JP7239795B2 - User authentication system and user authentication method using the same - Google Patents

User authentication system and user authentication method using the same Download PDF

Info

Publication number
JP7239795B2
JP7239795B2 JP2018207811A JP2018207811A JP7239795B2 JP 7239795 B2 JP7239795 B2 JP 7239795B2 JP 2018207811 A JP2018207811 A JP 2018207811A JP 2018207811 A JP2018207811 A JP 2018207811A JP 7239795 B2 JP7239795 B2 JP 7239795B2
Authority
JP
Japan
Prior art keywords
user
security code
terminal device
authentication
communication terminal
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2018207811A
Other languages
Japanese (ja)
Other versions
JP2020071846A (en
Inventor
高司 松原
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
MRS Holdings Co Ltd
Original Assignee
MRS Holdings Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by MRS Holdings Co Ltd filed Critical MRS Holdings Co Ltd
Priority to JP2018207811A priority Critical patent/JP7239795B2/en
Publication of JP2020071846A publication Critical patent/JP2020071846A/en
Application granted granted Critical
Publication of JP7239795B2 publication Critical patent/JP7239795B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Telephonic Communication Services (AREA)

Description

本発明は、ユーザ認証技術に関し、特にこれを用いたシステム及び方法に関する。 The present invention relates to user authentication technology, and more particularly to systems and methods using the same.

コンピュータシステム上の特定のサービスや情報を悪意ある第三者の不正アクセスから保護するために、一般に、それを利用しようとするユーザに対して「認証(certification)」が要求される。ユーザ認証の単純な例は、ユーザID及びパスワード(パスコード)の組み合わせを用いた方式である。ユーザ認証は、要求されるセキュリティレベルやユーザ環境に応じて、様々な方式が提案されている。近年は、サービスシステムのセキュリティレベルの強化のため、各種の多要素及び/又は多経路認証方式が提案されている。 In order to protect specific services and information on computer systems from unauthorized access by malicious third parties, users who intend to use them are generally required to be "certified". A simple example of user authentication is a scheme using a combination of user ID and password (passcode). Various methods have been proposed for user authentication according to the required security level and user environment. In recent years, various multi-factor and/or multi-path authentication schemes have been proposed to enhance the security level of service systems.

例えば、ワンタイムパスワード(One-Time Password:OTP)認証は、ユーザID及びパスワードの組み合わせに加えて、一回限りの「使い捨ての」パスワード、すなわち、「ワンタイムパスワード」を発行する二要素ユーザ認証方式である。OTP認証では、認証者のサーバと被認証者(ユーザ)のデバイスとは、互いに同期したOTPを共有する。より具体的には、認証サーバ及びユーザデバイスは、共通のシード(シークレットキー)及び乱数発生アルゴリズムを用いて、互いに時刻同期(例えば60秒)で同じOTPをそれぞれ生成し得る。このような時刻同期のOTPを実現するため、ユーザには、例えばハードウェアトークンやソフトウェアトークンといったセキュリティトークンが認証者から予め供与される。 For example, One-Time Password (OTP) authentication is a two-factor user authentication that issues a one-time "throwaway" password, or "one-time password," in addition to a user ID and password combination. method. In OTP authentication, the authenticator's server and the subject's (user's) device share a mutually synchronized OTP. More specifically, the authentication server and user device can each generate the same OTP in time synchronization (eg, 60 seconds) with each other using a common seed (secret key) and random number generation algorithm. In order to realize such time-synchronized OTP, the user is provided with a security token such as a hardware token or a software token in advance by the authenticator.

また、ICT(Information and Communication Technology:情報通信技術)の進展により、フィーチャフォンやスマートフォンを始めとするモバイル・インテリジェント・デバイスが普及し、ユーザのスマートフォンを用いたいわゆるスマートフォン認証が、二経路認証方式として利用されている。スマートフォン認証は、ユーザが常に持ち歩くスマートフォンをセキュリティトークンとして利用するため、ハードウェアトークンを別に持ち歩く必要がなく、ユーザから敬遠されにくい。特に、近年では、サービスシステムへの直接的なアクセス(第1経路)による認証に加えて、例えばクラウドベースで、スマートフォン(第2経路)へプッシュ通知をして、これに応答したスマートフォンからOTPを受け取って認証を行うといった二要素・二経路ユーザ認証が実用化されている。 In addition, due to the advancement of ICT (Information and Communication Technology), mobile intelligent devices such as feature phones and smartphones have become popular, and so-called smartphone authentication using the user's smartphone has become a two-path authentication method. It's being used. Smartphone authentication uses a smartphone, which the user always carries, as a security token, so there is no need to carry a separate hardware token, and users are less likely to shy away from it. In particular, in recent years, in addition to authentication by direct access to the service system (first route), for example, cloud-based push notifications are sent to smartphones (second route), and OTPs are sent from the responding smartphone. Two-factor/two-path user authentication, such as receiving and authenticating, has been put into practical use.

ところで、バーコードや二次元コード(例えばQRコード(登録商標);以下、特に区別する必要がない限り、単にこれらを「バーコード」と称する。)は、数字、文字、及び/又は記号等のデジタルデータ列に基づく情報を、電子機器が読み取り易いように一定の変換規則に従って変換した幾何学パターンで表現したデジタル情報であり、典型的には、紙媒体や物品の表面に印刷される。バーコードは、その手軽さと読み取り精度の安定性・信頼性により、品物やサービスの代金の支払いや、身分証明、Web空間へのアクセスといった社会のあらゆるシーンにおける情報伝達手段として広く普及している。また、近年は、バーコードをスマートフォンのディスプレイ上にバーコード画像(幾何学パターン)として表示することも行われている。このようなディスプレイに表示されるバーコードは、特に、電子バーコードと呼ばれている。なお、本開示において、「電子バーコードを表示する」とは、電子バーコードを示す画像ないしは幾何学パターンを表示することを含む意味で用いられる。 By the way, bar codes and two-dimensional codes (for example, QR code (registered trademark); hereinafter, they are simply referred to as "bar codes" unless there is a particular need to distinguish them) are numbers, letters, and/or symbols. Information based on a digital data string is digital information represented by a geometric pattern converted according to a certain conversion rule so that it can be easily read by an electronic device, and is typically printed on a paper medium or the surface of an article. Due to its ease of use and stability and reliability of reading accuracy, bar codes are widely used as a means of information transmission in various social scenes, such as payment for goods and services, identification, and access to Web spaces. In recent years, barcodes have also been displayed as barcode images (geometric patterns) on smartphone displays. A bar code displayed on such a display is particularly called an electronic bar code. In the present disclosure, "displaying an electronic barcode" is used to include displaying an image or a geometric pattern representing an electronic barcode.

例えば、下記特許文献1は、電子バーコードの読み取り精度を高めるための技術を開示する。具体的には、特許文献1は、バーコード画像を表示するためのディスプレイと、バーコード画像を生成するための情報であるバーコード画像情報を取得するバーコード画像情報取得部と、バーコード画像を表示すべきディスプレイ画面上の表示領域を取得する表示領域取得部と、取得された表示領域のディスプレイ画面上の左右両側ディスプレイ端に至る全域をバーコードの濃色バーと濃色バーの間を埋める色と同色、または同色としてバーコード読み取りに際して処理される色として取得したバーコード画像情報を用いてバーコード画像を表示するバーコード表示部と、を有するバーコード表示装置を開示する。 For example, Patent Literature 1 below discloses a technique for improving the reading accuracy of electronic barcodes. Specifically, Patent Document 1 discloses a display for displaying a barcode image, a barcode image information acquisition unit for acquiring barcode image information that is information for generating a barcode image, and a barcode image. The display area acquisition unit that acquires the display area on the display screen to display, and the entire area from the display area to the left and right display edges on the display screen of the acquired display area between the dark color bars of the barcode Disclosed is a barcode display device having a barcode display unit that displays a barcode image using barcode image information obtained as the same color as the filling color or as the same color that is processed when reading the barcode.

また、下記特許文献2は、バイブレーションや超音波を発生させることで取引情報の送受信を行う技術を開示する。具体的には、特許文献2は、外部からネットワークを介して受信した取引情報を所定の変換ルール基づいてバイブレーション発生信号に変換し、変換されたバイブレーション発生信号に基づいてバイブレーションを発生させる変換電子機器を開示する。該変換電子機器は、取引情報をバーコードとして情報表示部に表示し得る。 Moreover, the following patent document 2 discloses the technique which transmits/receives transaction information by generating a vibration or an ultrasonic wave. Specifically, Patent Document 2 converts transaction information received via a network from the outside into a vibration generation signal based on a predetermined conversion rule, and generates vibration based on the converted vibration generation signal Conversion electronic equipment disclose. The conversion electronics may display the transaction information as a bar code on the information display.

特許5750744号Patent No. 5750744 特許6362724号Patent No. 6362724

従来より、電気や水道、ガス等の利用料金の決済方法として、支払者(ユーザ)が、バーコードが印刷された払込票等を、コンビニエンスストア等の販売時点情報管理端末(POSレジスター)で店員に提示し、利用料金を支払う方法が広く普及している。一方で、電子バーコードは、紙媒体を必要としないために、印刷、袋詰め、及び発送といった作業を省略でき、コスト削減に非常に大きな効果が見込めることから、近年は、これを電子バーコードで置き換える試みも行われている。 Conventionally, as a payment method for electricity, water, gas, etc., the payer (user) has to send a payment slip with a barcode printed on it to a clerk at a point-of-sale information management terminal (POS register) at a convenience store, etc. The method of presenting to the customer and paying the usage fee is widely spread. On the other hand, since electronic barcodes do not require paper media, it is possible to omit the work of printing, packing, and shipping. Attempts are being made to replace it with

しかしながら、電子バーコードは、「電子情報」であることから、複製が容易であるという特性がある。例えば、ユーザは、電子バーコードを含んだドキュメントをコピーしたり、メールで転送したりすることの他、電子バーコードが表示されたスマートフォンのディスプレイを、スマートフォンのスクリーンショット機能を用いてスクリーンショット画像として取り込んだり、他のスマートフォンにより撮像したりすることにより、電子バーコードを容易に複製することができる。 However, since electronic barcodes are "electronic information", they have the characteristic of being easily duplicated. For example, a user can copy a document containing an electronic barcode, forward it by e-mail, or use the smartphone's screenshot function to take a screenshot of the smartphone display on which the electronic barcode is displayed. The electronic barcode can be easily duplicated by importing it as a barcode or taking an image with another smartphone.

したがって、上記の決済方法のようなユーザが代金を支払う場合(すなわち、ユーザが債務者である場合)には、ユーザが電子バーコードを複製したとしても、精々、バックアップとして残すものであるか、他人がその代金を支払うことを可能にするに過ぎず、現実的な社会活動において実害はない。つまり、上記決済方法においては、悪意あるユーザは、たとえば、電子バーコードを単に複製したり、それが示すデジタル情報を改ざんしたりしたとしても、金銭的利益を搾取することは容易ではない。一方で、電子バーコード自体に何らかの価値(例えば金銭的価値)を認めようとすると、その電子バーコードを有するユーザが、正当なユーザであるか否かを判別できなければ、悪意あるユーザによる悪用を許してしまうことになる。 Therefore, when the user pays the price as in the above settlement method (that is, when the user is the obligor), even if the user duplicates the electronic barcode, at most it is left as a backup, It merely enables others to pay for it, and does no real harm in practical social activities. In other words, in the payment method described above, it is not easy for a malicious user to exploit monetary profits, for example, simply by duplicating the electronic barcode or falsifying the digital information indicated by it. On the other hand, when trying to recognize some value (for example, monetary value) in the electronic barcode itself, if it cannot be determined whether the user who has the electronic barcode is a legitimate user, it will be misused by a malicious user. will allow

かかる理由により、高いセキュリティレベルが要求される実際の取引においては、単に利便性を追究した電子バーコードの利用のみでは十分とはいえず、結局は、何らかのセキュリティトークンを用いてユーザにトークンコードを入力させるといった作業を強いることになり、煩わしさがあった。とりわけ、例えば大勢の人が利用する銀行のATM等での取引(例えば出金取引)を想定した場合、ユーザはスマートフォンのディスプレイに電子バーコードを表示させることとは別に、セキュリティトークンにより取得したトークンコードを手入力しなければならず、ATM操作に時間がかかり、列で待っている人の待ち時間の増大につながる。 For this reason, in actual transactions that require a high level of security, it is not enough to simply use electronic barcodes for convenience, and in the end, some security tokens are used to provide token codes to users. It was troublesome to force the work such as inputting. In particular, assuming a transaction (for example, a withdrawal transaction) at an ATM of a bank used by a large number of people, in addition to displaying the electronic barcode on the display of the smartphone, the user can use the token acquired by the security token. Codes must be entered manually, which slows down ATM operations and increases wait times for those waiting in line.

そこで、本発明は、上記事情に鑑み、電子バーコード(すなわち、バーコードとして機能する、ディスプレイに表示される幾何学パターン)を用いた実用的な取引ないしは情報交換処理を実現するための技術を提供することを目的とする。 Therefore, in view of the above circumstances, the present invention provides a technique for realizing practical transactions or information exchange processing using an electronic barcode (that is, a geometric pattern displayed on a display that functions as a barcode). intended to provide

より具体的には、本発明の目的の一つは、電子バーコードが不正に複製されたとしても、正当なユーザに対してのみセキュアな取引を実現することができるシステム及び方法を提供することである。 More specifically, one of the objects of the present invention is to provide a system and method that can realize secure transactions only for legitimate users even if electronic barcodes are illegally duplicated. is.

また、本発明の目的の一つは、従前のユーザID及びパスワードの代わりに電子バーコードを用いて、セキュアかつ迅速な取引を実現することができるシステム及び方法を提供することである。 Another object of the present invention is to provide a system and method capable of implementing secure and speedy transactions using an electronic bar code instead of the conventional user ID and password.

また、本発明の目的の一つは、電子バーコードを用いた取引において、高いハードウェアスペックを要求することなく、多要素・多経路ユーザ認証を実現し、これにより、セキュアな取引を実現することができるシステム及び方法を提供することである。 Another object of the present invention is to realize secure transactions by realizing multi-factor/multi-path user authentication without requiring high hardware specifications in transactions using electronic barcodes. It is to provide a system and method that can

また、本発明の目的の一つは、電子バーコードを用いた取引において、多要素・多経路認証により高いセキュリティレベルを確保しつつ、ユーザによる手入力操作を不要にすることにより、セキュアかつ迅速な取引を実現することができるシステム及び方法を提供することである。 Another object of the present invention is to ensure a high level of security in transactions using electronic barcodes through multi-factor/multi-path authentication, while eliminating the need for manual input operations by users to ensure a secure and rapid transaction. It is to provide a system and method that can realize a smooth transaction.

また、本発明の目的の一つは、従前のセキュリティトークンを用いることなく(又はユーザがセキュリティトークンを意識することなく)、電子バーコードを用いたセキュアかつ迅速な取引を実現することができるシステム及び方法を提供することである。 Also, one of the objects of the present invention is a system that can realize secure and rapid transactions using electronic barcodes without using conventional security tokens (or without users being aware of security tokens). and methods.

上記課題を解決するための本発明は、以下に示す発明特定事項ないしは技術的特徴を含んで構成される。 The present invention for solving the above-mentioned problems includes the matters specifying the invention or the technical features described below.

ある観点に従う本発明は、ユーザによって所持される情報通信端末装置を用いて前記ユーザに対する認証を行うシステムであり得る。前記システムは、前記情報通信端末装置のディスプレイに表示された幾何学パターンが撮像された場合に、該撮像された幾何学パターンに基づくユーザ認証要求を取得するユーザ認証要求取得部と、取得された前記ユーザ認証要求に応じて、前記ユーザ認証要求に対する第1のセキュリティコードを生成するセキュリティコード生成部と、生成された前記第1のセキュリティコードに関連付けられた第2のセキュリティコードに基づいて前記情報通信端末装置によって生成され出力される音波に基づいて生成される被認証セキュリティコードを取得する被認証セキュリティコード取得部と、前記ユーザに対する認証判定を行う認証判定部とを備え得る。前記認証判定部は、前記第1のセキュリティコードと前記被認証セキュリティコードとに基づいて、前記認証判定を行い得る。 The present invention according to one aspect can be a system that authenticates a user using an information communication terminal device possessed by the user. The system comprises, when a geometric pattern displayed on the display of the information communication terminal device is captured, a user authentication request acquisition unit that acquires a user authentication request based on the captured geometric pattern; a security code generation unit for generating a first security code for the user authentication request in response to the user authentication request; and the information based on a second security code associated with the generated first security code. It may comprise an authenticated security code acquiring unit for acquiring an authenticated security code generated based on a sound wave generated and output by the communication terminal device, and an authentication determination unit for performing an authentication determination for the user. The authentication determination section may perform the authentication determination based on the first security code and the to-be-authenticated security code.

したがって、情報端末装置のディスプレイに表示された幾何学的パターンが撮像されることにより、システムは、前記情報端末装置に、第1のセキュリティコードに関連付けられた第2のセキュリティコードを送信し、これに基づいて前記情報端末装置から音波が出力される。そして、前記システムは、前記音波が捕捉されることにより生成される被認証セキュリティコードを取得し得るので、前記被認証セキュリティコードと前記第1のセキュリティコードとに基づくユーザ認証を行うことができる。前記システムの一態様として、認証システムが想定されうる。 Therefore, by imaging the geometric pattern displayed on the display of the information terminal device, the system transmits the second security code associated with the first security code to the information terminal device, A sound wave is output from the information terminal device based on. Then, since the system can acquire the authenticated security code generated by capturing the sound wave, user authentication can be performed based on the authenticated security code and the first security code. As one aspect of the system, an authentication system can be assumed.

また、前記システムは、前記セキュリティコード生成部によって生成された前記第1のセキュリティコードをオリジナルセキュリティコードとして記憶するセキュリティコード記憶部をさらに備え得る。 Also, the system may further include a security code storage section that stores the first security code generated by the security code generation section as an original security code.

前記認証判定部は、前記セキュリティコード記憶部に記憶された前記第1のセキュリティコードと前記被認証セキュリティコード取得部によって取得された前記被認証セキュリティコードとが一致するか否かに従って、前記認証判定を行い得る。 The authentication determination unit determines the authentication according to whether or not the first security code stored in the security code storage unit matches the authenticated security code acquired by the authenticated security code acquisition unit. can do

また、前記システムは、ユーザを識別するためのユーザIDを含むユーザ情報を管理する認証データベースをさらに備え得る。前記認証判定部は、前記認証データベースにおける前記ユーザIDと前記ユーザ認証要求取得部によって取得された前記ユーザ認証要求に含まれるユーザIDとに基づいて、前記認証判定を行い得る。 Also, the system may further include an authentication database that manages user information including user IDs for identifying users. The authentication determination section may perform the authentication determination based on the user ID in the authentication database and the user ID included in the user authentication request acquired by the user authentication request acquisition section.

前記セキュリティコード生成部は、前記認証判定部によって前記認証データベースにおける前記ユーザIDと前記ユーザ認証要求取得部によって取得された前記ユーザ認証要求に含まれるユーザIDとが一致すると判断される場合に、前記第1のセキュリティコードを生成し得る。 When the authentication determination unit determines that the user ID in the authentication database matches the user ID included in the user authentication request acquired by the user authentication request acquisition unit, the security code generation unit A first security code may be generated.

また、前記システムは、前記ユーザ認証要求の取得に応答して、前記セキュリティコード生成部によって生成される前記第1のセキュリティコードに関連付けられた前記第2のセキュリティコードを前記情報通信端末装置に送信するセキュリティコード送信部をさらに備え得る。 Further, the system transmits the second security code associated with the first security code generated by the security code generation unit to the information communication terminal device in response to obtaining the user authentication request. It may further comprise a security code transmitter.

また、前記システムは、前記幾何学パターンを撮像する撮像部と、前記撮像部により撮像された前記幾何学パターンに基づいて、前記ユーザ認証要求を生成するユーザ認証要求生成部とをさらに備え得る。一態様として、前記撮像部と前記ユーザ認証要求生成部とは、前記システムにおけるサービス端末装置に設けられ得る。 Also, the system may further include an imaging unit that captures an image of the geometric pattern, and a user authentication request generation unit that generates the user authentication request based on the geometric pattern captured by the imaging unit. As one aspect, the imaging unit and the user authentication request generation unit may be provided in a service terminal device in the system.

