KR100905315B1 - Authentication service method using public certification in mobile environment - Google Patents

Authentication service method using public certification in mobile environment Download PDF

Info

Publication number
KR100905315B1
KR100905315B1 KR1020070134081A KR20070134081A KR100905315B1 KR 100905315 B1 KR100905315 B1 KR 100905315B1 KR 1020070134081 A KR1020070134081 A KR 1020070134081A KR 20070134081 A KR20070134081 A KR 20070134081A KR 100905315 B1 KR100905315 B1 KR 100905315B1
Authority
KR
South Korea
Prior art keywords
user
certificate
authentication
information
user terminal
Prior art date
Application number
KR1020070134081A
Other languages
Korean (ko)
Other versions
KR20090066516A (en
Inventor
박해선
Original Assignee
피씨닥터 주식회사
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 피씨닥터 주식회사 filed Critical 피씨닥터 주식회사
Priority to KR1020070134081A priority Critical patent/KR100905315B1/en
Publication of KR20090066516A publication Critical patent/KR20090066516A/en
Application granted granted Critical
Publication of KR100905315B1 publication Critical patent/KR100905315B1/en

Links

Images

Landscapes

  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

본 발명은 모바일 환경에서의 공인인증서 서비스 방법에 관한 것으로, 보다 상세하게는 모바일 단말기를 이용해 공인인증서를 별도의 보관소에 위임발급하고, 위임발급된 공인인증서를 통해 온라인 상의 계좌이체, 물품구매, 요금결제, 고객동의, 신용정보조회 등에 필요한 모바일 단말기 사용자의 사용자 인증을 수행하는 방법에 관한 것이다. The present invention relates to a method for a certified certificate service in a mobile environment, and more specifically, to a delegation issue to a separate repository using a mobile terminal, and through online debit issued certificate transfer, goods purchase, fee The present invention relates to a method for performing user authentication of a mobile terminal user required for payment, customer consent, credit information inquiry, and the like.

Description

모바일 환경에서의 공인인증서 서비스 방법{AUTHENTICATION SERVICE METHOD USING PUBLIC CERTIFICATION IN MOBILE ENVIRONMENT}Certified certificate service method in mobile environment {AUTHENTICATION SERVICE METHOD USING PUBLIC CERTIFICATION IN MOBILE ENVIRONMENT}

본 발명은 모바일 환경에서의 공인인증서 서비스 방법에 관한 것으로, 보다 상세하게는 모바일 단말기를 이용해 공인인증서를 별도의 보관소에 위임발급하고, 위임발급된 공인인증서를 통해 온라인 상의 계좌이체, 물품구매, 요금결제, 고객동의, 신용정보조회 등에 필요한 모바일 단말기 사용자의 사용자 인증을 수행하는 방법에 관한 것이다. The present invention relates to a method for a certified certificate service in a mobile environment, and more specifically, to a delegation issue to a separate repository using a mobile terminal, and through online debit issued certificate transfer, goods purchase, fee The present invention relates to a method for performing user authentication of a mobile terminal user required for payment, customer consent, credit information inquiry, and the like.

인터넷은 전세계적인 컴퓨터 네트워크 시스템으로서 전세계 어디서나 접속하고자 하는 상대편 컴퓨터에 TCP/IP라는 공통의 프로토콜을 적용하여 자유롭게 연결하여 이용할 수 있도록 구성된 개방형 네트워크이다. 기본적인 문자 정보의 전달은 물론 데이터 압축 기술의 발전으로 대용량의 멀티미디어 파일 전송, 전자 우편, WWW(World Wide Web) 등의 다양한 서비스를 이용할 수 있게 되었다. 이와 같이 인터넷은 국내를 비롯하여 세계적으로 이용이 급격하게 증가하면서 기존 산업의 전 부분에 걸쳐 효율성과 생산성 제고를 위한 전략적인 도구로서 중요성이 급속히 증대되고 있다. 더욱이 인터넷을 통한 새로운 비지니스 기회가 지속적으로 창출됨은 물론 그 영역도 확장되고 있는 추세여서 인터넷을 이용한 사업자들도 점점 더 증가하고 있다.The Internet is a global computer network system. It is an open network that can be connected and used freely by applying a common protocol called TCP / IP to other computers that want to connect anywhere in the world. The development of data compression technology as well as the delivery of basic text information has made it possible to use various services such as large-capacity multimedia file transmission, e-mail, and the World Wide Web (WWW). As such, the use of the Internet is rapidly increasing as a strategic tool for improving efficiency and productivity in all parts of the existing industry as the use of the Internet is rapidly increasing in Korea and around the world. In addition, new business opportunities through the Internet are continuously being created, and the area is expanding. As a result, the number of Internet users is increasing.

한편, 무선 통신 기술의 발달로 CDMA(CDMA : Code Division Multiple Access) 방식을 이용하는 이동 통신 시스템에서 제공하는 서비스는 음성 서비스뿐만이 아니라 패킷 데이터, 써킷 데이터 등과 같은 대용량의 데이터를 동시다발적으로 전송하는 멀티캐스팅 멀티미디어 통신으로 발전해 나가고 있다. 대용량의 데이터 전송이 이동 통신 시스템에서 가능해짐에 따라서 이동 통신 단말기를 사용하여 금융 서비스, 어학 학습, 게임, 방송 서비스 등의 각종 정보를 언제 어디서나 이용할 수 있게 되었다. 또한, CDMA-2000 1x 망에서부터는 이동 통신이 인터넷 프로토콜(IP : Internet Protocol) 단말로 동작할 수 있게 되었으며, 고속의 양방향 데이터 서비스가 가능해졌다. 앞으로 정보 통신 기술이 발전하게 되면 1x EV-DO 및 IMT-2000 등 차세대 이동 통신망에서는 데이터 전송 속도가 더욱 증가할 것이다.Meanwhile, due to the development of wireless communication technology, a service provided by a mobile communication system using a CDMA (CDMA) scheme is not only a voice service but also a multi-channel that simultaneously transmits a large amount of data such as packet data and circuit data. It is developing into casting multimedia communication. As a large amount of data transmission is possible in a mobile communication system, various information such as financial services, language learning, games, and broadcasting services can be used anytime and anywhere using a mobile communication terminal. In addition, from the CDMA-2000 1x network, mobile communication can operate as an Internet Protocol (IP) terminal, and high-speed two-way data service is enabled. As information and communication technology advances, data transmission speed will increase further in next-generation mobile communication networks such as 1x EV-DO and IMT-2000.

이렇듯 초고속 인터넷 망 조기 구축과 이동 통신 단말기 보급 증가로 사람들은 각종 인터넷 서비스를 손쉽게 이용할 수 있게 되었다. 하지만 익명이 보장되고 정보 획득이 용이한 인터넷 환경에서는 해킹 및 사이버 범죄로 인한 사회적 피해 및 경제적 피해가 발생하고 있다. 따라서 가상 공간인 인터넷 환경에서 개인용 컴퓨터 사용자 또는 이동 통신 단말기 사용자에 대한 본인임을 확인하기 위해서 전자 서명을 도입하게 되었다.The rapid construction of high-speed Internet networks and the proliferation of mobile communication terminals have made it easier for people to use various Internet services. However, social and economic damages caused by hacking and cyber crime are occurring in the internet environment where anonymity is guaranteed and information is easily obtained. Therefore, the electronic signature was introduced to verify the identity of the personal computer user or the mobile terminal user in the virtual Internet environment.

전자 서명(Electronic Signature)은 원문 데이터 메시지에 논리적으로 결합된 전자적 형태의 데이터로서, 서명자의 신원을 확인하고 원문 데이터 메시지의 내 용에 대한 사용자의 승인을 나타낼 목적으로 사용되는 것을 의미하며 이는 수기서명 또는 날인의 전자적인 대체물로서 펜 대신에 컴퓨터를 매개로 하여 생성되는 정보를 의미한다. 현재 유선 인터넷 환경과 무선 인터넷 환경에서 공인 인증서에 기반한 디지털 서명을 표준화한 사용자 인증 방법을 세계 각국에서 사용하고 있다.Electronic Signature is an electronic form of data that is logically coupled to the original data message, which is used to verify the identity of the signer and indicate the user's approval of the content of the original data message. Alternatively, it refers to information generated by a computer instead of a pen as an electronic substitute of a stamp. Currently, user authentication methods that standardize digital signatures based on public certificates are used around the world in both wired and wireless Internet environments.

디지털 서명은 공개키 암호 방식(비대칭적 암호체계)을 이용한 전자 서명의 한 종류를 의미한다.Digital signature means a kind of digital signature using public key cryptography (asymmetric cryptosystem).

통상적으로, 디지털서명(Digital Signature) 기술은 공개키 기반구조(PKI : Public Key Infrastructure) 암호화 알고리즘이 이용된다. 공개키 기반구조 암호화 알고리즘에서 사용되는 개인키(Private Key)가 전자서명을 생성하는 전자서명 생성키가 되고, 공개키(Public Key)가 전자서명을 검증하는 전자서명 검증키가 된다. 그러므로, 전자서명 기술의 안전한 운영은 전자서명 생성키(개인키)와 전자서명 검증키(공개키)의 안전한 운영에 달려있다.Typically, digital signature technology uses a public key infrastructure (PKI) encryption algorithm. The private key used in the public key infrastructure encryption algorithm is the digital signature generation key for generating the digital signature, and the public key is the digital signature verification key for verifying the digital signature. Therefore, the safe operation of the digital signature technology depends on the safe operation of the digital signature generation key (private key) and the digital signature verification key (public key).

공개키 기반구조(PKI : Public Key Infrastructure)는 인터넷과 같이 안전이 보장되지 않은 공중망 사용자들이 신뢰할 수 있는 기관에서 부여받은 한 쌍의 공개키(Public Key)와 개인키(Private Key)를 사용함으로써 안전하고 은밀하게 데이터를 교환할 수 있게 해준다. 공개키 기반구조(PKI) 암호화 방식에서는 공개키와 개인키는 인증기관서버에 의해 같은 알고리즘을 사용하여 동시에 만들어진다. 개인키는 발급을 요청한 사람에게만 주어지며, 공개키는 모든 사람이 접근할 수 있는 공개 디렉토리에 전자 인증서의 일부로서 공개된다. 개인키는 절대로 다른 사람과 공유되거나 인터넷을 통해 전송되지 않는다.Public Key Infrastructure (PKI) is secured by using a pair of public and private keys granted by a trusted organization for users of unsecured public networks such as the Internet. Exchange data secretly. In public key infrastructure (PKI) encryption, both public and private keys are generated simultaneously by the CA using the same algorithm. The private key is given only to the person who requested it, and the public key is published as part of the digital certificate in a public directory accessible to everyone. Private keys are never shared with others or transmitted over the Internet.

전자문서를 발송할 경우 송신자는 공개 디렉토리로부터 수신자의 공개키를 획득하고 이를 이용해 전자문서를 암호화하여 수신자에게 전송한다. 이때, 송신자는 자신의 개인키를 이용해 전자 인증서를 암호화하여 암호화된 전자문서와 함께 보냄으로써 전자문서를 보낸 사람이 송신자 자신임을 식별할 수 있도록 한다. 수신자는 송신자로부터 전송된 암호화된 전자문서를 자신의 개인키를 이용해 해독하고, 공개 디렉토리로부터 송신자의 공개키를 획득하여 암호화된 전자 인증서를 해독한다.When sending an electronic document, the sender obtains the recipient's public key from the public directory, encrypts the electronic document, and sends it to the recipient. At this time, the sender encrypts the electronic certificate using its private key and sends the encrypted electronic document together with the encrypted electronic document so that the sender of the electronic document can be identified as the sender. The recipient decrypts the encrypted electronic document sent from the sender using his private key, and obtains the sender's public key from the public directory to decrypt the encrypted electronic certificate.

이러한 공개키 기반구조(PKI : Public Key Infrastructure) 인증의 핵심 기능은 전자상거래 내용을 거래 당사자만 알 수 있도록 하고 제 3 자는 알 수 없도록 하는 기밀성(Confidentiality), 전자상거래 과정에서 교환된 문서 등이 위조 및 변조되지 않도록 하는 무결성(Integrity), 거래 당사자의 신원이 입증 가능하여 거래 행위에 대해 책임을 질 수 있도록 하는 신분확인(Authentication), 거래 당사자간에 체결된 계약 등의 전자상거래 행위가 어느 일방의 도덕적 해이로 인하여 부인되지 않도록 전자상거래 행위 사실을 증명하는 부인방지(Non-Repudiation)를 보장할 수 있다는 것이다.The core function of public key infrastructure (PKI) authentication is that confidentiality and e-commerce documents exchanged in the process of e-commerce are made, so that the contents of e-commerce can be known only to the trading parties and not to third parties. And e-commerce activities such as integrity to avoid tampering, identity to verify the identity of a trading party so that they can be held accountable for the conduct of the transaction, and contracts between parties. It is possible to guarantee non-repudiation that proves that the e-commerce activity is not denied due to harm.

상기한 공개키 기반구조(PKI : Public Key Infrastructure) 기술에 관련해서는 이 출원 이전에 이미 다양하게 공지되어 시행되는 통상의 기술이므로, 이에 대한 자세한 설명은 생략하기로 한다.The public key infrastructure (PKI) technology described above is a conventional technology that is known and implemented in various ways prior to this application, so a detailed description thereof will be omitted.

도 1 은 통상적인 공개키 기반구조(PKI) 공인인증서 발급시스템의 개요도이다.1 is a schematic diagram of a typical public key infrastructure (PKI) certificate issue system.

도면에 도시한 바와같이, 종래의 공개키 기반구조(PKI) 공인인증서 발급시스템은 인증기관(CA : Certification Authority) 서버(400)와, 등록기관(RA : Registration Authority) 서버(300)와, 디렉토리 서버(Directory Server)(500)와, 사용자 컴퓨터(100)를 포함한다.As shown in the figure, a conventional public key infrastructure (PKI) certificate issuance system includes a certification authority (CA) server 400, a registration authority (RA) server 300, and a directory. A server (Directory Server) 500 and a user computer 100 are included.

