JP2009188608A - Time stamp device and method - Google Patents

Time stamp device and method Download PDF

Info

Publication number
JP2009188608A
JP2009188608A JP2008025015A JP2008025015A JP2009188608A JP 2009188608 A JP2009188608 A JP 2009188608A JP 2008025015 A JP2008025015 A JP 2008025015A JP 2008025015 A JP2008025015 A JP 2008025015A JP 2009188608 A JP2009188608 A JP 2009188608A
Authority
JP
Japan
Prior art keywords
time
stamp
unit
time stamp
control unit
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
JP2008025015A
Other languages
Japanese (ja)
Inventor
Shinichi Murao
進一 村尾
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Seiko Instruments Inc
Original Assignee
Seiko Instruments Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Seiko Instruments Inc filed Critical Seiko Instruments Inc
Priority to JP2008025015A priority Critical patent/JP2009188608A/en
Publication of JP2009188608A publication Critical patent/JP2009188608A/en
Withdrawn legal-status Critical Current

Links

Images

Landscapes

  • Electric Clocks (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To issue a time stamp of a right time which has no complex device composition and is free from tampering from the outside. <P>SOLUTION: A time stamp device 10 has first and second oscillation means which create oscillation signals of fixed periods, creates a time for time stamping from the oscillation signal of the first oscillation means, and creates a time for confirmation from the oscillation signal created by the second oscillation means. Then the device sends the time for time stamping created by the first time control means to a time audit station system 70 and receives and holds data of a time audit certification. When a time stamp request is received from a client terminal 80, if a time for time stamping created at the time of request reception is in a valid period obtained from the data of the time audit certification, and if an error between the time for time stamping and the time for confirmation is smaller than a prescribed value, the device issues the time stamp data based on the time for time stamping. <P>COPYRIGHT: (C)2009,JPO&INPIT

Description

本発明は、例えば、ディジタルドキュメント等がある時刻に存在していたことを証明するために用いるタイムスタンプを発行するタイムスタンプ装置及び方法に関する。   The present invention relates to a time stamp apparatus and method for issuing a time stamp used to prove that a digital document or the like was present at a certain time, for example.

従来、ディジタルドキュメントがある時刻に確かに存在し、それ以降変更や改ざんがなされていないことを証明するため、タイムスタンプ技術が用いられている。タイムスタンプを発行するタイムスタンプ装置は、常時または一定間隔で、時刻配信監査サーバより時刻の監査・校正を受けたローカル時刻を用いてタイムスタンプの発行を行っていた。
特許文献1には、タイムスタンプ装置が、時刻配信監査サーバにより時刻の監査・校正を受けたローカル時刻を用いてタイムスタンプを発行する技術が記載されている。また、特許文献2には、タイムスタンプ装置が、時刻配信監査サーバに常時接続できない場合に、時刻配信を受けた後の時計の精度維持のために電波時計により時刻の補正を行うことが記載されている。
特開2002−229869号公報 特開2006−236251号公報
Conventionally, time stamp technology has been used to prove that a digital document is indeed present at a certain time and has not been altered or altered since then. A time stamp device that issues a time stamp issues a time stamp using a local time that has been audited and calibrated by a time distribution audit server at all times or at regular intervals.
Patent Document 1 describes a technique in which a time stamp device issues a time stamp using a local time when the time distribution audit server has received time auditing / calibration. Patent Document 2 describes that when a time stamp device cannot always connect to a time distribution audit server, the time is corrected by a radio clock to maintain the accuracy of the clock after receiving the time distribution. ing.
JP 2002-229869 A JP 2006-236251 A

タイムスタンプ装置の時刻を外部の時刻ソースにより校正・補正する上述した従来の方法では、外部から時刻の改ざんを受ける可能性が高く、また、装置も複雑になってしまうという問題がある。また、従来のタイムスタンプ装置では、発行したタイムスタンプ内の時刻が適切な時刻であったことを確認する手段を持たず、時刻配信監査を受けた時点で時刻が適切であったとしても、発行時の時刻が正しいことを確認する手段を持っていなかった。   The above-described conventional method for calibrating / correcting the time of the time stamp apparatus with an external time source has a high possibility of being subject to time tampering from the outside, and also complicates the apparatus. In addition, the conventional time stamp apparatus does not have a means for confirming that the time in the issued time stamp is an appropriate time, and even if the time is appropriate at the time of receiving the time distribution audit, I didn't have a way to check that the time was correct.

本発明は、このような事情を考慮してなされたもので、その目的は、複雑な装置構成を有せず、また、外部からの改ざんを受けることなく、正しい時刻のタイムスタンプを発行することができるタイムスタンプ装置及び方法を提供することにある。   The present invention has been made in view of such circumstances, and its purpose is to issue a time stamp of the correct time without having a complicated device configuration and without being tampered with from the outside. It is an object of the present invention to provide a time stamp apparatus and method capable of performing the above.

この発明は、上記の課題を解決すべくなされたもので、一定周期の発振信号を生成する第1の発振部及び第2の発振部と、前記第1の発振部により生成された発振信号からタイムスタンプ用時刻を生成する第1の時刻制御部と、前記第2の発振部により生成された発振信号から確認用時刻を生成する第2の時刻制御部と、前記第1の時刻制御部により生成されたタイムスタンプ用時刻の情報を時刻監査局システムに送信し、送信した時刻の情報に対する時刻監査証明書データを受信して時刻監査証明書保持部に書き込む時刻監査制御部と、クライアント端末からタイムスタンプ要求を受信し、当該タイムスタンプ要求の受信時に前記第1の時刻制御部により生成されたタイムスタンプ用時刻が、前記時刻監査証明書保持部に記憶されている時刻監査証明書データから得られる有効期限内であり、かつ、当該タイムスタンプ用時刻と、前記第2の時刻制御部により生成された確認用時刻との誤差が、時刻が正しいと判断する所定の条件を満たす場合に、当該タイムスタンプ用時刻によってタイムスタンプデータを生成し、当該クライアント端末へ返送するタイムスタンプ作成部と、を備えることを特徴とするタイムスタンプ装置である。   The present invention has been made to solve the above problem, and includes a first oscillation unit and a second oscillation unit that generate an oscillation signal having a constant period, and an oscillation signal generated by the first oscillation unit. A first time control unit that generates a time for time stamp, a second time control unit that generates a confirmation time from an oscillation signal generated by the second oscillation unit, and a first time control unit. From the client terminal and the time audit control unit that transmits the generated time stamp time information to the time audit station system, receives the time audit certificate data for the transmitted time information, and writes the time audit certificate data to the time audit certificate holding unit When a time stamp request is received, and the time stamp time generated by the first time control unit when the time stamp request is received is stored in the time audit certificate holding unit A predetermined condition that is within the validity period obtained from the audit certificate data and that an error between the time for the time stamp and the confirmation time generated by the second time control unit is determined to be correct. And a time stamp generating unit that generates time stamp data according to the time for the time stamp and returns the data to the client terminal.

また、本発明は、上述するタイムスタンプ装置であって、前記第1の時刻制御部が生成したタイムスタンプ用時刻を暗号化した暗号化タイムスタンプ用時刻の情報を含む送信データ、及び、前記第2の時刻制御部が生成した確認用時刻を暗号化した暗号化確認用時刻の情報を含む送信データを出力する信号送信部と、前記送信データに設定されている暗号化タイムスタンプ用時刻からタイムスタンプ用時刻の情報を、暗号化確認用時刻から確認用時刻の情報を復号化する時刻取得部をさらに備える、ことを特徴とする。   Further, the present invention is the above-described time stamp device, wherein the transmission data includes information on an encrypted time stamp time obtained by encrypting the time stamp time generated by the first time control unit, and A signal transmission unit that outputs transmission data including information on the encryption confirmation time obtained by encrypting the confirmation time generated by the time control unit of time 2, and the time from the time for encryption time stamp set in the transmission data The information processing apparatus further includes a time acquisition unit that decrypts the information on the stamp time from the encryption confirmation time.

また、本発明は、上述するタイムスタンプ装置であって、タイムスタンプ用時刻と、暗号化タイムスタンプ用時刻とを対応付けた情報を保持する第1の暗号化時刻保持部と、確認用時刻と、暗号化確認用時刻とを対応付けた情報を保持する第2の暗号化時刻保持部とをさらに有し、前記信号送信部は、前記第1の時刻制御部によって生成されたタイムスタンプ用時刻に対応した暗号化タイムスタンプ用時刻の情報を、前記第2の時刻制御部によって生成された確認用時刻に対応した確認用時刻の情報を前記暗号化時刻保持部から読み出して前記送信データを出力する、ことを特徴とする。   Further, the present invention is the above-described time stamp device, wherein a first encryption time holding unit that holds information in which a time stamp time is associated with an encryption time stamp time, a confirmation time, A second encryption time holding unit that holds information associated with the encryption confirmation time, and the signal transmission unit generates a time stamp time generated by the first time control unit. The time information for encryption time stamp corresponding to the time information for confirmation and the time information for confirmation corresponding to the time for confirmation generated by the second time control unit are read from the encryption time holding unit and the transmission data is output. It is characterized by.

また、本発明は、上述するタイムスタンプ装置であって、前記時刻監査制御部は、受信した時刻監査証明書データで示される時刻のずれの情報に基づいて、前記タイムスタンプ用時刻を補正することを特徴とする。   Further, the present invention is the time stamp device described above, wherein the time audit control unit corrects the time for time stamp based on information on time lag indicated by the received time audit certificate data. It is characterized by.

また、本発明は、上述するタイムスタンプ装置であって、前記第1の時刻制御部が前記タイムスタンプ用時刻を生成し、前記第2の時刻制御部が前記確認用時刻を生成する状態と、前記第2の時刻制御部が前記タイムスタンプ用時刻を生成し、前記第1の時刻制御部が前記確認用時刻を生成する状態とが所定の時間により入れ替わることを特徴とする。   Further, the present invention is the time stamp apparatus described above, wherein the first time control unit generates the time for time stamp, and the second time control unit generates the time for confirmation. A state in which the second time control unit generates the time for time stamp and the state in which the first time control unit generates the confirmation time is switched by a predetermined time.

また、本発明は、上述するタイムスタンプ装置であって、前記タイムスタンプ作成部は、前記時刻監査証明書データをさらに設定したタイムスタンプデータを生成することを特徴とする。   Further, the present invention is the time stamp device described above, wherein the time stamp creating unit generates time stamp data further setting the time audit certificate data.

また、本発明は、上述するタイムスタンプ装置であって、前記クライアント端末にネットワークを介して接続されるコンピュータ装置と、前記第1の発振部、前記第2の発振部、前記第1の時刻制御部、前記第2の時刻制御部、前記時刻監査制御部、及び、前記タイムスタンプ作成部を備えるハードウェアセキュリティモジュールとからなることを特徴とする。   The present invention is also the time stamp device described above, wherein the computer device is connected to the client terminal via a network, the first oscillating unit, the second oscillating unit, and the first time control. And a hardware security module including the second time control unit, the time audit control unit, and the time stamp generation unit.

また、本発明は、上述するタイムスタンプ装置であって、前記クライアント端末にコネクタにより接続されるハードウェアセキュリティモジュールであることを特徴とする。   In addition, the present invention is the time stamp device described above, which is a hardware security module connected to the client terminal by a connector.

また、本発明は、タイムスタンプ装置に用いられるタイムスタンプ方法であって、第1の発振部及び第2の発振部が、一定周期の発振信号を生成し、第1の時刻制御部が、前記第1の発振部により生成された発振信号からタイムスタンプ用時刻を生成し、第2の時刻制御部が、前記第2の発振部により生成された発振信号から確認用時刻を生成し、時刻監査制御部が、前記第1の時刻制御部により生成されたタイムスタンプ用時刻の情報を時刻監査局システムに送信し、送信した時刻の情報に対する時刻監査証明書データを受信して時刻監査証明書保持部に書き込み、タイムスタンプ作成部が、クライアント端末からタイムスタンプ要求を受信し、当該タイムスタンプ要求の受信時に前記第1の時刻制御部により生成されたタイムスタンプ用時刻が、前記時刻監査証明書保持部に記憶されている時刻監査証明書データから得られる有効期限内であり、かつ、当該タイムスタンプ用時刻と、前記第2の時刻制御部により生成された確認用時刻との誤差が、時刻が正しいと判断する所定の条件を満たす場合に、当該タイムスタンプ用時刻によってタイムスタンプデータを生成し、当該クライアント端末へ返送する、ことを特徴とするタイムスタンプ方法である。   Further, the present invention is a time stamp method used in a time stamp device, wherein the first oscillating unit and the second oscillating unit generate an oscillation signal having a constant period, and the first time control unit A time stamp time is generated from the oscillation signal generated by the first oscillation unit, and a second time control unit generates a confirmation time from the oscillation signal generated by the second oscillation unit, and a time audit is performed. The control unit transmits the time stamp time information generated by the first time control unit to the time audit station system, receives the time audit certificate data for the transmitted time information, and holds the time audit certificate The time stamp creation unit receives a time stamp request from the client terminal, and for the time stamp generated by the first time control unit when the time stamp request is received. The time is within the expiration date obtained from the time audit certificate data stored in the time audit certificate holding unit, and the time for the time stamp and the confirmation generated by the second time control unit A time stamp method characterized in that when a predetermined condition for determining that the time is correct satisfies an error with a time for use, the time stamp data is generated based on the time for the time stamp and returned to the client terminal. is there.

また、本発明は、上述するタイムスタンプ方法であって、前記第1の時刻制御部が前記タイムスタンプ用時刻を生成し、前記第2の時刻制御部が前記確認用時刻を生成する状態と、前記第2の時刻制御部が前記タイムスタンプ用時刻を生成し、前記第1の時刻制御部が前記確認用時刻を生成する状態とが所定の時間により入れ替わることを特徴とする。   Further, the present invention is the time stamp method described above, wherein the first time control unit generates the time for time stamp, and the second time control unit generates the time for confirmation; A state in which the second time control unit generates the time for time stamp and the state in which the first time control unit generates the confirmation time is switched by a predetermined time.

本発明によれば、監査後の時計が大幅にずれることにより望ましくないタイムスタンプが発行され続けることを防ぐために別の時計によりチェックを行う。これにより、不正な時刻によるタイムスタンプが発行されることを防ぐことが可能となる。   According to the present invention, a check is performed with another clock in order to prevent an undesired time stamp from being continuously issued due to a significant shift in the clock after the audit. As a result, it is possible to prevent a time stamp with an incorrect time from being issued.

以下、図面を参照して本発明の一実施の形態を説明する。   Hereinafter, an embodiment of the present invention will be described with reference to the drawings.

[第1の実施形態]
図1は、本発明の第1の実施形態によるタイムスタンプシステムの全体構成図である。同図に示すように、タイムスタンプシステムは、TSA(Time-Stamping Authority:タイムスタンプ局)において用いられるTSU(Time-Stamping Unit:タイムスタンプユニット)としてのタイムスタンプ装置10と、当該タイムスタンプ装置10が内部に備える独立電源からの電力の供給を受けて生成した時刻の監査結果を示す時刻監査証明書を発行する、TA(Time Authority:時刻配信監査局)の時刻監査局システム70と、タイムスタンプ装置10へタイムスタンプの発行を要求し、タイムスタンプデータを受信してディジタルドキュメントに付加するクライアント端末80からなる。タイムスタンプ装置10と時刻監査局システム70とは、例えば、ISDNなどのネットワークにより接続される。また、クライアント端末80としては、例えば、パーソナルコンピュータ(以下、「PC」と記載)などが用いられ、タイムスタンプ装置10とは、インターネットやLAN(Local Area Network)などのネットワークを介して接続されるか、または、USB等のコネクタにより接続される。
[First Embodiment]
FIG. 1 is an overall configuration diagram of a time stamp system according to a first embodiment of the present invention. As shown in the figure, the time stamp system includes a time stamp device 10 as a TSU (Time-Stamping Unit) used in a TSA (Time-Stamping Authority), and the time stamp device 10. Time audit authority system 70 of a time authority (TA) that issues a time audit certificate indicating an audit result of a time generated by receiving power supplied from an independent power source provided in the apparatus, and a time stamp The client terminal 80 requests the apparatus 10 to issue a time stamp, receives the time stamp data, and adds it to the digital document. The time stamp apparatus 10 and the time audit station system 70 are connected by a network such as ISDN, for example. Further, for example, a personal computer (hereinafter referred to as “PC”) is used as the client terminal 80, and the time stamp device 10 is connected via a network such as the Internet or a LAN (Local Area Network). Or a connector such as a USB.

図2は、本実施形態によるタイムスタンプ装置10(TSU)の機能ブロック図である。同図において、タイムスタンプ装置10は、ローカル時計部20、タイムスタンプ処理部30、通信手段50、タイムスタンプ受付/出力手段51、及び、表示手段52を備える。タイムスタンプ装置10は、例えば、PC等のコンピュータ装置に、ローカル時計部20及びタイムスタンプ処理部30としてのハードウェアセキュリティモジュール(HSM)を接続して構成することができる。この場合、通信手段50、タイムスタンプ受付/出力手段51、及び、表示手段52は、PCにより実現することができる。   FIG. 2 is a functional block diagram of the time stamp apparatus 10 (TSU) according to the present embodiment. In the figure, the time stamp device 10 includes a local clock unit 20, a time stamp processing unit 30, a communication unit 50, a time stamp receiving / outputting unit 51, and a display unit 52. The time stamp device 10 can be configured by connecting a local security unit 20 and a hardware security module (HSM) as the time stamp processing unit 30 to a computer device such as a PC, for example. In this case, the communication unit 50, the time stamp reception / output unit 51, and the display unit 52 can be realized by a PC.

