KR101852791B1 - Certification service system and method using user mobile terminal based secure world - Google Patents

Certification service system and method using user mobile terminal based secure world Download PDF

Info

Publication number
KR101852791B1
KR101852791B1 KR1020170133945A KR20170133945A KR101852791B1 KR 101852791 B1 KR101852791 B1 KR 101852791B1 KR 1020170133945 A KR1020170133945 A KR 1020170133945A KR 20170133945 A KR20170133945 A KR 20170133945A KR 101852791 B1 KR101852791 B1 KR 101852791B1
Authority
KR
South Korea
Prior art keywords
authentication
security
login
mobile terminal
mobile
Prior art date
Application number
KR1020170133945A
Other languages
Korean (ko)
Inventor
김성원
양지훈
박민기
안준철
이동준
황재형
강지헌
Original Assignee
(주)케이스마텍
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by (주)케이스마텍 filed Critical (주)케이스마텍
Priority to KR1020170133945A priority Critical patent/KR101852791B1/en
Application granted granted Critical
Publication of KR101852791B1 publication Critical patent/KR101852791B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0884Network architectures or network communication protocols for network security for authentication of entities by delegation of authentication, e.g. a proxy authenticates an entity to be authenticated on behalf of this entity vis-à-vis an authentication entity
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0823Network architectures or network communication protocols for network security for authentication of entities using certificates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/30Network architectures or network communication protocols for network security for supporting lawful interception, monitoring or retaining of communications or communication related information
    • H04L63/306Network architectures or network communication protocols for network security for supporting lawful interception, monitoring or retaining of communications or communication related information intercepting packet switched data communications, e.g. Web, Internet or IMS communications
    • H04L67/26
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/50Network services
    • H04L67/55Push-based network services
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3226Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a predetermined code, e.g. password, passphrase or PIN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Technology Law (AREA)
  • Telephonic Communication Services (AREA)

Abstract

The present invention relates to a system for an accredited certificate login service using a mobile terminal and a method thereof. According to the present invention, the system for the accredited certificate login service using the mobile terminal comprises: the mobile terminal operated by a general operating system and a secure operating system to store an accredited certificate in a secure world (SW); and a secure authentication server based on a user input to, after a login webpage provided from a website server accessed through a web browser of a personal computer is displayed, when a mobile login method, which is to login onto a website server through the accredited certificate stored in the secure world of the mobile terminal, is selected in a login webpage, provide a mobile login screen to authenticate a user of the mobile terminal to the personal computer and to transmit a push message for requesting authentication to the mobile terminal based on the user identification information entered into the mobile login screen displayed on the personal computer. After an authentication application for security executed in the secure world accepts the request for authentication in accordance with the push message and transmits signature data, which is obtained by electronically signing the stored accredited certificate with a personal key, to the secure authentication server, and after the website server receives the signature data from the secure authentication server through the personal computer and verifies to disclose the signature data, the mobile terminal is able to transmit a webpage processed to allow the login to the personal computer. The present invention is to provide a system for the accredited certificate login service using a mobile terminal and method thereof, which are able to store an accredited certificate in a secure world executed in a secure operating system within the mobile terminal and to log in by using the accredited certificate stored in the mobile terminal even when an accredited certificate is not stored in a personal computer.

Description

모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템 및 방법 {Certification service system and method using user mobile terminal based secure world}Technical Field [0001] The present invention relates to a certification service login service system and method using a mobile terminal,

본 발명은 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템 및 방법에 관한 것으로서, 보다 상세하게는, 개인컴퓨터에 공인인증서가 설치되어 있지 않아도, 모바일 단말기의 TEE 또는 WBC와 같은 보안 영역에 저장된 공인인증서를 이용하여 개인컴퓨터 또는 모바일 단말기에서 웹사이트 서버에 로그인할 수 있는 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템 및 방법에 관한 것이다. The present invention relates to a system and method for a public certificate log-in service using a mobile terminal, and more particularly, to a system and method for a public certificate log-in service using a mobile terminal using a public certificate stored in a security area such as TEE or WBC of a mobile terminal And more particularly, to a system and method for authenticating a certificate login service using a mobile terminal capable of logging into a web site server in a personal computer or a mobile terminal.

인터넷을 통한 쇼핑, 금융거래, 비밀 정보의 액세스 등 보안이 필요한 서비스가 대중화됨에 따라 웹사이트에서의 보안은 매우 중요한 이슈가 되고 있다. As the services requiring security such as shopping through the Internet, financial transactions, and access to confidential information become popular, security on the website becomes a very important issue.

기존의 웹사이트에서 보안을 확보하기 위한 방법 중 하나로, 서비스 제공업체 혹은 보안 서비스 제공업체에서 웹사이트 사용자의 모바일 단말로 인증번호가 포함된 문자메시지를 전송하면, 사용자가 서비스 인증을 위한 입력창에 해당 비밀번호를 입력함으로써 정당한 사용자 여부를 확인하는 방법이 있다.One way to secure security in existing Web sites is to send a text message containing the authentication number to the mobile terminal of the Web site user from a service provider or security service provider, There is a method of confirming whether the user is legitimate by inputting the corresponding password.

그러나, 이 방법에서는 컴퓨터 바이러스를 사용하여 문자메시지를 다른 장치로 전달하도록 하는 프로그램을 모바일 단말에 불법적으로 심어놓고 인증을 위한 문자메시지를 지정된 단말기로 전달하도록 하면 보안을 깰 수 있다는 문제가 있다. 또한, 모바일 단말기를 분실한 경우에도 보안을 더 이상 유지할 수 없다.However, in this method, a program for transmitting a text message to another device using a computer virus is illegally embedded in a mobile terminal, and a text message for authentication is transmitted to a designated terminal, which can break security. Also, even if a mobile terminal is lost, security can no longer be maintained.

웹사이트에서 보안을 확보하기 위한 방법 중 다른 하나로는, 등록특허 제10-1247521호에서와 같이 보안 토큰과 일회용 비밀 번호(One Time Password, OTP) 생성 기능 중 적어도 하나를 통해서 사용자를 인증하는 방법이 있으나, 사용이 불편하고 이 역시 보안에 취약하다는 문제가 있다.Another method for ensuring security in a web site is a method of authenticating a user through at least one of a security token and a one time password (OTP) generation function as disclosed in Patent No. 10-1247521 However, there is a problem that it is inconvenient to use and is also vulnerable to security.

또한, 일반적인 인터넷 서비스에서도 공인인증서를 사용하고 있으나, 범용성의 문제로 공인인증서를 대체하거나 보다 간편한 방식으로 공인인증서를 이용할 수있는 방법에 대한 요구가 많이 있다. 특히, 은행과 같은 금융거래를 위한 웹사이트, 국세청, 국민건강관리공단과 같은 관공서에서 제공하는 서비스를 이용하기 위해서, 공인인증서를 이용한 로그인 인증이 필수로 요구된다. 이를 위해서, 사용자는 사용자가 사용하는 모든 PC, 스마트폰과 같은 모바일 단말, 또는 휴대용 저장 매체에 공인인증서를 저장하고 휴대하여야 한다. 예를 들어, 제1PC에만 공인인증서가 설치되어 있고, 제2PC에는 설치되어 있지 않은 경우, 제2PC로 공인인증서를 이용한 접속을 하려는 경우, 사용자는 공인인증서를 새로 다운로드하고, 다른 웹사이트에 새로운 공인인증서를 등록하여야 하는 번거로움이 있다.In addition, even in general internet service, a public certificate is used. However, there is a demand for a method of replacing a public certificate with a problem of versatility or using a public certificate in a simpler manner. Particularly, in order to use services provided by government offices such as websites for financial transactions such as banks, the National Tax Service, and the National Health Insurance Corporation, login authentication using an official certificate is required. To do this, the user must store and carry a public certificate on all PCs, mobile terminals such as smart phones, or portable storage media used by the user. For example, when a public certificate is installed only on the first PC and is not installed on the second PC, when the user intends to access the public certificate using the second PC, the user newly downloads the public certificate, It is troublesome to register the certificate.

또한, 모바일 단말이 바이러스에 감염되거나 해킹된 경우에도, 모바일 단말에 설치된 공인인증서 역시 보안에 취약하다는 문제가 있다.In addition, even when a mobile terminal is infected with a virus or hacked, a public certificate installed in a mobile terminal is also vulnerable to security.

국내 등록특허 제10-1247521호Korean Patent No. 10-1247521

전술한 문제점을 해결하기 위하여 본 발명이 이루고자 하는 기술적 과제는, 공인인증서를 모바일 단말기 내의 보안운영체제에서 동작하는 보안 영역에 저장하고, PC에 공인인증서가 저장되어 있지 않은 경우에도 모바일 단말기의 공인인증서를 이용해 로그인하는 공인인증서 로그인 서비스를 제공하여 웹사이트 서버에 접속하도록 할 수 있는 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템 및 방법을 제시하는 데 있다. Technical Solution According to an aspect of the present invention, there is provided a method for storing a public key certificate in a mobile terminal, the method comprising: storing a public key certificate in a security area of a mobile terminal; And to provide a public certificate log-in service system and a method using a mobile terminal capable of providing a public certificate log-in service to access a web site server.

본 발명의 해결과제는 이상에서 언급된 것들에 한정되지 않으며, 언급되지 아니한 다른 해결과제들은 아래의 기재로부터 당업자에게 명확하게 이해될 수 있을 것이다.The solution of the present invention is not limited to those mentioned above, and other solutions not mentioned can be clearly understood by those skilled in the art from the following description.

전술한 기술적 과제를 해결하기 위한 수단으로서, 본 발명의 실시 예에 따르면, 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템은, 일반운영체제와 보안운영체제로 운영되고, 보안 영역(SW: Secure World)에 공인인증서가 저장되는 모바일 단말기; 및 사용자 입력에 기반하여, 개인 컴퓨터의 웹브라우저를 통해 접속된 웹사이트 서버로부터 제공되는 로그인 웹페이지가 표시된 후, 상기 모바일 단말기의 보안 영역에 저장된 공인인증서를 통해 상기 웹사이트 서버에 로그인하는 모바일 로그인 방식이 상기 표시된 로그인 웹페이지에서 선택되면, 상기 모바일 단말기의 사용자를 인증하기 위한 모바일 로그인 화면을 상기 개인 컴퓨터로 제공하며, 상기 개인 컴퓨터에 표시된 모바일 로그인 화면에 입력되는 사용자 식별 정보에 기반하여 상기 모바일 단말기에게 인증 요청을 위한 푸쉬(PUSH) 메시지를 전송하는 보안 인증 서버;를 포함하고, 상기 모바일 단말기는, 상기 보안 영역에서 실행되는 보안용 인증 어플리케이션이 상기 푸쉬 메시지에 따른 인증 요청을 수락하고, 상기 저장된 공인인증서를 개인키로 전자서명한 서명데이터를 상기 보안 인증 서버로 전송하며, 상기 웹사이트 서버는 상기 보안 인증 서버로부터 상기 개인 컴퓨터를 통해 상기 서명데이터를 수신하여 상기 서명데이터를 공개키로 검증한 후, 로그인 처리된 웹페이지를 상기 개인 컴퓨터로 전송할 수 있다.According to an aspect of the present invention, there is provided a public certificate log-in service system using a mobile terminal, the public certificate log-in service system being operated by a general operating system and a secure operating system, Is stored; And displaying a login web page provided from a web site server connected through a web browser of the personal computer on the basis of the user input, Providing a mobile login screen for authenticating a user of the mobile terminal to the personal computer when the method is selected in the login web page displayed on the mobile terminal, And a security authentication server for transmitting a push message for requesting an authentication to the terminal, wherein the mobile terminal accepts an authentication request according to the push message, Stored certificate The web site server receives the signature data from the security authentication server through the personal computer and verifies the signature data with a public key, Page to the personal computer.

상기 개인 컴퓨터에서 모바일 로그인 방식이 선택되면, 상기 개인 컴퓨터는 상기 보안 인증 서버에게 상기 모바일 로그인 방식이 선택되었음을 알리고, 상기 보안 인증 서버로부터 상기 사용자 식별 정보를 입력받기 위한 상기 모바일 로그인 화면을 수신하여 표시할 수 있다.The personal computer informs the security authentication server that the mobile login method has been selected and receives the mobile login screen for receiving the user identification information from the security authentication server and displays the mobile login screen can do.

상기 표시되는 모바일 로그인 화면은, 상기 사용자 식별 정보를 입력받기 위한 영역 및 상기 보안 강화를 위해 표시되는 보안코드를 포함하며, 상기 보안 강화는, 사용자가 상기 개인 컴퓨터에서 로그인 요청 중인지 확인하는 동작을 포함할 수 있다.Wherein the displayed mobile login screen includes an area for receiving the user identification information and a security code displayed for enhancing security, and the security enforcement includes an operation for confirming whether a user is requesting a login from the personal computer can do.

상기 모바일 단말기의 상기 보안용 인증 어플리케이션은, 상기 푸쉬 메시지를 수신하여 상기 공인인증서에 의한 전자서명을 수락하면, 상기 웹사이트 서버의 정보와 상기 표시된 보안코드에 대한 정보를 포함하는 인증 요청을 상기 보안 인증 서버로부터 수신하여, 상기 개인 컴퓨터에 표시된 보안코드에 대한 인증을 수행하기 위한 보안코드 인증 화면을 생성한 후 상기 모바일 단말기의 화면에 표시하며, 상기 표시된 보안코드 인증 화면 내에서, 상기 모바일 로그인 화면에 표시된 보안코드와 동일한 코드가 선택되면, 상기 보안용 인증 어플리케이션이, 지문 인증, 패턴 인증 및 PIN 인증 중 적어도 하나에 의한 사용자 인증을 추가로 수행하고, 사용자 인증이 완료되면, 상기 보안 영역에 저장된 공인 인증서를 전자서명하여 서명데이터를 생성하고, 생성된 서명데이터를 상기 보안 인증 서버로 전송하며, 상기 보안 인증 서버는 상기 모바일 단말기로부터 수신된 서명데이터를 상기 개인 컴퓨터로 전송하여 인증 응답할 수 있다.Wherein the security authentication application of the mobile terminal receives the push message and accepts the electronic signature based on the authentication certificate, and transmits an authentication request including information on the web site server and information on the displayed security code to the security A security code authentication screen for performing authentication with respect to the security code displayed on the personal computer, and displaying the generated security code authentication screen on the screen of the mobile terminal; receiving, from the authentication server, If the same code as the security code displayed in the secure area is selected, the security authentication application further performs user authentication by at least one of fingerprint authentication, pattern authentication, and PIN authentication, and when the user authentication is completed, Signature data is generated by digitally signing a public certificate, And transmits the signature data to the security authentication server, wherein the security authentication server transmits the signature data received from the mobile terminal to the personal computer to perform the authentication response.

상기 보안 인증 서버는, 상기 개인 컴퓨터로부터 사용자 식별 정보를 포함하는 인증 요청을 수신하면, 상기 수신된 사용자 식별 정보에 매핑저장된 푸쉬 ID를 확인하고, 상기 확인된 푸쉬 ID에 해당하는 상기 모바일 단말기로 상기 푸쉬 메시지를 전송할 수 있다.The security authentication server, when receiving the authentication request including the user identification information from the personal computer, confirms the stored push ID mapped to the received user identification information, and transmits, to the mobile terminal corresponding to the confirmed push ID, A push message can be transmitted.

상기 모바일 로그인 방식은, 상기 접속된 웹사이트 서버로부터 제공되는 로그인 웹페이지에 표시되는 모바일 로그인 선택 메뉴, 상기 웹브라우저에 즐겨찾기 형태로 추가된 모바일 로그인 선택 버튼 및 상기 웹브라우저에서 플러그인 형태로 실행되는 모바일 로그인 플러그인 버튼 중 적어도 하나에 의해 선택가능하다.The mobile login method may include a mobile login selection menu displayed on a login web page provided from the connected web site server, a mobile login selection button added as a bookmark to the web browser, And a mobile login plug-in button.

상기 모바일 단말기는, 상기 모바일 로그인 방식을 제공하는 상기 보안 인증 서버에 사용 등록하기 위해, 사용자 입력에 기반하여 상기 사용자의 PIN(개인식별번호: Personal Information Number), 홍채 및 지문 중 적어도 하나를 등록하고, 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 상기 보안 인증 서버에 전송하여 사용 등록 요청하며, 상기 보안 인증 서버는 상기 사용 등록 요청에 따라, 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 매핑저장하여 사용 등록을 수행하고, 상기 모바일 단말기는, 상기 웹사이트 서버에 기등록된 공인인증서와 동일한 공인인증서가 상기 보안 인증 어플리케이션과 연동되도록, 상기 보안 영역에 상기 공인인증서를 저장할 수 있다.The mobile terminal registers at least one of the PIN (personal identification number), iris, and fingerprint of the user on the basis of the user input in order to register the use in the security authentication server providing the mobile login method Push ID, and user identification information of the mobile terminal to the security authentication server to request use registration, and the security authentication server, in response to the use registration request, transmits a phone number, a push ID, Wherein the mobile terminal stores the public certificate in the security area so that the same public certificate as the public certificate registered in the web site server is linked with the security authentication application, Can be stored.

상기 모바일 단말기는, 일반운영체제에서 실행되는 인증 어플리케이션을 통해, 상기 사용자의 PIN, 홍채 및 지문 중 적어도 하나를 입력받고, 상기 입력된 사용자의 PIN, 홍채 및 지문이 상기 보안 인증 어플리케이션과 연동되도록 상기 보안 영역에 저장하며, 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 입력받아 상기 보안 인증 서버로 전송할 수 있다.The mobile terminal receives at least one of the user's PIN, iris, and fingerprint through an authentication application executed in a general operating system, receives the PIN, iris, and fingerprint of the user, Push ID, and user identification information of the mobile terminal, and transmit the received phone number, push ID, and user identification information to the security authentication server.

한편, 본 발명의 다른 실시 예에 따르면, 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템은, 일반 영역에서 동작하는 일반운영체제와 보안 영역(SW: Secure World)에서 동작하는 보안운영체제로 운영되며, 모바일 웹브라우저 또는 웹사이트 어플리케이션을 통해 접속된 웹사이트 서버로부터 제공되는 로그인 웹페이지에서, 상기 보안 영역에 저장된 공인인증서를 통해 상기 웹사이트 서버에 로그인하기 위한 모바일 로그인 방식이 선택되면, 상기 보안운영체제에서 실행되는 보안 인증 어플리케이션이 상기 보안 영역에 저장된 공인인증서를 개인키로 전자서명한 서명데이터를 생성하고, 상기 생성된 서명데이터를 상기 웹사이트 서버로 전송하는 모바일 단말기; 및 상기 모바일 단말기로부터 상기 모바일 로그인 방식이 선택되었음을 알리는 인증 알림 확인이 수신되면, 상기 모바일 로그인 방식에 의한 로그인을 허락하는 인증 알림 응답을 상기 모바일 단말기에게 알리는 보안 인증 서버;를 포함하며, 상기 모바일 단말기의 보안 인증 어플리케이션은 상기 보안 인증 서버로부터 상기 인증 알림 응답을 수신하면, 상기 서명데이터를 생성하며, 상기 웹사이트 서버는 상기 모바일 단말기로부터 수신한 서명데이터가 공개키에 의해 검증되면, 로그인처리된 웹페이지를 상기 모바일 단말기로 전송할 수 있다.Meanwhile, according to another embodiment of the present invention, an authorized certificate login service system using a mobile terminal is operated as a general operating system operating in a general area and a security operating system operating in a secure area (SW) Or a mobile login method for logging in the web site server through a public certificate stored in the security area on a login web page provided from a web site server accessed through a web site application, A mobile terminal for generating signature data in which an authentication application digitally signs the public certificate stored in the security area with a private key and transmitting the generated signature data to the website server; And a security authentication server for informing the mobile terminal of an authentication notification response that permits log-in by the mobile login method when an authentication notification confirming that the mobile login method is selected from the mobile terminal is received, And the web site server, when the signature data received from the mobile terminal is verified by the public key, receives the authentication notification response from the secure authentication server, Page to the mobile terminal.

