EP1063619A1 - Sicherheitsmodul und Verfahren zur Sicherung der Postregister vor Manipulation - Google Patents

Sicherheitsmodul und Verfahren zur Sicherung der Postregister vor Manipulation Download PDF

Info

Publication number
EP1063619A1
EP1063619A1 EP00250185A EP00250185A EP1063619A1 EP 1063619 A1 EP1063619 A1 EP 1063619A1 EP 00250185 A EP00250185 A EP 00250185A EP 00250185 A EP00250185 A EP 00250185A EP 1063619 A1 EP1063619 A1 EP 1063619A1
Authority
EP
European Patent Office
Prior art keywords
mac
new
data
processing unit
postal
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
EP00250185A
Other languages
English (en)
French (fr)
Other versions
EP1063619B1 (de
Inventor
Dirk Rosenau
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Francotyp Postalia GmbH
Original Assignee
Francotyp Postalia GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Francotyp Postalia GmbH filed Critical Francotyp Postalia GmbH
Publication of EP1063619A1 publication Critical patent/EP1063619A1/de
Application granted granted Critical
Publication of EP1063619B1 publication Critical patent/EP1063619B1/de
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Images

Classifications

    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07BTICKET-ISSUING APPARATUS; FARE-REGISTERING APPARATUS; FRANKING APPARATUS
    • G07B17/00Franking apparatus
    • G07B17/00733Cryptography or similar special procedures in a franking system
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07BTICKET-ISSUING APPARATUS; FARE-REGISTERING APPARATUS; FRANKING APPARATUS
    • G07B17/00Franking apparatus
    • G07B17/00185Details internally of apparatus in a franking system, e.g. franking machine at customer or apparatus at post office
    • G07B17/00193Constructional details of apparatus in a franking system
    • G07B2017/00233Housing, e.g. lock or hardened casing
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07BTICKET-ISSUING APPARATUS; FARE-REGISTERING APPARATUS; FRANKING APPARATUS
    • G07B17/00Franking apparatus
    • G07B17/00185Details internally of apparatus in a franking system, e.g. franking machine at customer or apparatus at post office
    • G07B17/00193Constructional details of apparatus in a franking system
    • G07B2017/00266Man-machine interface on the apparatus
    • G07B2017/00298Visual, e.g. screens and their layouts
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07BTICKET-ISSUING APPARATUS; FARE-REGISTERING APPARATUS; FRANKING APPARATUS
    • G07B17/00Franking apparatus
    • G07B17/00185Details internally of apparatus in a franking system, e.g. franking machine at customer or apparatus at post office
    • G07B17/00193Constructional details of apparatus in a franking system
    • G07B2017/00266Man-machine interface on the apparatus
    • G07B2017/00306Acoustic, e.g. voice control or speech prompting
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07BTICKET-ISSUING APPARATUS; FARE-REGISTERING APPARATUS; FRANKING APPARATUS
    • G07B17/00Franking apparatus
    • G07B17/00185Details internally of apparatus in a franking system, e.g. franking machine at customer or apparatus at post office
    • G07B17/00314Communication within apparatus, personal computer [PC] system, or server, e.g. between printhead and central unit in a franking machine
    • G07B2017/00346Power handling, e.g. power-down routine
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07BTICKET-ISSUING APPARATUS; FARE-REGISTERING APPARATUS; FRANKING APPARATUS
    • G07B17/00Franking apparatus
    • G07B17/00185Details internally of apparatus in a franking system, e.g. franking machine at customer or apparatus at post office
    • G07B17/00362Calculation or computing within apparatus, e.g. calculation of postage value
    • G07B2017/00395Memory organization
    • G07B2017/00403Memory zones protected from unauthorized reading or writing
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07BTICKET-ISSUING APPARATUS; FARE-REGISTERING APPARATUS; FRANKING APPARATUS
    • G07B17/00Franking apparatus
    • G07B17/00733Cryptography or similar special procedures in a franking system
    • G07B2017/00959Cryptographic modules, e.g. a PC encryption board
    • G07B2017/00967PSD [Postal Security Device] as defined by the USPS [US Postal Service]