通信手段50は、他の装置とのデータの送受信を行い、ここでは、時刻監査局システム70、及び、クライアント端末80とSSL(Secure Socket Layer)等を用いた暗号化通信を行う。タイムスタンプ受付/出力手段51は、クライアント端末80としてのクライアントPCからタイムスタンプ要求を受信してタイムスタンプ処理部30に通知し、タイムスタンプ処理部30が生成したタイムスタンプをクライアント端末80へ返送する。表示手段52は、LCD(Liquid Crystal Display)などのディスプレイやランプであり、情報を表示する。   The communication unit 50 transmits / receives data to / from other devices, and here, performs encrypted communication with the time audit station system 70 and the client terminal 80 using SSL (Secure Socket Layer) or the like. The time stamp receiving / outputting unit 51 receives a time stamp request from the client PC as the client terminal 80, notifies the time stamp processing unit 30, and returns the time stamp generated by the time stamp processing unit 30 to the client terminal 80. . The display means 52 is a display or lamp such as an LCD (Liquid Crystal Display), and displays information.

HSMであるローカル時計部20は、時刻設定手段21、独立電源手段22a及び22b、発振手段23a及び23b、時刻制御手段24a及び24b、時刻A一時保持手段25a、時刻B一時保持手段25b、暗号化時刻ラベル保持手段26a及び26b、信号送信手段27を備える。   The local clock unit 20, which is an HSM, includes time setting means 21, independent power supply means 22a and 22b, oscillation means 23a and 23b, time control means 24a and 24b, time A temporary holding means 25a, time B temporary holding means 25b, and encryption. Time label holding means 26 a and 26 b and signal transmission means 27 are provided.

独立電源手段22aは発振手段23aに、独立電源手段22bは発振手段23bに電力を供給する。発振手段23a及び23bは、源発振器による周波数に基づいて所定の周波数の発振信号を生成し、出力する。時刻制御手段24aは発振手段23aから出力された発振信号を用いて時刻を生成し、生成した時刻を時刻A一時保持手段25aに一時的に書き込む。同様に、時刻制御手段24bは発振手段23bから出力された周波数信号を用いて時刻を生成し、生成した時刻を時刻B一時保持手段25bに一時的に書き込む。ここでは、時刻制御手段24aが発振手段23aからの発振信号である発振信号Aを用いて生成する時刻を時刻Aとし、時刻制御手段24bが発振手段23bからの発振信号である発振信号Bを用いて生成する時刻を時刻Bする。暗号化時刻ラベル保持手段26a及び26bは、時刻と、当該時刻に対応した暗号化時刻ラベルとを対応付けた情報を記憶しており、時刻制御手段24aは生成した時刻Aに対応した暗号化時刻ラベルである暗号時刻Aを暗号化時刻ラベル保持手段26aから読み出して信号送信手段27に出力し、時刻制御手段24bは生成した時刻Bに対応した暗号化時刻ラベルである暗号時刻Bを暗号化時刻ラベル保持手段26bから読み出して信号送信手段27に出力する。信号送信手段27は、暗号時刻A及び暗号時刻Bの情報、当該ローカル時計部20の識別番号をタイムスタンプ処理部30に出力する。   The independent power supply means 22a supplies power to the oscillation means 23a, and the independent power supply means 22b supplies power to the oscillation means 23b. The oscillating means 23a and 23b generate and output an oscillation signal having a predetermined frequency based on the frequency of the source oscillator. The time control unit 24a generates a time using the oscillation signal output from the oscillation unit 23a, and temporarily writes the generated time in the time A temporary holding unit 25a. Similarly, the time control unit 24b generates a time using the frequency signal output from the oscillation unit 23b, and temporarily writes the generated time in the time B temporary holding unit 25b. Here, the time generated by the time control unit 24a using the oscillation signal A that is the oscillation signal from the oscillation unit 23a is referred to as time A, and the time control unit 24b uses the oscillation signal B that is the oscillation signal from the oscillation unit 23b. The time to be generated is time B. The encryption time label holding means 26a and 26b store information in which the time is associated with the encryption time label corresponding to the time, and the time control means 24a is the encryption time corresponding to the generated time A. The encryption time A which is a label is read from the encryption time label holding unit 26a and output to the signal transmission unit 27, and the time control unit 24b converts the encryption time B which is the encryption time label corresponding to the generated time B into the encryption time. Read from the label holding means 26 b and output to the signal transmitting means 27. The signal transmission unit 27 outputs the information of the encryption time A and the encryption time B and the identification number of the local clock unit 20 to the time stamp processing unit 30.

HSMであるタイムスタンプ処理部30は、信号受信手段31、復号化手段32、暗号化時刻ラベル保持手段33a及び33b、ローカル時計識別番号確認手段34、時刻A保持手段35a、時刻B保持手段35b、タイムスタンプ発行制御手段36、時刻監査制御手段37、署名鍵・証明書保持手段38、時刻監査証明書保持手段39、時刻比較手段40、タイムスタンプ作成手段41、署名手段42、タイムスタンプ時刻確認手段43を備える。   The time stamp processing unit 30 which is an HSM includes a signal receiving unit 31, a decrypting unit 32, encrypted time label holding units 33a and 33b, a local clock identification number confirmation unit 34, a time A holding unit 35a, a time B holding unit 35b, Time stamp issuance control means 36, time audit control means 37, signature key / certificate holding means 38, time audit certificate holding means 39, time comparison means 40, time stamp creation means 41, signature means 42, time stamp time confirmation means 43.

信号受信手段31は、ローカル時計部20から暗号時刻A、暗号時刻B、ローカル時計部20の識別番号を受信する。復号化手段32は、時刻Aと暗号時刻Aを対応づけた情報を記憶する暗号化時刻ラベル保持手段33aを参照して、受信した暗号時刻Aを時刻Aに復号化し、時刻A保持手段35aに書き込む。同様に、復号化手段32は、時刻Bと暗号時刻Bを対応づけた情報を記憶する暗号化時刻ラベル保持手段33bを参照して受信した暗号時刻Bを時刻Bに復号化し、時刻B保持手段35bに書き込む。ローカル時計識別番号確認手段34は、受信したローカル時計部20の識別番号により、暗号時刻A、暗号時刻Bを出力したローカル時計部20の正当性を確認する。   The signal receiving unit 31 receives the encryption time A, the encryption time B, and the identification number of the local clock unit 20 from the local clock unit 20. The decrypting means 32 refers to the encrypted time label holding means 33a that stores information in which the time A and the encrypted time A are associated with each other, decrypts the received encrypted time A into the time A, and sends it to the time A holding means 35a. Write. Similarly, the decrypting means 32 decrypts the encrypted time B received with reference to the encrypted time label holding means 33b that stores the information that associates the time B with the encrypted time B into the time B, and the time B holding means Write to 35b. The local clock identification number confirmation unit 34 confirms the validity of the local clock unit 20 that has output the encryption time A and the encryption time B based on the received identification number of the local clock unit 20.

時刻監査制御手段37は、時刻監査局システム70へ時刻Aまたは時刻Bの情報と、署名鍵・証明書保持手段38から読み出した当該タイムスタンプ装置10の機器認証証明書データ(以下、単に「機器認証証明書」と記載)とを設定した時刻監査要求を時刻監査局システム70へ送信し、返送された時刻監査証明書データ(以下、単に「時刻監査証明書」または「時刻監査証」と記載)を時刻監査証明書保持手段39に書き込む。タイムスタンプ発行制御手段36は、タイムスタンプ受付/出力手段51からタイムスタンプ要求データを受信し、タイムスタンプが作成可能であるか否かを判定し、作成可能である場合にタイムスタンプ作成手段41へタイムスタンプの作成を指示する。時刻比較手段40は、現在保持している時刻の情報が正しいか否かを時刻Aと時刻Bを比較して判断する。タイムスタンプ作成手段41は、タイムスタンプの作成のためのタイムスタンプ要求データ内の情報、時刻比較手段40および時刻監査制御手段37によって正しいと判断されたときの時刻Aまたは時刻Bのデータを用いて電子署名前のタイムスタンプデータを生成する。署名手段42は、タイムスタンプ作成手段41が生成したタイムスタンプデータに、当該タイムスタンプ装置10の署名用の秘密鍵である署名鍵により電子署名を付加する。タイムスタンプ時刻確認手段43は、生成されたタイムスタンプデータ内のスタンプ時刻が時刻Aであれば時刻B保持手段35bに保持されている時刻Bとの誤差が、スタンプ時刻が時刻Bであれば時刻A保持手段35aに保持されている時刻Aとの誤差が所定の許容値内であれば、タイムスタンプデータをタイムスタンプ受付/出力手段51へ出力する。   The time audit control unit 37 sends the time A or time B information to the time audit station system 70 and the device authentication certificate data (hereinafter simply referred to as “device”) of the time stamp device 10 read from the signature key / certificate holding unit 38. A time audit request in which "authentication certificate" is set is transmitted to the time audit authority system 70, and the returned time audit certificate data (hereinafter simply referred to as "time audit certificate" or "time audit certificate") ) Is written in the time audit certificate holding means 39. The time stamp issuance control means 36 receives the time stamp request data from the time stamp reception / output means 51, determines whether or not a time stamp can be created, and if it can be created, the time stamp issuance control means 36 proceeds to the time stamp creation means 41. Instructs creation of a time stamp. The time comparison means 40 determines whether the currently held time information is correct by comparing time A and time B. The time stamp creating means 41 uses the information in the time stamp request data for creating the time stamp, the data of the time A or the time B when it is determined to be correct by the time comparing means 40 and the time audit control means 37. Time stamp data before digital signature is generated. The signature unit 42 adds an electronic signature to the time stamp data generated by the time stamp generation unit 41 using a signature key that is a secret key for signature of the time stamp device 10. If the stamp time in the generated time stamp data is the time A, the time stamp time confirmation unit 43 has an error from the time B held in the time B holding unit 35b. If the error from the time A held in the A holding means 35a is within a predetermined allowable value, the time stamp data is output to the time stamp receiving / outputting means 51.

なお、クライアント端末80がモバイルコンピュータなどの可搬のコンピュータ端末である場合は、ローカル時計部20及びタイムスタンプ処理部30としてのHSMを、USB等によりクライアント端末80に直接接続するように構成することができる。この場合、時刻監査局システム70や他の装置との通信を行う通信手段50、タイムスタンプ受付/出力手段51、及び、表示手段52は、クライアント端末80により実現することができる。   When the client terminal 80 is a portable computer terminal such as a mobile computer, the local clock unit 20 and the HSM as the time stamp processing unit 30 are configured to be directly connected to the client terminal 80 by USB or the like. Can do. In this case, the communication unit 50 that communicates with the time inspection station system 70 and other devices, the time stamp reception / output unit 51, and the display unit 52 can be realized by the client terminal 80.

時刻監査局システム70は、時刻監査要求を受信する時刻監査手段71と、この受信した時刻監査要求に設定されている時刻と、時刻監査局システム70で管理する、高精度にUTC(Coordinated Universal Time:協定世界時)に同期した正確な現在時刻とのずれを検出して、時刻の誤差および時刻監査局の電子署名の付加された時刻監査証明書を返送する時刻監査証発行手段72とを備える。   The time audit bureau system 70 receives a time audit means 71 for receiving a time audit request, the time set in the received time audit request, and the UTC (Coordinated Universal Time) managed by the time audit bureau system 70 with high accuracy. A time audit certificate issuing means 72 for detecting a time lag from the correct current time synchronized with (Coordinated Universal Time) and returning a time audit certificate to which the time error and the electronic signature of the time audit authority are added. .

常時、時刻配信監査サーバと接続できないモバイルPC環境等においてタイムスタンプを生成する場合、一度受信した時刻監査証明書を、モバイルPCの停止/起動後も有効にしたい。しかし、従来のタイムスタンプ装置では、タイムスタンプ処理をおこなうHSMは、パーソナルコンピュータ(PC)に接続され、電源供給を受けて動作していた。そのため、HSM内の時計に対する時刻監査を受けた後に、PCの再起動または停止が行われると、時計も初期化されてしまう。よって、起動後にもう一度、時刻配信および監査を受ける必要があった。そこで、HSM内に独立した電源(電池)を持つことが考えられる。しかし、これによってある期間、時刻を保つことは可能となるが、電源がHSM内に備えられるため、電源が動作しなくなった場合は、その他の機能、すなわち、署名暗号処理機能、タイムスタンプ生成機能、データ処理機能、メモリ機能、通信機能等が正常に動作するにもかかわらず、HSM自体を破棄・交換する必要があり、経済的でない。そこで、本実施の形態のタイムスタンプ装置10では、自律電源からの電力の供給を受けて動作するローカル時計部20を着脱可能とし、電源が切れた場合にはローカル時計部20のみを新しいものに交換できるようにしている。そして、ローカル時計部20が別のローカル時計部20と交換されない間は、一度受けた時刻監査証明書は、タイムスタンプ処理部30の時刻監査証明書保持手段39に保管しておき、別のローカル時計部20に交換されたことが検知されると、タイムスタンプ処理部30のローカル時計識別番号確認手段34は、時刻監査証明書保持手段39に保管されている時刻監査証明書を消去する。   When a time stamp is generated in a mobile PC environment or the like that cannot be always connected to the time distribution audit server, the time audit certificate received once is desired to be valid after the mobile PC is stopped / started. However, in the conventional time stamp apparatus, the HSM that performs time stamp processing is connected to a personal computer (PC) and operates by receiving power supply. Therefore, if the PC is restarted or stopped after receiving a time audit for the clock in the HSM, the clock is also initialized. Therefore, it was necessary to receive time distribution and audit again after the start. Therefore, it is conceivable to have an independent power supply (battery) in the HSM. However, this makes it possible to keep the time for a certain period, but since the power supply is provided in the HSM, if the power supply stops operating, other functions, that is, a signature encryption processing function, a time stamp generation function Although the data processing function, the memory function, the communication function, etc. operate normally, the HSM itself needs to be discarded / replaced, which is not economical. Therefore, in the time stamp device 10 according to the present embodiment, the local clock unit 20 that operates by receiving power from the autonomous power supply is detachable, and when the power is cut off, only the local clock unit 20 is replaced with a new one. It can be exchanged. While the local clock unit 20 is not exchanged with another local clock unit 20, the time audit certificate received once is stored in the time audit certificate holding means 39 of the time stamp processing unit 30 and is stored in another local clock unit. When it is detected that the clock unit 20 has been replaced, the local clock identification number confirmation unit 34 of the time stamp processing unit 30 deletes the time audit certificate stored in the time audit certificate holding unit 39.

図3に、ローカル時計部20の暗号化時刻ラベル保持手段26aが保持するデータの例を示す。なお、暗号化時刻ラベル保持手段26bも同様のデータを保持する。
暗号化時刻ラベル保持手段26a、26bは、時刻の情報を示す時刻ラベルと、当該時刻ラベルに対応した暗号化時刻ラベルと、当該暗号化時刻ラベル及び当該識別番号から生成したハッシュ値と、残日数ラベルとを対応付けた情報及びローカル時計部20を特定する識別番号とを保持しており、これらの情報が送信データとしてタイムスタンプ処理部30へ出力される。このようなデータを保持することにより、ローカル時計部20は、暗号化時刻ラベル保持手段26a及び26bの保持する時刻ラベルにおいて示される日時の期間のみ、自身の生成した時刻A、時刻Bの情報をタイムスタンプ処理部30に出力することができる。従って、暗号化時刻ラベル保持手段26a及び26bに、ローカル時計部20が正しく動作可能と保証される期間(例えば、独立電源手段22a及び22bが電力を供給できる期間)に対応した時刻ラベルを保持することによって、その期間を過ぎた場合にはローカル時計部20を使用できないようにすることが可能となる。以下では、時刻Aに対応した暗号化時刻ラベル、識別番号、ハッシュ値、及び、残日数ラベルを暗号化時刻ラベルA、識別番号A、ハッシュ値A、及び、残日数ラベルAとし、時刻Bに対応した暗号化時刻ラベル、識別番号、ハッシュ値、及び、残日数ラベルを暗号化時刻ラベルB、識別番号B、ハッシュ値B、及び、残日数ラベルBと記載する。
FIG. 3 shows an example of data held by the encrypted time label holding unit 26a of the local clock unit 20. The encrypted time label holding unit 26b holds similar data.
The encrypted time label holding means 26a, 26b includes a time label indicating time information, an encrypted time label corresponding to the time label, a hash value generated from the encrypted time label and the identification number, and the remaining number of days. Information associated with the label and an identification number identifying the local clock unit 20 are held, and these pieces of information are output to the time stamp processing unit 30 as transmission data. By holding such data, the local clock unit 20 can generate the information of the time A and time B generated by itself only during the date and time period indicated by the time labels held by the encrypted time label holding means 26a and 26b. The data can be output to the time stamp processing unit 30. Therefore, the encrypted time label holding means 26a and 26b hold a time label corresponding to a period during which the local clock unit 20 is guaranteed to operate correctly (for example, a period during which the independent power supply means 22a and 22b can supply power). As a result, it is possible to prevent the local clock unit 20 from being used when the period has passed. In the following, the encryption time label, identification number, hash value, and remaining days label corresponding to time A will be referred to as encryption time label A, identification number A, hash value A, and remaining days label A. The corresponding encryption time label, identification number, hash value, and remaining day number label are described as encryption time label B, identification number B, hash value B, and remaining day number label B.

