JP2007108832A - Individuals confirmation method and program and transaction processor - Google Patents

Individuals confirmation method and program and transaction processor Download PDF

Info

Publication number
JP2007108832A
JP2007108832A JP2005296093A JP2005296093A JP2007108832A JP 2007108832 A JP2007108832 A JP 2007108832A JP 2005296093 A JP2005296093 A JP 2005296093A JP 2005296093 A JP2005296093 A JP 2005296093A JP 2007108832 A JP2007108832 A JP 2007108832A
Authority
JP
Japan
Prior art keywords
authentication information
sample
user
authentication
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2005296093A
Other languages
Japanese (ja)
Inventor
Masaru Kai
賢 甲斐
Masato Arai
正人 荒井
Akira Yamaguchi
章 山口
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Hitachi Omron Terminal Solutions Corp
Original Assignee
Hitachi Omron Terminal Solutions Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Hitachi Omron Terminal Solutions Corp filed Critical Hitachi Omron Terminal Solutions Corp
Priority to JP2005296093A priority Critical patent/JP2007108832A/en
Publication of JP2007108832A publication Critical patent/JP2007108832A/en
Pending legal-status Critical Current

Links

Images

Abstract

<P>PROBLEM TO BE SOLVED: To prevent the unauthorized use of a portable medium even when a portable medium for individual authentication is altered or forged. <P>SOLUTION: The biometrics information of a user is stored in a first storage part 11 and a second storage part 12 of a user card 10 as a first template 102 and a second template 103, and a hash value 105 of the second template 103 is stored in a third storage part of a senter 40. A transaction processor 30 acquires the biometrics information of the user as a sample, and collates the sample with the first template 102 and the second template 103, and when it is decided that any of them is the same figure as the sample, calculates the hash value of the second template 103, and compares the hash value with the hash value 105, and when those hash values are matched, authenticates the confirmation of the principal. Then, the second template 103 is updated by the sample, and the hash value 105 is updated by the hash value calculated from the sample. <P>COPYRIGHT: (C)2007,JPO&INPIT

Description

本発明は、バイオメトリクス情報が認証用情報として記録された可搬媒体を用いて本人確認をする本人確認方法、プログラムおよび取引処理装置に関する。   The present invention relates to an identity verification method, a program, and a transaction processing device for performing identity verification using a portable medium in which biometric information is recorded as authentication information.

金融機関やコンビニエンスストアなどに設置されたATM(Automatic Teller Machine)などの取引処理装置では、利用者が本人であることを確認するために、知識(暗証番号など)または所持品(キャッシュカードなど)を利用した認証が広く行われている。しかしながら、近年、悪意ある第三者がスキミングなどの手段により、他人の認証用の可搬媒体(磁気カードなどによるキャッシュカードなど)から記録されている情報を不正に読み取り、本人の知らないうちに同様の可搬媒体を偽造し、その偽造可搬媒体により本人になりすまして取引を行う事件が頻発している。   In transaction processing devices such as ATMs (Automatic Teller Machines) installed at financial institutions and convenience stores, knowledge (such as a PIN) or personal belongings (such as a cash card) to verify that the user is the person. Authentication using is widely performed. However, in recent years, malicious third parties illegally read information recorded from portable media for authentication of others (such as cash cards using magnetic cards) by means of skimming, etc. There are frequent cases in which a similar portable medium is counterfeited and transactions are carried out by impersonating the person with the counterfeit portable medium.

可搬媒体が偽造されるという問題に対して、特許文献1では、取引ごとに更新されるシリアル番号を可搬媒体とセンタの両方に記録し、取引処理装置で読み取った可搬媒体のシリアル番号とセンタ側のシリアル番号とを比較し、両者が一致しない場合には、偽造された可搬媒体が存在するとして、取引を中止する本人確認の方法が開示されている。   With respect to the problem that the portable medium is counterfeited, Patent Document 1 records the serial number updated for each transaction in both the portable medium and the center and reads the serial number of the portable medium read by the transaction processing device. And the center serial number are compared, and if they do not match, it is disclosed that there is a forged portable medium and the identity verification method for canceling the transaction is disclosed.

この本人確認の方法によれば、認証用の可搬媒体に記録された情報が第三者に不正に読み取られ、その情報が丸ごとコピーされて別体の可搬媒体が偽造された場合には、センタは、同じシリアル番号を有する2つの可搬媒体から本人確認を求められ、一方に正規のシリアル番号を付与すると、他方のシリアル番号は一致しないことになる。従って、センタにおけるシリアル番号の確認において、シリアル番号が一致しない場合には、偽造された可搬媒体が存在することになるので、センタはその取引を即時中止するとしている。   According to this identity verification method, if the information recorded on the authentication portable medium is illegally read by a third party, the entire information is copied and a separate portable medium is forged. The center is asked for identity verification from two portable media having the same serial number, and if one is given a regular serial number, the other serial number will not match. Accordingly, when the serial number does not match in the confirmation of the serial number at the center, a forged portable medium exists, so the center immediately cancels the transaction.

また、特許文献2には、バイオメトリクス情報(指紋、静脈、声紋、虹彩、筆跡などの情報)を利用した本人確認の方法が開示されている。その本人確認の方法によれば、あらかじめ認証装置側に利用者の基準となるバイオメトリクス情報を登録しておき、利用時に入力される本人のバイオメトリクス情報と照合することによって本人確認を行う。また、この本人確認の方法によれば、利用者が保持する認証用のICカードに利用者の基準となるバイオメトリクス情報を登録しておくことにより、認証用のICカードに認証装置の機能を持たせることができるとしている。
特開2002−133498号公報 特開2003−308302号公報
Further, Patent Document 2 discloses a method for identifying a person using biometric information (information such as fingerprint, vein, voiceprint, iris, handwriting). According to the identity verification method, biometric information serving as a reference for the user is registered in advance on the authentication device side, and the identity verification is performed by comparing with the biometric information of the identity input at the time of use. In addition, according to this identity verification method, by registering biometric information serving as a user's reference in the authentication IC card held by the user, the function of the authentication device can be provided in the authentication IC card. It can be held.
JP 2002-133498 A JP 2003-308302 A

しかしながら、特許文献1に開示されている本人確認の方法では、第三者が認証用の可搬媒体を偽造し、正規の利用者が正規の可搬媒体を用いて正規の取引を行う前に、偽造した可搬媒体を用いて取引が行われた場合には、その取引を防止することができない。また、特許文献2に開示されているような認証用のICカードを用いた本人確認の方法では、第三者が認証用のICカードに記録されている情報を丸ごとコピーし、基準となるバイオメトリクス情報を改ざんして、認証用のICカードを偽造した場合には、その偽造されたICカードによる取引を防止することができない。   However, in the identity verification method disclosed in Patent Document 1, a third party forges a portable medium for authentication, and before a legitimate user performs a legitimate transaction using a legitimate portable medium. When a transaction is performed using a forged portable medium, the transaction cannot be prevented. Also, in the method of identity verification using an authentication IC card as disclosed in Patent Document 2, a third party copies the entire information recorded on the authentication IC card, and serves as a reference biometric. When the metric information is falsified and the authentication IC card is forged, it is not possible to prevent transactions using the forged IC card.

以上のように、従来技術においては、バイオメトリクス情報を認証用情報として用いる場合であっても、その認証の基準となる情報が可搬媒体に記録される限りは、その可搬媒体が窃盗され改ざんされた場合には、その不正使用を防止することができなかった。   As described above, in the prior art, even when biometric information is used as authentication information, the portable medium is stolen as long as the information used as the reference for authentication is recorded on the portable medium. If tampered with, it could not prevent its unauthorized use.

そこで、本発明の目的は、本人認証用の可搬媒体にバイオメトリクス情報を認証用情報として記録する場合に、その認証用可搬媒体が窃盗され、または、その認証用可搬媒体に記録されている情報が不正に読み取られ、認証用可搬媒体が改ざん、または、偽造された場合であっても、その不正使用を防止することが可能な本人確認方法、プログラムおよび取引処理装置を提供することにある。   Therefore, an object of the present invention is to store biometric information as authentication information on a portable medium for personal authentication, and the portable authentication medium is stolen or recorded on the portable authentication medium. A personal identification method, a program, and a transaction processing apparatus capable of preventing unauthorized use even if the stored information is illegally read and the authentication portable medium is falsified or forged There is.

本発明は、利用者のバイオメトリクス情報と、認証用可搬媒体に設けられた第1の保存手段および第2の保存手段にそれぞれ保存された第1の認証用情報および第2の認証用情報と、センタに設けられた第3の保存手段に保存された第3の認証用情報とを用いて、利用者の本人確認を行う取引処理装置であり、その処理装置における本人確認方法であり、プログラムである。そして、前記取引処理装置は、前記利用者からその利用者のバイオメトリクス情報をサンプルとして取得するサンプル取得手段と、前記第1の保存手段および前記第2の保存手段からそれぞれ前記第1の認証用情報および前記第2の認証用情報を読み出すとともに、前記第2の保存手段へ前記サンプルを書き込む認証用情報読み書き手段とを備え、前記サンプル取得手段によって取得した前記サンプルを、前記認証用可搬媒体から読み出した前記第1の認証用情報および前記第2の認証用情報とそれぞれ照合し、その照合の結果、前記第1の認証用情報および前記第2の認証用情報のいずれもが前記サンプルと同一人物のものと判定された場合には、さらに、所定のハッシュ関数に基づき前記第2の認証用情報のハッシュ値を算出し、その算出したハッシュ値を前記第3の保存手段から読み出した前記第3の認証用情報と比較し、その比較の結果、前記算出したハッシュ値と前記第3の認証用情報とが一致した場合には、前記サンプルを前記第2の保存手段に書き込むことにより前記第2の認証用情報を更新し、前記所定のハッシュ関数に基づき前記更新した第2の認証用情報のハッシュ値を算出し、前記算出したハッシュ値を前記第3の保存手段に書き込むことにより前記第3の認証用情報を更新することを特徴とする。   The present invention relates to user biometric information, and first authentication information and second authentication information stored in a first storage unit and a second storage unit provided in an authentication portable medium, respectively. And a third party authentication information stored in a third storage means provided in the center, and a transaction processing device for verifying the identity of the user, a method for verifying the identity of the processing device, It is a program. Then, the transaction processing apparatus includes a sample acquisition unit that acquires the user's biometric information from the user as a sample, and the first authentication unit and the first storage unit. An authentication information read / write unit that reads the information and the second authentication information and writes the sample to the second storage unit, and the sample acquired by the sample acquisition unit is stored in the authentication portable medium. Each of the first authentication information and the second authentication information read out from each other is collated, and as a result of the collation, both the first authentication information and the second authentication information are If it is determined that they belong to the same person, a hash value of the second authentication information is further calculated based on a predetermined hash function, and the calculation is performed. When the calculated hash value matches the third authentication information as a result of the comparison, the hash value is compared with the third authentication information read from the third storage unit. The second authentication information is updated by writing the sample in the second storage unit, and the hash value of the updated second authentication information is calculated based on the predetermined hash function, and the calculated The third authentication information is updated by writing a hash value in the third storage unit.

本発明によれば、認証用可搬媒体の第1の保存手段および第2の保存手段に保存された第1の認証用情報および第2の認証用情報の一方または両方が悪意ある第三者によって改ざんされた場合であっても、センタの第3保存部には、改ざん前の正規の利用者のバイオメトリクス情報から算出されたハッシュ値が保存されている。そこで、そのハッシュ値と改ざんされたハッシュ値が比較されるので、その改ざんを検知することができ、その改ざんされた認証用可搬媒体の不正使用を防止することができる。   According to the present invention, one or both of the first authentication information and the second authentication information stored in the first storage means and the second storage means of the authentication portable medium is a malicious third party. Even if it is altered by the above, the third storage unit of the center stores the hash value calculated from the biometric information of the authorized user before the alteration. Therefore, since the hash value is compared with the altered hash value, the alteration can be detected, and unauthorized use of the altered authentication portable medium can be prevented.

本発明により、本人認証用の可搬媒体が窃盗され、または、その認証用可搬媒体に記録されている情報が不正に読み取られ、認証用可搬媒体が改ざん、または、偽造された場合であっても、その不正使用を防止することができるようになる。   According to the present invention, when a portable medium for personal authentication is stolen, or information recorded on the portable portable medium for authentication is illegally read and the portable portable medium for authentication is falsified or forged. Even if it exists, the unauthorized use can be prevented.

