KR20040028831A - Electronic payment authentication and recognition method - Google Patents

Electronic payment authentication and recognition method Download PDF

Info

Publication number
KR20040028831A
KR20040028831A KR1020040003932A KR20040003932A KR20040028831A KR 20040028831 A KR20040028831 A KR 20040028831A KR 1020040003932 A KR1020040003932 A KR 1020040003932A KR 20040003932 A KR20040003932 A KR 20040003932A KR 20040028831 A KR20040028831 A KR 20040028831A
Authority
KR
South Korea
Prior art keywords
card
access control
control server
authentication
server
Prior art date
Application number
KR1020040003932A
Other languages
Korean (ko)
Inventor
경 태 하
Original Assignee
경 태 하
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 경 태 하 filed Critical 경 태 하
Priority to KR1020040003932A priority Critical patent/KR20040028831A/en
Publication of KR20040028831A publication Critical patent/KR20040028831A/en

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/40Authorisation, e.g. identification of payer or payee, verification of customer or shop credentials; Review and approval of payers, e.g. check credit lines or negative lists
    • G06Q20/401Transaction verification
    • G06Q20/4018Transaction verification using the card verification value [CVV] associated with the card
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/04Payment circuits
    • G06Q20/047Payment circuits using payment protocols involving electronic receipts
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/08Payment architectures
    • G06Q20/12Payment architectures specially adapted for electronic shopping systems
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/22Payment schemes or models
    • G06Q20/24Credit schemes, i.e. "pay after"
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/382Payment protocols; Details thereof insuring higher security of transaction
    • G06Q20/3825Use of electronic signatures

Abstract

PURPOSE: A method for certifying and approving electronic payment is provided to improve a system performance through fast certification and approval speed by making a shopping mall/PG(Payment Gateway) perform the certification and the approval through a direct access to an access control server. CONSTITUTION: A card user requests settlement by inputting a card number to a settlement page(S1). A shopping mall/PG checks an access control server URL of the card user(S2). If the access control server URL of the card user is registered to a bin range server, a card number confirmation request and a response are received from the access control server URL(S3). A certification/approval request signal is transmitted to the card user based on the one-time card number received from a card company(S4). The card user requests the certification/approval to the card company with a public certificate or a password(S5). The access control server of the card company certifies/approves an account owner file and transmits a certification/approval result to the shopping mall/PG(S6).

Description

전자지불 인증 및 승인방법{ELECTRONIC PAYMENT AUTHENTICATION AND RECOGNITION METHOD}Electronic payment certification and approval method {ELECTRONIC PAYMENT AUTHENTICATION AND RECOGNITION METHOD}

본 발명은 전자지불 인증 및 승인방법에 관한 것으로, 특히 전자지불 인증시 사용자 확인 및 지불 승인을 위해 별도의 디렉토리 서버 혹은 밴(VAN)사와 연결되는 별도의 통신망 및 시스템을 구비하지 않고 사용자 확인 및 지불 승인을 PG(Payment Gateway)와 카드사에서 직접 할 수 있으므로 전자지불 인증시 필요로 하는 시스템을 최소화하고 지불승인 과정을 축소하여 빠른 속도로 지불 인증 및 승인을 할 수 있도록 된 새로운 형태의 전자지불 인증방법에 관한 것이다.The present invention relates to an electronic payment authentication and approval method, and in particular, user confirmation and payment without having a separate communication network and a system connected to a separate directory server or a van (VAN) for user confirmation and payment approval during electronic payment authentication. New forms of electronic payment authentication method that enables fast payment authentication and approval by minimizing the system required for electronic payment authentication and reducing the payment approval process because the approval can be directly done by the payment gateway (PG) and the card company. It is about.

종래 온라인 거래중 지불인 신원 인증에 관한 방법으로 온라인 지불인 인증 서비스가 개시되어있다(대한민국공개특허공보 제 특2003-001931호). 즉, 도 1 에 도시한 바와 같이, 지불인증시스템(PAS: Payer Authentication System) 구성원들이 설정되고 카드사용자가 등록된 후, 지불 거래가 PAS를 이용하여 인증될 수 있다. 도 1에 도시한 바와 같이, 카드사용자는 머천트의 전자상거래 사이트를 방문한다(1). 이후 카드사용자가 구매하고자하는 상품이나 서비스를 선택한 후, 카드사용자는 계산과정을 시작하고 계산 폼을 완료시키며, '구매'버튼을 클릭한다. '구매'버튼이 클릭된 후, 머천트 플러그-인 소프트웨어 모듈이 활성화되어 카드사용자 전용 계좌가 PAS에 등록되어 있는 지를 확인하기 위한 확인 과정이 실행된다(2). 상기 확인 과정은 디렉토리 서버를 이용하는 경우와 접근 제어 서버를 이용하는 경우로 구분된다.An online payer authentication service is disclosed as a method for verifying payer identity during a conventional online transaction (Korean Patent Publication No. 2003-001931). That is, as shown in FIG. 1, after a Payer Authentication System (PAS) members are set up and a card user is registered, a payment transaction can be authenticated using PAS. As shown in Fig. 1, the card user visits the merchant's e-commerce site (1). After the card user selects the goods or services to purchase, the card user starts the calculation process, completes the calculation form, and clicks the 'buy' button. After the 'buy' button is clicked, the merchant plug-in software module is activated to verify that the card-only account is registered in the PAS (2). The verification process is divided into a case of using a directory server and a case of using an access control server.