상기 보안 인증 서버는, 상기 모바일 단말기로부터 상기 모바일 로그인 방식이 선택되었음을 알리는 통지와 상기 모바일 단말기의 전화번호 및 상기 웹사이트 서버의 정보를 포함하는 인증 알림 확인이 수신되면, 상기 전화번호와 상기 웹사이트 서버의 정보가 매핑저장된 경우 상기 모바일 로그인 방식에 의한 로그인을 허락하는 인증 알림 응답을 상기 모바일 단말기에게 전송할 수 있다.When the security authentication server receives a notification indicating that the mobile login method is selected from the mobile terminal and an authentication notification confirmation including a phone number of the mobile terminal and information of the web site server, When the information of the server is stored in the mapping, an authentication notification response allowing the log-in by the mobile login method can be transmitted to the mobile terminal.

상기 보안 인증 서버는, 사용자 입력에 기반하여 상기 모바일 단말기의 전화번호와 상기 웹사이트 서버를 포함하는 다수의 웹사이트 서버들에 대한 정보를 매핑하여 저장한다.The security authentication server maps and stores information on the phone number of the mobile terminal and information on a plurality of web site servers including the web site server based on user input.

한편, 본 발명의 다른 실시 예에 따르면, 모바일 단말기를 이용한 공인인증서 로그인 서비스 방법은, (A) 사용자 입력에 기반하여, 공인인증서가 미설치된 개인 컴퓨터의 웹브라우저를 통해 웹사이트 서버에 접속하여 로그인 웹페이지를 표시하는 단계; (B) 상기 표시된 로그인 웹페이지에서 일반운영체제와 보안운영체제로 운영되는 모바일 단말기의 보안 영역(SW: Secure World)에 저장된 공인인증서를 통해 상기 웹사이트 서버에 로그인하기 위한 모바일 로그인 방식이 선택되면, 보안 인증 서버가 상기 모바일 단말기의 사용자를 인증하기 위한 모바일 로그인 화면을 상기 개인 컴퓨터로 제공하는 단계; (C) 상기 보안 인증 서버가, 상기 개인 컴퓨터에 표시된 모바일 로그인 화면을 통해 입력되는 사용자 식별 정보에 기반하여 상기 모바일 단말기에게 인증 요청을 위한 푸쉬(PUSH) 메시지를 전송하는 단계; (D) 상기 모바일 단말기의 보안 영역에서 실행되는 보안용 인증 어플리케이션이 상기 푸쉬 메시지에 따른 인증 요청을 수락하고, 상기 저장된 공인인증서를 개인키로 전자서명한 서명데이터를 상기 보안 인증 서버로 전송하여 인증 응답하는 단계; 및 (E) 상기 웹사이트 서버에서 상기 보안 인증 서버 및 상기 개인 컴퓨터로부터 제공받은 서명데이터가 공개키로 검증되면, 상기 웹사이트 서버에 로그인되는 단계;를 포함할 수 있다.According to another embodiment of the present invention, there is provided a public certificate log-in service method using a mobile terminal, comprising the steps of: (A) accessing a web site server through a web browser of a personal computer, Displaying a web page; (B) If a mobile login method for logging in to the web site server is selected from the login web page displayed through a public operating system and a public certificate stored in a secure area (SW) of a mobile terminal operating in a secure operating system, Providing an authentication server to the personal computer with a mobile login screen for authenticating a user of the mobile terminal; (C) transmitting, by the security authentication server, a push (PUSH) message for requesting authentication to the mobile terminal based on user identification information input through the mobile login screen displayed on the personal computer; (D) a security authentication application executed in a security area of the mobile terminal accepts an authentication request according to the push message, transmits signature data digitally signed with the stored public key certificate to the security authentication server, ; And (E) if the signature data provided from the security authentication server and the personal computer at the website server are verified with the public key, logging into the web site server.

상기 (B) 단계는, (B1) 상기 모바일 단말기에 저장된 공인인증서를 통해 상기 웹사이트 서버에 로그인하기 위한 모바일 로그인 방식이 상기 로그인 웹페이지에서 선택되는 단계; (B2) 상기 개인 컴퓨터가 상기 보안 인증 서버에게 상기 모바일 로그인 방식이 선택되었음을 알리는 단계; (B3) 상기 보안 인증 서버가 상기 개인 컴퓨터에게 상기 모바일 로그인 화면을 전송하는 단계; 및 (B4) 상기 개인 컴퓨터의 로그인 웹페이지에 상기 사용자 식별 정보를 입력받기 위한 상기 모바일 로그인 화면이 표시되는 단계;를 포함할 수 있다.Wherein the step (B) comprises the steps of: (B1) selecting a mobile login method for logging in to the website server through a public certificate stored in the mobile terminal; (B2) informing the security authentication server that the personal computer has selected the mobile login method; (B3) the security authentication server transmitting the mobile login screen to the personal computer; And (B4) displaying the mobile login screen for receiving the user identification information on a login web page of the personal computer.

상기 표시되는 모바일 로그인 화면은, 상기 사용자 식별 정보를 입력받기 위한 영역 및 상기 보안 강화를 위해 표시되는 보안코드를 포함하며, 상기 보안 강화는, 사용자가 상기 개인 컴퓨터에서 로그인 요청 중인지 확인하는 동작을 포함할 수 있다.Wherein the displayed mobile login screen includes an area for receiving the user identification information and a security code displayed for enhancing security, and the security enforcement includes an operation for confirming whether a user is requesting a login from the personal computer can do.

상기 (D) 단계는, (D1) 상기 모바일 단말기가 상기 푸쉬 메시지를 수신하면, 상기 보안용 인증 어플리케이션이 상기 공인인증서에 의한 전자서명을 수락하는 단계; (D2) 상기 모바일 단말기가 상기 웹사이트 서버의 정보와 상기 표시된 보안코드에 대한 정보를 포함하는 인증 요청 메시지를 상기 보안 인증 서버로부터 수신하는 단계; (D3) 상기 모바일 단말기의 보안용 인증 어플리케이션이 상기 표시된 보안코드에 대한 인증을 수행하기 위한 보안코드 인증 화면을 생성하여 화면에 표시하는 단계; (D4) 상기 표시된 보안코드 인증 화면 내에서, 상기 모바일 로그인 화면에 표시된 보안코드와 동일한 코드가 선택되면, 상기 보안용 인증 어플리케이션이, 지문 인증, 패턴 인증 및 PIN 인증 중 적어도 하나에 의한 사용자 인증을 추가로 수행하는 단계; (D5) 사용자 인증이 완료되면, 상기 보안 영역에 저장된 공인 인증서를 전자서명하여 서명데이터를 생성하고, 생성된 서명데이터를 상기 보안 인증 서버로 전송하는 단계; 및 (D6) 상기 보안 인증 서버가 상기 수신된 서명데이터를 상기 개인 컴퓨터로 전송하여 인증 응답하는 단계를 포함할 수 있다.Wherein the step (D) comprises: (D1) accepting the digital signature by the security authentication application when the mobile terminal receives the push message; (D2) receiving from the security authentication server an authentication request message including information on the website server and information on the security code displayed by the mobile terminal; (D3) generating a security code authentication screen for performing authentication on the displayed security code by the authentication application for security of the mobile terminal and displaying on the screen; (D4) If a code identical to the security code displayed on the mobile login screen is selected in the displayed security code authentication screen, the security authentication application performs user authentication by at least one of fingerprint authentication, pattern authentication and PIN authentication Further comprising: (D5) when the user authentication is completed, generating signature data by electronically signing the public certificate stored in the security area, and transmitting the generated signature data to the security authentication server; And (D6) the secure authentication server transmitting the received signature data to the personal computer and responding to the authentication.

상기 (C) 단계는, (C1) 상기 보안 인증 서버가, 상기 개인 컴퓨터로부터 사용자 식별 정보를 포함하는 인증 요청을 수신하는 단계; (C2) 상기 보안 인증 서버가, 상기 수신된 사용자 식별 정보에 매핑저장된 푸쉬 ID를 확인하는 단계; 및 (C3) 상기 확인된 푸쉬 ID에 해당하는 상기 모바일 단말기로 상기 푸쉬 메시지를 전송하는 단계;를 포함할 수 있다.The step (C) includes: (C1) the security authentication server receiving an authentication request including user identification information from the personal computer; (C2) the security authentication server confirms a push ID mapped to the received user identification information; And (C3) transmitting the push message to the mobile terminal corresponding to the identified push ID.

상기 (B) 단계에서 선택되는 모바일 로그인 방식은, 상기 접속된 웹사이트 서버로부터 제공되는 로그인 웹페이지에 표시되는 모바일 로그인 선택 메뉴, 상기 웹브라우저에 즐겨찾기 형태로 추가된 모바일 로그인 선택 버튼 및 상기 웹브라우저에서 플러그인 형태로 실행되는 모바일 로그인 플러그인 버튼 중 적어도 하나에 의해 선택가능하다.The mobile login method selected in the step (B) includes: a mobile login selection menu displayed on a login web page provided from the connected web site server; a mobile login selection button added as a bookmark to the web browser; It can be selected by at least one of the mobile login plugin buttons that run in the form of plugins in the browser.

상기 (A) 단계 이전에, (F) 상기 모바일 로그인 방식을 제공하는 상기 보안 인증 서버에 사용 등록하기 위해, 상기 모바일 단말기에 상기 사용자의 PIN(개인식별번호: Personal Information Number), 홍채 및 지문 중 적어도 하나를 등록하고, 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 상기 보안 인증 서버에 전송하여 사용 등록 요청하는 단계; (G) 상기 보안 인증 서버가 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 매핑저장하여 사용 등록을 수행하는 단계; 및 (H) 상기 웹사이트 서버에 기등록된 공인인증서와 동일한 공인인증서가 상기 보안 인증 어플리케이션과 연동되도록, 상기 모바일 단말기가 보안 영역에 상기 공인인증서를 저장하는 단계;를 포함할 수 있다.The method of claim 1, further comprising the steps of: (F) prior to step (A): (F) registering the user's PIN (personal identification number) Pushing at least one of the mobile terminal, transmitting the phone number, the push ID, and the user identification information of the mobile terminal to the security authentication server to request use registration; (G) mapping the phone number, the push ID, and the user identification information of the mobile terminal to the security authentication server to perform use registration; And (H) storing the public certificate in the secure area so that the public certificate identical to the public certificate previously registered in the website server is interlocked with the secure authentication application.

상기 (F) 단계는, (F1) 상기 모바일 단말기의 일반운영체제에서 실행되는 인증 어플리케이션을 통해 상기 사용자의 PIN, 홍채 및 지문 중 적어도 하나를 입력받는 단계; (F2) 상기 (F1) 단계에서 입력된 상기 사용자의 PIN, 홍채 및 지문이 상기 보안 인증 어플리케이션과 연동되도록 상기 보안 영역에 저장되는 단계; 및 (F3) 상기 인증 어플리케이션을 통해 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 입력받아 상기 보안 인증 서버에 전송하는 단계;를 포함할 수 있다.The step (F) includes: (F1) receiving at least one of PIN, iris, and fingerprint of the user through an authentication application executed in a general operating system of the mobile terminal; (F2) storing the PIN, iris and fingerprint of the user inputted in the step (F1) in the secure area so as to be interlocked with the secure authentication application; And (F3) receiving the phone number, the push ID, and the user identification information of the mobile terminal through the authentication application and transmitting the received phone number, the push ID, and the user identification information to the security authentication server.

한편, 본 발명의 다른 실시 예에 따르면, (A) 일반운영체제와 보안운영체제로 운영되는 모바일 단말기가 모바일 웹브라우저를 통해 웹사이트 서버에 접속하는 단계; (B) 상기 모바일 단말기가 상기 웹사이트 서버로부터 제공되는 로그인 웹페이지를 표시하는 단계; (C) 상기 표시된 로그인 웹페이지에서 상기 모바일 단말기의 보안 영역(SW: Secure World)에 저장된 공인인증서를 통해 상기 웹사이트 서버에 로그인하기 위한 모바일 로그인 방식이 선택되면, 상기 모바일 단말기의 보안운영체제에서 실행되는 보안 인증 어플리케이션에게 공인인증서를 이용한 로그인 인증을 요청하는 단계; (D) 상기 보안 인증 어플리케이션이 상기 로그인 인증 요청을 수락한 후 보안 인증 서버에게 상기 모바일 로그인 방식이 선택되었음을 알리고, 상기 보안 영역에 저장된 공인인증서를 개인키로 전자서명한 서명데이터를 상기 모바일 웹브라우저로 전송하여 인증 응답하는 단계; 및 (E) 상기 웹사이트 서버에서 상기 서명데이터가 공개키로 검증되면, 상기 상기 웹사이트 서버에 로그인되는 단계;를 포함한다.According to another embodiment of the present invention, there is provided a mobile terminal comprising: (A) connecting a mobile terminal operated by a general operating system and a secure operating system to a web site server through a mobile web browser; (B) displaying the login web page provided by the mobile terminal from the website server; (C) If the mobile login method for logging in the web site server is selected through the authorized certificate stored in the secure area (SW) of the mobile terminal in the login web page displayed on the mobile terminal, Requesting a security authentication application to be authenticated using a public certificate; (D) After the security authentication application accepts the login authentication request, notifies the security authentication server that the mobile login method has been selected, and transmits the signature data, which is electronically signed with the private key stored in the security area, to the mobile web browser Transmitting and authenticating and responding; And (E) if the signature data is verified with the public key at the website server, logging into the website server.

상기 (D) 단계는, (D1) 상기 보안 인증 어플리케이션이 상기 로그인 인증 요청을 수락하면, 상기 보안 인증 서버에게 상기 모바일 단말기의 전화번호와 상기 웹사이트 서버의 정보를 전송하여 상기 모바일 로그인 방식이 선택되었음을 알리는 단계; (D2) 상기 보안 인증 서버에 상기 전화번호와 상기 웹사이트 서버의 정보가 기저장되어 있는 경우, 상기 모바일 단말기에게 공인인증서에 의해 모바일 로그인이 가능함을 알리는 단계; 및 (D3) 상기 보안 인증 어플리케이션이 상기 보안 영역에 저장된 공인인증서를 개인키로 전자서명한 서명데이터를 생성하여 상기 모바일 웹브라우저로 전송하는 단계;를 포함한다.Wherein the step (D) comprises the steps of: (D1) when the security authentication application accepts the login authentication request, transmitting the phone number of the mobile terminal and the information of the website server to the secure authentication server, ; (D2) if the phone number and the information of the website server are stored in the security authentication server, informing the mobile terminal that mobile login is possible by a public certificate; And (D3) generating, by the security authentication application, signature data that is digitally signed with the private key stored in the security area, and transmitting the generated signature data to the mobile web browser.

본 발명에 따르면, 공인인증서를 모바일 단말기 내의 보안운영체제에서 동작하는 보안 영역에 저장하고, PC에 공인인증서가 저장되어 있지 않은 경우에도 모바일 단말기의 공인인증서를 이용해 PC 또는 모바일 단말기에서 로그인할 수 있으며, 이로써, 공인인증서를 회사, 가정 등 모든 PC에 저장하지 않고도 원할 때마다 웹사이트 서버에 로그인할 수 있다.According to the present invention, the authorized certificate can be stored in a security area operating in a security operating system in the mobile terminal, and even if the authorized certificate is not stored in the PC, the authorized certificate can be used to log in from the PC or mobile terminal using the authorized certificate. This allows you to log in to the website server whenever you want, without having to store the official certificate on every PC, such as your company or home.

본 발명의 효과는 이상에서 언급된 것들에 한정되지 않으며, 언급되지 아니한 다른 효과들은 아래의 기재로부터 당업자에게 명확하게 이해될 수 있을 것이다.The effects of the present invention are not limited to those mentioned above, and other effects not mentioned can be clearly understood by those skilled in the art from the following description.

도 1은 본 발명의 일 실시 예에 따른 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템을 도시한 도면,
도 2는 본 발명의 실시 예에 따른 모바일 로그인 방식을 제공하는 로그인 웹페이지의 일 예를 도시한 도면,
도 3은 본 발명의 실시 예에 따른 제1개인 컴퓨터에 표시되는 모바일 로그인 화면의 일 예를 도시한 도면,
도 4는 제1모바일 단말기에 표시되는 보안코드 인증 화면의 일 예를 도시한 도면,
도 5는 제1모바일 단말기에 표시되는 추가 인증 화면의 일 예를 도시한 도면,
도 6은 본 발명의 실시 예에 따른 신뢰된 실행 환경 기반의 제1모바일 단말기를 운영체제에 따라 도시한 블록도,
도 7은 일반영역과 보안영역 사이에서 제1모바일 단말기의 제어권한을 넘기는 절차를 설명하기 위한 도면,
도 8은 본 발명의 다른 실시 예에 따른 제2모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템을 도시한 도면,
도 9 내지 도 12는 본 발명의 일 실시 예에 따른 제1모바일 단말기를 이용한 공인인증서 로그인 서비스 방법을 도시한 흐름도, 그리고,
도 13은 본 발명의 다른 실시 예에 따른 제2모바일 단말기를 이용한 공인인증서 로그인 서비스 방법을 도시한 흐름도이다.
Brief Description of the Drawings Fig. 1 is a diagram illustrating a public certificate log-in service system using a mobile terminal according to an embodiment of the present invention;
FIG. 2 illustrates an example of a login web page providing a mobile login method according to an embodiment of the present invention; FIG.
3 is a view illustrating an example of a mobile login screen displayed on a first personal computer according to an embodiment of the present invention;
4 is a view illustrating an example of a security code authentication screen displayed on the first mobile terminal,
5 is a diagram illustrating an example of an additional authentication screen displayed on the first mobile terminal,
FIG. 6 is a block diagram illustrating a first mobile terminal based on a trusted execution environment according to an exemplary embodiment of the present invention,
7 is a diagram for explaining a procedure for transferring a control right of a first mobile terminal between a general area and a secure area;
8 is a diagram illustrating a public certificate log-in service system using a second mobile terminal according to another embodiment of the present invention;
9 to 12 are flowcharts illustrating a public certificate log-in service method using a first mobile terminal according to an embodiment of the present invention,
13 is a flowchart illustrating a public certificate log-in service method using a second mobile terminal according to another embodiment of the present invention.

이상의 본 발명의 목적들, 다른 목적들, 특징들 및 이점들은 첨부된 도면과 관련된 이하의 바람직한 실시 예들을 통해서 쉽게 이해될 것이다. 그러나 본 발명은 여기서 설명되는 실시 예들에 한정되지 않고 다른 형태로 구체화될 수도 있다. 오히려, 여기서 소개되는 실시 예들은 개시된 내용이 철저하고 완전해질 수 있도록 그리고 당업자에게 본 발명의 사상이 충분히 전달될 수 있도록 하기 위해 제공되는 것이다.BRIEF DESCRIPTION OF THE DRAWINGS The above and other objects, features, and advantages of the present invention will become more readily apparent from the following description of preferred embodiments with reference to the accompanying drawings. However, the present invention is not limited to the embodiments described herein but may be embodied in other forms. Rather, the embodiments disclosed herein are provided so that the disclosure can be thorough and complete, and will fully convey the scope of the invention to those skilled in the art.

