KR102468785B1 - Payment service providing apparatus and method for supporting transaction verification based on web, system and computer readable medium having computer program recorded thereon - Google Patents

Payment service providing apparatus and method for supporting transaction verification based on web, system and computer readable medium having computer program recorded thereon Download PDF

Info

Publication number
KR102468785B1
KR102468785B1 KR1020150127134A KR20150127134A KR102468785B1 KR 102468785 B1 KR102468785 B1 KR 102468785B1 KR 1020150127134 A KR1020150127134 A KR 1020150127134A KR 20150127134 A KR20150127134 A KR 20150127134A KR 102468785 B1 KR102468785 B1 KR 102468785B1
Authority
KR
South Korea
Prior art keywords
payment
information
credit card
user
information block
Prior art date
Application number
KR1020150127134A
Other languages
Korean (ko)
Other versions
KR20170029943A (en
Inventor
곽세병
강형문
Original Assignee
십일번가 주식회사
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 십일번가 주식회사 filed Critical 십일번가 주식회사
Priority to KR1020150127134A priority Critical patent/KR102468785B1/en
Priority to US15/254,656 priority patent/US20170068960A1/en
Priority to CN201610806648.7A priority patent/CN106503996B/en
Priority to EP16187856.6A priority patent/EP3142055A1/en
Publication of KR20170029943A publication Critical patent/KR20170029943A/en
Application granted granted Critical
Publication of KR102468785B1 publication Critical patent/KR102468785B1/en

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/40Authorisation, e.g. identification of payer or payee, verification of customer or shop credentials; Review and approval of payers, e.g. check credit lines or negative lists
    • G06Q20/401Transaction verification
    • G06Q20/4012Verifying personal identification numbers [PIN]
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/08Payment architectures
    • G06Q20/12Payment architectures specially adapted for electronic shopping systems
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/30Payment architectures, schemes or protocols characterised by the use of specific devices or networks
    • G06Q20/34Payment architectures, schemes or protocols characterised by the use of specific devices or networks using cards, e.g. integrated circuit [IC] cards or magnetic cards
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/382Payment protocols; Details thereof insuring higher security of transaction
    • G06Q20/3821Electronic credentials
    • G06Q20/38215Use of certificates or encrypted proofs of transaction rights
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q30/00Commerce
    • G06Q30/06Buying, selling or leasing transactions
    • G06Q30/0601Electronic shopping [e-shopping]

Abstract

본 발명은 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치 및 방법, 그리고 시스템 및 컴퓨터 프로그램이 기록된 기록매체에 관한 것으로, 더욱 상세히는 웹 표준 환경에서 비대면 지급 결제가 가능하도록 구성된 웹기반 간편결제에서 결제 정보를 안전하게 보호하고, 결제 정보 수신시 실제 거래가 발생한 결제에 대해서만 안전하게 결제가 이루어지도록 지원하는 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치 및 방법, 그리고 시스템 및 컴퓨터 프로그램이 기록된 기록매체에 관한 것이다.The present invention relates to an apparatus and method for providing a payment service supporting web-based transaction verification, and a recording medium on which a system and a computer program are recorded, and more particularly, to a web-based simple payment configured to enable non-face-to-face payment and settlement in a web standard environment. A payment service providing device and method that supports web-based transaction verification that safely protects payment information and supports secure payment only for payments that have actually occurred when payment information is received, and a recording medium on which the system and computer program are recorded it's about

Description

웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치 및 방법, 그리고 시스템 및 컴퓨터 프로그램이 기록된 기록매체{Payment service providing apparatus and method for supporting transaction verification based on web, system and computer readable medium having computer program recorded thereon}Payment service providing apparatus and method for supporting web-based transaction verification, and recording medium on which system and computer program are recorded

본 발명은 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치 및 방법, 그리고 시스템 및 컴퓨터 프로그램이 기록된 기록매체에 관한 것으로, 더욱 상세히는 웹 표준 환경에서 비대면 지급 결제가 가능하도록 구성된 웹기반 간편결제에서 결제 정보를 안전하게 보호하고, 결제 정보 수신시 실제 거래가 발생한 결제에 대해서만 안전하게 결제가 이루어지도록 지원하는 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치 및 방법, 그리고 시스템 및 컴퓨터 프로그램이 기록된 기록매체에 관한 것이다.The present invention relates to an apparatus and method for providing a payment service supporting web-based transaction verification, and a recording medium on which a system and a computer program are recorded, and more particularly, to a web-based simple payment configured to enable non-face-to-face payment and settlement in a web standard environment. A payment service providing device and method that supports web-based transaction verification that safely protects payment information and supports secure payment only for payments that have actually occurred when payment information is received, and a recording medium on which the system and computer program are recorded it's about

이동 통신 기술의 발전으로 휴대 전화나 PDA(personal digital assistant)와 같은 무선 디바이스의 사용이 급증하였으며, 유선 인터넷에서 행해지던 서비스도 점차 무선 인터넷 기반의 서비스로 옮겨가고 있다.With the development of mobile communication technology, the use of wireless devices such as mobile phones and personal digital assistants (PDAs) has increased rapidly, and services performed in wired Internet are gradually moving to wireless Internet-based services.

무선 네트워크가 활성화되면서 상업, 서비스 분야에도 많은 유무선 네트워크를 이용한 다양한 서비스들이 제공되고 있다. 예를 들어, 모바일 전자 상거래인 M-커머스(mobile-commerce)는 무선 네트워크 기반의 상거래 서비스 중 하나의 예이다.With the activation of wireless networks, various services using many wired and wireless networks are being provided in commercial and service fields. For example, mobile electronic commerce (M-commerce) is an example of a wireless network-based commerce service.

비대면으로 상거래를 수행하기 위해서는 본인에 대한 인증 절차 및 결제 절차를 통해 비용을 지불하는 절차가 필요하다. 기존의 인증 및 결제 절차를 통한 온라인 결제 방식은 신용카드 번호, 폰 빌 등 개별적인 인증 방식을 통해서 결제를 진행하는 방식이다. 기존에 결제 방식에서는 결제 서버가 신용카드, 계좌 이체 등 결제 정보를 저장할 수가 없어서 안심 클릭이나, ISP 신용 카드 결제를 이용하거나, 간편 결제의 경우 신용카드/계좌 이체사와 협의 하에 가상 카드를 기반으로 결제를 진행하는 방식이었다. 간편 결제 제공 방식 또한 주로 앱 기반으로 제공된다. 이러한 온라인 상의 상거래를 위한 공통적인 표준 방식은 제공되지 않고 있다.In order to conduct non-face-to-face commercial transactions, a procedure for payment through authentication and payment procedures is required. The online payment method through the existing authentication and payment process is a method of making payment through individual authentication methods such as credit card number and phone bill. In the existing payment method, the payment server cannot store payment information such as credit card or account transfer, so you can use the safe click, ISP credit card payment, or, in the case of simple payment, payment based on a virtual card in consultation with the credit card/account transfer company. was the way to proceed. Simple payment methods are also mainly provided based on apps. A common standard method for online commerce is not provided.

한편, 일반적으로 기존의 결제 방식은 결제정보 수신시 실제 거래가 발생하였는지 여부를 검증하지 않고 사용자의 PIN 만으로 결제를 진행하므로, 결제 관련 서버에서 사용자의 PIN을 해킹하여 이를 기반으로 결제를 진행하는 경우가 발생할 수 있으며, 이에 따라 결제 관련 시스템에 대한 신뢰성 및 보안성을 보장하기 어려운 문제가 있다.On the other hand, in general, existing payment methods proceed with payment only with the user's PIN without verifying whether or not an actual transaction has occurred upon receipt of payment information. Therefore, there is a case where the payment-related server hacks the user's PIN and proceeds with the payment based on this. may occur, and accordingly, there is a problem that it is difficult to guarantee reliability and security of the payment related system.

한국공개특허 제10-2013-0008123호 [발명의 명칭: 동적 결정된 인증번호를 이용한 결제 운영 방법 및 시스템과 이를 위한 무선단말]Korean Patent Publication No. 10-2013-0008123 [Title of Invention: Method and system for operating payment using dynamically determined authentication number and wireless terminal therefor]

본 발명의 목적은 웹 표준 환경에서 비대면 지급 결제를 위한 웹 기반 인증 결제 방법을 제공하는데 있어서 분할된 복수의 정보 블록을 기반으로 결제 상의 위변조를 판단할 수 있도록 하고, 사용자의 PIN을 기반으로 결제 진행시 결제에 대응되는 거래가 실제로 발생하였는지 여부를 검증하여 결제의 안정성 및 보안성을 보장하는데 그 목적이 있다.An object of the present invention is to provide a web-based authentication payment method for non-face-to-face payment and settlement in a web standard environment, to determine forgery in payment based on a plurality of divided information blocks, and to make payment based on the user's PIN The purpose is to ensure the stability and security of the payment by verifying whether the transaction corresponding to the payment actually occurred during the process.

또한, 본 발명의 다른 목적은 사용자 장치에서 결제시 발생하는 다양한 침해 유형에 대한 보안성을 제공함을 그 목적으로 한다.In addition, another object of the present invention is to provide security against various types of infringements that occur during payment in a user device.

본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치는 신용 카드 번호를 암호화하여 저장하고 신용 카드 인증 값을 암호화하여 정보 블록 1 및 정보 블록 2로 분할하되, 정보 블록 1은 정보 블록 2의 복호화를 위해 사용되고, 정보 블록 1을 사용자 인증 장치로 전송하고 정보 블록 1은 삭제하도록 구현되는 신용 카드 승인 요청 장치 및 사용자 장치로부터 결제 PIN(personal identification number) 정보를 수신하고, 정보 블록 1에 대하여 결제 PIN 정보를 기반으로 암호화하여 암호화된 정보 블록 1을 저장하고, 사용자에 의한 상거래가 발생한 웹 기반 상거래 장치로부터 결제 내역을 포함하는 결제 정보 수신시 사용자 장치로 정보 블록 1을 생성하기 위한 결제 PIN 정보를 요청하여 사용자 장치로부터 수신된 결제 PIN 정보를 기반으로 암호화된 정보 블록 1을 복호화한 정보 블록 1을 신용 카드 승인 요청 장치로 전송하는 사용자 인증 장치를 포함하되, 신용 카드 승인 요청 장치는 웹 기반 상거래 장치로부터 상거래에 대응되는 결제 고유코드 및 거래 일시을 포함하는 거래 확인정보를 수신하고, 사용자 장치로부터 웹 기반 상거래 장치로부터 발급받은 거래 검증정보를 수신하여 거래 확인정보와 비교 후 상호 일치하는 경우 정보 블록 1 및 정보 블록 2를 기반으로 결제정보에 따른 결제 처리를 수행하는 것을 특징으로 할 수 있다.An apparatus for providing a payment service supporting web-based transaction verification according to an embodiment of the present invention encrypts and stores a credit card number, encrypts a credit card authentication value, and divides it into information block 1 and information block 2, wherein information block 1 is information receiving payment PIN (personal identification number) information from a user device and a credit card authorization request device configured to be used for decryption of block 2, transmit information block 1 to a user authentication device and delete information block 1; Payment to store the encrypted information block 1 by encrypting it based on the payment PIN information, and to generate the information block 1 with the user device when payment information including payment details is received from the web-based commerce device where the commerce transaction by the user occurred A user authentication device requesting PIN information and transmitting an information block 1 obtained by decrypting an information block 1 encrypted based on payment PIN information received from a user device to a credit card authorization requesting device, wherein the credit card authorization requesting device comprises a web Receive transaction confirmation information from the based commerce device, including the payment unique code and transaction date and time corresponding to the transaction, and receive transaction validation information issued from the web-based commerce device from the user device, compare with the transaction confirmation information, and then match each other Information It may be characterized in that payment processing is performed according to payment information based on block 1 and information block 2.

본 발명과 관련된 일 예로서, 신용 카드 승인 요청 장치는 정보 블록 1을 기반으로 정보 블록 2를 복호화하여 정보 블록 1 및 정보 블록 2을 기반으로 암호화된 신용 카드 인증 값을 복호화하고 암호화된 신용 카드 번호를 복호화하며, 신용카드 인증 값 및 신용 카드 번호를 기반으로 신용 카드사로 전송할 승인 전문을 생성하고, 승인 전문을 신용 카드사로 전송하도록 구현되는 것을 특징으로 할 수 있다.As an example related to the present invention, the credit card authorization request device decrypts information block 2 based on information block 1, decrypts an encrypted credit card authentication value based on information block 1 and information block 2, and decrypts the encrypted credit card number It may be characterized in that it is implemented to decrypt, generate an approval full text to be transmitted to the credit card company based on the credit card authentication value and the credit card number, and transmit the approved full text to the credit card company.

본 발명과 관련된 일 예로서, 신용 카드 번호에 대한 암호화는 HSM(hardware security module) 및 해쉬를 기반으로 수행되고, 신용 카드 인증 값에 대한 암호화는 HSM을 기반으로 수행되고, 정보 블록 1은 사용자 인증 장치에서 결제 PIN 정보를 기반으로 AES(advanced encryption standard)를 통해 암호화되는 것을 특징으로 할 수 있다.As an example related to the present invention, encryption of a credit card number is performed based on a hardware security module (HSM) and hash, encryption of a credit card authentication value is performed based on the HSM, and information block 1 is user authentication. It may be characterized in that it is encrypted through advanced encryption standard (AES) based on the payment PIN information in the device.

본 발명과 관련된 일 예로서, 신용 카드 승인 요청 장치는 회원 가입 절차를 통해 사용자 장치로부터 신용 카드 번호 및 신용 카드 인증 값을 수신하는 것을 특징으로 할 수 있다.As an example related to the present invention, the credit card permission request device may receive a credit card number and a credit card authentication value from the user device through a member registration procedure.

본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 방법은 신용 카드 승인 요청 장치가 신용 카드 번호를 암호화하여 저장하고, 신용 카드 인증 값을 암호화하여 정보 블록 1 및 정보 블록 2로 분할한 후 정보 블록 1을 사용자 인증 장치로 전송하고 정보 블록 1을 삭제하는 단계, 정보 블록 1은 정보 블록 2의 복호화를 위해 사용되고, 사용자 인증 장치가 사용자 장치로부터 결제 PIN(personal identification number) 정보를 수신하고, 정보 블록 1에 대하여 결제 PIN 정보를 기반으로 암호화하여 암호화된 정보 블록 1을 저장하는 단계, 사용자 인증 장치가 사용자에 의한 상거래가 발생한 웹 기반 상거래 장치로부터 결제 내역을 포함하는 결제 정보 수신시 사용자 장치로 정보 블록 1을 생성하기 위한 결제 PIN 정보를 요청하여 사용자 장치로부터 수신된 결제 PIN 정보를 기반으로 암호화된 정보 블록 1을 복호화한 정보 블록 1을 신용 카드 승인 요청 장치로 전송하는 단계, 신용 카드 승인 요청 장치가 웹 기반 상거래 장치로부터 상거래에 대응되는 결제 고유코드 및 거래 일시을 포함하는 거래 확인정보를 수신하는 단계 및 신용카드 승인 요청 장치가 사용자 장치로부터 웹 기반 상거래 장치로부터 발급받은 거래 검증정보를 수신하여 거래 확인정보와 비교 후 상호 일치하는 경우 정보 블록 1 및 정보 블록 2를 기반으로 결제정보에 따른 결제 처리를 수행하는 단계를 포함할 수 있다.In the payment service providing method supporting web-based transaction verification according to an embodiment of the present invention, a credit card authorization request device encrypts and stores a credit card number, encrypts a credit card authentication value, and divides it into information block 1 and information block 2. After that, information block 1 is transmitted to the user authentication device and information block 1 is deleted. Information block 1 is used to decrypt information block 2, and the user authentication device receives payment PIN (personal identification number) information from the user device. and storing the encrypted information block 1 by encrypting the information block 1 based on the payment PIN information, when the user authentication device receives payment information including payment details from the web-based commerce device where the user's commerce transaction occurred. requesting payment PIN information for generating the information block 1 to the device and transmitting the information block 1 obtained by decrypting the encrypted information block 1 based on the payment PIN information received from the user device to the credit card approval requesting device; Receiving, by the approval requesting device, transaction confirmation information from the web-based commerce device, including the payment unique code corresponding to the transaction and transaction date and time, and the credit card approval requesting device receiving the transaction verification information issued from the web-based commerce device from the user device and performing payment processing according to the payment information based on the information block 1 and the information block 2 when they are identical after comparing with the transaction confirmation information.

본 발명과 관련된 일 예로서, 상술한 웹 기반 거래 검증을 지원하는 결제 서비스 제공 방법은 신용 카드 승인 요청 장치가 정보 블록 1을 기반으로 정보 블록 2를 복호화하여 정보 블록 1 및 정보 블록 2을 기반으로 암호화된 신용 카드 인증 값을 복호화하고, 암호화된 신용 카드 번호를 복호화하는 단계 및 신용 카드 승인 요청 장치가 복호화된 신용카드 인증 값 및 신용 카드 번호를 기반으로 신용 카드사로 전송할 승인 전문을 생성하고, 승인 전문을 신용 카드사로 전송하는 단계를 더 포함할 수 있다.As an example related to the present invention, in the above-described method for providing a payment service supporting web-based transaction verification, a credit card authorization request device decrypts information block 2 based on information block 1, and based on information block 1 and information block 2, Decrypting the encrypted credit card authentication value and decrypting the encrypted credit card number, and the credit card authorization requesting device generates an authorization text to be transmitted to the credit card company based on the decrypted credit card authentication value and credit card number, and the approval A step of transmitting the full text to a credit card company may be further included.

본 발명의 실시예에 따른 기록매체에는 상술한 웹 기반 거래 검증을 지원하는 결제 서비스 제공 방법을 수행하는 컴퓨터 프로그램이 저장될 수 있다.The recording medium according to an embodiment of the present invention may store a computer program for performing the above-described payment service providing method supporting web-based transaction verification.

본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 시스템은 회원 가입 절차를 통해 신용 카드 번호 및 신용 카드 인증 값을 전송하고, 결제 PIN(personal identification number) 정보를 전송하는 사용자 장치, 사용자 장치에 의한 상거래가 발생한 경우, 결제 내역에 대한 결제 정보와 상거래에 대응되는 결제 고유코드 및 거래 일시를 포함하는 거래 확인정보를 전송하며, 사용자 장치로 결제 고유 코드 및 거래 일시에 대한 거래 검증정보를 발급하여 전송하는 웹 기반 상거래 장치, 신용 카드 번호를 암호화하여 저장하고 신용 카드 인증 값을 암호화하여 정보 블록 1 및 정보 블록 2로 분할하되, 정보 블록 1은 정보 블록 2의 복호화를 위해 사용되고, 정보 블록 1을 사용자 인증 장치로 전송하고 정보 블록 1은 삭제하도록 구현되는 신용 카드 승인 요청 장치 및 사용자 장치로부터 수신된 결제 PIN 정보를 기반으로 정보 블록 1을 암호화하여 암호화된 정보 블록 1을 저장하고, 웹 기반 상거래 장치로부터 결제 정보 수신시 사용자 장치로부터 수신된 결제 PIN 정보를 기반으로 암호화된 정보 블록 1을 복호화한 정보 블록 1을 신용 카드 승인 요청 장치로 전송하는 사용자 인증 장치를 포함하되, 신용 카드 승인 요청 장치는 웹 기반 상거래 장치로부터 수신된 거래 확인정보와 사용자 장치로부터 수신된 거래 검증정보를 비교하여 상호 일치하는 경우 정보 블록 1 및 정보 블록 2를 기반으로 결제정보에 따른 결제 처리를 수행하는 것을 특징으로 할 수 있다.A payment service providing system supporting web-based transaction verification according to an embodiment of the present invention includes a user device that transmits a credit card number and a credit card authentication value through a membership registration procedure and transmits payment PIN (personal identification number) information; When a commercial transaction occurs through a user device, transaction confirmation information including payment information for payment details, payment unique code corresponding to the commercial transaction, and transaction date and time is transmitted, and transaction verification information for the payment unique code and transaction date and time to the user device A web-based commerce device that issues and transmits, encrypts and stores credit card numbers, encrypts credit card authentication values, and divides them into information block 1 and information block 2, information block 1 is used to decrypt information block 2, information The information block 1 is encrypted based on the payment PIN information received from the credit card authorization request device and the user device implemented to transmit block 1 to the user authentication device and delete information block 1, and store the encrypted information block 1, When payment information is received from the based commerce device, a user authentication device for transmitting the information block 1 obtained by decrypting the encrypted information block 1 based on the payment PIN information received from the user device to the credit card approval request device, credit card authorization request The device compares the transaction confirmation information received from the web-based commerce device and the transaction validation information received from the user device, and performs payment processing according to the payment information based on information block 1 and information block 2 when they match each other. can do.