また、前記システムは、前記情報通信端末装置によって生成され出力される音波を捕捉する集音部と、前記集音部によって捕捉された前記音波に基づいて被認証セキュリティコードを生成する被認証セキュリティコード生成部とをさらに備え得る。 Further, the system includes a sound collector for capturing sound waves generated and output by the information communication terminal device, and a security code to be authenticated for generating a security code to be authenticated based on the sound waves captured by the sound collector. and a generator.

前記集音部は、前記幾何学パターンが撮像された場合に、前記音波の捕捉を開始し得る。これにより、不要な音波の捕捉を排除でき、例えば悪意ある第三者の攻撃を防ぐことができる。また、前記集音部は、認証開始のためのトリガ音波を捕捉し得る。そして、前記撮像部は、前記認証開始のためのトリガ音波が前記集音部によって捕捉された場合に、前記幾何学パターンの撮像を開始し得る。 The sound collector may start capturing the sound waves when the geometric pattern is imaged. This makes it possible to eliminate the capture of unwanted sound waves and to prevent attacks by malicious third parties, for example. Also, the sound collector can capture a trigger sound wave for starting authentication. Then, the imaging unit can start imaging the geometric pattern when a trigger sound wave for starting the authentication is captured by the sound collecting unit.

前記セキュリティコード生成部は、前記幾何学パターンが撮像されるごとに、前記第1のセキュリティコードをワンタイムパスワードとして生成し得る。これにより、前記システムのセキュリティレベルを高めることができる。 The security code generator may generate the first security code as a one-time password each time the geometric pattern is captured. This can increase the security level of the system.

前記第2のセキュリティコードは、前記情報通信端末装置が前記システムと通信することなく、前記情報通信端末装置の内部で生成され得る。すなわち、前記システムと前記情報通信端末装置とは、互いに同期(例えば時刻同期やイベント同期)したセキュリティトークンを保持し得る。そして、前記情報通信端末装置は、自身のセキュリティトークンにより、前記システムのセキュリティトークンにより生成されるセキュリティコードに同期したセキュリティコードを生成し得る。これにより、前記情報通信端末装置が、ネットワーク通信を利用できない環境においても、前記システムによるユーザ認証を可能にする。さらには、ネットワーク通信機能を有する情報通信端末装置に代えて、これを有しない端末装置を用いることも可能になる。 The second security code can be generated inside the information communication terminal without the information communication terminal communicating with the system. That is, the system and the information communication terminal device can hold security tokens synchronized with each other (for example, time synchronization or event synchronization). Then, the information communication terminal device can generate a security code synchronized with the security code generated by the security token of the system by using its own security token. This enables user authentication by the system even in an environment where the information communication terminal device cannot use network communication. Furthermore, instead of an information communication terminal device having a network communication function, it is also possible to use a terminal device that does not have such a function.

前記出力される音波は、所定の時間長の音波パターンを含み得る。例えば、前記音波パターンは、非可聴域の周波数の音波からなる。或いは、前記音波パターンは、100Hz~4000Hzの周波数帯を除く可聴域の周波数の音波からなる。或いは、前記音波パターンは、異なる周波数の音波の組み合わせからなる。 The output sound wave may comprise a sound wave pattern of predetermined duration. For example, the sound wave pattern consists of sound waves of inaudible frequencies. Alternatively, the sound wave pattern consists of sound waves of frequencies in the audible range, excluding the frequency band of 100 Hz to 4000 Hz. Alternatively, the sound wave pattern consists of a combination of sound waves of different frequencies.

このような音波に対して、前記被認証セキュリティコード取得部は、特定の周波数の音波パターンを抽出し、抽出した前記特定の周波数の音波パターンに基づいて被認証セキュリティコードを復元し得る。 The to-be-authenticated security code obtaining unit can extract a sound wave pattern of a specific frequency from such a sound wave, and restore the to-be-authenticated security code based on the extracted sound wave pattern of the specific frequency.

また、別の観点に従う本発明は、ユーザによって所持される情報通信端末装置を用いて、前記ユーザに対して所定のサービスを提供するシステムであり得る。前記システムは、前記ユーザに対する認証を行う認証サーバと、前記所定のサービスに係るトランザクション要求を前記ユーザから受け付けるためのサービス端末装置とを備え得る。前記認証サーバは、ユーザを識別するためユーザIDを含むユーザ情報を管理する認証データベースと、前記ユーザに対する第1のセキュリティコードを生成するセキュリティコード生成部と、前記第1のセキュリティコードに基づいて、認証判定を行う認証判定部とを備え得る。また、前記サービス端末装置は、前記情報通信端末装置のディスプレイに表示された幾何学パターンを撮像する撮像部と、前記撮像部により撮像された前記幾何学パターンに基づいて、前記トランザクション要求に対するユーザ認証要求を生成するユーザ認証要求生成部と、前記第1のセキュリティコードに関連付けられた第2のセキュリティコードに基づいて前記情報通信端末装置によって生成され出力される音波を捕捉する集音部と、前記集音部によって捕捉された前記音波に基づいて被認証セキュリティコードを生成する被認証セキュリティコード生成部とを備え得る。そして、前記認証判定部は、前記認証データベースにおける前記ユーザIDと前記ユーザ認証要求に含まれるユーザIDとに基づいて第1認証判定を行い、また、前記第1のセキュリティコードと前記被認証セキュリティコードとに基づいて、第2認証判定を行い得る。 Moreover, the present invention according to another aspect can be a system that provides a predetermined service to a user using an information communication terminal device possessed by the user. The system may include an authentication server that authenticates the user, and a service terminal device that accepts a transaction request related to the predetermined service from the user. The authentication server includes an authentication database that manages user information including a user ID for identifying a user, a security code generation unit that generates a first security code for the user, and based on the first security code, an authentication decision unit for making an authentication decision. Further, the service terminal device includes an imaging unit for imaging a geometric pattern displayed on a display of the information communication terminal device, and user authentication for the transaction request based on the geometric pattern imaged by the imaging unit. a user authentication request generator that generates a request; a sound collector that captures sound waves generated and output by the information communication terminal device based on a second security code associated with the first security code; an authenticated security code generating unit that generates an authenticated security code based on the sound waves captured by the sound collector. The authentication determination unit performs a first authentication determination based on the user ID in the authentication database and the user ID included in the user authentication request, and further, determines the first security code and the authenticated security code. A second authentication determination may be made based on.

さらに、別の観点に従う、ユーザに対して所定のサービスを提供するシステムであって、前記ユーザによって所持される情報通信端末装置と、前記ユーザに対する認証を行う認証サーバと、前記所定のサービスに係るトランザクション要求を前記ユーザから受け付けるためのサービス端末装置とを備え得る。前記情報通信端末装置は、少なくともディスプレイ及びスピーカーを有するユーザインタフェース部と、前記ユーザのユーザプロファイルに基づいて、幾何学パターンを生成する幾何学パターン生成部と、生成した前記幾何学パターンを前記ディスプレイに表示するように制御する表示制御部と、音源を生成する音データ生成部と、生成した前記音源に基づく音波を前記スピーカーから出力するように制御する音出力制御部とを備え得る。また、前記認証サーバは、ユーザを識別するためユーザIDを含むユーザ情報を管理する認証データベースと、前記ユーザに対する第1のセキュリティコードを生成するセキュリティコード生成部と、前記第1のセキュリティコードに基づいて、認証判定を行う認証判定部とを備え得る。また、前記サービス端末装置は、前記情報通信端末装置のディスプレイに表示された幾何学パターンを撮像する撮像部と、前記撮像部により撮像された前記幾何学パターンに基づいて、前記トランザクション要求に対するユーザ認証要求を生成するユーザ認証要求生成部と、前記第1のセキュリティコードに関連付けられた第2のセキュリティコードに基づいて前記情報通信端末装置によって生成され出力される音波を捕捉する集音部と、前記集音部によって捕捉された前記音波に基づいて被認証セキュリティコードを生成する被認証セキュリティコード生成部とを備え得る。ここで、前記音データ生成部は、前記音波を、前記セキュリティコード生成部によって生成される前記第1のセキュリティコードに関連付けられた第2のセキュリティコードに基づいて、生成し得る。そして、前記認証判定部は、前記認証データベースにおける前記ユーザIDと前記ユーザ認証要求に含まれるユーザIDとに基づいて第1認証判定を行い、前記第1のセキュリティコードと前記被認証セキュリティコードとに基づいて、第2認証判定を行い得る。 According to another aspect, there is provided a system for providing a predetermined service to a user, comprising: an information communication terminal device possessed by the user; an authentication server for authenticating the user; a service terminal for accepting transaction requests from the user. The information communication terminal device includes a user interface unit having at least a display and a speaker, a geometric pattern generation unit that generates a geometric pattern based on the user profile of the user, and the generated geometric pattern on the display. A display control unit for controlling display, a sound data generation unit for generating a sound source, and a sound output control unit for controlling output of sound waves based on the generated sound source from the speaker. Further, the authentication server includes an authentication database that manages user information including a user ID for identifying a user, a security code generation unit that generates a first security code for the user, and a security code generator based on the first security code. and an authentication determination unit configured to perform an authentication determination. Further, the service terminal device includes an imaging unit for imaging a geometric pattern displayed on a display of the information communication terminal device, and user authentication for the transaction request based on the geometric pattern imaged by the imaging unit. a user authentication request generator that generates a request; a sound collector that captures sound waves generated and output by the information communication terminal device based on a second security code associated with the first security code; an authenticated security code generating unit that generates an authenticated security code based on the sound waves captured by the sound collector. Here, the sound data generator can generate the sound wave based on a second security code associated with the first security code generated by the security code generator. The authentication determination unit performs a first authentication determination based on the user ID in the authentication database and the user ID included in the user authentication request, and determines the first security code and the authenticated security code. Based on this, a second authentication determination can be made.

また、別の観点に従う本発明は、サービス端末装置を介して提供される所定のサービスを利用するためのユーザ認証に用いられる情報通信端末装置であり得る。前記情報端末装置は、ユーザの少なくともユーザプロファイルに基づいて、幾何学パターンを生成する幾何学パターン生成部と、生成した前記幾何学パターンが前記情報通信端末装置のディスプレイに表示されるように制御する表示制御部と、前記情報通信端末装置のディスプレイに表示された前記幾何学パターンが前記サービス端末装置によって撮像される場合に送信される前記ユーザ認証のための所定のセキュリティコードを取得するセキュリティコード取得部と、取得した前記所定のセキュリティコードに基づいて、音データを生成する音データ生成部と、生成した前記音データを前記情報通信端末装置のスピーカーから音波として出力するように制御する音出力制御部とを備え得る。 Moreover, the present invention according to another aspect can be an information communication terminal device used for user authentication for using a predetermined service provided via a service terminal device. The information terminal device controls a geometric pattern generation unit that generates a geometric pattern based on at least a user profile of a user, and displays the generated geometric pattern on a display of the information communication terminal device. a display control unit, and security code acquisition for acquiring a predetermined security code for user authentication transmitted when the geometric pattern displayed on the display of the information communication terminal device is imaged by the service terminal device. a sound data generation unit that generates sound data based on the obtained predetermined security code; and a sound output control that controls the generated sound data to be output as a sound wave from a speaker of the information communication terminal device. and a part.

さらには、本発明は、方法の発明としても把握し得る。すなわち、ある観点に従う本発明は、ユーザによって所持される情報通信端末装置を用いて前記ユーザに対する認証を行うユーザ認証方法であり得る。前記ユーザ認証方法は、前記情報通信端末装置のディスプレイに表示された幾何学パターンが撮像された場合に、該撮像された幾何学パターンに基づくユーザ認証要求を取得することと、取得された前記ユーザ認証要求に応じて、前記ユーザ認証要求に対する第1のセキュリティコードを生成することと、生成された前記第1のセキュリティコードに関連付けられた第2のセキュリティコードに基づいて前記情報通信端末装置によって生成され出力される音波に基づいて生成される被認証セキュリティコードを取得することと、前記第1のセキュリティコードと前記被認証セキュリティコードとに基づいて、前記ユーザに対する認証判定を行うこととを含み得る。 Furthermore, the present invention can also be understood as a method invention. That is, the present invention according to one aspect can be a user authentication method for authenticating a user using an information communication terminal device possessed by the user. The user authentication method includes, when a geometric pattern displayed on the display of the information communication terminal device is imaged, obtaining a user authentication request based on the imaged geometric pattern; generating a first security code for the user authentication request in response to an authentication request; and generating by the information communication terminal device based on a second security code associated with the generated first security code. obtaining an authenticated security code that is generated based on the sound wave that is output; and making an authentication determination for the user based on the first security code and the authenticated security code. .

さらにまた、本発明は、プログラムに係る発明及び該プログラムを記憶した記憶媒体に係る発明としても把握し得る。すなわち、ある観点に従う本発明は、サービス端末装置を介して提供される所定のサービスを利用するためのユーザ認証に用いられる情報通信端末装置において実行されるプログラムであり得る。前記プログラムは、プロセッサにより実行されることにより、前記情報通信端末装置に、ユーザの少なくともユーザプロファイルに基づいて、幾何学パターンを生成する幾何学パターン生成部と、生成した前記幾何学パターンが前記情報通信端末装置のディスプレイに表示されるように制御する表示制御部と、前記情報通信端末装置のディスプレイに表示された前記幾何学パターンが前記サービス端末装置によって撮像される場合に送信される前記ユーザ認証のための所定のセキュリティコードを取得するセキュリティコード取得部と、取得した前記所定のセキュリティコードに基づいて、音データを生成する音データ生成部と、生成した前記音データを前記情報通信端末装置のスピーカーから音波として出力するように制御する音出力制御部と、を実現させ得る。 Furthermore, the present invention can be understood as an invention relating to a program and an invention relating to a storage medium storing the program. That is, the present invention according to one aspect can be a program executed in an information communication terminal device used for user authentication for using a predetermined service provided via a service terminal device. The program, when executed by a processor, instructs the information communication terminal device to generate a geometric pattern based on at least a user profile of a user; a display control unit that controls display on a display of a communication terminal device; and the user authentication that is transmitted when the geometric pattern displayed on the display of the information communication terminal device is imaged by the service terminal device. a security code acquisition unit that acquires a predetermined security code for the information communication terminal device; a sound data generation unit that generates sound data based on the acquired predetermined security code; and a sound output control unit that controls the sound to be output from the speaker as a sound wave.

なお、本明細書等において、手段とは、単に物理的手段を意味するものではなく、その手段が有する機能をソフトウェアによって実現する場合も含む。また、1つの手段が有する機能が2つ以上の物理的手段により実現されても、2つ以上の手段の機能が1つの物理的手段により実現されてもよい。 In this specification and the like, "means" does not simply mean physical means, but also includes the case where the functions of the means are realized by software. Also, the function of one means may be realized by two or more physical means, or the functions of two or more means may be realized by one physical means.

本発明の他の技術的特徴、目的、及び作用効果ないしは利点は、添付した図面を参照して説明される以下の実施形態により明らかにされる。 Other technical features, objects, effects or advantages of the present invention will be made clear by the following embodiments described with reference to the accompanying drawings.

本発明の一実施形態に係るコンピュータシステムの一例を説明するためのブロックダイアグラムである。1 is a block diagram for explaining an example of a computer system according to an embodiment of the invention; FIG. 本発明の一実施形態に係るコンピュータシステムにおけるユーザ認証方法を説明するためのシーケンスチャートの一例である。4 is an example of a sequence chart for explaining a user authentication method in the computer system according to one embodiment of the present invention; 本発明の一実施形態に係る情報通信端末装置の構成の一例の概略を示すブロックダイアグラムである。It is a block diagram showing an outline of an example of composition of an information-communications terminal device concerning one embodiment of the present invention. 本発明の一実施形態に係る情報通信端末装置の機能的構成の一例を説明するためのブロックダイアグラムである。1 is a block diagram for explaining an example of the functional configuration of an information communication terminal device according to one embodiment of the present invention; 本発明の一実施形態に係る情報通信端末装置における処理の一例を示すフローチャートである。4 is a flow chart showing an example of processing in the information communication terminal device according to one embodiment of the present invention; 本発明の一実施形態に係るサービス端末装置の構成の一例を示すブロックダイアグラムである。It is a block diagram which shows an example of a structure of the service terminal device which concerns on one Embodiment of this invention. 本発明の一実施形態に係るサービス端末装置の機能的構成の一例を説明するためのブロックダイアグラムである。2 is a block diagram for explaining an example of the functional configuration of a service terminal device according to one embodiment of the present invention; FIG. 本発明の一実施形態に係るサービス端末装置における処理の一例を示すフローチャートである。4 is a flow chart showing an example of processing in the service terminal device according to one embodiment of the present invention; 本発明の一実施形態に係る認証システムにおける認証データベースのデータ構造の一例を示す図である。It is a figure which shows an example of the data structure of the authentication database in the authentication system which concerns on one Embodiment of this invention. 本発明の一実施形態に係る認証システムの機能的構成の一例を示すブロックダイアグラムである。It is a block diagram showing an example of functional composition of an authentication system concerning one embodiment of the present invention. 本発明の一実施形態に係る認証システムにおける処理の一例を示すフローチャートである。4 is a flow chart showing an example of processing in the authentication system according to one embodiment of the present invention; 本発明の一実施形態に係るコンピュータシステムの構成の一例を示すブロックダイアグラムである。1 is a block diagram showing an example configuration of a computer system according to an embodiment of the present invention; FIG. 本発明の一実施形態に係る情報通信端末装置の画面の一例を示す図である。It is a figure which shows an example of the screen of the information-communications terminal device which concerns on one Embodiment of this invention. 本発明の一実施形態に係るサービス端末装置の画面の一例を示す図である。It is a figure which shows an example of the screen of the service terminal device which concerns on one Embodiment of this invention.

以下、図面を参照して本発明の実施の形態を説明する。ただし、以下に説明する実施形態は、あくまでも例示であり、以下に明示しない種々の変形や技術の適用を排除する意図はない。本発明は、その趣旨を逸脱しない範囲で種々変形(例えば各実施形態を組み合わせる等)して実施することができる。また、以下の図面の記載において、同一又は類似の部分には同一又は類似の符号を付して表している。図面は模式的なものであり、必ずしも実際の寸法や比率等とは一致しない。図面相互間においても互いの寸法の関係や比率が異なる部分が含まれていることがある。 BEST MODE FOR CARRYING OUT THE INVENTION Hereinafter, embodiments of the present invention will be described with reference to the drawings. However, the embodiments described below are merely examples, and are not intended to exclude various modifications and application of techniques not explicitly described below. The present invention can be implemented in various modifications (for example, by combining each embodiment) without departing from the scope of the invention. In addition, in the description of the drawings below, the same or similar parts are denoted by the same or similar reference numerals. The drawings are schematic and do not necessarily correspond to actual dimensions, proportions, and the like. Even between the drawings, there are cases where portions with different dimensional relationships and ratios are included.

(システムの概略構成)
図1は、本発明の一実施形態に係るコンピュータシステムの一例を説明するためのブロックダイアグラムである。同図に示すように、本開示のコンピュータシステム1は、例えば、通信ネットワーク10を介して相互に通信可能に接続される、情報通信端末装置20と、サービス端末装置30と、サービスホスト40と、認証システム50とを含み構成され得る。
(Schematic configuration of the system)
FIG. 1 is a block diagram for explaining an example of a computer system according to one embodiment of the invention. As shown in the figure, the computer system 1 of the present disclosure includes, for example, an information communication terminal device 20, a service terminal device 30, a service host 40, which are communicably connected to each other via a communication network 10, and an authentication system 50.