상기 인증기관(CA) 서버(400)는 공개키 기반구조(PKI)를 구성하는 가장 핵심 객체로서 인증서 발급, 등록, 조회시 인증서의 정당성에 대한 관리를 총괄한다. 이 인증기관(CA) 서버(400)는 그 역할 및 기능에 따라 정책승인기관(PAA : Policy Approving Authority), 정책인증기관(PCA : Policy Certification Authority), 인증기관(CA : Certification Authority)으로 이루어진 계층적인 구성을 가지며, 이들 모두를 통틀어 인증기관서버라 한다.The certification authority (CA) server 400 is the most essential object constituting the public key infrastructure (PKI), and manages the management of the legitimacy of certificates when issuing, registering, and retrieving certificates. The CA server 400 has a hierarchy of Policy Approving Authority (PAA), Policy Certification Authority (PCA) and Certification Authority (CA) according to its role and function. Configuration, all of which are referred to as certificate authority servers.

상기 정책승인기관(PAA : Policy Approving Authority)은 공개키 기반구조(PKI) 전반에 사용되는 인증정책을 수립하고, 하위 기관들의 인증정책 준수 상태 및 적정성을 감사하며, 공개키 기반구조(PKI) 내외에서의 상호 인증을 위한 정책을 수립하고 이를 승인하고, 하위 기관의 공개키를 인증하고 인증서 및 인증서 취소 목록(CRL : Certificate Revocation List) 등을 관리하는 등 최상위 인증기관의 역할을 수행한다.The Policy Approving Authority (PAA) establishes authentication policies used throughout the public key infrastructure (PKI), audits the compliance status and adequacy of certification policies of subordinate organizations, and internal and external the public key infrastructure (PKI). It establishes and approves the policy for mutual authentication in the company, authenticates the public key of subordinate organizations, and manages certificates and certificate revocation lists (CRLs).

상기 정책인증기관(PCA : Policy Certification Authority)은 상기 정책승인기관(PAA) 아래 계층으로 자신의 도메인(Domain)내의 사용자와 인증기관(CA)이 따라야할 정책을 수립하고 입증하고, 인증기관(CA)의 공개키를 인증하고 인증서, 인증서 취소목록 등을 관리한다.The Policy Certification Authority (PCA) establishes and verifies policies to be followed by users and certification authorities (CAs) in its own domain under the PAA. ) Authenticates the public key and manages certificates, certificate revocation lists, etc.

상기 인증기관(CA : Certification Authority)은 상기 정책인증기관(PCA)의 하위 계층으로, 사용자의 공개키 인증서를 발행 또는 취소하고, 사용자에게 자신의 공개키와 상위기관의 공개키를 전달하고, 등록기관(RA)서버(300)의 요청에 따라 공인인증서를 발급하고, 상호인증서(Cross-Certificate)를 발행하고, 공인인증서와 그 소유자 정보를 관리한다.The certification authority (CA) is a lower layer of the policy certification authority (PCA), and issues or revokes the public key certificate of the user, delivers its public key and the public key of the superior authority, and registers the user. In accordance with the request of the institution (RA) server 300, it issues a public certificate, cross-certificates, and manages the public certificate and its owner information.

이 인증기관(CA)은 인증정책에 따라 인증서(Certificate)를 생성하거나 취소하는 객체(Entity)로 모든 인증기관들은 자신의 키쌍을 생성하고, 선택적으로 사용자들의 키를 생성할 수 있다.The CA is an entity that generates or revokes a certificate according to the authentication policy. All CAs generate their own key pairs and optionally generate keys of users.

상기 인증서(Certificate)는 인증기관(CA)의 개인키로 전자서명하여 생성되며, 발행대상은 인증기관과, 사용자, 서버 등으로 인증기관에게는 상위 인증기관의 적법성을 증명하기 위해 발행하고, 사용자와 서버에게는 사용자 또는 서버의 신원 또는 적법성을 증명하기 위해 발행한다.The certificate is generated by digitally signing with a CA's private key. The certificate is issued to a certification authority, a user, a server, etc., and is issued to a certification authority to prove the legitimacy of a higher certification authority. Is issued to prove the identity or legitimacy of the user or server.

상기한 도메인(Domain)은 공통적인 보안정책을 구현하거나 밀접하게 관련있는 명명공간(Namespace)내의 사용자들에 대한 인증서를 발행해주는 인증기관(CA)들이 논리적으로 그룹화되어 있는 것을 말한다.The domain refers to a logical grouping of CAs that implement common security policies or issue certificates for users in closely related namespaces.

상기한 상호인증서(Cross-Certificate)는 한 인증기관(CA)이 다른 인증기관을 신뢰하여 그 인증기관에 발행되는 인증서를 말한다.Cross-Certificate is a certificate issued by one CA to another CA.

상기 등록기관(RA) 서버(300)는 상기 인증기관(CA) 서버(400)와 물리적으로 멀리 떨어져 있는 사용자들을 위해 인증기관(CA) 서버(400)와 사용자 컴퓨터(100)들 사이에서 사용자들로부터의 공인인증서 발급요청에 따라 사용자들의 신원을 확 인하는 기능을 수행하고, 신원 확인이 되면 등록기관(RA) 서버(300)의 전자서명을 한 후 상기 인증기관(CA) 서버(400)에 공인인증서 발급을 요청한다. 그러면, 인증기관(CA) 서버(400)는 등록기관(RA) 서버(300)의 전자서명을 확인한 후 해당 사용자에 대한 공인인증서를 발행하여 해당 등록기관(RA) 서버(300)에 되돌리거나 사용자에게 직접 발행한다.The Registrar (RA) server 300 provides users between the CA server 400 and the user computers 100 for users who are physically remote from the CA server 400. Performs a function of verifying the identity of users according to a request for issuance of an accredited certificate from the user, and if the identity is confirmed, the digital signature of the registrar (RA) server 300 is performed, and then to the certification authority (CA) server 400. Request issuance of an accredited certificate. Then, the certification authority (CA) server 400 checks the digital signature of the registrar (RA) server 300 and issues an authorized certificate for the corresponding user to return to the registrar (RA) server 300 or the user. Publish directly to

상기 디렉토리 서버(Directory Server)(500)는 상기 인증기관(CA) 서버(400)에 의해 발급된 인증서, 사용자 관련 정보, 상호인증서 및 인증서 취소 목록(CRL) 등을 저장하고 이의 검색을 위한 저장장소로, 별도의 서버를 설치하여 운영하거나 인증기관(CA) 서버(400) 자체에서 관리한다.The directory server 500 stores a certificate, user related information, a mutual certificate, a certificate revocation list (CRL), and the like, issued by the CA server 400, and stores for retrieval thereof. As a separate server is installed and operated or managed by the certification authority (CA) server 400 itself.

상기 사용자 컴퓨터(100)는 인증기관(CA)서버(400)에 의해 발급된 사용자 자신의 공인인증서를 저장하며, 소프트웨어의 형태로 존재하여 사용자 자신의 공인인증서를 관리하는 인증서 관리 시스템을 포함한다.The user computer 100 stores a user's own certificate issued by the CA server 400, and includes a certificate management system that exists in the form of software to manage the user's own certificate.

상기 공인인증서내에는 해당 공인인증서에 대한 고유 식별번호(Serial Number), 공인인증서를 서명하는데 사용한 알고리즘 식별자(Signature Algorithm ID), 공인인증서를 서명하고 생성한 발행자(인증기관)명(Issuer Name), 공인인증서가 사용 가능한 시작 시간과 종료 시간을 나타내는 유효기간(Validity Time), 공인인증서를 발급받는 사용자명(Subject Name), 사용자의 공개키 정보(Subject Public Key Info), 인증정책(Certification Policy)을 포함한다.Within the accredited certificate, a unique identification number for the corresponding accredited certificate, a signature identifier used to sign the accredited certificate, an issuer name signed and generated by the accredited certificate, The validity time (Validity Time) indicating the start time and the end time that the accredited certificate can be used, the Subject Name from which the accredited certificate is issued, the user's Subject Public Key Info, and the Certification Policy Include.

상기한 인증정책(Certification Policy)은 인증기관(CA)서버가 작동하는 매커니즘과, 사용되는 암호화 알고리즘 및 전자서명 알고리즘, 최소 키 크기, 인증서 유효 최대 길이, 인증서 취소 목록 갱신의 최대 기간, 인증서를 발행하기 위해 사용자의 신분을 확인하는 매커니즘 등을 포함한다.The above-mentioned Certification Policy includes the mechanism by which the CA server operates, the encryption algorithm and the digital signature algorithm used, the minimum key size, the maximum validity of the certificate, the maximum duration of certificate revocation list renewal, and the issue of the certificate. To check the user's identity.

상기 인증서 관리 시스템은 해당 사용자의 비밀키, 공개키쌍을 생성하고, 인증기관에 공개키 인증서를 요청하여 인증서를 받고, 전자서명을 검증하고, 타 사용자의 공인인증서를 획득하여 그 상태를 확인하고, 자신의 공인인증서를 타 사용자에게 제공하는 등의 기능을 수행한다.The certificate management system generates a private key and public key pair of the user, requests a public key certificate from a certification authority to receive a certificate, verifies a digital signature, obtains a public certificate of another user, and confirms the status thereof. It performs functions such as providing its own certificate to other users.

상기 인증서 관리 시스템은 전자상거래 행위를 위한 전자문서 발송시 상기 디렉토리 서버(500)로부터 전자문서 수신자의 공개키(Public Key)를 획득하고 이를 이용해 전자문서를 암호화하여 수신자에게 전송한다. 이 때, 상기 인증서 관리 시스템은 해당 사용자에게 발급된 개인키(Private Key)를 이용해 해당 사용자의 공인인증서를 암호화하여 상기한 암호화된 전자문서와 함께 보냄으로써 전자서명(Digital Signature)한다.The certificate management system obtains the public key of the electronic document receiver from the directory server 500 when sending the electronic document for the electronic commerce activity, encrypts the electronic document and transmits the electronic document to the receiver. At this time, the certificate management system encrypts the public certificate of the user using a private key issued to the user and sends the digital signature with the encrypted electronic document.

한편, 상기 인증서 관리 시스템은 전자상거래 행위시 거래 당사자로부터 전송된 암호화된 전자문서를 자신의 개인키(Private Key)를 이용해 해독하고, 이 암호화된 전자문서와 함께 전송된 암호화된 공인인증서를 전자문서를 전송한 거래 당사자의 공개키(Public Key)를 이용해 해독하여 확인한다.On the other hand, the certificate management system decrypts the encrypted electronic document transmitted from the trading party using its own private key during the e-commerce transaction, and the encrypted public certificate sent along with the encrypted electronic document Decrypt by using the public key of the transaction party that sent the transaction.

이 거래 당사자의 공개키(Public Key)는 상기 인증서 관리 시스템이 상기 디렉토리 서버(500)로부터 획득하는 것이 바람직하며, 이와는 달리 암호화된 전자문서와 함께 거래 당사자로부터 사용자에게 전송될 수 도 있다.The public key of the transaction party is preferably obtained by the certificate management system from the directory server 500. Alternatively, the public key of the transaction party may be transmitted from the transaction party to the user together with the encrypted electronic document.

따라서, 전자문서(거래 내용)와 함께 전송되는 공신력 있는 인증기관에서 발 행된 공인인증서를 통해 네트워크를 통한 전자결제, 전자 계약 등의 전자상거래시 거래 당사자의 신원 및 거래내용의 위·변조 여부 확인, 거래 사실에 대한 부인 방지 등 전자상거래의 안전성과 신뢰성을 확보할 수 있게 된다.Therefore, through the electronic certificate (certificate) issued by a trusted certification authority sent along with the electronic document (transaction details), the identity of the transaction party and the contents of the transaction in the case of electronic commerce such as electronic payment, electronic contract, etc. It will be possible to secure the safety and reliability of electronic commerce, such as preventing repudiation of transaction facts.

하지만, 최근 하나의 컴퓨터만을 사용하는 사용자는 거의 없으며, 특히 공공 장소에 설치된 개인용 컴퓨터를 사용하여 사용자 인증이 필요한 웹 서비스, 예를 들어 인터넷 뱅킹, 전자 민원 서류 신청 및 발급, 인터넷 쇼핑몰에서 물품 구매에 따른 카드 결제 등의 서비스를 제공받고자 하는 경우에는 공인 인증서가 반드시 필요하게 된다. 이와 같은 경우 공인 인증서를 탑재한 저장 매체를 사용해서 공인 인증서를 개인용 컴퓨터에 인스톨하고, 인스톨된 개인용 컴퓨터를 통해 전자 서명을 수행하여 사용자 인증을 받은 후에야 웹 서비스를 이용할 수 있다는 문제점이 있다. However, few users have recently used only one computer, especially for web services that require user authentication, such as using a personal computer installed in a public place, such as Internet banking, filing and issuing electronic complaint documents, and purchasing goods at an Internet shopping mall. If you want to be provided with services such as card payment according to the required certificate is required. In this case, there is a problem in that the web service can be used only after installing a public certificate on a personal computer using a storage medium equipped with a public certificate and performing a digital signature through the installed personal computer to authenticate the user.

비록, 최근에는 사용자의 모바일 단말기의 내부 메모리에 공인 인증서를 저장하여 사용자 인증을 수행하는 방식이 개발되었으나, 항시 휴대하고 다니지만 분실의 위험이 많으며 교체시기가 짧은 이러한 모바일 단말기에 공인 인증서를 저장 및 관리하는 것은 개인의 신용안전을 위협할 수 있는 취약점을 가지고 있다. Although, recently, a method of performing a user authentication by storing a public certificate in an internal memory of a user's mobile terminal has been developed. However, the mobile terminal is always carried, but there is a high risk of loss and a short time for replacement. Managing has vulnerabilities that can threaten personal credit security.