먼저, 머천트 플러그인 소프트웨어 모듈은 카드 계좌번호를 식별하고, 계좌 번호가 PAS 구성원인 발급자 은행에 관련된 번호 범위 내에 있는 지를 확인하고자 디렉토리(서버)에 질의한다. 계좌번호가 디렉토리(서버)에 규정된 계좌번호 범위를 벗어날 경우, 발급자와 카드사용자는 PAS에 등록되어 있지 않다. 이 경우에, 머천트는 계좌번호가 PAS에 등록되어 있지 않다는 것을 통지받을 것이고, 머천트 플러그인 소프트웨어 모듈이 거래 제어를 다시 머천트 프론트(store front) 소프트웨어에 되돌려보낸다. 이 시점에서, 머천트 프론트 소프트웨어는 거래를 계속할 수도 있고, 카드사용자에 대한 추가 서비스를 거절할 수도 있으며, 다른 지불 방법으로 계속할 수도 있다. 다른 한편, 계좌 번호가 디렉토리서버에 존재하는 계좌번호 범위 내에 있다고 결정될 경우, 확인과정의 제 2 단계가 시작된다. 확인과정의 제 2 단계는 카드가 등록되었는지를 결정하기 위해 카드사용자의 카드 번호를 인증할 수 있는 접근제어서버를 상기 디렉토리가 전달함으로서 시작된다. 카드가 등록되지 않았을 경우, 카드가 등록되어 있다고 접근제어서버가 표시할 경우, 접근제어 서버는 디렉토리서버를 통해 그 URL 인터넷 주소를 머천트 플러그인에 되보낸다. 머천트 플러그인은 카드사용자 클라이언트 장치와 그 상주 브라우저를 통해 접근제어서버를 호출한다. PAS에 여러 개의 접근제어서버가 있을 수 있다. 카드사용자가 PAS에 등록되어있는 지를 확인하기 위한 두 번째 방법은 머천트 플러그인 소프트웨어 모듈이 디렉토리서버에 먼저 질의하지 않고 직접 접근제어서버에 질의하는 것이다. 세 번째 방법은 앞서 언급한 바와 같이, 머천트가 디렉토리서버에 유지되는 동일한 정보를 내장한 캐시 메모리를 가지는 것이다. 이 방식으로 머천트는 예비 확인을행할 수 있다. 한 개 보다 많은 물리적 디렉토리서버가 PAS 시스템에 존재할 수 있다. 카드사용자가 PAS 구성원일 경우, 접근제어 서버는 카드사용자에게 은행 브랜드의 창을 디스플레이한다. 은행 브랜드의 창은 기본 지불 거래 정보를 가지고 있고 PAS 비밀번호에 대한 프람프트를 카드사용자에게 제시한다. 카드사용자는 비밀번호를 입력하고 접근제어서버는 비밀번호를 확인한다. 정확한 비밀번호가 즉시 입력되거나 허용된 횟수의 시도 내에서 힌트 질문에 카드사용자가 정확하게 응답할 경우, 지불 인증이 계속된다. 접근제어서버는 서비스 제공자의 키나 발급자의 서명키를 이용하여 영수증에 디지털 방식으로 서명한다. 이 영수증에는 머천트명, 카드계좌번호, 지불금액, 그리고 지불일자가 기록된다. 영수증 파일은 머천트명, 머천트 URL, 카드계좌번호, 유효기간, 지불금액, 지불일자, 발급자 지불 서명, 그리고 카드사용자 인증 확인값 등의 거래 데이터를 저장한다. 그후 접근제어서버는 카드사용자 브라우저를 통해 머천트 플러그-인을 향하도록 다시 카드사용자를 방향변경시킨다. 이 시점에서, 접근제어서버는 디지털 방식으로 서명한 영수증을 머천트에게 전달하고, 카드사용자가 인증되었는지 여부를 머천트에게 전달한다. 취득자 도메인의 확인 서버가 머천트 플러그인에 의해 이용되어, 지불 영수증 서명에 사용되는 디지털 서명을 확인한다. 디지털 서명을 확인한 후, 카드사용자는 인증된 것으로 간주된다. 카드사용자가 단계 3에서 인증된 후, 단계 4는 특정 카드사용자의 계좌를 승인하기 위한 과정을 개시한다. 구체적으로, 머천트는 머천트 플러그인 소프트웨어 모듈을 통해, 비자넷같은 지불 통신망에 승인 메시지를 전송한다. 지불 통신망은 승인 메시지와 ECI를 발급자 금융회사에 전달한다. 승인 메시지는 당 분야에 잘 알려진 메시지이다. 승인 메시지는 발급자에게 전달되어, 특정 계좌가 정상이며 지불 거래의 요청한 구매 금액에 대해 적절한 신용라인을 가지고 있음을 발급자 금융회사가 머천트에게 확인할 수 있다. ECI는 인터넷 상에서 거래가 완료되었음을 나타내고, 이용된 인증 및 메시지 보안 수준(채널 암호화(SSL))을 나타낸다. 도 1의 단계 5에서, 발급자 금융회사는 거래를 승인하거나 거절할 것이다.First, the merchant plug-in software module identifies the card account number and queries the directory (server) to see if the account number is within the range of numbers associated with the issuer bank that is a PAS member. If the account number is outside the range of account numbers specified in the directory (server), the issuer and cardholder are not registered in the PAS. In this case, the merchant will be notified that the account number is not registered in the PAS, and the merchant plug-in software module returns transaction control back to the merchant front software. At this point, the merchant front software may continue the transaction, decline additional services to the cardholder, or continue with other payment methods. On the other hand, if it is determined that the account number is within the range of account numbers existing in the directory server, the second step of the verification process begins. The second phase of the verification process begins with the directory delivering an access control server that can authenticate the card number of the card user to determine if the card has been registered. If the card is not registered, if the access control server indicates that the card is registered, the access control server sends the URL internet address back to the merchant plug-in via the directory server. The merchant plug-in invokes the access control server through the card user client device and its resident browser. There can be multiple access control servers in PAS. The second way to check if a card user is registered in the PAS is for the merchant plug-in software module to query the access control server directly without first querying the directory server. The third method, as mentioned earlier, is for the merchant to have a cache memory that contains the same information that is kept in the directory server. In this way the merchant can make a preliminary check. More than one physical directory server can exist on a PAS system. If the card user is a PAS member, the access control server displays the bank brand's window to the card user. The window of the bank brand has basic payment transaction information and presents the cardholder with a prompt for the PAS password. The card user enters a password and the access control server confirms the password. If the correct password is entered immediately or the cardholder correctly answers the hint question within the allowed number of attempts, payment authentication continues. The access control server digitally signs the receipt using the service provider's key or the issuer's signature key. The receipt lists the merchant's name, card account number, payment amount, and payment date. The receipt file stores transaction data such as merchant name, merchant URL, card account number, expiration date, payment amount, payment date, issuer payment signature, and card user authentication confirmation. The access control server then redirects the card user back to the merchant plug-in via the card user browser. At this point, the access control server delivers the digitally signed receipt to the merchant and whether the card user is authenticated to the merchant. A verification server at the acquirer domain is used by the merchant plug-in to verify the digital signature used to sign the payment receipt. After verifying the digital signature, the cardholder is considered authenticated. After the card user is authenticated in step 3, step 4 initiates a process for authorizing a particular card user's account. Specifically, the merchant sends an authorization message to a payment network, such as Visanet, via a merchant plug-in software module. The payment network forwards the approval message and ECI to the issuer financial company. Authorization messages are well known in the art. The authorization message is forwarded to the issuer so that the issuer financial company can verify with the merchant that the particular account is normal and has an appropriate credit line for the requested purchase amount of the payment transaction. ECI indicates that the transaction is completed on the Internet and indicates the authentication and message security level (channel encryption (SSL)) used. In step 5 of FIG. 1, the issuer financial company will approve or reject the transaction.

그러나 상기한 바와 같은 종래 기술에 따른 온라인 지불 거래 인증 과정에서는 카드소지자의 카드의 종류(예를 들면 국내 카드인지 국외 카드인지)에 상관없이 항상 디렉토리서버 혹은 접근제어서버를 확인해야 하는 문제점이 있다.However, in the online payment transaction authentication process according to the prior art as described above, there is a problem of always checking the directory server or the access control server regardless of the type of the card holder's card (for example, a domestic card or an overseas card).

이로 인해 종래 기술에서는 카드소지자 인증과정에서 항상 디렉토리 서버 혹은 접근제어 서버를 거쳐야 하기 때문에 인증 속도가 저하되는 문제점이 있으며, 또한, 각각 유명한 브랜드 명을 가지고 있는 카드사마다 그에 따른 즉각적인 중재 역할을 하지 못함으로써 역시 카드소지자 인증과정에서 속도 저하 및 시스템 성능 저하의 문제점이 있는 것이었다.For this reason, the conventional technology has a problem that the authentication speed is lowered because the cardholder authentication process must always go through a directory server or an access control server. Also, each card company having a famous brand name does not play an immediate arbitration role accordingly. Also, there was a problem of slowing down system performance and slowing down during cardholder authentication.

