CN102194293A - 基于显示装置模仿的可信显示 - Google Patents

基于显示装置模仿的可信显示 Download PDF

Info

Publication number
CN102194293A
CN102194293A CN2011100367765A CN201110036776A CN102194293A CN 102194293 A CN102194293 A CN 102194293A CN 2011100367765 A CN2011100367765 A CN 2011100367765A CN 201110036776 A CN201110036776 A CN 201110036776A CN 102194293 A CN102194293 A CN 102194293A
Authority
CN
China
Prior art keywords
integrated circuit
information
interface
display message
pattern
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN2011100367765A
Other languages
English (en)
Other versions
CN102194293B (zh
Inventor
D·J·纳蒂维尔
C·J·特雷姆利特
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Maxim Integrated Products Inc
Original Assignee
Maxim Integrated Products Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Maxim Integrated Products Inc filed Critical Maxim Integrated Products Inc
Publication of CN102194293A publication Critical patent/CN102194293A/zh
Application granted granted Critical
Publication of CN102194293B publication Critical patent/CN102194293B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/82Protecting input, output or interconnection devices
    • G06F21/84Protecting input, output or interconnection devices output devices, e.g. displays or monitors
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/606Protecting data by securing the transmission between two devices or processes
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/82Protecting input, output or interconnection devices
    • G06F21/83Protecting input, output or interconnection devices input devices, e.g. keyboards, mice or controllers thereof
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/08Payment architectures
    • G06Q20/18Payment architectures involving self-service terminals [SST], vending machines, kiosks or multimedia terminals
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q30/00Commerce
    • G06Q30/06Buying, selling or leasing transactions
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07FCOIN-FREED OR LIKE APPARATUS
    • G07F17/00Coin-freed apparatus for hiring articles; Coin-freed facilities or services
    • G07F17/42Coin-freed apparatus for hiring articles; Coin-freed facilities or services for ticket printing or like apparatus, e.g. apparatus for dispensing of printed paper tickets or payment cards
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2105Dual mode as a secondary aspect
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2149Restricted operating environment

Abstract

集成电路具有按键进入接口和连通的数据通路。在连通模式下,所述按键进入接口被禁用并且所述连通的数据通路被启用,从而来自外部非可信源的非可信信息(例如视频)可以通过所述连通的数据通路被驱动进入所述集成电路,并且离开所述安全集成电路而到达显示装置。在可信模式下,所述按键进入接口被启用并且可用于在金融交易中接收按键信息。然而,所述连通的数据通路被禁用,从而未被验证的信息不能通过所述集成电路被驱动到所述显示装置。之前储存在所述集成电路上的已签名的图像可以被检验并以安全的方式被驱动到所述显示装置。所述体系结构是灵活的并且允许外部通用视频解码器被用来在所述连通模式下驱动所述显示装置。

