JP2008199530A - Radio wave broadcast verification apparatus and program - Google Patents

Radio wave broadcast verification apparatus and program Download PDF

Info

Publication number
JP2008199530A
JP2008199530A JP2007035317A JP2007035317A JP2008199530A JP 2008199530 A JP2008199530 A JP 2008199530A JP 2007035317 A JP2007035317 A JP 2007035317A JP 2007035317 A JP2007035317 A JP 2007035317A JP 2008199530 A JP2008199530 A JP 2008199530A
Authority
JP
Japan
Prior art keywords
broadcast
information
position information
error
upper limit
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
JP2007035317A
Other languages
Japanese (ja)
Inventor
Mikio Fujii
三喜夫 藤居
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Toshiba Corp
Toshiba Digital Solutions Corp
Original Assignee
Toshiba Corp
Toshiba Solutions Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Toshiba Corp, Toshiba Solutions Corp filed Critical Toshiba Corp
Priority to JP2007035317A priority Critical patent/JP2008199530A/en
Publication of JP2008199530A publication Critical patent/JP2008199530A/en
Withdrawn legal-status Critical Current

Links

Images

Landscapes

  • Mobile Radio Communication Systems (AREA)
  • Telephonic Communication Services (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To prevent fake attacks and resend attach without using a two-way communication and to verify the validity of location information. <P>SOLUTION: A mobile terminal 10 uses unidirectional communication, and an authentication code verification section 17 verifies an authentication code, included in received information to prevent fake attacks. If optimal location information of the present device is contained in a triangular inside region, constituted of three broadcast station location information items among broadcast station location information on respective broadcast stations, the optimal location information which is calculated by using broadcast time information, broadcast station location information, time information of an internal clock, in a tamper-resistant protection region within the present device and an upper limit value of a positioning error determined, while taking into account the measured results, and the like, beforehand, and an inclusive error for the optimal location information is estimated within a preset error allowable range, a location information verification section 19 determines that a radio wave broadcast is not resent to prevent the resend attack. Accordingly, solution is obtained. <P>COPYRIGHT: (C)2008,JPO&INPIT

Description

本発明は、移動端末やRFIDタグの如き、位置の不定なデバイスに搭載される電波放送検証装置及びプログラムに係り、例えば、双方向通信を用いずに偽造攻撃及び再送攻撃を防止でき、電波放送の正当性を検証し得る電波放送検証装置及びプログラムに関する。   The present invention relates to a radio broadcast verification apparatus and program mounted on a device whose position is indefinite, such as a mobile terminal or an RFID tag. For example, it is possible to prevent forgery attacks and replay attacks without using two-way communication. The present invention relates to a radio broadcast verification apparatus and a program capable of verifying the legitimacy of a program.

電磁波を用いた位置情報システムの代表として、GPS(Global Positioning System)が挙げられる。GPSは、4個以上のGPS衛星が放送する衛星自身の位置と送信時刻を受信し、受信端末の位置と受信時刻を算出する、というものである。   A GPS (Global Positioning System) is a representative example of a position information system using electromagnetic waves. The GPS receives the position and transmission time of the satellite itself broadcast by four or more GPS satellites, and calculates the position and reception time of the receiving terminal.

しかしながら、GPSにより得られる位置情報は、受信端末使用者や悪意を持った第三者により容易に偽造や改ざん、不正流用が可能なため、安全性を保証できない。このため、得られた位置情報のままでは位置情報の正当性を示す証拠とすることができない問題がある。また、GPS以外の既存の位置情報配信サービスについても、同様の問題を抱えており、安全性を保証するために信頼できる人あるいは組織の手によって端末機器を直接監視し、対処しているのが現状である。   However, since the position information obtained by GPS can be easily forged, altered, or misappropriated by the receiving terminal user or a malicious third party, safety cannot be guaranteed. For this reason, there is a problem that the obtained position information cannot be used as evidence indicating the validity of the position information. Also, existing location information distribution services other than GPS have the same problem, and the terminal devices are directly monitored and dealt with by a reliable person or organization in order to guarantee safety. Currently.

一方、近年、対面で位置情報を直接確認せずに、移動端末の位置情報の正当性を検証可能な二つの方式が提案されている(例えば、非特許文献1,2参照。)。両方式は、送信信号に認証子を付加して偽造攻撃を防止することに加え、さらに(i)情報伝達速度が光速を超えないとする物理学の公理、及び(ii)電磁波の空間伝搬時間により距離測定を行う基地局と移動端末とが成す空間配置の幾何学的性質、の2つの基本的な事実(i),(ii)に基づいて再送攻撃を防止するものである。   On the other hand, in recent years, two methods have been proposed that can verify the validity of location information of a mobile terminal without directly checking the location information in a face-to-face manner (see, for example, Non-Patent Documents 1 and 2). In both methods, an authenticator is added to the transmitted signal to prevent forgery attacks, and (i) the physics axiom that the information transmission speed does not exceed the speed of light, and (ii) the spatial propagation time of the electromagnetic wave Based on the two basic facts (i) and (ii) of the geometrical characteristics of the spatial arrangement formed by the base station and the mobile terminal that measure the distance, the retransmission attack is prevented.

しかしながら、本発明者の検討によれば、両方式は、電磁波の双方向通信を用いて距離測位を行うため、端末使用者が後日検証可能な位置情報を取得する際に必ず基地局も端末の位置情報を得ることとなり、端末使用者の位置情報に関するプライバシーを保護することが難しい。   However, according to the inventor's study, both methods perform distance positioning using two-way communication of electromagnetic waves, so that when the terminal user acquires position information that can be verified later, the base station must always Position information is obtained, and it is difficult to protect the privacy related to the position information of the terminal user.

また、両方式では、端末が基地局から得られた信号に対して瞬時に適切な値を計算し応答する処理が必要であるが、このような瞬時の処理は実装上非常に困難である。   In both systems, it is necessary for the terminal to instantaneously calculate and respond to an appropriate value for the signal obtained from the base station, but such an instantaneous process is very difficult to implement.

さらに、両方式では、端末が高速移動する場合、双方向通信特有の位置精度の劣化が必ず生じる。また、端末のバッテリー出力が低い場合、基地局毎にカバー可能なエリア面積が狭くなるため、野外などで広い面積をカバーするには多数の基地局が必要となる。なお、関連する記載としては、例えば非特許文献1中の1.1第2段落には利用シーンが述べられており、1.1第4段落には基地局のカバーエリアが小さいものと想定されていることが述べられている。
B.R. Waters and E.W. Felten, “Secure, private proofs of location,” Princeton Univ., Tech. Rep., [Online]. Available: http://www.cs.princeton.edu/research/techreps/TR-667-03, Jan. 2003. S. Capkun and J.-P. Hubaux, “Secure positioning in wireless networks,” IEEE J. Sel. Areas Commun., vol. 24, no. 2, Feb. 2006, pp. 221-232.
Furthermore, in both systems, when the terminal moves at a high speed, the positional accuracy peculiar to bidirectional communication always occurs. In addition, when the battery output of the terminal is low, the area area that can be covered for each base station becomes narrow, and thus a large number of base stations are required to cover a wide area outdoors. In addition, as a related description, for example, the usage scene is described in 1.1 2nd paragraph of Non-Patent Document 1, and it is assumed that the coverage area of the base station is small in 1.1 4th paragraph. It is stated that
BR Waters and EW Felten, “Secure, private proofs of location,” Princeton Univ., Tech. Rep., [Online]. Available: http://www.cs.princeton.edu/research/techreps/TR-667- 03, Jan. 2003. S. Capkun and J.-P. Hubaux, “Secure positioning in wireless networks,” IEEE J. Sel. Areas Commun., Vol. 24, no. 2, Feb. 2006, pp. 221-232.

以上説明したように、非特許文献1,2記載の方式は、本発明者の検討によれば、双方向通信中の応答によりプライバシーの保護が困難となる問題や、瞬時の計算と応答を行う処理が実装上困難である問題、双方向通信中の高速移動による位置精度の劣化、応答時のバッテリー出力が低い場合に多数の基地局が必要となる問題、などがある。そして、これらの問題は、結局、位置情報の正当性の検証に双方向通信を用いることから生じていると考えられる。   As described above, the methods described in Non-Patent Documents 1 and 2 perform, according to the inventor's study, problems that make it difficult to protect privacy due to responses during bidirectional communication, and instantaneous calculations and responses. There are problems that the processing is difficult to implement, deterioration of position accuracy due to high-speed movement during two-way communication, and a problem that a large number of base stations are required when the battery output at the time of response is low. These problems are considered to be caused by using two-way communication for verifying the validity of position information.

本発明は上記実情を考慮してなされたもので、双方向通信を用いずに偽造攻撃及び再送攻撃を防止でき、電波放送の正当性を検証し得る電波放送検証装置及びプログラムを提供することを目的とする。   The present invention has been made in view of the above circumstances, and provides a radio broadcast verification apparatus and program that can prevent forgery attacks and replay attacks without using two-way communication and can verify the legitimacy of radio broadcasts. Objective.

第1の発明は、単方向通信を行う3つの放送局から予定放送時刻情報、放送局位置情報、及び放送局固有の認証子を含む電波放送を受信する受信手段と、前記認証子に基づいて、前記電波放送の偽造の有無を検証する偽造検証手段と、内部時刻情報を提供する内部時計装置と、前記電波放送を受信した時刻を示す内部時刻情報を前記内部時計装置から取得する受信時刻取得手段と、前記3つの放送局の電波放送から得られた3つの予定放送時刻情報と前記取得した内部時刻情報と予め適切に定められた測位誤差の上限値とに基づいて、当該3つの放送局の各々と自装置との間の3つの距離上限値を算出する距離上限値算出手段と、前記3つの距離上限値及び当該各距離上限値に対応する3つの放送局位置情報に基づいて、適切な数値最適化処理により、自装置の最適位置情報及びこの最適位置情報に関する含み誤差を算出する最適位置算出手段と、前記3つの放送局位置情報の値を頂点とした三角形の領域内に、前記最適位置情報が含まれるか否かを検証する位置検証手段と、前記最適位置情報に関する含み誤差情報が、予め設定された誤差許容範囲内にあるか否かを検証する含み誤差検証手段と、前記偽造検証手段により偽造無しが検証され、且つ前記最適位置検証手段により最適位置情報が含まれる旨が検証され、且つ前記含み誤差検証手段により誤差許容範囲内にある旨が検証された場合、前記最適位置情報を受諾する最適位置受諾手段とを備えた電波放送検証装置である。   According to a first aspect of the present invention, there is provided receiving means for receiving radio broadcasts including scheduled broadcast time information, broadcast station position information, and a broadcast station-specific authenticator from three broadcast stations performing unidirectional communication, based on the authenticator. , Forgery verification means for verifying the presence or absence of forgery of the radio broadcast, an internal clock device for providing internal time information, and reception time acquisition for acquiring internal time information indicating the time of reception of the radio broadcast from the internal clock device Three broadcast stations based on means, three scheduled broadcast time information obtained from radio broadcasts of the three broadcast stations, the acquired internal time information, and a predetermined upper limit value of the positioning error. Based on distance upper limit calculation means for calculating the upper limit of three distances between each of the mobile station and the own apparatus, and the three broadcast station position information corresponding to the three distance upper limit values and the distance upper limit values. Numerical optimization By means of the above, the optimum position information included in the triangular area having the vertexes of the values of the three broadcast station position information and the optimum position calculation means for calculating the optimum position information of the own device and the inclusion error relating to the optimum position information Position verification means for verifying whether the error is included, error detection means for verifying whether the error information about the optimum position information is within a preset allowable error range, and forgery by the counterfeit verification means When the absence is verified, the optimum position verification means verifies that the optimum position information is included, and the inclusion error verification means verifies that the error is within the allowable error range, the optimum position information is accepted. It is a radio wave broadcast verification apparatus provided with an optimum position acceptance means.

第2の発明は、単方向通信を行う4つの放送局から予定放送時刻情報、放送局位置情報、及び放送局固有の認証子を含む電波放送を受信する受信手段と、前記認証子に基づいて、前記電波放送の偽造の有無を検証する偽造検証手段と、内部時刻情報を提供する内部時計装置と、前記電波放送を受信した時刻を示す内部時刻情報を前記内部時計装置から取得する受信時刻取得手段と、前記4つの放送局の電波放送から得られた4つの予定放送時刻情報と前記取得した内部時刻情報と予め適切に定められた測位誤差の上限値とに基づいて、当該4つの放送局の各々と自装置との間の4つの距離上限値を算出する距離上限値算出手段と、前記4つの距離上限値及び当該各距離上限値に対応する4つの放送局位置情報に基づいて、適切な数値最適化処理により、自装置の最適位置情報及びこの最適位置情報に関する含み誤差情報を算出する最適位置算出手段と、前記4つの放送局位置情報の値を頂点とした四面体の領域内に、前記最適位置情報が含まれるか否かを検証する最適位置検証手段と、前記最適位置情報に関する含み誤差情報が、予め設定された誤差許容範囲内にあるか否かを検証する含み誤差検証手段と、前記偽造検証手段により偽造無しが検証され、前記最適位置検証手段により最適位置情報が含まれる旨が検証され、且つ前記含み誤差検証手段により誤差許容範囲内にある旨が検証された場合、前記最適位置情報を受諾する最適位置受諾手段とを備えた電波放送検証装置である。   According to a second aspect of the present invention, there is provided receiving means for receiving radio broadcasts including scheduled broadcast time information, broadcast station position information, and a broadcast station-specific authenticator from four broadcast stations performing unidirectional communication, based on the authenticator. , Forgery verification means for verifying the presence or absence of forgery of the radio broadcast, an internal clock device for providing internal time information, and reception time acquisition for acquiring internal time information indicating the time of reception of the radio broadcast from the internal clock device Four broadcast stations based on means, four scheduled broadcast time information obtained from radio broadcasts of the four broadcast stations, the acquired internal time information, and a predetermined upper limit value of the positioning error. Based on distance upper limit calculation means for calculating the upper limit of four distances between each of the mobile stations and the own apparatus, and the four broadcast station position information corresponding to the four upper limit distances and the respective upper limit distances, Numerical optimization The optimum position information of the device itself and the optimum position calculation means for calculating the error information relating to the optimum position information, and the optimum position information in the tetrahedron region whose vertex is the value of the four broadcast station position information. Includes: an optimum position verifying unit that verifies whether or not included error information relating to the optimum position information is within a preset allowable error range, and the forgery verification. Means for verifying that there is no forgery, verifying that the optimal position information is included by the optimal position verification means, and verifying that the error is within an allowable error range by the included error verification means, It is a radio wave broadcasting verification apparatus provided with an optimal position acceptance means for accepting.

なお、第1及び第2の発明は、「装置」として表現したが、これに限らず、「プログラム」、「プログラムを記憶したコンピュータ読み取り可能な記憶媒体」又は「方法」としても表現することができる。   Although the first and second inventions are expressed as “devices”, the present invention is not limited thereto, and may be expressed as “programs”, “computer-readable storage media storing programs”, or “methods”. it can.

(作用)
第1及び第2の発明は、単方向通信を用いた電波放送検証装置において、偽造検証手段が認証子の検証により偽造攻撃を阻止し、最適位置情報検証手段が各放送局を頂点とした三角形又は四面体の領域内に算出された位置情報が含まれることを検証し、算出された最適位置情報の含み誤差が誤差許容範囲内にあることを検証することによって再送攻撃を阻止するので、双方向通信を用いずに偽造攻撃及び再送攻撃を防止でき、電波放送の正当性を検証することができる。
(Function)
In the first and second inventions, in the radio wave broadcast verification apparatus using unidirectional communication, the forgery verification means prevents the forgery attack by verifying the authenticator, and the optimum position information verification means is a triangle having each broadcast station as a vertex. Alternatively, it is verified that the calculated position information is included in the tetrahedron region, and the retransmission attack is prevented by verifying that the error including the calculated optimum position information is within the allowable error range. Forgery attacks and retransmission attacks can be prevented without using directed communication, and the validity of radio broadcast can be verified.

以上説明したように本発明によれば、双方向通信を用いずに偽造攻撃及び再送攻撃を防止でき、位置情報の正当性を検証できる。   As described above, according to the present invention, forgery attacks and retransmission attacks can be prevented without using two-way communication, and the validity of position information can be verified.

以下、本発明の各実施形態について図面を用いて説明するが、その前に、本発明の概要について述べる。   Hereinafter, embodiments of the present invention will be described with reference to the drawings, but before that, an outline of the present invention will be described.