以下、本発明の実施形態について、適宜、図面を参照しながら詳しく説明する。   Hereinafter, embodiments of the present invention will be described in detail with reference to the drawings as appropriate.

図1は、本発明の実施形態に係る本人確認システムの全体構成を示した図である。図1に示すように、本人確認システム1は、利用者カード10、登録処理装置20、取引処理装置30、センタ40、管理者カード60を含んで構成され、登録処理装置20および取引処理装置30は、ネットワーク50を介してセンタ40に接続される。なお、本人確認システム1は、例えば、金融機関のオンラインATMシステムなどに適用される。   FIG. 1 is a diagram showing an overall configuration of an identification system according to an embodiment of the present invention. As shown in FIG. 1, the identity verification system 1 includes a user card 10, a registration processing device 20, a transaction processing device 30, a center 40, and an administrator card 60, and the registration processing device 20 and the transaction processing device 30. Are connected to the center 40 via the network 50. The identity verification system 1 is applied to an online ATM system of a financial institution, for example.

ここで、利用者カード10は、本人確認システム1が適用されるアプリケーションシステム(例えば、オンラインATMシステムなど)の利用者に配布され、その利用者それぞれが所持する小型かつ軽量の情報記憶媒体であり、その情報記憶媒体としては、通常、IC(Integrated Circuits)カードや磁気カードなどが使用される。   Here, the user card 10 is a small and lightweight information storage medium distributed to users of an application system (for example, an online ATM system) to which the identification system 1 is applied, and possessed by each of the users. As the information storage medium, an IC (Integrated Circuits) card or a magnetic card is usually used.

利用者カード10には、記憶領域として、第1保存部11と第2保存部12とが設けられ、その第1保存部11には、利用者を一意に特定する利用者識別子101と、第1テンプレート102として利用者のバイオメトリクス情報が保持される。また、第2保存部12には、取引処理のたびに更新される第2テンプレート103が保持される。これら第1のテンプレート102および第2テンプレート103は、その利用者カード10の利用者であることを認証する認証用情報である。   The user card 10 is provided with a first storage unit 11 and a second storage unit 12 as storage areas, and the first storage unit 11 includes a user identifier 101 for uniquely identifying the user, The user's biometric information is held as one template 102. The second storage unit 12 holds a second template 103 that is updated every time transaction processing is performed. The first template 102 and the second template 103 are authentication information for authenticating the user of the user card 10.

なお、本実施形態では、利用者カード10は、盗難されたり、スキミングされたりした場合には、第1テンプレート102、第2テンプレート103などの認証用情報を改ざんまたは偽造され得るものとみなす。   In the present embodiment, when the user card 10 is stolen or skimmed, it is assumed that the authentication information such as the first template 102 and the second template 103 can be falsified or forged.

管理者カード60は、登録処理装置20を操作する権限を持つ者(登録管理者)だけに配布される小型かつ軽量の情報記憶媒体であり、その情報記憶媒体としては、利用者カード10と同様に、通常、ICカードや磁気カードなどが使用される。管理者カード60には、記憶領域として、保存部61が設けられ、保存部61には、テンプレート106として、登録管理者のバイオメトリクス情報が保持される。   The administrator card 60 is a small and lightweight information storage medium that is distributed only to a person (registration manager) who has the authority to operate the registration processing device 20. The information storage medium is the same as the user card 10. Usually, an IC card or a magnetic card is used. The administrator card 60 is provided with a storage unit 61 as a storage area, and the storage unit 61 holds biometric information of a registered administrator as a template 106.

登録処理装置20は、利用者カード10の第1保存部11に第1テンプレート102として利用者のバイオメトリクス情報を登録するための装置であり、例えば、金融機関の窓口などに設置され、窓口の職員(すなわち、登録の管理者)によって操作される端末装置である。   The registration processing device 20 is a device for registering the user's biometric information as the first template 102 in the first storage unit 11 of the user card 10. For example, the registration processing device 20 is installed at a window of a financial institution, It is a terminal device operated by a staff member (that is, a registration manager).

また、取引処理装置30は、利用者カード10から認証用情報の提供を受け、センタ40と連携して、その利用者があらかじめ登録された利用者であるか否かを確認する。そして、利用者本人であることを確認した場合には、本人確認システム1のアプリケーションとしての所定の取引処理を行う。取引処理装置30は、例えば、金融機関やコンビニエンスストアなどに設置されているATM端末装置であり、利用者に対し現金預け入れや引き出しなどの取引処理を提供する。   Further, the transaction processing apparatus 30 receives the authentication information from the user card 10 and confirms whether or not the user is a registered user in cooperation with the center 40. And when it confirms that it is a user himself / herself, predetermined transaction processing as an application of the identity verification system 1 is performed. The transaction processing device 30 is an ATM terminal device installed in, for example, a financial institution or a convenience store, and provides transaction processing such as cash deposit and withdrawal to the user.

また、センタ40は、図示しないCPU(Central Processing Unit)と記憶装置とを少なくとも備えたコンピュータであり、その記憶装置には第3保存部42が設けられる。そして、第3保存部42には、利用者を一意に特定するための利用者識別子104と、利用者カード10の第2保存部12に保持されている第2テンプレート103に対して計算されたハッシュ値105との情報が組にして保持される。この利用者識別子104とハッシュ値105との組の情報は、登録処理装置20によって登録された利用者の人数分だけ保持され、センタ40は、ハッシュ値105を用いて利用者カード10に記憶されている第2テンプレート103の有効性をチェックする。   The center 40 is a computer having at least a CPU (Central Processing Unit) and a storage device (not shown), and a third storage unit 42 is provided in the storage device. The third storage unit 42 calculates the user identifier 104 for uniquely identifying the user and the second template 103 stored in the second storage unit 12 of the user card 10. Information with the hash value 105 is held in pairs. The information of the set of the user identifier 104 and the hash value 105 is held for the number of users registered by the registration processing device 20, and the center 40 is stored in the user card 10 using the hash value 105. The validity of the second template 103 is checked.

なお、センタ40の制御部41は、登録処理装置20からの要求に応じて、第3保存部42に保持されているハッシュ値105の読み出しや更新処理などを実行する。なお、このような制御部41の機能は、前記図示しないCPUが記憶装置に格納されている所定のプログラムを実行することによって実現される。   Note that the control unit 41 of the center 40 executes reading or updating processing of the hash value 105 held in the third storage unit 42 in response to a request from the registration processing device 20. Such a function of the control unit 41 is realized by the CPU (not shown) executing a predetermined program stored in the storage device.

図2は、本実施形態に係る取引処理装置のブロック構成を示した図である。図2に示すように、取引処理装置30は、CPU301、メモリ302、補助記憶装置303、センタ通信部304、カード読み書き部305、表示部306、操作部307、キャッシュモジュール部308、セキュリティチップ309などを含み、さらに、それらがバス310を介して相互に接続されて構成される。   FIG. 2 is a diagram showing a block configuration of the transaction processing apparatus according to the present embodiment. As shown in FIG. 2, the transaction processing device 30 includes a CPU 301, a memory 302, an auxiliary storage device 303, a center communication unit 304, a card read / write unit 305, a display unit 306, an operation unit 307, a cash module unit 308, a security chip 309, and the like. And are connected to each other via a bus 310.

ここで、メモリ302は、半導体メモリのRAM(Random Access Memory)などで構成され、CPU301が実行するプログラムなどがロードされる。また、補助記憶装置303は、電源をオフにしても記憶されたデータが保存されるハードディスクなどによって構成される。また、センタ通信部304は、TCP/IP(Transmission Control Protocol/Internet Protocol)や独自のプロトコルなどを利用し、専用回線またはISDN(Integrated Services Digital Network)回線などによるネットワーク50を介してセンタ40と通信する通信装置によって構成される。   Here, the memory 302 is constituted by a RAM (Random Access Memory) of a semiconductor memory, and is loaded with a program executed by the CPU 301. The auxiliary storage device 303 is configured by a hard disk or the like in which stored data is saved even when the power is turned off. The center communication unit 304 communicates with the center 40 via a network 50 such as a dedicated line or an ISDN (Integrated Services Digital Network) line using TCP / IP (Transmission Control Protocol / Internet Protocol) or a unique protocol. Configured by a communication device.

また、カード読み書き部305は、利用者カード10(または管理者カード60)が保持するデータを読み取るとともに、利用者カード10(または管理者カード60)に対してデータを書き込む装置である。また、表示部306は、LCD(Liquid Crystal Display)などで構成され、CPU301が処理した結果などを表示する装置である。   The card read / write unit 305 is a device that reads data held by the user card 10 (or the administrator card 60) and writes data to the user card 10 (or the administrator card 60). Further, the display unit 306 is configured by an LCD (Liquid Crystal Display) or the like, and is a device that displays a result processed by the CPU 301.

また、操作部307は、暗証番号や取引額を入力するためのキーパッド、取引の種類などを指示するための各種ボタン、前記表示部306上に構成されるタッチパネル、さらには、利用者のバイオメトリクス情報を入力するためのバイオメトリクス入力装置などによって構成される装置である。また、キャッシュモジュール部308は、入金または出金に係る紙幣や硬貨を保管し、入金口または出金口を備え、利用者の要求する取引に応じて紙幣や硬貨を入金口から搬入または出金口へ搬送する装置である。   The operation unit 307 includes a keypad for inputting a personal identification number and a transaction amount, various buttons for instructing the type of transaction, a touch panel configured on the display unit 306, and a user's bio It is a device configured by a biometric input device for inputting metrics information. Further, the cash module unit 308 stores banknotes and coins related to deposits and withdrawals, has a deposit port or a withdrawal port, and carries in or dispenses banknotes and coins from the deposit port according to a transaction requested by the user. It is a device that conveys to the mouth.

また、セキュリティチップ309は、耐タンパ性を備えた記憶装置であり、セキュリティチップ309ごとに固有の識別子が記録され、当該セキュリティチップ309と同等のチップを偽造することが困難なものである。   The security chip 309 is a tamper-resistant storage device, and a unique identifier is recorded for each security chip 309. It is difficult to forge a chip equivalent to the security chip 309.

以上のように構成された取引処理装置30は、さらに、サンプル取得部31、照合部32、テンプレート更新部33などの機能ブロックを備える。これらの機能ブロックの機能は、CPU301が補助記憶装置303から所定のプログラムをメモリ302にロードし、実行することによって実現される。ここで、サンプル取得部31は、操作部307のバイオメトリクス入力装置によって利用者のバイオメトリクス情報(サンプル)を読み取るなどの機能を備える。また、照合部32は、利用者カード10に保持されている第1テンプレート102または第2テンプレート103と、サンプル取得部31によって取得されたサンプルとを照合するなどの機能を備える。また、テンプレート更新部33は、所定の取引処理成立後に、サンプル取得部31によって取得されたサンプルにより利用者カード10の第2テンプレート103を更新する機能などを備える。なお、これらの機能ブロックの機能として、CPU301が実行する処理の詳細については、別途、図4を用いて説明する。   The transaction processing apparatus 30 configured as described above further includes functional blocks such as a sample acquisition unit 31, a collation unit 32, and a template update unit 33. The functions of these functional blocks are realized by the CPU 301 loading a predetermined program from the auxiliary storage device 303 to the memory 302 and executing it. Here, the sample acquisition unit 31 has a function of reading the biometric information (sample) of the user by the biometric input device of the operation unit 307. The collation unit 32 has a function of collating the first template 102 or the second template 103 held in the user card 10 with the sample acquired by the sample acquisition unit 31. Moreover, the template update part 33 is provided with the function etc. which update the 2nd template 103 of the user card 10 by the sample acquired by the sample acquisition part 31 after predetermined | prescribed transaction processing establishment. Note that details of processing executed by the CPU 301 as functions of these functional blocks will be separately described with reference to FIG.