なお、暗号化時刻ラベル保持手段26a、26bに保持されるハッシュ値は、例えば、暗号化時刻ラベルと識別番号とを結合した情報から、SHA1(Secure Hash Algorithm 1)などのアルゴリズムにより16進数40桁(160ビット)のハッシュ値を算出し、その算出したハッシュ値の前半20桁のみを抽出した値とする。また、残日数ラベルは、保持されている時刻ラベルのうち、最終の時刻に対応したラベルにより示される日付まで、すなわち、使用できる日にちに達するまで、あと何日であるかの情報が示される。この残日数ラベルにより示される残日数を表示手段52に表示させることにより、ユーザへローカル時計部20の有効期限終了が近いことを知らせ、新たなローカル時計部20に交換するよう促すことができる。なお、残日数ラベルに「−1」が設定される日時は、有効期限に達するまでに十分な日数があることを示す。また、残日数のかわりに残時間を用いることでもよい。   The hash value held in the encryption time label holding means 26a, 26b is, for example, 40 hexadecimal digits by using an algorithm such as SHA1 (Secure Hash Algorithm 1) from information obtained by combining the encryption time label and the identification number. A hash value of (160 bits) is calculated, and only the first 20 digits of the calculated hash value are extracted. In addition, the remaining number of days label indicates how many days are left until the date indicated by the label corresponding to the last time among the held time labels, that is, until the date that can be used is reached. By displaying the remaining number of days indicated by the remaining number of days label on the display means 52, it is possible to notify the user that the expiration date of the local clock unit 20 is almost over and prompt the user to replace the local clock unit 20 with a new one. Note that the date and time when “−1” is set in the remaining days label indicates that there is a sufficient number of days until the expiration date is reached. Further, the remaining time may be used instead of the remaining days.

図4に、タイムスタンプ処理部30の暗号化時刻ラベル保持手段33aが保持するデータの例を示す。なお、暗号化時刻ラベル保持手段33bも同様のデータを保持する。
同図において、暗号化時刻ラベル保持手段33a、33bは、暗号化時刻ラベルと、当該暗号化時刻ラベルを復号化した後の時刻を示す復号化時刻ラベルを対応付けた情報を保持している。例えば、暗号化時刻ラベル保持手段26a、26bには1年分の情報を、暗号化時刻ラベル保持手段33a、33bには20年分の情報を保持するなど、暗号化時刻ラベル保持手段33a、33bに、暗号化時刻ラベル保持手段26a、26bよりも十分長い期間の時刻に対応した情報を保持することで、ローカル時計部20が新しいものに交換された場合でも時刻を復号可能となる。以下では、暗号化時刻ラベルAに対応した復号化時刻ラベルを復号化時刻ラベルA、暗号化時刻ラベルBに対応した復号化時刻ラベルを復号化時刻ラベルBと記載する。
FIG. 4 shows an example of data held by the encrypted time label holding means 33 a of the time stamp processing unit 30. The encrypted time label holding unit 33b also holds similar data.
In the figure, encrypted time label holding means 33a and 33b hold information in which an encrypted time label is associated with a decryption time label indicating a time after decryption of the encrypted time label. For example, the encrypted time label holding means 26a and 26b hold information for one year, the encrypted time label holding means 33a and 33b hold information for 20 years, and the like. Furthermore, by holding information corresponding to a time of a sufficiently longer period than the encrypted time label holding means 26a, 26b, the time can be decrypted even when the local clock unit 20 is replaced with a new one. Hereinafter, a decryption time label corresponding to the encryption time label A is referred to as a decryption time label A, and a decryption time label corresponding to the encryption time label B is referred to as a decryption time label B.

図5は、タイムスタンプ発行制御手段36の備える記憶手段に保持されるタイムスタンプ制御フラグを説明するための図である。
同図に示すように、タイムスタンプ制御フラグには、4つのフラグF0〜F3があり、各フラグF0〜F3には、それぞれ、時刻正常フラグまたは時刻異常フラグが設定される。フラグF0には、ローカル時計部20が正常であることを示す時刻正常フラグN0、または、異常であることを示す時刻異常フラグE0が設定される。フラグF1には、時刻監査が正常であることを示す時刻正常フラグN1、または、異常であることを示す時刻異常フラグE1が設定される。フラグF2には、時刻監査証明書で示される有効期間内であることを示す時刻正常フラグN2、または、有効期間外であることを示す時刻異常フラグE2が設定される。フラグF3には、時刻Aと時刻Bの比較の結果、時刻が正常であることを示す時刻正常フラグN3、または、異常であることを示す時刻異常フラグE3が設定される。
FIG. 5 is a diagram for explaining the time stamp control flag held in the storage means included in the time stamp issue control means 36.
As shown in the figure, the time stamp control flag includes four flags F0 to F3, and a time normal flag or a time abnormal flag is set in each of the flags F0 to F3. In the flag F0, a time normal flag N0 indicating that the local clock unit 20 is normal or a time abnormality flag E0 indicating that the local clock unit 20 is abnormal is set. In the flag F1, a time normal flag N1 indicating that the time audit is normal or a time abnormality flag E1 indicating that the time audit is abnormal is set. In the flag F2, a time normal flag N2 indicating that it is within the valid period indicated by the time audit certificate or a time abnormality flag E2 indicating that it is outside the valid period is set. As a result of the comparison between time A and time B, a time normal flag N3 indicating that the time is normal or a time abnormality flag E3 indicating that the time is abnormal is set in the flag F3.

次に、タイムスタンプ装置10の動作について説明する。
図6は、タイムスタンプ装置10の概要動作フローを示す図であり、各フローは繰り返し実行される。
まず、ローカル時計部20に時刻A及び時刻Bの初期設定を行なう(ステップS101)。初期設定後、ローカル時計部20は、時刻A及び時刻Bの生成を開始し、一定周期(例えば、1秒毎)にて、時刻Aが生成される度に、生成された時刻Aに対応した暗号化時刻ラベルA、識別番号A、ハッシュ値A、及び、残日数ラベルAの情報からなる送信データAを、時刻Bが生成される度に、生成された時刻Bに対応した暗号化時刻ラベルB、識別番号B、ハッシュ値B、及び、残日数ラベルBの情報からなる送信データBをタイムスタンプ処理部30に出力する(ステップS102)。
Next, the operation of the time stamp device 10 will be described.
FIG. 6 is a diagram showing an outline operation flow of the time stamp apparatus 10, and each flow is repeatedly executed.
First, time A and time B are initially set in the local clock unit 20 (step S101). After the initial setting, the local clock unit 20 starts generating time A and time B, and corresponds to the generated time A every time time A is generated at a constant cycle (for example, every second). Encrypted time label corresponding to the generated time B each time the generated data A including the encrypted time label A, the identification number A, the hash value A, and the remaining number of days label A is generated. Transmission data B including information of B, identification number B, hash value B, and remaining days label B is output to the time stamp processing unit 30 (step S102).

タイムスタンプ処理部30は、ローカル時計部20から送信データA、送信データBを受信する毎にそれぞれ送信データの正当性を確認し、送信データAの暗号化時刻ラベルAからは時刻Aを、送信データBの暗号化時刻ラベルBからは時刻Bを得る(ステップS111)。タイムスタンプ処理部30は、得られた時刻Aと時刻Bとを比較して時刻が正常であるか否かを判定し、その判定結果を示すタイムスタンプ制御フラグを発行許可情報として保持する(ステップS112)。   Each time the time stamp processing unit 30 receives transmission data A and transmission data B from the local clock unit 20, the time stamp processing unit 30 confirms the validity of the transmission data, and transmits the time A from the encrypted time label A of the transmission data A. Time B is obtained from the encryption time label B of data B (step S111). The time stamp processing unit 30 compares the obtained time A and time B to determine whether the time is normal, and holds a time stamp control flag indicating the determination result as issuance permission information (step S112).

タイムスタンプ処理部30は、ステップS111により得た時刻Aまたは時刻Bの情報を設定するとともに、当該タイムスタンプ処理部30の機器認証証明書を付加した時刻監査要求を定期的に(あるいは、必要に応じて非定期に)時刻監査局システム70に送信する。これにより、時刻監査局システム70から時刻監査結果を示す時刻監査証明書を受信する(ステップS121)。タイムスタンプ処理部30は、時刻が正常内の誤差であることを示す時刻監査証明書を受信したかを判断し、判断結果を示すタイムスタンプ制御フラグを発行許可情報として保持する。なお、時刻監査要求に、時刻Aを用いるか、時刻Bを用いるかは所定のルールに従う。例えば、時刻A(または時刻B)を常に用いる、あるいは、時刻Aと時刻Bとを一回毎に、または、所定の時間(回数)毎に交互に用いる、などとすることができる。また、時刻監査要求は、タイムスタンプ装置10から所定の時間毎に自律的に送信することでもよく、時刻監査局システム70から所定の時間毎に送信される時刻監査の指示を受信して送信することでもよい。時刻監査は、数時間毎など、時刻監査証明書に設定されうる有効期限より短い周期で行うこともできる。   The time stamp processing unit 30 sets time A or time B information obtained in step S111, and periodically (or makes necessary) a time audit request to which the device authentication certificate of the time stamp processing unit 30 is added. In response (non-regularly), it is transmitted to the time audit bureau system 70. Thereby, the time audit certificate indicating the time audit result is received from the time audit station system 70 (step S121). The time stamp processing unit 30 determines whether a time audit certificate indicating that the time is an error within the normal time is received, and holds a time stamp control flag indicating the determination result as issue permission information. Whether time A or time B is used for the time audit request follows a predetermined rule. For example, time A (or time B) can always be used, or time A and time B can be used every time or alternately every predetermined time (number of times). Further, the time audit request may be transmitted autonomously from the time stamp device 10 every predetermined time. The time audit request transmitted from the time audit station system 70 every predetermined time is received and transmitted. It may be. The time audit can be performed at a cycle shorter than the expiration date that can be set in the time audit certificate, such as every several hours.

時刻監査証明書には、時刻監査要求により通知した時刻が、UTCからどれくらいずれの時間があるかを示す誤差の情報と、当該時刻監査証明書の有効期限の情報とが含まれるが、ずれの時間が大きい場合には、有効期限として零の値が設定される。タイムスタンプ処理部30は、受信した時刻監査証明書に設定された有効期限の情報から、ローカル時計部20から通知した時刻Aまたは時刻Bが正しいか否かを判断して、判断結果を示すタイムスタンプ制御フラグを発行許可情報として保持し、所定の時間毎に(例えば、送信データA、Bの受信間隔と同じ間隔で)時刻監査証明書の有効期限をチェックする(ステップS122)。タイムスタンプ処理部30は、次の時刻監査証明書を受信するまで、あるいは、ローカル時計部20の交換が検出されるまで、受信した時刻監査証明書を保持する。   The time audit certificate includes error information indicating how long the time notified by the time audit request is from UTC and information on the expiration date of the time audit certificate. If the time is large, a zero value is set as the expiration date. The time stamp processing unit 30 determines whether the time A or the time B notified from the local clock unit 20 is correct based on the expiration date information set in the received time audit certificate, and indicates the determination result. The stamp control flag is held as issuance permission information, and the expiration date of the time audit certificate is checked every predetermined time (for example, at the same interval as the reception interval of the transmission data A and B) (step S122). The time stamp processing unit 30 holds the received time audit certificate until the next time audit certificate is received or until the exchange of the local clock unit 20 is detected.

クライアント端末80からタイムスタンプ発行要求を受信した場合、タイムスタンプ処理部30は、タイムスタンプの発行許可情報(タイムスタンプ制御フラグ)により、ステップS112において時刻Aと時刻Bの比較による時刻が正常であると判断され、かつ、ステップS121において受信した時刻監査証明書から時刻が正常内の誤差であると判断され、かつ、現在の時刻が保持している時刻監査証明書で示される有効期限内であると判断されたことを確認した場合に、現在の時刻Aまたは時刻Bによりタイムスタンプデータを生成してクライアント端末80へ返送する(ステップS131)。タイムスタンプデータの生成には、現在保持している時刻監査証明書が、時刻監査時の時刻Aに対するものであれば現在の時刻Aを使用し、時刻監査時の時刻Bに対するものであれば、現在の時刻Bを使用する。また、タイムスタンプデータの生成後、クライアント端末80への出力前に、タイムスタンプデータの生成に使用していない確認用の時刻A、または、時刻Bによってタイムスタンプデータ内の時刻をチェックする。   When the time stamp issuing request is received from the client terminal 80, the time stamp processing unit 30 has a normal time by comparing the time A and the time B in step S112 based on the time stamp issuance permission information (time stamp control flag). And the time is determined to be within the normal time from the time audit certificate received in step S121, and the current time is within the validity period indicated by the time audit certificate held. Is confirmed, the time stamp data is generated from the current time A or time B and returned to the client terminal 80 (step S131). For generating the time stamp data, if the currently held time audit certificate is for the time A at the time audit, the current time A is used, and if it is for the time B at the time audit, Use the current time B. In addition, after the time stamp data is generated and before output to the client terminal 80, the time in the time stamp data is checked based on the confirmation time A or time B that is not used for generating the time stamp data.

クライアント端末80から受信するタイムスタンプ要求には、タイムスタンプを付与したいディジタルドキュメントのハッシュデータが含まれる。タイムスタンプ処理部30がこのタイムスタンプ要求によって生成するタイムスタンプデータは、タイムスタンプ要求から取得したディジタルドキュメントのハッシュデータと、現在の時刻Aまたは時刻Bと、時刻監査証明書とからなるデータに、タイムスタンプ装置10の署名鍵により電子署名したものである。   The time stamp request received from the client terminal 80 includes hash data of a digital document to which a time stamp is desired. The time stamp data generated by the time stamp processing unit 30 in response to the time stamp request includes data including the hash data of the digital document acquired from the time stamp request, the current time A or time B, and the time audit certificate. It is an electronic signature with the signature key of the time stamp device 10.

ディジタルドキュメントのタイムスタンプを検証する場合、クライアント端末80は、ディジタルドキュメントのハッシュデータを再計算するとともに、TSA(タイムスタンプ装置10)の署名鍵と対になる公開鍵によりタイムスタンプデータの電子署名値を復号化し検証することで正当性を確認する。公開鍵は、予め受け取ってクライアント端末80内に保持するようにしてもよく、タイムスタンプデータ内に含めるようにしてもよい。そして、再計算したハッシュ値と、タイムスタンプデータに含まれるハッシュ値が一致すれば、タイムスタンプデータで示されるタイムスタンプ時刻に当該ディジタルドキュメントが存在したことが証明でき、一致しない場合は変更や改ざんがあったと判断される。   When verifying the time stamp of the digital document, the client terminal 80 recalculates the hash data of the digital document and uses the public key paired with the signature key of the TSA (time stamp device 10) to obtain the electronic signature value of the time stamp data. The validity is confirmed by decrypting and verifying. The public key may be received in advance and held in the client terminal 80, or may be included in the time stamp data. If the recalculated hash value matches the hash value included in the time stamp data, it can be proved that the digital document exists at the time stamp time indicated by the time stamp data. It is judged that there was.

次に、タイムスタンプ装置10の詳細な動作について説明する。なお、ここでは、発振手段23a、23bは、1秒周期の発振信号を出力するものとする。   Next, detailed operation of the time stamp apparatus 10 will be described. Here, it is assumed that the oscillating means 23a and 23b output an oscillation signal having a period of 1 second.

図7は、図6のステップS101における時刻初期設定処理の詳細なフローである。ここでは、時刻Aの初期設定を行う場合について説明する。
ローカル時計部20の時刻設定手段21は、当該時刻設定手段21の備えるに記憶手段に、時刻Aが初期設定済みであることを示すフラグが設定されているかを判断する(ステップS201)。時刻設定手段21は、時刻Aの初期設定済みを示すフラグが設定されていないと判断した場合(ステップS201:YES)、外部の時刻設定装置から、TAより出力された時刻に基づく時刻ラベルを受信し、この時刻ラベルの受信タイミングと、発振手段23aにより生成される発振信号Aとを同期させる(ステップS202)。時刻設定手段21は、ステップS202において同期を行った結果の同期誤差が、所定の規定値より小さいか否かを判断する(ステップS203)。所定の規定値以上であると判断した場合(ステップS203:NO)、ステップS202に戻り、再び同期処理を行う。
FIG. 7 is a detailed flow of the time initial setting process in step S101 of FIG. Here, a case where the initial setting of time A is performed will be described.
The time setting unit 21 of the local clock unit 20 determines whether a flag indicating that the time A has been initialized is set in the storage unit provided in the time setting unit 21 (step S201). When the time setting means 21 determines that the flag indicating that the time A has been initialized is not set (step S201: YES), the time setting means 21 receives a time label based on the time output from the TA from an external time setting device. Then, the reception timing of the time label is synchronized with the oscillation signal A generated by the oscillation means 23a (step S202). The time setting means 21 determines whether or not the synchronization error resulting from the synchronization in step S202 is smaller than a predetermined specified value (step S203). If it is determined that the value is equal to or greater than the predetermined specified value (step S203: NO), the process returns to step S202 and the synchronization process is performed again.