(本発明の概要)
図7は本発明の概要を説明するための電磁波の単方向通信による位置情報の配信を示す模式図である。信頼される放送局Siは、自らの正確な位置座標と予定放送時刻に偽造防止用認証子を付加したものを放送内容として用意し、放送内容に示された予定放送時刻の時点でこれらを放送する。認証子は放送局Si固有の秘密鍵に基づき生成されるものであればよく、例えばデジタル署名又はメッセージ認証子(Message Authentication Code:MAC)のいずれでも構わない。
(Outline of the present invention)
FIG. 7 is a schematic diagram showing distribution of position information by unidirectional communication of electromagnetic waves for explaining the outline of the present invention. Broadcasting station S i to trusted prepares a material obtained by adding its own precise position coordinates and authenticator anti-counterfeit the scheduled broadcast time as broadcast content, these at the scheduled broadcast time indicated in the broadcast content To broadcast. Authenticator may as long as it is generated based on the broadcast station S i-specific secret key, for example, a digital signature or message authentication codes: may either (Message Authentication Code MAC).

移動端末(移動端末)内の検証モジュールMは、放送局Siの放送を受信すると同時に、内部時計により受信時刻を取得する。なお、検証モジュールM及び内部時計は、いずれも移動端末の中の不正操作が禁じられた耐タンパー保護領域に組み込まれている。 The verification module M in the mobile terminal (mobile terminal) receives the broadcast from the broadcasting station S i and acquires the reception time using an internal clock. Note that both the verification module M and the internal clock are incorporated in a tamper-resistant protection area where unauthorized operation is prohibited in the mobile terminal.

ここで、放送局Siの正確な位置を(xi,yi,zi)、放送時刻をti、検証モジュールMの受信時刻をtm、真空中の光速をcとする。このとき、たとえ移動端末の使用者を含む任意の攻撃者が偽造攻撃又は再送攻撃を試みたとしても、移動端末の検証モジュールMの位置と放送局Siの位置(xi,yi,zi)との間の距離の上限値がc(tm−ti)となることが分かる。以下にこの理由を述べる。 Here, the exact position of the broadcast station S i is (x i , y i , z i ), the broadcast time is t i , the reception time of the verification module M is t m , and the speed of light in vacuum is c. At this time, even if an arbitrary attacker including the user of the mobile terminal attempts a forgery attack or a replay attack, the position of the verification module M of the mobile terminal and the position of the broadcasting station S i (x i , y i , z It can be seen that the upper limit of the distance to i ) is c (t m −t i ). The reason for this will be described below.

偽造攻撃とは、攻撃者が過去の放送内容から推定して恣意的な位置情報を含む放送内容を「新たに」生成するか、又は、過去の放送内容の一部あるいは全部を改ざんして恣意的な位置情報を含む放送内容を生成することにより、正当な放送が遮断された環境下の移動端末に対し、移動端末の位置情報について検証モジュールMを欺こうとする攻撃と定義する。このような偽造攻撃は、放送局Siが生成する認証子の計算量的安全性が保たれている限り、認証子を検証して防止できる。具体的には、検証モジュールMは、放送内容の(xi,yi,zi,ti)と認証子signki(xi,yi,zi,ti)との整合性を検証すれば、(xi,yi,zi,ti)が不正に偽造された情報でないことを確認できる。例えば認証子がデジタル署名の場合、検証モジュールMは、放送局Siの正当な検証用公開鍵を用いて検証アルゴリズムを実行し、デジタル署名を検証すればよい。また、認証子がメッセージ認証子の場合、検証モジュールMが予め保有する放送局Siとの共通秘密鍵を用いて検証アルゴリズムを実行し、メッセージ認証子を検証すればよい。 A counterfeit attack is an arbitrary form in which an attacker presumes broadcast content and generates “new” broadcast content including arbitrary location information, or alters part or all of the past broadcast content. By generating broadcast content including specific location information, it is defined as an attack that attempts to deceive the verification module M with respect to the location information of the mobile terminal against the mobile terminal in an environment where the legitimate broadcast is blocked. Such forgery attacks, unless computational security authenticator broadcasters S i generated is maintained, can be prevented to verify the authenticator. Specifically, the verification module M verifies the consistency between the broadcast content (x i , y i , z i , t i ) and the authenticator sign ki (x i , y i , z i , t i ). Then, it can be confirmed that (x i , y i , z i , t i ) is not illegally forged information. For example, if the authenticator is the digital signature, verification module M performs a verification algorithm using the valid verification public key of the broadcaster S i, may be verified digital signature. Further, if the authenticator is a message authentication code, perform verification algorithm using the common secret key of the broadcaster S i the verification module M is beforehand held, it may be verified message authentication codes.

次に、再送攻撃とは、攻撃者が過去の放送内容を変更することなくそのまま再送することにより、正当な放送が遮断された環境下の移動端末に対し、移動端末の位置情報について検証モジュールMを欺こうとする攻撃と定義する。再送攻撃に対しては、前述した偽造攻撃が防止される前提のもと、検証モジュールMが放送時刻tiと受信時刻tmを取得するとき、攻撃者がどのような位置から再送攻撃を実行したとしても、移動端末の検証モジュールMは放送局Siから半径c(tm−ti)の球の境界および内部に含まれることが言える(二次元平面上に限定する場合は、半径c(tm−ti)の円の境界およびその境界から内部に含まれる)。なぜなら、偽造無しに再送された過去の放送内容は「情報伝達速度は決して真空中の光速を超えることができない。」とする物理学の公理に制約され、真空中においては正当な電波放送の伝達速度(真空中の光速)を超えて検証モジュールMに到達することができないため、攻撃者は検証モジュールMに対して、検証モジュールMから放送局Siまでの距離を実際より「より遠くに」偽装することしかできないからである。 Next, the replay attack is a verification module M for verifying the location information of the mobile terminal against the mobile terminal in an environment where the legitimate broadcast is blocked by retransmitting the past broadcast content as it is without changing by the attacker. Is defined as an attack that attempts to deceive. For the replay attack, on the assumption that the forgery attack described above is prevented, when the verification module M obtains the broadcast time t i and the reception time t m , the attacker executes the replay attack from any position Even so, it can be said that the verification module M of the mobile terminal is included in the boundary and the inside of the sphere having the radius c (t m −t i ) from the broadcasting station S i (when limited to a two-dimensional plane, the radius c (T m -t i ) circle boundary and included from the boundary inside). Because the past broadcast contents retransmitted without forgery are restricted by the physics axiom that "the information transmission speed can never exceed the speed of light in vacuum." Since the verification module M cannot be reached beyond the speed (the speed of light in a vacuum), the attacker makes the distance from the verification module M to the broadcasting station S i “more distant” than the verification module M. Because it can only be camouflaged.

以上が、移動端末の検証モジュールMと放送局Siとの間の距離の上限値がc(tm−ti)となることが分かる理由である。 The above is the reason why the upper limit value of the distance between the verification module M of the mobile terminal and the broadcasting station S i is c (t m −t i ).

しかしながら、現実には、放送局Siや検証モジュールMは大気中にあるため、放送局Siによる正当な放送の伝達速度は真空中の光速よりわずかに小さい値(平均的な大気中の光の位相速度は真空中の光速の約99.7%)となる。また、大気の組成密度の揺らぎによる電磁波の伝達速度への影響も場合によっては無視できない。さらに、放送局Si及び移動端末の内部時計の時刻誤差も位置誤差を生じる重要な要因である。 However, in reality, since the broadcasting station S i and the verification module M are in the atmosphere, the transmission speed of a valid broadcast by the broadcasting station S i is slightly smaller than the speed of light in the vacuum (average light in the atmosphere). The phase velocity of this is about 99.7% of the speed of light in a vacuum). In addition, the influence on the transmission speed of electromagnetic waves due to fluctuations in the composition density of the atmosphere cannot be ignored in some cases. Furthermore, the time error of the internal clock of the broadcasting station S i and the mobile terminal is also an important factor causing the position error.

そこで、再送攻撃の防止策は、これら現実の使用環境下で生じる不可避な位置誤差も考慮する必要がある。というのも、現在の技術水準では困難ではあるものの、攻撃者はこれら自発的な位置誤差の許す範囲で、正当な放送を遮断・保存した後、適切な時刻に再送する再送攻撃により、検証モジュールMから放送局Siまでの距離を実際より「より近くに」偽装することが原理上可能となるからである。 Therefore, in order to prevent retransmission attacks, it is necessary to consider inevitable position errors that occur in these actual use environments. Although it is difficult with the current state of the art, an attacker can use a replay attack to block and store a legitimate broadcast within the range allowed by these spontaneous position errors, and then retransmit it at an appropriate time. This is because it is possible in principle to disguise the distance from M to the broadcasting station S i "closer" than the actual distance.

これに伴い、攻撃者が再送攻撃により検証モジュールMから放送局Siまでの距離を「より遠くに」しか偽装できないよう、誤差をも考慮に入れて、検証モジュールMと放送局Siとの間の距離の上限値を再定義することを考える。現実の使用環境下において、電磁波の大気中の伝達速度をcair、放送局Si及び移動端末の内部時計の最大時刻誤差などにより生じる位置誤差の総和の絶対値の最大値をεとおくと、いかなる伝達速度cairに対しても必ずc≧cairが成り立つから、距離の上限値はc(tm−ti)+εとして定義すればよい(なお、時計の最大時刻誤差により生じる位置誤差は、測定時刻ti,tmに依存しない)。これらの関係を図8に示す。 Along with this, the error between the verification module M and the broadcasting station S i is also taken into account so that the attacker can disguise the distance from the verification module M to the broadcasting station S i only “farther” by a replay attack. Consider redefining the upper limit of the distance between. In an actual usage environment, let c air be the transmission speed of electromagnetic waves in the atmosphere, and ε be the maximum absolute value of the sum of position errors caused by the maximum time error of the internal clock of the broadcasting station S i and the mobile terminal. Since c ≧ c air always holds for any transmission speed c air , the upper limit value of the distance may be defined as c (t m −t i ) + ε (a position error caused by the maximum time error of the watch) Does not depend on the measurement times t i and t m ). These relationships are shown in FIG.

移動端末−放送局Si間の距離の上限値d=c(tm−ti)+εの誤差が最大となるのは、移動端末−放送局Siを結ぶ直線上にSiからの正当な放送を遮断する攻撃者が存在しない場合である。従って、距離上限値の誤差の最大値Δdは次式で示される。 Mobile terminal - of an error of the upper limit d = c (t m -t i ) + ε of the distance between the broadcast station S i is maximum, the mobile terminal - legitimate from S i on the straight line connecting the station S i This is a case where there is no attacker who blocks the broadcast. Therefore, the maximum error value Δd of the distance upper limit value is expressed by the following equation.

Δd≡(c−cair)(tm−ti)+ε
続いて、このような電磁波の単方向通信による放送局Siからの距離の上限値の測定を用いて、偽造攻撃及び再送攻撃に対して安全な、移動端末の位置算出法を述べる。簡単のため、まず初めに図9に示すように二次元平面上の位置認証に限定して考える。
Δd≡ (c−c air ) (t m −t i ) + ε
Then, using the measurements of the upper limit of the distance from the broadcast station S i by one-way communication of such electromagnetic waves, safety against counterfeiting attacks and replay attacks, describes a position calculating method of a mobile terminal. For the sake of simplicity, first of all, consideration will be given to position authentication on a two-dimensional plane as shown in FIG.

3つの放送局S1〜S3と1台の移動端末は、それぞれ高精度に同期した時計を保有し、高精度の時刻情報を取得する。各放送局Siは自らの正確な位置座標と予定放送時刻に偽造防止用認証子を付加して放送内容を作成し、この放送内容を予定放送時刻に放送する。移動端末内の検証モジュールMは、放送内容を受信すると同時に内部時計から受信時刻を取得する。以下、前述した測定法に従い、検証モジュールMは、移動端末と各放送局S1,S2,S3間の距離の上限値d=c(tm−ti)+εを得ることができる。 Each of the three broadcasting stations S 1 to S 3 and one mobile terminal has a clock synchronized with high accuracy and acquires time information with high accuracy. Each broadcasting station S i is added to its accurate position coordinates and anti-counterfeit authenticator scheduled broadcast time to create a broadcast content to broadcast the broadcast content scheduled broadcast time. The verification module M in the mobile terminal receives the broadcast content and acquires the reception time from the internal clock. Hereinafter, according to the measurement method described above, the verification module M can obtain the upper limit value d = c (t m −t i ) + ε of the distance between the mobile terminal and each of the broadcast stations S 1 , S 2 , S 3 .

ここで、3つの放送局S1〜S3を各頂点とする三角形の領域内に移動端末が位置するならば、前述した測定法が自発誤差εを含まず、さらに放送の伝達速度を真空中の光速cと見なせる理想的な場合、放送局Siからの上限値3つの全てを同時に満たす座標がただ1点に定まる。 Here, if the mobile terminal is located in a triangular area having the three broadcasting stations S 1 to S 3 as vertices, the above-described measurement method does not include the spontaneous error ε, and the transmission speed of the broadcast is reduced in vacuum. In the ideal case where the speed of light c can be considered, the coordinates that simultaneously satisfy all three upper limit values from the broadcasting station S i are determined to be only one point.

そこで、各放送局Siからの距離の上限値dによる移動端末の算出位置が放送局S1〜S3を各頂点とする三角形の領域内に含まれる場合のみ、算出位置を移動端末の正当な位置情報として受け入れ、算出位置が領域外である場合を全て拒絶することとすれば、受け入れられた位置情報は常に偽造攻撃及び再送攻撃に対して安全性が保証される。 Therefore, only when the calculated position of the mobile terminal based on the upper limit value d of the distance from each broadcasting station S i is included in a triangular area having each of the broadcasting stations S 1 to S 3 as vertices, the calculated position is determined as the validity of the mobile terminal. If the received position information is rejected when the calculated position is out of the region, the received position information is always safe against forgery attacks and retransmission attacks.

この安全性が保証される原理を、さらに別の表現で直感的に説明する。認証子により偽造が防止されている場合、前述したように、いかなる情報伝達速度も光速を超えないため(物理学の公理)、攻撃者はいかなる再送攻撃によっても、移動端末から見た放送局Siまでの距離を真の距離と比べて「より大きく」見せることしかできない。ここで背理法の考え方を用い、放送局S1〜S3を頂点とする三角形内部に含まれている移動端末の算出位置が再送攻撃による偽の位置情報であると仮定する。このとき、移動端末の真の位置が三角形の内部・外部を問わず平面上のどの点にあろうと、真の位置から偽の算出位置へ移動する際に放送局S1〜S3のうちの少なくとも一つには近づかなくてはならない。 The principle of ensuring this safety will be explained intuitively with yet another expression. When the forgery is prevented by the authenticator, as described above, since any information transmission speed does not exceed the speed of light (physics axiom), the attacker can detect the broadcast station S viewed from the mobile terminal by any re-transmission attack. The distance to i can only be shown “larger” than the true distance. Here, using the idea of the apostal method, it is assumed that the calculated position of the mobile terminal included in the triangle having vertices of the broadcasting stations S 1 to S 3 is false position information due to the retransmission attack. At this time, regardless of the point on the plane where the true position of the mobile terminal is inside or outside the triangle, when moving from the true position to the false calculation position, one of the broadcasting stations S 1 to S 3 You must get close to at least one.

しかしながら、前述した通り、攻撃者はいかなる再送攻撃によっても移動端末から放送局Siへの真の距離を「より小さく」見せることは決してできない。ゆえに仮定は誤りであり、認証子により偽造攻撃が防止されているならば、移動端末の算出位置が放送局S1〜S3を頂点とする三角形の辺又は内部に含まれている場合、その算出位置はいかなる再送攻撃によっても得ることができないという意味において移動端末の真の位置であることが保証される。 However, as described above, the attacker can never show "smaller" the true distance to the broadcasting stations S i from the mobile terminal by any replay attack. Therefore, the assumption is wrong, and if the forgery attack is prevented by the authenticator, if the calculated position of the mobile terminal is included in the side of the triangle having the broadcast stations S 1 to S 3 as vertices or inside, The calculated position is guaranteed to be the true position of the mobile terminal in the sense that it cannot be obtained by any retransmission attack.

以上の三角形の領域判定については、誤差の生じない理想的な場合を想定していた。しかしながら、図8でも述べた通り、現実には電磁波の伝達速度の揺らぎ、放送局Siと移動端末の保有する時計の時刻誤差、などの主要因により、電磁波の伝達時間測定による距離評価には通常ある程度の誤差εが伴う。このような回避困難な自発誤差εは、検証モジュールMから見て、攻撃者が再送攻撃により意図的に起こす位置のズレとは原理的に区別できない。従って、これら自発的に発生する位置情報の誤差の評価と再送攻撃により作られる位置情報のズレの評価とは本質的に独立して行うことはできないため、検証モジュールMによる評価アルゴリズムにおいては同一の手段によって自発誤差及び攻撃による位置のズレの双方を同時に評価する方が現実的かつ効率的である。 For the above triangular region determination, an ideal case in which no error occurs is assumed. However, as described in FIG. 8, in reality, the distance evaluation by measuring the electromagnetic wave transmission time is mainly due to fluctuations in the electromagnetic wave transmission speed and the time error of the clocks held by the broadcasting station Si and the mobile terminal. Usually accompanied by some error ε. Such a spontaneous error ε, which is difficult to avoid, is in principle indistinguishable from a position shift intentionally caused by a replay attack by an attacker. Therefore, since the evaluation of the error of the position information generated spontaneously and the evaluation of the deviation of the position information generated by the retransmission attack cannot be performed independently, the same evaluation algorithm is used in the verification module M. It is realistic and efficient to simultaneously evaluate both spontaneous errors and positional shifts due to attacks by means.

