션즈 Method for Providing One Time Password by using Secure Operating System
KR101656383B1 (en) * 2015-07-30 2016-09-09 유한회사 실릭스 Mobile remittance method and system based on p2p
KR20160116737A (en) * 2015-03-31 2016-10-10 윤재호 Token generator, Financial transaction system and method using that token generator
KR20190142459A (en) 2018-06-15 2019-12-27 황순영 Transaction-linked OTP Tokens for P2P Authentication
CN113342857A (en) * 2021-06-28 2021-09-03 北京三快在线科技有限公司 Transaction record checking method and device, electronic equipment and storage medium

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20090001385A (en) * 2007-06-29 2009-01-08 주식회사 케이티 Method of generation for a multiple of one time password and smartcard and terminal therefor
KR20120093598A (en) * 2011-02-15 2012-08-23 동서대학교산학협력단 System and method for transferring money using otp generated from account number

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20090001385A (en) * 2007-06-29 2009-01-08 주식회사 케이티 Method of generation for a multiple of one time password and smartcard and terminal therefor
KR20120093598A (en) * 2011-02-15 2012-08-23 동서대학교산학협력단 System and method for transferring money using otp generated from account number

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101628610B1 (en) * 2015-03-25 2016-06-08 (주)에이티솔루션즈 Method for Providing One Time Password by using Secure Operating System
KR20160116737A (en) * 2015-03-31 2016-10-10 윤재호 Token generator, Financial transaction system and method using that token generator
KR101686158B1 (en) * 2015-03-31 2016-12-13 윤재호 Token generator, Financial transaction system and method using that token generator
KR101656383B1 (en) * 2015-07-30 2016-09-09 유한회사 실릭스 Mobile remittance method and system based on p2p
KR20190142459A (en) 2018-06-15 2019-12-27 황순영 Transaction-linked OTP Tokens for P2P Authentication
CN113342857A (en) * 2021-06-28 2021-09-03 北京三快在线科技有限公司 Transaction record checking method and device, electronic equipment and storage medium
CN113342857B (en) * 2021-06-28 2022-09-16 北京三快在线科技有限公司 Transaction record checking method and device, electronic equipment and storage medium

Similar Documents

Publication Publication Date Title
KR101621254B1 (en) Payment method, computer readable recording medium and system using virtual number based on otp
TWI792284B (en) Methods for validating online access to secure device functionality
US9785941B2 (en) Tokenization in mobile environments
US20150310427A1 (en) Method, apparatus, and system for generating transaction-signing one-time password
JP6117317B2 (en) Non-repudiation method, settlement management server for this, and user terminal
CN108804906B (en) System and method for application login
CN113243024A (en) System and method for password authentication of contactless cards
JP2022508010A (en) Systems and methods for cryptographic authentication of non-contact cards
Liu et al. State of the art: Secure mobile payment
CN116128497A (en) Facilitating funds transfer between user accounts
JP2022502888A (en) Systems and methods for cryptographic authentication of non-contact cards
KR101494838B1 (en) Account transfer method and system using transaction related otp
JP2022502901A (en) Systems and methods for cryptographic authentication of non-contact cards
JP2022501872A (en) Systems and methods for cryptographic authentication of non-contact cards
US20190026704A1 (en) Method of registering a membership for an electronic payment, system for same, and apparatus and terminal thereof
JP2022508026A (en) Systems and methods for cryptographic authentication of non-contact cards
KR101656458B1 (en) Authentication method and system for user confirmation and user authentication
JP2022502891A (en) Systems and methods for cryptographic authentication of non-contact cards
EP3340094B1 (en) Method for renewal of cryptographic whiteboxes under binding of new public key and old identifier
KR101604459B1 (en) Method, apparatus and system for generating transaction related otp
US20210185032A1 (en) System, Method, and Computer Program Product for Managing Computational Cluster Access to Multiple Domains
Arnosti et al. Secure physical access with NFC-enabled smartphones
KR101639794B1 (en) Authentication method and system for user confirmation and user authentication
US20230360023A1 (en) Techniques to process contactless card functions in a multiple banking system environment
US20240095724A1 (en) Techniques to provide secure cryptographic authentication of contactless cards by distributed entities

Legal Events

Date Code Title Description
E701 Decision to grant or registration of patent right
GRNT Written decision to grant
LAPS Lapse due to unpaid annual fee