DE69832145T2 - Remote authentication system - Google Patents

Remote authentication system Download PDF

Info

Publication number
DE69832145T2
DE69832145T2 DE69832145T DE69832145T DE69832145T2 DE 69832145 T2 DE69832145 T2 DE 69832145T2 DE 69832145 T DE69832145 T DE 69832145T DE 69832145 T DE69832145 T DE 69832145T DE 69832145 T2 DE69832145 T2 DE 69832145T2
Authority
DE
Germany
Prior art keywords
authentication
user
information
client
terminal
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
DE69832145T
Other languages
German (de)
Other versions
DE69832145D1 (en
Inventor
Hiroshi Chiyoda-ku Nakamura
Teruko Chiyoda-ku Fujii
Tetsuo Chiyoda-ku Sadakane
Yoshimasa Chiyoda-ku Baba
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Mitsubishi Electric Corp
Original Assignee
Mitsubishi Electric Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Mitsubishi Electric Corp filed Critical Mitsubishi Electric Corp
Publication of DE69832145D1 publication Critical patent/DE69832145D1/en
Application granted granted Critical
Publication of DE69832145T2 publication Critical patent/DE69832145T2/en
Anticipated expiration legal-status Critical
Expired - Fee Related legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C9/00Individual registration on entry or exit
    • G07C9/20Individual registration on entry or exit involving the use of a pass
    • G07C9/22Individual registration on entry or exit involving the use of a pass in combination with an identity check of the pass holder
    • G07C9/25Individual registration on entry or exit involving the use of a pass in combination with an identity check of the pass holder using biometric data, e.g. fingerprints, iris scans or voice recognition
    • G07C9/257Individual registration on entry or exit involving the use of a pass in combination with an identity check of the pass holder using biometric data, e.g. fingerprints, iris scans or voice recognition electronically

Landscapes

  • Engineering & Computer Science (AREA)
  • Human Computer Interaction (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Collating Specific Patterns (AREA)
  • Storage Device Security (AREA)

Description

HINTERGRUND DER ERFINDUNGBACKGROUND THE INVENTION

1. Gebiet der Erfindung1st area the invention

Die vorliegende Erfindung bezieht sich auf ein Fernbeglaubigungssystem, bei dem die Identifizierung eines Individuums durch biometrische Merkmale und die Entscheidung über die Anwesenheit oder Abwesenheit eines Zugriffsrechts des Individuums zu den Informationen und die Anwendung intensiv durch ein einziges Beglaubigungsendgerät erfolgen.The The present invention relates to a remote authentication system. in which the identification of an individual by biometric Characteristics and the decision about the presence or absence of an individual's right of access to the information and the application intensively through a single authentication terminal respectively.

2. Beschreibung des Standes der Technik2. Description of the state of the technique

Herkömmlich ist bei einem mit einem Netzwerk verbundenen Informationwerarbeitungssystem aus Sicherheitsgründen ein Vorgang des Identifizierens eines Individuums, um über die Erlaubnis oder die Verweigerung eines Zugriffs durch das Individuum zu entscheiden, d.h. eine Beglaubigung erforderlich. Weiterhin führt ein automatischer Bankautomat einer Bank oder dergleichen im Allgemeinen eine Beglaubigung für die Identifizierung eines Individuums und den Zugriff zu Transaktionsinformationen des Individuums wie einen Kontoauszug durch. Die Beglaubigung eines Individuums wird auch durchgeführt für die Ankunft an einem oder das Verlassen eines Forschungsortes mit hoher Sicherheit und einem Mitgliederclub.Traditional is in a network connected information processing system security a process of identifying an individual to be about Permission or denial of access by the individual to decide, i. an attestation required. Furthermore introduces automatic bank machine of a bank or the like in general a certification for the identification of an individual and access to transaction information of the individual as a bank statement through. The attestation of a Individual is also performed for the Arrival at or leaving a research location with high Security and a member club.

Die Beglaubigung, d.h. die Identifizierung eines Individuums und Erkennung der Qualifizierung, wird durchgeführt unter Verwendung einer Magnetkarte oder IC-Karte, die dieselbe Funktion wie eine ID-Karte, ein Speicher des Individuums wie ein Passwort oder eine Kombination hiervon hat. Jedoch kann das Passwort vergessen werden. Es kann der Fall eintreten, dass die Magnetkarte oder IC-Karte nicht beglaubigt werden kann, da sie verloren gegangen oder gebrochen ist. Ein anderes Individuum als eine fragliche Person kann als die fragliche Person beglaubigt werden aufgrund eines Diebstahls der Karte oder der Weitergabe von Informationen über das Passwort. Um eine hohe Sicherheit beizubehalten, muss die fragliche Person sicher als er oder sie selbst beglaubigt werden. In diesem Fall ist, wenn die Mittel zum Erschweren des Passworts oder ein einmaliges Passwort (OTP) verwendet werden, die Speicherung entsprechend schwierig, oder der Vorgang der Beglaubigung selbst wird kompliziert. Weiterhin müssen, wenn die Beglaubigung durch Speicherung in einem weiten Bereich (mehrere Filialen der Bank) durchgeführt wird, die Beglaubigungsinformationen intensiv verwaltet werden.The Authentication, i. the identification of an individual and detection Qualification is carried out using a Magnetic card or IC card, the same function as an ID card, a memory of the individual such as a password or a combination thereof. However, the password can be forgotten. It can the case occur that the magnetic card or IC card is not certified can be because it has been lost or broken. Another An individual as a questionable person may be considered the person in question be authenticated due to a theft of the card or transfer of information about the password. In order to maintain a high level of security, the questionable one must Person sure as he or she is attested to. In this Case is when the means to mitigate the password or a one-time password (OTP), the storage accordingly difficult, or the process of attestation itself becomes complicated. Furthermore, if the authentication by storage in a wide range (several branches of the bank) is performed, the authentication information be managed intensively.

Andererseits beseitigt die Beglaubigung durch biometrische Informationen, die Eigenschaften des lebenden Körpers eines Individuums darstellen, wie die auf ei nen Fingerabdruck, einen Handabdruck, die Handschrift, Retina usw. bezogenen Informationen, die Komplikation und macht auch das "sich für einen anderen ausgeben" schwierig. Wenn die Beglaubigung durch biometrische Informationen in einem weiten Bereich erforderlich ist, sind intensive Verwaltung und Beglaubigung aus dem gleichen Grund und dem Schutz der Privatsphäre erforderlich. Wenn die Beglaubigung durch biometrische Informationen intensiv durchgeführt wird, ist es wichtig, ein geeignetes Verfahren der Beglaubigung gemäß einem Sicherheitspegel auszuwählen, wie einer Sache, Ort oder System, die eine Beglaubigung sowie jeder Benutzer erfordern, wodurch die Beglaubigungsinformationen erhalten werden.on the other hand eliminates the authentication by biometric information that Properties of the living body of an individual, such as those on a fingerprint, one Handprint, handwriting, retina, etc. related information, the complication and also makes it difficult to "spend for another". If the authentication by biometric information in a wide The area required is intensive administration and accreditation for the same reason and the protection of privacy required. If the certification is carried out intensively by biometric information, It is important to have a suitable procedure of attestation in accordance with a Select security levels, like a thing, place or system that has a credential as well as everyone Require users to obtain the credential information become.

Jetzt führt der Radius-Server, der beschreiben ist durch RFC 2138 (Remote Authentication Dial in User Service, nachfolgend als RADIUD bezeichnet, Erneuerung des vorhergehenden RFC 2058), das in RFC (Request For Comment) von IETF (Internet Engineering Task Force) registriert ist, als Antwort auf eine Anforderung von einem Radius-Klienten den Beglaubigungsvorgang intensiv durch, um das Ergebnis der Beglaubigung zurückzusenden. In diesem Fall sind die Beglaubigungsmittel und die Beglaubigungsinformationen für jeden Benutzer fest definiert. Aus diesem Grund können, wenn die biometrischen Informationen gemäß ihrer Erwerbsumgebung zu erwerben sind, die Beglaubigungsmittel und die Beglaubigungsinformationen nicht dynamisch geändert werden.Now leads the Radius server described by RFC 2138 (Remote Authentication Dial in User Service, hereinafter referred to as RADIUD, renewal of the preceding RFC 2058) described in RFC (Request For Comment) by IETF (Internet Engineering Task Force) is registered in response to a request from a Radius client for the attestation process intensively through to return the result of the attestation. In this case, the credentials and credential information for each User defined. Because of this, if the biometric information according to her Acquisition environment, the credentials and the Authentication information can not be changed dynamically.

Ein Beispiel für einen derartigen Stand der Technik ist ein "Beglaubigungsverfahren bei einem Netzwerk", das in JP-A-9-815:18 offenbart ist. Bei diesem Verfahren fordert, wenn ein Benutzerhost zu einem Anwendungsserver zugreift, der Anwendungsserver einen Be glaubigungsserver auf, die Beglaubigung eines Benutzers durchzuführen unter Verwendung fester Beglaubigungsmittel und Beglaubigungsinformationen und empfängt das Ergebnis der Beglaubigung.One example for Such a prior art is a "authentication method to a network" described in JP-A-9-815: 18 is disclosed. This procedure prompts if a user host accessing an application server, the application server is a credential server to perform a user's authentication using hard Credentials and authentication information and receive that Result of the certification.

Die biometrischen Informationen sind wirksam für die Unterscheidung eines Individuums von anderen Personen. Jedoch führen sie zu Problem des Schutzes der Privatsphäre und des hygienischen Erwerbs, wenn eine Vorrichtung für den Erwerb biometrischer Merkmale selbst schmutzig ist und Unannehmlichkeiten bereitet.The Biometric information is effective in distinguishing one Individual of other persons. However, they lead to problem of protection of privacy and the hygienic purchase, if a device for the purchase biometric features itself is dirty and inconvenience prepares.

Die US-A-4 993 068 offenbart ein fälschungssicheres Personenidentifizierungssystem zum Identifizieren von Benutzern an Fernzugriffs-Steuerorten. Das fälschungssichere Personenidentifizierungssystem erzeugt verschlüsselte Einwegversionen von körperlich unveränderlichen Identifizierungsmerkmalen (Gesichtsfoto, Abtastung der Retina, Sprache und Fingerabdrücke). Diese Merkmale werden in einer tragbaren Speichervorrichtung gespeichert. An einem Fernzugriffs-Steuerort präsentiert der Benutzer seine tragbare Speichervorrichtung und die verschlüsselten Identifizierungsmerkmale werden gelesen. Der Benutzer unterzieht sich dann körperlich der Eingabe seiner körperlichen Identifizierungseigenschaften in den Fernzugriffs-Steuerort. Ein Vergleich wird durchgeführt zwischen den aus der Speichervorrichtung erhaltenen Merkmalen und der körperlichen Identität des Benutzers, um zu bestimmen, ob ein Zugriff an dem entfernten Ort zugelassen oder verweigert wird. Die Merkmale können einzeln oder kombiniert verwendet werden für den Vergleich mit der körperlichen Identität des Benutzers. Weiterhin können Attribut- oder Vorrechtsinformationen zu den Merkmalen hinzugefügt und mit den unveränderlichen physikalischen Merkmalen gekoppelt werden.US-A-4 993 068 discloses a forgery-proof personal identification system for identifying users at remote access control locations. The forgery-proof personal identification system generates encrypted one-way versions of physically fixed identification features (face photograph, scan of the Retina, speech and fingerprints). These features are stored in a portable storage device. At a remote access control location, the user presents his portable storage device and the encrypted identification features are read. The user then physically submits his physical identification properties to the remote access control location. A comparison is made between the features obtained from the storage device and the physical identity of the user to determine whether access to the remote location is allowed or denied. The features may be used individually or in combination for comparison with the physical identity of the user. Furthermore, attribute or franchise information may be added to the features and coupled to the immutable physical features.