なお、詳細な説明を省略するが、登録処理装置20も、図2に示した取引処理装置30と同様の構成となる。ただし、相違点として、登録処理装置20は、キャッシュモジュール部308を含まない。そして、前記登録処理装置20は、自らを操作する者が権限を有するかどうかを判定する管理者確認部21、利用者のバイオメトリクス情報を読み取るサンプル取得部22、サンプル取得部22が読み取った利用者のバイオメトリクス情報を利用者カード10の第1テンプレート102およびを第2テンプレート103に保存して初期化するテンプレート初期化部23などの機能を備える。なお、これらの機能は、登録処理装置20のCPU301が補助記憶装置303から所定のプログラムをメモリ302にロードし、実行することによって実現される。   Although a detailed description is omitted, the registration processing device 20 has the same configuration as the transaction processing device 30 shown in FIG. However, as a difference, the registration processing device 20 does not include the cache module unit 308. The registration processing device 20 includes an administrator confirmation unit 21 that determines whether or not a person who operates the user has authority, a sample acquisition unit 22 that reads biometric information of the user, and a use that is read by the sample acquisition unit 22. A function such as a template initialization unit 23 that stores and initializes the first template 102 and the second template 103 of the user card 10 with the biometric information of the user is provided. These functions are realized by the CPU 301 of the registration processing device 20 loading a predetermined program from the auxiliary storage device 303 into the memory 302 and executing it.

次に、図3および図4を参照(適宜、図1および図2も参照)して本人確認システム1における本人確認処理の流れについて説明する。ここで、図3は、本実施形態に係る登録処理装置における利用者カードの登録処理の流れを示した図、図4は、本実施形態に係る取引処理装置おける本人確認処理の流れを示した図である。   Next, the flow of the personal identification process in the personal identification system 1 will be described with reference to FIG. 3 and FIG. 4 (see also FIG. 1 and FIG. 2 as appropriate). Here, FIG. 3 is a diagram showing a flow of user card registration processing in the registration processing device according to the present embodiment, and FIG. 4 is a flow of identity verification processing in the transaction processing device according to the present embodiment. FIG.

図3において、登録処理装置20は、まず、管理者確認部21の処理として、管理者カード60をカード読み書き部305に挿入するのを促すメッセージを表示部306に表示し、利用者(この場合は、登録の管理者)に対し管理者カード60の挿入を要求する(ステップS201)。管理者がカードを挿入すると、登録処理装置20は、挿入されたカードの情報を読み取り、そのカードが所定の管理者カード60であるか否かを判定する(ステップS202)。その判定の結果、挿入されたカードが管理者カード60でなかった場合には(ステップS202でNo)、登録処理装置20は、挿入されたカードを返却し(ステップS204)、登録処理を終了する。また、挿入されたカードが管理者カード60であった場合には(ステップS202でYes)、管理者カード60の保存部61からテンプレート106を読み込み(ステップS203)、管理者カード60を返却する(ステップS205)。   In FIG. 3, the registration processing device 20 first displays a message for prompting the administrator card 60 to be inserted into the card read / write unit 305 on the display unit 306 as processing of the administrator confirmation unit 21, and the user (in this case) Requests registration of the administrator card 60 (step S201). When the administrator inserts a card, the registration processing device 20 reads information on the inserted card and determines whether or not the card is a predetermined administrator card 60 (step S202). As a result of the determination, if the inserted card is not the administrator card 60 (No in step S202), the registration processing device 20 returns the inserted card (step S204) and ends the registration process. . If the inserted card is the administrator card 60 (Yes in step S202), the template 106 is read from the storage unit 61 of the administrator card 60 (step S203), and the administrator card 60 is returned (step S203). Step S205).

次に、登録処理装置20は、サンプル取得部22の処理として、管理者に対しバイオメトリクス情報を入力するよう促すメッセージを表示部306に表示し、管理者が操作部307を介して自身のバイオメトリクス情報を入力すると、入力されたバイオメトリクス情報をサンプルとして読み取る(ステップS206)。そして、読み取ったサンプルとテンプレート106とを照合し、管理者本人であるか否かを判定する(ステップS207)。その判定の結果、管理者本人でなかった場合には(ステップS207でNo)、登録処理を終了する。一方、管理者本人であった場合には(ステップS207でYes)、登録処理装置20は、次に、テンプレート初期化部23の処理を行う。   Next, the registration processing apparatus 20 displays a message prompting the administrator to input biometric information on the display unit 306 as the processing of the sample acquisition unit 22, and the administrator uses his / her operation unit 307 to display his / her own biometric information. When the metrics information is input, the input biometric information is read as a sample (step S206). Then, the read sample and the template 106 are collated to determine whether or not the administrator himself / herself (step S207). If the result of the determination is that the user is not the administrator (No in step S207), the registration process is terminated. On the other hand, if the user is the administrator (Yes in Step S207), the registration processing device 20 next performs the processing of the template initialization unit 23.

なお、ステップS207においては、2つの指紋などのバイオメトリクス情報を照合するが、その照合において、例えば、2つのバイオメトリクス情報について公知のパターンマッチング処理などを行い、その処理によって得られるのパターンの一致度などの値が所定値以上であれば、同一人物のバイオメトリクス情報とみなす。   In step S207, biometric information such as two fingerprints is collated. In the collation, for example, a well-known pattern matching process is performed on the two biometric information, and the pattern matching obtained by the process is matched. If the value such as degree is equal to or greater than a predetermined value, it is regarded as biometric information of the same person.

登録処理装置20は、テンプレート初期化部23の処理として、利用者カード10をカード読み書き部305に挿入するよう促すメッセージを表示部306に表示し、利用者に対し利用者カード10の挿入を要求する(ステップS208)。利用者がカードを挿入すると、登録処理装置20は、挿入されたカードの情報を読み取り、そのカードが所定の利用者カード10であるか否かを判定する(ステップS209)。その判定の結果、挿入されたカードが利用者カード10でなかった場合には(ステップS209でNo)、登録処理装置20は、挿入されたカードを返却し(ステップS217)、登録処理を終了する。また、挿入されたカードが利用者カード10であった場合には(ステップS209でYes)、登録処理装置20は、操作部307から利用者のバイオメトリクス情報を入力するよう表示部306に表示し、利用者が操作部307を介して自身のバイオメトリクス情報を入力すると、入力されたバイオメトリクス情報を利用者のサンプルとして読み取る(ステップS210)。   The registration processing device 20 displays a message prompting the user to insert the user card 10 into the card read / write unit 305 on the display unit 306 as a process of the template initialization unit 23 and requests the user to insert the user card 10. (Step S208). When the user inserts a card, the registration processing device 20 reads information on the inserted card and determines whether or not the card is a predetermined user card 10 (step S209). As a result of the determination, if the inserted card is not the user card 10 (No in step S209), the registration processing device 20 returns the inserted card (step S217) and ends the registration process. . If the inserted card is the user card 10 (Yes in step S209), the registration processing device 20 displays on the display unit 306 to input the user's biometric information from the operation unit 307. When the user inputs his / her biometric information via the operation unit 307, the input biometric information is read as a sample of the user (step S210).

続いて、登録処理装置20は、読み取った利用者のサンプルをもとに第1テンプレート102を作成し(ステップS211)、利用者カード10の第1保存部11に保存し(ステップS212)、さらに、第1テンプレート102と同じデータを第2テンプレート103として利用者カード10の第2保存部12に保存する(ステップS213)。また、さらに、登録処理装置20は、所定のハッシュ関数に基づき第2テンプレート103のハッシュ値を算出し(ステップS214)、算出したハッシュ値と、登録処理装置20のセキュリティチップ309に保管されている識別子の情報とをセンタ40へ送信する。   Subsequently, the registration processing device 20 creates the first template 102 based on the read sample of the user (step S211), stores it in the first storage unit 11 of the user card 10 (step S212), and further Then, the same data as the first template 102 is stored in the second storage unit 12 of the user card 10 as the second template 103 (step S213). Furthermore, the registration processing device 20 calculates a hash value of the second template 103 based on a predetermined hash function (step S214), and the calculated hash value is stored in the security chip 309 of the registration processing device 20. The identifier information is transmitted to the center 40.

センタ40は、制御部41の処理として、送信されてきた識別子の情報に基づき、それらの情報を送信した装置が正当な装置であるか否かを判定する(ステップS215)。その判定の結果、正当な装置でなかった場合には(ステップS215でNo)、「装置が正当でない」旨を登録処理装置20へ通知する。また、正当な装置であった場合には(ステップS215でYes)、センタ40は、送信されてきたハッシュ値を第3保存部42に保存し(ステップS216)、「ハッシュ値を保存した」旨を登録処理装置20へ通知する。   As a process of the control unit 41, the center 40 determines whether or not the device that transmitted the information is a valid device based on the transmitted identifier information (step S215). If the result of the determination is that the device is not valid (No in step S215), the registration processing device 20 is notified that the device is invalid. If it is a legitimate device (Yes in step S215), the center 40 stores the transmitted hash value in the third storage unit 42 (step S216), indicating that “the hash value has been stored”. Is notified to the registration processing device 20.

登録処理装置20は、これらの通知を受けると、利用者に利用者カード10を返却し(ステップS217)、登録処理を終了する。ただし、「装置が正当でない」旨の通知を受けた場合には、登録処理は完了せず、返却された利用者カード10は、有効な利用者カード10として使用できるようにはならない。一方、「ハッシュ値を保存した」旨の通知を受けた場合には、利用者カード10の登録が完了したことになり、返却された利用者カード10は、有効な利用者カード10として使用することができるようになる。   Upon receiving these notifications, the registration processing device 20 returns the user card 10 to the user (step S217), and ends the registration processing. However, when a notification that “the device is not valid” is received, the registration process is not completed, and the returned user card 10 cannot be used as a valid user card 10. On the other hand, when the notification that “the hash value is stored” is received, the registration of the user card 10 is completed, and the returned user card 10 is used as a valid user card 10. Will be able to.

なお、以上に説明した登録処理装置20における登録処理は、利用者カード10の第1テンプレート102を更新する場合にも利用することができる。   Note that the registration processing in the registration processing device 20 described above can also be used when the first template 102 of the user card 10 is updated.

次に、図4を参照し、取引処理装置30が実行する本人確認処理について説明する。すなわち、取引処理装置30は、利用者カード10によって自らを利用しようとしている者が、その利用者カード10に登録されている者に相違ないことを確認する。   Next, with reference to FIG. 4, the identity verification process which the transaction processing apparatus 30 performs is demonstrated. That is, the transaction processing apparatus 30 confirms that the person who intends to use himself / herself by the user card 10 is not different from the person registered in the user card 10.

まず、取引処理装置30は、サンプル取得部31の処理として、利用者カード10をカード読み書き部305に挿入するよう促すメッセージを表示部306に表示し、利用者に対し利用者カード10の挿入を要求する(ステップS501)。さらに、取引処理装置30は、利用者に対しバイオメトリクス情報の入力を促すメッセージを表示部306に表示する。そして、利用者が操作部307を介して自身のバイオメトリクス情報を入力すると、取引処理装置30は、入力されたバイオメトリクス情報をサンプルとして読み取る(ステップS502)。   First, the transaction processing device 30 displays a message prompting the user to insert the user card 10 into the card read / write unit 305 on the display unit 306 as processing of the sample acquisition unit 31, and prompts the user to insert the user card 10. A request is made (step S501). Furthermore, the transaction processing apparatus 30 displays a message that prompts the user to input biometric information on the display unit 306. When the user inputs his / her biometric information via the operation unit 307, the transaction processing apparatus 30 reads the input biometric information as a sample (step S502).

次に、取引処理装置30は、照合部32の処理として、利用者カード10の第1保存部11から第1テンプレート102を、第2保存部12から第2テンプレート103を読み出し(ステップS503)、その読み出した第1テンプレート102および第2テンプレート103をそれぞれ、ステップS502で読み取った利用者のバイオメトリクス情報のサンプルと照合する(ステップS504)。   Next, the transaction processing device 30 reads the first template 102 from the first storage unit 11 and the second template 103 from the second storage unit 12 of the user card 10 as processing of the verification unit 32 (step S503). Each of the read first template 102 and second template 103 is collated with a sample of user biometric information read in step S502 (step S504).

なお、ステップS504においては、2つのバイオメトリクス情報を照合するが、その照合において、例えば、2つのバイオメトリクス情報について公知のパターンマッチング処理などを行い、その処理によって得られるパターンの一致度などの値が所定値以上であれば、同一人物のバイオメトリクス情報とみなす。   In step S504, two pieces of biometric information are collated. In the collation, for example, a well-known pattern matching process is performed on the two pieces of biometric information, and a value such as a pattern matching degree obtained by the process is obtained. Is equal to or greater than a predetermined value, it is regarded as biometric information of the same person.

