JP5585009B2 - Authentication assistant device and authentication system - Google Patents

Authentication assistant device and authentication system Download PDF

Info

Publication number
JP5585009B2
JP5585009B2 JP2009150528A JP2009150528A JP5585009B2 JP 5585009 B2 JP5585009 B2 JP 5585009B2 JP 2009150528 A JP2009150528 A JP 2009150528A JP 2009150528 A JP2009150528 A JP 2009150528A JP 5585009 B2 JP5585009 B2 JP 5585009B2
Authority
JP
Japan
Prior art keywords
login
authentication
client
uri
login information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
JP2009150528A
Other languages
Japanese (ja)
Other versions
JP2011008462A (en
Inventor
善則 宮本
卓弥 村上
嘉昭 奥山
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NEC Corp
Original Assignee
NEC Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NEC Corp filed Critical NEC Corp
Priority to JP2009150528A priority Critical patent/JP5585009B2/en
Publication of JP2011008462A publication Critical patent/JP2011008462A/en
Application granted granted Critical
Publication of JP5585009B2 publication Critical patent/JP5585009B2/en
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Information Transfer Between Computers (AREA)

Description

この発明は、認証手続きを補助する認証補助装置、認証システム、認証方法、およびプログラムに関する。   The present invention relates to an authentication assistant device, an authentication system, an authentication method, and a program for assisting an authentication procedure.

認証を必要とするインターネット上のサイトにアクセスする場合、ユーザは、一般的にユーザIDやパスワードの入力が求められる。認証を必要とするサイトに複数アクセスする場合、それぞれのログインページにおいて、それぞれユーザIDやパスワードを入力しなければならない。このため、ユーザから、認証(ログイン)を簡単にできないか、との要望が多くなり始めた。これに関連する技術として、例えば次のような発明が提案されている。   When accessing a site on the Internet that requires authentication, the user is generally required to input a user ID and password. When accessing a plurality of sites requiring authentication, a user ID and a password must be entered on each login page. For this reason, there has been an increase in demand from users regarding whether authentication (login) can be performed easily. For example, the following inventions have been proposed as related techniques.

例えば、特開2005−259106号公報(特許文献1)には、仲介装置が記載されている。この仲介装置は、処理サーバと端末装置との通信路の途中に、仲介サーバを配置している。そして、この仲介サーバは、端末装置からの要求を適切な処理サーバに転送し、処理サーバが提供する機能を端末装置が使用できるようにする。   For example, JP 2005-259106 A (Patent Document 1) describes an intermediary device. In this mediation device, a mediation server is arranged in the middle of the communication path between the processing server and the terminal device. Then, the mediation server transfers a request from the terminal device to an appropriate processing server so that the function provided by the processing server can be used by the terminal device.

また、特開2004−157675号公報(特許文献2)には、認証システムが記載されている。この認証システムでは、ユーザ自身がカメラ付きの携帯通信端末で撮影した画像を、個人認証を行うために使用する。   Japanese Unexamined Patent Application Publication No. 2004-157675 (Patent Document 2) describes an authentication system. In this authentication system, an image captured by a user himself / herself with a mobile communication terminal with a camera is used for personal authentication.

また、特開2006−350767号公報(特許文献3)には、入力支援方法が記載されている。この入力支援方法は、ID(identifier)やパスワード等の個人情報の文字列を入力用ダイアログボックスに表示する。ユーザは、入力用ダイアログボックスの中から必要な文字列をクリックやドラッグアンドドロップ等の操作を行うことにより、所定のテキストボックスに入力することができる。   Japanese Patent Laying-Open No. 2006-350767 (Patent Document 3) describes an input support method. In this input support method, a character string of personal information such as an ID (identifier) and a password is displayed in an input dialog box. The user can input a predetermined text box by clicking or dragging and dropping a necessary character string from the input dialog box.

また、特開2005−321970号公報(特許文献4)には、コンピュータシステムが記載されている。このコンピュータシステムは、クライアントとバックエンドサーバとのアクセスを窓口サーバが行う。このため、クライアントは、この窓口サーバに対してログインする。   Japanese Patent Laying-Open No. 2005-321970 (Patent Document 4) describes a computer system. In this computer system, the window server accesses the client and the back-end server. For this reason, the client logs in to the window server.

また、特開2005−011098号公報(特許文献5)には、代理認証装置が記載されている。この代理認証装置は、IDやパスワードをこの一箇所で記憶、管理し、この認証代行装置がクライアントの認証手続きを代行する。具体的には、クライアントが、接続したいサーバを代理認証装置に指定すると、代理認証装置が要求されたサーバに対して代理で認証手続きを行う。この認証完了後に、クライアントと接続要求されたサーバとが接続される。   Japanese Patent Laying-Open No. 2005-011098 (Patent Document 5) describes a proxy authentication device. This proxy authentication device stores and manages the ID and password in this one place, and this authentication proxy device performs the client authentication procedure. Specifically, when the client designates a server to be connected to the proxy authentication device, the proxy authentication device performs an authentication procedure on the proxy server for the requested server. After this authentication is completed, the client and the server requested to connect are connected.

特開2005−259106号公報Japanese Patent Laying-Open No. 2005-259106 特開2004−157675号公報JP 2004-157675 A 特開2006−350767号公報JP 2006-350767 A 特開2005−321970号公報JP 2005-321970 A 特開2005−011098号公報JP 2005-011098 A

特許文献1に記載のシステムは、その目的が、宛先情報の管理負担を低減することにより、システム構成が変更された場合でも安定して動作させることである。このため、この特許文献1に記載のシステムは、仲介サーバが、端末装置からのコマンドの転送先を制御することに関しては、記載されているが、ログインを簡単にすることに関しては、記載も示唆も全くない。よって、この特許文献1に記載のシステムは、ログインを簡単にするシステムではない。   The purpose of the system described in Patent Document 1 is to operate stably even when the system configuration is changed by reducing the management burden of destination information. For this reason, although the system described in Patent Document 1 is described with respect to the mediation server controlling the transfer destination of the command from the terminal device, the description is also suggested with regard to simplifying the login. There is no. Therefore, the system described in Patent Document 1 is not a system that simplifies login.

また、特許文献2に記載の認証システムでは、登録した画像をユーザが選択することにより認証する認証システムであり、ログインを簡単にするシステムではない。   The authentication system described in Patent Document 2 is an authentication system that authenticates a user by selecting a registered image, and is not a system that simplifies login.

また、特許文献3に記載の入力支援方法では、ログインのためにIDやパスワードをユーザが選択する動作を必要とするため、必ずしもログインが簡単になる方法ではない。   In addition, the input support method described in Patent Document 3 requires an operation for the user to select an ID and a password for login, and thus is not necessarily a method that simplifies login.

特許文献4に記載のシステムでは、クライアントが窓口サーバを介することなくバックエンドサーバに接続することもできるため、認証を簡単にする自動ログイン機能が必ずしも実行されるシステムではない。しかも、バックエンドサーバに自動ログインする場合には、クライアントは窓口サーバにはログインする必要があり、ログインが簡単になるものではない。   In the system described in Patent Document 4, since the client can connect to the back-end server without going through the window server, the system is not necessarily a system in which an automatic login function that simplifies authentication is executed. In addition, when automatically logging in to the back-end server, the client needs to log in to the window server, and it is not easy to log in.

また、特許文献4に記載のシステムでは、ログインページをクライアントに送信しているが、クライアントがこのログインページを読み込む時に、このログインページを送信するようにログインページを変更している。このため、ログインページに対して、ユーザは視覚にて確認するだけしか対応できず、IDやパスワード等の入力や更新はできない。これにより、異なるIDでログインしたいときも、特許文献4に記載のシステムでは、対応できない。また、後述するCAPTCHA(Completely Automated Public Turing test to tell Computers and Humans Apart、コンピュータと人間を区別する完全に自動化された公開チューリングテスト)やワンタイムパスワードを使用する場合にも、この特許文献4に記載のシステムでは、対応できない。   In the system described in Patent Document 4, a login page is transmitted to the client. However, when the client reads the login page, the login page is changed so that the login page is transmitted. For this reason, the user can only respond visually to the login page, and cannot input or update an ID or password. As a result, even when it is desired to log in with a different ID, the system described in Patent Document 4 cannot cope. Also, in the case of using a CAPTCHA (Completely Automated Public Turing Test to Tell Computers and Humans Apart, which is described later) and a one-time password, described in Patent Document 4 This system is not compatible.

また、特許文献5に記載の代理認証装置では、この代理認証装置が、IDやパスワードを管理し、認証手続きを全て代行する。このため、特許文献5に記載の代理認証装置では、クライアントにログインページが表示されない。ログインページがユーザに表示されないために、ユーザによる入力や選択が必要不可欠な場合には、特許文献5の代理認証装置では認証代行ができない。   In the proxy authentication device described in Patent Document 5, this proxy authentication device manages IDs and passwords and performs all authentication procedures. For this reason, in the proxy authentication device described in Patent Document 5, the login page is not displayed on the client. Since the login page is not displayed to the user, when the input and selection by the user are indispensable, the proxy authentication device of Patent Document 5 cannot perform the authentication proxy.

ユーザの入力が必要不可欠な具体例として、CAPTCHAやワンタイムパスワードがある。CAPTCHAは、画像に記されている文字や数字を読み取ることができるか否かによって、人間と機械を判別する認証方法である。そのため、ユーザは画像に表示された文字列の入力を求められる。またワンタイムパスワードは、セキュリティトークンと呼ばれる装置が1回限りの使い捨てパスワードを表示し、ユーザに入力を求める認証方法である。更にユーザの入力が必要不可欠な具体例として、何らかの理由でサーバ認証用のIDやパスワードが更新された場合が挙げられる。特許文献5の代理認証装置は、更新前のIDやパスワードを記憶しているため、ユーザが更新後のIDやパスワードを入力し直して認証手続きをする必要がある。このため、特許文献5の代理認証装置では、これらユーザの入力が必要不可欠な場合、対応できない。   Specific examples that require user input include CAPTCHA and one-time passwords. CAPTCHA is an authentication method for discriminating between humans and machines depending on whether characters or numbers written on an image can be read. Therefore, the user is required to input a character string displayed on the image. The one-time password is an authentication method in which a device called a security token displays a one-time-use password and asks the user for input. Furthermore, a specific example in which a user input is indispensable is a case where the server authentication ID or password is updated for some reason. Since the proxy authentication device of Patent Document 5 stores the ID and password before update, it is necessary for the user to input the updated ID and password and perform an authentication procedure. For this reason, the proxy authentication device of Patent Document 5 cannot cope with the case where these user inputs are indispensable.

本発明の目的は、上記課題を解決し、簡単にログインすることができると共に、IDやパスワードの入力や更新についても対応できる認証補助装置、認証システム、認証方法、およびプログラムを提供することにある。   An object of the present invention is to provide an authentication assistant device, an authentication system, an authentication method, and a program that can solve the above-described problem and can easily log in and can also input and update IDs and passwords. .