본 발명은 상기와 같은 문제점을 해결하기 위하여 안출된 것으로, 사용자 단말기가 인증기관(CA) 서버에 공인인증서의 위임발급을 요청하는 단계; (b) 위임발급 요청을 수신한 상기 인증기관(CA) 서버가 해당 사용자에 대한 공인인증서를 생성하고 해당 사용자로부터 지정된 인증서 보관 서버로 전송하여 발급하고, 위임발급된 공인인증서 및 관련 정보를 디렉토리 서버에 보관하는 단계; (c) 웹 서버에 접속된 상기 사용자 단말기의 사용자 인증 필요 웹 서비스에 대한 제공 요청에 따라, 해당 웹 서버와 연결된 인증 서버에서 사용자 단말기에 사용자 인증을 요청하고 해당 사용자 단말기가 상기 인증서 보관 서버를 타겟으로 하는 위임인증을 선택하는 단계; (d) 상기 인증 서버가 선택된 인증서 보관 서버로 공인인증서 위임인증을 요청한 사용자 단말기 정보를 전송하는 단계; (e) 상기 인증서 보관 서버가 사용자 단말기를 대신하여 위임인증처리를 수행하기 전에, 공인인증서 등록시의 사용자 단말기가 현재 위임인증을 요청했는지 여부를 확인하기 위해 위임단말기 대행검증용 비밀번호를 생성하여 사용자 단말기를 타겟으로 전송하는 단계; 및 (f) 상기 인증서 보관 서버가 해당 사용자 단말기로부터 리턴되는 위임단말기 대행검증용 비밀번호를 통해 사용자 단말기의 위임인증 요청 여부를 확인하고, 위임 단말기에 대한 대행검증이 성공하면 해당 사용자 단말기를 대행하여 사용자 위임인증을 수행하는 단계; 를 포함하는 것을 특징으로 한다. The present invention has been made in order to solve the above problems, the user terminal requesting the issuance of the certificate of authorization to the Certificate Authority (CA) server; (b) The Certificate Authority (CA) server that receives the request for delegation issuance generates and issues a certificate for the user, sends the certificate certificate server to the designated certificate storage server, and issues the delegated certificate and related information. Storing in; (c) In response to a request for providing user authentication of the user terminal connected to the web server, the authentication server connected to the web server requests user authentication from the user terminal, and the user terminal targets the certificate storage server. Selecting a delegated authentication; (d) transmitting, by the authentication server, user terminal information that has requested the certificate delegation authentication to the selected certificate storage server; (e) Before the certificate storage server performs delegation authentication processing on behalf of the user terminal, a user terminal is generated by creating a proxy terminal proxy verification password to confirm whether the user terminal at the time of registering the certificate has requested delegation authentication. Transmitting to the target; And (f) the certificate storage server confirms whether or not the delegate authentication request of the user terminal is requested through the proxy terminal proxy verification password returned from the user terminal, and if the proxy verification for the delegate terminal succeeds, the user substitutes for the user terminal. Performing delegated authentication; Characterized in that it comprises a.

바람직하게는, 상기 (e) 단계에서 위임단말기 대행검증용 비밀번호는 사용자 단말기의 전화번호 정보, 사용자의 주민등록번호 정보, 위임인증 일시 정보 중 적어도 하나의 정보를 타 정보와 배타적 논리합 방식(Exclusive OR)으로 연산하여 생성되는 일회용 비밀번호인 것을 특징으로 한다. Preferably, in the step (e), the delegate terminal proxy verification password includes at least one of telephone number information of the user terminal, resident registration number information of the user terminal, and delegation authentication date and time information in an exclusive OR manner (exclusive OR). Characterized in that it is a one-time password generated by the calculation.

더욱 바람직하게는, 상기 (b) 단계 이후에, 사용자의 공인인증서를 위임발급받은 상기 인증서 보관 서버가 해당 사용자에게 위임사용자 신분검증용 신분 정보를 요청하여 해당 사용자 단말기로부터 사용자의 신분 정보를 수신하는 단계; 를 더 포함하는 것을 특징으로 한다. More preferably, after the step (b), the certificate storage server, which has been issued a delegation certificate of the user, requests the delegation user identification information from the user and receives the user's identity information from the user terminal. step; It characterized in that it further comprises.

더욱 바람직하게는, 상기 (e) 단계는, 상기 인증서 보관 서버가 사용자 단말기를 대신하여 위임인증처리를 수행하기 전에, 현재 위임인증 요청자가 정당한 사용자인지 여부를 확인하기 위해 신분 정보를 요청하고, 해당 사용자 단말기로부터 신분 정보를 수신하여 검증하는 단계; 를 더 포함하고, 해당 위임사용자에 대한 신분검증이 성공하면 해당 사용자 단말기를 대행하여 사용자 인증을 수행하는 것을 특징으로 한다. More preferably, the step (e), before the certificate storage server performs the delegated authentication process on behalf of the user terminal, and requests the identity information to confirm whether the current delegated authentication requestor is a legitimate user, Receiving and verifying identification information from a user terminal; Further, and if the verification of the identity of the delegated user is successful, characterized in that for performing the user authentication on behalf of the user terminal.

더욱 바람직하게는, 상기 신분 정보는 해당 사용자의 사용자 단말기에서 촬영되어 전송된 신분증 정보가 포함되는 것을 특징으로 한다. More preferably, the identification information may include identification card information photographed and transmitted by the user terminal of the corresponding user.

더욱 바람직하게는, 상기 신분증 정보는 해당 사용자 단말기에서 촬영된 신분증의 이미지 정보와, 해당 사용자 단말기의 단말기 기종 정보 또는 촬영 모듈 기종 정보가 포함된 교환이미지 파일형식 정보(Exif)와, 해당 사용자 단말기에서 촬영된 신분증 이미지 촬영 해상도, 해당 사용자 단말기의 검증용 신분증 이미지 촬영 일시 정보 중 적어도 하나 이상을 포함하는 것을 특징으로 한다. More preferably, the ID information includes image information of an ID photographed by the corresponding user terminal, exchange image file format information (Exif) including terminal model information or photographing module model information of the corresponding user terminal, and the corresponding user terminal. And at least one of a photographed ID image photographing resolution and verification ID image photographing date and time information of the corresponding user terminal.

더욱 바람직하게는, 상기 위임사용자에 대한 신분검증은, 상기 인증서 보관 서버가 해당 신분증 이미지에서 정보 문자 데이터와 화상 이미지 데이터를 획득하고 이를 기저장된 인증대상 사용자 정보와 비교하여 현재 위임인증 요청자가 정당한 사용자인지 여부를 검증하는 제 1 신분 검증 과정을 포함하는 것을 특징으로 한다. More preferably, the identity verification for the delegated user, the certificate storage server obtains the information text data and image image data from the identification card image and compares it with previously stored authentication target user information, the user who the current delegated authentication requestor is a legitimate user And a first verification process of verifying whether or not the recognition.

더욱 바람직하게는, 상기 위임사용자에 대한 신분검증은, 상기 인증서 보관 서버가 해당 전송된 신분증 이미지 파일에 포함된 교환이미지 파일형식(Exif)을 획 득하고 이를 기저장된 인증대상 사용자의 교환이미지 파일형식과 비교하여 현재 위임인증 요청자가 정당한 사용자인지 여부를 검증하는 제 2 신분 검증 과정을 포함하는 것을 특징으로 한다. More preferably, the identity verification for the delegated user, the certificate storage server obtains the exchange image file format (Exif) included in the transmitted identification image file and the stored exchange image file format of the authentication target user In comparison, it characterized in that it comprises a second identity verification process for verifying whether the current delegated authentication requestor is a legitimate user.

더욱 바람직하게는, 상기 위임사용자에 대한 신분검증은, 상기 인증서 보관 서버가 해당 전송된 신분증 이미지 파일에 포함된 교환이미지 파일형식(Exif)에서 촬영 시각 및 저장 시각 정보를 이용해 현재 시간을 기준으로 소정 시간 이내에 촬영된 사진인지 여부를 판단하여 현재 위임인증 요청자가 정당한 사용자인지 여부를 검증하는 제 3 신분 검증 과정을 포함하는 것을 특징으로 한다. More preferably, the ID verification for the delegated user is based on the current time using the photographing time and the storage time information in the exchange image file format (Exif) included in the transmitted ID image file. And a third identity verification process of determining whether the current delegated authentication requestor is a legitimate user by determining whether the photograph was taken within a time period.

본 발명에 나타난 모바일 환경에서의 공인인증서 서비스 방법은, 모바일 단말기를 이용해 공인인증서를 별도의 보관소에 위임발급하고, 위임발급된 공인인증서를 통해 온라인 상의 계좌이체, 물품구매, 요금결제, 고객동의, 신용정보조회 등에 필요한 모바일 단말기 사용자의 사용자 인증을 수행하게 됨으로써 사용자가 모바일 단말기의 내부 메모리에 공인 인증서를 저장하여 사용자 인증을 수행하는 방식에 따라 항시 휴대하고 다니지만 분실의 위험이 많아 개인의 신용안전을 위협할 수 있는 취약점을 극복하여 굳이 느린 무선 인터넷을 통해 자신의 공인인증서를 자신의 메모리에 저장하지 않더라도 언제 어디서나 인증서 보관 서버를 통해 자신에게 필요한 공인인증서 인증을 처리할 수 있게 되는 효과가 있다. Authorized certificate service method in the mobile environment shown in the present invention, delegation issuance to a separate repository using a mobile terminal, through the delegation issued issuance, online account transfer, purchase of goods, payment, customer agreement, User authentication of the mobile terminal user required for credit information inquiry is performed, so that the user carries it at all times according to the method by which the user stores the authorized certificate in the internal memory of the mobile terminal, but the risk of loss is high. By overcoming vulnerabilities that can threaten the security of the Internet, even if you do not have to store your own certificates in your own memory through the slow wireless Internet, you can take care of your own certificates through the certificate archiving server anytime, anywhere.

또한, 사용자는 자신의 공인인증서를 관리하는 인증서 보관 서버로부터 공인인증서 사용시 다양한 방식으로 자신이 정당한 공인인증서 위임자임을 검증받아야 만 하기 때문에 보다 안전한 공인인증서의 위임인증이 이루어질 수 있게 된다. In addition, since the user must be verified that he is a legitimate authorized certificate delegator in various ways when using the certificate from the certificate storage server that manages his own certificate, it is possible to perform more secure authentication of the authorized certificate.

특히, 인증서 보관 서버가 위임인증 전, 정당한 사용자 단말기가 현재 위임인증을 요청했는지 여부를 검증하는 위임단말기 대행검증을 통해 공인인증서 등록시의 사용자 단말기가 현재 위임인증을 요청했는지 정확하게 확인할 수 있게 되는 효과도 있다. In particular, the certificate archiving server is able to accurately check whether the user terminal at the time of registration of the certificate is requested for delegation authentication through the delegation terminal proxy verification that verifies whether the legitimate user terminal has requested the delegation authentication before delegation authentication. have.

또한, 인증서 보관 서버가 위임인증 전, 해당 사용자 단말기의 사용자가 위임인증을 요청한 정당한 사용자인지 여부를 검증하는 위임사용자 신분검증을 통해 공인인증서 등록시의 사용자가 현재 위임인증을 요청했는지 정확하게 확인할 수 있게 되는 효과도 있다. In addition, through the delegation user identity verification that verifies whether the certificate storage server is a legitimate user requesting delegation authentication before delegation authentication, it is possible to accurately check whether the user at the time of registering the certificate has requested delegation authentication. It also works.

이하, 첨부된 도면을 참조하여 본 발명의 바람직한 실시예를 설명한다. Hereinafter, exemplary embodiments of the present invention will be described with reference to the accompanying drawings.

이하에서 본 발명은, 모바일 단말기를 이용해 공인인증서를 별도의 보관소에 위임발급하고, 위임발급된 공인인증서를 통해 온라인 상의 계좌이체, 물품구매, 요금결제, 고객동의, 신용정보조회 등에 필요한 모바일 단말기 사용자의 사용자 인증을 수행하는 방법을 바람직한 실시예로 설명할 것이나, 본 발명의 기술적 사상은 이에 한정하거나 제한되지 않고 당업자에 의해 다양하게 실시될 수 있음은 물론이다.Hereinafter, the present invention, a mobile terminal user required for issuing an authorized certificate to a separate repository using a mobile terminal, and transferring online, purchasing goods, payment, customer consent, and credit information inquiry through an authorized certificate issued by a delegation. Although a method of performing user authentication of the present invention will be described as a preferred embodiment, the technical idea of the present invention is not limited thereto, but may be variously implemented by those skilled in the art.

도 2는 본 발명이 적용되는 정보통신 시스템의 일예시도이다. 2 is an exemplary view of an information communication system to which the present invention is applied.

도 2에 도시된 바와 같이, 본 발명이 적용되는 정보통신 시스템은, 등록기관(RA : Registration Authority) 서버(300), 인증기관(CA : Certification Authority) 서버(400), 디렉토리 서버(Drectory Server)(500), 인증서 보관 서버(600), 웹 서버(700), 인증 서버(800), 사용자 단말기(200)와 상술한 구성을 연결하는 정보통신망을 포함하여 구성된다. As shown in FIG. 2, the information communication system to which the present invention is applied includes a registration authority (RA) server 300, a certification authority (CA) server 400, and a directory server (Drectory Server). 500, the certificate storage server 600, the web server 700, the authentication server 800, and the user terminal 200 are configured to include an information communication network connecting the above-described configuration.

상기 정보 통신망은 상기 사용자 단말기(200), 등록기관(RA) 서버(300), 인증기관(CA) 서버(400), 디렉토리 서버(500), 인증서 보관 서버(600), 웹 서버(700) 및 인증 서버(800) 간에 통신 환경을 연결하여 상호 데이터 통신이 이루어지는 데이터 통신망을 의미한다. 즉, 상기 정보 통신망은 유선 인터넷 환경과 무선 인터넷 환경(이동통신 시스템)을 포함한다. The information communication network includes the user terminal 200, the registration authority (RA) server 300, the certification authority (CA) server 400, the directory server 500, the certificate storage server 600, the web server 700, and By means of connecting the communication environment between the authentication server 800 means a data communication network in which data communication is performed. That is, the information communication network includes a wired Internet environment and a wireless Internet environment (mobile communication system).

상기 인증기관(CA) 서버(400)는 공개키 기반구조(PKI)를 구성하는 핵심 요소로서 공인인증서의 발급, 등록, 조회시 해당 공인인증서의 정당성에 대한 관리를 총괄한다. The certification authority (CA) server 400 is a key element constituting the public key infrastructure (PKI), and manages the management of the legitimacy of the corresponding certificate when issuing, registering, and retrieving the certificate.

해당 인증기관(CA) 서버(400)는 그 역할 및 기능에 따라 정책승인기관(PAA : Policy Approving Authority), 정책인증기관(PCA : Policy Certification Authority), 인증기관(CA : Certification Authority)으로 이루어진 계층적인 구성을 가지며, 이들 모두를 통틀어 인증기관 서버라 한다.The certification authority (CA) server 400 is composed of a policy approving authority (PAA), a policy certification authority (PCA), and a certification authority (CA) according to its role and function. Configuration, all of which are referred to as certificate authority servers.