そこで、その照合の結果、第1テンプレート102および第2テンプレート103の少なくとも一方がサンプルと同一人物のものでないと判定された場合には(ステップS505でNo)、取引処理装置30は、「利用者カード10の登録者と利用者とが相違する」と判断し、利用者カード10を返却して(ステップS518)、本人確認処理を終了する。また、第1テンプレート102および第2テンプレート103のいずれもサンプルと同一人物のものであると判定された場合には(ステップS505でYes)、取引処理装置30は、所定のハッシュ関数に基づき、ステップS503で読み出した第2テンプレート103のハッシュ値を算出する(ステップS506)。また、取引処理装置30は、センタ40からその第3保存部42に保存されているハッシュ値105を読み出し(ステップS507)、そのハッシュ値105がステップ506で算出したハッシュ値と一致するか否かを判定する(ステップS508)。   Therefore, as a result of the collation, when it is determined that at least one of the first template 102 and the second template 103 is not the same person as the sample (No in step S505), the transaction processing device 30 determines that “user It is determined that the registrant and the user of the card 10 are different ”, the user card 10 is returned (step S518), and the identity verification process is terminated. Further, when it is determined that both the first template 102 and the second template 103 are of the same person as the sample (Yes in step S505), the transaction processing device 30 performs a step based on a predetermined hash function. The hash value of the second template 103 read in S503 is calculated (step S506). The transaction processing apparatus 30 reads the hash value 105 stored in the third storage unit 42 from the center 40 (step S507), and whether or not the hash value 105 matches the hash value calculated in step 506. Is determined (step S508).

その判定の結果、これらのハッシュ値が一致しなかった場合には(ステップS508でNo)、取引処理装置30は、「利用者カード10の登録者と利用者とが相違する」と判断し、利用者カード10を返却して(ステップS518)、本人確認処理を終了する。   As a result of the determination, if these hash values do not match (No in step S508), the transaction processing device 30 determines that “the registrant and user of the user card 10 are different”, The user card 10 is returned (step S518), and the identity verification process is terminated.

また、ハッシュ値が一致した場合には(ステップS508でYes)、取引処理装置30は、テンプレート更新部33の処理として、ステップS502で読み取った利用者のバイオメトリクス情報のサンプルによって第2テンプレート103を更新し(ステップS509)、さらに、更新した第2テンプレート103を利用者カード10の第2保存部12に上書きする(ステップS510)。そして、第2保存部12への上書きの更新が成功したか否かをチェックし(ステップS511)、その更新に成功していなかった場合には(ステップS511でNo)、第2保存部12に保存する第2テンプレートのデータを元に戻す(ステップS517)。   If the hash values match (Yes in Step S508), the transaction processing apparatus 30 uses the sample of the user's biometric information read in Step S502 as the template update unit 33 to process the second template 103. Update (step S509), and further overwrite the updated second template 103 on the second storage unit 12 of the user card 10 (step S510). Then, it is checked whether or not the update of the overwrite to the second storage unit 12 is successful (step S511). If the update is not successful (No in step S511), the second storage unit 12 is checked. The data of the second template to be saved is restored (step S517).

また、更新に成功していた場合には(ステップS511でYes)、所定のハッシュ関数に基づき更新した第2テンプレート103のハッシュ値を算出し(ステップS512)、算出したハッシュ値と、取引処理装置30のセキュリティチップ309に保管されている識別子の情報とをセンタ40へ送信する。   If the update has succeeded (Yes in step S511), the hash value of the second template 103 updated based on a predetermined hash function is calculated (step S512), the calculated hash value, and the transaction processing device The identifier information stored in the 30 security chips 309 is transmitted to the center 40.

センタ40は、制御部41の処理として、取引処理装置30から送信されてきた識別子の情報に基づき、それらの情報を送信した装置が正当な装置であるか否かを判定する(ステップS513)。その判定の結果、正当な装置でなかった場合には(ステップS513でNo)、「装置が正当でない」旨を取引処理装置30へ通知する。また、正当な装置であった場合には(ステップS513でYes)、取引処理装置30から送信されてきたハッシュ値を第3保存部42に上書きし(ステップS514)、さらに、その上書きの更新が成功したか否かをチェックする(ステップS515)。そして、その更新に成功していなかった場合には(ステップS515でNo)、「更新失敗」の旨を取引処理装置30へ通知する。また、更新に成功していた場合には(ステップS515でYes)、「更新成功」の旨を取引処理装置30へ通知する。   The center 40 determines, as processing of the control unit 41, based on the identifier information transmitted from the transaction processing device 30 whether the device that transmitted the information is a valid device (step S513). As a result of the determination, if the device is not a valid device (No in step S513), the transaction processing device 30 is notified that “the device is not valid”. If the device is a legitimate device (Yes in step S513), the hash value transmitted from the transaction processing device 30 is overwritten in the third storage unit 42 (step S514), and the overwriting is updated. It is checked whether or not it is successful (step S515). If the update has not succeeded (No in step S515), the transaction processing apparatus 30 is notified of “update failure”. If the update is successful (Yes in step S515), the transaction processing apparatus 30 is notified of “update successful”.

取引処理装置30は、センタ40から「装置が正当でない」または「更新失敗」の旨の通知を受けた場合には、利用者カード10の第2保存部12に保存する第2テンプレート103のデータを元に戻し(ステップS517)、利用者カード10を返却して(ステップS518)、本人確認処理を「確認失敗」として終了する。また、取引処理装置30は、センタ40から「更新成功」の旨の通知を受けた場合には、所定の取引処理(例えば、現金の預け入れや、引き出しなどの処理)の実行を開始する(ステップS516)とともに、利用者カード10を返却して(ステップS518)、本人確認処理を終了する。   When the transaction processing apparatus 30 receives a notification from the center 40 that “the apparatus is not valid” or “update failure”, the data of the second template 103 stored in the second storage unit 12 of the user card 10 Is returned (step S517), the user card 10 is returned (step S518), and the identity verification process is terminated as “confirmation failure”. Further, when the transaction processing device 30 receives a notification of “update success” from the center 40, the transaction processing device 30 starts executing predetermined transaction processing (for example, processing such as depositing cash or withdrawal) (step). At the same time, the user card 10 is returned (step S518), and the identity verification process is terminated.

続いて、以上に説明した本人確認システム1における本人確認のセキュリティの効果について、図5および図6を参照して説明する。ここで、図5は、本実施形態に係る取引処理装置により、利用者本人が利用者カードを用い、利用者カード登録後N回目までの取引処理を行う場合について、サンプルとテンプレートとの照合の様子を示した図である。また、図6は、本実施形態に係る取引処理装置における本人確認において、N回目の取引後に悪意ある第三者が利用者カードを改ざんした場合について、サンプルとテンプレートとの照合の様子を示した図であり、(a)は、第1テンプレートが改ざんされた場合、(b)は、第1テンプレートおよび第2テンプレートの両方が改ざんされた場合を説明する図である。   Next, the security effect of identity verification in the identity verification system 1 described above will be described with reference to FIGS. 5 and 6. Here, FIG. 5 shows a case where the transaction processing apparatus according to the present embodiment uses the user card to perform transaction processing up to the Nth time after registering the user card, and compares the sample with the template. It is the figure which showed a mode. FIG. 6 shows the state of matching between the sample and the template when a malicious third party falsifies the user card after the Nth transaction in the identity verification in the transaction processing apparatus according to the present embodiment. (A) is a figure explaining the case where the 1st template is falsified, (b) is the figure explaining the case where both the 1st template and the 2nd template are falsified.

図5に示すように、本人確認システム1は、1回目の本人確認において、当該利用者カード10の利用者Aを認証するために、利用者Aのバイオメトリクス情報のサンプル(以下、単にサンプルという)「S(1)」と第1テンプレート「T(1)」とを照合し、第2テンプレート「U(1)(初回は、T(1)と同じ)」のハッシュ値とセンタ40に保存されているハッシュ値「C(1)」とを照合し、さらに、サンプル「S(1)」と第2テンプレート「U(1)」とを照合する。そして、これらの照合がすべて成功したときに、当該利用者カード10の利用者Aが本人であることを認証するとともに、次回の認証のために、第2テンプレート「U(1)」をサンプル「S(1)」によって「U(2)」に更新し、ハッシュ値「C(1)」を「U(2)」から算出されるハッシュ値「C(2)」に更新する。以上で1回目の本人確認を完了する。   As shown in FIG. 5, in the first identity verification, the identity verification system 1 authenticates the user A of the user card 10 with a sample of biometric information of the user A (hereinafter simply referred to as a sample). ) “S (1)” and the first template “T (1)” are collated, and the hash value of the second template “U (1) (first time is the same as T (1))” and stored in the center 40 The stored hash value “C (1)” is checked, and the sample “S (1)” is checked against the second template “U (1)”. Then, when all these verifications are successful, the user A of the user card 10 is authenticated and the second template “U (1)” is sampled “ S (1) ”is updated to“ U (2) ”, and the hash value“ C (1) ”is updated to the hash value“ C (2) ”calculated from“ U (2) ”. This completes the first identity verification.

次に、2回目の本人確認においてにおいて、同様に、利用者Aのサンプル「S(2)」と第1テンプレート「T(1)」とを照合し、第2テンプレート「U(2)」のハッシュ値とセンタ40に保存されているハッシュ値「C(2)」とを照合し、さらに、サンプル「S(2)」と第2テンプレート「U(2)」とを照合することによって、利用者Aが本人であることを認証する。そして、第2テンプレート「U(2)」をサンプル「S(2)」によって「U(3)」に更新し、ハッシュ値「C(2)」を「U(3)」から算出されるハッシュ値「C(3)」に更新する。   Next, in the second identity verification, similarly, the sample “S (2)” of the user A is collated with the first template “T (1)”, and the second template “U (2)” is checked. The hash value and the hash value “C (2)” stored in the center 40 are collated, and the sample “S (2)” is collated with the second template “U (2)”. Authenticate that person A is the principal. Then, the second template “U (2)” is updated to “U (3)” by the sample “S (2)”, and the hash value “C (2)” is calculated from “U (3)”. Update to the value “C (3)”.

さらに、同様に、N回目の本人確認において、利用者Aのサンプル「S(N)」と第1テンプレート「T(1)」とを照合し、第2テンプレート「U(N)」のハッシュ値とセンタ40に保存されているハッシュ値「C(N)」とを照合し、さらに、サンプル「S(N)」と第2テンプレート「U(N)」とを照合することによって、利用者Aが本人であることを認証する。そして、第2テンプレート「U(N)」をサンプル「S(N)」によって「U(N+1)」に更新し、ハッシュ値「C(N)」を「U(N+1)」から算出されるハッシュ値「C(N+1)」に更新する。   Further, similarly, in the N-th identity verification, the sample “S (N)” of the user A is collated with the first template “T (1)”, and the hash value of the second template “U (N)” is verified. And the hash value “C (N)” stored in the center 40, and further, by comparing the sample “S (N)” with the second template “U (N)”, the user A Authenticate that is the person. Then, the second template “U (N)” is updated to “U (N + 1)” by the sample “S (N)”, and the hash value “C (N)” is calculated from “U (N + 1)”. Update to the value “C (N + 1)”.

なお、以上の照合の過程において、サンプルがバイメトリクス情報である場合、サンプル「S(i)」と前記テンプレート「T(1)」とが完全に一致することはほとんどあり得ず、また、i回目の取引におけるサンプル「S(i)」と、i+1回目の取引におけるサンプル「S(i+1)」とが完全に一致することもほとんどあり得ない。例えば、指紋情報がサンプルとなる場合、利用者が同一であっても、指を操作部307に指を当てるときの角度や接触面への押し付け具合が違ったり、手指の荒れ具合が違ったりすると、サンプル取得部31によって取得される指紋情報は、その都度、異なった情報となる。   In the above verification process, when the sample is bimetric information, the sample “S (i)” and the template “T (1)” can hardly coincide with each other. The sample “S (i)” in the second transaction and the sample “S (i + 1)” in the (i + 1) th transaction can hardly coincide with each other. For example, when fingerprint information is used as a sample, even if the user is the same, the angle when the finger is placed on the operation unit 307, the degree of pressing against the contact surface, or the degree of roughness of the fingers may be different. The fingerprint information acquired by the sample acquisition unit 31 is different information each time.