Solche Daten können medizinische Informationen über den Benutzer, besondere Vorrechte, die von dem Benutzer gehalten werden, wie organisatorische Zugehörigkeit, Sicherheitsbeseitigungspegel, Pass- und Visainformationen oder finanzielle Informationen enthalten.Such Data can medical information about the user, special privileges held by the user such as organizational affiliation, security clearance level, passport and include visa information or financial information.

ZUSAMMENFASSUNG DER ERFINDUNGSUMMARY THE INVENTION

Die vorliegende Erfindung wurde gemacht, um das vorbeschriebene Problem zu lösen, und sie beabsichtigt, ein Fernbeglaubigungssystem und ein Fernbeglaubigungsverfahren anzugeben, die sicher ein Individuum identifizieren und über die Anwesenheit oder Abwesenheit eines Zugriffsrechts von diesem entscheiden können, wenn das Individuum durch Verwendung biometrischer Informationen beglaubigt wird, und die auch den Gebrauch erleichtern können.The The present invention has been made to solve the problem described above to solve, and it intends to have a remote authentication system and a remote authentication procedure that identify and identify an individual safely Presence or absence of an access right to decide this can, if the individual by using biometric information certified, and which can also facilitate the use.

Diese Aufgabe wird erfindungsgemäß gelöst durch ein Fernbeglaubigungsystem mit den Merkmalen des Anspruchs 1.These The object is achieved by a remote authentication system having the features of claim 1.

Die vorliegende Erfindung schafft ein Fernbeglaubigungssystem mit einem Netzwerk, das mit einem Beglaubigungsserver verbunden ist, einem Beglaubigungsklienten und einem Benutzerendgerät für den Zugriff von Daten von den Beglaubigungsklienten, bei dem eine Beglaubigung des zu dem Beglaubigungsklienten zugreifenden Benutzers durch das Benutzerendgerät erfolgt, aufweisend mehrere Arten von Vorrichtungen zur Gewinnung biometrischer Merkmale, die mit dem Benutzerendgerät verbunden sind, und mehrere Beglaubigungsinformations-Gewinnungssoftwarestücke, die in dem Beglaubigungsserver gespeichert sind, entsprechend dem Benutzerendgerät und/oder einem Benutzer, wobei gemäß der Operation einer vorgeschriebenen Beglaubigungsgewinnungs-Software entsprechend dem Benutzerendgerät, die von dem Beglaubigungsserver bei der Beglaubigung heruntergeladen wird, biometrische Informationen, die von einer oder mehreren Arten von Vorrichtungen zur Gewinnung biometrischer Merkmalen gewonnen wurden, und/oder eingegebenen Benutzerunterscheidungsinformationen verwendet werden, die in Abhängigkeit von dem Geheimhaltungspegel der zuzugreifenden Daten ausgewählt werden.The The present invention provides a remote authentication system having a Network connected to an authentication server, an authentication client and a user terminal for access data from the attestation clients at which a certification of the user accessing the authentication client by the user user terminal takes place, comprising several types of recovery devices biometric features associated with the user terminal and several credentials information retrieval software items are stored in the authentication server, according to the user terminal and / or a user, according to the operation a mandatory credential acquisition software according to the User terminal, downloaded by the authentication server at attestation will be biometric information by one or more species obtained from devices for obtaining biometric features were and / or input user discrimination information used, depending on be selected from the secrecy level of the data to be accessed.

KURZBESCHREIBUNG DER ZEICHNUNGENSUMMARY THE DRAWINGS

1 ist ein Blockschaltbild des ersten Ausführungsbeispiels eines Netzsystems, bei dem das Fernbeglaubigungssystem gemäß der vorliegenden Erfindung angewendet wird. 1 Fig. 12 is a block diagram of the first embodiment of a network system to which the remote attestation system according to the present invention is applied.

2 ist ein Zeitdiagramm zur Erläuterung der Verarbeitung bei der Beglaubigung in dem Netzsystem in 1. 2 FIG. 13 is a timing chart for explaining the processing in the authentication in the network system in FIG 1 ,

3 ist ein Diagramm zum Erläutern eines ersten Beispiels einer Beglaubigungsinformations-Datenbank in dem Beglaubigungsserver-Endgerät in 1. 3 FIG. 15 is a diagram for explaining a first example of a credential information database in the authentication server terminal in FIG 1 ,

4 ist ein Diagramm zum Erläutern eines ersten Beispiels für eine Beglaubigungsinformations-Datenbank in dem Beglaubigungsserver-Endgerät in 1. 4 FIG. 14 is a diagram for explaining a first example of an authentication information database in the authentication server terminal in FIG 1 ,

5 ist ein Diagramm zum Erläutern eines zweiten Beispiels für eine Beglaubigungsinformations-Datenbank in dem Beglaubigungsserver-Endgerät in 1. 5 FIG. 14 is a diagram for explaining a second example of an authentication information database in the authentication server terminal in FIG 1 ,

6 ist ein Diagramm zum Erläutern eines dritten Beispiels für eine Beglaubigungsinformations-Datenbank in dem Beglaubigungsserver-Endgerät in 1. 6 FIG. 14 is a diagram for explaining a third example of an authentication information database in the authentication server terminal in FIG 1 ,

7 ist ein Diagramm zum Erläutern eines dritten Beispiels für eine Beglaubigungsinformations-Datenbank in dem Beglaubigungsserver-Endgerät in 1. 7 FIG. 14 is a diagram for explaining a third example of an authentication information database in the authentication server terminal in FIG 1 ,

8 ist ein Zeitdiagramm zum Erläutern der Beglaubigungsverarbeitung bei dem dritten Beispiel in dem in 1 gezeigten Netzsystem. 8th FIG. 14 is a timing chart for explaining the authentication processing in the third example in FIG 1 shown network system.

9 ist ein Blockschaltbild des zweiten Ausführungsbeispiels des Netzsystems, bei dem ein Fernbeglaubigungssystem nach der vorliegenden Erfindung angewendet wird. 9 Fig. 12 is a block diagram of the second embodiment of the network system to which a remote authentication system according to the present invention is applied.

10 ist ein Zeitdiagramm zum Erläutern der Beglaubigungsverarbeitung in dem in 9 gezeigten Netzsystem. 10 FIG. 14 is a timing chart for explaining the attestation processing in FIG 9 shown network system.

11 ist ein Zeitdiagramm zum Erläutern des Falles, in welchem eine Zurückweisung erfolgt, als das dritte Ausführungsbeispiel des Netzsystems in 1. 11 is a timing chart for explaining of the case in which rejection is made as the third embodiment of the network system in FIG 1 ,

12 ist eine schematische Ansicht des vierten Ausführungsbeispiels des Netzsystems in 1. 12 is a schematic view of the fourth embodiment of the network system in 1 ,

DETAILLIERTE BESCHREIBUNG DER BEVORZUGTEN AUSFÜHRUNGSBEISPIELEDETAILED DESCRIPTION THE PREFERRED EMBODIMENTS

Es wird nun unter Bezugnahme auf die Zeichnungen eine Erläuterung von Ausführungsbeispielen der vorliegenden Erfindung gegeben.It An explanation will now be made with reference to the drawings of exemplary embodiments of the present invention.

Ausführungsbeispiel 1Embodiment 1

1 zeigt eine Ausbildung des ersten Ausführungsbeispiels, bei dem die vorliegende Erfindung auf ein Netzsystem angewendet wird. Ein Netzwerk 2 ist mit einem Beglaubigungsserver-Endgerät 3, einem Beglaubigungsklienten-Endgerät 4 (Netzserver-Endgerät bei diesem Ausführungsbeispiel) und einem Benutzerendgerät 5 usw. verbunden. In einem derartigen Netzsystem 1 empfängt der Netzserver 4, wenn von einem Benutzer über das Benutzerendgerät 5 zu ihm zugegriffen wird, eine individuelle Beglaubigung des Benutzers von dem Benutzerserver-Endgerät 3 und liefert auf der Grundlage des Ergebnisses einen Service zu dem Benutzer. 1 shows an embodiment of the first embodiment, in which the present invention is applied to a network system. A network 2 is with an authentication server terminal 3 , an authentication client terminal 4 (Network server terminal in this embodiment) and a user terminal 5 etc. connected. In such a network system 1 the network server receives 4 when from a user via the user terminal 5 an individual authentication of the user from the user server terminal 3 and provides a service to the user based on the result.

Das Beglaubigungsserver-Endgerät 3 ist eine Computervorrichtung wie ein Personalcomputer, eine Arbeitsstation usw. (die eine CPU, einen Speicher, eine Platte, eine Kommunikationssteuereinheit usw. enthalten kann, wie nachfolgend beschrieben ist), die eine Beglaubigungssteuereinheit 3A, eine Beglaubigungsinformations-Datenbank 3B und einen Beglaubigungsinformationsgewinnungs-Softwarepool 3C speichert (nachfolgend wird Software als S/W bezeichnet). Das Netzserver-Endgerät 4 ist eine Computervorrichtung wie ein Personalcomputer, eine Arbeitsstation usw., in der eine Netzserver-Datenbank 4A, eine Beglaubigungsanforderungseinheit 4B und eine Netzserver-S/W 4C, die eine Beglaubigung eines Benutzers erfordert, betätigt werden.The authentication server terminal 3 is a computing device such as a personal computer, a workstation, etc. (which may include a CPU, a memory, a disk, a communication control unit, etc., as described below) including an authentication control unit 3A , an authentication information database 3B and a credential information retrieval software pool 3C stores (hereafter software is referred to as S / W). The network server terminal 4 is a computing device such as a personal computer, a workstation, etc., in which a network server database 4A , an authentication request unit 4B and a network server b / w 4C that requires a user's authentication to be operated.