そこで、前述の、誤差を考慮した放送局Siから移動端末までの距離上限値c(tm−ti)+εを用いて、誤差評価と再送攻撃の防止を同時に行う。距離上限値内の誤差εの値は、放送局Si毎に電磁波の伝達状況や時刻同期精度等の諸条件が様々であることから、放送局Si毎に誤差εiとして考慮することが好ましい。このため、以下においては、より一般的に、放送局Siからの受信情報について実測結果等を踏まえ予め定められた測位誤差の上限値を、それぞれ定数εiとして与える。ここでは、適用する数値最適化法の指標に従い、誤差評価の観点から最適となる位置座標を算出してこれを真の位置情報とし、同時に得られた位置座標の潜在的な最大誤差を算出する。数値最適化法の一例としては、回帰分析等でしばしば用いられる最小二乗法が挙げられる。最小二乗法によれば、移動端末から各放送局Siまでの距離上限値diの分散をσi 2と記したとき、その総和

Figure 2008199530
Therefore, error evaluation and retransmission attack prevention are simultaneously performed using the above-described distance upper limit value c (t m −t i ) + ε from the broadcasting station S i to the mobile terminal in consideration of the error. The value of the error epsilon within a distance limit value, since the conditions such as electromagnetic wave transmission status and time synchronization accuracy for each broadcast station S i is varied, be considered as an error epsilon i for each broadcast station S i preferable. Thus, the following gives more generally, the upper limit of the predetermined positioning error Based on experimental results or the like for receiving information from a broadcast station S i, as a constant epsilon i, respectively. Here, according to the index of the numerical optimization method to be applied, the position coordinate that is optimal from the viewpoint of error evaluation is calculated and used as true position information, and the maximum potential error of the obtained position coordinates is calculated at the same time. . An example of the numerical optimization method is a least square method often used in regression analysis or the like. According to the least square method, when the variance of the distance upper limit value d i from the mobile terminal to each broadcasting station S i is denoted as σ i 2 ,
Figure 2008199530

補足すると、最適位置(xm 0,ym 0)は、分散の総和σ2の式をxmで偏微分した式Aがゼロであり、且つ同σ2の式をymで偏微分した式Bがゼロである条件で、式A,Bの連立方程式を解いた結果xm,ym(=xm 0,ym 0)として求められている。 To supplement, the optimal position (x m 0, y m 0 ) of formula A in which the sum sigma 2 expressions dispersion was partially differentiated by x m is zero, and the same sigma 2 expression was partially differentiating y m It is obtained as x m , y m (= x m 0 , y m 0 ) as a result of solving the simultaneous equations of the expressions A and B under the condition that the expression B is zero.

また、含み誤差σi(xm 0,ym 0)は、得られた最適位置(xm 0,ym 0)を分散σi 2の式に代入することにより、求められている。 Also it includes error σ i (x m 0, y m 0) , by substituting the obtained optimal position (x m 0, y m 0 ) in the equation of the variance sigma i 2, has been demanded.

しかしながら、最小二乗法は、誤差特性が正規分布に従う場合には適切な方法であるものの、要因によっては誤差特性が正規分布に従わない場合もあるため、事前に誤差特性を実測調査し、使用環境に適した数値最適化法を選択することがより望ましい。   However, although the least square method is an appropriate method when the error characteristics follow a normal distribution, the error characteristics may not follow the normal distribution depending on the factors. It is more desirable to select a numerical optimization method suitable for the above.

ここで、誤差をも含んだ適切な距離上限値c(tm−ti)+εiは、c、t、t,およびεiそれぞれの定義より移動端末の真の位置と放送局Siの間の距離より必ず大きい。従って、図10の斜線部で示されるように、移動端末の真の位置座標は、放送局S1〜S3を中心とし半径c(tm−ti)+εiである3つの円C1〜C3の全てが重なる領域に含まれることとなる。 Here, an appropriate distance upper limit value c (t m −t i ) + ε i including an error is determined based on the definitions of c, t m , t i , and ε i. Always greater than the distance between i . Therefore, as indicated by the hatched portion in FIG. 10, the true position coordinates of the mobile terminal are three circles C 1 having a radius c (t m −t i ) + ε i centered on the broadcasting stations S 1 to S 3. It will be included in a region where all -C 3 overlap.

このことを前提とし、検証モジュールMは、後述する図2に示される一連の処理手続きを実行し、移動端末の位置座標の正当性について検証する。初めに前述の通り、受信放送が位置認証に必要な3局以上を含むことを確認し、次にこれが偽造されたものでないことを検証する。次に、採用した数値最適化に基づいて領域内の最適位置を算出し、最適位置の含み誤差を算出して、含み誤差が予め設定した適正誤差範囲内(誤差許容範囲内)にあるか否かを判定する。含み誤差が適正誤差の範囲内であれば、検証モジュールMは、数値最適化に基づいて求められた領域内の最適位置を移動端末の真の位置座標として受諾する。含み誤差が適正誤差の範囲外であれば、検証モジュールMは、最適位置を攻撃者により操作された可能性が高い不正な位置座標とみなし、これを拒絶する。   Based on this premise, the verification module M executes a series of processing procedures shown in FIG. 2 described later, and verifies the validity of the position coordinates of the mobile terminal. First, as described above, it is confirmed that the received broadcast includes three or more stations necessary for position authentication, and then it is verified that this is not forged. Next, the optimum position in the region is calculated based on the adopted numerical optimization, the inclusion error of the optimum position is calculated, and whether the inclusion error is within a preset appropriate error range (error allowable range). Determine whether. If the inclusion error is within the range of the appropriate error, the verification module M accepts the optimum position in the area obtained based on the numerical optimization as the true position coordinates of the mobile terminal. If the included error is outside the range of the appropriate error, the verification module M regards the optimum position as an invalid position coordinate that is highly likely to be manipulated by an attacker, and rejects it.

移動端末の真の位置座標として受諾された場合、検証モジュールMはこの位置座標を耐タンパー保護領域にある記憶装置で安全に保存し、後に検証者がこの位置座標を物理的接触により直接読み出すこととしても良い。あるいは別の方法として、受諾された後、移動端末中の耐タンパー保護領域で保護された秘密鍵に基づいて、真の位置座標に対応した認証子を生成・付加し、この認証子を真の位置座標と共に移動端末中の保護されていない通常記憶装置に保存することとしても良い。認証子がデジタル署名の場合、検証者は移動端末の秘密鍵に対応した公開検証鍵でデジタル署名を検証する。認証子がメッセージ認証子の場合、検証者は移動端末との共通秘密鍵でメッセージ認証子を検証する。いずれにしても認証子を用いる場合、検証者は物理的に移動端末から離れていても、移動端末中の耐タンパー保護領域が有効な限り、提出された位置座標と認証子により、安全に検証を実行できる。   If accepted as the true position coordinate of the mobile terminal, the verification module M securely stores this position coordinate in a storage device in the tamper-resistant area, and the verifier then reads the position coordinate directly by physical contact. It is also good. Alternatively, after acceptance, an authenticator corresponding to the true position coordinate is generated and added based on the secret key protected by the tamper-resistant protection area in the mobile terminal, and this authenticator is It may be stored together with the position coordinates in an unprotected normal storage device in the mobile terminal. When the authenticator is a digital signature, the verifier verifies the digital signature with a public verification key corresponding to the private key of the mobile terminal. If the authenticator is a message authenticator, the verifier verifies the message authenticator with a common secret key with the mobile terminal. In any case, when using an authenticator, the verifier can safely verify with the submitted position coordinates and authenticator as long as the tamper-resistant area in the mobile terminal is valid, even if the verifier is physically away from the mobile terminal. Can be executed.

以上、簡単のため二次元平面上の位置認証に限って説明したが、二次元平面上の位置認証に限らず、三次元空間における位置認証においても同様の考え方を適用することができる。このことは、自発誤差のない理想的な場合と、自発誤差のある現実の場合とのいずれでも同様である。   As described above, for the sake of simplicity, the description is limited to the position authentication on the two-dimensional plane. However, the same concept can be applied not only to the position authentication on the two-dimensional plane but also to the position authentication in the three-dimensional space. This is the same in both an ideal case without spontaneous error and an actual case with spontaneous error.

但し、三次元空間の場合、座標の自由度が1増えるため、具体的な領域判定においては図11に示されるように、算出された移動端末の最適位置が、3つの放送局S1〜S3を各頂点とする三角形の代わりに4つの放送局S1〜S4を各頂点とする四面体の境界及び内部に含まれることを検証することとなる。このとき算出される最適位置は、4つの放送局S1〜S4を中心に持ち、誤差も考慮した距離上限値di=c(tm−ti)+εiを半径とする4つの球により囲まれた空間領域に含まれることとなる。 However, in the case of a three-dimensional space, the degree of freedom of coordinates is increased by 1. Therefore, in the specific area determination, as shown in FIG. 11, the calculated optimal position of the mobile terminal is three broadcasting stations S 1 to S. It is verified that it is included in the boundary and inside of a tetrahedron having four broadcasting stations S 1 to S 4 as vertices instead of triangles having vertices as 3 vertices. The optimum positions calculated at this time are four spheres having four broadcast stations S 1 to S 4 as the center and having a radius of an upper limit distance d i = c (t m −t i ) + ε i considering the error. It will be included in the space area surrounded by.

なお、前述同様に、最小二乗法によれば、移動端末から各放送局Siまでの距離上限値diの分散をσi 2と記したとき、その総和

Figure 2008199530
As described above, according to the least square method, when the variance of the distance upper limit value d i from the mobile terminal to each broadcasting station S i is denoted as σ i 2 ,
Figure 2008199530

具体的な処理のフローチャートも、図2の三角形の領域判定に代えて、図3に示すように四面体の領域判定を用いることとなる。   Also in the flowchart of the specific process, instead of the triangular area determination in FIG. 2, tetrahedral area determination is used as shown in FIG.

以上が本発明の概要である。続いて、本発明の具体的な実施形態の説明に移る。   The above is the outline of the present invention. Subsequently, a description will be given of a specific embodiment of the present invention.

(第1の実施形態)
図1は本発明の第1の実施形態に係る電波放送検証装置を内蔵した移動端末の構成を示す模式図である。この移動端末10は、カメラ付き携帯電話であり、内部時計11、内部時計更新時刻情報格納部12、耐タンパー性保証パラメータ格納部13、受信部14、受信情報格納部15、復調部16、時刻/認証子検証部17、位置情報算出部18、位置情報検証部19、時刻情報格納部20、スイッチ21、タイミング制御部22、シャッター23、撮像素子24、電子ファイル生成部25、ハッシュ値生成部26、デジタル署名生成部27、署名付き電子ファイル格納部28及び耐タンパー保護領域29を備えている。なお、スイッチ21、電子ファイル生成部25及び署名付き電子ファイル格納部28は、主にカメラに対応し、他の要素11〜20が主に電波放送検証装置に対応し、22〜24,26〜28が主に電波放送検証装置を用いた時刻位置認証装置に対応する。なお、時刻位置認証装置は、移動端末10の時刻情報と位置情報及び移動端末10が生成する電子ファイルに付加された時刻情報と位置情報の正当性を認証する装置である。また、時刻/認証子検証部17、位置情報算出部18及び位置情報検証部19は、前述した検証モジュールMに相当する。
(First embodiment)
FIG. 1 is a schematic diagram showing the configuration of a mobile terminal incorporating a radio broadcast verification apparatus according to the first embodiment of the present invention. The mobile terminal 10 is a mobile phone with a camera, and includes an internal clock 11, an internal clock update time information storage unit 12, a tamper resistance guarantee parameter storage unit 13, a reception unit 14, a reception information storage unit 15, a demodulation unit 16, a time / Authenticator verification unit 17, position information calculation unit 18, position information verification unit 19, time information storage unit 20, switch 21, timing control unit 22, shutter 23, image sensor 24, electronic file generation unit 25, hash value generation unit 26, a digital signature generation unit 27, a signed electronic file storage unit 28, and a tamper resistant protection area 29. The switch 21, the electronic file generation unit 25, and the signed electronic file storage unit 28 mainly correspond to the camera, and the other elements 11 to 20 mainly correspond to the radio wave broadcast verification apparatus. Reference numeral 28 corresponds to a time position authentication apparatus mainly using a radio wave broadcast verification apparatus. The time position authentication apparatus is an apparatus that authenticates the time information and position information of the mobile terminal 10 and the validity of the time information and position information added to the electronic file generated by the mobile terminal 10. The time / authenticator verification unit 17, the location information calculation unit 18, and the location information verification unit 19 correspond to the verification module M described above.

また、移動端末10は、各機能を実現するためのハードウェア構成、又はハードウェアとソフトウェアとの組み合わせ構成として実現されている。ソフトウェアは、予め記憶媒体又はネットワークからインストールされ、その機能を実現させるためのプログラムからなる。ソフトウェアで実現可能な要素としては、例えば、復調部16、時刻/認証子検証部17、位置情報算出部18、位置情報検証部19、電子ファイル生成部25、ハッシュ値生成部26及びデジタル署名生成部27が挙げられる。   The mobile terminal 10 is realized as a hardware configuration for realizing each function or a combination configuration of hardware and software. The software is installed from a storage medium or a network in advance, and includes a program for realizing the function. Elements that can be realized by software include, for example, a demodulation unit 16, a time / authenticator verification unit 17, a location information calculation unit 18, a location information verification unit 19, an electronic file generation unit 25, a hash value generation unit 26, and a digital signature generation. Part 27 is cited.

ここで、内部時計11は、耐タンパー保護領域29内で動作し、各放送局Siの持つ時計と同期する高精度な時計であり、内部時刻情報を時刻情報格納部20に提供する機能と、不正操作を検知すると直ちに正常動作を停止する機能をもっている。なお、利用者による内部時計11の操作は禁止されている。また、放送局Siとしては、地上の基地局でもよく、船上の移動局でもよい。すなわち、放送局Siは、信頼できる放送局であり、且つ予定放送時刻における放送局位置情報が正確な放送局であれば、船や車などの乗物の速度で移動する放送局であってもよい。放送局Siが移動してもよいことは、本実施形態が単方向通信を前提とすることによる。また、放送局Siとしては、予定放送時刻情報及び放送局位置情報と、MAC(Message Authentication Code)あるいはデジタル署名方式が用いられる認証子と、を電波放送で発信するものであればよい。MACによる認証子は、放送局Si及び移動端末10間の共通秘密鍵とハッシュ関数に基づいて生成される。デジタル署名方式による認証子は、放送局Siの署名鍵と公開検証鍵とに基づいて生成される。 Here, the internal clock 11 is a highly accurate clock that operates within the tamper-resistant protection area 29 and is synchronized with the clock of each broadcasting station Si , and has a function of providing the internal time information to the time information storage unit 20. It has a function to stop normal operation as soon as an unauthorized operation is detected. Note that the operation of the internal clock 11 by the user is prohibited. The broadcasting station Si may be a ground base station or a mobile station on board. That is, the broadcast station Si is a reliable broadcast station and can be a broadcast station that moves at the speed of a vehicle such as a ship or a car as long as the broadcast station position information at the scheduled broadcast time is accurate. Good. The broadcasting station S i may move because the present embodiment is premised on unidirectional communication. The broadcast station Si may be any broadcast station that transmits scheduled broadcast time information and broadcast station position information, and an authenticator using a MAC (Message Authentication Code) or a digital signature method. Authenticator by MAC is generated based on the common secret key and a hash function between the broadcast station S i and the mobile terminal 10. Authenticator by the digital signature scheme is generated based on the signature key of a broadcast station S i and the public verification key.

内部時計更新時刻情報格納部12は、図示しない管理センタにより定期的又は不定期に更新記憶されるメモリであり、内部時計11を管理センタが同期させた時刻を示す同期時刻情報及び有効期限を保持し、撮影毎に、同期時刻情報及び有効期限をそれぞれデジタル署名生成部27及び署名付き電子ファイル格納部28に送出する機能をもっている。   The internal clock update time information storage unit 12 is a memory that is regularly or irregularly updated and stored by a management center (not shown), and holds synchronization time information indicating the time when the management center synchronizes the internal clock 11 and an expiration date. For each shooting, it has a function of sending the synchronization time information and the expiration date to the digital signature generation unit 27 and the electronic file storage unit with signature 28, respectively.