본 발명과 관련된 일 예로서, 신용 카드 승인 요청 장치는 정보 블록 1을 기반으로 정보 블록 2를 복호화하여 정보 블록 1 및 정보 블록 2을 기반으로 암호화된 신용 카드 인증 값을 복호화하고 암호화된 신용 카드 번호를 복호화하며, 신용카드 인증 값 및 신용 카드 번호를 기반으로 신용 카드사로 전송할 승인 전문을 생성하고, 승인 전문을 신용 카드사로 전송하도록 구현되는 것을 특징으로 할 수 있다.As an example related to the present invention, the credit card authorization request device decrypts information block 2 based on information block 1, decrypts an encrypted credit card authentication value based on information block 1 and information block 2, and decrypts the encrypted credit card number It may be characterized in that it is implemented to decrypt, generate an approval full text to be transmitted to the credit card company based on the credit card authentication value and the credit card number, and transmit the approved full text to the credit card company.

본 발명과 관련된 일 예로서, 신용 카드 번호에 대한 암호화는 HSM(hardware security module) 및 해쉬를 기반으로 수행되고, 신용 카드 인증 값에 대한 암호화는 HSM을 기반으로 수행되고, 정보 블록 1은 사용자 인증 장치에서 결제 PIN 정보를 기반으로 AES(advanced encryption standard)를 통해 암호화되는 것을 특징으로 할 수 있다.As an example related to the present invention, encryption of a credit card number is performed based on a hardware security module (HSM) and hash, encryption of a credit card authentication value is performed based on the HSM, and information block 1 is user authentication. It may be characterized in that it is encrypted through advanced encryption standard (AES) based on the payment PIN information in the device.

본 발명은 웹 표준 환경에서 비대면 지급 결제를 위한 웹 기반 인증 결제 방법을 제공하는 동시에 신용 카드 승인 요청 장치가 일방향 채널을 통해 웹 기반 상거래 장치와 사용자 장치로부터 수신한 정보를 기반으로 거래 검증을 실시하여 실제 거래가 발생하였는지 여부를 확인한 후 신용 카드 관련 정보에 대한 복호화를 실시함으로써, 사용자 인증 장치에 대한 해킹에 따른 결제 PIN이 유출된 경우라도 안전하게 결제가 이루어질 수 있도록 지원하여 결제 시스템 전체에 대한 보안성을 강화할 수 있는 효과가 있다.The present invention provides a web-based authentication payment method for non-face-to-face payment and settlement in a web standard environment, and at the same time, a credit card authorization request device performs transaction verification based on information received from a web-based commerce device and a user device through a one-way channel Security of the entire payment system by supporting safe payment even if the payment PIN is leaked due to hacking of the user authentication device by decrypting credit card information after confirming whether an actual transaction has occurred has the effect of reinforcing

또한, 본 발명은 신용 카드 요청 장치와 다른 장치들 간에 일방향 채널을 구성하여 신용 카드 관련 정보가 저장된 신용 카드 요청 장치에 대한 해킹 위협을 최소화하여 보안성을 강화하는 효과가 있다.In addition, the present invention has an effect of strengthening security by configuring a one-way channel between the credit card requesting device and other devices to minimize hacking threats to the credit card requesting device storing credit card related information.

더하여, 본 발명은 결제 서비스 제공 장치와 카드사 서버간 신용카드 관련 정보가 교환되도록 하여 온라인 인증 결제시 결제정보의 송수신을 최소화할 수 있으며, 신용카드와 관련된 정보를 복수의 정보 블럭으로 분리 관리하여 보안성을 크게 향상시키는 효과가 있다.In addition, the present invention can minimize the transmission and reception of payment information during online authentication payment by exchanging credit card related information between the payment service providing device and the card company server, and separates and manages credit card related information into a plurality of information blocks to improve security has the effect of greatly improving

도 1은 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 시스템의 구성 환경도.
도 2는 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 시스템을 구성하는 결제 서비스 제공 장치의 동작 개념도.
도 3은 본 발명의 실시예에 따른 사용자 회원 가입 절차를 나타낸 개념도.
도 4는 본 발명의 실시예에 따른 사용자 회원 가입 절차를 나타낸 흐름도.
도 5는 본 발명의 실시예에 따른 신용카드 승인 요청 장치 및 사용자 인증 장치에서 카드 번호와 카드 인증값을 암호화하는 방법 및 거래 검증 방법에 대한 동작 개념도.
도 6은 사용자에 의한 웹 기반 상거래 발생시 본 발명의 실시예에 따른 결제 서비스 제공 장치의 결제 PIN의 입력에 따른 결제 절차를 나타낸 흐름도.
도 7은 본 발명의 실시예에 따른 결제 PIN의 입력에 따른 결제 절차를 나타낸 개념도.
도 8은 본 발명의 실시예에 따른 거래 검증에 따른 결제 절차를 나타낸 개념도.
1 is a configuration environment diagram of a payment service providing system supporting web-based transaction verification according to an embodiment of the present invention.
2 is a conceptual diagram illustrating the operation of a payment service providing device constituting a payment service providing system supporting web-based transaction verification according to an embodiment of the present invention.
3 is a conceptual diagram illustrating a user membership subscription procedure according to an embodiment of the present invention;
4 is a flow chart showing a user membership subscription procedure according to an embodiment of the present invention;
5 is a conceptual diagram illustrating an operation of a method of encrypting a card number and a card authentication value and a method of verifying a transaction in a credit card approval request device and a user authentication device according to an embodiment of the present invention.
6 is a flowchart illustrating a payment procedure according to input of a payment PIN of a payment service providing device according to an embodiment of the present invention when a web-based commercial transaction occurs by a user.
7 is a conceptual diagram illustrating a payment procedure according to input of a payment PIN according to an embodiment of the present invention.
8 is a conceptual diagram illustrating a payment procedure according to transaction verification according to an embodiment of the present invention.

본 발명에서 사용되는 기술적 용어는 단지 특정한 실시 예를 설명하기 위해 사용된 것으로, 본 발명을 한정하려는 의도가 아님을 유의해야 한다. 또한, 본 발명에서 사용되는 기술적 용어는 본 발명에서 특별히 다른 의미로 정의되지 않는 한, 본 발명이 속하는 기술 분야에서 통상의 지식을 가진 자에 의해 일반적으로 이해되는 의미로 해석되어야 하며, 과도하게 포괄적인 의미로 해석되거나, 과도하게 축소된 의미로 해석되지 않아야 한다. 또한, 본 발명에서 사용되는 기술적인 용어가 본 발명의 사상을 정확하게 표현하지 못하는 잘못된 기술적 용어일 때에는, 당업자가 올바르게 이해할 수 있는 기술적 용어로 대체되어 이해되어야 할 것이다. 또한, 본 발명에서 사용되는 일반적인 용어는 사전에 정의되어 있는 바에 따라, 또는 전후 문맥상에 따라 해석되어야 하며, 과도하게 축소된 의미로 해석되지 않아야 한다.It should be noted that technical terms used in the present invention are only used to describe specific embodiments and are not intended to limit the present invention. In addition, technical terms used in the present invention should be interpreted in terms commonly understood by those of ordinary skill in the art to which the present invention belongs, unless specifically defined otherwise in the present invention, and are excessively inclusive. It should not be interpreted in a positive sense or in an excessively reduced sense. In addition, when the technical terms used in the present invention are incorrect technical terms that do not accurately express the spirit of the present invention, they should be replaced with technical terms that those skilled in the art can correctly understand. In addition, general terms used in the present invention should be interpreted as defined in advance or according to context, and should not be interpreted in an excessively reduced sense.

또한, 본 발명에서 사용되는 단수의 표현은 문맥상 명백하게 다르게 뜻하지 않는 한 복수의 표현을 포함한다. 본 발명에서, "구성된다" 또는 "포함한다" 등의 용어는 발명에 기재된 여러 구성 요소들, 또는 여러 단계를 반드시 모두 포함하는 것으로 해석되지 않아야 하며, 그 중 일부 구성 요소들 또는 일부 단계들은 포함되지 않을 수도 있고, 또는 추가적인 구성 요소 또는 단계들을 더 포함할 수 있는 것으로 해석되어야 한다.Also, singular expressions used in the present invention include plural expressions unless the context clearly dictates otherwise. In the present invention, terms such as "consisting of" or "comprising" should not be construed as necessarily including all of the various elements or steps described in the invention, and some of the elements or steps are included. It should be construed that it may not be, or may further include additional components or steps.

또한, 본 발명에서 사용되는 제 1, 제 2 등과 같이 서수를 포함하는 용어는 구성 요소들을 설명하는데 사용될 수 있지만, 구성 요소들은 용어들에 의해 한정되어서는 안 된다. 용어들은 하나의 구성 요소를 다른 구성 요소로부터 구별하는 목적으로만 사용된다. 예를 들어, 본 발명의 권리 범위를 벗어나지 않으면서 제 1 구성 요소는 제 2 구성 요소로 명명될 수 있고, 유사하게 제 2 구성 요소도 제 1 구성 요소로 명명될 수 있다.In addition, terms including ordinal numbers such as first and second used in the present invention may be used to describe components, but components should not be limited by the terms. Terms are used only to distinguish one component from another. For example, a first element may be termed a second element, and similarly, a second element may be termed a first element, without departing from the scope of the present invention.

이하, 첨부된 도면을 참조하여 본 발명에 따른 바람직한 실시 예를 상세히 설명하되, 도면 부호에 관계없이 동일하거나 유사한 구성 요소는 동일한 참조 번호를 부여하고 이에 대한 중복되는 설명은 생략하기로 한다.Hereinafter, a preferred embodiment according to the present invention will be described in detail with reference to the accompanying drawings, but the same or similar components are assigned the same reference numerals regardless of reference numerals, and redundant description thereof will be omitted.

또한, 본 발명을 설명함에 있어서 관련된 공지 기술에 대한 구체적인 설명이 본 발명의 요지를 흐릴 수 있다고 판단되는 경우 그 상세한 설명을 생략한다. 또한, 첨부된 도면은 본 발명의 사상을 쉽게 이해할 수 있도록 하기 위한 것일 뿐, 첨부된 도면에 의해 본 발명의 사상이 제한되는 것으로 해석되어서는 아니 됨을 유의해야 한다.In addition, in describing the present invention, if it is determined that a detailed description of a related known technology may obscure the gist of the present invention, the detailed description will be omitted. In addition, it should be noted that the accompanying drawings are only for easily understanding the spirit of the present invention, and should not be construed as limiting the spirit of the present invention by the accompanying drawings.

이하, 첨부된 도면을 참조하여 본 발명에 따른 바람직한 실시예를 상세히 설명하되, 도면 부호에 관계없이 동일하거나 유사한 구성 요소는 동일한 참조 번호를 부여하고 이에 대한 중복되는 설명은 생략하기로 한다.Hereinafter, preferred embodiments according to the present invention will be described in detail with reference to the accompanying drawings, but the same or similar components are given the same reference numerals regardless of reference numerals, and redundant description thereof will be omitted.

또한, 본 발명을 설명함에 있어서 관련된 공지 기술에 대한 구체적인 설명이 본 발명의 요지를 흐릴 수 있다고 판단되는 경우 그 상세한 설명을 생략한다. 또한, 첨부된 도면은 본 발명의 사상을 쉽게 이해할 수 있도록 하기 위한 것일 뿐, 첨부된 도면에 의해 본 발명의 사상이 제한되는 것으로 해석되어서는 아니 됨을 유의해야 한다.In addition, in describing the present invention, if it is determined that a detailed description of a related known technology may obscure the gist of the present invention, the detailed description will be omitted. In addition, it should be noted that the accompanying drawings are only for easily understanding the spirit of the present invention, and should not be construed as limiting the spirit of the present invention by the accompanying drawings.

기존에 네트워크 기반의 결제 방법에서는 결제 서버가 결제 정보를 저장하지 못함에 따라서 매번 결제 정보를 입력해야 하는 불편함이 존재하였다. 기존의 간편 결제의 경우도 결제사가 가상 카드 번호 기반으로 결제를 할 경우 별도의 카드사와 전용 회선 연결을 통해서 결제 규격을 정의하여 결제해야 하는 등 불편함이 존재하고 전 카드사 및 은행 등 발행인(issuer)와 연동하는데 많은 시간이 소요되어 서비스 확산에 어려움이 있었다.In the existing network-based payment method, the payment server did not store the payment information, so there was an inconvenience of having to input the payment information every time. Even in the case of the existing simple payment, when payment companies make payments based on virtual card numbers, there are inconveniences such as the need to define payment specifications through a dedicated line connection with a separate card company and pay, and issuers such as all card companies and banks It took a lot of time to link with the service, which made it difficult to spread the service.

이하, 본 발명의 실시예에서는 고객의 이용 편의성과 보안성을 제고하며, 글로벌 웹 표준에 맞춘 결제 서비스 제공 장치, 시스템 및 방법을 제시함과 아울러 웹 기반 결제 환경에서 결제에 이용되는 사용자의 결제 PIN이 외부 해킹에 따라 유출되어 부정 사용되는 경우를 방지하도록 사용자에 의해 발생한 거래를 검증한 후 결제 PIN을 이용한 결제가 이루어지도록 하여 보안성을 강화할 수 있는 결제 서비스 제공 장치, 시스템 및 방법에 대해 개시한다. Hereinafter, in the embodiments of the present invention, the user's convenience and security are improved, and a payment service providing device, system, and method in line with global web standards are presented, and a user's payment PIN used for payment in a web-based payment environment is presented. Disclosed is a payment service providing device, system, and method that can enhance security by enabling payment using a payment PIN after verifying a transaction generated by a user to prevent leakage and illegal use due to external hacking. .

웹 표준이란 특정 단말기 운영 환경(예를 들어, ActiveX, Java, Adobe Air)에 존속하지 않고 별도 Plug-in 설치 없이 다종의 운영 환경 간의 호환성을 위해 제정된 국제 웹 표준 기술을 의미한다.A web standard means an international web standard technology established for compatibility between various types of operating environments without a separate plug-in installation without remaining in a specific terminal operating environment (for example, ActiveX, Java, Adobe Air).

예를 들어, 웹 표준은 W3C(World Wide Web Consortium)에서 제정한 HTML5와 같은 차세대 개방형 기술일 수 있다. For example, the web standard may be a next-generation open technology such as HTML5 established by the World Wide Web Consortium (W3C).

이하, 본 발명의 실시예에서 개시하는 웹 표준의 의미는 HTML5 표준 기술로만 한정되지 않으며, 그 외 다양한 다종의 운영 환경 간의 호환성을 확보하기 위한 DOM, JavaScript 등 다양한 웹 구동 기술들을 포함할 수 있다.Hereinafter, the meaning of web standards disclosed in the embodiments of the present invention is not limited to HTML5 standard technology, and may include various other web driving technologies such as DOM and JavaScript to secure compatibility between various operating environments.

이하, 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치, 시스템 및 방법은 고객의 이용 편의성과 보안성 제고를 위해 국내 전자 금융 거래 규제가 요구하는 보안성을 준수하면서도 온라인 인증 결제 시 매번 민감한 개인 정보 및 결제 정보를 입력, 통신해야 하는 불편함과 위험성을 개선할 수 있다.Hereinafter, an apparatus, system, and method for providing a payment service supporting web-based transaction verification according to an embodiment of the present invention comply with the security required by domestic electronic financial transaction regulations to enhance customer convenience and security, while online authentication It can improve the inconvenience and risk of having to input and communicate sensitive personal and payment information each time a payment is made.

또한, 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치, 시스템 및 방법은 글로벌 표준에 맞춘 결제 서비스로서 서비스 경쟁력 강화를 위해 글로벌 표준에 맞게 설계된 일반 인증 거래(2D 인증 결제)에 본인 인증을 추가하여 거래 안정성을 높인 본인 인증 거래(3D 인증 결제)일 수 있다. In addition, the payment service providing device, system, and method for supporting web-based transaction verification according to an embodiment of the present invention are payment services tailored to global standards, and general authentication transactions (2D certified payment) designed to global standards to enhance service competitiveness. It may be an identity authentication transaction (3D authentication payment) in which transaction stability is increased by adding identity authentication to .

또한, 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치, 시스템 및 방법은 개인 단말의 플랫폼, OS(operating system)에 상관없이 거래 인증 및 승인 서비스의 제공이 가능하도록 확장성과 상호 호환성을 고려한 공통 프로세스를 제공할 수 있다.In addition, an apparatus, system, and method for providing a payment service supporting web-based transaction verification according to an embodiment of the present invention are scalable and scalable to provide transaction authentication and approval services regardless of the platform or OS (operating system) of a personal terminal. A common process considering mutual compatibility can be provided.

더하여, 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치, 시스템 및 방법은 웹 기반 결제 환경에서 결제에 이용되는 사용자의 결제 PIN이 외부 해킹에 따라 유출되어 부정 사용되는 경우를 방지할 수 있다.In addition, the payment service providing apparatus, system, and method for supporting web-based transaction verification according to an embodiment of the present invention prevent cases in which a user's payment PIN used for payment in a web-based payment environment is leaked and illegally used due to external hacking. It can be prevented.

이하, 구체적인 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치, 시스템 및 방법이 개시된다.Hereinafter, an apparatus, system, and method for providing a payment service supporting web-based transaction verification according to specific embodiments of the present invention are disclosed.

도 1은 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 시스템의 구성 환경도이며, 도 2는 웹 기반 거래 검증을 지원하는 결제 서비스 제공 시스템을 구성하는 결제 서비스 제공 장치의 동작 개념도이다.1 is a configuration environment diagram of a payment service providing system supporting web-based transaction verification according to an embodiment of the present invention, and FIG. 2 is an operation of a payment service providing device constituting the payment service providing system supporting web-based transaction verification. it is a concept

도 1에 도시된 바와 같이, 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 시스템은 통신망을 통해 연결되는 사용자 장치(10), 웹 기반 상거래 장치(200) 및 결제 서비스 제공 장치(100)를 포함할 수 있다. As shown in FIG. 1, a payment service providing system supporting web-based transaction verification according to an embodiment of the present invention includes a user device 10, a web-based commerce device 200, and a payment service providing device connected through a communication network. (100) may be included.

한편, 도 2를 참조하여 웹 기반 거래 검증을 지원하는 결제 서비스에 대한 동작 프로세스를 설명하면, 결제 서비스 제공 장치(100)는 물리적으로 분리된 별도의 하위 장치를 포함하는 구조로 구현될 수 있다.Meanwhile, referring to FIG. 2 , referring to the operation process for the payment service supporting web-based transaction verification, the payment service providing device 100 may be implemented in a structure including a separate physically separated sub-device.