Definitions

  • the invention relates to a security module with security of the postal register before manipulation, according to the in the preamble of claim 1 specified type and for a procedure for securing the postal register Manipulation according to that specified in the preamble of claim 8 Art.
  • a postal security module is particularly for the Use in a franking machine or mail processing machine or Suitable for computers with mail processing functions.
  • Modern franking machines, or other devices for franking from Postgut are using a printer to print the postage stamp on the postal matter, with a control for controlling the printing and the peripheral components of the franking machine, with an accounting unit for billing postal charges stored in non-volatile memories and a unit for cryptographically securing the Postage data provided.
  • a security module (EP 789 333 A2) can be a hardware accounting unit and / or the security unit of printing the postage data.
  • the former as the user circuit ASIC and the latter as the OTP processor (One Time Programmable) can be realized.
  • the internal OTP-ROM saves read-out-sensitive data (cryptographic keys) that for example, to reload a credit.
  • a Encapsulation by a security housing offers further protection.
  • a MAC MESSAGE AUTHENTIFICATION CODE
  • the microprocessor of the security module can also be positioned in front of one Check the validity (freedom from manipulation) of the postal register.
  • the microprocessor calculates a MAC based on the data in the Registers and compares this MAC with a comparison MAC of the has previously been saved for these postal registers. Subsequently there will be a settlement. Then the microprocessor must again Comparison MAC for those modified by the user circuit ASIC Calculate the postal register to update it. At this time, from the start billing until the new comparison MAC is written however, for a fraudster with memory access, the postal registers can be manipulated, without this being recognized by the microprocessor.
  • the invention is based, for a security module Increase billing security.
  • a method is to be found which requires minimal effort maximum security against manipulation of the stored Data enabled.
  • the method is said to be used, for example, in franking machines Find application for special security requirements Regarding the postal register data, the monetary values in particular apply Billing data must be manipulable.
  • the object is with the features of claim 1 for an arrangement and solved with the features of claim 8 for a method.
  • a hash function is first applied to the postal register data and the data generated in this way using a private key to a digital one Signature encrypted.
  • the advantage of the signature lies in the public Keys, which are used without secrecy to decrypt the signature can be used to verify the postal register data. This allows recovery options in the event of a defective security module, from which the register data is read out via an interface become.
  • a security module for example for a franking machine, takes whose function was billing, especially postage and / or their cryptographic security and additional security functions.
  • the security module has its own signaling means marked, which are directly controlled by the module processor of the Security module a statement about the current state of the Allow security module.
  • the module processor takes one Monitoring and signaling of the module status before and will only activated when the safety module is supplied with system voltage, to save a battery.
  • the module processor monitors the hardware accounting unit, memory and assemblies regarding other functions. The availability of the system is not in the Foreground, but the reliable detection of malfunctions or Failures as well as an appropriate response to it, as is particularly the case security-sensitive, rather time-uncritical processes is the case.
  • the franking machine consists of a meter 1 and a base 2.
  • the latter is equipped with a chip card read / write unit 70 which is arranged behind the guide plate 20 and is accessible from the upper edge 22 of the housing.
  • a chip card 49 is inserted into the insertion slot 72 from top to bottom.
  • a fed letter 3 standing on the edge, which lies with its surface to be printed on the guide plate, is then printed with a franking stamp 31 in accordance with the input data.
  • the letter feed opening is laterally delimited by a transparent plate 21 and the guide plate 20.
  • the security module is plugged onto the main board of the meter of the franking machine or another suitable device.
  • the meter housing is preferably housed within the meter housing, which is designed as a safety housing.
  • the meter housing is advantageously constructed so that the user can still see the status display of the security module from the outside through an opening 109, the opening 109 extending to the user interface 88, 89 of the meter 1.
  • the display is controlled directly by the internal module processor and is therefore not easily manipulated from the outside.
  • the display is constantly active in the operating state, so that the application of the system voltage Us + to the module processor of the security module is sufficient to activate the display in order to be able to read the module state.
  • FIG. 2 shows a block diagram of the postal security module PSM 100 in a preferred variant.
  • the negative pole of the battery 134 is grounded and a pin P23 of the contact group 102.
  • the positive pole of the battery 134 is connected via line 193 to one input of voltage changeover switch 180 and line 191 carrying system voltage is connected to the other input of voltage changeover switch 180.
  • the SL-389 / P is suitable as a battery 134 for a lifespan of up to 3.5 years or the SL-386 / P for a lifespan of up to 6 years with a maximum power consumption by the PSM 100 commercially available circuit type ADM 8693ARN can be used.
  • the output of the voltage changeover switch 180 is connected to a voltage monitoring unit 12 and a detection unit 13 via the line 136.
  • the voltage monitoring unit 12 and the detection unit 13 are in communication with the pins 1, 2, 4 and 5 of the module processor 120 via the lines 135, 164 and 137, 139.
  • the output of the voltage changeover switch 180 is also present via the line 136 at the supply input of a first memory 116, for example a static read-only memory, which becomes a non-volatile memory NVRAM 116 of a first technology due to the existing battery 134.
  • the security module is connected to the franking machine via the system bus 115, 117, 118.
  • the module processor 120 can communicate with a remote data center via the system bus and a modem 83.
  • the billing is carried out by the user-specific circuit ASIC 150.
  • the first and a second non-volatile memory are designed accordingly to store the postal accounting data in non-volatile memories of different technologies.
  • System voltage is present at the supply input of the second non-volatile memory NVRAM 114.
  • This is a non-volatile memory NVRAM of a second technology, (SHADOW-RAM).
  • This second technology preferably comprises a RAM and an EEPROM, the latter automatically taking over the data content in the event of a system power failure.
  • the NVRAM 114 of the second technology is connected to the corresponding address and data inputs of the circuit ASIC 150 via an internal address and data bus 112, 113.
  • the ASIC 150 contains at least one hardware accounting unit for the Calculation of the postal data to be saved.
  • PAL 160 is an access logic for the ASIC 150 housed.
  • the ASIC 150 is controlled by the PAL 160 logic.
  • There is an address and control bus 117, 115 from the meter 1 motherboard connected to corresponding pins of the logic PAL 160 and the PAL 160 generates at least one control signal for ASIC 150 and one Control signal 119 for the program memory FLASH 128.
  • Der Module processor 120 executes a program that is in FLASH 128 is saved.
  • the module processor 120 and the other assemblies, like FLASH 28, ASIC 150 and PAL 160 have an internal module System bus interconnected, the lines 110,111,126,119 for Contains data, address and control signals.
  • the RESET unit 130 is connected via line 131 to pin 3 of the Module processor 120 and connected to a pin of the ASIC's 150.
  • the Module processor 120 and the ASIC 150 are when the Supply voltage through a reset generation in the RESET unit 130 reset.
  • the module processor 120 internally has a processing unit CPU 121, a real time clock RTC 122, a RAM unit 124 and an input / output unit 125 on.
  • the module processor 120 of the security module 100 is via a module-internal data bus 126 with a FLASH 128 and with connected to the ASIC 150.
  • the FLASH 128 serves as program memory and is supplied with system voltage Us +. For example, it is a 128 Kbyte FLASH memory of the type AM29F010-45EC.
  • the ASIC 150 of the postal security module 100 delivers via an internal module Address bus 110 addresses 0 through 7 to the corresponding address inputs of the FLASH 128.
  • the module processor 120 of the Security module 100 delivers the via an internal address bus 111 Addresses 8 to 15 to the corresponding address inputs of the FLASH 128.
  • the ASIC 150 of the security module 100 is above the Contact group 101 of the interface with the data bus 118 with which Address bus 117 and the control bus 115 of the main board of the meter 1 in Communication link.
  • the voltage switch 180 gives as the output voltage on the Line 136 for the voltage monitoring unit 12 and memory 116 that of its input voltages further, the greater than the other is. Due to the possibility of depending on the circuit described of the level of the voltages Us + and Ub + automatically with the To feed the larger of the two can during normal operation Battery 134 can be replaced without data loss.
  • the RTC real-time clock 122 and the static read-only memory SRAM 124 are from a Operating voltage supplied via line 138. This tension will issued by the voltage monitoring unit 12 and generated from the SRAM 124 a non-volatile memory.
  • the module processor 120 an internal non-volatile memory 124 , in which at least one key for the calculation of a Authorization codes are stored in order to protect MAC from access the associated authorization code MAC via a postal register set form. The latter is valid for checking the postal register record required.
  • the battery of the franking machine feeds outside during idle times the normal operation in the aforementioned manner with the real-time clock 122 Date / time registers and / or the static read-only memory SRAM 124, which holds security-relevant data.
  • the tension of the Battery during battery operation below a certain limit, see above the feed point for the real-time clock RTC and SRAM connected to ground. That means the voltage on the real-time clock The RTC and the read-only memory SRAM is then 0V. This leads to, that the read only memory SRAM 124, e.g. important cryptographic Key is deleted very quickly.
  • the Register of real-time clock RTC 122 deleted and the current time and the current date will be lost.
  • the circuit of the voltage monitoring unit 12 is, for example dimensioned so that any drop in battery voltage on the Line 136 below the specified 2.6 V threshold to respond the circuit 12 leads. Simultaneously with the indication of undervoltage the battery, the circuit 12 changes to a self-holding state, in to which it remains even when the voltage is increased afterwards. It delivers also a status signal 164. The next time the module is switched on the module processor 120 can determine the state of the circuit (status signal) query and / or about the evaluation of the content of the deleted The memory suggests that the battery voltage in the meantime has fallen below a certain value. The module processor 120 may reset monitoring circuit 12, i.e. "sharp" do. The latter responds to a control signal on line 135.
  • the line 136 at the input of the battery observer 12 supplies at the same time a detection unit 13 with operating or battery voltage.
  • From Processor 120 is the state of the detection unit 13 via the Line 139 queried or the detection unit 13 is from Module processor 120 triggered or set via line 137.
  • a static check for connection is carried out.
  • To is queried via a line 192 ground potential, which on Connection P4 of the interface of the postal security module PSM 100 is present and can only be queried if the security module 100 is properly inserted.
  • Ground potential of the negative pole 104 of the battery 134 of the postal Safety module PSM 100 on connection P23 of interface 8 and is thus at connection P4 of the interface via line 192 can be queried by the detection unit 13.
  • module processor 120 There are lines on pins 6 and 7 of module processor 120 connected, which only for one, for example to the main board of the meter 1, the security module 100 inserted, a conductor loop 18 form.
  • the module processor 120 changes signal levels throughout irregular intervals on pins 6, 7 and over the Looped back.
  • the module processor 120 is equipped with the input / output unit 125, whose connections pins 8, 9 for outputting at least one signal for Signaling the state of the security module 100 serve.
  • To the Pins 8 and 9 are I / O ports of the input / output unit 125, to which Internal signal means are connected, for example colored Light emitting diodes LEDs 107, 108. These signal the module status with a security module plugged onto the main board of meter 1 100 through an opening 109 in the meter housing.
  • the security modules can assume various states in their life cycle. For example, be detected whether the security module is valid contains cryptographic keys. Furthermore, it is also important to distinguish whether the safety module is working or defective. The the exact type and number of module states is realized Functions in the security module and depending on the implementation.
  • FIG. 3 shows the mechanical structure of the security module in side view.
  • the security module is designed as a multi-chip module, i.e. several functional units are on a printed circuit board 106 interconnected.
  • the security module 100 is with a hard potting compound 105 potted, the battery 134 of the security module 100 exchangeable outside the sealing compound 105 on a printed circuit board 106 is arranged.
  • it is with a potting material 105 potted that the signaling means 107, 108 from the potting material protrudes at a first point and that the circuit board 106 with the inserted battery 134 protrudes to the side of a second location.
  • the Circuit board 106 also has battery contact terminals 103 and 104 for the connection of the poles of the battery 134, preferably on the Component side above the circuit board 106. It is provided that to connect the PSM 100 postal security module to the Motherboard of meter 1, the contact groups 101 and 102 below the Printed circuit board 106 (conductor track side) of the security module 100 are.
  • the ASIC 150 user circuit is higher than the first Contact group 101 - in a manner not shown - with the system bus one Control device 1 in communication connection and the second Contact group 102 serves to supply safety module 100 with the system voltage.
  • the security module is on the main board inserted, then it is preferably within the meter housing arranged so that the signal means 107, 108 near a Opening 109 is or protrudes into this.
  • the meter case is so advantageously constructed so that the user can view the status of the Security module can still see from the outside.
  • the two LEDs 107 and 108 of the signaling means are via two output signals of the I / O ports on the pins 8, 9 of the module processor 120 are controlled. Both LEDs are housed in a common component housing (Bicolor LED), which is why the dimensions or diameter the opening can remain relatively small and of the order of magnitude Signal means is. In principle, three different colors can be displayed (red, green, orange), according to which the light emitting diodes LED individually or can be controlled simultaneously. To differentiate between the states LEDs also blinking individually or together, if necessary alternately flashing controlled so that nine different states A distinction can be made in which at least one of the two LEDs are activated.
  • FIG. 4 is a top view of the postal security module shown.
  • the potting compound 105 surrounds a first part in a cuboid shape the circuit board 106, while a second part of the circuit board 106 for the replaceable battery 134 remains free of potting compound.
  • the battery contact terminals 103 and 104 are here from the battery covered.
  • the first data processing unit is preferably a module processor 120 and the second data processing unit 150 is a user-specific circuit (ASIC) with a hardware processing unit.
  • the module processor is programmed to check the validity of post-register data and to carry out a static or dynamic self-test. During the validity check, an associated authorization code (MAC) is formed from the postal register data stored in the previous accounting and is compared with the authorization code stored in the non-volatile memory 114, 116. If there is a match, the validity of the previous billing is signaled and the second data processing unit 150 is authorized to carry out a further billing. If there is a mismatch, signaling takes place.
  • MAC authorization code
  • the module processor 120 of the security module 100 is programmed to monitor and signal the module status of the security module (100), an optical or acoustic signaling means 107, 108 being connected to the module processor 120 to signal the module status.
  • the signaling means are preferably light emitting diodes LED's, which are controlled differently in order to differentiate between the states. According to a - self-explanatory - table for status signaling shown in FIG. 5, a large number of possible status displays can be seen. A green light-emitting diode LED 107 signals an OK state 220, but a light-emitting diode LED 108 signals an error state 230 as a result of an at least static self-test.
  • the long time watchdog timer has expired if the data center has not been contacted for a long time, for example to reload a credit.
  • State 250 is also reached when the safety module has been disconnected from the meter. Further status displays for the states 270, 280, 290 are optionally provided for various other tests.
  • FIG. 6 shows a representation of the tests in the system for static and dynamically changeable states.
  • a switched off system in the State 200 enters transition Start 201 after switching on state 210, in which the security module has a static one Self-test is carried out as soon as the operating voltage is present.
  • the self-test is an OK if correct
  • the result is that the state of 220 LED lights up green. Starting from the latter state, there is a repeated one if necessary static self-test and a dynamic self-test can be carried out.
  • a such transition 203 or 206 either leads back to the state 220 LED green on OK or on the status 240 LED orange on Error.
  • the security module 100 shown in FIG. 2 is equipped with a Program memory 128, which is a program for securing the postal register before manipulation, a first and second data processing unit 120, 150, with non-volatile memories 114, 116, with others interconnected functional units 12, 13, 130, 160 and 180 connected, with all the aforementioned functional units with a Potting compound 105 are covered, except for battery 134 ( Figures 3 and 4).
  • the first data processing unit 120 is the Module processor.
  • the latter is for carrying out at least one Authorization routine programmed for the postal register data, where Authorization in connection with the associated authorization code MAC in the non-volatile memory 114, 116 a module state signals which permits further billing to be carried out, and wherein an optical or acoustic signaling means 107, 108 is connected to the module processor.
  • the first data processing unit 120 can be used for the implementation additional security routines in conjunction with others interconnected functional units 12, 13 can be programmed.
  • the Signaling means 107, 108 is used to differentiate the state controlled. A separate safety case that is close to the potting compound 105 and arranged around can be saved if the meter already has a safety housing, i.e. that the surrounding Safety housing is part of a meter 1.
  • the signal means 107, 108 protrudes in that area of the security module 100 through the potting material 105, where the surrounding meter housing has an opening 109 for signaling the module status, which extends to the user interface 88, 89 of the meter 1.
  • the dimensions or the diameter of the opening are of the order of magnitude of the signaling means, which is implemented, for example, as a display unit is.
  • a display unit can be one or more or multi-colored Include light emitting diodes (LED's). The latter can be used to differentiate between states can also be controlled flashing. If the LEDs LEDs 107, 108 simultaneously activated to distinguish between the states emitted visible light has a combined color (for example orange), which is the result of the authorization routine for dynamic self-test signals an error.
  • NVRAM_A The memories 114 and SRAM 116 shown in FIG. 2 are referred to below for simplicity as NVRAM_A.
  • NVRAM_A for example, ascending, descending, number of pieces and other data are given at time t i , which are to be used for future billing.
  • P ' ti postal register record.
  • the sign means ' after the letter P that this postal register record was calculated by the ASIC 150.
  • Each postal register set is also secured with a code MAC, which was calculated by the module processor 120 and is also stored in the NVRAM_A.
  • the battery-supported static RAM 124 of the OTP processor module 120 shown in FIG. 2 is referred to below as NVRAM_P because OTP data stored internally in a non-volatile manner cannot be read from the outside.
  • a voltage Ub + supplied by the battery 134 via the changeover switch 180 and via the voltage monitoring unit 12 is constantly available on the line 138 and supplies the OTP-internal memory RAM 124, which can thereby store data in a non-volatile manner.
  • a postage value that has already been entered thus remains non-volatile until it is overwritten. Therefore, a postage value p ti is given at time t i in NVRAM_A or NVRAM_P, which can be used for future billing.
  • FIG. 7 shows a representation of processes during billing on the basis of a time line.
  • the entry of a new postage value or a letter system forms the starting point t 0 for a number of processes.
  • an already entered postage value will continue to be used as a new postage value.
  • a MAC is fetched from the old module processor 120 from the NVRAM_A and defined by the time t 0 is stored as a MAC (P to) in NVRAM_P.
  • the P ' ti register data are processed to a MAC, the result being available at the latest at time t 1 and likewise being buffered in NVRAM_P.
  • the MAC (P ' to ) present at time t 1 is compared with the MAC (P to ). If there is a match, there is no error and the module processor 120 waits for the end of the input at time t 2 .
  • the module processor 120 triggers a pre-calculation of a new postal register set P t2 and a further formation of a new MAC, the value of the MAC being stored again. The process is completed at time t 3 and a known accounting and formation of a new postal register record is now carried out by the ASIC 150.
  • the microprocessor CPU 121 is programmed by a corresponding program stored in the flash 128 to carry out the aforementioned self-tests, a power-on self-test being carried out in a first step 300 after the start 299 and then a question being asked in step 301 as to whether the power on Self-test has given an OK. If this is the case, in step 302 the green LED 107 is controlled by the microprocessor CPU 121 via an I / O port 125 to light up. Otherwise, the red LED 108 in the document 303 is controlled by the microprocessor CPU 121 via an I / O port 125 to light up.
  • Step 302 branches to query 304, in which it is checked whether a further static check is required. If this is the case, the method branches back to step 300. Otherwise, a branch is made to query 305, in which it is checked whether a letter system is detected by a letter sensor or whether an input of a new postage value is recognized by module processor 120. If neither of these is the case, a branch is made back to font 302 and thus a waiting loop is run through until a letter system / new entry has been determined. In the latter case, a branch is made to step 306 in order to finish entering the data.
  • a font 307 for MAC calculation is started on the basis of the postal register data P ' to available at time t 0 .
  • a MAC (P to ) formed earlier by the OTP is valid at time t 0 .
  • the MAC calculation is completed at time t 1 .
  • the calculated MAC (P ' to ) is compared with the old MAC (P to ) valid at time t 0 (already formed by the OTP earlier) at time t 1 in step 308. If they do not match, a branch is made to step 315 in order to control the LEDs 107, 108 with an orange light. Otherwise, a branch is made to steps 309, 310.
  • the new postal register set P t2 is calculated in advance and then a MAC is formed, possibly with storage of the MAC (P t2 ) in NVRAM_P.
  • the other data processing unit namely a hardware processing unit (not shown) in ASIC 150 calculates the new one Postal register record performed in step 312.
  • the results P ' t3 and MAC (P t2 ) are again stored in NVRAM_A.
  • the step 314 with providing print data for franking can optionally include a sub-step (not shown) for transmitting a generated security code.
  • a basically comparable educational procedure is also used, as with MAC formation, but the data authorization code DAC is composed of other data and the generation takes place at a different time t i + 1 from the end of data input Value DAC (P t (i + 1) , other data).
  • the module processor 120 works with a control processor (not shown) of the meter, the latter receiving the security code, compiling the print data and transmitting it to the print head.
  • step 309 both the green LED 107 and the red LED 108 from the microprocessor CPU 121 controlled via an I / O port 125 lit. This results in the Overall impression that the LEDs glow orange.
  • a new postal register set P ti can just as well be calculated in advance by the module processor 120, taking into account a stored postage value p t that has already been entered.
  • a new postage value p ti + 2 is entered up to the time t i + 2 .
  • the freedom from manipulation of P ' t (i + 1) can be checked again by calculating MAC (P' t (i + 1) ) and old with the value MAC (P ti ) stored in NVRAM_A is compared.
  • generation of an additional security code MAC (P t (i + 1) , other data) can optionally also be started.
  • the module processor again calculates the MAC.
  • the module processor calculates a new authorization code at time t i + 3 :
  • the associated authorization code formed due to the pre-calculated new post register record is stored MAC newly after its generation in a region of the nonvolatile memory 114, 116 (NVRAM_A for the post register data).
  • the associated authorization code formed due to the pre-calculated new post register set MAC 120 can re after its generation will be stored in an area of the internal non-volatile memory 124 (NVRAM_P) of the first data processing unit.
  • the security module is for use in postal Devices determined, especially for use in a franking machine.
  • the security module can also have a different design, which allows it to be, for example, on the motherboard of a Personal computer can be plugged in as a PC franking machine controls conventional printer.