本発明は上記課題を解決するためのものであって、本発明の認証補助装置は、
クライアントとサーバとの通信路の途中に設置され、両者間の通信を中継する装置であって、
前記サーバから前記クライアントへ送信されるログインページに前記クライアントに関連するログイン情報の入力箇所が有るか否かを解析する解析手段と、
前記入力箇所が有ると解析された場合、前記ログインページの所定の入力箇所に前記ログイン情報が書き換え可能に埋め込まれると共に、このログインページの動作に関する情報が維持されている新たなログインページを生成する生成手段と、
この新たなログインページを、解析した前記ログインページの代わりに前記クライアントに送信する送信手段と
を備える。
The present invention is for solving the above-mentioned problems, and the authentication assistant device of the present invention
A device that is installed in the middle of the communication path between the client and the server and relays communication between the two,
Analyzing means for analyzing whether or not there is an input location of login information related to the client on a login page transmitted from the server to the client;
When it is analyzed that the input location is present, the login information is rewritably embedded in a predetermined input location of the login page, and a new login page in which information regarding the operation of the login page is maintained is generated. Generating means;
Transmission means for transmitting the new login page to the client instead of the analyzed login page.

また、本発明の認証システムは、
ネットワークに接続されたサーバ及びクライアントと、サーバとクライアントとの通信路の途中に配置された認証補助装置とを備え、
この認証補助装置として、前記の認証補助装置を使用する。
Moreover, the authentication system of the present invention includes:
A server and a client connected to the network, and an authentication assistant device arranged in the middle of a communication path between the server and the client,
The authentication assistant device is used as the authentication assistant device.

また、本発明の認証方法は、
サーバとクライアントとの通信を中継及び監視する監視ステップと、
前記サーバから前記クライアントへ送信されるログインページに前記クライアントに関連するログイン情報の入力箇所が有るか否かを解析する解析ステップと、
この解析ステップで前記入力箇所が有ると解析された場合、前記ログインページの所定の入力箇所に前記ログイン情報が書き換え可能に埋め込まれると共に、このログインページの動作に関する情報が維持されている新たなログインページを生成する生成ステップと、
この新たなログインページを、解析した前記ログインページの代わりに前記クライアントに送信する送信ステップと
を備える。
The authentication method of the present invention includes:
A monitoring step for relaying and monitoring communication between the server and the client;
An analysis step of analyzing whether there is an input location of login information related to the client on a login page transmitted from the server to the client;
When it is analyzed that the input location is present in this analysis step, the login information is rewritably embedded in a predetermined input location of the login page, and a new login in which information regarding the operation of the login page is maintained A generation step to generate a page;
A transmission step of transmitting the new login page to the client instead of the analyzed login page.

また、本発明のプログラムは、
サーバとクライアントとの通信を中継及び監視する監視機能と、
前記サーバから前記クライアントへ送信されるログインページに前記クライアントに関連するログイン情報の入力箇所が有るか否かを解析する解析機能と、
この解析機能で前記入力箇所が有ると解析された場合、前記ログインページの所定の入力箇所に前記ログイン情報が書き換え可能に埋め込まれると共に、このログインページの動作に関する情報が維持されている新たなログインページを生成する生成機能と、
この新たなログインページを、解析した前記ログインページの代わりに前記クライアントに送信する送信機能と
をコンピュータに実現させる。
The program of the present invention is
A monitoring function for relaying and monitoring communication between the server and the client;
An analysis function for analyzing whether or not there is an input location of login information related to the client in a login page transmitted from the server to the client;
When it is analyzed by the analysis function that the input location is present, the login information is rewritably embedded in a predetermined input location of the login page, and a new login in which information regarding the operation of the login page is maintained A generation function to generate a page;
A transmission function for transmitting the new login page to the client instead of the analyzed login page is realized in the computer.

このような本発明によれば、ログイン情報が埋め込まれたログインページが生成されて、送信されるので、クライアントのユーザはその生成されたログインページに対して承認することによりログインが可能になる。これにより、クライアントのユーザはログイン情報を入力することなく、簡単にログインすることができる。しかも、ログイン情報は書き換え可能にログインページに埋め込まれているので、そのログイン情報を入力し直すこともでき、本発明によれば、ログイン情報の入力や更新についても対応できる。   According to the present invention, since the login page in which the login information is embedded is generated and transmitted, the user of the client can log in by approving the generated login page. Thereby, the user of the client can easily log in without inputting login information. Moreover, since the login information is embedded in the login page so as to be rewritable, the login information can be input again, and according to the present invention, the input and update of the login information can be handled.

第1実施形態の認証補助装置の概略を示す説明図である。It is explanatory drawing which shows the outline of the authentication auxiliary | assistance apparatus of 1st Embodiment. 第2実施形態の認証システムの概略を示す説明図である。It is explanatory drawing which shows the outline of the authentication system of 2nd Embodiment. 第3実施形態の認証システムの概略を示す説明図である。It is explanatory drawing which shows the outline of the authentication system of 3rd Embodiment. 認証補助装置の内部構成を示すブロック図である。It is a block diagram which shows the internal structure of an authentication auxiliary | assistance apparatus. ログイン情報を示す説明図である。It is explanatory drawing which shows login information. ログイン情報を用いたログインページの書き換えについて示す説明図である。It is explanatory drawing shown about rewriting of the login page using login information. クライアントと認証補助装置とサーバとの動作シーケンスを示す説明図である。It is explanatory drawing which shows the operation | movement sequence with a client, an authentication auxiliary | assistance apparatus, and a server. 第4実施形態における承認補助装置の概略を示すブロック図である。It is a block diagram which shows the outline of the approval assistance apparatus in 4th Embodiment. 第4実施形態の認証システムのクライアントと認証補助装置とサーバとの動作シーケンスを示す説明図である。It is explanatory drawing which shows the operation | movement sequence with the client of the authentication system of 4th Embodiment, an authentication auxiliary | assistance apparatus, and a server. 通知例を示す説明図である。It is explanatory drawing which shows the example of notification. 確認例を示す説明図である。It is explanatory drawing which shows the example of confirmation. 選択例を示す説明図である。It is explanatory drawing which shows the example of selection. 第7実施形態の認証方法を示す説明図である。It is explanatory drawing which shows the authentication method of 7th Embodiment.

本発明の第1実施形態について、図1に基づき説明する。   A first embodiment of the present invention will be described with reference to FIG.

図1は、第1実施形態の認証補助装置の概略を示す説明図である。   FIG. 1 is an explanatory diagram illustrating an outline of the authentication assistant device according to the first embodiment.

認証補助装置100は、クライアント101とサーバ102との通信路を構成するネットワーク103、104の途中に設置され、両者間の通信を中継する。   The authentication assistant device 100 is installed in the middle of the networks 103 and 104 that constitute the communication path between the client 101 and the server 102, and relays communication between the two.

認証補助装置100は、解析手段106と生成手段107と送信手段108とを備える。   The authentication assistant device 100 includes an analysis unit 106, a generation unit 107, and a transmission unit 108.

解析手段106は、サーバ102からクライアント101へ送信されるログインページにクライアント101に関連するログイン情報の入力箇所が有るか否かを解析する。尚、このログインページは、認証用ページであり、ログイン情報は、例えば、クライアントのユーザIDや、パスワード等である。また、ログインページによっては、ログイン情報が、ログインIDやログインパスワード、暗証番号等の場合もある。   The analysis unit 106 analyzes whether or not the login page transmitted from the server 102 to the client 101 has an input location of login information related to the client 101. The login page is an authentication page, and the login information is, for example, a user ID of a client or a password. Depending on the login page, the login information may be a login ID, a login password, a personal identification number, or the like.

生成手段107は、入力箇所が有ると解析された場合、ログインページの所定の入力箇所、例えばHTML(Hyper Text Markup Language)のフォームにログイン情報を書き換え可能に埋め込むと共に、このログインページの動作に関する情報が維持されている新たなログインページを生成する。ログインページの動作については、例えば、JavaScript(登録商標)やVBScript(登録商標)等のスクリプト言語で記述されており、この部分については、記述を変更しないし、追記もしない。このため、この実施形態は、特許文献4のようにログインページの読み込む時にこのログインページを送信するようにログインページを変更している発明とは、異なっている。   When it is analyzed that there is an input location, the generation unit 107 embeds the login information in a rewritable manner in a predetermined input location of the login page, for example, an HTML (Hyper Text Markup Language) form, and information on the operation of the login page Generate a new login page where is maintained. The operation of the login page is described in, for example, a script language such as JavaScript (registered trademark) or VBScript (registered trademark), and the description is not changed or added to this part. For this reason, this embodiment is different from the invention in which the login page is changed so that the login page is transmitted when the login page is read as in Patent Document 4.

送信手段108は、この新たなログインページを、解析前のログインページの代わりにクライアント101に送信する。   The transmission means 108 transmits this new login page to the client 101 instead of the login page before analysis.

このように構成された認証補助装置100の動作について説明する。   The operation of the authentication assistant device 100 configured as described above will be described.

ユーザはクライアント101を利用して、特定のサーバ102の最初のログイン時に、ログイン情報を、既に入力したことがあるとする。そして、この時に入力されたログイン情報が、認証補助装置100に記憶されているとする。   It is assumed that the user has already input login information at the first login of a specific server 102 using the client 101. Then, it is assumed that the login information input at this time is stored in the authentication assistant device 100.

ユーザはクライアント101を利用して、特定のサーバ102にログインしようとする。例えば、ブラウザソフトにURLを直接入力したり、あるいは、記憶されているURLへのショートカットをマウスポインタでクリックしたりする。これにより、特定のサーバに対し、ログインページの送信をリクエストする。   A user tries to log in to a specific server 102 using the client 101. For example, the URL is directly input to the browser software, or the shortcut to the stored URL is clicked with the mouse pointer. This requests the specific server to send a login page.

特定のサーバ102は、リクエストに応じ、ログインページを送信する。認証補助装置100は、解析手段106を備えているので、中継するログインページに、クライアント101に関連するログイン情報の入力箇所が有るか否かを解析する。このログインページは、ログイン情報の入力が必要なページであるため、ログイン情報の入力箇所が有ると解析手段106は解析する。   The specific server 102 transmits a login page in response to the request. Since the authentication assistant device 100 includes the analysis unit 106, the authentication assistant device 100 analyzes whether or not there is an input location of login information related to the client 101 on the login page to be relayed. Since this login page is a page that requires input of login information, the analysis unit 106 analyzes that there is an input location of login information.

入力箇所が有ると解析された場合、生成手段107は、ログインページの所定の入力箇所、例えばHTMLのフォームにログイン情報を書き換え可能に埋め込むだけの新たなログインページを生成する。例えば、ユーザIDのフォームには、ユーザIDを埋め込み、パスワードのフォームには、パスワードを埋め込む。   When it is analyzed that there is an input location, the generation unit 107 generates a new login page that only embeds the login information in a rewritable manner in a predetermined input location of the login page, for example, an HTML form. For example, a user ID is embedded in the user ID form, and a password is embedded in the password form.

そして、送信手段108は、この新たに生成したログインページを、解析したログインページの代わりにクライアント101に送信する。   Then, the transmission unit 108 transmits the newly generated login page to the client 101 instead of the analyzed login page.

クライアント101を利用しているユーザは、このログインページを受信して、表示器に表示させ、ログイン情報が予め埋め込まれることを確認する。そして、ユーザは、ログインするために、ログインするためのボタンを押下する。これにより、予めログイン情報が埋め込まれたログインページを、認証補助装置100を介して、特定のサーバ102に送信し、ログインすることができる。   The user using the client 101 receives this login page and displays it on the display unit, and confirms that the login information is embedded in advance. Then, in order to log in, the user presses a button for logging in. Accordingly, a login page in which login information is embedded in advance can be transmitted to the specific server 102 via the authentication assistant device 100 and logged in.