通信ネットワーク10は、例えば、IPベースのコンピュータネットワーク12と、移動通信システム規格に準拠した移動通信ネットワーク14とを含み得る。本開示では、コンピュータネットワーク12は、IPネットワークによって構築されたインターネット("the Internet")を含む広い概念で用いられているが、IPネットワークに限らず、ノード間通信を可能とするあらゆるプロトコルのネットワークが適用可能である。例えば、図示されてはいないが、サービス端末装置30とサービスホスト40との間、サービスホスト40と認証システム50との間等、所定のノード間は専用ネットワークで接続されても良い。また、コンピュータネットワーク12は、図示されていない無線基地局(例えばWi-Fi(登録商標))によって構築される無線ネットワークを含み得る。コンピュータネットワーク12と移動通信ネットワーク14とは、例えば、ゲートウェイ16等を介して接続される。 Communication network 10 may include, for example, an IP-based computer network 12 and a mobile communication network 14 conforming to mobile communication system standards. In the present disclosure, the computer network 12 is used as a broad concept including the Internet constructed by an IP network ("the Internet"), but is not limited to an IP network, and is a network of any protocol that enables communication between nodes. is applicable. For example, although not shown, predetermined nodes such as the service terminal device 30 and the service host 40 and the service host 40 and the authentication system 50 may be connected by a dedicated network. Computer network 12 may also include a wireless network established by wireless base stations (eg, Wi-Fi (registered trademark)) not shown. The computer network 12 and mobile communication network 14 are connected via a gateway 16 or the like, for example.

情報通信端末装置20は、典型的には、ユーザによって所持される携帯型のコンピューティングデバイスであり、例えば、フィーチャフォン、スマートフォン、PDA、ハンドヘルド型コンピュータ、タブレット型コンピュータ、及びその他のインテリジェントデバイスであり得る。本開示では、情報通信端末装置20は、スマートフォンであるものとする。 The information communication terminal device 20 is typically a portable computing device carried by a user, such as a feature phone, smart phone, PDA, handheld computer, tablet computer, and other intelligent devices. obtain. In this disclosure, the information communication terminal device 20 is assumed to be a smart phone.

典型的には、情報通信端末装置20は、CPU(プロセッサ)やチップセット及びメモリ、通信モジュール、ユーザインタフェフェース(例えばディスプレイないしはタッチパネル、スピーカー及びバイブレータ)等のハードウェア資源及びオペレーティングシステム(例えばカーネル、各種のデバイスドライバ、標準ライブラリ等を含み構成され得る。)(以下「OS」という。)のソフトウェア資源から構成される。情報通信端末装置20の構成に関して、本開示に関連するコンポーネントは、図3を参照して説明される。情報通信端末装置20は、プロセッサの制御の下、OS上で各種のアプリケーションプログラムを実行し、所望の機能を実現する。本開示では、情報通信端末装置20は、アプリケーションプログラムの一つとして、情報通信端末装置20を本人識別カードとして機能させるためのユーザ認証モジュールを含むアプリケーションプログラム(以下「ユーザ認証アプリケーションプログラム」という。)を実装する。本開示の情報通信端末装置20は、後述するように、プロセッサの制御の下、ユーザ認証クライアントプログラムを実行することにより、ユーザインタフェース上に電子バーコードを表示し、また、内蔵スピーカーから所定の音波を発生させる。 Typically, the information communication terminal device 20 includes hardware resources such as a CPU (processor), chipset and memory, communication module, user interface (e.g. display or touch panel, speaker and vibrator), and operating system (e.g. kernel, It can be configured including various device drivers, standard libraries, etc.) (hereinafter referred to as "OS"). Regarding the configuration of the information communication terminal device 20, components relevant to the present disclosure will be described with reference to FIG. The information communication terminal device 20 executes various application programs on the OS under the control of the processor to realize desired functions. In the present disclosure, the information communication terminal device 20 is an application program (hereinafter referred to as "user authentication application program") including a user authentication module for causing the information communication terminal device 20 to function as a personal identification card, as one of the application programs. to implement. As will be described later, the information communication terminal device 20 of the present disclosure displays an electronic barcode on the user interface by executing a user authentication client program under the control of the processor, and emits a predetermined sound wave from the built-in speaker. generate

また、情報通信端末装置20は、例えば、図示しないWi-Fi(登録商標)ネットワークを介して、コンピュータネットワーク12に通信接続することができ、或いは移動通信ネットワーク14からゲートウェイ16を介してコンピュータネットワーク12に通信接続することができる。これにより、情報通信端末装置20は、通信ネットワーク10上の様々なノード(例えばWebサーバやクラウドサーバ)にアクセスして、所望の情報リソースを取得したり、所望のサービスを享受したりすることができる。なお、本開示のユーザ認証方法では、代替例として、WiFi電波やキャリア電波が届かない場所乃至はエリアでの情報通信端末装置20の利用も想定されている。 Also, the information communication terminal device 20 can be connected to the computer network 12 for communication via a Wi-Fi (registered trademark) network (not shown), or can be connected to the computer network 12 from the mobile communication network 14 via the gateway 16 . can be connected for communication. As a result, the information communication terminal device 20 can access various nodes (for example, web servers and cloud servers) on the communication network 10 to obtain desired information resources and enjoy desired services. can. In the user authentication method of the present disclosure, as an alternative example, use of the information communication terminal device 20 in a place or area where WiFi radio waves or carrier radio waves do not reach is assumed.

サービス端末装置30は、サービスホスト40を利用するために、ユーザが操作し得るコンピューティングデバイスである。一例として、サービス端末装置30は、金融機関やコンビニエンスストア、駅等の店舗に設置された金銭預払機(ATM)やATM機能を有するキオスク端末、多機能券売機等であり得る。或いは、サービス端末装置30は、ユーザ自身でなく、例えばコンビニエンスストア等の店員が操作する販売時点情報管理端末(POSレジスター)であり得る。サービス端末装置30は、典型的には、ユーザに対してインタラクティブな操作を提供するためのユーザインタフェースを含む。また、サービス端末装置30は、ユーザにサービスホスト40のサービスを提供するために、通信ネットワーク10(例えば専用回線)を介して、サービスホスト40に通信接続して各種の情報をやり取りし得る。本開示のサービス端末装置30は、ユーザの情報通信端末装置20のディスプレイ上に表示された電子バーコードを読み取り、また、情報通信端末装置20の内蔵スピーカーから出力される所定の音波を捕捉するように構成される。 The service terminal device 30 is a computing device that can be operated by a user to use the service host 40 . As an example, the service terminal device 30 may be a teller machine (ATM) installed in a store such as a financial institution, a convenience store, or a station, a kiosk terminal having an ATM function, a multifunctional ticket vending machine, or the like. Alternatively, the service terminal device 30 may be a point-of-sale information management terminal (POS register) operated by, for example, a convenience store clerk instead of the user. The service terminal device 30 typically includes a user interface for providing interactive operations to the user. In addition, the service terminal device 30 can communicate with the service host 40 via the communication network 10 (for example, a dedicated line) to exchange various information in order to provide the service of the service host 40 to the user. The service terminal device 30 of the present disclosure reads an electronic barcode displayed on the display of the user's information communication terminal device 20, and also captures a predetermined sound wave output from the built-in speaker of the information communication terminal device 20. configured to

サービスホスト40は、ユーザに所定のサービスを提供するためのサーバシステムであり、典型的には、1以上のコンピューティングデバイスにより構成され得る。サービスホスト40は、例えば、Webサイトを構成するWebサーバやクラウドサービスを提供するクラウドサーバであり得る。他の例では、サービスホスト40は、銀行等の金融機関の勘定系システムにおける例えば入出金システムであり得る。さらに別の例では、サービスホスト40は、有価証券及びこれに類似のチケットや乗車券等の予約・発券システムであり得る。ユーザは、例えば、サービス端末装置30を介して、サービスホスト40による特定のサービスを利用し得る。本開示では、サービスホスト40は、ユーザの利用に先立ち、ユーザ認証を要求する。 The service host 40 is a server system for providing predetermined services to users, and can typically be composed of one or more computing devices. The service host 40 may be, for example, a web server that configures a website or a cloud server that provides cloud services. In another example, the service host 40 may be, for example, a deposit/withdrawal system in an accounting system of a financial institution such as a bank. In yet another example, the service host 40 may be a reservation and issuing system for securities and similar tickets, tickets, and the like. A user may, for example, use a particular service provided by a service host 40 via a service terminal device 30 . In the present disclosure, the service host 40 requires user authentication prior to user usage.

認証システム50は、サービスホスト40による所定のサービスを利用しようとするユーザに対する認証を行うサーバシステムである。認証システム50は、例えば、1以上のコンピューティングデバイスによって実現され得る。認証システム50は、例えば、認証サーバ60と、認証データベース70とを含み構成される。認証サーバ60及び認証データベース70は、個々のコンピューティングデバイス上にそれぞれ構築されても良いし、物理的に1つの又は論理的に1つのコンピューティングデバイス上にそれぞれ構築されても良い。このようなコンピューティングデバイスのハードウェア構成は、図12に例示されるが、既知であるため、その詳細な説明は省略する。認証システム50は、例えば、通信ネットワーク10を介して、SSL等のセキュア通信技術を利用することによって、情報通信端末装置20、サービスホスト40及びサービス端末装置30とのセキュアな通信セッションを構築する。 The authentication system 50 is a server system that authenticates a user who intends to use a predetermined service provided by the service host 40 . Authentication system 50 may be implemented, for example, by one or more computing devices. The authentication system 50 includes, for example, an authentication server 60 and an authentication database 70 . The authentication server 60 and the authentication database 70 may each be built on individual computing devices, or may each be built on one physical or logical one computing device. The hardware configuration of such a computing device is illustrated in FIG. 12, but since it is known, its detailed description is omitted. The authentication system 50 constructs a secure communication session with the information communication terminal device 20, the service host 40, and the service terminal device 30 via the communication network 10, for example, by using secure communication technology such as SSL.

認証サーバ60は、ユーザ認証処理を統括的に制御するためのサーバコンピュータである。本開示では、認証サーバ60は、ユーザ認証要求に応答して、ワンタイムの(1回限りの)セキュリティコードを発行する。セキュリティコードは、人間によって理解できないデジタルデータ列であって良く、例えば数バイトから数千バイト程度の任意のデータ長であっても良い。ユーザ認証要求は、典型的には、情報通信端末装置20を所持するユーザによる操作を受け付けたサービス端末装置30から送信される。また、セキュリティコードは、通信ネットワーク10を介して、ユーザの情報通信端末装置20に送信される。 The authentication server 60 is a server computer for centrally controlling user authentication processing. In this disclosure, authentication server 60 issues a one-time security code in response to a user authentication request. The security code may be a digital data string that cannot be understood by humans, and may have any data length, for example, from several bytes to several thousand bytes. A user authentication request is typically transmitted from the service terminal device 30 that has received an operation by the user who owns the information communication terminal device 20 . Also, the security code is transmitted to the user's information communication terminal device 20 via the communication network 10 .

認証データベース70は、サービスホスト40のサービスを利用するユーザごとに、ユーザ認証に必要なユーザに関する情報(以下「ユーザ情報」という。)を格納し、管理するデータベースシステムである。ユーザ情報は、例えば、ユーザID及びパスワード、及び本人識別カードに関するカード情報を含み得る。カード情報は、例えば、ユーザの情報通信端末装置20に実装される特定のアプリケーションプログラムを識別するためのシリアルコードを含む。認証データベース70は、例えば、ユーザ情報を暗号化したデータの形式で保持し得る。 The authentication database 70 is a database system that stores and manages user-related information (hereinafter referred to as “user information”) required for user authentication for each user who uses the service of the service host 40 . User information may include, for example, a user ID and password, and card information regarding a personal identification card. The card information includes, for example, a serial code for identifying a specific application program installed in the information communication terminal device 20 of the user. The authentication database 70 may hold, for example, user information in the form of encrypted data.

上述した例では、認証システム50とサービスホスト40とは物理的に別個のシステムとして構成されているが、これに限られるものではなく、一つのシステムとして構成されても良い。また、それらの運用管理主体は、同一であっても良いし、別体であっても良い。この場合、サービスホスト40が認証システム50の機能を含むように(又はその逆に)構成されても良い。また、サービス端末装置30の運用管理主体は、サービスホスト40のそれと同一でなくても良く、例えば、金融機関やコンビニエンスストア、鉄道会社等がサービス端末装置30の所有者であって、その運用管理を第三者に委託するものであっても良い。 In the above example, the authentication system 50 and the service host 40 are configured as physically separate systems, but they are not limited to this and may be configured as one system. Moreover, those operation management bodies may be the same or may be separate bodies. In this case, service host 40 may be configured to include the functionality of authentication system 50 (or vice versa). Also, the operation management entity of the service terminal device 30 may not be the same as that of the service host 40. For example, a financial institution, a convenience store, a railway company, etc. may be the owner of the service terminal device 30, and their operation management may be outsourced to a third party.

次に、以上のように構成されたコンピュータシステム1におけるユーザ認証方法の概略を説明する。図2は、本発明の一実施形態に係るコンピュータシステムにおけるユーザ認証方法を説明するためのシーケンスチャートの一例である。本例では、ユーザは、通信ネットワーク10に接続された状態の情報通信端末装置20を所持しており、サービス端末装置30のユーザインタフェース(例えばタッチパネル)を直接的に操作できる位置にいるものとする。 Next, an outline of a user authentication method in the computer system 1 configured as above will be described. FIG. 2 is an example of a sequence chart for explaining the user authentication method in the computer system according to one embodiment of the present invention. In this example, it is assumed that the user has the information communication terminal device 20 connected to the communication network 10 and is in a position where he/she can directly operate the user interface (for example, touch panel) of the service terminal device 30. .

本開示のユーザ認証方法の実行に際して、予め、ユーザは、サービスホスト40及び認証システム50にユーザ登録されているものとする。サービスホスト40及び/又は認証システム50へのユーザ登録が未だ済んでいない場合、最初に、ユーザ登録が行われる。すなわち、サービスホスト40のサービスを既に利用可能なユーザ(例えば銀行口座を既に有しているユーザ)は、ユーザ認証アプリケーションプログラムのユーザ登録を行うことにより、サービスホスト40及び認証システムに対して本開示のユーザ認証サービスに係るユーザ登録を行い得る。例えば、ユーザは、情報通信端末装置20にユーザ認証アプリケーションプログラムをインストールして所定のユーザ情報を入力することにより、ユーザ認証アプリケーションプログラムをアクティベートする。これにより、認証システム50の認証データベースに該ユーザのユーザ情報が登録される。このようなアクティベートには、既知の手法を利用し得る。 When executing the user authentication method of the present disclosure, it is assumed that the user is registered in advance in the service host 40 and the authentication system 50 . If the user has not yet registered with the service host 40 and/or the authentication system 50, user registration is performed first. That is, a user who can already use the service of the service host 40 (for example, a user who already has a bank account) can perform the user registration of the user authentication application program, so that the service host 40 and the authentication system can access the present disclosure. can perform user registration related to the user authentication service of For example, the user activates the user authentication application program by installing the user authentication application program in the information communication terminal device 20 and inputting predetermined user information. Thereby, the user information of the user is registered in the authentication database of the authentication system 50 . Known techniques can be used for such activation.

図2を参照して、まず、ユーザは、情報通信端末装置20を操作して、ユーザ認証アプリケーションプログラムを起動ないしは実行し、所望のトランザクションに関する情報を入力し、情報通信端末装置20は、これをトランザクション要求として受け付ける(S201)。トランザクションは、例えば、銀行口座からの現金引き出しであり、ユーザは引き出し額を指定する。他の例として、トランザクションは、コンサートチケットの購入である。ユーザ認証アプリケーションプログラムの起動時、ユーザには、例えばパスワードや指紋認証等が要求されても良い。また、情報通信端末装置20のプッシュ通知を有効化するため、ユーザ認証アプリケーションプログラムの起動時、例えば、デバイスIDないしはデバイストークンが認証システム50に送信され得る。情報通信端末装置20は、受け付けたトランザクション要求に基づいて電子バーコードを生成し、電子バーコードを、例えば図13(a)に示すように、トランザクション情報とともに表示する(S202)。電子バーコードには、ユーザのユーザプロファイルが含まれ得る。 Referring to FIG. 2, first, the user operates information communication terminal device 20 to start or execute a user authentication application program, enter information regarding a desired transaction, and information communication terminal device 20 inputs the information. It is accepted as a transaction request (S201). A transaction is, for example, a cash withdrawal from a bank account, and the user specifies the withdrawal amount. As another example, the transaction is the purchase of concert tickets. When the user authentication application program is activated, the user may be requested to provide, for example, a password or fingerprint authentication. Also, in order to enable the push notification of the information communication terminal device 20, for example, a device ID or a device token can be sent to the authentication system 50 when the user authentication application program is activated. The information communication terminal device 20 generates an electronic barcode based on the received transaction request, and displays the electronic barcode together with the transaction information as shown in FIG. 13(a), for example (S202). The electronic barcode may contain the user's user profile.

ユーザはまた、上記のユーザ認証アプリケーションプログラムの起動に先立って或いは並行して又はその後に、サービス端末装置30を操作して、サービス端末装置30に電子バーコードを読み取らせる(S203)。例えば、ユーザは、待機状態にあったサービス端末装置30の画面をタッチして、メニューを表示させ、所望のトランザクションに対応するボタンを選択することにより、サービス端末装置30の画面には、電子バーコードを読み取り口にかざすようユーザに促すメッセージが表示される。ユーザにより情報通信端末装置20に表示された電子バーコードが読み取り口にかざされると、サービス端末装置30は、これを読み取り、例えば、図14に示すように、トランザクション情報が入力された画面1400を表示する。続いて、サービス端末装置30は、読み取った電子バーコードに基づいて、認証システム50に対するユーザ認証要求を生成し、これを認証システム50に送信する(S204)。ユーザ認証要求は、例えば、サービスホスト40のサービスに対するユーザIDを含み、さらにそのパスワードを含んでいても良い。サービス端末装置30は、例えば、ユーザ認証要求を送信すると、後述する音波のリッスン(センシング)を開始しても良い。 The user also operates the service terminal device 30 prior to, in parallel with, or after starting the user authentication application program to cause the service terminal device 30 to read the electronic bar code (S203). For example, the user touches the screen of the service terminal device 30 in the standby state to display a menu, selects a button corresponding to a desired transaction, and an electronic bar appears on the screen of the service terminal device 30. A message appears prompting the user to hold the code over the reader. When the user holds the electronic bar code displayed on the information communication terminal device 20 over the reading port, the service terminal device 30 reads it and displays a screen 1400 on which transaction information is input, as shown in FIG. indicate. Subsequently, the service terminal device 30 generates a user authentication request for the authentication system 50 based on the read electronic barcode, and transmits this to the authentication system 50 (S204). The user authentication request includes, for example, a user ID for the service of service host 40 and may also include its password. The service terminal device 30 may, for example, start listening (sensing) to sound waves, which will be described later, upon transmitting a user authentication request.

認証システム50は、サービス端末装置30からユーザ認証要求を受信すると、認証データベース70を参照し、受信したユーザ認証要求に含まれるユーザIDに基づいて、ユーザに対する第1認証判定を行う(S205)。第1認証判定は、ユーザID及びパスワードの組み合わせにより行われても良い。認証システム50は、第1認証に成功すると、セキュリティコードを生成し、これをオリジナルセキュリティコードないしはマスターセキュリティコード(第1のセキュリティコード)として一時的に記憶するとともにそのコピー(第2のセキュリティコード)をユーザの情報通信端末装置20に送信する(S206)。セキュリティコードの送信は、例えばプッシュ通知により行われても良い。セキュリティコードは、例えば、ワンタイムパスワードであり得る。認証システム50は、ユーザに対する第1認証に失敗した場合には、その認証判定の結果をサービス端末装置30に返信する。 Upon receiving the user authentication request from the service terminal device 30, the authentication system 50 refers to the authentication database 70 and makes a first authentication determination for the user based on the user ID included in the received user authentication request (S205). The first authentication determination may be made using a combination of user ID and password. When the first authentication is successful, the authentication system 50 generates a security code, temporarily stores it as an original security code or master security code (first security code) and copies it (second security code). to the user's information communication terminal device 20 (S206). The transmission of the security code may be performed by push notification, for example. A security code can be, for example, a one-time password. If the first authentication of the user fails, the authentication system 50 returns the result of the authentication determination to the service terminal device 30 .