耐タンパー性保証パラメータ格納部13は、耐タンパー保護領域29に設けられ、耐タンパー性保証パラメータを格納するものであり、耐タンパー保護領域29に外部から不正操作が行われた場合、この不正操作を検知してただちに耐タンパー性保証パラメータをゼロ値にする機能をもっている。   The tamper resistance guarantee parameter storage unit 13 is provided in the tamper resistance protection area 29 and stores a tamper resistance guarantee parameter. When an unauthorized operation is performed on the tamper resistance protection area 29 from the outside, It has a function to immediately set the tamper resistance guarantee parameter to zero.

受信部14は、単方向通信を行う3つの放送局Si(但し、i=1,2,3)から無線で送信される予定放送時刻情報、放送局位置情報、及び放送局固有の認証子を含む電波放送を受信して受信情報を生成する機能を有し、具体的には無線による標準放送と補正放送のための高感度受信回路から成る。 The receiving unit 14 includes scheduled broadcast time information, broadcast station position information, and a broadcast station-specific authenticator transmitted wirelessly from three broadcast stations S i (where i = 1, 2, 3) performing unidirectional communication. It has a function of generating reception information by receiving radio broadcasts including, specifically, a high-sensitivity receiving circuit for wireless standard broadcasting and correction broadcasting.

ここで、標準放送とは、例えばGPS測位衛星の送信情報のように、高精度な「放送局の位置情報」と「予定した放送時刻情報」の2つが含まれた電波放送を指す。さらに、送信情報の放送局を識別しその正当性を保証するため、例えば放送内容を反映したデジタル署名など、放送局に固有な認証子が付加されている。   Here, the standard broadcast refers to a radio broadcast including two pieces of high-accuracy “position information of a broadcasting station” and “scheduled broadcast time information”, such as transmission information of a GPS positioning satellite. Further, in order to identify the broadcast station of the transmission information and guarantee its validity, an authenticator unique to the broadcast station, such as a digital signature reflecting the broadcast content, is added.

受信情報格納部15は、タイミング制御部22から要求を受けると、直ちに受信部14から受信情報を取得・記憶する機能をもっている。   The reception information storage unit 15 has a function of acquiring and storing reception information from the reception unit 14 immediately upon receiving a request from the timing control unit 22.

復調部16は、受信情報格納部15内の受信情報を読出可能なデータ形式へ復調し、受信情報を時刻/認証子検証部17に送出する機能をもっている。   The demodulation unit 16 has a function of demodulating the reception information in the reception information storage unit 15 into a readable data format and sending the reception information to the time / authenticator verification unit 17.

時刻/認証子検証部17は、復調部16から受けた受信情報に関し、時刻情報に基づく検証と、認証子に基づく検証とを実行するものである。時刻/認証子検証部17は、時刻情報に基づく検証に関しては、受信情報に含まれる放送予定時刻情報と時刻情報格納部20が取得した内部時刻情報(受信時刻情報)とを比較し、受信時刻情報が全ての放送予定時刻情報よりも後か否かを検証する機能をもっている。   The time / authenticator verification unit 17 executes verification based on the time information and verification based on the authenticator for the reception information received from the demodulation unit 16. For verification based on time information, the time / authenticator verification unit 17 compares the scheduled broadcast time information included in the reception information with the internal time information (reception time information) acquired by the time information storage unit 20, and receives the reception time. It has a function of verifying whether the information is later than all scheduled broadcast time information.

この検証で後の場合、時刻/認証子検証部17は、受信情報に含まれる認証子に基づいて電波放送の偽造の有無を判定する機能を有し、具体的には、復調部16から受けた受信情報に対し、標準放送局Siからのものであるか、伝搬経路において改ざんされていないか、の2点に関して認証子を用いて検証する。ここでは具体例として初めに、認証子が公開鍵暗号方式に基づくデジタル署名である場合を考える。各放送局Siは、それぞれが固有に持つ秘密鍵を用いて、送信情報のハッシュ値を復号してデジタル署名を生成し、このデジタル署名を認証子として送信情報のメッセージ部に付加する。時刻/認証子検証部17は、予め保持した各放送局Siの正当な公開鍵を用いて、受信情報に含まれる認証子を暗号化し、得られた暗号化認証子と、受信情報のメッセージ部のハッシュ値とを比較し、両者が等しい場合、受信情報を正当と認める。 In the later case of this verification, the time / authenticator verification unit 17 has a function of determining the presence / absence of forgery of radio broadcast based on the authenticator included in the received information. on the received information, or is from the standard broadcast station S i, or not tampered in the propagation path, is verified using the authentication code with respect to two points. Here, as a specific example, first, consider a case where the authenticator is a digital signature based on a public key cryptosystem. Each broadcasting station Si uses a private key that is unique to each broadcasting station to generate a digital signature by decrypting the hash value of the transmission information, and adds this digital signature as an authenticator to the message portion of the transmission information. The time / authenticator verification unit 17 encrypts the authenticator included in the reception information by using the legitimate public key of each broadcasting station S i held in advance, and the obtained encrypted authenticator and the message of the reception information If the two are equal, the received information is accepted as valid.

位置情報算出部18は、時刻/認証子検証部17により正当と認められた3つの放送局Siの標準放送の受信情報に含まれる3つの予定放送時刻情報及び放送局位置情報と、時計情報格納部20が取得した内部時刻情報と予め適切に定められた含み測位誤差の上限値とに基づいて、当該3つの放送局の各々と自装置との間の3つの距離上限値を算出する機能と、3つの距離上限値及び当該各距離上限値に対応する3つの放送局位置情報に基づいて、受信情報の誤差特性に応じた適切な数値最適化処理のもと、移動端末10の最適位置情報および各放送局からの受信情報に対して最適位置情報が有する含み誤差を算出するものであり、最適位置情報を位置情報検証部19に送出する機能と、位置情報検証部19からの制御により、位置情報をデジタル署名生成部27及び署名付き電子ファイル格納部28に送出する機能をもっている。なお、「適切に定められた」とは、例えば、実測結果等を踏まえて定められたことを意味している。 Position information calculator 18, and three scheduled broadcast time information and the broadcast station position information included in the received information of the standard broadcast three broadcast stations S i, which is justified by the time / authenticator verification section 17, clock information A function of calculating three upper limit values of distance between each of the three broadcasting stations and the own apparatus based on the internal time information acquired by the storage unit 20 and the upper limit value of the included positioning error appropriately determined in advance. And the optimal position of the mobile terminal 10 based on the three distance upper limit values and the three broadcast station position information corresponding to the distance upper limit values, under appropriate numerical optimization processing according to the error characteristics of the received information. Information and the reception information from each broadcasting station are used to calculate the error included in the optimum position information. The function for sending the optimum position information to the position information verification unit 19 and the control from the position information verification unit 19 , Location information It has a function of sending out the barrel signature generation unit 27 and the signed electronic file storage unit 28. Note that “appropriately determined” means determined based on actual measurement results, for example.

ここで、位置情報算出部18における算出過程について補足説明する。本実施形態は、二次元平面の場合であるので、地上の3つの放送局をSiとすると、標準放送には放送局Siの正確な位置情報(x,y)と予定放送時刻情報tが含まれている。仮にここで数値最適化に最小二乗法を採用するものとすると、電磁波の速度をc、移動端末10の位置情報を(xm,ym)、受信時刻情報をtm、放送局Siからの受信情報が含む測位誤差の上限値をεiとして、前記の[数1]に従い、移動端末10の最適位置情報(xm 0,ym 0)と、各放送局Siからの受信情報に対して(xm 0,ym 0)が有する含み誤差σi(xm 0,ym 0)を算出する。 Here, the calculation process in the position information calculation unit 18 will be supplementarily described. Since this embodiment is a two-dimensional plane, if three terrestrial broadcasting stations are designated as S i , the standard broadcast includes accurate position information (x i , y i ) and scheduled broadcasting time for the broadcasting station S i. information t i are included. If the least square method is adopted here for numerical optimization, the velocity of electromagnetic waves is c, the position information of the mobile terminal 10 is (x m , y m ), the reception time information is t m, and the broadcasting station S i The upper limit value of the positioning error included in the received information of ε is ε i , and the optimum position information (x m 0 , y m 0 ) of the mobile terminal 10 and the received information from each broadcasting station S i according to the above [Equation 1]. is calculated with respect to the (x m 0, y m 0 ) includes error σ i (x m 0, y m 0) having the.

位置情報検証部19は、3つの放送局Siの電波放送から得られた3つの放送局位置情報の値を頂点とした三角形の領域内に、位置情報算出部18が算出した移動端末10の最適位置情報が含まれ、且つその含み誤差があらかじめ設定された誤差許容範囲内にあるか否かを検証する機能と、時刻/認証子検証部17により偽造無しが検証され、三角形の領域内に最適位置情報が含まれる旨が検証され、且つその含み誤差があらかじめ設定された誤差許容範囲内にある旨が検証された場合、移動端末10の最適位置情報を受諾する機能と、最適位置情報を受諾した後に、位置情報算出部18に最適位置情報をデジタル署名生成部27へ送るように要求し、時刻情報格納部20に内部時刻情報をデジタル署名生成部27へ送るように要求する機能をもっている。 Location information verification unit 19, the three broadcasting station S i triangles in a region where the value of the three broadcasting station position information obtained from a radio wave broadcast and the apex of, the mobile terminal 10 by the position information calculating unit 18 is calculated A function for verifying whether or not the optimal position information is included and the included error is within a preset allowable error range and the time / authenticator verification unit 17 verify that there is no forgery, and within the triangular area When it is verified that the optimum position information is included and the inclusion error is verified to be within a preset allowable error range, the function for accepting the optimum position information of the mobile terminal 10 and the optimum position information are A function that requests the position information calculation unit 18 to send the optimum position information to the digital signature generation unit 27 and requests the time information storage unit 20 to send the internal time information to the digital signature generation unit 27 after the acceptance. It has.

なお、位置情報検証部19が位置情報の検証の正当性を保証するには、内部時計11の精度の高さが本質的である。高精度な内部時計の現実的な候補として、現在複数のメーカーにより製造・販売されている恒温槽付き小型水晶発振器が上げられる。各社の発行する性能評価カタログによると、これらは典型的な水準として1日の誤差5×10-10[s/day]程度の安定性がすでに達成されており、占有体積は携帯端末に組み込める程度に小さく、また消費電力も小さいことから、提案方式の内部時計として十分使用可能と考えられる。また、非常に近い将来の候補として、2005年アメリカのNIST(米国標準技術局)によって発表されたチップ規模原子時計が挙げられる(S. Knappe, V. Gerginov, P.D.D. Schwindt, V. Shah, H.G. Robinson, L. Hollberg and J. Kitching, “Atomic vapor cells for chip-shale atomic clocks with improved long-term frequency stability”, Optics Letters, vol. 30, no. 18, Sep. 2005, pp. 2351-2353.を参照)。 Note that the high accuracy of the internal clock 11 is essential for the positional information verification unit 19 to guarantee the validity of verification of the positional information. As a realistic candidate for a high-precision internal clock, there is a small crystal oscillator with a thermostatic chamber that is currently manufactured and sold by several manufacturers. According to the performance evaluation catalogs issued by each company, these have already achieved a stability of an error of 5 × 10 -10 [s / day] as a typical level, and the occupied volume can be incorporated into a mobile terminal. Therefore, it can be used as an internal clock of the proposed method. Another candidate in the very near future is the chip-scale atomic clock announced by the US National Institute of Standards and Technology (NIST) in 2005 (S. Knappe, V. Gerginov, PDD Schwindt, V. Shah, HG Robinson). , L. Hollberg and J. Kitching, “Atomic vapor cells for chip-shale atomic clocks with improved long-term frequency stability”, Optics Letters, vol. 30, no. 18, Sep. 2005, pp. 2351-2353. reference).

NISTの発表によれば、このチップ規模原子時計は、1日の誤差5×10-11[s/day]という安定性を達成している。このようなチップ規模原子時計は、占有体積や消費電力が小さいので、腕時計、移動端末及びRFIDタグなどの小型デバイスへの組み込みにも適している。また、このチップ規模原子時計は、MEMS(micro-electro-mechanical systems)向け生産技術を用い、ウエハー内で集積して製造可能なため、製造コストを低減可能となっている。 According to the NIST announcement, this chip-scale atomic clock has achieved a stability of 1 day error of 5 × 10 −11 [s / day]. Since such a chip-scale atomic clock has a small occupied volume and low power consumption, it is suitable for incorporation into small devices such as wristwatches, mobile terminals, and RFID tags. In addition, since this chip-scale atomic clock can be manufactured by being integrated in a wafer using a production technology for MEMS (micro-electro-mechanical systems), the manufacturing cost can be reduced.

時刻情報格納部20は、タイミング制御部22から要求を受けると直ちに内部時計11から時刻情報を取得・記憶するものであり、位置情報検証部19から許可を得た後、取得した時刻情報をデジタル署名生成部27に与える機能をもっている。   The time information storage unit 20 acquires and stores time information from the internal clock 11 immediately upon receiving a request from the timing control unit 22. After obtaining permission from the position information verification unit 19, the time information storage unit 20 digitally stores the acquired time information. It has a function to be given to the signature generation unit 27.

スイッチ21は、オン状態においてシャッター23を作動させ、同時にタイミング制御部22へオン状態であることを知らせる。   The switch 21 operates the shutter 23 in the on state, and simultaneously notifies the timing control unit 22 that it is in the on state.

タイミング制御部22は、スイッチ21がオン状態になると直ちに、受信情報格納部15が受信情報を、時刻情報格納部20が内部時計11の内部時刻情報を、それぞれ同時に取得・記憶するよう制御を行う。   As soon as the switch 21 is turned on, the timing control unit 22 performs control so that the reception information storage unit 15 acquires and stores the reception information and the time information storage unit 20 acquires and stores the internal time information of the internal clock 11 simultaneously. .

シャッター23は、スイッチ21により作動する開閉機構である。
撮像素子24は、シャッター23が開状態のとき、前方の被写体を撮像し、撮像結果を含む出力信号を電子ファイル生成部25に送出するものである。
The shutter 23 is an opening / closing mechanism that is operated by the switch 21.
When the shutter 23 is in the open state, the image sensor 24 captures an object in front and sends an output signal including the imaging result to the electronic file generator 25.

電子ファイル生成部25は、シャッター23作動後、撮像素子24から受けた出力信号に基づいて、画像を表す電子ファイルを生成する機能と、電子ファイルをハッシュ値生成部26及び署名付き電子ファイル格納部28に送出する機能とをもっている。   The electronic file generation unit 25 has a function of generating an electronic file representing an image based on an output signal received from the image sensor 24 after the shutter 23 is operated, a hash value generation unit 26 and an electronic file storage unit with a signature. 28.

なお、スイッチ21、シャッター23、撮像素子24、電子ファイル生成部25及び署名付き電子ファイル格納部28は、カメラ付き携帯電話のカメラに対応する要素である。   Note that the switch 21, the shutter 23, the image sensor 24, the electronic file generation unit 25, and the electronic file storage unit with signature 28 are elements corresponding to the camera of the camera-equipped mobile phone.

ハッシュ値生成部26は、電子ファイル生成部25から受けた電子ファイルから一方向性関数と見なせる演算を用いてハッシュ値を生成し、得られたハッシュ値をデジタル署名生成部27へ送出する機能をもっている。   The hash value generation unit 26 has a function of generating a hash value from the electronic file received from the electronic file generation unit 25 using an operation that can be regarded as a one-way function, and sending the obtained hash value to the digital signature generation unit 27. Yes.

デジタル署名生成部27は、時刻/認証子検証部17による判定の結果が偽造無しを示し、且つ位置情報検証部19による判定結果が再送無しを示す場合、内部時刻情報及び自装置の位置情報に基づいて、電子ファイルのデジタル署名を生成するものである。   When the determination result by the time / authenticator verification unit 17 indicates that there is no forgery and the determination result by the position information verification unit 19 indicates that there is no retransmission, the digital signature generation unit 27 includes the internal time information and the position information of the own device. Based on this, a digital signature of the electronic file is generated.

具体的にはデジタル署名生成部27は、ハッシュ値生成部26から受けたハッシュ値に対し、位置情報算出部18から受けた位置情報と、時刻情報格納部20から受けた内部時刻情報(受信時刻情報)と、内部時計更新時刻情報格納部12から受けた同期時刻情報及び有効期限とを付加して署名対象データを作成し、この署名対象データに対し、移動端末10固有の秘密鍵に基づいて復号処理を実行してデジタル署名を生成し、得られたデジタル署名を署名付き電子ファイル格納部28に送出する機能をもっている。   Specifically, the digital signature generation unit 27 receives the position information received from the position information calculation unit 18 and the internal time information received from the time information storage unit 20 (reception time) for the hash value received from the hash value generation unit 26. Information) and the synchronization time information received from the internal clock update time information storage unit 12 and the expiration date are added to create signature target data, and the signature target data is created based on the private key unique to the mobile terminal 10. It has a function of executing a decryption process to generate a digital signature and sending the obtained digital signature to the electronic file storage unit 28 with signature.