즉, 결제 서비스 제공 장치(100)는 신용카드 승인 요청 장치(140)와 사용자 인증 장치(120)를 포함할 수 있다.That is, the payment service providing device 100 may include a credit card approval request device 140 and a user authentication device 120 .

신용카드 승인 요청 장치(140)는 신용 카드사와 인증 거래를 수행하기 위한 서버일 수 있다.The credit card permission request unit 140 may be a server for performing an authentication transaction with a credit card company.

사용자 인증 장치(120)는 사용자의 본인 인증을 담당하는 서버일 수 있다. 사용자 인증 장치(120)는 가맹점으로부터 사용자가 가입을 한 경우, 본인 여부를 이동 통신사의 휴대폰 본인 확인서비스(SMS-OTP)를 통해 본인 인증을 수행할 수 있다.The user authentication device 120 may be a server responsible for user authentication. When a user subscribes from an affiliated store, the user authentication device 120 may perform identity authentication through a mobile phone identity verification service (SMS-OTP) of a mobile communication company.

그리고 사용자 인증 장치(120)는 웹 브라우저를 통해 사용자로부터 신용 카드 정보를 수신하고, PIN(personal identification number) 번호를 수신하여 저장 및 관리할 수 있다.Also, the user authentication device 120 may receive credit card information from a user through a web browser and receive, store, and manage a personal identification number (PIN) number.

구체적으로 사용자 인증 장치(120)는 아래와 같은 동작을 수행할 수 있다.Specifically, the user authentication device 120 may perform the following operations.

사용자 인증 장치(120)는 사용자의 회원 등록 과정에서 웹 브라우저를 통해 수신한 사용자의 개인 정보(이름, 생년월일, 성별, 국적, 휴대폰 번호, 이동통신사, 이메일)를 기반으로 이동 통신사 본인 인증 또는 iPin 본인 인증을 수행할 수 있다. 본인 인증의 결과로 받은 CI(connecting information)/DI(duplication information) 개인 정보는 모두 사용자 인증 장치(120)의 데이터베이스에 암호화하여 저장 관리될 수 있다.The user authentication device 120 is a mobile carrier authentication or iPin based on the user's personal information (name, date of birth, gender, nationality, mobile phone number, mobile carrier, e-mail) received through the web browser during the user's member registration process. authentication can be performed. CI (connecting information)/DI (duplication information) personal information received as a result of identity authentication may all be encrypted and stored and managed in a database of the user authentication device 120 .

사용자가 사용자 인증 장치(120)에 로그인한 경우, 사용자 인증 장치(120)는 사용자에 의해 이미 등록된 신용 카드 정보(카드 ID)들을 추출하여 임시 생성한 암호화 키로 암호화하여 임시 가상 카드 번호를 생성할 수 있다.When a user logs in to the user authentication device 120, the user authentication device 120 extracts credit card information (card ID) already registered by the user and encrypts it with a temporarily generated encryption key to generate a temporary virtual card number. can

또한, 사용자 인증 장치(120)는 사용자의 거래 진행 환경 정보(접속 IP(internet protocol), 위치 정보, User Agent), 거래 내용(거래 내역), 회원 정보, 결제 정보 등을 데이터베이스에 암호화하여 저장할 수 있다.In addition, the user authentication device 120 encrypts and stores the user's transaction environment information (connection IP (internet protocol), location information, user agent), transaction details (transaction details), member information, payment information, etc. in a database. have.

또한, 사용자 인증 장치(120)는 신용 카드 승인 요청 장치(140)로부터 전달받은 정보 블록 1(사용자에 의해 신용 카드 승인 요청 장치(140)에 등록된 신용 카드의 승인시 필요한 인증 값을 난독화하여 2개의 정보로 분리한 것 가운데 1개의 정보 블록)을 회원이 입력한 결제 PIN을 기반으로 암호화하여 저장할 수 있다.In addition, the user authentication device 120 obfuscates the information block 1 transmitted from the credit card permission request device 140 (the authentication value required when approving the credit card registered in the credit card permission request device 140 by the user) One information block out of two pieces of information) can be encrypted and stored based on the payment PIN entered by the member.

또한, 사용자 인증 장치(120)는 거래 승인 요청시에 회원이 입력한 결제 PIN으로 복호화한 정보 블록 1을 신용카드 승인 요청 장치(140)로 전송할 수 있다.In addition, the user authentication device 120 may transmit the information block 1 decrypted with the payment PIN input by the member to the credit card approval request device 140 when requesting transaction approval.

구체적으로 신용 카드 승인 요청 장치(140)는 아래와 같은 동작을 수행할 수 있다.Specifically, the credit card permission request device 140 may perform the following operations.

사용자가 신용 카드를 서비스에 등록시 신용 카드의 유효성을 평가하기 위하여 신용 카드사에 승인 여부를 확인하기 위한 신용 카드 인증에 필요한 정보(신용 카드 번호, 유효 기간, 카드 비밀 번호 앞 2자리, 생년월일)를 사용자 장치(10)를 이용하여 신용 카드 승인 요청 장치(140)에 일시적으로 전송할 수 있다.When a user registers a credit card to the service, the information required for credit card authentication (credit card number, expiration date, the first two digits of the card password, date of birth) to confirm approval with the credit card company in order to evaluate the validity of the credit card is provided to the user. It can be temporarily transmitted to the credit card authorization request device 140 using the device 10 .

신용 카드 승인 요청 장치(140)가 승인 결과 신용 카드의 유효성을 확인하면 일반적인 VAN의 정보 처리 절차와 같이 신용 카드 인증에 필요한 정보(일례로, 신용 카드 번호)는 HSM(hardware security module)을 통해 하드웨어적으로 암호화되고 이에 대응하는 카드 ID가 생성되어 신용 카드 승인 요청 장치(140)에 저장될 수 있다.When the credit card authorization request device 140 confirms the validity of the credit card as a result of the authorization, the information required for credit card authentication (for example, a credit card number) is transmitted through a hardware security module (HSM) as in a general VAN information processing procedure. It may be encrypted and a corresponding card ID may be generated and stored in the credit card permission request device 140 .

신용 카드의 인증에 필요한 정보 중 유효 기간, 카드 비밀 번호 앞 2자리, 생년 월일을 포함하는 신용 카드 인증 값은 2개의 정보 블록으로 난독화되어 분리되며 2개의 정보 블록 각각은 모두 별도의 HSM 장비로 암호화될 수 있다.Among the information required for credit card authentication, the credit card authentication value including the expiration date, the first 2 digits of the card password, and the date of birth is obfuscated and separated into two information blocks, and each of the two information blocks is a separate HSM device. can be encrypted.

2개의 정보 블록 각각에 대한 암호화 절차시 정보 블록 1의 HSM 암호화 결과로 생성된 값이 정보 블록 2의 암호화 키로 사용할 수 있다. 따라서, 정보 블록 1이 없으면 정보 블록 2에 접근할 수 없도록 연쇄적인 암호화가 수행될 수 있다.During the encryption procedure for each of the two information blocks, a value generated as a result of HSM encryption of information block 1 can be used as an encryption key for information block 2. Accordingly, chain encryption may be performed so that information block 2 cannot be accessed without information block 1.

생성된 2개의 정보 블록 중 정보 블록 1은 사용자 인증 장치(120)로 전송되며 전송 후 정보 블록 1은 신용 카드 승인 요청 장치(140)에서 삭제될 수 있다.Of the two generated information blocks, information block 1 is transmitted to the user authentication device 120, and after transmission, information block 1 may be deleted from the credit card permission request device 140.

인증 결제 방법을 수행하기 위한 사용자 장치는 웹 브라우저를 통해 인증 및 결제 절차를 수행할 수 있다. 사용자 장치(10)에서 구동되는 웹 브라우저는 웹 표준을 지원하는 브라우저로서 사용자의 결제 및 인증을 위해 필요한 입력 값(예를 들어, PIN, 전화번호 등)을 수신하며, 입력 값을 보안 채널(예를 들어, SSL(secure socket layer))을 통해 사용자 인증 장치(120)로 전송할 수 있다. A user device for performing the authentication payment method may perform authentication and payment procedures through a web browser. The web browser running on the user device 10 is a browser that supports web standards and receives input values (eg, PIN, phone number, etc.) necessary for payment and authentication of the user, and sends the input values through a secure channel (eg, For example, it may be transmitted to the user authentication device 120 through secure socket layer (SSL).

사용자 장치(10)에는 인증 결제 방법을 수행하기 위한 인증 결제 어플리케이션이 설치될 수 있다. 예를 들어, 인증 결제 어플리케이션은 웹 브라우저에서 실시되는 비대면 결제의 보안성을 제공하는 JavaScript 기반의 Web App(Application)일 수 있다. An authentication payment application for performing an authentication payment method may be installed in the user device 10 . For example, the authentication payment application may be a JavaScript-based web app (application) that provides security for non-face-to-face payment performed in a web browser.

인증 결제 어플리케이션에서는 신규 회원 가입, 로그인, 인증 화면, 결제 화면을 기반으로 한 인증 결제 절차가 수행될 수 있으며, 사용자로부터 입력 정보를 처리하며, 결제 서비스 제공 장치(100)를 통해 인증 절차 및 결제 절차를 진행할 수 있다.In the authentication payment application, authentication payment procedures may be performed based on new member registration, login, authentication screen, and payment screen, process input information from the user, and authentication and payment procedures through the payment service providing device 100 can proceed.

인증 결제 어플리케이션은 E2E 보안(사용자와 서버간의 구간보호), 가상 키보드(사용자의 입력값 보호), 페이지 난독화(웹 페이지의 데이터 암호화) 기능을 제공할 수 있다.Authentication payment applications can provide E2E security (protection of the section between the user and the server), virtual keyboard (protection of user input values), and page obfuscation (encryption of web page data) functions.

상술한 구성에서, 사용자 인증 장치(120)는 사용자 장치(10)로 결제에 이용할 결제 PIN을 요청하며, 도시된 바와 같이 분리된 정보 블록 1에 대하여 사용자 장치로부터 수신된 결제 PIN을 암호화키로 이용하여 AES(advanced encryption standard) 기반으로 암호화할 수 있다.In the above configuration, the user authentication device 120 requests a payment PIN to be used for payment to the user device 10, and as shown, uses the payment PIN received from the user device for the separated information block 1 as an encryption key It can be encrypted based on the advanced encryption standard (AES).

이후, 사용자 인증 장치(120)는 사용자 장치(10)에 의한 웹 기반 상거래 장치(200)를 통한 상거래가 발생한 경우 웹 기반 상거래 장치(200)로부터 임시 가상 카드 번호와 결제 내역에 대한 결제 정보를 수신하고, 결제 정보 수신시 사용자 장치로 정보 블록 1을 생성하기 위한 결제 PIN을 요청할 수 있다.Thereafter, the user authentication device 120 receives a temporary virtual card number and payment information about payment details from the web-based commerce device 200 when a transaction occurs through the web-based commerce device 200 by the user device 10 And, when payment information is received, the user device may request a payment PIN for generating information block 1.

이에 따라, 사용자 인증 장치(120)는 사용자 장치(10)로부터 결제 PIN을 수신하고, 암호화된 정보 블록 1을 결제 PIN을 기반으로 복호화하여 복호화된 정보 블록 1을 신용 카드 승인 요청 장치로 전송할 수 있다.Accordingly, the user authentication device 120 may receive the payment PIN from the user device 10, decrypt the encrypted information block 1 based on the payment PIN, and transmit the decrypted information block 1 to the credit card approval request device. .

이때, 사용자 인증 장치(120)는 결제 정보에 포함된 임시 가상 카드 번호를 복호화하고, 복호화된 임시 가상 카드 번호에 대응되는 카드 ID를 조회하여 추출하며, 해당 추출된 카드 ID를 상술한 복호화된 정보 블록 1과 함께 신용카드 승인 요청 장치(140)로 전송할 수 있다.At this time, the user authentication device 120 decrypts the temporary virtual card number included in the payment information, searches for and extracts a card ID corresponding to the decrypted temporary virtual card number, and uses the extracted card ID as the decrypted information described above. It can be transmitted to the credit card approval request device 140 together with block 1.

한편, 신용카드 승인 요청 장치(140)는 사용자 인증 장치(120)로부터 수신한 정보 블록 1을 기반으로 정보 블록 2를 복호화하고, 복호화된 정보 블록 1 및 정보 블록 2를 기반으로 암호화된 신용 카드 인증 값을 복호화하며, 사용자 인증 장치(120)로부터 수신된 카드 ID에 대응되는 암호화된 신용 카드 번호를 복호화할 수 있다. 이때, 신용카드 승인 요청 장치는 신용 카드 번호의 암호화에 이용한 HSM를 기반으로 암호화된 신용 카드 번호를 복호화할 수 있다.Meanwhile, the credit card permission request device 140 decrypts the information block 2 based on the information block 1 received from the user authentication device 120, and authenticates the encrypted credit card based on the decrypted information block 1 and the information block 2. The value may be decrypted, and the encrypted credit card number corresponding to the card ID received from the user authentication device 120 may be decrypted. At this time, the credit card permission request device may decrypt the encrypted credit card number based on the HSM used to encrypt the credit card number.

이에 따라, 신용카드 승인 요청 장치(140)는 복호화된 신용 카드 인증 값 및 신용 카드 번호를 기반으로 신용 카드사 서버로 전송할 승인 전문을 생성하고, 승인 전문을 신용 카드사 서버로 전송할 수 있으며, 신용 카드사 서버로부터 승인 결과를 수신한 후 웹 기반 상거래 장치(200)로 전송하여 결제 처리를 완료할 수 있다.Accordingly, the credit card authorization request device 140 may generate an authorization text to be transmitted to the credit card company server based on the decrypted credit card authentication value and the credit card number, transmit the authorization text to the credit card company server, and transmit the authorization text to the credit card company server. After receiving the approval result from , it may be transmitted to the web-based commerce device 200 to complete payment processing.

이때, 신용카드 승인 요청 장치(140)는 사용자 인증 장치(120)로부터 웹 기반 상거래 장치(200)가 제공한 결제 정보를 수신하고, 해당 결제 정보와 상술한 신용 카드 인증 값 및 신용 카드 번호를 기반으로 승인 전문을 생성할 수 있다. 여기서, 사용자 인증 장치(120)로부터 신용카드 승인 요청 장치(140)에 제공되는 결제 정보에는 결제 내역에 대한 정보만이 포함될 수 있다.At this time, the credit card approval request device 140 receives the payment information provided by the web-based commerce device 200 from the user authentication device 120, and based on the payment information, the above-described credit card authentication value, and the credit card number You can create an approval full text with . Here, payment information provided from the user authentication device 120 to the credit card approval request device 140 may include only information about payment details.

상술한 구성에서, 해커가 사용자 인증 장치(120)를 해킹할 경우 신용카드 승인 요청 창치(140)가 무력화될 수 있다는 문제가 있다. 즉, 해커가 사용자 인증 장치(120)의 해킹을 통해 결제 PIN을 획득하고 이를 사용자 인증 장치(120)로 전송함으로써, 마치 결제가 발생하여 사용자 단말이 결제 PIN을 입력한 것처럼 가장할 경우 신용카드 승인 요청 장치(140)는 사용자 인증 장치(120)가 보유하고 있는 정보 블록 1을 수신하여 자신이 보유하고 있는 정보 블록 2를 복호화한 후 전체 결제 정보를 생성하여 결제를 승인하게 때문에, 사용자 인증 장치(120)만 해킹하면 신용카드 승인 요청 장치(140)는 자동으로 보안성이 낮아지게 된다.In the above configuration, there is a problem that the credit card authorization request device 140 may be incapacitated when a hacker hacks the user authentication device 120 . That is, when a hacker obtains a payment PIN through hacking of the user authentication device 120 and transmits it to the user authentication device 120, when a payment occurs and the user terminal pretends to have entered the payment PIN, the credit card is approved. Since the requesting device 140 receives the information block 1 possessed by the user authentication device 120, decrypts the information block 2 possessed by the user authentication device 120, and generates the entire payment information to approve the payment, the user authentication device ( 120), the credit card approval request device 140 automatically lowers its security.

따라서, 이러한 문제를 해결하기 위해서, 사용자 인증 장치(120)가 알 수 없는 정보와 가변 정보(시간)를 신용카드 승인 요청 장치(140)가 수신하도록 하여 사용자 인증 장치(120)가 요청하는 승인 요청을 재확인하도록 한다.Therefore, in order to solve this problem, the user authentication device 120 allows the credit card permission request device 140 to receive unknown information and variable information (time) to request approval requested by the user authentication device 120. to re-confirm.

예를 들어, 웹 기반 결제가 필요한 경우 신용카드 승인 요청 장치(140)는 웹 기반 상거래 장치(200)로부터 일 방향으로만 통신이 가능한 채널을 통해 사용자에 의해 발생한 상거래에 대응되는 결제 고유코드 및 거래 일시를 포함하는 거래 확인정보를 수신할 수 있다.For example, when web-based payment is required, the credit card approval request device 140 transmits a unique payment code and transaction corresponding to a commercial transaction generated by the user through a channel capable of communication in only one direction from the web-based commerce device 200 Transaction confirmation information including date and time may be received.

이때, 웹 기반 상거래 장치(200)는 거래 확인정보를 사용자 인증 장치(120)로 전송하는 결제 정보의 생성시 해당 결제정보에 대응되어 동시에 생성할 수 있으며, 결제정보의 전송과 동시에 신용 카드 승인 요청 장치(140)로 전송할 수 있다.At this time, the web-based commerce device 200 may simultaneously generate payment information that transmits transaction confirmation information to the user authentication device 120 in correspondence with the corresponding payment information, and simultaneously transmits the payment information and requests credit card approval device 140.

또한, 웹 기반 상거래 장치(200)는 상거래를 발생시키는 사용자 장치(10)에 대하여 거래 확인정보와 동일한 정보인 거래 검증정보를 발급하여 사용자 장치(10)로 전송할 수 있다.In addition, the web-based commerce device 200 may issue transaction verification information, which is the same information as the transaction verification information, to the user device 10 that generates a commercial transaction and transmit it to the user device 10 .

이를 통해, 신용카드 승인 요청 장치(140)는 사용자 장치(10)로부터 역시 일방향으로만 통신이 가능한 채널을 통해 거래 검증 정보를 수신할 수 있다.Through this, the credit card permission request device 140 may receive transaction verification information from the user device 10 through a channel capable of communication in only one direction.

이후, 신용카드 승인 요청 장치(140)는 웹 기반 상거래 장치(200)로부터 수신한 거래 확인정보와 사용자 장치(10)로부터 수신한 거래 검증정보를 상호 비교하여 일치하는 경우 사용자 인증 장치(140)로부터 요청되는 사용자의 상거래에 대응되는 신용카드 승인 요청이 정당한 것임을 확인할 수 있다.Thereafter, the credit card approval request device 140 compares the transaction confirmation information received from the web-based commerce device 200 and the transaction validation information received from the user device 10, and if they match, from the user authentication device 140 It can be confirmed that the credit card authorization request corresponding to the user's commercial transaction is legitimate.

이를 통해, 신용카드 승인 요청 장치(140)는 거래 확인정보 및 거래 검증정보의 비교를 통한 거래 검증이 정상으로 판명된 경우 정보 블록 1을 기반으로 정보 블록 2를 복호화하여 정보 블록 1 및 정보 블록 2를 기반으로 신용 카드 인증 값을 복호화하고, 암호화된 신용 카드 번호를 복호화하여 신용 카드 인증 값 및 신용 카드 번호와 결제 정보에 따른 승인 전문을 생성하여 신용 카드사 서버로 전송함으로써 결제 처리를 수행할 수 있다.Through this, the credit card approval request device 140 decrypts the information block 2 based on the information block 1 when the transaction verification through comparison of the transaction confirmation information and the transaction verification information is found to be normal, and the information block 1 and the information block 2 Payment processing can be performed by decrypting the credit card authentication value based on , decrypting the encrypted credit card number, generating an authorization message according to the credit card authentication value, credit card number, and payment information, and transmitting it to the credit card company server. .