情報通信端末装置20は、認証システム50からセキュリティコードを受信すると(S207)、受信したセキュリティコードに基づいて音信号(音源)を生成し、該音信号に基づいてスピーカーを鳴動させることにより、音波を出力する(S208)。つまり、ワンタイムパスワードとしてのセキュリティコードが、ユーザの更なる操作を介在させることなく、音波としてサービス端末装置30に伝達される。音波は、可聴域の周波数の音波でも良いし、或いは、非可聴域の周波数の音波でも良い。サービス端末装置30は、スピーカーから出力される音波をリッスンし、捕捉に成功すると(S209)、音波に基づいて被認証セキュリティコードを生成し、これを認証システム50に送信する(S210)。 When the information communication terminal device 20 receives the security code from the authentication system 50 (S207), it generates a sound signal (sound source) based on the received security code, and causes the speaker to ring based on the sound signal to emit sound waves. is output (S208). In other words, the security code as a one-time password is transmitted to the service terminal device 30 as sound waves without further intervention by the user. The sound wave may be a sound wave with a frequency in the audible range, or a sound wave with a frequency in the non-audible range. The service terminal device 30 listens to the sound wave output from the speaker, and when it is successfully captured (S209), it generates a security code to be authenticated based on the sound wave and transmits it to the authentication system 50 (S210).

認証システム50は、サービス端末装置30から被認証セキュリティコードを受信すると、一時的に記憶していたオリジナルセキュリティコードと受信した被認証セキュリティコードとに基づいて、ユーザに対する第2認証判定を行う(S211)。典型的には、認証システム50は、被認証セキュリティコードがオリジナルセキュリティコードに一致していれば、認証成功であると判定する。続いて、認証システム50は、認証判定の結果をサービス端末装置30に送信する(S212)。 Upon receiving the authenticated security code from the service terminal device 30, the authentication system 50 makes a second authentication determination for the user based on the temporarily stored original security code and the received authenticated security code (S211). ). Typically, the authentication system 50 determines that authentication is successful if the security code to be authenticated matches the original security code. Subsequently, the authentication system 50 transmits the result of authentication determination to the service terminal device 30 (S212).

次に、サービス端末装置30は、認証システム50から認証判定の結果を受信し(S213)、これが認証成功を示す場合、サービス端末装置30は、ユーザから要求されたトランザクションを開始する(S214)。これにより、サービス端末装置30は、サービスホスト40に、トランザクションの処理を要求し、これを受けて、サービスホスト40は、トランザクションを処理する(S215)。サービス端末装置30は、サービスホスト40の制御の下、トランザクションの処理を終え、ユーザへのサービスが完了すると、待機状態に戻る。この場合、サービス端末装置30が、トランザクションの処理が完了した旨をユーザの情報通信端末装置20に通知し、情報通信端末装置20が、これを表示するように構成されても良い。例えば、サービス端末装置30は、トランザクション完了メッセージを音波で情報通信端末装置20に伝達し、情報通信端末装置20は、これを解釈し、表示し得る。すなわち、情報通信端末装置20は、トランザクション完了メッセージを示す音波を捕捉すると、例えば図13(b)に示すようなトランザクション完了メッセージを表示する。 Next, the service terminal device 30 receives the result of the authentication determination from the authentication system 50 (S213), and if this indicates successful authentication, the service terminal device 30 initiates the transaction requested by the user (S214). As a result, the service terminal device 30 requests the service host 40 to process the transaction, and the service host 40 processes the transaction (S215). The service terminal device 30 finishes processing the transaction under the control of the service host 40, and when the service to the user is completed, the service terminal device 30 returns to the standby state. In this case, the service terminal device 30 may be configured to notify the user's information communication terminal device 20 of the completion of transaction processing, and the information communication terminal device 20 may display this. For example, the service terminal device 30 may transmit a transaction completion message to the information communication terminal device 20 by acoustic wave, and the information communication terminal device 20 may interpret and display it. That is, when the information communication terminal device 20 captures the sound wave indicating the transaction completion message, the information communication terminal device 20 displays the transaction completion message as shown in FIG. 13(b), for example.

以上のように、本開示のコンピュータシステム1では、ユーザは、情報通信端末装置20上に表示させた電子バーコードをサービス端末装置30にかざすだけで、サービス端末装置30に対してユーザ認証を含むトランザクション要求を行うことができる。また、トランザクション要求に対するユーザ認証に際して、認証システム50は、セキュリティコードを情報通信端末装置20に送信し、情報通信端末装置20は、これを音波に変換して、スピーカーからサービス端末装置30に伝達する。したがって、ユーザは、受信したセキュリティコードを参照しながら、サービス端末装置30に入力する必要がなく、セキュリティコードの存在を意識する必要がない。とりわけ、音再生機能は、比較的低コストで実現される、スマートフォンに標準的に装備された機能であるため、廉価版の低スペックのスマートフォンあっても、本開示のコンピュータシステム1における情報通信端末装置20として利用し得る。 As described above, in the computer system 1 of the present disclosure, the user simply holds the electronic barcode displayed on the information communication terminal device 20 over the service terminal device 30, and user authentication is performed on the service terminal device 30. Can make transaction requests. Also, when authenticating the user for the transaction request, the authentication system 50 transmits the security code to the information communication terminal device 20, which converts it into a sound wave and transmits it to the service terminal device 30 through the speaker. . Therefore, the user does not need to input the security code into the service terminal device 30 while referring to the received security code, and need not be aware of the existence of the security code. In particular, the sound reproduction function is a function standardly equipped in smartphones that is realized at a relatively low cost, so even if there is a low-priced, low-spec smartphone, the information communication terminal in the computer system 1 of the present disclosure It can be used as device 20 .

(情報通信端末装置の構成)
図3は、本発明の一実施形態に係る情報通信端末装置の構成の一例の概略を示すブロックダイアグラムである。同図では、情報通信端末装置20の各種の構成要素(コンポーネント)のうち、本開示に関連する構成要素が示されている。すなわち、同図に示すように、情報通信端末装置20は、例えば、制御部210と、記憶部220と、ユーザインタフェース部230と、通信インタフェース部240とを含み構成される。かかるコンポーネントは、ハードウェアコンポーネントそのもの、或いは、例えば、情報通信端末装置20のプロセッサが、OS上でユーザ認証クライアントプログラムを実行することにより、各種のハードウェア資源と協働して、実現され得る。
(Configuration of information communication terminal device)
FIG. 3 is a block diagram showing an outline of an example configuration of an information communication terminal device according to one embodiment of the present invention. In the figure, among various constituent elements (components) of the information communication terminal device 20, constituent elements related to the present disclosure are shown. That is, as shown in the figure, the information communication terminal device 20 includes a control section 210, a storage section 220, a user interface section 230, and a communication interface section 240, for example. Such components can be implemented by the hardware components themselves, or, for example, by the processor of the information communication terminal device 20 executing a user authentication client program on the OS in cooperation with various hardware resources.

制御部210は、情報通信端末装置20を本人識別カードとして機能させるために、情報通信端末装置20を統括的に制御するためのコンポーネントであり、典型的には、情報通信端末装置20のプロセッサ212及びOS(例えば各種のデバイスドライバを含む。)等を含み構成される。言い換えれば、プロセッサ212は、ユーザ認証アプリケーションプログラムを実行することにより、情報通信端末装置20を本人識別カードとして機能させる。入出力制御部214は、OSの機能として具現化されるコンポーネントであり、例えば、記憶部220、ユーザインタフェース部230、及び通信インタフェース部240のそれぞれとの入出力アクセスを制御する。後述する表示出力制御部2120や音出力制御部2150は、入出力制御部214の一態様である(図4参照))。 The control unit 210 is a component for comprehensively controlling the information communication terminal device 20 so that the information communication terminal device 20 functions as a personal identification card. and an OS (including various device drivers, for example). In other words, the processor 212 causes the information communication terminal device 20 to function as a personal identification card by executing the user authentication application program. The input/output control unit 214 is a component embodied as a function of the OS, and controls input/output access to each of the storage unit 220, the user interface unit 230, and the communication interface unit 240, for example. A display output control unit 2120 and a sound output control unit 2150, which will be described later, are aspects of the input/output control unit 214 (see FIG. 4)).

記憶部220は、各種のプログラム及びデータセットを記憶するコンポーネントであり、典型的には、情報通信端末装置20のプロセッサ212の利用に供されるメモリデバイスを含み構成される。一例として、記憶部220は、オペレーティングシステム、ユーザ認証アプリケーションプログラム及びユーザプロファイルを記憶する。ユーザ認証アプリケーションプログラムは、例えば、所定のサイトからダウンロードされる。ユーザ認証アプリケーションプログラムは、サービスホスト40のサービスを利用するためのアプリケーションプログラム本体及び本開示のユーザ認証方法を実現するためのサブプログラムないしはモジュールを含み構成され得る。或いは、ユーザ認証アプリケーションプログラムは、本開示のユーザ認証方法を実現するためのサブプログラムないしはモジュールのみから構成されて良い。また、ユーザプロファイルは、例えば、ユーザ認証アプリケーションプログラムのアクティベートの際に、ユーザによって入力される。ユーザプロファイルは、本開示のユーザ認証方法に係るデータとして、例えば、ユーザID及びパスワードを含み得る。ユーザプロファイルの少なくとも一部は、後述するように、電子バーコードの少なくとも一部を構成し得る。 The storage unit 220 is a component that stores various programs and data sets, and typically includes a memory device used by the processor 212 of the information communication terminal device 20 . As an example, storage unit 220 stores an operating system, a user authentication application program, and a user profile. A user authentication application program is downloaded from a predetermined site, for example. The user authentication application program may be configured including an application program main body for using the service of the service host 40 and a subprogram or module for realizing the user authentication method of the present disclosure. Alternatively, the user authentication application program may consist only of subprograms or modules for implementing the user authentication method of the present disclosure. Also, the user profile is entered by the user, for example, upon activation of the user authentication application program. A user profile may include, for example, a user ID and password as data related to the user authentication method of the present disclosure. At least part of the user profile may constitute at least part of the electronic barcode, as described below.

ユーザインタフェース部230は、ユーザが、情報通信端末装置20をインタラクティブに操作することを可能にするコンポーネントであり、例えば、ディスプレイ及び位置入力機構が一体となったタッチパネル232やスピーカー234の入出力デバイスを含み構成され得る。また、他の入出力デバイスとして、マイクロフォン236やバイブレータ238、カメラ等が設けられ得る。ユーザインタフェース部230は、例えば、入出力制御部214に代わり、その全部又は一部の機能を有するよう構成されても良い。一例として、ユーザによるユーザインタフェース部230に対する所定の操作に応じて、ユーザインタフェース部230は、電子バーコードを示す幾何学パターンを表示する。 The user interface unit 230 is a component that enables the user to interactively operate the information communication terminal device 20. For example, a touch panel 232 integrated with a display and a position input mechanism or an input/output device such as a speaker 234 can be used. can be configured to include Also, other input/output devices such as a microphone 236, a vibrator 238, and a camera may be provided. The user interface unit 230 may be configured to have all or part of the functions instead of the input/output control unit 214, for example. As an example, the user interface unit 230 displays a geometric pattern representing an electronic barcode in response to a predetermined operation on the user interface unit 230 by the user.

なお、一般的に、情報通信端末装置20のスピーカーは、ユーザが直接的に音声通話をしたり、音楽等を聴いたりするという観点から、ユーザインタフェースの一例として理解されるところ、本開示では、スピーカー234から出力される音波は、ユーザの聴覚を通じて直接的に利用するものでないが、かかる慣例に従い、スピーカー234をユーザインタフェース部230の一つとして扱っている。また、本開示では、内蔵スピーカーを例に説明しているが、外付けのスピーカーを排除するものではなく、また、そのような外付けスピーカーのエンクロージャ内に後述する音データ生成部2140等のコンポーネントを含む構成も本開示の一態様である。 In general, the speaker of the information communication terminal device 20 is understood as an example of a user interface from the viewpoint that the user directly makes a voice call or listens to music, etc. In the present disclosure, Although the sound waves output from the speaker 234 are not directly used by the user's sense of hearing, the speaker 234 is treated as one of the user interface units 230 in accordance with such convention. In addition, in the present disclosure, a built-in speaker is described as an example, but an external speaker is not excluded. A configuration including is also one aspect of the present disclosure.

通信インタフェース部240は、通信ネットワーク10を介して、認証システム50や他の外部の装置との間で各種のデータを送受信するコンポーネントであり、典型的には、通信インタフェース回路ないしはチップセットを含み構成される。本開示では、通信インタフェース部240は、認証システム50から送信されるセキュリティトークンを受信するために用いられる。 The communication interface unit 240 is a component that transmits and receives various data to and from the authentication system 50 and other external devices via the communication network 10, and typically includes a communication interface circuit or chipset. be done. In this disclosure, communication interface unit 240 is used to receive security tokens sent from authentication system 50 .

図4は、本発明の一実施形態に係る情報通信端末装置の機能的構成の一例を説明するためのブロックダイアグラムである。同図は、図3に示した構成例に対応付けることができるが、制御部210の構成を中心にさらに詳細に説明している。すなわち、同図に示すように、制御部210は、例えば、電子バーコード生成部2110と、表示出力制御部2120と、セキュリティコード取得部2130と、音データ生成部2140と、音出力制御部2150とを含み構成され得る。 FIG. 4 is a block diagram for explaining an example of the functional configuration of the information communication terminal device according to one embodiment of the present invention. Although this diagram can be associated with the configuration example shown in FIG. 3, the configuration of the control unit 210 is mainly described in more detail. That is, as shown in the figure, the control unit 210 includes, for example, an electronic barcode generation unit 2110, a display output control unit 2120, a security code acquisition unit 2130, a sound data generation unit 2140, and a sound output control unit 2150. and.

電子バーコード生成部2110は、記憶部220に記憶されているユーザプロファイルを含む所定のデジタルデータ列に基づいて、ユーザインタフェース部230上に表示される幾何学パターンとしての電子バーコードを生成する。また、電子バーコード生成部2110は、ユーザプロファイルに代えて又はこれに加えて、ユーザインタフェース部230から入力された所定のトランザクション要求に基づいて電子バーコードを生成し得る。他の例として、電子バーコード生成部2110は、情報通信端末装置20に割り当てられた固有のデバイスIDやユーザ認証アプリケーションプログラムのシリアルコードを電子バーコードに含めても良い。電子バーコード生成部2110は、表示された電子バーコードに対する第三者による不正な解析を困難にするために、デジタルデータ列をスクランブル(暗号化)し、該スクランブルしたデジタルデータ列に基づいて、電子バーコードを生成しても良い。例えば、デジタルデータ列は、タイムスタンプ等を用いたシードに基づいて、スクランブルされ得る。電子バーコード生成部2110は、生成した電子バーコードを表示出力制御部2120に出力する。電子バーコード生成部2110は、幾何学パターン生成部の一態様であり得る。また、電子バーコード生成部2110は、電子バーコードを生成すると、セキュリティコード取得部2130をトリガし得る。 The electronic barcode generation unit 2110 generates an electronic barcode as a geometric pattern displayed on the user interface unit 230 based on a predetermined digital data string including the user profile stored in the storage unit 220 . Also, the electronic barcode generation unit 2110 can generate an electronic barcode based on a predetermined transaction request input from the user interface unit 230 instead of or in addition to the user profile. As another example, the electronic barcode generator 2110 may include the unique device ID assigned to the information communication terminal device 20 and the serial code of the user authentication application program in the electronic barcode. The electronic barcode generation unit 2110 scrambles (encrypts) the digital data string in order to make unauthorized analysis of the displayed electronic barcode difficult by a third party, and based on the scrambled digital data string, An electronic barcode may be generated. For example, a digital data stream can be scrambled based on a seed using a timestamp or the like. The electronic barcode generation unit 2110 outputs the generated electronic barcode to the display output control unit 2120 . The electronic barcode generator 2110 may be one aspect of the geometric pattern generator. Also, the electronic barcode generation unit 2110 can trigger the security code acquisition unit 2130 when generating the electronic barcode.

表示出力制御部2120は、電子バーコード生成部2110により生成された電子バーコードを示す幾何学パターンがユーザインタフェース部230のタッチパネル232に表示されるように制御を行う。代替例として、表示出力制御部2120の全部又は一部が、ユーザインタフェース部230の一部として構成され得る。 The display output control unit 2120 performs control so that the geometric pattern representing the electronic barcode generated by the electronic barcode generation unit 2110 is displayed on the touch panel 232 of the user interface unit 230 . Alternatively, all or part of display output control section 2120 may be configured as part of user interface section 230 .

セキュリティコード取得部2130は、通信インタフェース部240の受信部242により受信された、認証システム50から送信されるセキュリティコードを取得する。一例として、セキュリティコード取得部2130は、電子バーコード生成部2110によりトリガされると、所定の時間(例えば30秒、1分、2分、3分等)、イネーブル状態となり、認証システム50からのセキュリティコードの到着を待つ。 The security code acquisition unit 2130 acquires the security code transmitted from the authentication system 50 and received by the reception unit 242 of the communication interface unit 240 . As an example, when triggered by the electronic barcode generation unit 2110, the security code acquisition unit 2130 is enabled for a predetermined period of time (eg, 30 seconds, 1 minute, 2 minutes, 3 minutes, etc.). Wait for the security code to arrive.

音データ生成部2140は、セキュリティコード取得部2130によりセキュリティコードを取得すると、該セキュリティコードを所定の変換ルールに従ってエンコードすることにより音データのシーケンス(以下、単に、「音データ」という。)を生成するコンポーネントである。所定の変換ルールは、例えばサービスホスト40やサービス(トランザクション)ごとに異なったルールとして定義されても良い。音データ生成部2140は、セキュリティの観点から、セキュリティコードをスクランブルして音データを生成するように構成されても良いし、或いは、エンコードした音データをスクランブルして最終的な音データを生成するように構成されても良い。音データ生成部2140の全部又は一部は、例えば、情報通信端末装置20のチップセット等に内蔵されたサウンドジェネレータないしはサウンドエンジンにより構成され得る。 When the security code acquisition unit 2130 acquires the security code, the sound data generation unit 2140 encodes the security code according to a predetermined conversion rule to generate a sequence of sound data (hereinafter simply referred to as “sound data”). It is a component that The predetermined conversion rule may be defined as a different rule for each service host 40 or service (transaction), for example. From the viewpoint of security, the sound data generation unit 2140 may be configured to scramble the security code to generate sound data, or scramble the encoded sound data to generate the final sound data. It may be configured as follows. All or part of the sound data generation unit 2140 can be configured by a sound generator or sound engine built into the chipset or the like of the information communication terminal device 20, for example.

音出力制御部2150は、音データ生成部2140により生成された音データに基づく音波がスピーカー234から出力されるように制御を行う。例えば、音出力制御部2150は、音データを変調してオーディオ出力信号を生成し、スピーカー234に出力する。これにより、オーディオ出力信号に従ってスピーカー234は鳴動し、音波を発する。例えば、情報通信端末装置20に標準装備のオーディオドライバを含む構成は、音出力制御部の一態様であり得る。出力された音波は、サービス端末装置30によって集音、捕捉され、処理される。この場合、サービス端末装置30は、正常に音波を捕捉した旨を情報通信端末装置20に音波により返答しても良く、情報通信端末装置20は、これをマイクロフォン236で捕捉し、例えば、完了音やバイブレーションでユーザに通知しても良い。 The sound output control unit 2150 performs control so that sound waves based on the sound data generated by the sound data generation unit 2140 are output from the speaker 234 . For example, the sound output control section 2150 modulates sound data to generate an audio output signal and outputs it to the speaker 234 . As a result, the speaker 234 sounds and emits sound waves according to the audio output signal. For example, a configuration including a standard audio driver in the information communication terminal device 20 can be one aspect of the sound output control section. The output sound waves are collected, captured, and processed by the service terminal device 30 . In this case, the service terminal device 30 may reply to the information communication terminal device 20 by sound waves to the effect that the sound waves have been successfully captured. or vibration may be used to notify the user.