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Devices For Checking Fares Or Tickets At Control Points (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

Die Erfindung betrifft ein Sicherheitsmodul mit einer ersten und zweiten Datenverarbeitungseinheit (120, 150), mit nichtflüchtigen Speichern (114, 116) für Postregisterdaten und Verfahren zur Sicherung der Postregisterdaten vor Manipulation. Zu einem ersten Zeitpunkt ti, mindestens nach Briefanlage und nach einer Überprüfung der bisher gültigen Abrechnungsdaten anhand eines Autorisierungscodes MACalt, nimmt die erste Datenverarbeitungseinheit (120) eine Vorausberechnung des neuen Postregistersatzes vor, der sich unter Berücksichtigung des zuvor eingestellten Portowertes ergibt, und bildet einen neuen Autorisierungscode MACneu. Zu einem zweiten Zeitpunkt ti+1, nimmt die zweite Datenverarbeitungseinheit (150) eine Abrechnung mit Berechnung des neuen Postregistersatzes vor, der sich unter Berücksichtigung des eingestellten Portowertes ergibt. Abschließend erfolgt eine Speicherung des vorausberechneten neuen Autorisierungscode MACneu und des von der zweiten Datenverarbeitungseinheit (150) ermittelten neuen Postregistersatzes in den nichtflüchtigen Speichern (114, 116). <IMAGE>

