JP2022030084A - Authentication system, control method for authentication system and authentication device - Google Patents

Authentication system, control method for authentication system and authentication device Download PDF

Info

Publication number
JP2022030084A
JP2022030084A JP2020133840A JP2020133840A JP2022030084A JP 2022030084 A JP2022030084 A JP 2022030084A JP 2020133840 A JP2020133840 A JP 2020133840A JP 2020133840 A JP2020133840 A JP 2020133840A JP 2022030084 A JP2022030084 A JP 2022030084A
Authority
JP
Japan
Prior art keywords
authentication
information
authentication information
terminal device
unit
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2020133840A
Other languages
Japanese (ja)
Other versions
JP6887551B1 (en
Inventor
勇次 登坂
Yuji Tosaka
雄介 藤原
Yusuke Fujiwara
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Seiko Solutions Inc.
Original Assignee
Seiko Solutions Inc.
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Seiko Solutions Inc. filed Critical Seiko Solutions Inc.
Priority to JP2020133840A priority Critical patent/JP6887551B1/en
Application granted granted Critical
Publication of JP6887551B1 publication Critical patent/JP6887551B1/en
Publication of JP2022030084A publication Critical patent/JP2022030084A/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)
  • User Interface Of Digital Computer (AREA)

Abstract

To prevent a third party who obtained a user ID and a password by unauthorized means from logging in, in identity verification of a user in an online service.SOLUTION: An authentication system includes: a terminal device that stores terminal identification information, outputs a login request, acquires authentication information from a server device, performs an operation based on the authentication information, and sends response information to an authentication device; the server device that acquires the login request from the terminal device, outputs an authentication information generation request, acquires the authentication information, outputs the authentication information to the terminal device, acquires an authentication result output by the authentication device, and determines login propriety; and the authentication device that acquires the authentication information generation request from the server device, generates the authentication information, outputs the authentication information, acquires response information, performs an operation based on the authentication information and the terminal identification information, determines whether or not to perform authentication of the terminal device based on an operation result obtained by the operation and an acquired operation result, and outputs the authentication result.SELECTED DRAWING: Figure 1

Description

本発明は、認証システム、認証システムの制御方法、認証装置、サーバ装置及び端末装置に関する。 The present invention relates to an authentication system, a control method of the authentication system, an authentication device, a server device, and a terminal device.

従来、インターネットを介したオンラインサービスにおいて、ユーザIDとパスワードとを入力することにより利用者の本人確認(認証)を行うための技術があった(例えば、特許文献1を参照)。 Conventionally, in an online service via the Internet, there has been a technique for verifying the identity (authentication) of a user by inputting a user ID and a password (see, for example, Patent Document 1).

特開平9-204251号公報Japanese Unexamined Patent Publication No. 9-204251

上述した技術によれば、ネットワークシステムにログインするために、ユーザは、ユーザID及びパスワードの入力を要する。ネットワークシステムは、ユーザが入力したユーザID及びパスワードが、予め登録されているユーザID及びパスワードと一致した場合に、当該ユーザを認証する。このような技術を用いた場合、窃取、詐欺、強迫又はその他の不正の手段により第三者がユーザID及びパスワードを入手した場合、第三者が当該ユーザになりすまして不正にログインすることができてしまう。すなわち、従来技術によれば、ユーザID及びパスワードが第三者に知られてしまった場合、不正にログインされるおそれがあるといった問題があった。 According to the technique described above, in order to log in to the network system, the user is required to enter a user ID and password. The network system authenticates the user when the user ID and password entered by the user match the user ID and password registered in advance. When such technology is used, if a third party obtains a user ID and password by theft, fraud, duress, or other fraudulent means, the third party can impersonate the user and log in illegally. It ends up. That is, according to the prior art, there is a problem that if the user ID and password are known to a third party, there is a risk of unauthorized login.

そこで、本発明は、インターネットを介したオンラインサービスにおける利用者の本人確認において、不正の手段によりユーザID及びパスワードを入手した第三者がログインすることを抑止することができる認証技術の提供を目的とする。 Therefore, an object of the present invention is to provide an authentication technique capable of deterring a third party who has obtained a user ID and password by unauthorized means from logging in in the identity verification of a user in an online service via the Internet. And.

本発明の一態様に認証システムは、電気通信回線を通じて顧客にサービスを提供するサーバ装置と、前記サーバ装置にログインすることにより前記サーバ装置から提供されるサービスを前記顧客に受けさせる端末装置と、前記端末装置から前記サーバ装置にログインするための認証を行う認証装置とを備え、前記端末装置は、前記端末装置を識別する端末識別情報を記憶する端末識別情報記憶部と、前記サーバ装置にログインするための情報であるログイン要求を出力するログイン要求出力部と、認証情報を前記サーバ装置から取得する認証情報取得部と、取得した前記認証情報に基づく演算を行う演算部と、前記演算部により演算された演算結果と、前記端末識別情報とを含む応答情報を前記認証装置に送信する応答情報送信部とを備え、前記サーバ装置は、前記端末装置から前記ログイン要求を取得するログイン要求取得部と、前記認証情報を生成させるための情報である認証情報生成要求を出力する認証情報生成要求出力部と、前記認証装置によって生成された前記認証情報を取得する認証情報取得部と、取得した前記認証情報を前記端末装置に出力する認証情報出力部と、前記認証装置が出力する認証結果を取得する認証結果取得部と、取得した前記認証結果に応じてログインの可否を判定するログイン判定部とを備え、前記認証装置は、前記サーバ装置から前記認証情報生成要求を取得する認証情報生成要求取得部と、取得した前記認証情報生成要求に基づき前記認証情報を生成する認証情報生成部と、生成した前記認証情報を出力する認証情報出力部と、前記端末装置から送信される前記応答情報を取得する応答情報取得部と、出力した前記認証情報と、取得した前記応答情報に含まれる前記端末識別情報とに基づく演算を行う認証演算部と、取得した前記応答情報に含まれる演算結果と前記認証演算部により演算された演算結果とに基づき、前記端末装置の認証を行うか否かの判定する判定部と、前記判定部が判定した結果に基づいて前記認証結果を出力する認証結果出力部とを備える。 In one aspect of the present invention, the authentication system includes a server device that provides a service to a customer through a telecommunications line, a terminal device that allows the customer to receive a service provided by the server device by logging in to the server device, and a terminal device. The terminal device includes an authentication device that authenticates the user to log in to the server device from the terminal device, and the terminal device has a terminal identification information storage unit that stores terminal identification information that identifies the terminal device and logs in to the server device. A login request output unit that outputs a login request, which is information for performing an authentication, an authentication information acquisition unit that acquires authentication information from the server device, an arithmetic unit that performs an operation based on the acquired authentication information, and the arithmetic unit. The server device includes a response information transmission unit that transmits the calculated calculation result and a response information including the terminal identification information to the authentication device, and the server device is a login request acquisition unit that acquires the login request from the terminal device. An authentication information generation request output unit that outputs an authentication information generation request that is information for generating the authentication information, an authentication information acquisition unit that acquires the authentication information generated by the authentication device, and the acquired authentication information acquisition unit. An authentication information output unit that outputs authentication information to the terminal device, an authentication result acquisition unit that acquires the authentication result output by the authentication device, and a login determination unit that determines whether or not to log in according to the acquired authentication result. The authentication device includes an authentication information generation request acquisition unit that acquires the authentication information generation request from the server device, and an authentication information generation unit that generates the authentication information based on the acquired authentication information generation request. The authentication information output unit that outputs the authentication information, the response information acquisition unit that acquires the response information transmitted from the terminal device, the output authentication information, and the terminal identification included in the acquired response information. It is determined whether or not to authenticate the terminal device based on the authentication calculation unit that performs the calculation based on the information, the calculation result included in the acquired response information, and the calculation result calculated by the authentication calculation unit. It includes a determination unit and an authentication result output unit that outputs the authentication result based on the result determined by the determination unit.

また、本発明の一態様に係る認証システムにおいて、前記サーバ装置は、前記顧客を識別する第1顧客識別情報と、前記第1顧客識別情報とは異なる情報であって前記顧客を識別する情報である第2顧客識別情報との対応関係が記憶される顧客情報記憶装置から、前記第1顧客識別情報と前記第2顧客識別情報との対応関係を取得する顧客情報取得部を更に備え、前記端末装置に備えられるログイン要求出力部は、前記第1顧客識別情報を含む前記ログイン要求を出力し、前記サーバ装置に備えられる前記顧客情報取得部は、取得した前記ログイン要求に含まれる前記第1顧客識別情報に対応する前記第2顧客識別情報を取得し、前記サーバ装置に備えられる前記認証情報生成要求出力部は、前記第2顧客識別情報を含む前記認証情報生成要求を出力する。 Further, in the authentication system according to one aspect of the present invention, the server device is information different from the first customer identification information for identifying the customer and the first customer identification information for identifying the customer. The terminal further includes a customer information acquisition unit that acquires a correspondence relationship between the first customer identification information and the second customer identification information from a customer information storage device that stores a correspondence relationship with a certain second customer identification information. The login request output unit provided in the device outputs the login request including the first customer identification information, and the customer information acquisition unit provided in the server device outputs the login request including the first customer identification information, and the customer information acquisition unit provided in the server device is the first customer included in the acquired login request. The second customer identification information corresponding to the identification information is acquired, and the authentication information generation request output unit provided in the server device outputs the authentication information generation request including the second customer identification information.

また、本発明の一態様に係る認証システムにおいて、前記端末装置に備えられるログイン要求出力部は、前記端末識別情報を含む前記ログイン要求を出力し、前記サーバ装置及び前記認証装置は、前記端末識別情報により前記端末装置を識別する。 Further, in the authentication system according to one aspect of the present invention, the login request output unit provided in the terminal device outputs the login request including the terminal identification information, and the server device and the authentication device indicate the terminal. The information identifies the terminal device.

また、本発明の一態様に係る認証システムの制御方法は、電気通信回線を通じて顧客にサービスを提供するサーバ装置と、前記サーバ装置にログインすることにより前記サーバ装置から提供されるサービスを前記顧客に受けさせる端末装置と、前記端末装置から前記サーバ装置にログインするための認証を行う認証装置とを備える認証システムの制御方法であって、前記端末装置が、前記端末装置を識別する端末識別情報を記憶する端末識別情報記憶工程と、前記端末装置が、前記サーバ装置にログインするためのログイン要求を出力するログイン要求出力工程と、前記端末装置が、認証情報を前記サーバ装置から取得する認証情報取得工程と、前記端末装置が、取得した前記認証情報に基づく演算を行う演算工程と、前記端末装置が、前記演算工程により演算された演算結果と、前記端末識別情報とを含む応答情報を前記認証装置に送信する応答情報送信工程と、前記サーバ装置が、前記端末装置から前記ログイン要求を取得するログイン要求取得工程と、前記サーバ装置が、前記認証情報を生成させるための情報である認証情報生成要求を出力する認証情報生成要求出力工程と、前記サーバ装置が、前記認証装置によって生成された前記認証情報を取得する認証情報取得工程と、前記サーバ装置が、取得した前記認証情報を前記端末装置に出力する認証情報出力工程と、前記サーバ装置が、前記認証装置が出力する認証結果を取得する認証結果取得工程と、前記サーバ装置が、取得した前記認証結果に応じてログインの可否を判定するログイン判定工程と、前記認証装置が、前記サーバ装置から前記認証情報生成要求を取得する認証情報生成要求取得工程と、前記認証装置が、取得した前記認証情報生成要求に基づき前記認証情報を生成する認証情報生成工程と、前記認証装置が、生成した前記認証情報を出力する認証情報出力工程と、前記認証装置が、前記端末装置から送信される前記応答情報を取得する応答情報取得工程と、前記認証装置が、出力した前記認証情報と、取得した前記応答情報に含まれる前記端末識別情報とに基づく演算を行う認証演算工程と、前記認証装置が、取得した前記応答情報に含まれる演算結果と前記認証演算工程により演算された演算結果とに基づき、前記端末装置の認証を行うか否かの判定する判定工程と、前記認証装置が、前記判定工程により判定された結果に基づいて前記認証結果を出力する認証結果出力工程とを含む。 Further, in the control method of the authentication system according to one aspect of the present invention, a server device that provides a service to a customer through a telecommunications line and a service provided by the server device by logging in to the server device are provided to the customer. It is a control method of an authentication system including a terminal device to be received and an authentication device for performing authentication for logging in to the server device from the terminal device, wherein the terminal device provides terminal identification information for identifying the terminal device. The terminal identification information storage process to be stored, the login request output process for outputting the login request for the terminal device to log in to the server device, and the authentication information acquisition for the terminal device to acquire the authentication information from the server device. The authentication includes a step, a calculation step in which the terminal device performs an calculation based on the acquired authentication information, a calculation result calculated by the terminal device in the calculation step, and the terminal identification information. The response information transmission step to be transmitted to the device, the login request acquisition step in which the server device acquires the login request from the terminal device, and the authentication information generation which is the information for the server device to generate the authentication information. An authentication information generation request output step for outputting a request, an authentication information acquisition step for the server device to acquire the authentication information generated by the authentication device, and the authentication information acquired by the server device for the terminal device. The authentication information output process to be output to, the authentication result acquisition process in which the server device acquires the authentication result output by the authentication device, and the authentication result acquisition process in which the server device determines whether or not to log in according to the acquired authentication result. The login determination step, the authentication information generation request acquisition step in which the authentication device acquires the authentication information generation request from the server device, and the authentication information generation in the authentication device based on the acquired authentication information generation request. The authentication information generation step, the authentication information output step of outputting the generated authentication information by the authentication device, the response information acquisition step of the authentication device acquiring the response information transmitted from the terminal device, and the above. An authentication calculation step in which the authentication device performs a calculation based on the output authentication information and the terminal identification information included in the acquired response information, and a calculation result included in the response information acquired by the authentication device. Based on the calculation result calculated by the authentication calculation step, the determination step of determining whether or not to authenticate the terminal device and the authentication connection of the authentication device based on the result determined by the determination step. Includes a certification result output process that outputs results.

また、本発明の一態様に係る認証装置は、電気通信回線を通じて顧客にサービスを提供するサーバ装置から、前記顧客が前記サーバ装置にログインすることを認証するための情報である認証情報の生成を要求する認証情報生成要求を取得する認証情報生成要求取得部と、取得した前記認証情報生成要求に基づき前記認証情報を生成する認証情報生成部と、生成した前記認証情報を出力する認証情報出力部と、前記サーバ装置にログインすることにより前記サーバ装置から提供されるサービスを受ける端末装置から送信される応答情報を取得する応答情報取得部と、出力した前記認証情報と、取得した前記応答情報に含まれる前記端末装置を識別する端末識別情報とに基づく演算を行う認証演算部と、取得した前記応答情報に含まれる演算結果と前記認証演算部により演算された演算結果とに基づき、前記端末装置の認証を行うか否かの判定する判定部と、前記判定部が判定した結果に基づいて、前記顧客が前記サーバ装置にログインすることを認証するか否かの情報を含む認証結果を出力する認証結果出力部とを備える。 Further, the authentication device according to one aspect of the present invention generates authentication information which is information for authenticating that the customer logs in to the server device from a server device that provides a service to the customer through a telecommunications line. An authentication information generation request acquisition unit that acquires a requested authentication information generation request, an authentication information generation unit that generates the authentication information based on the acquired authentication information generation request, and an authentication information output unit that outputs the generated authentication information. The response information acquisition unit that acquires the response information transmitted from the terminal device that receives the service provided by the server device by logging in to the server device, the output authentication information, and the acquired response information. The terminal device is based on an authentication calculation unit that performs an operation based on the terminal identification information that identifies the terminal device included, and an operation result included in the acquired response information and an operation result calculated by the authentication calculation unit. Outputs an authentication result including information on whether or not to authenticate the customer to log in to the server device based on the determination unit for determining whether or not to perform the authentication of the above and the result of the determination by the determination unit. It is equipped with an authentication result output unit.

また、本発明の一態様に係るサーバ装置は、端末装置からログイン要求を取得するログイン要求取得部と、取得した前記ログイン要求に基づき、ログインを認証するか否かを判定するための情報である認証情報を生成させる要求である認証情報生成要求を出力する認証情報生成要求出力部と、前記認証情報生成要求に基づいて生成された前記認証情報を取得する認証情報取得部と、取得した前記認証情報を前記端末装置に出力する認証情報出力部と、出力した前記認証情報に基づいて、ログインを認証するか否かが示された情報である認証結果を取得する認証結果取得部と、取得した前記認証結果に応じて、前記端末装置からのログインの可否を判定するログイン判定部とを備える。 Further, the server device according to one aspect of the present invention is information for determining whether or not to authenticate the login based on the login request acquisition unit that acquires the login request from the terminal device and the acquired login request. An authentication information generation request output unit that outputs an authentication information generation request that is a request for generating authentication information, an authentication information acquisition unit that acquires the authentication information generated based on the authentication information generation request, and the acquired authentication. An authentication information output unit that outputs information to the terminal device, and an authentication result acquisition unit that acquires an authentication result that is information indicating whether or not to authenticate the login based on the output authentication information. A login determination unit for determining whether or not to log in from the terminal device is provided according to the authentication result.

また、本発明の一態様に係る端末装置は、端末装置を識別する端末識別情報を記憶する端末識別情報記憶部と、電気通信回線を通じてサービスを提供するサーバ装置にログインするためのログイン要求を出力するログイン要求出力部と、出力した前記ログイン要求に応じて生成される認証情報を前記サーバ装置から取得する認証情報取得部と、取得した前記認証情報に基づく演算を行う演算部と、前記演算部により演算された演算結果と、前記端末識別情報とを含む応答情報を認証装置に送信する応答情報送信部と、送信した前記応答情報に基づき、前記サーバ装置に対するログインが許可されたことを示すログイン許可情報を取得するログイン許可情報取得部とを備える。 Further, the terminal device according to one aspect of the present invention outputs a terminal identification information storage unit that stores terminal identification information that identifies the terminal device and a login request for logging in to a server device that provides a service through a telecommunications line. A login request output unit, an authentication information acquisition unit that acquires authentication information generated in response to the output login request from the server device, an arithmetic unit that performs an operation based on the acquired authentication information, and the arithmetic unit. A response information transmission unit that transmits response information including the calculation result calculated by the above and the terminal identification information to the authentication device, and a login indicating that login to the server device is permitted based on the transmitted response information. It is equipped with a login permission information acquisition unit that acquires permission information.

