JPH10214255A - Method and device for generating certification data - Google Patents

Method and device for generating certification data

Info

Publication number
JPH10214255A
JPH10214255A JP9018039A JP1803997A JPH10214255A JP H10214255 A JPH10214255 A JP H10214255A JP 9018039 A JP9018039 A JP 9018039A JP 1803997 A JP1803997 A JP 1803997A JP H10214255 A JPH10214255 A JP H10214255A
Authority
JP
Japan
Prior art keywords
control information
information
auxiliary information
generating
auxiliary
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP9018039A
Other languages
Japanese (ja)
Inventor
Kenji Chiba
健司 千葉
Hitoki Kiyoujima
仁樹 京嶋
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Fujifilm Business Innovation Corp
Original Assignee
Fuji Xerox Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fuji Xerox Co Ltd filed Critical Fuji Xerox Co Ltd
Priority to JP9018039A priority Critical patent/JPH10214255A/en
Publication of JPH10214255A publication Critical patent/JPH10214255A/en
Pending legal-status Critical Current

Links

Abstract

PROBLEM TO BE SOLVED: To provide a certification data generation technique for changing limit information such as the generation condition of an authority at a user's side. SOLUTION: Auxiliary information 102 is inputted from an auxiliary information inputting part 203, and control information 101 corresponding to the auxiliary information 102 is inputted to a control information inputting part 202. Moreover, a user inputs new control information to the control information inputting part 202. The inputted control information and auxiliary information is transmitted through a data bus 204 to an auxiliary information generating part 205. The auxiliary information generating part 205 calculates new auxiliary information from the transmitted control information and auxiliary information based on a prescribed expression, and transmits the result through the data bus 204 to an auxiliary information outputting part 206. The auxiliary information outputting part 206 outputs the transmitted new auxiliary information 105.

Description

【発明の詳細な説明】DETAILED DESCRIPTION OF THE INVENTION

【0001】[0001]

【発明の属する技術分野】本発明は、利用者の権利を証
明するデータを生成する、証明データ生成方法および装
置に関する。
BACKGROUND OF THE INVENTION 1. Field of the Invention The present invention relates to a method and an apparatus for generating proof data for generating data for certifying a user's right.

【0002】[0002]

【従来の技術】利用者の権利を制御するような技術とし
ては、例えば特開平4−157555号公報に記載され
ているものがある。この技術においては、利用者のID
と利用者の権利情報とをホストコンピュータに保持し、
端末から入力される利用者のIDから利用者の権利情報
を検索し、検索の結果得られた権利情報に応じた範囲で
利用を許可し、所定のサービス提供の制御を行う。
2. Description of the Related Art A technique for controlling a user's right is disclosed in, for example, Japanese Patent Application Laid-Open No. 4-157555. In this technology, user ID
And the user's rights information in the host computer,
The user right information is searched from the user ID input from the terminal, the use is permitted within a range corresponding to the right information obtained as a result of the search, and the provision of a predetermined service is controlled.

【0003】しかし前述の従来の技術においては、利用
者の権利を変更するには、ホストコンピュータの情報を
書き換えなければならない。したがって、変更作業はホ
ストコンピュータの管理者が行う必要がある。そのた
め、大量の利用者情報を管理しなければならない場合、
利用者情報の管理負荷がホストコンピュータおよびその
管理者に集中してしまう。
However, in the above-mentioned conventional technique, information of a host computer must be rewritten in order to change a user's right. Therefore, the change operation needs to be performed by the administrator of the host computer. Therefore, if you have to manage a large amount of user information,
The management load of user information is concentrated on the host computer and its administrator.

【0004】[0004]

【発明が解決しようとする課題】本発明は、以上の事情
を考慮してなされたものであり、権利の発生条件等の制
限情報を使用者側で変更できるようにした証明データ生
成技術を提供することを目的としている。
SUMMARY OF THE INVENTION The present invention has been made in view of the above circumstances, and provides a proof data generation technique which enables a user to change restriction information such as a right generation condition. It is intended to be.

【0005】[0005]

【課題を解決するための手段】本発明においては、入力
された認証用データと、少なくとも所定の制御情報に対
応して生成された補助情報とに基づいて、使用者の権利
を証明する証明データを生成する構成において、利用者
側に、制御情報と補助情報とを用いて新たな補助情報を
生成する手段を設けることで、上記の問題を解決するも
のである。すなわち、センタ側は利用者の基本的な権利
情報(IDなど)のみを保持し、資源への利用権利の変
更については、制御情報を利用者に与えるのみにするこ
とができる。場合によっては利用権利の変更方法をあら
かじめ利用者にもたせることも可能となるので、センタ
側の負荷を低減することができる。
According to the present invention, certifying data for certifying a user's right based on input authentication data and at least auxiliary information generated corresponding to predetermined control information. The above problem is solved by providing a means for generating new auxiliary information using the control information and the auxiliary information on the user side in the configuration for generating. That is, the center side can hold only the basic right information (ID and the like) of the user, and can only change the use right of the resource by giving the control information to the user. In some cases, the method of changing the usage right can be given to the user in advance, so that the load on the center side can be reduced.

【0006】すなわち、本発明によれば、上述の目的を
達成するために、入力された認証用データと、少なくと
も所定の制御情報に対応して生成された補助情報とに基
づいて、使用者の権利を証明する証明データを生成する
証明データ生成方法において、新たに設定したい制御情
報と、現在の補助情報と、上記現在の補助情報を生成す
るのに用いた古い制御情報とに基づいて新たな補助情報
を生成するステップと、上記新たな補助情報に基づいて
新たな証明データを生成するステップとを行うようにし
ている。
That is, according to the present invention, in order to achieve the above-mentioned object, the user is required to input the authentication data and at least the auxiliary information generated corresponding to the predetermined control information. In a proof data generation method for generating proof data for proving a right, a new control information to be set, a current auxiliary information, and a new control information based on the old control information used to generate the current auxiliary information. A step of generating auxiliary information and a step of generating new proof data based on the new auxiliary information are performed.