Description

基于显示装置模仿的可信显示
相关申请的交叉引用:本申请在35 U.S.C.§119(e)下要求在2010年2月12日提交的题目为“基于显示装置模仿的可信显示(Trusted Display Based On Display Device Emulation)”的临时申请No.61/337,937的优先权,通过引用将其主题内容并入本文。
技术领域
本公开涉及控制对显示装置的访问。
背景技术
数种不同类型的电子装置可用于接收金融信息和参与金融交易。实例包括自动取款机(ATM)、销售点(POS)终端、无人照看的(unattended)自动售货机和售票机。例如,POS终端是用于在销售的地方处理销售交易的电子装置。POS终端通常具有用于以电子方式读取金融付款信息的机制(例如磁条读取装置或智能卡读取装置)、显示装置、小键盘(keypad)或触控屏幕,或者其他用于从使用者处接收手动输入的信息的机制,以及用于以安全方式与远程的金融机构以电子方式通信的通信机制。在一种情况中,想要进行购买的消费者刷信用卡或借记卡通过POS终端上的磁条读取装置,或者将智能卡插入POS终端上的智能卡读取装置槽。POS终端位于例如零售店的销售点。POS终端组合输入的信用卡或借记卡信息或智能卡信息与交易金额方面的信息,并且这种信息以加密形式从POS终端被发送到金融机构。消费者可以通过签字于签名捕捉装置或者通过提供指纹或个人识别号码来许可所述交易。所述交易是如何发生的根据交易的类型而有所不同,但在所有的情况下,敏感的金融信息均被输入到POS终端。POS终端中的这种敏感的信息,假如其落入不合适的人手中,可能会以未被许可的方式使用,例如偷窃钱财和/或物品。因此,在设计POS终端方面需要慎之又慎,以确保POS终端不会被用于非法目的,并且确保被储存在POS终端中的敏感的金融信息和加密密钥不会被盗贼提取。
POS终端可以用于偷窃金融信息的一种方式是将流氓软件(rogue software)载入POS  终端。这种软件可以存在,而经营者(merchant)或消费者并不知其存在。在一种攻击中,流氓软件使得提示消费者输入消费者个人识别号码(PIN)的指令被显示在POS终端的屏幕上。如果消费者照做,流氓软件则从小键盘接口接收所述PIN。消费者可能并未意识到PIN已经被偷窃,而在某些攻击中,消费者能够结束所意图的交易。因此在POS终端正在处理交易的时间内,在屏幕上呈现给使用者的信息必须为可信的或必须来自于可信的源。
使这种问题复杂化的是这样的事实,即POS终端的显示装置是越来越有价值的资源。越来越大的显示装置正在被使用。有时使用能够显示视频的彩色液晶显示器(LCD)。因此,可以期望在针对安全POS终端金融交易应用以外的用途来使用这种大型彩色显示装置。在一个实施例中,显示装置可用来与POS终端结合,以实施如上述的金融销售交易。然而,在其他时候,相同的显示装置可用作收银机(cash register)的一部分。当被用作收银机的一部分时,显示装置被用于向消费者显示价格或其他交易信息。可替换地或者附加地,广告信息可以被显示在显示装置上。因此,期望第三方(例如广告商或经营者)被允许在终端的显示装置上显示信息,而不显示会造成安全风险的信息。
两种体系结构可以被采用来实现可以在显示装置上显示第三方图像和消息的POS终端:1)单芯片(one-chip)体系结构,以及2)双芯片体系结构。
图1(现有技术)为图示说明单芯片体系结构的示意图。单个微控制器1既处理安全功能(例如加密密钥储存、PIN管理、显示控制、小键盘管理)并且还处理网络通信和非关键功能,例如打印机管理。集成电路经由通信接口2从另一源(例如从广告商或收银机功能)接收信息。集成电路校验输入信息的每个图像或帧,来确认真实性,并且只有当图像或帧被验证,集成电路才经由显示控制功能3将其输出至显示装置4。需要实现这样的安全微控制器的半导体加工工艺一般地与制造安全电路和FLASH存储器相适应,但这些半导体工艺一般地与制造最新发展水平的高性能中央处理器(CPU)、高性能视频解码器或高性能验证电路不相适应。因此,如果单芯片体系结构被用于低成本应用中,则微控制器(需要处理安全功能)一般不具有足够的性能来解码和解压缩、验证以及以高帧率显示高分辨率视频。
图2(现有技术)为图示说明双芯片体系结构的示意图。这种方式将终端分为两个部分:非安全部分和安全部分。使用通常为昂贵的、复杂的、大量生产的高性能通用微控制器4来实现非安全部分。可以使用适于制造高性能中央处理器(CPU)、高性能视频解码器以及高性能验证电路的半导体加工工艺来实现微控制器4。视频可以被静态地验证,但这即使是对于最强大的处理器来说也过于苛刻了。这种微控制器用于处理所有的非安全相关的功能,例如网络管理、电池充电和监控、拨号调制解调器控制、打印机管理。所述双芯片体系结构允许POS终端制造商从市场上能够获得的许多通用微控制器中选择。这种非安全微控制器的选择可以根据目标市场和整体网络能力而被调整(tailored)。所述安全微控制器的处理能力无需根据POS/ATM的复杂程度来调整,而所述通用微控制器的处理能力则是需要调整的。
使用相对低成本的、较小的并且是低容量的微控制器集成电路5来实现所述双芯片体系结构的安全部分。安全功能包括安全密钥储存、小键盘管理、LCD控制、智能卡控制以及磁条读取装置电路。使用更适用于实现安全电路和FLASH存储器的半导体加工工艺来实现这种低成本的微控制器。
不幸地,在非安全通用微控制器4上被解码的解码视频流(video stream)在其通向显示装置的过程中仍会经过安全微控制器5。安全微控制器5应该在每个图像或帧经由显示控制器7被送到显示装置6之前,校验所述每个图像或帧。这种验证同样能够占用大量的处理能力,特别是在高分辨率的视频的情况下。由于性能的原因,基于所述双芯片体系结构的低成本实现进行解码视频的每个图像或帧的校验一般是不可能的。
发明内容