本発明によれば、インターネットを介したオンラインサービスにおける利用者の本人確認において、不正の手段によりユーザID及びパスワードを入手した第三者がログインすることを抑止することができる。 According to the present invention, it is possible to prevent a third party who has obtained a user ID and password by unauthorized means from logging in in the identity verification of a user in an online service via the Internet.

第1の実施形態に係る認証システムの概略図の一例を示す図である。It is a figure which shows an example of the schematic diagram of the authentication system which concerns on 1st Embodiment. 第1の実施形態に係る認証システムにおいて、悪意のある第三者が、ユーザになりすましてログインを試みた場合の一例について説明するための図である。It is a figure for demonstrating an example of the case where a malicious third party tries to log in by impersonating a user in the authentication system which concerns on 1st Embodiment. 第1の実施形態に係る端末装置の機能構成図の一例を示す図である。It is a figure which shows an example of the functional block diagram of the terminal apparatus which concerns on 1st Embodiment. 第1の実施形態に係るサーバ装置の機能構成図の一例を示す図である。It is a figure which shows an example of the functional block diagram of the server apparatus which concerns on 1st Embodiment. 第1の実施形態に係るユーザIDとユーザコードとの対応関係を説明するための図である。It is a figure for demonstrating the correspondence relationship between the user ID and the user code which concerns on 1st Embodiment. 第1の実施形態に係る認証装置の機能構成図の一例を示す図である。It is a figure which shows an example of the functional block diagram of the authentication apparatus which concerns on 1st Embodiment. 第1の実施形態に係る認証情報記憶装置が記憶する情報の一例を示す図である。It is a figure which shows an example of the information which the authentication information storage device which concerns on 1st Embodiment stores. 第1の実施形態に係るアプリ番号記憶装置が記憶する情報の一例を示す図である。It is a figure which shows an example of the information which the application number storage device which concerns on 1st Embodiment stores. 第1の実施形態に係る設定登録時における一連の流れについて説明するための図である。It is a figure for demonstrating a series of flow at the time of setting registration which concerns on 1st Embodiment. 第1の実施形態に係る設定登録時における一連の流れについて説明するシーケンス図の一例である。It is an example of a sequence diagram explaining a series of flow at the time of setting registration which concerns on 1st Embodiment. 第1の実施形態に係るログイン時における一連の流れについて説明するための図である。It is a figure for demonstrating a series of flow at the time of login which concerns on 1st Embodiment. 第1の実施形態に係るログイン時における一連の流れについて説明するシーケンス図の一例である。It is an example of a sequence diagram for explaining a series of flows at the time of login according to the first embodiment. 第1の実施形態に係る応答情報出力ステップの一例について説明するフローチャートの一例である。It is an example of the flowchart explaining an example of the response information output step which concerns on 1st Embodiment. 第2の実施形態に係る端末装置の機能構成図の一例を示す図である。It is a figure which shows an example of the functional block diagram of the terminal apparatus which concerns on 2nd Embodiment. 第2の実施形態に係る端末装置のユーザ応答情報取得ステップステップの一例について説明するための図である。It is a figure for demonstrating an example of the user response information acquisition step step of the terminal apparatus which concerns on 2nd Embodiment. 第2の実施形態に係る端末装置のユーザ応答情報取得ステップの一例について説明するためのフローチャートである。It is a flowchart for demonstrating an example of the user response information acquisition step of the terminal apparatus which concerns on 2nd Embodiment. 従来技術による認証方法の概略について説明するための図である。It is a figure for demonstrating the outline of the authentication method by a prior art.

[従来技術]
以下、従来技術について、図面を参照しながら説明する。
図17は、従来技術による認証方法の概略について説明するための図である。
従来技術による認証システム90によれば、ユーザ98は、ユーザ98自身が記憶するユーザID及びパスワードを用いて、端末装置91からサーバ装置92にログインする。例えば、ユーザID及びパスワードは、いずれも英数字等からなる文字列である。
[Prior Technique]
Hereinafter, the prior art will be described with reference to the drawings.
FIG. 17 is a diagram for explaining an outline of an authentication method according to the prior art.
According to the authentication system 90 according to the prior art, the user 98 logs in to the server device 92 from the terminal device 91 using the user ID and password stored by the user 98 himself / herself. For example, the user ID and the password are both character strings composed of alphanumerical characters and the like.

端末装置91は、キーボード等の入力装置(不図示)を備える。端末装置91は、入力装置に入力された文字列を、ユーザID及びパスワードとして取得する。端末装置91は、取得したユーザID及びパスワードを含むログイン要求をサーバ装置92に送信する。
サーバ装置92は、端末装置91から受信したユーザID及びパスワードが、事前に登録されたユーザID及びパスワードと一致する場合に、端末装置91に対してログイン許可を行う。
The terminal device 91 includes an input device (not shown) such as a keyboard. The terminal device 91 acquires the character string input to the input device as a user ID and password. The terminal device 91 transmits a login request including the acquired user ID and password to the server device 92.
When the user ID and password received from the terminal device 91 match the user ID and password registered in advance, the server device 92 permits the terminal device 91 to log in.

ここで、第三者99がユーザ98から、ユーザID及びパスワードを、窃取、詐欺、強迫その他の不正の手段により取得したとする。この場合、第三者99は、ユーザ98が所持する端末装置91とは異なる端末装置91Aと、取得したユーザID及びパスワードとを用いて、サーバ装置92にログイン要求を行うことができる。サーバ装置92は、受信したログイン要求が、正規のユーザからの要求であるか悪意のある第三者からの要求であるかを判断することができないため、正規のユーザからのログイン要求に加え、悪意のある第三者からのログイン要求に対してもログイン許可をしてしまっていた。
すなわち、従来技術によれば、ユーザID及びパスワードを第三者に取得されてしまった場合、不正にログインされてしまうおそれがあった。
Here, it is assumed that the third party 99 obtains the user ID and password from the user 98 by theft, fraud, duress, or other fraudulent means. In this case, the third party 99 can make a login request to the server device 92 by using the terminal device 91A different from the terminal device 91 possessed by the user 98 and the acquired user ID and password. Since the server device 92 cannot determine whether the received login request is a request from a legitimate user or a request from a malicious third party, in addition to the login request from the legitimate user, the server device 92 cannot determine. Even in response to a login request from a malicious third party, login was permitted.
That is, according to the prior art, if the user ID and password are acquired by a third party, there is a risk that the user will be logged in illegally.

ユーザID及びパスワードは、パスワードリスト型攻撃(リストアタック)や、フィッシング詐欺等の方法により、第三者に取得されてしまう恐れがある。そこで、本発明においては、インターネットを介したオンラインサービスにおける利用者の本人確認において、窃取、詐欺、強迫又はその他の不正の手段によりユーザID及びパスワードを入手した第三者がログインすることを抑止することができる認証技術の提供を目的とする。 The user ID and password may be acquired by a third party by a method such as a password list type attack (restore attack) or phishing fraud. Therefore, in the present invention, in the identity verification of the user in the online service via the Internet, it is prevented that a third party who has obtained the user ID and password by theft, fraud, duress, or other fraudulent means logs in. The purpose is to provide authentication technology that can be used.

[第1の実施形態]
以下、本発明の第1の実施形態について、図面を参照しながら説明する。
[First Embodiment]
Hereinafter, the first embodiment of the present invention will be described with reference to the drawings.

[認証システムの概略]
図1は、第1の実施形態に係る認証システム1の概略図の一例を示す図である。同図を参照しながら、第1の実施形態に係る認証システム1の概略図の一例について説明する。
認証システム1は、端末装置10と、サーバ装置20と、認証装置30とを備える。認証システム1は、例えば、EC(Electronic Commerce)システム2に適用される。
[Outline of authentication system]
FIG. 1 is a diagram showing an example of a schematic diagram of the authentication system 1 according to the first embodiment. An example of a schematic diagram of the authentication system 1 according to the first embodiment will be described with reference to the figure.
The authentication system 1 includes a terminal device 10, a server device 20, and an authentication device 30. The authentication system 1 is applied to, for example, an EC (Electronic Commerce) system 2.

ECシステム2は、端末装置10と、サーバ装置20とを備える。ECシステム2は、ユーザUにより利用される。
ユーザUは、端末装置10を介して、サーバ装置20にサービスの要求を行い、サービスの提供を受ける。本実施形態におけるサービスとは、サービスの提供に伴い、ユーザUの認証を要するサービスである。本実施形態におけるサービスは、例えば、サービスの提供において、決済に伴う認証を要する。本実施形態におけるサービスとは、具体的には、インターネットを介して商品等の受発注を行うサービス(EC又は電子商取引)や、インターネットを介した銀行類のサービス(インターネットバンキング又はオンラインバンキング)等であってもよい。
The EC system 2 includes a terminal device 10 and a server device 20. The EC system 2 is used by the user U.
The user U makes a service request to the server device 20 via the terminal device 10, and receives the service. The service in the present embodiment is a service that requires authentication of the user U in connection with the provision of the service. The service in the present embodiment requires authentication associated with payment, for example, in providing the service. Specifically, the service in this embodiment is a service for placing and receiving orders for products and the like via the Internet (EC or electronic commerce), a service for banks via the Internet (Internet banking or online banking), and the like. There may be.

なお、ECシステム2がEC又は電子商取引を提供する場合、ECシステム2が取り扱う商品とは、物理的な商品に限定されず、音楽メディアや映画メディア等のデジタルコンテンツであってもよい。 When the EC system 2 provides EC or electronic commerce, the products handled by the EC system 2 are not limited to physical products, but may be digital contents such as music media and movie media.

端末装置10は、ユーザUからの操作を取得し、所定の通信方式によりサーバ装置20に対して情報の入出力を行う。具体的には、端末装置10は、サーバ装置20に対し、サービス要求SREQを行い、その結果、サービス提供SPを受ける。端末装置10は、サーバ装置20にログインすることにより、サーバ装置20から提供されるサービスを享受する。
端末装置10は、具体的には、スマートフォン、タブレット端末、パーソナルコンピュータ等の情報処理装置である。端末装置10は、サーバ装置20との通信に特化した専用端末であってもよいし、汎用端末であってもよい。
以後、端末装置10をユーザ端末と記載する場合がある。
The terminal device 10 acquires an operation from the user U and inputs / outputs information to / from the server device 20 by a predetermined communication method. Specifically, the terminal device 10 makes a service request SEQU to the server device 20, and as a result, receives the service providing SP. The terminal device 10 enjoys the service provided by the server device 20 by logging in to the server device 20.
Specifically, the terminal device 10 is an information processing device such as a smartphone, a tablet terminal, or a personal computer. The terminal device 10 may be a dedicated terminal specialized for communication with the server device 20, or may be a general-purpose terminal.
Hereinafter, the terminal device 10 may be referred to as a user terminal.

端末装置10は、端末装置10を識別する端末識別情報を記憶する。以後、端末識別情報をアプリ番号ANとも記載する場合がある。 The terminal device 10 stores terminal identification information that identifies the terminal device 10. Hereinafter, the terminal identification information may also be described as the application number AN.

サーバ装置20は、所定の通信方式により、電気通信回線を通じてサービスを提供する。サーバ装置20は、具体的には、端末装置10からのサービス要求SREQに基づき、端末装置10を操作するユーザUに、サービス提供SPをする。
以後、サーバ装置20を、ECサイト側サーバとも記載する。
The server device 20 provides a service through a telecommunication line by a predetermined communication method. Specifically, the server device 20 provides a service providing SP to the user U who operates the terminal device 10 based on the service request SEQU from the terminal device 10.
Hereinafter, the server device 20 will also be referred to as an EC site side server.

認証装置30は、ECシステム2における認証を行う。すなわち、認証装置30は、端末装置10からサーバ装置20にログインするための認証を行う。
認証装置30は、サーバ装置20から認証要求AREQを取得する。サーバ装置20は、取得した認証要求AREQに基づき認証情報を生成する。端末装置10は、生成された認証情報に基づき、認証装置30に応答Rを提供する。認証装置30は、応答Rに基づき、ログインの認証を行い、その結果である認証結果ARをサーバ装置20に出力する。
The authentication device 30 authenticates in the EC system 2. That is, the authentication device 30 authenticates to log in to the server device 20 from the terminal device 10.
The authentication device 30 acquires the authentication request ARQ from the server device 20. The server device 20 generates authentication information based on the acquired authentication request ARQ. The terminal device 10 provides the response R to the authentication device 30 based on the generated authentication information. The authentication device 30 authenticates the login based on the response R, and outputs the authentication result AR as a result to the server device 20.

なお、本実施形態において、サーバ装置20は、複数の端末装置10からサービス要求SREQを受け付け、複数の端末装置10に対し、サービス提供SPを行う。サーバ装置20と、端末装置10とは、インターネット等の所定のネットワーク(不図示)により接続されていてもよい。
なお、本実施形態において、認証装置30は、複数のECシステム2の認証を行う。認証装置30とサーバ装置20とは、インターネット等の所定のネットワーク(不図示)により接続されていてもよい。また、認証装置30と端末装置10とは、インターネット等の所定のネットワーク(不図示)により接続されていてもよい。
In the present embodiment, the server device 20 receives a service request SEQU from a plurality of terminal devices 10 and performs a service providing SP to the plurality of terminal devices 10. The server device 20 and the terminal device 10 may be connected by a predetermined network (not shown) such as the Internet.
In this embodiment, the authentication device 30 authenticates a plurality of EC systems 2. The authentication device 30 and the server device 20 may be connected by a predetermined network (not shown) such as the Internet. Further, the authentication device 30 and the terminal device 10 may be connected by a predetermined network (not shown) such as the Internet.

図2は、第1の実施形態に係る認証システム1において、悪意のある第三者が、ユーザになりすましてログインを試みた場合の一例について説明するための図である。同図を参照しながら、悪意のある第三者が、ユーザになりすましてログインを試みた場合の一例について説明する。
この一例において、ユーザU1は、自身が保持する端末装置10を介してサーバ装置20にログインする。第三者U2及び第三者U3は、ユーザU1になりすまして、サーバ装置20にログインしようとする悪意のある第三者である。
FIG. 2 is a diagram for explaining an example of a case where a malicious third party attempts to log in by impersonating a user in the authentication system 1 according to the first embodiment. With reference to the figure, an example of a case where a malicious third party attempts to log in by impersonating a user will be described.
In this example, the user U1 logs in to the server device 20 via the terminal device 10 held by the user U1. The third party U2 and the third party U3 are malicious third parties who try to log in to the server device 20 by impersonating the user U1.

ユーザU1は、ユーザU1自身が記憶する画面ロック解除用パスワードを用いて、端末装置10のロックを解除する。例えば、画面ロック解除用パスワードとは、複数の数字から構成されるパスワードであってもよいし、パターン認識技術を用いたパスワードであってもよい。 The user U1 unlocks the terminal device 10 by using the screen unlock password stored by the user U1 himself. For example, the screen unlock password may be a password composed of a plurality of numbers or a password using a pattern recognition technique.

なお、この一例においては、画面ロック解除用パスワードが、端末装置10が備える入力部(不図示)を介して入力される場合の一例について説明するが、画面ロックは生体認証(バイオメトリクス認証)等の認証方法等を用いて、構成されていてもよい。
生体認証とは、端末装置10が備える不図示の撮像部や音声入力部等により取得されるユーザの身体的特徴を利用するものであってもよい。生体認証とは、例えば、指紋認証、顔認証、音声認証、網膜認証、虹彩認証等であってもよい。
In this example, an example in which the screen unlock password is input via the input unit (not shown) included in the terminal device 10 will be described, but the screen lock is biometric authentication (biometrics authentication) or the like. It may be configured by using the authentication method of.
The biometric authentication may utilize the physical characteristics of the user acquired by the imaging unit (not shown), the voice input unit, or the like provided in the terminal device 10. The biometric authentication may be, for example, fingerprint authentication, face authentication, voice authentication, retinal authentication, iris authentication, or the like.

ユーザU1は、端末装置10の画面ロックを解除すると、サーバ装置20にログインするためのログイン要求を送信する。サーバ装置20がログイン要求を受信すると、認証装置30により端末装置10の認証作業が行われる。本実施形態における認証作業には、端末装置10が記憶するアプリ番号ANが使用される。サーバ装置20は、認証装置30により端末装置10が認証されると、端末装置10のログインを許可する。 When the screen lock of the terminal device 10 is released, the user U1 sends a login request for logging in to the server device 20. When the server device 20 receives the login request, the authentication device 30 performs the authentication work of the terminal device 10. For the authentication work in this embodiment, the application number AN stored in the terminal device 10 is used. When the terminal device 10 is authenticated by the authentication device 30, the server device 20 permits the login of the terminal device 10.

ここで、第三者U2が、窃取、詐欺、強迫その他の不正の手段により、ユーザU1から端末装置10を取得した場合について説明する。第三者U2は、端末装置10を所持しているが、画面ロック解除用パスワードがないため、端末装置10にログインすることができない。したがって、第三者U2は、端末装置10にログインすることができないため、サーバ装置20にログインすることもできない。 Here, a case where the third party U2 acquires the terminal device 10 from the user U1 by theft, fraud, duress, or other fraudulent means will be described. The third party U2 has the terminal device 10, but cannot log in to the terminal device 10 because he / she does not have the screen unlock password. Therefore, since the third party U2 cannot log in to the terminal device 10, it cannot log in to the server device 20.

次に、第三者U3が、窃取、詐欺、強迫その他の不正の手段により、ユーザU1から端末装置10の画面ロック解除用パスワードを取得した場合について説明する。第三者U2は、端末装置10の画面ロック解除用パスワードを保有しているが、端末装置10を所持していないため、端末装置10にログインすることができない。第三者U3は、例えば、端末装置10とは異なる端末である端末装置10Aにより、サーバ装置20にログイン要求を送信しても、端末装置10Aはアプリ番号ANを有していないか、アプリ番号ANを有していたとしてもアプリ番号ANが端末装置10とは異なるため、端末装置10Aはサーバ装置20にログインすることができない。 Next, a case where the third party U3 obtains the screen unlock password of the terminal device 10 from the user U1 by theft, fraud, duress, or other fraudulent means will be described. The third party U2 has a password for unlocking the screen of the terminal device 10, but cannot log in to the terminal device 10 because he does not have the terminal device 10. Even if the third party U3 sends a login request to the server device 20 by the terminal device 10A which is a terminal different from the terminal device 10, for example, the terminal device 10A does not have the application number AN or the application number. Even if the terminal device 10A has the AN, the terminal device 10A cannot log in to the server device 20 because the application number AN is different from the terminal device 10.