【0007】この構成においては、利用者側において新
たな制御情報を設定するのみで補助情報を変更すること
ができ制御情報を変更する度に保持情報を利用者側に送
る必要がなくなる。
In this configuration, the auxiliary information can be changed only by setting new control information on the user side, and it is not necessary to send the held information to the user side every time the control information is changed.

【0008】また、この構成において、上記補助情報
は、上記制御情報と使用者の固有情報とに基づいて生成
されるようにでき、また、上記制御情報は権利の発生条
件および証明データを生成するときの副作用を規定する
ものとすることができる。
In this configuration, the auxiliary information can be generated based on the control information and the user's unique information, and the control information generates a right generation condition and proof data. Side effects at times can be specified.

【0009】副作用としては、証明データの生成(すな
わち証明の結果例えばコンテンツを利用することになっ
た場合には、その利用)に対する価格がある。これによ
り、利用量課金システムを実現できる。また、他の副作
用としては例えば補助情報の有効期間がある。これによ
り、コンテンツ等の利用期間を規定できる。例えば、コ
ンテンツ自体には利用期間を管理する機構を含めること
なく、コンテンツの利用時間を補助情報の有効期間によ
り間接的に管理できる。
As a side effect, there is a price for the generation of the proof data (that is, when the proof is used, for example, when the content is used). As a result, a usage amount charging system can be realized. Another side effect is, for example, the validity period of the auxiliary information. Thereby, the use period of the content or the like can be specified. For example, the use time of the content can be indirectly managed by the validity period of the auxiliary information without including a mechanism for managing the use period in the content itself.

【0010】また、既存の制御情報を変更することによ
りあらたな制御情報を生成するようにしてもよい。
Further, new control information may be generated by changing existing control information.

【0011】また、本発明によれば、上述の目的を達成
するために、入力された認証用データと、少なくとも所
定の制御情報に対応して生成された補助情報とに基づい
て、使用者の権利を証明する証明データを生成する証明
データ生成装置に、上記制御情報を入力する手段と、上
記補助情報を入力する手段と、入力された補助情報と、
上記補助情報を生成するのに用いた制御情報と、新たに
入力された制御情報とに基づいて新たな補助情報を生成
する手段と、上記新たな補助情報に基づいて新たな証明
データを生成する手段とを設けるようにしている。
Further, according to the present invention, in order to achieve the above-mentioned object, a user's authentication is performed based on input authentication data and at least auxiliary information generated corresponding to predetermined control information. A means for inputting the control information, a means for inputting the auxiliary information, and the input auxiliary information to a proof data generation device for generating proof data for proving the right;
Means for generating new auxiliary information based on the control information used to generate the auxiliary information and the newly input control information; and generating new certification data based on the new auxiliary information. Means are provided.

【0012】この構成においても、制御情報を変更する
度に保持情報を利用者側に送る必要がなくなる。
Also in this configuration, it is not necessary to send the held information to the user every time the control information is changed.

【0013】また、この構成において、入力された制御
情報を記憶する手段を設けてもよいし、入力された制御
情報と補助情報の正当性を検証する手段を設けてもよ
い。
In this configuration, means for storing the input control information may be provided, or means for verifying the validity of the input control information and auxiliary information may be provided.

【0014】また、本発明によれば、上述の目的を達成
するために、入力された認証用データと、少なくとも所
定の制御情報に対応して生成された補助情報とに基づい
て、使用者の権利を証明する証明データを生成する証明
データ生成装置に、上記制御情報を記憶する手段と、現
在記憶されている制御情報に対応する補助情報を入力す
る手段と、上記現在記憶されている制御情報から新たな
制御情報を生成する手段と、現在記憶されている制御情
報と、現在記憶されている制御情報に対応する補助情報
と、新たに生成された制御情報とに基づいて新たな補助
情報を生成する手段と、上記新たな補助情報に基づいて
新たな証明データを生成する手段とを設けるようにして
いる。
Further, according to the present invention, in order to achieve the above-mentioned object, the user can be identified based on the input authentication data and at least the auxiliary information generated corresponding to the predetermined control information. Means for storing the control information, means for inputting auxiliary information corresponding to the currently stored control information, and means for inputting auxiliary information corresponding to the currently stored control information to a proof data generation device for generating proof data for proving the right; Means for generating new control information from the control information, the currently stored control information, the auxiliary information corresponding to the currently stored control information, and the new auxiliary information based on the newly generated control information. A means for generating and a means for generating new certification data based on the new auxiliary information are provided.

【0015】この構成においても、制御情報を変更する
度に保持情報を利用者側に送る必要がなくなる。
Also in this configuration, it is not necessary to send the held information to the user every time the control information is changed.

【0016】また、この構成において、上記新たに制御
情報を生成する手段は、制御情報の生成方法を制御する
生成制御情報によって制御情報の生成の仕方を制御する
ようにしてもよく、また、上記生成制御情報を使用回数
の情報とし、使用回数と所定の値とを比較してその結果
に応じて上記制御情報を変更するようにしてもよい。ま
た、上記生成制御情報を使用時間の情報とし、使用時間
と所定の値とを比較してその結果に応じて上記制御情報
を変更するようにしてもよい。また、上記生成制御情報
を記憶する手段を設けけもよく、上記生成制御情報を入
力する手段を設けてもよい。
In this configuration, the means for newly generating control information may control a method of generating control information by generation control information for controlling a method of generating control information. The generation control information may be used number information, the number of uses may be compared with a predetermined value, and the control information may be changed according to the result. Further, the generation control information may be used time information, the usage time may be compared with a predetermined value, and the control information may be changed according to the result. Further, means for storing the generation control information may be provided, and means for inputting the generation control information may be provided.

【0017】[0017]

【発明の実施の形態】BEST MODE FOR CARRYING OUT THE INVENTION

[認証システムの概要]まず、本発明の実施例について
説明する前に、本発明の実施例が前提とする認証システ
ムについて説明する。なお、本発明は、以下の認証シス
テム以外にも適用可能である。
[Overview of Authentication System] First, before describing an embodiment of the present invention, an authentication system based on the embodiment of the present invention will be described. The present invention can be applied to other than the following authentication system.