しかしながら、取得される指紋情報が完全に一致しなくても、同一の利用者から取得される指紋情報は一致すると判断する必要がある。そこで、本実施形態では、指紋情報などバイオメトリクス情報の照合を行う場合には、照合対象のバイオメトリクス情報の画像情報などに対し、公知のパターンマッチング処理を施し、画像の一致度などの情報を求める。そして、その一致度などの情報が所定の値以上であれば、2つのバイオメトリクス情報は一致している、つまり、それら2つのバイオメトリクスの情報は同一人物のものであると判定する。   However, even if the acquired fingerprint information does not completely match, it is necessary to determine that the fingerprint information acquired from the same user matches. Therefore, in this embodiment, when biometric information such as fingerprint information is collated, a known pattern matching process is performed on the image information of biometric information to be collated, and information such as the degree of coincidence of images is obtained. Ask. If the information such as the degree of coincidence is equal to or greater than a predetermined value, it is determined that the two pieces of biometric information match, that is, the information on the two pieces of biometrics belongs to the same person.

一方、バイオメトリクス情報の場合、取得されるサンプル「S(i)」はその都度異なるため、i回目の第2テンプレート「U(i)」とi+1回目の第2テンプレート「U(i+1)」とが同じになることはほとんどあり得ない。従って、第2テンプレート「U(i)」から算出されるハッシュ値「C(i)」は、その都度異なった値となる。すなわち、C(i)≠C(i+1)となる。この事実を利用して、次に説明するように、利用者カード10の安全性を高めることができる。   On the other hand, in the case of biometrics information, since the acquired sample “S (i)” is different each time, the i-th second template “U (i)” and the i + 1-th second template “U (i + 1)” Are unlikely to be the same. Accordingly, the hash value “C (i)” calculated from the second template “U (i)” becomes a different value each time. That is, C (i) ≠ C (i + 1). By utilizing this fact, the safety of the user card 10 can be improved as will be described next.

次に、悪意ある第三者(利用者B)が、利用者Aの利用者カード10を窃盗、または、スキミングなどによりその記録情報を入手した場合を想定する。この場合、利用者カード10に記録されている第1テンプレート102は、利用者Aのバイオメトリクス情報なので、当然ながら利用者Bは使用することができない。そこで、利用者Bは、利用者Aの利用者カード10を改ざんし、その第1テンプレート102を自分のバイオメトリクス情報で置き換える。   Next, it is assumed that a malicious third party (user B) obtains the recorded information by stealing or skimming the user A's user card 10. In this case, since the first template 102 recorded on the user card 10 is the biometric information of the user A, the user B cannot naturally use it. Therefore, the user B alters the user card 10 of the user A and replaces the first template 102 with his / her biometric information.

すなわち、図6(a)に示すように、利用者Aが所定の取引にN回使用した利用者カード10を、利用者Bがその第1テンプレートの内容を「T(1)」から「T(2)」に改ざんし、N+1回目の取引に使用する。この場合、利用者Bのサンプル「S(N+1)」は、第1テンプレート「T(2)」と一致する。しかしながら、利用者Bのサンプル「S(N+1)」は第2テンプレート「U(N+1)」と一致しない。従って、その改ざんされた利用者カード10による利用者Bの本人確認は成功しないので、利用者Bは、所定の取引を行うことができない。   That is, as shown in FIG. 6A, the user A uses the user card 10 used N times for a predetermined transaction, and the user B changes the contents of the first template from “T (1)” to “T (2) "and use for the N + 1th transaction. In this case, the sample “S (N + 1)” of the user B matches the first template “T (2)”. However, the sample “S (N + 1)” of the user B does not match the second template “U (N + 1)”. Accordingly, since the identity verification of the user B by the altered user card 10 is not successful, the user B cannot perform a predetermined transaction.

また、利用者Bが第2テンプレート103を自分のバイオメトリクス情報に置き換え、利用者Aの利用者カード10を改ざんして使用した場合にも、同様に、改ざんされた利用者カード10による利用者Bの本人確認は成功しない。従って、利用者Bは、所定の取引を行うことができない。   Similarly, when the user B replaces the second template 103 with his / her biometric information and the user card 10 of the user A is altered and used, the user using the altered user card 10 is similarly used. B's identity verification is not successful. Therefore, the user B cannot perform a predetermined transaction.

次に、利用者Bは、利用者Aの利用者カード10を改ざんし、第1テンプレート102、第2テンプレート103のいずれも自分のバイオメトリクス情報に置き換える。すなわち、図6(b)に示すように、利用者AによるN回の取引が行われた後に、利用者Bは、第1テンプレートの内容を「T(1)」から「T(2)」へ、また、第2テンプレートの内容を「U(N+1)」から「U(N+2)」へ改ざんし、N+1回目の取引に使用する。この場合、利用者Bのサンプル「S(N+1)」は、第1テンプレート「T(2)」ととも、第2テンプレート「U(N+2)」ととも一致する。   Next, the user B falsifies the user card 10 of the user A and replaces both the first template 102 and the second template 103 with his / her biometric information. That is, as shown in FIG. 6B, after N transactions are performed by the user A, the user B changes the content of the first template from “T (1)” to “T (2)”. Also, the contents of the second template are altered from “U (N + 1)” to “U (N + 2)” and used for the N + 1th transaction. In this case, the sample “S (N + 1)” of the user B matches both the first template “T (2)” and the second template “U (N + 2)”.

しかしながら、第2テンプレート「U(N+2)」から算出されるハッシュ値は、センタ40の第3保存部42に保存されているハッシュ値「C(N+1)」と一致しない。ハッシュ値「C(N+1)」は、前回(N回目)の取引のときに入力された利用者Aのバイオメトリクス情報をもとに算出された値だからである。従って、この場合にも、改ざんされた利用者カード10による利用者Bの本人確認は成功せず、利用者Bは、所定の取引を行うことができない。   However, the hash value calculated from the second template “U (N + 2)” does not match the hash value “C (N + 1)” stored in the third storage unit 42 of the center 40. This is because the hash value “C (N + 1)” is a value calculated based on the biometric information of the user A input at the time of the previous (Nth) transaction. Therefore, also in this case, the identity verification of the user B by the altered user card 10 is not successful, and the user B cannot perform a predetermined transaction.

以上のように、本実施形態によれば、利用者カード10に記録されている第1テンプレート102および第2テンプレート103の一方または両方が改ざんされたとしても、本人確認処理においてその利用者カード10による本人確認を失敗させることができるので、利用者カード10の改ざんまたは偽造によって本人になりすました不正な取引を防止することができる。   As described above, according to the present embodiment, even if one or both of the first template 102 and the second template 103 recorded on the user card 10 are falsified, the user card 10 can be used in the identity verification process. Therefore, it is possible to prevent fraudulent transactions pretending to be the person by falsification or forgery of the user card 10.

また、本実施形態において取引処理装置30とセンタ40との間でネットワーク50を介して送受信される情報は、バイオメトリクス情報のハッシュ値であり、利用者のサンプルつまり利用者のバイオメトリクス情報が送受信されることはない。バイオメトリクス情報は、画像情報など情報量の大きい情報であるとともに、個人のプライバシに係る個人情報である。従って、情報量の大きい情報がネットワーク50を介して送受信されないことにより、ネットワーク50の通信負荷をかけずに済む。また、個人情報がネットワーク50を介して送受信されないことにより、ネットワーク50上で盗聴などにより個人情報が第三者に不正に取得されるのを防ぐことができる。   In this embodiment, the information transmitted / received between the transaction processing device 30 and the center 40 via the network 50 is a hash value of biometric information, and a user sample, that is, a user's biometric information is transmitted / received. It will never be done. The biometric information is information having a large amount of information such as image information and personal information related to personal privacy. Therefore, since information with a large amount of information is not transmitted / received via the network 50, it is not necessary to apply a communication load on the network 50. Moreover, since personal information is not transmitted / received via the network 50, it is possible to prevent the personal information from being illegally acquired by a third party by eavesdropping or the like on the network 50.

(実施形態の変形例)
次に、図7〜図10を参照して、以上に説明した実施形態で、利用者カード10の第1保存部11または第2保存部12のいずれか一方を使用しないようにした実施形態の変形例について説明する。ここで、図7は、本実施形態および本実施形態の変形例における第1保存部、第2保存部および第3保存部の使用方法を示した図であり、図8は、本実施形態の変形例の第1のケースにおけるサンプルとテンプレートとの照合の様子を示した図である。また、図9は、本実施形態の変形例の第1のケースに係る取引処理装置おける本人確認処理の流れを示した図、図10は、本実施形態の変形例の第2のケースに係る取引処理装置おける本人確認処理の流れを示した図である。
(Modification of the embodiment)
Next, in the embodiment described above with reference to FIGS. 7 to 10, either the first storage unit 11 or the second storage unit 12 of the user card 10 is not used. A modification will be described. Here, FIG. 7 is a diagram illustrating a method of using the first storage unit, the second storage unit, and the third storage unit in the present embodiment and a modification of the present embodiment, and FIG. It is the figure which showed the mode of collation with the sample and template in the 1st case of a modification. FIG. 9 is a diagram showing the flow of the identity verification process in the transaction processing apparatus according to the first case of the modification of the present embodiment. FIG. 10 is related to the second case of the modification of the present embodiment. It is the figure which showed the flow of the personal identification process in a transaction processing apparatus.

実施形態の変形例の第1のケースでは、図7の(b)の欄に示すように、第1テンプレートを第1保存部11に保存し、第2テンプレートを第3保存部42に保存し、第2保存部およびハッシュ値を使用しない。また、実施形態の変形例の第2のケースでは、図7の(c)の欄に示すように、第2テンプレートを第2保存部12に保存し、第1テンプレートおよびハッシュ値を第3保存部42に保存し、第1保存部を使用しない。なお、図7の(a)の欄は、今まで説明してきた実施形態における第1テンプレート、第2テンプレートおよびハッシュ値の保存先を、参考のために示したものである。   In the first case of the modification of the embodiment, the first template is stored in the first storage unit 11 and the second template is stored in the third storage unit 42, as shown in the column (b) of FIG. The second storage unit and the hash value are not used. Further, in the second case of the modification of the embodiment, as shown in the column of (c) of FIG. 7, the second template is stored in the second storage unit 12, and the first template and the hash value are stored in the third storage. The data is stored in the unit 42, and the first storage unit is not used. Note that the column (a) in FIG. 7 shows the storage destination of the first template, the second template, and the hash value in the embodiment described so far for reference.

(実施形態の変形例の第1のケース)
次に、実施形態の変形例の第1のケースについて、図8を用いて、改ざんされた利用者カード10では本人確認ができないことを示す。
(First Case of Modification of Embodiment)
Next, a first case of a modified example of the embodiment will be described with reference to FIG. 8, indicating that the user card 10 that has been tampered with cannot be verified.

まず、図8(a)に示すように利用者AがN回目までの取引を行うときには、取引処理装置30は、利用者Aのバイオメトリクス情報であるサンプル「S(i)」と第1テンプレート「T(1)」とを照合し、さらに、サンプル「S(i)」と第2テンプレート「U(i)」とを照合し、両者の照合が成功したときに利用者本人であると判定し、所定の取引処理を開始するとともに、第2テンプレート「U(i)」をサンプル「S(i)」によって「U(i+1)」に更新する(ここで、i=1,…,N)。   First, as shown in FIG. 8 (a), when user A performs a transaction up to the Nth time, transaction processing apparatus 30 uses sample “S (i)”, which is biometric information of user A, and the first template. “T (1)” is collated, sample “S (i)” and second template “U (i)” are collated, and when the collation is successful, the user is identified. The predetermined transaction process is started and the second template “U (i)” is updated to “U (i + 1)” by the sample “S (i)” (where i = 1,..., N). .