또한 종래의 시스템은 인증 및 승인이 별도로 이루어짐으로 인해 지불 및 승인에 많은 시간이 소요되는 문제점과 아울러 장비의 설치 및 이로 인한 비용이 많이 발생되는 문제점이 있었다.In addition, the conventional system has a problem that takes a lot of time for payment and approval due to the authentication and approval is made separately, as well as the cost of the installation of the equipment and the resulting cost.

본 발명의 목적은 상술한 바와 같은 문제점을 개선하기 위해 제안된 것으로서, 종래 기술에서 사용하던 디렉토리 서버 대신에 카드 빈 레인지 서버(CBSV: Card bin range Sever)를 두고 이를 통해 각각의 카드사별 브랜드를 통합하여 관리하고 특히 각각의 카드사 혹은 카드 발급자의 접근제어서버의 유알엘을 구분하여(예를 들면 국내외 카드를 구분하여) 해당 접근제어서버의 유알엘을 주기적으로 갱신시키고 해당 접근제어서버의 유알엘을 가지고 있는 쇼핑몰/PG가 바로 해당 접근제어서버로 접속하여 인증 및 승인과정을 수행하도록 함으로써 신속한 인증 및 승인속도를 제공하며 시스템 성능을 향상시키도록 하는 데에 그 목적이 있다.An object of the present invention has been proposed to improve the problems described above, and instead of the directory server used in the prior art, the card bin range server (CBSV: Card bin range Sever) and through each card company brand integration through this Shopping malls that regularly update the UALs of the access control server by distinguishing the UELs of each card company or the card issuer's access control server (for example, by distinguishing domestic and international cards). Its purpose is to provide fast authentication and approval speed and improve system performance by having / PG connect to the appropriate access control server to perform the authentication and approval process.

상기한 바와 같은 목적을 달성하기 위한 본 발명의 실시예에 따르면, 전자지불 인증 및 승인방법에 있어서, 카드사용자가 결제 페이지에서 카드번호를 입력하여 결제를 요청하고; 상기 카드사용자의 결제요청신호에 따라 쇼핑몰/PG의 K-MPI를 통해 상기 카드사용자의 접근제어서버-유알엘을 체크하고; 상기 카드사용자의 접근제어서버-유알엘이 빈 레인지 서버에 등록되어 있는 경우, 해당 접근제어서버-유알엘로 카드번호 확인요청 및 응답을 받으며; 상기 카드사로부터의 응답신호에 따라 전송된 1회용 카드번호를 바탕으로 상기 카드사용자에게 인증 및 승인요청신호를 전송하고; 상기 카드사용자가 공인인증서 혹은 안심클릭 패스워드를 통해 상기 카드사에게 사용자인증 및 승인을 요청하고; 상기 카드사 접근제어서버는 발급자나 제3자의 신원인증 및 승인데이터베이스를 통해 계좌소유자 파일을 인증 및 승인하고; 상기 카드사 접근제어서버는 인증데이터를 포함한 승인데이터를 가진 인증 및 승인결과를 상기 쇼핑몰/PG에 전송하는 이상의 단계를 포함하는 것을 특징으로 하는 전자지불 인증방법이 제공된다.According to an embodiment of the present invention for achieving the above object, in the electronic payment authentication and authorization method, the card user requests the payment by entering the card number on the payment page; Checks the access control server-URL of the card user through the K-MPI of the shopping mall / PG according to the payment request signal of the card user; If the card user's access control server UAL is registered in the empty range server, the access control server UAL receives the card number confirmation request and response; Transmitting an authentication and authorization request signal to the card user based on the one-time card number transmitted according to the response signal from the card company; The card user requests user authentication and authorization from the card company through a public certificate or a secure click password; The card company access control server authenticates and authorizes an account holder file through an issuer or a third party's identity authentication and authorization database; The card company access control server is provided with an electronic payment authentication method comprising the step of transmitting to the shopping mall / PG the authentication and authorization results with authorization data including authentication data.

바람직하게는, 상기 빈 레인지 서버는 주기적으로 접근제어서버 유알엘을 상기 쇼핑몰/PG에 갱신하는 것을 특징으로 한다.Preferably, the empty range server is characterized in that periodically updating the access control server UAL in the shopping mall / PG.

도 1 은 종래 지불인증시스템(PAS:Payer Authentication System)에서의 지불인증 과정을 개략적으로 나타낸 개념도이다.1 is a conceptual diagram schematically showing a payment authentication process in a conventional payment authentication system (PAS).

도 2 는 본 발명에 따른 전자지불 인증 및 승인시스템의 개략적인 시스템 블록 구성도이다.2 is a schematic system block diagram of an electronic payment authentication and approval system according to the present invention.

도 3 은 본 발명에 따른 전자지불 인증 및 승인방법에서의 카드결제 흐름을 단계적으로 나타낸 개략적인 개념도이다.3 is a schematic conceptual diagram illustrating a card payment flow step by step in the electronic payment authentication and approval method according to the present invention.

도 4 는 본 발명에 따른 전자지불 인증 및 승인방법에서 빈 레인지서버에 등록된 접근제어서버와 등록되지 않은 접근제어서버에서의 접근제어서버 운용방법을 나타낸 도면이다.4 is a view illustrating a method of operating an access control server in an access control server registered in an empty range server and an unregistered access control server in the electronic payment authentication and approval method according to the present invention.

도 5 는 본 발명에 따른 전자지불 인증 및 승인방법에서 케이-머천트 플러그인 소프트웨어를 상세한 동작을 나타낸 도면이다.5 is a view showing detailed operation of the K-Merchant plug-in software in the electronic payment authentication and approval method according to the present invention.

도 6 은 본 발명에 따른 전자지불 인증 및 승인방법의 구체적인 동작흐름도를 나타낸 도면이다.6 is a view showing a specific operation flow diagram of the electronic payment authentication and approval method according to the present invention.

* 도면의 주요 부분에 대한 부호의 설명 *Explanation of symbols on the main parts of the drawings

14 : 접근제어서버14: access control server

28-1, 28-2, 28-3, 28-4 : 카드사 디렉토리 서버28-1, 28-2, 28-3, 28-4: Card company directory server

34 : K-MPI 소프트웨어 모듈34: K-MPI Software Module

42 : 카드 빈 서버42: Card Blank Server

이하, 본 발명의 바람직한 실시예에 따른 전자지불 인증 및 승인방법을 첨부된 도면을 참조하여 상세히 설명하면 다음과 같다.Hereinafter, an electronic payment authentication and approval method according to a preferred embodiment of the present invention will be described in detail with reference to the accompanying drawings.