이와 같이, 본 발명은 신용 카드 승인 요청 장치(140)가 일방향 채널을 통해 웹 기반 상거래 장치(200)와 사용자 장치(10)로부터 수신한 정보를 기반으로 거래 검증을 실시하여 실제 거래가 발생하였는지 여부를 확인한 후 신용 카드 관련 정보에 대한 복호화를 실시함으로써, 사용자 인증 장치(120)에 대한 해킹에 따른 결제 PIN이 유출된 경우라도 안전하게 결제가 이루어질 수 있도록 지원하여 결제 시스템 전체에 대한 보안성을 강화할 수 있다.As such, the present invention performs transaction verification based on the information received from the web-based commerce device 200 and the user device 10 through the one-way channel by the credit card approval request device 140 to determine whether an actual transaction has occurred. By performing decryption of credit card-related information after confirmation, security of the entire payment system can be strengthened by supporting safe payment even if the payment PIN is leaked due to hacking of the user authentication device 120. .

또한, 본 발명은 신용카드 승인 요청 장치(140)가 외부 장치들과 일방향 채널을 통해서만 통신함으로, 해킹 위협을 최소화하여 시스템 전체에 대한 보안성을 강화할 수 있다.In addition, since the credit card permission request device 140 communicates with external devices only through a one-way channel, the security of the entire system can be enhanced by minimizing the threat of hacking.

더하여, 상술한 바에 따라, 본 발명은 결제 서비스 제공 장치와 카드사 서버간 신용카드 관련 정보가 교환되도록 하여 온라인 인증 결제시 결제정보의 송수신을 최소화할 수 있으며, 신용카드와 관련된 정보를 복수의 정보 블럭으로 분리 관리하여 보안성을 크게 향상시킬 수 있다.In addition, as described above, the present invention can minimize transmission and reception of payment information during online authentication payment by exchanging credit card related information between the payment service providing device and the card company server, and converting credit card related information into a plurality of information blocks. Security can be greatly improved by separating management.

한편, 상술한 구성에서 사용자 장치(10)는 통신 기능을 구비한 스마트 폰(Smart Phone), 휴대 단말기(Portable Terminal), 이동 단말기(Mobile Terminal), 개인 정보 단말기(Personal Digital Assistant: PDA), PMP(Portable Multimedia Player) 단말기, 텔레매틱스(Telematics) 단말기, 내비게이션(Navigation) 단말기, 개인용 컴퓨터(Personal Computer), 노트북 컴퓨터, 슬레이트 PC(Slate PC), 태블릿 PC(Tablet PC), 울트라북(ultrabook), 웨어러블 디바이스(Wearable Device, 예를 들어, 워치형 단말기(Smartwatch), 글래스형 단말기(Smart Glass), HMD(Head Mounted Display) 등 포함), 와이브로(Wibro) 단말기, IPTV(Internet Protocol Television) 단말기, 스마트 TV, 디지털방송용 단말기, AVN(Audio Video Navigation) 단말기, A/V(Audio/Video) 시스템, 플렉시블 단말기(Flexible Terminal) 등과 같은 다양한 단말기를 포함할 수 있다.Meanwhile, in the above configuration, the user device 10 includes a smart phone having a communication function, a portable terminal, a mobile terminal, a personal digital assistant (PDA), and a PMP. (Portable Multimedia Player) terminal, telematics terminal, navigation terminal, personal computer, notebook computer, slate PC, tablet PC, ultrabook, wearable Devices (including wearable devices, for example, watch-type terminals (Smartwatch), glass-type terminals (Smart Glass), HMD (Head Mounted Display), etc.), Wibro terminals, IPTV (Internet Protocol Television) terminals, smart TVs , digital broadcasting terminals, AVN (Audio Video Navigation) terminals, A/V (Audio/Video) systems, flexible terminals, and the like.

또한, 상술한 통신망의 일례로 무선랜(Wireless LAN: WLAN), DLNA(Digital Living Network Alliance), 와이브로(Wireless BroaDB(400)and: Wibro), 와이맥스(World Interoperability for Microwave Access: Wimax), GSM(Global System for Mobile communication), CDMA(Code Division Multi Access), CDMA2000(Code Division Multi Access 2000), EV-DO(Enhanced Voice-Data Optimized or Enhanced Voice-Data Only), WCDMA(Wideband CDMA), HSDPA(High Speed Downlink Packet Access), HSUPA(High Speed Uplink Packet Access), IEEE 802.16, 롱 텀 에볼루션(Long Term Evolution: LTE), LTE-A(Long Term Evolution-Advanced), 광대역 무선 이동 통신 서비스(Wireless Mobile BroaDB(400)and Service: WMBS), 블루투스(Bluetooth), RFID(Radio Frequency Identification), 적외선 통신(Infrared Data Association: IrDA), UWB(Ultra Wideband), 지그비(ZigBee), 인접 자장 통신(Near Field Communication: NFC), 초음파 통신(Ultra Sound Communication: USC), 가시광 통신(Visible Light Communication: VLC), 와이 파이(Wi-Fi), 와이 파이 다이렉트(Wi-Fi Direct) 등과 같은 무선 통신망이 포함될 수 있으며, 전력선 통신(Power Line Communication: PLC), USB 통신, 이더넷(Ethernet), 시리얼 통신(serial communication), 광/동축 케이블 등과 같은 유선 통신망이 포함될 수도 있다.In addition, as an example of the above-described communication network, wireless LAN (WLAN), DLNA (Digital Living Network Alliance), WiBro (Wireless BroaDB (400) and: Wibro), WiMAX (World Interoperability for Microwave Access: Wimax), GSM ( Global System for Mobile communication), CDMA (Code Division Multi Access), CDMA2000 (Code Division Multi Access 2000), EV-DO (Enhanced Voice-Data Optimized or Enhanced Voice-Data Only), WCDMA (Wideband CDMA), HSDPA (High Speed Downlink Packet Access), High Speed Uplink Packet Access (HSUPA), IEEE 802.16, Long Term Evolution (LTE), Long Term Evolution-Advanced (LTE-A), broadband wireless mobile communication service (Wireless Mobile BroaDB ( 400)and Service: WMBS), Bluetooth, Radio Frequency Identification (RFID), Infrared Data Association (IrDA), Ultra Wideband (UWB), ZigBee, Near Field Communication (NFC) ), ultrasound communication (Ultra Sound Communication: USC), visible light communication (Visible Light Communication: VLC), Wi-Fi, Wi-Fi Direct (Wi-Fi Direct), etc. (Power Line Communication: PLC), USB communication, Ethernet, Siri Wired communication networks such as serial communication and optical/coaxial cables may be included.

또한, 상술한 결제 서비스 제공 장치(100)와, 웹 기반 상거래 장치(200)는 웹 서버, 데이터베이스 서버, 프록시 서버 등과 같은 다양한 서버의 형태로 구현될 수 있다.In addition, the above-described payment service providing device 100 and the web-based commerce device 200 may be implemented in the form of various servers such as a web server, a database server, and a proxy server.

또한, 결제 서비스 제공 장치(100) 및 웹 기반 상거래 장치(200)에는 네트워크 부하 분산 메커니즘, 내지 서비스 장치가 인터넷 또는 다른 네트워크 상에서 동작할 수 있도록 하는 다양한 소프트웨어 중 하나 이상이 설치될 수 있으며, 이를 통해 컴퓨터화된 시스템으로 구현될 수 있다.In addition, one or more of a network load balancing mechanism and various software enabling service devices to operate on the Internet or other networks may be installed in the payment service providing device 100 and the web-based commerce device 200, through which It can be implemented as a computerized system.

또한, 네트워크는 http 네트워크일 수 있으며, 전용 회선(private line), 인트라넷 또는 임의의 다른 네트워크일 수 있다. 나아가, 각 결제 서비스 제공 장치 및 웹 기반 상거래 장치(100, 200)와 사용자 장치(10)의 연결은 데이터가 임의의 해커 또는 다른 제3자에 의한 공격을 받지 않도록 보안 네트워크로 연결될 수 있다. 또한, 결제 서비스 제공 장치 및 웹 기반 상거래 장치(100, 200)는 복수의 데이터베이스 서버를 포함할 수 있으며, 이러한 데이터베이스 서버가 분산 데이터베이스 서버 아키텍쳐를 비롯한 임의의 유형의 네트워크 연결을 통해 각 서비스 제공 장치와 별도로 연결되는 방식으로 구현될 수 있다.Also, the network can be an http network, a private line, an intranet or any other network. Furthermore, the connection between each payment service providing device and the web-based commerce devices 100 and 200 and the user device 10 may be connected through a secure network to prevent data from being attacked by any hacker or other third party. In addition, the payment service providing device and the web-based commerce devices 100 and 200 may include a plurality of database servers, and these database servers communicate with each service providing device through any type of network connection including a distributed database server architecture. It may be implemented in a separately connected manner.

한편, 사용자 장치(10)는 입력부, 표시부, 통신부, 저장부, 음성 출력부, 제어부와 같은 다양한 구성부로 구성될 수 있다.Meanwhile, the user device 10 may include various components such as an input unit, a display unit, a communication unit, a storage unit, a voice output unit, and a control unit.

입력부는 사용자에 의한 버튼 조작 또는 임의의 기능 선택에 따른 신호를 수신하거나, 디스플레이되는 화면을 터치/스크롤하는 등의 조작에 의해 생성된 명령 또는 제어 신호를 수신하거나, 사용자에 의해 입력된 정보에 대응하는 신호를 수신하며, 키 패드(Key Pad), 돔 스위치 (Dome Switch), 터치 패드(정압/정전), 터치 스크린(Touch Screen), 조그 휠, 조그 스위치, 조그 셔틀(Jog Shuttle), 마우스(mouse), 스타일러스 펜(Stylus Pen), 터치 펜(Touch Pen) 등의 다양한 장치가 사용될 수 있다.The input unit receives a signal according to the user's button operation or selection of an arbitrary function, or receives a command or control signal generated by a manipulation such as touching/scrolling a displayed screen, or responds to information input by the user. It receives the signal to be sent to the key pad, dome switch, touch pad (static/capacitance), touch screen, jog wheel, jog switch, jog shuttle, mouse ( A variety of devices such as a mouse, a stylus pen, and a touch pen may be used.

더하여, 표시부는 제어부의 제어에 의해 저장부에 저장된 사용자 인터페이스 및/또는 그래픽 사용자 인터페이스를 이용하여 다양한 메뉴 화면 등과 같은 다양한 콘텐츠를 표시할 수 있다. 여기서, 표시부에 표시되는 콘텐츠는 다양한 텍스트 또는 이미지 데이터(각종 정보 데이터 포함)와 아이콘, 리스트 메뉴, 콤보 박스 등의 데이터를 포함하는 메뉴 화면 등을 포함한다. 또한, 표시부는 터치 스크린 일 수 있다.In addition, the display unit may display various contents such as various menu screens using a user interface and/or a graphic user interface stored in the storage unit under the control of the controller. Here, the content displayed on the display unit includes various text or image data (including various information data) and a menu screen including data such as icons, list menus, and combo boxes. Also, the display unit may be a touch screen.

이때, 사용자의 터치 제스쳐를 감지하기 위한 터치 센서가 포함될 수 있다. 터치 센서는 정전식이나, 감압식, 압전식 등과 같은 다양한 형태 중 하나일 수 있다. 정전식인 경우 터치 스크린 표면에 코팅된 유전체를 이용하여, 사용자의 신체 일부가 터치 스크린 표면에 터치되었을 때 사용자의 인체로 여기되는 미세 전기를 감지하여 터치 좌표가 산출된다. 감압식인 경우 터치 스크린에 두 개의 전극 판이 내장되며, 사용자가 화면을 터치하면 터치된 위치의 상하 전극 판이 접촉되어 전류가 흐르게 되며, 이러한 전류의 흐름이 감지되어 터치 좌표가 산출된다.In this case, a touch sensor for detecting a user's touch gesture may be included. The touch sensor may be one of various types such as a capacitive type, a resistive type, a piezoelectric type, and the like. In the case of an electrostatic touch screen, touch coordinates are calculated by detecting microelectricity excited by the user's body when a part of the user's body touches the touch screen surface using a dielectric coated on the surface of the touch screen. In the case of a resistive touch screen, two electrode plates are embedded in the touch screen, and when the user touches the screen, the upper and lower electrode plates at the touched position are contacted and current flows. This flow of current is sensed and touch coordinates are calculated.

이외에도, 사용자 장치(10)가 펜 입력 기능을 지원할 수 있으며, 이 경우 사용자의 신체 일부가 아닌 펜과 같은 입력 수단을 활용한 사용자의 제스쳐도 감지될 수 있다. 예로서, 입력 수단이 코일을 내부에 포함하는 스타일러스 펜인 경우, 사용자 장치(10)는 스타일러스 펜 내부의 코일에 의해 변화되는 자기장을 감지하기 위한 자기장 감지 센서를 포함할 수 있다. 이 경우 사용자의 터치 제스쳐 뿐만 아니라 호버링(hovering)과 같은 사용자의 근접 제스쳐도 감지할 수 있다.In addition, the user device 10 may support a pen input function, and in this case, a user's gesture using an input means such as a pen, which is not part of the user's body, may be detected. For example, when the input means is a stylus pen including a coil therein, the user device 10 may include a magnetic field detection sensor for detecting a magnetic field changed by the coil inside the stylus pen. In this case, not only the user's touch gesture but also the user's proximity gesture such as hovering may be detected.

또한, 표시부는 액정 디스플레이(Liquid Crystal Display: LCD), 박막 트랜지스터 액정 디스플레이(Thin Film Transistor-Liquid Crystal Display: TFT LCD), 유기 발광 다이오드(Organic Light-Emitting Diode: OLED), 플렉시블 디스플레이(Flexible Display), 3차원 디스플레이(3D Display), 전자잉크 디스플레이(e-ink display), LED(Light Emitting Diode) 중에서 적어도 하나의 형태로 구현될 수 있으며, 이를 위한 구동회로, 백라이트 유닛 등을 함께 포함할 수 있다.In addition, the display unit includes a liquid crystal display (LCD), a thin film transistor-liquid crystal display (TFT LCD), an organic light-emitting diode (OLED), and a flexible display. , 3D display (3D display), e-ink display (e-ink display), it can be implemented in the form of at least one of LED (Light Emitting Diode), and can include a driving circuit, a backlight unit, etc. for this together .

또한, 표시부는 입체영상을 표시하는 입체 디스플레이부로서 구성될 수 있다.Also, the display unit may be configured as a 3D display unit for displaying a 3D image.

입체 디스플레이부에는 스테레오스코픽 방식(안경 방식), 오토 스테레오스코픽 방식(무안경 방식), 프로젝션 방식(홀로그래픽 방식) 등의 3차원 디스플레이 방식이 적용될 수 있다.A 3D display method such as a stereoscopic method (glasses method), an auto stereoscopic method (non-glasses method), a projection method (holographic method) may be applied to the 3D display unit.

음성 출력부는 제어부에 의해 소정 신호 처리된 신호에 포함된 음성 정보를 출력한다. 여기서, 음성 출력부에는 리시버, 스피커, 버저 등이 포함될 수 있다.The audio output unit outputs audio information included in the signal subjected to predetermined signal processing by the control unit. Here, the audio output unit may include a receiver, a speaker, a buzzer, and the like.

또한, 음성 출력부는 제어부에 의해 생성된 안내 음성을 출력한다.In addition, the audio output unit outputs the guidance audio generated by the control unit.

통신부는 상술한 유/무선 통신망을 통해 내부의 임의의 구성 요소 또는 외부의 임의의 적어도 하나의 단말기와 통신 연결한다. 이때, 외부의 임의의 단말기는 네트워크 서비스 시스템, 서버 등을 포함할 수 있다.The communication unit communicates with any internal component or at least one external terminal through the above-described wired/wireless communication network. At this time, any external terminal may include a network service system, a server, and the like.

제어부는 저장부에 저장된 프로그램 및 데이터를 이용하여 사용자 장치(10)의 전반적인 제어 기능을 실행한다. 제어부는 RAM, ROM, CPU, GPU, 버스를 포함할 수 있으며, RAM, ROM, CPU, GPU 등은 버스를 통해 서로 연결될 수 있다. CPU는 저장부에 액세스하여, 저장부에 저장된 O/S(Operating System)를 이용하여 부팅을 수행할 수 있으며, 저장부에 저장된 각종 프로그램, 컨텐츠, 데이터 등을 이용하여 다양한 동작을 수행할 수 있다.The control unit executes overall control functions of the user device 10 using programs and data stored in the storage unit. The control unit may include RAM, ROM, CPU, GPU, and a bus, and the RAM, ROM, CPU, and GPU may be connected to each other through a bus. The CPU may access the storage unit, perform booting using an O/S (Operating System) stored in the storage unit, and perform various operations using various programs, contents, data, etc. stored in the storage unit. .

또한, 저장부는 사용자 장치(10)가 동작하는데 필요한 데이터와 프로그램 등을 저장한다.In addition, the storage unit stores data and programs necessary for the user device 10 to operate.

즉, 저장부는 사용자 장치(10)에서 구동되는 다수의 응용 프로그램(application program 또는 애플리케이션), 사용자 장치(10)의 동작을 위한 데이터들, 명령어들을 저장할 수 있다. 이러한 응용 프로그램 중 적어도 일부는 무선 통신을 통해 외부 서버로부터 다운로드 될 수 있다. 또한 이러한 응용 프로그램 중 적어도 일부는 사용자 장치(10)의 기본적인 기능(예를 들어, 전화 착신, 발신 기능, 메시지 수신, 발신 기능)을 위하여 출고 당시부터 사용자 장치(10)상에 존재할 수 있다. 한편, 응용 프로그램은 사용자장치 저장부에 저장되고, 사용자 장치(10)에 설치되어, 사용자장치 제어부에 의하여 사용자 장치(10)의 동작(또는 기능)을 수행하도록 구동될 수 있다.That is, the storage unit may store a plurality of application programs (application programs or applications) running in the user device 10 , data for operating the user device 10 , and commands. At least some of these application programs may be downloaded from an external server through wireless communication. In addition, at least some of these application programs may exist on the user device 10 from the time of shipment for basic functions of the user device 10 (eg, incoming and outgoing calls, outgoing functions, message receiving, and outgoing functions). Meanwhile, the application program may be stored in the user device storage unit, installed in the user device 10, and driven by the user device control unit to perform an operation (or function) of the user device 10.

또한, 저장부는 플래시 메모리 타입, 하드 디스크 타입, 멀티미디어 카드 마이크로 타입, 카드 타입의 메모리(예를 들면, SD 또는 XD 메모리 등), 자기 메모리, 자기 디스크, 광디스크, 램(RAM), SRAM, 롬(ROM), EEPROM, PROM 중 적어도 하나의 저장매체를 포함할 수 있다. 또한, 사용자 장치(10)는 인터넷상에서 사용자장치 저장부의 저장 기능을 수행하는 웹 스토리지를 운영하거나, 또는 웹 스토리지와 관련되어 동작할 수도 있다.In addition, the storage unit is a flash memory type, a hard disk type, a multimedia card micro type, a card type memory (eg, SD or XD memory, etc.), a magnetic memory, a magnetic disk, an optical disk, RAM (RAM), SRAM, ROM ( ROM), EEPROM, and PROM may include at least one storage medium. In addition, the user device 10 may operate a web storage that performs a storage function of a user device storage unit on the Internet, or may operate in relation to the web storage.