Die Benutzerendgerätevorrichtung 5 ist zusammengesetzt aus einem Browser zum Anzeigen von Informationen des Netzserver-Endgeräts 4 und einer Computervorrichtung wie einem Personalcomputer oder einer Arbeitsstation, in der eine Beglaubigungsinformationsgewinnungs-S/W 5B betätigt wird. Die Benutzerendgerätevorrichtung 5 ist mit einer Vorrichtung 6 zur Gewinnung biometrischer Merkmale verbunden. Die Vorrichtung 6 zur Gewinnung biometrischer Merkmale enthält eine Vorrichtung 7 zur Gewinnung von Fingerabdrücken und eine Vorrichtung 8 zur Gewinnung von Handabdrücken, die einen Fingerabdruck und einen Handabdruck eines lebenden Körpers als biometrische Informationen durch Bildverarbeitung erwerben, eine Buchstabenerkennungstafel 9 zum Gewinnen von Handschreibinformationen, die von einem Benutzer geschrieben wurden, als biometrische Informationen, eine Retinainformations-Gewinnungsvorrichtung 10 zum Erwerben von Retinainformationen eines lebenden Körpers als biometrische Informationen durch Abtasten eines Augenhintergrunds.The user terminal device 5 is composed of a browser for displaying information of the network server terminal 4 and a computing device, such as a personal computer or workstation, in which an authentication information retrieval S / W 5B is pressed. The user terminal device 5 is with a device 6 connected to the acquisition of biometric features. The device 6 to obtain biometric features contains a device 7 for obtaining fingerprints and a device 8th for obtaining handprints acquiring a fingerprint and a handprint of a living body as biometric information through image processing, a letter recognition board 9 for obtaining handwriting information written by a user as biometric information, a retina information obtaining device 10 for acquiring retinal information of a living body as biometric information by palpating an ocular fundus.

Ein Verarbeitungsablauf bei der Beglaubigung in einem derartigen Netzsystem ist in 2 gezeigt. Zuerst wird eine Erläuterung des Falles gegeben, in welchem ein Benutzer zu den Informationen der Netzserver-Datenbank 4A mit einem hohen Sicherheitsgrad in dem Netzserver-Endgerät 4, das ein Beglaubigungsklient ist, zugreift unter Verwendung des Browsers 5A, der eine in der Benutzerendgerätevorrichtung 5 arbeitende Anwendung ist (SP1). Die Netzserver-S/W 4C, die eine Anwendung ist, die eine Zugriffsteuerung für die Informationen mit hohem Sicherheitsgrad durchführt, muss eine Benutzerbeglaubigung durchführen, um zu bestimmen, ob der Benutzer ein Zugriffsrecht hat (SP10).A processing procedure for the authentication in such a network system is in 2 shown. First, an explanation will be given of the case where a user accesses the information of the network server database 4A with a high degree of security in the network server terminal 4 Being a credential client accesses using the browser 5A one in the user terminal device 5 working application is (SP1). The network server b / w 4C , which is an application that performs access control for the high-security information, must perform user authentication to determine whether the user has an access right (SP10).

D.h., die Netzserver-S/W 4C in dem Netzserver-Endgerät 4 informiert die Beglaubigungsanforderungseinheit 4B über die Notwendigkeit der Benutzerbeglaubigung sowie eine Klienten-ID (Identifizierer der Beglaubigungsanforderungseinheit), eine Anwendungs-ID (Identifizierer der Netzserver-S/W 4C, die eine Beglaubigung erfordernde Anwendung ist) und eine Zugriffsdatenklasse (Geheimhaltungspegel der Daten, zu denen von dem Benutzer zugegriffen wird) (SP11). Die Beglaubigungsanforderungseinheit 4B überträgt die Beglaubigungsanforderung des Benutzers einschließlich der vorgenannten Informationen zu dem Beglaubigungsserver-Endgerät 3.That is, the network server b / w 4C in the network server terminal 4 informs the authentication request unit 4B on the necessity of user authentication as well as a client ID (authentication request unit identifier), an application ID (identifier of the network server S / W 4C , which is an authentication-requiring application) and an access data class (secrecy level of the data accessed by the user) (SP11). The authentication request unit 4B transmits the authentication request of the user including the aforementioned information to the authentication server terminal 3 ,

Die Beglaubigungssteuereinheit 3A in dem Beglaubigungsserver-Endgerät 3, die die Beglaubigungsanforderung von dem Benutzer empfangen hat, wählt eine Beglaubigungsinformationsgewinnungs-S/W 11 von dem Beglaubigungsklienten-ID, dem Anwendungs-ID und dem Zugriffsdatentyp aus (SP20). Die Beglaubigungsinformationsgewinnungs-S/W 11 erwirbt ein vorbestimmtes Informationswort. Sie kann mehrere Wörter von Beglaubigungsinformationen erwerben. Die Beglaubigungssteuereinheit 3A überträgt die ausgewählte Beglaubigungsinformationsgewinnungs-S/W 11 zu dem Netzserver-Endgerät 4, das ein Klient der Beglaubigung ist (SP21).The authentication control unit 3A in the authentication server terminal 3 who has received the authentication request from the user selects an authentication information acquisition S / W 11 from the authentication client ID, the application ID and the access data type (SP20). The authentication information acquisition S / W 11 acquires a predetermined information word. It can acquire several words of credential information. The authentication control unit 3A transmits the selected authentication information acquisition S / W 11 to the network server terminal 4 Being a client of accreditation (SP21).

Die Beglaubigungsanforderungseinheit 4B in dem Netzserver-Endgerät 4 liefert die übertragene Beglaubigungsinformationsgewinnungs-S/W 11 zu der Netzserver-S/W 4C, weist sie an, die Beglaubigungsinformationen von dem Benutzer zu erwerben. Auf der Grundlage dieser Anweisung wird die Beglaubigungsinformationsgewinnungs-S/W 11 von der Netzserver-S/W 4C zu dem Be nutzerendgerät 5 übertragen (SP12).The authentication request unit 4B in the network server terminal 4 provides the transmitted authentication information acquisition S / W 11 to the network server b / w 4C , instructs them to acquire the credential information from the user. Based on this statement, the Authentication information acquisition S / W 11 from the network server b / w 4C to the user terminal 5 transferred (SP12).

Der Browser 5A in dem Benutzerendgerät 5 empfängt die übertragene Beglaubigungsinformationsgewinnungs-S/W 11 und führt sie als eine Beglaubigungsinformations-S/W 5B aus (SP2). Die Beglaubigungsinformations-S/W erwirbt spontan einen Benutzer-ID (Name, Firma, Mitgliedsnummer, Adresse, Zugehörigkeit, Telefonnummer oder einen durch das System einem Individuum zugeordneter ID), biometrische Informationen wie Informationen bezüglich eines Fingerabdrucks, eines Handabdrucks, der Handschrift, der Retina, und Beglaubigungsinformationen, die normalerweise in einem herkömmlichen Computersystem verwendet werden, wie ein Passwort, Einmal-Passwort usw. In diesem Fall kann sie im Zusammenwirken mit der anderen S/W arbeiten wie ein die Beglaubigungsinformationen erwerbender Treiber. Die Beglaubigungsinformationsgewinnungs-S/W 5B überträgt den erworbenen Benutzer-ID und Beglaubigungsinformationen über den Browser 5A zu dem Netzserver-Endgerät 4.The browser 5A in the user terminal 5 receives the transmitted authentication information acquisition S / W 11 and performs it as an authentication information S / W 5B off (SP2). The authentication information S / W spontaneously acquires a user ID (name, company, membership number, address, affiliation, telephone number, or ID assigned by the system to an individual), biometric information such as fingerprint information, handprint, handwriting Retina, and authentication information that is normally used in a conventional computer system, such as a password, one-time password, etc. In this case, it can work in conjunction with the other S / W like a driver acquiring the credential information. The authentication information acquisition S / W 5B transmits the acquired user ID and authentication information via the browser 5A to the network server terminal 4 ,

Die Beglaubigungsinforderungseinheit 4B in dem Netzserver-Endgerät 4 überträgt den Benutzer-ID und von dem Benutzer erworbene Beglaubigungsinformationen durch die Netzserver-S/W 4C zu dem Beglaubigungsserver-Endgerät 3 (SP13). Die Beglaubigungssteuereinheit 3A in dem Beglaubigungsserver-Endgerät 3 führt die Benutzerbeglaubigung durch unter Verwendung des übertragenen Benutzer-ID und der Beglaubigungsinformationen (SP22). Die Beglaubigungsinformationen wie die übertragenen biometrischen Informationen werden gegenüber den individuellen Informationen, die anfänglich in der Beglaubigungsinformations-Datenbank 3B in dem Beglaubigungsserver-Endgerät 3 gespeichert wurden, geprüft. Wenn eine Entscheidung, dass eine frag liche Person vorhanden ist, als Ergebnis der Prüfung aller Wörter der übertragenen Beglaubigungsinformationen getroffen ist, wird das Ergebnis von dem Netzserver-Endgerät informiert, dass ein Klient der Identifizierung ist. Wenn zumindest eines der Ergebnisse der Prüfung nicht richtig ist, wird eine Entscheidung, dass eine fragliche Person nicht vorhanden ist, getroffen. Dies wird von dem Netzserver-Endgerät informiert (SP23).The authentication request unit 4B in the network server terminal 4 transmits the user ID and authentication information acquired by the user through the network server S / W 4C to the authentication server terminal 3 (SP13). The authentication control unit 3A in the authentication server terminal 3 performs user authentication using the transmitted user ID and authentication information (SP22). The credential information, such as the transmitted biometric information, becomes against the individual information initially in the credential information database 3B in the authentication server terminal 3 stored, checked. When a decision that a questionable person exists is made as a result of checking all the words of the transmitted authentication information, the result is informed by the network server terminal that a client is the identifier. If at least one of the results of the test is incorrect, a decision that a person in question does not exist is made. This is informed by the network server terminal (SP23).

Die Beglaubigungsanforderungseinheit 4B in dem Netzserver-Endgerät 4, die das Ergebnis der Beglaubigung empfangen hat, die ein Klient der Beglaubigung ist, informiert die Netzserver-S/W 4C über das Ergebnis der Beglaubigung. Auf der Grundlage des Ergebnisses der Beglaubigung bestimmt die Netzserver-S/W 4C die Zulassung oder die Verweigerung des Zugriffs zu den Informationen mit einem hohen Sicherheitsgrad in der Netzserver-Datenbank 4A für den Benutzer (SP14). Beispielsweise erfolgt der Vorgang des Benutzerzugriffs wie eine Darstellung der geheimen Informationen.The authentication request unit 4B in the network server terminal 4 who has received the result of authentication, which is a client of authentication informs the network server b / w 4C about the result of the certification. Based on the result of the authentication, the network server S / W determines 4C the admission or refusal of access to the information with a high degree of security in the network server database 4A for the user (SP14). For example, the process of user access occurs as a representation of the secret information.

Zusätzlich ermöglicht eine Verschlüsselung zwischen dem Benutzerendgerät 5 (Beglaubigungsinformationsgewinnungs-S/W 5B) und dem Netzserver-Endgerät 4 sowie zwischen dem Netzserver-Endgerät 4 und dem Beglaubigungsserver-Endgerät 3 (Beglaubigungssteuereinheit 3A), dass die Beglaubigungsinformationen verborgen sind und die Gefahr, dass sich eine Person für eine andere ausgibt, verringert ist. In gleicher Weise ermöglicht auch eine Verschlüsselung zwischen dem Benutzerendgerät 5 (Beglaubigungsinformationsgewinnungs-S/W 5B) und dem Beglaubigungsserver-Endgerät 3 (Beglaubigungssteuereinheit 3A), aber nicht zwischen den individuellen Endgeräten, ebenfalls, dass eine Gefahr, dass sich eine Person für eine andere aus gibt, verringert ist.In addition, encryption allows between the user terminal 5 (Authentication information acquisition S / W 5B ) and the network server terminal 4 and between the network server terminal 4 and the authentication server terminal 3 (Authentication control unit 3A ) that the credential information is hidden and reduces the risk of one person posing for another. Similarly, encryption between the user terminal also allows 5 (Authentication information acquisition S / W 5B ) and the authentication server terminal 3 (Authentication control unit 3A ), but not between the individual terminals, also, that a risk that a person is out for another, is reduced.