도 2는 본 발명에 따른 전자지불 인증 및 승인 방법을 수행하기 위한 개략적인 시스템 구성도이다. 이에 도시한 바와 같이, 시스템 구성(100)은 발급자 도메인(2), 공동이용성질 도메인(4), 그리고 취득자 도메인(6)으로 나누어진다. 발급자 도메인(2)은 발급자에 의해 주로 제어되는 구성성분들을 포함한다. 예를 들어 발급자는 소비자에게 지불 카드를 발급하는 금융회사일 수 있다. 구체적으로, 발급자나 카드 발급자는 카드 공급자로부터 받은 새 카드를 개인별로 특성화하여 이 카드들을 고객에게 발급한다. 개인별 특성화는 카드 공급자에 의해 수행될 수도 있고 개별특성화 사무소에 의해 이루어질 수도 있다. 그리고, 금융회사에 추가하여, 발급자는 전화망 운영자, 서비스 기구, 머천트나 그 외 다른 조직, 심지어는 발급자의 대리자같은 어떤 적절한 발급 실체일 수 있다.2 is a schematic system diagram for performing an electronic payment authentication and approval method according to the present invention. As shown here, the system configuration 100 is divided into an issuer domain 2, a co-availability domain 4, and an acquirer domain 6. The issuer domain 2 includes components mainly controlled by the issuer. For example, the issuer may be a financial company that issues payment cards to consumers. Specifically, the issuer or card issuer personalizes the new card received from the card provider and issues these cards to the customer. Individual characterization may be performed by the card supplier or by an individual characterization office. And in addition to the financial company, the issuer may be any suitable issuing entity, such as a telephone network operator, a service organization, a merchant or other organization, or even an agent of the issuer.

취득자 도메인(6)은 취득자(acquirer)에 의해 제어되는 구성성분들을 포함한다. 예를 들어, 취득자는 머천트를 지불 기법에 등록시키고 머천트 계좌를 관리하는 금융회사일 수 있다. 취득자는 온라인 머천트로부터 통신망까지 정보를 이동시키기도 한다.The acquirer domain 6 includes components controlled by the acquirer. For example, the acquirer may be a financial company that registers a merchant with a payment technique and manages a merchant account. The acquirer may also transfer information from an online merchant to the network.

공동이용성질 도메인(4)은 인터넷에 의해 지원되며, 발급자와 취득자에 의해 이용되는 구성성분들을 이용한다. 통상적으로 비자같은 카드 관리자에 의해 공동이용성질 도메인(4)이 관리된다. 공동이용성질 도메인(4)은 인터넷이 아닌 다른 통신망에 의해 지원될 수도 있다.Co-soluble domain 4 is supported by the Internet and utilizes components used by issuers and acquirers. Typically, the co-use domain 4 is managed by a card manager such as Visa. The co-use domain 4 may be supported by a communication network other than the Internet.

상기 발급자 도메인(2)은 등록 사이트(8), 발급자 카드소지자 시스템(10), 카드소지자 클라이언트 장치(22), 등록 서버(12), 접근제어서버(14), 발급자나 제 3 자의 신원 인증 및 승인 데이터베이스(16), 그리고 계좌 소유자 파일(18), 기타 영수증 파일(30)을 포함한다. 부가적으로, 발급자 도메인(2)은 승인된 카드소지자의 발급자 파일을 포함할 수 있다. 등록 서버(12)는 카드소지자가 답변하고 발급자가 확인할 웹 인터페이스를 통해 일련의 질문을 제시함으로서 PAS 서비스 내에서 카드소지자 등록을 관리하는 컴퓨터이다. 도 2에 도시되는 바와 같이, 카드 발급자가 등록 서버(12)를 운영한다. 그러나, 비자같은 서비스 기구가 발급자를 대신하여 등록 서버(12)를 운영할 수 있다. 발급자는 카드소지자의 실체 확인을 돕기 위해 등록 과정 중 제 3 자에 의해 제공되며 웹에 의해 동작하는 대화형 '실체 인증 서비스'를 이용할 수 있다. 이때 별도의 등록 사이트를 거치지 않고 카드사용자가 접근 제어 서버에 접속할 때 등록되지 않는 사용자에게 자동으로 등록을 요구하고 진행 할 수도 있다. 이것을 자동 등록이라고 부른다. 그리고, 등록 사이트(8)는 카드소지자가 PAS에 참가하기 위해 등록할 수 있는 인터넷 웹사이트이다.The issuer domain (2) is the registration site 8, issuer cardholder system 10, cardholder client device 22, registration server 12, access control server 14, issuer or third party identity authentication and Authorization database 16, and account holder file 18, and other receipt file 30. Additionally, issuer domain 2 may include the issuer file of the authorized cardholder. The registration server 12 is a computer that manages cardholder registration within the PAS service by presenting a series of questions through a web interface that the cardholder answers and the issuer will verify. As shown in FIG. 2, the card issuer operates the registration server 12. However, a service organization such as a visa may operate the registration server 12 on behalf of the issuer. The issuer may use an interactive 'Entity Authentication Service' provided by a third party during the registration process and operated by the web to assist the cardholder in identifying the entity. At this time, when the card user accesses the access control server without going through a separate registration site, the user who is not registered may automatically request registration and proceed. This is called auto registration. The registration site 8 is an internet website that cardholders can register to participate in the PAS.

접근제어서버(ACS)(14)는 등록서버(12)를 포함한다. 상기 접근제어서버(14)는 카드소지자 계좌와 비밀번호 정보를 내장한 PAS용으로 등록된 카드소지자의 데이터베이스를 가진 컴퓨터이다. 온라인 지불 거래 중, 접근제어서버(14)는 머천트에게 디지털 방식으로 서명한 영수증을 제공하고, PAS에 대한 접근을 제어하며, 카드소지자의 서비스 참여를 확인한다. 그리고, 카드 발급자나 비자같은 서비스 기구는 접근제어서버(14)를 운영할 수 있다. 그리고, PAS가 추가 카드소지자 소프트웨어의 이용을 필요로 하지 않기 때문에, 추가적인 카드소지자 소프트웨어와 하드웨어가 전개될 수 있다. 카드소지자 소프트웨어는 디지털 인증서, 집적회로 카드(칩카드), 그리고 칩카드 판독기같은 추가 인증 기술을 지원하는 데 사용될 수 있고, 접근제어서버가 적절한 카드소지자 클라이언트 장치에 적절히 관련되는 지를 확인하는 데 사용될 수 있다. 계좌 소유자 파일(18)은 PAS에 성공적으로 등록된 카드소지자에 관한 정보를 저장하기 위한, 발급자에 의해 관리되는 데이터베이스이다.The access control server (ACS) 14 includes a registration server 12. The access control server 14 is a computer having a database of cardholders registered for the PAS incorporating cardholder account and password information. During an online payment transaction, the access control server 14 provides the merchant with a digitally signed receipt, controls access to the PAS, and confirms the cardholder's participation in the service. And a service organization such as a card issuer or a visa can operate the access control server 14. And since the PAS does not require the use of additional cardholder software, additional cardholder software and hardware can be deployed. Cardholder software can be used to support additional authentication technologies such as digital certificates, integrated circuit cards (chipcards), and chipcard readers, and can be used to verify that the access control server is properly associated with the appropriate cardholder client device. have. The account holder file 18 is a database managed by the issuer for storing information about cardholders who have successfully registered with the PAS.