そして、ステップS202において同期を行った結果の同期誤差が、所定の規定値より小さいと判断した場合(ステップS203:YES)、時刻制御手段24aは、取得した時刻Aを示す時刻ラベルを時刻A一時保持手段25aに設定し(ステップS204)、時刻設定手段21は、時刻設定手段21の備える記憶手段に、時刻Aが初期設定済みであることを示すフラグを設定する(ステップS205)。
なお、ステップS201において、時刻Aの初期設定済みを示すフラグが設定されていると判断した場合は(ステップS201:NO)、そのまま処理を終了する。
When it is determined that the synchronization error resulting from the synchronization in step S202 is smaller than the predetermined specified value (step S203: YES), the time control unit 24a displays the time label indicating the acquired time A as time A temporary. The time setting means 21 sets the flag indicating that the time A has been initialized (step S205) in the storage means included in the time setting means 21 (step S205).
If it is determined in step S201 that the flag indicating that the time A has been initially set is set (step S201: NO), the process ends.

上記では時刻Aの初期設定処理について説明したが、時刻Bの初期設定についても同様である。時刻Bの初期設定処理の場合、発振手段23a、時刻制御手段24a、時刻A一時保持手段25a、発振信号A、時刻Aをそれぞれ、発振手段23b、時刻制御手段24b、時刻B一時保持手段25b、発振信号B、時刻Bと置き換えればよい。   Although the initial setting process for time A has been described above, the same applies to the initial setting for time B. In the case of the initial setting process for time B, the oscillating means 23a, the time control means 24a, the time A temporary holding means 25a, the oscillation signal A, and the time A are respectively set to the oscillating means 23b, the time control means 24b, the time B temporary holding means 25b, The oscillation signal B and time B may be replaced.

図8は、図6のステップS102における時刻生成送信処理の詳細なフローである。ここでは、時刻Aの時刻生成送信処理を行う場合について説明する。
時刻制御手段24aは、発振手段23a(発振手段A)から出力される発振信号Aの発振立ち上がりのタイミングにより、時刻A一時保持手段25aに保持されている過去の時刻Aである時刻A’を取得し、この時刻A’にプラス1秒を追加して新たな時刻Aを生成し、時刻A一時保持手段25aに設定する(ステップS301)。時刻制御手段24aは、時刻Aを示す送信データAとして、当該時刻Aに対応した暗号化時刻ラベルA、識別番号A、ハッシュ値A、及び、残日数ラベルAの情報を暗号化時刻ラベル保持手段26aから読み出す(ステップS302)。時刻制御手段24aは、読み出したデータが0ではないかにより、暗号化時刻ラベル保持手段26aからの情報の読み出しに成功したか否かを判断する(ステップS303)。情報の読み出しに成功したと判断した場合(ステップS303:YES)、信号送信手段27は、暗号化時刻ラベル保持手段26aから読み出された暗号化時刻ラベルA、識別番号A、ハッシュ値A、及び、残日数ラベルAの情報からなる送信データAをタイムスタンプ処理部30へ送信し(ステップS304)、再びステップS301からの処理を繰り返す。なお、暗号化時刻ラベル保持手段26aからの情報の読み出しに失敗したと判断した場合(ステップS303:NO)、処理を終了する。
FIG. 8 is a detailed flow of the time generation transmission process in step S102 of FIG. Here, the case of performing time generation transmission processing at time A will be described.
The time control unit 24a obtains a time A ′ that is a past time A held in the time A temporary holding unit 25a based on the oscillation rising timing of the oscillation signal A output from the oscillation unit 23a (oscillation unit A). Then, a new time A is generated by adding 1 second to the time A ′, and is set in the time A temporary holding means 25a (step S301). The time control unit 24a uses the encrypted time label holding unit to transmit the information of the encrypted time label A, the identification number A, the hash value A, and the remaining number of days label A corresponding to the time A as the transmission data A indicating the time A. It reads from 26a (step S302). The time control unit 24a determines whether or not the information has been successfully read from the encrypted time label holding unit 26a based on whether the read data is 0 (step S303). If it is determined that the information has been successfully read (step S303: YES), the signal transmission unit 27 reads the encrypted time label A, the identification number A, the hash value A, and the read value from the encrypted time label holding unit 26a. Then, the transmission data A including the information of the remaining number of days label A is transmitted to the time stamp processing unit 30 (step S304), and the processing from step S301 is repeated again. If it is determined that reading of information from the encrypted time label holding unit 26a has failed (step S303: NO), the process ends.

上記では時刻Aの時刻生成送信処理について説明したが、時刻Bの時刻生成送信処理についても同様である。時刻Bの時刻生成送信処理の場合、発振手段23a、時刻制御手段24a、時刻A一時保持手段25a、暗号化時刻ラベル保持手段26a、発振信号A、時刻A、時刻A’、送信データA、暗号化時刻ラベルA、識別番号A、ハッシュ値A、残日数ラベルAをそれぞれ、発振手段23b、時刻制御手段24b、時刻B一時保持手段25b、暗号化時刻ラベル保持手段26b、発振信号B、時刻B、時刻B’、送信データB、暗号化時刻ラベルB、識別番号B、ハッシュ値B、残日数ラベルBと置き換えればよい。   Although the time generation / transmission process at time A has been described above, the same applies to the time generation / transmission process at time B. In the case of time generation transmission processing at time B, the oscillation means 23a, time control means 24a, time A temporary holding means 25a, encrypted time label holding means 26a, oscillation signal A, time A, time A ', transmission data A, encryption Oscillating means 23b, time control means 24b, time B temporary holding means 25b, encrypted time label holding means 26b, oscillation signal B, time B, respectively. , Time B ′, transmission data B, encrypted time label B, identification number B, hash value B, remaining number of days label B.

図9は、図6のステップS111における時刻設定処理の詳細なフローである。ここでは、時刻Aの時刻設定処理を行う場合について説明する。
タイムスタンプ処理部30の信号受信手段31は、ローカル時計部20から送信データAを受信する(ステップS401)。復号化手段32は、送信データAに設定されている暗号化時刻ラベルAがオール0(0の羅列)ではなく、かつ、以前に受信した暗号化時刻ラベルAと一致しないかにより、暗号化時刻ラベルAが有効であるかを判断する(ステップS402)。有効であると判断した場合(ステップS402:YES)、復号化手段32は、暗号化時刻ラベル保持手段33aから、暗号化時刻ラベルAに対応した復号化時刻ラベルAを読み出す(ステップS403)。なお、このとき、前回復号化時刻ラベルAを読み出した行以降の行を順に検索するか、または、前回復号化時刻ラベルAを読み出した行の近傍の行のみを検索することにより、処理を高速化することができる。復号化手段32は、現在時刻A保持手段35aに保持されている過去の時刻Aである時刻A’を取得し、読み出した復号化時刻ラベルAにより示される時刻、すなわち、時刻Aが時刻A’よりも進んだ時刻であるか否かを判断する(ステップS404)。
FIG. 9 is a detailed flow of the time setting process in step S111 of FIG. Here, the case where the time setting process of time A is performed will be described.
The signal receiving means 31 of the time stamp processing unit 30 receives the transmission data A from the local clock unit 20 (step S401). The decryption means 32 determines whether the encryption time label A set in the transmission data A is not all 0 (a series of 0s) and does not match the encryption time label A received before. It is determined whether label A is valid (step S402). If it is determined that it is valid (step S402: YES), the decryption means 32 reads the decryption time label A corresponding to the encryption time label A from the encryption time label holding means 33a (step S403). At this time, processing is performed by sequentially searching the rows after the row from which the previous decoding time label A is read, or by searching only the rows near the row from which the previous decoding time label A is read. Can be speeded up. The decoding unit 32 obtains the time A ′ that is the past time A held in the current time A holding unit 35a, and the time indicated by the read decoding time label A, that is, the time A is the time A ′. It is determined whether or not the time is further advanced (step S404).

時刻Aが時刻A’よりも進んだ時刻であると判断した場合(ステップS404:YES)、ローカル時計識別番号確認手段34は、時計識別により正当性を確認する(ステップS405)。この処理の詳細は後述する。
ローカル時計識別番号確認手段34により時計識別が正しいと判断されると、復号化手段32は、復号化時刻ラベルAを時刻A保持手段35aに格納し(ステップS406)、タイムスタンプ発行制御手段36の備える記憶手段に、時計正常フラグN0を設定する(ステップS407)。復号化手段32は、送信データAに設定されている残日数ラベルAが負の値であった場合(ステップS408:YES)、再びステップS401からの処理を繰り返し、残日数ラベルAが正の値であった場合(ステップS408:NO)、表示手段52に残日数を表示したり、図示しない警告手段(例えば、ローカル時計取替え時期が近いことを音声で知らせる装置など)により警告を出力して(ステップS409)、再びステップS401からの処理を繰り返す。
When it is determined that the time A is a time advanced from the time A ′ (step S404: YES), the local clock identification number confirmation unit 34 confirms the validity by the clock identification (step S405). Details of this processing will be described later.
When the local clock identification number confirmation means 34 determines that the clock identification is correct, the decryption means 32 stores the decryption time label A in the time A holding means 35a (step S406), and the time stamp issuance control means 36 The clock normal flag N0 is set in the storage means provided (step S407). When the remaining number of days label A set in the transmission data A is a negative value (step S408: YES), the decrypting means 32 repeats the processing from step S401 again, and the remaining number of days label A is a positive value. If this is the case (step S408: NO), the remaining number of days is displayed on the display means 52, or a warning is output by a warning means (not shown) (for example, a device that informs the user that the local clock replacement time is near) ( Step S409), the processing from step S401 is repeated again.

なお、ステップS402において、暗号化時刻ラベルAが有効ではないと判断した場合(ステップS402:NO)、あるいは、ステップS404において、時刻Aが時刻A’より進んだ時刻ではないと判断した場合(ステップS404:NO)、復号化手段32は、タイムスタンプ発行制御手段36の備える記憶手段に、時計異常フラグE0を設定し(ステップS410)、処理を終了する。   When it is determined in step S402 that the encrypted time label A is not valid (step S402: NO), or when it is determined in step S404 that the time A is not a time advanced from the time A ′ (step S402). (S404: NO), the decryption means 32 sets the clock abnormality flag E0 in the storage means included in the time stamp issue control means 36 (step S410), and ends the process.

上記では送信データAを受信したときの時刻設定処理について説明したが、送信データBを受信したときの時刻設定処理についても同様である。送信データBを受信したときの時刻設定処理の場合、暗号化時刻ラベル保持手段33a、時刻A保持手段35a、時刻A、時刻A’、送信データA、暗号化時刻ラベルA、復号化時刻ラベルA、残日数ラベルAをそれぞれ、暗号化時刻ラベル保持手段33b、時刻B保持手段35b、時刻B、時刻B’、送信データB、暗号化時刻ラベルB、復号化時刻ラベルB、残日数ラベルBと置き換えればよい。
なお、復号鍵を予め記憶しておき、都度、暗号化時刻ラベルA、Bを復号するようにしてもよい。
Although the time setting process when the transmission data A is received has been described above, the same applies to the time setting process when the transmission data B is received. In the case of time setting processing when transmission data B is received, encrypted time label holding means 33a, time A holding means 35a, time A, time A ′, transmission data A, encrypted time label A, and decryption time label A , Remaining time number label A is encrypted time label holding means 33b, time B holding means 35b, time B, time B ', transmission data B, encrypted time label B, decryption time label B, remaining day number label B and Replace it.
The decryption key may be stored in advance, and the encrypted time labels A and B may be decrypted each time.

図10は、図6のステップS112における時刻比較処理の詳細なフローである。
時刻比較手段40は、時刻A保持手段35aから時刻Aの情報を、時刻B保持手段35bから時刻Bの情報を取得し(ステップS501)、時刻Aと時刻Bとの時刻の誤差が所定の規定値より小さいかを判断する(ステップS502)。時刻Aと時刻Bとの時刻の誤差が所定の規定値より小さいと判断した場合(ステップS502:YES)、時刻比較手段40は、タイムスタンプ発行制御手段36の備える記憶手段に、時計正常フラグN3を設定し(ステップS503)、ステップS501の処理へ戻る。一方、時刻Aと時刻Bとの時刻の誤差が所定の規定値以上であると判断した場合(ステップS502:NO)、時刻比較手段40は、タイムスタンプ発行制御手段36の備える記憶手段に、時計異常フラグE3を設定するとともに(ステップS504)、表示手段52または図示しない警告手段により警告を出力してローカル時計の交換を促す(ステップS505)。
FIG. 10 is a detailed flow of the time comparison process in step S112 of FIG.
The time comparison unit 40 acquires the time A information from the time A holding unit 35a and the time B information from the time B holding unit 35b (step S501), and the time error between the time A and the time B is a predetermined rule. It is determined whether it is smaller than the value (step S502). When it is determined that the time difference between the time A and the time B is smaller than the predetermined specified value (step S502: YES), the time comparison unit 40 stores the clock normal flag N3 in the storage unit included in the time stamp issue control unit 36. Is set (step S503), and the process returns to step S501. On the other hand, when it is determined that the time difference between the time A and the time B is equal to or greater than the predetermined specified value (step S502: NO), the time comparison unit 40 stores the clock in the time stamp issuance control unit 36. The abnormality flag E3 is set (step S504), and a warning is output by the display means 52 or a warning means (not shown) to prompt replacement of the local clock (step S505).

図11は、図6のステップS121における時刻監査処理の詳細なフローである。以下では、時刻Aにより時刻監査を行う場合について説明する。
時刻監査制御手段37は、時刻監査要求を送信する所定の時間であることを検出するか、あるいは、時刻監査局システム70から時刻監査の指示を受信する(ステップS601)。時刻監査制御手段37は、時刻監査局システム70からTAの機器認証証明書を受信し(ステップS602)、正当性を確認する(ステップS603)。TAの機器認証証明書が正しいと判断した場合(ステップS603:YES)、さらに署名鍵・証明書保持手段38から取得した当該タイムスタンプ装置10の機器認証証明書を時刻監査局システム70に送信することで時刻監査局システム70によってタイムスタンプ装置10が正しいことが確認されると、通信手段50は、SSLによる暗号化通信を確立する。時刻監査制御手段37は、時刻A保持手段35aから時刻Aを取得し、取得した時刻Aを設定した時刻監査要求を時刻監査局システム70へ送信する(ステップS604)。
FIG. 11 is a detailed flow of the time audit process in step S121 of FIG. Hereinafter, a case where the time audit is performed based on the time A will be described.
The time audit control unit 37 detects that it is a predetermined time for transmitting the time audit request, or receives a time audit instruction from the time audit station system 70 (step S601). The time audit control unit 37 receives the TA device authentication certificate from the time audit station system 70 (step S602) and confirms the validity (step S603). If it is determined that the TA device authentication certificate is correct (step S603: YES), the device authentication certificate of the time stamp device 10 acquired from the signature key / certificate holding means 38 is further transmitted to the time auditing authority system 70. Thus, when it is confirmed by the time auditing bureau system 70 that the time stamp apparatus 10 is correct, the communication means 50 establishes encrypted communication by SSL. The time audit control unit 37 acquires the time A from the time A holding unit 35a, and transmits a time audit request in which the acquired time A is set to the time audit station system 70 (step S604).

通信エラー等の異常が発生せず、時刻監査要求の送信が成功した場合(ステップS605:YES)、時刻監査制御手段37は時刻監査局システム70から時刻監査証明書を受信する。時刻監査制御手段37は、受信した時刻監査証明書と、送信データA内の識別番号Aとを時刻監査証明書保持手段39に書き込む(ステップS606)。時刻監査制御手段37は、受信した時刻監査証明書の有効期限の情報に正常な値(正の値)が設定されていれば時刻監査が成功したと判断し(ステップS607:YES)、タイムスタンプ発行制御手段36の保持する記憶手段に、当該時刻監査証明書の有効期限の情報を設定するとともに、時計正常フラグN1、N2を設定する(ステップS608)。時刻比較手段40は、時刻監査証明書内の監査時刻と、時刻A保持手段35aから取得した時刻Aと、時刻B保持手段35bから取得した時刻Bの情報とから、時刻監査証明書内の監査時刻に対する時刻Bの時刻誤差を算出する(ステップS609)。算出した時刻BのTA時刻に対する時刻誤差が所定の規定値より小さい場合(ステップS610:YES)、そのまま処理を終了する。   When an abnormality such as a communication error does not occur and the transmission of the time audit request is successful (step S605: YES), the time audit control unit 37 receives the time audit certificate from the time audit station system 70. The time audit control unit 37 writes the received time audit certificate and the identification number A in the transmission data A in the time audit certificate holding unit 39 (step S606). The time audit control unit 37 determines that the time audit is successful if a normal value (positive value) is set in the expiration date information of the received time audit certificate (step S607: YES), and the time stamp. Information on the expiration date of the time audit certificate is set in the storage means held by the issue control means 36, and the clock normal flags N1 and N2 are set (step S608). The time comparison unit 40 performs the audit in the time audit certificate from the audit time in the time audit certificate, the time A acquired from the time A holding unit 35a, and the information on the time B acquired from the time B holding unit 35b. A time error of time B with respect to time is calculated (step S609). If the time error of the calculated time B with respect to the TA time is smaller than a predetermined specified value (step S610: YES), the process is terminated as it is.