또한, 제1구성요소가 제2구성요소 상(ON)에서 동작 또는 실행된다고 언급될 때, 제1구성요소는 제2구성요소가 동작 또는 실행되는 환경에서 동작 또는 실행되거나 또는 제2구성요소와 직접 또는 간접적으로 상호 작용을 통해서 동작 또는 실행되는 것으로 이해되어야 할 것이다.Further, when it is mentioned that the first component is operated or executed on the second component state (ON), the first component is operated or executed in an environment in which the second component is operated or executed, or the second component Quot; or " directly " or " indirectly "

어떤 엘리먼트, 구성요소, 장치, 또는 시스템이 프로그램 또는 소프트웨어로 이루어진 구성요소를 포함한다고 언급되는 경우, 명시적인 언급이 없더라도, 그 엘리먼트, 구성요소, 장치, 또는 시스템은 그 프로그램 또는 소프트웨어가 실행 또는 동작하는데 필요한 하드웨어(예를 들면, 메모리, CPU 등)나 다른 프로그램 또는 소프트웨어(예를 들면 운영체제나 하드웨어를 구동하는데 필요한 드라이버 등)를 포함하는 것으로 이해되어야 할 것이다.It is to be understood that when an element, component, apparatus, or system is referred to as comprising a program or a component made up of software, it is not explicitly stated that the element, component, (E.g., memory, CPU, etc.) or other programs or software (e.g., drivers necessary to run an operating system or hardware, etc.)

또한, 어떤 엘리먼트(또는 구성요소)가 구현됨에 있어서 특별한 언급이 없다면, 그 엘리먼트(또는 구성요소)는 소프트웨어, 하드웨어, 또는 소프트웨어 및 하드웨어 어떤 형태로도 구현될 수 있는 것으로 이해되어야 할 것이다.It is also to be understood that the elements (or elements) may be implemented in software, hardware, or any form of software and hardware, unless the context requires otherwise.

또한, 본 명세서에서 사용된 용어는 실시 예들을 설명하기 위한 것이며 본 발명을 제한하고자 하는 것은 아니다. 본 명세서에서, 단수형은 문구에서 특별히 언급하지 않는 한 복수형도 포함한다. 명세서에서 사용되는 '포함한다(comprises)' 및/또는 '포함하는(comprising)'은 언급된 구성요소는 하나 이상의 다른 구성요소의 존재 또는 추가를 배제하지 않는다.Also, terms used herein are for the purpose of illustrating embodiments and are not intended to limit the invention. In the present specification, the singular form includes plural forms unless otherwise specified in the specification. The terms "comprises" and / or "comprising" used in the specification do not exclude the presence or addition of one or more other elements.

또한, 아래의 특정 실시 예들을 기술하는데 있어서, 여러 가지의 특정적인 내용들은 발명을 더 구체적으로 설명하고 이해를 돕기 위해 작성되었다. 하지만 본 발명을 이해할 수 있을 정도로 이 분야의 지식을 갖고 있는 독자는 이러한 여러 가지의 특정적인 내용들이 없어도 사용될 수 있다는 것을 인지할 수 있다. 어떤 경우에는, 발명을 기술하는 데 있어서 흔히 알려졌으면서 발명과 크게 관련 없는 부분들은 본 발명을 설명하는 데 있어 별 이유 없이 혼돈이 오는 것을 막기 위해 기술하지 않음을 미리 언급해 둔다. In addition, in describing the specific embodiments below, various specific contents have been set forth to further illustrate the invention and to aid understanding. However, it will be appreciated by those skilled in the art that the present invention may be understood by those skilled in the art without departing from such specific details. In some instances, it should be noted that portions of the invention that are not commonly known in the description of the invention and are not significantly related to the invention do not describe confusing reasons for explaining the present invention.

이하, 본 발명에서 실시하고자 하는 구체적인 기술내용에 대해 첨부도면을 참조하여 상세하게 설명하기로 한다.DETAILED DESCRIPTION OF THE PREFERRED EMBODIMENTS Hereinafter, the present invention will be described in detail with reference to the accompanying drawings.

도 1 내지 도 8에 도시된 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템의 각각의 구성은 기능 및 논리적으로 분리될 수 있음을 나타내는 것이며, 반드시 각각의 구성이 별도의 물리적 장치로 구분되거나 별도의 코드로 작성됨을 의미하는 것은 아님을 본 발명의 기술분야의 평균적 전문가는 용이하게 추론할 수 있을 것이다. Each of the configurations of the public certificate log-in service system using the mobile terminal shown in FIGS. 1 to 8 indicates that the functions and logically can be separated, and each configuration may be classified into a separate physical device or a separate code It will be readily apparent to one of ordinary skill in the art of the present invention that it is not meant to be written.

또한, 본 명세서에서 DB라 함은, 각각의 DB에 대응되는 정보를 저장하는 소프트웨어 및 하드웨어의 기능적 구조적 결합을 의미할 수 있다. DB는 적어도 하나의 테이블로 구현될 수도 있으며, 상기 DB에 저장된 정보를 검색, 저장, 및 관리하기 위한 별도의 DBMS(Database Management System)를 더 포함할 수도 있다. 또한, 링크드 리스트(linked-list), 트리(Tree), 관계형 DB의 형태 등 다양한 방식으로 구현될 수 있으며, 상기 DB에 대응되는 정보를 저장할 수 있는 모든 데이터 저장매체 및 데이터 구조를 포함한다.Also, in this specification, a DB may mean functional and structural combination of software and hardware for storing information corresponding to each DB. The DB may be implemented as at least one table, and may further include a separate DBMS (Database Management System) for searching, storing, and managing information stored in the DB. In addition, it can be implemented in various ways such as a linked-list, a tree, and a relational DB, and includes all data storage media and data structures capable of storing information corresponding to the DB.

상기 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템은 소정의 데이터 프로세싱 장치에 설치되어 본 발명의 기술적 사상을 구현할 수 있다.The authorized certificate login service system using the mobile terminal may be installed in a predetermined data processing apparatus to implement the technical idea of the present invention.

도 1은 본 발명의 일 실시 예에 따른 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템을 도시한 도면이다.1 is a diagram illustrating a public certificate log-in service system using a mobile terminal according to an embodiment of the present invention.

도 1을 참조하면, 본 발명의 일 실시 예에 따른 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템은 제1통신망(10)을 통해 연결된 제1개인 컴퓨터(100), 제1웹사이트 서버(200), 제1보안 인증 서버(300) 및 제1모바일 단말기(400)를 포함할 수 있으며, 제1개인 컴퓨터(100)와 제1웹사이트 서버(200)는 설명의 편의를 위해 공인인증서 로그인 서비스 시스템에 포함한 것으로서, 포함되지 않을 수도 있다.Referring to FIG. 1, an authorized certificate login service system using a mobile terminal according to an embodiment of the present invention includes a first personal computer 100, a first web site server 200, The first personal computer 100 and the first web site server 200 may include a first security authentication server 300 and a first mobile terminal 400. For convenience of explanation, And may or may not be included.

제1개인 컴퓨터(100)는 사용자 입력에 기반하여 웹브라우저(110)와 제1통신망(10)을 통해 제1웹사이트 서버(200)에 접속할 수 있다. 제1개인 컴퓨터(100)는 사용자의 공인인증서가 설치되어 있지 않은 노트북, 태블릿 PC, 랩탑, 데스크 탑 등의 전자장치일 수 있다.The first personal computer 100 may access the first web site server 200 through the web browser 110 and the first communication network 10 based on user input. The first personal computer 100 may be an electronic device such as a notebook, a tablet PC, a laptop, a desk top, or the like, on which the user's public certificate is not installed.

제1웹사이트 서버(200)가 공인인증서를 이용한 로그인을 필요로 하는 서버인 경우, 제1웹사이트 서버(200)는 로그인 웹페이지를 제1개인 컴퓨터(100)로 전송할 수 있다. 공인인증서를 이용한 로그인을 필요로 하는 서버는 예를 들어, 국세청, 건강관리공단과 같은 관공서, 은행, 카드사 등과 같이 보다 강화된 개인 인증 및 보안을 필요로 하는 곳이다.If the first web site server 200 is a server requiring login using a public certificate, the first web site server 200 may transmit the login web page to the first personal computer 100. A server requiring a login using a public certificate is a place that requires stronger personal authentication and security such as, for example, a government office such as the National Tax Service, a healthcare corporation, a bank, a credit card company, and the like.

제1개인 컴퓨터(100)는 웹브라우저(110)를 통해 제1웹사이트 서버(200)로부터 전송받은 후술할 도 2와 같은 로그인 웹페이지(20)를 표시한다.The first personal computer 100 displays the login web page 20 as shown in FIG. 2, which will be described later, received from the first web site server 200 through the web browser 110. FIG.

제1개인 컴퓨터(100)에 로그인 웹페이지(20)가 표시된 후, 제1모바일 단말기(400)의 보안 영역에 저장된 공인인증서를 통해 제1웹사이트 서버(200)에 로그인하는 모바일 로그인 방식이 로그인 웹페이지(20)에서 사용자 입력에 기반하여 선택되면, 제1보안 인증 서버(300)는 제1모바일 단말기(400)의 사용자가 직접 제1개인 컴퓨터(100)를 통해 로그인 시도 중인지를 인증하기 위한 모바일 로그인 화면(30)을 제1개인 컴퓨터(100)로 제공할 수 있다.After the login web page 20 is displayed on the first personal computer 100, the mobile login method of logging into the first web site server 200 through the public certificate stored in the security area of the first mobile terminal 400 is logged If the user of the first mobile terminal 400 is selected based on the user input on the web page 20, the first security authentication server 300 can authenticate the user of the first mobile terminal 400 via the first personal computer 100 And provide the mobile login screen 30 to the first personal computer 100.

제1개인 컴퓨터(100)의 웹브라우저(110)에 모바일 로그인 화면(30)이 표시된 후, 사용자는 키보드와 같은 사용자 인터페이스로 사용자 식별 정보(예를 들어, 제1모바일 단말기(400)의 전화번호)를 입력할 수 있다After the mobile login screen 30 is displayed on the web browser 110 of the first personal computer 100, the user can input user identification information (e.g., phone number of the first mobile terminal 400) ) Can be input

제1보안 인증 서버(300)는 모바일 로그인 화면(30)에 입력되는 사용자 식별 정보에 기반하여 제1모바일 단말기(400)에게 인증 요청을 위한 푸쉬(PUSH) 메시지를 전송할 수 있다.The first security authentication server 300 may transmit a PUSH message for requesting authentication to the first mobile terminal 400 based on the user identification information input to the mobile login screen 30.

한편, 제1모바일 단말기(400)는 스마트폰과 같이 운영체제 설치가 가능한 휴대용 단말기로서, 일반 영역(NW: Normal World)에서 동작하는 일반운영체제와 보안 영역(SW: Secure World)에서 동작하는 보안운영체제로 운영되며, 보안 영역에 공인인증서가 저장될 수 있다. Meanwhile, the first mobile terminal 400 is a portable terminal capable of installing an operating system such as a smart phone, and is a general operating system operating in a general area (NW: Normal World) and a security operating system operating in a security area (SW And an authorized certificate can be stored in the security area.

본 발명의 일 실시 예에 따르면, 제1모바일 단말기(400)는, 보안 영역에서 실행되는 제1보안용 인증 어플리케이션(464)이 푸쉬 메시지에 따른 인증 요청을 수락한 후, 저장된 공인인증서를 개인키로 전자서명한 서명데이터를 제1보안 인증 서버(300)로 전송함으로써, 공인인증서에 의한 로그인을 시도할 수 있다. According to an embodiment of the present invention, after the first authentication application for security 464 executed in the security area accepts an authentication request according to the push message, the first mobile terminal 400 transmits the stored authentication certificate to the private key Signing data that has been digitally signed can be transmitted to the first security authentication server 300, thereby making it possible to attempt to log in using the authorized certificate.

제1웹사이트 서버(200)는 제1보안 인증 서버(300)와 제1개인 컴퓨터(100)를 통해 서명데이터를 수신하여 서명데이터를 공개키로 검증한 후, 로그인에 성공하면 로그인 처리된 웹페이지를 제1개인 컴퓨터(100)로 전송할 수 있다. 이로써, 사용자는 제1개인 컴퓨터(100)에 사용자의 공인인증서를 설치하지 않고도 제1모바일 단말기(400)에 저장된 공인인증서를 이용하여 제1개인 컴퓨터(100)에서 제1웹사이트 서버(200)에 로그인할 수 있으며, 이하에서는 이러한 공인인증서를 이용한 로그인 서비스를 '공인인증서 로그인 서비스' 또는 '모바일 로그인 방식' 또는 'T-Cert 로그인 방식'이라고 한다.The first web site server 200 receives the signature data through the first security authentication server 300 and the first personal computer 100 and verifies the signature data with a public key. When the first web site server 200 succeeds in logging in, To the first personal computer 100. The user can access the first web site server 200 from the first personal computer 100 using the authorized certificate stored in the first mobile terminal 400 without installing the user's authorized certificate in the first personal computer 100. [ In the following, a login service using such an authorized certificate is referred to as an 'authorized certificate login service', a 'mobile login method', or a 'T-Cert login method'.

이하에서는 도 1 내지 도 7을 참조하여 본 발명의 일 실시 예에 따른 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템을 보다 자세히 설명한다.Hereinafter, a public certificate log-in service system using a mobile terminal according to an embodiment of the present invention will be described in more detail with reference to FIG. 1 through FIG.

도 1을 참조하면, 본 발명의 일 실시 예에 따른 제1모바일 단말기(400)는 제1통신 인터페이스부(410), 제1사용자 인터페이스부(420), 제1메모리(430) 및 제1프로세서(440)를 포함할 수 있다.Referring to FIG. 1, a first mobile terminal 400 according to an embodiment of the present invention includes a first communication interface 410, a first user interface 420, a first memory 430, (440).

제1통신 인터페이스부(410)는 제1모바일 단말기(400)에서 제공하는 기본 기능(예를 들어, 전화, 인터넷 등)을 위한 통신 회로를 제공하며, 또한, 제1보안 인증 서버(300)와의 통신을 위한 회로를 제공할 수 있다. The first communication interface unit 410 provides a communication circuit for basic functions (e.g., telephone, Internet, etc.) provided by the first mobile terminal 400, It is possible to provide a circuit for communication.

제1사용자 인터페이스부(420)는 사용자와 제1모바일 단말기(400) 간의 인터페이스 경로를 제공하며, 사용자 입력을 수신하고, 사용자 입력에 따른 동작 결과를 화면에 보여주는 터치 패널을 예로 들 수 있다.The first user interface unit 420 may be a touch panel that provides an interface path between a user and the first mobile terminal 400, receives a user input, and displays an operation result according to user input on the screen.

제1메모리(430)는 비휘발성 메모리로서 제1모바일 단말기(400)의 동작 및/또는 기능에 관계된 명령 또는 데이터, 소프트웨어, 프로그램을 저장할 수 있다. 프로그램은 예를 들면, 제1인증 어플리케이션(452), 제1보안용 인증 어플리케이션(464), 일반운영체제(Operating System), 보안운영체제를 포함한다.The first memory 430 may store instructions, data, software, and programs related to the operation and / or function of the first mobile terminal 400 as non-volatile memory. The program includes, for example, a first authentication application 452, an authentication application for first security 464, a general operating system, and a secure operating system.

제1인증 어플리케이션(452), 제1보안용 인증 어플리케이션(464)은 공인인증서 로그인 서비스를 제공하기 위한 어플리케이션으로서 각각의 파일로서 제1보안 인증 서버(300)에서 제공될 수 있으며, 동시에 또는 순차적으로 설치될 수 있다.The first authentication application 452 and the first authentication application for security 464 may be provided in the first security authentication server 300 as respective files as an application for providing a public certificate login service and may be provided simultaneously or sequentially Can be installed.

제1인증 어플리케이션(452)은 일반운영체제가 동작하는 일반 영역에서 실행(즉, 가동)되고, 공인인증서 로그인 서비스를 이용해 로그인하기 위한 웹사이트 서버를 등록하거나 제거하기 위한 UI(User Interface), 공인인증서의 개인키(또는 비밀번호)를 등록하기 위한 UI, 후술할 보안코드를 입력받고 PIN, 지문, 패턴 또는 홍채와 같은 사용자 추가인증 정보를 사용자로부터 입력받기 위한 UI 등 공인인증서 로그인 서비스와 관련된 다양한 UI를 사용자에게 제공할 수 있다. The first authentication application 452 is executed (that is, activated) in a general area where a general operating system operates, and includes a UI (User Interface) for registering or removing a web site server for logging in using the authorized certificate login service, A UI for registering a private key (or a password) of a registered user, a UI for receiving a security code to be described later, and a UI for receiving user's additional authentication information such as PIN, fingerprint, pattern or iris Can be provided to the user.

또한, 제1인증 어플리케이션(452)은 제1보안 인증 서버(300)로부터 수신되는 푸쉬 ID를 제1보안용 인증 어플리케이션(464)으로 전달하고, 제1보안용 인증 어플리케이션(464)으로부터 제공되는 서명데이터를 포함하는 인증 응답을 제1보안 인증 서버(300)에게 전송할 수 있다. 푸쉬 ID는 일반적으로 스마트폰과 같은 모바일 단말기의 운영체제에서 지원하는 기능으로 iOS의 경우 Apple사에서, Android의 경우 Google 사에서 관리한다. 모바일 단말기마다 고유의 푸쉬 ID값이 있으며, 사용자 등록 시 운영체제를 지원하는 회사의 서버(예를 들어, Google Push 서버)에 연동하여 푸쉬 ID를 받을 수 있다. 서버가 모바일 단말기의 푸쉬 ID를 알고 있으면, 그 모바일 단말기에게 푸쉬 서비스를 통해 메시지를 전달할 수 있다. 이 푸쉬 ID 값은 운영체제를 지원하는 회사의 서버에 의해 변경되기도 한다.The first authentication application 452 also transmits the push ID received from the first secure authentication server 300 to the first authentication application for security 464 and the signature provided from the first authentication application for authentication 464 To the first security authentication server 300, an authentication response including data. Push ID is a function supported by the operating system of a mobile terminal such as a smart phone, and is managed by Apple Corporation for iOS and Google Corporation for Android. There is a unique push ID value for each mobile terminal, and a push ID can be received in cooperation with a server (for example, a Google Push server) of a company that supports the operating system when a user registers. If the server knows the push ID of the mobile terminal, the message can be delivered to the mobile terminal through the push service. This push ID value is also changed by the server of the company that supports the operating system.

공인인증서 로그인 서비스를 제공하기 위한 제1보안용 인증 어플리케이션(464)은 보안운영체제가 동작하는 보안 영역에서 실행되며, 제1인증 어플리케이션(452)으로부터 푸쉬 ID를 전달받아 복호화하고, 기저장된 공인인증서를 개인키로 서명한 서명데이터를 생성한 후 암호화하여 제1인증 어플리케이션(452)에게 전달할 수 있다.The first security authentication application 464 for providing the public certificate log-in service is executed in the security area in which the security operating system operates, receives and decrypts the push ID from the first authentication application 452, Signature data signed with the private key may be generated and encrypted and transmitted to the first authentication application 452. [

제1프로세서(440)는 제1모바일 단말기(400)의 전반적인 동작을 제어 또는 관리할 수 있다. 이를 위하여, 제1프로세서(440)는 ROM, RAM, BUS 및 MPU(Micro Process Unit) 등을 포함하여 제1모바일 단말기(400)의 다른 구성 요소들의 제어 및/또는 통신에 관한 연산이나 데이터 처리, 어플리케이션의 실행 등을 처리할 수 있다. The first processor 440 may control or manage the overall operation of the first mobile terminal 400. To this end, the first processor 440 may perform operations and / or processes relating to control and / or communication of other components of the first mobile terminal 400, including ROM, RAM, BUS, and MPU (Micro Process Unit) Application execution and the like can be handled.

예를 들어, 제1프로세서(440)는 제1보안 인증 서버(300)로부터 푸쉬 ID가 수신되면, 제1인증 어플리케이션(452)을 일반운영체제에서 실행하고, 제1보안용 인증 어플리케이션(464)을 보안운영체제에서 실행할 수 있다. For example, when the first processor 440 receives the push ID from the first secure authentication server 300, the first processor 440 executes the first authentication application 452 in the general operating system and the first authentication authentication application 464 It can run on a secure operating system.