署名付き電子ファイル格納部28は、電子ファイル生成部25から受けた電子ファイルに対し、位置情報算出部18から受けた位置情報と、時刻情報格納部20から受けた内部時刻情報(受信時刻情報)と、内部時計更新時刻情報格納部12から受けた同期時刻情報及び有効期限と、デジタル署名生成部27から受けたデジタル署名とを付加し、これら電子ファイル、位置情報、内部時刻情報、同期時刻情報、有効期限及びデジタル署名を1組として記憶する機能をもっている。   The signed electronic file storage unit 28 receives the position information received from the position information calculation unit 18 and the internal time information (reception time information) received from the time information storage unit 20 for the electronic file received from the electronic file generation unit 25. And the synchronization time information and expiration date received from the internal clock update time information storage unit 12 and the digital signature received from the digital signature generation unit 27, and these electronic file, position information, internal time information, and synchronization time information And has a function of storing an expiration date and a digital signature as a set.

耐タンパー保護領域29は、内部時計11、内部時計更新時刻情報格納部12、耐タンパー性保証パラメータ格納部13、受信部14、受信情報格納部15、復調部16、時刻/認証子検証部17、位置情報算出部18、位置情報検証部19、時刻情報格納部20、タイミング制御部22、電子ファイル生成部25、ハッシュ値生成部26、デジタル署名生成部27に耐タンパー性を持たせて保護するものであり、具体的には、耐タンパー保護領域29に外部から不正操作が行われた場合、この不正操作を検知してただちに前述した各要素11〜20,22,25〜27を無効にする機能をもっている。ここで、無効にする機能は、各要素のデータ又はプログラムを消去すればよい。   The tamper resistant protection area 29 includes an internal clock 11, an internal clock update time information storage unit 12, a tamper resistance guarantee parameter storage unit 13, a reception unit 14, a reception information storage unit 15, a demodulation unit 16, and a time / authenticator verification unit 17. The position information calculation unit 18, the position information verification unit 19, the time information storage unit 20, the timing control unit 22, the electronic file generation unit 25, the hash value generation unit 26, and the digital signature generation unit 27 are protected by providing tamper resistance. Specifically, when an unauthorized operation is performed on the tamper resistant protection area 29 from the outside, each of the elements 11 to 20, 22, 25 to 27 described above is invalidated immediately after the unauthorized operation is detected. It has a function to do. Here, the function to be invalidated may be to erase the data or program of each element.

次に、以上のように構成された移動端末の動作を図2のフローチャートを用いて説明する。   Next, the operation of the mobile terminal configured as described above will be described using the flowchart of FIG.

スイッチ21は、利用者の操作により、オン状態においてシャッター23を開状態に作動させ、同時にタイミング制御部22へオン状態であることを知らせる。   The switch 21 is operated by the user to activate the shutter 23 in the on state, and simultaneously notifies the timing control unit 22 that the shutter 23 is in the on state.

撮像素子24は、シャッター23が開状態のとき、前方の被写体を撮像し、撮像結果を含む出力信号を電子ファイル生成部25に送出する。   When the shutter 23 is in the open state, the image sensor 24 captures a subject in front and sends an output signal including the imaging result to the electronic file generator 25.

電子ファイル生成部25は、この出力信号に基づいて、画像を表す電子ファイルを生成し、この電子ファイルをハッシュ値生成部26及び署名付き電子ファイル格納部28に送出する。   The electronic file generation unit 25 generates an electronic file representing an image based on the output signal, and sends the electronic file to the hash value generation unit 26 and the signed electronic file storage unit 28.

一方、タイミング制御部22は、スイッチ21がオン状態になると直ちに、受信情報格納部15が受信情報を、時刻情報格納部20が内部時計11の内部時刻情報を、それぞれ同時に取得・記憶するよう制御を行う(ST1)。   On the other hand, as soon as the switch 21 is turned on, the timing control unit 22 controls the reception information storage unit 15 to acquire and store the reception information and the time information storage unit 20 to acquire and store the internal time information of the internal clock 11 at the same time. (ST1).

復調部16は、受信情報格納部15内の受信情報を読出可能なデータ形式へ復調し、受信情報を時刻/認証子検証部17に送出する。   The demodulator 16 demodulates the received information in the received information storage unit 15 into a readable data format, and sends the received information to the time / authenticator verification unit 17.

時刻/認証子検証部17は、各放送局からの各受信情報が3局分以上あるか否かを判定し(ST2)、否の場合にはステップST5に移行して、移動端末10が得た受信情報を攻撃による不正として拒絶する。   The time / authenticator verification unit 17 determines whether or not each piece of received information from each broadcasting station is equal to or more than three stations (ST2). If not, the process proceeds to step ST5 to obtain the mobile terminal 10. The received information is rejected as fraud due to an attack.

次に、時刻/認証子検証部17は、時刻情報格納部20から取得した内部時刻情報(受信時刻情報)と、受信情報内の予定放送時刻情報とを比較し、受信時刻情報が全ての予定放送時刻情報よりも後であるか否かを検証し(ST3)、否の場合にはステップST5に移行して、受信情報を拒絶する。   Next, the time / authenticator verification unit 17 compares the internal time information (reception time information) acquired from the time information storage unit 20 with the scheduled broadcast time information in the reception information, and the reception time information is all scheduled. It is verified whether or not it is later than the broadcast time information (ST3). If not, the process proceeds to step ST5 and the received information is rejected.

次に、時刻/認証子検証部17は、受信情報の認証子に基づいて電波放送の偽造の有無、すなわち、認証子が正当か否かを判定する(ST4)。なお、ステップST2〜ST4の判定は、いずれの順序で行ってもよく、また、後述するステップST6〜ST8の間で行ってもよい。また、ステップST2〜ST4のいずれかの判定結果が正当を示さなければ処理を中止するが(ST5)、ここでは受信情報を正当と認めた場合を述べる。   Next, the time / authenticator verification unit 17 determines the presence / absence of forgery of radio broadcast based on the authenticator of the received information, that is, whether the authenticator is valid (ST4). The determinations in steps ST2 to ST4 may be performed in any order, or may be performed between steps ST6 to ST8 described later. If any of the determination results in steps ST2 to ST4 does not indicate validity, the process is stopped (ST5). Here, a case where the received information is recognized as valid will be described.

位置情報算出部18は、3つの放送局S1〜S3の電波放送から得られた3つの予定放送時刻情報t1〜t3と取得した内部時刻情報(受信時刻情報)tmと予め適切に定められた測位誤差の上限値ε1〜ε3とに基づいて、当該3つの放送局S1〜S3の各々と移動端末10との間の3つの距離上限値d1〜d3を算出する。 The position information calculation unit 18 is preliminarily appropriate to the three scheduled broadcast time information t 1 to t 3 obtained from the radio broadcasts of the three broadcasting stations S 1 to S 3 and the acquired internal time information (reception time information) t m. based on the upper limit value ε 13 of positioning error defined in the three distance limit d 1 to d 3 between each mobile terminal 10 of the three broadcasting station S 1 to S 3 calculate.

しかる後、位置情報算出部18は、3つの距離上限値d1〜d3及び当該各距離上限値d1〜d3に対応する3つの放送局位置情報(x1,y1), (x2,y2), (x3,y3)に基づいて、最小二乗法により、当該移動端末10の最適位置情報(xm 0,ym 0)及びこの最適位置情報を基に各放送局Siからの受信情報が有する含み誤差情報σi(xm 0,ym 0)を算出し(ST6)、これら算出結果(xm 0,ym 0),σi(xm 0,ym 0)を位置情報検証部19に送出する。 Thereafter, the position information calculating section 18, three broadcast station position information corresponding to three distance limit d 1 to d 3 and the respective distance limit d 1 ~d 3 (x 1, y 1), (x 2, y 2), (based on x 3, y 3), by the least squares method, the optimum position information (x m 0 of the mobile terminal 10, y m 0) and the broadcasting station on the basis of the optimum position information The included error information σ i (x m 0 , y m 0 ) included in the received information from S i is calculated (ST6), and these calculation results (x m 0 , y m 0 ), σ i (x m 0 , y m 0 ) is sent to the position information verification unit 19.

位置情報検証部19は、算出された移動端末10の最適位置情報(xm 0,ym 0)が、3つの放送局S1〜S3を頂点とした三角形の領域内に含まれるか否かを検証し(ST7)、否の場合にはステップST9に移行して、最適位置情報(xm 0,ym 0)を攻撃による不正として拒絶する。 The position information verification unit 19 determines whether or not the calculated optimum position information (x m 0 , y m 0 ) of the mobile terminal 10 is included in a triangular area having the three broadcasting stations S 1 to S 3 as vertices. (ST7), if not, the process moves to step ST9, and the optimum position information (x m 0 , y m 0 ) is rejected as an illegal act.

続いて、位置情報検証部19は、最適位置の含み誤差σi(xm 0,ym 0)が、予め設定された誤差許容範囲内にあるか否かを判定し(ST8)、否の場合にはステップST9に移行して、最適位置情報(xm 0,ym 0)を不正として拒絶する。 Subsequently, the position information verification unit 19 determines whether or not the error σ i (x m 0 , y m 0 ) of the optimum position is within a preset error tolerance range (ST8). In this case, the process proceeds to step ST9, where the optimum position information (x m 0 , y m 0 ) is rejected as illegal.

ステップST8の結果、誤差許容範囲内の場合には、位置情報検証部19は、最適位置情報(xm 0,ym 0)を移動端末10の真の位置として受諾し(ST10)、位置情報の検証を終了する。 If the result of step ST8 is within the allowable error range, the position information verification unit 19 accepts the optimum position information (x m 0 , y m 0 ) as the true position of the mobile terminal 10 (ST10), and the position information End the verification.

以下、移動端末10は、電子ファイルのハッシュ値に(最適)位置情報、内部時刻情報、同期時刻情報及び有効期限を付加して署名対象データを作成し、署名対象データからデジタル署名を生成し、このデジタル署名を電子ファイルに付加して記憶する。   Hereinafter, the mobile terminal 10 creates signature target data by adding (optimum) position information, internal time information, synchronization time information, and an expiration date to the hash value of the electronic file, generates a digital signature from the signature target data, This digital signature is added to the electronic file and stored.

上述したように本実施形態によれば、無線で送信される予定放送時刻情報及び放送局位置情報に、放送局固有の認証子を付与し、この認証子に基づいて偽造の有無を判定することにより、偽造攻撃を阻止できる。これに加え、各放送局の放送局位置情報のうち、3つの放送局位置情報を頂点とした三角形の領域内に、放送時刻情報、放送局位置情報、自装置内の耐タンパー保護領域にある内部時計の時刻情報、および実測結果等を踏まえ予め定められた測位誤差の上限値、を用いて算出された自装置の最適位置情報が含まれ、かつ最適位置情報の有する各放送局に対する含み誤差があらかじめ設定された許容範囲内と見積もられる場合、電波放送を再送無しと判定する。   As described above, according to the present embodiment, a broadcast station-specific authenticator is given to the scheduled broadcast time information and the broadcast station position information transmitted wirelessly, and the presence or absence of forgery is determined based on this authenticator. Can prevent counterfeit attacks. In addition to this, the broadcast time information, the broadcast station position information, and the tamper-resistant protection area in its own device are within the triangular area with the three broadcast station position information as the vertices among the broadcast station position information of each broadcast station. Includes the optimum position information of its own device calculated using the time information of the internal clock and the upper limit value of the positioning error determined in advance based on the actual measurement results, etc., and the inclusive error for each broadcasting station that the optimum position information has Is estimated to be within the preset allowable range, it is determined that the radio broadcast is not retransmitted.

また、上述したように本実施形態によれば、含み誤差を考慮した最適位置情報(xm 0,ym 0)について三角形の領域検証を行うため、より現実的且つ効率的に電波放送の正当性を検証することができる。 Further, as described above, according to the present embodiment, since the triangular region verification is performed on the optimum position information (x m 0 , y m 0 ) in consideration of the inclusion error, the validity of radio wave broadcasting is more realistic and efficient. The sex can be verified.

補足すると、本実施形態は、受信情報に含まれる現実的には不可避な位置誤差の評価と不正防止とを同時に一つの判定アルゴリズムで行うことにより、構成を簡素化すると共に、処理を効率化し、さらに、誤動作を抑制することができる。   Supplementally, the present embodiment simplifies the configuration and increases the efficiency of the process by performing the evaluation of the position error included in the received information and the prevention of fraud with a single determination algorithm at the same time, Furthermore, malfunction can be suppressed.

従って、双方向通信を用いずに単方向通信のみで偽造攻撃及び再送攻撃を現実的に防止でき、位置情報の正当性を明確な技術的根拠をもって検証することができる。   Therefore, forgery attacks and retransmission attacks can be practically prevented only by unidirectional communication without using bidirectional communication, and the validity of position information can be verified with a clear technical basis.

補足すると、本実施形態は、単方向通信により実現されるので、移動端末10の位置情報が放送局Siに知られることがなく、プライバシーを保護することができる。すなわち、例えば、単方向通信により実現されるため、検証者が移動端末10を常時監視することなく、移動端末10が過去に存在した位置を後日証明することが可能となり、位置情報に関する移動端末使用者のプライバシー保護を実現できる。 Supplementally, the present embodiment, since it is realized by unidirectional communication, without location information of the mobile terminal 10 is known on the broadcasting station S i, it is possible to protect the privacy. That is, for example, since it is realized by unidirectional communication, the verifier can certify the location where the mobile terminal 10 existed in the past without constantly monitoring the mobile terminal 10, and the mobile terminal uses the location information Can protect the privacy.

また、本実施形態は、双方向通信とは異なり、放送局Siに応答する必要が無いため、比較的容易に実装することができる。さらに、双方向通信とは異なり、高速移動による位置精度の劣化の問題が無い。また、双方向通信とは異なり、放送局Siに応答する必要が無いため、応答時のバッテリー出力が低いことによる問題が無い。 Further, unlike the two-way communication, the present embodiment does not need to respond to the broadcasting station S i and can be mounted relatively easily. Further, unlike the bidirectional communication, there is no problem of deterioration in position accuracy due to high-speed movement. Further, unlike the bidirectional communication, there is no need to respond to the broadcasting station Si , so there is no problem due to the low battery output at the time of response.

また、本実施形態は、移動端末10の位置情報が放送局S1〜S3を頂点とした三角形の領域内に含まれるか否かという簡易な検証アルゴリズムで実現できることから、構成を簡素化できると共に、処理を効率化でき、さらに、誤動作を抑制することができる。 In addition, since the present embodiment can be realized by a simple verification algorithm that determines whether or not the position information of the mobile terminal 10 is included in a triangular area having the broadcasting stations S 1 to S 3 as vertices, the configuration can be simplified. At the same time, the processing can be made more efficient, and malfunctions can be suppressed.

さらに、本実施形態は、偽造攻撃と再送攻撃を防止して位置情報の正当性を検証できることから、移動端末10の時刻情報と位置情報及び移動端末10が生成する電子ファイルに付加された時刻情報と位置情報の正当性を技術的に保証することができる。また、GPS等の放送型通信を利用して、電子ファイル生成を端末側で行い、端末を定位置に固定する必要がなくネットワーク接続の必要もない、偽りの位置情報を許さない安全な位置認証を実現することができる。   Furthermore, since this embodiment can verify the validity of location information by preventing counterfeit attacks and retransmission attacks, the time information of the mobile terminal 10, the location information, and the time information added to the electronic file generated by the mobile terminal 10 And the correctness of the location information can be technically guaranteed. Also, using GPS and other broadcast-type communications, electronic file generation is performed on the terminal side, and there is no need to fix the terminal in a fixed position and there is no need for network connection, and secure location authentication that does not allow false location information Can be realized.

また、本実施形態によれば、電波放送の正当性を保証できるので、電波放送検証装置を搭載するデバイスに応じて、例えば、デジタルデータの生成時刻・位置の保証(例、移動端末に搭載した場合)、物流における時刻情報及び位置情報の記録証明(例、RFIDタグに搭載した場合)、自動車の走行記録証明(例、タクシー料金メータに搭載した場合)など、提供される時刻情報及び位置情報の正当性が要求される種々のサービスを実現できる。例えば、定位置に固定されない携帯受信端末等を用いた種々のサービスを実現できる。   In addition, according to the present embodiment, since the validity of radio wave broadcasting can be guaranteed, the generation time / position of digital data is guaranteed (for example, installed in a mobile terminal) according to the device equipped with the radio wave broadcasting verification device. ), Time information and location information in logistics (for example, when mounted on an RFID tag), car travel record certificate (for example, when mounted on a taxi fare meter), etc. Various services that require the legitimacy of can be realized. For example, various services using a mobile receiving terminal that is not fixed in place can be realized.

(第2の実施形態)
図3は本発明の第2の実施形態に係る電波放送検証装置を内蔵した移動端末の動作を示すフローチャートである。
(Second Embodiment)
FIG. 3 is a flowchart showing the operation of the mobile terminal incorporating the radio broadcast verification apparatus according to the second embodiment of the present invention.