또한, 사용자 장치(10)는 해당 사용자 장치(10)에 연결되는 모든 외부기기와의 인터페이스 역할을 수행하는 인터페이스부(미도시)를 더 포함할 수도 있다.In addition, the user device 10 may further include an interface unit (not shown) that serves as an interface with all external devices connected to the user device 10 .

예를 들면, 인터페이스부는 유/무선 헤드셋 포트(Headset Port), 외부 충전기 포트, 유/무선 데이터 포트, 메모리 카드(Memory Card) 포트, 식별 모듈이 구비된 장치를 연결하는 포트, 오디오 I/O(Input/Output) 포트, 비디오 I/O(Input/Output) 포트, 이어폰 포트 등으로 구성될 수 있다. 여기서, 식별 모듈은 사용자 장치(10)의 사용 권한을 인증하기 위한 각종 정보를 저장한 칩으로서, 사용자 인증 모듈(User Identity Module: UIM), 가입자 인증 모듈(Subscriber Identity Module: SIM), 범용 사용자 인증 모듈(Universal Subscriber Identity Module: USIM) 등을 포함할 수 있다. 또한, 식별 모듈이 구비된 장치는 스마트 카드(Smart Card) 형식으로 제작될 수 있다. 따라서, 식별 모듈은 포트를 통하여 사용자 장치(10)와 연결될 수 있다. 이와 같은 인터페이스부는 외부 기기로부터 데이터를 수신하거나 전원을 수신하여 사용자 장치(10) 내부의 각 구성 요소에 전달하거나 사용자 장치(10) 내부의 데이터가 외부 기기로 전송되도록 한다.For example, the interface unit includes a wired/wireless headset port, an external charger port, a wired/wireless data port, a memory card port, a port connecting a device having an identification module, audio I/O ( Input/Output) port, video I/O (Input/Output) port, earphone port, etc. Here, the identification module is a chip storing various information for authenticating the right to use the user device 10, and includes a user identity module (UIM), a subscriber identity module (SIM), and universal user authentication. module (Universal Subscriber Identity Module: USIM), etc. may be included. In addition, a device equipped with an identification module may be manufactured in the form of a smart card. Accordingly, the identification module may be connected to the user device 10 through the port. Such an interface unit receives data or power from an external device and transmits it to each component inside the user device 10 or transmits data inside the user device 10 to the external device.

또한, 인터페이스부는 사용자 장치(10)가 외부 크래들(Cradle)과 연결될 때 크래들로부터의 전원이 해당 사용자 장치(10)에 공급되는 통로가 되거나, 사용자에 의해 크래들에서 입력되는 각종 명령 신호가 해당 사용자 장치(10)로 전달되는 통로가 될 수 있다. 크래들로부터 입력되는 각종 명령 신호 또는 해당 전원은 사용자 장치(10)가 크래들에 정확히 장착되었음을 인지하기 위한 신호로 동작될 수도 있다.In addition, when the user device 10 is connected to an external cradle, the interface unit becomes a passage through which power from the cradle is supplied to the corresponding user device 10, or various command signals input from the cradle by the user are transmitted to the corresponding user device. It can be a passage that is delivered to (10). Various command signals or corresponding power input from the cradle may operate as signals for recognizing that the user device 10 is correctly mounted on the cradle.

또한, 사용자 장치(10)는 사용자에 의한 버튼 조작 또는 임의의 기능 선택에 따른 신호를 수신하거나, 디스플레이되는 화면을 터치/스크롤하는 등의 조작에 의해 생성된 명령 또는 제어 신호를 수신하기 위한 입력부(미도시)를 더 포함할 수도 있다.In addition, the user device 10 has an input unit for receiving a command or control signal generated by a user's manipulation of a button or selection of an arbitrary function, or a manipulation such as touching/scrolling a displayed screen ( not shown) may be further included.

이하, 상술한 구성을 참고하여 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 시스템의 상세 실시예를 이하 도면을 통해 설명한다.Hereinafter, detailed embodiments of a payment service providing system supporting web-based transaction verification according to an embodiment of the present invention will be described with reference to the above-described configuration through the following drawings.

도 3은 본 발명의 실시예에 따른 사용자 회원 가입 절차를 나타낸 개념도이다.3 is a conceptual diagram illustrating a user membership subscription procedure according to an embodiment of the present invention.

도 3을 참조하면, 사용자가 기존의 회원이고, 웹 기반 상거래 장치(또는 웹 기반 상거래 서버)가 ID 비연동 가맹 장치인 경우. 사용자는 등록된 회원 ID를 기반으로 웹 어플리케이션에 대한 인증을 수행하고, 인증 DLP(data loss prevention) 절차로 리다이렉트될 수 있다. 웹 기반 상거래 장치와 다른 웹 기반 상거래 장치 간의 ID 연동이 되는 경우, 회원 정보 조회 절차를 거쳐 연동 ID를 기반으로 인증 DLP 절차가 수행될 수 있다.Referring to FIG. 3 , when a user is an existing member and a web-based commerce device (or a web-based commerce server) is an ID-unlinked member device. The user can perform authentication on the web application based on the registered member ID and be redirected to an authentication data loss prevention (DLP) procedure. In the case of ID linkage between a web-based commerce device and another web-based commerce device, an authentication DLP procedure may be performed based on an interlocked ID through a member information inquiry procedure.

인증 DLP 절차에서는 결제 수단 리스트 제공, 결제 PIN 입력 및 FDS(fraud detection system)에 의한 추가 인증(ARS(automatic response system), SMS(short message service)-OTP(one time password) 및 App 인증)이 수행될 수 있다.In the authentication DLP procedure, additional authentication (ARS (automatic response system), SMS (short message service)-OTP (one time password) and App authentication) is performed by providing a list of payment methods, entering a payment PIN, and FDS (fraud detection system). It can be.

사용자가 기존의 회원이 아닌 경우, 약관 동의, 본인 인증, 결제 정보 등록, 결제 PIN 등록 등을 통해 신규 가입 절차를 진행할 수 있다.If the user is not an existing member, he/she can proceed with the new sign-up process by agreeing to the terms and conditions, authenticating himself/herself, registering payment information, and registering a payment PIN.

인증 DLP 절차를 통해 인증이 완료된 경우, 승인 절차가 진행될 수 있다.When authentication is completed through the authentication DLP procedure, an approval procedure may proceed.

도 4는 본 발명의 실시예에 따른 사용자 회원 가입 절차를 나타낸 흐름도이다.4 is a flow chart illustrating a user membership subscription procedure according to an embodiment of the present invention.

사용자 인증 장치는 사용자부터 인증 결제 서비스 가입 요청 및 회원 정보를 수신하고 이동 통신사를 통해 사용자에 대한 본인 인증을 수행할 수 있다. 또한, 본인 인증 이후, 사용자는 사용자 인증 장치 및 신용 카드 승인 요청 장치를 통해 신용 카드(카드 번호 및 CAV(card authentication value))를 등록할 수 있다. 신용 카드의 유효성을 확인받고 결제를 위한 정보는 암호화되어 사용자 인증 장치 및 신용 카드 승인 요청 장치 각각에 저장할 수 있다. The user authentication device may receive an authentication payment service subscription request and member information from the user, and perform identity authentication for the user through a mobile communication company. Also, after authentication, the user may register a credit card (card number and card authentication value (CAV)) through a user authentication device and a credit card authorization request device. The validity of the credit card is confirmed and the information for payment is encrypted and stored in each of the user authentication device and the credit card permission request device.

본 발명의 실시예에 따르면, 회원의 신용 카드 속성에 따라 다양한 본인 인증 방법을 통해 회원 계정을 등록할 수 있다. 모든 회원 계정은 비금융사에 의한 본인 확인 방법과 금융사에 의한 본인 확인 방법을 모두 수행하여 본인 확인을 수행할 수 있다.According to an embodiment of the present invention, a member account can be registered through various authentication methods according to the member's credit card attributes. All member accounts can perform identity verification by performing both the identity verification method by the non-financial company and the identity verification method by the financial company.

도 4를 참조하면, 사용자는 웹 기반 상거래 장치(예를 들어, 대표 가맹점의 웹 사이트를 운영하는 서버)로 결제 요청을 할 수 있다(단계 S300). Referring to FIG. 4 , a user may request a payment to a web-based commerce device (eg, a server operating a website of a representative affiliated store) (step S300).

사용자는 웹 기반 상거래 장치를 통해 결제 방법으로서 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 방법에 따른 간편 결제를 선택하고 간편 결제를 요청할 수 있다.The user may select simple payment according to the payment service method supporting web-based transaction verification according to an embodiment of the present invention as a payment method through the web-based commerce device and request simple payment.

웹 기반 상거래 장치는 사용자의 가입 내역을 조회하고 사용자가 신규 회원인지 여부에 대해 확인할 수 있다(단계 S305). 웹 기반 상거래 장치는 회원 데이터베이스를 기반으로 간편 결제를 요청한 사용자가 이미 간편 결제 절차의 진행이 가능한 회원인지 여부를 판단할 수 있다. 회원 데이터베이스에 사용자의 가입 내역이 존재하는 경우, 사용자의 간편 결제 절차의 진행이 가능하다고 판단할 수 있다. 반대로, 회원 데이터베이스에 사용자의 가입 내역이 존재하지 않는 경우, 사용자가 간편 결제 절차의 진행이 가능하지 않고 사용자의 간편 결제 절차에 대한 신규 가입이 필요하다고 판단할 수 있다. 이하, 사용자의 간편 결제 절차에 대한 신규 가입이 필요한 경우를 가정하여 설명한다.The web-based commerce device may inquire the user's subscription details and confirm whether the user is a new member (step S305). The web-based commerce device may determine whether or not the user requesting the simple payment is already a member capable of proceeding with the simple payment procedure based on the member database. When the user's subscription details exist in the member database, it may be determined that the user's simple payment procedure is possible. Conversely, if the user's subscription details do not exist in the member database, it may be determined that the user cannot proceed with the simple payment procedure and that a new subscription to the user's simple payment procedure is required. Hereinafter, a case in which a new subscription for a user's simple payment procedure is required will be described.

웹 기반 상거래 장치는 간편 결제 절차를 위한 신규 회원 등록 절차의 진행을 사용자 인증 장치로 요청할 수 있다(단계 S310). 사용자 인증 장치는 우선 신규 회원 등록 절차의 진행을 요청한 웹 기반 상거래 장치에 대한 유효성을 인증할 수 있고, 약관 동의 화면과 회원 정보 입력 화면을 별도의 웹 페이지에 출력하여 사용자 장치로 전송할 수 있다.The web-based commerce device may request the user authentication device to proceed with a new member registration procedure for a simple payment procedure (step S310). The user authentication device can first authenticate the validity of the web-based commerce device that has requested the new member registration procedure, and outputs a screen for agreeing to terms and conditions and a screen for inputting member information on separate web pages and transmits them to the user device.

사용자 장치는 간편 결제 서비스 페이지에 약관 동의, 회원 정보, 결제 PIN 등을 입력하여 사용자 인증 장치로 전송할 수 있다(단계 S315). 사용자 장치는 회원 정보를 입력할 수 있다(단계 S320). 회원 정보는 이메일, 서비스 사용 ID/패스워드, 사용자 장치(예를 들어, 휴대용 단말기)의 가입 정보를 포함할 수 있다. 사용자 장치의 가입 정보는 본인 인증에 필요한 사용자 장치의 번호, 성명, 생년월일, 성별, 국적 등을 포함할 수 있다.The user device may enter agreement on the terms and conditions, member information, payment PIN, etc. on the simple payment service page and transmit the information to the user authentication device (step S315). The user device may input member information (step S320). Member information may include e-mail, service use ID/password, and subscription information of a user device (eg, a portable terminal). Subscription information of the user device may include the number, name, date of birth, gender, nationality, etc. of the user device necessary for user authentication.

사용자 인증 장치는 사용자로부터 입력받은 사용자 장치의 본인 인증 정보를 휴대폰 본인 확인 서비스 대행사(신용평가사)를 통해 이동 통신사로 전달할 수 있다(단계 S325). The user authentication device may transmit the identity authentication information of the user device input from the user to the mobile communication company through the mobile phone identity verification service agency (credit rating agency) (step S325).

이동 통신사는 본인 확인 서비스 대행사로부터 수신한 사용자 장치의 본인 인증 정보를 기반으로 사용자 장치로 SMS 인증 번호를 전송할 수 있다(단계 S330). The mobile communication company may transmit an SMS authentication number to the user device based on the identity authentication information of the user device received from the identity verification service agency (step S330).

사용자 장치는 수신한 SMS 인증 번호를 사용자 인증 장치로 전송할 수 있다(단계 S335).The user device may transmit the received SMS authentication number to the user authentication device (step S335).

사용자 인증 장치는 수신한 SMS 인증 번호를 본인 확인 서비스 대행사를 통해 이동 통신사로 전송하여 사용자에 대한 인증을 요청할 수 있다(단계 S340).The user authentication device may request authentication of the user by transmitting the received SMS authentication number to the mobile communication company through the identity verification service agency (step S340).

이동 통신사는 사용자 인증 장치로부터 수신한 SMS 인증 번호를 기반으로 사용자 확인을 수행한 결과(예를 들어, CI/DI)를 본인 확인 서비스 대행사를 통해 사용자 인증 장치로 전송할 수 있다(단계 S345).The mobile communication company may transmit the user verification result (eg, CI/DI) based on the SMS authentication number received from the user authentication device to the user authentication device through the identity verification service agency (step S345).

사용자 인증 장치는 사용자 장치를 통해 사용자에게 결제 수단에 대한 정보 입력을 요청할 수 있다(단계 S350). 사용자 인증 장치는 중요 정보에 대해서는 스크린 키보드, 안티 바이러스 프로그램 공지 등 사용자 환경 정보를 함께 공지하고 사용자로부터 공지에 대한 확인을 요청할 수 있다. The user authentication device may request the user to input information about a payment method through the user device (step S350). The user authentication device may notify user environment information such as a screen keyboard and an anti-virus program notification for important information together, and request confirmation of the notification from the user.

사용자 장치는 결제 수단에 대한 정보를 입력할 수 있다. 사용자 장치는 사용자 인증 장치로 신용 카드 정보를 전송할 수 있다(단계 S355). 사용자 장치를 통해 사용자 인증 장치로 전송되는 신용 카드 정보는 신용 카드 승인 요청 장치로부터 제공받은 암호화키로 암호화되어 전송될 수 있다.The user device may input information about a payment method. The user device may transmit credit card information to the user authentication device (step S355). Credit card information transmitted to the user authentication device through the user device may be encrypted with an encryption key provided from the credit card approval request device before being transmitted.

사용자 인증 장치는 암호화되어 전송된 사용자의 신용 카드 정보를 신용 카드 승인 요청 장치로 전송할 수 있다(단계 S360). The user authentication device may transmit encrypted and transmitted credit card information of the user to the credit card approval request device (step S360).

신용 카드 승인 요청 장치는 암호화되어 전송된 사용자의 신용 카드 정보를 복호화하고 신용 카드사 서버에 승인 요청 전문을 전송할 수 있다(단계 S365). The credit card approval requesting device may decrypt the user's credit card information that has been encrypted and transmitted, and transmit an approval request message to the credit card company server (step S365).

신용 카드사 서버는 승인계를 통해 사용자의 신용 카드 정보의 유효성을 확인할 수 있고, 승인 결과를 신용카드 승인 요청 장치로 전송할 수 있다(단계 S370). The credit card company server may check the validity of the user's credit card information through the approval system, and transmit the approval result to the credit card approval request device (step S370).

신용카드 승인 요청 장치는 신용 카드 승인 결과를 토대로 신용 카드 번호와 신용 카드 인증 값을 암호화할 수 있다. 예를 들어, 신용 카드 번호는 HSM을 기반으로 암호화되어 신용카드 승인 요청 장치에 저장될 수 있다. 신용 카드 승인 요청 장치는 신용 카드 번호의 식별을 위하여 카드 ID를 생성하여 함께 저장할 수 있다.The credit card authorization request device may encrypt the credit card number and credit card authentication value based on the credit card authorization result. For example, a credit card number may be encrypted based on HSM and stored in a credit card authorization request device. The credit card permission request device may generate and store a card ID for identification of a credit card number.

또한, 신용카드 승인 요청 장치는 신용 카드 인증 값(유효 기간, 카드 비밀번호 앞 두자리, 생년 월일)은 2개로 나뉘어져 정보 블록 1과 정보 블록 2로 분리될 수 있다. 정보 블록 1은 물리적으로 격리된 사용자 인증 장치로 전송될 수 있다(단계 S375). 정보 블록 1은 사용자 인증 장치로 전송된 이후 신용 카드 승인 요청 장치에서 삭제될 수 있다. 전술한 바와 같이 신용 카드 승인 요청 장치에서는 사용자 인증 장치로부터 전송된 정보 블록 1을 기반으로 한 정보 블록 2로의 접근이 수행될 수 있다.In addition, the credit card permission request device may divide the credit card authentication value (validity period, the first two digits of the card password, and date of birth) into two and separate information block 1 and information block 2. Information block 1 may be transmitted to a physically isolated user authentication device (step S375). After information block 1 is transmitted to the user authentication device, it may be deleted from the credit card permission request device. As described above, the credit card approval request device may access the information block 2 based on the information block 1 transmitted from the user authentication device.

전술한 바와 같이 정보 블록 1은 사용자 인증 장치에서 사용자에 의해 입력된 결제 PIN을 기반으로 암호화되어 저장될 수 있다. As described above, information block 1 may be encrypted and stored based on the payment PIN input by the user in the user authentication device.

사용자 인증 장치는 사용자 장치로 결제 PIN을 요청할 수 있다(단계 S380).The user authentication device may request a payment PIN from the user device (step S380).

사용자 장치는 결제 PIN을 암호화하여 사용자 인증 장치로 전송할 수 있다(단계 S385).The user device may encrypt the payment PIN and transmit it to the user authentication device (step S385).

이에 따라, 사용자 인증 장치는 결제 PIN을 복호화하고, 복호화된 결제 PIN을 기반으로 정보 블록 1을 암호화하여 암호화된 정보 블록 1을 생성할 수 있다.Accordingly, the user authentication device may generate encrypted information block 1 by decrypting the payment PIN and encrypting information block 1 based on the decrypted payment PIN.

이때, 사용자 인증 장치는 암호화 완료 이후 정보 블록 1은 삭제할 수 있다.At this time, the user authentication device may delete the information block 1 after the encryption is completed.

도 5는 본 발명의 실시예에 따른 신용 카드 승인 요청 장치 및 사용자 인증 장치에서 신용 카드 번호와 신용 카드 인증값을 암호화하는 방법에 대한 개념도이다.5 is a conceptual diagram illustrating a method of encrypting a credit card number and a credit card authentication value in a credit card authorization request device and a user authentication device according to an embodiment of the present invention.

도 5를 참조하면, 신용카드의 PAN(primary account number)(400)은 HSM 및 Hash를 기반으로 암호화될 수 있다. 암호화된 PAN 정보는 카드 ID와 매칭되어 신용 카드 승인 요청 장치에 저장될 수 있다. Referring to FIG. 5 , a primary account number (PAN) 400 of a credit card may be encrypted based on HSM and Hash. Encrypted PAN information may be matched with a card ID and stored in a credit card authorization requesting device.

또한, 신용카드 승인 요청 장치는 카드 ID를 사용자 인증 장치로 전송하며, 사용자 인증 장치는 해당 카드 ID를 저장할 수 있다.Also, the credit card approval request device transmits the card ID to the user authentication device, and the user authentication device may store the corresponding card ID.

이때, 사용자 인증 장치는 카드 ID를 임시 생성한 암호화 키로 암호화하여 임시 가상 카드 번호를 생성하고, 해당 임시 가상 카드 번호를 사용자 장치로 전송할 수 있다.At this time, the user authentication device may generate a temporary virtual card number by encrypting the card ID with a temporarily generated encryption key, and transmit the temporary virtual card number to the user device.