제1프로세서(440)에 의해 실행되는 제1인증 어플리케이션(452)과 제1보안용 인증 어플리케이션(464)의 동작은 크게 공인인증서 로그인 서비스 사용을 위해 회원가입하는 동작과, 로그인 웹페이지에서 모바일 로그인 방식을 선택하는 동작과, 공인인증서를 이용해 로그인하는 동작으로 구분될 수 있다. The operations of the first authentication application 452 and the first authentication authentication application 464 executed by the first processor 440 are largely divided into an operation for joining a member to use an authorized certificate login service and a login operation using a mobile login Method, and an operation of logging in using a public certificate.

1. 제1보안 인증 서버(300)에 회원가입하는 동작: 공인인증서 로그인 서비스(예를 들어, T-1. Operation to join the first security authentication server 300: Authorized certificate login service (for example, T- CertCert ) 사용 등록) Registration of use

먼저, 사용자는 제1모바일 단말기(400)의 보안 영역에 저장된 공인인증서를 이용하여, 공인인증서가 저장되지 않은 다수의 개인 컴퓨터들에서 제1웹사이트 서버(200)에 로그인할 수 있는 공인인증서 로그인 서비스를 사용하기 위해 제1보안 인증 서버(300)에 회원가입할 수 있다. First, a user uses an authorized certificate stored in the security area of the first mobile terminal 400 to authenticate the user by using an authorized certificate log-in which can log into the first web site server 200 in a plurality of personal computers, And can register with the first security authentication server 300 to use the service.

제1모바일 단말기(400)에 본 발명의 실시 예에서 제공하는 공인인증서 로그인 서비스를 제공하기 위한 제1인증 어플리케이션(452)과 제1보안용 인증 어플리케이션(464)이 설치되어 최초 실행되면, 제1인증 어플리케이션(452)은 제1모바일 단말기(400)가 보안 강화 서비스를 제공하기 위한 TEE와 같은 보안 영역(SW)을 지원하는지를 확인할 수 있다.When the first authentication application 452 and the first security authentication application 464 for providing the public certificate log-in service provided in the embodiment of the present invention are installed in the first mobile terminal 400 and are executed for the first time, The authentication application 452 can verify that the first mobile terminal 400 supports a security area (SW) such as TEE for providing security enforcement services.

보안 영역은 TEE(Trusted Execution Environment), WBC(White Box Cryptography), SE(Secure Element) 또는 USIM(Universal Subscriber Identity Module) 등 다양하며, 이하에서는 보안 영역의 일 예로서 TEE를 사용하며, 보안 인증을 의미하는 T-Cert는 TEE-Certification의 약어이다.The security areas are various such as TEE (Trusted Execution Environment), WBC (White Box Cryptography), SE (Secure Element) or USIM (Universal Subscriber Identity Module). Hereinafter, TEE is used as an example of security area. T-Cert is an abbreviation of TEE-Certification.

제1모바일 단말기(400)가 TEE를 지원하는 것으로 확인되면, 일반운영체제에서 동작하는 제1인증 어플리케이션(452)은 제1보안 인증 서버(300)에게 공인인증서 로그인 서비스를 위한 약관 내용을 요청하여 제공받는다.If it is determined that the first mobile terminal 400 supports TEE, the first authentication application 452 operating in the general operating system requests the first security authentication server 300 for the contents of the contract for the authorized certificate login service Receive.

사용자로부터 약관 동의 및 로그인 요청(ID와 Password)을 입력받으면, 제1인증 어플리케이션(452)은 제1보안 인증 서버(300)에게 회원가입 및 로그인을 요청하여 이에 대한 승인 응답을 수신할 수 있다.Upon receiving the agreement of the user and the login request (ID and Password) from the user, the first authentication application 452 may request the first security authentication server 300 to register and log in and receive an approval response thereto.

제1인증 어플리케이션(452)은 UI 또는 카메라를 이용하여 사용자로부터 PIN(Personal Identification Number), 지문 또는 홍채 정보 등의 추가 인증에 사용할 정보를 입력받아 설정하고, 이를 제1보안용 인증 어플리케이션(464)에게 전달할 수 있다.The first authentication application 452 inputs and sets information to be used for additional authentication such as PIN (Personal Identification Number), fingerprint or iris information from the user using a UI or a camera, Lt; / RTI >

제1보안용 인증 어플리케이션(464)은 전달받은 PIN, 지문 또는 홍채 정보를 저장한다.The first security authentication application 464 stores the received PIN, fingerprint or iris information.

이와 함께, 제1인증 어플리케이션(452)은 제1보안 인증 서버(300)에게 제1모바일 단말기(400)의 전화번호와 푸쉬 ID를 전송하면서 공인인증서 로그인 서비스의 사용 등록을 요청할 수 있다.In addition, the first authentication application 452 can request registration of use of the authorized certificate login service while transmitting the phone number and the push ID of the first mobile terminal 400 to the first secure authentication server 300.

제1보안 인증 서버(300)는 제1모바일 단말기(400)로부터 수신한 전화번호와 푸쉬 ID를 포함하는 사용자 식별정보를 상기 추가 인증에 사용할 정보와 매핑저장할 수 있다.The first security authentication server 300 may map and store user identification information including a phone number and a push ID received from the first mobile terminal 400, with information to be used for the additional authentication.

사용 등록 요청이 승인되면, 제1인증 어플리케이션(452)은 공인인증서 저장을 위한 UI를 제공하고, 사용자 입력에 기반하여 공인인증서가 휴대용 저장매체나 제1웹사이트 서버(200) 또는 제1개인 컴퓨터(100)로부터 다운로딩되면, 이를 제1보안용 인증 어플리케이션(464)에게 전달 또는 통지한다. 이로써, 제1보안용 인증 어플리케이션(464)은 공인인증서를 개인키, PIN, 지문 또는 홍채와 매핑하여 보안 영역에 저장할 수 있다. 보안 영역에 저장되는 공인인증서는 사용자가 로그인할 웹사이트 서버들에 기등록된 공인인증서와 동일하다. When the use registration request is approved, the first authentication application 452 provides a UI for storing the authorized certificate, and the authorized certificate is stored in the portable storage medium, the first web site server 200, The security application for authentication 464 is notified of the download. Accordingly, the first authentication application for security 464 can map the authorized certificate to the private key, the PIN, the fingerprint or the iris, and store it in the security area. The public certificate stored in the security area is the same as the public certificate previously registered in the website servers to which the user logs in.

또한, 본 발명의 일 실시 예에서는 제1모바일 단말기(400)를 구분하기 위한 데이터로서 전화번호를 사용하고 있으나, 이에 한정되지 않으며, 다른 형태의 문자로 조합된 데이터가 사용될 수도 있다.In addition, in an embodiment of the present invention, the phone number is used as the data for identifying the first mobile terminal 400, but the present invention is not limited to this, and data combined with other types of characters may be used.

2. 로그인 웹페이지에서 모바일 로그인 방식을 선택하는 동작2. Selecting the mobile login method from the login web page

상술한 동작에 의해 공인인증서 로그인 서비스의 사용 등록이 완료되면, 사용자는 공인인증서가 저장되지 않은 제1개인 컴퓨터(100)에서 제1웹사이트 서버(200)에 공인인증서를 사용하여 로그인할 수 있다.When the use registration of the public certificate log-in service is completed by the above-mentioned operation, the user can log in to the first web site server 200 using the public certificate in the first personal computer 100 in which the public certificate is not stored .

자세히 설명하면, 사용자가 제1개인 컴퓨터(100)의 웹브라우저(110)에서 제1웹사이트 서버(200)에 접속하면, 제1개인 컴퓨터(100)의 웹브라우저(110)는 도 2와 같은 로그인 웹페이지(20)를 표시할 수 있다. More specifically, when the user accesses the first web site server 200 in the web browser 110 of the first personal computer 100, the web browser 110 of the first personal computer 100 displays The login web page 20 can be displayed.

도 2는 본 발명의 실시 예에 따른 모바일 로그인 방식을 제공하는 로그인 웹페이지(20)의 일 예를 도시한 도면이다.2 is a diagram illustrating an example of a login web page 20 providing a mobile login method according to an embodiment of the present invention.

도 2를 참조하면, 로그인 웹페이지(20)는, 공인인증서 로그인 메뉴(21), T-Cert 로그인 메뉴(22), 아이디 로그인 메뉴(23), 모바일 로그인 선택 버튼(24) 및 모바일 로그인 플러그인 버튼(25) 중 적어도 하나를 포함할 수 있다.2, the login web page 20 includes an authorized certificate login menu 21, a T-Cert login menu 22, an ID login menu 23, a mobile login select button 24, (25).

공인인증서 로그인 메뉴(21), T-Cert 로그인 메뉴(22) 및 아이디 로그인 메뉴(23)는 제1웹사이트 서버(200)가 제공하고, 모바일 로그인 선택 버튼(24) 및 모바일 로그인 플러그인 버튼(25)은 제1개인 컴퓨터(100)의 웹브라우저(110)가 제공할 수 있다. The authorized web site server 200 is provided with a public certificate login menu 21, a T-Cert login menu 22 and an ID login menu 23 and includes a mobile login selection button 24 and a mobile login plug-in button 25 May be provided by the web browser 110 of the first personal computer 100.

공인인증서 로그인 메뉴(21)는 제1개인 컴퓨터(100)에 설치된 공인인증서로 로그인하는 방식을 선택하는 메뉴이다.The authorized certificate login menu (21) is a menu for selecting a method of logging in using a public certificate installed in the first personal computer (100).

T-Cert 로그인 메뉴(22)는 본 발명의 실시 예에 따른 모바일 로그인 방식 중 하나로서, 제1웹사이트 서버(200)에서 공인인증서 로그인 메뉴(21)와 함께 로그인 웹페이지(20)에 표시되어 제공될 수 있다. 이를 위해, 제1웹사이트 서버(200)에는 T-Cert 로그인 메뉴(22)를 제공하면서 제1보안 인증 서버(300)와 연동하도록 협업 및 설정된 프로그램(예를 들어, 자바 스크립트)이 기설치될 수 있다.The T-Cert login menu 22 is one of the mobile login methods according to the embodiment of the present invention and is displayed on the login web page 20 together with the authorized certificate login menu 21 in the first website server 200 Can be provided. To this end, the first web site server 200 is provided with a T-Cert login menu 22 and a program (for example, a JavaScript) cooperated and set up to be linked with the first security authentication server 300 .

아이디 로그인 메뉴(23)는 사용자가 제1웹사이트 서버(200)에 회원가입시 설정한 아이디와 비밀번호로 로그인하는 방식을 선택하는 메뉴이다.The ID login menu 23 is a menu for the user to select a method of logging into the first web site server 200 using the ID and password set at member registration.

모바일 로그인 선택 버튼(24)은 웹브라우저(110)에 즐겨찾기 형태(즉, 북마크 형태)로 제공되는 모바일 로그인 방식 중 하나이다. 이를 위해, 웹브라우저(110)의 즐겨찾기에 모바일 로그인 선택 버튼(24)을 추가로 표시하고, 웹브라우저(110)와 제1보안 인증 서버(300)가 연동하도록 하는 스크립트가 설치되어야 한다.The mobile login selection button 24 is one of the mobile login methods provided in the form of a bookmark (i.e., bookmark) to the web browser 110. To this end, a script for displaying the mobile login selection button 24 additionally in the favorites of the web browser 110 and allowing the web browser 110 and the first security authentication server 300 to be interlocked should be installed.

모바일 로그인 플러그인 버튼(25)은 웹브라우저(110)에서 플러그인 형태로 실행되는 모바일 로그인 방식 중 하나이다. 이를 위해, 웹브라우저(110)의 메뉴바에 모바일 로그인 플러그인 버튼(25)을 추가로 표시하고, 웹브라우저(110)와 제1보안 인증 서버(300)가 연동하여 모바일 로그인 방식을 제공하기 위한 플러그인이 설치되어야 한다. The mobile login plug-in button 25 is one of the mobile login methods executed in the plug-in form in the web browser 110. To this end, a mobile login plug-in button 25 is additionally displayed on the menu bar of the web browser 110, and a plug-in for providing a mobile login method in cooperation with the web browser 110 and the first security authentication server 300 Should be installed.

제1웹사이트 서버(200)에 등록된 공인인증서가 제1개인 컴퓨터(100)에 저장되어 있지 않고, 사용자의 제1모바일 단말기(400)의 보안영역(460)에 저장되어 있는 경우, 사용자는 T-Cert 로그인 메뉴(22), 모바일 로그인 선택 버튼(24) 및 모바일 로그인 플러그인 버튼(25) 중 하나를 선택하여 모바일 로그인 방식을 선택함으로써 제1웹사이트 서버(200)에 로그인 시도할 수 있다.When the authorized certificate registered in the first web site server 200 is not stored in the first personal computer 100 and stored in the secure area 460 of the first mobile terminal 400 of the user, The user can attempt to login to the first website server 200 by selecting one of the T-Cert login menu 22, the mobile login select button 24, and the mobile login plug-in button 25 to select the mobile login method.

제1개인 컴퓨터(100)에 표시된 로그인 웹페이지(20)에서 T-Cert 로그인 메뉴(22), 모바일 로그인 선택 버튼(24) 및 로그인 플러그인 버튼(25) 중 하나의 모바일 로그인 방식이 선택되면, 제1개인 컴퓨터(100)는 모바일 로그인 방식이 선택되었음을 제1보안 인증 서버(300)에게 알릴 수 있다. If one of the T-Cert login menu 22, the mobile login selection button 24 and the login plug-in button 25 is selected in the login web page 20 displayed on the first personal computer 100, 1 personal computer 100 can notify the first security authentication server 300 that the mobile login method has been selected.

3. 공인인증서로 로그인하는 동작3. An operation to log in with a public certificate

제1보안 인증 서버(300)는 제1개인 컴퓨터(100)로부터 모바일 로그인 방식이 선택되었음이 수신되면, 사용자로부터 사용자 식별 정보를 입력받기 위한 모바일 로그인 화면(30)을 제1개인 컴퓨터(100)로 전송할 수 있다.When the first security authentication server 300 receives the selection of the mobile login method from the first personal computer 100, the first security authentication server 300 transmits the mobile login screen 30 to the first personal computer 100, Lt; / RTI >

제1개인 컴퓨터(100)의 웹브라우저(110)는 수신된 모바일 로그인 화면(30)을 로그인 웹페이지(20) 상에 팝업창 형태로 표시할 수 있다.The web browser 110 of the first personal computer 100 may display the received mobile login screen 30 on the login web page 20 in the form of a pop-up window.

도 3은 본 발명의 실시 예에 따른 제1개인 컴퓨터(100)에 표시되는 모바일 로그인 화면(30)의 일 예를 도시한 도면이다.3 is a diagram illustrating an example of a mobile login screen 30 displayed on a first personal computer 100 according to an embodiment of the present invention.

도 3을 참조하면, 본 발명의 일 실시 예에 따른 모바일 로그인 화면(30)은 사용자 식별 정보를 입력받기 위한 영역(32) 및 보안 강화를 위해 표시되는 보안코드(34)를 포함할 수 있다. Referring to FIG. 3, the mobile login screen 30 according to an exemplary embodiment of the present invention may include an area 32 for receiving user identification information and a security code 34 for security enhancement.

사용자 식별 정보는 제1모바일 단말기(400)의 전화번호를 예로 들 수 있다.The user identification information may be the telephone number of the first mobile terminal 400, for example.

보안 강화는, 사용자가 제1개인 컴퓨터(100)에서 직접 로그인 요청 중인지 확인하는 동작을 포함한다. 즉, 모바일 로그인 화면(30)에 표시된 보안코드(34)와 동일한 코드가 제1모바일 단말기(400)에서 선택되지 않으면, 제1개인 컴퓨터(100)의 사용자와 제1모바일 단말기(400)의 사용자는 다른 것으로 판단되어, 공인인증서 로그인 서비스는 종료될 수 있다.The security enforcement includes an act of confirming that the user is requesting a login directly from the first personal computer 100. That is, if the same code as the security code 34 displayed on the mobile login screen 30 is not selected in the first mobile terminal 400, the user of the first personal computer 100 and the user of the first mobile terminal 400 Is judged to be different, and the authorized certificate login service can be terminated.

사용자 입력에 기반하여 사용자 식별 정보가 입력되면, 제1개인 컴퓨터(100)는 사용자 식별 정보, 제1웹사이트 서버(200)의 정보 및 nonceData를 포함하는 인증 요청 메시지를 제1보안 인증 서버(300)에게 전송할 수 있다. nonceData는 일반적으로 reply attack을 방어하기 위해 제1웹사이트 서버(200)가 임의로 생성하는 암호화 토큰으로서 랜덤(random)값을 갖는다. nonceData가 없을 경우, 사용자에 의해 서명된 데이터를 중간에 불법적으로 가로채어 재사용할 수 있기 때문에, 제1모바일 단말기(400)에서는 제1웹사이트 서버(200)에서 생성한 nonceData를 포함하여 전자서명을 하게 된다. When the user identification information is input based on the user input, the first personal computer 100 transmits an authentication request message including user identification information, information of the first website server 200, and nonceData to the first security authentication server 300 ). The nonceData generally has a random value as a cryptographic token that the first website server 200 arbitrarily generates to defend a reply attack. In the absence of the nonceData, the data signed by the user can be illegally intercepted and reused, so that the first mobile terminal 400 transmits the digital signature including the nonceData generated by the first web site server 200 .

제1보안 인증 서버(300)는 사용자 식별 정보, 제1웹사이트 서버(200)의 정보 및 nonceData를 포함하는 인증 요청 메시지를 수신하면, 수신된 사용자 식별 정보에 매핑저장된 푸쉬 ID를 확인하고, 확인된 푸쉬 ID에 해당하는 제1모바일 단말기(400)에게 공인인증서에 의한 인증을 요청하는 푸쉬 메시지를 전송할 수 있다.When the first security authentication server 300 receives the authentication request message including the user identification information, the information of the first web site server 200, and the nonceData, it checks the stored push ID mapped to the received user identification information, And transmits a push message requesting authentication by the public certificate to the first mobile terminal 400 corresponding to the push ID.

제1모바일 단말기(400)의 제1인증 어플리케이션(452)은 제1통신 인터페이스부(410)를 통해 푸쉬 메시지를 수신하면, 일반운영체제가 동작하는 일반 영역에서 실행(즉, 가동)되고, 수신된 푸쉬 메시지를 제1보안용 인증 어플리케이션(464)으로 전달할 수 있다.When the first authentication application 452 of the first mobile terminal 400 receives the push message through the first communication interface 410, the first authentication application 452 executes (i.e., runs) in the general area where the general operating system operates, And forward the push message to the first security authentication application 464.

제1보안용 인증 어플리케이션(464)은, 푸쉬 메시지를 수신하여 공인인증서에 의한 전자서명을 수락할 수 있다. 그리고, 제1보안용 인증 어플리케이션(464)은 제1웹사이트 서버(200)의 정보와 제1개인 컴퓨터(100)의 모바일 로그인 화면(30)에 표시된 보안코드에 대한 정보를 포함하는 인증 요청 메시지를 제1보안 인증 서버(300)로부터 수신하여, 제1개인 컴퓨터(100)에 표시된 보안코드에 대한 인증을 수행하기 위한 보안코드 인증 화면(40)을 제1인증 어플리케이션(452)에게 전달할 수 있다. The first security authentication application 464 can accept a digital signature based on the public key certificate by receiving the push message. The first authentication application for security 464 transmits an authentication request message including information on the first web site server 200 and information on the security code displayed on the mobile login screen 30 of the first personal computer 100, From the first security authentication server 300 and transmit the security code authentication screen 40 to the first authentication application 452 for performing authentication for the security code displayed on the first personal computer 100 .