Beispiel 1example 1

Bezug aufnehmend auf die 3 und 4 wird eine Erläuterung eines einfachen Beispiels für die Datenbankstruktur und die Auswahlverarbeitung der Beglaubigungsinformationsgewinnungs-S/W 5B gegeben. Die Beglaubigungsinformations-Datenbank 3B in 3 enthält Wörter für den Benutzer-ID, den Benutzerpegel und die Beglaubigung als einem individuellen Benutzer zugeordnete Informationen. Der Benutzer-ID enthält einen Namen, eine Firma, eine Mitgliedsnummer, eine Adresse, Zubehör, Telefonnummer oder jedes Merkmal, das durch das System einem Individuum zugeteilt ist. Der Benutzerpegel stellt einen Zugriffspegel zu Geheiminformationen dar. Die Beglaubigungsinformationen sind biometrische Informationen wie Informationen bezogen auf einen Fingerabdruck, einen Handabdruck, die Handschrift, die Retina, sowie Beglaubigungsinformationen wie ein Passwort, Einmal-Passwort usw.Referring to the 3 and 4 will be an explanation of a simple example of the database structure and the authentication information acquisition S / W selection processing 5B given. The authentication information database 3B in 3 contains words for the user ID, user level and authentication as information associated with an individual user. The user ID includes a name, company, membership number, address, accessory, telephone number, or any feature assigned by the system to an individual. The user level represents an access level to secret information. The credential information is biometric information such as fingerprint, handprint, handwriting, retina, and credential information such as a password, one-time password, etc.

Wie aus 4 ersichtlich ist, speichert der Beglaubigungsinformationsgewinnungs-S/W-Pool Beglaubigungsinformationsgewinnungs-S/W 11 zum Gewinnen von Informationen sowohl über den Fingerabdruck als auch die Retina; Gewinnen von Fingerabdruckinformationen von zwei Fingern und Gewinnen von Informationen sowohl des Fingerabdrucks als auch der Retina, usw. Der Beglaubigungsinformationsgewinnungs-S/W-Pool 3C beschreibt die auswählbare Beglaubigungsinformationsgewinnungs-S/W 11 entsprechend Geheimhaltungspegeln und der Datenklasse.How out 4 is apparent, the authentication information acquisition S / W pool stores authentication information acquisition S / W 11 for obtaining information about both the fingerprint and the retina; Obtaining fingerprint information from two fingers and obtaining information of both the fingerprint and the retina, etc. The authentication information obtaining S / W pool 3C describes the selectable authentication information retrieval S / W 11 according to secrecy levels and the data class.

Indem ein Beispiel. für den Fall genommen wird, in welchem ein Benutzter zu den Informationen der Netz server-Datenbank 4 der Datenklasse 17 zugreift, wird eine Erläuterung eines Mechanismus der Auswahl der Beglaubigungsinformationsgewinnungs-S/W 11 in dem Beglaubigungsserver-Endgerät 3 gegeben. In diesem Fall wird der Beglaubigungsklienten-ID entsprechend einem Identifizierer der Beglaubigungsanforderungseinheit 4B auf 15 gesetzt, und der Anwendungs-ID entsprechend dem Identifizierer der Netzserver-S/W 4C wird auf 25 gesetzt. Wenn der Zugriff zu der Datenklasse 17 erfolgt, informiert die Netzserver-S/W 4C die Beglaubigungsanforderungseinheit 4B über die Notwendigkeit der Benutzerbeglaubigung. Die Benutzeranforderungseinheit 4B überträgt die Beglaubigungsanforderung des Benutzers einschließlich der vorstehenden Informationswörter über die Datenklasse 17, den Beglaubigungsklienten-ID von 15 und den Anwendungs-ID von 25 zu dem Beglaubigungsserver-Endgerät 3. Als Antwort hierauf empfängt das Beglaubigungsserver-Endgerät 3 die Beglaubigungsanforderung einschließlich dieser Informationswörter.By example. is taken in the case in which a user to the information of the network server database 4 the data class 17 An explanation will be given of a mechanism of selecting the authentication information acquisition S / W 11 in the authentication server endge advises 3 given. In this case, the authentication client ID becomes an identifier of the authentication request unit 4B on 15 and the application ID corresponding to the network server S / W identifier 4C will be on 25 set. If the access to the data class 17 is done, informs the network server b / w 4C the authentication request unit 4B about the need for user authentication. The user request unit 4B transmits the authentication request of the user including the above information words about the data class 17 , the authentication client ID of 15 and the application ID of 25 to the authentication server terminal 3 , In response, the authentication server terminal receives 3 the authentication request including these information words.

Die Beglaubigungssteuereinheit 3A in dem Beglaubigungsserver-Endgerät 3 bemerkt einen auswählbaren Kandidaten für die Beglaubigungsinformationsgewinnungs-S/W 11, die nicht niedriger als Pegel 2 ist, auf der Grundlage der Datenbank in dem Beglaubigungsinformationsgewinnungs-S/W-Pool 3C in 4, und dass die Datenklasse aufgrund der Beglaubigungsanforderung den Pegel 2 hat.The authentication control unit 3A in the authentication server terminal 3 notices a selectable candidate for the credentials information retrieval S / W 11 not lower than level 2 based on the database in the authentication information retrieval S / W pool 3C in 4 , and that the data class due to the authentication requirement the level 2 Has.

Beispiel 2Example 2

Unter Bezugnahme auf die 5 und 6 wird eine Erläuterung eines anderen Ausführungsbeispiels eines Teils der Beglaubigungsinformations-Datenbank entsprechend der in 3 gezeigten gegeben. Diese Fi guren beschreiben die auswählbaren Beglaubigungsinformationsgewinnungs-S/W 11 für jeden Beglaubigungsklienten-ID bzw. jeden Anwendungs-ID. Die Beglaubigungssteuereinheit 3A in dem Beglaubigungsserver-Endgerät 3 bemerkt Kandidaten der Beglaubigungsinformationsgewinnungs-S/W 11, die von dem Beglaubigungsklienten-ID und dem Anwendungs-ID auswählbar sind. Daher werden auf der Grundlage der Datenklasse A, B, C, D, E, F als Kandidaten ausgewählt; auf der Basis des Beglaubigungsklienten-ID werden C, D und E als Kandidaten ausgewählt; und auf der Grundlage des Anwendungs-ID werden A, D, E und E als Kandidaten ausgewählt. Schließlich werden entweder D oder E ausgewählt.With reference to the 5 and 6 will be an explanation of another embodiment of a part of the authentication information database according to the in 3 shown given. These figures describe the selectable authentication information acquisition S / W 11 for each authentication client ID or application ID. The authentication control unit 3A in the authentication server terminal 3 notices attestation information retrieval S / W candidates 11 which are selectable from the authentication client ID and the application ID. Therefore, on the basis of the data class A, B, C, D, E, F are selected as candidates; on the basis of the authentication client ID, C, D and E are selected as candidates; and on the basis of the application ID, A, D, E, and E are selected as candidates. Finally, either D or E are selected.

Die beliebig oder fest definiert aus Kandidaten der auswälbaren Beglaubigungsinformationsgewinnungs-S/W durch das Beglaubigungsserver-Endgerät 3 ausgewählte S/W wird mittels normaler Auswahl oder aufeinander folgender Auswahl ausgewählt. Bei diesem Ausführungsbeispiel können die Beglaubigungsmittel und die Beglaubigungsinformationen flexibel ausgewählt werden gemäß der Umgebung wie der Datenklasse, die Zugriffsinformationen darstellt, die Beglaubigungsanforderungseinheit 4B arbeitet in einer Vorrichtung, die ein Klient der Beglaubigung ist und die Netzserver-S/W 4C, die eine Gebrauchsanwendung ist. Somit können die Identifizierung eines Individuums und eine Entscheidung über die Anwesenheit oder Abwesenheit des Zugriffsrechts des Individuums sicher gemäß der Umgebung erfolgen.The arbitrary or fixed defined by candidates of the selectable authentication information retrieval S / W by the authentication server terminal 3 Selected B / W is selected by normal selection or sequential selection. In this embodiment, the credentials and the authentication information can be flexibly selected according to the environment such as the data class representing access information, the authentication request unit 4B works in a device that is a client of authentication and network server b / w 4C which is a use application. Thus, the identification of an individual and a decision on the presence or absence of the individual's right of access can be made securely according to the environment.

Beispiel 3Example 3

Es wird eine Erläuterung des Falles gegeben, in welchem en Benutzer-ID in einer Beglaubigungsanforderung enthalten ist, und die in 3 gezeigte Beglaubigungsinformations-Datenbank im Einzelnen wie in 7 gezeigt gesetzt wird. Der Verarbeitungsablauf bei diesem Ausführungsbeispiel ist in 8 gezeigt, in der gleiche Bezugszahlen sich auf gleiche Teile in 2 beziehen. Zuerst erwirbt das Netzserver-Endgerät 4 ein Benutzer-ID (Name, Firma, Mitgliedsnummer, Adresse, Zubehör, Telefonnummer, oder durch das System einem Individuum zugeteilte ID) und fordert die Beglaubigungsanforderungseinheit 4B auf, eine Beglaubigung des Benutzers durchzuführen mit dem erworbenen Benutzer-ID, Klienten-ID (Identifizierer der Beglaubigungsanforderungseinheit 4B), Anwendungs-ID (Identifizierer der Netzserver S/W 4C, die eine Beglaubigung erfordernde Anwendung ist) und der Zugriffsdatenklasse (Geheimhaltungspegel der Daten, zu denen der Benutzer zugreift).An explanation will be given of the case in which a user ID is included in an authentication request, and in FIG 3 in detail as shown in the credentials database 7 shown is set. The processing flow in this embodiment is shown in FIG 8th shown in the same reference numbers refer to equal parts in 2 Respectively. First, the network server terminal acquires 4 a user ID (name, company, membership number, address, accessory, telephone number, or ID assigned by the system to an individual) and requests the authentication request unit 4B to perform authentication of the user with the acquired user ID, client ID (authentication request unit identifier 4B ), Application ID (identifier of network server b / w 4C which is an authentication-requiring application) and the access data class (secrecy level of the data accessed by the user).