以上説明したように、本実施形態においては、窃取、詐欺、強迫その他の不正の手段により、端末装置10又は端末装置10の画面ロック解除用パスワードのいずれかを第三者に取得された場合であっても、ユーザUになりすまして、サーバ装置20にログインすることを抑止することができる。
以後、図を参照しながら、認証システム1が備える管理装置10、サーバ装置20及び認証装置30の詳細について、それぞれ説明する。
As described above, in the present embodiment, when either the terminal device 10 or the screen unlock password of the terminal device 10 is obtained by a third party by theft, fraud, impersonation, or other fraudulent means. Even if there is, it is possible to prevent the user U from logging in to the server device 20 by impersonating the user U.
Hereinafter, the details of the management device 10, the server device 20, and the authentication device 30 included in the authentication system 1 will be described with reference to the drawings.

[端末装置の機能構成]
図3は、第1の実施形態に係る端末装置10の機能構成図の一例を示す図である。同図を参照しながら、第1の実施形態に係る端末装置10の機能構成の一例について説明する。
[Functional configuration of terminal device]
FIG. 3 is a diagram showing an example of a functional configuration diagram of the terminal device 10 according to the first embodiment. An example of the functional configuration of the terminal device 10 according to the first embodiment will be described with reference to the figure.

端末装置10は、ログイン要求操作受付部111と、ログイン要求出力部112と、認証情報取得部114と、アプリ番号記憶部(端末識別情報記憶部)131と、演算部132と、ログイン許可情報取得部115と、応答情報送信部123とを備える。
ログイン要求操作受付部111は、ユーザUから、ログイン要求LREQを取得する。ログイン要求LREQとは、端末装置10がサーバ装置20にログインするための要求である。ログイン要求操作受付部111は、具体的には、タッチパネル等のユーザーインターフェースにより、ログイン要求LREQを行うための操作を受け付ける。
また、ログイン要求操作受付部111は、ユーザUから、利用登録要求RREQを取得する。利用登録要求RREQとは、端末装置10がサーバ装置20に初めてログインする場合に要する要求である。すなわち、利用登録要求RREQとは、初回ログイン時に行われる設定登録をするための要求である。
The terminal device 10 includes a login request operation reception unit 111, a login request output unit 112, an authentication information acquisition unit 114, an application number storage unit (terminal identification information storage unit) 131, a calculation unit 132, and a login permission information acquisition. A unit 115 and a response information transmission unit 123 are provided.
The login request operation reception unit 111 acquires the login request LEQU from the user U. The login request LRQ is a request for the terminal device 10 to log in to the server device 20. Specifically, the login request operation receiving unit 111 accepts an operation for performing a login request LEQU through a user interface such as a touch panel.
Further, the login request operation reception unit 111 acquires the usage registration request REQU from the user U. The usage registration request RRQ is a request required when the terminal device 10 logs in to the server device 20 for the first time. That is, the usage registration request REQU is a request for setting registration performed at the first login.

ログイン要求出力部112は、ログイン要求操作受付部111が受け付けた操作に基づき、端末装置10がサーバ装置20にログインするための要求であるログイン要求LREQを、サーバ装置20に出力する。また、ログイン要求出力部112は、ログイン要求操作受付部111が受け付けた操作に基づき、利用登録要求RREQを、サーバ装置20に出力する。
なお、ログイン要求出力部112が出力するログイン要求LREQ及び利用登録要求RREQには、端末装置10を識別するアプリ番号AN又はユーザID(UID)が含まれていてもよい。
The login request output unit 112 outputs a login request LEQU, which is a request for the terminal device 10 to log in to the server device 20, to the server device 20 based on the operation received by the login request operation reception unit 111. Further, the login request output unit 112 outputs the usage registration request REQU to the server device 20 based on the operation received by the login request operation reception unit 111.
The login request LRQ and the usage registration request REQU output by the login request output unit 112 may include an application number AN or a user ID (UID) that identifies the terminal device 10.

認証情報取得部114は、認証情報AIをサーバ装置20から取得する。認証情報AIとは、端末装置10がサーバ装置20にログインすることを認証するための情報である。
アプリ番号記憶部131は、アプリ番号(端末識別情報)ANを記憶する。端末識別情報は、端末装置10を識別する。すなわち、アプリ番号記憶部131は、端末装置10を識別する端末識別情報を記憶する。
演算部132は、認証情報取得部114により取得された認証情報に基づく演算を行う。
応答情報送信部123は、演算部132により演算された演算結果と、アプリ番号記憶部131に記憶されたアプリ番号(端末識別情報)ANとを含む応答情報RIを、認証装置30に送信する。
The authentication information acquisition unit 114 acquires the authentication information AI from the server device 20. The authentication information AI is information for authenticating that the terminal device 10 logs in to the server device 20.
The application number storage unit 131 stores the application number (terminal identification information) AN. The terminal identification information identifies the terminal device 10. That is, the application number storage unit 131 stores the terminal identification information that identifies the terminal device 10.
The calculation unit 132 performs a calculation based on the authentication information acquired by the authentication information acquisition unit 114.
The response information transmission unit 123 transmits the response information RI including the calculation result calculated by the calculation unit 132 and the application number (terminal identification information) AN stored in the application number storage unit 131 to the authentication device 30.

ログイン許可情報取得部115は、サーバ装置20からログイン許可情報LAIを取得する。ログイン許可情報LAIとは、端末装置10がサーバ装置20に対し、ログインすることを許可することが示された情報である。 The login permission information acquisition unit 115 acquires the login permission information LAI from the server device 20. The login permission information LAI is information indicating that the terminal device 10 permits the server device 20 to log in.

[サーバ装置の機能構成]
図4は、第1の実施形態に係るサーバ装置20の機能構成図の一例を示す図である。同図を参照しながら、第1の実施形態に係るサーバ装置20の機能構成の一例について説明する。
サーバ装置20は、ログイン要求取得部210と、ユーザID取得部(顧客情報取得部)215と、認証情報生成要求出力部220と、認証情報取得部230と、認証情報出力部240と、認証結果取得部250と、ログイン判定部260と、ログイン許可情報出力部270とを備える。
[Functional configuration of server device]
FIG. 4 is a diagram showing an example of a functional configuration diagram of the server device 20 according to the first embodiment. An example of the functional configuration of the server device 20 according to the first embodiment will be described with reference to the figure.
The server device 20 includes a login request acquisition unit 210, a user ID acquisition unit (customer information acquisition unit) 215, an authentication information generation request output unit 220, an authentication information acquisition unit 230, an authentication information output unit 240, and an authentication result. It includes an acquisition unit 250, a login determination unit 260, and a login permission information output unit 270.

ログイン要求取得部210は、所定の通信方式により端末装置10からログイン要求LREQ又は利用登録要求RREQを取得する。ログイン要求LREQ又は利用登録要求RREQは、例えば、インターネット等のネットワークを介して、端末装置10から取得されるよう構成されていてもよい。
なお、ログイン要求取得部210が取得するログイン要求LREQ又は利用登録要求RREQには、端末装置10を識別するアプリ番号AN又はユーザIDが含まれていてもよい。
The login request acquisition unit 210 acquires a login request LRQ or a usage registration request REQU from the terminal device 10 by a predetermined communication method. The login request LRQ or the usage registration request RRQ may be configured to be acquired from the terminal device 10 via a network such as the Internet.
The login request LRQ or the usage registration request REQU acquired by the login request acquisition unit 210 may include the application number AN or the user ID that identifies the terminal device 10.

ユーザID取得部(顧客情報取得部)215は、利用登録要求RREQを取得した場合、ユーザID(UID)と、ユーザコード(UC)との対応関係を記憶する。ここで、ユーザID取得部215は、利用登録要求RREQを取得した場合、新規のユーザIDに応じて、所定のユーザコードを付与し、対応関係を記憶させる。
ユーザID取得部215は、ログイン要求LREQを取得した場合、ユーザIDと、ユーザコードとの対応関係を取得する。ここで、本実施形態において、ユーザUは端末装置10を介してユーザIDによりサーバ装置20にログインする場合がある。ユーザUがユーザIDによりサーバ装置20にログインする場合、サーバ装置20は、ユーザIDにより端末装置10を特定する。一方、サーバ装置20は、認証装置30とのやり取りにおいて、ユーザIDではなくユーザコードにより端末装置10を特定する。ユーザID取得部215は、端末装置10から取得したユーザIDに対応するユーザコードを取得する。ユーザIDと、ユーザコードとの対応関係は、例えばユーザ情報記憶装置(顧客情報記憶装置)25に記憶される。
すなわち、ユーザID取得部(顧客情報取得部)215は、ユーザ(顧客)を識別するユーザID(第1顧客識別情報)と、ユーザIDとは異なる情報であってユーザを識別する情報であるユーザコード(第2顧客識別情報)との対応関係が記憶される顧客情報記憶装置から、ユーザIDとユーザコードとの対応関係を取得する。
When the user ID acquisition unit (customer information acquisition unit) 215 acquires the usage registration request REQU, the user ID acquisition unit (customer information acquisition unit) 215 stores the correspondence between the user ID (UID) and the user code (UC). Here, when the user ID acquisition unit 215 acquires the usage registration request REQU, the user ID acquisition unit 215 assigns a predetermined user code according to the new user ID and stores the correspondence relationship.
When the user ID acquisition unit 215 acquires the login request LRQ, the user ID acquisition unit 215 acquires the correspondence between the user ID and the user code. Here, in the present embodiment, the user U may log in to the server device 20 by the user ID via the terminal device 10. When the user U logs in to the server device 20 by the user ID, the server device 20 identifies the terminal device 10 by the user ID. On the other hand, the server device 20 identifies the terminal device 10 by the user code instead of the user ID in the communication with the authentication device 30. The user ID acquisition unit 215 acquires a user code corresponding to the user ID acquired from the terminal device 10. The correspondence between the user ID and the user code is stored in, for example, the user information storage device (customer information storage device) 25.
That is, the user ID acquisition unit (customer information acquisition unit) 215 has a user ID (first customer identification information) that identifies the user (customer) and a user that is information different from the user ID and that identifies the user. The correspondence between the user ID and the user code is acquired from the customer information storage device that stores the correspondence with the code (second customer identification information).

図5は、第1の実施形態に係るユーザIDとユーザコードとの対応関係を説明するための図である。同図を参照しながら、ユーザIDとユーザコードとの対応関係について説明する。
同図に示す一例において、ユーザID“UID01”には、ユーザコード“UC01”が対応づけられている。同様に、ユーザID“UID02”には、ユーザコード“UC02”が対応づけられている。同様に、ユーザID“UID03”には、ユーザコード“UC03”が対応づけられている。
この場合、端末装置10とサーバ装置20とのやり取りにおいて、ユーザIDが“UID01”として特定される端末装置10は、サーバ装置20と認証装置30とのやり取りにおいて、ユーザコードが“UC01”であるとして特定される。同様に、端末装置10とサーバ装置20とのやり取りにおいて、ユーザIDが“UID02”として特定される端末装置10は、サーバ装置20と認証装置30とのやり取りにおいて、ユーザコードが“UC02”であるとして特定される。同様に、端末装置10とサーバ装置20とのやり取りにおいて、ユーザIDが“UID03”として特定される端末装置10は、サーバ装置20と認証装置30とのやり取りにおいて、ユーザコードが“UC03”であるとして特定される。
FIG. 5 is a diagram for explaining the correspondence between the user ID and the user code according to the first embodiment. The correspondence between the user ID and the user code will be described with reference to the figure.
In the example shown in the figure, the user ID "UID01" is associated with the user code "UC01". Similarly, the user ID "UID02" is associated with the user code "UC02". Similarly, the user ID "UID03" is associated with the user code "UC03".
In this case, the terminal device 10 whose user ID is specified as "UID01" in the communication between the terminal device 10 and the server device 20 has the user code "UC01" in the communication between the server device 20 and the authentication device 30. Specified as. Similarly, in the exchange between the terminal device 10 and the server device 20, the user code of the terminal device 10 specified as "UID02" is "UC02" in the exchange between the server device 20 and the authentication device 30. Specified as. Similarly, in the exchange between the terminal device 10 and the server device 20, the user code of the terminal device 10 specified as "UID03" is "UC03" in the exchange between the server device 20 and the authentication device 30. Specified as.

認証情報生成要求出力部220は、取得したログイン要求LREQに基づき、認証情報を生成させるための要求である認証情報生成要求AGREQを出力する。
認証情報生成要求AGREQとは、認証装置30に認証情報生成要求AGREQを生成させるための要求である。
The authentication information generation request output unit 220 outputs an authentication information generation request AGREF, which is a request for generating authentication information, based on the acquired login request LRQ.
The authentication information generation request AGREF is a request for the authentication device 30 to generate the authentication information generation request AGREF.

認証情報取得部230は、認証装置30によって生成された認証情報AIを取得する。認証情報取得部230は、例えば、インターネット等のネットワークを介して、認証装置30から認証情報AIを取得するよう構成されていてもよい。
認証情報出力部240は、取得した認証情報AIを端末装置10に出力する認証情報出力部240は、例えば、インターネット等のネットワークを介して、端末装置10に認証情報AIを出力するよう構成されていてもよい。
認証結果取得部250は、認証装置30が出力する認証結果ARを取得する。認証結果取得部250は、例えば、インターネット等のネットワークを介して、認証装置30から認証結果ARを取得するよう構成されていてもよい。
The authentication information acquisition unit 230 acquires the authentication information AI generated by the authentication device 30. The authentication information acquisition unit 230 may be configured to acquire the authentication information AI from the authentication device 30 via a network such as the Internet.
The authentication information output unit 240 outputs the acquired authentication information AI to the terminal device 10. The authentication information output unit 240 is configured to output the authentication information AI to the terminal device 10 via a network such as the Internet, for example. You may.
The authentication result acquisition unit 250 acquires the authentication result AR output by the authentication device 30. The authentication result acquisition unit 250 may be configured to acquire the authentication result AR from the authentication device 30 via a network such as the Internet.

ログイン判定部260は、取得した認証結果ARに応じて、端末装置10がサーバ装置20にログインすることの可否を判定する。
ログイン許可情報出力部270は、ログイン判定部260により判定された結果に基づき、端末装置10にログインすることを許可することを示す情報が含まれるログイン許可情報LAIを出力する。
The login determination unit 260 determines whether or not the terminal device 10 can log in to the server device 20 according to the acquired authentication result AR.
The login permission information output unit 270 outputs the login permission information LAI including information indicating that the terminal device 10 is permitted to log in based on the result determined by the login determination unit 260.

[認証装置の機能構成]
図6は、第1の実施形態に係る認証装置30の機能構成図の一例を示す図である。同図を参照しながら、第1の実施形態に係る認証装置30の機能構成の一例について説明する。
認証装置30は、認証情報生成要求取得部310と、認証情報生成部320と、認証情報出力部330と、応答情報取得部340と、認証演算部345と、判定部350と、認証結果出力部360とを備える。
[Functional configuration of authentication device]
FIG. 6 is a diagram showing an example of a functional configuration diagram of the authentication device 30 according to the first embodiment. An example of the functional configuration of the authentication device 30 according to the first embodiment will be described with reference to the figure.
The authentication device 30 includes an authentication information generation request acquisition unit 310, an authentication information generation unit 320, an authentication information output unit 330, a response information acquisition unit 340, an authentication calculation unit 345, a determination unit 350, and an authentication result output unit. It is equipped with 360.

認証情報生成要求取得部310は、サーバ装置20から認証情報生成要求AGREQを取得する。認証情報生成要求取得部310は、例えば、インターネット等のネットワークを介して、サーバ装置20から認証情報生成要求AGREQを取得するよう構成されていてもよい。
認証情報生成部320は、取得した認証情報生成要求AGREQに基づき認証情報AIを生成する。認証情報AIは、サーバ装置20自身を識別する情報、ユーザUを識別する情報等の情報を含む。
認証情報出力部330は、認証情報生成部320により生成された認証情報AIを、サーバ装置20に出力する。認証情報出力部330により出力された認証情報AIは、認証情報記憶装置35に記憶される。
The authentication information generation request acquisition unit 310 acquires the authentication information generation request AGREF from the server device 20. The authentication information generation request acquisition unit 310 may be configured to acquire the authentication information generation request AGREF from the server device 20 via a network such as the Internet.
The authentication information generation unit 320 generates the authentication information AI based on the acquired authentication information generation request AGREF. The authentication information AI includes information such as information for identifying the server device 20 itself and information for identifying the user U.
The authentication information output unit 330 outputs the authentication information AI generated by the authentication information generation unit 320 to the server device 20. The authentication information AI output by the authentication information output unit 330 is stored in the authentication information storage device 35.

図7は、第1の実施形態に係る認証情報記憶装置35が記憶する情報の一例を示す図である。同図を参照しながら、認証情報記憶装置35が記憶する情報の一例について説明する。
認証情報記憶装置35は、サイトコード(SC)と、ユーザコードと、生成した認証情報AIとを対応付けて記憶する。サイトコードとは、サーバ装置20を識別する識別情報である。ユーザコードとは、端末装置10を識別する識別情報である。生成した認証情報AIとは、認証情報生成部320により生成された認証情報AIである。
同図に示す一例において、サイトコード“S01”と、ユーザコード“UC01”と、生成した認証情報“AI01”とが対応づけられている。同様に、サイトコード“S01”と、ユーザコード“UC02”と、生成した認証情報“AI02”とが対応づけられている。すなわち、この一例において、同一のサイト(サイトコード“S01”)における異なるユーザ(ユーザコード“UC01”及びユーザコード“UC02”)に対して、認証装置30は異なる認証情報AI(生成した認証情報“AI01”及び生成した認証情報“AI02”)を生成し、認証情報記憶装置35には、認証装置30により生成された情報が記憶されている。
FIG. 7 is a diagram showing an example of information stored in the authentication information storage device 35 according to the first embodiment. An example of the information stored in the authentication information storage device 35 will be described with reference to the figure.
The authentication information storage device 35 stores the site code (SC), the user code, and the generated authentication information AI in association with each other. The site code is identification information that identifies the server device 20. The user code is identification information for identifying the terminal device 10. The generated authentication information AI is the authentication information AI generated by the authentication information generation unit 320.
In the example shown in the figure, the site code "S01", the user code "UC01", and the generated authentication information "AI01" are associated with each other. Similarly, the site code "S01", the user code "UC02", and the generated authentication information "AI02" are associated with each other. That is, in this example, for different users (user code "UC01" and user code "UC02") on the same site (site code "S01"), the authentication device 30 uses different authentication information AI (generated authentication information ". AI01 ”and the generated authentication information“ AI02 ”) are generated, and the information generated by the authentication device 30 is stored in the authentication information storage device 35.