본 발명에 따른 상기 접근 제어 서버(14)는 인증 확인을 요구하는 메시지인 VEReq메세지 확인 후 응답하며(해당 카드 소지자 등록여부 체크), 인증값 생성과 관련하여 인증값을 요구하는 메시지인 PAReq메세지 요구를 받아서 사용자 인증 후 인증 서명값을 생성하는(PARes) 역할 및 인증 내역을 분쟁 발생에 대비하여 저장 또는 비자로 전송하는 역할을 하며, 또한, 해당 카드 등록 확인 시 전카드 자동 등록 기능(즉 전카드본인 확인여부 체크하여 안심클릭 패스워드 설정)을 가지며, 또한 K-MPI 및 비자 디렉토리서버 접근 제어를 하여 허가되지 않은 K-MPI 접근을 제한시킨다.The access control server 14 according to the present invention responds after checking the VEReq message which is a message requesting authentication confirmation (check whether the cardholder is registered), and requesting a PAReq message which is a message requesting an authentication value in connection with generating an authentication value. After receiving the user authentication, it generates the signature value (PARes) and saves the authentication details in case of dispute or transmits them to Visa.In addition, all card automatic registration function (i.e. all cards) is confirmed when the card is registered. Check whether the person has the confidence set a password, click the check), and also limit the K-MPI unauthorized access to the K-MPI and visa directory server access control.

카드소지자 클라이언트 장치(22)는 PAS에 참가하기 위해 카드소지자에 의해 이용된다. 구체적으로, 카드소지자 클라이언트 장치(22)는 개인용 컴퓨터, 이동전화, PDA, 또는 대화형 케이블 TV처럼 인터넷에 접근할 수 있는 장치일 수 있다.The cardholder client device 22 is used by the cardholder to join the PAS. Specifically, the cardholder client device 22 may be a device that can access the Internet, such as a personal computer, mobile phone, PDA, or interactive cable TV.

발급자 카드소지자 시스템(10)은 카드소지자에 관한 정보를 내장한, 발급자에 의해 제어되는 시스템이다. 이 시스템 정보는 계좌 정보, 카드소지자에 의해 이용된 서비스 등에 관한 정보를 포함한다. 발급자 카드소지자 시스템(10) 내 일부 정보는 PAS에 카드소지자를 등록하는 과정에서 사용될 수 있다.The issuer cardholder system 10 is a system controlled by the issuer that embeds information about the cardholder. This system information includes account information, information about services used by the cardholder, and the like. Some information in the issuer cardholder system 10 may be used in the process of registering the cardholder in the PAS.

발급자나 제 3 자의 신원 인증 및 승인 데이터베이스(16)는 발급자나 제 3 자가 카드소지자에 관한 파일에 이미 가지고 있는 정보를 내장한다. 데이터베이스(16)는 카드소지자의 신원을 확인하기 위해 카드소지자를 등록하는 과정에서 발급자에 의해 이용된다. 예를 들어, PAS 등록 과정 중 카드소지자에 의해 입력되는 정보는 카드소지자가 PAS에 성공적으로 등록하기 위해 인증 데이터베이스(16) 내 파일 상의 정보와 부합하여야 한다.The issuer or third party's identity authentication and authorization database 16 embeds the information that the issuer or third party already has in a file about the cardholder. The database 16 is used by the issuer in the process of registering the cardholder to verify the cardholder's identity. For example, the information entered by the cardholder during the PAS registration process must match the information in the file in the authentication database 16 in order for the cardholder to successfully register with the PAS.

공동이용성질 도메인(4)은 디렉토리서버(28)를 포함한다. 디렉토리서버(28)는 머천트로부터 특정 접근제어서버까지 인증 요청을 전달한다. 디렉토리서버(28)는 비자처럼 서비스 기구에 의해 운영된다. 상기 디렉토리 서버(28)는 각각의 회사별 브랜드명을 가진 디렉토리 서버가 될 수 있는데, 예를 들면, 비자 디렉토리서버(28-1), 마스터 디렉토리 서버(28-2), 다이너스 디렉토리 서버(28-3), 제이씨비 디렉토리 서버(28-4) 등을 가리킨다.The co-availability domain 4 includes a directory server 28. Directory server 28 forwards the authentication request from the merchant to the particular access control server. Directory server 28 is operated by a service organization like a visa. The directory server 28 may be a directory server having a brand name for each company, for example, a visa directory server 28-1, a master directory server 28-2, a diner directory server 28-. 3), the JB directory server 28-4 and the like.

영수증 파일(30)은 각각의 인증된 구매 거래에 대해 서명된 영수증을 저장한다. 영수증 파일(30)은 어느 거래가 인증되었는지를 확인하는 정보를 내장하고, 분쟁 해결 과정 중 추가 정보를 제공한다. 영수증 파일(30)은 본 발명에서는 금융회사의 접근제어서버와 쇼핑몰/PG에서 동시에 관리될 수 있다.Receipt file 30 stores a signed receipt for each authenticated purchase transaction. The receipt file 30 embeds information identifying which transaction has been authenticated and provides additional information during the dispute resolution process. In the present invention, the receipt file 30 may be managed at the same time in the access control server of the financial company and the shopping mall / PG.

취득자 도메인(6)은 머천트(32)와 확인 서버(36)를 포함한다. 케이-머천트 플러그인(K-MPI: Korea-Merchant Plug In) 소프트웨어 모듈(34)은 머천트(32) 위치에 놓인다. K-MPI 소프트웨어 모듈(34)은 머천트(32)의 전자 상거래 웹사이트에 통합되는 PAS 소프트웨어 모듈이다. K-MPI 소프트웨어 모듈(34)은 PAS와 머천트의 지불 처리 소프트웨어 사이에 인터페이스를 제공한다. 확인 서버(36)는 지불 거래중 PAS에 의해 머천트에게 돌아온 영수증에 서명하는 데 사용되는 카드 발급자의 디지털 서명을 확인한다. 발명의 다른 실시예에서, 확인 서버(36)의 기능은 머천트 플러그인 소프트웨어 모듈(34) 내에 포함될 수 있어서, 별도의 확인 서버(36)에 대한 필요성을 제거한다. 확인 서버(36)는 머천트, 취득자, 또는 서비스 기구에 의해 운영된다. 상기 K-MPI 소트트웨어 모듈은 후술하는 바와 같이, 기존의 MPI에 빈 레인지(Bin range)(접근제어서버의 유알엘(URL)을 포함)가 포함된 통합 부분과 기존 비자 빈 레인지 부분을 포함할 수 있다. 상기 통합부분은 유알엘이 이미 등록되어있는 접근제어 서버로 접근할 수 있도록 하는 역할을 수행하고, 기존 비자 빈 레인지 부분은 브랜드명의 접근 제어 서버로 접근할 수 있도록 각 브랜드의 디렉토리서버로 접근하는 역할을 수행한다. 한편 상기 K-MPI 소프트웨어 모듈(34)은 쇼핑몰/PG(Pagement Gateway)에 설치된다. 또한 본 발명의 또 하나의 특징인 카드 빈 서버(42)는 쇼핑몰/PG K-MPI(34)와 특정 메시지를 교환하여 서로 연동되고 기존 디렉토리 서버의 역할중 빈 레인지를 배포하는 기능을 수행하고, 상기 K-MPI 소프트웨어 모듈(34)에 주기적으로 상기 접근 제어 서버의 URL을 갱신해주는 역할을 한다.The acquirer domain 6 includes a merchant 32 and a verification server 36. Korea-Merchant Plug In (K-MPI) software module 34 is placed in the merchant 32 position. The K-MPI software module 34 is a PAS software module that is integrated into the merchant 32's e-commerce website. K-MPI software module 34 provides an interface between the PAS and the merchant's payment processing software. The verification server 36 verifies the digital signature of the card issuer used to sign the receipt returned to the merchant by the PAS during the payment transaction. In another embodiment of the invention, the functionality of the acknowledgment server 36 may be included in the merchant plug-in software module 34, thus eliminating the need for a separate acknowledgment server 36. The verification server 36 is operated by a merchant, acquirer, or service organization. As described below, the K-MPI software module may include an integrated part including a bin range (including a URL of an access control server) and an existing visa free range part in an existing MPI. . The integrated part plays a role of allowing UAL to access an already registered access control server, and the existing visa bin range part accesses a directory server of each brand to access an access control server of a brand name. To perform. Meanwhile, the K-MPI software module 34 is installed in a shopping mall / page gateway (PG). In addition, the card bin server 42, which is another feature of the present invention, interworks with each other by exchanging a specific message with the shopping mall / PG K-MPI 34, and performs a function of distributing an empty range among roles of an existing directory server, The K-MPI software module 34 periodically updates the URL of the access control server.