상기 등록기관(RA) 서버(300)는 상기 인증기관(CA) 서버(400)와 물리적으로 멀리 떨어져 있는 사용자들을 위해 인증기관(CA) 서버(400)와 사용자 단말기(200)들 사이에서 사용자들로부터의 공인인증서 발급요청에 따라 사용자들의 신원을 확인하는 기능을 수행하고, 신원 확인이 되면 등록기관(RA) 서버(300)의 전자서명을 한 후 상기 인증기관(CA) 서버(400)에 공인인증서 발급을 요청한다. 그러면, 인증 기관(CA) 서버(400)는 등록기관(RA) 서버(300)의 전자서명을 확인한 후 해당 사용자에 대한 공인인증서를 발행하여 해당 등록기관(RA) 서버(300)에 되돌리거나 사용자에게 직접 발행한다. 이때, 사용자에 대한 공인인증서의 발행은 상기 인증서 보관 서버(600)를 발행 타겟으로 하여 이루어지게 되며, 이에 대하여는 이후에서 보다 상세하게 설명될 것이다. The Registrar (RA) server 300 may be configured to provide users between the CA server 400 and the user terminals 200 for users who are physically remote from the CA server 400. Performs a function to verify the identity of users in accordance with a request for issuance of an accredited certificate from, and if the identity is confirmed, after the electronic signature of the registrar (RA) server 300 is authorized to the certification authority (CA) server 400 Request issuance of a certificate. Then, the certification authority (CA) server 400 checks the digital signature of the registrar (RA) server 300 and issues an authorized certificate for the corresponding user to return to the registrar (RA) server 300 or the user. Publish directly to At this time, the issuance of the public certificate for the user is made by using the certificate storage server 600 as an issue target, which will be described in more detail later.

상기 디렉토리 서버(Directory Server)(500)는 상기 인증기관(CA) 서버(400)에 의해 발급된 인증서, 사용자 관련 정보, 상호인증서 및 인증서 취소 목록(CRL) 등을 저장하고 이의 검색을 위한 저장장소로, 별도의 서버를 설치하여 운영하거나 인증기관(CA) 서버(400) 자체에서 관리한다.The directory server 500 stores a certificate, user related information, a mutual certificate, a certificate revocation list (CRL), and the like, issued by the CA server 400, and stores for retrieval thereof. As a separate server is installed and operated or managed by the certification authority (CA) server 400 itself.

상기 사용자 단말기(200)는 무선 인터넷 접속 프로토콜인 무선 어플리케이션 프로토콜(WAP : Wireless Application Protocol), HTTP 프로토콜을 사용하는 HTML에 기반한 마이크로소프트 인터넷 익스플로러(MIE : Microsoft Internet Explorer), 핸드헬드 디바이스 트랜스포트 프로토콜(HDTP : Handheld Device Transport Protocol), NTT DOKOMO사의 i-Mode 또는 SK 텔레콤사의 'NATE' 등과 같은 인터넷 접속용 브라우저를 이용하여 이동통신망을 경유하여 인터넷에 접속한다. The user terminal 200 includes a wireless application protocol (WAP), which is a wireless Internet access protocol, a Microsoft Internet Explorer (MIE: Microsoft Internet Explorer) based on HTML using an HTTP protocol, and a handheld device transport protocol ( HDTP: Handheld Device Transport Protocol), NTT DOKOMO's i-Mode or SK Telecom's 'NATE' to access the Internet via a mobile communication network.

상기 사용자 단말기(200)는 상기 등록기관(RA) 서버(300) 또는 인증기관(CA) 서버(200)에 접속하여 공인인증서의 발급을 요청한다. 이때, 해당 사용자 단말기(200)는 공인인증서의 발급 대상 매체로 개인 PC나 해당 모바일 단말기(예컨데, 휴대전화)가 아닌 별도의 인증서 보관 서버(600)를 지정하게 되며, 이에 따라 해당 인증기관(CA)에서 발급되는 사용자의 공인인증서는 인증서 보관 서버(600)에 저장, 관리되게 된다. The user terminal 200 accesses the registration authority (RA) server 300 or the certification authority (CA) server 200 and requests for issuance of a public certificate. At this time, the user terminal 200 is to designate a separate certificate storage server 600, rather than a personal PC or the corresponding mobile terminal (for example, a mobile phone) as a medium for issuing an accredited certificate. The public certificate of the user issued from) is stored and managed in the certificate storage server 600.

상기 인증서 보관 서버(600)는 상기 등록기관(RA) 서버(300) 또는 인증기관(CA) 서버(200)로부터 발행되는 사용자의 공인인증서를 저장, 관리하며, 상기 사용자 단말기(200)의 공인인증서 인증 요청이 발생하면 해당 사용자의 공인인증서를 제공한다. The certificate storage server 600 stores and manages the public certificate of the user issued from the registrar (RA) server 300 or the certificate authority (CA) server 200, and the public certificate of the user terminal 200. When a request for authentication occurs, the user's certificate is provided.

상기 웹 서버(700)는 상기 정보통신망을 통해 상기 사용자 단말기(200)가 접속하는 모바일 환경하에서 접속 가능한 WEP/WAP 서버로서, 사용자의 계좌가 개설된 은행의 은행 서버, 사용자에게 신용카드를 발급한 신용카드사의 카드사 서버, 사용자의 휴대전화가 가입된 이동통신사의 서버, 사용자에게 물품 또는 컨텐츠를 판매하거나 온라인 서비스 등을 제공하는 쇼핑몰의 운영 서버를 포함한다. The web server 700 is a WEP / WAP server accessible in a mobile environment to which the user terminal 200 is connected through the information communication network. The web server 700 issues a credit card to a bank server of a bank in which a user's account is opened, and a user. It includes a card company server of a credit card company, a server of a mobile communication company to which a user's mobile phone is subscribed, and an operation server of a shopping mall that sells goods or contents to a user or provides an online service.

상기 인증 서버(800)는 접속을 시도하는 사용자 단말기(200)의 사용자 인증을 수행한다. 사용자 단말기(200)가 인증 서버(800)로 접속을 시도하면 해당 사용자 단말기(200)에 대한 공인인증서를 위임 관리하고 있는 상기 인증서 보관 서버(600)로부터 해당 사용자에 대한 전자 서명 메시지를 입력받는다. 전자 서명 메시지는 전자 서명 검증부(820)에 탑재된 전자 서명 검증 프로그램을 통해 유효성을 검증하게 된다. 전자 서명의 유효성은 공인인증서에서 공개키를 추출하고, 추출된 공개키를 이용해서 전자 서명을 복호화한 후 전자 서명한 원문 데이터의 해쉬(Hach) 값과 비교한다. 해쉬 함수는 일 방향 함수의 성질에 메시지 압축 기능이 더해진 것으로서 전자 서명하고자 하는 문서를 항상 일정한 출력값을 갖도록 압축하는데 주로 사용된다. The authentication server 800 performs user authentication of the user terminal 200 attempting to access. When the user terminal 200 attempts to access the authentication server 800, an electronic signature message for the corresponding user is received from the certificate storage server 600 that manages the delegated certificate for the corresponding user terminal 200. The electronic signature message is validated through an electronic signature verification program mounted on the electronic signature verification unit 820. The validity of the digital signature is extracted from the public key, the digital signature is decrypted using the extracted public key, and compared with the hash value of the electronically signed original data. Hash function is a property of one-way function plus message compression. It is mainly used to compress a document to be digitally signed to have a constant output value.

해당 인증 서버(800)는 전자 서명의 검증 결과에 따라서 로그인을 수행한다. 즉, 전자 서명에 대한 검증이 실패하면 로그인 처리부(810)는 접속을 시도하는 사용자 단말기(200)와 접속을 중단한다. 반대로, 전자 서명에 대한 검증이 성공하면 접속을 시도하는 사용자 단말기(200)에 대해서 접속을 허가한다. The authentication server 800 performs login according to the verification result of the electronic signature. That is, if the verification of the electronic signature fails, the login processing unit 810 stops the connection with the user terminal 200 attempting to connect. On the contrary, if the verification of the electronic signature succeeds, the user terminal 200 attempting the connection is allowed.

여기에서, 상기 공인인증서의 위임발급이라 함은 개인 사용자가 자신의 모바일 사용자 단말기(200)를 통해 공인인증이 필요한 웹 서버(700)에 접속하여 사용자 인증을 필요로 하는 웹 서비스를 이용하고자 할 경우 자신의 모바일 단말기나 자신의 PC, 자신의 이동식 저장매체를 사용하지 않고 별도의 인증서 보관 서버(600)에 발급된 자신의 공인인증서를 원격으로 제어하여 해당 사용자 단말기(200)의 인증 필요 서비스에 대한 사용자 인증이 이루어지도록 하는 것을 의미한다. Here, the delegation issuance of the public certificate is when an individual user wants to use a web service requiring user authentication by accessing a web server 700 that requires public authentication through his mobile user terminal 200. Remotely control their own certificates issued to a separate certificate storage server 600 without using their mobile terminal or their own PC, their removable storage media for the service required for authentication of the corresponding user terminal 200 This means that user authentication is done.

즉, 개인 사용자는 공인인증서의 발급 요청시 위임발급 설정을 선택하여 발급 요청을 하고 이를 수신한 인증기관(CA) 서버(400)는 발급되는 공인인증서를 지정된 인증서 보관 서버(600)로 전송하게 된다. That is, an individual user selects a delegation issuance setting when issuing a public certificate, and issues a request for issuing the certificate. The CA (400), which receives the certificate, transmits the public certificate to the designated certificate storage server 600. .

이때, 해당 인증서 보관 서버(600)는 사용자 단말기(200)가 해당 공인인증서를 사용하는 경우 이에 필요한 위임단말기 대행검증을 해당 사용자 단말기(200)와 수행하게 된다. 이러한 위임단말기 대행검증 과정은 이하에서 보다 상세히 설명한다. In this case, when the user terminal 200 uses the corresponding certificate, the certificate storage server 600 performs the proxy verification for the delegate terminal necessary for the user terminal 200. This delegate terminal proxy verification process will be described in more detail below.

또한, 해당 인증서 보관 서버(600)는 사용자의 공인인증서 위임시 이에 필요한 위임사용자 신분인증을 사용자 단말기(200)에 요청하여 해당 사용자 단말기(200)로부터 전송받고, 사용자 단말기(200)가 해당 공인인증서를 사용하는 경우 이에 필요한 위임사용자 신분검증을 해당 사용자 단말기(200)와 수행하게 된다. 이러한 위임사용자 신분검증은 해당 사용자 단말기(200)에서 촬영된 사용자의 신분증이 사용될 수 있으며, 이러한 위임사용자 신분검증 과정은 이하에서 보다 상세히 설명한다. In addition, the certificate storage server 600 is requested by the user terminal 200 for the delegation user identity authentication necessary for the delegation of the user's public certificate received from the user terminal 200, the user terminal 200 is the corresponding certificate In the case of using the delegation user ID verification required for this will be performed with the user terminal 200. The delegated user ID verification may be used as an ID of the user photographed by the corresponding user terminal 200, and this delegated user ID verification process will be described in more detail below.

도 3은 본 발명이 적용된 인증서 보관 서버(600)를 도시한 블록도이다. 3 is a block diagram illustrating a certificate storage server 600 to which the present invention is applied.

개인에게 발급되는 공인인증서를 위임발급받아 관리하는 인증서 보관 서버(600)는 도 3에 도시된 바와 같이, 데이터 통신을 위한 외부 인터페이스(630), 주제어부(610), 공인인증서 관리를 위한 데이터 저장장치(620), 관리되는 공인인증서를 검출하는 인증서 검출부(640), 공개키 기반 구조 환경에서 공개키와 개인키를 생성하는 전자 서명부(650), 공인인증서에 대한 위임단말기의 대행검증을 위한 인증위임 암호 관리부(660) 및 공인인증서에 대한 위임사용자의 신분검증을 위한 신분정보 판별부(670), 램과 롬을 포함하는 메모리 장치, 별도의 운영체제 및 도면에 표시되지 않은 디스플레이 장치를 포함한다. Certificate storage server 600 to manage the authorized certificate issued to the individual is issued and managed as shown in Figure 3, the external interface 630 for data communication, the main control unit 610, data storage for the management of the official certificate Device 620, certificate detection unit for detecting a managed certificate certificate 640, electronic signature unit 650 for generating a public key and private key in a public key infrastructure environment, authentication for the proxy verification of the delegate terminal for the public certificate The delegation password management unit 660 and the identification information determination unit 670 for verifying the identity of the delegated user for the authorized certificate, a memory device including a RAM and a ROM, a separate operating system, and a display device not shown in the drawing.

여기에서, 상술한 설명과 해당 도 2 및 도 3에서는 상기 인증서 보관 서버(600)만이 설명되고 도시되지만, 위임발급된 공인인증서의 사용시 해당 사용자의 사용자 단말기(200)와 인증서 보관 서버(600) 간에 위임단말기의 대행검증 및 위임사용자의 신분검증을 위한 통신 통로 중 하나로서 SMS/MMS 서버(도시 않음)가 연동될 수 있다. Here, although only the certificate storage server 600 is described and illustrated in the above description and corresponding FIGS. 2 and 3, between the user terminal 200 of the user and the certificate storage server 600 when the authorized certificate is issued and used. An SMS / MMS server (not shown) may be linked as one of communication paths for proxy verification of a delegated terminal and identity verification of a delegated user.

상기 외부 인터페이스(630)는 상기 정보 통신망을 통해 유무선 환경의 사용자 단말기(200), 등록기관(RA) 서버(300), 인증기관(CA) 서버(400), 디렉토리 서 버(500), 웹 서버(700) 및 인증 서버(800)와 데이터를 송수신할 수 있도록 접속 경로를 제공한다. The external interface 630 is a user terminal 200, a registration authority (RA) server 300, a certification authority (CA) server 400, a directory server 500, a web server in a wired or wireless environment through the information communication network. An access path is provided to transmit and receive data with the 700 and the authentication server 800.

상기 주제어부(610)는 대용량의 업무처리, 상호 정보교환시 수많은 수학적 계산을 실행하고 데이터베이스를 조사할 수 있어야만 하는 바, 일반적으로 인텔사의 100MHz P54C, 모토롤라 120MHz 파워PC604 또는 선 마이크로시스템의166MHz 울트라SPARC-1 계열 이상의 중앙처리장치인 것이 바람직하며 별도의 운영체제에 의하여 작동된다.The main control unit 610 should be able to execute a large number of mathematical calculations and examine a database when exchanging a large amount of business processing and mutual information. It is preferably a central processing unit of at least -1 series and is operated by a separate operating system.