Die in 7 gezeigte Beglaubigungsinformations-Datenbank enthält zusätzlich zu der in 3 gezeigten einem Individuum zugeteilte Informationen wie einen Typ des Benutzers (Datenverwalter oder allgemeiner Benutzer), einen verwendbaren Beglaubigungsklienten-ID, einen verwendbaren Anwendungs-ID, Anwendungssteuerinformationen, die zu einer Anwendung geliefert werden, wenn eine Beglaubigung einer fraglichen Person durchgeführt wird, und Prüfen von Protokollen (vergangener Auswahlzustand der Beglaubigungsinformationsgewinnungs-S/W zu der vorgeschriebenen Zahl von Beglaubigungs- und Prüfraten), Gesamtzahl der Male der Beglaubigung, Auswahlbedingung, usw.In the 7 shown credential information database contains in addition to the in 3 displayed information given to an individual such as a type of user (data manager or general user), a usable authentication client ID, a usable application ID, application control information delivered to an application when a person in question is authenticated, and checking Logs (past credential information retrieval S / W selection state to the prescribed number of credentials and check rates), total number of times of authentication, selection condition, etc.

Wenn die Beglaubigungsanforderung den Benutzer-ID enthält, wird die Beglaubigungsinformationsgewinnungs-S/W ausgewählt gemäß der Auswahlbedingung für den fraglichen Benutzer. Wenn beispielsweise der Be nutzer-ID gleich 1 ist und die anderen Bedingungen dieselben wie bei. dem vorhergehenden Beispiel sind (d.h., Datenklasse = 17, Beglaubigungsklienten-ID = 15 und Anwendungs-ID = 25), überträgt die Beglaubigungsanforderungseinheit 4B die Beglaubigungsanforderung des Benutzers als die obigen Informationen einschließlich des Benutzer-ID = 1, Datenklasse = 17, Beglaubigungsklienten-ID = 15 und Anwendungs-ID = 25 zu dem Beglaubigungsserver-Endgerät 3.If the authentication request includes the user ID, the authentication information acquisition S / W is selected according to the selection condition for the user in question. For example, if the user ID is the same 1 and the other conditions are the same as. the previous example (ie, data class = 17 , Authentication client ID = 15 and application ID = 25 ) transmits the authentication request unit 4B the authentication requirement of the user as the above information including the user ID = 1 , Data class = 17 , Authentication client ID = 15 and application ID = 25 to the authentication server terminal 3 ,

Das Beglaubigungsserver-Endgerät 3 empfängt die Beglaubigungsanforderung einschließlich der vorgenannten Informationen. Wie bei dem vorstehenden Ausführungsbeispiel werden auf der Grundlage der Datenklasse A, B, C, D. E, F als Kandidaten ausgewählt; auf der Grundlage des Beglaubigungsklienten-ID werden C, D und E als Kandidaten ausgewählt; und auf der Grundlage des Anwendunus-ID werden A, D, E und E als Kandidaten ausgewählt. Schließlich werden entweder D oder E ausgewählt. Weiterhin der Benutzer-ID = 1, die Beglaubigungssteuereinheit 3A führt die Auswahl in der Gesamtzahl von Malen der Beglaubigung durch. Die Auswahl erfolgt in einer solchen Weise, dass die erste Auswahl gleich D ist, die zweite gleich E ist, die dritte gleich E ist, die vierte gleich E ist, ... Nun ist in der Gesamtzahl von Malen der Beglaubigung gleich 20 mit der Benutzer-ID = 1, dieses Mal ist das 21. Daher wird D der Beglaubigungsinformationsgewinnungs-S/W 11 ausgewählt.The authentication server terminal 3 receives the authentication request including the aforementioned information. As in the above embodiment, on the basis of the data class A, B, C, D. E, F are selected as candidates; based on the authentication client ID, C, D and E are selected as candidates; and on the basis of the application ID, A, D, E and E are selected as candidates. Finally, either D or E are selected. Furthermore, the user ID = 1 , the authentication control unit 3A Carries out the selection in the total number of times of authentication. The selection is made in such a way that the first selection is equal to D, the second is equal to E, the third equals E, the fourth equals E, ... Now, in the total number of times the attestation is the same 20 with the user ID = 1 , this time it is 21 , Therefore, D becomes the authentication information acquisition S / W 11 selected.

Andere BeispieleOther examples

Weiterhin kann, wie in 7 gezeigt ist, in der Beglaubigungsinformations-Datenbank 3B, wenn der Beglaubigungsklienten-ID und der Anwendungs-ID, die für jeden Benutzer verwendbar sind, bezeichnet sind, die Zugriffsteuerung wie das Senden der Beglaubigungsinformationsgewinnungs-S/W 11 zu dem Benutzer nur, wenn der bezeichnete Beglaubigungsklient-ID und der Anwendungs-ID bezeichnet sind, realisiert werden. Nun ist, da der verwendbare Klienten-ID 15 enthält und der verwendbare Anwendungs-ID 25 enthält, das Senden der Beglaubigungsinformationsgewinnungs-S/W 11 zugelassen.Furthermore, as in 7 shown in the authentication information database 3B when the authentication client ID and the application ID usable for each user are designated, the access control such as the transmission of the authentication information acquisition S / W 11 to the user only when the designated authentication client ID and the application ID are designated. Now that's because the useable client ID 15 contains and the useable application ID 25 contains, sending the authentication information retrieval S / W 11 authorized.

Die Zulassung oder Sperrung der Beglaubigungsinformationsgewinnungs-S/W 11 kann auf der Grundlage des in 7 gezeigten Benutzertyps bestimmt werden. Wie zu dem Benutzer kann, wenn ein Geheimhaltungspegel für den Beglaubigungsklienten und die Anwendung zugewiesen ist, das Beglaubigungsserver-Endgerät 3 die Beglaubigungsinformationsgewinnungs-S/W 11 auf der Grundlage der Pegel des Beglaubigungsklienten, der Anwendung und der Zugriffsdatenklasse auswählen. Beispielsweise kann eine Steuerung der Auswahl der Beglaubigungsinformations-S/W mit dem höchsten Pegel in drei Pegeln oder höher durchgeführt werden.Authorization or Blocking of Certification Information Acquisition S / W 11 can be based on the in 7 user type shown. How to the user, when a secrecy level for the authentication client and the application is assigned, the authentication server terminal 3 the authentication information acquisition S / W 11 based on the levels of the authentication client, the application, and the access data class. For example, control of the selection of the credential information S / W having the highest level may be performed in three levels or higher.

Die Verarbeitung nach dem Senden der Beglaubigungsinformationsgewinnungs-S/W 11 ist unterschiedlich gegenüber dem vorbeschriebenen Beispiel dahingehend, dass nur die Beglaubigungsinformationen gesendet werden, da der Benutzer-ID erworben wurde. Weiterhin kann das Netzserver-Endgerät 4 durch Verwendung von Schlüssel = 1, der die Steuerinformation ist, die zu der Anwendung geliefert wird, wenn die Beglaubigung der fraglichen Person in 7 erfolgt, verschiedene Zugriffssteuerungen realisieren.The processing after sending the authentication information acquisition S / W 11 is different from the above-described example in that only the authentication information is sent because the user ID has been acquired. Furthermore, the network server terminal 4 by using key = 1 , which is the control information supplied to the application when the authentication of the person in question 7 takes place, realize different access control.

Bei dem vorstehenden Beispiel wurde die Gesamtzahl von Malen der Beglaubigung als ein Beispiel der Prüfrate in 7 als die Auswahlbedingung verwendet.In the above example, the total number of times of attestation was given as an example of the check rate in 7 used as the selection condition.

Stattdessen wird, wenn die Prüfauswertung als die Auswahlbedingung verwendet wird, von den Beglaubigungsinformationsgewinnungs-S/Wen 11 mit dem Pegel von 2 oder höher, diejenige mit der höchsten Prüfauswertung in der Vergangenheit aus den Prüfprotokollen des Benutzers nachgesehen und ausgewählt. Nun wird E, das zuletzt die höchste Prüfauswertung hatte, ausgewählt.Instead, if the check evaluation is used as the selection condition, then the credential information obtaining S / Wen 11 with the level of 2 or higher, the one with the highest audit score in the past, looked up and selected from the user's audit logs. Now E, which last had the highest test evaluation, is selected.

Es gibt auch ein Beispiel für das Weglassen der Übertragung der Beglaubigungsgewinnungs-S/W von dem Beglaubigungsserver 3 zu dem Beglaubigungsklienten. D.h., wenn die Beglaubigungsinformationsgewinnungs-S/W fest bestimmt ist durch das Netzserver-Endgerät, das ein Beglaubigungsklient in dem Fall des vorbeschriebenen Netzsystems 1 ist, kann die vorher durch das Netzserver-Endgerät 4 erworbene Beglaubigungsgewinnungs-S/W 11 von dem Beglaubigungsserver-Endgerät 3 zu dem Netzserver-Endgerät 4 übertragen werden ohne die Übertragung dar Beglaubigungsinformationsgewinnungs-S/W.There is also an example of omitting the authentication credential S / W transmission from the authentication server 3 to the authentication client. That is, when the authentication information acquisition S / W is fixed by the network server terminal that has an authentication client in the case of the above-described network system 1 is, the previously through the network server terminal 4 Acquired attestation acquisition S / W 11 from the authentication server terminal 3 to the network server terminal 4 be transmitted without the transmission of authentication information retrieval S / W.

Wie vorstehend beschrieben ist, wird, wenn die Beglaubigung unter Verwendung der biometrischen Informationen in dem Netzsystem 1 durchgeführt wird, die Beglaubigungsinformationsgewinnungs-S/W, die dynamisch die für die Beglaubigung erforderlichen Informationen erwirbt, gemäß der Umgebung ausgewählt (Benutzer, der den Zugriff gemacht hat, Datenklasse, die Zugriffsinformation darstellt, Beglaubigungsanforderungseinheit 4B, die in dem Netzserver-Endgerät 4 arbeitet, das ein Klient der Beglaubigung ist, Netzserver-S/W 4C, die eine Gebrauchsanwendung ist, usw.) und der Beglaubigungshistorie (d.h., Zustand zu der Zeit der Beglaubigung). Auf diese Weise können die Identifizierung eines Individuums und die Entschei dung über die Anwesenheit oder Abwesenheit des Zugriffsrechts für das Individuum sicher gemäß der Umgebung durchgeführt werden.As described above, when the authentication is performed using the biometric information in the network system 1 the authentication information acquisition S / W that dynamically acquires the information required for the authentication is selected according to the environment (user who has made the access, data class representing access information, authentication request unit 4B stored in the network server terminal 4 which is a client of authentication works, web server b / w 4C which is a utility application, etc.) and authentication history (ie, state at the time of attestation). In this way, the identification of an individual and the decision on the presence or absence of the right of access for the individual can be safely carried out according to the environment.