Description

Die Erfindung betrifft ein Sicherheitsmodul mit Sicherung der Postregister vor Manipulation, gemäß der im Oberbegriff des Anspruchs 1 angegebenen Art und für ein Verfahren zur Sicherung der Postregister vor Manipulation gemäß der im Oberbegriff des Anspruchs 8 angegebenen Art. Ein solcher postalischer Sicherheitsmodul ist insbesondere für den Einsatz in einer Frankiermaschine bzw. Postbearbeitungsmaschine oder Computer mit Postbearbeitungsfunktion geeignet.
Es sind vielfältige Sicherungsmaßnahmen zum Schutz gegen Ausfälle bzw. Störungen von intelligenten elektronischen Systemen bekannt.
Es ist bereits aus EP 417 447 B1 bekannt, in elektronischen Datenverarbeitungsanlagen besondere Module einzusetzen und mit Mitteln zum Schutz vor einem Einbruch in ihre Elektronik auszustatten. Solche Module werden nachfolgend Sicherheitsmodule genannt.
Moderne Frankiermaschinen, oder andere Einrichtungen zum Frankieren von Postgut, sind mit einem Drucker zum Drucken des Postwertstempels auf das Postgut, mit einer Steuerung zum Steuern des Druckens und der peripheren Komponenten der Frankiermaschine, mit einer Abrecheneinheit zum Abrechnen von Postgebühren, die in nichtflüchtigen Speichern gehalten werden, und einer Einheit zum kryptografischen Absichern der Postgebührendaten ausgestattet. Ein Sicherheitsmodul (EP 789 333 A2) kann eine Hardware-Abrecheneinheit und/oder die Einheit zum Absichern des Druckens der Postgebührendaten aufweisen. Beispielsweise kann ersterer als Anwenderschaltkreis ASIC und letzterer als OTP-Prozessor (One Time Programmable) realisiert werden. Der interne OTP-ROM speichert auslesesicher sensible Daten (kryptografische Schlüssel), die beispielsweise zum Nachladen eines Guthabens erforderlich sind. Eine Kapselung durch ein Sicherheitsgehäuse bietet einen weiteren Schutz.
Weitere Maßnahmen zum Schutz eines Sicherheitsmoduls vor einem Angriff auf die in ihm gespeicherten Daten wurden auch in den nicht vorveröffentlichten deutschen Anmeldungen 198 16 572.2 8 mit dem Titel: Anordnung für ein Sicherheitsmodul und 198 16 571.4 mit dem Titel: Anordnung für den Zugriffsschutz für Sicherheitsmodule, sowie 199 12 780. 8 mit dem Titel: Anordnung für ein Sicherheitsmodul, 199 12 781.6 mit dem Titel: Verfahren zum Schutz eines Sicherheitsmoduls und Anordnung zur Durchführung des Verfahrens und die deutsche Gebrauchsmusteranmeldung 299 05 219.2 mit dem Titel: Sicherheitsmodul mit Statussignalisierung vorgeschlagen. Ein steckbares Sicherheitsmodul kann in seinem Lebenszyklus verschiedene Zustände einnehmen. Es kann nun unterschieden werden, ob das Sicherheitsmodul funktioniert oder defekt ist. Dabei wird auf die Nichtmanipulierbarkeit der hardwaremäßigen Abrechnung vertraut, ohne dies noch einmal zu kontrollieren. Jede andere softwaregesteuerte Arbeitsweise gilt nur mit den Orginalprogrammen als fehlerfrei, welche deshalb vor einer Manipulation geschützt werden müssen.
Bekanntlich wird in Frankiermaschinen, beispielsweise vom Typ T1000, ein MAC (MESSAGE AUTHENTIFICATION CODE) zur Absicherung der Postregisterdaten eingesetzt (EP 762 338 A2, US 5,805,711). Auf diese Weise kann auch der Mikroprozessor des Sicherheitsmoduls vor einer Abrechnung die Gültigkeit (Manipulationsfreiheit) der Postregister überprüfen. Der Mikroprozessor berechnet einen MAC über die Daten in den Postregistern und vergleicht diesen MAC mit einem Vergleichs-MAC der für diese Postregister bereits früher gespeichert worden ist. Anschließend erfolgt eine Abrechnung. Danach muß der Mikroprozessor erneut den Vergleichs-MAC für die vom Anwenderschaltkreis ASIC modifizierten Postregister berechnen, um ihn zu aktualisieren. In dieser Zeit, vom Start der Abrechnung bis zum Schreiben des neuen Vergleichs-MAC, sind jedoch für einen Betrüger mit Speicherzugriff die Postregister manipulierbar, ohne daß dies durch den Mikroprozessor erkannt werden kann.
Der Erfindung liegt die Aufgabe zugrunde, für ein Sicherheitsmodul die Sicherheit bei der Abrechnung zu erhöhen.
Es soll ein Verfahren gefunden werden, welches mit minimalen Aufwänden eine maximale Sicherheit vor einer Manipulation der gespeicherten Daten ermöglicht. Das Verfahren soll beispielsweise in Frankiermaschinen Anwendung finden, für die besondere Sicherheitsforderungen bezüglich der Postregisterdaten gelten, da insbesondere die geldwerten Abrechnungsdaten unmanipulierbar sein müssen.
Die Aufgabe wird mit den Merkmalen des Anspruchs 1 für eine Anordnung und mit den Merkmalen des Anspruchs 8 für ein Verfahren gelöst.
Eine Lösung des Problems wurde in der Durchführung von zwei zeitlich versetzten Abrechnungen durch unterschiedliche Datenverarbeitungseinheiten oder Rechner gefunden.
Voraussetzung für eine Vorausberechnung eines Postregistersatzes ist ein schon zu Beginn vorliegender Code, zum Beispiel ein Autorisierungscode (MACalt), der die Gültigkeit eines vorherigen Postregistersatzes und damit der vorherigen Abrechnungsdaten (Postregisterdaten) in an sich bekannter Weise zu überprüfen gestattet. Bei deren Gültigkeit wird von dem ersten Rechner eine Vorausberechnung eines Postregistersatz mit den üblichen Postregisterdaten und gegebenenfalls einer zugehörigen Checksumme in an sich bekannter Weise vorgenommen, ohne jedoch den Postregistersatz im nichtflüchtigen Speicher für die Abrechnungsdaten abzuspeichern. Dann wird ein Code basierend auf dem vorausberechneten Postregistersatz gebildet. Vorzugsweise wird hierzu ein Mikroprozessor eines Sicherheitsmoduls eingesetzt, welcher nachfolgend als Modulprozessor bezeichnet wird. Der Code ist zum Beispiel ein üblicher Message Authorization Code (MACneu) oder in anderer Ausprägung, wie zum Beispiel Ciffer Block Changing (CBC-) oder Electronic Code Block (ECB-) Authorisierungscode, bzw. eine digitale Signatur. Dabei können sowohl symmetrische als auch asymmetrische Verschlüsselungsalgorithmen zum Einsatz kommen.
Wenn der Modulprozessor, beispielsweise vor Beginn der Vorausberechnung, die Gültigkeit des alten Postregistersatzes durch Berechnung eines Codes (MAC's) und durch den Vergleich dieses Codes (MAC's) mit dem gespeicherten Code (MACalt) überprüft hat, berechnet er im sicheren Speicherbereich den für die nächste Abrechnung zugehörigen neuen Autorisierungscode (MACneu) im voraus, bevor die Hauptabrechung angestoßen wird, die ein zweiten Rechner durchführt. Vorzugsweise wird hierzu eine anwenderspezifische Verarbeitungseinheit (ASIC) des Sicherheitsmoduls eingesetzt, welches eine Hardwareabrechnungsbaugruppe aufweist und die Abrechnungsdaten in die nichtflüchtigen Speicher für die Postregisterdaten einschreibt. Vor dem oder zum Abschluß der Hauptabrechnung speichert der Modulprozessor nun noch den vorab berechneten Code (MACneu) als aktuellen gültigen Code (MAC) in mindestens einen der nichtflüchtigen Speicher zugeordnet zu den Postregisterdaten. Der Unterschied liegt also:
  • 1. im Zeitpunkt der MAC-Berechnung vor der Hauptabrechnung,
  • 2. in der Quelle der MAC-Berechnung, d.h. Modulprozessor, der auch die Postregisterabrechnungsdaten für den MACneu vorausberechnet.
  • Wenn die nächste Abrechnung erfolgt, wird das o.g. Verfahren wiederholt. Mit dem erfindungsgemäßen Verfahren kann durch das Prüfen beider Code (MAC's) nun auch eine während der Abrechnung vorgenommene Manipulation festgestellt werden. Da die Quellen für die MAC-Berechnung der beiden Vergleichswerte unterschiedlich sind, müssen die zu vergleichenden beiden Code (MAC's) identisch sind. Unter der Annahme, daß bei der Abrechnung durch die eine anwenderspezifische Verarbeitungseinheit (ASIC) kein Fehler auftritt, kann es sich nur um eine Manipulation handeln, wenn beide Code (MAC's) nicht übereinstimmen.
    Ein weiterer Vorteil dieser Methode ist der, daß beim Einschalten (PowerOn) zwei Code (MAC's) existieren.
  • 1. einer, der für die Postregister gilt, falls die Abrechnung nicht vollständig beendet wurde;
  • 2. einer, der für die Postregister gilt, falls die Abrechnung beendet wurde, der neue Code (MAC) aber noch nicht geschrieben werden konnte.
  • Somit muß mindestens ein Postregistersatz existieren, dessen Code mit einem dieser beiden übereinstimmt. Letzterer ist der gültige nicht manipulierte Registersatz und kann als Referenz gelten. Andernfalls wurde manipuliert. Diese Methode sichert zu jedem Zeitpunkt t die Postregisterdaten mit einem Code. Ein Angriff durch eine Manipulation der Registerdaten zu einem beliebigen Zeitpunkt kann nicht mehr unbemerkt bleiben.
    Diese Vorteile gelten auch, wenn ein asymmetrischer Verschlüsselungsalgorithmus zur Erzeugung einer digitalen Signatur zum Einsatz kommt. Auf den Postregisterdaten wird zunächst eine Hash-Funktion angewendet und die so erzeugten Daten mittels privatem Schlüssel zu einer digitalen Signatur verschlüsselt. Der Vorteil der Signatur liegt in den öffentlichen Schlüsseln, welche ohne Geheimhaltung zur Entschlüssellung der Signatur zwecks Verifizierung der Postregisterdaten verwendet werden können. Das gestattet Recovermöglichkeiten bei einem defekten Sicherheitsmodul, aus dem über eine Schnittstelle die Registerdaten ausgelesen werden.
    Ein Sicherheitsmodul, beispielsweise für eine Frankiermaschine, nimmt deren Funktion einer Abrechnung war, insbesondere von Postgebühren und/oder deren kryptografische Absicherung und zusätzliche Sicherheitsfunktionen.
    Das Sicherheitsmodul ist erfindungsgemäß durch eigene Signalmittel gekennzeichnet, die bei direkter Ansteuerung vom Modulprozessor des Sicherheitsmoduls eine Aussage über den aktuellen Zustand des Sicherheitsmoduls gestatten. Der Modulprozessor nimmt eine Überwachung und Signalisierung des Modulzustandes vor und wird wird nur bei Versorgung des Sicherheitsmoduls mit Systemspannung aktiviert, um eine Batterie zu schonen. Der Modulprozessor überwacht die hardwaremäßige Abrecheneinheit, Speicher und Baugruppen bezüglich weiterer Funktionen. Dabei steht nicht die Verfügbarkeit des Systems im Vordergrund, sondern die sichere Erkennung von Fehlfunktionen oder Ausfällen sowie eine geeignete Reaktion darauf, wie es bei besonders sicherheitssensitiven, eher zeitunkritischen Vorgängen der Fall ist.
    Vorteilhafte Weiterbildungen der Erfindung sind in den Unteransprüchen gekennzeichnet bzw. werden nachstehend zusammen mit der Beschreibung der bevorzugten Ausführung der Erfindung anhand der Figuren näher dargestellt. Es zeigen:
    Figur 1,
    Perspektivische Ansicht der Frankiermaschine von hinten,
    Figur 2,
    Blockschaltbild des Sicherheitsmoduls,
    Figur 3,
    Seitenansicht des Sicherheitsmoduls,
    Figur 4,
    Draufsicht auf das Sicherheitsmodul,
    Figur 5,
    Tabelle für Statussignalisierung,
    Figur 6,
    Darstellung der Prüfungen im System für statische und dynamisch änderbare Zustände,
    Figur 7,
    Darstellung von Abläufen bei der Abrechnung anhand eines Zeitstrahles,
    Figur 8,
    Flußdiagramm für die Prüfungen des Systems vor dem Frankieren.
    In der Figur 1 ist eine perspektivische Ansicht der Frankiermaschine von hinten dargestellt. Die Frankiermaschine besteht aus einem Meter 1 und einer Base 2. Letztere ist mit einer Chipkarten-Schreib/ Leseeinheit 70 ausgestattet, die hinter der Führungsplatte 20 angeordnet und von der Gehäuseoberkante 22 zugänglich ist. Nach dem Einschalten der Frankiermaschine mittels dem Schalter 71 wird eine Chipkarte 49 von oben nach unten in den Einsteckschlitz 72 eingesteckt. Ein zugeführter auf der Kante stehender Brief 3, der mit seiner zu bedruckenden Oberfläche an der Führungsplatte anliegt, wird dann entsprechend der Eingabedaten mit einem Frankierstempel 31 bedruckt. Die Briefzuführöffnung wird durch eine Klarsichtplatte 21 und die Führungsplatte 20 seitlich begrenzt.
    Das Sicherheitsmodul wird auf die Hauptplatine des Meters der Frankiermaschine oder eines anderen geeigneten Gerätes gesteckt. Es ist vorzugsweise innerhalb des Metergehäuses untergebracht, welches als Sicherheitsgehäuse ausgebildet ist. Das Metergehäuse ist dabei vorteilhaft so konstruiert, daß der Benutzer die Statusanzeige des Sicherheitsmoduls trotzdem von außen durch eine Öffnung 109 sehen kann, wobei sich die Öffnung 109 zur Bedienoberfläche 88, 89 des Meters 1 erstreckt. Die Anzeige wird direkt vom sicherheitsmodulinternen Modulprozessor gesteuert und ist so von außen nicht ohne weiteres manipulierbar. Die Anzeige ist im Betriebszustand ständig aktiv, so daß das Anlegen der Systemspannung Us+ an den Modulprozessor des Sicherheitsmoduls ausreicht, die Anzeige zu aktivieren, um den Modulzustand ablesen zu können.
    Die Figur 2 zeigt ein Blockschaltbild des postalischen Sicherheitsmoduls PSM 100 in einer bevorzugten Variante. Der negative Pol der Batterie 134 ist auf Masse und einen Pin P23 der Kontaktgruppe 102 gelegt. Der positive Pol der Batterie 134 ist über die Leitung 193 mit dem einen Eingang des Spannungsumschalters 180 und die Systemspannung führende Leitung 191 ist mit dem anderen Eingang des Spannungsumschalters 180 verbunden. Als Batterie 134 eignet sich der Typ SL-389/P für eine Lebensdauer bis zu 3,5 Jahren oder der Typ SL-386/P für eine Lebensdauer bis zu 6 Jahren bei einem maximalen Stromverbrauch durch das PSM 100. Als Spannungsumschalter 180 kann ein handelsüblicher Schaltkreis vom Typ ADM 8693ARN eingesetzt werden. Der Ausgang des Spannungsumschalters 180 liegt über die Leitung 136 an einer Spannungsüberwachungseinheit 12 und einer Detektionseinheit 13 an. Die Spannungsüberwachungseinheit 12 und die Detektionseinheit 13 stehen mit den Pins 1, 2, 4 und 5 des Modulprozessors 120 über die Leitungen 135, 164 und 137, 139 in Kommunikationsverbindung. Der Ausgang des Spannungsumschalters 180 liegt über die Leitung 136 außerdem am Versorgungseingang eines ersten Speichers 116 an, zum Beispiel ein statischer Nurlesespeicher, der durch die vorhandene Batterie 134 zum nichtflüchtigen Speicher NVRAM 116 einer ersten Technologie wird.
    Das Sicherheitsmodul steht mit der Frankiermaschine über den Systembus 115, 117, 118 in Verbindung. Der Modulprozessor 120 kann über den Systembus und ein Modem 83 in Kommunikationsverbindung mit einer entfernten Datenzentrale eintreten. Die Abrechnung wird vom anwenderspezifischen Schaltkreis ASIC 150 vollzogen. Der erste und ein zweiter nichtflüchtiger Speicher sind entsprechend ausgebildet, um die postalischen Abrechnungsdaten in nichtflüchtigen Speichern unterschiedlicher Technologie zu speichern.
    Am Versorgungseingang des zweiten nichtflüchtigen Speichers NVRAM 114 liegt Systemspannung an. Hierbei handelt es sich um einen nichtflüchtigen Speicher NVRAM einer zweiten Technologie, (SHADOW-RAM). Diese zweiten Technologie umfaßt vorzugsweise ein RAM und ein EEPROM, wobei letzteres die Dateninhalte bei Systemspannungsausfall automatisch übernimmt. Der NVRAM 114 der zweiten Technologie ist mit den entsprechenden Adress- und Dateneingängen des Schaltkreises ASIC 150 über einen internen Adreß- und Datenbus 112, 113 verbunden.
    Der ASIC 150 enthält mindestens eine Hardware-Abrecheneinheit für die Berechnung der zu speichernden postalischen Daten. In der Programmable Array Logic (PAL) 160 ist eine Zugriffslogik für den ASIC 150 untergebracht. Der ASIC 150 wird durch die Logik PAL 160 gesteuert. Ein Adreß- und Steuerbus 117, 115 von der Hauptplatine des Meters 1 ist an entsprechenden Pins der Logik PAL 160 angeschlossen und die PAL 160 erzeugt mindestens ein Steuersignal für das ASIC 150 und ein Steuersignal 119 für den Programmspeicher FLASH 128. Der Modulprozessor 120 arbeitet ein Programm ab, das im FLASH 128 gespeichert ist. Der Modulprozessor 120 und die anderen Baugruppen, wie FLASH 28, ASIC 150 und PAL 160 sind über einen modulinternen Systembus miteinander verbunden, der Leitungen 110,111,126,119 für Daten-, Adreß- und Steuersignale enthält.