なお、ステップS603において、TAの機器認証証明書が正しくないと判断した場合(ステップS603:NO)、ステップS605において、時刻監査要求の送信が失敗した場合(ステップS605:NO)、表示手段52または図示しない警告手段により時刻監査の失敗の警告を出力する(ステップS613)。
また、ステップS607において、時刻監査証明書内の時刻の有効期限の情報が正ではない場合(ステップS607:NO)、タイムスタンプ発行制御手段36の備える記憶手段に、時計異常フラグE1を設定し(ステップS611)、表示手段52または図示しない警告手段により警告を出力してローカル時計の交換を促す(ステップS613)。
また、ステップS609において、算出した時刻BのTA時刻に対する時刻誤差が所定の規定値以上である場合(ステップS610:NO)、タイムスタンプ発行制御手段36の備える記憶手段に、時計異常フラグE3を設定し(ステップS612)、表示手段52または図示しない警告手段により警告を出力してローカル時計の交換を促す(ステップS613)。
If it is determined in step S603 that the TA device authentication certificate is not correct (step S603: NO), if the time audit request transmission fails in step S605 (step S605: NO), the display means 52 or A warning of failure of time audit is output by warning means (not shown) (step S613).
In step S607, when the time expiration date information in the time audit certificate is not positive (step S607: NO), the clock abnormality flag E1 is set in the storage unit included in the time stamp issue control unit 36 ( Step S611), a warning is output by the display means 52 or a warning means (not shown) to prompt the exchange of the local clock (Step S613).
In step S609, when the time error of the calculated time B with respect to the TA time is equal to or greater than a predetermined value (step S610: NO), the clock abnormality flag E3 is set in the storage unit included in the time stamp issue control unit 36. Then, a warning is output by the display means 52 or a warning means (not shown) to prompt replacement of the local clock (step S613).

上記では時刻Aの監査処理について説明したが、時刻Bの監査処理についても同様である。時刻Bの監査処理の場合、時刻A保持手段35a、時刻A、識別番号A、時刻B保持手段35b、時刻Bをそれぞれ、時刻B保持手段35b、時刻B、識別番号B、時刻A保持手段35a、時刻Aと置き換えればよい。   Although the audit process at time A has been described above, the same applies to the audit process at time B. In the case of the audit process at time B, time A holding means 35a, time A, identification number A, time B holding means 35b, and time B are set as time B holding means 35b, time B, identification number B, time A holding means 35a, respectively. The time A may be replaced.

図12は、図6のステップS122における時刻監査証有効期限チェック処理の詳細なフローである。以下では、直前の時刻監査を時刻Aにより行った場合について説明する。
時刻監査制御手段37は、タイムスタンプ発行制御手段36に時刻正常フラグN1が設定されている場合(ステップS701)、時刻A保持手段35aから時刻Aの情報を読み出す(ステップS702)。時刻監査制御手段37は、読み出した時刻Aが、時刻監査証明書保持手段39に保持されている時刻監査証明書に設定されている有効期限内である場合(ステップS703:YES)、タイムスタンプ発行制御手段36の備える記憶手段に、時刻正常フラグN2を設定する(ステップS704)。さらに、時刻監査制御手段37は、時刻監査証明書に設定されている有効期限が、規定の日数(または時間)の後に有効期限となるかを判断する(ステップS705)。規定の日数(または時間)の後にはまだ有効期限とはならないと判断した場合は、処理を終了し(ステップS705:NO)、規定の日数(または時間)の後に有効期限となると判断した場合は、表示手段52または図示しない警告手段に残日数または残り時間を表示して、時刻監査証明書の期限が近いことを警告する(ステップS706)。
FIG. 12 is a detailed flow of the time audit certificate expiration date check process in step S122 of FIG. Hereinafter, a case where the immediately preceding time audit is performed at time A will be described.
When the time normality flag N1 is set in the time stamp issuing control means 36 (step S701), the time audit control means 37 reads the information of time A from the time A holding means 35a (step S702). The time audit control unit 37 issues a time stamp when the read time A is within the expiration date set in the time audit certificate held in the time audit certificate holding unit 39 (step S703: YES). The time normal flag N2 is set in the storage means provided in the control means 36 (step S704). Further, the time audit control unit 37 determines whether or not the expiration date set in the time audit certificate becomes the expiration date after the specified number of days (or time) (step S705). If it is determined that the expiration date is not yet reached after the specified number of days (or time), the process ends (step S705: NO), and if the expiration date is determined after the specified number of days (or time) Then, the remaining number of days or the remaining time is displayed on the display means 52 or a warning means (not shown) to warn that the time audit certificate is almost due (step S706).

なお、時刻監査制御手段37は、タイムスタンプ発行制御手段36に時刻正常フラグN1が設定されていない場合(ステップS701:NO)、処理を終了する。
また、ステップS703において、読み出した時刻Aが、時刻監査証明書に設定されている有効期限を超えている場合(ステップS703:NO)、タイムスタンプ発行制御手段36の備える記憶手段に時刻異常フラグE2を設定するとともに(ステップS707)、TAの時刻監査局システム70へ時刻監査要求を送信する(ステップS708)。
The time audit control unit 37 ends the process when the time normal flag N1 is not set in the time stamp issuance control unit 36 (step S701: NO).
In step S703, when the read time A exceeds the expiration date set in the time audit certificate (step S703: NO), the time abnormality flag E2 is stored in the storage unit included in the time stamp issue control unit 36. Is set (step S707), and a time audit request is transmitted to the TA time audit station system 70 (step S708).

上記では、直前の時刻監査を時刻Aにより行った場合の時刻監査証有効期限チェック処理について説明したが、直前の時刻監査を時刻Bにより行った場合の時刻監査証有効期限チェック処理についても同様である。直前の時刻監査を時刻Bにより行った場合の時刻監査証有効期限チェック処理の場合、時刻A保持手段35a、時刻A、残日数ラベルAをそれぞれ、時刻B保持手段35b、時刻B、残日数ラベルBと置き換えればよい。   In the above description, the time audit certificate expiration date check process when the previous time audit is performed at time A has been described, but the same applies to the time audit certificate expiration date check process when the immediately previous time audit is performed at time B. is there. In the case of the time audit certificate expiry date check process when the previous time audit is performed at time B, the time A holding means 35a, time A, and remaining day number label A are respectively time B holding means 35b, time B, remaining day number label. Replace with B.

図13は、図6のステップS131におけるタイムスタンプ発行処理の詳細なフローである。以下では、直前の時刻監査を時刻Aにより行った場合について説明する。
タイムスタンプ発行制御手段36は、通信手段50及びタイムスタンプ受付/出力手段51を介して、クライアント端末80としてのクライアントPCからタイムスタンプ要求データを受信する(ステップS801)。タイムスタンプ発行制御手段36は、記憶手段に時計正常フラグN0が設定されており(ステップS802:YES)、かつ、時刻比較によって時刻正常フラグN3が設定されている場合(ステップS803:YES)、時刻A保持手段35aから現在時刻である時刻Aの情報を取得する(ステップS804)。タイムスタンプ発行制御手段36は、自身の備える記憶手段を参照し、時刻Aが有効期限内であり、かつ、時刻正常フラグN1及びN2が設定済みであると判断した場合(ステップS805:YES)、時刻Aを用いてタイムスタンプを生成するようタイムスタンプ作成手段41に指示する。タイムスタンプ作成手段41は、タイムスタンプ要求から取得したディジタルドキュメントのハッシュデータと、時刻Aと、時刻監査証明書保持手段39内に保持されている時刻監査証明書とを含むタイムスタンプの平文データを生成する。署名手段42は、この生成された平文データに対して、署名鍵・証明書保持手段38から読み出した、TSA(タイムスタンプ装置10)の署名鍵により電子署名を行い、前記平文データに付加する(ステップS806)。タイムスタンプ時刻確認手段43は、このようにして生成されたタイムスタンプデータ内のスタンプ時刻である時刻Aと、時刻B保持手段35bから取得した時刻Bとの時刻誤差が所定の規定値より小さい場合(ステップS807:YES)、生成されたタイムスタンプデータを含むタイムスタンプレスポンスをクライアントPCへ返送する(ステップS808)。
FIG. 13 is a detailed flow of the time stamp issuing process in step S131 of FIG. Hereinafter, a case where the immediately preceding time audit is performed at time A will be described.
The time stamp issuance control means 36 receives time stamp request data from the client PC as the client terminal 80 via the communication means 50 and the time stamp reception / output means 51 (step S801). The time stamp issuance control means 36, when the clock normal flag N0 is set in the storage means (step S802: YES) and the time normal flag N3 is set by time comparison (step S803: YES), Information on the time A, which is the current time, is acquired from the A holding means 35a (step S804). When the time stamp issuance control means 36 refers to its own storage means and determines that the time A is within the validity period and that the time normal flags N1 and N2 have been set (step S805: YES), The time stamp creating means 41 is instructed to generate a time stamp using the time A. The time stamp creating means 41 generates plaintext data of a time stamp including the hash data of the digital document acquired from the time stamp request, the time A, and the time audit certificate held in the time audit certificate holding means 39. Generate. The signature unit 42 performs an electronic signature on the generated plaintext data using the signature key of the TSA (time stamp device 10) read from the signature key / certificate holding unit 38, and adds it to the plaintext data ( Step S806). The time stamp time confirming unit 43 determines that the time error between the time A that is the stamp time in the time stamp data generated in this way and the time B acquired from the time B holding unit 35b is smaller than a predetermined specified value. (Step S807: YES), a time stamp response including the generated time stamp data is returned to the client PC (Step S808).

なお、記憶手段に時計正常フラグN0が設定されていない場合(ステップS802:NO)、時刻正常フラグN3が設定されていない場合(ステップS803:NO)、時刻Aが有効期限内ではない場合、または、記憶手段に時刻正常フラグN1、N2が設定されていない場合(ステップS805:NO)、あるいは、タイムスタンプデータ内のスタンプ時刻である時刻Aと、時刻B保持手段35bから取得した時刻Bとの時刻誤差が所定の規定値以上である場合(ステップS807:NO)、タイムスタンプ作成手段41は、エラーを設定したタイムスタンプレスポンスをクライアントPCへ返送する(ステップS809)。   When the clock normal flag N0 is not set in the storage means (step S802: NO), when the time normal flag N3 is not set (step S803: NO), when the time A is not within the expiration date, or If the time normal flags N1 and N2 are not set in the storage means (step S805: NO), or the time A that is the stamp time in the time stamp data and the time B acquired from the time B holding means 35b If the time error is equal to or greater than the predetermined specified value (step S807: NO), the time stamp creating means 41 returns a time stamp response in which an error is set to the client PC (step S809).

上記では、直前の時刻監査を時刻Aにより行った場合のタイムスタンプ発行処理について説明したが、直前の時刻監査を時刻Bにより行った場合のタイムスタンプ発行処理についても同様である。直前の時刻監査を時刻Bにより行った場合の時刻監査証有効期限チェック処理の場合、時刻A保持手段35a、時刻A、時刻B保持手段35b、時刻Bをそれぞれ、時刻B保持手段35b、時刻B、時刻A保持手段35a、時刻Aに置き換えればよい。   In the above description, the time stamp issuing process when the immediately preceding time audit is performed at the time A has been described, but the same applies to the time stamp issuing process when the immediately preceding time audit is performed at the time B. In the case of the time audit certificate expiry date check process when the immediately preceding time audit is performed at time B, time A holding means 35a, time A, time B holding means 35b, and time B are set as time B holding means 35b and time B, respectively. The time A holding means 35a and the time A may be replaced.

図14は、時刻監査証有無確認処理のフローであり、1秒ごとなどの所定の時間毎に、図12の時刻監査証有効期限チェック処理の前に実行される。
時刻監査制御手段37は、時刻監査証明書保持手段39に時刻監査証明書が保持されているか否かを判断する(ステップS901)。時刻監査証明書が保持されている場合、図12に示す時刻監査証有効期限チェック処理を実行し(ステップS902)、ステップS901からの処理を繰り返す。一方、時刻監査証明書保持手段39に時刻監査証明書が保持されていない場合、タイムスタンプ発行制御手段36の備える記憶手段に、時計異常フラグE1及びE2を設定し、ステップS901からの処理を繰り返す(ステップS903)。
FIG. 14 is a flow of the time audit certificate presence / absence confirmation process, which is executed at predetermined time intervals such as every second and before the time audit certificate expiration date check process of FIG.
The time audit control unit 37 determines whether or not the time audit certificate holding unit 39 holds the time audit certificate (step S901). When the time audit certificate is held, the time audit certificate expiration date check process shown in FIG. 12 is executed (step S902), and the processes from step S901 are repeated. On the other hand, when the time audit certificate is not held in the time audit certificate holding means 39, the clock abnormality flags E1 and E2 are set in the storage means included in the time stamp issuance control means 36, and the processing from step S901 is repeated. (Step S903).

図15は、図9のステップS405における時計識別確認処理の詳細なフローである。
ローカル時計識別番号確認手段34は、送信データAに設定されている暗号化時刻ラベルAと識別番号Aとを結合した情報から、ローカル時計部20において保持しているハッシュアルゴリズムと同じアルゴリズムであるSHA1アルゴリズムを用いてハッシュ値αを算出する(ステップS1001)。ローカル時計識別番号確認手段34は、算出されたハッシュ値αの前半20桁が送信データAに設定されているハッシュ値Aと同じであれば(ステップS1002:YES)、時刻監査証明書保持手段39に保管されている識別番号A’を取得し(ステップS1003)、送信データAから取得した識別番号Aと一致するかを判断する(ステップS1004)。ローカル時計識別番号確認手段34は、識別番号A’と識別番号Aとが一致する場合(ステップS1004:YES)、処理を終了し、一致しない場合(ステップS1004:NO)、時刻監査証明書保持手段39に保管されている時刻監査証明書を消去する(ステップS1005)。
FIG. 15 is a detailed flow of the clock identification confirmation process in step S405 of FIG.
The local clock identification number confirmation unit 34 uses the SHA1 that is the same algorithm as the hash algorithm held in the local clock unit 20 from information obtained by combining the encrypted time label A and the identification number A set in the transmission data A. A hash value α is calculated using an algorithm (step S1001). If the first 20 digits of the calculated hash value α are the same as the hash value A set in the transmission data A (step S1002: YES), the local clock identification number confirmation unit 34 determines the time audit certificate holding unit 39. Is acquired (step S1003), and it is determined whether it matches the identification number A acquired from the transmission data A (step S1004). When the identification number A ′ and the identification number A match (step S1004: YES), the local clock identification number confirmation unit 34 terminates the processing. When the identification number A ′ and the identification number A do not match (step S1004: NO), the time clock certificate holding unit The time audit certificate stored in 39 is erased (step S1005).

また、ステップS1002において、算出されたハッシュ値αが送信データAに設定されているハッシュ値Aと一致しないと判断された場合、ローカル時計識別番号確認手段34は、時刻監査証明書保持手段39に保管されている時刻監査証明書を消去するとともに(ステップS1006)、タイムスタンプ発行制御手段36の備える記憶手段に、時計異常フラグE0を設定する(ステップS1007)。   If it is determined in step S1002 that the calculated hash value α does not match the hash value A set in the transmission data A, the local clock identification number confirmation unit 34 stores the time audit certificate holding unit 39. The stored time audit certificate is erased (step S1006), and the clock abnormality flag E0 is set in the storage means included in the time stamp issue control means 36 (step S1007).

上記では送信データAを受信したときの時計識別確認処理について説明したが、送信データBを受信したときの時計識別確認処理についても同様である。送信データBを受信したときの時計識別確認処理の場合、送信データA、暗号化時刻ラベルA、識別番号A、ハッシュ値A、識別番号A’をそれぞれ、時刻B、送信データB、暗号化時刻ラベルB、識別番号B、ハッシュ値B、識別番号B’に置き換えればよい。   In the above, the clock identification confirmation process when the transmission data A is received has been described, but the same applies to the clock identification confirmation process when the transmission data B is received. In the case of the clock identification confirmation processing when the transmission data B is received, the transmission data A, the encryption time label A, the identification number A, the hash value A, and the identification number A ′ are respectively set to the time B, the transmission data B, and the encryption time. The label B, the identification number B, the hash value B, and the identification number B ′ may be replaced.