音データに基づく音波は、所定の時間長の音波パターンを含み、所定の時間長は、典型的には、送信すべきデータ量に依存する。一例として、所定の時間長は、数ミリ秒から1秒ないしは数秒であり得る。また、音波は、可聴域の周波数(約20Hz~約2万Hz)を有するものでも良く、一例として、サービス端末装置30が設置される環境の音(例えば自動車や電車の騒音及び人の会話)を考慮して、上記の周波数帯から約100Hz~約4000Hzの周波数帯を除外した周波数であり得る。或いは、音波は、非可聴域の周波数(例えば約2万Hz以上)を有するものでも良い。また、音波は、単一の周波数により構成されても良いし、2以上の異なる周波数の組み合わせで構成されても良い。また、音波は、サービス端末装置30によって処理されないダミーの音波を含んでいても良い。 Acoustic data based sound waves comprise a sound wave pattern of a predetermined length of time, which typically depends on the amount of data to be transmitted. As an example, the predetermined length of time can be from a few milliseconds to one second or several seconds. Also, the sound wave may have a frequency in the audible range (approximately 20 Hz to approximately 20,000 Hz), and as an example, the sound of the environment where the service terminal device 30 is installed (for example, noise of automobiles and trains and human conversation). In consideration of the above frequency band, the frequency band from about 100 Hz to about 4000 Hz may be excluded. Alternatively, the sound waves may have frequencies in the non-audible range (eg, approximately 20,000 Hz or higher). Also, the sound wave may be composed of a single frequency, or may be composed of a combination of two or more different frequencies. The sound waves may also contain dummy sound waves that are not processed by the service terminal device 30 .

また、情報通信端末装置20の制御部210は、電子バーコードを表示する際に、認証開始のためのトリガ音波を出力するように構成されてもよい。これを受けて、サービス端末装置30は、電子コードの撮像を開始し得る。 Also, the control unit 210 of the information communication terminal device 20 may be configured to output a trigger sound wave for starting authentication when displaying the electronic barcode. In response to this, the service terminal device 30 can start imaging the electronic code.

(情報通信端末装置の処理動作)
図5は、本発明の一実施形態に係る情報通信端末装置における処理の一例を示すフローチャートである。かかる処理は、例えば、情報通信端末装置20が、プロセッサ212の制御の下、ユーザ認証アプリケーションプログラムを実行することにより、実現される。かかる処理は、シーケンシャルに実行されても良いし、処理の結果に矛盾を生じない限り、並列又は並行に実行され得る。
(Processing operation of information communication terminal device)
FIG. 5 is a flow chart showing an example of processing in the information communication terminal device according to one embodiment of the present invention. Such processing is realized by the information communication terminal device 20 executing a user authentication application program under the control of the processor 212, for example. Such processes may be executed sequentially, or may be executed in parallel or in parallel as long as the results of the processes are not inconsistent.

同図を参照して、ユーザは、情報通信端末装置20を操作して、ユーザ認証アプリケーションプログラムを起動ないしは実行し、そのタッチパネル232の画面において、所望のトランザクションに関する情報を入力することにより、情報通信端末装置20は、これをトランザクション要求として受け付ける(S501)。続いて、情報通信端末装置20は、受け付けたトランザクション要求及びユーザプロファイルに基づいて電子バーコードを生成し、これを画面に表示し(S502)、情報通信端末装置20は、セキュリティコードを受信するまで待機する(S503)。この状態で、ユーザは、サービス端末装置30を操作して、サービス端末装置30に電子バーコードを読み取らせる。これにより、サービス端末装置30からユーザ認証要求が認証システム50に送信され、情報通信端末装置20にセキュリティコードが送信される。 Referring to FIG. 1, a user operates information communication terminal device 20 to start or execute a user authentication application program, and input information about a desired transaction on the screen of touch panel 232 to perform information communication. The terminal device 20 accepts this as a transaction request (S501). Subsequently, the information communication terminal device 20 generates an electronic barcode based on the accepted transaction request and user profile and displays it on the screen (S502). Wait (S503). In this state, the user operates the service terminal device 30 to cause the service terminal device 30 to read the electronic bar code. As a result, a user authentication request is sent from the service terminal device 30 to the authentication system 50 and a security code is sent to the information communication terminal device 20 .

情報通信端末装置20は、セキュリティコードを受信すると(S503のYes)、受信したセキュリティコードに基づいて音源を生成し(S504)、該音源に基づいてスピーカーを鳴動させることにより、音波を出力する(S505)。 When the information communication terminal device 20 receives the security code (Yes in S503), it generates a sound source based on the received security code (S504), and outputs a sound wave by sounding the speaker based on the sound source ( S505).

以上のようにして、ユーザが、情報通信端末装置20を操作して、トランザクション要求を入力すると、これが電子バーコードに変換されて、サービス端末装置30により読み取られることになる。サービス端末装置30により読み取られた電子バーコードは、ユーザ認証要求として認証システム50に送信され、これにより、認証システム50からセキュリティコードが送信される。セキュリティコードを受信した情報通信端末装置20は、これを音波に変換しサービス端末装置30に伝達するので、ユーザは、ユーザ認証のためのさらなる操作を要求されることがない。 As described above, when the user operates the information communication terminal device 20 to input a transaction request, it is converted into an electronic bar code and read by the service terminal device 30 . The electronic barcode read by the service terminal device 30 is sent to the authentication system 50 as a user authentication request, and the security code is sent from the authentication system 50 accordingly. When the information communication terminal device 20 receives the security code, it converts it into a sound wave and transmits it to the service terminal device 30, so the user is not required to perform any further operation for user authentication.

(サービス端末装置の構成)
図6は、本発明の一実施形態に係るサービス端末装置の構成の一例を示すブロックダイアグラムである。同図は、サービス端末装置30の各種の構成要素(コンポーネント)のうち、本開示に関連する構成要素を示している。すなわち、同図に示すように、サービス端末装置30は、例えば、制御部310と、記憶部320と、ユーザインタフェース部330と、撮像部340と、集音部350と、通信インタフェース部360とを含み構成される。また、他の例で説明されるように、サービス端末装置30は、音波を出力するための音データ生成部及びスピーカーを含み得る。また、図示はしていないが、サービス端末装置30は、その用途に応じて、例えば、ATMであれば、入出金機構や、人感センサ、防犯カメラ等の構成要素を含み得る。かかるコンポーネントは、ハードウェアコンポーネントそのもの、或いは、例えば、サービス端末装置30のプロセッサ312が、OS上でサービスクライアントプログラムを実行することにより、各種のハードウェア資源と協働して、実現され得る。
(Configuration of service terminal device)
FIG. 6 is a block diagram showing an example of the configuration of a service terminal device according to one embodiment of the present invention. The figure shows components related to the present disclosure among various components of the service terminal device 30 . That is, as shown in the figure, the service terminal device 30 includes, for example, a control unit 310, a storage unit 320, a user interface unit 330, an imaging unit 340, a sound collecting unit 350, and a communication interface unit 360. Consists of. Also, as described in other examples, the service terminal device 30 may include a sound data generator and a speaker for outputting sound waves. Although not shown, the service terminal device 30 may include components such as a deposit/withdrawal mechanism, a motion sensor, a security camera, etc., depending on its application, for example, in the case of an ATM. Such a component can be implemented by the hardware component itself, or by cooperating with various hardware resources, for example, by the processor 312 of the service terminal device 30 executing a service client program on the OS.

制御部310は、サービス端末装置30をサービスホスト40がユーザにサービスを提供可能にするための端末装置として機能させるために、サービス端末装置30を統括的に制御するためのコンポーネントであり、典型的には、サービス端末装置30のプロセッサ312並びにOS及び各種のデバイスドライバ等を含み構成される。入出力制御部314は、OS及び各種のデバイスドライバ等の機能として具現化されるコンポーネントであり、例えば、各種のコンポーネントとの入出力アクセスを制御する。トランザクション処理部316は、サービスホスト40の制御の下、ユーザからの要求に基づいて、本開示に係るユーザ認証方法を要求するサービスに関するトランザクションを処理するコンポーネントである。本開示では、制御部310は、後述するように、例えば、撮像データ処理部3110と、ユーザ認証要求生成部3120と、音波デコード部3130と、被認証セキュリティコード送信部3140とをさらに含み得る。 The control unit 310 is a component for comprehensively controlling the service terminal device 30 so that the service terminal device 30 functions as a terminal device that enables the service host 40 to provide services to users. includes the processor 312 of the service terminal device 30, an OS, various device drivers, and the like. The input/output control unit 314 is a component embodied as functions of the OS and various device drivers, and controls input/output access to various components, for example. The transaction processing unit 316 is a component that, under the control of the service host 40, processes transactions related to services requiring the user authentication method according to the present disclosure based on requests from users. In the present disclosure, the control unit 310 may further include, for example, an imaging data processing unit 3110, a user authentication request generation unit 3120, a sound wave decoding unit 3130, and an authenticated security code transmission unit 3140, as described later.

記憶部320は、各種のプログラム及びデータセットを記憶するコンポーネントであり、典型的には、サービス端末装置30のプロセッサ312の利用に供されるメモリデバイス等を含み構成される。一例として、記憶部320は、OS、各種のデバイスドライバ、及びサービスクライアントプログラムを記憶する。サービスクライアントプログラムは、例えば、サービス端末装置30の製造時や設置時にインストールされても良いし、或いは、サービスホスト40の遠隔制御により、サービスホスト40からダウンロードされても良い。 The storage unit 320 is a component that stores various programs and data sets, and typically includes a memory device and the like used by the processor 312 of the service terminal device 30 . As an example, the storage unit 320 stores an OS, various device drivers, and service client programs. The service client program may be installed, for example, when the service terminal device 30 is manufactured or installed, or may be downloaded from the service host 40 by remote control of the service host 40 .

ユーザインタフェース部330は、ユーザが、サービス端末装置30をインタラクティブに操作することを可能にするコンポーネントであり、例えば、ディスプレイ及び位置入力機構が一体となったタッチパネル332やスピーカー334等の各種の入出力デバイスを含み構成される。一例として、ユーザがサービス利用のためタッチパネルをタップすると、ユーザインタフェース部330は、タッチパネル332上にサービス利用のためのガイダンスやガイドメニューを表示し、及び/又は、スピーカー334からガイダンス音声を出力する。 The user interface unit 330 is a component that enables the user to interactively operate the service terminal device 30. For example, various inputs and outputs such as a touch panel 332 that integrates a display and a position input mechanism and a speaker 334 It consists of devices. As an example, when the user taps the touch panel to use the service, the user interface unit 330 displays guidance or a guide menu for using the service on the touch panel 332 and/or outputs guidance voice from the speaker 334.

撮像部340は、制御部310の制御の下、ユーザの情報通信端末装置20のユーザインタフェース部230に表示された電子バーコードを電子的に撮像し、画像信号に基づく撮像データを出力するためのコンポーネントである。撮像部340は、例えば、スキャナを含み構成され得る。(電子式に)撮像とは、典型的には、フォトダイオードや、固体撮像素子(イメージセンサ)として知られるCCDセンサ又はCMOSセンサ等の受光素子によって、電子バーコードが示す幾何学パターンに応じた電気信号を生成し、これをコンピュータ処理可能な状態に置くことを意味するが、限定的に解釈されるべきではない。一例として、撮像部340は、発光素子から発光される光(すなわち、アクティブ光)により電子バーコード上をスキャンし、その反射光を受光素子により受光して電気信号を取り出し、これを増幅及びアナログ-デジタル変換(AD変換)して撮像データとして出力するように構成される。他の例として、撮像部340は、アクティブ光を用いることなく、二次元アレイ状に配置された受光素子により受光して電気信号を取り出すように構成される。 The imaging unit 340 electronically captures an electronic barcode displayed on the user interface unit 230 of the user's information communication terminal device 20 under the control of the control unit 310, and outputs image data based on the image signal. is a component. The imaging unit 340 may be configured including, for example, a scanner. (Electronically) imaging is typically performed by a light receiving element such as a photodiode or a CCD sensor or CMOS sensor, also known as a solid state image sensor (image sensor), in response to the geometric pattern indicated by the electronic barcode. Means generating an electrical signal and placing it in a state that can be processed by a computer, but should not be construed as limiting. As an example, the imaging unit 340 scans an electronic barcode with light emitted from a light-emitting element (that is, active light), receives the reflected light with a light-receiving element, extracts an electrical signal, and amplifies and analogizes it. - configured to perform digital conversion (AD conversion) and output as imaging data; As another example, the imaging unit 340 is configured to receive light by light-receiving elements arranged in a two-dimensional array and extract electrical signals without using active light.

集音部350は、制御部310の制御の下、サービス端末装置30が周囲の音、とりわけ、情報通信端末装置20が出力した音波を捕捉(集音)するためのコンポーネントであり、典型的には、マイクロフォン等を含み構成される。集音部350には、効率良く音波を捕捉し得るようにするため、指向性マイクロフォンが用いられ得る。集音部350によって捕捉された音波は、例えば、図示しないオーディオドライバによりオーディオ信号に基づく音データに変換され、制御部310に送られる。 The sound collector 350 is a component for the service terminal device 30 to capture (sound collect) ambient sounds, particularly sound waves output by the information communication terminal device 20, under the control of the control unit 310. includes a microphone and the like. A directional microphone can be used for the sound collector 350 to efficiently capture sound waves. The sound wave captured by the sound collector 350 is converted into sound data based on an audio signal by, for example, an audio driver (not shown) and sent to the controller 310 .

なお、制御部310は、集音部350が、撮像部340による電子データが撮像された後、例えば、後述するユーザ認証要求が送信されたことをトリガとして、音波を捕捉するためのリッスンを開始するように構成されても良い。また、これに代えて又はこれに加えて、制御部310は、集音部350が、情報通信端末装置20から出力される認証開始のためのトリガ音波を捕捉した場合に、撮像部350による電子バーコードの撮像を開始するように構成されても良い。 Note that the control unit 310 starts listening for capturing sound waves triggered by, for example, the transmission of a user authentication request, which will be described later, after the electronic data is captured by the imaging unit 340. It may be configured to Alternatively or in addition to this, the control unit 310 causes the imaging unit 350 to It may be configured to initiate imaging of the barcode.

通信インタフェース部360は、通信ネットワーク10を介して、サービスホスト40や認証システム50、その他の外部の装置との間で各種のデータを送受信するコンポーネントであり、典型的には、通信インタフェース回路ないしはチップセットを含み構成される。本開示では、通信インタフェース部360は、サービスホスト40からの命令を受信し、その応答を送信したり、ユーザの情報通信端末装置20からのセキュリティトークンを認証システム50に送信したりするために用いられる。 The communication interface unit 360 is a component that transmits and receives various data to and from the service host 40, the authentication system 50, and other external devices via the communication network 10, and is typically a communication interface circuit or chip. Consists of sets. In the present disclosure, the communication interface unit 360 is used to receive commands from the service host 40 and transmit responses thereto, and transmit security tokens from the user's information communication terminal device 20 to the authentication system 50. be done.

図7は、本発明の一実施形態に係るサービス端末装置の機能的構成の一例を説明するためのブロックダイアグラムである。同図は、図6に示した構成例に対応付けることができるが、制御部310の構成を中心にさらに詳細に説明している。 FIG. 7 is a block diagram for explaining an example of the functional configuration of the service terminal device according to one embodiment of the present invention. Although this diagram can be associated with the configuration example shown in FIG. 6, the configuration of the control unit 310 is mainly described in more detail.

撮像データ処理部3110は、撮像部340により出力される撮像データをデコードし、電子バーコードに関する所定のデータ列を生成する。つまり、本開示のコンピュータシステム1に適合された電子バーコードが撮像部340により撮像された場合、元の電子バーコードが示していたデータ列が正しく復号ないしは復元される(すなわち、再構成される)。したがって、復元されたデータ列には、ユーザプロファイル及び/又はトランザクション要求が含まれる。また、電子バーコードが、タイムスタンプを用いたシードに基づいてスクランブルされたデジタルデータに基づく場合、撮像データ処理部3110は、シードとしてタイムスタンプを用いて、復元されたデータ列をデスクランブルする。この場合、電子バーコードの生成を開始した時刻から所定の時間(例えば1分、3分、5分等)までを同一のタイムスタンプとしてみなし、これにより、情報通信端末装置20における元のデータ列とサービス端末装置30における復元されたデータ列との間の同期性が保証される。 The imaging data processing unit 3110 decodes the imaging data output by the imaging unit 340 and generates a predetermined data string related to the electronic barcode. That is, when the electronic barcode adapted to the computer system 1 of the present disclosure is imaged by the imaging unit 340, the data string indicated by the original electronic barcode is correctly decoded or restored (that is, reconstructed ). Thus, the recovered data strings include user profiles and/or transaction requests. Alternatively, if the electronic barcode is based on digital data scrambled based on a seed using a timestamp, the imaging data processor 3110 descrambles the recovered data stream using the timestamp as a seed. In this case, the time from the start of generation of the electronic barcode to a predetermined time (for example, 1 minute, 3 minutes, 5 minutes, etc.) is regarded as the same time stamp. and the restored data string in the service terminal device 30 are guaranteed.

ユーザ認証要求生成部3120は、撮像データ処理部3110により復元されたデータ列に基づいて、認証システム50に対するユーザ認証要求を生成する。ユーザ認証要求は、例えば、ユーザID及びパスワードの組み合わせを含み得る。ユーザ認証要求生成部3120は、生成したユーザ認証要求を通信インタフェース部360に引き渡し、これにより、通信インタフェース部360の送信部3610は、ユーザ認証要求を認証システム50に送信する。また、ユーザ認証要求生成部3120は、ユーザ認証要求を生成すると、トランザクション要求があった旨をトランザクション処理部316に通知し得る。なお、ユーザ認証要求生成部3120は、例えば、ユーザ認証要求が送信された後、集音部350をトリガしても良い。なお、撮像部340、撮像データ処理部3110、及びユーザ認証要求生成部3120の少なくとも1つ又はそれらの組み合わせは、ユーザ認証要求取得部の一態様であり得る。 A user authentication request generation unit 3120 generates a user authentication request to the authentication system 50 based on the data string restored by the imaging data processing unit 3110 . A user authentication request may include, for example, a user ID and password combination. User authentication request generating section 3120 passes the generated user authentication request to communication interface section 360 , whereby transmitting section 3610 of communication interface section 360 transmits the user authentication request to authentication system 50 . Also, upon generating the user authentication request, the user authentication request generation unit 3120 can notify the transaction processing unit 316 that there is a transaction request. Note that the user authentication request generator 3120 may trigger the sound collector 350 after the user authentication request is transmitted, for example. Note that at least one of the imaging unit 340, the captured data processing unit 3110, and the user authentication request generation unit 3120 or a combination thereof may be one aspect of the user authentication request acquisition unit.

音波デコード部3130は、ユーザの情報通信端末装置20から出力され、所定の逆変換ルールに従い、集音部350により捕捉された音波に基づくオーディオ信号をデコードして、音データに変換ないしは音データを生成する。所定の逆変換ルールは、情報通信端末装置20における所定の変換ルールと相補の関係にある。つまり、情報通信端末装置20により出力された音波を集音部350が正しく集音した場合、音波デコード部3130によって復元される音データは、情報通信端末装置20における音データと同一となる。したがって、情報通信端末装置20により出力された音波が認証システム50から送信されたセキュリティコードに依拠する場合、サービス端末装置30において、元のセキュリティコードに依拠した音データが正しく復元される。また、音波がスクランブルされた音データに依拠している場合、音波デコード部3130は、デスクランブルを行う。音波デコード部3130は、復元した音データを被認証セキュリティコードとして通信インタフェース部360に引き渡し、これにより、通信インタフェース部360は、被認証セキュリティコードを認証システム50に送信する。 The sound wave decoding unit 3130 decodes an audio signal based on sound waves output from the user's information communication terminal device 20 and captured by the sound collecting unit 350 according to a predetermined inverse conversion rule, and converts the sound data into sound data. Generate. The predetermined inverse conversion rule is complementary to the predetermined conversion rule in information communication terminal device 20 . In other words, when the sound collecting unit 350 correctly collects the sound waves output by the information communication terminal device 20 , the sound data restored by the sound wave decoding unit 3130 is the same as the sound data in the information communication terminal device 20 . Therefore, when the sound wave output by the information communication terminal device 20 depends on the security code transmitted from the authentication system 50, the service terminal device 30 correctly restores the sound data based on the original security code. Also, if the sound wave relies on scrambled sound data, the sound wave decoding unit 3130 performs descrambling. Sound wave decoding section 3130 delivers the restored sound data as a security code to be authenticated to communication interface section 360 , whereby communication interface section 360 transmits the security code to be authenticated to authentication system 50 .