    Die RESET-Einheit 130 ist über die Leitung 131 mit dem Pin 3 des Modulprozessors 120 und mit einem Pin des ASIC's 150 verbunden. Der Modulprozessor 120 und das ASIC 150 werden bei Absinken der Versorgungsspannung durch eine Resetgenerierung in der RESET-Einheit 130 zurückgesetzt.
    Der Modulprozessor 120 weist intern eine Verarbeitungseinheit CPU 121, eine Echtzeituhr RTC 122 eine RAM-Einheit 124 und eine Ein/Ausgabe-Einheit 125 auf. Der Modulprozessor 120 des Sicherheitsmoduls 100 ist über einen modulinternen Datenbus 126 mit einem FLASH 128 und mit dem ASIC 150 verbunden. Der FLASH 128 dient als Programmspeicher und wird mit Systemspannung Us+ versorgt. Er ist beispielsweise ein 128 Kbyte- FLASH-Speicher vom Typ AM29F010-45EC. Der ASIC 150 des postalischen Sicherheitsmoduls 100 liefert über einen modulinternen Adreßbus 110 die Adressen 0 bis 7 an die entsprechenden Adreßeingänge des FLASH 128. Der Modulprozessor 120 des Sicherheitsmoduls 100 liefert über einen internen Adreßbus 111 die Adressen 8 bis 15 an die entsprechenden Adresseingänge des FLASH 128. Der ASIC 150 des Sicherheitsmoduls 100 steht über die Kontaktgruppe 101 des Interfaces mit dem Datenbus 118, mit dem Adreßbus 117 und dem Steuerbus 115 der Hauptplatine des Meters 1 in Kommunikationsverbindung.
    Der Spannungsumschalter 180 gibt als Ausgangsspannung auf der Leitung 136 für die Spannungsüberwachungseinheit 12 und Speicher 116 diejenige seiner Eingangsspannungen weiter, die größer als die andere ist. Durch die Möglichkeit, die beschriebene Schaltung in Abhängigkeit von der Höhe der Spannungen Us+ und Ub+ automatisch mit der größeren von beiden zu speisen, kann während des Normalbetriebs die Batterie 134 ohne Datenverlust gewechselt werden. Die Echtzeituhr RTC 122 und der statische Nurlesespeicher SRAM 124 werden von einer Betriebsspannung über die Leitung 138 versorgt. Diese Spannung wird von der Spannungsüberwachungseinheit 12 abgegeben und erzeugt aus dem SRAM 124 einen nichtflüchtigen Speicher. Es ist vorgesehen, dass der Modulprozessor 120 einen internen nichtflüchtigen Speicher 124 aufweist, in welchem mindestens ein Schlüssel für die Berechnung eines Autorisierungscodes MAC vor einem Zugriff geschützt gespeichert ist, um den zugehörigen Autorisierungscode MAC über einen Postregistersatz zu bilden. Letzteres ist zur Überprüfung des Postregistersatzes auf Gültigkeit erforderlich.
    Die Batterie der Frankiermaschine speist in den Ruhezeiten außerhalb des Normalbetriebes in vorerwähnter Weise die Echtzeituhr 122 mit Datums-/Uhrzeitregistern und/oder den statischen Nurlesespeichers SRAM 124, der sicherheitsrelevante Daten hält. Sinkt die Spannung der Batterie während des Batteriebetriebs unter eine bestimmte Grenze, so wird von der Schaltung 12 der Speisepunkt für die Echtzeituhr RTC und SRAM mit Masse verbunden. Das heißt, die Spannung an der Echtzeituhr RTC und am Nurlesespeicher SRAM liegt dann bei 0V. Das führt dazu, daß der Nurlesespeicher SRAM 124, der z.B. wichtige kryptografische Schlüssel enthält, sehr schnell gelöscht wird. Gleichzeitig werden auch die Register der Echtzeituhr RTC 122 gelöscht und die aktuelle Uhrzeit und das aktuelle Datum gehen verloren. Durch diese Aktion wird verhindert, daß ein möglicher Angreifer durch Manipulation der Batteriespannung die frankiermaschineninterne Echtzeituhr 122 anhält, ohne daß sicherheitsrelevante Daten verloren gehen. Somit wird verhindert, daß er weitere zeitbasierende Sicherheitsmaßnahmen, wie beispielsweise Sleeping Mode (EP 660 268 A2) oder Long Time Watchdog (wird anhand der Fig.5 noch erläutert) umgeht.
    Die Schaltung der Spannungsüberwachungseinheit 12 ist beispielsweise so dimensioniert, daß jegliches Absinken der Batteriespannung auf der Leitung 136 unter die spezifizierte Schwelle von 2,6 V zum Ansprechen der Schaltung 12 führt. Gleichzeitig mit der Indikation der Unterspannung der Batterie wechselt die Schaltung 12 in einen Selbsthaltezustand, in dem sie auch bei nachträglicher Erhöhung der Spannung bleibt. Sie liefert außerdem ein Statussignal 164. Beim nächsten Einschalten des Moduls kann der Modulprozessor 120 den Zustand der Schaltung (Statussignal) abfragen und damit und/oder über die Auswertung der Inhalte des gelöschten Speichers darauf schließen, daß die Batteriespannung zwischenzeitlich einen bestimmten Wert unterschritten hat. Der Modulprozessor 120 kann die Überwachungsschaltung 12 zurücksetzen, d.h. "scharf" machen. Letztere reagiert auf ein Steuersignal auf der Leitung 135.
    Die Leitung 136 am Eingang des Batterieobservers 12 versorgt zugleich eine Detektions-Einheit 13 mit Betriebs- oder Batteriespannung. Vom Prozessor 120 wird der Zustand der Detektions-Einheit 13 über die Leitung 139 abgefragt oder die Detektions-Einheit 13 wird vom Modulprozessor 120 über die Leitung 137 ausgelöst bzw. gesetzt. Nach dem Setzen wird eine statische Prüfung auf Anschluß durchgeführt. Dazu wird über eine Leitung 192 Massepotential abgefragt, welches am Anschluß P4 des Interfaces des postalischen Sicherheitsmoduls PSM 100 anliegt und nur abfragbar ist, wenn der Sicherheitsmodul 100 ordnungsgemäß gesteckt ist. Bei gesteckten Sicherheitsmodul 100 wird Massepotential des negativen Pols 104 der Batterie 134 des postalischen Sicherheitsmoduls PSM 100 auf den Anschluß P23 des Interfaces 8 gelegt und ist somit am Anschluß P4 des Interfaces über die Leitung 192 von der Detektions-Einheit 13 abfragbar.
    An den Pins 6 und 7 des Modulprozessors 120 sind Leitungen angeschlossen, welche nur bei einem, beispielsweise an die Hauptplatine des Meters 1, gesteckten Sicherheitsmodul 100 eine Leiterschleife 18 bilden. Zur dynamischen Prüfung des Angeschlossenseins des postalischen Sicherheitsmoduls PSM 100 an der Hauptplatine des Meters 1 werden vom Modulprozessor 120 wechselnde Signalpegel in ganz unregelmäßigen Zeitabständen an die Pin's 6, 7 angelegt und über die Schleife zurückgeschleift.
    Der Modulprozessor 120 ist mit der Ein/Ausgabe-Einheit 125 ausgestattet, deren Anschlüsse Pin's 8, 9 zur Ausgabe mindestens eines Signals zur Signalisierung des Zustandes des Sicherheitsmoduls 100 dienen. An den Pin's 8 und 9 liegen I/O-Ports der Ein/Ausgabe-Einheit 125, an welchen modulinterne Signalmittel angeschlossen sind, beispielsweise farbige Lichtemitterdioden LED's 107, 108. Diese signalisieren den Modulzustand bei einem auf die Hauptplatine des Meters 1 gesteckten Sicherheitsmoduls 100 durch eine Öffnung 109 im Metergehäuse. Die Sicherheitsmodule können in ihrem Lebenszyklus verschiedene Zustände einnehmen. So muß z.B. detektiert werden, ob das Sicherheitsmodul gültige kryptografische Schlüssel enthält. Weiterhin ist es auch wichtig zu unterscheiden, ob das Sicherheitsmodul funktioniert oder defekt ist. Die genaue Art und Anzahl der Modulzustände ist von den realisierten Funktionen im Sicherheitsmodul und von der Implementierung abhängig.
    Die Figur 3 zeigt zeigt den mechanischen Aufbau des Sicherheitsmoduls in Seitenansicht. Das Sicherheitsmodul ist als Multi-Chip-Modul ausgebildet, d.h. mehrere Funktionseinheiten sind auf einer Leiterplatte 106 verschaltet. Das Sicherheitsmodul 100 ist mit einer harten Vergußmasse 105 vergossen, wobei die Batterie 134 des Sicherheitsmoduls 100 außerhalb der Vergußmasse 105 auf einer Leiterplatte 106 auswechselbar angeordnet ist. Beispielsweise ist es so mit einem Vergußmaterial 105 vergossen, daß das Signalmittel 107, 108 aus dem Vergußmaterial an einer ersten Stelle herausragt und daß die Leiterplatte 106 mit der gesteckten Batterie 134 seitlich einer zweiten Stelle herausragt. Die Leiterplatte 106 hat außerdem Batteriekontaktklemmen 103 und 104 für den Anschluß der Pole der Batterie 134, vorzugsweise auf der Bestückungsseite oberhalb der Leiterplatte 106. Es ist vorgesehen, daß zum Anstecken des postalischen Sicherheitsmoduls PSM 100 auf die Hauptplatine des Meters 1 die Kontaktgruppen 101 und 102 unterhalb der Leiterplatte 106 (Leiterbahnseite) des Sicherheitsmoduls 100 angeordnet sind. Der Anwenderschaltkreis ASIC 150 steht über die erste Kontaktgruppe 101 - in nicht gezeigter Weise - mit dem Systembus einer Steuereinrichtung 1 in Kommunikationsverbindung und die zweite Kontaktgruppe 102 dient der Versorgung des Sicherheitsmoduls 100 mit der Systemspannung. Wird das Sicherheitsmodul auf die Hauptplatine gesteckt, dann ist es vorzugsweise innerhalb des Metergehäuses dergestalt angeordnet, so daß das Signalmittel 107, 108 nahe einer Öffnung 109 ist oder in diese hineinragt. Das Metergehäuse ist damit vorteilhaft so konstruiert, daß der Benutzer die Statusanzeige des Sicherheitsmoduls trotzdem von außen sehen kann. Die beiden Leuchtdioden 107 und 108 des Signalmittels werden über zwei Ausgangssignale der I/O-Ports an den Pin 8, 9 des Modulprozessors 120 gesteuert. Beide Leuchtdioden sind in einem gemeinsamen Bauelementegehäuse untergebracht (Bicolorleuchtdiode), weshalb die Abmaße bzw. der Durchmesser der Öffnung relativ klein bleiben kann und in der Größenordnung des Signalmittels liegt. Prinzipiell sind drei unterschiedliche Farben darstellbar (rot, grün, orange), jenachdem die Leuchtdioden LED's einzeln oder gleichzeitig angesteuert werden. Zur Zustandsunterscheidung werden die Leuchtdioden LED's auch einzeln oder zusammen blinkend ggf. abwechseln blinkend gesteuert, so daß neun verschiedene Zustande unterschieden werden können, in welchem mindestens eine der beiden Leuchtdioden LED's aktiviert wird.
    In der Figur 4 ist eine Draufsicht auf das postalische Sicherheitsmodul dargestellt. Die Vergußmasse 105 umgibt quaderförmig einen ersten Teil der Leiterplatte 106, während ein zweiter Teil der Leiterplatte 106 für die auswechselbar angeordnete Batterie 134 von Vergußmasse frei bleibt. Die Batteriekontaktklemmen 103 und 104 werden hier von der Batterie verdeckt.
    Vorzugsweise ist die erste Datenverarbeitungseinheit ein Modulprozessor 120 und die zweite Datenverarbeitungseinheit 150 ist eine anwenderspezifische Schaltung (ASIC) mit einer Hardwareabrecheneinheit. Der Modulprozessor ist zur Gültigkeitsprüfung von Post-registerdaten und zur Durchführung eines statischen oder dynamischen Selbsttest programmiert. Bei der Gültigkeitsprüfung wird über die bei der vorherigen Abrechnung gespeicherten Postregisterdaten ein zugehöriger Autorisierungscode (MAC) gebildet und mit dem im nichtflüchtigen Speicher 114, 116 gespeicherten Autorisierungscode verglichen. Bei Übereinstimmung wird die Gültigkeit der vorherigen Abrechnung signalisiert und die zweite Datenverarbeitungseinheit 150 berechtigt, eine weitere Abrechnung durchzuführen. Bei Nichtübereinstimmung erfolgt eine Signalisierung. Dazu ist der Modulprozessor 120 des Sicherheitsmoduls 100 programmiert, eine Überwachung und Signalisierung des Modulzustandes des Sicherheitsmoduls (100) vorzunehmen, wobei zur Signalisierung des Modulzustandes ein optisches oder akustisches Signalmittel 107, 108 am Modulprozessor 120 angeschlossen ist. Das Signalmittel sind vorzugsweise Leuchtemitterdioden LED's, die zur Zustandsunterscheidung entsprechend unterschiedlich angesteuert werden.
    Gemaß einer in der Figur 5 gezeigten - sich selbst erläuternden - Tabelle für Statussignalisierung geht eine Vielzahl möglicher Zustandsanzeigen hervor. Eine grün leuchtende Leuchtdiode LED 107 signalisiert einen OK-Zustand 220, aber eine leuchtende Leuchtdiode LED 108 signalisiert einen Fehler-Zustand 230 im Ergebnis eines mindestens statischen Selbsttestes. Das Ergebnis eines solchen an sich bekannten Selbsttestes kann wegen der direkten Signalisierung über die Leuchtdioden LED 107 und 108 nicht verfälscht werden.
    Beispielsweise für den Fall, daß zwischenzeitlich die im Sicherheitsmodul gespeicherten Schlüssel verlohren gingen, würde die laufende Überprüfung im dynamischen Betrieb den Fehler feststellen und als den Zustand 240 mit orange leuchtenden Leuchtdioden LED's signalisieren. Nach einem Aus/Einschalten ist ein Booten erforderlich, da anderenfalls keine andere Operation mehr ausgeführt werden kann. Der Fall, daß bei der Herstellung die Installation eines Schlüssels vergessen wurde, wird als Zustand 260 beispielsweise mit einer grün blinkenden Leuchtdiode LED 107 signalisiert. Auch der Fall, daß ein long time watchdog-Timer abgelaufen ist, wird als Zustand 250 durch eine rot blinkende Leuchtdiode LED signalisiert. Der long time watchdog-Timer ist abgelaufen, wenn lange Zeit die Datenzentrale nicht mehr kontaktiert wurde, beispielsweise um ein Guthaben nachzuladen. Der Zustand 250 wird ebenfalls erreicht, wenn das Sicherheitsmodul vom Meter getrennt wurde. Weitere Zustandsanzeigen für die Zustände 270, 280, 290 sind optional für verschiedene weitere Prüfungen vorgesehen.
    Die Figur 6 zeigt eine Darstellung der Prüfungen im System für statisch und dynamisch änderbare Zustände. Ein ausgeschaltetes System im Zustand 200 geht nach dem Einschalten über die Transition Start 201 in den Zustand 210 über, in welchem vom Sicherheitsmodule ein statischer Selbsttest durchgeführt wird sobald die Betriebsspannung anliegt. Bei der Transition 202, bei der der Selbsttest ein OK bei ordnungsgemäßem Ergebnis ergibt, wird der Zustand 220 LED grün leuchtend erreicht. Ausgehend von letzterem Zustand ist bei Bedarf ein wiederholter statischer Selbsttest und ein dynamischer Selbsttest durchführbar. Eine solche Transition 203 oder 206 führt entweder zurück auf den Zustand 220 LED grün bei OK oder auf den Zustand 240 LED orange bei einem Fehler. Letzterer ist durch einen Recover-Versuch evtl. durch Ausschalten (Transition 211) und Wiedereinschalten des Gerätes (Transition 201) behebbar. Statische Fehler sind aber nicht behebbar. Von Zustand 210, in welchem das eingeschaltete Gerät einen statischen Selbsttest ausführt, existiert bei einem Fehler eine Transition 204 zum Zustand 230 LED rot. Zu jeder Zeit, wenn sich das Gerät im Zustand 220 LED grün befindet, kann ein on demand ausgeführter statischer Selbsttest bei einem Fehler über eine Transition 205 zum Zustand 230 LED rot führen. Ausgehend vom Zustand 220 LED grün können nicht gezeigte weitere Transitionen 207, 208, 209 zu den weiteren Zuständen 270 (mit orange blinkenden LED's signalisiert), 280 (mit rot leuchtend/orange blinkenden LED's signalisiert) und 290 (mit grün leuchtend/orange blinkenden LED's signalisiert) führen.