また、ログインページを表示器に表示させ、ログイン情報が予め埋め込まれることを確認したとき、ユーザは、このログイン情報とは異なるログイン情報でログインしたいと考える場合がある。この場合には、ユーザは異なるログイン情報を入力することにより、異なるログイン情報でログインすることもできる。   Further, when the login page is displayed on the display unit and it is confirmed that the login information is embedded in advance, the user may want to log in with login information different from the login information. In this case, the user can log in with different login information by inputting different login information.

このように、この実施形態によれば、認証補助装置100の生成手段107によりログイン情報が埋め込まれたログインページが生成されて、送信手段108より送信されるので、クライアントのユーザはその生成されたログインページに対して承認することによりログインが可能になる。これにより、クライアントのユーザはログイン情報を入力することなく、簡単にログインすることができる。しかも、ログイン情報は書き換え可能であるため、そのログイン情報を入力し直すこともでき、この実施形態によれば、ログイン情報の入力や更新についても対応することができる。   Thus, according to this embodiment, since the login page in which the login information is embedded is generated by the generation unit 107 of the authentication assistant device 100 and transmitted from the transmission unit 108, the client user generates the login page. Login is possible by approving the login page. Thereby, the user of the client can easily log in without inputting login information. Moreover, since the login information can be rewritten, the login information can be re-entered. According to this embodiment, the input and update of the login information can be handled.

また、この実施形態によれば、IDやパスワード等のログイン情報を認証補助装置が管理しており、クライアントに保管しておく必要がないため、情報漏洩を極力抑えることもできる。   Further, according to this embodiment, the authentication assistant device manages login information such as IDs and passwords and does not need to be stored in the client, so that information leakage can be suppressed as much as possible.

次に、本発明の第2実施形態について、図2に基づき説明する。   Next, a second embodiment of the present invention will be described with reference to FIG.

図2は、第2実施形態の認証システムの概略を示す説明図である。   FIG. 2 is an explanatory diagram showing an outline of the authentication system of the second embodiment.

認証システム200は、サーバ102、112及びクライアント101と、サーバ102、112とクライアント101との通信路の途中に配置された認証補助装置100とを備える。尚、通信路を構成するネットワーク103、104は、図示のように2つのネットワークであっても良いが、1つのネットワークであっても構わない。   The authentication system 200 includes servers 102 and 112 and a client 101, and an authentication assistant device 100 arranged in the middle of a communication path between the servers 102 and 112 and the client 101. The networks 103 and 104 constituting the communication path may be two networks as shown in the figure, but may be one network.

また、この第2実施形態は、第1実施形態と同一の構成については同一の符号を付している。   Moreover, this 2nd Embodiment attaches | subjects the same code | symbol about the structure same as 1st Embodiment.

認証補助装置100は、第1実施形態で説明したように、解析手段106と、生成手段107と、送信手段108とを備える。   As described in the first embodiment, the authentication assistant device 100 includes the analysis unit 106, the generation unit 107, and the transmission unit 108.

また、クライアント101のユーザは、サーバ102に限らず、サーバ112にもログインするよう要望することができる。   Further, the user of the client 101 can request to log in not only to the server 102 but also to the server 112.

このような第2実施形態によれば、第1実施形態同様に、ユーザはログイン情報を入力することなく、簡単にログインすることができる。しかも、ログイン情報は書き換え可能であるため、そのログイン情報を入力し直すこともでき、この第2実施形態によれば、ログイン情報の入力や更新についても対応することができる。   According to the second embodiment, as in the first embodiment, the user can easily log in without inputting login information. In addition, since the login information can be rewritten, the login information can be re-entered. According to the second embodiment, the input and update of the login information can be handled.

次に、本発明の第3実施形態について、図3〜図7に基づき説明する。   Next, a third embodiment of the present invention will be described with reference to FIGS.

図3は、第3実施形態の認証システムの概略を示す説明図である。図4は、認証補助装置の内部構成を示すブロック図である。図5は、ログイン情報を示す説明図である。図6は、ログイン情報を用いたログインページの書き換えについて示す説明図である。図7は、クライアントと認証補助装置とサーバとの動作シーケンスを示す説明図である。   FIG. 3 is an explanatory diagram showing an outline of the authentication system according to the third embodiment. FIG. 4 is a block diagram showing an internal configuration of the authentication assistant device. FIG. 5 is an explanatory diagram showing login information. FIG. 6 is an explanatory diagram showing rewriting of a login page using login information. FIG. 7 is an explanatory diagram showing an operation sequence of the client, the authentication assistant device, and the server.

図3に示すように、第3実施形態の認証システム300は、クライアント301と、認証補助装置303と、サーバ302とで構成されている。クライアント301と認証補助装置303とは、通信路を構成するネットワーク304を介して接続され、認証補助装置303とサーバ302とは、ネットワーク305を介して接続されている。   As illustrated in FIG. 3, the authentication system 300 according to the third embodiment includes a client 301, an authentication assistant device 303, and a server 302. The client 301 and the authentication assistant device 303 are connected via a network 304 that forms a communication path, and the authentication assistant device 303 and the server 302 are connected via a network 305.

クライアント301は、サーバ302にデータを要求する通信装置であり、更にWebブラウザ(閲覧用ソフトウェア)が動作する通信装置である。この通信装置としては、例えば、パソコンや、携帯通信端末を使用することができる。   The client 301 is a communication device that requests data from the server 302, and is a communication device on which a Web browser (browsing software) operates. As this communication device, for example, a personal computer or a portable communication terminal can be used.

サーバ302は、要求に応じてクライアント301にログインページ等のWebページや画像データ等を返すWebサーバである。尚、サーバ302以外のサーバがネットワーク305に接続されているが、図示しない。認証補助装置303は、クライアント301からのHTTP(hyper text transfer protocol)要求メッセージを受けて、その要求メッセージをサーバ302に転送する通信装置である。更に、この認証補助装置303は、サーバ302から受け取ったHTTPレスポンス(Webページや画像データ等)をクライアント301に返す通信装置である。   The server 302 is a Web server that returns a Web page such as a login page or image data to the client 301 in response to a request. Although servers other than the server 302 are connected to the network 305, they are not shown. The authentication assistant device 303 is a communication device that receives an HTTP (hyper text transfer protocol) request message from the client 301 and transfers the request message to the server 302. Further, the authentication assistant device 303 is a communication device that returns an HTTP response (such as a web page or image data) received from the server 302 to the client 301.

図4に示すように、認証補助装置303は、通信部311と、セッション管理部312と、解析部313と、検索部314と、保存部315と、書き換え部316と、通信部317とを備える。   As illustrated in FIG. 4, the authentication assistant device 303 includes a communication unit 311, a session management unit 312, an analysis unit 313, a search unit 314, a storage unit 315, a rewrite unit 316, and a communication unit 317. .

通信部311は、ネットワーク304を介してクライアント301とメッセージを送受信する機能を備える。   The communication unit 311 has a function of transmitting / receiving a message to / from the client 301 via the network 304.

セッション管理部312は、認証補助装置303が中継する通信のセッションを管理する機能を備える。具体的には、通信部311又は通信部317からHTTPメッセージを受け取ってHTTPヘッダを解析し、HTTPヘッダに含まれるリクエストURI(Uniform Resource Identifier)とHTTPヘッダおよびメッセージボディを解析部313に渡す。また、書き換え部316から受けとったメッセージを通信部311または通信部317に渡す。更に、セッション管理部312は、図示しない記憶手段を備え、メッセージのリクエストURIをセッションに関連付けて、記憶する。   The session management unit 312 has a function of managing a communication session relayed by the authentication assistant device 303. Specifically, an HTTP message is received from the communication unit 311 or the communication unit 317, an HTTP header is analyzed, and a request URI (Uniform Resource Identifier), an HTTP header, and a message body included in the HTTP header are passed to the analysis unit 313. In addition, the message received from the rewriting unit 316 is passed to the communication unit 311 or the communication unit 317. Furthermore, the session management unit 312 includes storage means (not shown), and stores a message request URI in association with the session.

尚、このとき、リクエストURIの代わりに、action属性のURIをセッションに関連付けて、記憶することもできる。このとき、セッション管理部312、解析部313、検索部314、書き換え部314は、リクエストURIをセッションに関連付けた場合と同様に、action属性のURIを扱う。更に、このとき、保存部315が記憶するログイン情報もaction属性のURIと関連付ける必要があり、また、検索部314も、保存部315からaction属性のURIをキーとして検索を行う。   At this time, instead of the request URI, the URI of the action attribute can be associated with the session and stored. At this time, the session management unit 312, the analysis unit 313, the search unit 314, and the rewrite unit 314 handle the action attribute URI as in the case where the request URI is associated with the session. Further, at this time, the login information stored in the storage unit 315 needs to be associated with the URI of the action attribute, and the search unit 314 performs a search from the storage unit 315 using the URI of the action attribute as a key.

解析部313は、HTTPメッセージのメッセージボディに含まれる文書、具体的には、HTMLやXHTML(extensible hypertext markup language)等の文書を解析する機能を備える。このため、解析部313は、解析手段に相当する。更に、この解析部313は、図示しない記憶手段を備える。   The analysis unit 313 has a function of analyzing a document included in the message body of the HTTP message, specifically, a document such as HTML or XHTML (extensible hypertext markup language). For this reason, the analysis unit 313 corresponds to an analysis unit. Further, the analysis unit 313 includes storage means (not shown).

検索部314は、保存部315からリクエストURIをキーに検索を行い、関連するログイン情報を取得する機能を備える。このとき、ログイン情報とは、例えば、入力フィールドの名前と値である。   The search unit 314 has a function of performing a search from the storage unit 315 using the request URI as a key and acquiring related login information. At this time, the login information is, for example, the name and value of the input field.

図5に基づき、ログイン情報について具体的に説明する。ログイン情報は、入力フィールドの名前と値とが、ログインページのURIに関連付けられて記録されている。今、検索部314が検索キーとして使うURIが「http://address.of.server1/login.html」である場合、取得するログイン情報は、「user ID:111」及び「password:222」である。   The login information will be specifically described based on FIG. In the login information, the name and value of the input field are recorded in association with the URI of the login page. If the URI used as a search key by the search unit 314 is “http: //address.of.server1/login.html”, the login information to be acquired is “user ID: 111” and “password: 222”. is there.

検索部314は更に、メッセージ(ログインページ)の解析結果及び取得したログイン情報を書き換え部316に渡す。このとき該当する検索結果が見つからなかった場合には、メッセージの解析結果とログイン情報がないことを示す情報を、検索部314は書き換え部316に渡す。   The search unit 314 further passes the analysis result of the message (login page) and the acquired login information to the rewrite unit 316. If no corresponding search result is found at this time, the search unit 314 passes the message analysis result and information indicating that there is no login information to the rewrite unit 316.

保存部315は、入力フィールドの名前と値をログインページのURIと関連付けて保存している機能を備える。このため、記憶手段に相当する。この保存部315は、具体的には、図5に示すようなログイン情報を保存している。   The storage unit 315 has a function of storing the name and value of the input field in association with the URI of the login page. For this reason, it corresponds to a storage means. Specifically, the storage unit 315 stores login information as shown in FIG.