Ausführungsbeispiel 2Embodiment 2

Das zweite Ausführungsbeispiel der vorliegenden Erfindung ist eine Vereinfachung des ersten Ausführungsbeispiels. In 9, in der gleiche Bezugszahlen sich auf gleiche Teile in 1 beziehen, ist das Benutzerendgerät, das biometrische Informationen erwirbt, dasselbe wie das Endgerät des Beglaubigungsklienten. Ein Beispiel für eine Beglaubigung erfordernde Anwendung ist eine Datenbankabruf-Anwendung 5E zum Durchführen des Datenbankabrufs. Das Benutzerendgerät 5 enthält eine lokale Datenbank 5C, die von der Datenbankabruf-Anwendung 5E verwendet wird, eine Beglaubigungsanforderungseinheit 5D und einen Computer (Personalcomputer oder Arbeitsstation), in welchem die Datenbankabruf-Anwendung 5E und die Beglaubigungsinformationsgewinnungs-S/W 11 betrieben werden. Die Vorrichtung 6 für den Erwerb biometrischer Merkmale ist mit dem Benutzerendgerät 6 verbunden und hat insgesamt dieselbe Konfiguration wie die bei dem ersten Ausführungsbeispiel. Das Beglaubigungsserver-Endgerät 3 hat insgesamt dieselbe Konfiguration wie die bei dem ersten Ausführungsbeispiel.The second embodiment of the present invention is a simplification of the first embodiment. In 9 , in the same reference numbers refer to equal parts in 1 The user terminal acquiring biometric information is the same as the authentication client's terminal. An example of an application requiring authentication is a database call application 5E to perform the database retrieval. The user terminal 5 contains a local database 5C that comes from the database retrieval application 5E is used, an authentication request unit 5D and a computer (personal computer or workstation) in which the database retrieval application 5E and the authentication information acquisition S / W 11 operate. The device 6 for acquiring biometric features is with the user terminal 6 connected and has the same overall configuration as that in the first embodiment. The authentication server terminal 3 has the same overall configuration as that in the first embodiment.

Es wird eine Erläuterung der Arbeitsweise des Fernbeglaubigungssystems gemäß dem zweiten Ausführungsbeispiel der vorliegenden Erfindung gegeben. In 10, in der gleiche Bezugszahlen sich auf gleiche Teile in den 2 und 8 beziehen, erwirbt die Datenbankabruf-Anwendung 5E, wenn sie zu den Geheiminformationen in der lokalen Datenbank 5C zugreift (SP5), zuerst einen Benutzer-ID (Name, Firma, Mitgliedsnummer, Ad resse, Zubehör, Telefonnummer oder ein durch das System für ein Individuum zugeteilter ID) (SP6) und fordert die Beglaubigungsanforderungseinheit 5D auf, eine Beglaubigung des Benutzers mit dem erworbenen Benutzer-ID, Klienten-ID (Identifizierer der Beglaubigungsanforderungseinheit 5D), Anwendungs-ID (Identifizierer der Datenbankabruf-Anwendung 5E, die eine eine Beglaubigung erfordernde Anwendung ist) und der Zugriffsdatenklasse (Geheimhaltungspegel der Daten, zu denen der Benutzer zugreift) durchzuführen (SP7).An explanation will be given of the operation of the remote attesting system according to the second embodiment of the present invention. In 10 , in the same reference numbers refer to the same parts in the 2 and 8th Obtain the database retrieval application 5E if they are to the secret information in the local database 5C first accesses (SP5), a user ID (name, company, membership number, address, accessories, telephone number or an ID assigned by the system for an individual) (SP6) and requests the authentication request unit 5D an authentication of the user with the acquired user ID, client ID (identifier of the authentication request unit 5D ), Application ID (identifier of the database retrieval application 5E which is an authentication-requiring application) and the access data class (secrecy level of the data accessed by the user) (SP7).

Das Beglaubigungsserver-Endgerät 3 führt dieselbe Operation der Beglaubigung wie bei dem ersten Ausführungsbeispiel durch. Die Beglaubigungsanforderungseinheit 5D des Benutzerendgeräts 5, die das Ergebnis der Beglaubigung ampfangen hat, informiert die Datenbankabruf-Anwendung 5E über das Ergebnis der Beglaubigung. Die Datenbankabruf-Anwendung 5E entscheidet auf der Grundlage des Ergebnisses der Beglaubigung über die Erlaubnis oder Verweigerung des Zugriffs zu den höchst geheimen Informationen in der lokalen Datenbank 5C durch den Benutzer (SP8). In diesem Fall erfolgt beispielsweise der Vorgang für einen Benutzerzugriff wie die Anzeige der geheimen Informationen. Bei einer derartigen Konfiguration, bei der das Benutzerendgerät 5 eine Anforderung für die Beglaubigung ausgibt, kann dieselbe Wirkung wie bei dem ersten Ausführungsbeispiel erhalten werden.The authentication server terminal 3 performs the same operation of authentication as in the first embodiment. The authentication request unit 5D of the user terminal 5 , which has received the result of the authentication, informs the database retrieval application 5E about the result of the certification. The database retrieval application 5E decides on the basis of the result of the authentication on the permission or denial of access to the most secret information in the local database 5C by the user (SP8). In this case, for example, the operation for user access such as the display of the secret information is performed. In such a configuration where the user terminal 5 Issues a request for authentication, the same effect as in the first embodiment can be obtained.

Ausführungsbeispiel 3Embodiment 3

In 11, in der gleiche Bezugszahlen sich auf gleiche Teile in den 2 und 8 beziehen, wird ein Vorgang (SP2B, SP12A) vorgeschlagen, in welchem ein Benutzer die Beglaubigungsinformationsgewinnungs-S/W zurückweist, wenn die individuellen Beglaubigungsin formationen, die von der von dem Beglaubigungsserver 3 übertragenen Beglaubigungsinformationsgewinnungs-S/W 11 spezifiziert sind, nicht mit der Absicht eines Benutzers übereinstimmen (SP2B, SP12). Das Beglaubigungsserver-Endgerät 3, das die Zurückweisung des Erwerbs erlitten hat, wählt wieder eine andere Beglaubigungsinformationsgewinnungs-S/W aus (SP20A). Jedoch ist dies begrenzt auf den Fall, in welchem eine andere Beglaubigungsinformationsgewinnungs-S/W vorhanden ist, die wieder ausgewählt werden kann, wie in Verbindung mit 4 beschrieben ist.In 11 , in the same reference numbers refer to the same parts in the 2 and 8th For example, a process (SP2B, SP12A) is proposed in which a user rejects the credential information retrieval S / W when the individual credential information obtained by the credential server 3 transmitted authentication information acquisition S / W 11 are not consistent with a user's intent (SP2B, SP12). The authentication server terminal 3 Having suffered the rejection of the purchase again selects another credential information retrieval S / W (SP20A). However, this is limited to the case where there is another authentication information acquisition S / W that can be selected again, as in connection with 4 is described.

Wenn die biometrischen Merkmale als Beglaubigungsinformationen eines Individuums verwendet werden, ist es erforderlich, dass ein Benutzer eine bestimmte Vorrichtung 6 zur Gewinnung biometrischer Merkmale zurückweist, die verschmutzt ist und Unbehagen bewirkt. Insbesondere treten, obgleich die biometrischen Merkmale wirksam sind, um ein Individuum von anderen Personen zu unterscheiden, Probleme des Schutzes der Privatsphäre und der Hygiene auf, wie vorstehend beschrieben ist. Aus diesem Grund ist es für den Benutzer erforderlich, die Gewinnung biometrischer Merkmale zurückzuweisen oder zu ändern. Wenn die Sicherheit der Vorrichtung 6 zur Gewinnung biometrischer Merkmale nicht gewährleistet ist, kann der Benutzer die Absicht haben, andere Informationen als die biometrischen Merkmale zu spezifizieren, d.h., alternative Mittel wie ein Einmal-Passwort (OTP), selbst wenn dies kompliziert ist. In einem derartigen Fall kann gemäß der Absicht des Benutzers zur Zurückweisung oder Änderung die Beglaubigungsinformationsgewinnungs-S/W, die dynamisch die Informationen für die Beglaubigung erwirbt, ausgewählt werden, um ein Individuum zu identifizieren und über die Anwesenheit oder Abwesenheit des Zugriffsrechts des Individuums gemäß der Umgebung sicher zu entscheiden.When the biometric features are used as authentication information of an individual, it is necessary for a user to have a particular device 6 rejects biometric features that are contaminated and cause discomfort. In particular, although the biometric features are effective for distinguishing an individual from other individuals, there are problems of privacy and sanitation as described above. For this reason, it is necessary for the user to reject or change the extraction of biometric features. If the safety of the device 6 is not guaranteed to obtain biometric features, the user may intend to specify information other than the biometric features, that is, alternative means such as a one-time password (OTP), even if this is complicated. In such a case, according to the user's intention to refuse or change, the authentication information acquisition S / W which dynamically acquires the information for authentication may be selected to identify an individual and the presence or absence of the individual's access right according to Environment to decide for sure.

Ausführungsbeispiel 4Embodiment 4

Dieses Ausführungsbeispiel enthält als Mittel zum Erhalten derselben Wirkung wie bei dem dritten Ausführungsbeispiel den Mechanismus der Auswahl der erworbenen Beglaubigungsinformationen in der Beglaubigungsinformationsgewinnungs-S/W selbst nach dem ersten und zweiten Ausführungsbeispiel. Bei dem ersten Ausführungsbeispiel kann die Beglaubigungsinformations-S/W selbst die Beglaubigung D sowohl durch den Fingerabdruck und die Handschrift und die Beglaubigung E nur durch den Fingerabdruck auswählen. In diesem Fall überträgt der Beglaubigungsserver die Beglaubigungsinformationsgewinnungs-S/W, die zum Erwerb sowohl von D als auch E in der Lage ist.This embodiment contains as means for obtaining the same effect as in the third embodiment the mechanism of selection of acquired authentication information in the authentication information acquisition S / W even after the first one and second embodiment. at the first embodiment For example, the authentication information S / W itself may have the authentication D both by the fingerprint and the handwriting and the attestation E only by the fingerprint select. In this case, the authentication server transmits the credentials information retrieval b / w required to acquire both from D as well as E is able.

Die Konfiguration und der Operationsablauf in dem Netzsystem 1 selbst sind dieselben wie bei dem ersten und dem zweiten Ausführungsbeispiel. Das angezeigte Bild der Beglaubigungsinformationsgewinnungs-S/W auf der Seite des Benutzers ist in 12 gezeigt. Der Benutzer wählt entweder D oder E aus, um Beglaubigungsmittel und Beglaubigungsinformationen für sich selbst zu erwerben. Wenn er die Auswahltaste 12A oder 12B drückt, wird die Beglaubigungsinformationsgewinnungs-S/W betätigt, um die tatsächlich ausgewählten Beglaubigungsinformationen zu erwerben. Das Beglaubigungsserver-Endgerät 3 kann den Typ der empfangenen Beglaubigungsinformationen bestimmen, und ob eine Beglaubigung unter Verwendung eines Satzes der empfangenen Informationen durchgeführt werden kann. Somit kann dieselbe Wirkung wie bei dem dritten Ausführungsbeispiel erhalten werden.The configuration and the operation procedure in the network system 1 themselves are the same as in the first and second embodiments. The displayed image of the credential information retrieval S / W on the user's side is in 12 shown. The user selects either D or E to acquire credentials and credential information for himself. If he press the selection key 12A or 12B presses, the authentication information acquisition S / W is operated to acquire the actually selected authentication information. The authentication server terminal 3 may determine the type of credential information received and whether authentication may be performed using a set of the received information. Thus, the same effect as in the third embodiment can be obtained.