【0018】本発明の実施例が前提とする認証システム
には、図1に示すように、3つのエンティティ、すなわ
ち、管理センタ1、プロバイダ2、利用者3が存在す
る。プロバイダ2は、情報、装置、あるいは資源(以下
コンテンツと総称する)をもち、それに対する利用者3
のアクセスを制御したい。このような場合、公知の技術
である公開鍵暗号技術を用いることができる。以下この
公開鍵暗号技術の使用を前提にする。
As shown in FIG. 1, the authentication system based on the embodiment of the present invention includes three entities, that is, a management center 1, a provider 2, and a user 3. The provider 2 has information, devices, or resources (hereinafter collectively referred to as contents), and a user 3 corresponding thereto.
Want to control access to In such a case, a public key encryption technique that is a known technique can be used. Hereinafter, it is assumed that this public key encryption technology is used.

【0019】公開鍵暗号技術にしたがって、各エンティ
ティはそれぞれ以下のような情報を持つ。 管理センタ1 : センタの公開鍵ペア(ec,n
c)、署名鍵dc(秘密) 利用者3 : 認証鍵du(秘密) プロバイダ2 : コンテンツ暗号鍵K(秘密) 管理センタ1の鍵はたとえばRSA(Rivest、S
hamir、Adleman)暗号技術のような公開鍵
暗号技術に基づいて作られる。利用者3は、duを封入
したトークンと呼ばれる利用者固有の認証装置(トーク
ン)31と、コンテンツを利用するためのコンテンツ利
用プログラム32とを持つ。基本的に利用者3はあるコ
ンテンツに対してアクセスするため、アクセス制御を行
う情報(以下チケットと呼ぶ)をセンタ1に発行しても
らう。利用者はこのチケットと、トークンと呼ばれる利
用者固有の認証装置31を用いて、資源へのアクセスが
可能となる。
According to the public key cryptography, each entity has the following information. Management center 1: Center public key pair (ec, n
c), signature key dc (secret) User 3: authentication key du (secret) Provider 2: content encryption key K (secret) The key of the management center 1 is, for example, RSA (Rivest, S)
hamir, Adleman) encryption technology. The user 3 has a user-specific authentication device (token) 31 called a token enclosing du and a content use program 32 for using the content. Basically, the user 3 has the center 1 issue information for performing access control (hereinafter referred to as a ticket) to access certain contents. The user can access resources using the ticket and the user-specific authentication device 31 called a token.

【0020】このチケット発行の準備として、以下のこ
とが行われる。
As a preparation for issuing the ticket, the following is performed.

【0021】まず、プロバイダ2は管理センタ1に依頼
して、特定の資源に対する情報n(以下これをチケット
法数と呼ぶ)とE(チケット公開鍵と呼ぶ)を生成して
もらう。nは、暗号学的に安全な2つの素数p,qを用
いて、n=p・qとして、生成する。nには、管理セン
タ1の電子署名が施される。さらに管理センタ1はEと
nを保持する。プロバイダ2は自分のコンテンツを秘密
の鍵Kを用いて暗号化する。この暗号化については慣用
鍵暗号でも公開鍵暗号でもよい。次にプロバイダ2はE
を用いてKを、
First, the provider 2 requests the management center 1 to generate information n (hereinafter referred to as a ticket modulus) and E (referred to as a ticket public key) for a specific resource. n is generated as n = p · q using two cryptographically secure prime numbers p and q. The electronic signature of the management center 1 is given to n. Further, the management center 1 holds E and n. The provider 2 encrypts its content using a secret key K. This encryption may be a conventional key encryption or a public key encryption. Next, provider 2 has E
And K using

【0022】[0022]

【数1】K’=KE mod n のように暗号化して、K’を得る。そして、暗号化した
コンテンツとともに利用者3に配布する。ここで、K’
は利用者3にはそれとわからない様にコンテンツ内に封
入する。
## EQU1 ## K ′ is obtained as K ′ = K E mod n to obtain K ′. Then, it is distributed to the user 3 together with the encrypted content. Where K '
Is enclosed in the content so that the user 3 does not know it.

【0023】利用者3はチケットを取得するため、自分
のIDとチケット法数nを管理センタ1に送る。管理セ
ンタ1は、利用者3のIDから検索した利用者3の秘密
情報duと、チケット法数nとそれに対応するチケット
公開鍵Eから生成した秘密情報Dを以下のように生成す
る。
The user 3 sends his / her ID and the ticket modulus n to the management center 1 to obtain a ticket. The management center 1 generates secret information du of the user 3 retrieved from the ID of the user 3, secret information D generated from the ticket modulus n and the corresponding ticket public key E as follows.

【0024】[0024]

【数2】 ED=1 mod φ(n) (1) ただしφ(n)はnのオイラー数で、p、qから生成さ
れる。
ED = 1 mod φ (n) (1) where φ (n) is the Euler number of n and is generated from p and q.

【0025】このDを用いて、チケットtを以下の様に
生成し、利用者3に送る。
Using this D, a ticket t is generated as follows and sent to the user 3.

【0026】[0026]

【数3】 t=D−F(du,L)+wφ(n) (2) ただし、ここで、w=G(du,L)、G()は適当な
非衝突関数、Fは一方向性を持つ変換あるいは関数、L
は資源の利用条件等を記述した制御情報である。
T = DF (du, L) + wφ (n) (2) where w = G (du, L), G () is a suitable non-collision function, and F is one-way A transformation or function with
Is control information describing conditions for using resources and the like.

【0027】利用者3は発行されたtを用いて、コンテ
ンツに以下のようにアクセスする。まず、利用者3は、
乱数rを生成し、以下のチャレンジCを計算する。
The user 3 uses the issued t to access the content as follows. First, user 3
A random number r is generated, and the following challenge C is calculated.

【0028】[0028]

【数4】 C=rE・K’mod n (3) 以上の計算はコンテンツ利用プログラム32内で行われ
る。
C = r E · K ′ mod n (3) The above calculation is performed in the content use program 32.