도 3 은 본 발명에 따른 전자지불 인증방법에서의 카드결제 흐름을 단계적으로 나타낸 개략적인 개념도이다. 이에 도시한 바와 같이, 카드사용자는 쇼핑몰/PG의 홈페이지에 접근하여 구매를 완료하고 신용카드번호만 입력한다(1 단계), 이후 상기 쇼핑몰/PG의 K-MPI소프트웨어 모듈(34)이 동작하여 해당 카드사의 접근제어서버(14)에 카드번호 확인요청을 하고(2단계), 이후 확인응답을 접수한다(3단계). 이후, 상기 쇼핑몰/PG의 K-MPI소프트웨어 모듈(34)이 동작하여 상기 카드사용자에게 인증 및 승인요청을 수행한다(4단계). 이후 카드사용자는 자신의 단말기, 이를테면 컴퓨터 단말기의 화면상에 팝업창으로 뜬 팝업 화면에 공인인증서 선택부분 혹은 안심클릭 패스워드 입력부분을 선택하여 해당 내용을 입력함으로써 사용자 인증을 해당 카드사에 요청하고 인증 및 승인결과를 접수한다(5 단계). 만약 사용자가 공인인증서를 선택한 경우에는 해당 카드사는 공인인증기관에 접속하여 공인인증서를 체크한 후 인증 및 승인결과를 발송하게 된다. 이후, 상기 인증 및 승인결과를 접수한 카드사용자는 상기 쇼핑몰/PG의 K-MPI소프트웨어 모듈(34)에 인증 및 승인응답(카드인증확인값(CAVV) 포함)을 전달한다(6단계). 이후 상기 쇼핑몰/PG의 K-MPI소프트웨어 모듈(34)이 동작하여 상기 카드사용자에게 승인결과를 전달하게 된다(영수증 제시)(7단계). 한편, 도 3에서, 카드 빈 서버(42)는 특정한 카드사 혹은 금융회사의 접근제어서버의 유알엘을 총괄하여 관리하며 그 내역을 주기적으로 주 3회 혹은 1일 1회 정도 상기 쇼핑몰/PG의 K-MPI소프트웨어 모듈(34)에 갱신등록한다. 따라서 상기 쇼핑몰/PG의 K-MPI소프트웨어 모듈(34)은 갱신된 자료를 통해 바로 해당 카드사의 접근제어서버에 접속할 수 있다.3 is a schematic conceptual diagram illustrating a card payment flow step by step in the electronic payment authentication method according to the present invention. As shown in the drawing, the card user accesses the homepage of the shopping mall / PG, completes a purchase, and inputs only a credit card number (step 1). Then, the K-MPI software module 34 of the shopping mall / PG operates to perform the corresponding operation. A card number confirmation request is made to the card company's access control server 14 (step 2), and then a confirmation response is received (step 3). Thereafter, the K-MPI software module 34 of the shopping mall / PG operates to perform authentication and authorization requests to the card user (step 4). After that, the card user selects an authorized certificate selection part or a secure click password input part on a pop-up window displayed on the screen of his terminal, such as a computer terminal, and inputs the corresponding information to request the user's authentication to the card company. Accept the result (step 5). If the user selects an accredited certificate, the card company connects to the accredited certification authority, checks the accredited certificate, and sends the authentication and approval results. Thereafter, the card user who receives the authentication and approval result transmits the authentication and approval response (including card authentication confirmation value (CAVV)) to the K-MPI software module 34 of the shopping mall / PG (step 6). Thereafter, the shopping mall / PG's K-MPI software module 34 is operated to transmit the approval result to the card user (receipt of presentation) (step 7). Meanwhile, in FIG. 3, the card blank server 42 collectively manages the UAL of the access control server of a specific card company or financial company and periodically manages the details K-of the shopping mall / PG about three times a week. Update registration is made to the MPI software module 34. Accordingly, the K-MPI software module 34 of the shopping mall / PG may directly access the card company's access control server through the updated data.

한편, 도 4 는 본 발명에 따른 전자지불 인증 및 승인방법에서 빈 레인지서버에 등록된 접근제어서버와 등록되지 않은 접근제어서버 운용방법을 나타낸 도면이다. 이에 도시한 바와 같이, 도 3 에서의 상기 쇼핑몰/PG의 K-MPI소프트웨어 모듈(34)은 상기 카드 빈 서버(42)에 의해 갱신된 접근제어서버들의 유알엘을 통해 현재 카드사용자의 해당 카드사의 접근제어서버의 유알엘을 확인하여 바로 해당 카드사의 접근제어서버에 접근할 수 있게 된다. 상기 카드 빈 서버(42)는 본 발명에 따른 인증 및 승인 정책에 참가하는 금융회사 혹은 카드사들에 대한 정보, 일면 BIN 정보(예를 들면 해당 카드사 혹은 금융회사의 접근제어서버의 유알엘 정보)를 포함하고 있다.Meanwhile, FIG. 4 is a view illustrating an access control server registered in an empty range server and an unregistered access control server operating method in the electronic payment authentication and approval method according to the present invention. As shown in FIG. 3, the K-MPI software module 34 of the shopping mall / PG in FIG. 3 accesses the corresponding card company of the current card user through the UALs of the access control servers updated by the card bin server 42. By checking the control server UAL, you can access the card company's access control server. The card bin server 42 includes information on financial companies or card companies participating in the authentication and authorization policy according to the present invention, and BIN information (for example, UAL information of an access control server of the card company or financial company). Doing.