安全集成电路具有按键进入(entry)接口和连通的(pass-through)数据通路。在第一模式下,按键进入接口被禁用(disabled)并且连通的数据通路被启用(enabled),从而来自外部非可信源的非可信信息(例如视频)可以通过连通的数据通路被驱动进入所述安全集成电路,并且离开所述安全集成电路而到达显示装置。所述非可信源可以通过所述安全集成电路在本质上驱动所述显示装置。如所述显示装置那样,所述连通的数据通路的输入来自于(appear from)所述安全集成电路的外面。就该意义而言,所述安全集成电路的所述连通的数据通路的输入模仿(emulate)所述显示装置的输入。在该第一模式下,所述集成电路的按键进入接口被禁用并且不能被用于接收按键信息。例如,所述按键进入接口不能被用于接收由包括所述集成电路和所述显示装置的POS终端的使用者输入的PIN号码。
在第二模式下,按键进入接口被启用并且可被用来从小键盘将按键信息接收到所述安全集成电路上。然而,所述连通的数据通路被禁用,即信息不能从未被许可的源通过所述连通的数据通路而传到所述显示装置。在一个实施例中,用于在金融交易中使用的之前加载的(loaded)图像连同对应的数字加密签名一起被储存在所述安全集成电路中。加密密钥以安全的方式被储存在所述安全集成电路中的非易失性存储器内。在第二模式下,加密密钥被用于检验(verify)每个图像的数字签名。所述集成电路中的显示控制器则驱动所述显示装置,从而所述已检验和已验证的图像被显示在所述显示装置上。例如,这些已检验的图像可以在实施金融交易的各种步骤的过程中提示使用者。无论所述信息是否为被显示于第一模式下的非可信信息,或者所述信息是否为被显示于第二模式下的已检验和已验证的图像,所述安全集成电路的相同的输出接口均被用于驱动所述显示装置。除这些在第二模式下被验证并输出的图像外,第二集成电路还可以本地生成附加的图像,并且输出这些图像而不使用任何数字签名来验证所述本地生成的图像。
在POS终端应用中,安全集成电路可以被用于第二模式下,以经由小键盘接口从使用者处接收PIN号码。在该时间期间,因为连通的数据通路被禁用,来自未被许可的源的未被许可的提示信息不能通过集成电路的连通的数据通路而被驱动到显示装置。另一方面,当POS终端没有正被用于实施金融交易时,安全集成电路则操作于第一模式下,从而显示装置被自由使用来显示非可信信息。在显示装置为位于业务量大的地区(well-trafficked area)的具有触控屏幕能力的高分辨率的彩色显示器的情况下,所述显示装置对于做广告或其他应用可以是有价值的资源。这赋予了显示装置所提供的资源的更佳使用。在双芯片(two-chip)POS终端体系结构中,具有相对强大的(powerful)视频解码能力的通用微处理器可以解码视频,并且然后通过安全集成电路的连通的数据通路将所述视频驱动到所述显示装置。视频可以被显示在显示装置上,而安全集成电路不是一定要包含视频解码能力。安全集成电路的体系结构在如下方面是具有灵活性的,即相同的安全集成电路设计在视频将不会被显示在显示装置上的低成本POS终端应用以及视频将会被显示在显示装置上的高成本POS终端应用二者中均是可使用的。
包括第一模式(连通模式)和第二模式(可信模式)的机制和方法不被限制为在POS终端中使用,而是具有普遍的适用性,并且可以用于控制到任何显示装置的数据通路。所述可信模式无需涉及金融交易。
进一步的细节和实施方案以及技术在下面的详细说明中被描述。本发明内容不是意图要限定本发明。本发明由权利要求书限定。
附图说明
附图图示说明本发明的实施方案,其中相似的标号表示相似的部件。
图1(现有技术)为单芯片(one-chip)POS终端体系结构的方框图。
图2(现有技术)为双芯片POS终端体系结构的方块图。
图3为根据一新颖的方面的POS终端的前视图。
图4为图3的POS终端的方框图。
图5为图示说明图像及对应的数字签名如何被载入图4的POS终端的简化示意图。
图6为图示说明在连通模式下POS终端操作的简化示意图。
图7为POS终端的第二集成电路的连通的数据通路的可配置显示输入接口的示意图。
图8为图示说明在可信模式下POS终端操作的简化示意图。
图9为图示说明操作POS终端的方法的流程图。
具体实施方式
现在将详细地参考背景实施例和本发明的一些实施方案,本发明的实施例被图示于所述附图。
图3为POS终端50的示意图。在图3的情况下,POS终端50是一个人可以用来设计火车旅行和购买火车票的无人照看的火车站售卖亭(kiosk),或所述火车站售卖亭的一部分。POS终端50包括触控屏幕彩色TFT(薄膜晶体管)显示装置51、磁条读取装置以及智能卡读取装置52、机械数字小键盘53以及打印机55。在一种使用情形中,该个人观看显示装置51上的视频和/或静止图像,并由此从而获得时刻表和价格,并且了解在火车上或其他地方可以获得的所提供的内容,并设计火车路线。使用者使用显示装置51的触控屏幕来与POS终端进行交互,从而感兴趣的信息被呈现给所述使用者。使用者一般通过选择要购买的车票来结束这种交互的观看会话。然后,所述使用者使用POS终端支付车票。在一个实施例中,使用者刷信用卡或借记卡通过读取装置52,或者将智能卡插入读取装置52。读取装置52包含用于读取磁条卡和智能卡二者的电子装置。在金融交易过程中,使用者通过显示在显示装置51上的提示信息来提示。具体地,显示提示信息来指示使用者输入PIN或者以其他方式确认即将开始的交易。作为回应,使用者经由安全小键盘53输入个人识别号码(PIN)。尽管有触控屏幕,输入PIN的唯一方式是通过安全小键盘53来进行。
金融交易可以以数种不同的方式来实施,但在每一种情况中敏感的金融信息均被输入到POS终端中。POS终端则通常以安全网络通信与金融机构通信来完成交易。储存在POS终端上的加密密钥用来加密和解密这些网络交易,从而所述网络通信是安全的。网络通信通常经由图4中以参考标号56示出的硬连线网络连接而发生。如在上面的背景内容部分所说明的,输入到POS终端的敏感的金融信息和储存在POS终端上的加密密钥不能允许落入盗贼之手。一旦金融交易结束,POS终端50通常使用打印机55为该个人打印车票。POS终端50还可以打印收据或提供其他打印的材料给该个人。