【0029】コンテンツ利用プログラム32はトークン
31と通信し、Cをトークン31に送る。トークン31
内では、
The content use program 32 communicates with the token 31 and sends C to the token 31. Token 31
Within

【0030】[0030]

【数5】 R=Ct+F(du,L) mod n (4) を計算しコンテンツ利用プログラム32に戻す。[Mathematical formula-see original document] R = Ct + F (du, L) mod n (4) is calculated and returned to the content use program 32.

【0031】利用者3側では、コンテンツ利用プログラ
ム32がRを用いて、
On the user 3 side, the content use program 32 uses R to

【0032】[0032]

【数6】 K=r-1・R mod n (5) によりKを求め、コンテンツを復号化する。ここではじ
めて利用者はコンテンツの利用が可能となる。
## EQU00006 ## K is obtained by K = r.sup. - 1.R mod n (5), and the content is decrypted. Here, the user can use the content for the first time.

【0033】以上、本発明の実施例の前提とする技術に
ついて説明した。以下、本発明の実施例について説明す
る。なお、以下に示す実施例では、前述のチケットを補
助情報、Lを制御情報と考え、本発明による証明データ
生成手法を前述のトークン内に実装する。このような構
成をとることで、利用者はLをトークンに与えること
で、新しいチケットtを得ることができる。 [実施例1]図2に本発明による証明データ生成手法の
一実施例を示す。図2において、101は制御情報、1
02は制御情報101に対応した補助情報、103が新
規制御情報、104は制御情報、補助情報、および、新
規制御情報103とから新規補助情報を生成する補助情
報生成手段、105は新たに生成される補助情報であ
る。
The technology premised on the embodiment of the present invention has been described above. Hereinafter, examples of the present invention will be described. In the embodiment described below, the above-described ticket is considered as auxiliary information and L is considered as control information, and the proof data generation method according to the present invention is implemented in the above-described token. With this configuration, the user can obtain a new ticket t by giving L to the token. [Embodiment 1] FIG. 2 shows an embodiment of a proof data generation method according to the present invention. In FIG. 2, 101 is control information, 1
02 is auxiliary information corresponding to the control information 101, 103 is new control information, 104 is auxiliary information generating means for generating new auxiliary information from the control information, auxiliary information and new control information 103, and 105 is newly generated. Auxiliary information.

【0034】この構成において、証明データ生成手段1
04は、与えられた制御情報101と新規制御情報10
3とを用いて、補助情報102を変更し、新規補助情報
105として出力する。具体的には、すでに取得してあ
る補助情報と制御情報をそれぞれ、told,Lol
d、新しい制御情報Lnewとし、
In this configuration, the proof data generating means 1
04 is the given control information 101 and new control information 10
3, the auxiliary information 102 is changed and output as new auxiliary information 105. Specifically, the auxiliary information and control information that have already been acquired are respectively referred to as told and Lol.
d, new control information Lnew,

【0035】[0035]

【数7】 Δ=F(du,Lold)−F(du,Lnew) (6) に基づいてΔを求める。次に求めたΔを用いて、新しい
補助情報tnewを
Δ = F (du, Lold) −F (du, Lnew) (6) Next, new auxiliary information tnew is obtained by using the obtained Δ.

【0036】[0036]

【数8】 tnew=told+Δ (7) のように生成する。## EQU8 ## Generated as tnew = told + Δ (7).

【0037】図3に実施例1を実現する証明データ生成
装置の構成例を示す。この図において、制御情報10
1、補助情報102、新規制御情報103、および、新
規補助情報105は図2と同様である。201は証明デ
ータ生成装置、202は外部から制御情報101、およ
び新規制御情報103を入力する制御情報入力部、20
3は外部から補助情報を入力する補助情報入力部、20
4は入力された補助情報および制御情報を転送するデー
タバス、205は変更された制御情報と補助情報から新
たな補助情報生成する補助情報生成部、206は生成さ
れた新規補助情報106を出力する補助情報出力部であ
る。
FIG. 3 shows an example of the configuration of a proof data generation device that implements the first embodiment. In this figure, control information 10
1, auxiliary information 102, new control information 103, and new auxiliary information 105 are the same as those in FIG. 201 is a proof data generation device; 202 is a control information input unit for inputting control information 101 and new control information 103 from outside;
3 is an auxiliary information input unit for inputting auxiliary information from outside, 20
4 is a data bus for transferring the input auxiliary information and control information, 205 is an auxiliary information generation unit that generates new auxiliary information from the changed control information and auxiliary information, and 206 outputs the generated new auxiliary information 106. This is an auxiliary information output unit.

【0038】この構成において、補助情報102を補助
情報入力部203から入力するとともに、補助情報10
2に対応する制御情報101を制御情報入力部202に
入力する。さらに利用者が新規の制御情報を制御情報入
力部202に入力する。入力された制御情報および補助
情報はデータバス204を通じて、補助情報生成部20
5に送られる。補助情報生成部205は送られてきた制
御情報と補助情報から新規補助情報を、例えば前述の式
(7)に基づいて計算し、結果をデータバス204を通
じて、補助情報出力部206に送る。補助情報出力部2
06は送られてきた新規補助情報105を出力する。
In this configuration, the auxiliary information 102 is input from the auxiliary information
2 is input to the control information input unit 202. Further, the user inputs new control information to the control information input unit 202. The input control information and auxiliary information are transmitted through the data bus 204 to the auxiliary information generation unit 20.
Sent to 5. The auxiliary information generation unit 205 calculates new auxiliary information from the transmitted control information and auxiliary information, for example, based on the above-described equation (7), and sends the result to the auxiliary information output unit 206 via the data bus 204. Auxiliary information output unit 2
06 outputs the sent new auxiliary information 105.

【0039】図4は図3の証明データ生成装置の変形例
を示す。図4において、制御情報101、補助情報10
2、新規制御情報103、新規補助情報105、証明デ
ータ生成装置201、制御情報入力部202、補助情報
入力部203、データバス204、補助情報生成部20
5、および、補助情報出力部206は図3と同様であ
る。301は入力された制御情報を記憶する制御情報記
憶部である。
FIG. 4 shows a modification of the proof data generating apparatus of FIG. In FIG. 4, control information 101, auxiliary information 10
2. New control information 103, new auxiliary information 105, proof data generation device 201, control information input unit 202, auxiliary information input unit 203, data bus 204, auxiliary information generation unit 20
5 and the auxiliary information output unit 206 are the same as those in FIG. Reference numeral 301 denotes a control information storage unit that stores input control information.