図6に戻り、応答情報取得部340は、端末装置10から送信される応答情報RIを取得する。応答情報取得部340が、端末装置10から取得する応答情報RIには、端末装置10が備える演算部132により演算された演算結果と、アプリ番号(端末識別情報)ANとが含まれる。応答情報取得部340は、例えば、インターネット等のネットワークを介して、サーバ装置20から認証結果ARを取得するよう構成されていてもよい。
認証演算部345は、認証情報出力部330により出力された認証情報AIを、認証情報記憶装置35から取得する。認証演算部345は、認証情報出力部330により出力された認証情報AIと、応答情報取得部340により取得された応答情報RIに含まれるアプリ番号(端末識別情報)ANとに基づく演算を行う。認証演算部345は、認証演算を行った結果を、認証演算結果CRとして、判定部350に提供する。
Returning to FIG. 6, the response information acquisition unit 340 acquires the response information RI transmitted from the terminal device 10. The response information RI acquired from the terminal device 10 by the response information acquisition unit 340 includes a calculation result calculated by the calculation unit 132 included in the terminal device 10 and an application number (terminal identification information) AN. The response information acquisition unit 340 may be configured to acquire the authentication result AR from the server device 20 via a network such as the Internet.
The authentication calculation unit 345 acquires the authentication information AI output by the authentication information output unit 330 from the authentication information storage device 35. The authentication calculation unit 345 performs a calculation based on the authentication information AI output by the authentication information output unit 330 and the application number (terminal identification information) AN included in the response information RI acquired by the response information acquisition unit 340. The authentication calculation unit 345 provides the result of performing the authentication calculation to the determination unit 350 as the authentication calculation result CR.

判定部350は、応答情報取得部340により取得された応答情報RIに含まれる演算結果と、認証演算部345により演算された認証演算結果(演算結果)CRとに基づき、端末装置10の認証を行うか否かの判定をする。具体的には、判定部350は、応答情報取得部340により取得された応答情報に含まれる演算結果と、認証演算部345により演算された演算結果とが、同一である場合に端末装置10の認証は有効であると判定し、同一でない場合に端末装置10の認証は無効であると判定する。
なお、判定部350は、応答情報取得部340により取得された応答情報に含まれる演算結果と、認証演算部345により演算された演算結果とを比較し、比較した結果が所定の範囲内にある場合に端末装置10の認証は有効であると判定し、所定の範囲内にない場合に端末装置10の認証は無効であると判定してもよい。
The determination unit 350 authenticates the terminal device 10 based on the calculation result included in the response information RI acquired by the response information acquisition unit 340 and the authentication calculation result (calculation result) CR calculated by the authentication calculation unit 345. Judge whether to do it or not. Specifically, the determination unit 350 of the terminal device 10 determines that the calculation result included in the response information acquired by the response information acquisition unit 340 and the calculation result calculated by the authentication calculation unit 345 are the same. It is determined that the authentication is valid, and if they are not the same, it is determined that the authentication of the terminal device 10 is invalid.
The determination unit 350 compares the calculation result included in the response information acquired by the response information acquisition unit 340 with the calculation result calculated by the authentication calculation unit 345, and the comparison result is within a predetermined range. In this case, it may be determined that the authentication of the terminal device 10 is valid, and if it is not within the predetermined range, it may be determined that the authentication of the terminal device 10 is invalid.

認証結果出力部360は、判定部350が判定した結果に基づいて、認証結果ARを出力する。認証結果出力部360は、例えば、アプリ番号記憶装置37に記憶された対応情報に基づき、端末装置10及びサーバ装置20を特定し、サーバ装置20に認証結果ARを出力する。 The authentication result output unit 360 outputs the authentication result AR based on the result determined by the determination unit 350. For example, the authentication result output unit 360 identifies the terminal device 10 and the server device 20 based on the correspondence information stored in the application number storage device 37, and outputs the authentication result AR to the server device 20.

図8は、第1の実施形態に係るアプリ番号記憶装置37が記憶する情報の一例を示す図である。同図を参照しながら、アプリ番号記憶装置37が記憶する情報の一例について説明する。
アプリ番号記憶装置37は、サイトコードと、ユーザコードと、アプリ番号ANとを対応付けて記憶する。サイトコードと、ユーザコードと、アプリ番号ANとは、ユーザUの設定登録時に取得され、アプリ番号記憶装置37に対応づけて記憶される。
FIG. 8 is a diagram showing an example of information stored in the application number storage device 37 according to the first embodiment. An example of the information stored in the application number storage device 37 will be described with reference to the figure.
The application number storage device 37 stores the site code, the user code, and the application number AN in association with each other. The site code, the user code, and the application number AN are acquired at the time of setting registration of the user U, and are stored in association with the application number storage device 37.

同図に示す一例において、サイトコード“S01”と、ユーザコード“UC01”と、アプリ番号“AP01”とが対応づけられている。同様に、サイトコード“S01”と、ユーザコード“UC02”と、アプリ番号“AP02”とが対応づけられている。 In the example shown in the figure, the site code "S01", the user code "UC01", and the application number "AP01" are associated with each other. Similarly, the site code "S01", the user code "UC02", and the application number "AP02" are associated with each other.

[設定登録時における一連の流れ]
図9は、第1の実施形態に係る設定登録時における一連の流れについて説明するための図である。同図を参照しながら、第1の実施形態に係る設定登録時における一連の流れについて説明する。
まず、端末装置10は、ユーザUから利用登録要求RREQを取得する。端末装置10に備えられるログイン要求出力部112は、取得した利用登録要求RREQをサーバ装置20に出力する。ここで、利用登録要求RREQは、ユーザID(UID)を含む。ユーザIDとは、ユーザUにより設定される任意の英数字等であってもよい。
[A series of flow when registering settings]
FIG. 9 is a diagram for explaining a series of flows at the time of setting registration according to the first embodiment. With reference to the figure, a series of flows at the time of setting registration according to the first embodiment will be described.
First, the terminal device 10 acquires the usage registration request REQU from the user U. The login request output unit 112 provided in the terminal device 10 outputs the acquired usage registration request REQU to the server device 20. Here, the usage registration request REQU includes a user ID (UID). The user ID may be any alphanumerical character set by the user U.

サーバ装置20は、端末装置10から利用登録要求RREQを取得すると、ユーザIDに対応する所定のユーザコード(UC)を付与し、ユーザIDとユーザコードとの対応関係を記憶させる。なお、ユーザコードは、サーバ装置20ごとにユニークな値であればよく、他のサーバ装置20との対応関係において重複した値であってもよい。サーバ装置20は、ユーザコードと、自身のサーバ装置20を識別するサイトコード(SC)とを含む認証情報生成要求AGREQを、認証装置30に出力する。 When the server device 20 acquires the usage registration request REQU from the terminal device 10, it assigns a predetermined user code (UC) corresponding to the user ID and stores the correspondence relationship between the user ID and the user code. The user code may be a value unique to each server device 20, and may be a duplicate value in the correspondence with other server devices 20. The server device 20 outputs an authentication information generation request AGCHECK including a user code and a site code (SC) that identifies its own server device 20 to the authentication device 30.

認証装置30は、認証情報生成要求AGREQを取得すると、認証情報AIを生成する。認証装置30は、認証情報AIを生成した後、取得した認証情報生成要求AGREQに含まれるユーザコードと、サイトコードと、認証情報AIとを対応付けて記憶させる。認証装置30は、認証情報AIをサーバ装置20に出力する。
サーバ装置20は、取得した認証情報AIを端末装置10に出力する。
When the authentication device 30 acquires the authentication information generation request AGCHECK, the authentication device 30 generates the authentication information AI. After generating the authentication information AI, the authentication device 30 stores the user code included in the acquired authentication information generation request AGREF, the site code, and the authentication information AI in association with each other. The authentication device 30 outputs the authentication information AI to the server device 20.
The server device 20 outputs the acquired authentication information AI to the terminal device 10.

端末装置10は、認証情報AIを取得すると、認証情報AIとアプリ番号ANとを含む応答情報RIを認証装置30に出力する。
認証装置30は、応答情報RIを取得すると、取得した応答情報RIに含まれる認証情報に対応するサイトコード及びユーザコードに対応づけてアプリ番号ANを記憶させる。
When the terminal device 10 acquires the authentication information AI, the terminal device 10 outputs the response information RI including the authentication information AI and the application number AN to the authentication device 30.
When the authentication device 30 acquires the response information RI, it stores the application number AN in association with the site code and the user code corresponding to the authentication information included in the acquired response information RI.

図10は、第1の実施形態に係る設定登録時における一連の流れについて説明するシーケンス図の一例である。同図を参照しながら、第1の実施形態に係る設定登録時における一連の流れについて説明する。
(ステップS110)端末装置10に備えられたログイン要求操作受付部111は、ユーザUからの操作により利用登録要求RREQを取得する。
(ステップS120)端末装置10に備えられたログイン要求出力部112は、ログイン要求操作受付部111によりユーザUから利用登録要求RREQが取得されると、取得した利用登録要求RREQをサーバ装置20に出力する。
(ステップS130)端末装置10に備えられたログイン要求出力部112により利用登録要求RREQが出力されると、出力された利用登録要求RREQは、所定の通信方式によりサーバ装置20に転送される。
FIG. 10 is an example of a sequence diagram illustrating a series of flows at the time of setting registration according to the first embodiment. With reference to the figure, a series of flows at the time of setting registration according to the first embodiment will be described.
(Step S110) The login request operation receiving unit 111 provided in the terminal device 10 acquires the usage registration request REQU by an operation from the user U.
(Step S120) When the login request operation receiving unit 111 acquires the usage registration request RRQ from the user U, the login request output unit 112 provided in the terminal device 10 outputs the acquired usage registration request RRQ to the server device 20. do.
(Step S130) When the usage registration request RRQ is output by the login request output unit 112 provided in the terminal device 10, the output usage registration request RRQ is transferred to the server device 20 by a predetermined communication method.

(ステップS135)サーバ装置20に備えられたログイン要求取得部210は、利用登録要求RREQを取得する。サーバ装置20に備えられたユーザID取得部215は、端末装置10から利用登録要求RREQを取得すると、ユーザIDに対応する所定のユーザコードを付与し、ユーザIDとユーザコードとの対応関係を記憶させる。サーバ装置20は、認証装置30とのやり取りにおいて、ユーザコードを用いて端末装置10を特定する。すなわち、サーバ装置20は、ステップ135において、ユーザIDをユーザコードに変換する。
(ステップS140)認証情報生成要求出力部220は、認証装置30に対し認証情報生成要求AGREQを出力する。認証情報生成要求AGREQには、ユーザコードおよびサイトコードが含まれる。
(ステップS150)サーバ装置20に備えられた認証情報生成要求出力部220により認証情報生成要求AGREQが出力されると、出力された認証情報生成要求AGREQは、所定の通信方式により認証装置30に転送される。
(Step S135) The login request acquisition unit 210 provided in the server device 20 acquires the usage registration request REQU. When the user ID acquisition unit 215 provided in the server device 20 acquires the usage registration request REQU from the terminal device 10, it assigns a predetermined user code corresponding to the user ID and stores the correspondence relationship between the user ID and the user code. Let me. The server device 20 identifies the terminal device 10 by using the user code in the communication with the authentication device 30. That is, the server device 20 converts the user ID into a user code in step 135.
(Step S140) The authentication information generation request output unit 220 outputs the authentication information generation request AGREF to the authentication device 30. The authentication information generation request AGREF includes a user code and a site code.
(Step S150) When the authentication information generation request AGREF is output by the authentication information generation request output unit 220 provided in the server device 20, the output authentication information generation request AGREF is transferred to the authentication device 30 by a predetermined communication method. Will be done.

(ステップS160)認証装置30に備えられた認証情報生成要求取得部310は、サーバ装置20から認証情報生成要求AGREQを取得する。認証情報生成部320は、認証情報生成要求取得部310により認証情報生成要求AGREQが取得されると、認証情報AIを生成する。認証装置30は、認証情報生成要求AGREQに含まれるユーザコードと、サイトコードと、生成した認証情報AIとを対応付けて記憶させる。認証情報出力部330は、生成された認証情報AIを、サーバ装置20に出力する。 (Step S160) The authentication information generation request acquisition unit 310 provided in the authentication device 30 acquires the authentication information generation request AGREF from the server device 20. The authentication information generation unit 320 generates the authentication information AI when the authentication information generation request AGREF is acquired by the authentication information generation request acquisition unit 310. The authentication device 30 stores the user code included in the authentication information generation request AGCHECK, the site code, and the generated authentication information AI in association with each other. The authentication information output unit 330 outputs the generated authentication information AI to the server device 20.

(ステップS170)認証装置30が備える認証情報出力部330により出力された認証情報AIは、サーバ装置20に転送される。
(ステップS180)認証情報取得部230は、認証情報AIを取得する。
(ステップS190)認証情報出力部240は、取得した認証情報AIを、端末装置10に転送する。
(Step S170) The authentication information AI output by the authentication information output unit 330 included in the authentication device 30 is transferred to the server device 20.
(Step S180) The authentication information acquisition unit 230 acquires the authentication information AI.
(Step S190) The authentication information output unit 240 transfers the acquired authentication information AI to the terminal device 10.

(ステップS200)端末装置10に備えられる認証情報取得部114は、認証情報AIを取得する。
(ステップS220)端末装置10に備えられる演算部132は、取得した認証情報AIに基づく演算を行う。
(ステップS240)応答情報送信部123は、演算部132により演算された演算結果と、アプリ番号ANとを含む応答情報RIを、認証装置30に送信する。
(Step S200) The authentication information acquisition unit 114 provided in the terminal device 10 acquires the authentication information AI.
(Step S220) The calculation unit 132 provided in the terminal device 10 performs a calculation based on the acquired authentication information AI.
(Step S240) The response information transmission unit 123 transmits the response information RI including the calculation result calculated by the calculation unit 132 and the application number AN to the authentication device 30.

(ステップS250)端末装置10に備えられた応答情報送信部123により出力された応答情報RIは、認証装置30に転送される。
(ステップS260)認証装置30は、端末装置10から応答情報RIを取得すると、端末装置10の設定登録を行う。具体的には、認証装置30は、取得した応答情報RIに含まれるアプリ番号ANを、認証情報AIの生成時に記憶させたユーザID(UID)とユーザコード(UCD)とに対応づけて記憶させる。
なお、認証装置30は、取得した応答情報RIに含まれる演算結果と、自身が生成した認証情報AIに基づく演算結果とを比較し、比較した結果に基づき端末装置10の設定登録を行ってもよい。
(Step S250) The response information RI output by the response information transmission unit 123 provided in the terminal device 10 is transferred to the authentication device 30.
(Step S260) When the authentication device 30 acquires the response information RI from the terminal device 10, the authentication device 30 registers the settings of the terminal device 10. Specifically, the authentication device 30 stores the application number AN included in the acquired response information RI in association with the user ID (UID) and the user code (UCD) stored when the authentication information AI is generated. ..
Even if the authentication device 30 compares the calculation result included in the acquired response information RI with the calculation result based on the authentication information AI generated by itself, and registers the setting of the terminal device 10 based on the comparison result. good.

[ユーザIDによるログイン時における一連の流れ]
図11は、第1の実施形態に係るログイン時における一連の流れについて説明するための図である。同図を参照しながら、第1の実施形態に係るログイン時における一連の流れについて説明する。本実施形態において、ユーザUは、ユーザID(UID)又はアプリ番号ANのいずれかを用いて、サーバ装置20にログインを行う。まず、ユーザUがユーザIDを用いてログインする場合の一例について説明する。
端末装置10は、ユーザUからログイン要求LREQを取得する。端末装置10に備えられるログイン要求出力部112は、取得したログイン要求LREQをサーバ装置20に出力する。ログイン要求LREQは、ユーザID(第1識別情報)を含む。ユーザIDとは、ユーザUが設定登録時に用いたユーザIDである。ユーザUは、ログインに際し、パスワードを入力することを要しない。
[A series of flow when logging in by user ID]
FIG. 11 is a diagram for explaining a series of flows at the time of login according to the first embodiment. With reference to the figure, a series of flows at the time of login according to the first embodiment will be described. In the present embodiment, the user U logs in to the server device 20 by using either the user ID (UID) or the application number AN. First, an example of a case where the user U logs in using the user ID will be described.
The terminal device 10 acquires a login request LEQU from the user U. The login request output unit 112 provided in the terminal device 10 outputs the acquired login request LEQU to the server device 20. The login request LEQU includes a user ID (first identification information). The user ID is a user ID used by the user U at the time of setting registration. User U does not need to enter a password when logging in.

サーバ装置20に備えられるユーザID取得部(顧客情報取得部)215は、サーバ装置20からログイン要求LREQを取得すると、ログイン要求LREQに含まれるユーザID(第1顧客識別情報)に対応する所定のユーザコード(第2顧客識別情報)を取得する。サーバ装置20に備えられる認証情報生成要求出力部220は、取得したユーザコードと、自身のサーバ装置20を識別するサイトコードとを含む認証情報生成要求AGREQを、認証装置30に出力する。すなわち、認証情報生成要求出力部220は、ユーザコード(第2顧客識別情報)を含む認証情報生成要求AGREQを出力する。 When the user ID acquisition unit (customer information acquisition unit) 215 provided in the server device 20 acquires the login request LRQ from the server device 20, a predetermined user ID (first customer identification information) corresponding to the user ID (first customer identification information) included in the login request LRQ is obtained. Acquire a user code (second customer identification information). The authentication information generation request output unit 220 provided in the server device 20 outputs the authentication information generation request AGCHECK including the acquired user code and the site code for identifying its own server device 20 to the authentication device 30. That is, the authentication information generation request output unit 220 outputs the authentication information generation request AGREF including the user code (second customer identification information).

認証装置30は、認証情報生成要求AGREQを取得すると、認証情報AIを生成する。認証装置30は、生成した認証情報AIと、ユーザコードと、サイトコードとを対応付けて記憶させ、認証情報AIをサーバ装置20に出力する。
サーバ装置20は、取得した認証情報AIを端末装置10に出力する。
When the authentication device 30 acquires the authentication information generation request AGCHECK, the authentication device 30 generates the authentication information AI. The authentication device 30 stores the generated authentication information AI in association with the user code and the site code, and outputs the authentication information AI to the server device 20.
The server device 20 outputs the acquired authentication information AI to the terminal device 10.