신용카드의 신용 카드 인증값(card authentication value, CAV)(405)은 파트1(410)과 파트2(420)로 분리될 수 있다. 파트1(410)에 대응되는 CAV 정보는 HSM을 기반으로 암호화되어 정보 블록 1(430)로 생성되어 사용자 인증 장치로 전송될 수 있다. 파트2(420)는 정보 블록 1(430)을 초기 암호값을 사용하여 HSM을 기반으로 암호화한 정보 블록 2(440)로 생성될 수 있다.A credit card authentication value (CAV) 405 of a credit card may be divided into part 1 410 and part 2 420. CAV information corresponding to part 1 410 may be encrypted based on HSM, generated as information block 1 430, and transmitted to the user authentication device. Part 2 (420) may be generated as information block 2 (440) obtained by encrypting information block 1 (430) based on HSM using an initial encryption value.

한편, 사용자 인증 장치는 신용카드 승인 요청 장치로부터 정보 블록 1(430) 수신시 사용자 장치로 결제에 이용할 결제 PIN을 요청하며, 도시된 바와 같이 분리된 정보 블록 1(430)에 대하여 사용자 장치로부터 수신된 결제 PIN을 암호화키로 이용하여 AES(450) 기반으로 암호화할 수 있다.On the other hand, when the user authentication device receives the information block 1 (430) from the credit card approval request device, the user device requests a payment PIN to be used for payment, and as shown, the information block 1 (430) separated is received from the user device. It can be encrypted based on AES (450) by using the payment PIN as an encryption key.

이때, 사용자 인증 장치는 정보 블록 1(430)을 AES(450) 기반으로 암호화하는데 있어서, BEK(block encryption key)(460)를 사용할 수 있다. BEK(460)은 사용자 장치로부터 입력된 결제 PIN을 기반으로 생성된 키일 수 있다. At this time, the user authentication device may use a block encryption key (BEK) 460 to encrypt the information block 1 430 based on AES 450. The BEK 460 may be a key generated based on a payment PIN input from the user device.

이에 따라, 사용자 인증 장치는 결제 PIN 또는 BEK(460)를 이용하여 정보 블록 1을 암호화하여 암호화된 정보 블록 1을 생성한 후 저장할 수 있다.Accordingly, the user authentication device may generate and store the encrypted information block 1 by encrypting the information block 1 using the payment PIN or BEK 460 .

상술한 구성에서, 신용카드 승인 요청 장치는 사용자가 등록한 신용 카드에 대응되어 생성한 카드 ID와 정보 블록 1을 상호 매칭하여 사용자 인증 장치로 전송하며, 사용자 인증 장치는 사용자 장치로부터 수신된 결제 PIN을 기반으로 정보 블록 1을 암호화하고, 암호화된 정보 블록 1을 대응되는 카드 ID와 매칭하여 저장할 수 있다.In the above configuration, the credit card approval requesting device matches the card ID generated in correspondence with the credit card registered by the user and the information block 1 and transmits the mutual matching to the user authentication device, and the user authentication device transmits the payment PIN received from the user device. Based on this, information block 1 may be encrypted, and the encrypted information block 1 may be matched with a corresponding card ID and stored.

이를 통해, 사용자 인증 장치는 사용자의 신용 카드에 대응되어 카드 ID 및 해당 카드 ID와 매칭되는 암호화된 정보 블록 1을 저장할 수 있다.Through this, the user authentication device may store a card ID corresponding to the user's credit card and an encrypted information block 1 matched with the corresponding card ID.

이후, 사용자 인증 장치는 사용자에 의한 웹 기반 상거래 장치를 통한 상거래 발생시 웹 기반 상거래 장치로부터 결제 정보를 수신하고, 결제 정보 수신시 사용자 장치로 결제 정보에 따른 결제에 이용하기 위한 결제 PIN을 요청할 수 있다.Thereafter, the user authentication device may receive payment information from the web-based commerce device when a commercial transaction occurs through the web-based commerce device by the user, and may request a payment PIN to be used for payment according to the payment information to the user device when the payment information is received. .

이에 따라, 사용자 인증 장치는 사용자 장치로부터 수신된 결제 PIN을 기초로 암호화된 정보 블록 1을 복호화할 수 있다.Accordingly, the user authentication device may decrypt the encrypted information block 1 based on the payment PIN received from the user device.

또한, 사용자 인증 장치는 복호화된 정보 블록 1에 매칭 저장된 카드 ID를 추출하여 사용자의 결제 수단을 자동 선택할 수 있으며, 해당 추출된 카드 ID와 복호화된 정보 블록 1을 카드 승인 요청 장치로 전송하며, 이때 웹 기반 상거래 장치로부터 수신된 결제 정보를 함께 카드 승인 요청 장치로 전송하여 자동 선택된 결제 수단을 이용한 결제 정보에 따른 결제 처리가 이루어지도록 할 수 있다.In addition, the user authentication device can automatically select the user's payment method by extracting the stored card ID matched with the decrypted information block 1, and transmits the extracted card ID and the decrypted information block 1 to the card approval request device. Payment information received from the web-based commerce device may be transmitted to the card approval request device so that payment processing according to payment information using an automatically selected payment method may be performed.

상술한 구성에서, 웹 기반 상거래 장치는 사용자에 의한 상거래 발생에 따라 상거래에 대응되는 결제정보 생성시 사용자의 상거래에 대응되는 결제 고유코드 및 거래 일시에 대한 거래 확인 정보를 생성하고, 신용카드 승인 요청 장치와 일방향의 통신 채널을 형성하여 신용 카드 승인 요청 장치로 해당 거래 확인 정보를 전송할 수 있다.In the above configuration, the web-based commerce device generates transaction confirmation information for the transaction date and time and the payment unique code corresponding to the user's commerce when payment information corresponding to the commerce is generated according to the occurrence of commerce by the user, and requests credit card approval The corresponding transaction confirmation information may be transmitted to the credit card authorization requesting device by forming a one-way communication channel with the device.

이때, 거래 확인 정보는 상거래에 대응되는 사용자가 소지한 사용자 장치의 식별정보를 포함할 수 있으며, 이때 사용자 장치의 식별정보는 MDN(Mobile Directory Number), 모바일 IP, 모바일 MAC, Sim(subscriber identity module: 가입자 식별 모듈) 카드 고유정보, 시리얼번호, 사용자 ID 등을 포함할 수 있다.In this case, the transaction confirmation information may include identification information of a user device possessed by a user corresponding to a commercial transaction. In this case, the identification information of the user device is MDN (Mobile Directory Number), mobile IP, mobile MAC, Sim (subscriber identity module) : Subscriber identification module) Card unique information, serial number, user ID, etc. may be included.

또한, 웹 기반 상거래 장치는 사용자에 의한 상거래 발생시 사용자의 상거래를 증명하기 위하여 신용카드 승인 요청 장치로 전송한 거래 확인 정보와 동일한 정보를 포함하는 거래 검증 정보를 발급(생성)하여 사용자 장치로 전송할 수 있다.In addition, the web-based commerce device issues (generates) transaction verification information including the same information as the transaction confirmation information transmitted to the credit card authorization request device to prove the user's commerce when a commerce transaction occurs by the user, and transmits it to the user device. have.

이에 따라, 사용자 장치 역시 신용 카드 승인 요청 장치와 일방향의 통신 채널을 형성하여 해당 통신 채널을 통해 신용 카드 승인 요청 장치로 거래 검증 정보를 전송할 수 있다.Accordingly, the user device may also form a one-way communication channel with the credit card permission request device and transmit transaction verification information to the credit card permission request device through the corresponding communication channel.

이에 따라, 신용카드 승인 요청 장치는 웹 기반 상거래 장치로부터 거래 확인 정보를 수신하여 저장하고, 사용자 장치로부터 거래 검증 정보 수신시 미리 저장된 거래 확인 정보와 수신된 거래 검증 정보를 상호 비교하여 일치하는 경우에 사용자에 의한 정상적인 거래가 발생한 것으로 판단할 수 있다.Accordingly, the credit card approval request device receives and stores the transaction confirmation information from the web-based commerce device, and upon receiving the transaction validation information from the user device, compares the previously stored transaction confirmation information with the received transaction validation information, and if they match It can be determined that a normal transaction by the user has occurred.

이후, 신용카드 승인 요청 장치는 정상 거래가 발생한 것으로 판단한 경우 사용자 인증 장치로부터 수신된 정보 블록 1(430)을 기반으로 정보 블록 2(440)를 복호화하고, 복호화된 정보 블록 1(430) 및 정보 블록 2(440)를 기반으로 신용 카드 관련 정보(신용 카드 인증값, 신용 카드 번호)를 복호화하여 사용자 인증 장치로부터 정보 블록 1(430)과 함께 수신된 결제정보 및 신용 카드 관련 정보를 이용하여 신용 카드사 서버로 전송할 승인 전문을 생성하여 전송함으로써 결제 처리를 수행할 수 있다.Thereafter, when the credit card authorization request device determines that a normal transaction has occurred, the information block 2 440 is decrypted based on the information block 1 430 received from the user authentication device, and the decrypted information block 1 430 and the information block Decrypt credit card-related information (credit card authentication value, credit card number) based on 2 (440), and use the payment information and credit card-related information received along with information block 1 (430) from the user authentication device to decrypt the credit card company Payment processing may be performed by generating and transmitting an approval message to be transmitted to the server.

도 6은 사용자에 의한 웹 기반 상거래 발생시 본 발명의 실시예에 따른 결제 서비스 제공 장치의 결제 PIN의 입력에 따른 결제 절차를 나타낸 흐름도이다.6 is a flowchart illustrating a payment procedure according to input of a payment PIN of a payment service providing device according to an embodiment of the present invention when a web-based commercial transaction occurs by a user.

도 6을 참조하면, 사용자가 본 발명의 실시예에 따른 간편 결제 절차를 선택한 경우(단계 S500), 웹 기반 상거래 장치는 사용자 인증 장치로 결제를 요청할 수 있다(단계 S505). 웹 기반 상거래 장치는 사용자에 의해 선택된 임시 가상 카드 번호와 결제 내역(품목, 가맹점 명, 금액, 거래 일시 등)을 포함하는 결제 정보를 사용자 인증 장치로 전달하여 거래 인증 요청을 진행할 수 있다.Referring to FIG. 6 , when the user selects a simple payment procedure according to an embodiment of the present invention (step S500), the web-based commerce device may request payment to the user authentication device (step S505). The web-based commerce device transfers payment information including the temporary virtual card number selected by the user and payment details (item, member store name, amount, transaction date, etc.) to the user authentication device to request transaction authentication.

이때, 웹 기반 상거래 장치는 결제 요청시 신용카드 승인 요청 장치와 일방향의 통신 채널을 형성하고, 사용자의 결제 내역에 대응되어 결제 고유코드를 생성하며 결제 내역에 대응되는 거래 일시 및 결제 고유코드를 포함하는 거래 확인정보를 생성하여 신용카드 승인 요청 장치로 전송할 수 있다(단계 S510). 이때, 거래 확인 정보는 사용자에 대응되는 사용자 장치의 식별정보를 포함할 수 있다.At this time, the web-based commerce device forms a one-way communication channel with the credit card approval request device when requesting payment, generates a payment unique code corresponding to the user's payment details, and includes the transaction date and time and payment unique code corresponding to the payment details Transaction confirmation information to be generated can be transmitted to the credit card approval request device (step S510). In this case, the transaction confirmation information may include identification information of a user device corresponding to the user.

또한, 웹 기반 상거래 장치는 거래 확인정보와 동일한 정보를 포함하는 거래 검증 정보를 사용자에 대응되어 발급하고, 해당 거래 검증 정보를 사용자 장치로 전송할 수 있다(단계 S515).In addition, the web-based commerce device may issue transaction verification information including the same information as the transaction verification information in correspondence with the user, and transmit the corresponding transaction verification information to the user device (step S515).

한편, 사용자 인증 장치는 사용자 장치로부터 결제 요청에 따른 결제 정보를 수신하고, 결제 정보에 포함된 임시 가상 카드 번호가 거래 유효 시간 이내에 도착했는지 여부에 대해 확인할 수 있다. 또한, 사용자 인증 장치는 임시 가상 카드 번호를 기반으로 사용자의 카드 ID에 대한 정보를 조회하여 사용자의 카드 ID에 대한 정보를 획득할 수 있다(단계 S520).Meanwhile, the user authentication device may receive payment information according to the payment request from the user device and check whether the temporary virtual card number included in the payment information arrives within the transaction effective time. In addition, the user authentication device may obtain information on the user's card ID by inquiring information on the user's card ID based on the temporary virtual card number (step S520).

일례로, 사용자 인증 장치는 임시 가상 카드 번호를 복호화하여 복호화된 임시 가상 카드 번호에 대응되는 카드 ID에 대한 정보를 조회하여 추출할 수 있다.For example, the user authentication device may decrypt the temporary virtual card number and retrieve and extract information about a card ID corresponding to the decrypted temporary virtual card number.

사용자 인증 장치는 사용자 장치로 기존에 설정한 결제 PIN에 대한 정보를 입력하도록 요청할 수 있다(단계 S525). 사용자 인증 장치는 사용자 장치로 결제 PIN의 입력을 요청하기 위한 화면을 제공할 수 있다. 결제 PIN의 입력을 요청하기 위한 화면 상에서는 입력될 결제 PIN에 대한 보안을 위해 스크린 키보드 적용과 안티바이러스 백신 프로그램의 사용에 대한 안내 정보가 제공될 수 있다.The user authentication device may request the user device to input information on a previously set payment PIN (step S525). The user authentication device may provide a screen for requesting input of a payment PIN to the user device. On the screen for requesting input of a payment PIN, guide information on application of an on-screen keyboard and use of an antivirus vaccine program may be provided to secure the payment PIN to be input.

사용자는 사용자 장치를 통해 결제 PIN을 입력할 수 있다(단계 S530). The user may input a payment PIN through the user device (step S530).

이에 따라, 사용자 장치는 결제 PIN을 사용자 인증 장치로 전송할 수 있으며, 결제 PIN 전송시 신용카드 승인 요청 장치와 일방향의 통신 채널을 형성하고 웹 기반 상거래 장치로부터 발급된 거래 검증 정보를 신용카드 승인 요청 장치로 전송할 수 있다(단계 S535).Accordingly, the user device may transmit the payment PIN to the user authentication device, and when the payment PIN is transmitted, a one-way communication channel is formed with the credit card authorization request device, and the transaction verification information issued from the web-based commerce device is transferred to the credit card authorization request device. It can be transmitted to (step S535).

한편, 사용자 인증 장치는 결제 내역(품목, 가맹점 명, 금액, 거래 일시 등)을 확인하고 이미 암호화하여 저장한 암호화된 정보 블록 1을 사용자 장치로부터 수신된 결제 PIN으로 복호화할 수 있다(단계 S540).On the other hand, the user authentication device can check the payment details (item, merchant name, amount, transaction date, etc.) and decrypt the encrypted information block 1 already encrypted and stored with the payment PIN received from the user device (step S540) .

또한, 사용자 인증 장치는 복호화된 정보 블록 1을 신용카드 승인 요청장치로 전송할 수 있다(단계 S575).In addition, the user authentication device may transmit the decrypted information block 1 to the credit card approval request device (step S575).

이때, 사용자 인증 장치는 정보 블록 1을 신용카드 승인 요청장치로 전송하기 이전에 가맹점에 의한 거래 위변조를 막기 위해 거래 연동 일회용 인증 값(거래 인증값)을 생성할 수 있다(단계 S540).At this time, the user authentication device may generate a one-time transaction-linked authentication value (transaction authentication value) to prevent transaction forgery by an affiliated store before transmitting the information block 1 to the credit card approval request device (step S540).

사용자 인증 장치는 거래 연동 일회용 인증 값을 웹 기반 상거래 장치로 전송할 수 있다(단계 S545). The user authentication device may transmit the transaction-linked one-time authentication value to the web-based commerce device (step S545).

웹 기반 상거래 장치는 결제 내역, 임시 가상 카드 번호, 거래 연동 일회용 인증 값을 신용카드 승인 요청 장치로 전송하여 결제 승인을 요청할 수 있다(단계 S550).The web-based commerce device may transmit payment details, a temporary virtual card number, and a one-time authentication value associated with a transaction to the credit card approval request device to request payment approval (step S550).

여기서, 단계 S540 내지 단계 S550 대신 사용자 인증 장치가 본인 인증을 성공 후 직접 카드 승인 요청 장치로 복호화된 정보 블록 1 및 추출된 카드 ID와 결제 정보를 전송하여 결제 승인을 요청할 수 있다(단계 S555).Here, instead of steps S540 to S550, the user authentication device can request payment approval by directly transmitting the decrypted information block 1, the extracted card ID, and payment information to the card approval request device after successful authentication (step S555).

한편, 신용카드 승인 요청 장치는 결제 내역과 회원 정보 등을 통해 거래 연동 일회용 인증값을 직접 생성하고, 직접 생성한 거래 연동 일회용 인증값과 웹 기반 상거래 장치로부터 수신한 거래 연동 일회용 인증값을 비교할 수 있다(단계 S560). 이러한 비교 절차를 기반으로 웹 기반 상거래 장치로부터 수신한 결제 내역에 대한 위변조의 발생 여부가 검증될 수 있다.On the other hand, the credit card approval request device directly generates a transaction-linked one-time authentication value through payment details and member information, and compares the directly generated transaction-linked one-time authentication value with the transaction-linked one-time authentication value received from the web-based commerce device. Yes (step S560). Based on this comparison procedure, it can be verified whether forgery or alteration has occurred in the payment details received from the web-based commerce device.

신용카드 승인 요청 장치는 사용자 인증 장치로 거래 연동 일회용 인증값을 전송하고, 정보 블록 1을 요청할 수 있다(단계 S565).The credit card approval request device may transmit a one-time authentication value associated with a transaction to the user authentication device and request information block 1 (step S565).

사용자 인증 장치는 거래 연동 일회용 인증값을 검증하고(단계 S570), 거래 연동 일회용 인증값이 검증된 경우, 정보 블록 1을 신용카드 승인 요청 장치로 전송할 수 있다(단계 S575).The user authentication device verifies the transaction-linked one-time authentication value (step S570), and when the transaction-linked one-time authentication value is verified, it may transmit information block 1 to the credit card approval request device (step S575).

또한, 사용자 인증 장치는 임시 가상 카드 번호를 통해 추출된 카드 ID를 정보 블록 1과 함께 신용카드 승인 요청 장치로 전송할 수 있다.In addition, the user authentication device may transmit the card ID extracted through the temporary virtual card number together with the information block 1 to the credit card approval request device.

이때, 사용자 인증 장치 및 신용카드 승인 요청 장치는 상술한 거래 연동 일회용 인증값의 생성 및 검증 과정 없이 정보 블록 1 및 카드 ID를 송수신할 수도 있음은 물론이다.At this time, it goes without saying that the user authentication device and the credit card approval request device may transmit and receive the information block 1 and the card ID without generating and verifying the transaction-linked one-time authentication value described above.

한편, 신용 카드 승인 요청 장치는 웹 기반 상거래 장치로부터 수신하여 저장한 거래 확인 정보와 사용자 장치로부터 수신된 거래 검증 정보를 상호 비교하여 일치 여부를 판단하고(단계 S580), 판단 결과 일치하는 경우 정상 거래 및 거래가 존재하였음을 확인한 후 사용자 인증 장치로부터 수신된 정보 블록 1을 기반으로 정보 블록 2를 복호화하고, 복호화된 정보 블록 1 및 정보 블록 2를 기반으로 암호화된 신용 카드 인증 값을 복호화할 수 있다(단계 S585).On the other hand, the credit card approval requesting device compares the transaction confirmation information received and stored from the web-based commerce device with the transaction validation information received from the user device to determine whether they match (step S580), and if they match, a normal transaction And after confirming that there is a transaction, information block 2 may be decrypted based on information block 1 received from the user authentication device, and an encrypted credit card authentication value may be decrypted based on the decrypted information block 1 and information block 2 ( Step S585).