Bei dem ersten bis vierten Ausführungsbeispiel wurden die zu erwerbenden Beglaubigungsinformationen durch die Beglaubigungs-S/W bestimmt. Jedoch können stattdessen die zu erwerbenden Beglaubigungsinformationen nur auf einem Schirm dargestellt werden. Beispielsweise wird bei der Anzahl von Malen der Beglaubigung in der detaillierten Datenbank nach dem ersten Ausführungsbeispiel die Übertragung der Fingerabdruckinformationen und der Handschriftinformationen auf dem Schirm dargestellt. Somit betätigt der Benutzer spontan die Software zum Erwerben der Beglaubigungsinformationen gemäß den dargestellten Inhalt und überträgt die so erworbenen Beglaubigungsinformationen zu dem Beglaubigungsserver-Endgerät 3.In the first to fourth embodiments, the authentication information to be acquired has been determined by the authentication S / W. However, instead, the credential information to be acquired can only be displayed on a screen. For example, in the number of times of authentication in the detailed database of the first embodiment, the transmission of the fingerprint information and the handwriting information is displayed on the screen. Thus, the user spontaneously operates the software for acquiring the authentication information in accordance with the displayed content, and transmits the thus acquired authentication information to the authentication server terminal 3 ,

Die Übertragung braucht nicht konkret dargestellt zu werden, sondern eine vorhergehende Übertragung der Beglaubigungsinformationen kann dargestellt werden. In diesem Fall betätigt der Benutzer spontan die Software zum Erwerben der Beglaubigungsinformationen, um sämtliche vorher bemerkten Informationswörter von einem Manager entsprechend dem Speicher des Benutzers zu erwerben, und überträgt die erworbenen Beglaubigungsinformationen zu dem Beglaubigungsserver. Auf diese Weise kann dieselbe Wirkung wie bei dem ersten Ausführungsbeispiel realisiert werden. In dem vorstehenden Fall der vorhergehenden Übertragung der Beglaubigungsinformationen, die nicht konkret dargestellt werden, werden die Mittel zum Erwerben der Beglaubigungsinformationen in der Art eines Passworts verwendet. Daher kann die Sicherheit beim Erwerb der Beglaubigungsinformationen bemerkenswert verbessert werden.The transfer does not need to be presented concretely, but a previous transmission the credential information can be displayed. In this Case pressed the user spontaneously obtains the software for acquiring the credential information, around all previously noted information words to acquire from a manager according to the memory of the user, and transfers the acquired Authentication information to the authentication server. In this way the same effect as in the first embodiment can be realized. In the above case, the previous transmission of the authentication information, which are not presented concretely become the means of acquisition used the credential information in the manner of a password. Therefore, security can be gained when acquiring the credential information remarkably improved.

Bei dem ersten bis vierten Ausführungsbeispiel wurde die Beglaubigung eines Benutzerindividuums durch das Netzserver-Endgerät 4 durchgeführt. Die vorliegende Erfindung ist jedoch nicht hierauf beschränkt, sondern kann in weitem Umfang auf eine allgemeine Steuervorrichtung angewendet werden, die ein Individuum eines Benutzers wie eine Ankunfts-/Absende-Endgerätevorrichtung, die mit einem Netzwerk verbunden ist, erfordert.In the first to fourth embodiments, authentication of a user's individual has been performed by the network server terminal 4 carried out. However, the present invention is not limited thereto, but can be widely applied to a general control device which requires an individual of a user such as an arrival / departure terminal device connected to a network.

Wie vorstehend beschrieben ist, wählt gemäß der vorliegenden Erfindung, wenn eine Beglaubigung unter Verwendung biometrischer Informationen durchgeführt werden sollte, der Beglaubigungsserver die Vorrichtung zum Erwerb biometrischer Merkmale und Beglaubigungsinformationen gemäß der Erwerbsumgebung für die biometrischen Informationen durch den Benutzer frei aus und erwirbt diese. Somit kann ein Fernbeglaubigungssystem, das zur Identifizierung eines Benutzers und zur Entscheidung über die Anwesenheit oder Abwesenheit des Zugriffsrechts des Benutzers in der Lage ist, sicher realisiert werden.As described above chooses according to the present Invention, when certified using biometric Information performed The authentication server should be able to acquire the device biometric features and credential information according to the acquisition environment for the biometric information freely by the user and acquires it. Thus, a remote attestation system can be used for identification of a user and to decide on the presence or absence of the user The user's access rights are able to be safely realized become.

Wenn die bezeichneten Beglaubigungsinformationen für den Benutzer nicht zufrieden stellend sind, kann er die zu erwerbenden Beglaubigungsinformationen ändern und ihren Erwerb zurückweisen. Selbst wenn die Vorrichtung zum Erwerb biometrischer Merkmale selbst schmutzig ist und Unbehagen verursacht oder die Vorrichtung zum Erwerb der biometrischen Informationen nicht zuverlässig ist, können die Identifizierung des Benutzers und die Entscheidung über die Anwesenheit oder Abwesenheit des Zugriffsrechts des Benutzers durch alternative Mittel erfolgen.If the designated authentication information is not satisfactory for the user he can change the authentication information to be acquired and reject their acquisition. Even if the device itself dirty to acquire biometric features is and causes discomfort or the device for acquiring the Biometric information is not reliable, the identification of the User and the decision over the presence or absence of the user's access right by alternative means.

Claims (1)

Fernbeglaubigungssystem mit einem Netzwerk (2), das mit einem Beglaubigungsserver (3) verbunden ist, einem Beglaubigungsklienten (4) und einem Benutzerendgerät (5) für den Zugriff von Daten von dem Beglaubigungsklienten (4), bei dem eine Beglaubigung des Benutzers, der zu dem Beglaubigungsklienten (4) zugreift, durch das Benutzerendgerät (5) erfolgt, welches System aufweist: mehrere Arten von Vorrichtungen (7-10) zur Gewinnung biomtrischer Merkmale, die mit dem Benutzerendgerät (5) verbunden sind; und mehrere Beglaubigungsinformations-Gewinnungssoftwarestücke, die in dem Beglaubigungsserver (3) gespeichert sind, entsprechend dem Benutzerendgerät (5) und/oder einem Benutzer; wobei gemäß der Operation einer vorgeschriebenen Beglaubigungsgewinnungs-Software entsprechend dem Benutzerendgerät (5), die von dem Beglaubigungsserver (3) bei der Beglaubigung heruntergeladen wird, biometrische Informationen, die von einer oder mehreren Arten von Vorrichtungen zur Gewinnung biometrischer Merkmale gewonnen wurden, und/oder eingegebene Benutzerunterscheidungsinformationen verwendet werden, dadurch gekennzeichnet, dass die biometrischen Informationen und/oder Benutzerunterscheidungsinformationen in Abhängigkeit von dem Geheimhaltungspegel der zuzugreifenden Daten ausgewählt werden.Remote authentication system with a network ( 2 ) using an authentication server ( 3 ), an authentication client ( 4 ) and a user terminal ( 5 ) for accessing data from the authentication client ( 4 ), in which an authentication of the user to the authentication client ( 4 ), by the user terminal ( 5 ), which system comprises: several types of devices ( 7 - 10 ) for obtaining biomedical features associated with the user terminal ( 5 ) are connected; and a plurality of authentication information retrieval pieces of software stored in the authentication server ( 3 ) are stored according to the user terminal ( 5 ) and / or a user; wherein, according to the operation, a prescribed credential acquisition software corresponding to the user terminal ( 5 ) used by the authentication server ( 3 ) is downloaded at the authentication, biometric information obtained from one or more types of biometric acquisition devices, and / or input user discrimination information is used, characterized in that the biometric information and / or user distinction information in Depending on the secrecy level of the data to be accessed.
DE69832145T 1998-02-05 1998-12-14 Remote authentication system Expired - Fee Related DE69832145T2 (en)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2422598 1998-02-05
JP10024225A JPH11224236A (en) 1998-02-05 1998-02-05 Remote authentication system

Publications (2)

Publication Number Publication Date
DE69832145D1 DE69832145D1 (en) 2005-12-08
DE69832145T2 true DE69832145T2 (en) 2006-07-20

Family

ID=12132338

Family Applications (1)

Application Number Title Priority Date Filing Date
DE69832145T Expired - Fee Related DE69832145T2 (en) 1998-02-05 1998-12-14 Remote authentication system

Country Status (3)

Country Link
EP (1) EP0935221B1 (en)
JP (1) JPH11224236A (en)
DE (1) DE69832145T2 (en)