【0040】この構成において、入力された制御情報1
01はデータバス204を通じて制御情報記憶部301
に送られ、保持される。次に新規の制御情報103が入
力されると、記憶されている制御情報101を読み出し
て、データバス204を通じて補助情報生成部205に
送る。この際、制御情報記憶部301内の制御情報10
3を新規制御情報105に置き換える。この場合置き換
えず、記憶部内に新規制御情報を追加記憶するようにし
ても良い。このようにすることで、外部から入力される
制御情報を用いず、記憶部内の制御情報のみを用いるよ
うにすることもできる。さらに、コンテンツの利用と対
応させることで利用履歴として取り扱い、例えば、利用
状況に応じた課金や、さらに細かい制御情報の変更の制
御を行う際に利用してもよい。
In this configuration, the input control information 1
01 is a control information storage unit 301 via the data bus 204.
Sent to and retained. Next, when new control information 103 is input, the stored control information 101 is read out and sent to the auxiliary information generation unit 205 via the data bus 204. At this time, the control information 10 in the control information storage unit 301 is
3 is replaced with the new control information 105. In this case, the new control information may be additionally stored in the storage unit without being replaced. By doing so, it is also possible to use only the control information in the storage unit without using the control information input from the outside. Furthermore, it may be handled as a use history by associating it with the use of the content, and may be used, for example, when performing charging according to the use status or performing more detailed control of change of control information.

【0041】図5は図3の証明データ生成装置の他の変
形例を示す。図4において、制御情報101、補助情報
102、新規制御情報103、新規補助情報105、証
明データ生成装置201、制御情報入力部202、補助
情報入力部203、データバス204、補助情報生成部
205、補助情報出力部206、および制御情報記憶部
301は図3と同様である。401は補助情報102の
正当性を検査する検査部である。
FIG. 5 shows another modification of the proof data generating apparatus of FIG. In FIG. 4, control information 101, auxiliary information 102, new control information 103, new auxiliary information 105, proof data generation device 201, control information input unit 202, auxiliary information input unit 203, data bus 204, auxiliary information generation unit 205, The auxiliary information output unit 206 and the control information storage unit 301 are the same as those in FIG. An inspection unit 401 inspects the validity of the auxiliary information 102.

【0042】この構成において、まず、補助情報につい
ては、発行時に管理センタがセンタ自身の電子署名をセ
ンタの秘密鍵で行う。検査部401内ではセンタの公開
鍵を用いて署名の検証を行う。さらに発行時に補助情報
または制御情報が、正当な利用者のみが使用できるよう
に、利用者の公開鍵を用いて暗号化したものを発行し、
利用者は利用者の秘密鍵で復号化する。これにより、補
助情報102の正当性を検証できる。
In this configuration, for the auxiliary information, at the time of issuance, the management center performs an electronic signature of the center itself with the secret key of the center. In the inspection unit 401, the signature is verified using the public key of the center. In addition, at the time of issuance, the auxiliary information or control information is issued using the user's public key, so that only authorized users can use it,
The user decrypts with the user's private key. Thereby, the validity of the auxiliary information 102 can be verified.

【0043】[実施例2]図6に本発明の証明データ生
成手法の他の実施例を示す。図6において、制御情報1
01、補助情報102、新規制御情報103、補助情報
生成手段104および、新規補助情報105は図1と同
様である。501は制御情報生成手段である。
[Second Embodiment] FIG. 6 shows another embodiment of the proof data generation method of the present invention. In FIG. 6, control information 1
01, auxiliary information 102, new control information 103, auxiliary information generating means 104, and new auxiliary information 105 are the same as those in FIG. Reference numeral 501 denotes a control information generation unit.

【0044】この構成において、最初に与えられた制御
情報101を、補助情報生成手段104に送るととも
に、制御情報生成手段501に送る。制御情報生成手段
501は入力された制御情報を適当な条件に照らして書
き換え、新規制御情報103を生成する。
In this configuration, the control information 101 given first is sent to the auxiliary information generating means 104 and also to the control information generating means 501. The control information generation means 501 rewrites the input control information in accordance with appropriate conditions, and generates new control information 103.

【0045】図7に実施例2の証明データ生成手法を実
現する証明データ生成装置の構成例を示す。図7におい
て、制御情報101、補助情報102、新規制御情報1
03、新規補助情報105、証明データ生成装置20
1、補助情報入力部203、データバス204、補助情
報生成部205、および、補助情報出力部206、制御
情報記憶部301は図4と同様である。601は制御情
報を変更して新規制御情報103を生成する制御情報生
成部である。
FIG. 7 shows an example of the configuration of a proof data generation device for realizing the proof data generation method according to the second embodiment. 7, control information 101, auxiliary information 102, new control information 1
03, new auxiliary information 105, proof data generation device 20
1. The auxiliary information input unit 203, data bus 204, auxiliary information generation unit 205, auxiliary information output unit 206, and control information storage unit 301 are the same as those in FIG. A control information generation unit 601 changes the control information and generates the new control information 103.

【0046】全体の動作は図4と共通である。したがっ
て構成上異なる制御情報生成部601の動作について説
明する。制御情報生成部601は、データバス204経
由で制御情報記憶部301から制御情報101を読み出
し、所定の条件に従い制御情報101を変更し新規制御
情報103を生成する。
The entire operation is the same as in FIG. Therefore, the operation of the control information generation unit 601 having a different configuration will be described. The control information generation unit 601 reads the control information 101 from the control information storage unit 301 via the data bus 204, changes the control information 101 according to a predetermined condition, and generates new control information 103.