또한, 신용 카드 승인 요청 장치는 사용자 인증 장치로부터 수신한 카드 ID에 대응되는 암호화된 신용 카드 번호를 복호화할 수 있다.Also, the credit card permission request device may decrypt the encrypted credit card number corresponding to the card ID received from the user authentication device.

이에 따라, 신용 카드 승인 요청 장치는 복호화된 신용 카드 인증 값과 신용 카드 번호를 기초로 승인 요청 정보를 생성하여 신용 카드사로 전송할 수 있다(단계 S585). 예를 들어, 승인 요청 정보는 정보 블록 1과 정보 블록 2 및 신용 카드 번호를 기반으로 하드웨어 암호화 장비(HSM)를 통해 생성된 승인 전문일 수 있다.Accordingly, the credit card approval requesting device may generate approval request information based on the decrypted credit card authentication value and the credit card number and transmit it to the credit card company (step S585). For example, the approval request information may be an approval message generated through a hardware encryption device (HSM) based on information block 1 and information block 2 and a credit card number.

이때, 신용카드 승인 요청 장치는 사용자 인증 장치로부터 웹 기반 상거래 장치가 제공한 결제 정보를 수신할 수 있으며, 해당 결제 정보와 상술한 신용 카드 인증 값 및 신용 카드 번호를 기반으로 승인 요청 정보(승인 전문)을 생성할 수 있다.At this time, the credit card approval request device may receive payment information provided by the web-based commerce device from the user authentication device, and the approval request information (approval full text) based on the payment information, the credit card authentication value and the credit card number described above. ) can be created.

신용 카드 승인 요청 장치는 신용카드사 서버로 승인 요청 정보를 전송할 수 있고(단계 S590), 신용 카드사 서버는 승인 요청 정보를 수신하고 승인 결과를 신용 카드 승인 요청 장치로 전송할 수 있다(단계 S595). 신용 카드 승인 요청 장치는 승인 결과를 웹 기반 상거래 장치로 전송할 수 있다(단계 S600).The credit card permission request device may transmit permission request information to the credit card company server (step S590), and the credit card company server may receive the permission request information and transmit an approval result to the credit card permission request device (step S595). The credit card approval request device may transmit the approval result to the web-based commerce device (step S600).

상술한 구성을 토대로, 본 발명의 실시예에 따른 결제 서비스 제공 장치는 결제 처리를 완료할 수 있으며, 사용자에 의한 거래가 발생하였음을 사용자 장치 및 웹 기반 상거래 장치로부터 수신된 정보를 기반으로 확인하여 결제 절차를 진행함으로써, 사용자 인증 장치에 대한 해킹에 의한 결제 PIN의 유출에 따라 결제를 가장한 결제 PIN이 입력되더라도 이를 용이하게 구분하여 비정상 거래를 방지할 수 있다.Based on the above-described configuration, the payment service providing device according to an embodiment of the present invention can complete payment processing, and confirms that a transaction has occurred by the user based on information received from the user device and the web-based commerce device, and pays By proceeding with the procedure, even if a payment PIN disguised as a payment is input according to the leakage of the payment PIN due to hacking of the user authentication device, it is possible to easily distinguish it and prevent an abnormal transaction.

또한, 본 발명의 실시예에 따른 신용카드 승인 요청 장치는 사용자 장치 및 웹 기반 상거래 장치로부터 정보의 수신만을 위한 일방향의 통신채널을 형성하고 내부 정보를 외부로 전송하지 않음으로써, 해킹에 따른 보안 위협을 용이하게 방지할 수 있어 보안성을 강화할 수 있다.In addition, the credit card approval request device according to an embodiment of the present invention forms a one-way communication channel only for receiving information from a user device and a web-based commerce device and does not transmit internal information to the outside, thereby reducing security threats due to hacking. can be easily prevented and security can be strengthened.

도 7은 본 발명의 실시예에 따른 결제 PIN의 입력에 따른 결제 절차를 나타낸 개념도이다.7 is a conceptual diagram illustrating a payment procedure according to input of a payment PIN according to an embodiment of the present invention.

도 7을 참조하면, 웹 기반 상거래 장치(600)는 사용자에 의해 선택된 임시 가상 카드 번호와 결제 내역(품목, 가맹점 명, 금액, 거래 일시 등)을 포함하는 결제 정보를 사용자 인증 장치(620)로 전달하여 거래 인증 요청을 진행할 수 있다.Referring to FIG. 7 , the web-based commerce device 600 transmits payment information including a temporary virtual card number selected by the user and payment details (item, affiliated store name, amount, date and time of transaction, etc.) to the user authentication device 620. transaction verification request.

사용자 인증 장치(620)는 임시 가상 카드 번호를 기준으로 사용자의 카드 ID에 대한 정보를 조회하여 사용자의 카드 ID에 대한 정보를 획득할 수 있다. 사용자의 카드 ID에 대한 정보는 신용 카드 승인 요청 장치(640)로 전달될 수 있다. 신용 카드 승인 요청 장치(640)는 카드 ID에 대한 정보를 기반으로 암호화된 신용 카드 번호를 조회하고 암호화된 신용 카드 번호를 복호화하여 고객의 결제 정보로서 사용할 수 있다.The user authentication device 620 may acquire information about the user's card ID by inquiring information about the user's card ID based on the temporary virtual card number. Information about the user's card ID may be transmitted to the credit card permission request unit 640 . The credit card permission request unit 640 may search for an encrypted credit card number based on information about the card ID, decrypt the encrypted credit card number, and use the encrypted credit card number as customer's payment information.

신용 카드 승인 요청 장치(640)에서 암호화된 신용 카드 번호에 대한 복호화는 사용자 인증 장치(620)로부터 수신한 정보 블록 1을 기반으로 복호화한 정보 블록 2를 기반으로 수행되거나 HSM을 기반으로 복호화가 수행될 수 있다.Decryption of the credit card number encrypted by the credit card authorization request device 640 is performed based on information block 2 decrypted based on information block 1 received from the user authentication device 620 or decryption is performed based on HSM It can be.

사용자 인증 장치(620)는 사용자 장치로 회원 가입시 설정한 결제 PIN에 대한 정보를 입력하도록 요청할 수 있다. 사용자는 사용자 장치를 통해 결제 PIN을 입력할 수 있다. The user authentication device 620 may request the user device to input information about a payment PIN set at the time of membership registration. The user may enter the payment PIN through the user device.

사용자 인증 장치(620)는 회원 가입시에 암호화하여 저장한 암호화된 정보 블록 1을 사용자 장치로부터 수신된 결제 PIN을 통해 복호화할 수 있다. The user authentication device 620 may decrypt the encrypted information block 1 encrypted and stored at the time of membership registration through the payment PIN received from the user device.

신용카드 승인 요청 장치(640)는 사용자 인증 장치(620)로 거래 인증값을 전송하고, 정보 블록 1을 요청할 수 있다. 사용자 인증 장치(620)는 거래 인증값을 검증하고, 거래 인증값이 검증된 경우, 복호화된 정보 블록 1을 신용카드 승인 요청 장치(640)로 전송할 수 있다.The credit card approval request device 640 may transmit a transaction authentication value to the user authentication device 620 and request information block 1. The user authentication device 620 may verify the transaction authentication value and transmit the decrypted information block 1 to the credit card approval request device 640 when the transaction authentication value is verified.

신용 카드 승인 요청 장치(640)는 사용자 인증 장치(620)로부터 수신한 복호화된 정보 블록 1을 기반으로 정보 블록 2를 복호화할 수 있다. 신용 카드 승인 요청 장치(640)는 복호화된 정보 블록 1 및 정보 블록 2를 기반으로 신용 카드 인증 값을 생성할 수 있다. The credit card permission request device 640 may decrypt information block 2 based on the decrypted information block 1 received from the user authentication device 620 . The credit card permission request unit 640 may generate a credit card authentication value based on the decrypted information block 1 and information block 2.

이에 따라, 신용 카드 승인 요청 장치(640)는 신용 카드 인증 값과 신용 카드 번호를 기반으로 승인 요청 정보를 생성하여 신용 카드사 서버로 전송할 수 있다.Accordingly, the credit card permission request device 640 may generate permission request information based on the credit card authentication value and the credit card number and transmit the information to the credit card company server.

이때, 신용카드 승인 요청 장치(640)는 사용자 인증 장치(620)로부터 웹 기반 상거래 장치(600)가 제공한 결제 정보를 정보 블록 1과 함께 수신할 수 있으며, 해당 결제 정보와 상술한 신용 카드 인증 값 및 신용 카드 번호를 기반으로 승인 요청 정보(승인 전문)을 생성할 수 있다.At this time, the credit card approval request device 640 may receive the payment information provided by the web-based commerce device 600 from the user authentication device 620 together with the information block 1, and the corresponding payment information and the aforementioned credit card authentication Authorization request information (authorization full text) can be created based on value and credit card number.

신용 카드 승인 요청 장치(640)는 신용카드사 서버로 승인 요청 정보를 전송할 수 있고, 신용 카드사 서버는 승인 요청 정보를 수신하고 승인 결과를 신용 카드 승인 요청 장치(640)로 전송할 수 있다. 신용 카드 승인 요청 장치(640)는 승인 결과를 웹 기반 상거래 장치(600)로 전송할 수 있다.The credit card permission request device 640 may transmit approval request information to the credit card company server, and the credit card company server may receive the permission request information and transmit an approval result to the credit card permission request device 640 . The credit card approval request device 640 may transmit the approval result to the web-based commerce device 600 .

상술한 구성에서, 결제 서비스 제공 장치는 웹 기반 상거래 장치 및 사용자 장치와 연동하여 사용자에 의해 발생한 상거래를 검증하고, 이후 정보 블록 1을 기반으로 정보 블록 2를 복호화할 수 있다.In the above-described configuration, the payment service providing device may interwork with the web-based commerce device and the user device to verify the commerce transaction generated by the user, and then decrypt the information block 2 based on the information block 1.

이를 도 8에 도시된 개념도를 통해 설명하면, 사용자가 본 발명의 실시예에 따른 간편 결제 절차를 선택한 경우 웹 기반 상거래 장치(600)는 사용자 인증 장치(620)로 결제를 요청할 수 있다. 웹 기반 상거래 장치(600)는 사용자에 의해 선택된 임시 가상 카드 번호와 결제 내역(품목, 가맹점 명, 금액, 거래 일시 등)을 포함하는 결제 정보를 사용자 인증 장치(620)로 전달하여 거래 인증 요청을 진행할 수 있다.Referring to the conceptual diagram shown in FIG. 8 , when a user selects a simple payment procedure according to an embodiment of the present invention, the web-based commerce device 600 may request payment from the user authentication device 620 . The web-based commerce device 600 transfers payment information including the temporary virtual card number selected by the user and payment details (item, member store name, amount, date and time of transaction, etc.) to the user authentication device 620 to request transaction authentication. can proceed

이때, 웹 기반 상거래 장치(600)는 결제 요청시 신용카드 승인 요청 장치(640)와 일방향의 통신 채널을 형성하고, 사용자의 결제 내역에 대응되어 결제 고유코드를 생성하며 결제 내역에 대응되는 거래 일시 및 결제 고유코드를 포함하는 거래 확인정보를 생성하여 신용카드 승인 요청 장치(640)로 전송할 수 있다. 이때, 거래 확인 정보는 사용자에 대응되는 사용자 장치의 식별정보를 포함할 수 있다.At this time, the web-based commerce device 600 forms a one-way communication channel with the credit card approval request device 640 when requesting payment, generates a unique payment code corresponding to the user's payment details, and determines the date and time of the transaction corresponding to the payment details. And transaction confirmation information including a unique payment code may be generated and transmitted to the credit card approval request device 640 . In this case, the transaction confirmation information may include identification information of a user device corresponding to the user.

또한, 웹 기반 상거래 장치(600)는 거래 확인정보와 동일한 정보를 포함하는 거래 검증 정보를 사용자에 대응되어 발급하고, 해당 거래 검증 정보를 사용자 장치로 전송할 수 있다.In addition, the web-based commerce device 600 may issue transaction verification information including the same information as the transaction verification information in correspondence with the user, and transmit the corresponding transaction verification information to the user device.

한편, 신용 카드 승인 요청 장치(640)는 웹 기반 상거래 장치(600)로부터 수신하여 저장한 거래 확인 정보와 사용자 장치로부터 수신된 거래 검증 정보를 상호 비교하여 일치 여부를 판단하고, 판단 결과 일치하는 경우 정상 거래 및 거래가 존재하였음을 확인할 수 있다.On the other hand, the credit card approval request device 640 compares the transaction confirmation information received and stored from the web-based commerce device 600 and the transaction validation information received from the user device to determine whether they match, and determines whether they match. It can be confirmed that normal transactions and transactions exist.

이에 따라, 신용 카드 승인 요청 장치(640)는 실제 거래가 존재하는 정상 거래로 판단한 경우 사용자 인증 장치(620)로부터 사용자 장치의 결제 PIN에 의해 복호화된 정보 블록 1을 기반으로 정보 블록 2를 복호화하고, 복호화된 정보 블록 1 및 정보 블록 2를 기반으로 암호화된 신용 카드 인증 값을 복호화할 수 있다.Accordingly, the credit card approval request device 640 decrypts the information block 2 based on the information block 1 decrypted by the payment PIN of the user device from the user authentication device 620 when it is determined that the actual transaction is a normal transaction, Based on the decrypted information block 1 and information block 2, the encrypted credit card authentication value may be decrypted.

또한, 신용 카드 승인 요청 장치(640)는 사용자 인증 장치(620)로부터 수신한 카드 ID에 대응되는 암호화된 신용 카드 번호를 복호화할 수 있다.Also, the credit card permission request device 640 may decrypt the encrypted credit card number corresponding to the card ID received from the user authentication device 620 .

이에 따라, 신용 카드 승인 요청 장치(640)는 복호화된 신용 카드 인증 값과 신용 카드 번호를 기초로 승인 요청 정보를 생성하여 신용 카드사로 전송하여 상술한 결제 처리 후속 절차를 진행할 수 있다.Accordingly, the credit card permission request device 640 may generate permission request information based on the decrypted credit card authentication value and the credit card number, transmit it to the credit card company, and proceed with the above-described payment processing procedure.

이상에서 설명된 사용자 장치, 결제 서비스 제공 장치, 웹 기반 상거래 장치 및 각종 서버는 하드웨어 구성요소, 소프트웨어 구성요소, 및/또는 하드웨어 구성요소 및 소프트웨어 구성요소의 조합으로 구현될 수 있다.The above-described user devices, payment service providing devices, web-based commerce devices, and various servers may be implemented as hardware components, software components, and/or a combination of hardware components and software components.

또한, 실시예들에서 설명된 구성요소는, 예를 들어, 프로세서, 콘트롤러, ALU(arithmetic logic unit), 디지털 신호 프로세서(digital signal processor), 마이크로컴퓨터, FPA(field programmable array), PLU(programmable logic unit), 마이크로프로세서, 또는 명령(instruction)을 실행하고 응답할 수 있는 다른 어떠한 장치와 같이, 하나 이상의 범용 컴퓨터 또는 특수 목적 컴퓨터를 이용하여 구현될 수 있다.In addition, the components described in the embodiments may include, for example, a processor, a controller, an arithmetic logic unit (ALU), a digital signal processor, a microcomputer, a field programmable array (FPA), and a programmable logic unit (PLU). unit, microprocessor, or any other device capable of executing and responding to instructions.

사용자 장치, 결제 서비스 제공 장치, 웹 기반 상거래 장치 및 각종 서버는 운영 체제(OS: Operating System) 및 운영 체제상에서 수행되는 하나 이상의 소프트웨어 애플리케이션을 실행할 수 있다. 또한, 사용자 장치, 결제 서비스 제공 장치, 웹 기반 상거래 장치 및 각종 서버는 소프트웨어의 실행에 응답하여, 데이터를 접근, 저장, 조작, 처리 및 생성할 수도 있다.A user device, a payment service providing device, a web-based commerce device, and various servers may execute an operating system (OS) and one or more software applications executed on the operating system. In addition, user devices, payment service providing devices, web-based commerce devices, and various servers may access, store, manipulate, process, and create data in response to software execution.

이해의 편의를 위하여, 구성요소는 각각 하나가 사용되는 것으로 설명된 경우도 있지만, 해당 기술분야에서 통상의 지식을 가진 자는, 처리 장치가 복수 개의 처리 요소(processing element) 및/또는 복수 유형의 처리 요소를 포함할 수 있음을 알 수 있다.For convenience of understanding, there are cases where each component is described as being used, but those skilled in the art will understand that a processing device is a plurality of processing elements and/or a plurality of types of processing. It can be seen that elements can be included.

예를 들어, 사용자 장치, 결제 서비스 제공 장치, 웹 기반 상거래 장치 및 각종 서버는 복수 개의 프로세서 또는 하나의 프로세서 및 하나의 콘트롤러를 포함할 수 있다. 또한, 병렬 프로세서(parallel processor)와 같은, 다른 처리 구성(processing configuration)도 가능하다.For example, a user device, a payment service providing device, a web-based commerce device, and various servers may include a plurality of processors or one processor and one controller. Other processing configurations are also possible, such as parallel processors.

소프트웨어는 컴퓨터 프로그램(computer program), 코드(code), 명령(instruction), 또는 이들 중 하나 이상의 조합을 포함할 수 있으며, 사용자 장치, 결제 서비스 제공 장치, 웹 기반 상거래 장치 및 각종 서버를 원하는 대로 동작하도록 하거나 독립적으로 또는 결합적으로(collectively) 명령할 수 있다.The software may include a computer program, code, instructions, or a combination of one or more of them, and operates a user device, a payment service providing device, a web-based commerce device, and various servers as desired. may be ordered independently or collectively.

소프트웨어 및/또는 데이터는, 사용자 장치, 결제 서비스 제공 장치, 웹 기반 상거래 장치 및 각종 서버에 의하여 해석되거나 사용자 장치, 결제 서비스 제공 장치, 웹 기반 상거래 장치 및 각종 서버에 명령 또는 데이터를 제공하기 위하여, 어떤 유형의 기계, 구성요소(component), 물리적 장치, 가상 장치(virtual equipment), 컴퓨터 저장 매체 또는 장치, 또는 전송되는 신호 파(signal wave)에 영구적으로, 또는 일시적으로 구체화(embody)될 수 있다.Software and/or data may be interpreted by user devices, payment service providing devices, web-based commerce devices and various servers, or to provide instructions or data to user devices, payment service providing devices, web based commerce devices and various servers, may be permanently or temporarily embodied in any tangible machine, component, physical device, virtual equipment, computer storage medium or device, or signal wave being transmitted. .

소프트웨어는 네트워크로 연결된 컴퓨터 시스템 상에 분산되어서, 분산된 방법으로 저장되거나 실행될 수도 있다. 소프트웨어 및 데이터는 하나 이상의 컴퓨터 판독 가능 기록 매체에 저장될 수 있다.Software may be distributed on networked computer systems and stored or executed in a distributed manner. Software and data may be stored on one or more computer readable media.