    Der ― in der Figur 2 gezeigte - Sicherheitsmodul 100 ist mit einem Programmspeicher 128, der ein Programm zur Sicherung der Postregister vor Manipulation aufweist, einer ersten und zweiten Datenverarbeitungseinheit 120, 150, mit nichtflüchtigen Speichern 114, 116, mit weiteren miteinander verschalteten Funktionseinheiten 12, 13, 130, 160 und 180 verbunden, wobei sämtliche vorgenannte Funktionseinheiten mit einer Vergußmasse 105 bedeckt sind, außer die Batterie 134 (Figuren 3 und 4). Im Sicherheitsmodul 100 ist die erste Datenverarbeitungseinheit 120 der Modulprozessor. Letzterer ist für die Durchführung von mindestens einer Autorisierungsroutine für die Postregisterdaten programmiert, wobei deren Autorisierung in Verbindung mit dem zugehörigen Autorisierungscode MAC im nichtflüchtigen Speichern 114, 116 einen Modulzustand signalisiert, welcher eine weitere Abrechnung durchzuführen gestattet, und wobei zur Signalisierung des Modulzustandes ein optisches oder akustisches Signalmittel 107, 108 am Modulprozessor angeschlossen ist. Die erste Datenverarbeitungseinheit 120 kann für die Durchführung zusätzlicher Sicherungsroutinen in Verbindung mit weiteren miteinander verschalteten Funktionseinheiten 12, 13 programmiert sein. Das Signalmittel 107, 108 wird zur Zustandsunterscheidung entsprechend angesteuert. Ein separates Sicherheitsgehäuse, daß nahe an der Vergußmasse 105 und ringsherum angeordnet ist, kann eingespart werden, wenn das Meter bereits ein Sicherheitsgehäuse aufweist, d.h. daß das umgebende Sicherheitsgehäuse Bestandteil eines Meters 1 ist. Das Signalmittel 107, 108 ragt in demjenigen Bereich des Sicherheitsmoduls 100 durch das Vergußmaterial 105 hindurch, wo das umgebende Metergehäuse zur Signalisierung des Modulzustandes eine Öffnung 109 aufweist, welche .sich zur Bedienoberfläche 88, 89 des Meters 1 erstreckt. Die Abmaße bzw. der Durchmesser der Öffnung liegen in der Größenordnung des Signalmittels, welches zum Beispiel als Anzeigeeinheit realisiert ist. Eine solche Anzeigeeinheit kann eine oder mehrere oder mehrfarbige Leuchtdioden (LED's) einschließen. Letztere können zur Zustandsunterscheidung auch blinkend gesteuert werden. Wenn die Leuchtdioden LED's 107, 108 zur Zustandsunterscheidung gleichzeitig angesteuert werden, hat deren emittiertes sichtbares Licht eine kombinierte Farbe (beispielsweise Orange), die im Ergebnis der Autorisierungsroutine beim dynamischen Selbsttest einen Fehler signalisiert.
    Die in der Figur 2 gezeigten Speicher 114 und SRAM 116 werden nachfolgend zur Vereinfachung mit NVRAM_A bezeichnet. Im NVRAM_A sind zum Zeitpunkt ti beispielsweise Ascending-, Descending-, Stückzahl- und weitere Daten gegeben, die für zukünftige Abrechnungen genutzt werden sollen. Vereinfachend wird die Zusammenfassung der vorgenannten Daten auch als P'ti = Postregistersatz bezeichnet. Dabei bedeutet das Zeichen
    Figure 00170001
    ' hinter dem Buchstaben P, daß dieser Postregistersatz vom ASIC 150 berechnet wurde. Jeder Postregistersatz wird außerdem mit einem Code MAC abgesichert, welcher vom Modulprozessor 120 berechnet wurde und ebenfalls im NVRAM_A gespeichert vorliegt.
    Der in der Figur 2 gezeigte batteriegestützte statische RAM 124 des OTP-Prozessorbausteins 120 wird nachfolgend mit NVRAM_P bezeichnet, weil OTP-intern nichtflüchtig gespeicherten Daten nicht von außen lesbar sind. Eine von der Batterie 134 über den Umschalter 180 und über die Spannungsüberwachungseinheit 12 gelieferte Spannung Ub+ ist auf der Leitung 138 ständig verfügbar und versorgt den OTP-internen Speicher RAM 124, der dadurch Daten nichtflüchtig speichern kann. Ein bereits früher eingegebener Portowert bleibt somit nichtflüchtig gespeichert, bis er überschrieben wird. Gegeben sei deshalb zum Zeitpunkt ti im NVRAM_A oder NVRAM_P ein Portowert pti, der für zukünftige Abrechnungen genutzt werden kann. Eine Abrechnung Pt(i+1) = F(P' t(i-1), pti) = Pneu bedeutet, daß zum Zeitpunkt ti-1 bereits ein Postregistersatz vorlag, der berücksichtigt wird, wenn Zeitpunkt ti ein Portowert pti eingegeben wird und daß die Abrechnung nach der Funktion F zum Zeitpunkt ti+1 vom Modulprozessor 120 vorgenommen wurde. Anderenfalls bedeutet eine Abrechnung P' t(i+1) = F'(P' t(i-1), pti), daß die Abrechnung nach der Funktion F' zum Zeitpunkt ti+1 von der Hardwareabrecheneinheit des ASIC's 150 vorgenommen wurde.
    Zur Autorisierungsprüfung an einem beliebigen Zeitpunkt ti können die Daten des Postregistersatz aus einem NVRAM_A verwendet werden, um einen MAC vom Postregistersatz zu bilden. Wenn der Ausdruck MAC(Pti) aber kein Zeichen ' hinter dem Buchstaben P hat, dann bedeutet dies, daß dieser Postregistersatz und MAC vom Modulprozessor 120 zum Zeitpunkt ti berechnet wurde. Der Mikroprozessor kann im NVRAM_P erforderlichenfalls sofort berechnen: Pt(i+1) = Postregistersatz zum Zeitpunkt ti+1 MAC(Pt(i+1) ) = MAC vom Postregistersatz zum Zeitpunkt ti+1
    Die Figur 7 zeigt eine Darstellung von Abläufen bei der Abrechnung anhand eines Zeitstrahles. Die Eingabe eines neuen Portowertes oder eine Briefanlage bildet den Ausgangspunkt t0 für eine Anzahl an Abläufen. Bei Briefanlage kann auch von der Weiterverwendung eines bereits eingegebenen Portowertes als neuen Portowert ausgegangen werden. Zunächst wird vom Modulprozessor 120 aus dem NVRAM_A ein MACalt geholt und definiert durch den Zeitpunkt t0 als MAC(Pto) im NVRAM_P gespeichert. Zugleich werden die P'ti―Registerdaten zu einem MAC verarbeitet, wobei das Ergebnis spätestens zum Zeitpunkt t1 vorliegt und ebenfalls im NVRAM_P zwischengespeichert wird. Dann wird der zum Zeitpunkt t1 vorliegende MAC(P' to) mit dem MAC(Pto) verglichen. Bei Übereinstimmung liegt kein Fehler vor und es wird vom Modulprozessor 120 das Ende der Eingabe zum Zeitpunkt t2 abgewartet. Der Modulprozessor 120 stößt zum Zeitpunkt t2 eine Vorausberechnung eines neuen Postregistersatzes Pt2 und eine weitere Bildung eines neuen MAC an, wobei der Wert des MACneu gespeichert wird. Der Vorgang ist zum Zeitpunkt t3 abgeschlossen und nun wird eine an sich bekannte Abrechnung und Bildung eines neuen Postregistersatzes vom ASIC 150 vorgenommen. Während der Postregistersatz P' t3 gebildet wird, liegen zwei MAC's gespeichert vor, nämlich MACalt = MAC(Pto) und der vorausberechnete MACneu = MAC(Pt2). Davor gilt noch der alte MACalt und bei Spannungsausfall kann auf die vorherigen Daten zurückgegriffen werden, welche im NVRAM_A gespeichert vorliegen. Die Abrechnung wird dann vollständig wiederholt. Somit ergibt sich für einen eventuellen Manipulator zu keinem Zeitpunkt eine Fälschungsmöglichkeit. Ist der Postregistersatz P' t3 zum Zeitpunkt t4 vom ASIC berechnet worden, dann erfolgt ein Löschen bzw. Überschreiben des alten MAC(Pto) mit dem neuen MAC(Pt2) und ein Speichern des neuen Registersatzes P' t3 im NVRAM_A. Letzterer Vorgang ist zum Zeitpunkt t5 abgeschlossen.
    Anhand des - in der Figur 8 dargestellten - Flußdiagramms werden nun die Prüfungen näher erläutert, welche im System vor dem Frankieren ablaufen. Der Mikroprozessor CPU 121 ist durch ein entsprechendes im Flash 128 gespeichertes Programm programmiert, solche vorgenannten Selbsttests auszuführen, wobei nach dem Start 299, in einem ersten Schritt 300 ein Power on-Selbsttest durchgeführt und dann im Schritt 301 gefragt wird, ob der Power on-Selbsttest ein OK ergeben hat. Ist das der Fall, so wird im Schritt 302 die grüne LED 107 vom Mikroprozessor CPU 121 über ein I/O-Port 125 leuchtend gesteuert. Anderenfalls wird im Schrift 303 die rote LED 108 vom Mikroprozessor CPU 121 über ein I/O-Port 125 leuchtend gesteuert.
    Vom Schritt 302 wird auf die Abfrage 304 verzweigt, in welcher geprüft wird, ob eine weitere statische Prüfung verlangt wird. Ist das der Fall, so wird zum Schritt 300 zurückverzweigt. Anderenfalls wird auf die Abfrage 305 verzweigt, in welcher geprüft wird, ob durch einen Briefsensor eine Briefanlage festgestellt bzw. vom Modulprozessor 120 eine Eingabe einen neuen Portowertes erkannt wird. Ist dies beides nicht der Fall, dann wird auf den Schrift 302 zurückverzweigt und somit eine Warteschleife solange durchlaufen, bis eine Briefanlage/Neueingabe festgestellt worden ist. Im letzteren Fall wird auf den Schritt 306 verzweigt, um das Eingeben der Daten zu beenden. Gleichzeitig oder kurz nach dem Zeitpunkt t0 beginnend, wird ein Schrift 307 zur MAC-Berechnung auf der Grundlage der zum Zeitpunkt t0 verfügbaren Postregisterdaten P' to gestartet. Ein vom OTP bereits früher gebildeter MAC(Pto) ist zum Zeitpunkt t0 gültig. Die MAC-Berechnung ist zum Zeitpunkt t1 abgeschlossen. Der berechnete MAC(P' to) wird mit dem alten zum Zeitpunkt t0 gültigen (vom OTP bereits früher gebildeten) MAC(Pto) zum Zeitpunkt t1 im Schritt 308 verglichen. Bei Nichtübereinstimmung wird zum Schritt 315 verzweigt, um die LED's 107, 108 orange leuchtend zu steuern. Anderenfalls wird zu den Schritten 309, 310 verzweigt. Dort erfolgt zum Zeitpunkt t2 im OTP 120 eine Vorausberechnung des neuen Postregistersatzes Pt2 und anschließend eine MAC-Bildung, ggf. mit Speicherung des MAC(Pt2) im NVRAM_P.
    Zum Zeitpunkt t3, wenn im Schrift 311 die Speicherung des MAC(Pt2) im NVRAM_P von der einen Datenverarbeitungseinheit 120 abgeschlossen worden ist, wird vom anderen Datenverarbeitungseinheit, nämlich von einer ― nicht gezeigten ― Hardware-Abrecheneinheit im ASIC 150 eine Berechnung des neuen Postregistersatzes im Schritt 312 durchgeführt.
    In einem abschließenden Schrift 313 erfolgt wieder eine Abspeicherung der Ergibnisse P' t3 und MAC(Pt2) im NVRAM_A. In Vorbereitung eines Frankierens können dann noch eine Anzahl von weiteren Schritten durchlaufen werden, mindestens jedoch ein Schrift 314 Druckdatenbereitstellung zum Frankieren des Briefes. Anschließend wird zum Schritt 302 zurückverzweigt.
    Der Schritt 314 mit Druckdatenbereitstellung zum Frankieren kann optional einen ― nicht gezeigten - Subschritt zum Übermitteln eines generierten Sicherheitscodes.einschließen. Zum Generieren des Sicherheitscode wird zwar ebenfalls eine prinzipiell vergleichbare Bildungsprozedure genutzt, wie bei der MAC-Bildung, der Daten-Autorisierungs-Code DAC setzt sich aber aus anderen Daten zusammen und das Generieren erfolgt zu einem anderem Zeitpunkt ti+1 ab Dateneingabeende zu einem Wert DAC(Pt(i+1),sonstige Daten).
    Der Modulprozessor 120 arbeitet mit einem ― nicht gezeigten - Steuerungsprozessor des Meters zusammen, wobei letzterer den Sicherheitscode empfängt, die Druckdaten zusammenstellt und zum Druckkopf übermittelt.
    Dadurch, daß nach dem Abspeichern der Ergebnisse zum Schritt 302 zurückgezweigt wird, ergibt sich on demand eine zweistufige Prüfung. Im Fehlerfall im Ergebnis der dynamischen Prüfung werden im Schritt 309 beide, die grüne LED 107 und die rote LED 108, vom Mikroprozessor CPU 121 über ein I/O-Port 125 leuchtend gesteuert. Somit ergibt sich der Gesamteindruck, daß die LED's orange leuchten.
    Die in der Figur 8 auf der rechten Hälfte des Flußplanes vermerkten Zeitpunkte t0 bis t5 sollen helfen, einen Bezug zur Figur 7 herzustellen. Damit sollen alternative Abläufe jedoch nicht ausgeschlossen werden. Die Vorausberechnung muß nicht nach einer Autorisierungsüberprüfung erfolgen. Ebensogut kann zuerst ein neuer Postregistersatz Pti vom Modulprozessor 120 vorausberechnet werden, wobei ein bereits eingegebener gespeicherter Portowert pt berücksichtigt wird. Erst danach wird vom Modulprozessor 120 eine Autorisierungsüberprüfung bezüglich des alten im Speicher NVRAM_A gespeicherten Postregistersatzes P'ti-1 vorgenommen, wobei ein Autorisierungscode MAC(P't(i-1) ) vom Modulprozessor gebildet und mit einem zugehörigen im Speicher NVRAM_A gespeicherten bisherigen Autorisierungscode MACalt = MAC(Pt(i-1) ) verglichen wird. Nach der Autorisierungsüberprüfung berechnet der Modulprozessor 120 einen neuen Autorisierungscode MACneu = MAC(Pti ) über den neuen Postregistersatz Pti. Der neue Postregistersatz Pti bleibt bis zur MAC-Berechnung im OTP-internen NVRAM_P gespeichert. Das ist wichtig, um eine Manipulation während der Berechnung zu verhindern, insbesondere wenn die Vorausberechnung des neuen Postregistersatz Pti und des neuen MAC's zeitlich auseinander liegen.
    Im NVRAM_A können zu einem Zeitpunkt ti also folgende Daten gespeichert sein:
  • P'ti-1 - bisheriger Postregistersatz, der vom ASIC berechnet wurde,
  • MAC(Pti-1) - zugehöriger MACalt über einen gleichen Postregistersatz, der beim vorherigem Abrechnen vom Modulprozessor vorausberechnet wurde.
  • Im Speicher NVRAM_P speichert die erste Datenverarbeitungseinheit, vorzugsweise der Modulprozessor 120, zu dem ersten Zeitpunkt ti gegebenenfalls folgende Daten: MAC(Pti) = MACneu
    Von der zweiten Datenverarbeitungseinheit, vorzugsweise vom ASIC 150, wird zu einem späteren zweiten Zeitpunkt ti+1 die Abrechung mit einem Portowert pti nach der Abrechnungsfunktion F' durchgeführt. Es erfolgt:
  • 1. Bilden des Postregistersatzes P't(i+1) = F'( P' t(i-1) , pti) mit anschließender Speicherung im Speicher NVRAM_A.
  • 2. Außerdem überschreibt der Modulprozessor 120 den im NVRAM_A gespeicherten MAC(Pti-1)alt mit dem vorausberechneten im NVRAM_P gespeicherten MAC(Pti)neu .
  • 3. Optional übermittelt der Modulprozessor 120 einen zusätzlich generierten Sicherheitscode DAC(Pt(i+1),sonstige Daten) zur extern vom Sicherheitsmodul im Meter angeordneten dritten Datenverarbeitungseinheit (nicht gezeigt) zur Druckbilderzeugung.
  • Vor dem nächsten Frankieren wiederholt sich der Vorgang. Bis zum Zeitpunkt ti+2 wird ein neuer Portowert pti+2 eingegeben. Zum Zeitpunkt ti+2 oder später kann wieder die Manipulationsfreiheit von P't(i+1) geprüft werden, indem MAC(P't(i+1)) berechnet und mit dem im NVRAM_A gespeicherten Wert MAC(Pti)alt verglichen wird. Es kann aber auch schon optional eine Generierung eines zusätzlichen Sicherheitscodes MAC(Pt(i+1),sonstige Daten) begonnen werden. Vor der eigentlichen Abrechnung durch den ASIC 150 erfolgt wieder eine MAC-Vorausberechnung durch den Modulprozessor. Zum Beispiel errechnet der Modulprozessor im Zeitpunkt ti+3 einen neuen Autorisierungscode: MACneu = MAC(Pt(i+3)) = MAC[ F( P't(i+1), pt(i+2)].
    Erfindungsgemäß ist in einer Subvariante vorgesehen, daß der aufgrund des vorausberechneten neuen Postregistersatzes gebildete zugehörigen Autorisierungscode MACneu nach seiner Erzeugung in einem Bereich des nichtflüchtigen Speichers 114, 116 (NVRAM_A für die Postregisterdaten) gespeichert wird. Alternativ oder zusätzlich kann der aufgrund des vorausberechneten neuen Postregistersatzes gebildete zugehörigen Autorisierungscode MACneu nach seiner Erzeugung in einem Bereich des internen nichtflüchtigen Speichers 124 (NVRAM_P) der ersten Datenverarbeitungseinheit 120 (Modulprozessor) gespeichert werden.
    Es ist in einer Subvariante vorgesehen, daß in Verbindung mit der Speicherung des von der zweiten Datenverarbeitungseinheit 150 (ASIC) ermittelten neuen Postregistersatzes P' t(i+1) und des vorausberechneten neuen Autorisierungscode MAC(Pti)neu in den nichtflüchtigen Speichern 114, 116 (NVRAM_A) letzterer Autorisierungscode in einem weiteren Bereich des internen nichtflüchtigen Speichers 124 (NVRAM_P) der ersten Datenverarbeitungseinheit 120 (Modulprozessor) gespeichert wird, so daß der zu dem neuen Postregistersatz zugehörige Autorisierungscode bis zur nächsten Abrechnung redundant gespeichert ist.
    Für die Durchführung der Sicherheitsmassnahmen ist es unerheblich, ob die beiden Datenverarbeitungseinheiten 120, 150 unterschiedlich oder gleich aufgebaut sind.
    Erfindungsgemäß ist das Sicherheitsmodul zum Einsatz in postalischen Geräten bestimmt, insbesondere zum Einsatz in einer Frankiermaschine. Jedoch kann das Sicherheitsmodul auch eine andere Bauform aufweisen, die es ermöglicht, daß es beispielsweise auf die Hauptplatine eines Personalcomputers gesteckt werden kann, der als PC-Frankierer einen handelsüblichen Drucker ansteuert.
    Die Erfindung ist nicht auf die vorliegenden Ausführungsform beschränkt, da offensichtlich weitere andere Anordnungen bzw. Ausführungen der Erfindung entwickelt bzw. eingesetzt werden können, die - vom gleichen Grundgedanken der Erfindung ausgehend - von den anliegenden Schutzansprüchen umfaßt werden.