このようにして、利用者AによってN回目の取引が行われた後に、利用者Bを改ざんして、第1テンプレート「T(1)」を自分のバイオメトリクス情報に置き換え、「T(2)」とし、その改ざんした利用者カード10を使用する。この場合、図8(b)に示すように、利用者Bのサンプル「S(N+1)」は、第1テンプレート「T(2)」と一致するが、センタ40の第3保存部42に保存されている第2テンプレート「U(N+1)」とは一致しない。従って、改ざんされた利用者カード10による利用者Bの本人確認は成功せず、利用者Bは、所定の取引を行うことができない。   In this way, after the N-th transaction is performed by the user A, the user B is tampered with, and the first template “T (1)” is replaced with his / her biometric information, and “T (2) And the altered user card 10 is used. In this case, as shown in FIG. 8B, the sample “S (N + 1)” of the user B matches the first template “T (2)”, but is stored in the third storage unit 42 of the center 40. This does not match the second template “U (N + 1)”. Therefore, the identity verification of the user B by the altered user card 10 is not successful, and the user B cannot perform a predetermined transaction.

次に、図9を参照し(適宜、図1および図2も参照)、実施形態の変形例の第1のケースにおける本人確認処理の流れについて説明する。なお、本ケースでは、図1の利用者カード10の第2保存部12は、使用されないので、物理的に設けられていないものとしてもよい。また、第2テンプレート103は第3保存部42に保存されるものとし、ハッシュ値105は使用されない。   Next, with reference to FIG. 9 (see also FIG. 1 and FIG. 2 as appropriate), the flow of identity verification processing in the first case of the modification of the embodiment will be described. In this case, the second storage unit 12 of the user card 10 in FIG. 1 is not used, and may not be physically provided. The second template 103 is stored in the third storage unit 42, and the hash value 105 is not used.

まず、取引処理装置30は、サンプル取得部31の処理として、利用者カード10をカード読み書き部305に挿入するよう促すメッセージを表示部306に表示し、利用者に対し利用者カード10の挿入を要求する(ステップS901)。さらに、取引処理装置30は、利用者に対しバイオメトリクス情報の入力を促すメッセージを表示部306に表示する。そして、利用者が操作部307を介して自身のバイオメトリクス情報を入力すると、取引処理装置30は、入力されたバイオメトリクス情報をサンプルとして読み取る(ステップS902)。   First, the transaction processing device 30 displays a message prompting the user to insert the user card 10 into the card read / write unit 305 on the display unit 306 as processing of the sample acquisition unit 31, and prompts the user to insert the user card 10. A request is made (step S901). Furthermore, the transaction processing apparatus 30 displays a message that prompts the user to input biometric information on the display unit 306. When the user inputs his / her biometric information via the operation unit 307, the transaction processing apparatus 30 reads the input biometric information as a sample (step S902).

次に、取引処理装置30は、照合部32の処理として、利用者カード10の第1保存部11から第1テンプレート102を読み出す(ステップS903)とともに、一方では、センタ40へ問い合わせて(ステップS904)、センタ40の第3保存部42から第2テンプレート103を読み出す(ステップS905)。そして、これら読み出した第1テンプレート102および第2テンプレート103それぞれを、ステップS902で読み取った利用者のバイオメトリクス情報のサンプルと照合し、第1テンプレート102および第2テンプレート103の少なくとも一方がサンプルと同一人物のものでないと判定された場合には(ステップS906でNo)、取引処理装置30は、「利用者カード10の登録者と利用者とが相違する」と判断し、利用者カード10を返却して(ステップS913)、本人確認処理を終了する。   Next, the transaction processing device 30 reads out the first template 102 from the first storage unit 11 of the user card 10 (step S903) as processing of the verification unit 32, and on the other hand, inquires of the center 40 (step S904). The second template 103 is read from the third storage unit 42 of the center 40 (step S905). Then, each of the read first template 102 and second template 103 is collated with the sample of the user's biometric information read in step S902, and at least one of the first template 102 and the second template 103 is the same as the sample. When it is determined that it is not a person (No in step S906), transaction processing apparatus 30 determines that “the registrant of user card 10 is different from the user” and returns user card 10. (Step S913), and the identity verification process is terminated.

また、前記照合において、第1テンプレート102および第2テンプレート103のいずれもサンプルと同一人物のものであると判定された場合には(ステップS906でYes)、取引処理装置30は、ステップS903で読み取った利用者のバイオメトリクス情報のサンプルをもとに新たなテンプレートを作成し、センタ40に対し、その新たなテンプレートにより第2テンプレートを更新することを要求する(ステップS907)。   If it is determined in the collation that both the first template 102 and the second template 103 belong to the same person as the sample (Yes in step S906), the transaction processing apparatus 30 reads in step S903. A new template is created based on the sample of the user's biometric information, and the center 40 is requested to update the second template with the new template (step S907).

センタ40は、制御部41の処理として、前記利用者のバイオメトリクス情報のテンプレートに付して取引処理装置30から送信されてきた取引処理装置30のセキュリティチップ309の識別子の情報に基づき、その情報を送信した装置が正当な装置であるか否かを判定する(ステップS908)。その判定の結果、正当な装置でなかった場合には(ステップS908でNo)、「装置が正当でない」旨を取引処理装置30へ通知する。また、正当な装置であった場合には(ステップS908でYes)、取引処理装置30から送信されてきた利用者のバイオメトリクス情報を第3保存部42に上書きし(ステップS909)、さらに、その上書きの更新が成功したか否かをチェックする(ステップS910)。そして、その更新に成功していた場合には(ステップS910でYes)、「更新成功」の旨を取引処理装置30へ通知する。また、更新に成功していなかった場合には(ステップS910でNo)、第3保存部42の第2テンプレートのデータを元に戻し(ステップS912)、「更新失敗」の旨を取引処理装置30へ通知する。   The center 40 uses the information of the security chip 309 of the transaction processing device 30 transmitted from the transaction processing device 30 as a process of the control unit 41 and attached to the user biometrics information template. It is determined whether or not the device that transmitted the message is a valid device (step S908). If the result of the determination is that the device is not valid (No in step S908), the transaction processing device 30 is notified that “the device is not valid”. If the device is a legitimate device (Yes in step S908), the biometric information of the user transmitted from the transaction processing device 30 is overwritten on the third storage unit 42 (step S909), and further, It is checked whether or not the overwrite update has succeeded (step S910). If the update is successful (Yes in step S910), the transaction processing apparatus 30 is notified of “update successful”. If the update has not succeeded (No in step S910), the data of the second template in the third storage unit 42 is restored (step S912), and the transaction processing device 30 indicates that the update has failed. To notify.

取引処理装置30は、センタ40から「装置が正当でない」または「更新失敗」の旨の通知を受けた場合には、利用者カード10を返却して(ステップS913)、本人確認処理を「確認失敗」として終了する。また、取引処理装置30は、センタ40から「更新成功」の旨の通知を受けた場合には、所定の取引処理(例えば、現金の預け入れや、引き出しなどの処理)の実行を開始する(ステップS911)とともに、利用者カード10を返却して(ステップS913)、本人確認処理を終了する。   When the transaction processing apparatus 30 receives a notification from the center 40 that the “apparatus is not valid” or “update failure”, the transaction processing apparatus 30 returns the user card 10 (step S913), and confirms the identity confirmation process. Exit as "failed". Further, when the transaction processing device 30 receives a notification of “update success” from the center 40, the transaction processing device 30 starts executing predetermined transaction processing (for example, processing such as depositing cash or withdrawal) (step). At the same time, the user card 10 is returned (step S913), and the identity verification process is terminated.

(変形例の第2のケース)
変形例の第2のケースにおいて、改ざんされた利用者カード10が検知される原理は、図6での説明と同じである。ただし、本ケースの場合には、第1テンプレート102は、カード10ではなくセンタ40に保存される。従って、図7の(c)では、カード10の第1保存部11は使用されず、第1テンプレート102は、ハッシュ値とともにセンタ40の第3保存部42に保存されるとしているが、第1保存部12がカード10ではなくセンタ40にあるとすると、図6の説明は本ケースにそのまま適用できる。すなわち、本ケースにおいても、改ざんされた利用者カード10による本人確認は成功せず、改ざんした第三者は、所定の取引を行うことができない。
(Second case of modification)
In the second case of the modified example, the principle that the tampered user card 10 is detected is the same as described with reference to FIG. However, in this case, the first template 102 is stored in the center 40 instead of the card 10. Accordingly, in FIG. 7C, the first storage unit 11 of the card 10 is not used, and the first template 102 is stored in the third storage unit 42 of the center 40 together with the hash value. If the storage unit 12 is not in the card 10 but in the center 40, the description of FIG. 6 can be applied to this case as it is. That is, even in this case, the identity verification by the altered user card 10 is not successful, and the altered third party cannot perform a predetermined transaction.

次に、図10を参照し(適宜、図1および図2も参照)、実施形態の変形例の第2のケースにおける本人確認処理の流れについて説明する。なお、ここでは、第1保存部11は、カード10ではなくセンタ40にあるとして説明する。   Next, with reference to FIG. 10 (see also FIG. 1 and FIG. 2 as appropriate), the flow of identity verification processing in the second case of the modification of the embodiment will be described. Here, the first storage unit 11 will be described as being in the center 40 instead of the card 10.

まず、取引処理装置30は、サンプル取得部31の処理として、利用者カード10をカード読み書き部305に挿入するよう促すメッセージを表示部306に表示し、利用者に対し利用者カード10の挿入を要求する(ステップS101)。さらに、取引処理装置30は、利用者に対しバイオメトリクス情報の入力を促すメッセージを表示部306に表示する。そして、利用者が操作部307を介して自身のバイオメトリクス情報を入力すると、取引処理装置30は、入力されたバイオメトリクス情報をサンプルとして読み取る(ステップS102)。   First, the transaction processing device 30 displays a message prompting the user to insert the user card 10 into the card read / write unit 305 on the display unit 306 as processing of the sample acquisition unit 31, and prompts the user to insert the user card 10. A request is made (step S101). Furthermore, the transaction processing apparatus 30 displays a message that prompts the user to input biometric information on the display unit 306. When the user inputs his / her biometric information via the operation unit 307, the transaction processing apparatus 30 reads the input biometric information as a sample (step S102).

次に、取引処理装置30は、照合部32の処理として、利用者カード10の第2保存部12から第2テンプレート103を読み出す(ステップS103)とともに、一方では、センタ40へ問い合わせて(ステップS104)、センタ40の第3保存部42から第1テンプレート102を読み出す(ステップS105)。そして、これら読み出した第1テンプレート102および第2テンプレート103それぞれを、ステップS102で読み取った利用者のバイオメトリクス情報のサンプルと照合し、第1テンプレート102および第2テンプレート103の少なくとも一方がサンプルと同一人物のものでないと判定された場合には(ステップS106でNo)、取引処理装置30は、「利用者カード10の登録者と利用者とが相違する」と判断し、利用者カード10を返却して(ステップS119)、本人確認処理を終了する。   Next, the transaction processing device 30 reads out the second template 103 from the second storage unit 12 of the user card 10 (step S103) as a process of the verification unit 32, and on the other hand, inquires of the center 40 (step S104). ), The first template 102 is read from the third storage unit 42 of the center 40 (step S105). Then, each of the read first template 102 and second template 103 is collated with the sample of the user's biometric information read in step S102, and at least one of the first template 102 and the second template 103 is the same as the sample. If it is determined that it is not a person (No in step S106), the transaction processing device 30 determines that “the registrant and user of the user card 10 are different” and returns the user card 10. (Step S119), and the identity verification process is terminated.

また、前記照合において、第1テンプレート102および第2テンプレートのいずれもサンプルと同一人物のものであると判定された場合には(ステップS106でYes)、取引処理装置30は、所定のハッシュ関数に基づき、ステップS103で読み出した第2テンプレート103のハッシュ値を算出する(ステップS107)。また、取引処理装置30は、センタ40からその第3保存部42に保存されているハッシュ値105を読み出し(ステップS108)、そのハッシュ値105がステップS107で算出したハッシュ値と一致するか否かを判定する(ステップS109)。   If it is determined in the collation that both the first template 102 and the second template belong to the same person as the sample (Yes in step S106), the transaction processing device 30 uses a predetermined hash function. Based on this, the hash value of the second template 103 read in step S103 is calculated (step S107). The transaction processing device 30 reads the hash value 105 stored in the third storage unit 42 from the center 40 (step S108), and whether or not the hash value 105 matches the hash value calculated in step S107. Is determined (step S109).