Families Citing this family (75)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7290288B2 (en) 1997-06-11 2007-10-30 Prism Technologies, L.L.C. Method and system for controlling access, by an authentication server, to protected computer resources provided via an internet protocol network
WO2001009806A1 (en) 1999-08-02 2001-02-08 E-Mark Systems Inc. Electronic settlement system, settlement device, and terminal
JP3490350B2 (en) * 1999-08-30 2004-01-26 沖電気工業株式会社 Electronic payment system
US7249093B1 (en) 1999-09-07 2007-07-24 Rysix Holdings, Llc Method of and system for making purchases over a computer network
JP3679953B2 (en) 1999-09-14 2005-08-03 富士通株式会社 Personal authentication system using biometric information
US6505193B1 (en) * 1999-12-01 2003-01-07 Iridian Technologies, Inc. System and method of fast biometric database searching using digital certificates
JP2001216270A (en) * 2000-01-31 2001-08-10 Netmarks Inc Authentication station, authentication system and authentication method
WO2001059580A1 (en) * 2000-02-09 2001-08-16 Nobuyoshi Ochiai Personal authentication system
JP2001245342A (en) 2000-02-28 2001-09-07 Nec Corp Mobile communication system and method for operating the mobile communication system
CA2369675A1 (en) * 2000-03-21 2001-09-27 Widcomm, Inc. System and method for secure biometric identification
JP4950384B2 (en) * 2000-03-28 2012-06-13 株式会社東芝 Medical diagnostic imaging apparatus and security management method thereof
US7409543B1 (en) 2000-03-30 2008-08-05 Digitalpersona, Inc. Method and apparatus for using a third party authentication server
US7698565B1 (en) 2000-03-30 2010-04-13 Digitalpersona, Inc. Crypto-proxy server and method of using the same
AU2001257280C1 (en) 2000-04-24 2009-01-15 Visa International Service Association Online payer authentication service
AU2001253795A1 (en) * 2000-04-26 2001-11-07 Global Transaction Company Multi-tiered identity verification authority for e-commerce
AU4779300A (en) * 2000-05-19 2001-11-26 E-Mark Systems Inc. Electronic settlement system, settlement device and terminal
US7523067B1 (en) 2000-08-02 2009-04-21 Softbankbb Corporation Electronic settlement system, settlement apparatus, and terminal
JP2002112340A (en) * 2000-09-28 2002-04-12 Toshiba Corp Personal authentication system for mobile device and its method
US6819219B1 (en) * 2000-10-13 2004-11-16 International Business Machines Corporation Method for biometric-based authentication in wireless communication for access control
DE10051461A1 (en) * 2000-10-17 2002-04-25 Siemens Ag Method and system for identifying a user
EP1335295A4 (en) 2000-11-10 2005-07-06 Ntt Docomo Inc Authentication system, authentication agent apparatus, and terminal
JP2002163234A (en) * 2000-11-28 2002-06-07 Asahi Bank Ltd User authentication system and processing method therefor, and recording medium recorded with the program therefor
JP2002236667A (en) * 2001-02-09 2002-08-23 Sony Corp Authentication method, authentication system, authentication device, and module for authentication
EP1239629B1 (en) * 2001-03-05 2011-01-12 TELEFONAKTIEBOLAGET LM ERICSSON (publ) Method for the safe use and transmission of biometric data for authentication purposes
JP4390122B2 (en) * 2001-03-14 2009-12-24 富士通株式会社 User authentication system using biometric information
KR100442118B1 (en) * 2001-07-31 2004-07-27 김유진 Method of user authentication based on the web using biometrics technology
KR100408835B1 (en) * 2001-08-07 2003-12-06 구홍식 Method For Division Saving A Living Body Information
KR20030014946A (en) * 2001-08-13 2003-02-20 구홍식 Method For Integrated Authentication To Many Living Body Information Authentication Programs
JP2003162339A (en) * 2001-09-14 2003-06-06 Sony Computer Entertainment Inc Authentication program, storage medium with the authentication program recorded thereon, authentication server machine, client terminal device, authentication system and authentication method
US20030152231A1 (en) 2002-02-07 2003-08-14 Minolta Co., Ltd. Verification system, server, and electronic instrument
US20060053296A1 (en) * 2002-05-24 2006-03-09 Axel Busboom Method for authenticating a user to a service of a service provider
WO2004015552A2 (en) * 2002-08-12 2004-02-19 Domain Dynamics Limited Method of authentication
GB0218706D0 (en) * 2002-08-12 2002-09-18 Domain Dynamics Ltd Method of voice authentication
US7900052B2 (en) * 2002-11-06 2011-03-01 International Business Machines Corporation Confidential data sharing and anonymous entity resolution
KR100445333B1 (en) * 2002-11-11 2004-08-18 현대정보기술주식회사 Method for providing mobile contents services by using biometric mobile system
KR20040048048A (en) * 2002-12-02 2004-06-07 한국전자통신연구원 An Authentication Method Using Multi-Biometric Data and USB Key Apparatus
KR20040048114A (en) * 2002-12-02 2004-06-07 주식회사 시큐아이티 Authentication method and device using multi biological identification in portable radiotelephone
KR20040048115A (en) * 2002-12-02 2004-06-07 주식회사 시큐아이티 Apparatus and method for transmitting/receiving multi-biological information for authentication in mobile communication network
JP2004213128A (en) * 2002-12-27 2004-07-29 Panasonic Communications Co Ltd Documentation management device and documentation management method
JP4531374B2 (en) * 2003-01-10 2010-08-25 富士フイルム株式会社 Information holding device
JP4639033B2 (en) 2003-01-29 2011-02-23 キヤノン株式会社 Authentication apparatus, authentication method, and authentication program
JP2004240645A (en) * 2003-02-05 2004-08-26 Ufj Bank Ltd Personal identification system and method
JP2004246715A (en) 2003-02-14 2004-09-02 Fujitsu Ltd Authentication information processing method
KR20040082848A (en) * 2003-03-20 2004-09-30 (주)이바이오이미지 Biometric information recognition mobile phone and biometric information recognition authentication method
EP1631908A4 (en) 2003-03-24 2012-01-25 Ibm Secure coordinate identification method, system and program
JP2005165808A (en) * 2003-12-04 2005-06-23 Fuji Xerox Co Ltd Authentication device, authentication method, and program thereof
DE102005003208B4 (en) * 2005-01-24 2015-11-12 Giesecke & Devrient Gmbh Authentication of a user
US7810143B2 (en) * 2005-04-22 2010-10-05 Microsoft Corporation Credential interface
JP4802670B2 (en) * 2005-11-10 2011-10-26 日本電気株式会社 Cardless authentication system, cardless authentication method used in the system, and cardless authentication program
KR100759813B1 (en) 2005-12-12 2007-09-20 한국전자통신연구원 Method for authenticating user using biometrics information
KR100787114B1 (en) * 2006-06-20 2007-12-21 연세대학교 산학협력단 Method of transforming biometric data and verification system thereof
JP2007305140A (en) * 2007-06-01 2007-11-22 Fujitsu Ltd User terminal authentication program
KR100915589B1 (en) * 2007-07-12 2009-09-07 엔에이치엔비즈니스플랫폼 주식회사 Security authentication system and method
JP4777951B2 (en) * 2007-09-10 2011-09-21 株式会社富士通エフサス Data authentication method
JP2008047140A (en) * 2007-09-10 2008-02-28 Fujitsu Fsas Inc Data authentication method
JP4583428B2 (en) * 2007-09-25 2010-11-17 株式会社東芝 Management server device and program
JP5145003B2 (en) * 2007-10-03 2013-02-13 京セラドキュメントソリューションズ株式会社 Electronic device, authentication processing method thereof, and authentication processing program
WO2009075180A1 (en) * 2007-12-11 2009-06-18 Nec Corporation Authentication device, authentication system, authentication method and program
JP5317596B2 (en) * 2008-09-10 2013-10-16 情報技術開発株式会社 User authentication server and user authentication method
JP5302665B2 (en) * 2008-12-25 2013-10-02 日本電信電話株式会社 Authentication server presentation method, service providing system, service providing apparatus, and service providing program
JP5344040B2 (en) 2009-09-18 2013-11-20 富士通株式会社 Biometric authentication system and control method
CN102111271B (en) * 2009-12-25 2015-07-29 卡巴斯克 Network security certification method and device thereof
JP2011181063A (en) * 2010-02-02 2011-09-15 Ricoh Co Ltd Image forming apparatus, input control method, input control program, and storage medium
JP5345585B2 (en) * 2010-04-23 2013-11-20 日本電信電話株式会社 Authentication system, authentication method and program
CN102800138B (en) * 2011-05-26 2016-01-13 中兴通讯股份有限公司 A kind of method and device realizing access control
CN102385766A (en) * 2011-06-23 2012-03-21 哈尔滨工业大学深圳研究生院 Palmprint-based authentication unlocking method, terminal and system
JP6160401B2 (en) * 2013-09-25 2017-07-12 大日本印刷株式会社 Entrance / exit management device, entrance / exit management method, and program
CN104881667B (en) 2014-02-28 2019-08-09 阿里巴巴集团控股有限公司 A kind of extracting method and device of characteristic information
CN104951940B (en) * 2015-06-05 2018-07-03 西安理工大学 A kind of mobile payment verification method based on personal recognition
JP6122924B2 (en) * 2015-09-11 2017-04-26 ヤフー株式会社 Providing device, terminal device, providing method, providing program, and authentication processing system
JP6159840B1 (en) * 2016-03-16 2017-07-05 株式会社三井住友銀行 Payment authentication system, method, and program
GB201612038D0 (en) * 2016-07-11 2016-08-24 Lookiimedia (Uk) Ltd Providing access to structured stored data
JP6240349B2 (en) * 2017-01-26 2017-11-29 ヤフー株式会社 Providing device, providing method, providing program, and authentication processing system
JP2020201857A (en) * 2019-06-13 2020-12-17 株式会社東海理化電機製作所 Authentication system and authentication method
WO2021029047A1 (en) * 2019-08-14 2021-02-18 日本電気株式会社 Information processing device, information processing method, and recording medium

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
GB2204971A (en) * 1987-05-19 1988-11-23 Gen Electric Co Plc Transportable security system
JPH08329010A (en) * 1995-03-27 1996-12-13 Toshiba Corp Computer network system, its access administrating method, and individual authorization device used for same
EP0762261A3 (en) * 1995-09-08 1999-12-22 Cadix Inc. A verification server and authentication method for use in authentication on networks
JP3361661B2 (en) 1995-09-08 2003-01-07 株式会社キャディックス Authentication method on the network
WO1997015007A1 (en) * 1995-10-16 1997-04-24 British Telecommunications Public Limited Company Remote access data visualisation system
US6292782B1 (en) * 1996-09-09 2001-09-18 Philips Electronics North America Corp. Speech recognition and verification system enabling authorized data transmission over networked computer systems
US5930804A (en) * 1997-06-09 1999-07-27 Philips Electronics North America Corporation Web-based biometric authentication system and method

Also Published As

Publication number Publication date
DE69832145D1 (en) 2005-12-08
EP0935221B1 (en) 2005-11-02
EP0935221A2 (en) 1999-08-11
JPH11224236A (en) 1999-08-17
EP0935221A3 (en) 2000-02-02

Similar Documents

Publication Publication Date Title
DE69832145T2 (en) Remote authentication system
DE69929267T2 (en) Device for remote authentication
DE69727519T2 (en) Data network with voice control means
DE69829642T2 (en) AUTHENTICATION SYSTEM WITH CHIP CARD
DE69938500T2 (en) AUTHENTICATION CARD SYSTEM WITH A REMOVED CERTIFICATION INSTRUMENT
DE60306844T2 (en) Method and system for data update
EP1199623A2 (en) Method and system for user identification
DE60209388T2 (en) SYSTEM AND METHOD FOR READING A SAFETY RELEASE CARD
DE102011089580B3 (en) Method for reading e.g. attribute stored in passport, for electronic-commerce application, involves examining whether attribute of security assertion markup language response fulfills criterion as premiss for contribution of service
EP1892674A1 (en) Brain pattern based access control system
WO2011006895A1 (en) Method for reading attributes from an id token
WO2011072717A1 (en) Authorizing system, comparing device, and method for authorizing a subject
EP3182317A1 (en) Apparatus and method for personalised provision of a key
EP3963485B1 (en) User authentication
EP1697820B1 (en) Method for activation of an access to a computer system or to a programme
DE69937196T2 (en) METHOD AND DEVICE FOR THE SAFE DISTRIBUTION OF AUTHENTICATION DATA TO HANDLING PARTICIPANTS
WO2003044637A1 (en) Method and system for the protected storage and readout of useful data
WO2009121437A1 (en) Dynamic authentication method
WO1999060531A1 (en) Device for recognizing living organisms or objects
DE10307996B4 (en) Method for encrypting and decrypting data by different users
EP3117359B1 (en) Id provider computer system, id token, and method for confirming a digital identity
DE4436605A1 (en) Method for the safe locking and unlocking of locks with authentication
EP2052345B1 (en) Method for the anonymous analysis of authenticating identity codes of a user or an object
DE10317296A1 (en) User authentification procedure using prints of each finger and sequences of presentation of fingers for fingerprint reading
EP1566945A1 (en) Age verification by a mobile communication network

Legal Events

Date Code Title Description
8364 No opposition during term of opposition
8339 Ceased/non-payment of the annual fee