图4为POS终端50的更为详细的示意图。除了上述的小键盘53、显示装置51、磁条/智能卡读取装置52以及打印机55,POS终端50还包括第一集成电路57和第二集成电路58以及防篡改开关和防篡改网格(mesh)74。第一集成电路57包括网络通信接口59、存储控制器60、中央处理器(CPU)61、显示控制器62、视频解码器63、通用串行总线(USB)总线接口64、串行外围接口(SPI)总线接口65以及打印机接口66。网络通信经由物理层电路67和通信接口59被传送到集成电路57中或从集成电路57被传送出来。存储控制器60从外部存储集成电路68读取和写入外部存储集成电路68。在这个具体的实施例中,第一集成电路为通用的、相对复杂的、大量生产的微控制器,所述微控制器具有强大的(substantial)处理能力。
相比之下,第二集成电路58为相对小的、专用微控制器,所述微控制器具有强大的防篡改能力和特征。第二集成电路58具有处理能力,但这些并不像第一集成电路57的处理能力那样强大。
除未图示的部分外,第二集成电路58包括CPU子系统69、USB总线接口70、SPI总线接口71、按键进入接口72、连通的数据通路73、安全静态随机存取存储器(SRAM)75、安全非易失性SRAM(NVSRAM)76、外部防篡改传感器控制电路77、环境传感器78、加密电路块79、安全实时时钟(RTC)80、硬件真随机数发生器(TRNG)81、智能卡控制器82以及磁条读取装置控制电路83。安全SRAM用于储存信用卡号码、银行账户信息以及PIN号码和在金融交易期间被输入到POS终端的其他敏感的金融信息。安全NVSRAM用于储存可用来参与到安全网络通信(例如与银行或其他金融机构)的加密密钥。第一和第二集成电路57和58经由USB总线84和USB接口64和70彼此之间进行相互通信。第二集成电路58经由LCD总线93从第一集成电路57接收要被显示在显示装置51上的信息。
按键接口72是在金融交易中使用者按键信息可以通过按键接口72被输入到第二集成电路58的机构。按键接口72包括键盘接口85、小键盘接口86以及触控屏幕接口87。在图示说明的实施例中,显示装置51为触控屏幕显示装置。因此,触控屏幕接口87经由连接装置88被耦合到显示装置51上的触控屏幕终端,从而触控屏幕接口87可以驱使信号输出到显示装置的触控屏幕部分并且可以从显示装置的触控屏幕部分读回信息。小键盘接口86由连接装置89连接到小键盘53。例如,小键盘接口可以执行安全随机化按键扫描的特殊形式,从而小键盘接口86检测小键盘53上的键何时被按压并且检测已被按压的是哪一个具体的键。在信息要经由遥控键盘来输入的情况下,键盘接口85则被连接到这个遥控键盘。例如,键盘接口85可以通过用于将键盘连接到个人计算机的标准串行总线协议来与这样的外部键盘通信。接口85、86和87中的每个在软件控制下均是可配置的,从而其可以以数种协议中所选择的一种被连接到数种外部装置中所选择的一个。
POS终端50在两种模式中的一种下是可操作的。在第一模式下,按键进入接口72被禁用,从而来自小键盘73的按键信息不能被读回到第二集成电路58中。连通的数据通路73使得数据通路从连通的数据通路73的输入端子90延伸通过连通的数据通路73,并且到达连通的数据通路73的输出端子91。在这种模式下,第一集成电路57的显示控制器62以与其如果驱动显示装置51的端子92的方式相同的方式驱动端子90。显示控制器62朝第二集成电路58观察看见的接口与朝显示装置51观察的接口看上去一样。包括连通的数据通路73的端子90的输入接口被认为是模仿显示装置51的输入接口。显示控制器62经由LCD总线93驱动到连通的数据通路73的输入端子90上的信号通过连通的数据通路73基本上是未被改变的(它们被缓冲),并且经由输出端子91离开连通的数据通路73的输出,并且经由LCD总线94被导引至显示装置51的输入接口。在该第一模式下,一装置(例如显示控制器62)可以通过第二集成电路58控制显示装置51,但在该时间期间,按键进入接口72(包括小键盘接口86)被禁用,从而按键信息不能被输入到第二集成电路58。例如,假设流氓软件以某种方式导致显示提示信息让使用者输入PIN,因为按键进入接口72会被禁用,这会使得使用者无法输入PIN。电路是硬连线的,从而如果连通的数据通路73被启用,按键进入接口72则被禁用。
在第二模式下,按键进入接口72被启用但连通的数据通路73被禁用,也就是说被接收到输入端子90上的信息不能通过数据通路73到达输出端子91和到达显示装置51。在这种模式下,来自小键盘53的按键信息可以经由小键盘接口86被输入到第二集成电路58,但在这种模式下被驱动到输出端子91上以在显示装置51上展示的信息,如将在下面进一步详细说明的,由第二集成电路58来控制以及检验和验证。由于小键盘接口86正被启用,当使用者可以成功地输入PIN的时候,未被许可的视频或图形的源无法驱动显示装置51并且无法使得虚假信息被显示给使用者。
图5为图4的POS终端50的操作中初始化步骤的简化示意图。为便利示出关于图5中的连通的数据通路的更多细节,图4的大量部件和连接未在图5中示出。要被显示在显示装置51上的信息在第二模式下被载入安全SRAM 75。这种信息可以为压缩或未压缩形式的视频、静止图像、位图、图标和/或其他图形或文本信息。在图示说明的实施例中,所述信息包括一组位图图像,并且对于每个图像一数字签名也被加载。箭头96图示说明这种加载。所述图像和对应的数字签名从第一集成电路57,经由USB总线84、USB总线接口70、CPU子系统69的安全监管部分95被加载至安全SRAM 75。在该时间期间,安全监管95通过导线97上的“禁用”信号禁用按键进入接口72(包括小键盘接口86)。小键盘接口86的禁用在图5中由十字符号(×)107来表示。导线97上的“禁用”信号还禁用连通的数据通路73的显示控制器98。导线97上的“禁用”信号还选通多路复用器99,从而来自LCD总线93的信息可以经过显示信息输入接口100、跨导线101、通过多路复用器99、通过显示信息输出接口102并且跨LCD总线94传到显示装置51。