このとき、ログインページのURIである「http://address.of.server1/login.html」に関連付けて保存しているログイン情報は、「user ID:111」及び「password:222」である。
書き換え部316は、ログイン情報に従ってメッセージを書き換え、「user ID」及び「password」が書き換え可能に埋め込まれただけの新たなメッセージ(ログインページ)を生成する。尚、このメッセージ(ログインページ)の生成において、表示を変更するようにしても良い。例えば、メッセージ(ログインページ)に、「現在、認証補助の実行中のため、ログイン情報が埋め込まれています!」の通知文を追加表示したり、「認証補助実行中」を示すマークを追加表示したりすることができる。この変更は、ログインページの動作について、一切影響を与えていない。
At this time, the login information stored in association with “http: //address.of.server1/login.html”, which is the URI of the login page, is “user ID: 111” and “password: 222”.
The rewriting unit 316 rewrites the message according to the login information, and generates a new message (login page) in which “user ID” and “password” are simply embedded so as to be rewritable. Note that the display may be changed in generating this message (login page). For example, in the message (login page), a notification message “Login information is embedded because authentication assistant is currently running!” Or a mark indicating “authentication assistant is running” is additionally displayed. You can do it. This change has no effect on the behavior of the login page.

更に、書き換え部316は、書き換え後のメッセージをセッション管理部312に渡す。   Furthermore, the rewriting unit 316 passes the rewritten message to the session management unit 312.

図6に基づいて、メッセージの書き換えについて具体的に説明する。書き換え部316は、メッセージからログイン情報に記載される入力フィールドの名前を探す。ここでは、入力フィールドの名前は、「user ID」と「password」である。更に、書き換え部316は、見つけた入力フィールドに入力フィールドの値をvalue属性として追加する。ここでは、name="user ID"にはvalue="111"を追加し、name="password"にはvalue="222"を追加する例を示している。一方、ログイン情報がない場合、書き換え部316はセッション管理部312に受け取ったメッセージをそのまま渡す。   Based on FIG. 6, the message rewriting will be specifically described. The rewriting unit 316 searches for the name of the input field described in the login information from the message. Here, the names of the input fields are “user ID” and “password”. Further, the rewriting unit 316 adds the value of the input field to the found input field as a value attribute. In this example, value = "111" is added to name = "user ID", and value = "222" is added to name = "password". On the other hand, when there is no login information, the rewriting unit 316 passes the received message to the session management unit 312 as it is.

通信部317は、ネットワーク305を介してサーバ302とメッセージを送受信する機能を備える。   The communication unit 317 has a function of transmitting and receiving messages with the server 302 via the network 305.

次に、図7に基づき、動作シーケンスについて説明する。図7は、クライアント301がHTTPリクエストを送信し、サーバ302がクライアント301に認証を要求するHTTPレスポンスを送信し、更にクライアント301がその認証要求に返答するHTTPリクエストを送信するまでを示している。   Next, an operation sequence will be described with reference to FIG. FIG. 7 shows the process until the client 301 transmits an HTTP request, the server 302 transmits an HTTP response requesting authentication to the client 301, and further the client 301 transmits an HTTP request responding to the authentication request.

クライアント301は、そのユーザの操作により、サーバ302にHTTPリクエストを送信する(ステップ101、以下、ステップを「S」と記す。)。通信部311は、クライアント301からメッセージを受信し、セッション管理部312に渡す(S102)。   The client 301 transmits an HTTP request to the server 302 by the operation of the user (step 101, hereinafter, “step” will be referred to as “S”). The communication unit 311 receives a message from the client 301 and passes it to the session management unit 312 (S102).

セッション管理部312は、受け取ったメッセージのHTTPヘッダを解析してリクエストURIを取り出し、セッションと関連付けて、記憶する。そして、セッション管理部312は、解析部313にこのメッセージとこのリクエストURIを渡す(S103)。解析部313は、受け取ったメッセージを解析する(S104)。   The session management unit 312 analyzes the HTTP header of the received message, extracts the request URI, stores it in association with the session. Then, the session management unit 312 passes this message and this request URI to the analysis unit 313 (S103). The analysis unit 313 analyzes the received message (S104).

解析部313は解析の結果、本メッセージが、HTTPリクエストのためメッセージはHTMLを含まないと判断するので、そのメッセージをセッション管理部312に返す(S105)。セッション管理部312は、通信部317にメッセージを渡す(S106)。通信部317は、サーバ302にメッセージを送信する(S107)。   As a result of the analysis, the analysis unit 313 determines that the message is an HTTP request and the message does not include HTML, and returns the message to the session management unit 312 (S105). The session management unit 312 passes the message to the communication unit 317 (S106). The communication unit 317 transmits a message to the server 302 (S107).

サーバ302はメッセージを受信すると、HTTPレスポンス(ログインページ)を返す(S108)。通信部317は、サーバ302からメッセージ(ログインページ)を受信するとセッション管理部312にメッセージを渡す(S109)。セッション管理部312は解析部313に、メッセージ(ログインページ)と、更にセッションに関連付けて記憶しているリクエストURIを渡す(S110)。解析部313は、受け取ったメッセージ(ログインページ)を解析する(S111)。解析部313は、メッセージ(ログインページ)がHTMLを含むと判断し、検索部314に解析結果とリクエストURIを渡し、ログイン情報の検索を依頼する(S112)。   When the server 302 receives the message, it returns an HTTP response (login page) (S108). Upon receiving a message (login page) from the server 302, the communication unit 317 passes the message to the session management unit 312 (S109). The session management unit 312 passes the message (login page) and the request URI stored in association with the session to the analysis unit 313 (S110). The analysis unit 313 analyzes the received message (login page) (S111). The analysis unit 313 determines that the message (login page) includes HTML, passes the analysis result and the request URI to the search unit 314, and requests the search for login information (S112).

検索部314は、解析部313から渡されたリクエストURIをキーにしてログイン情報を検索する(S113)。保存部315は検索部314に、該当するログイン情報を返す。もし、関連するログイン情報がない場合は、ログイン情報がないことを示す情報を検索部314に渡す(S114)。検索部314は、メッセージ(ログインページ)の解析結果とログイン情報を書き換え部316に渡し、メッセージ(ログインページ)の書き換えを依頼する(S115)。ログイン情報がある場合、書き換え部316は次の動作を行う。書き換え部316は、ログイン情報を参照し、メッセージ(ログインページ)を書き換える。一方、ログイン情報がない場合は、書き換え部316は受け取ったメッセージ(ログインページ)の書き換えは行わない(S116)。書き換え部316は、ログイン情報があった場合は、新たに生成したメッセージ(ログインページ)をセッション管理部312に渡す。一方、ログイン情報がなかった場合は、検索部314から受け取ったメッセージ(ログインページ)そのものをセッション管理部312に渡す(S117)。   The search unit 314 searches for login information using the request URI passed from the analysis unit 313 as a key (S113). The storage unit 315 returns the corresponding login information to the search unit 314. If there is no relevant login information, information indicating that there is no login information is passed to the search unit 314 (S114). The search unit 314 passes the analysis result of the message (login page) and the login information to the rewriting unit 316 and requests rewriting of the message (login page) (S115). When there is login information, the rewriting unit 316 performs the following operation. The rewriting unit 316 refers to the login information and rewrites the message (login page). On the other hand, when there is no login information, the rewriting unit 316 does not rewrite the received message (login page) (S116). When there is login information, the rewriting unit 316 passes a newly generated message (login page) to the session management unit 312. On the other hand, if there is no login information, the message (login page) itself received from the search unit 314 is passed to the session management unit 312 (S117).

次に、セッション管理部312は、通信部311に、メッセージ(ログインページ)を渡す(S118)。通信部311は、メッセージ(ログインページ)をクライアント301に送信する(S119)。尚、この通信部311は、書き換えられたメッセージ、つまり、ログイン情報を書き換え可能に埋め込んだログインページを送信するので、送信手段に相当する。   Next, the session management unit 312 passes a message (login page) to the communication unit 311 (S118). The communication unit 311 transmits a message (login page) to the client 301 (S119). The communication unit 311 transmits a rewritten message, that is, a login page in which login information is rewritably embedded, and thus corresponds to a transmission unit.

クライアント301は、受け取ったメッセージ(ログインページ)を画面に表示する。書き換え部316によってメッセージ(ログインページ)が書き換えられている場合、画面に表示されるログインページのIDやパスワードの入力フォームには、すでにそれぞれIDとパスワードが入力された状態で表示される(S120)。   The client 301 displays the received message (login page) on the screen. When the message (login page) has been rewritten by the rewriting unit 316, the ID and password input form of the login page displayed on the screen is displayed with the ID and password already input (S120). .

更に、クライアント301は、ユーザからのログインの指示を受ける(S121)。このとき、必要に応じてユーザが追記や書き換えを行う。例えば、CAPTCHA画像に表示された文字列を入力したり、ワンタイムパスワードを入力したりすることができる。更に、IDやパスワードの更新があった場合には、既に自動的にフォームに記入されているIDやパスワードを上書きすることによって、書き換えることもできる。   Furthermore, the client 301 receives a login instruction from the user (S121). At this time, the user adds or rewrites as necessary. For example, a character string displayed on the CAPTCHA image can be input, or a one-time password can be input. Furthermore, when an ID or password is updated, it can be rewritten by automatically overwriting the ID or password already entered in the form.

ユーザからのログインの指示は、画面に表示されるログインボタンの押下や、サブミットボタン等をクリックすることで行われる。これにより、クライアント301にログイン要求メッセージの送信を実行させることができる。   The login instruction from the user is performed by pressing a login button displayed on the screen or clicking a submit button. This allows the client 301 to execute transmission of a login request message.

クライアント301はユーザからログインメッセージの送信の要求を受けると、HTTPリクエストを生成し、サーバ302に送信する(S122)。この結果、サーバ302との認証が成功し、目的のログインページやサーバ302にアクセスすることができる。   Upon receiving a login message transmission request from the user, the client 301 generates an HTTP request and transmits it to the server 302 (S122). As a result, the authentication with the server 302 is successful, and the target login page and the server 302 can be accessed.

この認証補助装置303は、IDやパスワードの入力が必要なログイン手続きでも、ユーザがIDやパスワードを直接入力する必要がなくログインを可能にする。これにより、この実施形態によれば、ログインを簡単にすることができる。   The authentication assistant device 303 enables login without requiring the user to directly input an ID or password even in a login procedure that requires input of an ID or password. Thereby, according to this embodiment, login can be simplified.

更に、クライアント301のユーザはログインページを確認することができる。その結果、ユーザがログインページを確認できなかった技術と比較して、ユーザの利便性を向上させることができ、この認証システムを利用するユーザの安心感を高めることもできる。しかも、ログイン情報は書き換え可能であるため、クライアント301のユーザはログイン情報を入力し直すこともできる。このため、この実施形態によれば、ログイン情報の入力や更新、そしてCAPTCHAやワンタイムパスワードについても対応することができる。   Furthermore, the user of the client 301 can confirm the login page. As a result, the convenience of the user can be improved as compared with the technique in which the user cannot confirm the login page, and the sense of security of the user who uses this authentication system can be enhanced. Moreover, since the login information can be rewritten, the user of the client 301 can input the login information again. For this reason, according to this embodiment, it is possible to cope with input and update of login information, and CAPTCHA and one-time passwords.