상기 데이터 저장장치(620)에는 인증서 DB, 인증관리 DB, 신분정보 DB 가 포함되며, 일반적으로 오라클사가 제조한 데이터소프트웨어와 같은 데이터베이스 관리 소프트웨어에 의하여 상기 DB 들을 생성하고 관리하게 위해 사용된다.The data storage device 620 includes a certificate DB, an authentication management DB, and an identity information DB, and are generally used to create and manage the DBs by database management software such as data software manufactured by Oracle Corporation.

상기 인증서 DB 는 상기 등록기관(RA) 서버(300) 또는 인증기관(CA) 서버(200)로부터 발행되는 사용자의 공인인증서가 저장 및 관리된다. The certificate DB stores and manages a public certificate of a user issued from the registrar (RA) server 300 or the certificate authority (CA) server 200.

이렇게 인증서 보관 서버(600)에 위임발급되어 인증서 DB 에 관리되는 공인인증서 내에는 해당 공인인증서에 대한 고유 식별번호(Serial Number), 공인인증서를 서명하는데 사용한 알고리즘 식별자(Signature Algorithm ID), 공인인증서를 서명하고 생성한 발행자(인증기관)명(Issuer Name), 공인인증서가 사용 가능한 시작 시간과 종료 시간을 나타내는 유효기간(Validity Time), 공인인증서를 발급받는 사용자명(Subject Name), 공인인증서를 위임발급받는 인증서 보관 서버명(Mandator Name), 사용자의 공개키 정보(Subject Public Key Info), 인증정책(Certification Policy) 등이 포함된다. In this way, the certificate archiving server 600 is delegated to and managed in the certificate DB in the certificate is a unique identification number (Serial Number), the algorithm identifier (Signature Algorithm ID) used to sign the certificate, the certificate Issuer Name signed and generated, Validity Time indicating the start and end times for which the Certificate is available, Subject Name for issuing the Certificate, and Delegation of the Certificate The issued certificate archiving server name (Mandator Name), the user's public key information (Subject Public Key Info), the authentication policy (Certification Policy) is included.

상기 인증관리 DB 는 상기 인증서 DB 에서 관리되는 사용자 공인인증서에 대한 위임사용자의 개인 정보, 인증서 위임기간 정보, 인증서의 위임계약 정보 및 위임사용자의 개인키(Private Key) 정보를 포함하는 관리 정보가 저장된다. The authentication management DB stores management information including personal information of a delegated user, certificate delegation period information, certificate delegation contract information, and private key information of a delegated user for a user's public certificate managed by the certificate DB. do.

상기 신분정보 DB 는 상기 인증서 DB 에서 관리되는 사용자 공인인증서에 대한 사용자의 신분을 검증할 수 있는 신분 정보가 저장된다. The identification information DB stores identification information for verifying the user's identity to the user authentication certificate managed in the certificate DB.

상기 신분 정보는 해당 사용자의 사용자 단말기(200)에서 전송된 신분증 정보인 것이 바람직하다. The identification information is preferably identification information transmitted from the user terminal 200 of the user.

보다 바람직하게는, 해당 신분증 정보에는, 해당 사용자 단말기(200)에서 촬영된 신분증의 이미지 정보와, 해당 사용자 단말기(200)의 단말기 기종 정보 또는 촬영 모듈 기종 정보가 포함된 교환이미지 파일형식 정보(Exif : exchangeable image file format)와, 해당 사용자 단말기(200)에서 촬영된 신분증 이미지 촬영 해상도, 해당 사용자 단말기(200)의 검증용 신분증 이미지 촬영 일시 정보를 포함한다. More preferably, the identification card information includes image information of an ID card photographed by the user terminal 200 and exchange image file format information (Exif) including terminal model information or photographing module model information of the user terminal 200. : an exchangeable image file format), an ID image photographing resolution photographed by the corresponding user terminal 200, and ID image capturing date and time information for verification of the user terminal 200.

상기 인증서 검출부(640)는 상기 인증서 DB 에 저장된 개인별 공인인증서를 검출한다. 이때, 각각의 공인인증서는 해당 공인인증서를 위임관리하도록 한 사용자의 휴대폰 번호를 써치키(Search Key) 값으로 하여 저장된다. The certificate detector 640 detects an individual authorized certificate stored in the certificate DB. At this time, each public certificate is stored as a search key value of the mobile phone number of the user to be delegated management of the corresponding public certificate.

해당 인증서 검출부(640)는 사용자 단말기(200) 또는 사용자 인증이 필요한 웹 서버(700)로부터 인증서 검출을 위한 사용자 단말기의 전화번호를 전달받으면 먼저 해당 전화번호를 써치키 값으로 하여 상기 인증서 DB 를 검색해 해당 전화번호와 매칭되는 공인인증서가 정상적으로 관리되는지 여부와 유효기간을 확인하여 정상여부를 확인하게 된다. When the certificate detection unit 640 receives the telephone number of the user terminal for detecting the certificate from the user terminal 200 or the web server 700 requiring user authentication, the certificate DB is first searched for the certificate DB using the telephone number as a search key value. It checks whether the official certificate matching the phone number is properly managed and whether it is valid by checking the expiration date.

상기 전자 서명부(650)는 공개키 기반 구조환경에서 공개키와 개인키를 생성한다. The electronic signature unit 650 generates a public key and a private key in a public key infrastructure.

즉, 상기 인증 서버(800)의 전자 서명 검증부(820)가 인증 기관(CA) 서버(400)와 연결되며, 로그인 처리부(810)는 웹 서버(700)와 연결된 상태에서, 상기 사용자 단말기(200)가 웹 서버(700)에 접속하여 사용자 인증이 필요한 웹 서비스(온라인 상의 계좌이체, 물품구매, 요금결제, 고객동의, 신용정보조회 등)에 접근하면 상기 인증 서버(800)는 해당 사용자 단말기(200)를 대신해 상기 인증서 보관 서버(600)와 해당 사용자에 대한 사용자 인증 과정을 처리하게 되고 내부 로그인 처리부(810)에서 사용자 인증이 성공한 경우 해당 사용자 단말기(200)에 대하여 웹 서버(700)로부터 사용자 인증이 필요한 웹 서비스가 이루어지도록 허용하게 된다. That is, the electronic signature verification unit 820 of the authentication server 800 is connected to the CA server 400, and the login processing unit 810 is connected to the web server 700. When the 200 accesses the web server 700 and accesses a web service requiring online user authentication (account transfer online, purchase of goods, payment, customer agreement, credit information inquiry, etc.), the authentication server 800 is connected to the corresponding user terminal. On behalf of the (200) to process the user authentication process for the certificate storage server 600 and the corresponding user and if the user authentication is successful in the internal login processing unit 810 from the web server 700 for the corresponding user terminal 200 Allow web services that require user authentication to occur.

이때, 상기 전자 서명부(650)는 상술한 위임단말기 대행검증 과정과 위임사용자 신분검증 과정을 거친 사용자에 대한 전자 서명 메시지를 생성하여 상기 인증 서버(800)에 전송하게 된다. In this case, the electronic signature unit 650 generates an electronic signature message for the user who has undergone the above-mentioned delegated terminal proxy verification process and delegated user identity verification process and transmits it to the authentication server 800.

따라서, 해당 사용자 단말기(200)는 굳이 느린 무선 인터넷을 통해 자신의 공인인증서를 자신의 메모리에 저장하지 않더라도 언제 어디서나 상기 인증서 보관 서버(600)를 통해 자신에게 필요한 공인인증서 인증을 처리할 수 있게 된다. Therefore, the user terminal 200 can process the necessary authentication certificate for its own through the certificate storage server 600 anytime, anywhere, even if it does not store its own certificate in its memory through the slow wireless Internet. .

이러한 간편함은 다음의 과정을 통해 그 안전성이 보장된다. 즉, 해당 사용자 단말기(200)의 위임인증 요청에 대하여, 인증서 보관 서버(600)가 현재 해당 사용자 단말기(200)가 위임인증을 요청했는지 여부와 그리고 사용자 본인에 의해 해 당 단말기가 정상적인 상황에서 사용되고 있는지 여부를 확인해야만 이러한 위임인증이 제대로 처리되도록 하는 과정이 필요된다. This simplicity is ensured by the following process. That is, with respect to the delegation authentication request of the user terminal 200, the certificate storage server 600 is currently used by the user terminal 200, and the user himself and the terminal is used in the normal situation It is necessary to make sure that this delegated authentication is handled properly.

이는 다음의 인증위임 암호 관리부(660)와 신분정보 판별부(670)을 통해 보장된다. This is ensured by the authentication delegate password management unit 660 and identification information determination unit 670.

상기 인증위임 암호 관리부(660)는 사용자 단말기(200)를 대신하여 위임인증처리를 수행하기 위해 해당 사용자 단말기(200)에 대한 위임단말기 대행검증용 비밀번호를 생성한다. 생성된 위임단말기 대행검증용 비밀번호는 일회용 비밀번호이며, SMS를 통해 단문 메시지로 사용자 단말기(200)에 전송되어 사용자 단말기(200)에 의해 리턴되는 비밀번호를 통해 해당 사용자 단말기(200)가 현재 위임인증을 요청했는지 여부를 검증하게 된다. The authentication delegate password management unit 660 generates a proxy for the delegate terminal proxy verification for the user terminal 200 to perform the delegated authentication process on behalf of the user terminal 200. The generated delegate terminal proxy verification password is a one-time password, the user terminal 200 is currently delegated authentication through the password returned to the user terminal 200 is sent to the user terminal 200 as a short message through SMS The request is verified.

도 4에는 이러한 위임단말기 대행검증용 비밀번호의 생성 과정이 도시되어 있다. 4 shows a process of generating such a proxy for proxy verification terminal.

우선, 1 단계로서, 상기 인증위임 암호 관리부(660)는 해당 사용자 단말기(200)의 전화번호(010-9800-9787 : 01098009787)를 13자리 값(0109800978700)으로 변환하고, 해당 사용자의 주민등록번호(650915-1394816 : 6509151394816)을 상호 자릿수별로 배타적 논리합 방식(Exclusive OR)으로 연산하여 1 단계 결과값(6608951262516)을 얻는다. First, in step 1, the authentication delegate password management unit 660 converts the telephone number (010-9800-9787: 01098009787) of the user terminal 200 to a 13-digit value (0109800978700), and the social security number (650915) of the user. -1394816: 6509151394816) is calculated by Exclusive OR by mutual digits to obtain a one-step result value (6608951262516).

그리고, 2 단계로서, 해당 일시(2007년 11월 23일 15시 30분 : 200711231530)을 13자리 값(2007112315300)과 상기 1 단계 결과값(6608951262516)를 상호 자릿수별로 배타적 논리합 방식(Exclusive OR)으로 연산하여 2 단계 결과 값(8605063577816)을 얻는다. Then, as a second step, the date and time (November 23, 2007 15: 30: 200711231530) is a 13-digit value (2007112315300) and the result of the first step (6608951262516) by mutual digits in an exclusive OR method (Exclusive OR). Operation to obtain a two-step result value (8605063577816).

그리고, 3 단계로서, 상기 2 단계 결과값(8605063577816)에 대하여 자릿수에 따라 홀수(8003786)와 짝수(6565710)로 나누어 상호 자릿수별로 배타적 논리합 방식(Exclusive OR)으로 연산하여 3 단계 결과값(4568496)을 얻는다. In step 3, the step 2 result value (8605063577816) is divided into odd number 8003786 and even number (6565710) according to the number of digits, and is calculated by using exclusive OR for each digit. Get

그리고, 4 단계로서, 상기 3 단계 결과값(4568496)에 대하여 자릿수에 따라 홀수(4646)와 짝수(5890)로 나누어 상호 자릿수별로 배타적 논리합 방식(Exclusive OR)으로 연산하여 4 단계 결과값(9436)을 얻는다. As a fourth step, the third step result value 4568496 is divided into an odd number 4646 and an even number 5590 based on the number of digits, and is calculated using an exclusive OR method for each digit. Get

이렇게 생성된 일회용의 위임단말기 대행검증용 비밀번호는 사용자 단말기(200)에 전달되며, 해당 위임단말기 대행검증용 비밀번호를 전달받은 사용자는 사용자 단말기(200)를 통해 해당 위임단말기 대행검증용 비밀번호를 인증서 보관 서버(600)로 리턴시키게 된다. 이렇게 리턴된 위임단말기 대행검증용 비밀번호는 상기 인증위임 암호 관리부(660)에 의해 검증되어 인정되는 경우 상술한 인증서 보관 서버(600)가 위임단말기의 인증대행이 요청되었음을 확인하게 된다. The one-time delegated terminal proxy verification password generated in this way is delivered to the user terminal 200, the user who received the delegated terminal proxy verification password is stored in the certificate for the proxy terminal proxy verification through the user terminal 200 certificate Return to server 600. When the returned proxy for proxy verification is verified and verified by the authentication delegated password management unit 660, the above-mentioned certificate storage server 600 confirms that the authentication proxy of the delegated terminal is requested.

한편, 상기 신분정보 판별부(670)는 사용자 단말기(200)를 대신하여 위임인증처리를 수행하기 위해 해당 사용자 단말기(200)에 신분 정보를 요청하고 전송되어 오는 사용자의 신분 정보를 내부 신분정보 DB 에 기저장된 해당 사용자의 신분 정보와 비교해 해당 사용자 단말기(200)의 사용자가 위임인증을 요청한 정당한 사용자인지 여부를 검증하게 된다. On the other hand, the identification information determiner 670 requests the identity information to the corresponding user terminal 200 to perform the delegated authentication process on behalf of the user terminal 200, the identity information of the user is transmitted to the internal identity information DB It is verified whether the user of the user terminal 200 is a legitimate user who requested the delegation authentication by comparing with the identity information of the corresponding user previously stored.

여기에서, 상기 신분 정보는 해당 사용자의 사용자 단말기(200)에서 전송된 신분증 정보인 것이 바람직하다. Here, the identification information is preferably identification information transmitted from the user terminal 200 of the user.