端末装置10は、認証情報AIを取得すると、認証情報AIに基づく演算を行う。端末装置10は、認証情報AIに基づく演算を行った後、演算結果とアプリ情報とを含む応答情報RIを認証装置30に出力する。
認証装置30は、応答情報RIを取得すると、応答情報RIに含まれるアプリ番号ANと、生成した認証情報とに基づく演算を行う。認証装置30は、演算を行った結果と、取得した応答情報RIに含まれる演算結果とを比較し、端末装置10を認証するか否かを判定する。
When the terminal device 10 acquires the authentication information AI, the terminal device 10 performs an operation based on the authentication information AI. After performing the calculation based on the authentication information AI, the terminal device 10 outputs the response information RI including the calculation result and the application information to the authentication device 30.
When the authentication device 30 acquires the response information RI, the authentication device 30 performs an operation based on the application number AN included in the response information RI and the generated authentication information. The authentication device 30 compares the result of the calculation with the calculation result included in the acquired response information RI, and determines whether or not to authenticate the terminal device 10.

[アプリ番号によるログイン時における一連の流れ]
次に、ユーザUがアプリ番号ANを用いてログインする場合の一例について説明する。ユーザUは、アプリ番号ANを用いてログインする場合、ユーザUは、ユーザID及びパスワードのいずれも入力することなく、端末装置10にログインすることができる。アプリ番号ANによるログイン方法について、図11を参照しながら、説明する。
この一例において、端末装置10は、アプリ番号(端末識別情報)ANを含むログイン要求LREQを出力し、サーバ装置20及び認証装置30は、端末識別情報により端末装置を識別する。
[A series of flow when logging in by application number]
Next, an example of the case where the user U logs in using the application number AN will be described. When the user U logs in using the application number AN, the user U can log in to the terminal device 10 without inputting either the user ID and the password. The login method using the application number AN will be described with reference to FIG.
In this example, the terminal device 10 outputs a login request LEQU including an application number (terminal identification information) AN, and the server device 20 and the authentication device 30 identify the terminal device by the terminal identification information.

端末装置10に備えられるログイン要求操作受付部111は、ユーザUからログイン要求LREQを取得する。端末装置10に備えられるログイン要求出力部112は、取得したログイン要求LREQをサーバ装置20に出力する。ここで、ログイン要求LREQは、ユーザIDに代えてアプリ番号ANを含む。すなわち、この一例において、ユーザUは、ユーザID及びパスワードのいずれも入力することを要しない。 The login request operation reception unit 111 provided in the terminal device 10 acquires the login request LEQU from the user U. The login request output unit 112 provided in the terminal device 10 outputs the acquired login request LEQU to the server device 20. Here, the login request LEQU includes the application number AN instead of the user ID. That is, in this example, the user U does not need to enter either the user ID or the password.

サーバ装置20は、サーバ装置20からログイン要求LREQを取得すると、自身のサーバ装置20を識別するサイトコードと、アプリ番号ANとを含む認証情報生成要求AGREQを、認証装置30に出力する。 When the server device 20 acquires the login request LREF from the server device 20, it outputs the authentication information generation request AGREF including the site code for identifying its own server device 20 and the application number AN to the authentication device 30.

認証装置30は、認証情報生成要求AGREQを取得すると、認証情報AIを生成する。認証装置30は、生成した認証情報AIと、サイトコードと、認証情報生成要求AGREQに含まれるアプリ番号ANとを対応付けて記憶させ、認証情報AIをサーバ装置20に出力する。
なお、認証情報生成要求AGREQに含まれるアプリ番号ANが、設定登録時に記憶されていない場合、認証装置30はサーバ装置20に、未登録のユーザである旨を通知してもよい。
サーバ装置20は、取得した認証情報AIを端末装置10に出力する。
When the authentication device 30 acquires the authentication information generation request AGCHECK, the authentication device 30 generates the authentication information AI. The authentication device 30 stores the generated authentication information AI in association with the site code and the application number AN included in the authentication information generation request AGREF, and outputs the authentication information AI to the server device 20.
If the application number AN included in the authentication information generation request AGCHECK is not stored at the time of setting registration, the authentication device 30 may notify the server device 20 that the user is an unregistered user.
The server device 20 outputs the acquired authentication information AI to the terminal device 10.

端末装置10は、認証情報AIを取得すると、認証情報AIに基づく演算を行う。端末装置10は、認証情報AIに基づく演算を行った後、演算結果とアプリ情報とを含む応答情報RIを認証装置30に出力する。
認証装置30は、応答情報RIを取得すると、応答情報RIに含まれるアプリ番号ANと、生成した認証情報とに基づく演算を行う。認証装置30は、演算を行った結果と、取得した応答情報RIに含まれる演算結果とを比較し、端末装置10を認証するか否かを判定する。
When the terminal device 10 acquires the authentication information AI, the terminal device 10 performs an operation based on the authentication information AI. After performing the calculation based on the authentication information AI, the terminal device 10 outputs the response information RI including the calculation result and the application information to the authentication device 30.
When the authentication device 30 acquires the response information RI, the authentication device 30 performs an operation based on the application number AN included in the response information RI and the generated authentication information. The authentication device 30 compares the result of the calculation with the calculation result included in the acquired response information RI, and determines whether or not to authenticate the terminal device 10.

図12は、第1の実施形態に係るログイン時における一連の流れについて説明するシーケンス図の一例である。
(ステップS310)端末装置10に備えられたログイン要求操作受付部111は、ユーザUからのログイン要求LREQを取得する。
(ステップS320)端末装置10に備えられたログイン要求出力部112は、ログイン要求操作受付部111によりユーザUからログイン要求LREQが取得されると、取得したログイン要求LREQをサーバ装置20に出力する。
(ステップS330)端末装置10に備えられたログイン要求出力部112によりログイン要求LREQが出力されると、出力されたログイン要求LREQは、所定の通信方式によりサーバ装置20に転送される。
FIG. 12 is an example of a sequence diagram illustrating a series of flows at the time of login according to the first embodiment.
(Step S310) The login request operation receiving unit 111 provided in the terminal device 10 acquires the login request LEQU from the user U.
(Step S320) When the login request LRQ is acquired from the user U by the login request operation reception unit 111, the login request output unit 112 provided in the terminal device 10 outputs the acquired login request LRQ to the server device 20.
(Step S330) When the login request LRQ is output by the login request output unit 112 provided in the terminal device 10, the output login request LRQ is transferred to the server device 20 by a predetermined communication method.

(ステップS335)サーバ装置20に備えられたログイン要求取得部210は、ログイン要求LREQを取得する。ログイン要求LREQにユーザIDが含まれる場合、サーバ装置20に備えられたユーザID取得部215は、端末装置10から利用登録要求RREQを取得すると、ユーザIDに対応する所定のユーザコードを取得する。例えば、ユーザID取得部215は、ユーザIDとユーザコードとが対応付けて記憶されたユーザ情報記憶装置25から、取得したログイン要求LREQに含まれるユーザIDに対応する所定のユーザコードを取得する。ログイン要求LREQにユーザIDが含まれる場合、サーバ装置20は、認証装置30とのやり取りにおいて、ユーザコードを用いて端末装置10を特定する。すなわち、サーバ装置20は、ステップ135において、ユーザIDをユーザコードに変換する。ログイン要求LREQにユーザIDが含まれず、ユーザIDの代わりにアプリ番号ANを含む場合、ステップS335の処理は行われない。 (Step S335) The login request acquisition unit 210 provided in the server device 20 acquires the login request LEQU. When the login request LRQ includes a user ID, the user ID acquisition unit 215 provided in the server device 20 acquires a predetermined user code corresponding to the user ID when the user registration request RRQ is acquired from the terminal device 10. For example, the user ID acquisition unit 215 acquires a predetermined user code corresponding to the user ID included in the acquired login request LEQU from the user information storage device 25 in which the user ID and the user code are stored in association with each other. When the login request LEQU includes the user ID, the server device 20 identifies the terminal device 10 by using the user code in the communication with the authentication device 30. That is, the server device 20 converts the user ID into a user code in step 135. If the login request LEQU does not include the user ID and includes the application number AN instead of the user ID, the process of step S335 is not performed.

(ステップS340)認証情報生成要求出力部220は、認証装置30に対し認証情報生成要求AGREQを出力する。ログイン要求LREQにユーザIDが含まれる場合、認証情報生成要求出力部220は、サーバ装置20を識別するサイトコードと、ユーザIDに対応するユーザコードとを含む認証情報生成要求AGREQを出力する。ログイン要求LREQにアプリ番号ANが含まれる場合、認証情報生成要求出力部220は、サーバ装置20を識別するサイトコードとアプリ番号ANとを含む認証情報生成要求AGREQを出力する。
(ステップS350)サーバ装置20に備えられた認証情報生成要求出力部220により認証情報生成要求AGREQが出力されると、出力された認証情報生成要求AGREQは、所定の通信方式により認証装置30に転送される。
(Step S340) The authentication information generation request output unit 220 outputs the authentication information generation request AGCHECK to the authentication device 30. When the login request LRQ includes a user ID, the authentication information generation request output unit 220 outputs an authentication information generation request AGEQU including a site code for identifying the server device 20 and a user code corresponding to the user ID. When the login request LRQ includes the application number AN, the authentication information generation request output unit 220 outputs the authentication information generation request AGREF including the site code for identifying the server device 20 and the application number AN.
(Step S350) When the authentication information generation request AGREF is output by the authentication information generation request output unit 220 provided in the server device 20, the output authentication information generation request AGREF is transferred to the authentication device 30 by a predetermined communication method. Will be done.

(ステップS360)認証装置30に備えられた認証情報生成要求取得部310は、サーバ装置20から認証情報生成要求AGREQを取得する。認証情報生成部320は、認証情報生成要求取得部310により認証情報生成要求AGREQが取得されると、認証情報AIを生成する。
認証情報生成要求AGREQにユーザコードが含まれる場合、認証装置30は、認証情報生成要求AGREQに含まれるユーザコードと、サイトコードと、生成した認証情報AIとを対応付けて記憶させる。
認証情報生成要求AGREQにアプリ番号ANが含まれる場合、認証装置30は、認証情報生成要求AGREQに含まれるアプリ番号ANと、サイトコードと、生成した認証情報AIとを対応付けて記憶させる。
認証情報出力部330は、生成された認証情報AIを、サーバ装置20に出力する。
(Step S360) The authentication information generation request acquisition unit 310 provided in the authentication device 30 acquires the authentication information generation request AGCHECK from the server device 20. The authentication information generation unit 320 generates the authentication information AI when the authentication information generation request AGREF is acquired by the authentication information generation request acquisition unit 310.
When the user code is included in the authentication information generation request AGREF, the authentication device 30 stores the user code included in the authentication information generation request AGREF, the site code, and the generated authentication information AI in association with each other.
When the authentication information generation request AGREF includes the application number AN, the authentication device 30 stores the application number AN included in the authentication information generation request AGREF, the site code, and the generated authentication information AI in association with each other.
The authentication information output unit 330 outputs the generated authentication information AI to the server device 20.

(ステップS370)認証装置30が備える認証情報出力部330により出力された認証情報AIは、サーバ装置20に転送される。
(ステップS380)認証情報取得部230は、認証情報AIを取得する。
(ステップS390)認証情報出力部240は、取得した認証情報AIを、端末装置10に転送する。
(Step S370) The authentication information AI output by the authentication information output unit 330 included in the authentication device 30 is transferred to the server device 20.
(Step S380) The authentication information acquisition unit 230 acquires the authentication information AI.
(Step S390) The authentication information output unit 240 transfers the acquired authentication information AI to the terminal device 10.

(ステップS400)端末装置10に備えられる認証情報取得部114は、認証情報AIを取得する。
(ステップS420)端末装置10に備えられる演算部132は、取得した認証情報AIに基づく演算を行う。
(ステップS440)応答情報送信部123は、演算部132により演算された演算結果と、アプリ番号ANとを含む応答情報RIを、認証装置30に送信する。
(Step S400) The authentication information acquisition unit 114 provided in the terminal device 10 acquires the authentication information AI.
(Step S420) The calculation unit 132 provided in the terminal device 10 performs a calculation based on the acquired authentication information AI.
(Step S440) The response information transmission unit 123 transmits the response information RI including the calculation result calculated by the calculation unit 132 and the application number AN to the authentication device 30.

(ステップS450)端末装置10に備えられた応答情報送信部123により出力された応答情報RIは、認証装置30に転送される。
(ステップS460)認証装置30は、端末装置10から応答情報RIを取得すると、端末装置10の認証を行う。
(Step S450) The response information RI output by the response information transmission unit 123 provided in the terminal device 10 is transferred to the authentication device 30.
(Step S460) When the authentication device 30 acquires the response information RI from the terminal device 10, the authentication device 30 authenticates the terminal device 10.

ここで、認証装置30が行う端末装置10の認証についての詳細を、図を参照しながら説明する。
図13は、第1の実施形態に係る認証ステップの一例について説明するフローチャートの一例である。同図を参照しながら、第1の実施形態に係る認証ステップの一例について説明する。
(ステップS461)認証装置30に備えられた応答情報取得部340は、応答情報RIを取得する。
(ステップS463)認証装置30に備えられた認証演算部345は、認証演算を行う。具体的には、認証演算部345は、取得した応答情報RIに含まれるアプリ番号ANに対応づけられて記憶された認証情報AIを、認証情報記憶装置35から取得する。認証演算部345は、認証情報AIと、アプリ番号ANとに基づく演算を行う。認証演算部345は、認証演算を行った結果を、認証演算結果CRとして、判定部350に提供する。
Here, the details of the authentication of the terminal device 10 performed by the authentication device 30 will be described with reference to the drawings.
FIG. 13 is an example of a flowchart illustrating an example of the authentication step according to the first embodiment. An example of the authentication step according to the first embodiment will be described with reference to the figure.
(Step S461) The response information acquisition unit 340 provided in the authentication device 30 acquires the response information RI.
(Step S463) The authentication calculation unit 345 provided in the authentication device 30 performs an authentication calculation. Specifically, the authentication calculation unit 345 acquires the authentication information AI associated with the application number AN included in the acquired response information RI from the authentication information storage device 35. The authentication calculation unit 345 performs a calculation based on the authentication information AI and the application number AN. The authentication calculation unit 345 provides the result of performing the authentication calculation to the determination unit 350 as the authentication calculation result CR.

(ステップS465)認証装置30に備えられた判定部350は、応答情報取得部340により取得された応答情報RIに含まれる演算結果と、認証演算部345により演算された認証演算結果CRとに基づき、端末装置10の認証を行うか否かの判定をする。判定部350は、応答情報取得部340により取得された応答情報に含まれる演算結果と、認証演算部345により演算された演算結果とが同一、又は応答情報取得部340により取得された応答情報に含まれる演算結果と、認証演算部345により演算された演算結果との差が所定の範囲内に含まれる場合(すなわち、ステップS465;YES)、処理をステップS467に進める。判定部350は、応答情報取得部340により取得された応答情報に含まれる演算結果と、認証演算部345により演算された演算結果とが、同一でない又は所定の範囲内に含まれない場合(すなわち、ステップS465;NO)、処理をステップS468に進める。
(ステップS467)判定部350は、端末装置10の認証は有効であると判定する。
(ステップS468)判定部350は、端末装置10の認証は無効であると判定する。
(ステップS469)認証装置30に備えられた認証結果出力部360は、判定部350が判定した結果に基づいて、認証結果ARを出力する。認証結果出力部360は、アプリ番号記憶装置37に記憶された対応情報に基づき、端末装置10及びサーバ装置20を特定し、サーバ装置20に認証結果ARを出力する。
(Step S465) The determination unit 350 provided in the authentication device 30 is based on the calculation result included in the response information RI acquired by the response information acquisition unit 340 and the authentication calculation result CR calculated by the authentication calculation unit 345. , Determine whether or not to authenticate the terminal device 10. In the determination unit 350, the calculation result included in the response information acquired by the response information acquisition unit 340 and the calculation result calculated by the authentication calculation unit 345 are the same, or the response information acquired by the response information acquisition unit 340 is used. When the difference between the included calculation result and the calculation result calculated by the authentication calculation unit 345 is within a predetermined range (that is, step S465; YES), the process proceeds to step S467. In the determination unit 350, when the calculation result included in the response information acquired by the response information acquisition unit 340 and the calculation result calculated by the authentication calculation unit 345 are not the same or are not included in a predetermined range (that is,). , Step S465; NO), the process proceeds to step S468.
(Step S467) The determination unit 350 determines that the authentication of the terminal device 10 is valid.
(Step S468) The determination unit 350 determines that the authentication of the terminal device 10 is invalid.
(Step S469) The authentication result output unit 360 provided in the authentication device 30 outputs the authentication result AR based on the result determined by the determination unit 350. The authentication result output unit 360 identifies the terminal device 10 and the server device 20 based on the correspondence information stored in the application number storage device 37, and outputs the authentication result AR to the server device 20.

(ステップS470)図12に戻り、認証装置30に備えられる認証結果出力部360により出力された認証結果ARは、認証装置30に転送される。
(ステップS480)サーバ装置20に備えられる認証結果取得部250は、認証結果ARを取得する。ログイン判定部260は、取得された認証結果ARに基づき、端末装置10のログインを認めるか否かの判定をする。具体的には、ログイン判定部260は、端末装置10により出力された応答情報RIが認証装置30により有効であると判定された場合に端末装置10のログインを認め、端末装置10により出力された応答情報RIが認証装置30により無効であると判定された場合に端末装置10のログインを認めない。
(ステップS490)ログイン許可情報出力部270は、ログイン判定部260により判定された結果を、ログイン許可情報LAIとして端末装置10に出力する。
(Step S470) Returning to FIG. 12, the authentication result AR output by the authentication result output unit 360 provided in the authentication device 30 is transferred to the authentication device 30.
(Step S480) The authentication result acquisition unit 250 provided in the server device 20 acquires the authentication result AR. The login determination unit 260 determines whether or not to allow the login of the terminal device 10 based on the acquired authentication result AR. Specifically, the login determination unit 260 acknowledges the login of the terminal device 10 when the response information RI output by the terminal device 10 is determined to be valid by the authentication device 30, and is output by the terminal device 10. If the response information RI is determined by the authentication device 30 to be invalid, the login of the terminal device 10 is not permitted.
(Step S490) The login permission information output unit 270 outputs the result determined by the login determination unit 260 to the terminal device 10 as the login permission information LAI.