尚、この実施形態では、説明の便宜上、ネットワーク304、305を別のネットワークと記載し、説明しているが、ネットワーク304、305を同じネットワークとしても実施可能である。   In this embodiment, for convenience of explanation, the networks 304 and 305 are described as different networks and are described. However, the networks 304 and 305 can be implemented as the same network.

次に、本発明の第4実施形態について、図8、図9に基づき説明する。   Next, 4th Embodiment of this invention is described based on FIG. 8, FIG.

図8は、第4実施形態における承認補助装置の概略を示すブロック図である。図9は、第4実施形態の認証システムのクライアントと認証補助装置とサーバとの動作シーケンスを示す説明図である。図10は、通知例を示す説明図である。図11は、確認例を示す説明図である。図12は、選択例を示す説明図である。   FIG. 8 is a block diagram showing an outline of the approval assisting device in the fourth embodiment. FIG. 9 is an explanatory diagram illustrating an operation sequence of the client, the authentication assistant device, and the server in the authentication system according to the fourth embodiment. FIG. 10 is an explanatory diagram illustrating a notification example. FIG. 11 is an explanatory diagram showing a confirmation example. FIG. 12 is an explanatory diagram showing a selection example.

この第4実施形態は、第3実施形態の認証システムに対し、更に、認証補助装置にUI318を追加した認証システムである。このため、第3実施形態と異なる部分について説明する。   The fourth embodiment is an authentication system in which a UI 318 is added to the authentication assistant device in addition to the authentication system of the third embodiment. For this reason, a different part from 3rd Embodiment is demonstrated.

この第4実施形態の認証補助装置303Aは、UI318を備える。   The authentication assistant device 303A according to the fourth embodiment includes a UI 318.

UI318は、中継装置303Aのユーザに対し、通知したり、要望したりする機能を備える。具体的には、ログイン情報を取得したタイミングで認証補助を行うことを知らせる通知機能を、UI318は備える。また、認証補助を許可するか否かを問い合わせる機能、即ち、許否の入力を促す確認機能を、UI318は備える。また、複数種類のログイン情報を取得している場合に、入力すべきログイン情報の選択を要求する選択機能を、UI318は備える。このため、このUI318は、通知手段に相当し、また、確認手段にも相当し、更に、選択手段にも相当する。   The UI 318 has a function of notifying or requesting the user of the relay device 303A. Specifically, the UI 318 includes a notification function that notifies that authentication assistance is performed at the timing when the login information is acquired. In addition, the UI 318 includes a function for inquiring whether or not authentication assistance is permitted, that is, a confirmation function that prompts the user to input permission. Further, the UI 318 includes a selection function for requesting selection of login information to be input when a plurality of types of login information are acquired. For this reason, the UI 318 corresponds to a notification unit, also corresponds to a confirmation unit, and further corresponds to a selection unit.

次に、図9に基づき、動作シーケンスについて説明する。図9は、クライアント301がHTTPリクエストを送信し、サーバ302がクライアント301に認証を要求するHTTPレスポンスを送信し、更にクライアント301がその認証要求に返答するHTTPリクエストを送信するまでを示す。ここで、図9の動作Aは、図7におけるS101〜S113と同一の動作Aであるため説明を省略する。   Next, an operation sequence will be described with reference to FIG. FIG. 9 shows the process until the client 301 transmits an HTTP request, the server 302 transmits an HTTP response requesting authentication to the client 301, and the client 301 transmits an HTTP request responding to the authentication request. Here, the operation A in FIG. 9 is the same operation A as S101 to S113 in FIG.

S214において、検索部314は、ログイン情報を取得したときにUI318に通知する。このとき、図10に示すように、ログイン情報を取得したことをこのタイミングで通知しても良いし、取得したログイン情報自体を通知しても良い。尚、中継装置303Aのユーザが通知を確認し、図10の通知画面410のOKボタン411をマウスポインタ412でクリックすると、この通知画面410は消える。UI318は、検索部314から通知を受けると、中継装置303Aのユーザに何らかの情報を通知する。具体的には、中継装置303Aのユーザに対して、ログイン情報を取得したこと(図10参照)、ログイン情報を表示して認証補助を許可するか否かの判断の要求(図11参照)、もしくは複数のログイン情報がある場合で選択を要求すること(図12参照)、といった通知を行う(S215)。ステップS215において、ログイン情報を取得したことを通知する場合には、ステップS218に移る。ステップS215において、認証補助を許可するか否かを要求する、もしくはログイン情報が複数ある場合で選択を要求するときは、ステップS216に移る。   In S214, the search unit 314 notifies the UI 318 when the login information is acquired. At this time, as shown in FIG. 10, the acquisition of the login information may be notified at this timing, or the acquired login information itself may be notified. When the user of the relay device 303A confirms the notification and clicks the OK button 411 on the notification screen 410 in FIG. 10 with the mouse pointer 412, the notification screen 410 disappears. When the UI 318 receives a notification from the search unit 314, the UI 318 notifies the user of the relay device 303A of some information. Specifically, for the user of the relay device 303A, the login information has been acquired (see FIG. 10), a request for determining whether to display the login information and permit authentication assistance (see FIG. 11), Alternatively, a notification such as requesting selection when there are a plurality of pieces of login information (see FIG. 12) is made (S215). In step S215, when notifying that the login information has been acquired, the process proceeds to step S218. In step S215, if it is requested whether or not authentication assistance is permitted or if there is a plurality of pieces of login information and selection is requested, the process proceeds to step S216.

中継装置303Aのユーザはログイン情報を見て、認証補助を許可、もしくは拒否する。例えば、図11の通知画面420を中継装置303Aのユーザが確認して、認証補助を許可する場合はOKボタン421をマウスポインタ423でクリックし、認証補助を許可しない場合はキャンセルボタン422をマウスポインタ423でクリックする。   The user of the relay device 303A sees the login information and permits or rejects authentication assistance. For example, when the user of the relay apparatus 303A confirms the notification screen 420 in FIG. 11 and permits authentication assistance, the OK button 421 is clicked with the mouse pointer 423, and when authentication assistance is not permitted, the cancel button 422 is mouse pointer. Click at 423.

ログイン情報が複数あり選択を要求される場合には、中継装置303Aのユーザは許可するログイン情報を選択する、もしくは認証補助を拒否する(ステップS216)。例えば、中継装置303Aのユーザが図12の選択画面430を確認し、選択ボタン431、432のうち一つをマウスポインタ433でクリックし、OKボタン434をマウスポインタ433でクリックする。これにより、ログイン情報を選択することができる。選択されたログイン情報は、ログインページ436の入力箇所437、438に入力される。尚、この入力箇所437、438は入力フォームとも呼ばれることがある。   When there is a plurality of login information and selection is requested, the user of the relay device 303A selects permitted login information or rejects authentication assistance (step S216). For example, the user of the relay apparatus 303A confirms the selection screen 430 in FIG. 12, clicks one of the selection buttons 431 and 432 with the mouse pointer 433, and clicks the OK button 434 with the mouse pointer 433. Thereby, login information can be selected. The selected login information is input to the input locations 437 and 438 of the login page 436. The input locations 437 and 438 are sometimes called input forms.

また、中継装置303Aのユーザが認証補助を拒否する場合は、中継装置303Aのユーザは選択画面430のキャンセルボタン435をマウスポインタ433でクリックし、選択画面430を閉じる。そして、中継装置303Aのユーザ自身が入力箇所437、438にキー入力し、OKボタン439をマウスポインタ433でクリックする。これにより、ユーザIDやパスワードが書き換え可能に埋め込まれたログインページが生成される。   When the user of the relay device 303A rejects authentication assistance, the user of the relay device 303A clicks the cancel button 435 on the selection screen 430 with the mouse pointer 433 and closes the selection screen 430. Then, the user of the relay device 303 </ b> A inputs a key in the input locations 437 and 438 and clicks the OK button 439 with the mouse pointer 433. Thereby, a login page in which the user ID and password are embedded so as to be rewritable is generated.

中継装置303Aのユーザに認証補助を許可されたログイン情報を、UI318は検索部314に通知する。また、中継装置303Aのユーザから認証補助を拒否された場合には、UI318は検索部314に中継装置303Aのユーザが許可するログイン情報がないことを伝える(ステップS217)。検索部314は、メッセージの解析結果とUI318に指定されたログイン情報を書き換え部316に渡す。もし、UI318から指定されたログイン情報がない場合は、メッセージの解析結果とログイン情報がないことを渡す(S218)。   The UI 318 notifies the search unit 314 of login information for which authentication assistance is permitted by the user of the relay device 303A. When authentication assistance is rejected by the user of the relay device 303A, the UI 318 informs the search unit 314 that there is no login information permitted by the user of the relay device 303A (step S217). The search unit 314 passes the analysis result of the message and the login information specified in the UI 318 to the rewriting unit 316. If there is no login information designated from the UI 318, a message analysis result and the absence of login information are passed (S218).

以降の動作である図9の動作Bは、図7におけるS116〜S122の動作Bと同一であるため説明を省略する。   The subsequent operation B in FIG. 9 is the same as the operation B in S116 to S122 in FIG.

この実施形態によれば、他の実施形態同様に、クライアント301のユーザはログイン情報を入力することなく、簡単にログインすることができる。しかも、この実施形態によれば、ログイン情報が埋め込まれたログインページに対して、そのログイン情報を入力し直すこともできるので、ログイン情報の入力や更新、CAPTCHAやワンタイムパスワードについても対応することができる。   According to this embodiment, as in other embodiments, the user of the client 301 can easily log in without inputting login information. In addition, according to this embodiment, since the login information can be re-entered into the login page in which the login information is embedded, the input and update of the login information, CAPTCHA, and the one-time password can be handled. Can do.

また、この実施形態によれば、認証補助を実行することを中継装置303Aのユーザに通知しているので、この中継装置303Aのユーザは認証補助が実行されていることを確実に認識することができる。また、この実施形態によれば、中継装置303Aのユーザが認証補助装置303による認証補助を受けるか否かを判断できる。このため、ユーザが意図しないときにあるログインページに勝手にログインしてしまう危険性を抑えることができる。更に、この実施形態によれば、あるログインページにログインするためのログイン情報が複数ある場合に、中継装置303Aのユーザが希望するログイン情報を選択することもできる。   Further, according to this embodiment, since the user of the relay device 303A is notified that the authentication assistance is executed, the user of the relay device 303A can surely recognize that the authentication assistance is being executed. it can. Further, according to this embodiment, it is possible to determine whether or not the user of the relay device 303A receives authentication assistance from the authentication assistance device 303. For this reason, it is possible to reduce the risk of logging in to a login page when the user does not intend. Furthermore, according to this embodiment, when there is a plurality of login information for logging in to a certain login page, the login information desired by the user of the relay device 303A can be selected.