보다 바람직하게는, 해당 신분증 정보에는, 해당 사용자 단말기(200)에서 촬영된 신분증의 이미지 정보와, 해당 사용자 단말기(200)의 단말기 기종 정보 또는 촬영 모듈 기종 정보가 포함된 교환이미지 파일형식 정보와, 해당 사용자 단말기(200)에서 촬영된 신분증 이미지 촬영 해상도, 해당 사용자 단말기(200)의 검증용 신분증 이미지 촬영 일시 정보를 포함한다. More preferably, the identification card information includes image information of an identification card photographed by the user terminal 200, exchange image file format information including terminal model information or photographing module model information of the user terminal 200, The ID card image resolution photographed by the user terminal 200 and the ID image image date and time information for verification of the user terminal 200 are included.

즉, 상기 신분정보 판별부(670)는 사용자에게 신분 정보의 전송을 요청하게 되고, 이에 따라 해당 사용자는 자신의 단말기(200)를 이용하여 자신의 신분증을 촬영하고 이를 인증서 보관 서버(600)로 전송하게 된다. That is, the identification information determining unit 670 requests the user to transmit the identification information. Accordingly, the user photographs his or her identification card using his terminal 200 and sends it to the certificate storage server 600. Will be sent.

해당 신분증 촬영 이미지를 수신한 상기 신분정보 판별부(670)는 해당 신분증 이미지에서 정보 문자 데이터와 화상 이미지 데이터를 획득하고 이를 기저장된 인증대상 사용자 정보(인증서 위임시 사용자 단말기에서 촬영된 신분증 이미지 정보)와 비교해 제 1 신분 검증을 실시한다. The identification information determining unit 670, which has received the ID card image, acquires the information text data and the image image data from the ID card image, and pre-stores the authentication target user information (ID card image information photographed by the user terminal when the certificate is delegated). The first identity verification is performed in comparison with.

또한, 해당 신분증 촬영 이미지를 수신한 상기 신분정보 판별부(670)는 해당 전송된 신분증 이미지 파일에 포함된 교환이미지 파일형식(Exif : exchangeable image file format)을 획득하고 이를 기저장된 인증대상 사용자의 교환이미지 파일형식과 비교해 제 2 신분 검증을 실시한다. 이를 통해 현재 전송되어 오는 신분증 촬영 이미지가 이전의 인증서 위임시 해당 사용자에게서 촬영되어 전송된 신분증 촬영 이미지와 동일한 단말기 그리고 동일한 촬영 모듈에서 촬영되었는지 여부를 확인할 수 있게 된다. In addition, the identification information determining unit 670 that receives the image of the identification card acquires an exchangeable image file format (Exif: exchangeable image file format) included in the transmitted identification image file and exchanges the previously stored authentication target user. A second identity verification is performed against the image file format. Through this, it is possible to check whether the ID card image currently being transmitted has been taken from the same terminal and the same module as the ID card image transmitted from the user when the previous certificate is delegated.

여기에서 상기 교환이미지 파일형식(Exif : exchangeable image file format)은 디지털카메라의 이미지 파일 안에 저장되어 있는 화상 파일 형식으로, 도 5에 도시된 바와 같이 화상 데이터와 함께 카메라 제조사, 카메라 모델명, 촬영 시각, 해상도 정보 등이 포함된다. Here, the exchangeable image file format (Exif: exchangeable image file format) is an image file format stored in an image file of a digital camera. The camera manufacturer, camera model name, shooting time, Resolution information and the like.

또한, 해당 신분증 촬영 이미지를 수신한 상기 신분정보 판별부(670)는 해당 전송된 신분증 이미지 파일에 포함된 교환이미지 파일형식(Exif : exchangeable image file format)에서 촬영 시각(셔터 누른 순간) 및 저장 시각 정보를 이용해 현재 시간을 기준으로 소정 시간 이내에 촬영된 사진인지 여부를 판단하여 제 3 신분 검증을 실시한다. 이를 통해 현재 전송되어 오는 신분증 촬영 이미지가 인증위임을 요청하는 사용자에게서 현재 촬영되어 전송되어 오는지 여부를 확인할 수 있게 된다. In addition, the identification information determining unit 670 that receives the ID image photographing image capture time (the moment the shutter is pressed) and the storage time in the exchangeable image file format (Exif: exchangeable image file format) included in the transmitted ID image file The third identity verification is performed by determining whether the picture was taken within a predetermined time based on the current time using the information. Through this, it is possible to check whether the ID card image being transmitted is currently taken and transmitted from the user requesting the authorization.

이제, 본 발명의 전체적인 흐름을 도 6을 참조하여 설명하면 다음과 같다. Now, the overall flow of the present invention will be described with reference to FIG.

도 6은 본 발명의 실시예에 따른 모바일 환경에서의 공인인증서 서비스 방법을 나타내는 전체적인 흐름도이다. 6 is an overall flowchart illustrating a method for authenticating a certificate in a mobile environment according to an embodiment of the present invention.

우선, 공인인증서를 자신의 단말기(200)가 아닌 인증서 보관 서버(600)에 위임발급시키기 위해 사용자가 자신의 단말기(200)를 이용해 등록기관(RA) 서버(300)에 공인인증서 위임발급을 요청한다(S10).First, in order to issue the certificate to the certificate storage server 600 instead of the terminal 200 of the user, the user requests a certificate delegation issue to the registrar (RA) server 300 using his terminal 200. (S10).

보다 상세하게는, 사용자가 자신의 사용자 단말기(200)를 이용해 정보 통신망을 통해 등록기관(RA) 서버(300)에 접속하여 인증서 보관 서버(600)를 타겟으로 하는 공인인증서의 위임발급을 요청하면, 상기 등록기관(RA) 서버(300)는 해당 사용자 단말기(200)로 사용자 정보(개인일 경우 성명 및 주민등록번호, 법인일 경우 에는 법인명 및 사업자등록번호) 입력을 위한 그래픽 사용자 인터페이스(GUI)를 제공하고, 사용자가 이를 통해 사용자 정보와 위임발급의 대상이 되는 타겟 정보(인증서 보관 서버명)를 입력하면 해당 사용자 단말기(200)로부터 등록기관(RA) 서버(300)로 공인인증서의 위임발급 요청정보가 전송된다.In more detail, when a user requests a delegation issue of an authorized certificate targeting a certificate storage server 600 by accessing a registrar (RA) server 300 through an information communication network using his or her user terminal 200. In addition, the registrar (RA) server 300 provides a graphical user interface (GUI) for inputting user information (name and resident registration number in case of individual, corporation name and business registration number in case of corporation) to the corresponding user terminal 200. If the user inputs the user information and target information (certificate storage server name) that is the subject of delegation issuing through this, the delegation issuance request of the certificate from the user terminal 200 to the registrar (RA) server 300 is requested. The information is sent.

상기 사용자 단말기(200)로부터 공인인증서의 위임발급 요청을 수신한 상기 등록기관(RA) 서버(300)는 해당 사용자의 신원을 확인하고(S12), 사용자의 사용자 정보를 통한 신원 확인이 유효한 경우(S14), 신원확인에 따라 상기 인증기관(CA) 서버(400)로 해당 사용자에 대한 공인인증서 위임발급을 요청한다(S16).The registrar (RA) server 300 receiving the request for delegation of the authorized certificate from the user terminal 200 confirms the identity of the user (S12), and if the identity verification through the user information of the user is valid ( S14), the authentication authority (CA) server 400 according to the identity verification request for the authorized certificate delegation issuance for the user (S16).

다시 말해, 상기 등록기관(RA) 서버(300)는 상기 사용자 단말기(200)로부터 공인인증서의 위임발급 요청정보를 수신하면, 이에 포함된 사용자 정보로부터 해당 사용자가 실명의 개인 또는 법인인지 신원 조회를 수행한다. 신원 조회시에는 통상적으로 상기 등록기관(RA) 서버(300)가 실명확인 시스템(도면 도시 생략)에 해당 사용자에 대한 신원 확인을 요청하고, 이에 대한 신원 확인 결과를 수신함에 의해서 이루어진다. 만약, 신원 확인 결과 신원 확인이 인증되면 상기 등록기관(RA) 서버(300)는 상기 인증기관(CA) 서버(400)로 해당 사용자에 대한 공인인증서 위임발급 요청 정보를 전송하고, 신원 확인이 인증되지 않으면 공인인증서 발급을 중지한다.In other words, when the registrar (RA) server 300 receives the delegation issuance request information of the public certificate from the user terminal 200, from the user information contained therein, the user can check whether the user is an individual or a legal person. To perform. In the case of identity inquiry, the registrar (RA) server 300 typically requests a real name verification system (not shown) to verify the identity of a corresponding user, and receives the identity verification result. If, as a result of identity verification, identity verification is authenticated, the registrar (RA) server 300 transmits the authentication certificate delegation issuance request information for the user to the certification authority (CA) server 400, and the identity verification is authenticated. If not, stop issuing the accredited certificate.

이 때, 상기 등록기관(RA) 서버(300)와 상기 인증기관(CA) 서버(400) 사이에 전송되는 공인인증서 위임발급 요청 정보를 포함하는 데이터들은 공개키 기반구조(PKI) 방식으로 암호화되어 전송되고, 수신측에서는 암호화된 데이터를 복호화하 는 것이 바람직하다. 공개키 기반구조(PKI)를 이용한 암호화 및 복호화 기술은 이 출원 이전에 이미 다양하게 공지되어 시행되는 통상의 기술이므로, 이에 대한 자세한 설명은 생략하기로 한다.At this time, the data including the authentication certificate delegation issuance request information transmitted between the registrar (RA) server 300 and the certificate authority (CA) server 400 is encrypted using a public key infrastructure (PKI) method. It is desirable to decrypt the data transmitted and encrypted on the receiving side. Since encryption and decryption techniques using a public key infrastructure (PKI) are conventional techniques that have been widely known and implemented before this application, a detailed description thereof will be omitted.

상기 등록기관(RA) 서버(300)로부터 해당 사용자에 대한 공인인증서 위임발급 요청을 수신한 인증기관(CA) 서버(400)는 해당 사용자에 대한 공인인증서를 생성하여 이를 상기 등록기관(RA) 서버(300)에 전송하여 사용자에 의해 지정된 위임타겟(인증서 보관 서버)에 발급하거나, 또는 사용자에 의해 지정된 위임타겟(인증서 보관 서버)으로 직접 전송하여 발급한다(S18).The certification authority (CA) server 400 receiving the request for issuing the certificate of delegation for the user from the registrar (RA) server 300 generates a certificate for the user and generates the certificate of the certificate. Send to 300 to issue to a delegation target (certificate storage server) specified by the user, or directly sent to the delegation target (certificate storage server) designated by the user (S18).

그리고, 상기 인증기관(CA) 서버(400)는 발급된 공인인증서 및 이에 대한 위임발급 정보를 상기 디렉토리 서버(500)에 저장하여 보관한다(S20).In addition, the certification authority (CA) server 400 stores and stores the issued certificate and the delegation issuing information for the issued directory certificate (S20).

이러한 공인인증서에는 해당 공인인증서에 대한 고유 식별번호(Serial Number), 공인인증서를 서명하는데 사용한 알고리즘 식별자(Signature Algorithm ID), 공인인증서를 서명하고 생성한 발행자(인증기관)명(Issuer Name), 공인인증서가 사용 가능한 시작 시간과 종료 시간을 나타내는 유효기간(Validity Time), 공인인증서를 발급받는 사용자명(Subject Name), 공인인증서를 위임발급받는 인증서 보관 서버명(Mandator Name), 사용자의 공개키 정보(Subject Public Key Info), 인증정책(Certification Policy) 등이 포함된다. These certificates include the unique serial number for the certificate, the algorithm identifier used to sign the certificate, the issuer name that signed and created the certificate, and the certificate. Validity time indicating the start time and end time the certificate can be used, Subject Name to receive the public certificate, Certificate Archive server name to issue the public certificate, and public key information of the user (Subject Public Key Info), Certification Policy, and the like.

이와 같은 과정을 통해 사용자에 의해 지정된 인증서 보관 서버(600)에 사용자의 공인인증서가 위임발급되게 되며, 이후 사용자는 자신의 사용자 단말기(200)를 통해 상기 인증서 보관 서버(600)에 접근하여 자신의 공인인증서를 제어할 수 있게 된다. Through this process, the user's authorized certificate is delegated to the certificate storage server 600 designated by the user. Then, the user accesses the certificate storage server 600 through his user terminal 200 and The public certificate can be controlled.

이때, 사용자는 자신의 공인인증서를 관리하는 상기 인증서 보관 서버(600)로부터 공인인증서 사용시 다양한 방식으로 자신이 정당한 공인인증서 위임자임을 검증받아야만 하는데, 이하에서는 이러한 위임단말기 대행검증과 위임사용자 신분검증을 포함하는 인증서 활용 방법에 대하여 설명한다. At this time, the user must be verified that he is a valid authorized certificate delegator in various ways when using the public certificate from the certificate storage server 600 that manages his own certificate, hereinafter, including the delegate terminal proxy verification and delegated user identity verification It explains how to use the certificate.

사용자의 공인인증서를 위임발급받은 상기 인증서 보관 서버(600)는 해당 발급받은 공인인증서의 사용을 사용자가 요청할 때 해당 요청 사용자가 공인인증서의 보관을 위임한 사용자인지 여부를 확인하는데 필요한 위임사용자 신분검증용 신분정보를 해당 사용자 단말기(200)에 요청한다(S22). When the user requests the use of the issued certificate, the certificate archiving server 600 that has been issued a delegated certificate of the user is required to verify whether the requesting user is the user who delegated the storage of the certificate. The user identity information is requested to the corresponding user terminal 200 (S22).

이에 따라, 해당 사용자는 자신의 단말기(200)를 이용하여 자신의 신분을 검증할 수 있는 신분 정보를 상기 인증서 보관 서버(600)로 전송하게 된다. Accordingly, the user transmits identification information to verify the identity of the user using his terminal 200 to the certificate storage server 600.

이때, 상기 신분 정보는 해당 사용자의 사용자 단말기(200)에서 전송된 신분증 정보인 것이 바람직하다. In this case, the identification information is preferably identification information transmitted from the user terminal 200 of the user.

보다 바람직하게는, 해당 신분증 정보에는, 해당 사용자 단말기(200)에서 촬영된 신분증의 이미지 정보와, 해당 사용자 단말기(200)의 단말기 기종 정보 또는 촬영 모듈 기종 정보가 포함된 교환이미지 파일형식 정보(Exif : exchangeable image file format)와, 해당 사용자 단말기(200)에서 촬영된 신분증 이미지 촬영 해상도, 해당 사용자 단말기(200)의 검증용 신분증 이미지 촬영 일시 정보를 포함한다. More preferably, the identification card information includes image information of an ID card photographed by the user terminal 200 and exchange image file format information (Exif) including terminal model information or photographing module model information of the user terminal 200. : an exchangeable image file format), an ID image photographing resolution photographed by the corresponding user terminal 200, and ID image capturing date and time information for verification of the user terminal 200.