すなわち、本実施形態は、第1の実施形態の変形例であり、図1に示した移動端末10が、3つの放送局S1〜S3を頂点とした三角形の領域検証に代えて、4つの放送局S1〜S4を頂点とした四面体の領域検証を実行する構成となっている。これに伴い、位置情報算出部18及び位置情報検証部19の機能が若干変更されている。 That is, this embodiment is a modification of the first embodiment, and the mobile terminal 10 shown in FIG. 1 replaces the triangular area verification with the three broadcasting stations S 1 to S 3 as vertices with 4 The configuration is such that tetrahedron region verification is performed with the two broadcasting stations S 1 to S 4 as vertices. Accordingly, the functions of the position information calculation unit 18 and the position information verification unit 19 are slightly changed.

具体的には、位置情報算出部18は、4つの放送局Siの電波放送から得られた4つの予定放送時刻情報及び放送局位置情報と取得した内部時刻情報と予め適切に定められた測位誤差の上限値とに基づいて、当該4つの放送局の各々と自装置との間の4つの距離上限値を算出する機能と、3つの距離上限値、当該各距離上限値に対応する4つの放送局位置情報、及び移動端末10の位置情報に基づいて、受信情報の誤差特性に応じた適切な数値最適化処理のもと、移動端末10の最適位置情報及びこの最適位置情報に関する含み誤差情報を算出する機能と、これら算出結果を位置情報検証部19に送出する機能とをもっている。「適切に定められた」の意味は、前述した通りである。 Specifically, the position information calculation unit 18 includes four scheduled broadcast time information and broadcast station position information obtained from the radio broadcasts of the four broadcast stations S i , the acquired internal time information, and a predetermined positioning. Based on the error upper limit value, a function for calculating four distance upper limit values between each of the four broadcasting stations and the own apparatus, three distance upper limit values, and four distance corresponding to the distance upper limit values. Based on the broadcast station position information and the position information of the mobile terminal 10, the optimum position information of the mobile terminal 10 and the included error information related to the optimum position information are obtained under appropriate numerical optimization processing according to the error characteristics of the received information. And a function of sending these calculation results to the position information verification unit 19. The meaning of “appropriately defined” is as described above.

ここで、位置情報算出部18における算出過程について補足説明する。本実施形態は、三次元空間の場合であるので、地上の3つの放送局及び人工衛星の1つの放送局をSi(但し、1≦i≦4)とすると、標準放送には放送局Siの正確な位置情報(x,y,z)と予定放送時刻情報tが含まれている。仮にここで数値最適化処理に最小二乗法を採用するものとすると、電磁波の速度をc、移動端末10の位置情報を(xm,ym,zm)、受信時刻情報をtm、放送局Siからの受信情報が含む測位誤差の上限値をεiとすると、前記の[数2]に従い、移動端末10の最適位置情報(xm 0,ym 0,zm 0)とその各放送局Siに対する含み誤差σi(xm 0,ym 0,zm 0)を算出する。 Here, the calculation process in the position information calculation unit 18 will be supplementarily described. Since this embodiment is a case of a three-dimensional space, assuming that three broadcast stations on the ground and one broadcast station of an artificial satellite are S i (where 1 ≦ i ≦ 4), the broadcast station S is used for standard broadcasting. the exact location information of i are included (x i, y i, z i) the scheduled broadcast time information t i. Assuming here that the least square method is adopted for the numerical optimization process, the velocity of the electromagnetic wave is c, the position information of the mobile terminal 10 is (x m , y m , z m ), the reception time information is t m , broadcast If the upper limit value of the positioning error included in the received information from the station S i is ε i , the optimum position information (x m 0 , y m 0 , z m 0 ) of the mobile terminal 10 and its The inclusion error σ i (x m 0 , y m 0 , z m 0 ) for each broadcasting station S i is calculated.

位置情報検証部19は、4つの放送局位置情報の値を頂点とした四面体の領域内に、位置情報算出部18が算出した最適位置情報が含まれ、且つその含み誤差があらかじめ設定された誤差許容範囲内にあるか否かを検証する機能と、時刻/認証子検証部17により偽造無しが検証され、四面体の領域内に位置情報が含まれる旨が検証され、且つその含み誤差があらかじめ設定された誤差許容範囲内にある旨が検証された場合、位置情報算出部18が算出した最適位置情報を受諾する機能と、最適位置情報を受諾した後に、位置情報算出部18に最適位置情報をデジタル署名生成部27へ送るように要求し、時刻情報格納部20に内部時刻情報をデジタル署名生成部27へ送るように要求する機能をもっている。   The location information verification unit 19 includes the optimum location information calculated by the location information calculation unit 18 in the tetrahedron region with the values of the four broadcast station location information as vertices, and the inclusion error is set in advance. The function for verifying whether or not the error is within the allowable range and the time / authenticator verifying unit 17 verify that there is no forgery, verify that the position information is included in the tetrahedron region, and the error included When it is verified that the error is within the preset allowable error range, the position information calculating unit 18 accepts the optimum position information, and after accepting the optimum position information, the position information calculating unit 18 accepts the optimum position information. It has a function of requesting information to be sent to the digital signature generation unit 27 and requesting the time information storage unit 20 to send internal time information to the digital signature generation unit 27.

次に、以上のように構成された移動端末の動作を図3のフローチャートを用いて説明する。   Next, the operation of the mobile terminal configured as described above will be described using the flowchart of FIG.

いま、スイッチ21のオン状態への操作から、受信情報及び内部時刻情報の取得・記憶動作が、前述したステップST1の通りに実行されたとする(ST11)。   Now, it is assumed that, from the operation of turning on the switch 21, the acquisition / storage operation of the reception information and the internal time information is executed as in the above-described step ST 1 (ST 11).

続いて、復調部16は、受信情報格納部15内の受信情報を読出可能なデータ形式へ復調し、受信情報を時刻/認証子検証部17に送出する。   Subsequently, the demodulation unit 16 demodulates the reception information in the reception information storage unit 15 into a readable data format, and sends the reception information to the time / authenticator verification unit 17.

時刻/認証子検証部17は、各放送局からの各受信情報が4局分以上あるか否かを判定し(ST12)、否の場合にはステップST15に移行して、移動端末10が得た受信情報を攻撃による不正として拒絶する。   The time / authenticator verification unit 17 determines whether there are four or more pieces of received information from each broadcasting station (ST12). If not, the process proceeds to step ST15 to obtain the mobile terminal 10. The received information is rejected as fraud due to an attack.

次に、時刻/認証子検証部17は、時刻情報格納部20から取得した内部時刻情報(受信時刻情報)と、受信情報内の予定放送時刻情報とを比較し、受信時刻情報が全ての予定放送時刻情報よりも後であるか否かを検証し(ST13)、否の場合にはステップST15に移行して、受信情報を拒絶する。   Next, the time / authenticator verification unit 17 compares the internal time information (reception time information) acquired from the time information storage unit 20 with the scheduled broadcast time information in the reception information, and the reception time information is all scheduled. Whether it is later than the broadcast time information is verified (ST13). If not, the process proceeds to step ST15 to reject the received information.

次に、時刻/認証子検証部17は、4局以上の受信情報の認証子に基づいて電波放送の偽造の有無、すなわち、認証子が正当か否かを判定する(ST14)。なお、ステップST12〜ST14の判定順序が任意であること等は前述したステップST2〜ST4と同様である。   Next, the time / authenticator verification unit 17 determines the presence / absence of forgery of radio broadcast, that is, whether the authenticator is valid based on the authenticators of the received information of four stations or more (ST14). Note that the determination order of steps ST12 to ST14 is arbitrary, and the like is the same as steps ST2 to ST4 described above.

位置情報算出部18は、4つの放送局S1〜S4の電波放送から得られた4つの予定放送時刻情報t1〜t4と取得した内部時刻情報(受信時刻情報)tmと予め適切に定められた測位誤差の上限値ε1〜εとに基づいて、当該4つの放送局S1〜S4の各々と移動端末10との間の4つの距離上限値d1〜d4を算出する。 The position information calculation unit 18 appropriately includes four scheduled broadcast time information t 1 to t 4 obtained from radio broadcasts of four broadcast stations S 1 to S 4 and acquired internal time information (reception time information) t m in advance. on the basis of the positioning error limit ε 14 of prescribed in the four distance limit d 1 to d 4 between each mobile terminal 10 of the four broadcast stations S 1 to S 4 calculate.

しかる後、位置情報算出部18は、4つの距離上限値d1〜d4、及び当該各距離上限値d1〜d4に対応する4つの放送局位置情報(x1,y1,z1),(x2,y2,z2),(x3,y3,z3),(x4,y4,z4)に基づいて、最小二乗法により、当該移動端末10の最適位置情報(xm 0,ym 0,zm 0)及びこの最適位置情報に関する含み誤差情報σi(xm 0,ym 0,zm 0)を算出し(ST16)、これら算出結果(xm 0,ym 0,zm 0),σi(xm 0,ym 0,zm 0)を位置情報検証部19に送出する。 Thereafter, the position information calculating section 18, four distance limit d 1 to d 4, and four broadcasting station position information corresponding to the respective distance limit d 1 ~d 4 (x 1, y 1, z 1 ), (X 2 , y 2 , z 2 ), (x 3 , y 3 , z 3 ), (x 4 , y 4 , z 4 ), the optimal position of the mobile terminal 10 by the least square method Information (x m 0 , y m 0 , z m 0 ) and included error information σ i (x m 0 , y m 0 , z m 0 ) related to the optimum position information are calculated (ST16), and these calculation results (x m 0 , y m 0 , z m 0 ), σ i (x m 0 , y m 0 , z m 0 ) are sent to the position information verification unit 19.

位置情報検証部19は、算出された移動端末10の最適位置情報(xm 0,ym 0,zm 0)が、4つの放送局S1〜S4を頂点とした四面体の領域内に含まれるか否かを検証し(ST17)、否の場合にはステップST19に移行して、最適位置情報(xm 0,ym 0,zm 0)を攻撃による不正として拒絶する。 The position information verifying unit 19 calculates the optimum position information (x m 0 , y m 0 , z m 0 ) of the mobile terminal 10 in the tetrahedral area with the four broadcasting stations S 1 to S 4 as vertices. (ST17), if not, the process proceeds to step ST19, and the optimum position information (x m 0 , y m 0 , z m 0 ) is rejected as an illegal act.

続いて、位置情報検証部19は、最適位置の含み誤差σi(xm 0,ym 0,zm 0)が、予め設定された誤差許容範囲内か否かを判定し(ST18)、否の場合にはステップST19に移行して、最適位置情報(xm 0,ym 0,zm 0)を不正として拒絶する。 Subsequently, the position information verification unit 19 determines whether or not the optimum position inclusion error σ i (x m 0 , y m 0 , z m 0 ) is within a preset allowable error range (ST18). If not, the process moves to step ST19, and the optimum position information (x m 0 , y m 0 , z m 0 ) is rejected as illegal.

ステップST18の結果、誤差許容範囲内の場合には、位置情報検証部19は、最適位置情報(xm 0,ym 0,zm 0)を移動端末10の真の位置として受諾し(ST20)、位置情報の検証を終了する。 If the result of step ST18 is within the allowable error range, the position information verification unit 19 accepts the optimum position information (x m 0 , y m 0 , z m 0 ) as the true position of the mobile terminal 10 (ST20 ), The verification of the position information is finished.

以下、移動端末10は、電子ファイルのハッシュ値に(最適)位置情報、内部時刻情報、同期時刻情報及び有効期限を付加して署名対象データを作成し、署名対象データからデジタル署名を生成し、このデジタル署名を電子ファイルに付加して記憶する。   Hereinafter, the mobile terminal 10 creates signature target data by adding (optimum) position information, internal time information, synchronization time information, and an expiration date to the hash value of the electronic file, generates a digital signature from the signature target data, This digital signature is added to the electronic file and stored.

上述したように本実施形態によれば、4つの放送局位置情報を頂点とした四面体の領域検証を行う構成としても、第1の実施形態と同様の作用効果を得ることができる。また、位置情報の検証を三次元空間でも実現するので、第1の実施形態に比べ、検証処理の適用範囲を広げることができる。   As described above, according to the present embodiment, the same effects as those of the first embodiment can be obtained even when the tetrahedron region verification is performed with the four broadcast station position information as vertices. Since verification of position information is also realized in a three-dimensional space, the application range of verification processing can be expanded compared to the first embodiment.

また同様に、本実施形態は、移動端末10の位置情報が放送局S1〜S4を頂点とした四面体の領域内に含まれるか否かという簡易な検証アルゴリズムで実現できることから、構成を簡素化できると共に、処理を効率化でき、さらに、誤動作を抑制することができる。 Similarly, the present embodiment can be realized by a simple verification algorithm that determines whether or not the location information of the mobile terminal 10 is included in the tetrahedron region having the broadcast stations S 1 to S 4 as vertices. In addition to simplification, the processing efficiency can be improved, and malfunctions can be suppressed.

さらに本実施形態によれば、含み誤差を考慮した最適位置情報(xm 0,ym 0,zm 0)について四面体の領域検証を行うため、より現実的且つ効率的に電波放送の正当性を検証することができる。 Furthermore, according to the present embodiment, since the tetrahedron region verification is performed on the optimum position information (x m 0 , y m 0 , z m 0 ) in consideration of the included error, the validity of radio wave broadcasting is more realistic and efficient. The sex can be verified.

(第3の実施形態)
図4は本発明の第3の実施形態に係る電波放送検証装置を内蔵した移動端末の構成を示す模式図である。本実施形態は、第1又は第2の実施形態の変形例であり、移動端末10aとして、タクシー料金メータを用いた構成となっている。これに伴い、図1のスイッチ21、シャッター23及び撮像素子24に代えて、料金確定スイッチ21a及び料金カウント部30を備え、電子ファイル生成部25aがタクシー料金に関する電子ファイルを生成するものとなっている。
(Third embodiment)
FIG. 4 is a schematic diagram showing the configuration of a mobile terminal incorporating a radio broadcast verification apparatus according to the third embodiment of the present invention. This embodiment is a modification of the first or second embodiment, and has a configuration using a taxi fare meter as the mobile terminal 10a. Accordingly, a fare confirmation switch 21a and a fare counting unit 30 are provided instead of the switch 21, shutter 23, and image sensor 24 of FIG. 1, and the electronic file generation unit 25a generates an electronic file related to the taxi fare. Yes.

ここで、料金確定スイッチ21aは、既に作動中である料金カウント部30をオン状態において停止させて料金を確定し、タイミング制御部22へオン状態であることを知らせるものである。   Here, the fee confirmation switch 21a is configured to stop the fee counting unit 30 that is already in operation in the on state, confirm the fee, and notify the timing control unit 22 that it is in the on state.

料金カウント部30は、運転手の操作により、客の乗車時に料金メータ開始スイッチ(図示せず)がオン状態にされると、タクシー料金をカウントし、降車時に料金確定スイッチ21aがオン状態にされると、確定した料金を示す確定データを電子ファイル生成部25aに送出するものである。   The fare counting unit 30 counts the taxi fare when the fare meter start switch (not shown) is turned on when the passenger gets on by the driver's operation, and the fare confirmation switch 21a is turned on when the passenger gets off. Then, finalized data indicating the finalized fee is sent to the electronic file generation unit 25a.

電子ファイル生成部25aは、料金カウント部30内の確定データを表す電子ファイルを生成する機能と、電子ファイルをハッシュ値生成部26及び署名付き電子ファイル格納部28に送出する機能とをもっている。   The electronic file generation unit 25 a has a function of generating an electronic file representing the confirmed data in the fee counting unit 30 and a function of sending the electronic file to the hash value generation unit 26 and the signed electronic file storage unit 28.

なお、料金確定スイッチ21a、料金カウント部30、電子ファイル生成部25a及び署名付き電子ファイル格納部28は、主にタクシー料金メータに対応し、他の要素11〜20が主に電波放送検証装置に対応し、22〜24,26〜28が主に電波放送検証装置を用いた時刻位置認証装置に対応する。   The charge confirmation switch 21a, the charge count unit 30, the electronic file generation unit 25a, and the signed electronic file storage unit 28 mainly correspond to taxi fare meters, and the other elements 11 to 20 are mainly used for the radio wave broadcasting verification apparatus. Correspondingly, 22 to 24 and 26 to 28 mainly correspond to a time position authentication device using a radio wave broadcast verification device.