このように、ローカル時計部20から送信される送信データにローカル時計部20を特定する固有の識別番号と、ハッシュ値を含めることにより、タイムスタンプ処理部30側において、過去に時刻監査証を受けた時計の識別番号と比較され、変更があれば過去に受けた時刻監査証を消去する。ハッシュ値は、暗号化時刻ラベルと識別番号から生成されるが、ハッシュ値があることで、暗号化時刻ラベルをローカル時計部20ごとに作成する必要が無いため、タイムスタンプ処理部30が保管すべき復号用データを減らすことができる。また、新しいローカル時計部20と偽の識別番号(固定であるため)を入力することによる時刻監査証の引き続きの使用を阻止できる。
従って、時刻監査証明書の有効期限内であれば、タイムスタンプ装置10の電源が切れても再度、起動時に、時刻監査を新たに受ける必要が無くタイムスタンプを発行することができる。
In this way, by including the unique identification number for identifying the local clock unit 20 and the hash value in the transmission data transmitted from the local clock unit 20, the time stamp processing unit 30 receives a time audit certificate in the past. It is compared with the identification number of the watch, and if there is a change, the time audit certificate received in the past is deleted. The hash value is generated from the encrypted time label and the identification number. However, since the hash value exists, it is not necessary to create the encrypted time label for each local clock unit 20, and the time stamp processing unit 30 stores the hash value. Power decoding data can be reduced. Further, it is possible to prevent the time audit certificate from being used continuously by inputting a new local clock unit 20 and a fake identification number (because it is fixed).
Therefore, as long as the time audit certificate is within the validity period, even when the time stamp device 10 is turned off, it is possible to issue a time stamp again without starting a new time audit at the time of activation.

図16及び図17は、ローカル時計部20のハードウェア構成の例を示す。
図16において、ローカル時計部20のハードウェアセキュリティ部は、CPU(central processing unit)101a、EEPROM(Electronically Erasable and Programmable Read Only Memory)102a、RAM(Random Access Memory)103a、電源部104a、時計105a、入力I/F(インタフェース)106a、及び、出力I/F107aをバス108aで接続した構成と、CPU101b、EEPROM102b、RAM103b、電源部104b、時計105b、入力I/F(インタフェース)106b、及び、出力I/F107bをバス108bで接続した構成とからなる。
16 and 17 show examples of the hardware configuration of the local clock unit 20.
In FIG. 16, the hardware security unit of the local clock unit 20 includes a CPU (central processing unit) 101a, an EEPROM (Electronically Erasable and Programmable Read Only Memory) 102a, a RAM (Random Access Memory) 103a, a power supply unit 104a, a clock 105a, A configuration in which an input I / F (interface) 106a and an output I / F 107a are connected by a bus 108a, a CPU 101b, an EEPROM 102b, a RAM 103b, a power supply unit 104b, a clock 105b, an input I / F (interface) 106b, and an output I / F107b is connected by a bus 108b.

CPU101aは演算や制御を行う中央演算装置であり、図2の時刻設定手段21及び時刻制御手段24aを実現する。EEPROM102aは、時刻設定手段21及び時刻制御手段24aのプログラムを記憶するとともに、暗号化時刻ラベル保持手段26aを実現する。RAM103aは、読み出し・書き込み可能なメモリであって、CPU101aが各種プログラムを実行する際のワークエリアなどがあり、時刻A一時保持手段25aを実現する。電源部104aは、独立電源手段22aを、時計105aは発振手段23aを実現する。
同様に、CPU101bは時刻設定手段21及び時刻制御手段24bを実現し、EEPROM102bは、時刻設定手段21及び時刻制御手段24bのプログラムを記憶するとともに、時刻設定手段21及び暗号化時刻ラベル保持手段26bを実現する。RAM103bは、CPU101bが各種プログラムを実行する際のワークエリアなどがあり、時刻B一時保持手段25bを実現する。電源部104bは、独立電源手段22bを、時計105bは発振手段23bを実現する。
入力I/F106a、106bは外部からのデータの受信を可能とするものであり、時刻設定手段21を実現し、出力I/F107a、107bは外部へのデータ送信を可能とするものであり、信号送信手段27を実現する。
The CPU 101a is a central processing unit that performs calculation and control, and implements the time setting means 21 and the time control means 24a of FIG. The EEPROM 102a stores the programs of the time setting unit 21 and the time control unit 24a, and realizes the encrypted time label holding unit 26a. The RAM 103a is a readable / writable memory, and includes a work area when the CPU 101a executes various programs, and implements the time A temporary holding means 25a. The power supply unit 104a implements the independent power supply unit 22a, and the timepiece 105a implements the oscillation unit 23a.
Similarly, the CPU 101b realizes the time setting means 21 and the time control means 24b, and the EEPROM 102b stores the programs of the time setting means 21 and the time control means 24b, and the time setting means 21 and the encrypted time label holding means 26b. Realize. The RAM 103b includes a work area when the CPU 101b executes various programs, and implements the time B temporary holding unit 25b. The power supply unit 104b implements the independent power supply unit 22b, and the timepiece 105b implements the oscillation unit 23b.
The input I / Fs 106a and 106b can receive data from the outside, realize the time setting means 21, and the output I / Fs 107a and 107b can transmit data to the outside. The transmission means 27 is realized.

図17において、ローカル時計部20のハードウェアセキュリティ部は、CPU101、EEPROM102、RAM103、電源部104、時計105a及び105b、入力I/F(インタフェース)106、及び、出力I/F107をバス108で接続して構成される。発振手段23a及び23bは、それぞれ時計105a、105bで実現されるが、他の手段は共通のハードウェアで実現される。   In FIG. 17, the hardware security unit of the local clock unit 20 connects the CPU 101, EEPROM 102, RAM 103, power supply unit 104, clocks 105 a and 105 b, input I / F (interface) 106, and output I / F 107 via a bus 108. Configured. The oscillation means 23a and 23b are realized by the clocks 105a and 105b, respectively, but the other means are realized by common hardware.

図18は、タイムスタンプ処理部30、通信手段50、タイムスタンプ受付/出力手段51、表示手段52のハードウェア構成の例を示す図である。同図において、タイムスタンプ処理部30としてのハードウェアセキュリティ部115は、当該ハードウェアセキュリティ部115とUSB等により接続されるPC等のコンピュータ装置のCPU111、ROM112、RAM113、記憶部114、通信制御部116、出力I/F117、入力I/F118、及び、表示部119とバス121により接続して構成される。ハードウェアセキュリティ部115は、CPU122、ROM123、RAM124、EEPROM125により構成される。   FIG. 18 is a diagram illustrating an example of the hardware configuration of the time stamp processing unit 30, the communication unit 50, the time stamp reception / output unit 51, and the display unit 52. In the figure, a hardware security unit 115 as a time stamp processing unit 30 includes a CPU 111, a ROM 112, a RAM 113, a storage unit 114, and a communication control unit of a computer device such as a PC connected to the hardware security unit 115 via a USB or the like. 116, the output I / F 117, the input I / F 118, and the display unit 119 are connected to the bus 121. The hardware security unit 115 includes a CPU 122, a ROM 123, a RAM 124, and an EEPROM 125.

CPU111は、ROM112からシステムプログラムを読み出し、各部の制御を行う。RAM113bは、CPU111が各種プログラムを実行する際のワークエリアなどがある。記憶部114は、ハードディスクなどであり、各種プログラムなどを記憶するとともに、データを記憶する。通信制御部116は、出力I/F117による外部へのデータの出力、入力I/F118による外部からのデータの入力を制御し、これらにより図2の通信手段50を実現する。表示部119は、ディスプレイなどの表示装置である。   The CPU 111 reads a system program from the ROM 112 and controls each unit. The RAM 113b includes a work area when the CPU 111 executes various programs. The storage unit 114 is a hard disk or the like, and stores various programs as well as data. The communication control unit 116 controls the output of data to the outside by the output I / F 117 and the input of data from the outside by the input I / F 118, thereby realizing the communication unit 50 of FIG. The display unit 119 is a display device such as a display.

CPU122はROM123からプログラムを読み出して、復号化手段32、ローカル時計識別番号確認手段34、タイムスタンプ発行制御手段36、時刻監査制御手段37、時刻比較手段40、タイムスタンプ作成手段41、署名手段42、タイムスタンプ時刻確認手段43を実現する。RAM124は、時刻A保持手段35a、時刻B保持手段35b、時刻監査証明書保持手段39を実現し、EEPROM125は、暗号化時刻ラベル保持手段33a及び33b、署名鍵・証明書保持手段38を実現する。   The CPU 122 reads the program from the ROM 123, decrypts the program 32, the local clock identification number confirmation unit 34, the time stamp issue control unit 36, the time audit control unit 37, the time comparison unit 40, the time stamp creation unit 41, the signature unit 42, A time stamp time confirmation unit 43 is realized. The RAM 124 realizes a time A holding unit 35a, a time B holding unit 35b, and a time audit certificate holding unit 39, and the EEPROM 125 implements encrypted time label holding units 33a and 33b and a signature key / certificate holding unit 38. .

図19は、タイムスタンプ装置10全体のハードウェア構成の例を示す図である。同図においては、図16に示すような出力I/F107a及び107bが、図18に示すようなローカル時計部20のハードウェアセキュリティ部に接続される。ただし、出力I/F117、入力I/F118は併せて入出力I/F120としている。   FIG. 19 is a diagram illustrating an example of a hardware configuration of the entire time stamp apparatus 10. In FIG. 16, the output I / Fs 107a and 107b as shown in FIG. 16 are connected to the hardware security unit of the local clock unit 20 as shown in FIG. However, the output I / F 117 and the input I / F 118 are combined as an input / output I / F 120.

図20は、ローカル時計部20として用いる耐タンパローカル時計の外観を示す図である。耐タンパローカル時計は、CPU、RAM、EEPROM、発振器、電池等からなる内部モジュールを樹脂でパッケージした内部モジュールケースと、内部モジュールへ外部からの信号を入力するための信号送信用端子(初期時刻設定用端子としても使用される)と、内部モジュールケースに巻きつけられるコイルの端子と接続される端子X、端子Yとを備える。   FIG. 20 is a view showing the appearance of a tamper-resistant local timepiece used as the local timepiece unit 20. The tamper-resistant local timepiece has an internal module case in which internal modules consisting of CPU, RAM, EEPROM, oscillator, battery, etc. are packaged with resin, and a signal transmission terminal for inputting external signals to the internal module (initial time setting) And a terminal X and a terminal Y connected to a terminal of a coil wound around the internal module case.

図21は、ローカル時計部20のモジュール構成を示す図である。図21(a)は、コイル1の形状を、図21(b)はコイル2の形状を示している。コイル1及びコイル2は、それぞれ1本の電線であり、コイル1が内部モジュールの周囲に巻きつけられ、さらにその周囲に、コイル2がコイル1とは直交する方向に巻きつけられる。そして、コイル端子Xが、コイル1の一方の端子とつながり、コイル1のもう一方の端子が、コイル2一方の端子とつながり、コイル2のもう一方の端子が、コイル端子Yとつながることで、コイル端子Xとコイル端子Yは1本の電線として作用する。このようにコイル1、2を巻きつけた後、図21(c)に示すような外部モジュールケースに入れて樹脂パッケージすると、図21(d)のようなモジュール構成となる。   FIG. 21 is a diagram showing a module configuration of the local clock unit 20. FIG. 21A shows the shape of the coil 1, and FIG. 21B shows the shape of the coil 2. Each of the coil 1 and the coil 2 is one electric wire, and the coil 1 is wound around the inner module, and the coil 2 is wound around the coil 1 in a direction perpendicular to the coil 1. Then, the coil terminal X is connected to one terminal of the coil 1, the other terminal of the coil 1 is connected to one terminal of the coil 2, and the other terminal of the coil 2 is connected to the coil terminal Y. The coil terminal X and the coil terminal Y act as one electric wire. After the coils 1 and 2 are wound in this way, the resin is packaged in an external module case as shown in FIG. 21C, resulting in a module configuration as shown in FIG.

図22は、耐タンパローカル時計の不正操作検出を説明する図である。同図に示すように、コイルの先端は、CPUに接続されたスイッチの2つの端子にそれぞれ接続されている。このような構成において、コイルが破断されると、CPUが切断を検知して、EEPROMに保管されている暗号化時刻ラベルのデータを消去する。   FIG. 22 is a diagram for explaining unauthorized operation detection of the tamper resistant local timepiece. As shown in the figure, the tips of the coils are respectively connected to two terminals of a switch connected to the CPU. In such a configuration, when the coil is broken, the CPU detects the disconnection and erases the data of the encrypted time label stored in the EEPROM.

具体的には、製造の過程でコイルが内部モジュールの外側から接続され、最初の切断された状態を0、コイルが接続された状態を1、コイルが破断した状態を2としたときに、RAM上には、最初状態0が設定されており、EEPROMのデータは保護されている状態である。次に、コイルが接続されたときに、CPUが接続を検知して、RAM上に状態1を設定する。RAM上に状態1が設定されている状態においてCPUが破断を検知すると、状態2を設定し、EEPROM上のデータが消去される。
上記の仕組みにより、不正操作を目的として、外部の樹脂を破壊し、コイルを破壊した場合に、EEPROM上の暗号化時刻データが消去されることから、不正に(未来の)暗号化時刻ラベルを取り出すことができないようにすることが可能となる。
Specifically, when the coil is connected from the outside of the internal module in the manufacturing process, the initial disconnected state is 0, the coil connected state is 1, and the coil is broken, and the RAM is 2 Above, the initial state 0 is set, and the EEPROM data is protected. Next, when the coil is connected, the CPU detects the connection and sets state 1 on the RAM. If the CPU detects a break in the state where the state 1 is set on the RAM, the state 2 is set and the data on the EEPROM is erased.
Due to the above mechanism, when the external resin is destroyed and the coil is destroyed for the purpose of unauthorized operation, the encrypted time data on the EEPROM is erased. It becomes possible not to take out.

本実施の形態によれば、監査後の時計が大幅にずれることにより望ましくないタイムスタンプが発行され続けることを防ぐために、2つの時計の時刻によりチェックを行うことで、不正なタイムスタンプの発行が行われないようにすることができる。
また、タイムスタンプ装置のローカル時計は、出荷時にのみ時刻設定が可能であり、外部時刻からの校正・補正を受けないことがないため、時刻の改ざんを受けないようにすることができる。
また、ローカル時計から出力される時刻ラベルが暗号化されているため、タイムスタンプ処理装置に、不正に未来の時刻を入れることが出来ない。そして、このローカル時計の時刻ラベルは、あらかじめ暗号化されてローカル時計部に保持されているため、ローカル時計に複雑な暗号処理装置が必要もない。加えて、タイムスタンプ処理装置は、過去に受けた時刻を再度受けられないので、リプレイ攻撃(暗号化されたデータを観察し、同じ内容を後ほど送信する)を遮断することが可能である。
また、タイムスタンプ処理装置は、時刻監査機関から取得した時刻監査証明書によって指定された期限のみタイムスタンプを発行することができるため、タイムスタンプの発行権限は時刻監査機関に依存する。よって、改ざんした時刻によるタイムスタンプが発行されるのを防ぐことができる。
また、ローカル時計とタイムスタンプ処理装置が接続されている間は、時刻監査証明書が有効なため、タイムスタンプ処理装置への電源供給が切れても、電源再供給後に時刻監査証明書の有効期間内であれば、引き続きタイムスタンプを発行できる。
また、ローカル時計を着脱可能にすることにより、メンテナンスが容易になり、また、経済的であるとともに、時刻精度を保証することができる。そして、ローカル時計の交換タイミング、すなわち、ラベルがなくなる数日前になったとき、時刻比較でエラーとったとき、時刻監査時により時刻のずれが許容範囲外となったときにエラーを出力することができる。
According to the present embodiment, in order to prevent an undesired time stamp from being continuously issued due to a significant shift in the clock after the audit, an illegal time stamp is issued by performing a check based on the time of the two clocks. You can prevent it from happening.
Further, the local clock of the time stamp apparatus can be set only at the time of shipment, and is not subjected to calibration / correction from the external time, so that it is possible to prevent the time from being tampered with.
Further, since the time label output from the local clock is encrypted, it is impossible to illegally enter a future time in the time stamp processing device. Since the time label of the local clock is encrypted in advance and held in the local clock unit, the local clock does not need a complicated cryptographic processing device. In addition, since the time stamp processing device cannot receive the time received in the past again, it is possible to block the replay attack (observing the encrypted data and transmitting the same content later).
In addition, since the time stamp processing apparatus can issue a time stamp only for the time limit specified by the time audit certificate acquired from the time auditing authority, the time stamp issuing authority depends on the time auditing authority. Therefore, it is possible to prevent a time stamp based on the tampered time from being issued.
Since the time audit certificate is valid while the local clock and time stamp processing device are connected, even if the power supply to the time stamp processing device is cut off, the validity period of the time audit certificate after the power is resupplied If it is within, you can continue issuing time stamps.
In addition, by making the local timepiece detachable, maintenance becomes easy, it is economical, and time accuracy can be guaranteed. And when the local clock replacement timing, that is, several days before the label disappears, when an error occurs in the time comparison, an error is output when the time deviation is out of the allowable range due to the time audit. it can.