제1인증 어플리케이션(452)은 제1보안용 인증 어플리케이션(464)으로부터 전달받은 보안코드 인증 화면(40)을 제1사용자 인터페이스부(420)의 화면에 표시할 수 있다.The first authentication application 452 can display the security code authentication screen 40 received from the first security authentication application 464 on the screen of the first user interface unit 420. [

도 4는 제1모바일 단말기(400)에 표시되는 보안코드 인증 화면(40)의 일 예를 도시한 도면이다.4 is a diagram illustrating an example of a security code authentication screen 40 displayed on the first mobile terminal 400. [

도 4를 참조하면, 보안코드 인증 화면(40)은 안내 표시 영역(42) 및 보안코드 선택 영역(44)을 포함할 수 있다.Referring to FIG. 4, the security code authentication screen 40 may include a guidance display area 42 and a security code selection area 44.

안내 표시 영역(42)에는 제1개인 컴퓨터(100)에 표시된 보안코드와 동일한 코드를 선택하도록 하는 안내 문구가 표시될 수 있다. 도 4의 경우 안내 표시 영역(42)에는 '인증을 위한 PIN 이미지를 선택해 주세요'라는 문구가 표시되어 있다.A guideline for selecting the same code as the security code displayed on the first personal computer 100 may be displayed in the guidance display area 42. [ In the case of FIG. 4, the phrase " Please select a PIN image for authentication " is displayed in the guidance display area 42.

사용자는 제1개인 컴퓨터(100)의 모바일 로그인 화면(30)에 표시된 보안코드와 동일한 코드(44)를 제1사용자 인터페이스부(420)를 조작하여 선택할 수 있다.The user can select the same code 44 as the security code displayed on the mobile login screen 30 of the first personal computer 100 by operating the first user interface unit 420. [

제1인증 어플리케이션(452)은 사용자로부터 선택받은 코드(44)에 대한 정보를 제1보안용 인증 어플리케이션(464)에게 전달한다.The first authentication application 452 passes information about the code 44 selected by the user to the first security authentication application 464.

제1보안용 인증 어플리케이션(464)은 보안코드 인증 화면(40)에서 사용자가 선택한 코드(44)에 대한 정보와 인증 요청 메시지에 포함된 보안코드(즉, 모바일 로그인 화면(30)에 표시된 보안코드)에 대한 정보를 비교하여 동일한 코드가 선택되었는지를 판단할 수 있다. The first security authentication application 464 displays information on the code 44 selected by the user on the security code authentication screen 40 and the security code included in the authentication request message (i.e., the security code displayed on the mobile login screen 30) ) Can be compared to determine whether the same code is selected.

제1보안용 인증 어플리케이션(464)은, 모바일 로그인 화면(30)에 표시된 보안코드와 동일한 코드가 보안코드 인증 화면(40) 내에서 선택된 것으로 판단되면, 제1개인 컴퓨터(100)에서 직접 제1모바일 단말기(400)의 사용자가 로그인을 시도한 것으로 판단하고, 지문 인증, 패턴 인증, 홍채 인증 및 PIN 인증을 포함하는 다수의 인증방식들 중 적어도 하나에 의한 사용자 인증을 추가로 수행할 수 있다.The first security authentication application 464 determines that the same code as the security code displayed on the mobile login screen 30 is selected in the security code authentication screen 40, It can be determined that the user of the mobile terminal 400 has attempted to log in and further perform user authentication by at least one of a plurality of authentication methods including fingerprint authentication, pattern authentication, iris authentication, and PIN authentication.

사용자 인증을 추가로 수행하기 위하여, 제1보안용 인증 어플리케이션(464)은 추가 인증 화면(50)을 생성하여 제1인증 어플리케이션(452)에게 전달할 수 있다. In order to further perform user authentication, the first authentication application for security 464 may generate an additional authentication screen 50 and forward it to the first authentication application 452.

제1인증 어플리케이션(452)은 전달받은 추가 인증 화면(50)을 제1사용자 인터페이스부(420)의 화면에 표시할 수 있다.The first authentication application 452 can display the received additional authentication screen 50 on the screen of the first user interface unit 420. [

도 5는 제1모바일 단말기(400)에 표시되는 추가 인증 화면(50)의 일 예를 도시한 도면이다.5 is a diagram showing an example of the additional authentication screen 50 displayed on the first mobile terminal 400. As shown in FIG.

도 5를 참조하면, 추가 인증 화면(50)은 추가 인증 안내 영역(52) 및 추가 인증 입력 영역(54)을 포함할 수 있다.5, the additional authentication screen 50 may include an additional authentication guidance area 52 and an additional authentication input area 54. [

제1보안용 인증 어플리케이션(464)은 지문 인증, 패턴 인증, 홍채 인증 및 PIN 인증을 포함하는 다수의 인증방식들 중 하나를 랜덤하게 선택하여 추가 인증 안내 영역(52)에 표시할 수 있다. 도 5의 경우, 추가 인증 안내 영역(52)에는 지문 인증을 요청하는 안내 문구가 표시되어 있다.The first security authentication application 464 may randomly select one of a plurality of authentication methods including fingerprint authentication, pattern authentication, iris authentication, and PIN authentication, and display it in the additional authentication guidance area 52. In the case of FIG. 5, a guideline for requesting fingerprint authentication is displayed in the additional authentication guidance area 52. [

사용자는 추가 인증 입력 영역(54)에 지문을 입력하며, 제1보안용 인증 어플리케이션(464)은 제1모바일 단말기(400)의 카메라(미도시)를 통해 촬영된 지문과 사전에 등록된 사용자의 지문을 비교하여 일치 여부를 판단할 수 있다.The user inputs a fingerprint in the additional authentication input area 54. The first authentication application for security 464 authenticates the fingerprint captured through the camera (not shown) of the first mobile terminal 400, The fingerprints can be compared to determine whether they match.

동일한 지문이 입력된 것으로 확인되어 사용자 추가인증이 완료되면, 제1보안용 인증 어플리케이션(464)은 보안 영역에 저장된 공인 인증서를 개인키로 전자서명하여 서명데이터를 생성하고, 생성된 서명데이터를 제1인증 어플리케이션(452)에게 전달할 수 있다.When it is confirmed that the same fingerprint has been input and the user addition authentication is completed, the first security authentication application 464 digitally signs the public certificate stored in the security area with the private key to generate signature data, To the authentication application 452.

제1인증 어플리케이션(452)은 서명데이터를 제1통신 인터페이스부(410)를 통해 제1보안 인증 서버(300)로 전송하며, 제1보안 인증 서버(300)는 수신한 서명데이터를 제1개인 컴퓨터(100)로 전송하여 인증 요청에 대해 인증 응답할 수 있다.The first authentication application 452 transmits the signature data to the first security authentication server 300 through the first communication interface 410. The first security authentication server 300 transmits the received signature data to the first personal authentication server 300. [ And transmits the authentication request to the computer 100 so as to authenticate the authentication request.

제1개인 컴퓨터(100)는 수신한 서명데이터를 제1웹사이트 서버(200)로 전송한다.The first personal computer 100 transmits the received signature data to the first website server 200.

제1웹사이트 서버(200)는 수신한 서명데이터를 공개키로 검증한 후, 로그인 처리된 웹페이지를 제1개인 컴퓨터(100)로 전송할 수 있다. 이로써, 사용자는 제1개인 컴퓨터(100)에 공인인증서가 미설치된 경우에도, 다시 공인인증서를 제1개인 컴퓨터(100)에 저장하지 않고도 제1모바일 단말기(400)를 통해 제1웹사이트 서버(200)에 로그인하게 된다.The first web site server 200 may verify the received signature data with the public key, and then transmit the web page to the first personal computer 100 after the login process. Accordingly, even when the authentication certificate is not installed in the first personal computer 100, the user can access the first web site server (not shown) via the first mobile terminal 400 without storing the authentication certificate in the first personal computer 100 200).

도 6은 본 발명의 실시 예에 따른 신뢰된 실행 환경 기반의 제1모바일 단말기 (400)를 운영체제에 따라 도시한 블록도이다.6 is a block diagram illustrating a first mobile terminal 400 based on a trusted execution environment according to an operating system according to an embodiment of the present invention.

본 발명의 실시 예에서 스마트폰, 태블릿 PC 등의 제1모바일 단말기(400)에는 안드로이드(구글의 스마트폰용 운영체제), iOS(애플사의 아이폰용 운용체제) 등과 같은 일반운영체제와, 일반운영체제와는 독립적으로 동작하는 보안운영체제가 탑재된다. In the embodiment of the present invention, the first mobile terminal 400 such as a smart phone or a tablet PC is provided with a general operating system such as Android (an operating system for Google's smartphone), iOS (an operating system for Apple's iPhone) A security operating system that operates as an operating system.

이하에서는 일반운영체제가 동작하는 영역을 일반영역(NW, 450)이라 하고, 보안운영체제가 동작하는 영역을 보안영역(SW, 460)이라고 한다. 보안영역(460)은 일반영역과는 물리적으로 분리되어 있을 수 있으며, 본 발명의 실시 예에서는 ARM 트러스트 존(Trust zone) 기반의 TEE를 예로 든다. Hereinafter, the area where the general operating system operates is referred to as a general area (NW) 450, and the area where the security operating system operates is referred to as a security area (SW) 460. The security zone 460 may be physically separated from the general zone, and in the embodiment of the present invention, a TEE based on an ARM trust zone is exemplified.

또한, 일반영역(450)과 보안영역(460) 또는 제1인증 어플리케이션(452)과 제1보안용 인증 어플리케이션(464)은 공인인증서를 이용해 서비스에 등록된 웹사이트 서버에 로그인하기 위해 필요한 동작이 구현될 수 있다.The general area 450 and the secure area 460 or the first authentication application 452 and the first authentication application for security 464 can be operated by using a public certificate to log into the website server registered in the service Can be implemented.

일반영역(450)에는 제1인증 어플리케이션(452)과 TEE 에이전트(454)가 포함될 수 있다.The general area 450 may include a first authentication application 452 and a TEE agent 454.

제1인증 어플리케이션(452)은 공인인증서에 의한 인증 서비스와 같이 모바일 보안 강화 서비스를 제공하며, TEE 에이전트(454)를 통하여 보안영역(460)에 위치하는 보안정보에 액세스할 수 있다. The first authentication application 452 provides a mobile security enforcement service, such as an authentication service with a public certificate, and can access security information located in the secure area 460 via the TEE agent 454. [

TEE 에이전트(454)는 사용자가 최초로 제1인증 어플리케이션(452)을 실행한 후 인증을 수행할 때에 제1보안 인증 서버(300) 또는 별도의 관리 서버(미도시)의 제어를 받을 수 있다. The TEE agent 454 may be under the control of the first security authentication server 300 or a separate management server (not shown) when the user performs authentication after executing the first authentication application 452 for the first time.

또한, TEE 에이전트(454)는 제1인증 어플리케이션(452)을 통해 전달받은 데이터에 대한 암호화가 이루어지도록 제어 권한을 보안영역(460)으로 넘기는 역할을 수행한다. 즉, 강화된 보안 서비스가 필요한 경우, 제1인증 어플리케이션(452)은 TEE 에이전트(454)를 통하여 보안영역(460)에 위치하는 제1보안용 인증 어플리케이션(464)에게 데이터를 전달할 수 있다. 이러한 TEE 에이전트(454)는 API(Application Programming Interface) 형태로 제1인증 어플리케이션(452)에 탑재되거나 단독 어플리케이션의 형태로 백그라운드에서 동작할 수 있다.In addition, the TEE agent 454 transfers control authority to the security area 460 so as to encrypt data transmitted through the first authentication application 452. That is, if an enhanced security service is required, the first authentication application 452 may pass data to the first security authentication application 464 located in the secure area 460 via the TEE agent 454. [ The TEE agent 454 may be installed in the first authentication application 452 in the form of an API (Application Programming Interface) or may operate in the background in the form of a standalone application.

또한, TEE 에이전트(454)는 보안영역(460)에 있는 REE(Rich Execution Environment) 에이전트(462)와 통신한다.In addition, the TEE agent 454 communicates with the Rich Execution Environment (REE) agent 462 in the secure area 460.

보안영역(460)에는 REE 에이전트(462), 제1보안용 인증 어플리케이션(464) 및 인증 DB(466)가 포함될 수 있다.The security zone 460 may include a REE agent 462, an authentication application 464 for first security, and an authentication DB 466. [

REE 에이전트(462)는 보안영역(460)에서 REE와의 통신 및 보안용 인증 어플리케이션(TA: Trusted Application, 464)과의 게이트웨이 역할을 한다. REE 에이전트(462)는 인증된 TEE 에이전트(454)의 접속만을 수용한다.The REE agent 462 serves as a gateway to the communication with the REE and the authentication application (TA: Trusted Application) 464 in the secure area 460. The REE agent 462 accepts only the connection of the authenticated TEE agent 454.

제1보안용 인증 어플리케이션(464)은 일반영역(450)에서 직접적으로 액세스할 수 없으며, REE 에이전트(462)를 거쳐서 액세스할 수 있다. 제1보안용 인증 어플리케이션(464)은 I/O 보안강화부(464a)와 암호화/복호화부(464b)를 포함한다. I/O 보안강화부(464a)와 암호화/복호화부(464b)는 각각 단독 TA 형태로 구현될 수도 있다. The first security authentication application 464 is not directly accessible in the general area 450 and can be accessed via the REE agent 462. [ The first security authentication application 464 includes an I / O security enhancer 464a and an encryption / decryption unit 464b. The I / O security enhancement unit 464a and the encryption / decryption unit 464b may be implemented in a single TA format.

I/O 보안강화부(464a)는 카메라, 마이크, 화면터치, 지문 스캐너, 홍채 인식, 패턴 인식 등의 I/O 장치를 통한 보안이 강화된 사용자 인터페이스를 제공할 수 있다.The I / O security enhancement unit 464a may provide a security-enhanced user interface through an I / O device such as a camera, a microphone, a screen touch, a fingerprint scanner, iris recognition, pattern recognition,

암호화/복호화부(464b)는 제1보안 인증 서버(300)로부터 수신된 푸쉬 ID로부터 공인인증서에 의한 로그인을 수락하고, 공인인증서를 개인키로 전자서명하여 서명데이터를 생성 및 암호화할 수 있다. 또한, 암호화/복호화부(464b)는 인증 DB(466)에 공인인증서 로그인 서비스를 제공하는데 필요한 정보를 저장하는 등 보안영역(460)에 저장되는 개인정보를 관리하고 제어하는 동작을 수행할 수 있다. The encryption / decryption unit 464b accepts the log-in using the public key certificate from the push ID received from the first security authentication server 300, and can generate and encrypt the signature key data by electronically signing the public key with the private key. In addition, the encryption / decryption unit 464b may perform an operation of managing and controlling the personal information stored in the secure area 460, such as storing information required to provide the authorized certificate login service to the authentication DB 466 .

인증 DB(466)에 저장되는 정보는 예를 들어, 단말대칭키의 생성, 보안토큰의 생성 등 제1보안용 인증 어플리케이션(464)의 동작에 필요한 특징값, 공인인증서와 개인키, 푸쉬 ID, 제1모바일 단말기(400)의 전화번호 등의 주요 개인정보도 저장될 수 있다. 실시 예에 따라서는 인증 DB(466)를 일반운영체제가 동작하는 일반영역(450)과는 물리적으로 분리된 보안영역(460)에 두도록 구성할 수 있다. The information stored in the authentication DB 466 includes, for example, feature values necessary for the operation of the authentication application 464 for first security, such as generation of a terminal symmetric key, generation of a security token, authentication certificate and private key, Major personal information such as the telephone number of the first mobile terminal 400 may also be stored. The authentication DB 466 may be configured to be located in the security area 460 physically separated from the general area 450 in which the general operating system operates.

다음으로, 도 7을 참조하여 일반영역(450)과 보안영역(460)사이에서 제1모바일 단말기(400)의 제어권한을 넘기는 절차에 대해서 설명한다.Next, with reference to FIG. 7, a procedure for transferring the control right of the first mobile terminal 400 between the general area 450 and the security area 460 will be described.

본 발명의 공인인증서 로그인 서비스를 제공하기 위한 제1인증 어플리케이션(452)에서 사용자 입력 또는 정보 출력에 보안이 필요한 경우, 예를 들어 인증확인화면이나 등록사이트 화면을 제1모바일 단말기(400)에 표시하는 경우, 제1인증 어플리케이션(452)은 TEE 에이전트(454)를 호출한다(단계 ①).When security is required for user input or information output in the first authentication application 452 for providing the authorized certificate login service of the present invention, for example, an authentication confirmation screen or a registration site screen is displayed on the first mobile terminal 400 The first authentication application 452 calls the TEE agent 454 (step 1).

TEE 에이전트(454)는 보안영역(460)에 있는 REE 에이전트(462)로 애플리케이션 ID, 사용자 입력 종류 등에 관한 정보를 전송하면서 사용자 입력 보안을 위한 제어권 전달을 요청한다(단계 ②). REE 에이전트(462)는 사용자 입력 처리를 담당하는 보안용 인증 어플리케이션(이하, 'TA'라 한다)(464)으로 수신한 정보를 전달하고(단계 ③), TA(464)는 보안운영체제로 제어권한을 요청한다(단계 ④). 그러면, 사용자 화면이 보안영역(460)으로 전환된다. The TEE agent 454 sends control information for user input security to the REE agent 462 in the secure area 460 while transmitting information about the application ID, user input type, and the like (step 2). The REE agent 462 transmits the received information to the security authentication application (hereinafter referred to as 'TA') 464 responsible for user input processing (step 3), and the TA 464 controls the security operating system (Step 4). Then, the user screen is switched to the security area 460.

보안운영체제는 TA(464)로 제어권한 전달 결과를 전달하고, TA(464)는 사용자 입력 종류에 따른 화면을 출력한다(단계 ⑤). 예를 들면, 제1모바일 단말기(400)의 비밀번호를 입력받는 경우에는 비밀번호를 입력하는 화면이 나오고, 사용자가 입력하기 위하여 화면을 터치하면 보안 키패드가 화면에 출력된다. The security operating system delivers the transmission result controlled by the TA 464, and the TA 464 outputs the screen according to the type of the user input (step 5). For example, when the password of the first mobile terminal 400 is input, a password input screen is displayed. When the user touches the screen to input the password, the security keypad is displayed on the screen.

사용자가 입력한 데이터는 TA(464)에서 암호화 처리된 후에 REE 에이전트(462)로 전달되고(단계 ⑥), REE 에이전트(462)는 암호화된 데이터를 TEE 에이전트(454)로 전달한다(단계 ⑦). TEE 에이전트(454)는 서비스를 요청하였던 제1인증 어플리케이션(452)으로 암호화된 데이터를 전달하고(단계 ⑧), 제1인증 어플리케이션(452)은 암호화된 데이터를 제1보안 인증 서버(300)로 전송한다.The data input by the user is encrypted in the TA 464 and then transferred to the REE agent 462 (step 6), and the REE agent 462 transfers the encrypted data to the TEE agent 454 (step 7) . The TEE agent 454 transmits the encrypted data to the first authentication application 452 that has requested the service (step 8), and the first authentication application 452 transmits the encrypted data to the first security authentication server 300 send.

도 8은 본 발명의 다른 실시 예에 따른 제2모바일 단말기(500)를 이용한 공인인증서 로그인 서비스 시스템을 도시한 도면이다.FIG. 8 is a diagram illustrating a public certificate log-in service system using a second mobile terminal 500 according to another embodiment of the present invention.

도 8을 참조하면, 본 발명의 다른 실시 예에 따른 제2모바일 단말기(500)를 이용한 공인인증서 로그인 서비스 시스템은 제2통신망(50)을 통해 연결된 제2모바일 단말기(500), 제2웹사이트 서버(600), 및 제2보안 인증 서버(700)를 포함할 수 있으며, 제2웹사이트 서버(600)는 설명의 편의를 위해 공인인증서 로그인 서비스 시스템에 포함한 것으로서, 실제 구현 시 포함되지 않을 수도 있다.8, a public certificate login service system using a second mobile terminal 500 according to another embodiment of the present invention includes a second mobile terminal 500 connected via a second communication network 50, Server 600 and a second security authentication server 700. The second web site server 600 is included in the public certificate log-in service system for convenience of description, have.