この実施形態では、例えば、クライアント301をゲーム機、中継装置303Aを携帯通信端末と想定している。この場合、クライアント301のユーザと中継装置303Aのユーザとが、同一人物であることや、親しい間柄の人物であることが考えられる。このような想定の上で、中継装置303Aのユーザは、認証補助を行うことを知らせる通知を受けたり、認証補助を許可するか否かの問い合わせに回答したり、複数種類のログイン情報から選択したりしている。このため、中継装置303Aのユーザは、クライアント301のユーザに対し、不利益になるような対応をする恐れは少ない。   In this embodiment, for example, it is assumed that the client 301 is a game machine and the relay device 303A is a mobile communication terminal. In this case, it is conceivable that the user of the client 301 and the user of the relay device 303A are the same person or a close relationship person. Under such an assumption, the user of the relay device 303A receives a notification informing that authentication assistance is to be performed, answers an inquiry as to whether authentication assistance is permitted, or selects from a plurality of types of login information. It is. For this reason, the user of the relay device 303A is less likely to deal with the user of the client 301 in a disadvantageous manner.

次に、本発明の第5実施形態について、説明する。   Next, a fifth embodiment of the present invention will be described.

この第5実施形態の認証システムは、第3実施形態の認証システム300において、その認証補助装置303に判別手段(図示せず)が追加されている。このため、これ以外の構成は、認証システム300と同一である。   In the authentication system of the fifth embodiment, a discrimination means (not shown) is added to the authentication assistant device 303 in the authentication system 300 of the third embodiment. For this reason, the configuration other than this is the same as that of the authentication system 300.

この認証システムでは、書き換え部316がログイン情報を元にメッセージを書き換える際に、メッセージにパスワードを追加するか否かを判断する判断手段を備えている。具体的には、type属性がtype="password"であれば、追加可能と判断し、その入力フィールドにパスワードを追加する。また、type属性がtype="password"以外であれば、例えば、type="text"であれば、追加不可と判断し、その入力フィールドにパスワードを追加しない。   In this authentication system, when the rewriting unit 316 rewrites a message based on login information, the authentication system includes a determination unit that determines whether to add a password to the message. Specifically, if the type attribute is type = "password", it is determined that addition is possible, and the password is added to the input field. If the type attribute is other than type = "password", for example, if type = "text", it is determined that the addition is not possible, and the password is not added to the input field.

このtype属性の違いは、クライアント301で表示されるときに現れる。type属性が「password」である場合は、入力されたパスワードがマスクされた状態、あるいは「*」で表示される。そのため、クライアント301の表示画面を見ても、クライアント301のユーザはパスワードを判別することができない。また、type属性が「password」以外である場合は、入力されたパスワードがそのまま表示される。そのため、クライアント301の表示画面を見ると、クライアント301のユーザはパスワードを判別できる。   This type attribute difference appears when displayed on the client 301. When the type attribute is “password”, the entered password is masked or displayed as “*”. For this reason, even if the display screen of the client 301 is viewed, the user of the client 301 cannot determine the password. If the type attribute is other than “password”, the entered password is displayed as it is. Therefore, when viewing the display screen of the client 301, the user of the client 301 can determine the password.

つまり、書き換え部316が、入力フィールドのtype属性を見てパスワードを入力するか否かを判断しているので、クライアント301の画面にパスワードがそのまま表示されることを防ぐ。   That is, since the rewriting unit 316 determines whether or not to input the password by looking at the type attribute of the input field, the password is prevented from being displayed on the screen of the client 301 as it is.

このような認証システムによれば、クライアント301の表示画面を通して、他人にパスワードを知られる恐れを防止することができる。   According to such an authentication system, it is possible to prevent a person from knowing the password from others through the display screen of the client 301.

次に、本発明の第6実施形態について、説明する。   Next, a sixth embodiment of the present invention will be described.

この第6実施形態の認証システムは、実施形態3の認証システム300において、特定の機能が追加されている。このため、これ以外の構成は、認証システム300と同一である。その特定の機能は、リクエストURIとフォームURIとを関連付けて記憶する機能である。更に、その特定の機能は、クライアントのユーザ名に関連付けられた値の集合(ログイン情報の集合)とも関連付けて記憶する機能である。これにより、リクエストURIとフォームURIとの組み合わせが特定の場合に、クライアントのユーザの入力したログイン情報を適切に入手し、保存できる。   In the authentication system of the sixth embodiment, a specific function is added to the authentication system 300 of the third embodiment. For this reason, the configuration other than this is the same as that of the authentication system 300. The specific function is a function for storing the request URI and the form URI in association with each other. Further, the specific function is a function of storing in association with a set of values (a set of login information) associated with the user name of the client. Thereby, when the combination of the request URI and the form URI is specific, login information input by the user of the client can be appropriately obtained and stored.

解析部313は、HTTPレスポンスに含まれるHTML解析結果からフォーム応答URIを抽出する。フォーム応答URIとは、フォームの値の送信先URIであり、これはHTMLのフォームのaction属性から取得することができる。図6に示すメッセージを例に挙げると、前述のaction属性は、
「http://address.of.server1/cgi-bin/login.cgi」になる。尚、action属性の値が相対URIの場合は、解析部313は、現在のセッションのリクエストURIから、絶対URIを求める。
The analysis unit 313 extracts the form response URI from the HTML analysis result included in the HTTP response. The form response URI is a destination URI of the form value, and can be acquired from the action attribute of the HTML form. Taking the message shown in FIG. 6 as an example, the aforementioned action attribute is:
It will be “http: //address.of.server1/cgi-bin/login.cgi”. When the value of the action attribute is a relative URI, the analysis unit 313 obtains an absolute URI from the request URI of the current session.

そして、解析部313は、このフォーム応答URIと、セッションのリクエストURIと関連づけて、記憶する。   Then, the analysis unit 313 stores the form response URI in association with the session request URI.

また、解析部313は、セッション管理部312から受け取ったHTTPリクエストメッセージのURIを、この記憶されたフォーム応答URIから探し出し、これに関連づけられたリクエストURIを求める。   Further, the analysis unit 313 searches for the URI of the HTTP request message received from the session management unit 312 from the stored form response URI, and obtains the request URI associated therewith.

また、これとは別に、解析部313は、HTTPリクエストメッセージに含まれるメッセージボディを解析し、入力フィールドの名前と値を取り出す機能を備える。具体的には、例えばメッセージボディが「user ID=333&passwd=777」である場合、ここから入力フィールドの名前user IDおよびpasswdを取り出し、これらに対応する値として「333」と「777」を取り出す。   Separately from this, the analysis unit 313 has a function of analyzing the message body included in the HTTP request message and extracting the name and value of the input field. Specifically, for example, when the message body is “user ID = 333 & passwd = 777”, the names “user ID” and “passwd” of the input field are extracted from this, and “333” and “777” are extracted as the corresponding values.

次に、この認証システムの動作について説明する。   Next, the operation of this authentication system will be described.

クライアントのユーザがHTTPでログインページにアクセスすると、認証補助装置303は第3実施形態の認証補助装置303と同じ動作にてHTTPリクエスト・レスポンスメッセージを中継する。このとき、解析部313はログインページのリクエストURIと、ログインページに含まれるフォームのaction属性から得られるフォーム応答URIを抽出し、これらを関連付けて記憶する。   When the client user accesses the login page by HTTP, the authentication assistant device 303 relays the HTTP request / response message by the same operation as the authentication assistant device 303 of the third embodiment. At this time, the analysis unit 313 extracts the request URI of the login page and the form response URI obtained from the action attribute of the form included in the login page, and stores them in association with each other.

例えば、ログインページのURIが「http://example.com/login.html」であり、この中に含まれるフォームのaction属性から得られるフォーム応答URIが、「http://example.com/cgi-bin/login.cgi」であるとする。   For example, the URI of the login page is “http://example.com/login.html”, and the form response URI obtained from the action attribute of the form included therein is “http://example.com/cgi”. -bin / login.cgi ".

次に、クライアントのユーザがログイン処理を行うと、フォーム応答URIである
「http://example.com/cgi-bin/login.cgi」に対してHTTPリクエストが送信される。解析部313がこれを受信すると、HTTPリクエストからこのURIを抽出する。先ほど記憶した情報から、このリクエストは「http://example.com/login.html」に対するログイン応答であることが判る。
Next, when the user of the client performs login processing, an HTTP request is transmitted to “http://example.com/cgi-bin/login.cgi” which is a form response URI. When the analysis unit 313 receives this, the URI is extracted from the HTTP request. From the information stored earlier, it can be seen that this request is a login response to “http://example.com/login.html”.

解析部313は、本HTTPリクエストに含まれるメッセージボディを解析し、入力フィールドの名前と値の組を、メッセージボディから取り出す。そしてこの組を、ログインページのURIである「http://example.com/login.html」をキーにして保存部315に保存する。   The analysis unit 313 analyzes the message body included in the HTTP request, and extracts the name / value pair of the input field from the message body. The group is stored in the storage unit 315 using “http://example.com/login.html”, which is the URI of the login page, as a key.

このとき、すでに同一のURIに対し値が保存されている場合は、これに対して上書きする。このとき、上書きせず、保存されている値と別に保存することもできる。   At this time, if a value is already stored for the same URI, it is overwritten. At this time, it can be stored separately from the stored value without being overwritten.

また、クライアントのユーザに、上書きするか、保存されている値と別に記憶するかを選択させる第2の選択手段を、認証システムに備えることもできる。この場合、すでに同一のURIに対する値が保存部315に記憶されている場合に、上書きするか、別に記憶するかを、クライアントのユーザは選択することができる。このクライアントのユーザに対する選択の確認は、例えば、図11と同様な表示で行われる。この場合、例えば、UI318が、クライアントの表示部に選択画面(図示せず)を表示させる。従って、この認証システムは、UI318を使って、クライアントのユーザに、値を上書きするか、別に記憶するかを確認することができる。   The authentication system can also be provided with a second selection means for allowing the client user to select whether to overwrite or store the value separately from the stored value. In this case, when a value for the same URI is already stored in the storage unit 315, the client user can select whether to overwrite or store it separately. The confirmation of the selection of the client by the user is performed, for example, in the same display as in FIG. In this case, for example, the UI 318 displays a selection screen (not shown) on the display unit of the client. Therefore, the authentication system can use the UI 318 to confirm whether the value is overwritten or stored separately for the client user.

更に、この認証システムに、第4実施形態で示した許否の入力を促す確認機能(認証補助を許可するか否かを問い合わせる機能)を備えることもできる。この場合、第4実施形態と同様に、クライアントのユーザに、認証補助を許可するか否かを問い合わせる許否の入力を促すことができる。   Furthermore, this authentication system can also be provided with a confirmation function (a function for inquiring whether or not authentication assistance is permitted) that prompts input of permission or rejection as described in the fourth embodiment. In this case, as in the fourth embodiment, it is possible to prompt the client user to input permission / prohibition for inquiring whether or not authentication assistance is permitted.

このような実施形態によれば、認証補助装置303の保存部315にログインに要するIDやパスワードが記憶されていない場合であっても、自動的にIDやパスワードを記録し、以降の通信で自動入力する(ログインページに埋め込む)ことができる。これは、この認証システムが、クライアントのユーザの入力・送信したIDやパスワードを通信途中で読み取って保存するので、これらの値を次回のログイン時に利用できるためである。   According to such an embodiment, even if the ID and password required for login are not stored in the storage unit 315 of the authentication assistant device 303, the ID and password are automatically recorded and automatically transmitted in subsequent communications. You can enter (embed in the login page). This is because the authentication system reads and saves the ID and password input / transmitted by the user of the client during communication, and these values can be used at the next login.