なお、判定部350により、応答情報RIに含まれる認証情報識別番号AIIDにより識別される認証が無効であると判定された場合、認証システム1は、端末装置10に備えられたログイン要求操作受付部111が、ユーザUからのログイン要求LREQを取得するステップ(ステップS310)から再度やり直してもよい。 If the determination unit 350 determines that the authentication identified by the authentication information identification number AIID included in the response information RI is invalid, the authentication system 1 is provided with a login request operation reception unit in the terminal device 10. 111 may start over from the step (step S310) of acquiring the login request LEQU from the user U.

[第1の実施形態のまとめ]
以上説明した実施形態によれば、認証システム1は、端末装置10と、サーバ装置20と、認証装置30とを備える。端末装置10は、ログイン要求操作受付部111を備えることによりユーザUからのログイン要求LREQを取得し、ログイン要求出力部112を備えることによりサーバ装置20にログイン要求LREQを出力する。サーバ装置20は、ログイン要求取得部210を備えることにより端末装置10からログイン要求LREQを取得し、認証情報生成要求出力部220を備えることにより認証装置30に認証情報生成要求AGREQを出力する。認証装置30は、認証情報生成要求取得部310を備えることによりサーバ装置20から認証情報生成要求AGREQを取得し、認証情報生成部320を備えることにより認証情報AIを生成し、認証情報出力部330を備えることにより認証情報AIをサーバ装置20に出力する。サーバ装置20は、認証情報取得部230を備えることにより認証装置30から認証情報AIを取得し、認証情報出力部240を備えることにより取得した認証情報AIを端末装置10に出力する。端末装置10は、認証情報取得部114を備えることにより認証情報AIを取得し、演算部132を備えることにより取得した認証情報AIに基づく演算を行い、応答情報送信部123を備えることにより演算した結果とアプリ番号とを応答情報RIとして認証装置30に出力する。認証装置30は、応答情報取得部340を備えることにより端末装置10から応答情報RIを取得し、認証演算部345を備えることにより取得した応答情報RIに含まれる演算結果アプリ番号と、生成した認証情報AIとに基づく演算を行い、判定部350を備えることによりログインが有効か否かを判定し、認証結果出力部360を備えることにより認証結果ARを出力する。
すなわち、本実施形態によれば、ユーザUが設定登録を行った特定の端末装置10によらなければサーバ装置20にログインすることができない。したがって、第三者が不正の目的でユーザUのログインIDやパスワード等を入手したとしても、第三者はサーバ装置20にログインすることができない。
よって、認証システム1は、インターネットを介したオンラインサービスにおける利用者の本人確認において、不正の手段によりユーザID及びパスワードを入手した第三者がログインすることを抑止することができる。
[Summary of the first embodiment]
According to the embodiment described above, the authentication system 1 includes a terminal device 10, a server device 20, and an authentication device 30. The terminal device 10 acquires the login request LRQ from the user U by including the login request operation receiving unit 111, and outputs the login request LRQ to the server device 20 by including the login request output unit 112. The server device 20 acquires a login request LRQ from the terminal device 10 by including the login request acquisition unit 210, and outputs an authentication information generation request AGCHECK to the authentication device 30 by including the authentication information generation request output unit 220. The authentication device 30 acquires the authentication information generation request AGREF from the server device 20 by including the authentication information generation request acquisition unit 310, generates the authentication information AI by including the authentication information generation unit 320, and generates the authentication information AI, and the authentication information output unit 330. The authentication information AI is output to the server device 20 by providing the above. The server device 20 acquires the authentication information AI from the authentication device 30 by including the authentication information acquisition unit 230, and outputs the acquired authentication information AI to the terminal device 10 by including the authentication information output unit 240. The terminal device 10 acquires the authentication information AI by including the authentication information acquisition unit 114, performs an operation based on the acquired authentication information AI by including the calculation unit 132, and calculates by including the response information transmission unit 123. The result and the application number are output to the authentication device 30 as response information RI. The authentication device 30 acquires the response information RI from the terminal device 10 by including the response information acquisition unit 340, and the calculation result application number included in the response information RI acquired by the authentication calculation unit 345 and the generated authentication. The calculation based on the information AI is performed, it is determined whether or not the login is valid by providing the determination unit 350, and the authentication result AR is output by providing the authentication result output unit 360.
That is, according to the present embodiment, the user U cannot log in to the server device 20 unless the specific terminal device 10 for which the setting registration is performed is used. Therefore, even if a third party obtains the login ID, password, or the like of the user U for an unauthorized purpose, the third party cannot log in to the server device 20.
Therefore, the authentication system 1 can prevent a third party who has obtained the user ID and password by unauthorized means from logging in in the identity verification of the user in the online service via the Internet.

また、以上説明した実施形態によれば、第三者が不正の目的で端末装置10を入手したとしても、端末装置10には画面ロック用パスワードや生体認証等による画面ロックが施されているため、第三者は端末装置10を使用することができない。
したがって、認証システム1は、インターネットを介したオンラインサービスにおける利用者の本人確認において、不正の手段により端末装置10を入手した第三者がログインすることを抑止することができる。
Further, according to the embodiment described above, even if a third party obtains the terminal device 10 for an illegal purpose, the terminal device 10 is provided with a screen lock by a screen lock password, biometric authentication, or the like. , A third party cannot use the terminal device 10.
Therefore, the authentication system 1 can prevent a third party who has obtained the terminal device 10 from logging in by unauthorized means in the identity verification of the user in the online service via the Internet.

また、以上説明した実施形態によれば、サーバ装置20は、ユーザID取得部215を備えることにより、取得したログイン要求LREQに含まれるユーザID(第1顧客識別情報)に対応するユーザコード(第2識別情報)を取得する。サーバ装置20及び認証装置30は、ユーザUが使用するユーザIDではなく、ユーザコードにより、端末装置10を特定する。すなわち、本実施形態によれば、サーバ装置20及び認証装置30は、ユーザUが使用するユーザIDを用いることなく端末装置10を特定することができる。したがって、本実施形態によれば、サーバ装置20及び認証装置30は、ユーザUの個人情報により端末装置10を特定しない。
したがって、本実施形態によれば、認証装置30は、端末装置10の個人情報を管理することなく、端末装置10がサーバ装置20にログインすることを認証することができる。
Further, according to the embodiment described above, the server device 20 includes the user ID acquisition unit 215, and thus has a user code (first customer identification information) corresponding to the user ID (first customer identification information) included in the acquired login request LRQ. 2 Acquire identification information). The server device 20 and the authentication device 30 specify the terminal device 10 not by the user ID used by the user U but by the user code. That is, according to the present embodiment, the server device 20 and the authentication device 30 can specify the terminal device 10 without using the user ID used by the user U. Therefore, according to the present embodiment, the server device 20 and the authentication device 30 do not specify the terminal device 10 based on the personal information of the user U.
Therefore, according to the present embodiment, the authentication device 30 can authenticate that the terminal device 10 logs in to the server device 20 without managing the personal information of the terminal device 10.

ここで、従来技術によれば、端末装置10がサーバ装置20にログインするためには、ユーザIDとパスワードとを用いてログインすることを要していた。すなわち、ユーザUはログインに際し、ユーザIDとパスワードとを入力するといった煩わしい作業を要していた。サーバ装置20を管理する管理者等からは、ユーザUに煩雑な入力作業を要求することなく、安全な認証方法を提供してほしいといった要求があった。 Here, according to the prior art, in order for the terminal device 10 to log in to the server device 20, it is necessary to log in using the user ID and password. That is, the user U has to perform troublesome work such as inputting a user ID and a password when logging in. The administrator who manages the server device 20 has requested that the user U be provided with a secure authentication method without requiring complicated input work.

以上説明した実施形態によれば、端末装置10は、アプリ番号を含むログイン要求LREQを出力する。サーバ装置20及び認証装置30は、いずれも、アプリ番号により端末装置10を特定する。すなわち、本実施形態によれば、ユーザUは、ユーザIDとパスワードとのいずれの入力も要することなく、ログインすることができる。
したがって、本実施形態によれば、ユーザUに煩雑な入力作業を要求することなく、安全な認証方法を提供することができる。
According to the embodiment described above, the terminal device 10 outputs a login request LEQU including an application number. Both the server device 20 and the authentication device 30 specify the terminal device 10 by the application number. That is, according to the present embodiment, the user U can log in without inputting either the user ID and the password.
Therefore, according to the present embodiment, it is possible to provide a secure authentication method without requiring the user U to perform complicated input work.

[第2の実施形態]
以下、本発明の第2の実施形態について、図面を参照しながら説明する。
[Second Embodiment]
Hereinafter, the second embodiment of the present invention will be described with reference to the drawings.

[第2の実施形態に係る端末装置の機能構成]
図14は、第2の実施形態に係る端末装置の機能構成図の一例を示す図である。同図を参照しながら、第2の実施形態に係る端末装置10Aの機能構成の一例について説明する。端末装置10Aは、第1端末装置11と、第2端末装置12との異なる端末により構成される点において、端末装置10とは異なる。端末装置10の説明において既に説明した内容については、同一の符号を付すことにより、その説明を省略する場合がある。
[Functional configuration of the terminal device according to the second embodiment]
FIG. 14 is a diagram showing an example of a functional configuration diagram of the terminal device according to the second embodiment. An example of the functional configuration of the terminal device 10A according to the second embodiment will be described with reference to the figure. The terminal device 10A is different from the terminal device 10 in that the terminal device 10A is composed of different terminals of the first terminal device 11 and the second terminal device 12. The contents already described in the description of the terminal device 10 may be omitted by assigning the same reference numerals.

端末装置10Aは、第1端末装置11と、第2端末装置12とを備える。
第1端末装置11は、ログイン要求操作受付部111と、ログイン要求出力部112と、認証情報取得部114と、表示部113と、ログイン許可情報取得部115とを機能構成として備える。第1端末装置11は、例えば、パーソナルコンピュータ、タブレット端末等の情報処理端末であってもよい。
第1端末装置11は、表示部113を更に備える点において、端末装置10とは異なる。
表示部113は、認証情報取得部114が取得した認証情報AIに含まれる情報を、ユーザUに表示する。すなわち、表示部113は、取得した認証情報AIに基づく情報を表示する。
The terminal device 10A includes a first terminal device 11 and a second terminal device 12.
The first terminal device 11 includes a login request operation reception unit 111, a login request output unit 112, an authentication information acquisition unit 114, a display unit 113, and a login permission information acquisition unit 115 as functional configurations. The first terminal device 11 may be, for example, an information processing terminal such as a personal computer or a tablet terminal.
The first terminal device 11 is different from the terminal device 10 in that the display unit 113 is further provided.
The display unit 113 displays the information included in the authentication information AI acquired by the authentication information acquisition unit 114 to the user U. That is, the display unit 113 displays the information based on the acquired authentication information AI.

第2端末装置12は、応答操作受付部121と、アプリ番号記憶部131と、演算部132と、応答情報送信部123とを機能構成として備える。第2端末装置12は、例えば、スマートフォンや、タブレット端末等の情報処理端末であってもよい。
第2端末装置12は、応答操作受付部121を更に備える点において、端末装置10とは異なる。
The second terminal device 12 includes a response operation reception unit 121, an application number storage unit 131, a calculation unit 132, and a response information transmission unit 123 as functional configurations. The second terminal device 12 may be, for example, an information processing terminal such as a smartphone or a tablet terminal.
The second terminal device 12 is different from the terminal device 10 in that it further includes a response operation receiving unit 121.

応答操作受付部121は、ユーザUからの応答操作を受け付ける。応答操作受付部121は、具体的には、ユーザ応答情報URIを取得することにより、ユーザUからの操作を受け付ける。ユーザUは、表示部113に表示された認証情報AIに基づく情報に応じた操作を行う。表示部113は、ユーザUによる、表示部113に表示された認証情報AIに基づく情報に応じた操作を受け付ける。すなわち、応答操作受付部121は、表示部113の表示に応じた操作を受け付ける。 The response operation reception unit 121 receives a response operation from the user U. Specifically, the response operation receiving unit 121 accepts an operation from the user U by acquiring the user response information URI. The user U performs an operation according to the information based on the authentication information AI displayed on the display unit 113. The display unit 113 accepts an operation by the user U according to the information based on the authentication information AI displayed on the display unit 113. That is, the response operation receiving unit 121 accepts an operation according to the display of the display unit 113.

図15は、第2の実施形態に係る端末装置のユーザ応答情報取得ステップの一例について説明するための図である。第2の実施形態においては、認証情報AIを取得してから、認証演算を行うまでの間に、ユーザ応答情報取得ステップを有する点において、第1の実施形態とは異なる。同図を参照しながら、ユーザ応答情報取得ステップについて説明する。 FIG. 15 is a diagram for explaining an example of a user response information acquisition step of the terminal device according to the second embodiment. The second embodiment is different from the first embodiment in that it has a user response information acquisition step between the acquisition of the authentication information AI and the execution of the authentication operation. The user response information acquisition step will be described with reference to the figure.

第1端末装置11は、サーバ装置20から認証情報AIを取得すると、表示部113に表示させる。表示部113とは、例えば液晶ディスプレイ等であってもよい。本実施形態において、表示部113は、認証情報AIに含まれる情報を画像P1として表示する。画像P1は、例えば二次元コード等であってもよい。
また、換言すれば、画像P1は、認証情報AIを含む画像である。すなわち、表示部113は、認証情報AIを含む画像である認証画像を表示する。
When the first terminal device 11 acquires the authentication information AI from the server device 20, it is displayed on the display unit 113. The display unit 113 may be, for example, a liquid crystal display or the like. In the present embodiment, the display unit 113 displays the information included in the authentication information AI as the image P1. The image P1 may be, for example, a two-dimensional code or the like.
In other words, the image P1 is an image including the authentication information AI. That is, the display unit 113 displays an authentication image which is an image including the authentication information AI.

第2端末装置12は、ユーザUにより操作される。第2端末装置12は、不図示の撮像部を備え、第1端末装置11の表示部113に表示された画像P1を、画角Aで撮像する。第2端末装置12の表示部125には、画像P1が撮像された画像P2が表示される。第2端末装置12は、画像P2に含まれる情報に基づき、演算を行い、認証装置30に応答情報RIを出力する。
第2端末装置12に備えられる撮像部とは、応答操作受付部121の一例である。すなわち、応答操作受付部121は、画像(認証画像)P1を撮像することにより、ユーザ応答操作URIを受け付ける。
The second terminal device 12 is operated by the user U. The second terminal device 12 includes an image pickup unit (not shown), and images P1 displayed on the display unit 113 of the first terminal device 11 at an angle of view A. The image P2 on which the image P1 is captured is displayed on the display unit 125 of the second terminal device 12. The second terminal device 12 performs an operation based on the information contained in the image P2, and outputs the response information RI to the authentication device 30.
The image pickup unit provided in the second terminal device 12 is an example of the response operation reception unit 121. That is, the response operation reception unit 121 receives the user response operation URI by capturing the image (authentication image) P1.

図16は、第2の実施形態に係る端末装置のユーザ応答情報取得ステップの一例について説明するためのフローチャートである。同図を参照しながら、第2の実施形態に係る端末装置のユーザ応答情報取得ステップの詳細について説明する。 FIG. 16 is a flowchart for explaining an example of the user response information acquisition step of the terminal device according to the second embodiment. The details of the user response information acquisition step of the terminal apparatus according to the second embodiment will be described with reference to the figure.

(ステップS511)第1端末装置11に備えられるログイン要求操作受付部111は、ユーザUからログイン要求LREQを取得する。
(ステップS513)第1端末装置11に備えられるログイン要求出力部112は、取得したログイン要求LREQをサーバ装置20に出力する。
(ステップS515)第1端末装置11に備えられる認証情報取得部114は、サーバ装置20から認証情報AIを取得すると(すなわち、ステップS515;YES)、処理をステップS517に進める。認証情報取得部114は、サーバ装置20から認証情報AIを取得するまで、処理をステップS515に留める(すなわち、ステップS515;NO)。
(ステップS517)第1端末装置11に備えられる表示部113は、取得した認証情報AIに基づく画像P1を表示する。
(Step S511) The login request operation receiving unit 111 provided in the first terminal device 11 acquires the login request LEQU from the user U.
(Step S513) The login request output unit 112 provided in the first terminal device 11 outputs the acquired login request LEQU to the server device 20.
(Step S515) When the authentication information acquisition unit 114 provided in the first terminal device 11 acquires the authentication information AI from the server device 20 (that is, step S515; YES), the process proceeds to step S517. The authentication information acquisition unit 114 keeps the process in step S515 (that is, step S515; NO) until the authentication information AI is acquired from the server device 20.
(Step S517) The display unit 113 provided in the first terminal device 11 displays the image P1 based on the acquired authentication information AI.

(ステップS519)第2端末装置12に備えられる応答操作受付部121としての撮像部(不図示)は、第1端末装置11の表示部113に表示されている画像P2を撮像する。応答操作受付部121は、画像P2の撮像が正常に行われた場合(すなわち、ステップS519;YES)、処理をステップS520に進める。応答操作受付部121は、画像P2の撮像が正常に行われるまで、処理をステップS519に留める(すなわち、ステップS519;NO)。
なお、応答操作受付部121は、画像P2の撮像が正常に行われたか否かの判定を、不図示の判定部により行ってもよい。判定部は、例えば、画像P2に所定の符号が含まれているか否かにより、画像P2の撮像が正常に行われたか否かを判定する。
(ステップS520)第2端末装置12に備えられる演算部132は、応答操作受付部121により取得された情報に基づき、演算を行う。
(ステップS521)第2端末装置12に備えられる応答情報送信部123は演算された結果と、アプリ番号ANとを、応答情報RIとして認証装置30に出力する。
(Step S519) The image pickup unit (not shown) as the response operation reception unit 121 provided in the second terminal device 12 captures the image P2 displayed on the display unit 113 of the first terminal device 11. When the image P2 is normally captured (that is, step S519; YES), the response operation reception unit 121 advances the process to step S520. The response operation receiving unit 121 keeps the process in step S519 (that is, step S519; NO) until the image P2 is normally captured.
The response operation reception unit 121 may determine whether or not the image P2 has been normally captured by a determination unit (not shown). The determination unit determines whether or not the image P2 has been normally imaged, for example, depending on whether or not the image P2 contains a predetermined reference numeral.
(Step S520) The calculation unit 132 provided in the second terminal device 12 performs a calculation based on the information acquired by the response operation reception unit 121.
(Step S521) The response information transmission unit 123 provided in the second terminal device 12 outputs the calculated result and the application number AN to the authentication device 30 as the response information RI.

(ステップS523)第1端末装置11に備えられるログイン許可情報取得部115は、所定期間内にログイン許可情報LAIを取得した場合(すなわち、ステップS523;YES)、ログインが成功したと判定しログイン処理を終了する。ログイン許可情報取得部115は、所定期間内にログイン許可情報LAIを取得しない場合(すなわち、ステップS523;NO)、ログインが失敗したと判定し処理をステップS511に戻す。 (Step S523) When the login permission information acquisition unit 115 provided in the first terminal device 11 acquires the login permission information LAI within a predetermined period (that is, step S523; YES), it is determined that the login is successful and the login process is performed. To finish. If the login permission information acquisition unit 115 does not acquire the login permission information LAI within a predetermined period (that is, step S523; NO), it determines that the login has failed and returns the process to step S511.

[第2の実施形態のまとめ]
以上説明した実施形態によれば、認証システム1Aにおける端末装置10Aは、第1端末装置11と、第2端末装置12とを備える。第1端末装置11に備えられる表示部113は、認証情報AIを含む画像である画像(認証画像)P1を表示する。第2端末装置12に備えられる応答操作受付部121は、表示部113に表示された画像(認証画像)P1を撮像することにより、応答操作RIを受け付ける。第2端末装置12とは、例えばスマートフォン等の汎用情報処理端末である。
したがって、本実施形態によれば、ユーザUは煩わしい操作を行うことを要せず、認証作業を行うことができる。したがって、本実施形態によれば、認証システム1Aは、第1端末装置11と第2端末装置12とを備えることにより、容易に印象作業を行うことができる。
[Summary of the second embodiment]
According to the embodiment described above, the terminal device 10A in the authentication system 1A includes a first terminal device 11 and a second terminal device 12. The display unit 113 provided in the first terminal device 11 displays an image (authentication image) P1 which is an image including the authentication information AI. The response operation reception unit 121 provided in the second terminal device 12 receives the response operation RI by capturing the image (authentication image) P1 displayed on the display unit 113. The second terminal device 12 is a general-purpose information processing terminal such as a smartphone.
Therefore, according to the present embodiment, the user U does not need to perform a troublesome operation and can perform the authentication work. Therefore, according to the present embodiment, the authentication system 1A can easily perform the impression work by including the first terminal device 11 and the second terminal device 12.

なお、上述した実施形態における認証システム1に備えられる端末装置10、サーバ装置20及び認証装置30が備える各部の機能全体あるいはその一部は、これらの機能を実現するためのプログラムをコンピュータ読み取り可能な記録媒体に記録して、この記録媒体に記録されたプログラムをコンピュータシステムに読み込ませ、実行することによって実現しても良い。なお、ここでいう「コンピュータシステム」とは、OSや周辺機器等のハードウェアを含むものとする。
また、「コンピュータ読み取り可能な記録媒体」とは、フレキシブルディスク、光磁気ディスク、ROM、CD-ROM等の可搬媒体、コンピュータシステムに内蔵されるハードディスク等の記憶部のことをいう。さらに「コンピュータ読み取り可能な記録媒体」とは、インターネット等のネットワークや電話回線等の通信回線を介してプログラムを送信する場合の通信線のように、短時間の間、動的にプログラムを保持するもの、その場合のサーバやクライアントとなるコンピュータシステム内部の揮発性メモリのように、一定時間プログラムを保持しているものも含んでも良い。また上記プログラムは、前述した機能の一部を実現するためのものであっても良く、さらに前述した機能をコンピュータシステムにすでに記録されているプログラムとの組み合わせで実現できるものであっても良い。
It should be noted that all or a part of the functions of each part of the terminal device 10, the server device 20, and the authentication device 30 provided in the authentication system 1 in the above-described embodiment can read the program for realizing these functions by a computer. It may be realized by recording on a recording medium, loading the program recorded on the recording medium into a computer system, and executing the program. The term "computer system" as used herein includes hardware such as an OS and peripheral devices.
Further, the "computer-readable recording medium" refers to a portable medium such as a flexible disk, a magneto-optical disk, a ROM, or a CD-ROM, or a storage unit such as a hard disk built in a computer system. Further, a "computer-readable recording medium" is a communication line for transmitting a program via a network such as the Internet or a communication line such as a telephone line, and dynamically holds the program for a short period of time. It may also include a program that holds a program for a certain period of time, such as a volatile memory inside a computer system that is a server or a client in that case. Further, the above-mentioned program may be for realizing a part of the above-mentioned functions, and may be further realized for realizing the above-mentioned functions in combination with a program already recorded in the computer system.

1…認証システム、2…ECシステム、10…端末装置、20…サーバ装置、30…認証装置、111…ログイン要求操作受付部、112…ログイン要求出力部、114…認証情報取得部、115…ログイン許可情報取得部、131…アプリ番号記憶部、132…演算部、123…応答情報送信部、210…ログイン要求取得部、215…ユーザID取得部、220…認証情報生成要求出力部、230…認証情報取得部、240…認証情報出力部、250…認証結果取得部、260…ログイン判定部、270…ログイン許可情報出力部、25…ユーザ情報記憶装置、310…認証情報生成要求取得部、320…認証情報生成部、330…認証情報出力部、340…応答情報取得部、345…認証演算部、350…判定部、360…認証結果出力部、35…認証情報記憶装置、37…アプリ番号記憶装置、U…ユーザ、SREQ…サービス要求、SP…サービス提供、AREQ…認証要求、AGREQ…認証情報生成要求、AR…認証結果、R…応答、LREQ…ログイン要求、AI…認証情報、RI…応答情報、LAI…ログイン許可情報、RREQ…利用登録要求 1 ... Authentication system, 2 ... EC system, 10 ... Terminal device, 20 ... Server device, 30 ... Authentication device, 111 ... Login request operation reception unit, 112 ... Login request output unit, 114 ... Authentication information acquisition unit, 115 ... Login Authorization information acquisition unit, 131 ... App number storage unit, 132 ... Calculation unit, 123 ... Response information transmission unit, 210 ... Login request acquisition unit, 215 ... User ID acquisition unit, 220 ... Authentication information generation request output unit, 230 ... Authentication Information acquisition unit, 240 ... Authentication information output unit, 250 ... Authentication result acquisition unit, 260 ... Login determination unit, 270 ... Login permission information output unit, 25 ... User information storage device, 310 ... Authentication information generation request acquisition unit, 320 ... Authentication information generation unit, 330 ... Authentication information output unit, 340 ... Response information acquisition unit, 345 ... Authentication calculation unit, 350 ... Judgment unit, 360 ... Authentication result output unit, 35 ... Authentication information storage device, 37 ... App number storage device , U ... user, SRQ ... service request, SP ... service provision, AEQU ... authentication request, AGEQU ... authentication information generation request, AR ... authentication result, R ... response, LRQ ... login request, AI ... authentication information, RI ... response information , LAI ... Login permission information, REQU ... Usage registration request

本発明は、認証システム、認証システムの制御方法及び認証装置に関する。 The present invention relates to an authentication system, a control method of the authentication system, and an authentication device .

本発明の一態様に認証システムは、電気通信回線を通じて顧客にサービスを提供するサーバ装置と、前記サーバ装置にログインすることにより前記サーバ装置から提供されるサービスを前記顧客に受けさせる端末装置と、前記端末装置から前記サーバ装置にログインするための認証を行う認証装置とを備え、前記端末装置は、前記端末装置を識別する端末識別情報を記憶する端末識別情報記憶部と、前記サーバ装置にログインするための情報であるログイン要求を出力するログイン要求出力部と、認証情報を前記サーバ装置から取得する認証情報取得部と、取得した前記認証情報に基づく演算を行う演算部と、前記演算部により演算された演算結果と、前記端末識別情報とを含む応答情報を前記認証装置に送信する応答情報送信部とを備え、前記サーバ装置は、前記端末装置から前記ログイン要求を取得するログイン要求取得部と、前記認証情報を生成させるための情報である認証情報生成要求を出力する認証情報生成要求出力部と、前記認証装置によって生成された前記認証情報を取得する認証情報取得部と、取得した前記認証情報を前記端末装置に出力する認証情報出力部と、前記認証装置が出力する認証結果を取得する認証結果取得部と、取得した前記認証結果に応じてログインの可否を判定するログイン判定部とを備え、前記認証装置は、前記サーバ装置から前記認証情報生成要求を取得する認証情報生成要求取得部と、取得した前記認証情報生成要求に基づき前記認証情報を生成する認証情報生成部と、生成した前記認証情報を出力する認証情報出力部と、前記端末装置から送信される前記応答情報を取得する応答情報取得部と、出力した前記認証情報と、取得した前記応答情報に含まれる前記端末識別情報とに基づく演算を行う認証演算部と、取得した前記応答情報に含まれる演算結果と前記認証演算部により演算された演算結果とに基づき、前記端末装置の認証を行うか否かの判定する判定部と、前記判定部が判定した結果に基づいて前記認証結果を出力する認証結果出力部とを備え、前記認証結果出力部は、前記サーバ装置を識別する識別情報と前記端末識別情報とが対応づけられた対応情報に基づき、前記応答情報取得部により取得された前記応答情報に含まれる前記端末識別情報に対応する前記サーバ装置に、前記認証結果を出力するIn one aspect of the present invention, the authentication system includes a server device that provides a service to a customer through a telecommunications line, a terminal device that allows the customer to receive a service provided by the server device by logging in to the server device, and a terminal device. The terminal device includes an authentication device that authenticates the user to log in to the server device from the terminal device, and the terminal device has a terminal identification information storage unit that stores terminal identification information that identifies the terminal device and logs in to the server device. A login request output unit that outputs a login request, which is information for performing an authentication, an authentication information acquisition unit that acquires authentication information from the server device, an arithmetic unit that performs an operation based on the acquired authentication information, and the arithmetic unit. The server device includes a response information transmission unit that transmits the calculated calculation result and a response information including the terminal identification information to the authentication device, and the server device is a login request acquisition unit that acquires the login request from the terminal device. An authentication information generation request output unit that outputs an authentication information generation request that is information for generating the authentication information, an authentication information acquisition unit that acquires the authentication information generated by the authentication device, and the acquired authentication information acquisition unit. An authentication information output unit that outputs authentication information to the terminal device, an authentication result acquisition unit that acquires the authentication result output by the authentication device, and a login determination unit that determines whether or not to log in according to the acquired authentication result. The authentication device includes an authentication information generation request acquisition unit that acquires the authentication information generation request from the server device, and an authentication information generation unit that generates the authentication information based on the acquired authentication information generation request. The authentication information output unit that outputs the authentication information, the response information acquisition unit that acquires the response information transmitted from the terminal device, the output authentication information, and the terminal identification included in the acquired response information. It is determined whether or not to authenticate the terminal device based on the authentication calculation unit that performs the calculation based on the information, the calculation result included in the acquired response information, and the calculation result calculated by the authentication calculation unit. The determination unit includes an authentication result output unit that outputs the authentication result based on the result determined by the determination unit, and the authentication result output unit includes identification information for identifying the server device and the terminal identification information. Based on the associated correspondence information, the authentication result is output to the server device corresponding to the terminal identification information included in the response information acquired by the response information acquisition unit .

また、本発明の一態様に係る認証システムの制御方法は、電気通信回線を通じて顧客にサービスを提供するサーバ装置と、前記サーバ装置にログインすることにより前記サーバ装置から提供されるサービスを前記顧客に受けさせる端末装置と、前記端末装置から前記サーバ装置にログインするための認証を行う認証装置とを備える認証システムの制御方法であって、前記端末装置が、前記端末装置を識別する端末識別情報を記憶する端末識別情報記憶工程と、前記端末装置が、前記サーバ装置にログインするためのログイン要求を出力するログイン要求出力工程と、前記端末装置が、認証情報を前記サーバ装置から取得する認証情報取得工程と、前記端末装置が、取得した前記認証情報に基づく演算を行う演算工程と、前記端末装置が、前記演算工程により演算された演算結果と、前記端末識別情報とを含む応答情報を前記認証装置に送信する応答情報送信工程と、前記サーバ装置が、前記端末装置から前記ログイン要求を取得するログイン要求取得工程と、前記サーバ装置が、前記認証情報を生成させるための情報である認証情報生成要求を出力する認証情報生成要求出力工程と、前記サーバ装置が、前記認証装置によって生成された前記認証情報を取得する認証情報取得工程と、前記サーバ装置が、取得した前記認証情報を前記端末装置に出力する認証情報出力工程と、前記サーバ装置が、前記認証装置が出力する認証結果を取得する認証結果取得工程と、前記サーバ装置が、取得した前記認証結果に応じてログインの可否を判定するログイン判定工程と、前記認証装置が、前記サーバ装置から前記認証情報生成要求を取得する認証情報生成要求取得工程と、前記認証装置が、取得した前記認証情報生成要求に基づき前記認証情報を生成する認証情報生成工程と、前記認証装置が、生成した前記認証情報を出力する認証情報出力工程と、前記認証装置が、前記端末装置から送信される前記応答情報を取得する応答情報取得工程と、前記認証装置が、出力した前記認証情報と、取得した前記応答情報に含まれる前記端末識別情報とに基づく演算を行う認証演算工程と、前記認証装置が、取得した前記応答情報に含まれる演算結果と前記認証演算工程により演算された演算結果とに基づき、前記端末装置の認証を行うか否かの判定する判定工程と、前記認証装置が、前記判定工程により判定された結果に基づいて前記認証結果を出力する認証結果出力工程とを含み、前記認証結果出力工程は、前記サーバ装置を識別する識別情報と前記端末識別情報とが対応づけられた対応情報に基づき、前記応答情報取得工程により取得された前記応答情報に含まれる前記端末識別情報に対応する前記サーバ装置に、前記認証結果を出力するFurther, in the control method of the authentication system according to one aspect of the present invention, a server device that provides a service to a customer through a telecommunications line and a service provided by the server device by logging in to the server device are provided to the customer. It is a control method of an authentication system including a terminal device to be received and an authentication device for performing authentication for logging in to the server device from the terminal device, wherein the terminal device provides terminal identification information for identifying the terminal device. The terminal identification information storage process to be stored, the login request output process for outputting the login request for the terminal device to log in to the server device, and the authentication information acquisition for the terminal device to acquire the authentication information from the server device. The authentication includes a step, a calculation step in which the terminal device performs an calculation based on the acquired authentication information, a calculation result calculated by the terminal device in the calculation step, and the terminal identification information. The response information transmission step to be transmitted to the device, the login request acquisition step in which the server device acquires the login request from the terminal device, and the authentication information generation which is the information for the server device to generate the authentication information. An authentication information generation request output step for outputting a request, an authentication information acquisition step for the server device to acquire the authentication information generated by the authentication device, and the authentication information acquired by the server device for the terminal device. The authentication information output process to be output to, the authentication result acquisition process in which the server device acquires the authentication result output by the authentication device, and the authentication result acquisition process in which the server device determines whether or not to log in according to the acquired authentication result. The login determination step, the authentication information generation request acquisition step in which the authentication device acquires the authentication information generation request from the server device, and the authentication information generation in the authentication device based on the acquired authentication information generation request. The authentication information generation step, the authentication information output step of outputting the generated authentication information by the authentication device, the response information acquisition step of the authentication device acquiring the response information transmitted from the terminal device, and the above. An authentication calculation step in which the authentication device performs a calculation based on the output authentication information and the terminal identification information included in the acquired response information, and a calculation result included in the response information acquired by the authentication device. Based on the calculation result calculated by the authentication calculation step, the determination step of determining whether or not to authenticate the terminal device and the authentication connection of the authentication device based on the result determined by the determination step. The authentication result output step includes the authentication result output step of outputting the result, and the authentication result output step is based on the correspondence information associated with the identification information for identifying the server device and the terminal identification information, and is performed by the response information acquisition step. The authentication result is output to the server device corresponding to the terminal identification information included in the acquired response information .

また、本発明の一態様に係る認証装置は、電気通信回線を通じて顧客にサービスを提供するサーバ装置から、前記顧客が前記サーバ装置にログインすることを認証するための情報である認証情報の生成を要求する認証情報生成要求を取得する認証情報生成要求取得部と、取得した前記認証情報生成要求に基づき前記認証情報を生成する認証情報生成部と、生成した前記認証情報を出力する認証情報出力部と、前記サーバ装置にログインすることにより前記サーバ装置から提供されるサービスを受ける端末装置から送信される応答情報を取得する応答情報取得部と、出力した前記認証情報と、取得した前記応答情報に含まれる前記端末装置を識別する端末識別情報とに基づく演算を行う認証演算部と、取得した前記応答情報に含まれる演算結果と前記認証演算部により演算された演算結果とに基づき、前記端末装置の認証を行うか否かの判定する判定部と、前記判定部が判定した結果に基づいて、前記顧客が前記サーバ装置にログインすることを認証するか否かの情報を含む認証結果を出力する認証結果出力部とを備え、前記認証結果出力部は、前記サーバ装置を識別する識別情報と前記端末識別情報とが対応づけられた対応情報に基づき、前記応答情報取得部により取得された前記応答情報に含まれる前記端末識別情報に対応する前記サーバ装置に、前記認証結果を出力するFurther, the authentication device according to one aspect of the present invention generates authentication information which is information for authenticating that the customer logs in to the server device from the server device that provides a service to the customer through a telecommunications line. An authentication information generation request acquisition unit that acquires a requested authentication information generation request, an authentication information generation unit that generates the authentication information based on the acquired authentication information generation request, and an authentication information output unit that outputs the generated authentication information. The response information acquisition unit that acquires the response information transmitted from the terminal device that receives the service provided by the server device by logging in to the server device, the output authentication information, and the acquired response information. The terminal device is based on an authentication calculation unit that performs an operation based on the terminal identification information that identifies the terminal device included, and an operation result included in the acquired response information and an operation result calculated by the authentication calculation unit. Outputs an authentication result including information on whether or not to authenticate the customer to log in to the server device based on the determination unit for determining whether or not to perform the authentication of the server device and the result of the determination by the determination unit. The authentication result output unit includes an authentication result output unit, and the authentication result output unit includes the response acquired by the response information acquisition unit based on the correspondence information associated with the identification information for identifying the server device and the terminal identification information. The authentication result is output to the server device corresponding to the terminal identification information included in the information .