도 8에 도시된 제2모바일 단말기(500), 제2웹사이트 서버(600), 및 제2보안 인증 서버(700)는 도 1 내지 도 7을 참조하여 설명한 제1웹사이트 서버(200), 제1보안 인증 서버(300) 및 제1모바일 단말기(400)의 동작과 유사하다.The second mobile terminal 500, the second web site server 600, and the second security authentication server 700 shown in FIG. 8 are the same as those of the first web site server 200, Is similar to the operation of the first security authentication server 300 and the first mobile terminal 400.

다만, 도 8의 실시 예에서는, 제2모바일 단말기(500)에서 직접 제2웹사이트 서버(600)에 접속하여 제2모바일 단말기(500)의 TEE와 같은 보안 영역에 저장된 공인인증서를 통해 로그인할 수 있다. In the embodiment of FIG. 8, the second mobile terminal 500 accesses the second web site server 600 directly and logs in through the public certificate stored in the security area such as TEE of the second mobile terminal 500 .

이를 위하여, 제2모바일 단말기(500)는 제2통신 인터페이스부(510), 제2사용자 인터페이스부(520), 제2메모리(530) 및 제2프로세서(540)를 포함하며, 제2메모리(530)는 모바일 웹브라우저(532), 제2인증 어플리케이션(534) 및 제2보안용 인증 어플리케이션(536)을 포함한다. To this end, the second mobile terminal 500 includes a second communication interface 510, a second user interface 520, a second memory 530 and a second processor 540, 530 include a mobile web browser 532, a second authentication application 534 and a second authentication application for security 536. [

도 8에 도시된 제2모바일 단말기(500)는 도 1을 참조하여 설명한 제2모바일 단말기(500)와 거의 유사하므로 상세한 설명은 생략한다. 다만, 제2메모리(530)는 모바일 웹브라우저(532)를 더 포함하고 있으나, 이는 제1모바일 단말기(400)에도 포함될 수 있음은 물론이다. The second mobile terminal 500 shown in FIG. 8 is substantially similar to the second mobile terminal 500 described with reference to FIG. 1, and thus a detailed description thereof will be omitted. However, the second memory 530 may further include the mobile web browser 532, but it may be included in the first mobile terminal 400 as well.

제2모바일 단말기(500)는 일반 영역에서 동작하는 일반운영체제와 보안 영역에서 동작하는 보안운영체제로 운영되며, 사용자 입력에 기반하여 제2모바일 단말기(500)의 모바일 웹브라우저(또는 웹사이트 전용 어플리케이션)과 제2통신망(50)을 통해 제2웹사이트 서버(600)에 접속할 수 있다. 제2모바일 단말기(500)는 제2웹사이트 서버(600)로부터 전송되는 로그인 웹페이지를 표시한다. 로그인 웹페이지는 도 2와 동일하거나 유사할 수 있다.The second mobile terminal 500 is operated as a general operating system operating in a general area and a security operating system operating in a security area, and a mobile web browser (or a web site dedicated application) of the second mobile terminal 500, And the second web site server 600 through the second communication network 50. The second mobile terminal 500 displays a login web page transmitted from the second web site server 600. [ The login web page may be the same as or similar to that of Fig.

표시된 로그인 웹페이지에서, 사용자 입력에 기반하여, 제2모바일 단말기(500)의 보안 영역에 저장된 공인인증서를 통해 제2웹사이트 서버(600)에 로그인하는 모바일 로그인 방식이 선택되면, 제2모바일 단말기(500)의 보안운영체제에서 실행되는 제2보안용 인증 어플리케이션(536)은 보안 영역에 저장된 공인인증서를 개인키로 전자서명한 서명데이터를 생성하여 모바일 웹브라우저에게 전달할 수 있다.If a mobile login method for logging in to the second web site server 600 through a public certificate stored in the security area of the second mobile terminal 500 is selected based on user input in the displayed login web page, The second authentication application for security 536 executing in the security operating system of the mobile terminal 500 can generate signature data that is electronically signed with the private key stored in the security area and transmit the generated signature data to the mobile web browser.

자세히 설명하면, 로그인 웹페이지에서 모바일 로그인 방식이 선택되면, 모바일 웹브라우저는 모바일 로그인 방식이 선택되었음을 제2인증 어플리케이션(534)에게 알리면서 인증 요청 메시지를 전달하고, 제2인증 어플리케이션(534)은 다시 제2보안용 인증 어플리케이션(536)에게 전달할 수 있다. 인증 요청 메시지는 접속된 제2웹사이트 서버(600)의 정보(예를 들어, URL)와 nonceData를 포함할 수 있다.In detail, when the mobile login method is selected on the login web page, the mobile web browser notifies the second authentication application 534 that the mobile login method has been selected, and delivers the authentication request message, and the second authentication application 534 To the second security authentication application 536 again. The authentication request message may include information (e.g., URL) of the connected second website server 600 and nonceData.

제2보안용 인증 어플리케이션(536)은 인증 요청 메시지를 수락한 후 인증 알림 확인 메시지를 제2보안 인증 서버(700)에게 전송할 수 있다. 인증 알림 확인 메시지는 제2웹사이트 서버(600)의 정보와 제2모바일 단말기(500)의 전화번호를 포함하며, 제2모바일 단말기(500)에서 모바일 로그인 방식이 선택되었음을 알리는 정보를 포함할 수 있다.The second security authentication application 536 may accept the authentication request message and then send an authentication notification confirmation message to the second security authentication server 700. [ The authentication notification confirmation message includes the information of the second web site server 600 and the phone number of the second mobile terminal 500 and may include information informing that the mobile login method is selected in the second mobile terminal 500 have.

제2보안 인증 서버(700)는 모바일 로그인 방식이 선택되었음을 알리는 인증 알림 확인 메시지가 수신되면, 모바일 로그인 방식에 의한 로그인을 허락하는 인증 알림 응답 메시지를 제2모바일 단말기(500)에게 전송한다. When the second security authentication server 700 receives the authentication notification confirmation message indicating that the mobile login method is selected, the second security authentication server 700 transmits an authentication notification response message to the second mobile terminal 500 to permit log-in by the mobile login method.

인증 알림 응답 메시지는 제2모바일 단말기(500)의 제2인증 어플리케이션(534)을 통해 제2보안용 인증 어플리케이션(536)에게 전달될 수 있다. The authentication notification response message may be communicated to the authentication application for second security 536 via the second authentication application 534 of the second mobile terminal 500. [

제2모바일 단말기(500)의 제2보안용 인증 어플리케이션(536)은 제2보안 인증 서버(700)로부터 인증 알림 응답 메시지를 수신하면, 서명데이터를 생성할 수 있다. 제2보안용 인증 어플리케이션(536)은 서명데이터를 포함하는 인증 응답 메시지를 생성하고, 생성된 인증 응답 메시지는 제2보안용 인증 어플리케이션(536) 및 제2인증 어플리케이션(534)을 통해 모바일 웹브라우저(532)로 전달된다.Upon receiving the authentication notification response message from the second security authentication server 700, the second authentication application for security 536 of the second mobile terminal 500 can generate signature data. The second authentication application for security 536 generates an authentication response message containing the signature data and the generated authentication response message is transmitted to the mobile web browser < RTI ID = 0.0 >Lt; / RTI >

모바일 웹브라우저(532)는 서명데이터를 포함하는 로그인 요청 메시지를 제2웹사이트 서버(600)로 전송할 수 있다.The mobile web browser 532 may send a login request message containing the signature data to the second website server 600. [

제2웹사이트 서버(600)는 제2모바일 단말기(500)의 모바일 웹브라우저(532)로부터 수신한 서명데이터를 공개키로 검증하여, 검증에 성공하면, 로그인처리된 웹페이지를 제2모바일 단말기(500)의 모바일 웹브라우저(532)로 전송할 수 있다. The second web site server 600 verifies the signature data received from the mobile web browser 532 of the second mobile terminal 500 with the public key and if the verification succeeds, 500 to the mobile web browser 532.

이하에서는 도 9 내지 도 13을 참조하여 본 발명의 실시 예에 따른 모바일 단말기를 이용한 공인인증서 로그인 서비스 방법을 설명한다.Hereinafter, a public certificate log-in service method using a mobile terminal according to an embodiment of the present invention will be described with reference to FIGS. 9 to 13. FIG.

도 9 내지 도 12는 본 발명의 일 실시 예에 따른 제1모바일 단말기를 이용한 공인인증서 로그인 서비스 방법을 도시한 흐름도이다.9 to 12 are flowcharts illustrating a method of authenticating a certificate login service using a first mobile terminal according to an embodiment of the present invention.

도 9 내지 도 12에서 공인인증서 로그인 서비스 방법을 구현하기 위한 제1PC, 제1웹사이트 서버, 제1보안 인증 서버 및 제1모바일 단말기는 도 1 내지 도 7을 참조하여 설명한 제1개인 컴퓨터(100), 제1웹사이트 서버(200), 제1보안 인증 서버(300) 및 제1모바일 단말기(400)일 수 있으며, 위에서 자세히 설명하였으므로 구체적인 설명은 생략한다. 9 to 12, the first PC, the first web site server, the first security authentication server, and the first mobile terminal for implementing the public certificate login service method are the same as those of the first personal computer 100 ), The first web site server 200, the first security authentication server 300, and the first mobile terminal 400, which are described in detail above, and thus a detailed description thereof will be omitted.

도 9는 본 발명의 실시 예에 따른 제1모바일 단말기를 이용한 공인인증서 로그인 서비스 방법을 개략적으로 설명하기 위한 흐름도이다.9 is a flowchart schematically illustrating a public certificate log-in service method using a first mobile terminal according to an embodiment of the present invention.

도 9를 참조하면, 제1모바일 단말기는 인증 어플리케이션과 보안용 인증 어플리케이션을 설치 및 실행한 후, 공인인증서 로그인 서비스(즉, T-Cert 로그인 서비스) 사용 등록을 수행할 수 있다(S900).Referring to FIG. 9, after the first mobile terminal installs and executes the authentication application and the security authentication application, the first mobile terminal can perform registration of using the public certificate login service (i.e., T-Cert login service) (S900).

공인인증서 로그인 서비스의 사용 등록이 완료된 후, 공인인증서가 미설치된 제1PC는 사용자 입력에 기반하여, 웹브라우저를 통해 공인인증서에 의한 로그인을 필요로 하는 웹사이트 서버에 접속하여 로그인 웹페이지를 표시할 수 있다(S1000).After the registration of the use of the authorized certificate login service is completed, the first PC, in which the authorized certificate is not installed, accesses the web site server requiring login using a public certificate through a web browser based on the user input and displays the login web page (S1000).

S1000단계에 의해 제1PC에 표시된 로그인 웹페이지에서, 일반운영체제와 보안운영체제로 운영되는 제1모바일 단말기의 보안 영역에 저장된 공인인증서를 통해 웹사이트 서버에 로그인하기 위한 모바일 로그인 방식이 선택되면, 제1보안 인증 서버가 제1모바일 단말기의 사용자를 인증하기 위한 모바일 로그인 화면을 제1PC로 제공할 수 있다(S1100).If the mobile login method for logging in to the website server through the public operating system and the public certificate stored in the security area of the first mobile terminal operating in the secure operating system is selected in the login web page displayed on the first PC in step S1000, The security authentication server may provide a mobile login screen for authenticating the user of the first mobile terminal to the first PC (S1100).

제1보안 인증 서버는, 제1PC에 표시된 모바일 로그인 화면을 통해 입력되는 사용자 식별 정보에 기반하여 제1모바일 단말기에게 인증 요청을 위한 푸쉬 메시지를 전송할 수 있다(S1200).The first security authentication server may transmit a push message for authentication request to the first mobile terminal based on the user identification information input through the mobile login screen displayed on the first PC (S1200).

제1모바일 단말기의 보안 영역에서 실행되는 제1보안용 인증 어플리케이션은 푸쉬 메시지에 따른 인증 요청을 수락하고, 제1모바일 단말기에 저장된 공인인증서를 개인키로 전자서명한 서명데이터를 생성하여 제1보안 인증 서버로 전송함으로써 인증 응답할 수 있다(S1300). The first security authentication application executed in the security area of the first mobile terminal accepts the authentication request according to the push message, generates the signature data digitally signed with the private key stored in the first mobile terminal, And transmits an authentication response to the server (S1300).

제1웹사이트 서버는 제1보안 인증 서버 및 제1PC로부터 제공받은 서명데이터를 공개키로 검증한 후, 제1PC에게 로그인처리된 웹페이지를 전송한다(S1400). 이로써, 제1PC는 제1모바일 단말기의 보안 영역에 저장된 공인인증서에 의해 제1웹사이트 서버에 로그인된다.The first web site server verifies the signature data provided from the first security authentication server and the first PC with the public key, and then transmits the web page that has been log-processed to the first PC (S1400). Thereby, the first PC is logged into the first web site server by the authorized certificate stored in the security area of the first mobile terminal.

도 10은 도 9의 S900단계를 보다 구체적으로 도시한 흐름도이다.FIG. 10 is a flowchart showing the step S900 of FIG. 9 in more detail.

도 10을 참조하면, 제1모바일 단말기에 설치되어 실행되는 공인인증서 로그인 서비스를 제공하기 위한 제1인증 어플리케이션은 제1모바일 단말기가 TEE와 같은 보안 영역을 지원하는지를 확인할 수 있다(S910).Referring to FIG. 10, a first authentication application for providing a public certificate log-in service installed and executed in the first mobile terminal can confirm whether the first mobile terminal supports a security area such as TEE (S910).

TEE를 지원하면, 일반운영체제에서 동작하는 제1인증 어플리케이션은 제1보안 인증 서버에게 공인인증서 로그인 서비스를 위한 약관 내용을 요청하여 제공받는다(S915, S920).If the TEE is supported, the first authentication application operating in the general operating system requests the first security authentication server for terms and conditions for the authorized certificate login service (S915, S920).

제1인증 어플리케이션은 약관을 제1모바일 단말기에 표시한 후, 사용자로부터 약관 동의 및 로그인 요청(ID와 Password 포함)을 입력받는다(S925).The first authentication application displays the agreement on the first mobile terminal, and receives the agreement agreement and login request (including ID and Password) from the user (S925).

제1인증 어플리케이션은 S925단계에서 입력받은 ID와 Password를 포함하는 로그인 요청 메시지를 제1보안 인증 서버에게 전송하고, 이에 대한 승인 응답, 즉, 로그인 응답(ok)을 수신한다(S930, S935). The first authentication application transmits a login request message including the ID and password input in step S925 to the first security authentication server, and receives an approval response, i.e., a login response (ok) (S930, S935).

제1인증 어플리케이션(452)은 사용자로부터 PIN, 지문, 패턴, 또는 홍채 정보를 입력받아 설정하고(S940), 이를 S925단계에서 입력받은 ID 및 Password와 함께 제1보안용 인증 어플리케이션에게 전달하여 설정된 정보의 등록을 요청할 수 있다(S945).The first authentication application 452 receives and sets the PIN, fingerprint, pattern, or iris information from the user in step S940. The first authentication application 452 transmits the PIN, fingerprint, pattern, or iris information to the first security authentication application together with the ID and password input in step S925, (S945).

제1보안용 인증 어플리케이션은 전달받은 PIN, 지문 또는 홍채 정보, ID 및 Password를 보안 영역에 매핑저장할 수 있다(S950).The first security authentication application can map the received PIN, fingerprint or iris information, ID and Password to the security area and store the PIN, fingerprint or iris information (S950).

이와 함께, 제1인증 어플리케이션은 제1보안 인증 서버에게 제1모바일 단말기의 전화번호와 푸쉬 ID를 전송하면서 공인인증서 로그인 서비스의 사용 등록을 요청할 수 있다(S955).At the same time, the first authentication application can request registration of use of the authorized certificate login service while transmitting the phone number and the push ID of the first mobile terminal to the first secure authentication server (S955).

제1보안 인증 서버는 수신한 전화번호와 푸쉬 ID를 저장하며, S930단계에서 수신한 사용자의 ID와 Password를 함께 매핑저장하고(S960), 사용등록요청에 응답할 수 있다(S965). S955단계 내지 S965단계는, 제1인증 어플리케이션과 제1보안용 인증 어플리케이션이 실행될 때마다 또는 주기적으로 수행되어 푸쉬 ID를 업데이트할 수 있다. In step S960, the first security authentication server stores the received phone number and the push ID, maps and stores the received user ID and password in step S930, and responds to the use registration request in step S965. Steps S955 to S965 may be performed every time or when the first authentication application and the first security authentication application are executed to update the push ID.

S965단계 이후, 제1인증 어플리케이션은 사용자 입력에 기반하여 공인인증서를 다운로딩한 후(S970), 제1보안용 인증 어플리케이션에게 전달하여 저장할 것을 요청한다(S975). After step S965, the first authentication application downloads the authorized certificate based on the user input (S970), and transmits the authentication certificate to the first security authentication application (S975).

제1보안용 인증 어플리케이션은 전달받은 공인인증서를 개인키, PIN, 지문 또는 홍채, 그리고,, 사용자 ID 및 Password와도 함께 매핑하여 보안 영역에 저장할 수 있다(S980). The first authentication application for security may map the received authentication certificate together with the private key, the PIN, the fingerprint or the iris, the user ID and the password, and store the same in the security area (S980).

도 11은 도 9의 S1100 단계 및 S1200단계를 보다 구체적으로 도시한 흐름도, 도 12는 도 9의 S1300단계 및 S1400단계를 보다 구체적으로 도시한 흐름도이다.FIG. 11 is a flowchart specifically showing steps S1100 and S1200 of FIG. 9, and FIG. 12 is a flowchart illustrating steps S1300 and S1400 of FIG. 9 in more detail.

도 11 및 도 12를 참조하면, 제1PC의 웹브라우저에 표시된 도 2와 같은 로그인 웹페이지에서 모바일 로그인 방식(예를 들어, T-Cert 로그인 메뉴)가 선택되면(S1110), 제1PC는 제1보안 인증 서버에게 모바일 로그인 방식이 선택되었음을 알릴 수 있다(S1120). 11 and 12, when a mobile login method (for example, a T-Cert login menu) is selected on the login web page shown in FIG. 2 displayed on the web browser of the first PC (S1110) The security authentication server can be informed that the mobile login method has been selected (S1120).

제1보안 인증 서버는 선택된 모바일 로그인 방식에 대응하여, 사용자로부터 사용자 식별 정보를 입력받기 위한 모바일 로그인 화면을 제1PC로 전송할 수 있다(S1130).In response to the selected mobile login method, the first security authentication server may transmit a mobile login screen to the first PC for receiving user identification information from the user (S1130).

제1PC는 S1130단계로부터 수신한 모바일 로그인 화면을 로그인 웹페이지 위에 팝업창 형태로 표시할 수 있다(S1140). The first PC can display the mobile login screen received from step S1130 in the form of a pop-up window on the login web page (S1140).

한편, 사용자로부터 모바일 로그인 화면을 통해 사용자 식별 정보를 입력받으면(S1210), 제1PC는 제1보안 인증 서버에게 사용자 식별 정보(phoneNumber), 제1웹사이트 서버의 정보(siteInfo) 및 nonceData를 포함하는 인증 요청 메시지를 전송할 수 있다(S1220).On the other hand, when user identification information is inputted from the user through the mobile login screen (S1210), the first PC sends to the first security authentication server the user identification information (phoneNumber), the first website server information (siteInfo) The authentication request message may be transmitted (S1220).

제1보안 인증 서버는 S1220단계로부터 수신한 인증 요청 메시지 중 사용자 식별 정보에 매핑저장된 푸쉬 ID를 확인하고(S1230), 확인된 푸쉬 ID에 해당하는 제1모바일 단말기에게 공인인증서에 의한 인증을 요청하는 푸쉬 메시지를 전송할 수 있다(S1240). The first security authentication server confirms the push ID mapped to the user identification information among the authentication request messages received in step S1220 (S1230), and requests authentication to the first mobile terminal corresponding to the confirmed push ID The push message can be transmitted (S1240).