본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 방법은 컴퓨터 프로그램으로 작성 가능하며, 컴퓨터 프로그램을 구성하는 코드들 및 코드 세그먼트들은 당해 분야의 컴퓨터 프로그래머에 의하여 용이하게 추론될 수 있다. 또한, 해당 컴퓨터 프로그램은 컴퓨터가 읽을 수 있는 정보저장매체(computer readable media)에 저장되고, 컴퓨터나 본 발명의 실시예에 따른 결제 서비스 제공 장치, 웹 기반 상거래 장치, 사용자 장치 등에 의하여 읽혀지고 실행됨으로써 웹 기반 거래 검증을 지원하는 결제 서비스 제공 방법을 구현할 수 있다.The payment service providing method supporting web-based transaction verification according to an embodiment of the present invention can be written as a computer program, and codes and code segments constituting the computer program can be easily inferred by a computer programmer in the related field. . In addition, the corresponding computer program is stored in computer readable media, and is read and executed by a computer or a payment service providing device, a web-based commerce device, a user device, etc. according to an embodiment of the present invention. A payment service providing method supporting web-based transaction verification may be implemented.

정보저장매체는 자기 기록매체, 광 기록매체 및 캐리어 웨이브 매체를 포함한다. 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 방법을 구현하는 컴퓨터 프로그램은 결제 서비스 제공 장치, 웹 기반 상거래 장치, 사용자 장치 등의 내장 메모리에 저장 및 설치될 수 있다. 또는, 본 발명의 실시예에 따른 웹 기반 거래 검증을 지원하는 결제 서비스 제공 방법을 구현하는 컴퓨터 프로그램을 저장 및 설치한 스마트 카드 등의 외장 메모리가 인터페이스를 통해 결제 서비스 제공 장치, 웹 기반 상거래 장치, 사용자 장치 등에 장착될 수도 있다.Information storage media include magnetic recording media, optical recording media, and carrier wave media. A computer program implementing the payment service providing method supporting web-based transaction verification according to an embodiment of the present invention may be stored and installed in a built-in memory of a payment service providing device, a web-based commerce device, or a user device. Alternatively, an external memory such as a smart card storing and installing a computer program implementing a payment service providing method supporting web-based transaction verification according to an embodiment of the present invention is interfaced with a payment service providing device, a web-based commerce device, It may also be mounted on a user device or the like.

본 명세서에 기술된 다양한 장치 및 구성부는 하드웨어 회로(예를 들어, CMOS 기반 로직 회로), 펌웨어, 소프트웨어 또는 이들의 조합에 의해 구현될 수 있다. 예를 들어, 다양한 전기적 구조의 형태로 트랜지스터, 로직게이트 및 전자회로를 활용하여 구현될 수 있다.The various devices and components described herein may be implemented by hardware circuitry (eg, CMOS-based logic circuitry), firmware, software, or combinations thereof. For example, it may be implemented using transistors, logic gates, and electronic circuits in the form of various electrical structures.

전술된 내용은 본 발명이 속하는 기술 분야에서 통상의 지식을 가진 자라면 본 발명의 본질적인 특성에서 벗어나지 않는 범위에서 수정 및 변형이 가능할 것이다. 따라서, 본 발명에 개시된 실시예들은 본 발명의 기술 사상을 한정하기 위한 것이 아니라 설명하기 위한 것이고, 이러한 실시예에 의하여 본 발명의 기술 사상의 범위가 한정되는 것은 아니다. 본 발명의 보호 범위는 아래의 청구범위에 의하여 해석되어야 하며, 그와 동등한 범위 내에 있는 모든 기술 사상은 본 발명의 권리범위에 포함되는 것으로 해석되어야 할 것이다.The foregoing may be modified and modified by those skilled in the art without departing from the essential characteristics of the present invention. Therefore, the embodiments disclosed in the present invention are not intended to limit the technical idea of the present invention, but to explain, and the scope of the technical idea of the present invention is not limited by these embodiments. The protection scope of the present invention should be construed according to the claims below, and all technical ideas within the equivalent range should be construed as being included in the scope of the present invention.

본 발명은 본 발명은 웹 표준 환경에서 비대면 지급 결제를 위한 웹 기반 인증 결제 방법을 제공하는 동시에 신용 카드 승인 요청 장치가 일방향 채널을 통해 웹 기반 상거래 장치와 사용자 장치로부터 수신한 정보를 기반으로 거래 검증을 실시하여 실제 거래가 발생하였는지 여부를 확인한 후 신용 카드 관련 정보에 대한 복호화를 실시함으로써, 사용자 인증 장치에 대한 해킹에 따른 결제 PIN이 유출된 경우라도 안전하게 결제가 이루어질 수 있도록 지원하여 결제 시스템 전체에 대한 보안성을 강화한 것으로서, 다양한 온라인 결제 또는 비대면 결제 시스템에 광범위하게 적용될 수 있다.The present invention provides a web-based authentication payment method for non-face-to-face payment and settlement in a web standard environment, and at the same time, a credit card authorization request device conducts a transaction based on information received from a web-based commerce device and a user device through a one-way channel. After verification is performed to confirm whether an actual transaction has occurred, credit card information is decrypted to ensure that payment is made safely even if the payment PIN is leaked due to hacking of the user authentication device. As it has enhanced security, it can be widely applied to various online payment or non-face-to-face payment systems.

100: 결제 서비스 제공 장치 120: 사용자 인증 장치
140: 카드 승인 요청 장치
100: payment service providing device 120: user authentication device
140: card approval request device

Claims (10)

신용 카드 번호를 암호화하여 저장하고 신용 카드 인증 값을 암호화하여 정보 블록 1 및 정보 블록 2로 분할하되, 상기 정보 블록 1은 상기 정보 블록 2의 복호화를 위해 사용되고, 상기 정보 블록 1을 사용자 인증 장치로 전송하고 상기 정보 블록 1은 삭제하도록 구현되는 신용 카드 승인 요청 장치; 및
사용자 장치로부터 결제 PIN(personal identification number) 정보를 수신하고, 상기 정보 블록 1에 대하여 결제 PIN 정보를 기반으로 암호화하여 암호화된 정보 블록 1을 저장하고, 사용자에 의한 상거래가 발생한 웹 기반 상거래 장치로부터 결제 내역을 포함하는 결제 정보 수신시 상기 사용자 장치로 상기 정보 블록 1을 생성하기 위한 결제 PIN 정보를 요청하여 상기 사용자 장치로부터 수신된 결제 PIN 정보를 기반으로 상기 암호화된 정보 블록 1을 복호화한 정보 블록 1과 상기 결제 정보를 상기 신용 카드 승인 요청 장치로 전송하는 사용자 인증 장치를 포함하되,
상기 신용 카드 승인 요청 장치는 상기 웹 기반 상거래 장치로부터 상기 상거래에 대응되는 결제 고유코드 및 거래 일시를 포함하는 거래 확인정보를 수신하고, 상기 사용자 장치로부터 상기 웹 기반 상거래 장치로부터 발급받은 거래 검증정보를 수신하여 상기 거래 확인정보와 비교 후 상호 일치하는 경우 상기 정보 블록 1 및 상기 정보 블록 2를 기반으로 상기 결제정보에 따른 결제 처리를 수행하며, 상기 결제 처리 수행시 상기 사용자 인증 장치로부터 수신된 상기 정보 블록 1을 기반으로 상기 정보 블록 2를 복호화하여 상기 정보 블록 1 및 상기 정보 블록 2을 기반으로 암호화된 상기 신용 카드 인증 값을 복호화하고 암호화된 상기 신용 카드 번호를 복호화하며, 상기 결제 정보와 상기 복호화된 신용카드 인증 값 및 신용 카드 번호를 기반으로 신용 카드사로 전송할 승인 전문을 생성하고, 상기 승인 전문을 상기 신용 카드사로 전송하는 것을 특징으로 하는 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치.
The credit card number is encrypted and stored, and the credit card authentication value is encrypted and divided into information block 1 and information block 2, wherein the information block 1 is used to decrypt the information block 2, and the information block 1 is used as a user authentication device. a credit card authorization request device configured to transmit and delete the information block 1; and
Receives payment PIN (personal identification number) information from the user device, encrypts the information block 1 based on the payment PIN information, stores the encrypted information block 1, and pays from the web-based commerce device where the user's transaction occurred Information block 1 in which the encrypted information block 1 is decrypted based on the payment PIN information received from the user device by requesting payment PIN information for generating the information block 1 from the user device when payment information including details is received And a user authentication device for transmitting the payment information to the credit card approval request device,
The credit card approval requesting device receives transaction confirmation information including a payment unique code and transaction date and time corresponding to the transaction from the web-based commerce device, and transaction verification information issued from the web-based commerce device from the user device. After receiving and comparing with the transaction confirmation information, if they match each other, payment processing according to the payment information is performed based on the information block 1 and the information block 2, and the information received from the user authentication device when the payment processing is performed The information block 2 is decrypted based on block 1, the credit card authentication value encrypted based on the information block 1 and the information block 2 is decrypted, the encrypted credit card number is decrypted, and the payment information and the decryption A payment service providing device supporting web-based transaction verification, characterized in that it generates an authorization message to be transmitted to a credit card company based on the credit card authentication value and the credit card number, and transmits the authorization message to the credit card company.
삭제delete ◈청구항 3은(는) 설정등록료 납부시 포기되었습니다.◈◈Claim 3 was abandoned when the registration fee was paid.◈ 제 1항에 있어서,
상기 신용 카드 번호에 대한 암호화는 HSM(hardware security module) 및 해쉬를 기반으로 수행되고,
상기 신용 카드 인증 값에 대한 암호화는 상기 HSM을 기반으로 수행되고,
상기 정보 블록 1은 상기 사용자 인증 장치에서 상기 결제 PIN 정보를 기반으로 AES(advanced encryption standard)를 통해 암호화되는 것을 특징으로 하는 웹 기반 거래 검증을 지원하는 결제 서비스 제공 장치.
According to claim 1,
Encryption of the credit card number is performed based on a hardware security module (HSM) and hash,
Encryption of the credit card authentication value is performed based on the HSM,
The information block 1 is encrypted through an advanced encryption standard (AES) based on the payment PIN information in the user authentication device.
삭제delete 신용 카드 승인 요청 장치가 신용 카드 번호를 암호화하여 저장하고, 신용 카드 인증 값을 암호화하여 정보 블록 1 및 정보 블록 2로 분할한 후 상기 정보 블록 1을 사용자 인증 장치로 전송하고 상기 정보 블록 1을 삭제하는 단계, 상기 정보 블록 1은 상기 정보 블록 2의 복호화를 위해 사용됨;
상기 사용자 인증 장치가 사용자 장치로부터 결제 PIN(personal identification number) 정보를 수신하고, 상기 정보 블록 1에 대하여 결제 PIN 정보를 기반으로 암호화하여 암호화된 정보 블록 1을 저장하는 단계;
상기 사용자 인증 장치가 사용자에 의한 상거래가 발생한 웹 기반 상거래 장치로부터 결제 내역을 포함하는 결제 정보 수신시 상기 사용자 장치로 상기 정보 블록 1을 생성하기 위한 결제 PIN 정보를 요청하여 상기 사용자 장치로부터 수신된 결제 PIN 정보를 기반으로 상기 암호화된 정보 블록 1을 복호화한 정보 블록 1과 상기 결제 정보를 상기 신용 카드 승인 요청 장치로 전송하는 단계;
상기 신용 카드 승인 요청 장치가 상기 웹 기반 상거래 장치로부터 상기 상거래에 대응되는 결제 고유코드 및 거래 일시을 포함하는 거래 확인정보를 수신하는 단계; 및
상기 신용카드 승인 요청 장치가 상기 사용자 장치로부터 상기 웹 기반 상거래 장치로부터 발급받은 거래 검증정보를 수신하여 상기 거래 확인정보와 비교 후 상호 일치하는 경우 상기 정보 블록 1 및 상기 정보 블록 2를 기반으로 상기 결제정보에 따른 결제 처리를 수행하는 단계를 포함하며,
상기 결제 처리를 수행하는 단계는,
상기 신용 카드 승인 요청 장치가 상기 결제 처리 수행시 상기 사용자 인증 장치로부터 수신된 상기 정보 블록 1을 기반으로 상기 정보 블록 2를 복호화하여 상기 정보 블록 1 및 상기 정보 블록 2을 기반으로 암호화된 상기 신용 카드 인증 값을 복호화하고, 암호화된 상기 신용 카드 번호를 복호화하며, 상기 결제 정보와 상기 복호화된 신용카드 인증 값 및 신용 카드 번호를 기반으로 신용 카드사로 전송할 승인 전문을 생성하고, 상기 승인 전문을 상기 신용 카드사로 전송하는 단계를 더 포함하는 것을 특징으로 하는 웹 기반 거래 검증을 지원하는 결제 서비스 제공 방법.
The credit card authorization request device encrypts and stores the credit card number, encrypts the credit card authentication value, divides it into information block 1 and information block 2, transmits the information block 1 to the user authentication device, and deletes the information block 1. The step of: the information block 1 is used for decoding the information block 2;
receiving, by the user authentication device, payment PIN (personal identification number) information from the user device, encrypting the information block 1 based on the payment PIN information, and storing the encrypted information block 1;
When the user authentication device receives payment information including payment details from a web-based commerce device in which a commerce transaction by a user has occurred, the user device requests payment PIN information for generating the information block 1, and the payment received from the user device transmitting the information block 1 obtained by decrypting the encrypted information block 1 and the payment information to the credit card approval requesting device based on the PIN information;
receiving, by the credit card approval requesting device, transaction confirmation information including a unique payment code corresponding to the commercial transaction and a transaction date and time from the web-based commercial transaction device; and
The credit card approval request device receives the transaction verification information issued from the web-based commerce device from the user device, compares it with the transaction confirmation information, and if they match, the payment based on the information block 1 and the information block 2 Including the step of performing payment processing according to the information,
The step of performing the payment processing,
When the credit card approval requesting device performs the payment processing, the credit card encrypted based on the information block 1 and the information block 2 by decrypting the information block 2 based on the information block 1 received from the user authentication device. Decrypts the authentication value, decrypts the encrypted credit card number, generates an approval message to be transmitted to a credit card company based on the payment information, the decrypted credit card authentication value, and the credit card number, and sends the authorization message to the credit card company. A payment service providing method supporting web-based transaction verification, further comprising the step of transmitting to a card company.
삭제delete 삭제delete 삭제delete 삭제delete 삭제delete
KR1020150127134A 2015-09-08 2015-09-08 Payment service providing apparatus and method for supporting transaction verification based on web, system and computer readable medium having computer program recorded thereon KR102468785B1 (en)

Priority Applications (4)

Application Number Priority Date Filing Date Title
KR1020150127134A KR102468785B1 (en) 2015-09-08 2015-09-08 Payment service providing apparatus and method for supporting transaction verification based on web, system and computer readable medium having computer program recorded thereon
US15/254,656 US20170068960A1 (en) 2015-09-08 2016-09-01 Web based payment service providing apparatus, method, system, and non-transitory computer readable storage medium storing computer program recorded thereon
CN201610806648.7A CN106503996B (en) 2015-09-08 2016-09-07 Web-based payment service providing apparatus, method and system
EP16187856.6A EP3142055A1 (en) 2015-09-08 2016-09-08 Web based payment service providing apparatus, method, system, and non-transitory computer readable storage medium storing computer program recorded thereon

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020150127134A KR102468785B1 (en) 2015-09-08 2015-09-08 Payment service providing apparatus and method for supporting transaction verification based on web, system and computer readable medium having computer program recorded thereon

Publications (2)

Publication Number Publication Date
KR20170029943A KR20170029943A (en) 2017-03-16
KR102468785B1 true KR102468785B1 (en) 2022-11-18

Family

ID=58497762

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020150127134A KR102468785B1 (en) 2015-09-08 2015-09-08 Payment service providing apparatus and method for supporting transaction verification based on web, system and computer readable medium having computer program recorded thereon

Country Status (1)

Country Link
KR (1) KR102468785B1 (en)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010186430A (en) 2009-02-13 2010-08-26 Broadleaf Co Ltd Commercial transaction management device and commercial transaction system using the same
KR101010977B1 (en) * 2010-07-16 2011-01-26 주식회사 신세계 Electronic liquidation server and method for user authentication
KR101523494B1 (en) * 2014-10-10 2015-05-28 주식회사 시큐브 Mobile payment relay validation system and method in online and offline
US20150206137A1 (en) * 2014-01-22 2015-07-23 PayWithMyBank, Inc. Secure method to store sensitive data

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101926020B1 (en) 2011-07-11 2018-12-06 주식회사 비즈모델라인 System for Operating a Payment by using Dynamic Determined Authentication Number
KR101508360B1 (en) * 2012-10-09 2015-04-07 삼성에스디에스 주식회사 Apparatus and method for transmitting data, and recording medium storing program for executing method of the same in computer
KR101586737B1 (en) * 2013-12-18 2016-02-02 한국정보통신주식회사 Method for providing electronic commerce payment sevice and payment server thereof

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010186430A (en) 2009-02-13 2010-08-26 Broadleaf Co Ltd Commercial transaction management device and commercial transaction system using the same
KR101010977B1 (en) * 2010-07-16 2011-01-26 주식회사 신세계 Electronic liquidation server and method for user authentication
US20150206137A1 (en) * 2014-01-22 2015-07-23 PayWithMyBank, Inc. Secure method to store sensitive data
KR101523494B1 (en) * 2014-10-10 2015-05-28 주식회사 시큐브 Mobile payment relay validation system and method in online and offline

Also Published As

Publication number Publication date
KR20170029943A (en) 2017-03-16

Similar Documents

Publication Publication Date Title
CN105741112B (en) Network-based authentication payment device, authentication payment method and authentication payment system
JP7043701B2 (en) Systems and methods to first establish and regularly check the trust of software applications
US20170068960A1 (en) Web based payment service providing apparatus, method, system, and non-transitory computer readable storage medium storing computer program recorded thereon
US10754941B2 (en) User device security manager
KR101621254B1 (en) Payment method, computer readable recording medium and system using virtual number based on otp
US9886688B2 (en) System and method for secure transaction process via mobile device
JP2018088292A (en) System and method for secure transaction process by mobile equipment
TR201810238T4 (en) The appropriate authentication method and apparatus for the user using a mobile authentication application.
KR102334894B1 (en) Apparatus for authentication and payment based on web, method for authentication and payment based on web, system for authentication and payment based on web and computer readable medium having computer program recorded thereon
KR101364996B1 (en) Electronic Financial System Using Hardware at Smart Terminal and Operating Method Thereof
US20170213213A1 (en) Enhanced authentication security applicable in an at least partially insecure network environment
KR20150106198A (en) Method, server and device for certification
KR102468782B1 (en) Payment service providing apparatus and method for assisting in selection of plural limit amount based on web, system and computer readable medium having computer program recorded thereon
US20200311289A1 (en) System and method for providing secure data access
KR101625065B1 (en) User authentification method in mobile terminal
KR101502944B1 (en) System for Digital Signing Using Portable Terminal
KR102468789B1 (en) Payment service providing apparatus and method using authentication based on web, system and computer readable medium having computer program recorded thereon
WO2015117323A1 (en) Method and device for achieving remote payment
KR102468785B1 (en) Payment service providing apparatus and method for supporting transaction verification based on web, system and computer readable medium having computer program recorded thereon
KR102468787B1 (en) Payment service providing apparatus and method for supporting multiple authentication based on web, system and computer readable medium having computer program recorded thereon
KR102403759B1 (en) System for providing electronic payment by authenticating patient and using card information, method thereof and non-transitory computer readable medium having computer program recorded thereon
KR102547682B1 (en) Server for supporting user identification using physically unclonable function based onetime password and operating method thereof
KR101543302B1 (en) Smart security authenticatiion service method and system
KR101369905B1 (en) Method and system for e-commerce credit card payment using mobile handset
KR20140004558A (en) Method and system for e-commerce credit card payment using mobile handset

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant