JP5258422B2 - Mutual authentication system, mutual authentication method and program - Google Patents
Mutual authentication system, mutual authentication method and program Download PDFInfo
- Publication number
- JP5258422B2 JP5258422B2 JP2008172687A JP2008172687A JP5258422B2 JP 5258422 B2 JP5258422 B2 JP 5258422B2 JP 2008172687 A JP2008172687 A JP 2008172687A JP 2008172687 A JP2008172687 A JP 2008172687A JP 5258422 B2 JP5258422 B2 JP 5258422B2
- Authority
- JP
- Japan
- Prior art keywords
- authentication
- server
- web server
- identification device
- user identification
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Expired - Fee Related
Links
Images
Landscapes
- Telephonic Communication Services (AREA)
Description
本発明は、ウェブアクセス時における相互認証技術に関し、特に、パスワードを盗難する目的のフィッシングサイトやユーザとウェブサーバとの通信の間に割り込む中間者攻撃型のフィッシングサイトへの誘導を阻止する相互認証システム、相互認証方法およびプログラムに関する。 The present invention relates to a mutual authentication technique at the time of web access, and in particular, a mutual authentication that prevents guidance to a phishing site for the purpose of stealing a password or a man-in-the-middle attack type phishing site that interrupts communication between a user and a web server. The present invention relates to a system, a mutual authentication method, and a program.
従来、ユーザがパーソナルコンピュータからウェブサーバへログインする場合に、フィッシングサイトへの誘導により、個人情報が盗難される被害を防止するために、以下のようなワンタイムパスワードを利用した方式や、携帯電話のパケット通信を用いて、認証情報を認証サーバとの間で送受信する方式がとられている。 Conventionally, when a user logs in to a web server from a personal computer, a method using a one-time password, such as the following, or a mobile phone to prevent the personal information from being stolen by guiding to a phishing site A method for transmitting / receiving authentication information to / from an authentication server using the above-described packet communication is employed.
例えば、特許文献1では、パーソナルコンピュータからサーバへユーザIDを送信すると、サーバが対応するKEYを抽出する。次に、乱数Xを生成し、抽出したKEYと乱数Xとからハッシュ値R1を算出し、乱数Xとハッシュ値R1とから認証コードを生成し、パーソナルコンピュータへ送信する。パーソナルコンピュータは、この認証コードを表示し、携帯電話のカメラでこれを撮影する。携帯電話は、撮影したデータを解析して、乱数Xとハッシュ値R1とに変換し、KEYと乱数Xとからハッシュ値R1を算出する。そして、ハッシュ値R1の解析値と算出値とが一致した場合、KEYとハッシュ値R1とからハッシュ値R2を算出し、サーバに送信する。サーバは、KEYとハッシュ値R1とからハッシュ値R2を算出し、送信されたハッシュ値R2と一致した場合に、認証通知をパーソナルコンピュータへ送信する。これにより、パーソナルコンピュータは、ログインを完了させる。 For example, in Patent Document 1, when a user ID is transmitted from a personal computer to a server, the server extracts a corresponding KEY. Next, a random number X is generated, a hash value R1 is calculated from the extracted KEY and the random number X, an authentication code is generated from the random number X and the hash value R1, and transmitted to the personal computer. The personal computer displays this authentication code and takes a picture with the camera of the mobile phone. The mobile phone analyzes the photographed data, converts it into a random number X and a hash value R1, and calculates a hash value R1 from the KEY and the random number X. When the analysis value of the hash value R1 matches the calculated value, the hash value R2 is calculated from the KEY and the hash value R1, and transmitted to the server. The server calculates a hash value R2 from the KEY and the hash value R1, and transmits an authentication notification to the personal computer when the hash value R2 matches the transmitted hash value R2. Thereby, the personal computer completes the login.
また、特許文献2では、認証端末のプライベート情報を格納したプライベート情報記憶装置と、認証サーバが認証端末と事業者サーバとを認証した場合、認証サーバから送信される秘密情報を格納する秘密情報記憶装置と、認証パラメータを含む認証画像を生成し、通信端末に認証画像を送信する認証画像生成手段と、認証パラメータを格納する認証パラメータ格納手段とを含み、認証情報に含まれるプライベート情報がプライベート情報記憶装置に記憶されているプライベート情報と一致するか否かを判定する認証情報照合手段と、秘密情報を編集して配信するコンテンツ編集手段と、を備えている。 Further, in Patent Document 2, a private information storage device that stores private information of an authentication terminal, and a secret information storage that stores secret information transmitted from the authentication server when the authentication server authenticates the authentication terminal and the operator server. The apparatus includes an authentication image generating unit that generates an authentication image including an authentication parameter and transmits the authentication image to the communication terminal, and an authentication parameter storage unit that stores the authentication parameter. The private information included in the authentication information is private information. Authentication information collating means for determining whether or not the private information stored in the storage device matches, and content editing means for editing and distributing the secret information.
さらに、非特許文献1では、トークンと呼ばれるワンタイムパスワード生成器が、通常はキーホルダー型やPDAのソフトウェアなどになっており、あらかじめサーバと時刻を同期させておき、トークンは、ユーザ固有のPIN Number(もしくは暗証番号)と時刻の組み合わせから、一見ランダムな10桁程度の数字を生成する。この数字がワンタイムパスワードとして、サーバにログインする際に利用される。サーバは、トークンと同じアルゴリズムを用いて、パスワードが正規のユーザからのものであるかどうかを確認する。
しかしながら、従来のワンタイムパスワードを利用した方式や、携帯電話のパケット通信による認証システムでは、従来のパスワードを盗難する目的のフィッシングサイトには有効であるが、近年、増加しているユーザとウェブサーバとの通信の間に割り込む中間者攻撃型のフィッシングサイトには、効果がないという問題がある。 However, conventional methods using one-time passwords and authentication systems using packet communication of mobile phones are effective for phishing sites for the purpose of stealing conventional passwords. There is a problem that a man-in-the-middle attack-type phishing site that interrupts communication with the Internet is ineffective.
また、携帯電話やブラウザ上のブックマーク機能にURLを保存しておき、これを利用した手段も検討されているが、フィッシングメールを受信し、リンクを開いてしまった場合には、ブックマーク等は、その効力をなさないという問題がある。 In addition, URLs are saved in the bookmark function on mobile phones and browsers, and means using this are also being studied. However, if you receive a phishing email and open a link, There is a problem that it does not take effect.
そこで、本発明は、上記事情に鑑みてなされたものであり、パスワードを盗難する目的のフィッシングサイトやユーザとウェブサーバとの通信の間に割り込む中間者攻撃型のフィッシングサイトへの誘導を阻止する相互認証システム、相互認証方法およびプログラムを提供することを目的とする。 Therefore, the present invention has been made in view of the above circumstances, and prevents guiding to a phishing site for the purpose of stealing a password or a man-in-the-middle attack type phishing site that interrupts communication between a user and a web server. An object is to provide a mutual authentication system, a mutual authentication method, and a program.
本発明は、上記した課題を解決するために以下の事項を提案している。 The present invention proposes the following items in order to solve the above-described problems.
(1)本発明は、ユーザの認証情報を格納した耐タンパモジュールを備えるユーザ識別装置と、ウェブサーバと、認証サーバとからなる相互認証システムであって、前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行うアクセス手段と、前記ウェブサーバからセッションIDと該ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータを受信し、前記ウェブサーバと前記認証サーバとの検証を行うサーバ検証手段と、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるか否かを検証する第2の検証手段と、前記認証サーバと共有する共有鍵と前記シリアルIDとからワンタイムパスワードを生成するワンタイムパスワード生成手段と、前記受信したセッションIDと生成した前記ワンタイムパスワードと個体識別番号とを前記認証サーバに送信する第1の送信手段と、前記ウェブサーバからログイン後の表示情報を受信し、表示する表示手段と、を備え、前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記認証用パラメータの送信要求を送信する第2の送信手段と、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第3の送信手段と、前記認証サーバからユーザ情報を受信し、該受信したユーザ情報に基づいて、前記ログイン後の表示情報を前記ユーザ識別装置に送信する第4の送信手段と、を備え、前記認証サーバが、前記ウェブサーバからの受信した前記セッションIDに対応したシリアルIDを発行するシリアルID発行手段と、前記認証用パラメータを生成し、前記ウェブサーバに送信する第5の送信手段と、前記ユーザ識別装置から受信した前記個体識別番号からユーザを特定するユーザ特定手段と、該特定したユーザに対応する鍵と前記発行したシリアルIDとから、前記ユーザ識別装置から受信した前記ワンタイムパスワードを検証するワンタイムパスワード検証手段と、ユーザ情報を前記ウェブサーバに送信する第6の送信手段と、を備えたことを特徴とする相互認証システムを提案している。 (1) The present invention is a mutual authentication system including a user identification device including a tamper resistant module storing user authentication information, a web server, and an authentication server, and the user identification device is incorporated therein. An access means for accessing the web server from the browser extension, and an authentication parameter comprising a session ID, the URL of the web server, the URL of the authentication server, and a serial ID corresponding to the session ID from the web server. A server verification unit that verifies the web server and the authentication server, a second verification unit that verifies whether the URL of the web server and the URL of the authentication server are registered, and A one-time password from the shared key shared with the authentication server and the serial ID One-time password generating means to be formed; first transmission means for transmitting the received session ID, the generated one-time password and the individual identification number to the authentication server; and display information after login from the web server. Display means for receiving and displaying, and when the web server is accessed from the user identification device, transmits a session ID to the authentication server and transmits a request for transmitting the authentication parameter. From the second transmission means, the third transmission means for receiving the authentication parameter from the authentication server, and transmitting the received authentication parameter and the session ID to the user identification device; User information is received, and based on the received user information, the display information after login is displayed as the user. A fourth transmission means for transmitting to another device, wherein the authentication server generates a serial ID issuing means for issuing a serial ID corresponding to the session ID received from the web server; and generating the authentication parameter And a fifth transmission means for transmitting to the web server, a user specifying means for specifying a user from the individual identification number received from the user identification device, a key corresponding to the specified user, and the issued serial ID A one-time password verification unit that verifies the one-time password received from the user identification device, and a sixth transmission unit that transmits user information to the web server. A system is proposed.
この発明によれば、ユーザ識別装置とサーバとの間に中間者が存在しないことを示すことができる。また、サーバ情報をあらかじめ情報の組み込まれているユーザ識別装置で読み込み、正規のウェブサーバであるか否かを検証するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、ユーザ識別装置が、クライアント認証情報を送信することにより、所持認証を行うことができる。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to this invention, it can be shown that there is no intermediary between the user identification device and the server. Further, since the server information is read by a user identification device in which information is incorporated in advance and it is verified whether or not it is a legitimate web server, it is possible to reliably confirm that the web server is not a phishing site. Furthermore, possession authentication can be performed by the user identification device transmitting client authentication information. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
(2)本発明は、(1)の相互認証システムについて、前記ユーザ識別装置がユーザの所有する内部にブラウザエクステンションが組み込まれたパーソナルコンピュータと携帯端末とから構成され、前記パーソナルコンピュータのブラウザエクステンションが前記ウェブサーバにアクセスを行い受信したセッションIDと前記認証用パラメータとに基づいて、前記ウェブサーバと前記認証サーバとの検証を行い、異常がない場合に、セッションIDと認証用パラメータとを二次元コード化して表示し、あるいは近距離無線により送信し、前記携帯端末が前記二次元コードを読み取る、あるいは、前記近距離無線により受信し、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるか否かを検証し、前記認証サーバと共有する共有鍵とシリアルIDとからワンタイムパスワードを生成するとともに、前記セッションIDと生成したワンタイムパスワード、個体識別番号を前記認証サーバに送信することを特徴とする相互認証システムを提案している。 (2) In the mutual authentication system of (1), the present invention includes a personal computer in which a browser extension is incorporated in a user owned by the user identification device and a portable terminal, and the browser extension of the personal computer is Based on the session ID and the authentication parameter received by accessing the web server, the web server and the authentication server are verified, and if there is no abnormality, the session ID and the authentication parameter are two-dimensionally displayed. Coded and displayed or transmitted by short-range wireless, the mobile terminal reads the two-dimensional code, or received by the short-range wireless, and the URL of the web server and the URL of the authentication server are registered And share with the authentication server To generate a one-time password from the keyed serial ID, the session ID and the generated one-time password, proposes a mutual authentication system and transmitting the individual identification number to the authentication server.
この発明によれば、パーソナルコンピュータとサーバとの間に中間者が存在しないことを示すことができる。また、サーバ情報を例えば、二次元コードに組み込み、あらかじめ情報の組み込まれている携帯端末で読み込み、正規のウェブサーバであるか否かを検証するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、携帯端末が、クライアント認証情報を送信することにより、クライアントが携帯端末を所持していることを証明する所持認証を行うことができる。また、最近のカメラ付き携帯端末には、標準的に備わっている二次元コードリーダや近距離無線機能を用いることができるので、新たなアプリケーションを開発する必要がない。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to the present invention, it can be shown that no intermediate person exists between the personal computer and the server. In addition, server information is incorporated into, for example, a two-dimensional code, is read in advance by a portable terminal in which information is incorporated, and verifies whether the web server is a legitimate web server. Can be confirmed. Furthermore, possession authentication which proves that the client possesses the portable terminal can be performed by transmitting the client authentication information from the portable terminal. Moreover, since the standard two-dimensional code reader and the short-distance wireless function can be used for the recent portable terminal with a camera, it is not necessary to develop a new application. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
(3)本発明は、ユーザの認証情報を格納した耐タンパモジュールを備えるユーザ識別装置と、ウェブサーバと、認証サーバと、検証サーバとからなる相互認証システムであって、前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行うアクセス手段と、前記ウェブサーバからセッションIDと該ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータを受信し、前記ウェブサーバと前記認証サーバとの検証を行うサーバ検証手段と、前記検証サーバに、前記ウェブサーバのURLと前記認証サーバのURLとを送信し、その登録状況を問い合わせる問い合わせ手段と、前記検証サーバからの回答を受信し、前記認証サーバに個体識別番号と前記セッションIDとを送信して、接続を行う接続手段と、前記認証サーバからのパスワードの要求に対して、パスワードを送信する第1の送信手段と、前記ウェブサーバからログイン後の表示情報を受信し、表示する表示手段と、を備え、前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、前記セッションIDを前記認証サーバに送信するとともに、前記認証用パラメータの送信要求を送信する第2の送信手段と、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第3の送信手段と、前記認証サーバからユーザ情報とパスワードとを受信し、該パスワードを検証するとともに、該受信したユーザ情報とパスワードとに基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第4の送信手段と、を備え、前記認証サーバが、前記ウェブサーバからの受信した前記セッションIDに対応したシリアルIDを発行する発行手段と、前記認証用パラメータを生成する認証用パラメータ生成手段と、該生成した前記前記認証用パラメータを前記ウェブサーバに送信する第5の送信手段と、前記ユーザ識別装置から受信した前記個体識別番号からユーザを特定するユーザ特定手段と、前記受信したセッションIDと発行したシリアルIDとが一致するか否かを確認する確認手段と、前記ユーザ識別装置に対して、パスワードを要求する情報を送信する第6の送信手段と、前記ウェブサーバに、ユーザ情報とパスワードとを送信する第7の送信手段と、を備え、前記検証サーバが、前記ユーザ識別装置からの前記ウェブサーバのURLと前記認証サーバのURLとに関する登録状況を問い合わせに対して、該登録状況を確認して、回答を送信する第8の送信手段を備えたことを特徴とする相互認証システムを提案している。 (3) The present invention is a mutual authentication system including a user identification device including a tamper resistant module storing user authentication information, a web server, an authentication server, and a verification server, wherein the user identification device includes: Authentication means comprising access means for accessing the web server from a browser extension incorporated therein, and a session ID from the web server, a URL of the web server, a URL of the authentication server, and a serial ID corresponding to the session ID Server verification means for receiving the parameters for the server and verifying the web server and the authentication server, and sending the URL of the web server and the URL of the authentication server to the verification server and inquiring about the registration status And a response from the verification server, A connection unit that transmits the individual identification number and the session ID to the certificate server to connect, a first transmission unit that transmits a password in response to a request for the password from the authentication server, and the web server Display means for receiving and displaying display information after login, and when the web server is accessed from the user identification device, the session ID is transmitted to the authentication server and the authentication server A second transmission means for transmitting a parameter transmission request; a third transmission for receiving the authentication parameter from the authentication server and transmitting the received authentication parameter and the session ID to the user identification device; And user information and a password are received from the authentication server, the password is verified, and the received user is 4th transmission means which transmits the display information after login to the user identification device based on the information and the password, and the authentication server has a serial corresponding to the session ID received from the web server. Issuing means for issuing an ID, authentication parameter generating means for generating the authentication parameter, fifth transmitting means for transmitting the generated authentication parameter to the web server, and receiving from the user identification device User identification means for identifying a user from the individual identification number, confirmation means for confirming whether the received session ID matches the issued serial ID, and requesting a password to the user identification device Sixth transmission means for transmitting information to be transmitted, and seventh information for transmitting user information and a password to the web server. A transmission means, wherein the verification server confirms the registration status and sends a response to the inquiry about the registration status regarding the URL of the web server and the URL of the authentication server from the user identification device. A mutual authentication system characterized by comprising an eighth transmitting means is proposed.
この発明によれば、ユーザ識別装置とサーバとの間に中間者が存在しないことを示すことができる。また、ユーザ識別装置のブラウザエクステンションが、サーバ情報を他の安全な検証サーバに転送し、サーバ情報が登録済であるか否かを検証(あるいは、ブラウザエクステンション内に保存しているサーバ情報と照合して、そのサーバ情報が登録済であるか否かを検証)するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、ユーザ識別装置が、クライアント認証情報を送信することにより、所持認証を行うことができる。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to this invention, it can be shown that there is no intermediary between the user identification device and the server. In addition, the browser extension of the user identification device transfers the server information to another secure verification server, and verifies whether the server information has been registered (or collates with the server information stored in the browser extension). Thus, since it is verified whether or not the server information has been registered, it is possible to reliably confirm that the web server is not a phishing site. Furthermore, possession authentication can be performed by the user identification device transmitting client authentication information. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
(4)本発明は、(3)の相互認証システムについて、前記ユーザ識別装置がユーザの所有する内部にブラウザエクステンションが組み込まれたパーソナルコンピュータと携帯端末とから構成され、前記パーソナルコンピュータのブラウザエクステンションが前記ウェブサーバにアクセスを行い、受信したセッションIDと前記認証用パラメータに基づいて、前記ウェブサーバと前記認証サーバとの検証を行うとともに、前記検証サーバに、前記ウェブサーバのURLと前記認証サーバのURLとの登録状況を問い合わせ、登録済である旨の回答を受信した場合に、前記セッションIDと前記認証用パラメータとを1つのURLに組み込み二次元コード化して表示し、あるいは近距離無線により送信し、前記携帯端末が前記二次元コードを読み取る、あるいは、前記近距離無線により受信し、前記認証サーバに、個体識別番号とシリアルIDとを送信してアクセスを行うとともに、前記認証サーバからのパスワードの要求に対して、パスワードを送信することを特徴とする相互認証システムを提案している。 (4) In the mutual authentication system of (3), the present invention includes a personal computer in which the user identification device has a browser extension incorporated in a user and a portable terminal, and the browser extension of the personal computer is The web server is accessed, and the web server and the authentication server are verified based on the received session ID and the authentication parameter, and the URL of the web server and the authentication server When the registration status with the URL is inquired and a reply indicating that it has been registered is received, the session ID and the authentication parameter are incorporated into one URL and displayed in two-dimensional code, or transmitted by short-range radio And the portable terminal reads the two-dimensional code. Or receiving by the short-range wireless transmission, transmitting the individual identification number and serial ID to the authentication server, and transmitting a password in response to a password request from the authentication server. We have proposed a mutual authentication system characterized by
この発明によれば、パーソナルコンピュータとサーバとの間に中間者が存在しないことを示すことができる。また、パーソナルコンピュータのブラウザエクステンションが、サーバ情報を他の安全な検証サーバに転送し、サーバ情報が登録済であるか否かを検証(あるいは、ブラウザエクステンション内に保存しているサーバ情報と照合して、そのサーバ情報が登録済であるか否かを検証)するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、携帯端末が、クライアント認証情報を送信することにより、クライアントが携帯端末を所持していることを証明する所持認証を行うことができる。また、最近のカメラ付き携帯端末には、標準的に備わっている二次元コードリーダや近距離無線機能を用いることができるので、新たなアプリケーションを開発する必要がない。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to the present invention, it can be shown that no intermediate person exists between the personal computer and the server. In addition, the browser extension of the personal computer transfers the server information to another secure verification server, and verifies whether the server information has been registered (or collates with the server information stored in the browser extension). In order to verify whether or not the server information has been registered, it is possible to reliably confirm that the web server is not a phishing site. Furthermore, possession authentication which proves that the client possesses the portable terminal can be performed by transmitting the client authentication information from the portable terminal. Moreover, since the standard two-dimensional code reader and the short-distance wireless function can be used for the recent portable terminal with a camera, it is not necessary to develop a new application. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
(5)本発明は、ユーザの認証情報を格納した耐タンパモジュールを備えるユーザ識別装置と、ウェブサーバと、認証サーバとからなる相互認証システムであって、前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行うアクセス手段と、前記ウェブサーバからセッションIDと該ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータを受信し、前記ウェブサーバと前記認証サーバとの検証を行うサーバ検証手段と、前記ウェブサーバのURLと前記認証サーバのURLとの登録状況を検証する登録状況検証手段と、前記認証サーバと共有する共有鍵とシリアルIDとからワンタイムパスワードを生成する生成手段と、該生成したワンタイムパスワードとユーザIDおよびセッションIDとを前記認証サーバに送信する第1の送信手段と、前記ウェブサーバからログイン後の表示情報を受信し、表示する表示手段と、を備え、前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、前記セッションIDを前記認証サーバに送信するとともに、前記認証用パラメータの送信要求を送信する第2の送信手段と、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第3の送信手段と、前記認証サーバからユーザ情報を受信し、該受信したユーザ情報に基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第4の送信手段と、を備え、前記認証サーバが、前記ウェブサーバから受信した前記セッションIDに対応したシリアルIDを発行する発行手段と、前記認証用パラメータを生成する認証用パラメータ生成手段と、該生成した認証用パラメータを前記ウェブサーバに送信する第5の送信手段と、前記ユーザ識別装置から受信した前記ユーザIDからユーザを特定するユーザ特定手段と、前記ユーザ識別装置から受信した前記セッションIDから前記シリアルIDを呼び出し、受信した前記ワンタイムパスワードを検証するワンタイムパスワード検証手段と、前記ウェブサーバに、ユーザ情報を送信する第6の送信手段と、を備えたことを特徴とする相互認証システムを提案している。 (5) The present invention is a mutual authentication system including a user identification device including a tamper resistant module storing user authentication information, a web server, and an authentication server, and the user identification device is incorporated therein. An access means for accessing the web server from the browser extension, and an authentication parameter comprising a session ID, the URL of the web server, the URL of the authentication server, and a serial ID corresponding to the session ID from the web server. A server verification unit that verifies the web server and the authentication server, a registration status verification unit that verifies a registration status of the URL of the web server and the URL of the authentication server, and a share shared with the authentication server Generating one-time password from key and serial ID A first transmission means for transmitting the generated one-time password, user ID and session ID to the authentication server; and a display means for receiving and displaying display information after login from the web server. A second transmission means for transmitting the session ID to the authentication server and transmitting the authentication parameter transmission request when the web server is accessed from the user identification device; and the authentication Receiving the authentication parameter from a server, receiving the authentication parameter and the received session ID to the user identification device; and receiving user information from the authentication server; Fourth transmission means for transmitting display information after login to the user identification device based on user information, The authentication server issues issuing means for issuing a serial ID corresponding to the session ID received from the web server, authentication parameter generating means for generating the authentication parameter, and the generated authentication parameter to the web server 5th transmission means for transmitting to the user identification means for identifying a user from the user ID received from the user identification device, and calling the serial ID from the session ID received from the user identification device, the received There has been proposed a mutual authentication system comprising a one-time password verification means for verifying a one-time password and a sixth transmission means for transmitting user information to the web server.
この発明によれば、ユーザ識別装置とサーバとの間に中間者が存在しないことを示すことができる。また、サーバ情報をあらかじめ情報の組み込まれているユーザ識別装置で読み込み、正規のウェブサーバであるか否かを検証するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、ユーザ識別装置が、クライアント認証情報を送信することにより、所持認証を行うことができる。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to this invention, it can be shown that there is no intermediary between the user identification device and the server. Further, since the server information is read by a user identification device in which information is incorporated in advance and it is verified whether or not it is a legitimate web server, it is possible to reliably confirm that the web server is not a phishing site. Furthermore, possession authentication can be performed by the user identification device transmitting client authentication information. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
(6)本発明は、(5)の相互認証システムについて、前記ユーザ識別装置がユーザにより所有され、内部にブラウザエクステンションが組み込まれるとともに、撮像装置が接続されたパーソナルコンピュータと携帯端末とから構成され、前記パーソナルコンピュータのブラウザエクステンションが前記ウェブサーバにアクセスを行い、受信したセッションIDと前記認証用パラメータに基づいて、前記ウェブサーバと前記認証サーバとの検証を行い、異常がない場合に、前記セッションIDと前記認証用パラメータとを二次元コード化して表示し、あるいは近距離無線により送信し、前記携帯端末が前記二次元コードを読み取る、あるいは、前記近距離無線により受信し、前記ウェブサーバのURLと前記認証サーバのURLとの登録状況を確認し、前記認証サーバと共有する共有鍵とシリアルIDとからワンタイムパスワードを生成し、該生成したワンタイムパスワードとユーザIDとを二次元コード化して表示し、あるいは近距離無線により前記パーソナルコンピュータに送信し、前記パーソナルコンピュータ内のブラウザエクステンションが、前記撮像装置を用いて、前記携帯端末に表示された二次元コードを撮像した前記ユーザIDと前記ワンタイムパスワードとをデコードし、該デコードしたユーザID、ワンタイムパスワードおよびセッションIDを前記認証サーバに送信することを特徴とする相互認証システムを提案している。 (6) In the mutual authentication system of (5), the present invention includes a personal computer in which the user identification device is owned by a user, a browser extension is incorporated therein, and an imaging device is connected to a portable terminal. The browser extension of the personal computer accesses the web server, and the web server and the authentication server are verified based on the received session ID and the authentication parameter. The ID and the authentication parameter are two-dimensionally encoded and displayed, or transmitted by short-range wireless, and the mobile terminal reads the two-dimensional code or receives by the short-range wireless, and the URL of the web server And registration status of the authentication server URL Confirm, generate a one-time password from the shared key and serial ID shared with the authentication server, and display the generated one-time password and user ID in a two-dimensional code format, or display the personal computer by short-range wireless The browser extension in the personal computer uses the imaging device to decode the user ID and the one-time password obtained by imaging the two-dimensional code displayed on the mobile terminal, and the decoded user A mutual authentication system is proposed in which an ID, a one-time password, and a session ID are transmitted to the authentication server.
この発明によれば、パーソナルコンピュータとサーバとの間に中間者が存在しないことを示すことができる。また、サーバ情報を例えば、二次元コードに組み込み、あらかじめ情報の組み込まれている携帯端末で読み込み、正規のウェブサーバであるか否かを検証するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、携帯端末が、クライアント認証情報を送信することにより、クライアントが携帯端末を所持していることを証明する所持認証を行うことができる。また、最近のカメラ付き携帯端末には、標準的に備わっている二次元コードリーダや近距離無線機能を用いることができるので、新たなアプリケーションを開発する必要がない。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。また、仮に、中間者攻撃が成立した場合であっても、二次元コードを出力したブラウザのみがパーソナルコンピュータに接続されている撮像装置を起動し、被害を受けたユーザの携帯端末に内蔵された撮像装置は起動しないため、パーソナルコンピュータと、ユーザの携帯端末との間には、ウェブサーバに接続している者以外いないことを証明することができる。 According to the present invention, it can be shown that no intermediate person exists between the personal computer and the server. In addition, server information is incorporated into, for example, a two-dimensional code, is read in advance by a portable terminal in which information is incorporated, and verifies whether the web server is a legitimate web server. Can be confirmed. Furthermore, possession authentication which proves that the client possesses the portable terminal can be performed by transmitting the client authentication information from the portable terminal. Moreover, since the standard two-dimensional code reader and the short-distance wireless function can be used for the recent portable terminal with a camera, it is not necessary to develop a new application. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site. Also, even if a man-in-the-middle attack is established, only the browser that outputs the two-dimensional code activates the imaging device connected to the personal computer and is built into the victim's mobile terminal. Since the imaging device does not start, it can be proved that no one is connected to the web server between the personal computer and the user's portable terminal.
(7)本発明は、ユーザの認証情報を格納した耐タンパモジュールを備えるユーザ識別装置と、ウェブサーバと、認証サーバとからなる相互認証システムにおける相互認証方法であって、前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、前記認証サーバが、前記ウェブサーバから受信した前記セッションIDに対応したシリアルIDを発行する第3のステップと、前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、前記ユーザ識別装置が、前記ウェブサーバから前記セッションIDと前記認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるか否かを検証する第7のステップと、前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバと共有する共有鍵と前記シリアルIDとからワンタイムパスワードを生成する第8のステップと、前記ユーザ識別装置が、前記受信したセッションIDと生成した前記ワンタイムパスワードと個体識別番号とを前記認証サーバに送信する第9のステップと、前記認証サーバが、前記ユーザ識別装置から受信した前記個体識別番号からユーザを特定する第10のステップと、前記認証サーバが、該特定したユーザに対応する鍵と前記発行したシリアルIDとから、前記ユーザ識別装置から受信した前記ワンタイムパスワードを検証する第11のステップと、前記認証サーバが、ユーザ情報を前記ウェブサーバに送信する第12のステップと、前記ウェブサーバが、前記認証サーバから前記ユーザ情報を受信し、該受信したユーザ情報に基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第13のステップと、前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第14のステップと、を備えたことを特徴とする相互認証方法を提案している。 (7) The present invention is a mutual authentication method in a mutual authentication system including a user identification device including a tamper-resistant module storing user authentication information, a web server, and an authentication server, wherein the user identification device includes: A first step of accessing the web server from a browser extension incorporated therein; and when the web server is accessed from the user identification device, a session ID is transmitted to the authentication server, and A second step of transmitting a request for transmitting an authentication parameter comprising a URL of a web server, a URL of the authentication server and a serial ID corresponding to the session ID; and the session received by the authentication server from the web server A third step for issuing a serial ID corresponding to the ID And a fourth step in which the authentication server generates the authentication parameter and transmits it to the web server, the web server receives the authentication parameter from the authentication server, and the received authentication A fifth step of transmitting a parameter for use and the session ID to the user identification device; and the user identification device receives the session ID and the authentication parameter from the web server, and the web server and the authentication A sixth step of performing verification with a server, a seventh step in which the user identification device verifies whether the URL of the web server and the URL of the authentication server have been registered, and the user identification When the URL of the web server and the URL of the authentication server are already registered, the device shares the authentication server with the shared server. An eighth step of generating a one-time password from the key and the serial ID; and a step of transmitting the received session ID, the generated one-time password and the individual identification number to the authentication server by the user identification device. A tenth step in which the authentication server specifies a user from the individual identification number received from the user identification device, a key corresponding to the specified user, and the issued serial number An ID for verifying the one-time password received from the user identification device; a twelfth step for the authentication server to transmit user information to the web server; and The user information is received from the authentication server, and after login based on the received user information A thirteenth step of transmitting display information to the user identification device, and a fourteenth step of the user identification device receiving and displaying the display information after login from the web server. A mutual authentication method is proposed.
この発明によれば、ユーザ識別装置とサーバとの間に中間者が存在しないことを示すことができる。また、サーバ情報をあらかじめ情報の組み込まれているユーザ識別装置で読み込み、正規のウェブサーバであるか否かを検証するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、ユーザ識別装置が、クライアント認証情報を送信することにより、所持認証を行うことができる。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to this invention, it can be shown that there is no intermediary between the user identification device and the server. Further, since the server information is read by a user identification device in which information is incorporated in advance and it is verified whether or not it is a legitimate web server, it is possible to reliably confirm that the web server is not a phishing site. Furthermore, possession authentication can be performed by the user identification device transmitting client authentication information. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
(8)本発明は、ユーザの認証情報を格納した耐タンパモジュールを備えるユーザ識別装置と、ウェブサーバと、認証サーバと、検証サーバとからなる相互認証システムにおける相互認証方法であって、前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、前記認証サーバが、前記ウェブサーバから受信した前記セッションIDに対応したシリアルIDを発行する第3のステップと、前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、前記ユーザ識別装置が、前記ウェブサーバからセッションIDと認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、前記ユーザ識別装置が、前記検証サーバに、前記ウェブサーバのURLと前記認証サーバのURLとを送信し、その登録状況を問い合わせる第7のステップと、前記検証サーバが、前記ユーザ識別装置からの問い合わせに対して、該登録状況を確認して、回答を送信する第8のステップと、前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバに個体識別番号とセッションIDとを送信して、接続を行う第9のステップと、前記認証サーバが、受信した前記個体識別番号からユーザを特定する第10のステップと、前記認証サーバが、該受信したセッションIDと発行したシリアルIDが一致するか否かを確認し、一致する場合に前記ユーザ識別装置にパスワードを要求する第11のステップと、前記ユーザ識別装置が、前記認証サーバからのパスワードの要求に対して、前記パスワードを送信する第12のステップと、前記認証サーバが、前記ウェブサーバに、ユーザ情報と前記パスワードとを送信する第13のステップと、前記ウェブサーバが、前記認証サーバから前記ユーザ情報と前記パスワードとを受信し、該パスワードを検証するとともに、該受信した前記ユーザ情報と前記パスワードとに基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第14のステップと、前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第15のステップと、を備えたことを特徴とする相互認証方法を提案している。 (8) The present invention is a mutual authentication method in a mutual authentication system including a user identification device including a tamper-resistant module storing user authentication information, a web server, an authentication server, and a verification server, A first step in which the identification device accesses the web server from a browser extension incorporated therein; and a session ID is transmitted to the authentication server when the web server is accessed from the user identification device And a second step of transmitting an authentication parameter transmission request including a URL of the web server, a URL of the authentication server, and a serial ID corresponding to the session ID, and the authentication server from the web server Issue serial ID corresponding to the received session ID A third step in which the authentication server generates the authentication parameter and transmits it to the web server; the web server receives the authentication parameter from the authentication server; and A fifth step of transmitting the received authentication parameter and the session ID to the user identification device; the user identification device receives a session ID and an authentication parameter from the web server; and A sixth step of performing verification with the authentication server, and a seventh step in which the user identification device transmits the URL of the web server and the URL of the authentication server to the verification server and inquires about the registration status thereof. And the verification server confirms the registration status in response to an inquiry from the user identification device, and gives an answer. And when the URL of the web server and the URL of the authentication server are already registered, the user identification device transmits an individual identification number and a session ID to the authentication server, Ninth step of performing connection, tenth step in which the authentication server specifies a user from the received individual identification number, and whether the authentication server receives the received session ID and the issued serial ID. An twelfth step of requesting a password to the user identification device if it matches, and a twelfth step in which the user identification device transmits the password in response to a password request from the authentication server. And a thirteenth step in which the authentication server transmits user information and the password to the web server; The server receives the user information and the password from the authentication server, verifies the password, and displays display information after login to the user identification device based on the received user information and the password. Proposing a mutual authentication method comprising: a fourteenth step for transmitting; and a fifteenth step for the user identification device to receive and display the display information after login from the web server. ing.
この発明によれば、ユーザ識別装置とサーバとの間に中間者が存在しないことを示すことができる。また、ユーザ識別装置のブラウザエクステンションが、サーバ情報を他の安全な検証サーバに転送し、サーバ情報が登録済であるか否かを検証(あるいは、ブラウザエクステンション内に保存しているサーバ情報と照合して、そのサーバ情報が登録済であるか否かを検証)するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、ユーザ識別装置が、クライアント認証情報を送信することにより、所持認証を行うことができる。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to this invention, it can be shown that there is no intermediary between the user identification device and the server. In addition, the browser extension of the user identification device transfers the server information to another secure verification server, and verifies whether the server information has been registered (or collates with the server information stored in the browser extension). Thus, since it is verified whether or not the server information has been registered, it is possible to reliably confirm that the web server is not a phishing site. Furthermore, possession authentication can be performed by the user identification device transmitting client authentication information. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
(9)本発明は、ユーザの認証情報を格納した耐タンパモジュールを備えるユーザ識別装置と、ウェブサーバと、認証サーバとからなる相互認証システムにおける相互認証方法であって、前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、前記認証サーバが、前記ウェブサーバから受信したセッションIDに対応したシリアルIDを発行する第3のステップと、前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、前記ユーザ識別装置が、前記ウェブサーバからセッションIDと認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとの登録状況を検証する第7のステップと、前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバと共有する共有鍵とシリアルIDとからワンタイムパスワードを生成する第9のステップと、前記ユーザ識別装置が、該生成したワンタイムパスワードとユーザIDおよび前記セッションIDとを前記認証サーバに送信する第8のステップと、
前記認証サーバが、前記ユーザ識別装置から受信したユーザIDからユーザを特定する第9のステップと、前記認証サーバが、前記ユーザ識別装置から受信した前記セッションIDからシリアルIDを呼び出し、受信した前記ワンタイムパスワードを検証する第10のステップと、前記認証サーバが、前記ウェブサーバに、ユーザ情報を送信する第11のステップと、前記ウェブサーバが、前記認証サーバからユーザ情報を受信し、該受信したユーザ情報に基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第11のステップと、前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第12のステップと、を備えたことを特徴とする相互認証方法を提案している。
(9) The present invention is a mutual authentication method in a mutual authentication system including a user identification device including a tamper-resistant module storing user authentication information, a web server, and an authentication server, wherein the user identification device includes: A first step of accessing the web server from a browser extension incorporated therein; and when the web server is accessed from the user identification device, a session ID is transmitted to the authentication server, and A second step of transmitting a request for transmitting an authentication parameter consisting of a URL of a web server, a URL of the authentication server and a serial ID corresponding to the session ID; and a session ID received by the authentication server from the web server The third step of issuing a serial ID corresponding to A fourth step in which the authentication server generates the authentication parameter and transmits it to the web server; the web server receives the authentication parameter from the authentication server; and the received authentication parameter And a fifth step of transmitting the session ID to the user identification device, and the user identification device receives a session ID and an authentication parameter from the web server, and verifies the web server and the authentication server. A sixth step in which the user identification device verifies the registration status of the URL of the web server and the URL of the authentication server, and the user identification device includes the URL of the web server. When the URL of the authentication server is already registered, the shared key and serial ID shared with the authentication server A ninth step of generating a one-time password, the user identification device, and an eighth step of transmitting the one-time password and user ID and the session ID thus generated to the authentication server,
A ninth step in which the authentication server identifies a user from the user ID received from the user identification device; and the authentication server calls the serial ID from the session ID received from the user identification device and receives the received one A tenth step of verifying a time password; an eleventh step in which the authentication server transmits user information to the web server; and the web server receives the user information from the authentication server and receives the user information. An eleventh step of transmitting display information after login to the user identification device based on user information, and a twelfth step in which the user identification device receives and displays the display information after login from the web server. And a mutual authentication method characterized by comprising the steps.
この発明によれば、ユーザ識別装置とサーバとの間に中間者が存在しないことを示すことができる。また、サーバ情報をあらかじめ情報の組み込まれているユーザ識別装置で読み込み、正規のウェブサーバであるか否かを検証するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、ユーザ識別装置が、クライアント認証情報を送信することにより、所持認証を行うことができる。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to this invention, it can be shown that there is no intermediary between the user identification device and the server. Further, since the server information is read by a user identification device in which information is incorporated in advance and it is verified whether or not it is a legitimate web server, it is possible to reliably confirm that the web server is not a phishing site. Furthermore, possession authentication can be performed by the user identification device transmitting client authentication information. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
(10)本発明は、ユーザの認証情報を格納した耐タンパモジュールを備えるユーザ識別装置と、ウェブサーバと、認証サーバとからなる相互認証システムにおける相互認証方法をコンピュータに実行させるためのプログラムであって、前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、前記認証サーバが、前記ウェブサーバから受信した前記セッションIDに対応したシリアルIDを発行する第3のステップと、前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、前記ユーザ識別装置が、前記ウェブサーバから前記セッションIDと前記認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるか否かを検証する第7のステップと、前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバと共有する共有鍵と前記シリアルIDとからワンタイムパスワードを生成する第8のステップと、前記ユーザ識別装置が、前記受信したセッションIDと生成した前記ワンタイムパスワードと個体識別番号とを前記認証サーバに送信する第9のステップと、前記認証サーバが、前記ユーザ識別装置から受信した前記個体識別番号からユーザを特定する第10のステップと、前記認証サーバが、該特定したユーザに対応する鍵と前記発行したシリアルIDとから、前記ユーザ識別装置から受信した前記ワンタイムパスワードを検証する第11のステップと、前記認証サーバが、ユーザ情報を前記ウェブサーバに送信する第12のステップと、前記ウェブサーバが、前記認証サーバから前記ユーザ情報を受信し、該受信したユーザ情報に基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第13のステップと、前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第14のステップと、をコンピュータに実行させるためのプログラムを提案している。 (10) The present invention is a program for causing a computer to execute a mutual authentication method in a mutual authentication system including a user identification device including a tamper-resistant module storing user authentication information, a web server, and an authentication server. A first step in which the user identification device accesses the web server from a browser extension incorporated therein; and when the web server is accessed from the user identification device, a session ID is A second step of transmitting an authentication parameter transmission request including a URL of the web server, a URL of the authentication server, and a serial ID corresponding to the session ID, and the authentication server, The session I received from the web server A third step of issuing a serial ID corresponding to, a fourth step in which the authentication server generates the authentication parameter and transmits it to the web server, and the web server receives the authentication from the authentication server. A fifth step of receiving an authentication parameter and transmitting the received authentication parameter and the session ID to the user identification device; and the user identification device transmits the session ID and the authentication parameter from the web server. And a sixth step of verifying the web server and the authentication server, and whether the user identification device has already registered the URL of the web server and the URL of the authentication server. In the seventh step of verification, the user identification device registers the URL of the web server and the URL of the authentication server. And an eighth step of generating a one-time password from the shared key shared with the authentication server and the serial ID when the user identification device has generated the received session ID and the generated one-time password. And an individual identification number to the authentication server, a tenth step in which the authentication server identifies a user from the individual identification number received from the user identification device, and the authentication server An eleventh step of verifying the one-time password received from the user identification device from the key corresponding to the identified user and the issued serial ID; and the authentication server transmits user information to the web server A twelfth step, wherein the web server receives the user information from the authentication server; A thirteenth step of transmitting display information after login to the user identification device based on the received user information, and the user identification device receives and displays the display information after login from the web server. A program for causing a computer to execute the fourteenth step is proposed.
この発明によれば、ユーザ識別装置とサーバとの間に中間者が存在しないことを示すことができる。また、サーバ情報をあらかじめ情報の組み込まれているユーザ識別装置で読み込み、正規のウェブサーバであるか否かを検証するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、ユーザ識別装置が、クライアント認証情報を送信することにより、所持認証を行うことができる。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to this invention, it can be shown that there is no intermediary between the user identification device and the server. Further, since the server information is read by a user identification device in which information is incorporated in advance and it is verified whether or not it is a legitimate web server, it is possible to reliably confirm that the web server is not a phishing site. Furthermore, possession authentication can be performed by the user identification device transmitting client authentication information. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
(11)本発明は、ユーザの認証情報を格納した耐タンパモジュールを備えるユーザ識別装置と、ウェブサーバと、認証サーバと、検証サーバとからなる相互認証システムにおける相互認証方法をコンピュータに実行させるためのプログラムであって、前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、前記認証サーバが、前記ウェブサーバから受信した前記セッションIDに対応したシリアルIDを発行する第3のステップと、前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、前記ユーザ識別装置が、前記ウェブサーバからセッションIDと認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、前記ユーザ識別装置が、前記検証サーバに、前記ウェブサーバのURLと前記認証サーバのURLとを送信し、その登録状況を問い合わせる第7のステップと、前記検証サーバが、前記ユーザ識別装置からの問い合わせに対して、該登録状況を確認して、回答を送信する第8のステップと、前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバに個体識別番号とセッションIDとを送信して、接続を行う第9のステップと、前記認証サーバが、受信した前記個体識別番号からユーザを特定する第10のステップと、前記認証サーバが、該受信したセッションIDと発行したシリアルIDが一致するか否かを確認し、一致する場合に前記ユーザ識別装置にパスワードを要求する第11のステップと、前記ユーザ識別装置が、前記認証サーバからのパスワードの要求に対して、前記パスワードを送信する第12のステップと、前記認証サーバが、前記ウェブサーバに、ユーザ情報と前記パスワードとを送信する第13のステップと、前記ウェブサーバが、前記認証サーバから前記ユーザ情報と前記パスワードとを受信し、該パスワードを検証するとともに、該受信した前記ユーザ情報と前記パスワードとに基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第14のステップと、前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第15のステップと、をコンピュータに実行させるためのプログラムを提案している。 (11) The present invention causes a computer to execute a mutual authentication method in a mutual authentication system including a user identification device including a tamper-resistant module storing user authentication information, a web server, an authentication server, and a verification server. A first step in which the user identification device accesses the web server from a browser extension incorporated therein; and when the web server is accessed from the user identification device, A second step of transmitting a session ID to the authentication server, and transmitting an authentication parameter transmission request including a URL of the web server, a URL of the authentication server, and a serial ID corresponding to the session ID; Before the authentication server receives from the web server A third step of issuing a serial ID corresponding to a session ID; a fourth step in which the authentication server generates the authentication parameter and sends the parameter to the web server; and the web server from the authentication server. A fifth step of receiving the authentication parameter and transmitting the received authentication parameter and the session ID to the user identification device; and the user identification device transmits a session ID and an authentication parameter from the web server. And a step of verifying the web server and the authentication server, and the user identification device transmits the URL of the web server and the URL of the authentication server to the verification server, A seventh step for inquiring the registration status, and the verification server sends an inquiry from the user identification device And confirming the registration status and transmitting an answer, and when the user identification device has already registered the URL of the web server and the URL of the authentication server, A ninth step of transmitting the individual identification number and the session ID to the authentication server for connection; a tenth step for the authentication server to identify a user from the received individual identification number; and Confirming whether the received session ID and the issued serial ID match, an eleventh step of requesting a password from the user identification device if they match, and the user identification device from the authentication server A twelfth step of transmitting the password in response to the password request, and the authentication server sends the user information and the password to the web server. And the web server receives the user information and the password from the authentication server, verifies the password, and receives the user information and the password. A fifteenth step of transmitting display information after login to the user identification device, and a fifteenth step of the user identification device receiving and displaying the display information after login from the web server; Has proposed a program to make a computer execute.
この発明によれば、ユーザ識別装置とサーバとの間に中間者が存在しないことを示すことができる。また、ユーザ識別装置のブラウザエクステンションが、サーバ情報を他の安全な検証サーバに転送し、サーバ情報が登録済であるか否かを検証(あるいは、ブラウザエクステンション内に保存しているサーバ情報と照合して、そのサーバ情報が登録済であるか否かを検証)するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、ユーザ識別装置が、クライアント認証情報を送信することにより、所持認証を行うことができる。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to this invention, it can be shown that there is no intermediary between the user identification device and the server. In addition, the browser extension of the user identification device transfers the server information to another secure verification server, and verifies whether the server information has been registered (or collates with the server information stored in the browser extension). Thus, since it is verified whether or not the server information has been registered, it is possible to reliably confirm that the web server is not a phishing site. Furthermore, possession authentication can be performed by the user identification device transmitting client authentication information. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
(12)本発明は、ユーザの認証情報を格納した耐タンパモジュールを備えるユーザ識別装置と、ウェブサーバと、認証サーバとからなる相互認証システムにおける相互認証方法をコンピュータに実行させるためのプログラムであって、前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、前記認証サーバが、前記ウェブサーバから受信したセッションIDに対応したシリアルIDを発行する第3のステップと、前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、前記ユーザ識別装置が、前記ウェブサーバからセッションIDと認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとの登録状況を検証する第7のステップと、前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバと共有する共有鍵とシリアルIDとからワンタイムパスワードを生成する第8のステップと、前記ユーザ識別装置が、該生成したワンタイムパスワードとユーザIDおよび前記セッションIDとを前記認証サーバに送信する第9のステップと、前記認証サーバが、前記ユーザ識別装置から受信したユーザIDからユーザを特定する第10のステップと、前記認証サーバが、前記ユーザ識別装置から受信した前記セッションIDからシリアルIDを呼び出し、受信した前記ワンタイムパスワードを検証する第11のステップと、前記認証サーバが、前記ウェブサーバに、ユーザ情報を送信する第12のステップと、前記ウェブサーバが、前記認証サーバからユーザ情報を受信し、該受信したユーザ情報に基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第13のステップと、前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第14のステップと、をコンピュータに実行させるためのプログラムを提案している。 (12) The present invention is a program for causing a computer to execute a mutual authentication method in a mutual authentication system including a user identification device including a tamper resistant module storing user authentication information, a web server, and an authentication server. A first step in which the user identification device accesses the web server from a browser extension incorporated therein; and when the web server is accessed from the user identification device, a session ID is A second step of transmitting an authentication parameter transmission request including a URL of the web server, a URL of the authentication server, and a serial ID corresponding to the session ID, and the authentication server, In the session ID received from the web server A third step of issuing a corresponding serial ID; a fourth step in which the authentication server generates the authentication parameter and sending it to the web server; and the web server A fifth step of receiving a parameter and transmitting the received authentication parameter and the session ID to the user identification device; and the user identification device receives a session ID and an authentication parameter from the web server. A sixth step of verifying the web server and the authentication server; a seventh step of verifying a registration status of the URL of the web server and the URL of the authentication server by the user identification device; When the user identification device has registered the URL of the web server and the URL of the authentication server, An eighth step of generating a one-time password from a shared key and a serial ID shared with the certificate server, and the user identification device transmits the generated one-time password, user ID, and session ID to the authentication server A ninth step in which the authentication server identifies a user from a user ID received from the user identification device; and a serial ID from the session ID received by the authentication server from the user identification device. An eleventh step of verifying the received one-time password, a twelfth step in which the authentication server transmits user information to the web server, and the web server receives user information from the authentication server. Display information after login based on the received user information. For causing a computer to execute a thirteenth step of transmitting information to the user identification device and a fourteenth step of receiving and displaying the display information after the login by the user identification device from the web server. Propose a program.
この発明によれば、ユーザ識別装置とサーバとの間に中間者が存在しないことを示すことができる。また、サーバ情報をあらかじめ情報の組み込まれているユーザ識別装置で読み込み、正規のウェブサーバであるか否かを検証するため、確実に、当該ウェブサーバがフィッシングサイトでないことを確認することができる。さらに、ユーザ識別装置が、クライアント認証情報を送信することにより、所持認証を行うことができる。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができる。 According to this invention, it can be shown that there is no intermediary between the user identification device and the server. Further, since the server information is read by a user identification device in which information is incorporated in advance and it is verified whether or not it is a legitimate web server, it is possible to reliably confirm that the web server is not a phishing site. Furthermore, possession authentication can be performed by the user identification device transmitting client authentication information. Even if a link in a phishing email is accidentally opened, it is possible to prevent the user from being directed to a phishing site.
本発明によれば、ユーザ識別装置とサーバとの間に中間者が存在しないことを示すことができるという効果がある。また、ユーザ識別装置に組み込まれたブラウザエクステンション、あるいは携帯端末を用いる場合には、携帯端末上で、ウェブサーバが登録済のサーバであるか否かを確認するため、確実に、当該ウェブサーバがフィッシングサイトであるか否かを確認することができるという効果がある。 According to the present invention, there is an effect that it is possible to indicate that no intermediate person exists between the user identification device and the server. In addition, when using a browser extension or a portable terminal incorporated in the user identification device, it is ensured that the web server is used to confirm whether the web server is a registered server on the portable terminal. There is an effect that it can be confirmed whether or not it is a phishing site.
また、本発明によれば、携帯端末を用いる場合、認証情報が、携帯端末と認証サーバという別の経路を用いて、送受信されるため、誤って認証情報をパーソナルコンピュータから入力することがないという効果がある。さらに、携帯端末と認証サーバとが通信を行うため、ユーザの携帯端末に関する所持認証も可能になるという効果がある。また、フィッシングメール中のリンクを偶然開いてしまった場合でも、フィッシングサイトへの誘導を阻止することができるという効果がある。 In addition, according to the present invention, when using a mobile terminal, authentication information is transmitted and received using a separate path between the mobile terminal and the authentication server, so that the authentication information is not erroneously input from a personal computer. effective. Furthermore, since the mobile terminal and the authentication server communicate with each other, there is an effect that possession authentication regarding the user's mobile terminal can be performed. In addition, even if a link in a phishing email is accidentally opened, there is an effect that it is possible to prevent guidance to a phishing site.
以下、本発明の実施形態について、図面を用いて、詳細に説明する。
なお、本実施形態における構成要素は適宜、既存の構成要素等との置き換えが可能であり、また、他の既存の構成要素との組合せを含む様々なバリエーションが可能である。したがって、本実施形態の記載をもって、特許請求の範囲に記載された発明の内容を限定するものではない。
Hereinafter, embodiments of the present invention will be described in detail with reference to the drawings.
Note that the constituent elements in the present embodiment can be appropriately replaced with existing constituent elements and the like, and various variations including combinations with other existing constituent elements are possible. Therefore, the description of the present embodiment does not limit the contents of the invention described in the claims.
<第1の実施形態>
図1から図6を用いて、本実施形態について説明する。
本実施形態に係る相互認証システムは、図1に示すように、パーソナルコンピュータ(PC)1と、携帯電話2、ウェブサーバ3と、認証サーバ4とからなり、パーソナルコンピュータ(PC)1とウェブサーバ3、認証サーバ4は、ネットワークを介して接続されている。なお、本実施形態では、携帯電話2を用いる例について説明するが、パーソナルコンピュータ(PC)1に耐タンパモジュールが組み込まれ、耐タンパモジュール内にユーザの認証情報を格納している場合には、携帯電話2を用いなくてもパーソナルコンピュータ(PC)1単独で、システムを構成することができる。
<First Embodiment>
The present embodiment will be described with reference to FIGS.
As shown in FIG. 1, the mutual authentication system according to the present embodiment includes a personal computer (PC) 1, a mobile phone 2, a web server 3, and an authentication server 4. The personal computer (PC) 1 and the web server 3. The authentication server 4 is connected via a network. In this embodiment, an example in which the mobile phone 2 is used will be described. However, when a tamper resistant module is incorporated in the personal computer (PC) 1 and user authentication information is stored in the tamper resistant module, Even without using the cellular phone 2, the personal computer (PC) 1 alone can constitute a system.
<パーソナルコンピュータ(PC)の構成>
本実施形態に係るパーソナルコンピュータ(PC)1は、図2に示すように、受信部11と、サーバ検証部12と、二次元コード化部13と、表示部14と、アクセス部15とから構成されている。
<Configuration of personal computer (PC)>
As shown in FIG. 2, the personal computer (PC) 1 according to the present embodiment includes a receiving
受信部11は、ウェブサーバ3からセッションID(SID)とウェブサーバのURL(URL−web)と認証サーバのURL(URL−auth)とシリアルID(serial−ID)とからなる認証用パラメータ(P−auth)とを受信する。
The receiving
サーバ検証部12は、受信したセッションID(SID)と認証用パラメータ(P−auth)とに基づいて、ウェブサーバ3および認証サーバ4の検証を行う。具体的には、1)SSLサーバ証明書のcommom name欄がURLのドメインと一致するか否か。2)証明書の有効期限が過ぎていないか。3)ルート証明書の署名。4)アクセス先のURLとサーバ証明書のcommom nameが一致するか否か。5)認証用パラメータ(P−auth)中のウェブサーバのURL(URL−web)と現在アクセスしているウェブサーバのURLとが一致しているか等の検証を行う。
The
二次元コード化部13は、サーバ検証部12における検証に異常がない場合に、セッションID(SID)と認証用パラメータ(P−auth)とを二次元コード化する。なお、二次元コードは、例えば、QRコードであってもよい。QRコードを用いる場合には、特別な装置を用いなくとも、例えば、一般的に流通しているカメラ付き携帯電話等で容易に情報を読み取ることができるため、利便性に優れている。また、本実施形態では、二次元コードを例示したが、これに限らず、例えば、赤外線やBluetooth(登録商標)、シリアルケーブル等を用いたセキュアな通信方法でもよい。
The two-
表示部14は、二次元コード化部13が生成した二次元コードを表示する表示装置である。アクセス部15は、ユーザの操作により、パーソナルコンピュータ(PC)1に組み込まれたブラウザエクステンションからウェブサーバ3にアクセスを行う。
The
<携帯電話の構成>
本実施形態に係る携帯電話2は、図3に示すように、二次元コード読取部21と、サーバ検証部22と、サーバ登録情報データベース(DB)23と、ワンタイムパスワード生成部24と、個体識別番号記憶部25と、送信部26とから構成されている。なお、本実施形態では、携帯電話を例示したが、これに限らず、PDA(Personal Digital Assistant)のような信頼のできるデバイスを用いてもよい。
<Configuration of mobile phone>
As shown in FIG. 3, the mobile phone 2 according to this embodiment includes a two-dimensional
二次元コード読取部21は、パーソナルコンピュータ(PC)1の二次元コード化部13が生成した二次元コードを例えば、携帯電話に内蔵されたカメラ等で取り込むことで、その内容を読み取る。
The two-dimensional
サーバ検証部22は、二次元コード読取部21が読み取ったウェブサーバのURL(URL−web)と認証サーバのURL(URL−auth)とが、サーバ登録情報データベース(DB)23に登録済であるか否かを検証する。サーバ登録情報データベース(DB)23は、登録された各サーバのURLを格納するデータベースである。
In the
ワンタイムパスワード生成部24は、認証サーバ4と共有する共有鍵Kと二次元コード読取部21が読み取ったシリアルID(serial−ID)とからワンタイムパスワード(OTP)を計算し、ワンタイムパスワード(OTP)を生成する。個体識別番号記憶部25は、携帯電話2の個体識別番号(sub−ID)を格納する記憶手段である。
The one-time
送信部26は、セッションID(SID)とワンタイムパスワード(OTP)と個体識別番号(sub−ID)とを認証サーバ4に送信する。なお、携帯電話2が通信圏外にあって、通信できない場合には、ユーザID(UID)とワンタイムパスワード(OTP)とを携帯電話2の表示部に表示し、パーソナルコンピュータ(PC)1に組み込まれたブラウザエクステンション上で、ユーザがそれらの情報を入力し、ブラウザエクステンションがネットワークを介して、認証サーバ4に送信することもできる。
The
<ウェブサーバの構成>
本実施形態に係るウェブサーバ3は、図4に示すように、受信部31と、制御部32と、送信部33と、セッションID格納部34と、表示情報格納部35から構成されている。
<Web server configuration>
As shown in FIG. 4, the web server 3 according to the present embodiment includes a
受信部31は、パーソナルコンピュータ(PC)1からアクセス信号を、認証サーバ4から認証用パラメータ(P−auth)とユーザ情報とを受信する。制御部32は、受信部31がパーソナルコンピュータ(PC)1からアクセス信号を受信したときには、送信部33からセッションID格納部34に格納してあるセッションID(SID)を送信して、認証サーバ4に対して、認証用パラメータ(P−auth)を要求する。
The receiving
また、受信部31が認証サーバ4から認証用パラメータ(P−auth)を受信したときには、パーソナルコンピュータ(PC)1に対して、受信した認証用パラメータ(P−auth)とセッションID格納部34に格納してあるセッションID(SID)を送信する。
When the receiving
さらに、受信部31が認証サーバ4からユーザ情報とログイン後の表示画面とを受信したときには、表示情報格納部35に格納してあるログイン後の表示画面をパーソナルコンピュータ(PC)1に送信する。
Further, when the receiving
送信部33は、上記のように、制御部32の制御の下、ネットワークを介して、必要な情報をパーソナルコンピュータ(PC)1や認証サーバ4に送信する。セッションID格納部34は、セッションID(SID)を格納する記憶手段であり、表示情報格納部35は、認証サーバ4から受信したログイン後の表示画面を格納する記憶手段である。
As described above, the transmission unit 33 transmits necessary information to the personal computer (PC) 1 and the authentication server 4 through the network under the control of the
<認証サーバの構成>
本実施形態に係る認証サーバ4は、図5に示すように、受信部41と、シリアルID発行部42と、ユーザ特定部43と、ワンタイムパスワード検証部44と、認証用パラメータ生成部45と、URL情報データベース(DB)46と、送信部47とから構成されている。
<Configuration of authentication server>
As shown in FIG. 5, the authentication server 4 according to the present embodiment includes a receiving
受信部41は、ウェブサーバ3からセッションID(SID)を、携帯電話2からセッションID(SID)、個体識別番号(sub−ID)、ワンタイムパスワード(OTP)を受信する。
The receiving
シリアルID発行部42は、ウェブサーバ3から受信したセッションID(SID)に対応するシリアルID(serial−ID)を発行する。ユーザ特定部43は、受信した個体識別番号(sub−ID)からユーザを特定する。なお、携帯電話2が通信圏外にあって、通信できない場合には、ネットワークを介して受信したユーザID(UID)に基づいて、ユーザを特定する。
The serial
ワンタイムパスワード検証部44は、携帯電話2と共有する共有鍵Kとウェブサーバ3から受信したセッションID(SID)に対して発行したシリアルID(serial−ID)を用いて、受信したワンタイムパスワードを検証する。
The one-time
認証用パラメータ生成部45は、ウェブサーバのURL(URL−web)と認証サーバのURL(URL−auth)とシリアルID(serial−ID)とからなる認証用パラメータ(P−auth)を生成する。
The authentication
URL情報データベース(DB)46は、ウェブサーバのURL(URL−web)、認証サーバのURL(URL−auth)を関連付けて格納するデータベースである。送信部47は、認証用パラメータ(P−auth)およびユーザ情報をウェブサーバ3に送信する。
The URL information database (DB) 46 is a database that stores the URL (URL-web) of the web server and the URL (URL-auth) of the authentication server in association with each other. The
<相互認証システムの処理>
図6を用いて、本実施形態に係る相互認証システムの処理について、説明する。
まず、パーソナルコンピュータ(PC)1が、内部に組み込まれたブラウザエクステンションからウェブサーバ3にアクセスを行う(ステップS101)。ウェブサーバ3は、パーソナルコンピュータ(PC)1からアクセスがあったときに、セッションID(SID)を認証サーバ4に送信するとともに、ウェブサーバ3のURL、認証サーバ4のURLおよびセッションIDに対応したシリアルIDとからなる認証用パラメータ(P−auth)の送信要求を送信する(ステップS102)。
<Processing of mutual authentication system>
The process of the mutual authentication system according to the present embodiment will be described with reference to FIG.
First, the personal computer (PC) 1 accesses the web server 3 from a browser extension incorporated therein (step S101). When accessed from the personal computer (PC) 1, the web server 3 transmits a session ID (SID) to the authentication server 4, and corresponds to the URL of the web server 3, the URL of the authentication server 4, and the session ID. A transmission request for an authentication parameter (P-auth) including the serial ID is transmitted (step S102).
認証サーバ4は、ウェブサーバ3から受信したセッションIDに対応したシリアルID(serial−ID)を発行するとともに、認証用パラメータ(P−auth)を生成し(ステップS103)、生成した認証用パラメータ(P−auth)をウェブサーバに送信する(ステップS104)。 The authentication server 4 issues a serial ID (serial-ID) corresponding to the session ID received from the web server 3, generates an authentication parameter (P-auth) (step S103), and generates the generated authentication parameter ( P-auth) is transmitted to the web server (step S104).
ウェブサーバ3は、認証サーバ4から認証用パラメータ(P−auth)を受信し、その受信した認証用パラメータ(P−auth)とセッションID(SID)とをパーソナルコンピュータ(PC)1に送信する。 The web server 3 receives the authentication parameter (P-auth) from the authentication server 4 and transmits the received authentication parameter (P-auth) and session ID (SID) to the personal computer (PC) 1.
パーソナルコンピュータ(PC)1は、ウェブサーバ3からセッションID(SID)と認証用パラメータ(P−auth)とを受信し、ウェブサーバ3と認証サーバ4との検証を行う(ステップS105)。検証の結果、異常がない場合には、パーソナルコンピュータ(PC)1の内部に組み込まれたブラウザエクステンションが、セッションID(SID)と認証用パラメータ(P−auth)とを二次元コード化し、表示部に表示する(ステップS106)。 The personal computer (PC) 1 receives the session ID (SID) and the authentication parameter (P-auth) from the web server 3, and verifies the web server 3 and the authentication server 4 (step S105). If there is no abnormality as a result of the verification, the browser extension incorporated in the personal computer (PC) 1 converts the session ID (SID) and the authentication parameter (P-auth) into a two-dimensional code, and displays the display unit. (Step S106).
携帯電話2は、内蔵するカメラで、パーソナルコンピュータ(PC)1の表示部に表示された二次元コードを読み取り、ウェブサーバ3のURL(URL−web)と認証サーバ4のURL(URL−auth)とが登録済であるか否かを検証する(ステップS107)。 The mobile phone 2 is a built-in camera that reads a two-dimensional code displayed on the display unit of the personal computer (PC) 1, and the URL (URL-web) of the web server 3 and the URL (URL-auth) of the authentication server 4. Are verified (step S107).
次に、携帯電話2は、ウェブサーバ3のURLと認証サーバ4のURLとが登録済であるときに、認証サーバ4と共有する共有鍵KとシリアルID(serial−ID)とからワンタイムパスワード(OTP)を生成する(ステップS108)。そして、携帯電話2は、受信したセッションID(SID)と生成したワンタイムパスワード(OTP)と個体識別番号(sub−ID)とを認証サーバ4に送信する(ステップS109)。 Next, when the URL of the web server 3 and the URL of the authentication server 4 have already been registered, the mobile phone 2 uses the shared key K and serial ID (serial-ID) shared with the authentication server 4 to make a one-time password. (OTP) is generated (step S108). Then, the mobile phone 2 transmits the received session ID (SID), the generated one-time password (OTP), and the individual identification number (sub-ID) to the authentication server 4 (step S109).
認証サーバ4は、携帯電話2から受信した個体識別番号(sub−ID)からユーザを特定し、その特定したユーザに対応する鍵と発行したシリアルID(serial−ID)とから、携帯電話2から受信したワンタイムパスワード(OTP)を検証する(ステップS110)。そして、ユーザ情報をウェブサーバ3に送信する(ステップS111)。 The authentication server 4 identifies a user from the individual identification number (sub-ID) received from the mobile phone 2, and uses the key corresponding to the identified user and the issued serial ID (serial-ID) from the mobile phone 2. The received one-time password (OTP) is verified (step S110). And user information is transmitted to the web server 3 (step S111).
ウェブサーバ3は、認証サーバ4からユーザ情報を受信し、その受信したユーザ情報に基づいて、ログイン後の表示情報をパーソナルコンピュータ(PC)1に送信する(ステップS112)。そして、パーソナルコンピュータ(PC)1は、ウェブサーバ3からログイン後の表示情報を受信し、これを表示部に表示する。 The web server 3 receives user information from the authentication server 4, and transmits display information after login to the personal computer (PC) 1 based on the received user information (step S112). The personal computer (PC) 1 receives the display information after login from the web server 3 and displays it on the display unit.
以上、説明したように、本実施形態によれば、パーソナルコンピュータとウェブサーバ、認証サーバとの間に、中間者が存在しないことを示すことができる。また、ウェブサーバと認証サーバとのサーバ情報を二次元コードに組み込み、予め情報が組み込まれている携帯電話がこれを読み取ることにより、正規のウェブサーバであるか否かを検証するため、アクセスを行うウェブサーバがフィッシングサイトでないことを確実に検証することができる。また、携帯電話がクライント認証情報(個体識別番号)を送信することにより、クライアントが携帯電話を持っていることを証明する所持認証をも行うことができる。また、携帯電話が通信圏内にあるか通信圏外にあるかにかかわらず、相互認証を行うことができる。さらに、フィッシングメール中のリンクを開いてしまった場合にも効果がある。 As described above, according to the present embodiment, it can be shown that no intermediate person exists between the personal computer, the web server, and the authentication server. In addition, the server information of the web server and the authentication server is incorporated into the two-dimensional code, and the mobile phone in which the information is incorporated in advance reads this to verify whether it is a legitimate web server. It is possible to reliably verify that the web server to perform is not a phishing site. In addition, possession authentication that proves that the client has the mobile phone can be performed by transmitting the client authentication information (individual identification number) from the mobile phone. In addition, mutual authentication can be performed regardless of whether the mobile phone is in the communication range or out of the communication range. It is also effective when you open a link in a phishing email.
<第2の実施形態>
図7から図13を用いて、本実施形態について説明する。
本実施形態に係る相互認証システムは、図7に示すように、パーソナルコンピュータ(PC)1と、携帯電話2、ウェブサーバ3と、認証サーバ4と、検証サーバ5とからなり、パーソナルコンピュータ(PC)1とウェブサーバ3、認証サーバ4、検証サーバ5は、ネットワークを介して接続されている。なお、本実施形態では、携帯電話2を用いる例について説明するが、パーソナルコンピュータ(PC)1に耐タンパモジュールが組み込まれ、耐タンパモジュール内にユーザの認証情報を格納している場合には、携帯電話2を用いなくてもパーソナルコンピュータ(PC)1単独で、システムを構成することができる。
<Second Embodiment>
The present embodiment will be described with reference to FIGS.
As shown in FIG. 7, the mutual authentication system according to this embodiment includes a personal computer (PC) 1, a mobile phone 2, a web server 3, an authentication server 4, and a verification server 5. 1) The web server 3, the authentication server 4, and the verification server 5 are connected via a network. In this embodiment, an example in which the mobile phone 2 is used will be described. However, when a tamper resistant module is incorporated in the personal computer (PC) 1 and user authentication information is stored in the tamper resistant module, Even without using the cellular phone 2, the personal computer (PC) 1 alone can constitute a system.
<パーソナルコンピュータ(PC)の構成>
本実施形態に係るパーソナルコンピュータ(PC)1は、図8に示すように、受信部11と、サーバ検証部12と、表示部14と、アクセス部15、二次元コード化部16と、登録状況問い合わせ部17とから構成されている。なお、第1の実施形態と同一の符号を付す構成要素については、同一の機能を有することから、その詳細な説明は、省略する。
<Configuration of personal computer (PC)>
As shown in FIG. 8, the personal computer (PC) 1 according to the present embodiment includes a receiving
二次元コード化部16は、後述する検証サーバ5からのウェブサーバ3のURL(URL−web)と認証サーバ4のURL(URL−auth)とが登録済である旨の回答を受信したときに、セッションID(SID)と認証用パラメータ(P−auth)とを一つのURLに組み込み、二次元コード化する。なお、二次元コードは、例えば、QRコードであってもよい。QRコードを用いる場合には、特別な装置を用いなくとも、例えば、一般的に流通しているカメラ付き携帯電話等で容易に情報を読み取ることができるため、利便性に優れている。また、本実施形態では、二次元コードを例示したが、これに限らず、例えば、赤外線やBluetooth(登録商標)、シリアルケーブル等を用いたセキュアな通信方法でもよい。
When the two-
登録状況問い合わせ部17は、サーバ検証部12の検証結果に異常がない場合に、検証サーバ5に対して、ウェブサーバ3のURL(URL−web)と認証サーバ4のURL(URL−auth)との登録状況を問い合わせる。
When there is no abnormality in the verification result of the
<携帯電話の構成>
本実施形態に係る携帯電話2は、図9に示すように、二次元コード読取部21と、個体識別番号記憶部25と、送信部26と、アクセス部27と、ワンタイムパスワード入力部28とから構成されている。なお、本実施形態では、携帯電話を例示したが、これに限らず、PDA(Personal Digital Assistant)のような信頼のできるデバイスを用いてもよい。なお、第1の実施形態と同一の符号を付す構成要素については、同一の機能を有することから、その詳細な説明は、省略する。
<Configuration of mobile phone>
As shown in FIG. 9, the mobile phone 2 according to the present embodiment includes a two-dimensional
アクセス部27は、二次元コード読取部21が、読み取った認証サーバ4のURL(URL−auth)に、個体識別番号(sub−ID)とセッションID(SID)と送信してアクセスを行う。
The
ワンタイムパスワード入力部28は、認証サーバ4からのパスワードの要求に対して、パスワードを入力し、送信部26を介して、パスワードを認証サーバ4に送信する。
In response to the password request from the authentication server 4, the one-time
<ウェブサーバの構成>
本実施形態に係るウェブサーバ3は、図10に示すように、受信部31と、制御部32と、送信部33と、セッションID格納部34と、表示情報格納部35と、パスワード検証部36とから構成されている。なお、第1の実施形態と同一の符号を付す構成要素については、同一の機能を有することから、その詳細な説明は、省略する。
<Web server configuration>
As shown in FIG. 10, the web server 3 according to the present embodiment includes a
パスワード検証部36は、認証サーバ4から受信したパスワードを検証する。
The
<認証サーバの構成>
本実施形態に係る認証サーバ4は、図11に示すように、受信部41と、シリアルID発行部42と、ユーザ特定部43と、認証用パラメータ生成部45と、URL情報データベース(DB)46と、シリアルID、セッションID一致検証部48と、送信部49とから構成されている。なお、第1の実施形態と同一の符号を付す構成要素については、同一の機能を有することから、その詳細な説明は、省略する。
<Configuration of authentication server>
As shown in FIG. 11, the authentication server 4 according to the present embodiment includes a receiving
シリアルID、セッションID一致検証部48は、シリアルID(serial−ID)とセッションID(SID)とのペアの一致を確認する。送信部49は、ウェブサーバ3に、認証用パラメータ生成部45で生成された認証用パラメータ(P−auth)とユーザ特定部43から出力されるユーザ情報および携帯電話2から受信したパスワードを送信する。
The serial ID / session ID
<検証サーバの構成>
本実施形態に係る検証サーバ5は、図12に示すように、受信部61と、登録状況確認部62と、サーバ登録情報データベース(DB)63と、送信部64とから構成されている。
<Configuration of verification server>
As illustrated in FIG. 12, the verification server 5 according to the present embodiment includes a
受信部61は、パーソナルコンピュータ(PC)1からウェブサーバ3のURL(URL−web)と認証サーバ4のURL(URL−auth)とを受信する。登録状況確認部62は、受信したウェブサーバ3のURL(URL−web)と認証サーバ4のURL(URL−auth)との登録状況をサーバ登録情報データベース(DB)63に格納された情報に基づいて、確認する。
The receiving
サーバ登録情報データベース(DB)63は、各サーバのURLの登録状況を記憶する記憶装置である。送信部64は、登録状況確認部62が確認した確認結果をパーソナルコンピュータ(PC)1に送信する。
The server registration information database (DB) 63 is a storage device that stores the URL registration status of each server. The transmission unit 64 transmits the confirmation result confirmed by the registration
<相互認証システムの処理>
図13を用いて、本実施形態に係る相互認証システムの処理について、説明する。
まず、パーソナルコンピュータ(PC)1が、内部に組み込まれたブラウザエクステンションからウェブサーバ3にアクセスを行う(ステップS201)。ウェブサーバ3は、パーソナルコンピュータ(PC)1からアクセスがあったときに、セッションID(SID)を認証サーバ4に送信するとともに、ウェブサーバ3のURL、認証サーバ4のURLおよびセッションIDに対応したシリアルIDとからなる認証用パラメータ(P−auth)の送信要求を送信する(ステップS202)。
<Processing of mutual authentication system>
Processing of the mutual authentication system according to the present embodiment will be described using FIG.
First, the personal computer (PC) 1 accesses the web server 3 from a browser extension incorporated therein (step S201). When accessed from the personal computer (PC) 1, the web server 3 transmits a session ID (SID) to the authentication server 4, and corresponds to the URL of the web server 3, the URL of the authentication server 4, and the session ID. A transmission request for an authentication parameter (P-auth) including the serial ID is transmitted (step S202).
認証サーバ4は、ウェブサーバ3から受信したセッションIDに対応したシリアルID(serial−ID)を発行するとともに、認証用パラメータ(P−auth)を生成し(ステップS203)、生成した認証用パラメータ(P−auth)をウェブサーバに送信する(ステップS204)。 The authentication server 4 issues a serial ID (serial-ID) corresponding to the session ID received from the web server 3, generates an authentication parameter (P-auth) (step S203), and generates the generated authentication parameter ( P-auth) is transmitted to the web server (step S204).
ウェブサーバ3は、認証サーバ4から認証用パラメータ(P−auth)を受信し、その受信した認証用パラメータ(P−auth)とセッションID(SID)とをパーソナルコンピュータ(PC)1に送信する。 The web server 3 receives the authentication parameter (P-auth) from the authentication server 4 and transmits the received authentication parameter (P-auth) and session ID (SID) to the personal computer (PC) 1.
パーソナルコンピュータ(PC)1は、ウェブサーバ3からセッションID(SID)と認証用パラメータ(P−auth)とを受信し、ウェブサーバ3と認証サーバ4との検証を行う(ステップS205)。 The personal computer (PC) 1 receives the session ID (SID) and the authentication parameter (P-auth) from the web server 3, and verifies the web server 3 and the authentication server 4 (step S205).
検証の結果、異常がない場合には、パーソナルコンピュータ(PC)1は、ウェブサーバ3のURL(URL−web)と認証サーバ4のURL(URL−auth)とを検証サーバ5に送信し、パーソナルコンピュータ(PC)1の内部に組み込まれたブラウザエクステンションが、検証サーバ4に対して、ウェブサーバ3と認証サーバ4との登録状況を問い合わせる(ステップS206)。検証サーバ5は、ウェブサーバ3のURL(URL−web)と認証サーバ4のURL(URL−auth)とを受信すると、これらの登録状況を確認して(ステップS207)、その回答をパーソナルコンピュータ(PC)1に送信する。 If there is no abnormality as a result of the verification, the personal computer (PC) 1 transmits the URL (URL-web) of the web server 3 and the URL (URL-auth) of the authentication server 4 to the verification server 5, and The browser extension incorporated in the computer (PC) 1 inquires the registration status of the web server 3 and the authentication server 4 to the verification server 4 (step S206). Upon receiving the URL (URL-web) of the web server 3 and the URL (URL-auth) of the authentication server 4, the verification server 5 confirms the registration status (step S 207) and sends the response to the personal computer ( PC) to 1.
検証サーバ5からの登録状況に関する回答を受信したパーソナルコンピュータ(PC)1は、ウェブサーバ3のURL(URL−web)と認証サーバ4のURL(URL−auth)とが登録済である旨の回答を受信したときに、セッションID(SID)と認証用パラメータ(P−auth)とを一つのURLに組み込み、二次元コードを生成し、表示部に表示する(ステップS208)。 The personal computer (PC) 1 that has received the response regarding the registration status from the verification server 5 indicates that the URL (URL-web) of the web server 3 and the URL (URL-auth) of the authentication server 4 have been registered. Is received, a session ID (SID) and an authentication parameter (P-auth) are incorporated into one URL, a two-dimensional code is generated, and displayed on the display unit (step S208).
携帯電話2は、内蔵するカメラで、パーソナルコンピュータ(PC)1の表示部に表示された二次元コードを読み取り、個体識別番号(sub−ID)とセッションID(SID)とを認証サーバ4に送信して、認証サーバ4のURL(URL−auth)にアクセスを行う(ステップS209)。 The mobile phone 2 is a built-in camera that reads a two-dimensional code displayed on the display unit of the personal computer (PC) 1 and transmits an individual identification number (sub-ID) and a session ID (SID) to the authentication server 4. Then, the URL (URL-auth) of the authentication server 4 is accessed (step S209).
認証サーバ4は、携帯電話2から受信した個体識別番号(sub−ID)からユーザを特定し、さらに、セッションID(SID)とシリアルID(serial−ID)のペアの一致を確認して、携帯電話2に対して、パスワードを要求する(ステップS210)。 The authentication server 4 identifies the user from the individual identification number (sub-ID) received from the mobile phone 2, and further confirms that the session ID (SID) and serial ID (serial-ID) match, A password is requested to the telephone 2 (step S210).
認証サーバ4からパスワードの要求を受け取ると、ユーザは、携帯電話2を用いてパスワードを入力し(ステップS211)、パスワードを送信する。認証サーバ4は、携帯電話2からパスワードを受信すると、ユーザ情報とともに、これをウェブサーバ3に送信する(ステップS212)。 When receiving the password request from the authentication server 4, the user inputs the password using the mobile phone 2 (step S211), and transmits the password. When the authentication server 4 receives the password from the mobile phone 2, it transmits the user information to the web server 3 together with the user information (step S212).
ウェブサーバ3は、認証サーバ4からユーザ情報とパスワードを受信すると、受信したパスワードを検証するとともに(ステップS213)、ユーザ情報に基づいて、ログイン後の表示情報をパーソナルコンピュータ(PC)1に送信する。そして、パーソナルコンピュータ(PC)1は、ウェブサーバ3からログイン後の表示情報を受信し、これを表示部に表示する。 When the web server 3 receives the user information and password from the authentication server 4, the web server 3 verifies the received password (step S 213) and transmits display information after login to the personal computer (PC) 1 based on the user information. . The personal computer (PC) 1 receives the display information after login from the web server 3 and displays it on the display unit.
なお、ブラウザエクステンション上で接続が限定されている場合やEVSSL等、安全が確保されている限定されたサーバに対しては、ステップS207で行った検証サーバ5によるサーバ検証は、実施しなくてもよい。また、ブラウザエクステンション内にサーバ情報を保存している場合には、これを検証することにより、ステップS207で行った検証サーバ5によるサーバ検証は、実施しなくてもよい。 Note that the server verification by the verification server 5 performed in step S207 does not have to be performed for a limited server for which safety is ensured, such as when the connection is limited on the browser extension or EVSSL. Good. If server information is stored in the browser extension, the server verification by the verification server 5 performed in step S207 may not be performed by verifying the server information.
以上、説明したように、本実施形態によれば、パーソナルコンピュータとウェブサーバ、認証サーバとの間に、中間者が存在しないことを示すことができる。また、パーソナルコンピュータ内のブラウザエクステンションが、サーバ情報を他の安全な検証サーバに転送し、登録済か否かを検証(または、ブラウザエクステンション内に保存しているサーバ情報と照合し、登録済か否かを検証)することにより、アクセスを行うウェブサーバがフィッシングサイトでないことを確実に検証することができる。また、携帯電話がクライント認証情報(個体識別番号)を送信することにより、クライアントが携帯電話を持っていることを証明する所持認証をも行うことができる。また、現在、市場に出回っているカメラ付き携帯電話には、二次元コードリーダが標準的に装備されているため、新たなアプリケーションを開発する必要がない。さらに、フィッシングメール中のリンクを開いてしまった場合にも効果がある。 As described above, according to the present embodiment, it can be shown that no intermediate person exists between the personal computer, the web server, and the authentication server. In addition, the browser extension in the personal computer transfers the server information to another secure verification server and verifies whether it is registered (or verifies it with the server information stored in the browser extension, and whether it is registered. It is possible to reliably verify that the web server to be accessed is not a phishing site. In addition, possession authentication that proves that the client has the mobile phone can be performed by transmitting the client authentication information (individual identification number) from the mobile phone. Moreover, since the camera-equipped mobile phones currently on the market are equipped with a two-dimensional code reader as standard, it is not necessary to develop a new application. It is also effective when you open a link in a phishing email.
<第3の実施形態>
図14から図19を用いて、本実施形態について説明する。
本実施形態に係る相互認証システムは、図14に示すように、パーソナルコンピュータ(PC)1と、携帯電話2、ウェブサーバ3とからなり、パーソナルコンピュータ(PC)1とウェブサーバ3、認証サーバ4は、ネットワークを介して接続されている。また、パーソナルコンピュータ(PC)1には、カメラ6が接続されている。なお、本実施形態では、携帯電話2を用いる例について説明するが、パーソナルコンピュータ(PC)1に耐タンパモジュールが組み込まれ、耐タンパモジュール内にユーザの認証情報を格納している場合には、携帯電話2を用いなくてもパーソナルコンピュータ(PC)1単独で、システムを構成することができる。
<Third Embodiment>
The present embodiment will be described with reference to FIGS.
As shown in FIG. 14, the mutual authentication system according to the present embodiment includes a personal computer (PC) 1, a mobile phone 2, and a web server 3, and the personal computer (PC) 1, web server 3, and authentication server 4. Are connected via a network. A
<パーソナルコンピュータ(PC)の構成>
本実施形態に係るパーソナルコンピュータ(PC)1は、図15に示すように、受信部11と、サーバ検証部12と、二次元コード化部13と、表示部14と、アクセス部15と、デコード部19と、送信部20とから構成されている。なお、第1の実施形態と同一の符号を付す構成要素については、同一の機能を有することから、その詳細な説明は、省略する。
<Configuration of personal computer (PC)>
As shown in FIG. 15, the personal computer (PC) 1 according to the present embodiment includes a receiving
デコード部19は、カメラ6で読み取った二次元コードからユーザID(UID)とワンタイムパスワード(OTP)をデコードする。送信部20は、デコード部19がデコードしたユーザID(UID)とワンタイムパスワード(OTP)およびウェブサーバ3から受信したセッションID(SID)を認証サーバ4に送信する。
The
<携帯電話の構成>
本実施形態に係る携帯電話2は、図16に示すように、二次元コード読取部21と、サーバ検証部22と、サーバ登録情報データベース(DB)23と、ワンタイムパスワード生成部24と、二次元コード生成部29と、送信部30とから構成されている。なお、本実施形態では、携帯電話を例示したが、これに限らず、PDA(Personal Digital Assistant)のような信頼のできるデバイスを用いてもよい。なお、第1の実施形態と同一の符号を付す構成要素については、同一の機能を有することから、その詳細な説明は、省略する。
<Configuration of mobile phone>
As shown in FIG. 16, the mobile phone 2 according to the present embodiment includes a two-dimensional
二次元コード生成部29は、ワンタイムパスワード生成部24で生成されたワンタイムパスワード(OTP)とユーザID(UID)とを二次元コードに変換する。送信部30は、二次元コード生成部29において、生成された二次元コードをパーソナルコンピュータ(PC)1に送信する。
The two-dimensional
<ウェブサーバの構成>
本実施形態に係るウェブサーバ3は、図17に示すように、受信部31と、制御部32と、送信部33と、セッションID格納部34と、表示情報格納部35から構成されている。係る構成は、第1の実施形態と同様であるため、詳細な説明は省略する。
<Web server configuration>
As shown in FIG. 17, the web server 3 according to the present embodiment includes a
<認証サーバの構成>
本実施形態に係る認証サーバ4は、図18に示すように、受信部41と、シリアルID発行部42と、ワンタイムパスワード検証部44と、認証用パラメータ生成部45と、URL情報データベース(DB)46と、送信部47と、ユーザ特定部50とから構成されている。なお、第1の実施形態と同一の符号を付す構成要素については、同一の機能を有することから、その詳細な説明は、省略する。
<Configuration of authentication server>
As shown in FIG. 18, the authentication server 4 according to the present embodiment includes a receiving
ユーザ特定部50は、パーソナルコンピュータ(PC)1から受信したユーザID(UID)に基づいて、ユーザを特定する。
The
<相互認証システムの処理>
図19を用いて、本実施形態に係る相互認証システムの処理について、説明する。
まず、パーソナルコンピュータ(PC)1が、内部に組み込まれたブラウザエクステンションからウェブサーバ3にアクセスを行う(ステップS301)。ウェブサーバ3は、パーソナルコンピュータ(PC)1からアクセスがあったときに、セッションID(SID)を認証サーバ4に送信するとともに、ウェブサーバ3のURL、認証サーバ4のURLおよびセッションIDに対応したシリアルIDとからなる認証用パラメータ(P−auth)の送信要求を送信する(ステップS302)。
<Processing of mutual authentication system>
The process of the mutual authentication system according to the present embodiment will be described with reference to FIG.
First, the personal computer (PC) 1 accesses the web server 3 from a browser extension incorporated therein (step S301). When accessed from the personal computer (PC) 1, the web server 3 transmits a session ID (SID) to the authentication server 4, and corresponds to the URL of the web server 3, the URL of the authentication server 4, and the session ID. An authentication parameter (P-auth) transmission request including the serial ID is transmitted (step S302).
認証サーバ4は、ウェブサーバ3から受信したセッションIDに対応したシリアルID(serial−ID)を発行するとともに、認証用パラメータ(P−auth)を生成し(ステップS303)、生成した認証用パラメータ(P−auth)をウェブサーバに送信する(ステップS304)。 The authentication server 4 issues a serial ID (serial-ID) corresponding to the session ID received from the web server 3, generates an authentication parameter (P-auth) (step S 303), and generates the generated authentication parameter ( P-auth) is transmitted to the web server (step S304).
ウェブサーバ3は、認証サーバ4から認証用パラメータ(P−auth)を受信し、その受信した認証用パラメータ(P−auth)とセッションID(SID)とをパーソナルコンピュータ(PC)1に送信する。 The web server 3 receives the authentication parameter (P-auth) from the authentication server 4 and transmits the received authentication parameter (P-auth) and session ID (SID) to the personal computer (PC) 1.
パーソナルコンピュータ(PC)1は、ウェブサーバ3からセッションID(SID)と認証用パラメータ(P−auth)とを受信し、ウェブサーバ3と認証サーバ4との検証を行う(ステップS305)。検証の結果、異常がない場合には、パーソナルコンピュータ(PC)1の内部に組み込まれたブラウザエクステンションが、セッションID(SID)と認証用パラメータ(P−auth)とを二次元コード化し、表示部に表示する(ステップS306)。 The personal computer (PC) 1 receives the session ID (SID) and the authentication parameter (P-auth) from the web server 3, and verifies the web server 3 and the authentication server 4 (step S305). If there is no abnormality as a result of the verification, the browser extension incorporated in the personal computer (PC) 1 converts the session ID (SID) and the authentication parameter (P-auth) into a two-dimensional code, and displays the display unit. (Step S306).
パーソナルコンピュータ(PC)1のブラウザエクステンションは、接続されているカメラ6を起動する(ステップS307)。また、携帯電話2は、内蔵するカメラで、パーソナルコンピュータ(PC)1の表示部に表示された二次元コードを読み取り、ウェブサーバ3のURL(URL−web)と認証サーバ4のURL(URL−auth)とが登録済であるか否かを検証する(ステップS308)。 The browser extension of the personal computer (PC) 1 activates the connected camera 6 (step S307). The mobile phone 2 is a built-in camera that reads the two-dimensional code displayed on the display unit of the personal computer (PC) 1, and the URL (URL-web) of the web server 3 and the URL (URL-) of the authentication server 4. auth) is registered (step S308).
次に、携帯電話2は、ウェブサーバ3のURLと認証サーバ4のURLとが登録済であるときに、認証サーバ4と共有する共有鍵KとシリアルID(serial−ID)とからワンタイムパスワード(OTP)を生成する(ステップS309)。そして、携帯電話2は、ユーザID(UID)と生成したワンタイムパスワード(OTP)とを二次元コードに変換し(ステップS310)、この二次元コードをパーソナルコンピュータ(PC)1に送信する。 Next, when the URL of the web server 3 and the URL of the authentication server 4 have already been registered, the mobile phone 2 uses the shared key K and serial ID (serial-ID) shared with the authentication server 4 to make a one-time password. (OTP) is generated (step S309). The mobile phone 2 converts the user ID (UID) and the generated one-time password (OTP) into a two-dimensional code (step S310), and transmits the two-dimensional code to the personal computer (PC) 1.
パーソナルコンピュータ(PC)1のブラウザエクステンションは、接続されているカメラ6で、上記二次元コードを読み取り、ユーザID(UID)とワンタイムパスワード(OTP)とをデコードし、ユーザID(UID)とワンタイムパスワード(OTP)とセッションID(SID)とを認証サーバ4に送信する(ステップS311)。
The browser extension of the personal computer (PC) 1 reads the two-dimensional code with the
認証サーバ4は、パーソナルコンピュータ(PC)1から受信したユーザID(UID)に基づいてユーザを特定するとともに、セッションID(SID)からシリアルID(serial−ID)を呼び出して、ワンタイムパスワード(OTP)を検証する(ステップS312)。そして、ユーザ情報をウェブサーバ3に送信する(ステップS313)。 The authentication server 4 specifies a user based on the user ID (UID) received from the personal computer (PC) 1 and calls a serial ID (serial-ID) from the session ID (SID) to obtain a one-time password (OTP). ) Is verified (step S312). Then, the user information is transmitted to the web server 3 (step S313).
ウェブサーバ3は、認証サーバ4からユーザ情報を受信し、その受信したユーザ情報に基づいて、ログイン後の表示情報をパーソナルコンピュータ(PC)1に送信する(ステップS314)。そして、パーソナルコンピュータ(PC)1は、ウェブサーバ3からログイン後の表示情報を受信し、これを表示部に表示する。 The web server 3 receives user information from the authentication server 4, and transmits display information after login to the personal computer (PC) 1 based on the received user information (step S314). The personal computer (PC) 1 receives the display information after login from the web server 3 and displays it on the display unit.
以上、説明したように、本実施形態によれば、パーソナルコンピュータとウェブサーバ、認証サーバとの間に、中間者が存在しないことを示すことができる。また、ウェブサーバと認証サーバとのサーバ情報を二次元コードに組み込み、予め情報が組み込まれている携帯電話がこれを読み取ることにより、正規のウェブサーバであるか否かを検証するため、アクセスを行うウェブサーバがフィッシングサイトでないことを確実に検証することができる。また、携帯電話がクライント認証情報(個体識別番号)を送信することにより、クライアントが携帯電話を持っていることを証明する所持認証をも行うことができる。また、携帯電話が通信圏内にあるか通信圏外にあるかにかかわらず、相互認証を行うことができる。さらに、例えば、攻撃者が正規のサーバへアクセスし、攻撃者のブラウザエクステンション上で、二次元コードを作り、これをユーザに転送してきた場合において、ユーザが誤ってその二次元コードを読み込み、中間者攻撃が成立する場合も考えられるが、本実施形態によれば、二次元コードを出力したブラウザのみがパーソナルコンピュータに接続されているカメラを起動し、被害者のカメラは起動しないため、パーソナルコンピュータとユーザの携帯電話の間には、ウェブサーバに接続している人以外、存在しないことが証明できるため、より安全である。また、フィッシングメール中のリンクを開いてしまった場合にも効果がある。 As described above, according to the present embodiment, it can be shown that no intermediate person exists between the personal computer, the web server, and the authentication server. In addition, the server information of the web server and the authentication server is incorporated into the two-dimensional code, and the mobile phone in which the information is incorporated in advance reads this to verify whether it is a legitimate web server. It is possible to reliably verify that the web server to perform is not a phishing site. In addition, possession authentication that proves that the client has the mobile phone can be performed by transmitting the client authentication information (individual identification number) from the mobile phone. In addition, mutual authentication can be performed regardless of whether the mobile phone is in the communication range or out of the communication range. Furthermore, for example, when an attacker accesses a legitimate server, creates a two-dimensional code on the attacker's browser extension, and forwards it to the user, the user erroneously reads the two-dimensional code, However, according to the present embodiment, only the browser that outputs the two-dimensional code activates the camera connected to the personal computer, and the victim's camera does not activate. And the user's mobile phone are safer because it can be proved that there is no one other than the person connected to the web server. It is also effective when a link in a phishing email is opened.
なお、これらプログラムをコンピュータ読み取り可能な記録媒体に記録し、この記録媒体に記録されたプログラムをパーソナルコンピュータ、携帯電話、ウェブサーバ、認証サーバ、検証サーバのそれぞれ(いずれもコンピュータシステム)に読み込ませ、実行することによって本発明の相互認証システムを実現することができる。ここでいうコンピュータシステムとは、OSや周辺装置等のハードウェアを含む。 These programs are recorded on a computer-readable recording medium, and the program recorded on the recording medium is read into each of the personal computer, mobile phone, web server, authentication server, and verification server (all are computer systems), By executing this, the mutual authentication system of the present invention can be realized. The computer system here includes an OS and hardware such as peripheral devices.
また、「コンピュータシステム」は、WWW(World Wide Web)システムを利用している場合であれば、ホームページ提供環境(あるいは表示環境)も含むものとする。また、上記プログラムは、このプログラムを記憶装置等に格納したコンピュータシステムから、伝送媒体を介して、あるいは、伝送媒体中の伝送波により他のコンピュータシステムに伝送されてもよい。ここで、プログラムを伝送する「伝送媒体」は、インターネット等のネットワーク(通信網)や電話回線等の通信回線(通信線)のように情報を伝送する機能を有する媒体のことをいう。 Further, the “computer system” includes a homepage providing environment (or display environment) if a WWW (World Wide Web) system is used. The program may be transmitted from a computer system storing the program in a storage device or the like to another computer system via a transmission medium or by a transmission wave in the transmission medium. Here, the “transmission medium” for transmitting the program refers to a medium having a function of transmitting information, such as a network (communication network) such as the Internet or a communication line (communication line) such as a telephone line.
また、上記プログラムは、前述した機能の一部を実現するためのものであっても良い。さらに、前述した機能をコンピュータシステムにすでに記録されているプログラムとの組合せで実現できるもの、いわゆる差分ファイル(差分プログラム)であっても良い。 The program may be for realizing a part of the functions described above. Furthermore, what can implement | achieve the function mentioned above in combination with the program already recorded on the computer system, and what is called a difference file (difference program) may be sufficient.
以上、この発明の実施形態につき、図面を参照して詳述してきたが、具体的な構成はこの実施形態に限られるものではなく、この発明の要旨を逸脱しない範囲の設計等も含まれる。例えば、第1から第3の実施形態においては、ウェブサーバが、セッションIDを認証サーバに送り、シリアルIDの送信要求を行い、認証サーバがシリアルIDを発行する例について説明したが、これに限らず、ウェブサーバ側でシリアルIDを発行するようにしてもよい。 The embodiments of the present invention have been described in detail with reference to the drawings. However, the specific configuration is not limited to the embodiments, and includes designs and the like that do not depart from the gist of the present invention. For example, in the first to third embodiments, an example has been described in which the web server sends a session ID to the authentication server, makes a serial ID transmission request, and the authentication server issues a serial ID. Instead, the serial ID may be issued on the web server side.
1・・・パーソナルコンピュータ(PC)、2・・・携帯電話、3・・・ウェブサーバ、4・・・認証サーバ、5・・・検証サーバ、6・・・カメラ、11、31、41、61・・受信部、12、22・・・サーバ検証部、13、16・・・二次元コード化部、14・・・表示部、15・・・アクセス部、17・・・登録状況問い合わせ部、19・・・デコード部、20、26、30、33、47、49、64・・・送信部、21・・・二次元コード読取部、23、63・・・サーバ登録情報データベース(DB)、24・・・ワンタイムパスワード生成部、25・・・個体識別番号記憶部、27・・・アクセス部、28・・・ワンタイムパスワード入力部、29・・・二次元コード生成部、32・・・制御部、34・・・セッションID格納部、35・・・表示情報格納部、36・・・パスワード検証部、42・・・シリアルID発行部、43、50・・・ユーザ特定部、44・・・ワンタイムパスワード検証部、45・・・認証用パラメータ生成部、46・・・URL情報データベース(DB)、48・・・シリアルID、セッションID一致検証部、62・・・登録状況確認部
DESCRIPTION OF SYMBOLS 1 ... Personal computer (PC), 2 ... Mobile phone, 3 ... Web server, 4 ... Authentication server, 5 ... Verification server, 6 ... Camera, 11, 31, 41, 61..Receiving unit, 12, 22 ... Server verification unit, 13, 16 ... Two-dimensional encoding unit, 14 ... Display unit, 15 ... Access unit, 17 ... Registration status inquiry unit , 19 ... Decoding unit, 20, 26, 30, 33, 47, 49, 64 ... Transmission unit, 21 ... Two-dimensional code reading unit, 23, 63 ... Server registration information database (DB) 24... One-time
Claims (12)
前記ユーザ識別装置が、
内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行うアクセス手段と、
前記ウェブサーバからセッションIDと該ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータを受信し、前記ウェブサーバと前記認証サーバとの検証を行うサーバ検証手段と、
前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるか否かを検証する第2の検証手段と、
前記認証サーバと共有する共有鍵と前記シリアルIDとからワンタイムパスワードを生成するワンタイムパスワード生成手段と、
前記受信したセッションIDと生成した前記ワンタイムパスワードと個体識別番号とを前記認証サーバに送信する第1の送信手段と、
前記ウェブサーバからログイン後の表示情報を受信し、表示する表示手段と、
を備え、
前記ウェブサーバが、
前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記認証用パラメータの送信要求を送信する第2の送信手段と、
前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第3の送信手段と、
前記認証サーバからユーザ情報を受信し、該受信したユーザ情報に基づいて、前記ログイン後の表示情報を前記ユーザ識別装置に送信する第4の送信手段と、
を備え、
前記認証サーバが、
前記ウェブサーバからの受信した前記セッションIDに対応したシリアルIDを発行するシリアルID発行手段と、
前記認証用パラメータを生成し、前記ウェブサーバに送信する第5の送信手段と、
前記ユーザ識別装置から受信した前記個体識別番号からユーザを特定するユーザ特定手段と、
該特定したユーザに対応する鍵と前記発行したシリアルIDとから、前記ユーザ識別装置から受信した前記ワンタイムパスワードを検証するワンタイムパスワード検証手段と、
ユーザ情報を前記ウェブサーバに送信する第6の送信手段と、
を備えたことを特徴とする相互認証システム。 A mutual authentication system comprising a user identification device including a tamper-resistant module storing user authentication information, a web server, and an authentication server,
The user identification device is
An access means for accessing the web server from a browser extension incorporated therein;
A server that receives an authentication parameter including a session ID, a URL of the web server, a URL of the authentication server, and a serial ID corresponding to the session ID from the web server, and performs verification between the web server and the authentication server Verification means;
Second verification means for verifying whether the URL of the web server and the URL of the authentication server have been registered;
One-time password generation means for generating a one-time password from the shared key shared with the authentication server and the serial ID;
First transmission means for transmitting the received session ID, the generated one-time password and an individual identification number to the authentication server;
Display means for receiving and displaying display information after login from the web server;
With
The web server is
Second access means for transmitting a session ID to the authentication server and transmitting a request for transmitting the authentication parameter when accessed from the user identification device;
Third transmitting means for receiving the authentication parameter from the authentication server and transmitting the received authentication parameter and the session ID to the user identification device;
Fourth transmission means for receiving user information from the authentication server and transmitting the display information after the login to the user identification device based on the received user information;
With
The authentication server is
Serial ID issuing means for issuing a serial ID corresponding to the session ID received from the web server;
Fifth transmission means for generating the authentication parameter and transmitting it to the web server;
User specifying means for specifying a user from the individual identification number received from the user identification device;
One-time password verification means for verifying the one-time password received from the user identification device from the key corresponding to the specified user and the issued serial ID;
Sixth transmission means for transmitting user information to the web server;
A mutual authentication system characterized by comprising:
前記パーソナルコンピュータのブラウザエクステンションが前記ウェブサーバにアクセスを行い受信したセッションIDと前記認証用パラメータとに基づいて、前記ウェブサーバと前記認証サーバとの検証を行い、異常がない場合に、セッションIDと認証用パラメータとを二次元コード化して表示し、あるいは近距離無線により送信し、
前記携帯端末が前記二次元コードを読み取る、あるいは、前記近距離無線により受信し、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるか否かを検証し、前記認証サーバと共有する共有鍵とシリアルIDとからワンタイムパスワードを生成するとともに、前記セッションIDと生成したワンタイムパスワード、個体識別番号を前記認証サーバに送信することを特徴とする請求項1に記載の相互認証システム。 The user identification device is composed of a personal computer and a mobile terminal in which a browser extension is incorporated inside the user,
The browser extension of the personal computer accesses the web server and performs verification between the web server and the authentication server based on the received session ID and the authentication parameter. The authentication parameters are displayed as a two-dimensional code, or transmitted by short-range wireless,
The portable terminal reads the two-dimensional code or receives it by the short-range wireless communication, verifies whether the URL of the web server and the URL of the authentication server are registered, and shares with the authentication server The mutual authentication system according to claim 1, wherein a one-time password is generated from a shared key and a serial ID to be transmitted, and the session ID, the generated one-time password, and an individual identification number are transmitted to the authentication server. .
前記ユーザ識別装置が、
内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行うアクセス手段と、
前記ウェブサーバからセッションIDと該ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータを受信し、前記ウェブサーバと前記認証サーバとの検証を行うサーバ検証手段と、
前記検証サーバに、前記ウェブサーバのURLと前記認証サーバのURLとを送信し、その登録状況を問い合わせる問い合わせ手段と、
前記検証サーバからの回答を受信し、前記認証サーバに個体識別番号と前記セッションIDとを送信して、接続を行う接続手段と、
前記認証サーバからのパスワードの要求に対して、パスワードを送信する第1の送信手段と、
前記ウェブサーバからログイン後の表示情報を受信し、表示する表示手段と、
を備え、
前記ウェブサーバが、
前記ユーザ識別装置からアクセスがあったときに、前記セッションIDを前記認証サーバに送信するとともに、前記認証用パラメータの送信要求を送信する第2の送信手段と、
前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第3の送信手段と、
前記認証サーバからユーザ情報とパスワードとを受信し、該パスワードを検証するとともに、該受信したユーザ情報とパスワードとに基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第4の送信手段と、
を備え、
前記認証サーバが、
前記ウェブサーバからの受信した前記セッションIDに対応したシリアルIDを発行する発行手段と、
前記認証用パラメータを生成する認証用パラメータ生成手段と、
該生成した前記前記認証用パラメータを前記ウェブサーバに送信する第5の送信手段と、
前記ユーザ識別装置から受信した前記個体識別番号からユーザを特定するユーザ特定手段と、
前記受信したセッションIDと発行したシリアルIDとが一致するか否かを確認する確認手段と、
前記ユーザ識別装置に対して、パスワードを要求する情報を送信する第6の送信手段と、
前記ウェブサーバに、ユーザ情報とパスワードとを送信する第7の送信手段と、
を備え、
前記検証サーバが、
前記ユーザ識別装置からの前記ウェブサーバのURLと前記認証サーバのURLとに関する登録状況を問い合わせに対して、該登録状況を確認して、回答を送信する第8の送信手段を備えたことを特徴とする相互認証システム。 A mutual authentication system comprising a user identification device including a tamper-resistant module storing user authentication information, a web server, an authentication server, and a verification server,
The user identification device is
An access means for accessing the web server from a browser extension incorporated therein;
A server that receives an authentication parameter including a session ID, a URL of the web server, a URL of the authentication server, and a serial ID corresponding to the session ID from the web server, and performs verification between the web server and the authentication server Verification means;
Inquiry means for sending the URL of the web server and the URL of the authentication server to the verification server and inquiring about the registration status thereof;
Connection means for receiving an answer from the verification server, transmitting the individual identification number and the session ID to the authentication server, and performing a connection;
First transmission means for transmitting a password in response to a password request from the authentication server;
Display means for receiving and displaying display information after login from the web server;
With
The web server is
A second transmission means for transmitting the session ID to the authentication server and transmitting a request for transmitting the authentication parameter when accessed from the user identification device;
Third transmitting means for receiving the authentication parameter from the authentication server and transmitting the received authentication parameter and the session ID to the user identification device;
Fourth transmission means for receiving user information and a password from the authentication server, verifying the password, and transmitting display information after login to the user identification device based on the received user information and password When,
With
The authentication server is
Issuing means for issuing a serial ID corresponding to the session ID received from the web server;
Authentication parameter generating means for generating the authentication parameter;
Fifth transmission means for transmitting the generated authentication parameter to the web server;
User specifying means for specifying a user from the individual identification number received from the user identification device;
Confirmation means for confirming whether or not the received session ID and the issued serial ID match;
Sixth transmission means for transmitting information requesting a password to the user identification device;
Seventh transmission means for transmitting user information and a password to the web server;
With
The verification server is
In response to an inquiry about the registration status regarding the URL of the web server and the URL of the authentication server from the user identification device, an eighth transmission means is provided for confirming the registration status and transmitting an answer. Mutual authentication system.
前記パーソナルコンピュータのブラウザエクステンションが前記ウェブサーバにアクセスを行い、受信したセッションIDと前記認証用パラメータに基づいて、前記ウェブサーバと前記認証サーバとの検証を行うとともに、前記検証サーバに、前記ウェブサーバのURLと前記認証サーバのURLとの登録状況を問い合わせ、登録済である旨の回答を受信した場合に、前記セッションIDと前記認証用パラメータとを1つのURLに組み込み二次元コード化して表示し、あるいは近距離無線により送信し、
前記携帯端末が前記二次元コードを読み取る、あるいは、前記近距離無線により受信し、前記認証サーバに、個体識別番号とシリアルIDとを送信してアクセスを行うとともに、前記認証サーバからのパスワードの要求に対して、パスワードを送信することを特徴とする請求項3に記載の相互認証システム。 The user identification device is composed of a personal computer and a mobile terminal in which a browser extension is incorporated inside the user,
The browser extension of the personal computer accesses the web server, verifies the web server and the authentication server based on the received session ID and the authentication parameter, and sends the web server to the verification server. When the registration status between the URL of the authentication server and the URL of the authentication server is inquired and a reply indicating that it has been registered is received, the session ID and the authentication parameter are incorporated into one URL and displayed as a two-dimensional code. Or by short-range radio
The portable terminal reads the two-dimensional code, or receives it by the short-range wireless, and accesses the authentication server by transmitting an individual identification number and a serial ID, and requests a password from the authentication server. The mutual authentication system according to claim 3, wherein a password is transmitted.
前記ユーザ識別装置が、
内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行うアクセス手段と、
前記ウェブサーバからセッションIDと該ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータを受信し、前記ウェブサーバと前記認証サーバとの検証を行うサーバ検証手段と、
前記ウェブサーバのURLと前記認証サーバのURLとの登録状況を検証する登録状況検証手段と、
前記認証サーバと共有する共有鍵とシリアルIDとからワンタイムパスワードを生成する生成手段と、
該生成したワンタイムパスワードとユーザIDおよびセッションIDとを前記認証サーバに送信する第1の送信手段と、
前記ウェブサーバからログイン後の表示情報を受信し、表示する表示手段と、
を備え、
前記ウェブサーバが、
前記ユーザ識別装置からアクセスがあったときに、前記セッションIDを前記認証サーバに送信するとともに、前記認証用パラメータの送信要求を送信する第2の送信手段と、
前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第3の送信手段と、
前記認証サーバからユーザ情報を受信し、該受信したユーザ情報に基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第4の送信手段と、
を備え、
前記認証サーバが、
前記ウェブサーバから受信した前記セッションIDに対応したシリアルIDを発行する発行手段と、
前記認証用パラメータを生成する認証用パラメータ生成手段と、
該生成した認証用パラメータを前記ウェブサーバに送信する第5の送信手段と、
前記ユーザ識別装置から受信した前記ユーザIDからユーザを特定するユーザ特定手段と、
前記ユーザ識別装置から受信した前記セッションIDから前記シリアルIDを呼び出し、受信した前記ワンタイムパスワードを検証するワンタイムパスワード検証手段と、
前記ウェブサーバに、ユーザ情報を送信する第6の送信手段と、
を備えたことを特徴とする相互認証システム。 A mutual authentication system comprising a user identification device including a tamper-resistant module storing user authentication information, a web server, and an authentication server,
The user identification device is
An access means for accessing the web server from a browser extension incorporated therein;
A server that receives an authentication parameter including a session ID, a URL of the web server, a URL of the authentication server, and a serial ID corresponding to the session ID from the web server, and performs verification between the web server and the authentication server Verification means;
Registration status verification means for verifying the registration status of the URL of the web server and the URL of the authentication server;
Generating means for generating a one-time password from a shared key and a serial ID shared with the authentication server;
First transmission means for transmitting the generated one-time password, user ID, and session ID to the authentication server;
Display means for receiving and displaying display information after login from the web server;
With
The web server is
A second transmission means for transmitting the session ID to the authentication server and transmitting a request for transmitting the authentication parameter when accessed from the user identification device;
Third transmitting means for receiving the authentication parameter from the authentication server and transmitting the received authentication parameter and the session ID to the user identification device;
Fourth transmission means for receiving user information from the authentication server and transmitting display information after login to the user identification device based on the received user information;
With
The authentication server is
Issuing means for issuing a serial ID corresponding to the session ID received from the web server;
Authentication parameter generating means for generating the authentication parameter;
Fifth transmission means for transmitting the generated authentication parameter to the web server;
User specifying means for specifying a user from the user ID received from the user identification device;
One-time password verification means for calling the serial ID from the session ID received from the user identification device and verifying the received one-time password;
Sixth transmission means for transmitting user information to the web server;
A mutual authentication system characterized by comprising:
前記パーソナルコンピュータのブラウザエクステンションが前記ウェブサーバにアクセスを行い、受信したセッションIDと前記認証用パラメータに基づいて、前記ウェブサーバと前記認証サーバとの検証を行い、異常がない場合に、前記セッションIDと前記認証用パラメータとを二次元コード化して表示し、あるいは近距離無線により送信し、
前記携帯端末が前記二次元コードを読み取る、あるいは、前記近距離無線により受信し、前記ウェブサーバのURLと前記認証サーバのURLとの登録状況を確認し、前記認証サーバと共有する共有鍵とシリアルIDとからワンタイムパスワードを生成し、該生成したワンタイムパスワードとユーザIDとを二次元コード化して表示し、あるいは近距離無線により前記パーソナルコンピュータに送信し、
前記パーソナルコンピュータ内のブラウザエクステンションが、前記撮像装置を用いて、前記携帯端末に表示された二次元コードを撮像した前記ユーザIDと前記ワンタイムパスワードとをデコードし、該デコードしたユーザID、ワンタイムパスワードおよびセッションIDを前記認証サーバに送信することを特徴とする請求項5に記載の相互認証システム。 The user identification device is owned by the user, and a browser extension is incorporated therein, and includes a personal computer and a portable terminal to which an imaging device is connected,
When the browser extension of the personal computer accesses the web server, the web server and the authentication server are verified based on the received session ID and the authentication parameter, and if there is no abnormality, the session ID And the authentication parameter are displayed in two-dimensional code, or transmitted by short-range wireless,
The portable terminal reads the two-dimensional code or receives it by the short-range wireless communication, confirms the registration status of the URL of the web server and the URL of the authentication server, and shares a shared key and serial number shared with the authentication server Generate a one-time password from the ID, display the generated one-time password and user ID as a two-dimensional code, or send to the personal computer by short-range wireless,
A browser extension in the personal computer uses the imaging device to decode the user ID and the one-time password obtained by imaging the two-dimensional code displayed on the portable terminal, and the decoded user ID and one-time The mutual authentication system according to claim 5, wherein a password and a session ID are transmitted to the authentication server.
前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、
前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、
前記認証サーバが、前記ウェブサーバから受信した前記セッションIDに対応したシリアルIDを発行する第3のステップと、
前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、
前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、
前記ユーザ識別装置が、前記ウェブサーバから前記セッションIDと前記認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、
前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるか否かを検証する第7のステップと、
前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバと共有する共有鍵と前記シリアルIDとからワンタイムパスワードを生成する第8のステップと、
前記ユーザ識別装置が、前記受信したセッションIDと生成した前記ワンタイムパスワードと個体識別番号とを前記認証サーバに送信する第9のステップと、
前記認証サーバが、前記ユーザ識別装置から受信した前記個体識別番号からユーザを特定する第10のステップと、
前記認証サーバが、該特定したユーザに対応する鍵と前記発行したシリアルIDとから、前記ユーザ識別装置から受信した前記ワンタイムパスワードを検証する第11のステップと、
前記認証サーバが、ユーザ情報を前記ウェブサーバに送信する第12のステップと、
前記ウェブサーバが、前記認証サーバから前記ユーザ情報を受信し、該受信したユーザ情報に基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第13のステップと、
前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第14のステップと、
を備えたことを特徴とする相互認証方法。 A mutual authentication method in a mutual authentication system comprising a user identification device having a tamper resistant module storing user authentication information, a web server, and an authentication server,
A first step in which the user identification device accesses the web server from a browser extension incorporated therein;
When the web server is accessed from the user identification device, it transmits a session ID to the authentication server, and from the URL of the web server, the URL of the authentication server, and a serial ID corresponding to the session ID A second step of transmitting an authentication parameter transmission request,
A third step in which the authentication server issues a serial ID corresponding to the session ID received from the web server;
A fourth step in which the authentication server generates the authentication parameter and transmits it to the web server;
A fifth step in which the web server receives the authentication parameter from the authentication server, and transmits the received authentication parameter and the session ID to the user identification device;
A sixth step in which the user identification device receives the session ID and the authentication parameter from the web server, and verifies the web server and the authentication server;
A seventh step in which the user identification device verifies whether the URL of the web server and the URL of the authentication server have been registered;
An eighth step in which the user identification device generates a one-time password from the shared key shared with the authentication server and the serial ID when the URL of the web server and the URL of the authentication server have been registered; When,
A ninth step in which the user identification device transmits the received session ID, the generated one-time password, and an individual identification number to the authentication server;
A tenth step in which the authentication server identifies a user from the individual identification number received from the user identification device;
An eleventh step in which the authentication server verifies the one-time password received from the user identification device from a key corresponding to the identified user and the issued serial ID;
A twelfth step in which the authentication server transmits user information to the web server;
A thirteenth step in which the web server receives the user information from the authentication server and transmits display information after login to the user identification device based on the received user information;
A fourteenth step in which the user identification device receives and displays the display information after the login from the web server;
A mutual authentication method characterized by comprising:
前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、
前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、
前記認証サーバが、前記ウェブサーバから受信した前記セッションIDに対応したシリアルIDを発行する第3のステップと、
前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、
前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、
前記ユーザ識別装置が、前記ウェブサーバからセッションIDと認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、
前記ユーザ識別装置が、前記検証サーバに、前記ウェブサーバのURLと前記認証サーバのURLとを送信し、その登録状況を問い合わせる第7のステップと、
前記検証サーバが、前記ユーザ識別装置からの問い合わせに対して、該登録状況を確認して、回答を送信する第8のステップと、
前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバに個体識別番号とセッションIDとを送信して、接続を行う第9のステップと、
前記認証サーバが、受信した前記個体識別番号からユーザを特定する第10のステップと、
前記認証サーバが、該受信したセッションIDと発行したシリアルIDが一致するか否かを確認し、一致する場合に前記ユーザ識別装置にパスワードを要求する第11のステップと、
前記ユーザ識別装置が、前記認証サーバからのパスワードの要求に対して、前記パスワードを送信する第12のステップと、
前記認証サーバが、前記ウェブサーバに、ユーザ情報と前記パスワードとを送信する第13のステップと、
前記ウェブサーバが、前記認証サーバから前記ユーザ情報と前記パスワードとを受信し、該パスワードを検証するとともに、該受信した前記ユーザ情報と前記パスワードとに基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第14のステップと、
前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第15のステップと、
を備えたことを特徴とする相互認証方法。 A mutual authentication method in a mutual authentication system comprising a user identification device including a tamper-resistant module storing user authentication information, a web server, an authentication server, and a verification server,
A first step in which the user identification device accesses the web server from a browser extension incorporated therein;
When the web server is accessed from the user identification device, it transmits a session ID to the authentication server, and from the URL of the web server, the URL of the authentication server, and a serial ID corresponding to the session ID A second step of transmitting an authentication parameter transmission request,
A third step in which the authentication server issues a serial ID corresponding to the session ID received from the web server;
A fourth step in which the authentication server generates the authentication parameter and transmits it to the web server;
A fifth step in which the web server receives the authentication parameter from the authentication server, and transmits the received authentication parameter and the session ID to the user identification device;
A sixth step in which the user identification device receives a session ID and an authentication parameter from the web server, and verifies the web server and the authentication server;
A seventh step in which the user identification device transmits the URL of the web server and the URL of the authentication server to the verification server and inquires about the registration status;
An eighth step in which the verification server confirms the registration status and transmits an answer to the inquiry from the user identification device;
A ninth step in which, when the URL of the web server and the URL of the authentication server are already registered, the user identification device transmits an individual identification number and a session ID to the authentication server to establish a connection; ,
A tenth step in which the authentication server identifies a user from the received individual identification number;
An eleventh step for the authentication server to check whether the received session ID and the issued serial ID match, and to request a password from the user identification device if they match;
A twelfth step in which the user identification device transmits the password in response to a request for the password from the authentication server;
A thirteenth step in which the authentication server transmits user information and the password to the web server;
The web server receives the user information and the password from the authentication server, verifies the password, and displays display information after login based on the received user information and the password as the user identification. A fourteenth step of transmitting to the device;
A fifteenth step in which the user identification device receives and displays the display information after the login from the web server;
A mutual authentication method characterized by comprising:
前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、
前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、
前記認証サーバが、前記ウェブサーバから受信したセッションIDに対応したシリアルIDを発行する第3のステップと、
前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、
前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、
前記ユーザ識別装置が、前記ウェブサーバからセッションIDと認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、
前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとの登録状況を検証する第7のステップと、
前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバと共有する共有鍵とシリアルIDとからワンタイムパスワードを生成する第9のステップと、
前記ユーザ識別装置が、該生成したワンタイムパスワードとユーザIDおよび前記セッションIDとを前記認証サーバに送信する第8のステップと、
前記認証サーバが、前記ユーザ識別装置から受信したユーザIDからユーザを特定する第9のステップと、
前記認証サーバが、前記ユーザ識別装置から受信した前記セッションIDからシリアルIDを呼び出し、受信した前記ワンタイムパスワードを検証する第10のステップと、
前記認証サーバが、前記ウェブサーバに、ユーザ情報を送信する第11のステップと、
前記ウェブサーバが、前記認証サーバからユーザ情報を受信し、該受信したユーザ情報に基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第11のステップと、
前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第12のステップと、
を備えたことを特徴とする相互認証方法。 A mutual authentication method in a mutual authentication system comprising a user identification device having a tamper resistant module storing user authentication information, a web server, and an authentication server,
A first step in which the user identification device accesses the web server from a browser extension incorporated therein;
When the web server is accessed from the user identification device, it transmits a session ID to the authentication server, and from the URL of the web server, the URL of the authentication server, and a serial ID corresponding to the session ID A second step of transmitting an authentication parameter transmission request,
A third step in which the authentication server issues a serial ID corresponding to the session ID received from the web server;
A fourth step in which the authentication server generates the authentication parameter and transmits it to the web server;
A fifth step in which the web server receives the authentication parameter from the authentication server, and transmits the received authentication parameter and the session ID to the user identification device;
A sixth step in which the user identification device receives a session ID and an authentication parameter from the web server, and verifies the web server and the authentication server;
A seventh step in which the user identification device verifies a registration status of the URL of the web server and the URL of the authentication server;
A ninth step in which the user identification device generates a one-time password from a shared key and a serial ID shared with the authentication server when the URL of the web server and the URL of the authentication server have been registered; ,
An eighth step in which the user identification device transmits the generated one-time password, a user ID, and the session ID to the authentication server;
A ninth step in which the authentication server identifies a user from the user ID received from the user identification device;
A tenth step in which the authentication server calls a serial ID from the session ID received from the user identification device and verifies the received one-time password;
An eleventh step in which the authentication server transmits user information to the web server;
An eleventh step in which the web server receives user information from the authentication server, and transmits display information after login to the user identification device based on the received user information;
A twelfth step in which the user identification device receives and displays the display information after the login from the web server;
A mutual authentication method characterized by comprising:
前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、
前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、
前記認証サーバが、前記ウェブサーバから受信した前記セッションIDに対応したシリアルIDを発行する第3のステップと、
前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、
前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、
前記ユーザ識別装置が、前記ウェブサーバから前記セッションIDと前記認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、
前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるか否かを検証する第7のステップと、
前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバと共有する共有鍵と前記シリアルIDとからワンタイムパスワードを生成する第8のステップと、
前記ユーザ識別装置が、前記受信したセッションIDと生成した前記ワンタイムパスワードと個体識別番号とを前記認証サーバに送信する第9のステップと、
前記認証サーバが、前記ユーザ識別装置から受信した前記個体識別番号からユーザを特定する第10のステップと、
前記認証サーバが、該特定したユーザに対応する鍵と前記発行したシリアルIDとから、前記ユーザ識別装置から受信した前記ワンタイムパスワードを検証する第11のステップと、
前記認証サーバが、ユーザ情報を前記ウェブサーバに送信する第12のステップと、
前記ウェブサーバが、前記認証サーバから前記ユーザ情報を受信し、該受信したユーザ情報に基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第13のステップと、
前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第14のステップと、
をコンピュータに実行させるためのプログラム。 A program for causing a computer to execute a mutual authentication method in a mutual authentication system including a user identification device including a tamper resistant module storing user authentication information, a web server, and an authentication server,
A first step in which the user identification device accesses the web server from a browser extension incorporated therein;
When the web server is accessed from the user identification device, it transmits a session ID to the authentication server, and from the URL of the web server, the URL of the authentication server, and a serial ID corresponding to the session ID A second step of transmitting an authentication parameter transmission request,
A third step in which the authentication server issues a serial ID corresponding to the session ID received from the web server;
A fourth step in which the authentication server generates the authentication parameter and transmits it to the web server;
A fifth step in which the web server receives the authentication parameter from the authentication server, and transmits the received authentication parameter and the session ID to the user identification device;
A sixth step in which the user identification device receives the session ID and the authentication parameter from the web server, and verifies the web server and the authentication server;
A seventh step in which the user identification device verifies whether the URL of the web server and the URL of the authentication server have been registered;
An eighth step in which the user identification device generates a one-time password from the shared key shared with the authentication server and the serial ID when the URL of the web server and the URL of the authentication server have been registered; When,
A ninth step in which the user identification device transmits the received session ID, the generated one-time password, and an individual identification number to the authentication server;
A tenth step in which the authentication server identifies a user from the individual identification number received from the user identification device;
An eleventh step in which the authentication server verifies the one-time password received from the user identification device from a key corresponding to the identified user and the issued serial ID;
A twelfth step in which the authentication server transmits user information to the web server;
A thirteenth step in which the web server receives the user information from the authentication server and transmits display information after login to the user identification device based on the received user information;
A fourteenth step in which the user identification device receives and displays the display information after the login from the web server;
A program that causes a computer to execute.
前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、
前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、
前記認証サーバが、前記ウェブサーバから受信した前記セッションIDに対応したシリアルIDを発行する第3のステップと、
前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、
前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、
前記ユーザ識別装置が、前記ウェブサーバからセッションIDと認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、
前記ユーザ識別装置が、前記検証サーバに、前記ウェブサーバのURLと前記認証サーバのURLとを送信し、その登録状況を問い合わせる第7のステップと、
前記検証サーバが、前記ユーザ識別装置からの問い合わせに対して、該登録状況を確認して、回答を送信する第8のステップと、
前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバに個体識別番号とセッションIDとを送信して、接続を行う第9のステップと、
前記認証サーバが、受信した前記個体識別番号からユーザを特定する第10のステップと、
前記認証サーバが、該受信したセッションIDと発行したシリアルIDが一致するか否かを確認し、一致する場合に前記ユーザ識別装置にパスワードを要求する第11のステップと、
前記ユーザ識別装置が、前記認証サーバからのパスワードの要求に対して、前記パスワードを送信する第12のステップと、
前記認証サーバが、前記ウェブサーバに、ユーザ情報と前記パスワードとを送信する第13のステップと、
前記ウェブサーバが、前記認証サーバから前記ユーザ情報と前記パスワードとを受信し、該パスワードを検証するとともに、該受信した前記ユーザ情報と前記パスワードとに基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第14のステップと、
前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第15のステップと、
をコンピュータに実行させるためのプログラム。 A program for causing a computer to execute a mutual authentication method in a mutual authentication system including a user identification device including a tamper-resistant module storing user authentication information, a web server, an authentication server, and a verification server,
A first step in which the user identification device accesses the web server from a browser extension incorporated therein;
When the web server is accessed from the user identification device, it transmits a session ID to the authentication server, and from the URL of the web server, the URL of the authentication server, and a serial ID corresponding to the session ID A second step of transmitting an authentication parameter transmission request,
A third step in which the authentication server issues a serial ID corresponding to the session ID received from the web server;
A fourth step in which the authentication server generates the authentication parameter and transmits it to the web server;
A fifth step in which the web server receives the authentication parameter from the authentication server, and transmits the received authentication parameter and the session ID to the user identification device;
A sixth step in which the user identification device receives a session ID and an authentication parameter from the web server, and verifies the web server and the authentication server;
A seventh step in which the user identification device transmits the URL of the web server and the URL of the authentication server to the verification server and inquires about the registration status;
An eighth step in which the verification server confirms the registration status and transmits an answer to the inquiry from the user identification device;
A ninth step in which, when the URL of the web server and the URL of the authentication server are already registered, the user identification device transmits an individual identification number and a session ID to the authentication server to establish a connection; ,
A tenth step in which the authentication server identifies a user from the received individual identification number;
An eleventh step for the authentication server to check whether the received session ID and the issued serial ID match, and to request a password from the user identification device if they match;
A twelfth step in which the user identification device transmits the password in response to a request for the password from the authentication server;
A thirteenth step in which the authentication server transmits user information and the password to the web server;
The web server receives the user information and the password from the authentication server, verifies the password, and displays display information after login based on the received user information and the password as the user identification. A fourteenth step of transmitting to the device;
A fifteenth step in which the user identification device receives and displays the display information after the login from the web server;
A program that causes a computer to execute.
前記ユーザ識別装置が、内部に組み込まれたブラウザエクステンションから前記ウェブサーバにアクセスを行う第1のステップと、
前記ウェブサーバが、前記ユーザ識別装置からアクセスがあったときに、セッションIDを前記認証サーバに送信するとともに、前記ウェブサーバのURL、前記認証サーバのURLおよび前記セッションIDに対応したシリアルIDとからなる認証用パラメータの送信要求を送信する第2のステップと、
前記認証サーバが、前記ウェブサーバから受信したセッションIDに対応したシリアルIDを発行する第3のステップと、
前記認証サーバが、前記認証用パラメータを生成し、前記ウェブサーバに送信する第4のステップと、
前記ウェブサーバが、前記認証サーバから前記認証用パラメータを受信し、該受信した前記認証用パラメータと前記セッションIDとを前記ユーザ識別装置に送信する第5のステップと、
前記ユーザ識別装置が、前記ウェブサーバからセッションIDと認証用パラメータとを受信し、前記ウェブサーバと前記認証サーバとの検証を行う第6のステップと、
前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとの登録状況を検証する第7のステップと、
前記ユーザ識別装置が、前記ウェブサーバのURLと前記認証サーバのURLとが登録済であるときに、前記認証サーバと共有する共有鍵とシリアルIDとからワンタイムパスワードを生成する第8のステップと、
前記ユーザ識別装置が、該生成したワンタイムパスワードとユーザIDおよび前記セッションIDとを前記認証サーバに送信する第9のステップと、
前記認証サーバが、前記ユーザ識別装置から受信したユーザIDからユーザを特定する第10のステップと、
前記認証サーバが、前記ユーザ識別装置から受信した前記セッションIDからシリアルIDを呼び出し、受信した前記ワンタイムパスワードを検証する第11のステップと、
前記認証サーバが、前記ウェブサーバに、ユーザ情報を送信する第12のステップと、
前記ウェブサーバが、前記認証サーバからユーザ情報を受信し、該受信したユーザ情報に基づいて、ログイン後の表示情報を前記ユーザ識別装置に送信する第13のステップと、
前記ユーザ識別装置が、前記ウェブサーバから前記ログイン後の表示情報を受信し、表示する第14のステップと、
をコンピュータに実行させるためのプログラム。
A program for causing a computer to execute a mutual authentication method in a mutual authentication system including a user identification device including a tamper resistant module storing user authentication information, a web server, and an authentication server,
A first step in which the user identification device accesses the web server from a browser extension incorporated therein;
When the web server is accessed from the user identification device, it transmits a session ID to the authentication server, and from the URL of the web server, the URL of the authentication server, and a serial ID corresponding to the session ID A second step of transmitting an authentication parameter transmission request,
A third step in which the authentication server issues a serial ID corresponding to the session ID received from the web server;
A fourth step in which the authentication server generates the authentication parameter and transmits it to the web server;
A fifth step in which the web server receives the authentication parameter from the authentication server, and transmits the received authentication parameter and the session ID to the user identification device;
A sixth step in which the user identification device receives a session ID and an authentication parameter from the web server, and verifies the web server and the authentication server;
A seventh step in which the user identification device verifies a registration status of the URL of the web server and the URL of the authentication server;
An eighth step in which the user identification device generates a one-time password from a shared key and a serial ID shared with the authentication server when the URL of the web server and the URL of the authentication server have been registered; ,
A ninth step in which the user identification device transmits the generated one-time password, a user ID, and the session ID to the authentication server;
A tenth step in which the authentication server identifies a user from a user ID received from the user identification device;
An eleventh step in which the authentication server calls a serial ID from the session ID received from the user identification device and verifies the received one-time password;
A twelfth step in which the authentication server transmits user information to the web server;
A thirteenth step in which the web server receives user information from the authentication server, and transmits display information after login to the user identification device based on the received user information;
A fourteenth step in which the user identification device receives and displays the display information after the login from the web server;
A program that causes a computer to execute.
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2008172687A JP5258422B2 (en) | 2008-07-01 | 2008-07-01 | Mutual authentication system, mutual authentication method and program |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2008172687A JP5258422B2 (en) | 2008-07-01 | 2008-07-01 | Mutual authentication system, mutual authentication method and program |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2010015263A JP2010015263A (en) | 2010-01-21 |
JP5258422B2 true JP5258422B2 (en) | 2013-08-07 |
Family
ID=41701344
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2008172687A Expired - Fee Related JP5258422B2 (en) | 2008-07-01 | 2008-07-01 | Mutual authentication system, mutual authentication method and program |
Country Status (1)
Country | Link |
---|---|
JP (1) | JP5258422B2 (en) |
Families Citing this family (25)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
TW201121280A (en) * | 2009-12-10 | 2011-06-16 | Mao-Cong Lin | Network security verification method and device and handheld electronic device verification method. |
KR100992573B1 (en) * | 2010-03-26 | 2010-11-05 | 주식회사 아이그로브 | Authentication method and system using mobile terminal |
KR101348249B1 (en) | 2011-07-11 | 2014-01-08 | (주)리얼시큐 | OTP authentification method and system using of QR-code |
JP5751107B2 (en) * | 2011-09-20 | 2015-07-22 | 沖電気工業株式会社 | Control server, control method, program, and control system |
US9887997B2 (en) | 2011-12-28 | 2018-02-06 | Intel Corporation | Web authentication using client platform root of trust |
WO2013151851A2 (en) * | 2012-04-01 | 2013-10-10 | Authentify, Inc. | Secure authentication in a multi-party system |
US10270748B2 (en) | 2013-03-22 | 2019-04-23 | Nok Nok Labs, Inc. | Advanced authentication techniques and applications |
US9367676B2 (en) | 2013-03-22 | 2016-06-14 | Nok Nok Labs, Inc. | System and method for confirming location using supplemental sensor and/or location data |
US9887983B2 (en) | 2013-10-29 | 2018-02-06 | Nok Nok Labs, Inc. | Apparatus and method for implementing composite authenticators |
JP6378870B2 (en) * | 2013-11-15 | 2018-08-22 | 株式会社野村総合研究所 | Authentication system, authentication method, and authentication program |
JP5919497B2 (en) * | 2014-02-06 | 2016-05-18 | 住信Sbiネット銀行株式会社 | User authentication system |
US9749131B2 (en) * | 2014-07-31 | 2017-08-29 | Nok Nok Labs, Inc. | System and method for implementing a one-time-password using asymmetric cryptography |
WO2017058186A1 (en) * | 2015-09-30 | 2017-04-06 | Hewlett-Packard Development Company, L.P. | Certificate analysis |
US10769635B2 (en) | 2016-08-05 | 2020-09-08 | Nok Nok Labs, Inc. | Authentication techniques including speech and/or lip movement analysis |
US10637853B2 (en) | 2016-08-05 | 2020-04-28 | Nok Nok Labs, Inc. | Authentication techniques including speech and/or lip movement analysis |
CN106599948B (en) * | 2016-12-05 | 2023-05-12 | 厦门壹码通科技有限责任公司 | Mobile phone two-dimension code based interaction security verification system and method |
JP7050466B2 (en) * | 2017-11-14 | 2022-04-08 | 株式会社サイバーリンクス | Authentication system and authentication method |
US11868995B2 (en) | 2017-11-27 | 2024-01-09 | Nok Nok Labs, Inc. | Extending a secure key storage for transaction confirmation and cryptocurrency |
US11831409B2 (en) | 2018-01-12 | 2023-11-28 | Nok Nok Labs, Inc. | System and method for binding verifiable claims |
CN112313648A (en) | 2018-06-15 | 2021-02-02 | Capy株式会社 | Authentication system, authentication method, application providing device, authentication device, and authentication program |
US12041039B2 (en) | 2019-02-28 | 2024-07-16 | Nok Nok Labs, Inc. | System and method for endorsing a new authenticator |
CN110071912B (en) * | 2019-03-26 | 2021-05-04 | 创新先进技术有限公司 | Data inspection method, device and system |
US11792024B2 (en) | 2019-03-29 | 2023-10-17 | Nok Nok Labs, Inc. | System and method for efficient challenge-response authentication |
JP7321788B2 (en) * | 2019-06-20 | 2023-08-07 | キヤノン株式会社 | Browsing Management Server, Browsing Management Method, and Browsing Management System |
CN111683089B (en) * | 2020-06-08 | 2022-12-30 | 绿盟科技集团股份有限公司 | Method, server, medium and computer equipment for identifying phishing website |
Family Cites Families (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2002132722A (en) * | 2000-10-30 | 2002-05-10 | Nippon Telegr & Teleph Corp <Ntt> | Surrogate authentication method, respective devices therefor, processing method for the same and program recording medium |
JP2002251375A (en) * | 2001-02-21 | 2002-09-06 | Ntt Data Corp | User authentication server in communication network, individual authentication method and program |
JP4381317B2 (en) * | 2005-01-31 | 2009-12-09 | 株式会社東芝 | Content reproduction apparatus, content reproduction method, and program |
JP2007108973A (en) * | 2005-10-13 | 2007-04-26 | Eath:Kk | Authentication server device, authentication system and authentication method |
-
2008
- 2008-07-01 JP JP2008172687A patent/JP5258422B2/en not_active Expired - Fee Related
Also Published As
Publication number | Publication date |
---|---|
JP2010015263A (en) | 2010-01-21 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP5258422B2 (en) | Mutual authentication system, mutual authentication method and program | |
US10504103B2 (en) | Login using QR code | |
US20170324729A1 (en) | Method and Device for Information System Access Authentication | |
KR101019458B1 (en) | Extended onetime password method and apparatus | |
KR101214836B1 (en) | Authentication method and authentication system | |
WO2014201636A1 (en) | Identity login method and device | |
JP2007102778A (en) | User authentication system and method therefor | |
US20060230268A1 (en) | System and method for providing an user's security when setting-up a connection over insecure networks | |
JP4334515B2 (en) | Service providing server, authentication server, and authentication system | |
JP2009124311A (en) | Mutual authentication system, mutual authentication method, and program | |
JP2009282561A (en) | User authentication system, user authentication method and program | |
US20100257366A1 (en) | Method of authenticating a user | |
JP2009118110A (en) | Method and system for provisioning meta data of authentication system, its program and recording medium | |
KR101799517B1 (en) | A authentication server and method thereof | |
KR101294805B1 (en) | 2-channel authentication method and system based on authentication application | |
EP1713230B1 (en) | System and method for providing user's security when setting-up a connection over insecure networks | |
EP2602735A1 (en) | Secure authentication | |
KR20130078842A (en) | Recording medium, server for 2-factor authentication use of image code and one time password | |
WO2015151251A1 (en) | Network service providing device, network service providing method, and program | |
KR20150013926A (en) | User authentication system and providing method thereof | |
JP2007323235A (en) | Attribute use approval system | |
JP5037238B2 (en) | Mutual authentication system and mutual authentication method | |
JP5008989B2 (en) | Mutual authentication system and mutual authentication method | |
KR101595099B1 (en) | Method for providing security code service | |
JP2011175591A (en) | Network authentication system, network authentication method, and program |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20110228 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20121017 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20121023 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20130402 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20130423 |
|
FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20160502 Year of fee payment: 3 |
|
R150 | Certificate of patent or registration of utility model |
Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
LAPS | Cancellation because of no payment of annual fees |