이에 따라, 상기 인증서 보관 서버(600)는 해당 사용자의 공인인증서를 내부 인증서 DB 에 저장하고 상기 위임사용자 신분검증용 신분 정보를 내부 신분정보 DB 에 저장함으로써 사용자에 대한 공인인증서 등록을 마치게 된다(S26). Accordingly, the certificate storage server 600 ends the registration of the public certificate for the user by storing the public certificate of the user in the internal certificate DB and storing the delegation user ID verification information in the internal identity information DB (S26). ).

이후, 해당 사용자 단말기(200)가 WAP 프로토콜을 사용하는 무선 인터넷 환경을 통해 인터넷에 접속하여 컨텐츠 제공자의 웹 서버(700)로 사용자 인증을 필요로 하는 웹 서비스 제공을 요청한다(S28). Thereafter, the user terminal 200 accesses the Internet through a wireless Internet environment using the WAP protocol, and requests a web service providing a user authentication to the web server 700 of the content provider (S28).

이때, 상기 컨텐츠 제공자의 웹 서버(700)는 상기 정보통신망을 통해 상기 사용자 단말기(200)가 접속하는 모바일 무선 환경하에서 접속 가능한 WEP/WAP 서버로서, 사용자의 계좌가 개설된 은행의 은행 서버, 사용자에게 신용카드를 발급한 신용카드사의 카드사 서버, 사용자의 휴대전화가 가입된 이동통신사의 서버, 사용자에게 물품 또는 컨텐츠를 판매하거나 온라인 서비스 등을 제공하는 쇼핑몰의 운영 서버를 포함한다. In this case, the web server 700 of the content provider is a WEP / WAP server that can be accessed under a mobile wireless environment that the user terminal 200 accesses through the information communication network. It includes a server of a card company of a credit card company that issued a credit card to a server, a server of a mobile communication company to which a user's mobile phone is subscribed, and an operation server of a shopping mall that sells goods or contents to a user or provides an online service.

이와 같이, 상기 사용자 단말기(200)가 사용자 인증을 필요로 하는 웹 서비스를 요청하면 해당 웹 서버(700)와 연결된 인증 서버(800)에서 사용자 단말기(200)에 사용자 인증을 요청하고 해당 사용자 단말기(200)는 위임인증을 선택한다(S30). As such, when the user terminal 200 requests a web service requiring user authentication, the authentication server 800 connected to the web server 700 requests user authentication from the user terminal 200 and the corresponding user terminal ( 200 selects the delegated authentication (S30).

이에 따라, 해당 인증 서버(800)는 선택된 인증서 보관 서버(600)로 공인인증서 위임인증을 요청한 사용자 단말기 정보를 전송한다(S32). Accordingly, the authentication server 800 transmits the user terminal information requesting the authorized certificate delegation authentication to the selected certificate storage server 600 (S32).

사용자 단말기 정보를 수신한 인증 서버(800)는 상기 인증위임 암호 관리부(660)을 통해, 해당 사용자 단말기(200)를 대신하여 위임인증처리를 수행하기 위한 위임단말기 대행검증용 비밀번호를 생성하여 해당 사용자 단말기(200)를 타겟으 로 하여 전송한다(S34).Receiving user terminal information, the authentication server 800 generates a password for the delegate terminal proxy verification for performing the delegated authentication process on behalf of the user terminal 200 through the authentication delegate password management unit 660, the corresponding user The terminal 200 transmits the target (S34).

이러한 위임단말기 대행검증용 비밀번호의 생성은 해당 인증서 보관 서버(600)측에서 현재 해당 사용자 단말기(200)가 위임인증을 요청했는지 여부를 확인하기 위한 과정이다. The generation of the proxy for proxy verification for the terminal is a process for checking whether the user terminal 200 has requested delegation authentication at the certificate storage server 600 side.

이러한 위임단말기 대행검증용 비밀번호를 수신한 사용자는 자신의 단말기(200)를 통해 해당 위임단말기 대행검증용 비밀번호를 인증서 보관 서버(600)로 리턴시키게 된다(S38). 이렇게 리턴된 위임단말기 대행검증용 비밀번호는 상기 인증위임 암호 관리부(660)에 의해 검증되어 인정되는 경우 상술한 인증서 보관 서버(600)가 위임단말기의 인증대행이 요청되었음을 확인하게 된다. The user who receives the proxy terminal proxy verification password returns the corresponding proxy terminal proxy verification password to the certificate storage server 600 through his terminal 200 (S38). When the returned proxy for proxy verification is verified and verified by the authentication delegated password management unit 660, the above-mentioned certificate storage server 600 confirms that the authentication proxy of the delegated terminal is requested.

여기에서 해당 인증서 보관 서버(600)는 이러한 사용자 단말기의 위임인증 요청 여부에 대한 검증 외에, 현재 사용자 본인에 의해 해당 단말기가 정상적인 상황에서 사용되고 있는지 여부를 확인하는 위임사용자 신분검증 과정을 더 거칠 수 있다. Here, the certificate archiving server 600 may further go through the process of verifying the delegation user identity to verify whether the terminal is being used in the normal situation by the current user, in addition to the verification of the request for delegation authentication of the user terminal. .

즉, 사용자 인증 대행 요청이 정상적인 위임단말기에서 이루어졌는지를 리턴되는 위임단말기 대행검증용 비밀번호를 통해 확인한 상기 인증서 보관 서버(600)는 해당 사용자 단말기(200)에 대하여 위임 사용자 신분 검증을 위한 신분 정보를 요청한다(S36). That is, the certificate archiving server 600 confirmed through the password for the delegated terminal proxy verification that is returned whether the user authentication proxy request is made in the normal delegation terminal, the identity information for verifying the delegated user identity with respect to the user terminal 200 Request (S36).

이러한 신분 정보의 요청은 전송되어 오는 사용자의 신분 정보를 내부 신분정보 DB 에 기저장된 해당 사용자의 신분 정보와 비교해 해당 사용자 단말기(200)의 사용자가 위임인증을 요청한 정당한 사용자인지 여부를 검증하게 되는 과정이 다. The request for the identification information is a process of verifying whether the user of the user terminal 200 is a legitimate user who requested delegation authentication by comparing the identification information of the user to be transmitted with the identification information of the corresponding user previously stored in the internal identification information DB. to be.

이러한 신분 정보 요청을 수신한 사용자는 자신의 단말기(200)를 통해 자신의 위임사용자 신분검증용 신분 정보를 인증서 보관 서버(600)에 전송하게 된다(S40). The user receiving the request for identity information transmits his / her delegated user identity verification information to the certificate storage server 600 through his terminal 200 (S40).

이때, 상기 신분 정보는 해당 사용자의 사용자 단말기(200)에서 전송된 신분증 정보인 것이 바람직하며, 보다 바람직하게는, 해당 신분증 정보에는, 해당 사용자 단말기(200)에서 촬영된 신분증의 이미지 정보와, 해당 사용자 단말기(200)의 단말기 기종 정보 또는 촬영 모듈 기종 정보가 포함된 교환이미지 파일형식 정보(Exif : exchangeable image file format)와, 해당 사용자 단말기(200)에서 촬영된 신분증 이미지 촬영 해상도, 해당 사용자 단말기(200)의 검증용 신분증 이미지 촬영 일시 정보를 포함한다. In this case, the identification information is preferably identification information transmitted from the user terminal 200 of the user, and more preferably, the identification information includes image information of the identification card photographed by the user terminal 200, and Exchange image file format information (Exif: exchangeable image file format) including the terminal model information or the shooting module model information of the user terminal 200, the ID image recording resolution photographed by the corresponding user terminal 200, the corresponding user terminal ( And the verification ID image capturing date and time information.

이렇게 신분 정보를 수신한 인증서 보관 서버(600)는 신분정보 판별부(670)를 통해, 전송되어 오는 사용자의 신분 정보를 내부 신분정보 DB 에 기저장된 해당 사용자의 신분 정보와 비교해 해당 사용자 단말기(200)의 사용자가 위임인증을 요청한 정당한 사용자인지 여부를 검증하게 된다. The certificate storing server 600 receiving the identification information compares the identification information of the user, which is transmitted through the identification information determining unit 670, with the identification information of the user previously stored in the internal identification information DB, and the corresponding user terminal 200. ) Is verified as a valid user who requested delegated authentication.

이를 보다 상세히 설명하면, 상기 신분정보 판별부(670)는 사용자에게 신분 정보의 전송을 요청하게 되고, 이에 따라 해당 사용자는 자신의 단말기(200)를 이용하여 자신의 신분증을 촬영하고 이를 인증서 보관 서버(600)로 전송하게 된다. In more detail, the identification information determining unit 670 requests the user to transmit the identification information. Accordingly, the user photographs his or her ID using his terminal 200 and stores it in the certificate storage server. To 600.

해당 신분증 촬영 이미지를 수신한 상기 신분정보 판별부(670)는 해당 신분증 이미지에서 정보 문자 데이터와 화상 이미지 데이터를 획득하고 이를 기저장된 인증대상 사용자 정보(인증서 위임시 사용자 단말기에서 촬영된 신분증 이미지 정보)와 비교해 제 1 신분 검증을 실시한다. The identification information determining unit 670, which has received the ID card image, acquires the information text data and the image image data from the ID card image, and pre-stores the authentication target user information (ID card image information photographed by the user terminal when the certificate is delegated). The first identity verification is performed in comparison with.

또한, 해당 신분증 촬영 이미지를 수신한 상기 신분정보 판별부(670)는 해당 전송된 신분증 이미지 파일에 포함된 교환이미지 파일형식(Exif : exchangeable image file format)을 획득하고 이를 기저장된 인증대상 사용자의 교환이미지 파일형식과 비교해 제 2 신분 검증을 실시한다. 이를 통해 현재 전송되어 오는 신분증 촬영 이미지가 이전의 인증서 위임시 해당 사용자에게서 촬영되어 전송된 신분증 촬영 이미지와 동일한 단말기 그리고 동일한 촬영 모듈에서 촬영되었는지 여부를 확인할 수 있게 된다. In addition, the identification information determining unit 670 that receives the image of the identification card acquires an exchangeable image file format (Exif: exchangeable image file format) included in the transmitted identification image file and exchanges the previously stored authentication target user. A second identity verification is performed against the image file format. Through this, it is possible to check whether the ID card image currently being transmitted has been taken from the same terminal and the same module as the ID card image transmitted from the user when the previous certificate is delegated.

또한, 해당 신분증 촬영 이미지를 수신한 상기 신분정보 판별부(670)는 해당 전송된 신분증 이미지 파일에 포함된 교환이미지 파일형식(Exif : exchangeable image file format)에서 촬영 시각(셔터 누른 순간) 및 저장 시각 정보를 이용해 현재 시간을 기준으로 소정 시간 이내에 촬영된 사진인지 여부를 판단하여 제 3 신분 검증을 실시한다. 이를 통해 현재 전송되어 오는 신분증 촬영 이미지가 인증위임을 요청하는 사용자에게서 현재 촬영되어 전송되어 오는지 여부를 확인할 수 있게 된다. In addition, the identification information determining unit 670 that receives the ID image photographing image capture time (the moment the shutter is pressed) and the storage time in the exchangeable image file format (Exif: exchangeable image file format) included in the transmitted ID image file The third identity verification is performed by determining whether the picture was taken within a predetermined time based on the current time using the information. Through this, it is possible to check whether the ID card image being transmitted is currently taken and transmitted from the user requesting the authorization.

상술한 바와 같은 위임단말기 대행 검증용 비밀번호의 리턴 여부와 위임사용자 신분검증용 신분 정보를 통한 본인 판별을 통해 위임 관리되는 공인인증서의 사용 전 위임 사용자 검증을 수행한 인증서 보관 서버(600)는 위임 사용자 검증 결과를 판별하여(S42), 위임단말기 대행검증이 완료되고 위임사용자 신분검증을 통과한 경우, 해당 인증서 보관 서버(600)가 인증 서버(800)와 연결되고 인증 서버(800)는 전자 서명 검증부(820)를 통해 인증서 보관 서버(600)와 해당 사용자에 대한 사용자 인증을 수행하고(S44), 사용자 인증이 성공하면 해당 웹 서버(700)와 해당 사용자 단말기(200)의 접속을 허용한다(S46). 반대로 사용자 인증이 실패하면 웹 서버(700)의 접속 시도를 중단한다. The certificate archiving server 600 that performed the delegation user verification before using the authorized certificate that is managed by delegation through the identification of the return of the proxy verification proxy for the delegate terminal and the identity of the delegation user identity verification as described above is performed by the delegation user. When the verification result is determined (S42), when the delegated terminal proxy verification is completed and the delegated user ID verification is passed, the corresponding certificate storage server 600 is connected with the authentication server 800 and the authentication server 800 is electronic signature verification. Performing user authentication for the certificate storage server 600 and the user through the unit 820 (S44), if the user authentication is successful, allows the connection of the web server 700 and the user terminal 200 ( S46). On the contrary, if the user authentication fails, the connection attempt of the web server 700 is stopped.

이상에서 설명한 본 발명은, 본 발명이 속하는 기술분야에서 통상의 지식을 가진 자에 있어 본 발명의 기술적 사상을 벗어나지 않는 범위 내에서 여러 가지 치환, 변형 및 변경이 가능하므로 전술한 실시예 및 첨부된 도면에 한정되는 것이 아니다.The present invention described above is capable of various substitutions, modifications, and changes without departing from the spirit of the present invention for those skilled in the art to which the present invention pertains. It is not limited to the drawing.

도 1 은 통상적인 공개키 기반구조(PKI) 공인인증서 발급시스템의 개요도.1 is a schematic diagram of a typical public key infrastructure (PKI) certificate issue system.

도 2는 본 발명이 적용되는 정보통신 시스템의 일예시도.2 is an exemplary view of an information communication system to which the present invention is applied.

도 3은 본 발명이 적용된 인증서 보관 서버를 도시한 블록도.Figure 3 is a block diagram showing a certificate storage server to which the present invention is applied.