그러나, 만약 해당카드사 혹은 금융회사의 접근제어서버의 유알엘이 미리 등록되지 않은 경우에는 해당 디렉토리서버에 접근하게 된다. 예를 들면, 비자, 마스터, 다이너스 카드 혹은 제이씨비의 디렉토리 서버(28-1, 28-2, 28-3, 28-4)등에 접근할 수 있다. 즉 K-MPI 서버는 빈 레인지 서버에 의해 갱신된 접근제어서버의 유알엘에 따라 해당 유알엘이 있는 경우에는 해당 유알엘의 접근제어서버로 직접 접근할 수도 있고, 만약 빈 레인지 서버에 의해 갱신된 내용에 해당 유알엘이 존재하지 않는 경우에는 공동이용 성질 도메인 서비스를 하는 브랜드명의 디렉토리 서버로 접근하여 해당 카드사의 접근제어서버 즉, ACS로 접근할 수 있다. 이 부분은 카드 BIN 서버에 등록된 카드 빈(카드번호 앞 6자리)에 따라 직접 접근제어서버(ACS)로 갈 수 있고, 그렇지 않은 경우에는 각사의 디렉토리 서버로 접근할 수 있다.However, if the URL of the access control server of the card company or financial company is not registered in advance, the corresponding directory server is accessed. For example, you can access Visa, Master, Diners Card, or J. C. Directory Servers 28-1, 28-2, 28-3, 28-4. That is, the K-MPI server may directly access the access control server of the UAL according to the UAL of the access control server updated by the empty range server, or if the update is made by the empty range server. If ULA does not exist, it can access the directory server of the brand name that provides the common-use property domain service and access to the card company's access control server, that is, ACS. This part can go directly to the access control server (ACS) according to the card bin (6 digits before the card number) registered in the card BIN server, otherwise it can access the respective directory server.

도 5 는 본 발명에 따른 전자지불 인증 및 승인방법에서 빈 레인지 서버가 유알엘을 가지고 있는지 없는지의 여부에 따라 달라지는 접근제어서버 운용방법에서 케이-머천트 플러그인 소프트웨어의 상세 동작을 나타낸 도면이다. 이에 도시한 바와 같이, 상기 K-MPI 소프트웨어 모듈(34)은 상기 카드 빈 서버(42)로부터 주기적으로 자료를 갱신받는 MPI 빈 레인지(Bin range)(접근 제어서버 URL 포함) 부분(34a)과 기존 빈 레인지(예를 들면 비자 빈 레인지)부분(34b)으로 이루어진다.5 is a view showing the detailed operation of the K-Merchant plug-in software in the method of operating the access control server varies depending on whether or not the empty range server has a UAL in the electronic payment authentication and approval method according to the present invention. As shown in the drawing, the K-MPI software module 34 has an MPI bin range (including an access control server URL) part 34a periodically updated from the card bin server 42 and the existing 34. An empty range (e.g., a visa empty range) portion 34b.

이로 인해, 만약 카드사용자의 카드가 기존 빈 레인지 서버에 포함된 유알엘의 접근제어 서버인 경우에는 해당 내용을 상기 빈 레인지 부분(34a)을 통해 판단하여 해당 유알엘을 가진 접근제어서버(14)에 바로 접근할 수 있으며, 만약 상기 빈 레인지 서버가 유알엘을 가지고 있지 않은 경우에는 기존 빈 레인지부분(34b)이 동작되어 해당 브랜드명의 디렉토리 서버(28)를 통해 해당 카드사의 접근제어서버로 접근할 수 있다. 상기 빈 레인지 서버에 등록되지 않은 카드 BIN인 경우에는 기존 VISA BIN을 통하여 디렉토리 서버로 접근한다.For this reason, if the card user's card is a UAL access control server included in the existing empty range server, the contents are judged through the empty range portion 34a and immediately transmitted to the access control server 14 having the corresponding UAL. If the empty range server does not have a UAL, the existing empty range portion 34b is operated to access the card company's access control server through the directory server 28 of the brand name. If the card BIN is not registered in the empty range server, the directory server is accessed through the existing VISA BIN.

도 6 은 본 발명에 따른 전자지불 인증 및 승인방법의 구체적인 동작흐름도를 나타낸 도면이다. 이에 도시한 바와 같이, 카드사용자로부터 인증 및 승인을 요청하는 신호가 접수되면 인증 및 승인이 시작된다. 먼저 단계 S1에서, 카드사용자가 해당 쇼핑몰/PG에서 제공되는 결제화면 소정부분에 카드사용자 카드번호를 입력하고 결제를 요청하면, 상기 쇼핑몰/PG의 K-MPI 소프트웨어 모듈(34)이 동작하여 먼저 해당 접근제어서버 유알엘이 존재하는지 판단한다(단계 S2).6 is a view showing a specific operation flow diagram of the electronic payment authentication and approval method according to the present invention. As shown in the figure, when a signal for requesting authentication and authorization is received from the card user, authentication and authorization are started. First, in step S1, when a card user inputs a card user's card number to a predetermined part of a payment screen provided in the shopping mall / PG and requests a payment, the K-MPI software module 34 of the shopping mall / PG operates first. It is determined whether the access control server UAL exists (step S2).

이후 만약 상기 해당 카드사 혹은 금융회사의 접근제어서버의 유알엘이 존재하는 경우에는 해당 카드사의 접근제어서버에 직접 접속하여 카드번호 확인 요청을 하고 응답을 받는다(단계 S3). 이때 해당 카드사는 응답을 위한 1회용 카드번호를전송한다. 이후 K-MPI 소프트웨어 모듈(34)은 카드사용자에게 상기 1회용 카드번호를 사용하여 인증 및 승인요청을 한다(단계 S4). 이때, 카드사용자는 상기 K-MPI 소트트웨어 모듈(34)로부터 접수한 1회용 카드번호를 바탕으로 공인인증서 혹은 기타 안심클릭 패스워드 등을 입력하여 인증 및 승인을 요청하게 된다. 이후 사용자는 안심클릭 패스워드를 등록해 놓은 경우에는 해당 안심클릭 패스워드를 기입하여 클릭하고 만약 공인인증서를 사용하고자 하는 경우에는 해당 내용을 인증 요청 팝업창(도시 안됨)에서 선택한다(단계 S5). 상기 안심클릭 패스워드는 해당 카드사에 등록된 패스워드를 가리킨다. 이후, 카드사용자는 해당 카드사로부터 접수한 인증 및 승인응답(카드인증확인값(CAVV) 데이터를 포함)을 상기 K-MPI 소프트웨어 모듈(34)에 전달한다(단계 S6).Then, if there is a UAL of the access control server of the card company or the financial company, directly access the card company's access control server to request the card number confirmation and receive a response (step S3). At this time, the card company transmits a one-time card number for the response. The K-MPI software module 34 then requests the card user to authenticate and authorize using the disposable card number (step S4). At this time, the card user inputs an authorized certificate or other secure click password based on the one-time card number received from the K-MPI software module 34 to request authentication and approval. After that, when the user registers the secure click password, the user fills in the corresponding secure click password and clicks it. If the user wants to use an authorized certificate, the user selects the corresponding content from the authentication request popup window (not shown) (step S5). The assured click password indicates a password registered in the card company. Thereafter, the card user transfers the authentication and authorization response (including card authentication confirmation value (CAVV) data) received from the card company to the K-MPI software module 34 (step S6).

상기 CAVV는 카드소지자를 인증한 접근제어서버에 의해 생성되는 데이터로서, 상기 카드로부터 특정 지불 거래와 주어진 거래에 대한 고유값이다.The CAVV is data generated by an access control server that authenticates a cardholder, and is a unique value for a specific payment transaction and a given transaction from the card.