【0047】図8に、図6における制御情報生成手段5
01(図7の制御情報生成部601)の動作を示す。図
8において、制御情報101、新規制御情報103、制
御情報生成部501は図6と同様である。701は制御
情報の生成を制御する生成制御情報、702は生成の可
否を決定する生成制御条件703は生成内容を規定する
生成方法設定情報である。
FIG. 8 shows the control information generating means 5 in FIG.
01 (the control information generation unit 601 in FIG. 7). 8, control information 101, new control information 103, and a control information generation unit 501 are the same as those in FIG. Reference numeral 701 denotes generation control information for controlling generation of control information, and reference numeral 702 denotes generation control conditions 703 for determining whether or not generation is possible, and generation method setting information for defining generation contents.

【0048】この構成において、制御情報101が、制
御情報生成部501に入力されると、その時点の条件を
生成制御情報701内の生成制御条件702と比較し、
所定の条件を満たせば、生成制御情報701内にあり、
生成制御条件702に対応する生成方法設定情報703
にしたがって制御情報101を変更し、新規制御情報1
03を生成し出力する。
In this configuration, when the control information 101 is input to the control information generation unit 501, the condition at that time is compared with the generation control condition 702 in the generation control information 701,
If a predetermined condition is satisfied, it is in the generation control information 701,
Generation method setting information 703 corresponding to the generation control condition 702
In accordance with the control information 101 and the new control information 1
03 is generated and output.

【0049】図9に、図8における生成制御条件702
に、使用回数を用いた動作例を示す。図9において、使
用回数がそれぞれn1、n2、..nk以下のとき生成
方法設定情報703が設定1、設定2、..設定kとな
るようにしている。生成方法設定情報703として、例
えば1回あたりの使用単価を用いて、使用回数がある程
度増えると、割引価格で使用できるようにすることがで
きる。あるいは、生成方法設定情報703として、使用
権限を設定に用いて、ある回数を使用すると使用不可能
になるようにしてもよい。
FIG. 9 shows the generation control condition 702 in FIG.
The following shows an operation example using the number of times of use. In FIG. 9, the number of times of use is n1, n2,. . nk or less, the generation method setting information 703 indicates that the setting 1, setting 2,. . The setting is set to k. As the generation method setting information 703, for example, a unit price per use is used, and if the number of uses increases to some extent, it can be made available at a discounted price. Alternatively, as the generation method setting information 703, use authority may be used for setting, and use may be disabled if a certain number of times are used.

【0050】図10に、図8における生成制御条件70
2に、使用時間を用いた動作例を示す。図10におい
て、使用時間がそれぞれt1、t2、..tk以下の場
合に生成方法設定情報703が設定1、設定2、..設
定kとなるようにしている。生成方法設定情報703と
して、例えば1回あたりの使用単価を用いて、使用時間
がある程度増えると、割引価格で使用できるようにする
ことができる。あるいは、生成方法設定情報703とし
て、使用権限を設定に用いて、ある期間使用すると使用
不可能になるようにしてもよい。
FIG. 10 shows the generation control condition 70 in FIG.
FIG. 2 shows an operation example using the usage time. In FIG. 10, the usage times are t1, t2,. . tk or less, the generation method setting information 703 indicates the setting 1, setting 2,. . The setting is set to k. As the generation method setting information 703, for example, a unit price per use is used, and when the usage time increases to some extent, it can be made available at a discount price. Alternatively, the usage authority may be used as the generation method setting information 703 for setting, so that the usage method cannot be used after a certain period of use.

【0051】図11に図7の制御情報生成部601の構
成を示す。図11において、制御情報101、新規制御
情報103、制御情報生成部、データバス204は図7
と同様である。1001は、データバス204経由で制
御情報と生成制御情報1003の入出力を行う入出力
部、1002は、生成制御情報1003に基づいて、新
規制御情報103を生成する生成部、1003は、新規
制御情報の生成方法を規定する生成制御情報、1004
は、内部データバスである。
FIG. 11 shows the configuration of the control information generator 601 in FIG. In FIG. 11, the control information 101, the new control information 103, the control information generation unit, and the data bus 204 are the same as those in FIG.
Is the same as Reference numeral 1001 denotes an input / output unit for inputting / outputting control information and generation control information 1003 via the data bus 204; 1002, a generation unit for generating new control information 103 based on the generation control information 1003; Generation control information 1004 defining a method of generating information;
Is an internal data bus.

【0052】この構成において、データバス204か
ら、制御情報101、および、生成制御情報1003
を、入出力部1001が読み込む。読み込んだ結果を生
成部1002に送ると、生成部1002は生成制御情報
を解読し、その結果に基づいて、制御情報101から新
規制御情報103を生成する。新規制御情報103は、
入出力部1001からデータバス204に出力される。
In this configuration, the control information 101 and the generation control information 1003
Is read by the input / output unit 1001. When the read result is sent to the generation unit 1002, the generation unit 1002 decodes the generation control information and generates new control information 103 from the control information 101 based on the result. The new control information 103 is
The data is output from the input / output unit 1001 to the data bus 204.

【0053】図12に図7の制御情報生成部601の構
成を示す。図12において、制御情報101、新規制御
情報103、制御情報生成部、データバス204入出力
部1001、生成部1002、生成制御情報1003、
内部データバス1004は図11と同様である。110
1は、生成制御情報を記憶する生成制御情報記憶部であ
る。
FIG. 12 shows the configuration of the control information generator 601 shown in FIG. 12, control information 101, new control information 103, a control information generation unit, a data bus 204 input / output unit 1001, a generation unit 1002, generation control information 1003,
The internal data bus 1004 is the same as in FIG. 110
Reference numeral 1 denotes a generation control information storage unit that stores generation control information.

【0054】この構成において、新規制御情報103の
生成方法は、図11と同様であるが、使用する生成制御
情報1003を、生成情報記憶部1101から内部デー
タバス1004経由で読み出して用いる。生成制御情報
記憶部1101内部の生成制御情報1003は、データ
バス204、入出力部1001経由で外部から読み込ん
でも、例えばROMチップのような半導体に半永久的に
書き込んだ形式で提供してもよい。
In this configuration, the method of generating the new control information 103 is the same as that of FIG. 11, but the generation control information 1003 to be used is read from the generation information storage unit 1101 via the internal data bus 1004 and used. The generation control information 1003 inside the generation control information storage unit 1101 may be read from the outside via the data bus 204 and the input / output unit 1001, or may be provided in a form semipermanently written in a semiconductor such as a ROM chip.

【0055】以上で実施例の説明を終了する。なお、本
発明は上述の実施例に限定されるものではなく種々の変
更が可能である。例えば、上述の実施例では補助情報を
利用者の固有情報と制御情報とに基づくものとしたが、
補助情報を制御情報のみに基づくものとしてもよい。
This is the end of the description of the embodiment. It should be noted that the present invention is not limited to the above-described embodiment, and various changes can be made. For example, in the above embodiment, the auxiliary information is based on the user's unique information and the control information.
The auxiliary information may be based on only the control information.

【0056】[0056]

【発明の効果】以上説明したように、本発明によれば、
使用者側において、制御情報に基づいて補助情報が変更
されるので、制御情報が変更される度にセンタ側から利
用者に補助情報を送る必要がなくなる。
As described above, according to the present invention,
Since the auxiliary information is changed on the user side based on the control information, it is not necessary to send the auxiliary information from the center side to the user every time the control information is changed.

【図面の簡単な説明】[Brief description of the drawings]

【図1】 本発明の実施例が適用される認証システムを
説明する図である。
FIG. 1 is a diagram illustrating an authentication system to which an embodiment of the present invention is applied.

【図2】 本発明の実施例1の証明データ生成手法を説
明する図である。
FIG. 2 is a diagram illustrating a proof data generation method according to the first embodiment of the present invention.

【図3】 実施例1を実現する証明データ生成装置の構
成例を示すブロック図である。
FIG. 3 is a block diagram illustrating a configuration example of a proof data generation device that implements the first embodiment;

【図4】 実施例1の証明データ生成装置の他の構成例
を示すブロック図である。
FIG. 4 is a block diagram illustrating another configuration example of the proof data generation device according to the first embodiment.

【図5】 実施例1の証明データ生成装置の他の構成例
を示すブロック図である。
FIG. 5 is a block diagram illustrating another configuration example of the proof data generation device according to the first embodiment.

【図6】 本発明の実施例2の証明データ生成手法を説
明する図である。
FIG. 6 is a diagram illustrating a proof data generation method according to a second embodiment of the present invention.

【図7】 実施例2を実現する証明データ生成装置の構
成例を示すブロック図である。
FIG. 7 is a block diagram illustrating a configuration example of a proof data generation device that implements a second embodiment;

【図8】 実施例2の要部を説明する図である。FIG. 8 is a diagram illustrating a main part of a second embodiment.

【図9】 実施例2の要部の動作を説明する図である。FIG. 9 is a diagram illustrating an operation of a main part of the second embodiment.

【図10】 実施例2の要部の動作を説明する図であ
る。
FIG. 10 is a diagram illustrating an operation of a main part of the second embodiment.

【図11】 図7の証明データ生成装置の制御情報生成
部の構成例を示すブロック図である。
11 is a block diagram illustrating a configuration example of a control information generation unit of the proof data generation device of FIG. 7;

【図12】 図7の証明データ生成装置の制御情報生成
部の他の構成例を示すブロック図である。
12 is a block diagram illustrating another configuration example of the control information generation unit of the proof data generation device in FIG. 7;

【符号の説明】[Explanation of symbols]

201 証明データ生成装置 202 制御情報入力部 203 補助情報入力部 205 補助情報生成部 206 補助情報出力部 201 proof data generation device 202 control information input section 203 auxiliary information input section 205 auxiliary information generation section 206 auxiliary information output section

Claims (13)