また、この実施形態によれば、認証補助装置が記憶しているIDやパスワードが誤っている場合や古い場合には、これを訂正できる。これは、この実施形態の認証システムでは、クライアントのユーザの訂正入力したIDやパスワードを認証補助装置が自動的に読み取り、上書き保存することで、IDやパスワードを更新できるためである。   Further, according to this embodiment, when the ID or password stored in the authentication assistant device is wrong or old, it can be corrected. This is because, in the authentication system of this embodiment, the ID and password can be updated by the authentication assistant device automatically reading and overwriting and saving the ID and password input by the client user.

また、ログイン情報を、クライアントのユーザ名に関連付けされた値の集合とリクエストURIとに関連付けているので、クライアントのユーザのログイン情報を、適切に入手し、保存及び使用することができる。   Further, since the login information is associated with the set of values associated with the client user name and the request URI, the login information of the client user can be appropriately obtained, stored, and used.

尚、ログイン情報を、action属性に関連付けて利用することもできる。この場合、action属性のURIに関連付けたログイン情報は、保存部315に記憶される。   The login information can also be used in association with the action attribute. In this case, login information associated with the action attribute URI is stored in the storage unit 315.

次に、本発明の第7実施形態について、図13に基づき説明する。   Next, a seventh embodiment of the present invention will be described with reference to FIG.

図7は、第7実施形態の認証方法を示す説明図である。   FIG. 7 is an explanatory diagram illustrating an authentication method according to the seventh embodiment.

この第7実施形態の認証方法500は、監視ステップ501と、解析ステップ502と、生成ステップ503と、送信ステップ504とを備える。   The authentication method 500 of the seventh embodiment includes a monitoring step 501, an analysis step 502, a generation step 503, and a transmission step 504.

監視ステップ501は、サーバとクライアントとの通信を中継及び監視するステップである。   The monitoring step 501 is a step for relaying and monitoring the communication between the server and the client.

解析ステップ502は、監視ステップ501で、サーバからクライアントへ送信されるログインページにクライアントに関連するログイン情報の入力箇所が有るか否かを解析するステップである。   The analysis step 502 is a step of analyzing whether or not there is an input location of login information related to the client on the login page transmitted from the server to the client in the monitoring step 501.

生成ステップ503は、この解析ステップで前記入力箇所が有ると解析された場合、前記ログインページの所定の入力箇所に前記ログイン情報が書き換え可能に埋め込まれると共に、このログインページの動作に関する情報が維持されている新たなログインページを生成する生成ステップである。   In the generation step 503, when it is analyzed that the input portion is present in the analysis step, the login information is rewritably embedded in a predetermined input portion of the login page, and information regarding the operation of the login page is maintained. This is a generation step for generating a new login page.

送信ステップ504は、この新たなログインページを、解析した前記ログインページの代わりに前記クライアントに送信するステップである。   The transmission step 504 is a step of transmitting this new login page to the client instead of the analyzed login page.

このような認証方法500によれば、その認証補助装置や認証システムは、第1実施形態や第2実施形態で、既に説明したように動作する。   According to such an authentication method 500, the authentication assistant device and the authentication system operate as already described in the first embodiment and the second embodiment.

このため、この実施形態によれば、クライアントのユーザはログイン情報を入力することなく、簡単にログインすることができる。しかも、ログイン情報は書き換え可能であるため、そのログイン情報をクライアントのユーザは入力し直すこともでき、この実施形態によれば、ログイン情報の入力や更新、CAPTCHAやワンタイムパスワードについても対応することができる。   For this reason, according to this embodiment, the user of the client can easily log in without inputting login information. Moreover, since the login information can be rewritten, the client user can also re-enter the login information. According to this embodiment, the login information can be input and updated, and CAPTCHA and one-time password can be handled. Can do.

この認証方法500に対し、更に、次のステップを追加することもできる。   The following steps may be added to the authentication method 500.

例えば、生成した新たなログインページを、解析したログインページの代わりにクライアントに送信することをクライアントに通知する通知ステップを、この認証方法500は、更に備えることもできる。   For example, the authentication method 500 may further include a notification step of notifying the client that the generated new login page is transmitted to the client instead of the analyzed login page.

また、前述の通知に対し、許否の入力を促す確認ステップを、この認証方法500は、更に備えることもできる。   In addition, the authentication method 500 may further include a confirmation step that prompts the user to input permission / prohibition for the notification.

また、前述のログイン情報が複数ある場合には、中継装置のユーザがその複数のログイン情報から埋め込むログイン情報を選択できる選択ステップを、この認証方法500は、更に備えることもできる。   In addition, when there are a plurality of the above-described login information, the authentication method 500 can further include a selection step in which the user of the relay device can select the login information to be embedded from the plurality of login information.

次に、本発明の第8実施形態について、説明する。   Next, an eighth embodiment of the present invention will be described.

この第8実施形態のプログラムは、監視機能と、解析機能と、生成機能と、送信機能とをコンピュータに実現させるためのプログラムである。   The program according to the eighth embodiment is a program for causing a computer to realize a monitoring function, an analysis function, a generation function, and a transmission function.

監視機能は、サーバとクライアントとの通信を中継及び監視する機能である。   The monitoring function is a function for relaying and monitoring communication between the server and the client.

解析機能は、サーバからクライアントへ送信されるログインページにクライアントに関連するログイン情報の入力箇所が有るか否かを解析する機能である。   The analysis function is a function of analyzing whether or not a login page transmitted from the server to the client has an input location of login information related to the client.

生成機能は、解析機能で入力箇所が有ると解析された場合、前記ログインページの所定の入力箇所に前記ログイン情報が書き換え可能に埋め込まれると共に、このログインページの動作に関する情報が維持されている新たなログインページを生成する生成機能である。   When the generation function is analyzed that there is an input location by the analysis function, the login information is rewritably embedded in a predetermined input location of the login page, and information related to the operation of the login page is maintained. It is a generation function that generates a simple login page.

送信機能は、生成した新たなログインページを、解析した前記ログインページの代わりに前記クライアントに送信する機能である。   The transmission function is a function of transmitting the generated new login page to the client instead of the analyzed login page.

このようなプログラムは、例えば、図2に示す記憶媒体600に保管されており、ドライブ601等の入出力装置を介して、その認証補助装置100の記憶手段に保管される。認証補助装置100や認証システム200の図示しない制御手段は、このプログラムに従って、動作する。これにより、認証補助装置100や認証システム200は、第1実施形態や第2実施形態で、既に説明したように動作する。   Such a program is stored in, for example, the storage medium 600 illustrated in FIG. 2 and stored in the storage unit of the authentication assistant device 100 via an input / output device such as the drive 601. Control means (not shown) of the authentication assistant device 100 and the authentication system 200 operate according to this program. Thereby, the authentication assistant device 100 and the authentication system 200 operate as already described in the first embodiment and the second embodiment.

このため、この実施形態によれば、クライアントのユーザはログイン情報を入力することなく、簡単にログインすることができる。しかも、ログイン情報は書き換え可能であるため、そのログイン情報をクライアントのユーザは入力し直すこともでき、この実施形態によれば、ログイン情報の入力や更新、CAPTCHAやワンタイムパスワードについても対応することができる。   For this reason, according to this embodiment, the user of the client can easily log in without inputting login information. Moreover, since the login information can be rewritten, the client user can also re-enter the login information. According to this embodiment, the login information can be input and updated, and CAPTCHA and one-time password can be handled. Can do.

このプログラムに対し、更に、コンピュータに実現させる機能を追加することもできる。   A function to be realized by a computer can be added to the program.

例えば、生成した新たなログインページを、解析したログインページの代わりにクライアントに送信することを中継装置のユーザに通知する通知機能を、このプログラムに追加することができる。   For example, a notification function for notifying the user of the relay device that the generated new login page is transmitted to the client instead of the analyzed login page can be added to the program.

また、通知に対し、許否の入力を促す確認機能を、このプログラムに追加することもできる。   In addition, a confirmation function that prompts the user to input permission or rejection can be added to the program.

また、ログイン情報が複数ある場合には、中継装置のユーザがその複数のログイン情報から埋め込むログイン情報を選択できる選択機能を、このプログラムに追加することもできる。   When there are a plurality of login information, a selection function that allows the user of the relay device to select login information to be embedded from the plurality of login information can be added to this program.

以上、実施形態を参照して本願発明を説明したが、本願発明は上記実施形態に限定されものではない。本願発明の構成や詳細には、本願発明のスコープ内で当業者が理解し得る様々な変更をすることができる。   Although the present invention has been described with reference to the embodiments, the present invention is not limited to the above embodiments. Various changes that can be understood by those skilled in the art can be made to the configuration and details of the present invention within the scope of the present invention.

本発明は、認証補助装置や、この認証補助装置が、クライアントとサーバとの通信路の途中に設置される認証システムに適用できる。これにより、本発明は、クライアントとサーバ間の認証手続きを補助する機能を提供できる。尚、この認証補助装置は、プロキシサーバ、アクセスポイント、無線基地局、ルータ、ゲートウェイ等に適用できる。   The present invention can be applied to an authentication assistant device or an authentication system in which the authentication assistant device is installed in the middle of a communication path between a client and a server. Thus, the present invention can provide a function that assists the authentication procedure between the client and the server. This authentication assistant device can be applied to proxy servers, access points, wireless base stations, routers, gateways, and the like.

100 認証補助装置
101 クライアント
102 サーバ
103 ネットワーク
104 ネットワーク
106 解析手段
107 生成手段
108 送信手段
112 サーバ
200 認証システム
300 認証システム
301 クライアント
302 サーバ
303 認証補助装置
303A 認証補助装置
304 ネットワーク
305 ネットワーク
311 通信部
312 セッション管理部
313 解析部
314 検索部
315 保存部
316 書き換え部
317 通信部
318 UI
410 通知画面
411 OKボタン
412 マウスポインタ
420 通知画面
421 OKボタン
422 キャンセルボタン
423 マウスポインタ
430 選択画面
431 選択ボタン
432 選択ボタン
433 マウスポインタ
434 OKボタン
435 キャンセルボタン
436 ログインページ
437 入力箇所
438 入力箇所
439 OKボタン
500 認証方法
501 監視ステップ
502 解析ステップ
503 生成ステップ
504 送信ステップ
600 記憶媒体
601 ドライブ
A 動作
B 動作
DESCRIPTION OF SYMBOLS 100 Authentication assistance apparatus 101 Client 102 Server 103 Network 104 Network 106 Analysis means 107 Generation means 108 Transmission means 112 Server 200 Authentication system 300 Authentication system 301 Client 302 Server 303 Authentication assistance apparatus 303A Authentication assistance apparatus 304 Network 305 Network 311 Communication part 312 Session Management unit 313 Analysis unit 314 Search unit 315 Storage unit 316 Rewrite unit 317 Communication unit 318 UI
410 Notification screen 411 OK button 412 Mouse pointer 420 Notification screen 421 OK button 422 Cancel button 423 Mouse pointer 430 Selection screen 431 Selection button 432 Selection button 433 Mouse pointer 434 OK button 435 Cancel button 436 Login page 437 Input location 438 Input location 439 OK Button 500 Authentication method 501 Monitoring step 502 Analysis step 503 Generation step 504 Transmission step 600 Storage medium 601 Drive A operation B operation

Claims (11)