상기 단계 S2에서 만약 해당 접근제어서버의 유알엘이 존재하지 않는 경우에는 기존 비자 빈 레인지의 서버 즉 해당 카드 디렉토리 서버에 접근한다(S22).In step S2, if there is no UAL of the access control server, the server of the existing visa free range, that is, the card directory server is accessed (S22).

이상에서 설명한 바와 같이, 본 발명의 전자지불 인증 및 승인 방법에 따르면, 종래 기술에서 디렉토리 서버를 거치게 되어 인증과정에서 속도가 저하되는 문제점을 해결함으로써 시스템 속도가 향상된 인증 및 승인방법을 제공하는 효과가 있고, 기존의 카드사의 브랜드별로 디렉토리 서버를 구분하여 빠른 인증 및 승인속도를 달성하는 효과가 있다.As described above, according to the electronic payment authentication and approval method of the present invention, through the directory server in the prior art to solve the problem that the speed is reduced in the authentication process has the effect of providing an authentication and approval method with improved system speed In addition, by dividing the directory server by the brand of the existing card company has the effect of achieving a fast authentication and approval speed.

또한, 본 발명에 따르면, 종래 인증과 승인이 별도로 이루어지던 것을 인증과 승인이 접근제어서버의 제어하에 동시에 이루어지도록 함으로써 전자인증 및 승인시간을 단축한 효과가 있다.In addition, according to the present invention, it is possible to reduce the time of electronic authentication and approval by allowing the authentication and approval to be performed simultaneously under the control of the access control server.

Claims (2)

전자지불 인증 및 승인방법에 있어서,In the electronic payment certification and approval method, 카드사용자가 결제 페이지에서 카드번호를 입력하여 결제를 요청하고;The card user requests a payment by entering a card number on a payment page; 상기 카드사용자의 결제요청신호에 따라 쇼핑몰/PG의 K-MPI를 통해 상기 카드사용자의 접근제어서버-유알엘을 체크하고;Checks the access control server-URL of the card user through the K-MPI of the shopping mall / PG according to the payment request signal of the card user; 상기 카드사용자의 접근제어서버-유알엘이 빈 레인지 서버에 등록되어 있는 경우, 해당 접근제어서버-유알엘로 카드번호 확인요청 및 응답을 받으며;If the card user's access control server UAL is registered in the empty range server, the access control server UAL receives the card number confirmation request and response; 상기 카드사로부터의 응답신호에 따라 전송된 1회용 카드번호를 바탕으로 상기 카드사용자에게 인증 및 승인요청신호를 전송하고;Transmitting an authentication and authorization request signal to the card user based on the one-time card number transmitted according to the response signal from the card company; 상기 카드사용자가 공인인증서 혹은 안심클릭 패스워드를 통해 상기 카드사에게 사용자인증 및 승인을 요청하고;The card user requests user authentication and authorization from the card company through a public certificate or a secure click password; 상기 카드사 접근제어서버는 발급자나 제3자의 신원인증 및 승인데이터베이스를 통해 계좌소유자 파일을 인증 및 승인하고;The card company access control server authenticates and authorizes an account holder file through an issuer or a third party's identity authentication and authorization database; 상기 카드사 접근제어서버는 인증데이터를 포함한 승인데이터를 가진 인증 및 승인결과를상기 쇼핑몰/PG에 전송하는;The card company access control server transmits the authentication and approval result with the authorization data including the authentication data to the shopping mall / PG; 이상의 단계를 포함하는 것을 특징으로 하는 전자지불 인증방법.Electronic payment authentication method comprising the above steps. 제 1 항에 있어서, 상기 빈 레인지 서버는 주기적으로 접근제어서버 유알엘을 상기 쇼핑몰/PG에 갱신하는 것을 특징으로 하는 전자지불 인증방법.The method of claim 1, wherein the empty range server periodically updates the access control server UAL to the shopping mall / PG.
KR1020040003932A 2004-01-19 2004-01-19 Electronic payment authentication and recognition method KR20040028831A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020040003932A KR20040028831A (en) 2004-01-19 2004-01-19 Electronic payment authentication and recognition method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020040003932A KR20040028831A (en) 2004-01-19 2004-01-19 Electronic payment authentication and recognition method

Publications (1)

Publication Number Publication Date
KR20040028831A true KR20040028831A (en) 2004-04-03

Family

ID=37330708

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020040003932A KR20040028831A (en) 2004-01-19 2004-01-19 Electronic payment authentication and recognition method

Country Status (1)

Country Link
KR (1) KR20040028831A (en)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR100740238B1 (en) * 2004-12-14 2007-07-18 이지인터넷 주식회사 System and method for recognition directly card's payment between member store-card company using Peer to Peer network
KR20120010036A (en) * 2010-07-23 2012-02-02 에스케이플래닛 주식회사 Certification service Apparatus and Method for Mobile Terminal, Access Control Server and Method for Registering Authentication Information of Mobile Terminal
US9751100B2 (en) 2011-02-09 2017-09-05 3M Innovative Properties Company Nozzle tips and spray head assemblies for liquid spray guns
US9802211B2 (en) 2011-10-12 2017-10-31 3M Innovative Properties Company Spray head assemblies for liquid spray guns
US9802213B2 (en) 2012-03-06 2017-10-31 3M Innovative Properties Company Spray gun having internal boost passageway

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR100740238B1 (en) * 2004-12-14 2007-07-18 이지인터넷 주식회사 System and method for recognition directly card's payment between member store-card company using Peer to Peer network
KR20120010036A (en) * 2010-07-23 2012-02-02 에스케이플래닛 주식회사 Certification service Apparatus and Method for Mobile Terminal, Access Control Server and Method for Registering Authentication Information of Mobile Terminal
US9751100B2 (en) 2011-02-09 2017-09-05 3M Innovative Properties Company Nozzle tips and spray head assemblies for liquid spray guns
US9802211B2 (en) 2011-10-12 2017-10-31 3M Innovative Properties Company Spray head assemblies for liquid spray guns
US9802213B2 (en) 2012-03-06 2017-10-31 3M Innovative Properties Company Spray gun having internal boost passageway

Similar Documents

Publication Publication Date Title
RU2438172C2 (en) Method and system for performing two-factor authentication in mail order and telephone order transactions
US20170366530A1 (en) Mobile Account Authentication Service
JP5025875B2 (en) Online Payer Authentication Service Method
US20180114206A1 (en) Methods and apparatus for conducting electronic transactions
CA2382922C (en) Methods and apparatus for conducting electronic transactions
JP2003530655A (en) Authenticated payment
AU2001257280A1 (en) Online payer authentication service
KR100822985B1 (en) System for Processing Payment by Using Nickname
KR20040028831A (en) Electronic payment authentication and recognition method
KR100601879B1 (en) Electronic payment authentication and recognition method for preventing settlement information from changing in affiliated store
JP2011107791A (en) Authentication system, authentication server and authentication method using one-time password

Legal Events

Date Code Title Description
A201 Request for examination
A302 Request for accelerated examination
G15R Request for early opening
E902 Notification of reason for refusal
E902 Notification of reason for refusal
E601 Decision to refuse application