なお、サービス端末装置30において、音波に基づいてセキュリティコードが復元されても良いが、スクランブル音データ(すなわち、情報通信端末装置20においてスクランブルされた音データ)を認証システム50に送信し、認証システム50において、該スクランブル音データをデスクランブルすることによってセキュリティコードが復元されるようにしても良い。 Although the service terminal device 30 may restore the security code based on the sound wave, the scrambled sound data (that is, the sound data scrambled by the information communication terminal device 20) is transmitted to the authentication system 50, and the authentication system At 50, the security code may be recovered by descrambling the scrambled sound data.

トランザクション処理部316は、上述したように、サービスホスト40の制御の下、ユーザからの要求に基づいて、本開示に係るユーザ認証方法を要求するサービスに関するトランザクションを処理するコンポーネントである。トランザクション処理部316は、例えば、ユーザ認証要求生成部3120からトランザクション要求があった旨の通知を受け取ると、後刻送信されてくるであろう認証判定の結果の到着を待ち、認証判定の結果を受信すると、該認証判定の結果に従って、処理を遂行する。 As described above, the transaction processing unit 316 is a component that, under the control of the service host 40, processes transactions related to services requiring the user authentication method according to the present disclosure based on requests from users. For example, when the transaction processing unit 316 receives a notification of a transaction request from the user authentication request generation unit 3120, the transaction processing unit 316 waits for the authentication determination result that will be sent later, and receives the authentication determination result. Then, the processing is performed according to the result of the authentication determination.

(サービス端末装置の処理動作)
図8は、本発明の一実施形態に係るサービス端末装置における処理の一例を示すフローチャートである。かかる処理は、例えば、サービス端末装置30が、プロセッサ312の制御の下、サービスクライアントプログラムを実行することにより、実現される。かかる処理は、シーケンシャルに実行されても良いし、処理の結果に矛盾を生じない限り、並列又は並行に実行され得る。
(Processing operation of service terminal device)
FIG. 8 is a flow chart showing an example of processing in the service terminal device according to one embodiment of the present invention. Such processing is realized, for example, by having the service terminal device 30 execute a service client program under the control of the processor 312 . Such processes may be executed sequentially, or may be executed in parallel or in parallel as long as the results of the processes are not inconsistent.

同図を参照して、待機状態にあるサービス端末装置30は、例えば、ユーザインタフェース部330のタッチパネル332がユーザによってタッチされると、各種のトランザクションに関するメニュー画面を表示し(S801)、ユーザからいずれかのトランザクションの選択を受け付ける(S802)。メニュー画面は、例えばATMであれば、入金処理や現金引き出し処理、振込処理、残高照会等である。 Referring to FIG. 3, service terminal device 30 in the standby state, for example, when touch panel 332 of user interface unit 330 is touched by the user, displays a menu screen regarding various transactions (S801). The selection of one transaction is accepted (S802). For example, in the case of an ATM, the menu screen includes deposit processing, cash withdrawal processing, transfer processing, balance inquiry, and the like.

サービス端末装置30は、ユーザから一のトランザクションの選択を受け付けると(S802のYes)、例えば、タッチパネル332に、電子バーコードを読み取り口にかざすようユーザに促すメッセージを表示し、これにより、ユーザにより情報通信端末装置20に表示された電子バーコードが読み取り口にかざされると、電子バーコードを読み取る(S803)。続いて、サービス端末装置30は、読み取った電子バーコードに基づいてユーザ認証要求を生成し、これを認証システム50に送信する(S804)。これにより、サービス端末装置30は、所定の音波を捕捉するためのリッスンを開始する(S805)。 When the service terminal device 30 receives the selection of one transaction from the user (Yes in S802), for example, a message is displayed on the touch panel 332 to prompt the user to hold the electronic barcode over the reading port. When the electronic barcode displayed on the information communication terminal device 20 is held over the reading opening, the electronic barcode is read (S803). Subsequently, the service terminal device 30 generates a user authentication request based on the read electronic barcode and transmits it to the authentication system 50 (S804). As a result, the service terminal device 30 starts listening to acquire a predetermined sound wave (S805).

サービス端末装置30は、所定の音波を捕捉すると(S805のYes)、捕捉した音波をデコードして、音データを復元し、これを被認証セキュリティコードとして認証システム50に送信する(S806)。これにより、サービス端末装置30は、認証システム50からの認証判定の結果の到着を待つ(S807)。 When the service terminal device 30 captures the predetermined sound wave (Yes in S805), the service terminal device 30 decodes the captured sound wave to restore the sound data and transmits it to the authentication system 50 as the security code to be authenticated (S806). Thereby, the service terminal device 30 waits for the arrival of the result of the authentication determination from the authentication system 50 (S807).

サービス端末装置30は、認証システム50から認証判定の結果を受信すると(S807のYes)、受信した認証判定の結果が認証成功であるか認証失敗であるかをチェックする(S808)。サービス端末装置30は、受信した認証判定の結果が認証成功であると判断すると(S808のYes)、要求されたトランザクションの処理をサービスホスト40に依頼し、該トランザクションの処理を遂行する(S809)。サービス端末装置30は、トランザクションの処理が完了すると、ユーザのサービス処理を終了する。一方、サービス端末装置30は、受信した認証判定の結果が認証失敗であると判断すると(S808のNo)、例えば、エラーメッセージをタッチパネル332に表示して(S810)、処理を終了する。 When the service terminal device 30 receives the authentication determination result from the authentication system 50 (Yes in S807), it checks whether the received authentication determination result is authentication success or authentication failure (S808). When the service terminal device 30 determines that the received result of the authentication determination indicates successful authentication (Yes in S808), the service terminal device 30 requests the service host 40 to process the requested transaction, and executes the transaction (S809). . When the transaction processing is completed, the service terminal device 30 terminates the user's service processing. On the other hand, when the service terminal device 30 determines that the received result of the authentication determination is authentication failure (No in S808), for example, an error message is displayed on the touch panel 332 (S810), and the process ends.

以上のようにして、サービス端末装置30は、ユーザのトランザクション要求に基づいて、ユーザによって電子バーコードがかざされ、これを読み取ると、ユーザ認証要求を認証システム50に送信する。そして、認証システム50から情報通信端末装置20に送信されたセキュリティコードに基づいて、情報通信端末装置20が音波を出力すると、サービス端末装置30は、これを捕捉し、捕捉した音波に基づく被認証セキュリティコードを認証システム50に送信することができる。これにより、サービス端末装置30は、認証システム50から返信される認証判定の結果に基づいて、処理を遂行することができる。 As described above, the service terminal device 30 transmits a user authentication request to the authentication system 50 when the electronic barcode is read by the user based on the user's transaction request. When the information communication terminal device 20 outputs a sound wave based on the security code transmitted from the authentication system 50 to the information communication terminal device 20, the service terminal device 30 captures the sound wave and authenticates the user based on the captured sound wave. A security code can be sent to the authentication system 50 . As a result, the service terminal device 30 can perform processing based on the result of authentication determination returned from the authentication system 50 .

(認証システムの構成)
次に、認証システム50について説明する。図1に示したように、認証システム50は、認証サーバ60と認証データベース70を含み構成され得る。図9は、本発明の一実施形態に係る認証システムにおける認証データベースのデータ構造の一例を示す図である。認証データベース70は、例えば、各サービスホスト40について、ユーザごとのユーザ情報を1つのレコードとして管理する。
(Authentication system configuration)
Next, the authentication system 50 will be explained. As shown in FIG. 1, authentication system 50 may be configured including authentication server 60 and authentication database 70 . FIG. 9 is a diagram showing an example of the data structure of the authentication database in the authentication system according to one embodiment of the present invention. The authentication database 70 manages, for example, user information for each user as one record for each service host 40 .

すなわち、同図に示すように、認証データベース70における1つのレコードは、例えば、サービスID、ユーザID、パスワード、デバイスID、シリアルコード等の各フィールドを含み構成され得る。サービスIDは、ユーザが利用可能なサービスホスト40のサービスを識別するためのIDである。サービスIDは、サービスホスト40に対して1つ割り当てられても良いし、サービスホスト40が提供する複数のサービスのいずれかに対して割り当てられても良い。ユーザIDは、ユーザごとに割り当てられたシステム上のユーザ名である。パスワードは、ユーザが設定したパスワードデータ列である。パスワードは、セキュリティの観点から、例えば、シャドウパスワードとして管理され得る。デバイスIDは、ユーザの情報通信端末装置20に割り当てられた固有のデバイスIDである。或いは、デバイスIDは、例えばMACアドレスを用いることができる。シリアルコードは、ユーザの情報通信端末装置20にインストールされたユーザ認証アプリケーションプログラムに割り当てられた固有のライセンス承認番号である。 That is, as shown in the figure, one record in the authentication database 70 can be configured including fields such as service ID, user ID, password, device ID, and serial code. The service ID is an ID for identifying services of the service host 40 that can be used by the user. One service ID may be assigned to the service host 40 , or may be assigned to any one of a plurality of services provided by the service host 40 . A user ID is a system user name assigned to each user. Password is a password data string set by the user. Passwords can be managed, for example, as shadow passwords from the viewpoint of security. The device ID is a unique device ID assigned to the information communication terminal device 20 of the user. Alternatively, the device ID can be a MAC address, for example. The serial code is a unique license authorization number assigned to the user authentication application program installed in the information communication terminal device 20 of the user.

本例では、ユーザ“matsubara”は、サービスID“a1234”及び“a5678”で示される、サービスホスト40のそれぞれのサービスを利用可能なユーザとして登録されている。また、ユーザ“matsubara”がユーザ認証に用いる情報通信端末装置20として、デバイスID“77:88:AA:BB:CC”で示される情報通信端末装置が設定され、ユーザ認証アプリケーションプログラムとして、シリアルコード“2018-987654-3210”が登録されている。 In this example, the user "matsubara" is registered as a user who can use the services of the service host 40 indicated by the service IDs "a1234" and "a5678". Also, as the information communication terminal device 20 used by the user "matsubara" for user authentication, the information communication terminal device indicated by the device ID "77:88:AA:BB:CC" is set, and as the user authentication application program, the serial code "2018-987654-3210" is registered.

図10は、本発明の一実施形態に係る認証システムの機能的構成の一例を示すブロックダイアグラムである。同図は、認証システム50の各種の構成要素(コンポーネント)のうち、本開示に関連する構成要素を示している。すなわち、同図に示すように、認証システム50の認証サーバ60は、例えば、ユーザ認証要求受信部610と、第1認証判定部620と、セキュリティコード生成部630と、セキュリティコード記憶部640と、セキュリティコード送信部650と、被認証セキュリティコード受信部660と、第2認証判定部670と、認証判定結果送信部680とを含み構成され得る。 FIG. 10 is a block diagram showing an example of the functional configuration of an authentication system according to one embodiment of the invention. This figure shows components related to the present disclosure among various components of the authentication system 50 . That is, as shown in the figure, the authentication server 60 of the authentication system 50 includes, for example, a user authentication request reception unit 610, a first authentication determination unit 620, a security code generation unit 630, a security code storage unit 640, It can be configured including a security code transmission unit 650 , an authenticated security code reception unit 660 , a second authentication determination unit 670 , and an authentication determination result transmission unit 680 .

ユーザ認証要求受信部610は、サービス端末装置30からユーザ認証要求を受信ないしは取得する。ユーザ認証要求受信部610は、ユーザ認証要求取得部の一態様であり得る。一例として、ユーザ認証要求受信部610は、複数のユーザから送信されるユーザ認証要求をそれぞれ管理するため、受信したユーザ認証要求にスレッドIDを割り当てる。ユーザ認証要求受信部610は、受信したユーザ認証要求を第1認証判定部620に引き渡す。なお、ユーザ認証要求受信部610は、受信したユーザ認証要求を第1認証判定部620に直接的に引き渡す代わりに、例えば、図示しない記憶部に一時的に格納し、記憶部の格納先アドレスを引き渡すように構成されても良い。 The user authentication request receiving unit 610 receives or acquires a user authentication request from the service terminal device 30 . The user authentication request receiving unit 610 may be one aspect of the user authentication request acquiring unit. As an example, the user authentication request receiving unit 610 assigns thread IDs to received user authentication requests in order to manage user authentication requests sent from a plurality of users. User authentication request receiving section 610 passes the received user authentication request to first authentication determining section 620 . Note that user authentication request receiving unit 610 temporarily stores the received user authentication request in a storage unit (not shown) instead of directly handing over the received user authentication request to first authentication determining unit 620, and sets the storage address of the storage unit to It may be configured to hand over.

第1認証判定部620は、認証データベース70を参照し、受信したユーザ認証要求に含まれるユーザプロファイルに基づいて、第1のユーザ認証を行う。一例として、第1認証判定部620は、ユーザID及び/又はパスワードに基づいて第1のユーザ認証を行う。他の例として、第1認証判定部620は、ユーザID及び/又はパスワードに加え、デバイスIDやシリアルコードを認証判定に用い得る。第1認証判定部620は、第1認証判定の結果、認証成功と判断した場合には、セキュリティコード生成部630に通知する。 The first authentication determination unit 620 refers to the authentication database 70 and performs first user authentication based on the user profile included in the received user authentication request. As an example, the first authentication determination unit 620 performs first user authentication based on the user ID and/or password. As another example, the first authentication determination unit 620 may use the device ID and serial code for authentication determination in addition to the user ID and/or password. When the first authentication determination unit 620 determines that the authentication is successful as a result of the first authentication determination, the first authentication determination unit 620 notifies the security code generation unit 630 .

セキュリティコード生成部630は、第1認証判定部620から認証成功である旨を通知されると、所定のアルゴリズムに従ってセキュリティコードを生成する。例えば、セキュリティコード生成部630は、乱数関数を用いてセキュリティコードを生成する。或いは、タイムスタンプやユーザID等をシードとしてハッシュ関数を用いてセキュリティコードを生成しても良い。セキュリティコードは、人間によって理解できないデジタルデータ列であって良く、例えば数バイトから数千バイト程度の任意のデータ長であっても良い。セキュリティコード生成部630は、生成したセキュリティコードをセキュリティコード記憶部640に書き込むとともに、セキュリティコード送信部650引き渡す。 Security code generation unit 630 generates a security code according to a predetermined algorithm when notified by first authentication determination unit 620 that authentication has been successful. For example, the security code generator 630 uses a random number function to generate the security code. Alternatively, a security code may be generated using a hash function using a time stamp, user ID, or the like as a seed. The security code may be a digital data string that cannot be understood by humans, and may have any data length, for example, from several bytes to several thousand bytes. The security code generation unit 630 writes the generated security code to the security code storage unit 640 and hands it over to the security code transmission unit 650 .

セキュリティコード記憶部640は、ユーザ認証要求ごとに生成されたセキュリティコードをオリジナルセキュリティコードとして一時的に記憶する。記憶されたオリジナルセキュリティコードは、例えば、第2認証判定部670によりユーザ認証が完了するとパージされる。 Security code storage unit 640 temporarily stores a security code generated for each user authentication request as an original security code. The stored original security code is purged, for example, when user authentication is completed by the second authentication determination unit 670 .

セキュリティコード送信部650は、セキュリティコード生成部630から引き渡されたセキュリティコードを、ユーザ認証要求を送信したユーザの情報通信端末装置20に送信する。情報通信端末装置20のプッシュ通知機能が有効であれば、セキュリティコード送信部650は、セキュリティコードをプッシュ通知により情報通信端末装置20に送信しても良い。 The security code transmission unit 650 transmits the security code handed over from the security code generation unit 630 to the information communication terminal device 20 of the user who transmitted the user authentication request. If the push notification function of the information communication terminal device 20 is valid, the security code transmission unit 650 may transmit the security code to the information communication terminal device 20 by push notification.

なお、セキュリティコードの生成/送信から被セキュリティコードの受信までの時間を計測するために、例えば、セキュリティコード生成部630又はセキュリティコード送信部650は、セキュリティコードを送信した時刻を取得し、これをセキュリティコード記憶部640に記憶されたセキュリティコードに関連付けても良い。 In addition, in order to measure the time from the generation/transmission of the security code to the reception of the security code, for example, the security code generation unit 630 or the security code transmission unit 650 obtains the time when the security code was transmitted, and It may be associated with the security code stored in the security code storage unit 640 .

被認証セキュリティコード受信部660は、サービス端末装置30から送信される被認証セキュリティコードを受信ないしは取得する。被認証セキュリティコード受信部660は、被認証セキュリティコード取得部の一態様であり得る。一例として、サービス端末装置30が復元した音データを被認証セキュリティコードとしてそのまま送信し、被認証セキュリティコード受信部660がこれを受信する場合、被認証セキュリティコード受信部660は、受信した音データをエンコードないしはデスクランブルして最終的な被認証セキュリティコードを復元する。被認証セキュリティコード受信部660は、受信した(又は復元した)被認証セキュリティコードを第2認証判定部670に引き渡す。また、例えば、被認証セキュリティコード受信部660は、被認証セキュリティコードを受信した時刻を取得し得る。 The to-be-authenticated security code receiving unit 660 receives or acquires the to-be-authenticated security code transmitted from the service terminal device 30 . The authenticated security code receiving unit 660 may be one aspect of the authenticated security code acquisition unit. As an example, when the sound data restored by the service terminal device 30 is transmitted as it is as the authenticated security code, and the authenticated security code receiving unit 660 receives it, the authenticated security code receiving unit 660 receives the received sound data. Encode or descramble to recover the final authenticated security code. The authenticated security code receiving unit 660 passes the received (or restored) authenticated security code to the second authentication determination unit 670 . Also, for example, the authenticated security code receiving unit 660 can acquire the time when the authenticated security code is received.

第2認証判定部670は、受信した被認証セキュリティコードとセキュリティコード記憶部に一時的に記憶されているオリジナルセキュリティコードとに基づいて、第2認証を行う。具体的には、第2認証判定部670は、受信した被認証セキュリティコードとセキュリティコード記憶部に一時的に記憶されているオリジナルセキュリティコードとを比較して、比較の結果、これらが同一である場合に、認証成功であると判定し、同一でない場合に、認証失敗であると判定する。第2認証判定部670は、このような認証判定の結果を認証判定結果送信部680に引き渡す。また、第2認証判定部670は、セキュリティコードの生成/送信から被認証セキュリティコードの受信までの時間が所定の時間内(例えば、10秒、20秒、30秒、1分、3分、若しくは5分又はこれらの間の任意の時間)である場合に限り、第2認証を行うように構成されても良い。 Second authentication determination section 670 performs second authentication based on the received security code to be authenticated and the original security code temporarily stored in the security code storage section. Specifically, the second authentication determination unit 670 compares the received security code to be authenticated with the original security code temporarily stored in the security code storage unit, and as a result of the comparison, they are the same. If so, it is determined that the authentication has succeeded, and if they are not the same, it is determined that the authentication has failed. The second authentication determination unit 670 transfers the result of such authentication determination to the authentication determination result transmission unit 680 . Further, the second authentication determination unit 670 determines that the time from the generation/transmission of the security code to the reception of the security code to be authenticated is within a predetermined time (for example, 10 seconds, 20 seconds, 30 seconds, 1 minute, 3 minutes, or 5 minutes or any time therebetween).

なお、第1認証判定部620と第2認証判定部670とは、認証判定部を構成し得る。また、認証判定部は、セキュリティコード記憶部640を含み構成されても良い。 Note that the first authentication determination unit 620 and the second authentication determination unit 670 can constitute an authentication determination unit. Also, the authentication determination unit may be configured including the security code storage unit 640 .