图6为操作在第一模式(连通模式)下的示意图。安全监管95断言(assert)导线97上的“禁用”信号,从而小键盘接口86被禁用、显示控制器98被禁用并且连通的数据通路73被启用。显示信息输入接口100、内部LCD总线101、多路复用器99、显示控制器98以及未被图示说明的其他电路是连通的数据通路73的部分。在该第一模式下,第一集成电路57中的显示控制器62可以通过第二集成电路58被启用的连通的数据通路73,将非可信信息驱动到显示装置51。所述非可信信息跨LCD总线93、通过输入端子90、通过显示信息输入接口100、跨导线101、通过多路复用器99、通过显示信息输出接口102、通过输出端子91并且跨LCD总线94传到显示装置51。非可信视频或图像或其他信息可以被第一集成电路57显示在显示装置51上,但在该时间期间,因为第二集成电路58的小键盘接口86被禁用,使用者不能将PIN号码输入到POS终端中。
图7为更详细的示意图,示出连通的数据通路73的显示信息输入接口100的输入端子90。在这个实施例中,显示装置51具有输入接口,所述输入接口包括用于接收8位红色像素值的八个端子、用于接收8位绿色像素值的八个端子、用于接收8位蓝色像素值的八个端子以及用于接收时钟和控制信号的端子。因此,显示信息输入接口100由配置信息103来配置,从而显示信息输入接口模拟(mimic)显示装置的输入接口。显示输入接口100的各种端子90和显示装置51的输入接口的各种端子之间,在结构和功能上是一对一的对应关系。显示信息输入接口100在执行于CPU子系统69上的软件的控制下是可配置的,从而显示信息输入接口100可以来模仿多个不同的显示输入接口中被选定的一个。
图8为在第二模式(可信模式)下操作的示意图。安全监管95禁用连通的数据通路73,从而信息不能从显示信息输入接口100的输入端子90,通过第二集成电路58、离开显示信息输出接口102并且传到显示装置51。安全监管95使用储存在安全NVSRAM 76中的加密密钥来校验具有图像的对应数字签名的所述图像。如果数字签名正确,则显示控制器98读取所述图像并经由多路复用器99、显示信息接口102以及LCD总线94驱动LCD 51。以这种方式,显示控制器98可以使得已检验的图像被显示在显示装置51上,但来自显示信息输入接口100的非可信信息被阻止通过连通的数据通路73。在第二模式下,安全监管95经由导线97还启用按键进入接口72(包括小键盘接口86),从而来自小键盘53的使用者按键信息可以被输入到第二集成电路58。然而,第一模式被用于非可信信息(例如火车线路和时刻表以及广告上的视频和图像)在第一模式下通过第二集成电路而被驱动到显示装置51的时候,第二模式被用于金融交易即将被执行的时候。在第二模式(可信模式)下,可以生成在第二集成电路58上的附加的本地生成图像和信息也可以被输出到输出端子91上,而这些附加的本地生成图像和信息在其被输出之前不会被验证(例如使用数字签名)。
图9为操作POS终端50的方法200的流程图。初始地,小键盘接口被禁用并且第二集成电路被操作于第一模式(连通模式)下(步骤201)。在一个实施例中,流式视频(streaming video)可以经由网络接口59被接收并且可以被储存于视频文件部分104。然后,被读出的视频由MPEG 4视频解码器63解压缩和解码,并且最终的帧被储存于帧缓冲器105。所述帧于是以一帧一帧的方式从帧缓冲器105被读出并被提供给显示控制器62。显示控制器62通过将信号驱动到第二集成电路58的输入端子90上,就好像显示控制器62正直接驱动显示装置51似的,使得图像被显示。由于连通模式操作,信息通过第二集成电路58并且被提供到显示装置51的输入接口上。以这种方式,来自网络的视频或其他信息可以被流入(streamed into)或者以其他方式被载入POS终端50,并且可以被显示在显示装置51上。相对强大的通用微控制器的视频解码器被用来驱动所述显示装置。因为显示的图像没有被第二集成电路58检验过,所述显示的图像被认为是非可信的。在显示装置51被开启来显示非可信内容的时间内,小键盘被禁用。
第二集成电路58保持在这种模式下,直到第二集成电路接收到启动安全交易的请求。所述请求从第一集成电路57经由USB总线84被接收。所述请求由CPU子系统89的命令解释部分解释。当第二集成电路58确定这样的命令已经被接收到时,则在步骤203中第二集成电路开始在第二模式(可信模式)下操作。图像及其对应的数字签名从存储器75被检索(步骤204)。储存在安全NVSRAM中的加密密钥用于校验所述数字签名。如果所述签名未被检验通过,则安全策略被采用(例如警报被鸣响)并且否定应答(NAK)经由USB总线84被返回到第一集成电路57(步骤206)。如果所述数字签名被检验通过(步骤205),则显示控制器98经由多路复用器99、显示信息输出接口102以及LCD总线94驱动显示装置51的输入接口,从而已签名的图像被显示(步骤207)。小键盘接口86被启用(步骤207)。在这种模式下,各种已检验的图像可以被显示并且金融交易被实施。当金融交易结束时,安全监管95则经由USB总线84发应答(ACK)回第一集成电路57(步骤208)。小键盘接口86被禁用(步骤209)。如果针对安全交易的第二请求经由USB总线84被接收(210),则流程回到步骤204。第二集成电路58继续在可信模式下操作。然而,如果不存在针对安全交易的新请求(步骤210),则流程回到步骤201。小键盘接口被禁用并且第二集成电路被操作于连通模式下,从而显示装置51又可以被用于显示非可信内容。
尽管出于指导性目的特定的具体实施方案在上面被描述,本专利文件的教导具有普遍的适用性,并且不被限制到上述的具体实施方案。POS终端应用在上面被描述,但包括连通模式和可信模式的机制和方法不被限制为用于POS终端,而是具有普遍的适用性,并且可以用于到任何显示装置的数据通路。可信模式无需涉及金融交易。在其他非金融交易应用中,所述机制和可信模式可以出于其他目的在各种各样的电子消费装置内约束针对显示装置的访问。因此,所描述的实施方案的各种特征的各种修改、变通和结合可以被实践,而不脱离如在权利要求书中所阐述的本发明的范围。