제1모바일 단말기의 제1인증 어플리케이션은 S1240단계에 의해 푸쉬 메시지를 수신하고 이를 제1보안용 인증 어플리케이션으로 전달할 수 있다(S1250).The first authentication application of the first mobile terminal may receive the push message in step S1240 and may forward the push message to the authentication application for the first security (S1250).

제1보안용 인증 어플리케이션은, 푸쉬 메시지를 수신하여 공인인증서에 의한 전자서명을 수락하고, 보안코드 인증화면을 생성하도록 제1인증 어플리케이션에게 요청할 수 있다(S1310, S1315).The first security authentication application may request the first authentication application to receive the push message, accept the digital signature based on the authorized certificate, and generate the security code authentication screen (S1310, S1315).

제1인증 어플리케이션은 도 4와 같은 보안코드 인증 화면 및 도 5와 같은 추가 인증 화면을 표시하여, 사용자로부터 모바일 로그인 화면에 표시된 보안코드와 동일한 코드와 지문 입력과 같은 추가 인증을 실행할 수 있다(S1320). The first authentication application displays the security code authentication screen as shown in Fig. 4 and the additional authentication screen as shown in Fig. 5, and can perform additional authentication such as code and fingerprint input same as the security code displayed on the mobile login screen from the user (S1320 ).

제1인증 어플리케이션은 S1320단계에서 사용자로부터 입력받은 보안코드(authCode)와 추가 인증 정보(예를 들어, 지문, certi+), 그리고, 웹사이트 서버의 정보를 제1보안용 인증 어플리케이션에게 전달한다(S1325).The first authentication application transmits the security code (authCode) input from the user in step S1320, the additional authentication information (e.g. fingerprint, certi +), and the information of the website server to the first security authentication application (S1325 ).

제1보안용 인증 어플리케이션은 S1325단계에 의해 수신한 보안코드와 추가 인증 정보를 저장하고(S1330), S1310단계에서의 수락에 대한 피드백은 제1인증 어플리케이션에게 전달한다(S1335).The first security authentication application stores the security code and the additional authentication information received in step S1325 (S1330), and transmits the feedback on the acceptance in step S1310 to the first authentication application (S1335).

제1인증 어플리케이션은 수락 피드백을 다시 제1보안 인증 서버에게 전송하고(S1340), 제1보안 인증 서버는 제1웹사이트 서버의 정보와 nonceData를 포함하는 인증 요청 메시지를 제1인증 어플리케이션에게 전송한다(S1345).The first authentication application transmits the acceptance feedback to the first security authentication server again (S1340), and the first security authentication server transmits the authentication request message including the information of the first website server and the nonceData to the first authentication application (S1345).

제1인증 어플리케이션은 인증 요청 메시지를 제1보안용 인증 어플리케이션에게 전달한다(S1350).The first authentication application transmits an authentication request message to the first security authentication application (S1350).

제1보안용 인증 어플리케이션은 인증 요청 메시지의 수신에 따라, 공인인증서를 개인키로 전자서명하여 서명데이터(signedData)를 생성하고(S1355), 인증 응답 메시지를 생성하여 제1인증 어플리케이션에게 전달할 수 있다(S1360). 인증 응답 메시지는 S1320단계에서 선택된 보안코드(authCode)와 추가 인증 정보(certi+)와 서명데이터(signedData)를 포함할 수 있다.Upon receiving the authentication request message, the first authentication application for security generates the signature data (signedData) by electronically signing the public key with the private key (S1355), and generates and transmits the authentication response message to the first authentication application S1360). The authentication response message may include the security code (authCode) selected in step S1320, additional authentication information (certi +), and signature data (signedData).

제1인증 어플리케이션은 전달받은 인증 응답 메시지를 제1보안 인증 서버에게 전송한다(S1365).The first authentication application transmits the received authentication response message to the first security authentication server (S1365).

제1보안 인증 서버는 인증 응답 메시지에 포함된 보안코드와 S1130단계에서 전송한 화면에 표시된 보안코드를 비교하여 동일하면, 추가 인증 정보(예를 들어, 지문)와 제1보안 인증 서버에 기저장된 정보(S950단계에서 저장된 정보)를 비교하여 동일하면 사용자 인증을 완료한다(S1370). The first security authentication server compares the security code included in the authentication response message with the security code displayed on the screen transmitted in step S1130, and if the security code is identical to the security code included in the authentication response message, Information (information stored in step S950) are compared with each other, and if they are the same, user authentication is completed (S1370).

그리고, 제1보안 인증 서버는 사용자 인증이 완료되었음을 알리는 인증 응답 메시지를 생성하여 제1PC에게 전송한다(S1375). 인증 응답 메시지는 S1355단계에서 생성된 서명데이터를 포함한다.Then, the first security authentication server generates an authentication response message indicating that the user authentication is completed, and transmits the authentication response message to the first PC (S1375). The authentication response message includes the signature data generated in step S1355.

제1개인 컴퓨터(100)는 수신한 서명데이터를 제1웹사이트 서버로 전송한다(S1410).The first personal computer 100 transmits the received signature data to the first web site server (S1410).

제1웹사이트 서버는 수신한 서명데이터를 공개키로 검증하여(S1420), 인증에 성공하면 로그인 처리된 웹페이지를 제1PC로 전송한다(S1430). The first web site server verifies the received signature data with the public key (S1420). If the authentication is successful, the first web site server transmits the login-processed web page to the first PC (S1430).

상술한 도 12의 S1400단계는 제1보안 인증 서버가 S1140단계의 모바일 로그인 화면에 표시된 보안코드와 S1320단계에서 선택된 보안코드의 동일여부를 판단하는 경우를 예로 들어 설명하고 있다. 12, the first security authentication server determines whether the security code displayed on the mobile login screen of step S1140 is the same as the security code selected in step S1320.

이와는 달리, 선택적으로, 도 4를 참조하여 설명한 것처럼, S1140단계의 모바일 로그인 화면에 표시된 보안코드와 S1320단계에서 선택된 보안코드의 동일여부는 제1보안용 인증 어플리케이션이 판단할 수도 있다Alternatively, as described with reference to FIG. 4, the first security authentication application may determine whether the security code displayed on the mobile login screen in step S1140 and the security code selected in step S1320 are the same

도 13은 본 발명의 다른 실시 예에 따른 제2모바일 단말기를 이용한 공인인증서 로그인 서비스 방법을 도시한 흐름도이다.13 is a flowchart illustrating a public certificate log-in service method using a second mobile terminal according to another embodiment of the present invention.

도 13에서 공인인증서 로그인 서비스 방법을 구현하기 위한 제2모바일 단말기, 제2웹사이트 서버, 및 제2보안 인증 서버는 도 8을 참조하여 설명한 제2모바일 단말기(500), 제2웹사이트 서버(600), 및 제2보안 인증 서버(700)일 수 있으며, 위에서 자세히 설명하였으므로 구체적인 설명은 생략한다. In FIG. 13, the second mobile terminal, the second web site server, and the second security authentication server for implementing the public certificate login service method include the second mobile terminal 500, the second web site server 600, and a second security authentication server 700, which are described in detail above, and thus a detailed description thereof will be omitted.

도 13을 참조하면, 제2모바일 단말기는 인증 어플리케이션과 보안용 인증 어플리케이션을 설치 및 실행한 후, 공인인증서 로그인 서비스(즉, T-Cert 로그인 서비스) 사용 등록을 수행할 수 있다(S1500). S1500단계는 도 10을 참조하여 설명한 S900과 거의 동일하다.Referring to FIG. 13, after the second mobile terminal installs and executes the authentication application and the security authentication application, the second mobile terminal can perform use registration of the authorized certificate login service (i.e., T-Cert login service) (S1500). The step S1500 is almost the same as the step S900 described with reference to Fig.

제2모바일 단말기는 모바일 웹브라우저를 통해 제2웹사이트 서버의 URL을 입력하는 등의 방법을 통해 접속요청할 수 있다(S1610, S1620).The second mobile terminal may request the connection through a method of inputting the URL of the second web site server through the mobile web browser (S1610, S1620).

제2모바일 단말기는 제2웹사이트 서버로부터 전송되는 로그인 웹페이지를 표시한다(S1630, S1640).The second mobile terminal displays the login web page transmitted from the second web site server (S1630, S1640).

표시된 로그인 웹페이지에서, 사용자 입력에 기반하여, 제2모바일 단말기(500)의 보안 영역에 저장된 공인인증서를 통해 제2웹사이트 서버에 로그인하는 모바일 로그인 방식이 선택되면, 제2모바일 단말기의 제2보안용 인증 어플리케이션은 보안 영역에 저장된 공인인증서를 개인키로 전자서명한 서명데이터를 생성하여 모바일 웹브라우저에게 전달할 수 있다(S1700).If the mobile login method for logging in to the second web site server through the authorized certificate stored in the security area of the second mobile terminal 500 is selected based on the user input in the displayed login web page, The security authentication application can generate the signature data that is electronically signed with the private key stored in the security area and transmit the signature data to the mobile web browser (S1700).

S1700단계를 자세히 설명하면, 로그인 웹페이지에서 모바일 로그인 방식이 선택되면(S1710), 모바일 웹브라우저는 모바일 로그인 방식이 선택되었음을 제2인증 어플리케이션에게 알리면서 인증 요청 메시지를 전달한다(S1720). 인증 요청 메시지는 제2웹사이트 서버의 정보(siteInfo)와 nonceData를 포함할 수 있다.In step S1700, when the mobile login method is selected on the login web page (S1710), the mobile web browser notifies the second authentication application that the mobile login method has been selected and transmits an authentication request message (S1720). The authentication request message may include information (siteInfo) of the second web site server and nonceData.

제2보안용 인증 어플리케이션은 인증 요청 메시지를 수락하고(S1730), 인증 알림 확인 메시지를 생성하여 제2보안 인증 서버에게 전송한다(S1740). 인증 알림 확인 메시지는 제2웹사이트 서버의 정보 siteInfo)와 제2모바일 단말기의 전화번호(phoneNumber)를 포함하며, 모바일 로그인 방식이 선택되었음을 알리는 정보를 포함할 수 있다.The second security authentication application accepts the authentication request message (S1730), generates an authentication notification confirmation message, and transmits the authentication notification confirmation message to the second security authentication server (S1740). The authentication notification confirmation message includes the information siteInfo of the second web site server and the phone number of the second mobile terminal (phoneNumber), and may include information indicating that the mobile login method is selected.

제2보안 인증 서버는 인증 알림 확인 메시지가 수신되면, 인증 정보가 기저장된 경우(S1750), 모바일 로그인 방식에 의한 로그인을 허락하는 인증 알림 응답 메시지를 제2모바일 단말기에게 전송한다(S1760). If the authentication information confirmation message is received (S1750), the second security authentication server transmits an authentication notification response message to the second mobile terminal (S1760).

제2보안용 인증 어플리케이션은 인증 알림 응답 메시지가 수신되면, 공인인증서를 개인키로 전자서명하여 서명데이터를 생성하고, 서명데이터를 포함하는 인증 응답 메시지를 제2모바일 단말기의 웹브라우저에게 전달한다(S1780).When the authentication notification response message is received, the second security authentication application generates the signature data by digitally signing the public certificate with the private key, and transmits the authentication response message including the signature data to the web browser of the second mobile terminal (S1780 ).

모바일 웹브라우저는 수신한 인증 응답 메시지 중 서명데이터를 포함하는 로그인 요청 메시지를 제2웹사이트 서버로 전송하여 로그인 요청할 수 있다(S1810).The mobile web browser may send a login request message including the signature data among the received authentication response messages to the second web site server and request a login (S1810).

제2웹사이트 서버는 수신한 서명데이터를 공개키로 검증한 후, 로그인 처리된 웹페이지를 제2모바일 단말기로 전송한다(S1820, S1830). The second web site server verifies the received signature data with the public key, and then transmits the login-processed web page to the second mobile terminal (S1820, S1830).

한편 본 발명에 따른 모바일 단말기를 이용한 공인인증서 로그인 서비스 방법은 이를 구현하기 위한 명령어들의 프로그램이 유형적으로 구현됨으로써, 컴퓨터를 통해 판독될 수 있는 기록매체에 포함되어 제공될 수도 있음은 통상의 기술자가 쉽게 이해할 수 있다.Meanwhile, a public certificate log-in service method using a mobile terminal according to the present invention may be provided as a recording medium readable by a computer by tangibly embodying a program of instructions for implementing the public certificate log-in service method. I can understand.

즉, 본 발명에 따른 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템의 로그인 방법은 다양한 컴퓨터 수단을 통하여 수행될 수 있는 프로그램 형태로 구현되어, 컴퓨터 판독 가능한 기록매체에 기록될 수 있으며, 상기 컴퓨터 판독 가능한 기록매체는 프로그램 명령, 데이터 파일, 데이터 구조 등을 단독으로 또는 조합하여 포함할 수 있다. That is, the login method of the authorized certificate login service system using the mobile terminal according to the present invention can be implemented in a form of a program that can be executed through various computer means, and can be recorded in a computer-readable recording medium, The medium may include program instructions, data files, data structures, etc., alone or in combination.

따라서, 본 발명은 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템의 로그인 방법을 구현하기 위하여 상기 시스템을 제어하는 컴퓨터 상에서 수행되는 컴퓨터 판독 가능한 기록매체에 저장된 프로그램을 함께 제공한다.Accordingly, the present invention provides a program stored in a computer-readable recording medium, which is executed on a computer that controls the system, in order to implement a login method of an authorized certificate login service system using a mobile terminal.

100: 제1개인 컴퓨터 200: 제1웹사이트 서버
300: 제1보안 인증 서버 400: 제1모바일 단말기
452: 제1인증 어플리케이션 464: 제1보안용 인증 어플리케이션
100: first personal computer 200: first web site server
300: first security authentication server 400: first mobile terminal
452: first authentication application 464: authentication application for first security

Claims (21)