Claims (7)

電気通信回線を通じて顧客にサービスを提供するサーバ装置と、
前記サーバ装置にログインすることにより前記サーバ装置から提供されるサービスを前記顧客に受けさせる端末装置と、
前記端末装置から前記サーバ装置にログインするための認証を行う認証装置とを備え、
前記端末装置は、
前記端末装置を識別する端末識別情報を記憶する端末識別情報記憶部と、
前記サーバ装置にログインするための情報であるログイン要求を出力するログイン要求出力部と、
認証情報を前記サーバ装置から取得する認証情報取得部と、
取得した前記認証情報に基づく演算を行う演算部と、
前記演算部により演算された演算結果と、前記端末識別情報とを含む応答情報を前記認証装置に送信する応答情報送信部と
を備え、
前記サーバ装置は、
前記端末装置から前記ログイン要求を取得するログイン要求取得部と、
前記認証情報を生成させるための情報である認証情報生成要求を出力する認証情報生成要求出力部と、
前記認証装置によって生成された前記認証情報を取得する認証情報取得部と、
取得した前記認証情報を前記端末装置に出力する認証情報出力部と、
前記認証装置が出力する認証結果を取得する認証結果取得部と、
取得した前記認証結果に応じてログインの可否を判定するログイン判定部と
を備え、
前記認証装置は、
前記サーバ装置から前記認証情報生成要求を取得する認証情報生成要求取得部と、
取得した前記認証情報生成要求に基づき前記認証情報を生成する認証情報生成部と、
生成した前記認証情報を出力する認証情報出力部と、
前記端末装置から送信される前記応答情報を取得する応答情報取得部と、
出力した前記認証情報と、取得した前記応答情報に含まれる前記端末識別情報とに基づく演算を行う認証演算部と、
取得した前記応答情報に含まれる演算結果と前記認証演算部により演算された演算結果とに基づき、前記端末装置の認証を行うか否かの判定する判定部と、
前記判定部が判定した結果に基づいて前記認証結果を出力する認証結果出力部と
を備える認証システム。
A server device that provides services to customers through telecommunication lines,
A terminal device that allows the customer to receive a service provided by the server device by logging in to the server device.
It is equipped with an authentication device that performs authentication for logging in to the server device from the terminal device.
The terminal device is
A terminal identification information storage unit that stores terminal identification information that identifies the terminal device,
A login request output unit that outputs a login request, which is information for logging in to the server device, and a login request output unit.
An authentication information acquisition unit that acquires authentication information from the server device,
A calculation unit that performs calculations based on the acquired authentication information, and
A response information transmission unit that transmits response information including the calculation result calculated by the calculation unit and the terminal identification information to the authentication device is provided.
The server device is
A login request acquisition unit that acquires the login request from the terminal device,
An authentication information generation request output unit that outputs an authentication information generation request, which is information for generating the authentication information, and an authentication information generation request output unit.
An authentication information acquisition unit that acquires the authentication information generated by the authentication device, and
An authentication information output unit that outputs the acquired authentication information to the terminal device,
The authentication result acquisition unit that acquires the authentication result output by the authentication device,
It is equipped with a login determination unit that determines whether or not to log in according to the acquired authentication result.
The authentication device is
An authentication information generation request acquisition unit that acquires the authentication information generation request from the server device,
An authentication information generation unit that generates the authentication information based on the acquired authentication information generation request,
An authentication information output unit that outputs the generated authentication information, and
A response information acquisition unit that acquires the response information transmitted from the terminal device,
An authentication calculation unit that performs an operation based on the output authentication information and the terminal identification information included in the acquired response information.
A determination unit for determining whether or not to authenticate the terminal device based on the calculation result included in the acquired response information and the calculation result calculated by the authentication calculation unit.
An authentication system including an authentication result output unit that outputs the authentication result based on the result determined by the determination unit.
前記サーバ装置は、前記顧客を識別する第1顧客識別情報と、前記第1顧客識別情報とは異なる情報であって前記顧客を識別する情報である第2顧客識別情報との対応関係が記憶される顧客情報記憶装置から、前記第1顧客識別情報と前記第2顧客識別情報との対応関係を取得する顧客情報取得部を更に備え、
前記端末装置に備えられるログイン要求出力部は、前記第1顧客識別情報を含む前記ログイン要求を出力し、
前記サーバ装置に備えられる前記顧客情報取得部は、取得した前記ログイン要求に含まれる前記第1顧客識別情報に対応する前記第2顧客識別情報を取得し、
前記サーバ装置に備えられる前記認証情報生成要求出力部は、前記第2顧客識別情報を含む前記認証情報生成要求を出力する
請求項1に記載の認証システム。
The server device stores the correspondence between the first customer identification information that identifies the customer and the second customer identification information that is different from the first customer identification information and is information that identifies the customer. Further provided with a customer information acquisition unit for acquiring the correspondence between the first customer identification information and the second customer identification information from the customer information storage device.
The login request output unit provided in the terminal device outputs the login request including the first customer identification information.
The customer information acquisition unit provided in the server device acquires the second customer identification information corresponding to the first customer identification information included in the acquired login request.
The authentication system according to claim 1, wherein the authentication information generation request output unit provided in the server device outputs the authentication information generation request including the second customer identification information.
前記端末装置に備えられるログイン要求出力部は、前記端末識別情報を含む前記ログイン要求を出力し、
前記サーバ装置及び前記認証装置は、前記端末識別情報により前記端末装置を識別する
請求項1に記載の認証システム。
The login request output unit provided in the terminal device outputs the login request including the terminal identification information, and outputs the login request.
The authentication system according to claim 1, wherein the server device and the authentication device identify the terminal device by the terminal identification information.
電気通信回線を通じて顧客にサービスを提供するサーバ装置と、前記サーバ装置にログインすることにより前記サーバ装置から提供されるサービスを前記顧客に受けさせる端末装置と、前記端末装置から前記サーバ装置にログインするための認証を行う認証装置とを備える認証システムの制御方法であって、
前記端末装置が、前記端末装置を識別する端末識別情報を記憶する端末識別情報記憶工程と、
前記端末装置が、前記サーバ装置にログインするためのログイン要求を出力するログイン要求出力工程と、
前記端末装置が、認証情報を前記サーバ装置から取得する認証情報取得工程と、
前記端末装置が、取得した前記認証情報に基づく演算を行う演算工程と、
前記端末装置が、前記演算工程により演算された演算結果と、前記端末識別情報とを含む応答情報を前記認証装置に送信する応答情報送信工程と、
前記サーバ装置が、前記端末装置から前記ログイン要求を取得するログイン要求取得工程と、
前記サーバ装置が、前記認証情報を生成させるための情報である認証情報生成要求を出力する認証情報生成要求出力工程と、
前記サーバ装置が、前記認証装置によって生成された前記認証情報を取得する認証情報取得工程と、
前記サーバ装置が、取得した前記認証情報を前記端末装置に出力する認証情報出力工程と、
前記サーバ装置が、前記認証装置が出力する認証結果を取得する認証結果取得工程と、
前記サーバ装置が、取得した前記認証結果に応じてログインの可否を判定するログイン判定工程と、
前記認証装置が、前記サーバ装置から前記認証情報生成要求を取得する認証情報生成要求取得工程と、
前記認証装置が、取得した前記認証情報生成要求に基づき前記認証情報を生成する認証情報生成工程と、
前記認証装置が、生成した前記認証情報を出力する認証情報出力工程と、
前記認証装置が、前記端末装置から送信される前記応答情報を取得する応答情報取得工程と、
前記認証装置が、出力した前記認証情報と、取得した前記応答情報に含まれる前記端末識別情報とに基づく演算を行う認証演算工程と、
前記認証装置が、取得した前記応答情報に含まれる演算結果と前記認証演算工程により演算された演算結果とに基づき、前記端末装置の認証を行うか否かの判定する判定工程と、
前記認証装置が、前記判定工程により判定された結果に基づいて前記認証結果を出力する認証結果出力工程と
を含む認証システムの制御方法。
A server device that provides a service to a customer through a telecommunications line, a terminal device that allows the customer to receive a service provided by the server device by logging in to the server device, and a terminal device that logs in to the server device. It is a control method of an authentication system equipped with an authentication device that performs authentication for the purpose.
A terminal identification information storage step in which the terminal device stores terminal identification information for identifying the terminal device,
A login request output process in which the terminal device outputs a login request for logging in to the server device, and
An authentication information acquisition process in which the terminal device acquires authentication information from the server device,
A calculation process in which the terminal device performs a calculation based on the acquired authentication information, and
A response information transmission step in which the terminal device transmits response information including the calculation result calculated by the calculation step and the terminal identification information to the authentication device.
A login request acquisition step in which the server device acquires the login request from the terminal device, and
An authentication information generation request output process in which the server device outputs an authentication information generation request, which is information for generating the authentication information,
An authentication information acquisition step in which the server device acquires the authentication information generated by the authentication device, and
An authentication information output process in which the server device outputs the acquired authentication information to the terminal device,
The authentication result acquisition process in which the server device acquires the authentication result output by the authentication device, and
A login determination step in which the server device determines whether or not to log in according to the acquired authentication result.
The authentication information generation request acquisition step in which the authentication device acquires the authentication information generation request from the server device, and
An authentication information generation step in which the authentication device generates the authentication information based on the acquired authentication information generation request.
An authentication information output process in which the authentication device outputs the generated authentication information,
A response information acquisition step in which the authentication device acquires the response information transmitted from the terminal device, and
An authentication calculation step in which the authentication device performs an operation based on the output authentication information and the terminal identification information included in the acquired response information.
A determination step of determining whether or not to authenticate the terminal device based on the calculation result included in the acquired response information and the calculation result calculated by the authentication calculation step.
A control method of an authentication system including an authentication result output step in which the authentication device outputs the authentication result based on the result determined by the determination step.
電気通信回線を通じて顧客にサービスを提供するサーバ装置から、前記顧客が前記サーバ装置にログインすることを認証するための情報である認証情報の生成を要求する認証情報生成要求を取得する認証情報生成要求取得部と、
取得した前記認証情報生成要求に基づき前記認証情報を生成する認証情報生成部と、
生成した前記認証情報を出力する認証情報出力部と、
前記サーバ装置にログインすることにより前記サーバ装置から提供されるサービスを受ける端末装置から送信される応答情報を取得する応答情報取得部と、
出力した前記認証情報と、取得した前記応答情報に含まれる前記端末装置を識別する端末識別情報とに基づく演算を行う認証演算部と、
取得した前記応答情報に含まれる演算結果と前記認証演算部により演算された演算結果とに基づき、前記端末装置の認証を行うか否かの判定する判定部と、
前記判定部が判定した結果に基づいて、前記顧客が前記サーバ装置にログインすることを認証するか否かの情報を含む認証結果を出力する認証結果出力部と
を備える認証装置。
An authentication information generation request for acquiring an authentication information generation request that requests the generation of authentication information that is information for authenticating that the customer logs in to the server device from a server device that provides a service to the customer through a telecommunication line. Acquisition department and
An authentication information generation unit that generates the authentication information based on the acquired authentication information generation request,
An authentication information output unit that outputs the generated authentication information, and
A response information acquisition unit that acquires response information transmitted from a terminal device that receives a service provided by the server device by logging in to the server device, and a response information acquisition unit.
An authentication calculation unit that performs an operation based on the output authentication information and the terminal identification information that identifies the terminal device included in the acquired response information.
A determination unit for determining whether or not to authenticate the terminal device based on the calculation result included in the acquired response information and the calculation result calculated by the authentication calculation unit.
An authentication device including an authentication result output unit that outputs an authentication result including information on whether or not to authenticate the customer to log in to the server device based on the result of the determination by the determination unit.
端末装置からログイン要求を取得するログイン要求取得部と、
取得した前記ログイン要求に基づき、ログインを認証するか否かを判定するための情報である認証情報を生成させる要求である認証情報生成要求を出力する認証情報生成要求出力部と、
前記認証情報生成要求に基づいて生成された前記認証情報を取得する認証情報取得部と、
取得した前記認証情報を前記端末装置に出力する認証情報出力部と、
出力した前記認証情報に基づいて、ログインを認証するか否かが示された情報である認証結果を取得する認証結果取得部と、
取得した前記認証結果に応じて、前記端末装置からのログインの可否を判定するログイン判定部と
を備えるサーバ装置。
The login request acquisition unit that acquires the login request from the terminal device,
Based on the acquired login request, an authentication information generation request output unit that outputs an authentication information generation request that is a request to generate authentication information that is information for determining whether to authenticate login, and an authentication information generation request output unit.
An authentication information acquisition unit that acquires the authentication information generated based on the authentication information generation request, and
An authentication information output unit that outputs the acquired authentication information to the terminal device,
Based on the output authentication information, the authentication result acquisition unit that acquires the authentication result, which is the information indicating whether or not to authenticate the login, and the authentication result acquisition unit.
A server device including a login determination unit that determines whether or not to log in from the terminal device according to the acquired authentication result.
端末装置を識別する端末識別情報を記憶する端末識別情報記憶部と、
電気通信回線を通じてサービスを提供するサーバ装置にログインするためのログイン要求を出力するログイン要求出力部と、
出力した前記ログイン要求に応じて生成される認証情報を前記サーバ装置から取得する認証情報取得部と、
取得した前記認証情報に基づく演算を行う演算部と、
前記演算部により演算された演算結果と、前記端末識別情報とを含む応答情報を認証装置に送信する応答情報送信部と、
送信した前記応答情報に基づき、前記サーバ装置に対するログインが許可されたことを示すログイン許可情報を取得するログイン許可情報取得部と
を備える端末装置。
A terminal identification information storage unit that stores terminal identification information that identifies the terminal device,
A login request output unit that outputs a login request for logging in to a server device that provides services through a telecommunication line, and a login request output unit.
An authentication information acquisition unit that acquires the authentication information generated in response to the output login request from the server device, and
A calculation unit that performs calculations based on the acquired authentication information, and
A response information transmission unit that transmits response information including the calculation result calculated by the calculation unit and the terminal identification information to the authentication device.
A terminal device including a login permission information acquisition unit that acquires login permission information indicating that login to the server device is permitted based on the transmitted response information.
JP2020133840A 2020-08-06 2020-08-06 Authentication system, authentication system control method and authentication device Active JP6887551B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2020133840A JP6887551B1 (en) 2020-08-06 2020-08-06 Authentication system, authentication system control method and authentication device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2020133840A JP6887551B1 (en) 2020-08-06 2020-08-06 Authentication system, authentication system control method and authentication device

Publications (2)

Publication Number Publication Date
JP6887551B1 JP6887551B1 (en) 2021-06-16
JP2022030084A true JP2022030084A (en) 2022-02-18

Family

ID=76310277

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2020133840A Active JP6887551B1 (en) 2020-08-06 2020-08-06 Authentication system, authentication system control method and authentication device

Country Status (1)

Country Link
JP (1) JP6887551B1 (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2022238829A1 (en) 2021-05-11 2022-11-17 Ricoh Company, Ltd. Envelope processing apparatus, enclosing-sealing apparatus, and image forming system

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2005149341A (en) * 2003-11-19 2005-06-09 Fuji Xerox Co Ltd Authentication method and apparatus, service providing method and apparatus, information input apparatus, management apparatus, authentication guarantee apparatus, and program
JP2015184739A (en) * 2014-03-20 2015-10-22 富士ゼロックス株式会社 Information processor, information processing system and information processing program
JP2017045192A (en) * 2015-08-25 2017-03-02 大日本印刷株式会社 Authentication system, authentication device, information terminal, and program

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2005149341A (en) * 2003-11-19 2005-06-09 Fuji Xerox Co Ltd Authentication method and apparatus, service providing method and apparatus, information input apparatus, management apparatus, authentication guarantee apparatus, and program
JP2015184739A (en) * 2014-03-20 2015-10-22 富士ゼロックス株式会社 Information processor, information processing system and information processing program
JP2017045192A (en) * 2015-08-25 2017-03-02 大日本印刷株式会社 Authentication system, authentication device, information terminal, and program

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2022238829A1 (en) 2021-05-11 2022-11-17 Ricoh Company, Ltd. Envelope processing apparatus, enclosing-sealing apparatus, and image forming system

Also Published As

Publication number Publication date
JP6887551B1 (en) 2021-06-16

Similar Documents

Publication Publication Date Title
US11405380B2 (en) Systems and methods for using imaging to authenticate online users
US10326761B2 (en) Web-based user authentication techniques and applications
CN105427099B (en) The method for network authorization of secure electronic transaction
CN101051908B (en) Dynamic cipher certifying system and method
US9577999B1 (en) Enhanced security for registration of authentication devices
CA2591968C (en) Authentication device and/or method
US20080313707A1 (en) Token-based system and method for secure authentication to a service provider
CN111414599A (en) Identity authentication method, device, terminal, server and readable storage medium
US9935953B1 (en) Secure authenticating an user of a device during a session with a connected server
KR101718948B1 (en) Integrated certification system using one time random number
US20070220253A1 (en) Mutual authentication between two parties using two consecutive one-time passwords
KR101451359B1 (en) User account recovery
CN101517562A (en) Method for registering and certificating user of one time password by a plurality of mode and computer-readable recording medium where program executing the same method is recorded
JP2011502311A (en) Account transaction management using dynamic account numbers
AU2005307724A2 (en) Methods and systems for use in biomeiric authentication and/or identification
JP7554197B2 (en) One-click login procedure
US10938808B2 (en) Account access
JP6887551B1 (en) Authentication system, authentication system control method and authentication device
US20240265381A1 (en) Custody service for authorising transactions
Prasad A Comparative Study of Passwordless Authentication
TWI778319B (en) Method for cross-platform authorizing access to resources and authorization system thereof
Garba A new secured application based mobile banking model for Nigeria
KR101697758B1 (en) Iris Certification System and Method thereof
Agha et al. SSO BASED FINGERPRINT AUTHENTICATION OF CLOUD SERVICES FOR ORGANIZATIONS

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20200806

A871 Explanation of circumstances concerning accelerated examination

Free format text: JAPANESE INTERMEDIATE CODE: A871

Effective date: 20200806

A975 Report on accelerated examination

Free format text: JAPANESE INTERMEDIATE CODE: A971005

Effective date: 20201116

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20201124

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20210122

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20210420

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20210518

R150 Certificate of patent or registration of utility model

Ref document number: 6887551

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250