以下、ステップS109〜ステップS119までの処理は、それぞれ、図4のステップS508〜ステップS518までの処理と同じであるので、説明を省略する。   Hereinafter, the processing from step S109 to step S119 is the same as the processing from step S508 to step S518 in FIG.

実施形態は、このほかにも、さらに、種々変更することが可能である。例えば、以上の実施形態においては、登録処理装置20は、ネットワーク50を介して、センタ40に接続されているとしているが、センタ40の機能が登録処理装置20に含まれる構成であっても構わない。また、以上の実施形態では、第2テンプレート103に基づきハッシュ値105を算出し、算出したハッシュ値105をセンタ40の第3保存部42に保存するとしているが、第2テンプレート103に基づき算出する値は、ハッシュ値105に代え、データ通信などの分野で用いられている剰余符号やチェックサムとしてもよい。   In addition to this, the embodiment can be variously modified. For example, in the above-described embodiment, the registration processing device 20 is connected to the center 40 via the network 50, but the function of the center 40 may be included in the registration processing device 20. Absent. In the above embodiment, the hash value 105 is calculated based on the second template 103, and the calculated hash value 105 is stored in the third storage unit 42 of the center 40. However, the hash value 105 is calculated based on the second template 103. Instead of the hash value 105, the value may be a remainder code or a checksum used in fields such as data communication.

本発明の実施形態に係る本人確認システムの全体構成を示した図である。It is a figure showing the whole personal identification system composition concerning an embodiment of the present invention. 本発明の実施形態に係る取引処理装置のブロック構成を示した図である。It is the figure which showed the block configuration of the transaction processing apparatus which concerns on embodiment of this invention. 本発明の実施形態に係る登録処理装置における利用者カードの登録処理の流れを示した図である。It is the figure which showed the flow of the registration process of the user card in the registration processing apparatus which concerns on embodiment of this invention. 本発明の実施形態に係る取引処理装置おける本人確認処理の流れを示した図である。It is the figure which showed the flow of the personal identification process in the transaction processing apparatus which concerns on embodiment of this invention. 本発明の実施形態に係る取引処理装置により、利用者本人が利用者カードを用い、利用者カード登録後N回目までの取引処理を行う場合について、テンプレートの照合の様子を示した図である。It is the figure which showed the mode of the collation of a template about the case where a user himself / herself uses a user card and performs the transaction process to N times after user card registration by the transaction processing apparatus which concerns on embodiment of this invention. 本発明の実施形態に係る取引処理装置に係る本人確認において、N回目の取引後に悪意ある第三者が利用者カードを改ざんした場合について、サンプルとテンプレートとの照合の様子を示した図であり、(a)は、第1テンプレートが改ざんされた場合、(b)は、第1テンプレートおよび第2テンプレートの両方が改ざんされた場合を説明する図である。In the identity verification which concerns on the transaction processing apparatus which concerns on embodiment of this invention, it is the figure which showed the mode of collation with a sample and a template about the case where the malicious third party altered the user card after the Nth transaction. (A) is a figure explaining the case where the 1st template is tampered, (b) is the figure explaining the case where both the 1st template and the 2nd template are tampered. 本発明の実施形態および実施形態の変形例における第1保存部、第2保存部および第3保存部の使用方法を示した図である。It is the figure which showed the usage method of the 1st preservation | save part, the 2nd preservation | save part, and the 3rd preservation | save part in the modification of embodiment of this invention and embodiment. 本発明の実施形態の変形例の第1のケースにおけるサンプルとテンプレートとの照合の様子を示した図である。It is the figure which showed the mode of collation with the sample and template in the 1st case of the modification of embodiment of this invention. 本実施形態の変形例の第1のケースに係る取引処理装置おける本人確認処理の流れを示した図である。FIG. 10 is a diagram showing a flow of identity verification processing in a transaction processing apparatus according to a first case of a modified example of the present embodiment. 本実施形態の変形例の第2のケースに係る取引処理装置おける本人確認処理の流れを示した図である。It is the figure which showed the flow of the personal identification process in the transaction processing apparatus which concerns on the 2nd case of the modification of this embodiment.

符号の説明Explanation of symbols

1 本人確認システム
10 利用者カード
11 第1保存部
12 第2保存部
20 登録処理装置
21 管理者確認部
22 サンプル取得部
23 テンプレート初期化部
30 取引処理装置
31 サンプル取得部
32 照合部
33 テンプレート更新部
40 センタ
41 制御部
42 第3保存部
50 ネットワーク
60 管理者カード
61 保存部
101 利用者識別子
102 第1テンプレート
103 第2テンプレート
104 利用者識別子
105 ハッシュ値
106 テンプレート
301 CPU
302 メモリ
303 補助記憶装置
304 センタ通信部
305 カード読み書き部
306 表示部
307 操作部
308 キャッシュモジュール部
309 セキュリティチップ
310 バス
DESCRIPTION OF SYMBOLS 1 Identity verification system 10 User card 11 1st preservation | save part 12 2nd preservation | save part 20 Registration processing apparatus 21 Administrator confirmation part 22 Sample acquisition part 23 Template initialization part 30 Transaction processing apparatus 31 Sample acquisition part 32 Collation part 33 Template update Unit 40 center 41 control unit 42 third storage unit 50 network 60 administrator card 61 storage unit 101 user identifier 102 first template 103 second template 104 user identifier 105 hash value 106 template 301 CPU
302 Memory 303 Auxiliary storage device 304 Center communication unit 305 Card read / write unit 306 Display unit 307 Operation unit 308 Cache module unit 309 Security chip 310 Bus

Claims (9)