Claims (22)

1.一种方法,包括:
(a)在第一模式下,禁用集成电路的按键进入接口并且启用数据通路,其中所述数据通路从所述集成电路的显示信息输入接口延伸,并且通过所述集成电路而到达所述集成电路的显示信息输出接口;以及
(b)在第二模式下,启用所述按键进入接口并且禁用所述数据通路,从而接收到所述显示信息输入接口上的信息不能通过所述数据通路传到所述显示信息输出接口,并且其中所述第一和第二模式为所述集成电路操作的两种模式。
2.如权利要求1所述的方法,其中所述按键进入接口取自由以下内容组成的组:小键盘接口、键盘接口以及触控屏幕接口。
3.如权利要求1所述的方法,其中所述数据通路适于将信息从所述显示信息输入接口传送到所述显示信息输出接口,并且其中所述信息取自由以下内容组成的组:位图图像、视频信息、文本信息、压缩图像信息以及压缩视频信息。
4.如权利要求3所述的方法,还包括:
(c)在所述第二模式下,于所述集成电路上生成图像并且将所述图像输出到所述显示信息输出接口上,而不使用任何数字签名来验证所述图像。
5.如权利要求3所述的方法,还包括:
(c)将图像和相关联的数字签名接收到所述集成电路上,并且其中在(b)中的所述第二模式下,所述图像由所述集成电路使用所述数字签名来验证,并且所述验证的图像被输出到所述显示信息输出接口上。
6.如权利要求5所述的方法,其中在所述第二模式下,所述集成电路本地生成第二图像并将所述第二图像输出到所述显示信息输出接口上,而不使用任何数字签名来验证所述第二图像。
7.如权利要求1所述的方法,其中所述集成电路的所述显示信息输出接口耦合到显示装置的输入接口,其中所述集成电路的所述显示信息输入接口在功能上基本上与所述显示装置的所述输入接口相同。
8.如权利要求1所述的方法,还包括:
(c)将命令接收到所述集成电路上,其中所述命令导致所述集成电路从操作于所述第一模式切换到操作于所述第二模式。
9.如权利要求1所述的方法,其中所述显示信息输入接口包括用于接收红色像素信息的第一组端子、用于接收绿色像素信息的第二组端子以及用于接收蓝色像素信息的第三组端子。
10.如权利要求1所述的方法,其中所述显示信息输入接口可配置来模仿多个显示输入接口中可选择的一个。
11.如权利要求1所述的方法,还包括:
(c)在所述第二模式下,使用所述显示信息输出接口将信息传送到显示装置,从而所述信息被显示在所述显示装置上,其中显示的所述信息提示使用者输入按键信息到按键捕捉装置中,并且从所述按键捕捉装置将所述按键信息接收到所述按键进入接口上。
12.如权利要求1所述的方法,其中在所述集成电路正操作于所述第二模式下的一部分时间期间,所述按键进入接口可以被禁用,但是其中在所述集成电路正操作于所述第一模式下的任一部分时间期间,所述按键进入接口不能被启用。
13.如权利要求1所述的方法,还包括:
(c)将金融信息接收到所述集成电路上,其中所述金融信息取自由以下内容组成的组:信用卡号码、银行账号、个人识别号码、交易金额、加密密钥、指纹信息。
14.一种集成电路,包括:
按键进入接口;
显示信息输入接口;
显示信息输出接口;以及
控制电路,所述控制电路在第一模式下禁用所述按键进入接口并且导致数据通路从所述显示信息输入接口延伸至所述显示信息输出接口,而所述控制电路在第二模式下启用所述按键进入接口并且禁用所述数据通路,从而接收到所述显示信息输入接口上的信息不能通过所述数据通路传到所述显示信息输出接口。
15.如权利要求14所述的集成电路,其中所述显示信息输入接口可配置来模仿多个显示输入接口中可选择的一个。
16.如权利要求14所述的集成电路,其中所述数据通路适于将信息从所述显示信息输入接口传送到所述显示信息输出接口,并且其中所述信息取自由以下内容组成的组:位图图像、视频信息、文本信息、压缩图像信息以及压缩视频信息。
17.如权利要求14所述的集成电路,其中所述显示信息输入接口包括用于接收红色像素信息的第一组端子、用于接收绿色像素信息的第二组端子以及用于接收蓝色像素信息的第三组端子。
18.如权利要求14所述的集成电路,还包括:
总线接口,在所述总线接口上通信信号被接收到所述集成电路上,其中所述通信信号导致所述集成电路从操作于所述第一模式切换到操作于所述第二模式。
19.如权利要求14所述的集成电路,还包括:
存储器,所述存储器储存图像和与所述图像相关联的数字签名。
20.一种装置,包括:
按键信息进入机构;
显示信息输入接口;
显示信息输出接口;以及
设备,所述设备用于在第一模式下禁用所述按键信息进入机构并且导致数据通路从所述显示信息输入接口延伸,通过所述装置,并且到达所述显示信息输出接口,而所述设备用于在第二模式下启用所述按键信息进入机构并且禁用所述数据通路,从而接收到所述显示信息输入接口上的信息不能通过所述数据通路到达所述显示信息输出接口。
21.如权利要求20所述的装置,还包括:
储存图像的存储器,其中所述设备还用于在所述第二模式下,将所述图像读取出所述存储器并验证所述图像,并且从所述显示信息输出接口输出所述图像。
22.如权利要求20所述的装置,其中所述装置为集成电路,其中在所述第一模式下信息跨所述数据通路从所述显示信息输入接口被传送到所述显示信息输出接口,并且其中所述信息取自由以下内容组成的组:位图图像、视频信息、文本信息、压缩图像信息以及压缩视频信息。
CN201110036776.5A 2010-02-12 2011-02-12 基于显示装置模仿的可信显示 Active CN102194293B (zh)