次に、以上のように構成された移動端末の動作を説明する。
タクシー会社(管理センタ40)は、業務開始前に移動端末(タクシー料金メータ)10aの内部時計11を時刻同期させる。運転手は、客の乗車時に料金メータ開始スイッチ(図示せず)をオン状態にし、降車時に料金メータの料金確定スイッチ21aをオン状態にし、料金を確定させると同時に客の乗車・降車の位置情報と時刻情報、乗車料金、内部時計11の更新時刻、有効期限、に対して料金メータ固有のデジタル署名を生成し、これらデータに付加した上で1組とし、記憶する。
Next, the operation of the mobile terminal configured as described above will be described.
The taxi company (management center 40) synchronizes the time of the internal clock 11 of the mobile terminal (taxi fare meter) 10a before starting business. The driver turns on a fare meter start switch (not shown) when the passenger gets on, turns on the fare meter's fare confirmation switch 21a when getting off, confirms the fare, and at the same time, positions information on the passenger's getting on and off the vehicle. A digital signature unique to the fare meter is generated for the time information, the boarding fee, the update time of the internal clock 11, and the expiration date, added to these data, and stored as a set.

タクシーが業務終了後に入庫してから、タクシー会社は耐タンパー性保証パラメータを検証後、記憶データを出力し、次回業務開始までに再び移動端末(タクシー料金メータ)10aの内部時計11の時刻同期を行う。   After the taxi arrives at the end of the business, the taxi company verifies the tamper resistance guarantee parameters, outputs the stored data, and synchronizes the time of the internal clock 11 of the mobile terminal (taxi fare meter) 10a again before the next business starts. Do.

上述したように本実施形態によれば、移動端末をタクシー料金メータに適用した構成としても、第1又は第2の実施形態と同様の効果を得ることができる。   As described above, according to this embodiment, even when the mobile terminal is applied to a taxi fare meter, the same effects as those of the first or second embodiment can be obtained.

(第4の実施形態)
図5は本発明の第4の実施形態に係る電波放送検証装置を内蔵した移動端末の構成を示す模式図である。
(Fourth embodiment)
FIG. 5 is a schematic diagram showing a configuration of a mobile terminal incorporating a radio broadcast verification apparatus according to the fourth embodiment of the present invention.

本実施形態は、第1又は第2の実施形態の変形例であり、移動端末10bとして、配送用精算機を用いた構成となっている。これに伴い、図1のスイッチ21、シャッター23及び撮像素子24に代えて、受領書発行スイッチ21b及び精算データ入力端末31を備え、電子ファイル生成部25bが精算データに関する電子ファイルを生成するものとなっている。   This embodiment is a modification of the first or second embodiment, and has a configuration using a delivery settlement machine as the mobile terminal 10b. Accordingly, in place of the switch 21, the shutter 23, and the image sensor 24 of FIG. 1, the receipt issuing switch 21b and the adjustment data input terminal 31 are provided, and the electronic file generation unit 25b generates an electronic file related to the adjustment data. It has become.

ここで、受領証発行スイッチ21bは、オン状態において精算データ入力端末31の入力データを電子ファイル生成部25へ送り、タイミング制御部22へオン状態であることを知らせるものである。   Here, the receipt issuance switch 21b sends input data of the payment data input terminal 31 to the electronic file generation unit 25 in the on state, and notifies the timing control unit 22 that it is in the on state.

精算データ入力端末31は、クレジットカードもしくは手入力により精算データを入力するものであり、受領書発行スイッチ21bがオン状態にされると、確定した精算データを電子ファイル生成部25bに送出するものである。   The settlement data input terminal 31 inputs settlement data by credit card or manual input. When the receipt issuance switch 21b is turned on, the settlement data input terminal 31 sends confirmed settlement data to the electronic file generation unit 25b. is there.

電子ファイル生成部25は、精算データ入力端末31から確定された精算データを受けると、精算データに対応する受領証を表す電子ファイルを生成する機能と、電子ファイルをハッシュ値生成部26及び署名付き電子ファイル格納部28に送出する機能とをもっている。   The electronic file generation unit 25, upon receipt of settlement data determined from the settlement data input terminal 31, generates a digital file representing a receipt corresponding to the settlement data, and converts the electronic file into a hash value generation unit 26 and a signed electronic And a function for sending to the file storage unit 28.

なお、受領書発行スイッチ21b、精算データ入力端末31、電子ファイル生成部25b及び署名付き電子ファイル格納部28は、主に配送用精算機に対応し、他の要素11〜20が主に電波放送検証装置に対応し、22〜24,26〜28が主に電波放送検証装置を用いた時刻位置認証装置に対応する。   The receipt issuance switch 21b, the settlement data input terminal 31, the electronic file generation unit 25b, and the signed electronic file storage unit 28 mainly correspond to a settlement settlement machine, and the other elements 11 to 20 are mainly radio broadcasts. Corresponding to the verification device, 22 to 24 and 26 to 28 mainly correspond to the time position authentication device using the radio wave broadcast verification device.

次に、以上のように構成された移動端末の動作を説明する。
配送会社(管理センタ40)は、業務開始前に移動端末(配送用精算機)10bの内部時計11の時刻同期を行い、移動端末10bを配送者に渡す。
Next, the operation of the mobile terminal configured as described above will be described.
The delivery company (management center 40) synchronizes the time of the internal clock 11 of the mobile terminal (delivery settlement machine) 10b before starting the business, and delivers the mobile terminal 10b to the delivery person.

配送者は荷物を届けた段階で決済処理を行い、受領証発行スイッチ21bをオン状態にすると、クレジットカード番号等の決済処理情報、決済を行う際の位置情報と時刻情報、内部時計11の更新時刻情報と有効期限、に対して移動端末10b固有のデジタル署名を生成し、これらデータに付加した上で1組とし、記憶する。   When the delivery person performs the payment process at the stage of delivering the package and turns on the receipt issuing switch 21b, the payment process information such as the credit card number, the position information and time information when performing the payment, the update time of the internal clock 11 A digital signature unique to the mobile terminal 10b is generated for the information and the expiration date, added to these data, and stored as a set.

配送者は業務終了時に移動端末(配送用精算機)10bを配送会社に渡す。配送会社は耐タンパー性保証パラメータを検証し、記憶データを出力し、次回業務開始前までに再び移動端末10bの内部時計11の時刻同期を行う。   The delivery person delivers the mobile terminal (delivery settlement machine) 10b to the delivery company at the end of the business. The delivery company verifies the tamper resistance guarantee parameter, outputs the stored data, and synchronizes the time of the internal clock 11 of the mobile terminal 10b again before starting the next business.

上述したように本実施形態によれば、移動端末を配送用精算機に適用した構成としても、第1又は第2の実施形態と同様の効果を得ることができる。   As described above, according to the present embodiment, the same effect as that of the first or second embodiment can be obtained even when the mobile terminal is applied to a delivery settlement machine.

(第5の実施形態)
図6は本発明の第5の実施形態に係る電波放送検証装置を内蔵したRFIDタグの構成を示す模式図である。
(Fifth embodiment)
FIG. 6 is a schematic diagram showing a configuration of an RFID tag having a built-in radio broadcast verification apparatus according to the fifth embodiment of the present invention.

本実施形態は、第1又は第2の実施形態の変形例であり、電波放送検証装置をRFIDタグ10cに搭載した構成となっている。これに伴い、図1のスイッチ21、シャッター23及び撮像素子24に代えて、通信装置32を備え、電子ファイル生成部25cが配送記録等の記録データに関する電子ファイルを生成するものとなっている。   This embodiment is a modification of the first or second embodiment, and has a configuration in which a radio broadcast verification apparatus is mounted on an RFID tag 10c. Accordingly, the communication device 32 is provided instead of the switch 21, the shutter 23, and the image sensor 24 of FIG. 1, and the electronic file generation unit 25c generates an electronic file related to recording data such as delivery records.

ここで、通信装置32は、受信内容が書込要求及び記録データのときに当該記録データを電子ファイル生成部25cへ送り、タイミング制御部22へオン状態であることを知らせる機能と、受信内容が読出要求のときに署名付き電子ファイル格納部28の記憶内容を読み出してアンテナから送信する機能とをもっている。   Here, when the received content is a write request and recorded data, the communication device 32 sends the recorded data to the electronic file generation unit 25c and informs the timing control unit 22 that the received content is on, and the received content is It has a function of reading the stored contents of the electronic file storage unit with signature 28 and transmitting it from the antenna when a read request is made.

電子ファイル生成部25は、通信装置から受けた記録データを表す電子ファイルを生成する機能と、電子ファイルをハッシュ値生成部26及び署名付き電子ファイル格納部28に送出する機能とをもっている。   The electronic file generation unit 25 has a function of generating an electronic file representing recording data received from the communication device, and a function of transmitting the electronic file to the hash value generation unit 26 and the signed electronic file storage unit 28.

なお、通信装置32、電子ファイル生成部25c及び署名付き電子ファイル格納部28は、主にRFIDタグに対応し、他の要素11〜20が主に電波放送検証装置に対応し、22〜24,26〜28が主に電波放送検証装置を用いた時刻位置認証装置に対応する。   The communication device 32, the electronic file generation unit 25c, and the signed electronic file storage unit 28 mainly correspond to RFID tags, and the other elements 11 to 20 mainly correspond to radio wave broadcast verification devices. Reference numerals 26 to 28 correspond to time position authentication apparatuses mainly using radio wave broadcast verification apparatuses.

次に、以上のように構成された移動端末の動作を説明する。
配送会社(管理センタ40)は、業務開始前にRFIDタグ10cの内部時計11の時刻同期を行い、RFIDタグ10cを配送物(商品等)に付ける。
Next, the operation of the mobile terminal configured as described above will be described.
The delivery company (management center 40) synchronizes the time of the internal clock 11 of the RFID tag 10c before starting business, and attaches the RFID tag 10c to the delivery item (product or the like).

配送者が、配送物に付されたRFIDタグ10cに適宜、記録データを書き込むと、RFIDタグ10は、記録データ書込時の位置情報と時刻情報、内部時計11の更新時刻情報と有効期限、に対してRFIDタグ10c固有のデジタル署名を生成し、これらデータに付加した上で1組とし、記憶する。   When the delivery person writes the recording data as appropriate to the RFID tag 10c attached to the delivery item, the RFID tag 10 stores the position information and time information at the time of writing the recording data, the update time information and the expiration date of the internal clock 11, A digital signature unique to the RFID tag 10c is generated, added to these data, and stored as a set.

配送会社は、配送物の配送後、配送物から外したRFIDタグ10cの耐タンパー性保証パラメータを検証し、記録データを出力し、次回配送開始前までに再びRFIDタグ10cの内部時計11の時刻同期を行う。但し、RFIDタグ10cは、繰り返し使う場合に限らず、使い捨てでもよい。   After delivering the delivery item, the delivery company verifies the tamper resistance guarantee parameter of the RFID tag 10c removed from the delivery item, outputs the recorded data, and again the time of the internal clock 11 of the RFID tag 10c before the next delivery start. Synchronize. However, the RFID tag 10c is not limited to repeated use, but may be disposable.

上述したように本実施形態によれば、電波放送検証装置をRFIDタグ10cに搭載した構成としても、第1又は第2の実施形態と同様の効果を得ることができる。また、RFIDタグ10cの場合、移動端末10と比べて機能が単純なため、移動端末10よりも低いバッテリー容量で実現を図ることができる。   As described above, according to the present embodiment, the same effect as that of the first or second embodiment can be obtained even if the radio wave broadcast verification apparatus is mounted on the RFID tag 10c. In addition, since the RFID tag 10c has a simple function compared to the mobile terminal 10, it can be realized with a lower battery capacity than the mobile terminal 10.

なお、上記実施形態に記載した手法は、コンピュータに実行させることのできるプログラムとして、磁気ディスク(フロッピー(登録商標)ディスク、ハードディスクなど)、光ディスク(CD−ROM、DVDなど)、光磁気ディスク(MO)、半導体メモリなどの記憶媒体に格納して頒布することもできる。   Note that the method described in the above embodiment includes a magnetic disk (floppy (registered trademark) disk, hard disk, etc.), an optical disk (CD-ROM, DVD, etc.), a magneto-optical disk (MO) as programs that can be executed by a computer. ), And can be distributed in a storage medium such as a semiconductor memory.

また、この記憶媒体としては、プログラムを記憶でき、かつコンピュータが読み取り可能な記憶媒体であれば、その記憶形式は何れの形態であっても良い。   In addition, as long as the storage medium can store a program and can be read by a computer, the storage format may be any form.

また、記憶媒体からコンピュータにインストールされたプログラムの指示に基づきコンピュータ上で稼働しているOS(オペレーティングシステム)や、データベース管理ソフト、ネットワークソフト等のMW(ミドルウェア)等が上記実施形態を実現するための各処理の一部を実行しても良い。   In addition, an OS (operating system) running on a computer based on an instruction of a program installed in the computer from a storage medium, MW (middleware) such as database management software, network software, and the like realize the above-described embodiment. A part of each process may be executed.

さらに、本発明における記憶媒体は、コンピュータと独立した媒体に限らず、LANやインターネット等により伝送されたプログラムをダウンロードして記憶又は一時記憶した記憶媒体も含まれる。   Furthermore, the storage medium in the present invention is not limited to a medium independent of a computer, but also includes a storage medium in which a program transmitted via a LAN or the Internet is downloaded and stored or temporarily stored.

また、記憶媒体は1つに限らず、複数の媒体から上記実施形態における処理が実行される場合も本発明における記憶媒体に含まれ、媒体構成は何れの構成であっても良い。   Further, the number of storage media is not limited to one, and the case where the processing in the above embodiment is executed from a plurality of media is also included in the storage media in the present invention, and the media configuration may be any configuration.

尚、本発明におけるコンピュータは、記憶媒体に記憶されたプログラムに基づき、上記実施形態における各処理を実行するものであって、パソコン等の1つからなる装置、複数の装置がネットワーク接続されたシステム等の何れの構成であっても良い。   The computer according to the present invention executes each process in the above-described embodiment based on a program stored in a storage medium, and is a single device such as a personal computer or a system in which a plurality of devices are connected to a network. Any configuration may be used.

また、本発明におけるコンピュータとは、パソコンに限らず、情報処理機器に含まれる演算処理装置、マイコン等も含み、プログラムによって本発明の機能を実現することが可能な機器、装置を総称している。   In addition, the computer in the present invention is not limited to a personal computer, but includes an arithmetic processing device, a microcomputer, and the like included in an information processing device, and is a generic term for devices and devices that can realize the functions of the present invention by a program. .

なお、本願発明は、上記実施形態そのままに限定されるものではなく、実施段階ではその要旨を逸脱しない範囲で構成要素を変形して具体化できる。また、上記実施形態に開示されている複数の構成要素の適宜な組合せにより種々の発明を形成できる。例えば、実施形態に示される全構成要素から幾つかの構成要素を削除してもよい。更に、異なる実施形態に亘る構成要素を適宜組合せてもよい。   Note that the present invention is not limited to the above-described embodiment as it is, and can be embodied by modifying the constituent elements without departing from the scope of the invention in the implementation stage. Moreover, various inventions can be formed by appropriately combining a plurality of constituent elements disclosed in the embodiment. For example, some components may be deleted from all the components shown in the embodiment. Furthermore, constituent elements over different embodiments may be appropriately combined.

本発明の第1の実施形態に係る電波放送検証装置を内蔵した移動端末の構成を示す模式図である。It is a schematic diagram which shows the structure of the mobile terminal incorporating the radio broadcast verification apparatus which concerns on the 1st Embodiment of this invention. 同実施形態における移動端末の動作を説明するためのフローチャートである。4 is a flowchart for explaining the operation of the mobile terminal in the embodiment. 本発明の第2の実施形態に係る電波放送検証装置を内蔵した移動端末の動作を説明するためのフローチャートである。It is a flowchart for demonstrating operation | movement of the mobile terminal incorporating the radio wave broadcast verification apparatus which concerns on the 2nd Embodiment of this invention. 本発明の第3の実施形態に係る電波放送検証装置を内蔵した移動端末の構成を示す模式図である。It is a schematic diagram which shows the structure of the mobile terminal incorporating the radio wave broadcast verification apparatus which concerns on the 3rd Embodiment of this invention. 本発明の第4の実施形態に係る電波放送検証装置を内蔵した移動端末の構成を示す模式図である。It is a schematic diagram which shows the structure of the mobile terminal incorporating the radio wave broadcast verification apparatus which concerns on the 4th Embodiment of this invention. 本発明の第5の実施形態に係る電波放送検証装置を内蔵したRFIDタグの構成を示す模式図である。It is a schematic diagram which shows the structure of the RFID tag incorporating the radio wave broadcast verification apparatus which concerns on the 5th Embodiment of this invention. 本発明の概要を説明するための位置情報の配信を示す模式図である。It is a schematic diagram which shows delivery of the positional information for demonstrating the outline | summary of this invention. 本発明の概要を説明するための距離上限値の測定を示す模式図である。It is a schematic diagram which shows the measurement of the distance upper limit for demonstrating the outline | summary of this invention. 本発明の概要を説明するための二次元平面上の位置決めを示す模式図である。It is a schematic diagram which shows the positioning on the two-dimensional plane for demonstrating the outline | summary of this invention. 本発明の概要を説明するための二次元平面上の位置決めを示す模式図である。It is a schematic diagram which shows the positioning on the two-dimensional plane for demonstrating the outline | summary of this invention. 本発明の概要を説明するための三次元空間での位置決めを示す模式図である。It is a schematic diagram which shows the positioning in the three-dimensional space for demonstrating the outline | summary of this invention.