    Claims (15)

    1. Sicherheitsmodul zur Sicherung der Postregister vor Manipulation, mit einem Programmspeicher (128), einer ersten (120) und zweiten Datenverarbeitungseinheit (150), mit einem nichtflüchtigen Speicher (114, 116), welche operativ miteinander verbunden sind, um die erste Datenverarbeitungseinheit (120) zu veranlassen, ein Postwertguthaben in nichtflüchtige Speicher (114, 116) nachzuladen und um die zweite Datenverarbeitungseinheit (150) zu veranlassen, die Abrechnung durchzuführen sowie um im nichtflüchtigen Speicher (114, 116) die Postregisterdaten zu speichern, gekennzeichnet dadurch, daß die erste Datenverarbeitungseinheit (120) einen internen nichtflüchtigen Speicher (124) aufweist und durch ein Programm im Programmspeicher (128) programmiert ist:
      die Gültigkeit der bei der vorherigen Abrechnung im nichtflüchtigen Speicher (114,116) gespeicherten Postregisterdaten zu überprüfen und
      bei Gültigkeit der bei der vorherigen Abrechnung gespeicherten Postregisterdaten die neuen Postregisterdaten vorauszuberechnen,
      einen zugehörigen Code basierend auf einer Information aus dem vorausberechneten Postregisterdaten zu bilden und in mindestens einem der nichtflüchtigen Speicher (114, 116, 124) zu speichern, wobei im nichtflüchtigen Speicher (114, 116) die im Ergebnis der Abrechnung durch die zweite Datenverarbeitungseinheit (150) gebildeten Postregisterdaten zugehörig zu dem Code gespeichert sind.
    2. Sicherheitsmodul, nach Anspruch 1, gekennzeichnet dadurch, dass der Code ein Autorisierungscode (MAC) ist, der basierend auf den vorausberechneten Postregisterdaten gebildet worden ist.
    3. Sicherheitsmodul, nach Anspruch 1, gekennzeichnet dadurch, dass der Code eine digitale Signatur (SIGN) ist, die basierend auf den vorausberechneten Postregisterdaten gebildet worden ist.
    4. Sicherheitsmodul, nach den Ansprüchen 1 bis 3, gekennzeichnet dadurch, dass die erste Datenverarbeitungseinheit ein Modulprozessor (120) und die zweite Datenverarbeitungseinheit eine anwenderspezifische Schaltung (150) mit einer Hardwareabrecheneinheit ist und dass der Modulprozessor (120) zur Gültigkeitsprüfung von Postregisterdaten und zur Durchführung eines statischen oder dynamischen Selbsttest programmiert ist.
    5. Sicherheitsmodul, nach den Ansprüchen 1 bis 4, gekennzeichnet dadurch, dass der Modulprozessor (120) zur Gültigkeitsprüfung programmiert ist, wobei über die bei der vorherigen Abrechnung gespeicherten Postregisterdaten ein zugehöriger Autorisierungscode (MAC) gebildet und mit dem im nichtflüchtigen Speicher (114, 116) gespeicherten Autorisierungscode verglichen wird, wobei bei Übereinstimmung die Gültigkeit der vorherigen Abrechnung signalisiert und die zweite Datenverarbeitungseinheit (150) berechtigt wird, eine weitere Abrechnung durchzuführen und wobei bei Nichtübereinstimmung eine Signalisierung erfolgt.
    6. Sicherheitsmodul, nach den Ansprüchen 1 bis 5, gekennzeichnet dadurch, dass der Modulprozessor (120) im internen nichtflüchtigen Speicher (124) mindestens einen Schlüssel für die Berechnung eines Autorisierungscodes (MAC) vor einem Zugriff geschützt gespeichert enthält, um den zugehörigen Autorisierungscode (MAC) über einen Postregistersatz zu bilden, zur Überprüfung des Postregistersatzes auf Gültigkeit.
    7. Sicherheitsmodul, nach den Ansprüchen 1 bis 4, gekennzeichnet dadurch, dass der Modulprozessor (120) des Sicherheitsmoduls (100) programmiert ist, eine Überwachung und Signalisierung des Modulzustandes des Sicherheitsmoduls (100) vorzunehmen, wobei zur Signalisierung des Modulzustandes ein optisches oder akustisches Signalmittel (107, 108) am Modulprozessor (120) angeschlossen ist.
    8. Verfahren zur Sicherung der Postregister vor Manipulation, mit einer Autorisierungscode-Berechnung und Abrechnung durch eine erste und eine zweite Datenverarbeitungseinheit eines Sicherheitsmoduls, gekennzeichnet durch die Schritte:
      Vorausberechnung des neuen Postregistersatzes (Pti) mittels der ersten Datenverarbeitungseinheit (120), zu einem ersten Zeitpunkt (ti) mindestens nach Briefanlage, wobei sich der neue Postregistersatz unter Berücksichtigung des eingestellten Portowertes (pti-1) ergibt, und Bilden eines neuen Autorisierungscodes (MAC(Pti)neu) nach einer Autorisierungsüberprüfung des bisher gültigen Postregistersatzes aus einer vorhergehenden Abrechnung mittels eines bisher zugeordneten Autorisierungscodes (MACalt),
      Abrechnung mit Berechnung des neuen Postregistersatzes (P' t(i+1)) zu einem zweiten Zeitpunkt (ti+1), mittels der zweiten Datenverarbeitungseinheit (150), wobei sich der neue Postregistersatz unter Berücksichtigung des eingestellten Portowertes (pti-1) ergibt, und
      Speicherung des vorausberechneten neuen Autorisierungscode (MAC(Pti)neu) und des von der zweiten Datenverarbeitungseinheit (150) ermittelten neuen Postregistersatzes (P' t(i+1)) in den nichtflüchtigen Speichern (114, 116).
    9. Verfahren, nach Anspruch 8, gekennzeichnet dadurch, dass der aufgrund des vorausberechneten neuen Postregistersatzes (Pti) gebildete zugehörigen Autorisierungscode ( MAC(Pti)neu ) nach seiner Erzeugung in einem Bereich des nichtflüchtigen Speichers (114, 116) für die Postregisterdaten gespeichert wird.
    10. Verfahren, nach Anspruch 8, gekennzeichnet dadurch, dass der aufgrund des vorausberechneten neuen Postregistersatzes (Pti) gebildete zugehörigen Autorisierungscode ( MAC(Pti)neu ) nach seiner Erzeugung in einem Bereich des internen nichtflüchtigen Speichers (124) der ersten Datenverarbeitungseinheit (120) gespeichert wird.
    11. Verfahren, nach Anspruch 8, gekennzeichnet dadurch, dass in Verbindung mit der Speicherung des von der zweiten Datenverarbeitungseinheit (150) ermittelten neuen Postregistersatzes (P' t(i+1)) und des vorausberechneten neuen Autorisierungscode ( MAC(Pti)neu ) in den nichtflüchtigen Speichern (114, 116) letzterer Autorisierungscode in einem weiteren Bereich des internen nichtflüchtigen Speichers (124) der ersten Datenverarbeitungseinheit (120) gespeichert wird, so daß der zu dem neuen Postregistersatz zugehörige Autorisierungscode bis zur nächsten Abrechnung redundant gespeichert ist.
    12. Verfahren, nach einem der Ansprüche 8 bis 11, gekennzeichnet dadurch, dass die erste Datenverarbeitungseinheit (120) ein Modulprozessor ist, der eine Gültigkeitsprüfung von Postregisterdaten und eine Durchführung eines statischen oder dynamischen Selbsttest der zur Überwachung der zweiten Datenverarbeitungseinheit (150) veranlasst.
    13. Verfahren, nach einem der Ansprüche 8 bis 11, gekennzeichnet dadurch, dass der Modulprozessor (120) den in den nichtflüchtigen Speichern (114, 116, NVRAM_A) gespeicherten alten Autorisierungscode (MACalt ) mit dem im internen Speicher (124, NVRAM_P) gespeicherten vorausberechneten neuen Autorisierungscode (MAC(Pti)neu ) überschreibt.
    14. Verfahren, nach den Ansprüchen 8 bis 13, gekennzeichnet dadurch, dass der Modulprozessor (120) einen zusätzlichen Sicherheitscode MAC(Pt(i+1), sonstige Daten) generiert und zur extern vom Sicherheitsmodul erfolgenden Druckbilderzeugung übermittelt.
    15. Verfahren, nach den Ansprüchen 8 bis 13, gekennzeichnet dadurch, daß der Modulprozessor (120) ein Signalmittel (107, 108) zur Zustandsunterscheidung entsprechend unterschiedlich ansteuert.
    EP00250185A 1999-06-15 2000-06-09 Sicherheitsmodul und Verfahren zur Sicherung der Postregister vor Manipulation Expired - Lifetime EP1063619B1 (de)

    Applications Claiming Priority (2)

    Application Number Priority Date Filing Date Title
    DE19928057A DE19928057B4 (de) 1999-06-15 1999-06-15 Sicherheitsmodul und Verfahren zur Sicherung der Postregister vor Manipulation
    DE19928057 1999-06-15

    Publications (2)

    Publication Number Publication Date
    EP1063619A1 true EP1063619A1 (de) 2000-12-27
    EP1063619B1 EP1063619B1 (de) 2007-02-07

    Family

    ID=7911798

    Family Applications (1)

    Application Number Title Priority Date Filing Date
    EP00250185A Expired - Lifetime EP1063619B1 (de) 1999-06-15 2000-06-09 Sicherheitsmodul und Verfahren zur Sicherung der Postregister vor Manipulation

    Country Status (3)

    Country Link
    US (1) US6362724B1 (de)
    EP (1) EP1063619B1 (de)
    DE (2) DE19928057B4 (de)

    Cited By (1)

    * Cited by examiner, † Cited by third party
    Publication number Priority date Publication date Assignee Title
    DE10136608B4 (de) * 2001-07-16 2005-12-08 Francotyp-Postalia Ag & Co. Kg Verfahren und System zur Echtzeitaufzeichnung mit Sicherheitsmodul

    Families Citing this family (11)