認証判定結果送信部680は、第2認証判定部670による認証判定の結果をサービス端末装置30に送信する。これにより、サービス端末装置30は、認証判定の結果に応じて、所定の処理を開始する。例えば、サービス端末装置30は、認証判定の結果が認証成功であれば、トランザクション要求に応じた処理を開始する。また、サービス端末装置30は、認証判定の結果が認証失敗であれば、例えば、ユーザインタフェース部330の画面にトランザクション要求に応じた処理ができない旨のメッセージを表示する。他の例として、認証判定結果送信部680は、認証判定の結果を、追加的に、情報通信端末装置20に送信しても良い。これにより、例えば、仮に悪意ある第三者が、他の情報通信端末装置20を用いてサービス端末装置30からトランザクション要求をしたとしても、正当な情報通信端末装置20に認証判定の結果が送信されるため、ユーザは、第三者のそのような不正行為を知ることができ、迅速な対策を講じることができる。さらなる他の例としては、サービス端末装置30が、認証判定の結果を音波により情報通信端末装置20に伝達し得る。 The authentication determination result transmitting section 680 transmits the result of authentication determination by the second authentication determining section 670 to the service terminal device 30 . Thereby, the service terminal device 30 starts a predetermined process according to the result of the authentication determination. For example, the service terminal device 30 starts processing according to the transaction request if the result of the authentication determination is authentication success. Further, if the result of the authentication determination is authentication failure, the service terminal device 30 displays, for example, a message on the screen of the user interface unit 330 to the effect that processing according to the transaction request cannot be performed. As another example, the authentication determination result transmitting section 680 may additionally transmit the authentication determination result to the information communication terminal device 20 . As a result, for example, even if a malicious third party makes a transaction request from the service terminal device 30 using another information communication terminal device 20, the result of the authentication determination is not transmitted to the legitimate information communication terminal device 20. Therefore, the user can know such fraudulent acts of the third party and can take prompt countermeasures. As yet another example, the service terminal device 30 may transmit the authentication determination result to the information communication terminal device 20 by sound waves.

或いは、認証判定結果送信部680は、第2認証判定部670による認証判定の結果をサービスホスト40に送信するように構成されても良い。この場合、例えば、サービス端末装置30は、ユーザによるトランザクション要求をそのまま受け付け、その処理を開始し、サービスホスト40は、認証判定の結果が認証失敗を示す場合に、該トランザクションの処理を拒絶し、サービス端末装置にその結果を返し得る。 Alternatively, the authentication determination result transmission unit 680 may be configured to transmit the result of authentication determination by the second authentication determination unit 670 to the service host 40 . In this case, for example, the service terminal device 30 accepts the transaction request from the user as it is and starts processing it, and the service host 40 refuses to process the transaction when the result of the authentication determination indicates authentication failure, It can return the result to the service terminal.

(認証システムの処理動作)
図11は、本発明の一実施形態に係る認証システムにおける処理の一例を示すフローチャートである。かかる処理は、例えば、認証システム50の認証サーバ60が、プロセッサ(プロセッサモジュール)の制御の下、認証プログラムを実行することにより、実現される。かかる処理は、シーケンシャルに実行されても良いし、処理の結果に矛盾を生じない限り、並列又は並行に実行され得る。
(Processing operation of authentication system)
FIG. 11 is a flow chart showing an example of processing in the authentication system according to one embodiment of the present invention. Such processing is realized, for example, by the authentication server 60 of the authentication system 50 executing an authentication program under the control of a processor (processor module). Such processes may be executed sequentially, or may be executed in parallel or in parallel as long as the results of the processes are not inconsistent.

すなわち、同図に示すように、認証サーバ60は、サービス端末装置30からユーザ認証要求を受信するまで待機する(S1101)。認証サーバ60は、サービス端末装置30からユーザ認証要求を受信すると(S1101のYes)、受信したユーザ認証要求に基づいて、第1認証を行う(S1102)。例えば、認証サーバ60は、認証データベース70を参照し、ユーザ認証要求に含まれるユーザID及びパスワードに基づいて、いわゆるパスワード認証を行う。認証サーバ60は、第1認証により、認証成功であると判定する場合(S1103のYes)、セキュリティコードを生成し、これをオリジナルセキュリティコードとして一時的に記憶するとともに(S1104)、そのコピーをユーザの情報通信端末装置20に送信する(S1105)。セキュリティコードの送信は、例えばプッシュ通知により行われても良い。認証サーバ60は、ユーザに対する第1認証に失敗した場合には、認証失敗を示す認証判定の結果をサービス端末装置30に送信する(S1110)。 That is, as shown in the figure, the authentication server 60 waits until it receives a user authentication request from the service terminal device 30 (S1101). Upon receiving the user authentication request from the service terminal device 30 (Yes in S1101), the authentication server 60 performs first authentication based on the received user authentication request (S1102). For example, the authentication server 60 refers to the authentication database 70 and performs so-called password authentication based on the user ID and password included in the user authentication request. When the authentication server 60 determines that the authentication is successful in the first authentication (Yes in S1103), it generates a security code, temporarily stores it as an original security code (S1104), and sends a copy of it to the user. to the information communication terminal device 20 (S1105). The transmission of the security code may be performed by push notification, for example. If the first authentication for the user fails, the authentication server 60 transmits the result of the authentication determination indicating authentication failure to the service terminal device 30 (S1110).

認証サーバ60は、情報通信端末装置20にセキュリティコードを送信した後、サービス端末装置30から送信される被認証セキュリティコードの到着を待つ(S1106)。認証サーバ60は、所定の時間内に被認証セキュリティコードを受信しなかった場合、該ユーザ認証要求に対するユーザ認証処理を終了するようにしても良い。認証サーバ60は、被認証セキュリティコードを受信すると(S1106のYes)、被認証セキュリティコードに基づいて、第2認証判定を行う(S1107)。具体的には、認証サーバ60は、一時的に記憶していたオリジナルセキュリティコードと受信した被認証セキュリティコードとに基づいて、ユーザに対する第2認証判定を行う。典型的には、認証サーバ60は、被認証セキュリティコードがオリジナルセキュリティコードに一致していれば、認証成功であると判定する。認証サーバ60は、第2認証により、認証成功であると判定する場合(S1108のYes)、認証成功を示す認証判定の結果をサービス端末装置30に送信する(S1109)。一方、認証サーバ60は、第2認証により、認証失敗であると判定する場合(S1108のYes)、認証失敗を示す認証判定の結果をサービス端末装置30に送信する(S1110)。 After transmitting the security code to the information communication terminal device 20, the authentication server 60 waits for the arrival of the authenticated security code transmitted from the service terminal device 30 (S1106). If the authentication server 60 does not receive the security code to be authenticated within a predetermined period of time, the authentication server 60 may terminate the user authentication process for the user authentication request. When the authentication server 60 receives the to-be-authenticated security code (Yes in S1106), the authentication server 60 makes a second authentication determination based on the to-be-authenticated security code (S1107). Specifically, the authentication server 60 makes a second authentication determination for the user based on the temporarily stored original security code and the received authenticated security code. Typically, the authentication server 60 determines that authentication is successful if the security code to be authenticated matches the original security code. When the authentication server 60 determines that the authentication is successful by the second authentication (Yes in S1108), the authentication server 60 transmits the authentication determination result indicating the authentication success to the service terminal device 30 (S1109). On the other hand, when the authentication server 60 determines that the authentication has failed in the second authentication (Yes in S1108), the authentication determination result indicating the authentication failure is transmitted to the service terminal device 30 (S1110).

(作用効果ないしは利点)
本開示に係る技術(本技術)によれば、上述した作用効果ないしは利点に加え、以下に述べるような様々な作用効果ないしは利点の少なくともいずれかを得ることができるであろう。
(effect or advantage)
According to the technology according to the present disclosure (the present technology), in addition to the effects and advantages described above, at least one of the various effects and advantages described below can be obtained.

例えば、本技術によれば、電子バーコードを用いた実用的な取引ないしは情報交換処理を実現することができるようになる。 For example, according to the present technology, practical transactions or information exchange processing using electronic barcodes can be realized.

また、本技術によれば、仮に電子バーコードが不正に複製されたとしても、正当なユーザに対してのみセキュアな取引を実現することができる。 Moreover, according to the present technology, even if the electronic barcode is illegally duplicated, it is possible to realize secure transactions only for legitimate users.

また、本技術によれば、従前のユーザID及びパスワードの代わりに電子バーコードを用いて、セキュアかつ迅速な取引を実現することができる。 Moreover, according to the present technology, secure and quick transactions can be realized by using an electronic barcode instead of a conventional user ID and password.

また、本技術によれば、電子バーコードを用いた取引において、高いハードウェアスペックを要求することなく、多要素・多経路ユーザ認証を実現し、これにより、セキュアな取引を実現することができる。 In addition, according to this technology, in transactions using electronic barcodes, multi-factor/multi-path user authentication can be realized without requiring high hardware specifications, thereby realizing secure transactions. .

また、本技術によれば、電子バーコードを用いた取引において、多要素・多経路認証により高いセキュリティレベルを確保しつつ、ユーザによる手入力操作を不要にすることにより、セキュアかつ迅速な取引を実現することができる。 In addition, in transactions using electronic barcodes, this technology ensures a high level of security through multi-factor/multi-path authentication, while eliminating the need for manual input by users, enabling secure and prompt transactions. can be realized.

また、本技術によれば、従前のセキュリティトークンを用いることなく(又はユーザがセキュリティトークンを意識することなく)、電子バーコードを用いたセキュアかつ迅速な取引を実現することができる。 Moreover, according to the present technology, secure and rapid transactions using electronic barcodes can be realized without using conventional security tokens (or without the user being aware of security tokens).

上記各実施形態は、本発明を説明するための例示であり、本発明をこれらの実施形態にのみ限定する趣旨ではない。本発明は、その要旨を逸脱しない限り、さまざまな形態で実施することができる。 Each of the above embodiments is an example for explaining the present invention, and is not intended to limit the present invention only to these embodiments. The present invention can be embodied in various forms without departing from the gist thereof.

例えば、本明細書に開示される方法においては、その結果に矛盾が生じない限り、ステップ、動作又は機能を並行して又は異なる順に実施しても良い。説明されたステップ、動作及び機能は、単なる例として提供されており、ステップ、動作及び機能のうちのいくつかは、発明の要旨を逸脱しない範囲で、省略でき、また、互いに結合させることで一つのものとしてもよく、また、他のステップ、動作又は機能を追加してもよい。 For example, in the methods disclosed herein, steps, actions or functions may be performed in parallel or in a different order without conflicting results. The steps, acts and functions described are provided as examples only and some of the steps, acts and functions may be omitted or combined together without departing from the scope of the invention. one, and other steps, operations, or functions may be added.

また、本明細書では、さまざまな実施形態が開示されているが、一の実施形態における特定のフィーチャ(技術的事項)を、適宜改良しながら、他の実施形態に追加し、又は該他の実施形態における特定のフィーチャと置換することができ、そのような形態も本発明の要旨に含まれる。 In addition, although various embodiments are disclosed in this specification, specific features (technical matters) in one embodiment may be added to other embodiments or Certain features in the embodiments can be substituted and such forms are included in the gist of the invention.

一例として、本開示では、コンピュータシステム1は、認証システム50が、セキュリティコードを情報通信端末装置20に送信し、情報通信端末装置20がこれを受信する構成として説明されたが、これに限られない。例えば、情報通信端末装置20と認証システム50とは、互いに同期(例えば時刻同期やイベント同期)するように構成されたセキュリティトークンをそれぞれ保持し、セキュリティコードの送信に代えて、それぞれのセキュリティトークンにより生成されるワンタイムのセキュリティコード(セキュリティトークンコード)に基づいて、ユーザ認証を行うように構成されても良い。このような同期は、互いに同一のセキュリティコード生成アルゴリズム及びシードを用いることでなされる。すなわち、情報通信端末装置20は、電子バーコードの撮像が完了した旨をサービス端末装置30から受け取ると、ユーザ認証アプリケーションプログラムに組み込まれたソフトウェアセキュリティトークンがセキュリティコードを生成し、これを音波でサービス端末装置30に伝達する。認証システム50は、サービス端末装置30から送信された音波に基づく被認証セキュリティコードと自身のソフトウェアセキュリティトークンにより生成されたセキュリティコードとに基づいて第2認証を行う。これにより、情報通信端末装置20は、ユーザ認証時(又はトランザクション要求時)に、認証システム50と直接的な通信をする必要がなく、被認証セキュリティコードを音波によりサービス端末装置30に伝達することができるようになる。 As an example, in the present disclosure, the computer system 1 has been described as a configuration in which the authentication system 50 transmits the security code to the information communication terminal device 20 and the information communication terminal device 20 receives it. do not have. For example, the information communication terminal device 20 and the authentication system 50 each hold a security token that is configured to synchronize with each other (for example, time synchronization or event synchronization), and instead of transmitting the security code, the security token User authentication may be performed based on a generated one-time security code (security token code). Such synchronization is done using the same security code generation algorithm and seed as each other. That is, when the information communication terminal device 20 receives from the service terminal device 30 that the imaging of the electronic barcode has been completed, the software security token incorporated in the user authentication application program generates a security code, which is then sent to the service by sound waves. It is transmitted to the terminal device 30 . The authentication system 50 performs the second authentication based on the security code to be authenticated based on the sound wave transmitted from the service terminal device 30 and the security code generated by its own software security token. As a result, the information communication terminal device 20 does not need to directly communicate with the authentication system 50 at the time of user authentication (or at the time of transaction request), and can transmit the authenticated security code to the service terminal device 30 by sound waves. will be able to

また、他の例として、本開示では、コンピュータシステム1は、認証システム50が、セキュリティコードを情報通信端末装置20に送信し、情報通信端末装置20はこれを受信するとそのまま(ユーザの操作を介さずに)音波として出力する構成として説明されたが、これに限られない。例えば、情報通信端末装置20がセキュリティコードを受信した段階で、ユーザに確認を促し、送信ボタンの操作を受けて、音波を出力するように構成されても良い。 As another example, in the present disclosure, the authentication system 50 transmits a security code to the information communication terminal device 20, and when the information communication terminal device 20 receives the security code, the information communication terminal device 20 receives the security code as it is (through the user's operation). Although it has been described as a configuration for outputting as a sound wave, it is not limited to this. For example, at the stage when the information communication terminal device 20 receives the security code, it may be configured to prompt the user for confirmation, receive the operation of the send button, and output sound waves.

さらなる他の例として、情報通信端末装置20とサービス端末装置30とは、双方向に、音波を用いて所定の情報をやり取りするように、構成されても良い。すなわち、サービス端末装置30もまた、データに基づいて音波を出力し、情報通信端末装置20もまた、内蔵のマイクロフォンを用いて、音波を捕捉し、これを処理するように構成され得る。例えば、サービス端末装置30は、トランザクション完了メッセージを音波で情報通信端末装置20に伝達し、情報通信端末装置20は、これを解釈し、ユーザインタフェースに表示し得るようにしても良い。 As still another example, the information communication terminal device 20 and the service terminal device 30 may be configured to bi-directionally exchange predetermined information using sound waves. That is, the service terminal device 30 also outputs sound waves based on the data, and the information communication terminal device 20 can also be configured to capture and process sound waves using built-in microphones. For example, the service terminal device 30 may transmit the transaction completion message to the information communication terminal device 20 by sound waves, and the information communication terminal device 20 may interpret this and display it on the user interface.

1…コンピュータシステム
10…通信ネットワーク
12…コンピュータネットワーク
14…移動通信ネットワーク
16…ゲートウェイ
20…情報通信端末装置
210…制御部
212…プロセッサ
2110…電子バーコード生成部
2120…表示出力制御部
2130…セキュリティコード取得部
2140…音データ生成部
2150…音出力制御部
220…記憶部
230…ユーザインタフェース部
240…通信インタフェース部
30…サービス端末装置
310…制御部
312…プロセッサ
314…入出力制御部
316…トランザクション処理部
3110…撮像データ処理部
3120…ユーザ認証要求生成部
3130…音波デコード部
3140…被認証セキュリティコード送信部
320…記憶部
330…ユーザインタフェース部
340…撮像部
330…集音部
360…通信インタフェース部
40…サービスホスト
50…認証システム
60…認証サーバ
610…ユーザ認証要求受信部
620…第1認証判定部
630…セキュリティコード生成部
640…セキュリティコード記憶部
650…セキュリティコード送信部
660…被認証セキュリティコード受信部
670…第2認証判定部
680…認証判定結果送信部
70…認証データベース
DESCRIPTION OF SYMBOLS 1... Computer system 10... Communication network 12... Computer network 14... Mobile communication network 16... Gateway 20... Information communication terminal device 210... Control part 212... Processor 2110... Electronic barcode generation part 2120... Display output control part 2130... Security code Acquisition unit 2140 Sound data generation unit 2150 Sound output control unit 220 Storage unit 230 User interface unit 240 Communication interface unit 30 Service terminal device 310 Control unit 312 Processor 314 Input/output control unit 316 Transaction processing Part 3110... Imaging data processing part 3120... User authentication request generation part 3130... Sound wave decoding part 3140... Security code transmission part to be authenticated 320... Storage part 330... User interface part 340... Imaging part 330... Sound collecting part 360... Communication interface part 40... Service host 50... Authentication system 60... Authentication server 610... User authentication request receiving unit 620... First authentication determining unit 630... Security code generating unit 640... Security code storage unit 650... Security code transmitting unit 660... Security code to be authenticated Reception unit 670 Second authentication determination unit 680 Authentication determination result transmission unit 70 Authentication database

Claims (22)