符号の説明Explanation of symbols

10,10a,10b…移動端末、11…内部時計、12…内部時計更新時刻情報格納部、13…耐タンパー性保証パラメータ格納部、14…受信部、15…受信情報格納部、16…復調部、17…認証子検証部、18…位置情報算出部、19…位置情報検証部、20…時刻情報格納部、21,21a,21b…スイッチ、22…タイミング制御部、23…シャッター、24…撮像素子、25…電子ファイル生成部、26…ハッシュ値生成部、27…デジタル署名生成部、28…署名付き電子ファイル格納部、29…耐タンパー保護領域。   DESCRIPTION OF SYMBOLS 10, 10a, 10b ... Mobile terminal, 11 ... Internal clock, 12 ... Internal clock update time information storage part, 13 ... Tamper resistance guarantee parameter storage part, 14 ... Reception part, 15 ... Reception information storage part, 16 ... Demodulation part , 17 ... authenticator verification unit, 18 ... position information calculation unit, 19 ... position information verification unit, 20 ... time information storage unit, 21, 21a, 21b ... switch, 22 ... timing control unit, 23 ... shutter, 24 ... imaging Elements: 25... Electronic file generation unit, 26... Hash value generation unit, 27... Digital signature generation unit, 28... Electronic file storage unit with signature, 29.

Claims (4)

単方向通信を行う3つの放送局から予定放送時刻情報、放送局位置情報、及び放送局固有の認証子を含む電波放送を受信する受信手段と、
前記認証子に基づいて、前記電波放送の偽造の有無を検証する偽造検証手段と、
内部時刻情報を提供する内部時計装置と、
前記電波放送を受信した時刻を示す内部時刻情報を前記内部時計装置から取得する受信時刻取得手段と、
前記3つの放送局の電波放送から得られた3つの予定放送時刻情報と前記取得した内部時刻情報と予め定められた測位誤差の上限値とに基づいて、当該3つの放送局の各々と自装置との間の3つの距離上限値を算出する距離上限値算出手段と、
前記3つの距離上限値及び当該各距離上限値に対応する3つの放送局位置情報に基づいて、最小二乗法により、自装置の最適位置情報及びこの最適位置情報に関する含み誤差情報を算出する最適位置算出手段と、
前記3つの放送局位置情報の値を頂点とした三角形の領域内に、前記最適位置情報が含まれるか否かを検証する最適位置検証手段と、
前記最適位置情報に関する含み誤差情報が、予め設定された誤差許容範囲内にあるか否かを検証する含み誤差検証手段と、
前記偽造検証手段により偽造無しが検証され、前記最適位置検証手段により最適位置情報が含まれる旨が検証され、且つ前記含み誤差検証手段により誤差許容範囲内にある旨が検証された場合、前記最適位置情報を受諾する最適位置受諾手段と
を備えたことを特徴とする電波放送検証装置。
Receiving means for receiving radio broadcasts including scheduled broadcast time information, broadcast station position information, and a broadcast station-specific authenticator from three broadcast stations performing unidirectional communication;
Forgery verification means for verifying the presence or absence of counterfeiting of the radio broadcast based on the authenticator;
An internal clock device that provides internal time information;
Reception time acquisition means for acquiring internal time information indicating the time of reception of the radio broadcast from the internal clock device;
Based on the three scheduled broadcast time information obtained from the radio broadcasts of the three broadcast stations, the acquired internal time information, and a predetermined upper limit value of the positioning error, each of the three broadcast stations and its own device Distance upper limit calculating means for calculating three upper limit values between
Based on the three distance upper limit values and the three broadcast station position information corresponding to the distance upper limit values, the optimum position for calculating the optimum position information of the device and the error information relating to the optimum position information by the least square method. A calculation means;
Optimal position verification means for verifying whether or not the optimal position information is included in a triangular area having the values of the three broadcast station position information as vertices;
Including error verifying means for verifying whether the included error information related to the optimum position information is within a preset allowable error range;
When the counterfeit verification means verifies that the counterfeit is not counterfeit, the optimal position verification means verifies that the optimal position information is included, and the inclusion error verification means verifies that the error is within the allowable error range, the optimal A radio broadcast verification apparatus comprising: an optimum position acceptance unit that accepts position information.
単方向通信を行う4つの放送局から予定放送時刻情報、放送局位置情報、及び放送局固有の認証子を含む電波放送を受信する受信手段と、
前記認証子に基づいて、前記電波放送の偽造の有無を検証する偽造検証手段と、
内部時刻情報を提供する内部時計装置と、
前記電波放送を受信した時刻を示す内部時刻情報を前記内部時計装置から取得する受信時刻取得手段と、
前記4つの放送局の電波放送から得られた4つの予定放送時刻情報と前記取得した内部時刻情報と予め定められた測位誤差の上限値とに基づいて、当該4つの放送局の各々と自装置との間の4つの距離上限値を算出する距離上限値算出手段と、
前記4つの距離上限値及び当該各距離上限値に対応する4つの放送局位置情報に基づいて、最小二乗法により、自装置の最適位置情報及びこの最適位置情報に関する含み誤差情報を算出する最適位置算出手段と、
前記4つの放送局位置情報の値を頂点とした四面体の領域内に、前記最適位置情報が含まれるか否かを検証する最適位置検証手段と、
前記最適位置情報に関する含み誤差情報が、予め設定された誤差許容範囲内にあるか否かを検証する含み誤差検証手段と、
前記偽造検証手段により偽造無しが検証され、前記最適位置検証手段により最適位置情報が含まれる旨が検証され、且つ前記含み誤差検証手段により誤差許容範囲内にある旨が検証された場合、前記最適位置情報を受諾する最適位置受諾手段と
を備えたことを特徴とする電波放送検証装置。
Receiving means for receiving radio broadcasts including scheduled broadcast time information, broadcast station position information, and broadcast station-specific authenticators from four broadcast stations performing unidirectional communication;
Forgery verification means for verifying the presence or absence of counterfeiting of the radio broadcast based on the authenticator;
An internal clock device that provides internal time information;
Reception time acquisition means for acquiring internal time information indicating the time of reception of the radio broadcast from the internal clock device;
Based on the four scheduled broadcast time information obtained from the radio broadcasts of the four broadcast stations, the acquired internal time information, and a predetermined upper limit value of the positioning error, each of the four broadcast stations and its own device Distance upper limit calculation means for calculating four upper limit values of distance between
Based on the four distance upper limit values and the four broadcast station position information corresponding to the distance upper limit values, the optimum position for calculating the optimum position information of the own apparatus and the error information related to the optimum position information by the least square method. A calculation means;
Optimal position verification means for verifying whether or not the optimal position information is included in an area of a tetrahedron having the values of the four broadcast station position information as vertices;
Including error verifying means for verifying whether the included error information related to the optimum position information is within a preset allowable error range;
When the counterfeit verification means verifies that the counterfeit is not counterfeit, the optimal position verification means verifies that the optimal position information is included, and the inclusion error verification means verifies that the error is within the allowable error range, the optimal A radio broadcast verification apparatus comprising: an optimum position acceptance unit that accepts position information.
単方向通信を行う3つの放送局から予定放送時刻情報、放送局位置情報、及び放送局固有の認証子を含む電波放送を受信する受信回路と、内部時刻情報を提供する内部時計装置とを備えた電波放送検証装置のコンピュータに用いられるプログラムであって、
前記コンピュータを、
前記認証子に基づいて、前記電波放送の偽造の有無を検証する偽造検証手段、
前記電波放送を受信した時刻を示す内部時刻情報を前記内部時計装置から取得する受信時刻取得手段、
前記3つの放送局の電波放送から得られた3つの予定放送時刻情報と前記取得した内部時刻情報と予め定められた測位誤差の上限値とに基づいて、当該3つの放送局の各々と自装置との間の3つの距離上限値を算出する距離上限値算出手段、
前記3つの距離上限値及び当該各距離上限値に対応する3つの放送局位置情報に基づいて、最小二乗法により、自装置の最適位置情報及びこの最適位置情報に関する含み誤差情報を算出する最適位置算出手段、
前記3つの放送局位置情報の値を頂点とした三角形の領域内に、前記最適位置情報が含まれるか否かを検証する最適位置検証手段、
前記最適位置情報に関する含み誤差情報が、予め設定された誤差許容範囲内にあるか否かを検証する含み誤差検証手段、
前記偽造検証手段により偽造無しが検証され、前記最適位置検証手段により最適位置情報が含まれる旨が検証され、且つ前記含み誤差検証手段により誤差許容範囲内にある旨が検証された場合、前記最適位置情報を受諾する最適位置受諾手段、
として機能させるためのプログラム。
A receiving circuit that receives radio broadcasts including scheduled broadcast time information, broadcast station position information, and a broadcast station-specific authenticator from three broadcast stations that perform unidirectional communication, and an internal clock device that provides internal time information A program used for a computer of a radio wave broadcasting verification apparatus,
The computer,
Forgery verification means for verifying the presence or absence of forgery of the radio broadcast based on the authenticator,
Reception time acquisition means for acquiring internal time information indicating the time of reception of the radio broadcast from the internal clock device;
Based on the three scheduled broadcast time information obtained from the radio broadcasts of the three broadcast stations, the acquired internal time information, and a predetermined upper limit value of the positioning error, each of the three broadcast stations and its own device Distance upper limit value calculating means for calculating three distance upper limit values between
Based on the three distance upper limit values and the three broadcast station position information corresponding to the distance upper limit values, the optimum position for calculating the optimum position information of the device and the error information relating to the optimum position information by the least square method. Calculation means,
Optimal position verification means for verifying whether or not the optimal position information is included in a triangular region having the values of the three broadcast station position information as vertices;
Including error verifying means for verifying whether included error information relating to the optimum position information is within a preset allowable error range;
When the counterfeit verification means verifies that the counterfeit is not counterfeit, the optimal position verification means verifies that the optimal position information is included, and the inclusion error verification means verifies that the error is within the allowable error range, the optimal Optimal location acceptance means for accepting location information,
Program to function as.
単方向通信を行う4つの放送局から予定放送時刻情報、放送局位置情報、及び放送局固有の認証子を含む電波放送を受信する受信回路と、内部時刻情報を提供する内部時計装置とを備えた電波放送検証装置のコンピュータに用いられるプログラムであって、
前記コンピュータを、
前記認証子に基づいて、前記電波放送の偽造の有無を検証する偽造検証手段、
前記電波放送を受信した時刻を示す内部時刻情報を前記内部時計装置から取得する受信時刻取得手段、
前記4つの放送局の電波放送から得られた4つの予定放送時刻情報と前記取得した内部時刻情報と予め定められた測位誤差の上限値とに基づいて、当該4つの放送局の各々と自装置との間の4つの距離上限値を算出する距離上限値算出手段、
前記4つの距離上限値及び当該各距離上限値に対応する4つの放送局位置情報に基づいて、最小二乗法により、自装置の最適位置情報及びこの最適位置情報に関する含み誤差情報を算出する最適位置算出手段、
前記4つの放送局位置情報の値を頂点とした四面体の領域内に、前記最適位置情報が含まれるか否かを検証する最適位置検証手段、
前記最適位置情報に関する含み誤差情報が、予め設定された誤差許容範囲内にあるか否かを検証する含み誤差検証手段、
前記偽造検証手段により偽造無しが検証され、前記最適位置検証手段により最適位置情報が含まれる旨が検証され、且つ前記含み誤差検証手段により誤差許容範囲内にある旨が検証された場合、前記最適位置情報を受諾する最適位置受諾手段、
として機能させるためのプログラム。
A receiving circuit that receives radio broadcasts including scheduled broadcast time information, broadcast station position information, and a broadcast station-specific authenticator from four broadcast stations that perform unidirectional communication; and an internal clock device that provides internal time information A program used for a computer of a radio wave broadcasting verification apparatus,
The computer,
Forgery verification means for verifying the presence or absence of forgery of the radio broadcast based on the authenticator,
Reception time acquisition means for acquiring internal time information indicating the time of reception of the radio broadcast from the internal clock device;
Based on the four scheduled broadcast time information obtained from the radio broadcasts of the four broadcast stations, the acquired internal time information, and a predetermined upper limit value of the positioning error, each of the four broadcast stations and its own device A distance upper limit calculating means for calculating four upper limit values between
Based on the four distance upper limit values and the four broadcast station position information corresponding to the distance upper limit values, the optimum position for calculating the optimum position information of the own apparatus and the error information related to the optimum position information by the least square method. Calculation means,
Optimal position verification means for verifying whether or not the optimal position information is included in an area of a tetrahedron having the values of the four broadcast station position information as vertices;
Including error verifying means for verifying whether included error information relating to the optimum position information is within a preset allowable error range;
When the counterfeit verification means verifies that the counterfeit is not counterfeit, the optimal position verification means verifies that the optimal position information is included, and the inclusion error verification means verifies that the error is within the allowable error range, the optimal Optimal location acceptance means for accepting location information,
Program to function as.
JP2007035317A 2007-02-15 2007-02-15 Radio wave broadcast verification apparatus and program Withdrawn JP2008199530A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2007035317A JP2008199530A (en) 2007-02-15 2007-02-15 Radio wave broadcast verification apparatus and program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2007035317A JP2008199530A (en) 2007-02-15 2007-02-15 Radio wave broadcast verification apparatus and program

Publications (1)

Publication Number Publication Date
JP2008199530A true JP2008199530A (en) 2008-08-28

Family

ID=39758058

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2007035317A Withdrawn JP2008199530A (en) 2007-02-15 2007-02-15 Radio wave broadcast verification apparatus and program

Country Status (1)

Country Link
JP (1) JP2008199530A (en)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2011259434A (en) * 2010-06-04 2011-12-22 Mitsubishi Electric R&D Centre Europe B.V. Method and apparatus for determining region in which device is located from signals transferred by group of nodes of wireless telecommunication network
WO2016112037A1 (en) 2015-01-05 2016-07-14 Resocator, Inc. Global resource locator

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2011259434A (en) * 2010-06-04 2011-12-22 Mitsubishi Electric R&D Centre Europe B.V. Method and apparatus for determining region in which device is located from signals transferred by group of nodes of wireless telecommunication network
WO2016112037A1 (en) 2015-01-05 2016-07-14 Resocator, Inc. Global resource locator
CN107408324A (en) * 2015-01-05 2017-11-28 洛卡托克斯公司 URL(Uniform Resource Locator)
JP2018512076A (en) * 2015-01-05 2018-05-10 ロケイターエックス, インコーポレイテッドLocatorX, Inc. Global resource locator
EP3243190A4 (en) * 2015-01-05 2018-09-26 LocatorX, Inc. Global resource locator
CN112230184A (en) * 2015-01-05 2021-01-15 洛卡托克斯公司 Global resource locator
EP3875981A3 (en) * 2015-01-05 2022-04-20 LocatorX, Inc. Global resource locator

Similar Documents

Publication Publication Date Title
JP5788976B2 (en) How to provide certifiable time and location indicators
CN101589596B (en) Method and apparatus for securing location information and access control using the location information
EP3495848B1 (en) Device and method to detect spoofing of a terminal
US9217792B2 (en) System and method for GNSS in-band authenticated position determination
JP5012809B2 (en) Server, communication system, determination method and program
US10074225B2 (en) Validation in secure short-distance-based communication and enforcement system according to visual object flow
EP3688961B1 (en) Federated closed-loop system
JP4959463B2 (en) Location authentication system
US20220029813A1 (en) Communication network node, methods, and a mobile terminal
WO1997038508A1 (en) Method and apparatus for secure measurement certification
US20220278857A1 (en) Communication network node, method, and mobile terminal
US20160342774A1 (en) Method of co-located software object sharing for multi-player augmented reality games
JP4812002B2 (en) Recording apparatus, recording collection server, recording method, and recording collection method
EP2316004A2 (en) Location-based services
JP2006304193A (en) Time and position authentication device, method, and program
US20220104026A1 (en) Position information providing system and position information providing method
US7023362B2 (en) Positional information storage system and method, semiconductor memory, and program
JP2008199530A (en) Radio wave broadcast verification apparatus and program
JP2007124031A (en) Time and location authentication device, method and program
JP4303733B2 (en) Recording apparatus and recording method
WO2005107148A1 (en) Authentication system
US20200184430A1 (en) Electronic ticket management system, electronic ticket management method and electronic ticket management program
CN104509068B (en) Methods, devices and systems for improving data access control
Mundt Two methods of authenticated positioning
CN112956224A (en) Method and related system for generating digital certificates relating to messages transmitted by UWB wireless tags

Legal Events

Date Code Title Description
A300 Application deemed to be withdrawn because no request for examination was validly filed

Free format text: JAPANESE INTERMEDIATE CODE: A300

Effective date: 20100511