    * Cited by examiner, † Cited by third party
    Publication number Priority date Publication date Assignee Title
    DE10142537A1 (de) * 2001-08-30 2003-03-20 Adp Gauselmann Gmbh Verfahren zur Aktivierung einer in einem Gehäuse angeordneten Steuereinheit, die gegen ein Ausspähen von Daten geschützt ist
    US6823321B2 (en) * 2001-09-14 2004-11-23 Pitney Bowes Inc. Method and system for optimizing refill amount for automatic refill of a shared virtual postage meter
    US20030097337A1 (en) * 2001-11-16 2003-05-22 George Brookner Secure data capture apparatus and method
    WO2003044621A2 (en) * 2001-11-16 2003-05-30 Neopost Group Secure data capture apparatus and method
    DE102006022315A1 (de) * 2006-05-11 2007-11-15 Francotyp-Postalia Gmbh Anordnung und Verfahren zum Erstellen eines Frankierabdrucks
    US8308819B2 (en) * 2006-12-19 2012-11-13 Pitney Bowes Inc. Method for detecting the removal of a processing unit from a printed circuit board
    DE102007011309B4 (de) * 2007-03-06 2008-11-20 Francotyp-Postalia Gmbh Verfahren zur authentisierten Übermittlung eines personalisierten Datensatzes oder Programms an ein Hardware-Sicherheitsmodul, insbesondere einer Frankiermaschine
    KR101767359B1 (ko) 2011-12-29 2017-08-10 인텔 코포레이션 다이렉트 액세스를 갖는 다중-레벨 메모리
    GB2499985A (en) 2012-02-29 2013-09-11 Nds Ltd Current state of OTP memory used with new received information to define new OTP state for computation of new digital signature in preventing playback attacks
    US9311508B2 (en) * 2013-12-27 2016-04-12 Intel Corporation Processors, methods, systems, and instructions to change addresses of pages of secure enclaves
    US20160085695A1 (en) 2014-09-24 2016-03-24 Intel Corporation Memory initialization in a protected region

    Citations (12)

    * Cited by examiner, † Cited by third party
    Publication number Priority date Publication date Assignee Title
    EP0762338A2 (de) 1995-09-08 1997-03-12 Francotyp-Postalia Aktiengesellschaft & Co. Verfahren zur Absicherung von Daten und Programmcode einer elektronischen Frankiermaschine
    EP0780808A2 (de) * 1995-12-19 1997-06-25 Pitney Bowes Inc. System und Verfahren zur Wiederherstellung im Falle einer Katastrophe in einem offenen Zählsystem
    EP0789333A2 (de) 1996-01-31 1997-08-13 Francotyp-Postalia Aktiengesellschaft & Co. Frankiermaschine
    EP0417447B1 (de) 1989-09-12 1997-10-29 International Business Machines Corporation Datenschutz durch Feststellen von Einbruch in elektronischen Anlagen
    EP0805421A2 (de) * 1996-05-02 1997-11-05 Francotyp-Postalia AG &amp; Co. Verfahren und Anordnung zur Datenverarbeitung in einem Postverarbeitungssystem mit einer Frankiermaschine
    US5734571A (en) * 1995-09-08 1998-03-31 Francotyp-Postalia Ag & Co. Method for modifying data loaded into memory cells of an electronic postage meter machine
    US5805711A (en) 1993-12-21 1998-09-08 Francotyp-Postalia Ag & Co. Method of improving the security of postage meter machines
    DE29905219U1 (de) 1999-03-12 1999-06-17 Francotyp-Postalia AG & Co., 16547 Birkenwerder Sicherheitsmodul mit Statussignalisierung
    DE19816571A1 (de) 1998-04-07 1999-10-14 Francotyp Postalia Gmbh Anordnung für den Zugriffsschutz für Sicherheitsmodule
    DE19816572A1 (de) 1998-04-07 1999-10-14 Francotyp Postalia Gmbh Anordnung für einen Sicherheitsmodul
    DE19912780A1 (de) 1999-03-12 2000-09-14 Francotyp Postalia Gmbh Anordnung für ein Sicherheitsmodul
    DE19912781A1 (de) 1999-03-12 2000-11-23 Francotyp Postalia Gmbh Verfahren zum Schutz eines Sicherheitsmoduls und Anordnung zur Durchführung des Verfahrens

    Family Cites Families (3)

    * Cited by examiner, † Cited by third party
    Publication number Priority date Publication date Assignee Title
    DE4217830C2 (de) * 1992-05-29 1996-01-18 Francotyp Postalia Gmbh Verfahren zum Betreiben einer Datenverarbeitungsanlage
    GB9425953D0 (en) * 1994-12-22 1995-02-22 Neopost Ltd Franking machine
    DE69735672T2 (de) * 1996-09-24 2007-03-29 Ascom Hasler Mailing Systems, Inc., Shelton Frankierung mit digitalem postgebührennachweis

    Patent Citations (12)

    * Cited by examiner, † Cited by third party
    Publication number Priority date Publication date Assignee Title
    EP0417447B1 (de) 1989-09-12 1997-10-29 International Business Machines Corporation Datenschutz durch Feststellen von Einbruch in elektronischen Anlagen
    US5805711A (en) 1993-12-21 1998-09-08 Francotyp-Postalia Ag & Co. Method of improving the security of postage meter machines
    EP0762338A2 (de) 1995-09-08 1997-03-12 Francotyp-Postalia Aktiengesellschaft & Co. Verfahren zur Absicherung von Daten und Programmcode einer elektronischen Frankiermaschine
    US5734571A (en) * 1995-09-08 1998-03-31 Francotyp-Postalia Ag & Co. Method for modifying data loaded into memory cells of an electronic postage meter machine
    EP0780808A2 (de) * 1995-12-19 1997-06-25 Pitney Bowes Inc. System und Verfahren zur Wiederherstellung im Falle einer Katastrophe in einem offenen Zählsystem
    EP0789333A2 (de) 1996-01-31 1997-08-13 Francotyp-Postalia Aktiengesellschaft & Co. Frankiermaschine
    EP0805421A2 (de) * 1996-05-02 1997-11-05 Francotyp-Postalia AG &amp; Co. Verfahren und Anordnung zur Datenverarbeitung in einem Postverarbeitungssystem mit einer Frankiermaschine
    DE19816571A1 (de) 1998-04-07 1999-10-14 Francotyp Postalia Gmbh Anordnung für den Zugriffsschutz für Sicherheitsmodule
    DE19816572A1 (de) 1998-04-07 1999-10-14 Francotyp Postalia Gmbh Anordnung für einen Sicherheitsmodul
    DE29905219U1 (de) 1999-03-12 1999-06-17 Francotyp-Postalia AG & Co., 16547 Birkenwerder Sicherheitsmodul mit Statussignalisierung
    DE19912780A1 (de) 1999-03-12 2000-09-14 Francotyp Postalia Gmbh Anordnung für ein Sicherheitsmodul
    DE19912781A1 (de) 1999-03-12 2000-11-23 Francotyp Postalia Gmbh Verfahren zum Schutz eines Sicherheitsmoduls und Anordnung zur Durchführung des Verfahrens

    Non-Patent Citations (1)

    * Cited by examiner, † Cited by third party
    Title
    USPS, UNITED POSTAL SERVICE: "Information Based Indicia Program, Postal Security Device Specification", USPS IBIP, XP002137734 *

    Cited By (1)

    * Cited by examiner, † Cited by third party
    Publication number Priority date Publication date Assignee Title
    DE10136608B4 (de) * 2001-07-16 2005-12-08 Francotyp-Postalia Ag & Co. Kg Verfahren und System zur Echtzeitaufzeichnung mit Sicherheitsmodul

    Also Published As

    Publication number Publication date
    DE50014030D1 (de) 2007-03-22
    DE19928057B4 (de) 2005-11-10
    US6362724B1 (en) 2002-03-26
    DE19928057A1 (de) 2000-12-28
    EP1063619B1 (de) 2007-02-07

    Similar Documents

    Publication Publication Date Title
    EP0660269B1 (de) Verfahren zur Verbesserung der Sicherheit von Frankiermaschinen
    EP0762337A2 (de) Verfahren und Anordnung zur Erhöhung der Manipulationssicherheit von kritischen Daten
    DE3613007B4 (de) System zur Ermittlung von nicht-abgerechneten Drucken
    EP1278164B1 (de) Anordnung und Verfahren zum Andern der Funktionalität eines Sicherheitsmoduls
    EP0762335B1 (de) Verfahren zur Veränderung der in Speicherzellen geladenen Daten einer elektronischen Frankiermaschine
    DE19928057B4 (de) Sicherheitsmodul und Verfahren zur Sicherung der Postregister vor Manipulation
    EP1035516B1 (de) Anordnung für ein Sicherheitsmodul
    DE3729342A1 (de) Sicherheitsdrucker fuer ein wertdrucksystem
    EP1035517A2 (de) Verfahren zum Schutz eines Sicherheitsmoduls und Anordnung zur Durchführung des Verfahrens
    EP1035518A2 (de) Verfahren zum Schutz eines Sicherheitsmoduls und Anordnung zur Durchführung des Verfahrens
    EP1035513B1 (de) Sicherheitsmodul mit Statussignalisierung
    DE19534530A1 (de) Verfahren zur Absicherung von Daten und Programmcode einer elektronischen Frankiermaschine
    DE3884485T2 (de) Frankiermaschinensystem.
    EP1209631B1 (de) Anordnung zur Stromversorgung für einen Sicherheitsbereich eines Gerätes
    EP0927971A2 (de) Verfahren und postalisches Gerät mit einer Chipkarten-Schreib/Leseeinheit zum Nachladen von Änderungsdaten per Chipkarte
    DE20112350U1 (de) Anordnung zum Schutz eines Sicherheitsmoduls
    DE19928061C2 (de) Sicherheitsmodul zur Überwachung der Systemsicherheit und Verfahren
    EP1061479A2 (de) Anordnung und Verfahren zur Generierung eines Sicherheitsabdruckes
    DE19534529C2 (de) Verfahren zur Erhöhung der Manipulationssicherheit von kritischen Daten
    DE19534527C2 (de) Verfahren zur Erhöhung der Manipulationssicherheit von kritischen Daten
    EP0996097A9 (de) Verfahren zur Verbesserung der Sicherheit von Frankiermaschinen bei der Guthabenübertragung
    EP1857981A2 (de) Anordnung und Verfahren zum Erstellen eines Frankierabdrucks
    EP1855252B1 (de) Anordnung und Verfahren zum Erstellen eines Frankierabdrucks
    DE29522056U1 (de) Anordnung zur Erhöhung der Manipulationssicherheit von kritischen Daten
    DE69926222T2 (de) Betrugssichere frankiermaschinenvorrichtung mit langer nutzungsdauer der batterie

    Legal Events

    Date Code Title Description
    PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

    Free format text: ORIGINAL CODE: 0009012

    AK Designated contracting states

    Kind code of ref document: A1

    Designated state(s): CH DE FR GB IT LI

    AX Request for extension of the european patent

    Free format text: AL;LT;LV;MK;RO;SI

    17P Request for examination filed

    Effective date: 20010417

    AKX Designation fees paid

    Free format text: CH DE FR GB IT LI

    RAP1 Party data changed (applicant data changed or rights of an application transferred)

    Owner name: FRANCOTYP-POSTALIA AG & CO. KG

    RAP1 Party data changed (applicant data changed or rights of an application transferred)

    Owner name: FRANCOTYP-POSTALIA GMBH

    GRAP Despatch of communication of intention to grant a patent

    Free format text: ORIGINAL CODE: EPIDOSNIGR1

    GRAS Grant fee paid

    Free format text: ORIGINAL CODE: EPIDOSNIGR3

    GRAC Information related to communication of intention to grant a patent modified

    Free format text: ORIGINAL CODE: EPIDOSCIGR1

    GRAA (expected) grant

    Free format text: ORIGINAL CODE: 0009210

    AK Designated contracting states

    Kind code of ref document: B1

    Designated state(s): CH DE FR GB IT LI

    REG Reference to a national code

    Ref country code: GB

    Ref legal event code: FG4D

    Free format text: NOT ENGLISH

    REG Reference to a national code

    Ref country code: CH

    Ref legal event code: EP

    REF Corresponds to:

    Ref document number: 50014030

    Country of ref document: DE

    Date of ref document: 20070322

    Kind code of ref document: P

    GBT Gb: translation of ep patent filed (gb section 77(6)(a)/1977)

    Effective date: 20070416

    ET Fr: translation filed
    PLBE No opposition filed within time limit

    Free format text: ORIGINAL CODE: 0009261

    STAA Information on the status of an ep patent application or granted ep patent

    Free format text: STATUS: NO OPPOSITION FILED WITHIN TIME LIMIT

    26N No opposition filed

    Effective date: 20071108

    PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

    Ref country code: DE

    Payment date: 20090421

    Year of fee payment: 10

    PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

    Ref country code: FR

    Payment date: 20100706

    Year of fee payment: 11

    PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

    Ref country code: IT

    Payment date: 20100623

    Year of fee payment: 11

    PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

    Ref country code: CH

    Payment date: 20100623

    Year of fee payment: 11

    PGFP Annual fee paid to national office [announced via postgrant information from national office to epo]

    Ref country code: GB

    Payment date: 20100618

    Year of fee payment: 11

    PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

    Ref country code: DE

    Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

    Effective date: 20110101

    REG Reference to a national code

    Ref country code: CH

    Ref legal event code: PL

    GBPC Gb: european patent ceased through non-payment of renewal fee

    Effective date: 20110609

    PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

    Ref country code: IT

    Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

    Effective date: 20110609

    REG Reference to a national code

    Ref country code: FR

    Ref legal event code: ST

    Effective date: 20120229

    PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

    Ref country code: CH

    Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

    Effective date: 20110630

    Ref country code: FR

    Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

    Effective date: 20110630

    Ref country code: LI

    Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

    Effective date: 20110630

    PG25 Lapsed in a contracting state [announced via postgrant information from national office to epo]

    Ref country code: GB

    Free format text: LAPSE BECAUSE OF NON-PAYMENT OF DUE FEES

    Effective date: 20110609