【特許請求の範囲】[Claims] 【請求項1】 入力された認証用データと、少なくとも
所定の制御情報に対応して生成された補助情報とに基づ
いて、使用者の権利を証明する証明データを生成する証
明データ生成方法において、 新たに設定したい制御情報と、現在の補助情報と、上記
現在の補助情報を生成するのに用いた古い制御情報とに
基づいて新たな補助情報を生成するステップと、 上記新たな補助情報に基づいて新たな証明データを生成
するステップとを有することを特徴とする証明データ生
成方法。
1. A certifying data generating method for generating certifying data for certifying a user's right based on input authentication data and at least auxiliary information generated corresponding to predetermined control information, Generating new auxiliary information based on the control information to be newly set, the current auxiliary information, and the old control information used to generate the current auxiliary information; and Generating new proof data by performing the above steps.
【請求項2】 上記補助情報は、上記制御情報と使用者
の固有情報とに基づいて生成される請求項1記載の証明
データ生成方法。
2. The proof data generation method according to claim 1, wherein the auxiliary information is generated based on the control information and user's unique information.
【請求項3】 上記制御情報は権利の発生条件および証
明データを生成するときの副作用を規定する請求項1ま
たは2記載の証明データ生成方法。
3. The proof data generation method according to claim 1, wherein the control information defines conditions for generating rights and side effects when proof data is generated.
【請求項4】 既存の制御情報を変更することによりあ
らたな制御情報を生成する請求項1、2または3記載の
証明データ生成方法。
4. The proof data generating method according to claim 1, wherein the new control information is generated by changing the existing control information.
【請求項5】 入力された認証用データと、少なくとも
所定の制御情報に対応して生成された補助情報とに基づ
いて、使用者の権利を証明する証明データを生成する証
明データ生成装置において、 上記制御情報を入力する手段と、 上記補助情報を入力する手段と、 入力された補助情報と、上記補助情報を生成するのに用
いた制御情報と、新たに入力された制御情報とに基づい
て新たな補助情報を生成する手段と、 上記新たな補助情報に基づいて新たな証明データを生成
する手段とを有することを特徴とする証明データ生成装
置。
5. A certifying data generating device for generating certifying data for certifying a user's right based on input authentication data and at least auxiliary information generated corresponding to predetermined control information, A means for inputting the control information, a means for inputting the auxiliary information, an input auxiliary information, a control information used to generate the auxiliary information, and a control information newly input. A proof data generation apparatus comprising: means for generating new auxiliary information; and means for generating new proof data based on the new auxiliary information.
【請求項6】 入力された制御情報を記憶する手段を設
けた請求項5記載の証明データ生成装置。
6. The proof data generating apparatus according to claim 5, further comprising means for storing the input control information.
【請求項7】 入力された制御情報と補助情報の正当性
を検証する手段を設けた請求項5または6記載の証明デ
ータ生成装置。
7. The proof data generating apparatus according to claim 5, further comprising means for verifying the validity of the input control information and auxiliary information.
【請求項8】 入力された認証用データと、少なくとも
所定の制御情報に対応して生成された補助情報とに基づ
いて、使用者の権利を証明する証明データを生成する証
明データ生成装置において、 上記制御情報を記憶する手段と、 現在記憶されている制御情報に対応する補助情報を入力
する手段と、 上記現在記憶されている制御情報から新たな制御情報を
生成する手段と、 現在記憶されている制御情報と、現在記憶されている制
御情報に対応する補助情報と、新たに生成された制御情
報とに基づいて新たな補助情報を生成する手段と、 上記新たな補助情報に基づいて新たな証明データを生成
する手段とを有することを特徴とする証明データ生成装
置。
8. A proof data generation device for generating proof data for certifying a user's right based on input authentication data and at least auxiliary information generated corresponding to predetermined control information, Means for storing the control information; means for inputting auxiliary information corresponding to the currently stored control information; means for generating new control information from the currently stored control information; Means for generating new auxiliary information based on the current control information, the auxiliary information corresponding to the currently stored control information, and the newly generated control information; and Means for generating proof data.
【請求項9】 上記新たに制御情報を生成する手段は、
制御情報の生成方法を制御する生成制御情報によって制
御情報の生成の仕方を制御する請求項8記載の証明デー
タ生成装置。
9. The means for newly generating control information includes:
9. The proof data generation device according to claim 8, wherein a generation method of the control information is controlled by generation control information for controlling a generation method of the control information.
【請求項10】 上記生成制御情報を使用回数の情報と
し、使用回数と所定の値とを比較してその結果に応じて
上記制御情報を変更する請求項9記載の証明データ生成
装置。
10. The proof data generation apparatus according to claim 9, wherein the generation control information is information on the number of times of use, the number of times of use is compared with a predetermined value, and the control information is changed according to the result.
【請求項11】 上記生成制御情報を使用時間の情報と
し、使用時間と所定の値とを比較してその結果に応じて
上記制御情報を変更する請求項9記載の証明データ生成
装置。
11. The proof data generation apparatus according to claim 9, wherein the generation control information is used time information, the used time is compared with a predetermined value, and the control information is changed according to the result.
【請求項12】 上記生成制御情報を記憶する手段を設
けた請求項9、10または11記載の証明データ生成装
置。
12. The proof data generation device according to claim 9, further comprising means for storing the generation control information.
【請求項13】 上記生成制御情報を入力する手段を設
けた請求項9、10、11または12記載の証明データ
生成装置。
13. The proof data generation device according to claim 9, further comprising means for inputting the generation control information.
JP9018039A 1997-01-31 1997-01-31 Method and device for generating certification data Pending JPH10214255A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP9018039A JPH10214255A (en) 1997-01-31 1997-01-31 Method and device for generating certification data

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP9018039A JPH10214255A (en) 1997-01-31 1997-01-31 Method and device for generating certification data

Publications (1)

Publication Number Publication Date
JPH10214255A true JPH10214255A (en) 1998-08-11

Family

ID=11960546

Family Applications (1)

Application Number Title Priority Date Filing Date
JP9018039A Pending JPH10214255A (en) 1997-01-31 1997-01-31 Method and device for generating certification data

Country Status (1)

Country Link
JP (1) JPH10214255A (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2001035236A1 (en) * 1999-10-25 2001-05-17 Sony Corporation Method for managing content data

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2001035236A1 (en) * 1999-10-25 2001-05-17 Sony Corporation Method for managing content data
AU776920B2 (en) * 1999-10-25 2004-09-23 Sony Corporation Method for managing content data

Similar Documents

Publication Publication Date Title
US7200230B2 (en) System and method for controlling and enforcing access rights to encrypted media
CN110061846B (en) Method, device and computer readable storage medium for identity authentication and confirmation of user node in block chain
US6072874A (en) Signing method and apparatus using the same
US7640579B2 (en) Securely roaming digital identities
US7526649B2 (en) Session key exchange
JP2017139793A (en) server
EP2157725A1 (en) Content protection apparatus, and content utilization apparatus
US20080059809A1 (en) Sharing a Secret by Using Random Function
US20040165728A1 (en) Limiting service provision to group members
EP2093927A1 (en) An authentication method, system, server and user node
JP2002537685A (en) How to verify the use of a public key generated by an onboard system
JPWO2011007697A1 (en) Anonymous authentication signature system, user device, verification device, signature method, verification method and program thereof
Susilo et al. EACSIP: Extendable access control system with integrity protection for enhancing collaboration in the cloud
JP2001066989A (en) Unidirectional function generating method, unidirectional function generating device, certification device, authentication method and authentication device
US20040230540A1 (en) Method and system for regulating access to a service
JP2004274211A (en) Data processing apparatus, its method and its program
Deng et al. Integrating security in CORBA based object architectures
WO2022024182A1 (en) Knowledge proof method, knowledge proof program, and information processing apparatus
US20060129815A1 (en) Generation of identities and authentication thereof
JP3793377B2 (en) Data storage system and storage medium storing data storage program
JP3791169B2 (en) Authentication apparatus and method
KR100764882B1 (en) Device and method for pki based single sign-on authentication on low computing security device
JPH10214255A (en) Method and device for generating certification data
JP4193920B2 (en) Authentication method and apparatus
Bajpai et al. Security service level agreements based authentication and authorization model for accessing cloud services

Legal Events

Date Code Title Description
A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20040812

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20040824

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20041022

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20041116

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20050114

A02 Decision of refusal

Free format text: JAPANESE INTERMEDIATE CODE: A02

Effective date: 20050209