일반운영체제와 보안운영체제로 운영되고, 보안 영역(SW: Secure World)에 공인인증서가 저장되는 모바일 단말기; 및
사용자 입력에 기반하여, 개인 컴퓨터의 웹브라우저를 통해 접속된 웹사이트 서버로부터 제공되는 로그인 웹페이지가 표시된 후, 상기 모바일 단말기의 보안 영역에 저장된 공인인증서를 통해 상기 웹사이트 서버에 로그인하는 모바일 로그인 방식이 상기 표시된 로그인 웹페이지에서 선택되면, 상기 모바일 단말기의 사용자를 인증하기 위한 모바일 로그인 화면을 상기 개인 컴퓨터로 제공하며, 상기 개인 컴퓨터에 표시된 모바일 로그인 화면에 입력되는 전화번호를 포함하는 사용자 식별 정보에 기반하여 상기 모바일 단말기에게 인증 요청을 위한 푸쉬(PUSH) 메시지를 전송하는 보안 인증 서버;를 포함하고,
상기 개인 컴퓨터에서 모바일 로그인 방식이 선택되면,
상기 개인 컴퓨터는 상기 보안 인증 서버에게 상기 모바일 로그인 방식이 선택되었음을 알리고, 상기 보안 인증 서버로부터 상기 사용자 식별 정보를 입력받기 위한 상기 모바일 로그인 화면을 수신하여 표시하고,
상기 모바일 단말기는,
상기 모바일 단말기의 보안 영역에서 실행되는 보안용 인증 어플리케이션이, 상기 푸쉬 메시지를 수신하여 상기 공인인증서에 의한 전자서명을 수락하면, 상기 웹사이트 서버의 정보와 상기 표시된 보안코드에 대한 정보를 포함하는 인증 요청을 상기 보안 인증 서버로부터 수신하여, 상기 개인 컴퓨터에 표시된 보안코드에 대한 인증을 수행하기 위한 보안코드 인증 화면을 생성한 후 상기 모바일 단말기의 화면에 표시하며,
상기 표시된 보안코드 인증 화면 내에서, 상기 모바일 로그인 화면에 표시된 보안코드와 동일한 보안코드가 선택되면, 상기 보안용 인증 어플리케이션이, 지문 인증, 패턴 인증 및 PIN 인증 중 적어도 하나에 의한 사용자 인증을 추가로 수행하여 추가 인증 정보를 생성하고,
사용자 인증이 완료되면, 상기 보안 영역에 저장된 공인 인증서를 전자서명하여 서명데이터를 생성하고, 상기 생성된 서명데이터와 상기 선택된 보안코드와 상기 추가 인증 정보를 상기 보안 인증 서버로 전송하며,
상기 보안 인증 서버는,
상기 모바일 단말기로부터 수신된 보안코드와 상기 모바일 로그인 화면에 표시된 보안 코드가 동일하면 상기 추가 인증 정보와 상기 보안 인증 서버에 기저장된 정보를 비교하고, 비교 결과 동일하면 사용자 인증을 완료하고, 상기 서명데이터를 상기 개인 컴퓨터로 전송하여 인증 응답하며,
상기 웹사이트 서버는 상기 보안 인증 서버로부터 상기 개인 컴퓨터를 통해 상기 서명데이터를 수신하여 상기 서명데이터를 공개키로 검증한 후, 로그인 처리된 웹페이지를 상기 개인 컴퓨터로 전송하는 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템.
A mobile terminal operated by a general operating system and a secure operating system, and storing a public certificate in a secure area (SW); And
A mobile login method in which a login web page provided from a web site server connected through a web browser of a personal computer is displayed based on user input and then the web site server is accessed through a public certificate stored in a security area of the mobile terminal A mobile login screen for authenticating a user of the mobile terminal is provided to the personal computer and the user identification information including the phone number input on the mobile login screen displayed on the personal computer And a security authentication server for transmitting a PUSH message for requesting authentication to the mobile terminal,
If the mobile login method is selected in the personal computer,
Wherein the personal computer informs the security authentication server that the mobile login method is selected and receives and displays the mobile login screen for receiving the user identification information from the security authentication server,
The mobile terminal comprises:
When the security authentication application executed in the security area of the mobile terminal receives the push message and accepts the electronic signature based on the authorized certificate, the authentication application transmits the authentication information including the information of the website server and the displayed security code Receiving a request from the security authentication server, generating a security code authentication screen for performing authentication for the security code displayed on the personal computer, and displaying the security code authentication screen on the screen of the mobile terminal,
If the same security code as the security code displayed on the mobile login screen is selected in the displayed security code authentication screen, the security authentication application may further add user authentication by at least one of fingerprint authentication, pattern authentication and PIN authentication To generate additional authentication information,
Wherein the secure authentication server generates the signature data by digitally signing the public certificate stored in the security area, transmits the generated signature data, the selected security code, and the additional authentication information to the security authentication server,
The security authentication server includes:
If the security code received from the mobile terminal is the same as the security code displayed on the mobile login screen, the additional authentication information is compared with the information previously stored in the security authentication server, and if the comparison result is the same, the user authentication is completed, To the personal computer to perform an authentication response,
Wherein the web site server receives the signature data from the security authentication server through the personal computer, verifies the signature data using a public key, and transmits the web page to the personal computer after the login process. Authorized Certificate Login Service System.
삭제delete 제1항에 있어서,
상기 표시되는 모바일 로그인 화면은,
상기 사용자 식별 정보를 입력받기 위한 영역 및 보안 강화를 위해 표시되는 보안코드를 포함하며,
상기 보안 강화는, 사용자가 상기 개인 컴퓨터에서 로그인 요청 중인지 확인하는 동작을 포함하는 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템.
The method according to claim 1,
The displayed mobile login screen may include:
An area for receiving the user identification information, and a security code displayed for security enhancement,
Wherein the security enforcement includes an act of verifying that a user is requesting a login at the personal computer.
삭제delete 제1항에 있어서,
상기 보안 인증 서버는,
상기 개인 컴퓨터로부터 사용자 식별 정보를 포함하는 인증 요청을 수신하면, 상기 수신된 사용자 식별 정보에 매핑저장된 푸쉬 ID를 확인하고, 상기 확인된 푸쉬 ID에 해당하는 상기 모바일 단말기로 상기 푸쉬 메시지를 전송하는 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템.
The method according to claim 1,
The security authentication server includes:
Upon receipt of an authentication request including user identification information from the personal computer, confirming the stored push ID mapped to the received user identification information, and transmitting the push message to the mobile terminal corresponding to the confirmed push ID Authorized Certificate Login Service System using Mobile Terminal.
제1항에 있어서,
상기 모바일 로그인 방식은,
상기 접속된 웹사이트 서버로부터 제공되는 로그인 웹페이지에 표시되는 모바일 로그인 선택 메뉴, 상기 웹브라우저에 즐겨찾기 형태로 추가된 모바일 로그인 선택 버튼 및 상기 웹브라우저에서 플러그인 형태로 실행되는 모바일 로그인 플러그인 버튼 중 적어도 하나에 의해 선택가능한 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템.
The method according to claim 1,
In the mobile login method,
A mobile login selection menu displayed on a login web page provided from the connected website server, a mobile login selection button added as a bookmark to the web browser, and a mobile login plugin button executed in a plug-in form in the web browser Wherein the authentication information includes at least one of a password and a password.
제1항에 있어서,
상기 모바일 단말기는,
상기 모바일 로그인 방식을 제공하는 상기 보안 인증 서버에 사용 등록하기 위해, 사용자 입력에 기반하여 상기 사용자의 PIN(개인식별번호: Personal Information Number), 홍채 및 지문 중 적어도 하나를 등록하고, 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 상기 보안 인증 서버에 전송하여 사용 등록 요청하며,
상기 보안 인증 서버는 상기 사용 등록 요청에 따라, 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 매핑저장하여 사용 등록을 수행하고,
상기 모바일 단말기는, 상기 웹사이트 서버에 기등록된 공인인증서와 동일한 공인인증서가 상기 보안 인증 어플리케이션과 연동되도록, 상기 보안 영역에 상기 공인인증서를 저장하는 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템.
The method according to claim 1,
The mobile terminal comprises:
Wherein the at least one of the PIN (personal identification number), the iris, and the fingerprint of the user is registered on the basis of the user input in order to register the use in the security authentication server providing the mobile login method, Push ID, and user identification information to the security authentication server to request use registration,
The security authentication server maps and stores the phone number, the push ID, and the user identification information of the mobile terminal according to the use registration request,
Wherein the mobile terminal stores the public certificate in the security area so that the same public certificate as the public certificate registered in the web site server is interlocked with the security authentication application, system.
제7항에 있어서,
상기 모바일 단말기는,
일반운영체제에서 실행되는 인증 어플리케이션을 통해, 상기 사용자의 PIN, 홍채 및 지문 중 적어도 하나를 입력받고, 상기 입력된 사용자의 PIN, 홍채 및 지문이 상기 보안 인증 어플리케이션과 연동되도록 상기 보안 영역에 저장하며, 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 입력받아 상기 보안 인증 서버로 전송하는 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 시스템.
8. The method of claim 7,
The mobile terminal comprises:
Receiving at least one of the user's PIN, iris, and fingerprint through an authentication application executed in a general operating system, storing the inputted PIN, iris, and fingerprint in the secure area so as to be interlocked with the secure authentication application, A push ID, and a user identification information of the mobile terminal, and transmits the same to the security authentication server.
삭제delete 삭제delete 삭제delete (A) 사용자 입력에 기반하여, 공인인증서가 미설치된 개인 컴퓨터의 웹브라우저를 통해 웹사이트 서버에 접속하여 로그인 웹페이지를 표시하는 단계;
(B) 상기 표시된 로그인 웹페이지에서 일반운영체제와 보안운영체제로 운영되는 모바일 단말기의 보안 영역(SW: Secure World)에 저장된 공인인증서를 통해 상기 웹사이트 서버에 로그인하기 위한 모바일 로그인 방식이 선택되면, 보안 인증 서버가 상기 모바일 단말기의 사용자를 인증하기 위한 모바일 로그인 화면을 상기 개인 컴퓨터로 제공하는 단계;
(C) 상기 보안 인증 서버가, 상기 개인 컴퓨터에 표시된 모바일 로그인 화면을 통해 입력되는 전화번호를 포함하는 사용자 식별 정보에 기반하여 상기 모바일 단말기에게 인증 요청을 위한 푸쉬(PUSH) 메시지를 전송하는 단계;
(D) 상기 모바일 단말기의 보안 영역에서 실행되는 보안용 인증 어플리케이션이 상기 푸쉬 메시지에 따른 인증 요청을 수락하고, 상기 저장된 공인인증서를 개인키로 전자서명한 서명데이터를 상기 보안 인증 서버로 전송하여 인증 응답하는 단계; 및
(E) 상기 웹사이트 서버에서 상기 보안 인증 서버 및 상기 개인 컴퓨터로부터 제공받은 서명데이터가 공개키로 검증되면, 상기 웹사이트 서버에 로그인되는 단계;를 포함하고,
상기 (B) 단계는,
(B1) 상기 모바일 단말기에 저장된 공인인증서를 통해 상기 웹사이트 서버에 로그인하기 위한 모바일 로그인 방식이 상기 로그인 웹페이지에서 선택되는 단계;
(B2) 상기 개인 컴퓨터가 상기 보안 인증 서버에게 상기 모바일 로그인 방식이 선택되었음을 알리는 단계;
(B3) 상기 보안 인증 서버가 상기 개인 컴퓨터에게 상기 모바일 로그인 화면을 전송하는 단계; 및
(B4) 상기 개인 컴퓨터의 로그인 웹페이지에 상기 사용자 식별 정보를 입력받기 위한 상기 모바일 로그인 화면이 표시되는 단계;를 포함하며,
상기 (D) 단계는,
(D1) 상기 모바일 단말기가 상기 푸쉬 메시지를 수신하면, 상기 보안용 인증 어플리케이션이 상기 공인인증서에 의한 전자서명을 수락하는 단계;
(D2) 상기 모바일 단말기가 상기 웹사이트 서버의 정보와 상기 표시된 보안코드에 대한 정보를 포함하는 인증 요청 메시지를 상기 보안 인증 서버로부터 수신하는 단계;
(D3) 상기 모바일 단말기의 보안용 인증 어플리케이션이 상기 표시된 보안코드에 대한 인증을 수행하기 위한 보안코드 인증 화면을 생성하여 화면에 표시하는 단계;
(D4) 상기 표시된 보안코드 인증 화면 내에서, 상기 모바일 로그인 화면에 표시된 보안코드와 동일한 코드가 선택되면, 상기 보안용 인증 어플리케이션이, 지문 인증, 패턴 인증 및 PIN 인증 중 적어도 하나에 의한 사용자 인증을 추가로 수행하여 추가 인증 정보를 생성하는 단계;
(D5) 사용자 인증이 완료되면, 상기 보안 영역에 저장된 공인 인증서를 전자서명하여 서명데이터를 생성하고, 상기 생성된 서명데이터와 상기 선택된 보안코드와 상기 추가 인증 정보를 상기 보안 인증 서버로 전송하는 단계; 및
(D6) 상기 보안 인증 서버가 상기 모바일 단말기로부터 수신된 보안코드와 상기 모바일 로그인 화면에 표시된 보안 코드가 동일하면 상기 추가 인증 정보와 상기 보안 인증 서버에 기저장된 정보를 비교하고, 비교 결과 동일하면 사용자 인증을 완료하고, 상기 서명데이터를 상기 개인 컴퓨터로 전송하여 인증 응답하는 단계;를 포함하는 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 방법.
(A) displaying a login web page by accessing a web site server through a web browser of a personal computer for which a public certificate is not installed, based on user input;
(B) If a mobile login method for logging in to the web site server is selected from the login web page displayed through a public operating system and a public certificate stored in a secure area (SW) of a mobile terminal operating in a secure operating system, Providing an authentication server to the personal computer with a mobile login screen for authenticating a user of the mobile terminal;
(C) transmitting, by the security authentication server, a push (PUSH) message for requesting authentication to the mobile terminal based on user identification information including a phone number input through a mobile login screen displayed on the personal computer;
(D) a security authentication application executed in a security area of the mobile terminal accepts an authentication request according to the push message, transmits signature data digitally signed with the stored public key certificate to the security authentication server, ; And
(E) if the signature data provided from the security authentication server and the personal computer at the website server is verified with a public key, logging into the web site server;
The step (B)
(B1) selecting a mobile login method for logging in to the website server through a public certificate stored in the mobile terminal, in the login web page;
(B2) informing the security authentication server that the personal computer has selected the mobile login method;
(B3) the security authentication server transmitting the mobile login screen to the personal computer; And
(B4) displaying the mobile login screen for receiving the user identification information on a login web page of the personal computer,
The step (D)
(D1) when the mobile terminal receives the push message, the security authentication application accepts the electronic signature based on the public key certificate;
(D2) receiving from the security authentication server an authentication request message including information on the website server and information on the security code displayed by the mobile terminal;
(D3) generating a security code authentication screen for performing authentication on the displayed security code by the authentication application for security of the mobile terminal and displaying on the screen;
(D4) If a code identical to the security code displayed on the mobile login screen is selected in the displayed security code authentication screen, the security authentication application performs user authentication by at least one of fingerprint authentication, pattern authentication and PIN authentication Further performing the steps of generating additional authentication information;
(D5) when the user authentication is completed, generating signature data by digitally signing the public certificate stored in the security area, and transmitting the generated signature data, the selected security code and the additional authentication information to the security authentication server ; And
(D6) if the security code received from the mobile terminal is the same as the security code displayed on the mobile login screen, the security authentication server compares the additional authentication information with information previously stored in the security authentication server, And completing the authentication and transmitting the signature data to the personal computer to perform an authentication response.
삭제delete 제12항에 있어서,
상기 표시되는 모바일 로그인 화면은,
상기 사용자 식별 정보를 입력받기 위한 영역 및 보안 강화를 위해 표시되는 보안코드를 포함하며,
상기 보안 강화는, 사용자가 상기 개인 컴퓨터에서 로그인 요청 중인지 확인하는 동작을 포함하는 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 방법.
13. The method of claim 12,
The displayed mobile login screen may include:
An area for receiving the user identification information, and a security code displayed for security enhancement,
Wherein the security enforcement includes an act of verifying that a user is requesting a login at the personal computer.
삭제delete 제12항에 있어서,
상기 (C) 단계는,
(C1) 상기 보안 인증 서버가, 상기 개인 컴퓨터로부터 사용자 식별 정보를 포함하는 인증 요청을 수신하는 단계;
(C2) 상기 보안 인증 서버가, 상기 수신된 사용자 식별 정보에 매핑저장된 푸쉬 ID를 확인하는 단계; 및
(C3) 상기 확인된 푸쉬 ID에 해당하는 상기 모바일 단말기로 상기 푸쉬 메시지를 전송하는 단계;를 포함하는 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 방법.
13. The method of claim 12,
The step (C)
(C1) the security authentication server receiving an authentication request including user identification information from the personal computer;
(C2) the security authentication server confirms a push ID mapped to the received user identification information; And
And (C3) transmitting the push message to the mobile terminal corresponding to the identified push ID.
제12항에 있어서,
상기 (B) 단계에서 선택되는 모바일 로그인 방식은,
상기 접속된 웹사이트 서버로부터 제공되는 로그인 웹페이지에 표시되는 모바일 로그인 선택 메뉴, 상기 웹브라우저에 즐겨찾기 형태로 추가된 모바일 로그인 선택 버튼 및 상기 웹브라우저에서 플러그인 형태로 실행되는 모바일 로그인 플러그인 버튼 중 적어도 하나에 의해 선택가능한 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 방법.
13. The method of claim 12,
The mobile login method selected in the step (B)
A mobile login selection menu displayed on a login web page provided from the connected website server, a mobile login selection button added as a bookmark to the web browser, and a mobile login plugin button executed in a plug-in form in the web browser The method of claim 1, further comprising:
제12항에 있어서,
상기 (A) 단계 이전에,
(F) 상기 모바일 로그인 방식을 제공하는 상기 보안 인증 서버에 사용 등록하기 위해, 상기 모바일 단말기에 상기 사용자의 PIN(개인식별번호: Personal Information Number), 홍채 및 지문 중 적어도 하나를 등록하고, 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 상기 보안 인증 서버에 전송하여 사용 등록 요청하는 단계;
(G) 상기 보안 인증 서버가 상기 모바일 단말기의 전화번호, 푸쉬 ID, 및 사용자 식별 정보를 매핑저장하여 사용 등록을 수행하는 단계; 및
(H) 상기 웹사이트 서버에 기등록된 공인인증서와 동일한 공인인증서가 상기 보안 인증 어플리케이션과 연동되도록, 상기 모바일 단말기가 보안 영역에 상기 공인인증서를 저장하는 단계;를 포함하는 것을 특징으로 하는 모바일 단말기를 이용한 공인인증서 로그인 서비스 방법.
13. The method of claim 12,
Before the step (A)
(F) registering at least one of a PIN (personal identification number), an iris and a fingerprint of the user to the mobile terminal in order to register the use in the security authentication server providing the mobile login method, Transmitting a phone number, a push ID, and user identification information of the terminal to the security authentication server to request use registration;
(G) mapping the phone number, the push ID, and the user identification information of the mobile terminal to the security authentication server to perform use registration; And
(H) storing the public certificate in the secure area so that the public certificate, which is the same as the public certificate registered in the website server, is linked with the secure authentication application; and How to Service a Certified Certificate Login Using.
삭제delete 삭제delete 삭제delete
KR1020170133945A 2017-10-16 2017-10-16 Certification service system and method using user mobile terminal based secure world KR101852791B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020170133945A KR101852791B1 (en) 2017-10-16 2017-10-16 Certification service system and method using user mobile terminal based secure world

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020170133945A KR101852791B1 (en) 2017-10-16 2017-10-16 Certification service system and method using user mobile terminal based secure world

Publications (1)

Publication Number Publication Date
KR101852791B1 true KR101852791B1 (en) 2018-04-27

Family

ID=62081700

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020170133945A KR101852791B1 (en) 2017-10-16 2017-10-16 Certification service system and method using user mobile terminal based secure world

Country Status (1)

Country Link
KR (1) KR101852791B1 (en)

Cited By (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR102130321B1 (en) * 2019-04-03 2020-08-05 주식회사 인포바인 Method and apparatus for authentication without installation
KR102199486B1 (en) 2020-06-24 2021-01-06 주식회사 틸코블렛 Authorized authentication agency for content providers
KR102211033B1 (en) 2020-07-15 2021-02-03 주식회사 틸코블렛 Agency service system for accredited certification procedures
CN113031626A (en) * 2020-05-15 2021-06-25 东风柳州汽车有限公司 Safety authentication method, device and equipment based on automatic driving and storage medium
KR102335675B1 (en) 2020-12-23 2021-12-07 주식회사 틸코블렛 Electronic authentication method of a communication terminal with an open os installed for a website supporting electronic authentication for windows
KR102335674B1 (en) 2020-12-23 2021-12-07 주식회사 틸코블렛 Communication terminal based on an open operating system that can use website that supports electronic authentication for windows
KR102336416B1 (en) * 2020-10-14 2021-12-07 전성훈 A system and method for logging in to a website through identification of the mobile phone by combining the website ID and password with a mobile phone number and entering the mobile phone number on the website
KR20220011370A (en) * 2020-07-21 2022-01-28 박동호 Method for Controlling Login by Using Smart Phone
CN114268500A (en) * 2021-12-23 2022-04-01 国泰新点软件股份有限公司 Electronic signature system and device
CN114760141A (en) * 2022-04-22 2022-07-15 深圳市永达电子信息股份有限公司 Digital certificate request distribution method

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101229407B1 (en) * 2011-09-14 2013-02-05 (주)이삭랜드코리아 Electronic certification payment method and system
KR101659847B1 (en) * 2015-07-14 2016-09-26 (주)케이스마텍 Method for two channel authentication using smart phone

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101229407B1 (en) * 2011-09-14 2013-02-05 (주)이삭랜드코리아 Electronic certification payment method and system
KR101659847B1 (en) * 2015-07-14 2016-09-26 (주)케이스마텍 Method for two channel authentication using smart phone

Cited By (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR102130321B1 (en) * 2019-04-03 2020-08-05 주식회사 인포바인 Method and apparatus for authentication without installation
CN113031626A (en) * 2020-05-15 2021-06-25 东风柳州汽车有限公司 Safety authentication method, device and equipment based on automatic driving and storage medium
KR102199486B1 (en) 2020-06-24 2021-01-06 주식회사 틸코블렛 Authorized authentication agency for content providers
KR102211033B1 (en) 2020-07-15 2021-02-03 주식회사 틸코블렛 Agency service system for accredited certification procedures
KR102376420B1 (en) * 2020-07-21 2022-03-21 박동호 Method for Controlling Login by Using Smart Phone
KR20220011370A (en) * 2020-07-21 2022-01-28 박동호 Method for Controlling Login by Using Smart Phone
KR102336416B1 (en) * 2020-10-14 2021-12-07 전성훈 A system and method for logging in to a website through identification of the mobile phone by combining the website ID and password with a mobile phone number and entering the mobile phone number on the website
KR102335674B1 (en) 2020-12-23 2021-12-07 주식회사 틸코블렛 Communication terminal based on an open operating system that can use website that supports electronic authentication for windows
KR102335675B1 (en) 2020-12-23 2021-12-07 주식회사 틸코블렛 Electronic authentication method of a communication terminal with an open os installed for a website supporting electronic authentication for windows
CN114268500A (en) * 2021-12-23 2022-04-01 国泰新点软件股份有限公司 Electronic signature system and device
CN114268500B (en) * 2021-12-23 2023-10-27 国泰新点软件股份有限公司 Electronic signature system and device
CN114760141A (en) * 2022-04-22 2022-07-15 深圳市永达电子信息股份有限公司 Digital certificate request distribution method
CN114760141B (en) * 2022-04-22 2024-03-08 深圳市永达电子信息股份有限公司 Digital certificate request distribution method

Similar Documents

Publication Publication Date Title
KR101852791B1 (en) Certification service system and method using user mobile terminal based secure world
US9838205B2 (en) Network authentication method for secure electronic transactions
US9231925B1 (en) Network authentication method for secure electronic transactions
Jacomme et al. An extensive formal analysis of multi-factor authentication protocols
US10666642B2 (en) System and method for service assisted mobile pairing of password-less computer login
KR101653010B1 (en) Portable device association
KR101904177B1 (en) Data processing method and apparatus
US9325708B2 (en) Secure access to data in a device
US20170244676A1 (en) Method and system for authentication
US20220209951A1 (en) Authentication method, apparatus and device, and computer-readable storage medium
KR102456959B1 (en) System and Method for Enabling Secure Authentication
CN113474774A (en) System and method for approving a new validator
US10484372B1 (en) Automatic replacement of passwords with secure claims
US20210273794A1 (en) Method employed in user authentication system and information processing apparatus included in user authentication system
TR201810238T4 (en) The appropriate authentication method and apparatus for the user using a mobile authentication application.
EP2690840B1 (en) Internet based security information interaction apparatus and method
US20160036805A1 (en) Network authentication method and device for implementing the same
CN107566413B (en) Smart card security authentication method and system based on data short message technology
CN111062059B (en) Method and device for service processing
CN107735788B (en) Automatically provisioning devices to access accounts
CN116097615A (en) Authentication using key agreement
US20240113898A1 (en) Secure Module and Method for App-to-App Mutual Trust Through App-Based Identity
KR102130321B1 (en) Method and apparatus for authentication without installation
KR101879842B1 (en) User authentication method and system using one time password
KR102547682B1 (en) Server for supporting user identification using physically unclonable function based onetime password and operating method thereof

Legal Events

Date Code Title Description
E701 Decision to grant or registration of patent right
GRNT Written decision to grant