도 4는 위임단말기 대행검증용 비밀번호의 생성 과정을 설명하기 위한 도면. 4 is a view for explaining a process of generating a proxy for proxy verification proxy terminal.

도 5는 단말기에서 촬영된 이미지에 포함되는 교환이미지 파일형식을 설명하기 위한 도면. 5 is a view for explaining the exchange image file format included in the image photographed by the terminal.

도 6은 본 발명의 실시예에 따른 모바일 환경에서의 공인인증서 서비스 방법을 나타내는 전체적인 흐름도.Figure 6 is a general flow diagram illustrating a method for a certificate service in a mobile environment according to an embodiment of the present invention.

Claims (9)

(a) 사용자 단말기가 인증기관(CA) 서버에 공인인증서의 위임발급을 요청하는 단계;(a) requesting, by a user terminal, a delegation issue of an accredited certificate to a CA; (b) 위임발급 요청을 수신한 상기 인증기관(CA) 서버가 해당 사용자에 대한 공인인증서를 생성하고 해당 사용자로부터 지정된 인증서 보관 서버로 전송하여 발급하고, 위임발급된 공인인증서 및 관련 정보를 디렉토리 서버에 보관하는 단계;(b) The Certificate Authority (CA) server that receives the request for delegation issuance generates and issues a certificate for the user, sends the certificate certificate server to the designated certificate storage server, and issues the delegated certificate and related information. Storing in; (c) 웹 서버에 접속된 상기 사용자 단말기의 사용자 인증 필요 웹 서비스에 대한 제공 요청에 따라, 해당 웹 서버와 연결된 인증 서버에서 사용자 단말기에 사용자 인증을 요청하고 해당 사용자 단말기가 상기 인증서 보관 서버를 타겟으로 하는 위임인증을 선택하는 단계;(c) In response to a request for providing user authentication of the user terminal connected to the web server, the authentication server connected to the web server requests user authentication from the user terminal, and the user terminal targets the certificate storage server. Selecting a delegated authentication; (d) 상기 인증 서버가 선택된 인증서 보관 서버로 공인인증서 위임인증을 요청한 사용자 단말기 정보를 전송하는 단계;(d) transmitting, by the authentication server, user terminal information that has requested the certificate delegation authentication to the selected certificate storage server; (e) 상기 인증서 보관 서버가 사용자 단말기를 대신하여 위임인증처리를 수행하기 전에, 공인인증서 등록시의 사용자 단말기가 현재 위임인증을 요청했는지 여부를 확인하기 위해 위임단말기 대행검증용 비밀번호를 생성하여 사용자 단말기를 타겟으로 전송하는 단계; 및(e) Before the certificate storage server performs delegation authentication processing on behalf of the user terminal, a user terminal is generated by creating a proxy terminal proxy verification password to confirm whether the user terminal at the time of registering the certificate has requested delegation authentication. Transmitting to the target; And (f) 상기 인증서 보관 서버가 해당 사용자 단말기로부터 리턴되는 위임단말기 대행검증용 비밀번호를 통해 사용자 단말기의 위임인증 요청 여부를 확인하고, 위임 단말기에 대한 대행검증이 성공하면 해당 사용자 단말기를 대행하여 사용자 위임인증을 수행하는 단계; 를 포함하는 것을 특징으로 하는 모바일 환경에서의 공인인증서 서비스 방법. (f) The certificate storage server checks whether the user terminal requests delegation authentication through the proxy terminal proxy verification password returned from the user terminal, and if the proxy verification succeeds for the delegate terminal, delegates the user on behalf of the user terminal. Performing authentication; Accredited certificate service method in a mobile environment comprising a. 제 1항에 있어서, The method of claim 1, 상기 (e) 단계에서 위임단말기 대행검증용 비밀번호는 사용자 단말기의 전화번호 정보, 사용자의 주민등록번호 정보, 위임인증 일시 정보 중 적어도 하나의 정보를 타 정보와 배타적 논리합 방식(Exclusive OR)으로 연산하여 생성되는 일회용 비밀번호인 것을 특징으로 하는 모바일 환경에서의 공인인증서 서비스 방법. In the step (e), the proxy for proxy verification is generated by calculating at least one of telephone number information of the user terminal, resident registration number information of the user terminal, and temporary authentication information of the authorized user by other information and an exclusive OR method (Exclusive OR). Certified certificate service method in a mobile environment, characterized in that the one-time password. 제 1항에 있어서, The method of claim 1, 상기 (b) 단계와 (c) 단계의 사이에, Between the steps (b) and (c), 사용자의 공인인증서를 위임발급받은 상기 인증서 보관 서버가 해당 사용자에게 위임사용자 신분검증용 신분 정보를 요청하여 해당 사용자 단말기로부터 사용자의 신분 정보를 수신하는 단계; 를 더 포함하는 것을 특징으로 하는 모바일 환경에서의 공인인증서 서비스 방법. Receiving, by the certificate storage server, which has been issued a delegation certificate of a user, requesting the delegation user identification information from the corresponding user, and receiving the identification information of the user from the corresponding user terminal; Certified certificate service method in a mobile environment, characterized in that it further comprises a. 제 3항에 있어서, The method of claim 3, wherein 상기 (e) 단계는, In step (e), 상기 인증서 보관 서버가 사용자 단말기를 대신하여 위임인증처리를 수행하기 전에, 현재 위임인증 요청자가 정당한 사용자인지 여부를 확인하기 위해 신분 정보를 요청하고, 해당 사용자 단말기로부터 신분 정보를 수신하여 검증하는 단계; 를 더 포함하고, 해당 위임사용자에 대한 신분검증이 성공하면 해당 사용자 단말기를 대행하여 사용자 인증을 수행하는 것을 특징으로 하는 모바일 환경에서의 공인인증서 서비스 방법. Requesting identification information to confirm whether the current delegated authentication requestor is a legitimate user, and receiving and verifying identification information from the corresponding user terminal before the certificate storage server performs delegation authentication processing on behalf of the user terminal; Further comprising, if the verification of the identity of the delegated user is successful, the certificate service method for a mobile environment, characterized in that for performing the user authentication on behalf of the user terminal. 제 3항 또는 제 4항에 있어서, The method according to claim 3 or 4, 상기 신분 정보는 해당 사용자의 사용자 단말기에서 촬영되어 전송된 신분증 정보가 포함되는 것을 특징으로 하는 모바일 환경에서의 공인인증서 서비스 방법. The identification information is an authentication certificate service method in a mobile environment, characterized in that the identification information transmitted by the user terminal of the user includes information. 제 5항에 있어서, The method of claim 5, 상기 신분증 정보는 해당 사용자 단말기에서 촬영된 신분증의 이미지 정보와, 해당 사용자 단말기의 단말기 기종 정보 또는 촬영 모듈 기종 정보가 포함된 교환이미지 파일형식 정보(Exif)와, 해당 사용자 단말기에서 촬영된 신분증 이미지 촬영 해상도, 해당 사용자 단말기의 검증용 신분증 이미지 촬영 일시 정보 중 적어도 하나 이상을 포함하는 것을 특징으로 하는 모바일 환경에서의 공인인증서 서비스 방법. The ID information includes image information of an ID photographed by the corresponding user terminal, exchange image file format information (Exif) including terminal model information or photographing module model information of the corresponding user terminal, and ID image photographed by the corresponding user terminal. The at least one of the resolution, the identification ID image photographing date and time information for verification of the corresponding user terminal. 제 6항에 있어서, The method of claim 6, 상기 위임사용자에 대한 신분검증은, Identity verification for the delegated user, 상기 인증서 보관 서버가 해당 신분증 이미지에서 정보 문자 데이터와 화상 이미지 데이터를 획득하고 이를 기저장된 인증대상 사용자 정보와 비교하여 현재 위임인증 요청자가 정당한 사용자인지 여부를 검증하는 제 1 신분 검증 과정을 포함하는 것을 특징으로 하는 모바일 환경에서의 공인인증서 서비스 방법. The certificate storage server includes a first identity verification process of acquiring the information text data and the image image data from the identification card image and comparing it with previously stored authentication target user information to verify whether the current delegated authentication requestor is a legitimate user. Certified certificate service method in a mobile environment characterized in that. 제 6항에 있어서, The method of claim 6, 상기 위임사용자에 대한 신분검증은, Identity verification for the delegated user, 상기 인증서 보관 서버가 해당 전송된 신분증 이미지 파일에 포함된 교환이미지 파일형식(Exif)을 획득하고 이를 기저장된 인증대상 사용자의 교환이미지 파일형식과 비교하여 현재 위임인증 요청자가 정당한 사용자인지 여부를 검증하는 제 2 신분 검증 과정을 포함하는 것을 특징으로 하는 모바일 환경에서의 공인인증서 서비스 방법. The certificate archiving server acquires the exchange image file format (Exif) included in the transmitted ID image file and compares it with the exchange image file format of the previously stored authentication target user to verify whether the current delegated authentication requestor is a legitimate user. Certified certificate service method in a mobile environment, characterized in that it comprises a second verification process. 제 6항에 있어서, The method of claim 6, 상기 위임사용자에 대한 신분검증은, Identity verification for the delegated user, 상기 인증서 보관 서버가 해당 전송된 신분증 이미지 파일에 포함된 교환이미지 파일형식(Exif)에서 촬영 시각 및 저장 시각 정보를 이용해 현재 시간을 기준으로 소정 시간 이내에 촬영된 사진인지 여부를 판단하여 현재 위임인증 요청자가 정당한 사용자인지 여부를 검증하는 제 3 신분 검증 과정을 포함하는 것을 특징으로 하는 모바일 환경에서의 공인인증서 서비스 방법. The certificate storage server determines whether the picture was taken within a predetermined time based on the current time by using the recording time and storage time information in the exchange image file format (Exif) included in the transmitted ID image file. And a third identity verification process for verifying whether or not the user is a legitimate user.
KR1020070134081A 2007-12-20 2007-12-20 Authentication service method using public certification in mobile environment KR100905315B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020070134081A KR100905315B1 (en) 2007-12-20 2007-12-20 Authentication service method using public certification in mobile environment

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020070134081A KR100905315B1 (en) 2007-12-20 2007-12-20 Authentication service method using public certification in mobile environment

Publications (2)

Publication Number Publication Date
KR20090066516A KR20090066516A (en) 2009-06-24
KR100905315B1 true KR100905315B1 (en) 2009-07-02

Family

ID=40994496

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020070134081A KR100905315B1 (en) 2007-12-20 2007-12-20 Authentication service method using public certification in mobile environment

Country Status (1)

Country Link
KR (1) KR100905315B1 (en)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2009129337A1 (en) * 2008-04-15 2009-10-22 Problem Resolution Enterprise, Llc Method and process for registering a device to verify transactions
GB201119375D0 (en) 2011-11-10 2011-12-21 Merburn Ltd Financial transaction processing system and method
KR101466900B1 (en) * 2012-10-12 2014-12-03 국민대학교산학협력단 System and method for certificate delegation

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20000006633A (en) * 1999-08-02 2000-02-07 윤금 Private Key, Certificate Administration System and Method Thereof
KR20040050456A (en) * 2002-12-10 2004-06-16 에스케이 텔레콤주식회사 System and Method for Intermediate of Authentication Tool Between Mobile Communication Terminal
KR20040105133A (en) * 2003-06-05 2004-12-14 학교법인 성균관대학 Real-time Certificate validation system, and method for operating as the same
KR20050011636A (en) * 2003-07-21 2005-01-29 황재엽 Method of service to authenticate the person himself

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20000006633A (en) * 1999-08-02 2000-02-07 윤금 Private Key, Certificate Administration System and Method Thereof
KR20040050456A (en) * 2002-12-10 2004-06-16 에스케이 텔레콤주식회사 System and Method for Intermediate of Authentication Tool Between Mobile Communication Terminal
KR20040105133A (en) * 2003-06-05 2004-12-14 학교법인 성균관대학 Real-time Certificate validation system, and method for operating as the same
KR20050011636A (en) * 2003-07-21 2005-01-29 황재엽 Method of service to authenticate the person himself

Also Published As

Publication number Publication date
KR20090066516A (en) 2009-06-24

Similar Documents

Publication Publication Date Title
US10931461B2 (en) Systems and methods for creating a digital ID record and methods of using thereof
EP3424176B1 (en) Systems and methods for distributed data sharing with asynchronous third-party attestation
US7925878B2 (en) System and method for creating a trusted network capable of facilitating secure open network transactions using batch credentials
US9596089B2 (en) Method for generating a certificate
EP1476980B1 (en) Requesting digital certificates
US9947008B1 (en) Enhanced certificate authority
JP4129783B2 (en) Remote access system and remote access method
JP4508331B2 (en) Authentication agent device, authentication agent method, authentication agent service system, and computer-readable recording medium
KR101863953B1 (en) System and method for providing electronic signature service
US20180349894A1 (en) System of hardware and software to prevent disclosure of personally identifiable information, preserve anonymity and perform settlement of transactions between parties using created and stored secure credentials
US20070250904A1 (en) Privacy protection system
JP2005532736A (en) Biometric private key infrastructure
JP2002271312A (en) Disclosed key managing method
US11316704B1 (en) Enhanced certificate authority
GB2434724A (en) Secure transactions using authentication tokens based on a device "fingerprint" derived from its physical parameters
US20140013116A1 (en) Apparatus and method for performing over-the-air identity provisioning
EP2957064A1 (en) Method of privacy-preserving proof of reliability between three communicating parties
KR100926153B1 (en) System For Wireless Public Certification Service Using Electronic Signature With Mobile Terminal and Method For Providing said Service
KR100905315B1 (en) Authentication service method using public certification in mobile environment
KR101933090B1 (en) System and method for providing electronic signature service
Agbede Strong Electronic Identification: Survey & Scenario Planning
US20240129139A1 (en) User authentication using two independent security elements
KR100603108B1 (en) Method for issuing the certificate contained one's credit information and Record media recorded the certificate issued by the above method
KR100603107B1 (en) Method for issuing the certificate contained the link information of one's credit information and Record media recorded the certificate issued by the above method
Badarinath Hampiholi Secure & privacy-preserving eID systems with Attribute-Based Credentials

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant
FPAY Annual fee payment

Payment date: 20130618

Year of fee payment: 5

FPAY Annual fee payment

Payment date: 20140605

Year of fee payment: 6

FPAY Annual fee payment

Payment date: 20150430

Year of fee payment: 7

FPAY Annual fee payment

Payment date: 20170518

Year of fee payment: 9