ユーザによって所持される情報通信端末装置を用いて前記ユーザに対する認証を行うシステムであって、
前記情報通信端末装置のディスプレイに表示された前記ユーザの入力内容に応じたトランザクション要求に基づく幾何学パターンが撮像された場合に、該撮像された幾何学パターンに基づくユーザ認証要求を取得するユーザ認証要求取得部と、
取得された前記ユーザ認証要求に応じて、前記ユーザ認証要求に対する第1のセキュリティコードを生成するセキュリティコード生成部と、
生成された前記第1のセキュリティコードに関連付けられた第2のセキュリティコードに基づいて前記情報通信端末装置によって生成され出力される音波に基づいて生成される被認証セキュリティコードを取得する被認証セキュリティコード取得部と、
前記ユーザに対する認証判定を行う認証判定部と、を備え
前記認証判定部は、前記第1のセキュリティコードと前記被認証セキュリティコードとに基づいて、前記認証判定を行う、
システム。
A system for authenticating a user using an information communication terminal device possessed by the user,
User authentication for acquiring a user authentication request based on the imaged geometric pattern when a geometric pattern based on a transaction request corresponding to the input content of the user displayed on the display of the information communication terminal device is imaged. a request acquisition unit;
a security code generation unit that generates a first security code for the user authentication request according to the acquired user authentication request;
An authenticated security code for acquiring an authenticated security code generated based on sound waves generated and output by said information communication terminal device based on a second security code associated with said generated first security code an acquisition unit;
an authentication determination unit that determines authentication of the user, wherein the authentication determination unit performs the authentication determination based on the first security code and the authenticated security code;
system.
前記システムは、前記セキュリティコード生成部によって生成された前記第1のセキュリティコードを記憶するセキュリティコード記憶部をさらに備える、
請求項1に記載のシステム。
The system further comprises a security code storage unit that stores the first security code generated by the security code generation unit.
The system of claim 1.
前記認証判定部は、前記セキュリティコード記憶部に記憶された前記第1のセキュリティコードと前記被認証セキュリティコード取得部によって取得された前記被認証セキュリティコードとが一致するか否かに従って、前記認証判定を行う、
請求項に記載のシステム。
The authentication determination unit determines the authentication according to whether or not the first security code stored in the security code storage unit matches the authenticated security code acquired by the authenticated security code acquisition unit. I do,
3. The system of claim 2 .
前記システムは、
ユーザを識別するためのユーザIDを含むユーザ情報を管理する認証データベースをさらに備え、
前記認証判定部は、前記認証データベースにおける前記ユーザIDと前記ユーザ認証要求取得部によって取得された前記ユーザ認証要求に含まれるユーザIDとに基づいて、前記認証判定を行う、
請求項1乃至3のいずれか一項に記載のシステム。
The system includes:
Further comprising an authentication database that manages user information including user IDs for identifying users,
The authentication determination unit performs the authentication determination based on the user ID in the authentication database and the user ID included in the user authentication request acquired by the user authentication request acquisition unit.
4. A system according to any one of claims 1-3.
前記セキュリティコード生成部は、前記認証判定部によって前記認証データベースにおける前記ユーザIDと前記ユーザ認証要求取得部によって取得された前記ユーザ認証要求に含まれるユーザIDとが一致すると判断される場合に、前記第1のセキュリティコードを生成する、
請求項4に記載のシステム。
When the authentication determination unit determines that the user ID in the authentication database matches the user ID included in the user authentication request acquired by the user authentication request acquisition unit, the security code generation unit generate a first security code;
5. The system of claim 4.
前記システムは、前記ユーザ認証要求の取得に応答して、前記セキュリティコード生成部によって生成される前記第1のセキュリティコードに関連付けられた前記第2のセキュリティコードを前記情報通信端末装置に送信するセキュリティコード送信部をさらに備える、
請求項1乃至5のいずれか一項に記載のシステム。
The system transmits the second security code associated with the first security code generated by the security code generation unit to the information communication terminal device in response to acquisition of the user authentication request. further comprising a code transmission unit;
6. A system according to any one of claims 1-5.
前記システムは、
前記幾何学パターンを撮像する撮像部と、
前記撮像部により撮像された前記幾何学パターンに基づいて、前記ユーザ認証要求を生成するユーザ認証要求生成部とを、さらに備える、
請求項1乃至6のいずれか一項に記載のシステム。
The system includes:
an imaging unit that images the geometric pattern;
a user authentication request generation unit that generates the user authentication request based on the geometric pattern imaged by the imaging unit;
7. A system according to any one of claims 1-6.
前記システムは、
前記情報通信端末装置によって生成され出力される音波を捕捉する集音部と、
前記集音部によって捕捉された前記音波に基づいて被認証セキュリティコードを生成する被認証セキュリティコード生成部と、をさらに備える、
請求項7に記載のシステム。
The system includes:
a sound collecting unit that captures sound waves generated and output by the information communication terminal device;
an authenticated security code generation unit that generates an authenticated security code based on the sound waves captured by the sound collector;
8. The system of claim 7.
前記集音部は、前記幾何学パターンが撮像された場合に、前記音波の捕捉を開始する、
請求項8に記載のシステム。
The sound collector starts capturing the sound waves when the geometric pattern is imaged.
9. System according to claim 8.
前記集音部は、認証開始のためのトリガ音波を捕捉し、
前記撮像部は、前記認証開始のためのトリガ音波が前記集音部によって捕捉された場合に、前記幾何学パターンの撮像を開始する、
請求項8に記載のシステム。
The sound collector captures a trigger sound wave for starting authentication,
The imaging unit starts imaging the geometric pattern when a trigger sound wave for starting the authentication is captured by the sound collecting unit.
9. System according to claim 8.
前記セキュリティコード生成部は、前記幾何学パターンが撮像されるごとに、前記第1のセキュリティコードをワンタイムパスワードとして生成する、請求項1乃至10のいずれか一項に記載のシステム。 The system according to any one of claims 1 to 10, wherein said security code generator generates said first security code as a one-time password each time said geometric pattern is imaged. 前記第2のセキュリティコードは、前記情報通信端末装置が前記システムと通信することなく、前記情報通信端末装置の内部で生成される、請求項1に記載のシステム。 2. The system according to claim 1, wherein said second security code is generated inside said information communication terminal device without said information communication terminal device communicating with said system. 前記出力される音波は、所定の時間長の音波パターンを含む、請求項1乃至12のいずれか一項に記載のシステム。 13. The system of any one of claims 1-12, wherein the output sound wave comprises a sound wave pattern of a predetermined duration. 前記音波パターンは、非可聴域の周波数の音波からなる、請求項13に記載のシステム。 14. The system of claim 13, wherein the sound wave pattern comprises sound waves at inaudible frequencies. 前記音波パターンは、100Hz~4000Hzの周波数帯を除く可聴域の周波数の音波からなる、請求項13に記載のシステム。 14. The system of claim 13, wherein the sound wave pattern consists of sound waves of audible frequencies excluding the frequency band of 100 Hz to 4000 Hz. 前記音波パターンは、異なる周波数の音波の組み合わせからなる、請求項13に記載のシステム。 14. The system of claim 13, wherein the sound wave pattern consists of a combination of sound waves of different frequencies. 前記被認証セキュリティコード取得部は、特定の周波数の音波パターンを抽出し、抽出した前記特定の周波数の音波パターンに基づいて被認証セキュリティコードを復元する、請求項16に記載のシステム。 17. The system according to claim 16, wherein said to-be-authenticated security code acquisition unit extracts a sound wave pattern of a specific frequency, and restores the to-be-authenticated security code based on the extracted sound wave pattern of the specific frequency. ユーザによって所持される情報通信端末装置を用いて、前記ユーザに対して所定のサービスを提供するシステムであって、
前記ユーザに対する認証を行う認証サーバと、
前記所定のサービスに係るトランザクション要求を前記ユーザから受け付けるためのサービス端末装置と、を備え、
前記認証サーバは、
ユーザを識別するためユーザIDを含むユーザ情報を管理する認証データベースと、
前記ユーザに対する第1のセキュリティコードを生成するセキュリティコード生成部と、
前記第1のセキュリティコードに基づいて、認証判定を行う認証判定部と、を備え、
前記サービス端末装置は、
前記情報通信端末装置のディスプレイに表示された前記ユーザの入力内容に応じたトランザクション要求に基づく幾何学パターンを撮像する撮像部と、
前記撮像部により撮像された前記幾何学パターンに基づいて、前記トランザクション要求に対するユーザ認証要求を生成するユーザ認証要求生成部と、
前記第1のセキュリティコードに関連付けられた第2のセキュリティコードに基づいて前記情報通信端末装置によって生成され出力される音波を捕捉する集音部と、
前記集音部によって捕捉された前記音波に基づいて被認証セキュリティコードを生成する被認証セキュリティコード生成部と、を備え、
前記認証判定部は、
前記認証データベースにおける前記ユーザIDと前記ユーザ認証要求に含まれるユーザIDとに基づいて第1認証判定を行い、
前記第1のセキュリティコードと前記被認証セキュリティコードとに基づいて、第2認証判定を行う、
システム。
A system for providing a predetermined service to a user using an information communication terminal device possessed by the user,
an authentication server that authenticates the user;
a service terminal device for accepting a transaction request related to the predetermined service from the user;
The authentication server is
an authentication database that manages user information including user IDs to identify users;
a security code generator that generates a first security code for the user;
an authentication determination unit that performs authentication determination based on the first security code;
The service terminal device
an imaging unit that captures a geometric pattern based on a transaction request according to the user's input content displayed on the display of the information communication terminal device;
a user authentication request generating unit that generates a user authentication request for the transaction request based on the geometric pattern captured by the imaging unit;
a sound collector that captures sound waves generated and output by the information communication terminal device based on a second security code associated with the first security code;
an authenticated security code generation unit that generates an authenticated security code based on the sound wave captured by the sound collector;
The authentication determination unit is
making a first authentication determination based on the user ID in the authentication database and the user ID included in the user authentication request;
making a second authentication determination based on the first security code and the authenticated security code;
system.
ユーザに対して所定のサービスを提供するシステムであって、
前記ユーザによって所持される情報通信端末装置と、
前記ユーザに対する認証を行う認証サーバと、
前記所定のサービスに係るトランザクション要求を前記ユーザから受け付けるためのサービス端末装置と、を備え、
前記情報通信端末装置は、
少なくともディスプレイ及びスピーカーを有するユーザインタフェース部と、
前記ユーザのユーザプロファイル及び前記ユーザの入力内容に応じたトランザクション要求に基づいて、幾何学パターンを生成する幾何学パターン生成部と、
生成した前記幾何学パターンを前記ディスプレイに表示するように制御する表示制御部と、
音源を生成する音データ生成部と、
生成した前記音源に基づく音波を前記スピーカーから出力するように制御する音出力制御部と、を備え、
前記認証サーバは、
ユーザを識別するためユーザIDを含むユーザ情報を管理する認証データベースと、
前記ユーザに対する第1のセキュリティコードを生成するセキュリティコード生成部と、
前記第1のセキュリティコードに基づいて、認証判定を行う認証判定部と、を備え、
前記サービス端末装置は、
前記情報通信端末装置のディスプレイに表示された前記幾何学パターンを撮像する撮像部と、
前記撮像部により撮像された前記幾何学パターンに基づいて、前記トランザクション要求に対するユーザ認証要求を生成するユーザ認証要求生成部と、
前記第1のセキュリティコードに関連付けられた第2のセキュリティコードに基づいて前記情報通信端末装置によって生成され出力される音波を捕捉する集音部と、
前記集音部によって捕捉された前記音波に基づいて被認証セキュリティコードを生成する被認証セキュリティコード生成部と、を備え、
前記音データ生成部は、
前記音波を、前記セキュリティコード生成部によって生成される前記第1のセキュリティコードに関連付けられた第2のセキュリティコードに基づいて、生成し、
前記認証判定部は、
前記認証データベースにおける前記ユーザIDと前記ユーザ認証要求に含まれるユーザIDとに基づいて第1認証判定を行い、
前記第1のセキュリティコードと前記被認証セキュリティコードとに基づいて、第2認
証判定を行う、
システム。
A system that provides a predetermined service to a user,
an information communication terminal device possessed by the user;
an authentication server that authenticates the user;
a service terminal device for accepting a transaction request related to the predetermined service from the user;
The information communication terminal device
a user interface unit having at least a display and a speaker;
a geometric pattern generation unit that generates a geometric pattern based on the user profile of the user and a transaction request according to the input content of the user ;
a display control unit that controls to display the generated geometric pattern on the display;
a sound data generation unit that generates a sound source;
A sound output control unit that controls to output a sound wave based on the generated sound source from the speaker,
The authentication server is
an authentication database that manages user information including user IDs to identify users;
a security code generator that generates a first security code for the user;
an authentication determination unit that performs authentication determination based on the first security code;
The service terminal device
an imaging unit for imaging the geometric pattern displayed on the display of the information communication terminal device;
a user authentication request generating unit that generates a user authentication request for the transaction request based on the geometric pattern captured by the imaging unit;
a sound collector that captures sound waves generated and output by the information communication terminal device based on a second security code associated with the first security code;
an authenticated security code generation unit that generates an authenticated security code based on the sound wave captured by the sound collector;
The sound data generation unit
generating the sound wave based on a second security code associated with the first security code generated by the security code generator;
The authentication determination unit is
making a first authentication determination based on the user ID in the authentication database and the user ID included in the user authentication request;
making a second authentication determination based on the first security code and the authenticated security code;
system.
サービス端末装置を介して提供される所定のサービスを利用するためのユーザ認証に用いられる情報通信端末装置であって、
ユーザのユーザプロファイル及び前記ユーザの入力内容に応じたトランザクション要求に基づいて、幾何学パターンを生成する幾何学パターン生成部と、
生成した前記幾何学パターンが前記情報通信端末装置のディスプレイに表示されるように制御する表示制御部と、
前記情報通信端末装置のディスプレイに表示された前記幾何学パターンが前記サービス端末装置によって撮像される場合に送信される前記ユーザ認証のための所定のセキュリティコードを取得するセキュリティコード取得部と、
取得した前記所定のセキュリティコードに基づいて、音データを生成する音データ生成部と、
生成した前記音データを前記情報通信端末装置のスピーカーから音波として出力するように制御する音出力制御部と、を備える、
情報通信端末装置。
An information communication terminal device used for user authentication for using a predetermined service provided via a service terminal device,
a geometric pattern generation unit that generates a geometric pattern based on a user profile of the user and a transaction request according to the input content of the user ;
a display control unit that controls the generated geometric pattern to be displayed on the display of the information communication terminal device;
a security code acquisition unit for acquiring a predetermined security code for user authentication that is transmitted when the geometric pattern displayed on the display of the information communication terminal device is imaged by the service terminal device;
a sound data generation unit that generates sound data based on the acquired predetermined security code;
a sound output control unit that controls to output the generated sound data from a speaker of the information communication terminal device as a sound wave,
Information communication terminal equipment.
ユーザによって所持される情報通信端末装置を用いて前記ユーザに対する認証を行うための認証サーバによるユーザ認証方法であって、
前記情報通信端末装置のディスプレイに表示された前記ユーザの入力内容に応じたトランザクション要求に基づく幾何学パターンが撮像された場合に、該撮像された幾何学パターンに基づくユーザ認証要求を取得することと、
取得された前記ユーザ認証要求に応じて、前記ユーザ認証要求に対する第1のセキュリティコードを生成することと、
生成された前記第1のセキュリティコードに関連付けられた第2のセキュリティコードに基づいて前記情報通信端末装置によって生成され出力される音波に基づいて生成される被認証セキュリティコードを取得することと、
前記第1のセキュリティコードと前記被認証セキュリティコードとに基づいて、前記ユーザに対する認証判定を行うことと、を含む、
ユーザ認証方法。
A user authentication method by an authentication server for authenticating a user using an information communication terminal device possessed by the user,
Acquiring a user authentication request based on the imaged geometric pattern when a geometric pattern based on the transaction request corresponding to the input content of the user displayed on the display of the information communication terminal device is imaged; ,
generating a first security code for the user authentication request in response to the obtained user authentication request;
obtaining an authenticated security code generated based on sound waves generated and output by the information communication terminal device based on a second security code associated with the generated first security code;
making an authentication determination for the user based on the first security code and the authenticated security code;
User authentication method.
サービス端末装置を介して提供される所定のサービスを利用するためのユーザ認証に用いられる情報通信端末装置において実行されるプログラムであって、
前記情報通信端末装置に、
ユーザのユーザプロファイル及び前記ユーザの入力内容に応じたトランザクション要求に基づいて、幾何学パターンを生成する幾何学パターン生成部と、
生成した前記幾何学パターンが前記情報通信端末装置のディスプレイに表示されるように制御する表示制御部と、
前記情報通信端末装置のディスプレイに表示された前記幾何学パターンが前記サービス端末装置によって撮像される場合に送信される前記ユーザ認証のための所定のセキュリティコードを取得するセキュリティコード取得部と、
取得した前記所定のセキュリティコードに基づいて、音データを生成する音データ生成部と、
生成した前記音データを前記情報通信端末装置のスピーカーから音波として出力するように制御する音出力制御部と、
を実現させるためのプログラム。
A program executed in an information communication terminal device used for user authentication for using a predetermined service provided via a service terminal device,
In the information communication terminal device,
a geometric pattern generation unit that generates a geometric pattern based on a user profile of the user and a transaction request according to the input content of the user ;
a display control unit that controls the generated geometric pattern to be displayed on the display of the information communication terminal device;
a security code acquisition unit for acquiring a predetermined security code for user authentication that is transmitted when the geometric pattern displayed on the display of the information communication terminal device is imaged by the service terminal device;
a sound data generation unit that generates sound data based on the acquired predetermined security code;
a sound output control unit for controlling the generated sound data to be output as a sound wave from a speaker of the information communication terminal device;
program to make it happen.
JP2018207811A 2018-11-03 2018-11-03 User authentication system and user authentication method using the same Active JP7239795B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2018207811A JP7239795B2 (en) 2018-11-03 2018-11-03 User authentication system and user authentication method using the same

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2018207811A JP7239795B2 (en) 2018-11-03 2018-11-03 User authentication system and user authentication method using the same

Publications (2)

Publication Number Publication Date
JP2020071846A JP2020071846A (en) 2020-05-07
JP7239795B2 true JP7239795B2 (en) 2023-03-15

Family

ID=70547901

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2018207811A Active JP7239795B2 (en) 2018-11-03 2018-11-03 User authentication system and user authentication method using the same

Country Status (1)

Country Link
JP (1) JP7239795B2 (en)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR102542654B1 (en) * 2022-09-02 2023-06-14 주식회사 클레빌 System and method for control entrances on delivery rout based on interactions between delivery robot and interface module

Citations (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001042895A (en) 1999-05-21 2001-02-16 Inf Storage Devices Inc Method for identifying speech control device and apparatus thereof
JP2004157788A (en) 2002-11-06 2004-06-03 Ntt Power & Building Facilities Inc Building performance comprehensive assessment system and method thereof
JP2005215831A (en) 2004-01-28 2005-08-11 Hitachi Information Technology Co Ltd Server device, terminal, entrance management system and entrance management method
JP2007013274A (en) 2005-06-28 2007-01-18 Field System Inc Information providing system
JP2007115226A (en) 2005-03-29 2007-05-10 Bank Of Tokyo-Mitsubishi Ufj Ltd User authentication system
JP2009188638A (en) 2008-02-05 2009-08-20 Univ Of Electro-Communications Microphone device
JP2011076166A (en) 2009-09-29 2011-04-14 Mrs Holdings Co Ltd Fund transfer system
JP2014072586A (en) 2012-09-27 2014-04-21 Sharp Corp Display device, display method, television receiver, program, and recording medium
JP2015153107A (en) 2014-02-13 2015-08-24 新日鉄住金ソリューションズ株式会社 Settlement system, settlement device, transaction terminal, settlement management method, and program
JP2016151259A (en) 2015-02-19 2016-08-22 株式会社デンソー Fuel injection control device
JP2017027207A (en) 2015-07-17 2017-02-02 ソフトバンク株式会社 Authentication system
JP2017076254A (en) 2015-10-15 2017-04-20 株式会社ミクシィ Computing to authenticate procedure performed by user of mobile terminal at designated place in cloud service in which particular application on mobile terminal communicates with particular server on internet

Patent Citations (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001042895A (en) 1999-05-21 2001-02-16 Inf Storage Devices Inc Method for identifying speech control device and apparatus thereof
JP2004157788A (en) 2002-11-06 2004-06-03 Ntt Power & Building Facilities Inc Building performance comprehensive assessment system and method thereof
JP2005215831A (en) 2004-01-28 2005-08-11 Hitachi Information Technology Co Ltd Server device, terminal, entrance management system and entrance management method
JP2007115226A (en) 2005-03-29 2007-05-10 Bank Of Tokyo-Mitsubishi Ufj Ltd User authentication system
US20090233582A1 (en) 2005-06-28 2009-09-17 Field System, Inc. Information providing system
JP2007013274A (en) 2005-06-28 2007-01-18 Field System Inc Information providing system
JP2009188638A (en) 2008-02-05 2009-08-20 Univ Of Electro-Communications Microphone device
JP2011076166A (en) 2009-09-29 2011-04-14 Mrs Holdings Co Ltd Fund transfer system
JP2014072586A (en) 2012-09-27 2014-04-21 Sharp Corp Display device, display method, television receiver, program, and recording medium
JP2015153107A (en) 2014-02-13 2015-08-24 新日鉄住金ソリューションズ株式会社 Settlement system, settlement device, transaction terminal, settlement management method, and program
US20160358137A1 (en) 2014-02-13 2016-12-08 Ns Solutions Corporation Payment system, payment device, transaction terminal, payment management method and program
JP2016151259A (en) 2015-02-19 2016-08-22 株式会社デンソー Fuel injection control device
JP2017027207A (en) 2015-07-17 2017-02-02 ソフトバンク株式会社 Authentication system
JP2017076254A (en) 2015-10-15 2017-04-20 株式会社ミクシィ Computing to authenticate procedure performed by user of mobile terminal at designated place in cloud service in which particular application on mobile terminal communicates with particular server on internet

Also Published As

Publication number Publication date
JP2020071846A (en) 2020-05-07

Similar Documents

Publication Publication Date Title
US11546756B2 (en) System and method for dynamic multifactor authentication
US11736296B2 (en) Biometric verification process using certification token
US20140244514A1 (en) Methods and arrangements for smartphone payments and transactions
KR101859306B1 (en) Multi-factor authentication system and method
KR20180061168A (en) Wireless biometric authentication system and method
JP6940500B2 (en) Systems and methods of audio signal-mediated interactions
US20210073795A1 (en) Device for storing digital keys for signing transactions on a blockchain
WO2014134180A2 (en) Methods and arrangements for smartphone payments and transactions
CA2897649C (en) Audio-based electronic transaction authorization system and method
CN116420148A (en) Initiating device security settings upon detection of a condition indicative of fraudulent capture of machine-readable code
JP2023522835A (en) System and method for cryptographic authentication
EP4038523B1 (en) Delegated biometric authentication
US20220417748A1 (en) Mitigating risk for hands-free interactions
Choi et al. Eavesdropping {One-Time} Tokens Over Magnetic Secure Transmission in Samsung Pay
JP6159430B2 (en) Payment system, first terminal, second terminal, and data center
JP7239795B2 (en) User authentication system and user authentication method using the same
JP6112760B2 (en) Payment system, first terminal, second terminal, and data center
WO2013038416A1 (en) Method and system for transmitting a transaction identifier
TWI474271B (en) Electronic payment system
KR20180040869A (en) Method for processing payment, potable terminal and payment system thereof

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20211027

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20220714

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20220726

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20220920

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20221206

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20221216

R150 Certificate of patent or registration of utility model

Ref document number: 7239795

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150