クライアントとサーバとの通信路の途中に設置され、両者間の通信を中継する認証補助装置であって、
前記サーバから前記クライアントへ送信されるログインページに前記クライアントに関連し、ログインの際要求されるログイン情報の入力箇所が有るか否かを解析する解析手段と、
前記入力箇所が有ると解析された場合、前記ログインページの所定の入力箇所に前記認証補助装置から得られる前記ログイン情報が書き換え可能に埋め込まれると共に、前記クライアントのユーザに認証補助の実行を通知する表示を追加するため、前記ログインページを加工し、このログインページの動作に関する情報が維持されている新たなログインページを生成する生成手段と、
この新たなログインページを、解析した前記ログインページの代わりに前記クライアントに送信する送信手段とを備え、
前記ログインページに入力されたログイン情報を記憶する記憶手段を更に備え、
書き換え可能に埋め込まれる前記ログイン情報は、前記記憶手段の中からURIをキーとして決定され、
前記解析手段は、HTTPリクエストに含まれるメッセージボディを解析し、入力フィールドの名前と値との組を取り出し、フォーム応答URIを含む前記HTTPリクエストのURIと対応付けて前記記憶手段に記憶させ、
前記解析手段は、前記クライアントから受け取るHTTPリクエストからログインページのURIを抽出し、前記クライアントから受け取るHTTPリクエストに対する前記サーバのHTTPレスポンスに含まれるログインページのHTML解析結果からフォーム応答URIを抽出し、抽出したログインページのURIとフォーム応答URIを関連付けて記憶する第2の記憶手段を更に備え、
前記解析手段は、クライアントから受け取るHTTPリクエストからログイン情報を取得し、さらに前記フォーム応答URIをキーに前記第2の記憶手段に記憶したフォーム応答URIと前記ログインページのURIを検索し、前記ログイン情報と検索したフォーム応答URIとログインページのURIとを関連付けて前記記憶手段に記憶することを特徴とする認証補助装置。
An authentication assistant device that is installed in the middle of the communication path between the client and the server and relays communication between the two,
Analyzing means for analyzing whether or not there is an input location of login information related to the client and requested for login in the login page transmitted from the server to the client;
When it is analyzed that the input location is present, the login information obtained from the authentication assistant device is rewritably embedded in a predetermined input location of the login page, and the client user is notified of the execution of authentication assistance. Processing means for processing the login page to add a display, and generating means for generating a new login page in which information on the operation of the login page is maintained;
A transmission means for transmitting the new login page to the client instead of the analyzed login page;
Further comprising storage means for storing login information input to the login page;
The login information embedded so as to be rewritable is determined from the storage means using a URI as a key,
The analysis unit analyzes a message body included in the HTTP request, extracts a pair of a name and a value of an input field, stores it in the storage unit in association with the URI of the HTTP request including a form response URI,
The analysis unit extracts a URI of a login page from an HTTP request received from the client, and extracts a form response URI from an HTML analysis result of the login page included in an HTTP response of the server in response to an HTTP request received from the client. Second storage means for storing the login page URI and the form response URI in association with each other;
The analysis unit obtains login information from an HTTP request received from a client, and further searches the form response URI stored in the second storage unit and the URI of the login page using the form response URI as a key, and the login information And the retrieved form response URI and the URI of the login page are stored in the storage means in association with each other.
認証補助の実行を前記認証補助装置のユーザに通知する通知手段を更に備えることを特徴とする請求項1に記載の認証補助装置。 The authentication assistant device according to claim 1, further comprising notification means for notifying a user of the authentication assistant device of execution of authentication assistance. 前記通知に対し、認証補助についての許否の入力を促す確認手段を
更に備えることを特徴とする請求項2に記載の認証補助装置。
The authentication assistant device according to claim 2, further comprising a confirmation unit that prompts an input of permission or non-acceptance of authentication assistance for the notification.
前記ログイン情報が複数ある場合には、前記認証補助装置のユーザがその複数のログイン情報から埋め込むログイン情報を選択できる選択手段を
更に備えることを特徴とする請求項1乃至3の何れかに記載の認証補助装置。
4. The apparatus according to claim 1, further comprising a selection unit that allows a user of the authentication assistant device to select login information to be embedded from the plurality of login information when there are a plurality of the login information. 5. Authentication assistant device.
前記所定の入力箇所に前記クライアントのユーザからログイン情報が入力され、既に同一のURIに対し値が前記記憶手段に記憶されている場合には、前記クライアントのユーザが、この値に対して上書きするか、あるいは上書きせずに別に記憶するかを選択できる第2の選択手段を
更に備えることを特徴とする請求項1乃至4の何れかに記載の認証補助装置。
When login information is input from the client user to the predetermined input location and a value is already stored in the storage means for the same URI, the client user overwrites this value. The authentication assistant device according to claim 1, further comprising: a second selection unit that can select whether the data is stored separately without being overwritten.
前記ログイン情報は、前記クライアントのユーザ名に関連付けされた値の集合とURIとに関連付けた情報である
ことを特徴とする請求項1乃至5の何れかに記載の認証補助装置。
6. The authentication assistant device according to claim 1, wherein the login information is information associated with a set of values associated with a user name of the client and a URI.
前記URIは、HTTPセッションにおけるリクエストURI、又は、フォーム応答URIである
ことを特徴とする請求項6に記載の認証補助装置。
The authentication assistance apparatus according to claim 6, wherein the URI is a request URI or a form response URI in an HTTP session.
前記ログイン情報は、HTTPリクエストに含まれるメッセージボディを解析し、入力フィールドの名前と値との組を取り出すことで取得される
ことを特徴とする請求項1乃至7の何れかに記載の認証補助装置。
8. The authentication assistance according to claim 1, wherein the login information is obtained by analyzing a message body included in an HTTP request and extracting a pair of a name and a value of an input field. apparatus.
前記ログイン情報はログイン用ID、パスワードであることを特徴とする請求項1乃至8の何れかに記載の認証補助装置。   9. The authentication assistant device according to claim 1, wherein the login information is a login ID and a password. 前記パスワードを埋め込むか否かをログインページの入力箇所に係るHTMLのtype属性に基づいて判断する判断手段を
更に備えることを特徴とする請求項9に記載の認証補助装置。
The authentication assistant device according to claim 9 , further comprising a determination unit that determines whether to embed the password based on an HTML type attribute related to an input location of a login page.
ネットワークに接続されたサーバ及びクライアントと、サーバとクライアントとの通信路の途中に配置された認証補助装置とを備え、
この認証補助装置として、請求項1乃至10の何れかに記載の認証補助装置を使用したことを特徴とする認証システム。
A server and a client connected to the network, and an authentication assistant device arranged in the middle of a communication path between the server and the client,
11. An authentication system using the authentication assistant device according to claim 1 as the authentication assistant device.
JP2009150528A 2009-06-25 2009-06-25 Authentication assistant device and authentication system Expired - Fee Related JP5585009B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2009150528A JP5585009B2 (en) 2009-06-25 2009-06-25 Authentication assistant device and authentication system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2009150528A JP5585009B2 (en) 2009-06-25 2009-06-25 Authentication assistant device and authentication system

Publications (2)

Publication Number Publication Date
JP2011008462A JP2011008462A (en) 2011-01-13
JP5585009B2 true JP5585009B2 (en) 2014-09-10

Family

ID=43565054

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2009150528A Expired - Fee Related JP5585009B2 (en) 2009-06-25 2009-06-25 Authentication assistant device and authentication system

Country Status (1)

Country Link
JP (1) JP5585009B2 (en)

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP5732732B2 (en) * 2010-03-18 2015-06-10 富士通株式会社 Authentication server device, program, and method
JP5750935B2 (en) * 2011-02-24 2015-07-22 富士ゼロックス株式会社 Information processing system, information processing apparatus, server apparatus, and program
CN104011714B (en) * 2011-12-28 2018-06-19 英特尔公司 For the role manager of network communication
JP2014127058A (en) * 2012-12-27 2014-07-07 Fujitsu Ltd Relay device, relay method and program

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP1290577A1 (en) * 2000-06-07 2003-03-12 Claria Corporation Method for web browser automation
JP2003208410A (en) * 2002-01-17 2003-07-25 Dainippon Printing Co Ltd Authentication information creating system
JP4299991B2 (en) * 2002-01-28 2009-07-22 ソフトバンクテレコム株式会社 Information storage proxy device, information storage proxy method, and information storage proxy program
JP4561124B2 (en) * 2004-03-01 2010-10-13 村田機械株式会社 Communication terminal device
JP4470069B2 (en) * 2007-11-29 2010-06-02 Necビッグローブ株式会社 Input assist device, input assist system, input assist method, and input assist program
JP2008293518A (en) * 2008-07-04 2008-12-04 Dainippon Printing Co Ltd Computer program
JP4815481B2 (en) * 2008-10-06 2011-11-16 株式会社オプティム Network relay device, user information management system, and user information management method

Also Published As

Publication number Publication date
JP2011008462A (en) 2011-01-13

Similar Documents

Publication Publication Date Title
US9923900B2 (en) Online privacy management system with enhanced automatic information detection
JP5218080B2 (en) Electronic coupon processing system, user management server device, service providing method, and program
JP4946564B2 (en) Authentication processing method and system
WO2013099065A1 (en) Authentication coordination system and id provider device
JP2005501325A (en) A method for remotely inquiring configuration information of a networked computer device, measuring it safely and communicating it safely
CN109688280A (en) Request processing method, request processing equipment, browser and storage medium
JP2008197973A (en) User authentication system
JP5585009B2 (en) Authentication assistant device and authentication system
JP5418681B2 (en) Mediation processing method, mediation apparatus and system
JP5112401B2 (en) Web action history acquisition system, Web action history acquisition method, gateway device, and program
EP2973192B1 (en) Online privacy management
JP2016148919A (en) User attribute information management system and user attribute information management method
JP5182038B2 (en) COMMUNICATION SYSTEM, INFORMATION RECORDING DEVICE, PROVIDING DEVICE, AND COMMUNICATION METHOD
JP4799581B2 (en) Page customization server, page customization program, and page customization method
JP2020071637A (en) Website vulnerability diagnosis device, diagnosis system, diagnosis method, and diagnosis program
US20040122955A1 (en) Remote control system using web and icon
JP2005267529A (en) Login authentication method, login authentication system, authentication program, communication program, and storage medium
JP7265049B1 (en) PASSWORD MANAGEMENT SYSTEM, PASSWORD MANAGEMENT METHOD, AND PROGRAM
JP4735113B2 (en) User terminal identification method
JP2008077614A (en) Session management program and session management method
WO2015006903A1 (en) Data processing system, center apparatus and program
JP4362778B2 (en) Proxy server device
JP2010238060A (en) Authentication system, relay server, and authentication program for relay server
JP7571536B2 (en) Terminal device and content display method
KR102441023B1 (en) System and method for providing one time web service

Legal Events

Date Code Title Description
RD01 Notification of change of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7421

Effective date: 20110706

A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20120518

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20130628

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20130716

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20130917

A02 Decision of refusal

Free format text: JAPANESE INTERMEDIATE CODE: A02

Effective date: 20131203

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20140303

A911 Transfer to examiner for re-examination before appeal (zenchi)

Free format text: JAPANESE INTERMEDIATE CODE: A911

Effective date: 20140310

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20140408

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20140604

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20140624

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20140707

R150 Certificate of patent or registration of utility model

Ref document number: 5585009

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

LAPS Cancellation because of no payment of annual fees