[第2の実施形態]
次に、本発明の第2の実施形態について、第1の実施形態との差分を説明する。第2の実施形態では、時刻監査要求に時刻Aと時刻Bとを、所定回数毎、あるいは、所定の時間毎に交互に用い、ローカル時計識別番号確認を行わない。これは、時刻監査要求に時刻Aと時刻Bを、タイムスタンプ用時刻、タイムスタンプ用時刻の確認用時刻として入れ替えて使用することにより、両者について時刻監査を受けることになるため、時刻Aと時刻Bとも正しい時刻であることを保証できるからである。
[Second Embodiment]
Next, a difference between the second embodiment of the present invention and the first embodiment will be described. In the second embodiment, time A and time B are alternately used for a predetermined number of times or every predetermined time in the time audit request, and the local clock identification number is not confirmed. This is because the time A and the time B are subjected to a time audit by replacing the time A and the time B with the time stamp time and the time for confirmation of the time stamp in the time audit request. This is because it is possible to guarantee that both B and the correct time.

図23は、本実施形態によるタイムスタンプ装置10の機能ブロック図を示す。本実施形態のタイムスタンプ装置10のタイムスタンプ処理部54は第1の実施形態のタイムスタンプ処理部30におけるローカル時計識別番号確認手段34を有さない点が第1の実施形態と異なる。   FIG. 23 is a functional block diagram of the time stamp apparatus 10 according to the present embodiment. The time stamp processing unit 54 of the time stamp device 10 of the present embodiment is different from the first embodiment in that it does not have the local clock identification number confirmation means 34 in the time stamp processing unit 30 of the first embodiment.

図24に、本実施形態によるローカル時計部20の暗号化時刻ラベル保持手段26aが保持するデータの例を示す。なお、暗号化時刻ラベル保持手段26bも同様のデータを保持する。同図に示すように、本実施の形態の暗号化時刻ラベル保持手段26a、26bは、時刻の情報を示す時刻ラベルと、当該時刻ラベルに対応した暗号化時刻ラベルと、残日数ラベルとを対応付けた情報を保持している。
また、図25に本実施形態によるタイムスタンプ処理部54の暗号化時刻ラベル保持手段33aが保持するデータの例を示す。なお、暗号化時刻ラベル保持手段33bも同様のデータを保持する。同図に示すように、本実施の形態の暗号化時刻ラベル保持手段33a、33bは、暗号化時刻ラベルと、当該暗号化時刻ラベルを復号化した後の時刻を示す復号化時刻ラベルを対応付けた情報を保持している。
FIG. 24 shows an example of data held by the encrypted time label holding means 26a of the local clock unit 20 according to the present embodiment. The encrypted time label holding unit 26b holds similar data. As shown in the figure, the encrypted time label holding means 26a, 26b of the present embodiment associates a time label indicating time information, an encrypted time label corresponding to the time label, and a remaining number of days label. The information attached is retained.
FIG. 25 shows an example of data held by the encrypted time label holding means 33a of the time stamp processing unit 54 according to the present embodiment. The encrypted time label holding unit 33b also holds similar data. As shown in the figure, the encrypted time label holding means 33a, 33b according to the present embodiment associates an encrypted time label with a decrypted time label indicating the time after decrypting the encrypted time label. Information is retained.

本実施形態においては、図8のステップS302において読み出され、ステップS304において送信される送信データには、時刻Aに対応した暗号化時刻ラベルA、残日数ラベルAの情報が含まれる。そして、図9のステップS405、図15に示す時計識別確認処理は実行しない。
また、時刻Aまたは時刻Bのいずれかを常にタイムスタンプ用の時刻とするようにしてもよい。
本実施の形態によれば、第1の実施形態と比較して処理が簡易となる。
In the present embodiment, the transmission data read in step S302 in FIG. 8 and transmitted in step S304 includes information on the encrypted time label A and the remaining number of days label A corresponding to time A. Then, the timepiece identification confirmation process shown in step S405 of FIG. 9 and FIG. 15 is not executed.
Further, either time A or time B may be always used as a time for time stamp.
According to the present embodiment, the processing is simplified as compared with the first embodiment.

[第3の実施形態]
次に、本発明の第3の実施形態について、第1及び第2の実施形態との差分を説明する。
図26に、本実施形態によるタイムスタンプ装置10の機能ブロック図を示す。本実施形態のタイムスタンプ装置10は、ローカル時計部20を有せず、タイムスタンプ処理部55に、タイムスタンプ処理部30の信号受信手段31、復号化手段32、及び、暗号化時刻ラベル保持手段33a、33bの代わりに、ローカル時計部20の発振手段23a、23b及び時刻制御手段24a、24bを設け、時刻制御手段24aが発振手段23aからの発振信号Aを用いて生成する時刻Aを時刻A保持手段25aに保持し、時刻制御手段24bが発振手段23bからの発振信号Bを用いて生成する時刻Bを時刻B保持手段25bに保持する点と、時刻監査制御手段37が取得した時刻監査証明書に基づいて、時刻A、時刻Bを補正する点が第1及び第2の実施形態と異なる。また、ローカル時計部20を持たないため、ローカル時計識別番号確認手段34も有せず、時計正常フラグN0、E0は使用しない。
[Third Embodiment]
Next, a difference between the third embodiment of the present invention and the first and second embodiments will be described.
FIG. 26 shows a functional block diagram of the time stamp apparatus 10 according to the present embodiment. The time stamp apparatus 10 according to the present embodiment does not have the local clock unit 20, and the time stamp processing unit 55 includes a signal reception unit 31, a decryption unit 32, and an encrypted time label holding unit of the time stamp processing unit 30. Instead of 33a and 33b, the oscillation means 23a and 23b and the time control means 24a and 24b of the local clock unit 20 are provided, and the time A generated by the time control means 24a using the oscillation signal A from the oscillation means 23a is set to the time A A time audit certificate obtained by the time audit control means 37 and a time B hold means 25b that holds the time B generated by the time control means 24b using the oscillation signal B from the oscillation means 23b. The point which correct | amends the time A and the time B based on a letter differs from 1st and 2nd embodiment. Further, since the local clock unit 20 is not provided, the local clock identification number confirmation means 34 is not provided, and the clock normal flags N0 and E0 are not used.

具体的には、図6のステップS101においては、タイムスタンプ処理部55に時刻A及び時刻Bの初期設定を行い(初期設定済みを示すフラグは使用しない)、S102においては、一定周期(例えば、1秒毎)に、時刻制御手段24aが発振手段23aからの発振信号Aを用いて生成する時刻Aを時刻A保持手段25aへ保持し、時刻制御手段24bが発振手段23bからの発振信号Bを用いて生成する時刻Bを時刻B保持手段25bに保持する。そして、ステップS111は実行しない。   Specifically, in step S101 in FIG. 6, the time stamp processing unit 55 is initially set at time A and time B (the flag indicating that the initial setting has been completed is not used), and in S102, a fixed period (for example, Every second), the time A generated by the time controller 24a using the oscillation signal A from the oscillator 23a is held in the time A holder 25a, and the time controller 24b receives the oscillation signal B from the oscillator 23b. The time B generated by use is held in the time B holding means 25b. And step S111 is not performed.

また、ステップS121(図11)において、タイムスタンプ処理部55の時刻監査制御手段37は、時刻監査証明書を受信すると、当該時刻監査証明書により示される時刻のずれによって、時刻A保持手段25aに保持される時刻A及び時刻B保持手段25bに保持される時刻Bを補正する。具体的な処理を以下に示す。 In step S121 (FIG. 11), when the time audit control unit 37 of the time stamp processing unit 55 receives the time audit certificate, the time A holding unit 25a receives the time audit certificate due to the time lag indicated by the time audit certificate. The time A held and the time B held in the time B holding means 25b are corrected. Specific processing is shown below.

図27は、本実施形態による時刻監査処理の詳細なフローであり、図11に示す第1の実施形態による時刻監査処理に換えて実行される。図27に示すステップS1101〜ステップS1113までの処理は、図11のステップS601〜ステップS613までの処理と同様である。そして、ステップS1110、あるいは、ステップS1113の後、時刻補正処理を行う(ステップS1114)。   FIG. 27 is a detailed flow of the time audit process according to this embodiment, and is executed in place of the time audit process according to the first embodiment shown in FIG. The processing from step S1101 to step S1113 shown in FIG. 27 is the same as the processing from step S601 to step S613 in FIG. Then, after step S1110 or step S1113, time correction processing is performed (step S1114).

図28は、図27のステップS1114における時刻補正処理の詳細なフローである。ここでは、時刻Aについての時刻監査証明書を受信した場合について説明する。
同図において、時刻監査制御手段37は、受信した時刻監査証明書内より時刻Aの監査時刻誤差であるOffsetAを取得する(ステップS1201)。さらに、時刻監査制御手段37は、時刻監査証明書内の監査時刻と、時刻A保持手段25aに保持されている時刻Aの情報と、時刻B一時保持手段25bに保持されて入る時刻Bの情報とから、時刻Bの当該時刻監査証明書に対する時刻誤差であるOffsetBを計算する(ステップS1202)。時刻制御手段24aは、時刻A一時保持手段25aから時刻Aを取得し、次の発振立ち上がりのタイミングで取得した時刻A+1+OffsetAを新たな時刻Aとして時刻A一時保持手段25aに設定する(ステップS1203)。同様に、時刻制御手段24bは、時刻B一時保持手段25bから時刻Bを取得し、次の発振立ち上がりのタイミングで取得した時刻B+1+OffsetBを新たな時刻Bとして時刻B一時保持手段25bに設定する(ステップS1204)。
FIG. 28 is a detailed flow of the time correction process in step S1114 of FIG. Here, a case where a time audit certificate for time A is received will be described.
In the figure, the time audit control unit 37 acquires OffsetA, which is an audit time error at time A, from the received time audit certificate (step S1201). Further, the time audit control unit 37 includes the audit time in the time audit certificate, the information on the time A held in the time A holding unit 25a, and the information on the time B held in the time B temporary holding unit 25b. Then, OffsetB, which is a time error with respect to the time audit certificate at time B, is calculated (step S1202). The time control unit 24a acquires the time A from the time A temporary holding unit 25a, and sets the time A + 1 + OffsetA acquired at the next oscillation rising timing as the new time A in the time A temporary holding unit 25a (step S1203). Similarly, the time control unit 24b acquires the time B from the time B temporary holding unit 25b, and sets the time B + 1 + OffsetB acquired at the next oscillation rising timing as the new time B in the time B temporary holding unit 25b (step S1). S1204).

上記では時刻Aについての時刻監査証明書を受信した場合の時刻補正処理について説明したが、時刻Bについての時刻監査証明書を受信した場合の時刻補正処理についても同様である。時刻Bについての時刻監査証明書を受信した場合の時刻補正処理の場合、時刻制御手段24a、時刻A一時保持手段25a、時刻A保持手段35a、時刻A、OffsetAと、時刻制御手段24b、時刻B一時保持手段25bと、時刻B保持手段35b、時刻B、OffsetBとをそれぞれ入れ替えればよい。   The time correction process when the time audit certificate for time A is received has been described above, but the same applies to the time correction process when the time audit certificate for time B is received. In the case of time correction processing when a time audit certificate for time B is received, time control means 24a, time A temporary holding means 25a, time A holding means 35a, time A, OffsetA, time control means 24b, time B The temporary holding means 25b, the time B holding means 35b, the time B, and OffsetB may be replaced with each other.

上記により、簡易な構成のタイムスタンプ装置が実現できるとともに、監査後の時計が大幅にずれることにより望ましくないタイムスタンプが発行され続けることを防ぐために、2つの時計の時刻によりチェックを行うことで、不正なタイムスタンプの発行が行われないようにすることができる。加えて、時刻監査によって時刻の補正を行うことも可能である。よって、改ざんした時刻によるタイムスタンプが発行されるのを防ぐとともに、正確な時刻によるタイムスタンプの生成が可能となる。   By the above, it is possible to realize a time stamp device with a simple configuration, and in order to prevent an undesirable time stamp from being continuously issued due to a significant shift in the clock after the audit, by checking with the time of the two clocks, It is possible to prevent illegal time stamps from being issued. In addition, the time can be corrected by time audit. Therefore, it is possible to prevent a time stamp based on the tampered time from being issued and to generate a time stamp based on an accurate time.

本発明の第1の実施形態によるタイムスタンプシステムの構成を示す図である。It is a figure which shows the structure of the time stamp system by the 1st Embodiment of this invention. 同実施形態によるタイムスタンプ装置の機能ブロック図である。It is a functional block diagram of the time stamp apparatus by the same embodiment. 同実施形態によるローカル時計部の暗号化時刻ラベル保持手段が保持するデータの例を示す図である。It is a figure which shows the example of the data which the encryption time label holding | maintenance means of the local clock part by the same embodiment hold | maintains. 同実施形態によるタイムスタンプ処理部の暗号化時刻ラベル保持手段が保持するデータの例を示す図である。It is a figure which shows the example of the data which the encryption time label holding means of the time stamp process part by the same embodiment hold | maintains. 同実施形態によるタイムスタンプ発行制御手段が保持するタイムスタンプ制御フラグの例を示す図である。It is a figure which shows the example of the time stamp control flag which the time stamp issuing control means by the same embodiment hold | maintains. 同実施形態によるタイムスタンプ装置の概要処理フローを示す図である。It is a figure which shows the outline | summary processing flow of the time stamp apparatus by the embodiment. 同実施形態によるタイムスタンプ装置の時刻初期設定処理フローを示す図である。It is a figure which shows the time initial setting process flow of the time stamp apparatus by the embodiment. 同実施形態によるタイムスタンプ装置の時刻生成送信処理フローを示す図である。It is a figure which shows the time generation transmission process flow of the time stamp apparatus by the embodiment. 同実施形態によるタイムスタンプ装置の時刻設定処理フローを示す図である。It is a figure which shows the time setting process flow of the time stamp apparatus by the embodiment. 同実施形態によるタイムスタンプ装置の時刻比較処理フローを示す図である。It is a figure which shows the time comparison processing flow of the time stamp apparatus by the embodiment. 同実施形態によるタイムスタンプ装置の時刻監査処理フローを示す図である。It is a figure which shows the time audit process flow of the time stamp apparatus by the embodiment. 同実施形態によるタイムスタンプ装置の時刻監査証有効期限チェック処理フローを示す図である。It is a figure which shows the time audit certificate expiration date check processing flow of the time stamp apparatus by the embodiment. 同実施形態によるタイムスタンプ装置のタイムスタンプ発行処理フローを示す図である。It is a figure which shows the time stamp issuing process flow of the time stamp apparatus by the embodiment. 同実施形態によるタイムスタンプ装置の時刻監査証有無確認処理フローを示す図である。It is a figure which shows the time audit certificate presence / absence confirmation processing flow of the time stamp apparatus by the embodiment. 同実施形態によるタイムスタンプ装置の時計識別確認処理フローを示す図である。It is a figure which shows the timepiece identification confirmation processing flow of the time stamp apparatus by the embodiment. 同実施形態によるローカル時計部のハードウェア構成例を示す図である。It is a figure which shows the hardware structural example of the local timepiece part by the embodiment. 同実施形態によるローカル時計部のハードウェア構成例を示す図である。It is a figure which shows the hardware structural example of the local timepiece part by the embodiment. 同実施形態によるタイムスタンプ処理部のハードウェア構成例を示す図である。It is a figure which shows the hardware structural example of the time stamp process part by the embodiment. 同実施形態によるタイムスタンプ装置のハードウェア構成例を示す図である。It is a figure which shows the hardware structural example of the time stamp apparatus by the embodiment. 同実施形態による耐タンパローカル時計の構成例を示す図である。It is a figure which shows the structural example of the tamper resistant local timepiece by the same embodiment. 図20に示す耐タンパローカル時計のモジュール構成図である。It is a module block diagram of the tamper resistant local timepiece shown in FIG. 図20に示す耐タンパローカル時計の不正操作検出を説明する図である。FIG. 21 is a diagram for explaining unauthorized operation detection of the tamper resistant local timepiece shown in FIG. 20. 第2の実施形態によるタイムスタンプ装置の機能ブロック図である。It is a functional block diagram of the time stamp apparatus by 2nd Embodiment. 同実施形態によるローカル時計部の暗号化時刻ラベル保持手段が保持するデータの例を示す図である。It is a figure which shows the example of the data which the encryption time label holding means of the local timepiece part hold | maintains by the same embodiment. 同実施形態によるタイムスタンプ処理部の暗号化時刻ラベル保持手段が保持するデータの例を示す図である。It is a figure which shows the example of the data which the encryption time label holding means of the time stamp process part by the same embodiment hold | maintains. 第3の実施形態によるタイムスタンプ装置の機能ブロック図である。It is a functional block diagram of the time stamp apparatus by 3rd Embodiment. 同実施形態によるタイムスタンプ装置の時刻監査処理フローを示す図である。It is a figure which shows the time audit process flow of the time stamp apparatus by the embodiment. 同実施形態によるタイムスタンプ装置の時刻補正処理フローを示す図である。It is a figure which shows the time correction process flow of the time stamp apparatus by the embodiment.