利用者のバイオメトリクス情報と、認証用可搬媒体に設けられた第1の保存手段および第2の保存手段にそれぞれ保存された第1の認証用情報および第2の認証用情報と、センタに設けられた第3の保存手段に保存された第3の認証用情報とを用いて、利用者の本人確認を行う取引処理装置における本人確認方法であって、
前記取引処理装置が、
前記利用者からその利用者のバイオメトリクス情報をサンプルとして取得するサンプル取得手段と、
前記第1の保存手段および前記第2の保存手段からそれぞれ前記第1の認証用情報および前記第2の認証用情報を読み出すとともに、前記第2の保存手段へ前記サンプルを書き込む認証用情報読み書き手段と
を備え、
前記サンプル取得手段によって取得した前記サンプルを、前記認証用可搬媒体から読み出した前記第1の認証用情報および前記第2の認証用情報とそれぞれ照合し、
その照合の結果、前記第1の認証用情報および前記第2の認証用情報のいずれもが前記サンプルと同一人物のものと判定された場合には、さらに、所定のハッシュ関数に基づき前記第2の認証用情報のハッシュ値を算出し、その算出したハッシュ値を前記第3の保存手段から読み出した前記第3の認証用情報と比較し、
その比較の結果、前記算出したハッシュ値と前記第3の認証用情報とが一致した場合には、前記サンプルを前記第2の保存手段に書き込むことにより前記第2の認証用情報を更新し、前記所定のハッシュ関数に基づき前記更新した第2の認証用情報のハッシュ値を算出し、前記算出したハッシュ値を前記第3の保存手段に書き込むことにより前記第3の認証用情報を更新すること
を特徴とする本人確認方法。
The user's biometric information, the first authentication information and the second authentication information respectively stored in the first storage means and the second storage means provided in the authentication portable medium, and the center A method for verifying the identity of a transaction processing apparatus for verifying the identity of a user using the third authentication information stored in a third storing means provided,
The transaction processing apparatus is
Sample acquisition means for acquiring the user's biometric information as a sample from the user;
Authentication information read / write means for reading the first authentication information and the second authentication information from the first storage means and the second storage means, respectively, and writing the sample into the second storage means And
The sample acquired by the sample acquisition means is collated with the first authentication information and the second authentication information read from the authentication portable medium,
As a result of the collation, when it is determined that both the first authentication information and the second authentication information are the same person as the sample, the second authentication information is further based on a predetermined hash function. The hash value of the authentication information is calculated, and the calculated hash value is compared with the third authentication information read from the third storage unit.
As a result of the comparison, when the calculated hash value and the third authentication information match, the second authentication information is updated by writing the sample into the second storage unit, A hash value of the updated second authentication information is calculated based on the predetermined hash function, and the third authentication information is updated by writing the calculated hash value in the third storage unit. Identification method characterized by
利用者のバイオメトリクス情報と、認証用可搬媒体に設けられた第1の保存手段に保存された利用者のバイオメトリクス情報に基づく第1の認証用情報と、センタに設けられた第2の保存手段に保存された第2の認証用情報とを用いて、利用者の本人確認を行う取引処理装置における本人確認方法であって、
前記取引処理装置が、
前記利用者からその利用者のバイオメトリクス情報をサンプルとして取得するサンプル取得手段と、
前記第1の保存手段から前記第1の認証用情報を読み出す認証用情報読み出し手段と
を備え、
前記サンプル取得手段によって取得した前記サンプルを、前記認証用可搬媒体から読み出した前記第1の認証用情報と照合し、
その照合の結果、前記第1の認証用情報が前記サンプルと同一人物のものと判定された場合には、さらに、前記サンプルを前記センタの前記第2の保存手段から読み出した前記第2の認証用情報と照合し、
その照合の結果、前記第2の認証用情報が前記サンプルと同一人物のものと判定された場合には、前記サンプルを前記第2の保存手段に書き込むことによって前記第2の認証用情報を更新すること
を特徴とする本人確認方法。
User biometric information, first authentication information based on user biometric information stored in a first storage means provided in the authentication portable medium, and second information provided in the center Using the second authentication information stored in the storage means, an identity verification method in a transaction processing apparatus for performing user identity verification,
The transaction processing apparatus is
Sample acquisition means for acquiring the user's biometric information as a sample from the user;
Authentication information reading means for reading the first authentication information from the first storage means,
Collating the sample acquired by the sample acquisition means with the first authentication information read from the authentication portable medium;
As a result of the collation, when it is determined that the first authentication information is the same person as the sample, the second authentication is performed by reading the sample from the second storage unit of the center. Check with the information for
As a result of the collation, when it is determined that the second authentication information is the same person as the sample, the second authentication information is updated by writing the sample to the second storage unit. An identity verification method characterized by:
利用者のバイオメトリクス情報と、認証用可搬媒体に設けられた第1の保存手段に保存された第1の認証用情報と、センタに設けられた第2の保存手段および第3の保存手段にそれぞれ保存された第2の認証用情報および第3の認証用情報とを用いて、利用者の本人確認を行う取引処理装置における本人確認方法であって、
前記取引処理装置が、
前記利用者からその利用者のバイオメトリクス情報をサンプルとして取得するサンプル取得手段と、
前記第1の保存手段から前記第1の認証用情報を読み出すとともに、前記第1の保存手段へ前記サンプルを書き込む認証用情報読み書き手段と
を備え、
前記サンプル取得手段によって取得した前記サンプルを、前記認証用可搬媒体から読み出した前記第1の認証用情報と照合し、
その照合の結果、前記第1の認証用情報が前記サンプルと同一人物のものと判定された場合には、さらに、前記サンプルを前記センタの前記第2の保存手段から読み出した前記第2の認証用情報と照合し、
その照合の結果、前記第2の認証用情報が前記サンプルと同一人物のものと判定された場合には、さらに、所定のハッシュ関数に基づき前記第1の認証用情報のハッシュ値を算出し、その算出したハッシュ値を、前記第3の保存手段から読み出した前記第3の認証用情報と比較し、
その比較の結果、前記算出したハッシュ値と前記第3の認証用情報とが一致した場合には、前記サンプルを前記第1の保存手段に書き込むことにより前記第1の認証用情報を更新し、前記所定のハッシュ関数により前記更新した第1の認証用情報のハッシュ値を算出し、前記算出したハッシュ値を前記第3の保存手段に書き込むことにより前記第3の認証用情報を更新すること
を特徴とする本人確認方法。
User biometrics information, first authentication information stored in first storage means provided in the authentication portable medium, second storage means and third storage means provided in the center Each of the second authentication information and the third authentication information stored respectively in the transaction processing apparatus for verifying the identity of the user,
The transaction processing apparatus is
Sample acquisition means for acquiring the user's biometric information as a sample from the user;
Reading out the first authentication information from the first storage means, and comprising an authentication information read / write means for writing the sample into the first storage means,
Collating the sample acquired by the sample acquisition means with the first authentication information read from the authentication portable medium;
As a result of the collation, when it is determined that the first authentication information is the same person as the sample, the second authentication is performed by reading the sample from the second storage unit of the center. Check with the information for
As a result of the collation, when it is determined that the second authentication information is the same person as the sample, a hash value of the first authentication information is further calculated based on a predetermined hash function, The calculated hash value is compared with the third authentication information read from the third storage means,
As a result of the comparison, when the calculated hash value and the third authentication information match, the first authentication information is updated by writing the sample into the first storage unit, Calculating a hash value of the updated first authentication information by the predetermined hash function, and updating the third authentication information by writing the calculated hash value in the third storage unit. The identity verification method that is characteristic.
請求項1ないし請求項3のいずれか1項に記載の本人確認方法をコンピュータに実行させるためのプログラム。   The program for making a computer perform the identity verification method of any one of Claim 1 thru | or 3. 利用者のバイオメトリクス情報と、認証用可搬媒体に設けられた第1の保存手段および第2の保存手段にそれぞれ保存された第1の認証用情報および第2の認証用情報と、センタに設けられた第3の保存手段に保存された第3の認証用情報とを用いて、利用者の本人確認を行う取引処理装置であって、
前記利用者からその利用者のバイオメトリクス情報をサンプルとして取得するサンプル取得手段と、
前記第1の保存手段および前記第2の保存手段からそれぞれ前記第1の認証用情報および前記第2の認証用情報を読み出すとともに、前記第2の保存手段へ前記サンプルを書き込む認証用情報読み書き手段と
を備え、
前記サンプル取得手段によって取得した前記サンプルを、前記認証用可搬媒体から読み出した前記第1の認証用情報および前記第2の認証用情報とそれぞれ照合し、
その照合の結果、前記第1の認証用情報および前記第2の認証用情報のいずれもが前記サンプルと同一人物のものと判定された場合には、さらに、所定のハッシュ関数に基づき前記第2の認証用情報のハッシュ値を算出し、その算出したハッシュ値を前記第3の保存手段から読み出した前記第3の認証用情報と比較し、
その比較の結果、前記算出したハッシュ値と前記第3の認証用情報とが一致した場合には、前記サンプルを前記第2の保存手段に書き込むことにより前記第2の認証用情報を更新し、前記所定のハッシュ関数に基づき前記更新した第2の認証用情報のハッシュ値を算出し、前記算出したハッシュ値を前記第3の保存手段に書き込むことにより前記第3の認証用情報を更新すること
を特徴とする取引処理装置。
The user's biometric information, the first authentication information and the second authentication information respectively stored in the first storage means and the second storage means provided in the authentication portable medium, and the center A transaction processing apparatus that performs identity verification of a user using third authentication information stored in a third storage means provided,
Sample acquisition means for acquiring the user's biometric information as a sample from the user;
Authentication information read / write means for reading the first authentication information and the second authentication information from the first storage means and the second storage means, respectively, and writing the sample into the second storage means And
The sample acquired by the sample acquisition means is collated with the first authentication information and the second authentication information read from the authentication portable medium,
As a result of the collation, when it is determined that both the first authentication information and the second authentication information are the same person as the sample, the second authentication information is further based on a predetermined hash function. The hash value of the authentication information is calculated, and the calculated hash value is compared with the third authentication information read from the third storage unit.
As a result of the comparison, when the calculated hash value and the third authentication information match, the second authentication information is updated by writing the sample into the second storage unit, A hash value of the updated second authentication information is calculated based on the predetermined hash function, and the third authentication information is updated by writing the calculated hash value in the third storage unit. A transaction processing apparatus.
利用者のバイオメトリクス情報と、認証用可搬媒体に設けられた第1の保存手段に保存された利用者のバイオメトリクス情報に基づく第1の認証用情報と、センタに設けられた第2の保存手段に保存された第2の認証用情報とを用いて、利用者の本人確認を行う取引処理装置であって、
前記利用者からその利用者のバイオメトリクス情報をサンプルとして取得するサンプル取得手段と、
前記第1の保存手段から前記第1の認証用情報を読み出す認証用情報読み出し手段と
を備え、
前記サンプル取得手段によって取得した前記サンプルを、前記認証用可搬媒体から読み出した前記第1の認証用情報と照合し、
その照合の結果、前記第1の認証用情報が前記サンプルと同一人物のものと判定された場合には、さらに、前記サンプルを前記センタの前記第2の保存手段から読み出した前記第2の認証用情報と照合し、
その照合の結果、前記第2の認証用情報が前記サンプルと同一人物のものと判定された場合には、前記サンプルを前記第2の保存手段に書き込むことによって前記第2の認証用情報を更新すること
を特徴とする取引処理装置。
User biometric information, first authentication information based on user biometric information stored in a first storage means provided in the authentication portable medium, and second information provided in the center A transaction processing apparatus that performs identity verification of a user using the second authentication information stored in the storage means,
Sample acquisition means for acquiring the user's biometric information as a sample from the user;
Authentication information reading means for reading the first authentication information from the first storage means,
Collating the sample acquired by the sample acquisition means with the first authentication information read from the authentication portable medium;
As a result of the collation, when it is determined that the first authentication information is the same person as the sample, the second authentication is performed by reading the sample from the second storage unit of the center. Check with the information for
As a result of the collation, when it is determined that the second authentication information is the same person as the sample, the second authentication information is updated by writing the sample to the second storage unit. A transaction processing apparatus characterized by:
利用者のバイオメトリクス情報と、認証用可搬媒体に設けられた第1の保存手段に保存された第1の認証用情報と、センタに設けられた第2の保存手段および第3の保存手段にそれぞれ保存された第2の認証用情報および第3の認証用情報とを用いて、利用者の本人確認を行う取引処理装置であって、
前記利用者からその利用者のバイオメトリクス情報をサンプルとして取得するサンプル取得手段と、
前記第1の保存手段から前記第1の認証用情報を読み出すとともに、前記第1の保存手段へ前記サンプルを書き込む認証用情報読み書き手段と
を備え、
前記サンプル取得手段によって取得した前記サンプルを、前記認証用可搬媒体から読み出した前記第1の認証用情報と照合し、
その照合の結果、前記第1の認証用情報が前記サンプルと同一人物のものと判定された場合には、さらに、前記サンプルを前記センタの前記第2の保存手段から読み出した前記第2の認証用情報と照合し、
その照合の結果、前記第2の認証用情報が前記サンプルと同一人物のものと判定された場合には、さらに、所定のハッシュ関数に基づき前記第1の認証用情報のハッシュ値を算出し、その算出したハッシュ値を、前記第3の保存手段から読み出した前記第3の認証用情報と比較し、
その比較の結果、前記算出したハッシュ値と前記第3の認証用情報とが一致した場合には、前記サンプルを前記第1の保存手段に書き込むことにより前記第1の認証用情報を更新し、前記所定のハッシュ関数により前記更新した第1の認証用情報のハッシュ値を算出し、前記算出したハッシュ値を前記第3の保存手段に書き込むことにより前記第3の認証用情報を更新すること
を特徴とする取引処理装置。
User biometrics information, first authentication information stored in first storage means provided in the authentication portable medium, second storage means and third storage means provided in the center A transaction processing apparatus for verifying the identity of the user using the second authentication information and the third authentication information stored respectively in
Sample acquisition means for acquiring the user's biometric information as a sample from the user;
Reading out the first authentication information from the first storage means, and comprising an authentication information read / write means for writing the sample into the first storage means,
Collating the sample acquired by the sample acquisition means with the first authentication information read from the authentication portable medium;
As a result of the collation, when it is determined that the first authentication information is the same person as the sample, the second authentication is performed by reading the sample from the second storage unit of the center. Check with the information for
As a result of the collation, when it is determined that the second authentication information is the same person as the sample, a hash value of the first authentication information is further calculated based on a predetermined hash function, The calculated hash value is compared with the third authentication information read from the third storage means,
As a result of the comparison, when the calculated hash value and the third authentication information match, the first authentication information is updated by writing the sample into the first storage unit, Calculating a hash value of the updated first authentication information by the predetermined hash function, and updating the third authentication information by writing the calculated hash value in the third storage unit. A characteristic transaction processing apparatus.
前記取引処理装置は前記センタにネットワークを介して接続されること
を特徴とする請求項5ないし請求項7のいずれか1項に記載の取引処理装置。
The transaction processing apparatus according to any one of claims 5 to 7, wherein the transaction processing apparatus is connected to the center via a network.
前記取引処理装置は前記センタを含む構成であること
を特徴とする請求項5ないし請求項7のいずれか1項に記載の取引処理装置。
The transaction processing apparatus according to any one of claims 5 to 7, wherein the transaction processing apparatus includes the center.
JP2005296093A 2005-10-11 2005-10-11 Individuals confirmation method and program and transaction processor Pending JP2007108832A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2005296093A JP2007108832A (en) 2005-10-11 2005-10-11 Individuals confirmation method and program and transaction processor

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2005296093A JP2007108832A (en) 2005-10-11 2005-10-11 Individuals confirmation method and program and transaction processor

Publications (1)

Publication Number Publication Date
JP2007108832A true JP2007108832A (en) 2007-04-26

Family

ID=38034671

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2005296093A Pending JP2007108832A (en) 2005-10-11 2005-10-11 Individuals confirmation method and program and transaction processor

Country Status (1)

Country Link
JP (1) JP2007108832A (en)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009134435A (en) * 2007-11-29 2009-06-18 Oki Semiconductor Co Ltd Error detection device and authentication device
KR100986980B1 (en) * 2008-07-31 2010-10-11 한국전자통신연구원 Biometric authentication method, client and server
KR101010218B1 (en) * 2007-10-24 2011-01-21 한국전자통신연구원 Biometric authentication method
US8239685B2 (en) 2007-10-24 2012-08-07 Electronics And Telecommunications Research Institute Biometric authentication method
JP2014146350A (en) * 2014-03-12 2014-08-14 Hitachi Ltd Method for updating registration template information, and system for updating registration template information

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101010218B1 (en) * 2007-10-24 2011-01-21 한국전자통신연구원 Biometric authentication method
US8239685B2 (en) 2007-10-24 2012-08-07 Electronics And Telecommunications Research Institute Biometric authentication method
JP2009134435A (en) * 2007-11-29 2009-06-18 Oki Semiconductor Co Ltd Error detection device and authentication device
KR100986980B1 (en) * 2008-07-31 2010-10-11 한국전자통신연구원 Biometric authentication method, client and server
JP2014146350A (en) * 2014-03-12 2014-08-14 Hitachi Ltd Method for updating registration template information, and system for updating registration template information

Similar Documents

Publication Publication Date Title
JP4578244B2 (en) Method for performing secure electronic transactions using portable data storage media
JP3112076B2 (en) User authentication system
US8458484B2 (en) Password generator
Das et al. Designing a biometric strategy (fingerprint) measure for enhancing ATM security in Indian e-banking system
US20030161503A1 (en) Method and system for authorizing a commercial transaction
US20120032782A1 (en) System for restricted biometric access for a secure global online and electronic environment
JP4689335B2 (en) Unauthorized transaction prevention system and terminal device
JP4685532B2 (en) Biometric authentication system
JP4860346B2 (en) Personal authentication system and method
JP7155859B2 (en) Authentication device, authentication system, and authentication method
JP2007122529A (en) Automatic cash receiving and payment system and apparatus
JP2006252110A (en) Financial transaction system
KR20070042898A (en) Biometrics control method, a computer readable medium having stored thereon biometrics control program
JP2007108832A (en) Individuals confirmation method and program and transaction processor
Gyamfi et al. Enhancing the security features of automated teller machines (ATMs): A Ghanaian perspective
Mohammed Use of biometrics to tackle ATM fraud
Onyesolu et al. Improving security using a three-tier authentication for automated teller machine (ATM)
JP2008171218A (en) Personal identification method and personal identification system
JP5075675B2 (en) Biometric authentication system and biometric authentication device
WO1999017255A1 (en) Method and apparatus for authenticating ic card
JPH11167553A (en) Personal confirmation system for on-line system
JP2008269511A (en) User authentication method
JP2020087000A (en) Transaction terminal device and transaction control method of transaction terminal device
JP5729115B2 (en) Automatic transaction system and automatic transaction apparatus
JP2005227967A (en) Method and device for individual authentication, and program