Applications Claiming Priority (4)

Application Number Priority Date Filing Date Title
US33793710P 2010-02-12 2010-02-12
US61/337,937 2010-02-12
US12/799,749 US8605044B2 (en) 2010-02-12 2010-04-29 Trusted display based on display device emulation
US12/799,749 2010-04-29

Publications (2)

Publication Number Publication Date
CN102194293A true CN102194293A (zh) 2011-09-21
CN102194293B CN102194293B (zh) 2015-11-25

Family

ID=44222528

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201110036776.5A Active CN102194293B (zh) 2010-02-12 2011-02-12 基于显示装置模仿的可信显示

Country Status (3)

Country Link
US (1) US8605044B2 (zh)
EP (1) EP2363824B1 (zh)
CN (1) CN102194293B (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104871166A (zh) * 2012-12-12 2015-08-26 环汇系统有限公司 用于在移动设备上进行pin输入的系统和方法
CN105121530A (zh) * 2012-11-29 2015-12-02 吉尔巴科公司 燃料分配器用户接口系统架构
US9342711B2 (en) 2012-02-14 2016-05-17 Janus Technologies, Inc. Systems and methods for controlling access to peripherals of a computer system by software applications
CN106790359A (zh) * 2016-11-18 2017-05-31 杭州萨宝科技有限公司 一种分布式多端数据传输同步系统及其方法
CN107769923A (zh) * 2016-08-23 2018-03-06 中国科学院声学研究所 一种基于cpu时钟和usb独立时钟的真随机数产生方法

Families Citing this family (29)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP2201475B1 (en) * 2007-10-10 2020-07-29 Gilbarco Inc. System and method for controlling secure and non-secure content at dispenser or retail device
US8392846B2 (en) * 2010-01-28 2013-03-05 Gilbarco, S.R.L. Virtual pin pad for fuel payment systems
US20110320292A1 (en) * 2010-06-28 2011-12-29 Perdue Donald R Systems and methods for obtaining debit card customer approval of overdraft fees
US8671454B2 (en) 2010-11-04 2014-03-11 Verifone, Inc. System for secure web-prompt processing on point of sale devices
US9373114B2 (en) * 2011-02-25 2016-06-21 Diebold Self-Service Systems Division Of Diebold, Incorporated Automated teller machine with an encrypting card reader and an encrypting pin pad
US20120235917A1 (en) * 2011-03-14 2012-09-20 Amihi Miron Context-based keyboard
US8786272B2 (en) 2011-05-11 2014-07-22 Gilbarco Inc. Fuel dispenser input device tamper detection arrangement
US10102401B2 (en) 2011-10-20 2018-10-16 Gilbarco Inc. Fuel dispenser user interface system architecture
KR101938445B1 (ko) 2012-04-17 2019-04-11 인텔 코포레이션 신뢰성 있는 서비스 상호작용
GB2507497B (en) * 2012-10-30 2015-01-14 Barclays Bank Plc Device and method for secure memory access
CA2929458C (en) 2013-10-30 2021-07-13 Gilbarco Inc. Cryptographic watermarking of content in fuel dispensing environments
US20150161579A1 (en) * 2013-12-11 2015-06-11 Verifone, Inc. Point of sale system
US9324065B2 (en) 2014-06-11 2016-04-26 Square, Inc. Determining languages for a multilingual interface
US10496975B2 (en) * 2014-07-23 2019-12-03 Square, Inc. Point of sale system with secure and unsecure modes
US11080674B1 (en) 2014-09-19 2021-08-03 Square, Inc. Point of sale system
FR3026207B1 (fr) * 2014-09-22 2018-08-17 Prove & Run Terminal a affichage securise
US11080675B1 (en) 2015-09-08 2021-08-03 Square, Inc. Point-of-sale system having a secure touch mode
JP6274678B2 (ja) * 2016-08-10 2018-02-07 インテル・コーポレーション 信用できるサービスインタラクション
US10810327B2 (en) * 2018-01-05 2020-10-20 Intel Corporation Enforcing secure display view for trusted transactions
PL3549842T3 (pl) 2018-04-06 2022-08-22 Thales Management & Services Deutschland Gmbh System sterowania ruchem pociągów i sposób bezpiecznego wyświetlania wskazania stanu systemu sterowania trasami i pociągami
US11411735B2 (en) 2018-06-15 2022-08-09 Proxy, Inc. Methods and apparatus for authorizing and providing of distributed goods or services
US11438767B2 (en) 2018-06-15 2022-09-06 Proxy, Inc. Methods and apparatus for preauthorizing reader devices
US11546728B2 (en) 2018-06-15 2023-01-03 Proxy, Inc. Methods and apparatus for presence sensing reporting
US11462095B2 (en) 2018-06-15 2022-10-04 Proxy, Inc. Facility control methods and apparatus
US20200028841A1 (en) * 2018-06-15 2020-01-23 Proxy, Inc. Method and apparatus for providing multiple user credentials
US11109234B2 (en) 2018-06-15 2021-08-31 Proxy, Inc. Reader device with sensor streaming data and methods
US11605064B2 (en) * 2019-03-12 2023-03-14 Innovative Control Systems, Inc. Payment processing and messaging system for an unattended kiosk
US20210166227A1 (en) * 2019-11-28 2021-06-03 Qualcomm Incorporated Secure User Interface With Improved User Experience
WO2024069088A1 (fr) * 2022-09-30 2024-04-04 Ledger Smartphone intégrant un portefeuille matériel de stockage de clés cryptographiques mettant en œuvre un multiplexage logiciel de l'afficheur du smartphone

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5373307A (en) * 1990-11-09 1994-12-13 Sharp Kabushiki Kaisha Image display device for displaying an identical image on its display panel and an external display unit, but capable of freezing and erasing an image on the latter
CN1212773A (zh) * 1996-11-14 1999-03-31 松下电器产业株式会社 个人电子结算系统及其终端和管理装置
EP1460593A1 (fr) * 2003-03-18 2004-09-22 Compagnie Industrielle et Financiere d'Ingenierie Ingenico Terminal de paiement securise
WO2006034713A1 (en) * 2004-09-29 2006-04-06 Sagem Denmark A/S Secure display for atm
EP1788507A2 (fr) * 2005-11-16 2007-05-23 Ingenico SA Terminal de transaction électronique pouvant fonctionner en mode sécurisé et en mode non sécurisé, ainsi que méthode adaptée au dispositif
US20090119221A1 (en) * 2007-11-05 2009-05-07 Timothy Martin Weston System and Method for Cryptographically Authenticated Display Prompt Control for Multifunctional Payment Terminals