符号の説明Explanation of symbols

10…タイムスタンプ装置
20…ローカル時計部
21…時刻設定手段
22a,22b…独立電源手段
23a,23b…発振手段(第1の発振部、第2の発振部)
24a,24b…時刻制御手段(第1の時刻制御部、第2の時刻制御部)
25a…時刻A一時保持手段
25b…時刻B一時保持手段
26a,26b…暗号化時刻ラベル保持手段
27…信号送信手段(信号送信部)
30、54、55…タイムスタンプ処理部
31…信号受信手段
32…復号化手段(時刻取得部)
33a,33b…暗号化時刻ラベル保持手段(第1の暗号化時刻保持部、第2の暗号化時刻保持部)
34…ローカル時計識別番号確認手段
35a…時刻A保持手段
35b…時刻B保持手段
36…タイムスタンプ発行制御手段
37…時刻監査制御手段(時刻監査制御部)
38…署名鍵・証明書保持手段
39…時刻監査証明書保持手段
40…時刻比較手段
41…タイムスタンプ作成手段(タイムスタンプ作成部)
42…署名手段
43…タイムスタンプ時刻確認手段
50…通信手段
51…タイムスタンプ受付/出力手段
52…表示手段
70…時刻監査局システム
80…クライアント端末
DESCRIPTION OF SYMBOLS 10 ... Time stamp apparatus 20 ... Local clock part 21 ... Time setting means 22a, 22b ... Independent power supply means 23a, 23b ... Oscillation means (1st oscillation part, 2nd oscillation part)
24a, 24b ... time control means (first time control unit, second time control unit)
25a ... Time A temporary holding means 25b ... Time B temporary holding means 26a, 26b ... Encrypted time label holding means 27 ... Signal transmission means (signal transmission section)
30, 54, 55 ... Time stamp processing unit 31 ... Signal receiving unit 32 ... Decoding unit (time acquisition unit)
33a, 33b ... encryption time label holding means (first encryption time holding unit, second encryption time holding unit)
34 ... Local clock identification number confirmation unit 35a ... Time A holding unit 35b ... Time B holding unit 36 ... Time stamp issue control unit 37 ... Time audit control unit (time audit control unit)
38 ... Signature key / certificate holding means 39 ... Time audit certificate holding means 40 ... Time comparison means 41 ... Time stamp creating means (time stamp creating section)
42 ... Signature means 43 ... Time stamp time confirmation means 50 ... Communication means 51 ... Time stamp reception / output means 52 ... Display means 70 ... Time audit station system 80 ... Client terminal

Claims (10)

一定周期の発振信号を生成する第1の発振部及び第2の発振部と、
前記第1の発振部により生成された発振信号からタイムスタンプ用時刻を生成する第1の時刻制御部と、
前記第2の発振部により生成された発振信号から確認用時刻を生成する第2の時刻制御部と、
前記第1の時刻制御部により生成されたタイムスタンプ用時刻の情報を時刻監査局システムに送信し、送信した時刻の情報に対する時刻監査証明書データを受信して時刻監査証明書保持部に書き込む時刻監査制御部と、
クライアント端末からタイムスタンプ要求を受信し、当該タイムスタンプ要求の受信時に前記第1の時刻制御部により生成されたタイムスタンプ用時刻が、前記時刻監査証明書保持部に記憶されている時刻監査証明書データから得られる有効期限内であり、かつ、当該タイムスタンプ用時刻と、前記第2の時刻制御部により生成された確認用時刻との誤差が、時刻が正しいと判断する所定の条件を満たす場合に、当該タイムスタンプ用時刻によってタイムスタンプデータを生成し、当該クライアント端末へ返送するタイムスタンプ作成部と、
を備えることを特徴とするタイムスタンプ装置。
A first oscillating unit and a second oscillating unit for generating an oscillation signal having a constant period;
A first time control unit that generates a time for time stamp from the oscillation signal generated by the first oscillation unit;
A second time control unit for generating a confirmation time from the oscillation signal generated by the second oscillation unit;
The time when the time stamp time information generated by the first time control unit is transmitted to the time audit station system, and the time audit certificate data corresponding to the transmitted time information is received and written into the time audit certificate holding unit An audit control unit;
A time audit certificate that receives a time stamp request from the client terminal and stores the time stamp time generated by the first time control unit when the time stamp request is received in the time audit certificate holding unit When it is within the expiration date obtained from the data and an error between the time for the time stamp and the confirmation time generated by the second time control unit satisfies a predetermined condition for determining that the time is correct In addition, a time stamp generating unit that generates time stamp data based on the time for the time stamp and sends it back to the client terminal;
A time stamp device comprising:
前記第1の時刻制御部が生成したタイムスタンプ用時刻を暗号化した暗号化タイムスタンプ用時刻の情報を含む送信データ、及び、前記第2の時刻制御部が生成した確認用時刻を暗号化した暗号化確認用時刻の情報を含む送信データを出力する信号送信部と、
前記送信データに設定されている暗号化タイムスタンプ用時刻からタイムスタンプ用時刻の情報を、暗号化確認用時刻から確認用時刻の情報を復号化する時刻取得部をさらに備える、
ことを特徴とする請求項1に記載のタイムスタンプ装置。
The transmission data including encrypted time stamp time information obtained by encrypting the time stamp time generated by the first time control unit and the confirmation time generated by the second time control unit are encrypted. A signal transmission unit that outputs transmission data including information on the encryption confirmation time;
A time acquisition unit that decrypts the time stamp time information from the encryption time stamp time set in the transmission data and the time information for confirmation from the encryption confirmation time;
The time stamp apparatus according to claim 1.
タイムスタンプ用時刻と、暗号化タイムスタンプ用時刻とを対応付けた情報を保持する第1の暗号化時刻保持部と、
確認用時刻と、暗号化確認用時刻とを対応付けた情報を保持する第2の暗号化時刻保持部とをさらに有し、
前記信号送信部は、前記第1の時刻制御部によって生成されたタイムスタンプ用時刻に対応した暗号化タイムスタンプ用時刻の情報を、前記第2の時刻制御部によって生成された確認用時刻に対応した確認用時刻の情報を前記暗号化時刻保持部から読み出して前記送信データを出力する、
ことを特徴とする請求項2に記載のタイムスタンプ装置。
A first encryption time holding unit for holding information in which a time stamp time and an encryption time stamp time are associated with each other;
A second encryption time holding unit that holds information in which the confirmation time and the encryption confirmation time are associated with each other;
The signal transmission unit corresponds to the confirmation time generated by the second time control unit with the information of the encrypted time stamp time corresponding to the time stamp generated by the first time control unit. Reading the confirmation time information from the encryption time holding unit and outputting the transmission data;
The time stamp apparatus according to claim 2, wherein:
前記時刻監査制御部は、受信した時刻監査証明書データで示される時刻のずれの情報に基づいて、前記タイムスタンプ用時刻を補正することを特徴とする請求項1に記載のタイムスタンプ装置。   2. The time stamp apparatus according to claim 1, wherein the time audit control unit corrects the time for time stamp based on time lag information indicated by the received time audit certificate data. 前記第1の時刻制御部が前記タイムスタンプ用時刻を生成し、前記第2の時刻制御部が前記確認用時刻を生成する状態と、前記第2の時刻制御部が前記タイムスタンプ用時刻を生成し、前記第1の時刻制御部が前記確認用時刻を生成する状態とが所定の時間により入れ替わることを特徴とする請求項1から請求項4のいずれかの項に記載のタイムスタンプ装置。   A state in which the first time control unit generates the time for the time stamp, the second time control unit generates the time for the confirmation, and the second time control unit generates the time for the time stamp. 5. The time stamp device according to claim 1, wherein a state in which the first time control unit generates the confirmation time is switched by a predetermined time. 6. 前記タイムスタンプ作成部は、前記時刻監査証明書データをさらに設定したタイムスタンプデータを生成することを特徴とする請求項1から請求項5のいずれかの項に記載のタイムスタンプ装置。   6. The time stamp apparatus according to claim 1, wherein the time stamp creating unit generates time stamp data further setting the time audit certificate data. 前記クライアント端末にネットワークを介して接続されるコンピュータ装置と、前記第1の発振部、前記第2の発振部、前記第1の時刻制御部、前記第2の時刻制御部、前記時刻監査制御部、及び、前記タイムスタンプ作成部を備えるハードウェアセキュリティモジュールとからなることを特徴とする請求項1に記載のタイムスタンプ装置。   A computer device connected to the client terminal via a network, the first oscillation unit, the second oscillation unit, the first time control unit, the second time control unit, and the time audit control unit The time stamp apparatus according to claim 1, further comprising: a hardware security module including the time stamp creation unit. 前記クライアント端末にコネクタにより接続されるハードウェアセキュリティモジュールであることを特徴とする請求項1に記載のタイムスタンプ装置。   The time stamp apparatus according to claim 1, wherein the time stamp apparatus is a hardware security module connected to the client terminal by a connector. タイムスタンプ装置に用いられるタイムスタンプ方法であって、
第1の発振部及び第2の発振部が、一定周期の発振信号を生成し、
第1の時刻制御部が、前記第1の発振部により生成された発振信号からタイムスタンプ用時刻を生成し、
第2の時刻制御部が、前記第2の発振部により生成された発振信号から確認用時刻を生成し、
時刻監査制御部が、前記第1の時刻制御部により生成されたタイムスタンプ用時刻の情報を時刻監査局システムに送信し、送信した時刻の情報に対する時刻監査証明書データを受信して時刻監査証明書保持部に書き込み、
タイムスタンプ作成部が、クライアント端末からタイムスタンプ要求を受信し、当該タイムスタンプ要求の受信時に前記第1の時刻制御部により生成されたタイムスタンプ用時刻が、前記時刻監査証明書保持部に記憶されている時刻監査証明書データから得られる有効期限内であり、かつ、当該タイムスタンプ用時刻と、前記第2の時刻制御部により生成された確認用時刻との誤差が、時刻が正しいと判断する所定の条件を満たす場合に、当該タイムスタンプ用時刻によってタイムスタンプデータを生成し、当該クライアント端末へ返送する、
ことを特徴とするタイムスタンプ方法。
A time stamp method used in a time stamp device,
The first oscillating unit and the second oscillating unit generate an oscillation signal having a constant period,
The first time control unit generates a time for time stamp from the oscillation signal generated by the first oscillation unit,
The second time control unit generates a confirmation time from the oscillation signal generated by the second oscillation unit,
The time audit control unit transmits the time stamp time information generated by the first time control unit to the time audit station system, receives the time audit certificate data for the transmitted time information, and receives the time audit certificate. Write in the letter holding department,
The time stamp generating unit receives a time stamp request from the client terminal, and the time stamp time generated by the first time control unit when the time stamp request is received is stored in the time audit certificate holding unit. It is determined that the time is within the validity period obtained from the time audit certificate data and the error between the time for the time stamp and the confirmation time generated by the second time control unit is correct. When a predetermined condition is satisfied, time stamp data is generated according to the time for the time stamp, and returned to the client terminal.
A time stamp method characterized by that.
前記第1の時刻制御部が前記タイムスタンプ用時刻を生成し、前記第2の時刻制御部が前記確認用時刻を生成する状態と、前記第2の時刻制御部が前記タイムスタンプ用時刻を生成し、前記第1の時刻制御部が前記確認用時刻を生成する状態とが所定の時間により入れ替わることを特徴とする請求項9に記載のタイムスタンプ方法。   A state in which the first time control unit generates the time for the time stamp, the second time control unit generates the time for the confirmation, and the second time control unit generates the time for the time stamp. The time stamp method according to claim 9, wherein the state in which the first time control unit generates the confirmation time is switched by a predetermined time.
JP2008025015A 2008-02-05 2008-02-05 Time stamp device and method Withdrawn JP2009188608A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2008025015A JP2009188608A (en) 2008-02-05 2008-02-05 Time stamp device and method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2008025015A JP2009188608A (en) 2008-02-05 2008-02-05 Time stamp device and method

Publications (1)

Publication Number Publication Date
JP2009188608A true JP2009188608A (en) 2009-08-20

Family

ID=41071453

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2008025015A Withdrawn JP2009188608A (en) 2008-02-05 2008-02-05 Time stamp device and method

Country Status (1)

Country Link
JP (1) JP2009188608A (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2011082727A (en) * 2009-10-06 2011-04-21 Seiko Instruments Inc Information processor

Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH04233016A (en) * 1990-06-12 1992-08-21 Internatl Business Mach Corp <Ibm> Time-reference apparatus and synchronizing method
JPH10154976A (en) * 1996-11-22 1998-06-09 Toshiba Corp Tamper-free system
JP2003519417A (en) * 1999-06-23 2003-06-17 データム・インコーポレイテツド System and method for providing a trusted third party clock and a trusted local clock
JP2007072585A (en) * 2005-09-05 2007-03-22 Seiko Instruments Inc System for image processing, system for processing time information, method for processing information, and method for processing time information
JP2007096589A (en) * 2005-09-28 2007-04-12 Hitachi Communication Technologies Ltd Communication system, master communication device and slave communication device
JP2007164639A (en) * 2005-12-15 2007-06-28 Seiko Precision Inc Time monitoring server and method
US20070266256A1 (en) * 2006-05-09 2007-11-15 Interdigital Technology Corporation Secure time functionality for a wireless device
JP2009055494A (en) * 2007-08-29 2009-03-12 Fujitsu Telecom Networks Ltd Pon system
JP2009187179A (en) * 2008-02-05 2009-08-20 Seiko Instruments Inc Time stamp device and method

Patent Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH04233016A (en) * 1990-06-12 1992-08-21 Internatl Business Mach Corp <Ibm> Time-reference apparatus and synchronizing method
JPH10154976A (en) * 1996-11-22 1998-06-09 Toshiba Corp Tamper-free system
JP2003519417A (en) * 1999-06-23 2003-06-17 データム・インコーポレイテツド System and method for providing a trusted third party clock and a trusted local clock
JP2007072585A (en) * 2005-09-05 2007-03-22 Seiko Instruments Inc System for image processing, system for processing time information, method for processing information, and method for processing time information
JP2007096589A (en) * 2005-09-28 2007-04-12 Hitachi Communication Technologies Ltd Communication system, master communication device and slave communication device
JP2007164639A (en) * 2005-12-15 2007-06-28 Seiko Precision Inc Time monitoring server and method
US20070266256A1 (en) * 2006-05-09 2007-11-15 Interdigital Technology Corporation Secure time functionality for a wireless device
JP2009055494A (en) * 2007-08-29 2009-03-12 Fujitsu Telecom Networks Ltd Pon system
JP2009187179A (en) * 2008-02-05 2009-08-20 Seiko Instruments Inc Time stamp device and method

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
CSNG200700936014; 谷川嘉伸,手塚悟,小黒博昭,橋川善之: '"時刻信頼性を検証するタイムスタンプ検証サーバ"' 情報処理学会論文誌 第48巻,第9号, 20070915, p.3110-3124, 社団法人情報処理学会 *
JPN6012039885; 谷川嘉伸,手塚悟,小黒博昭,橋川善之: '"時刻信頼性を検証するタイムスタンプ検証サーバ"' 情報処理学会論文誌 第48巻,第9号, 20070915, p.3110-3124, 社団法人情報処理学会 *

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2011082727A (en) * 2009-10-06 2011-04-21 Seiko Instruments Inc Information processor

Similar Documents

Publication Publication Date Title
US7979731B2 (en) Time authentication device, time authentication method, computer program, recording medium, integrated circuit, and time authentication system
EP3125491B1 (en) Communication terminal and program
US8856514B2 (en) Renewal processing of digital certificates in an asynchronous messaging environment
EP2597588B1 (en) Information processing device, controller, certificate issuing authority, method of determining validity of revocation list, and method of issuing certificates
EP1229424A2 (en) Method and apparatus for synchronizing real-time clocks of time stamping cryptographic modules
JP5793709B2 (en) Key implementation system
CN103370901A (en) Long-term-signature terminal, long-term-signature server, long-term-signature terminal program, and long-term-signature server program
JP4725978B2 (en) Time certification server, time certification method, and time certification program
JP2005079912A (en) Secure data management device
JP5039931B2 (en) Information processing device
JP5223860B2 (en) Time information distribution system, time distribution station, terminal, time information distribution method and program
US20140245017A1 (en) Digital Tachograph
JP4918718B2 (en) Time stamp issuing device, time stamp issuing method, and time stamp issuing program
JP2007215103A (en) Measuring device
JP2009187179A (en) Time stamp device and method
JP2009188608A (en) Time stamp device and method
JP4868322B2 (en) Information processing system and information processing method
US20200394284A1 (en) Electronic device, information processing apparatus, information processing method, program, and information processing system
JP5180611B2 (en) Device control apparatus, electric device, and device control method
EP2932646B1 (en) Non alterable structure including cryptographic material
JP2002297542A (en) Disclosure method of contents time limit, its system and security device
JP2007215104A (en) Terminal equipment
JP2016025532A (en) Communication system, communication apparatus and communication method
JP2006120089A (en) Data management system and data management method
CN103384982A (en) Information-processing device and information-processing program

Legal Events

Date Code Title Description
RD01 Notification of change of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7421

Effective date: 20091108

RD01 Notification of change of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7421

Effective date: 20091113

A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20101208

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20120725

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20120807

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20121004

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20130205

A761 Written withdrawal of application

Free format text: JAPANESE INTERMEDIATE CODE: A761

Effective date: 20130221