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7079117B2 (en) * 2003-05-15 2006-07-18 Analog Devices, Inc. Analog to digital converter controller
KR100723700B1 (ko) * 2005-08-31 2007-05-30 에스케이 텔레콤주식회사 원격에서 이동통신 단말기의 작동을 제어하는 방법 및시스템
US20080126810A1 (en) * 2006-11-06 2008-05-29 Li-Kuo Chiu Data protection method for optical storage media/device
GB2459097B (en) * 2008-04-08 2012-03-28 Advanced Risc Mach Ltd A method and apparatus for processing and displaying secure and non-secure data
US20100020971A1 (en) * 2008-07-24 2010-01-28 Richard Hanks Device and Method for a Secure Transaction

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5373307A (en) * 1990-11-09 1994-12-13 Sharp Kabushiki Kaisha Image display device for displaying an identical image on its display panel and an external display unit, but capable of freezing and erasing an image on the latter
CN1212773A (zh) * 1996-11-14 1999-03-31 松下电器产业株式会社 个人电子结算系统及其终端和管理装置
EP1460593A1 (fr) * 2003-03-18 2004-09-22 Compagnie Industrielle et Financiere d'Ingenierie Ingenico Terminal de paiement securise
WO2006034713A1 (en) * 2004-09-29 2006-04-06 Sagem Denmark A/S Secure display for atm
EP1788507A2 (fr) * 2005-11-16 2007-05-23 Ingenico SA Terminal de transaction électronique pouvant fonctionner en mode sécurisé et en mode non sécurisé, ainsi que méthode adaptée au dispositif
US20090119221A1 (en) * 2007-11-05 2009-05-07 Timothy Martin Weston System and Method for Cryptographically Authenticated Display Prompt Control for Multifunctional Payment Terminals

Cited By (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9342711B2 (en) 2012-02-14 2016-05-17 Janus Technologies, Inc. Systems and methods for controlling access to peripherals of a computer system by software applications
US10061928B2 (en) 2012-02-14 2018-08-28 Janus Technologies, Inc. Security-enhanced computer systems and methods
CN105121530A (zh) * 2012-11-29 2015-12-02 吉尔巴科公司 燃料分配器用户接口系统架构
CN105121530B (zh) * 2012-11-29 2019-03-12 吉尔巴科公司 燃料分配器用户接口系统架构
CN104871166A (zh) * 2012-12-12 2015-08-26 环汇系统有限公司 用于在移动设备上进行pin输入的系统和方法
CN107769923A (zh) * 2016-08-23 2018-03-06 中国科学院声学研究所 一种基于cpu时钟和usb独立时钟的真随机数产生方法
CN107769923B (zh) * 2016-08-23 2019-11-19 中国科学院声学研究所 一种基于cpu时钟和usb独立时钟的真随机数产生方法
CN106790359A (zh) * 2016-11-18 2017-05-31 杭州萨宝科技有限公司 一种分布式多端数据传输同步系统及其方法

Also Published As

Publication number Publication date
US20110199308A1 (en) 2011-08-18
EP2363824A1 (en) 2011-09-07
CN102194293B (zh) 2015-11-25
EP2363824B1 (en) 2019-12-11
US8605044B2 (en) 2013-12-10

Similar Documents

Publication Publication Date Title
CN102194293B (zh) 基于显示装置模仿的可信显示
US20210103917A1 (en) Payment device applets with pre-stored messages and triggerable logic
CN105164694B (zh) 可信终端平台
CN105957276B (zh) 基于Android系统智能POS安全系统及启动、数据管控方法
CN101095162B (zh) 用于安全交易模块的系统和方法
CN104919779B (zh) 相对于自动装置认证用户的方法
US6669100B1 (en) Serviceable tamper resistant PIN entry apparatus
CN107408170B (zh) 认证激活的增强现实显示装置
US20150161600A1 (en) Transactor for use in connection with transactions involving secure and non-secure information
US20090084840A1 (en) System and method for payment at a point-of-sale terminal
US8874937B2 (en) Fuel dispenser user interface
EP2649574A1 (en) Hand-held self-provisioned pin red communicator
WO2012096954A1 (en) Payment systems and methodologies
CN104981827A (zh) 保护执行安全支付交易且能够用作安全支付终端的移动装置中的持卡人数据的方法
Hendry Multi-application smart cards: technology and applications
CN204990313U (zh) 一种设备使用授权装置
CN112309056A (zh) 自助式结账亭的高级硬件系统
CN101223729B (zh) 对移动支付设备进行更新
CN108701306A (zh) 支付认证
US20070045421A1 (en) [barcode display device having data processing ability and its operation procedure]
CA2607602A1 (en) Security systems for a payment instrument
US11631062B2 (en) Voucher verification auxiliary device, voucher verification auxiliary system, and voucher verification auxiliary method
CN102509146A (zh) 一种采用反射式显示屏的卡片
Masters et al. Forensic data recovery and examination of magnetic swipe card cloning devices
US8052056B2 (en) Apparatus and method of entering an authorization code into a card terminal

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C53 Correction of patent of invention or patent application
CB02 Change of applicant information

Address after: American California

Applicant after: Maxim Integrated Products Inc.

Address before: American California

Applicant before: Maxim Integrated Products, Inc.

COR Change of bibliographic data

Free format text: CORRECT: APPLICANT; FROM: MAXIM INTEGRATED PRODUCTS, INC. TO: MAXIM INTEGRATED PRODUCTS INC.

C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant