WO2006092832A1 - タイムスタンプ装置、時刻校正方法および時刻校正プログラム - Google Patents

タイムスタンプ装置、時刻校正方法および時刻校正プログラム Download PDF

Info

Publication number
WO2006092832A1
WO2006092832A1 PCT/JP2005/003296 JP2005003296W WO2006092832A1 WO 2006092832 A1 WO2006092832 A1 WO 2006092832A1 JP 2005003296 W JP2005003296 W JP 2005003296W WO 2006092832 A1 WO2006092832 A1 WO 2006092832A1
Authority
WO
WIPO (PCT)
Prior art keywords
time
authentication
local
calibration
difference
Prior art date
Application number
PCT/JP2005/003296
Other languages
English (en)
French (fr)
Inventor
Ryota Akiyama
Original Assignee
Fujitsu Limited
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fujitsu Limited filed Critical Fujitsu Limited
Priority to JP2007505753A priority Critical patent/JP4612040B2/ja
Priority to PCT/JP2005/003296 priority patent/WO2006092832A1/ja
Priority to DE112005003477T priority patent/DE112005003477T5/de
Publication of WO2006092832A1 publication Critical patent/WO2006092832A1/ja
Priority to US11/895,183 priority patent/US20070300065A1/en

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F1/00Details not covered by groups G06F3/00 - G06F13/00 and G06F21/00
    • G06F1/04Generating or distributing clock signals or signals derived directly therefrom
    • G06F1/14Time supervision arrangements, e.g. real time clock
    • GPHYSICS
    • G04HOROLOGY
    • G04RRADIO-CONTROLLED TIME-PIECES
    • G04R20/00Setting the time according to the time information carried or implied by the radio signal
    • G04R20/08Setting the time according to the time information carried or implied by the radio signal the radio signal being broadcast from a long-wave call sign, e.g. DCF77, JJY40, JJY60, MSF60 or WWVB
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3297Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving time stamps, e.g. generation of time stamps
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2209/00Additional information or applications relating to cryptographic mechanisms or cryptographic arrangements for secret or secure communication H04L9/00
    • H04L2209/80Wireless
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2463/00Additional details relating to network architectures or network communication protocols for network security covered by H04L63/00
    • H04L2463/121Timestamp
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/12Applying verification of the received information

Definitions

  • Time stamp device time calibration method, and time calibration program
  • the present invention relates to a time stamp device, a time calibration method, and a time calibration program for performing electronic signature including a local time based on a local time output from an internal clock, and in particular, a time tampering by a malicious user.
  • This relates to a time stamp device, a time calibration method, and a time calibration program that can improve the reliability of the time used for electronic signatures by preventing the time signature and guarantee the time reliability even when the network is not always connected. It is.
  • time stamp apparatus An apparatus that performs an electronic signature including time is generally called a time stamp apparatus.
  • This time stamp device has an internal clock, which measures the local time using the internal clock and corrects the local time by receiving radio waves including the standard time. Has improved.
  • the standard time management server connected to the network is connected.
  • the server that manages the standard time sends the standard time to the client device that can always communicate with this server, and provides a guarantee period for the transmitted standard time. No, a method for detecting tampering is disclosed.
  • Patent Document 1 Japanese Patent Application Laid-Open No. 2002-229869
  • the above-described conventional time stamp apparatus cannot prevent a malicious user from falsifying the low power time. For example, by using radio waves that include false standard times instead of radio waves that include true standard times, the local time of the time stamp device can be greatly shifted from the true standard time. If such alteration of the local time occurs, the time concerning the electronic document cannot be proved.
  • the method of correcting the local time using the radio wave time has a problem that the local time is falsified by a cooperative attack using a pseudo radio wave and a temperature operation. Therefore, if such a time correction method is used for the time stamp device, the time concerning the electronic document to be signed cannot be guaranteed.
  • the time stamp apparatus itself can be downsized due to the downsizing of various devices. Users such as wristwatches and mobile phones are not always connected to a network such as a LAN. It is assumed that users can easily carry it and use it when necessary, and it is anticipated that users will want such usage.
  • Patent Document 1 The technology disclosed in Patent Document 1 relates to a client device that is always connected to a network such as a LAN so that it can always communicate with a standard time management server.
  • the time stamp device cannot be applied.
  • the V and time stamp device that is required to be always connected to the network while improving the reliability of the time used for the electronic signature by preventing the malicious user from falsifying the time. How to achieve it is a big issue.
  • the present invention has been made to solve the above-described problems caused by the prior art, and improves the reliability of the time used for the electronic signature by preventing the malicious user from falsifying the time. It is an object to provide a time stamp device, a time calibration method, and a time calibration program that can guarantee time reliability even when the network is not always connected.
  • the present invention is a time stamp device that performs an electronic signature including the local time based on the local time output by the internal clock!
  • Radio time acquisition means that acquires the standard time as the radio time by receiving radio waves including the standard time, and time issuance that issues an authentication time synchronized with the standard time when the authentication key is presented
  • Authentication time acquisition means for acquiring the authentication time from an apparatus, and time calibration means for calibrating the local time based on the authentication time based on a difference between the radio wave time and the local time. It is characterized by that.
  • the authentication time acquisition means may be configured such that a predetermined number of times that the absolute value of the difference between the radio wave time and the local time is smaller than a first threshold continues for a predetermined number of times or the first threshold value.
  • the time issuing device also acquires the authentication time, and the time calibration means sets the authentication time acquired by the authentication time acquisition means as the local time.
  • the authentication time acquisition unit acquires the authentication time from the time issuing device when the absolute value of the difference is equal to or greater than the first threshold value, and the time correction The means sets the authentication time acquired by the authentication time acquisition means as the local time.
  • the authentication time acquisition unit periodically acquires the authentication time from the time issuing device, and the time calibration unit acquires the authentication time acquired by the authentication time acquisition unit. A time is set as the local time.
  • the authentication time acquisition unit acquires the authentication time from the time issuing device when a predetermined operation is performed, and the time calibration unit includes the authentication time acquisition unit. The acquired authentication time is set as the local time.
  • the present invention provides the time calibrating means when the absolute value of the difference between the authentication time acquired by the authentication time acquiring means and the local time is smaller than a second threshold.
  • the authentication time is set as the local time.
  • the present invention provides the time calibrating means when the absolute value of the difference between the authentication time acquired by the authentication time acquiring means and the local time is greater than or equal to a second threshold value.
  • the local time is not calibrated.
  • the time calibration unit has a predetermined number of times that an absolute value of a difference between the authentication time acquired by the authentication time acquisition unit and the local time is equal to or greater than a second threshold value.
  • the feature is that the addition of the local time to the electronic signature is stopped and an alarm is output when the time is continuous or when a period equal to or greater than the second threshold is continued for a predetermined period.
  • the present invention is a time calibration method for calibrating a deviation between the local time and the standard time output from the internal clock, and by receiving a radio wave including the standard time, the standard time is converted to the radio time.
  • a radio time acquisition process for acquiring the authentication time, an authentication time acquisition process for issuing an authentication time synchronized with the standard time when the authentication key is presented, the radio time and the local And a time calibration step of calibrating the local time based on the authentication time based on the difference from the time.
  • the present invention is a time calibration program for calibrating a deviation between the local time and the standard time output from the internal clock, and by receiving a radio wave including the standard time, the standard time is converted into the radio time.
  • a time calibration procedure for calibrating the local time based on the authentication time based on the difference between the local time and the local time It is characterized by making it.
  • the standard time is acquired as the radio time by receiving the radio wave including the standard time, and the authentication time synchronized with the standard time is issued when the authentication key is presented. Issuing device power Since the authentication time is acquired and the local time is calibrated based on the difference between the radio time and the local time, the local time is adjusted using the radio time and the authentication time. Therefore, it is possible to prevent time falsification by malicious users and improve the reliability of the time used for electronic signatures, and to guarantee the reliability of the time even when the network is not always connected. If you can do it, you will have the effect.
  • the authentication time acquisition means is configured such that a predetermined number of times that the absolute value of the difference between the radio wave time and the local time is smaller than the first threshold continues for a predetermined number of times or less than the first threshold.
  • the time issuing device also acquires the authentication time
  • the time calibration unit is configured to set the authentication time acquired by the authentication time acquisition unit as the local time. This improves the reliability of the time used for electronic signatures by preventing falsification of the time, and ensures the reliability of the time even when the network is not always connected.
  • the authentication time acquisition means acquires the authentication time from the time issuing device when the absolute value of the difference is equal to or greater than the first threshold, and the time calibration means Since the authentication time acquired by the time acquisition means is configured to be set as the local time, it is possible to prevent the malicious user from falsifying the time and improve the reliability of the time used for digital signatures. Even if it is not connected, the time reliability can be guaranteed.
  • the authentication time acquisition means periodically acquires the authentication time from the time issuing device, and the time calibration means uses the authentication time acquired by the authentication time acquisition means as the local time. This prevents the malicious user from falsifying the time to increase the reliability of the time used for digital signatures, and improves the reliability of the time even if V is not always connected to the network. If you can guarantee it!
  • the authentication time acquisition means acquires the time issuing device power authentication time when a predetermined operation is performed, and the time calibration means acquires the authentication time acquisition means. Since the authentication time is set as the local time, it is possible to prevent time tampering by malicious users to improve the reliability of the time used for digital signatures and to always connect to the network. Even if the reliability of the time can be guaranteed, there is an effect.
  • the time calibrating means outputs the authentication time when the absolute value of the difference between the authentication time acquired by the authentication time acquiring means and the local time is smaller than the second threshold value. Since it is configured to be set as a single time, there is an effect that it is possible to effectively detect fraud that delays the network.
  • the time calibration means corrects the local time when the absolute value of the difference between the authentication time acquired by the authentication time acquisition means and the local time is greater than or equal to the second threshold value. Therefore, there is an effect that it is possible to prevent the acquisition of the authentication time including the influence of fraud that delays the network.
  • the time calibrating unit has a predetermined number of consecutive times that the absolute value of the difference between the authentication time acquired by the authentication time acquiring unit and the local time is greater than or equal to the second threshold value. Or, when the period equal to or greater than the second threshold continues for a predetermined period, it is configured to stop adding the local time to the electronic signature and output an alarm, eliminating the effects of fraudulent actions that delay the network. The effect is that the reliability of the local time can be guaranteed.
  • FIG. 1 is a diagram showing an outline of a time stamp apparatus according to the present embodiment.
  • FIG. 2 is a diagram showing an outline of time calibration.
  • Fig. 3-1 shows a configuration example 1 of the time stamp device.
  • FIG. 3-2 is a diagram showing a configuration example 2 of the time stamp apparatus.
  • Fig. 3-3 is a diagram showing a configuration example 3 of the time stamp device.
  • FIG. 4 is a functional block diagram showing the configuration of the time stamp apparatus.
  • FIG. 5 is a flowchart showing the procedure of the initial process in which radio time acquisition is not performed. Is.
  • FIG. 6 is a flowchart showing a processing procedure of initial processing for performing radio wave time acquisition.
  • FIG. 7 is a flowchart showing a processing procedure of time calibration processing.
  • FIG. 8 is a diagram showing an outline of delay correction processing with respect to authentication time.
  • FIG. 9 is a flowchart showing a delay correction processing procedure in the time issuing server.
  • FIG. 10 is a flowchart showing a delay correction processing procedure in the time stamp apparatus.
  • FIG. 11 is a diagram illustrating a computer that executes a time calibration program.
  • FIG. 12 is a diagram showing an outline of a conventional time stamp device.
  • FIG. 13 is a diagram showing internal time modification of a conventional time stamp apparatus.
  • FIG. 14 is a diagram showing drift due to fraud in a conventional time stamp apparatus.
  • FIGS. 1 to 3 are diagrams related to the time stamp apparatus according to the present embodiment
  • FIGS. 12 to 14 are diagrams related to the conventional time stamp apparatus.
  • the time stamp device is a device that performs electronic signature including time on electronic data such as an electronic document.
  • electronic documents are generally exchanged over a network, and a business that proves the creation time and transmission time of a profitable electronic document (
  • a time stamp device is used for image data and video data. If the electronic signature used is added, it becomes possible to prove the date and time when these electronic data were created or transmitted.
  • a time stamp device in devices such as digital cameras and digital video cameras, the scope of time business can be expanded to fields that require date and time recording.
  • a company that manufactures and sells a time stamp device to develop a time business must ensure that the difference between the “time” of the time-signed electronic signature performed by the sold time stamp device and the standard time is less than or equal to a predetermined value. Must guarantee ,. By providing such a time guarantee, a time business is established. [0041] However, among those who intervene in the distribution process of time stamp devices and those who make purchases, there are malicious users who modify the time stamp device time and perform electronic signatures that include fake time. Is expected. If such a time change is allowed, the time business itself cannot be established because the time cannot be guaranteed.
  • the conventional time stamp apparatus shown in FIG. 12 has an internal clock inside the apparatus, and the time stamped by the internal clock is the power included in the standard radio wave transmitted by the standard radio wave transmitting power. It is corrected by the wave time (T). The time is then included using the corrected internal clock.
  • This time stamp device has the function of a so-called “radio timepiece” added to the time stamp device, and as long as a bona fide user uses it, the time accuracy is guaranteed.
  • FIG. 13 is a diagram showing the modification of the internal time of the conventional time stamp apparatus.
  • a malicious user takes a time stamp device to a place where standard radio waves cannot reach such as a basement, and uses radio waves in the same format as standard radio waves (fake radio waves). To send a time deviating from the standard time.
  • the time stamp device that has received the pseudo radio wave corrects the local time recorded by the internal clock based on the pseudo radio wave, so that the local time is shifted from the true time.
  • a device having an internal clock includes a crystal oscillator (TCO) and a temperature compensated TCXO (Temperature Compensated Xtal Oscillator) that is stable against temperature changes by adding a temperature compensation circuit to the crystal oscillator.
  • TCO crystal oscillator
  • TCXO Temperatur Compensated Xtal Oscillator
  • TCXO is suitable for time stamp devices that have a wide variety of distribution stages and places of use.
  • the vessel has a temperature characteristic that has a shape of a quadratic curve that is convex upward when the vertical axis represents the error (upward is positive) and the horizontal axis represents the temperature change.
  • the internal clock is delayed even if the time stamp device including these oscillators is heated or cooled.
  • control is performed so that the error is close to 0 within the temperature range in which the temperature compensation circuit operates, but if this temperature range is exceeded, an error that causes a time delay suddenly occurs. become.
  • FIG. 14 is a diagram showing drift due to fraud in a conventional time stamp apparatus.
  • the error between the local time and the standard time is, as described above, the predetermined value ( ⁇ ) as a threshold value.
  • the range of ⁇ - + ⁇ is maintained.
  • the error between the local time and the time contained in the pseudo radio wave is kept within the range of - ⁇ - + ⁇ , and the local time is true. It will deviate greatly from the time.
  • the conventional time stamp device cannot guarantee the time certification or time guarantee, which is the purpose of the time stamp device, for which the countermeasures against the falsification of time by a malicious user are not sufficient. I got it. Therefore, the time stamp apparatus provided with the time calibration processing according to the present invention provides a mechanism for preventing such time tampering.
  • FIG. 1 is a diagram showing an outline of the time stamp apparatus according to the present embodiment.
  • the authentication time ( ⁇ ) is acquired from the time issuing server via the network in preparation for the acquisition of the radio wave time.
  • the time issuing server is managed by a server that works when an authentication key is presented.
  • This is a device that provides standard time, and is connected to a network such as the Internet to provide highly reliable standard time via the network.
  • the standard time (T) is acquired from the time issuing sano that the time stamp device works.
  • T standard time
  • FIG. 2 is a diagram corresponding to FIG. 14 relating to a conventional time stamp apparatus.
  • in the figure
  • N Timestamp Shows the local time of the device.
  • a threshold value ( ⁇ ) for time guarantee is set, and the difference between the local time and the true time is a threshold value ( ⁇ ). Control so that it is within the range. If the predetermined condition is satisfied, the authentication time ( ⁇ ) acquired from the time issuing server is changed to the local time ( ⁇
  • control is performed so that the difference between the local time and the standard time is kept within the threshold ( ⁇ ) range.
  • the time stamp apparatus uses local time ( ⁇ ') and radio wave time.
  • the local time ( ⁇ ') is determined as the time of the radio wave.
  • the time is not adjusted to the time ( ⁇ ), and the radio time ( ⁇ ) and local time ( ⁇ ')
  • Reliability can be improved.
  • the user needs to connect to the time issuing server via the network when necessary, it is not necessary to always connect the time stamp device to the network.
  • the time stamp device is assumed to be portable, but may be a stationary type.
  • FIG. 3A is a diagram of a configuration example 1 of the time stamp device.
  • the time stamp device is used by connecting it to a USB (Universal Serial Bus) port of a personal computer connected to the Internet. Then, the electronic document to be signed is received from the personal computer, and after adding the electronic signature including the time using the local time ( ⁇ ⁇ and the authentication key) of the time stamp device, the signed electronic
  • USB Universal Serial Bus
  • this time stamp apparatus When this time stamp apparatus performs time calibration, it connects to a time issuing server via a personal computer and the Internet, and acquires an authentication time (T).
  • FIG. 3-2 is a diagram showing a configuration example 2 of the time stamp apparatus. In the configuration example shown in Figure 3-2, it is used by connecting it to a USB port of a personal computer connected to the Internet, as in Figure 3-1. The difference from Figure 3-1 is that the electronic signature function is provided by the program installed in the personal computer.
  • the personal computer transmits an authentication request message to the time stamp device via a USB port or the like.
  • the time stamp device that has received this message returns the local time and the authentication key to the personal computer.
  • the personal computer then adds an electronic signature to the document to be authenticated using its own signature function.
  • this time stamp device When this time stamp device performs time calibration, it connects to a time issuing server via a personal computer and the Internet, and acquires an authentication time (T).
  • FIG. 3-3 is a diagram of a configuration example 3 of the time stamp apparatus.
  • the time stamp device is directly connected to a network such as the Internet.
  • the local time
  • N Outputs a signed electronic document after adding an electronic signature using the authentication key.
  • the time stamp device receives a document to be signed by an external force
  • the configuration is shown in which the time stamp device holds the document to be signed in an internal memory or the like.
  • this time stamp apparatus When this time stamp apparatus performs time calibration, it connects to a time issuing server via a personal computer and the Internet, and acquires an authentication time (T).
  • the powerful time stamp device it is assumed that it will be used when the user needs to carry it easily like a wristwatch or a mobile phone, as shown in Fig. 3-1 and Fig. 3-2. It is the same.
  • FIG. 4 is a functional block diagram showing the configuration of the time stamp apparatus 1.
  • the configuration shown in FIG. 4 is shown when the time stamp device 1 has the configuration shown in FIG. 3-1.
  • the time stamp apparatus 1 includes a standard radio wave receiving unit 2, an oscillator 3, a communication interface unit 4, a display unit 5, and an input unit 6 as various devices. Furthermore, a control unit 10 and a storage unit 20 are provided.
  • control unit 10 includes a radio wave time acquisition unit 11, a local time generation unit 13, an authentication time request unit 14, an authentication time acquisition unit 15, a time calibration processing unit 16, and a time stamp processing unit. 17 and the storage unit 20 further includes an authentication key storage unit 21.
  • the standard radio wave receiving unit 2 is a device that receives standard radio waves from a standard radio wave transmitting station or satellite, and performs processing to pass the radio time (T) synchronized with the national standard time to the control unit 10.
  • a standard radio wave transmitted from a standard radio transmission station includes time information such as hours, minutes, seconds, day of the year, year (last two digits), and day of the week.
  • the timing at which the standard radio wave receiver 2 receives the standard radio wave can be specified arbitrarily, and it can be specified to receive the standard radio wave at 7:00 and 19:00.
  • the reception process can also be forcibly performed by operation.
  • the oscillator 3 is a device for measuring local time, such as a crystal oscillator, and performs a process of providing the oscillated nors to the control unit 10. Since the time stamp device 1 is used in various temperature environments and temperature attacks are also expected, this oscillator 3 has stable timekeeping accuracy over a wide temperature range like the TCXO (temperature compensated crystal oscillator). Therefore, it is desirable to use such an oscillator.
  • TCXO temperature compensated crystal oscillator
  • the communication interface unit 4 is a device capable of bidirectional communication, such as a USB port or a LAN board.
  • the communication interface unit 4 transmits and receives data between the time stamp device 1 and a personal computer, and the control unit 10 Process to pass to and from. Data transmission / reception with the time issuing server is also performed via this communication interface unit 4. Is called.
  • the display unit 5 is a display device such as a liquid crystal display, and the control unit 10 is used to display warning information and error information from each device, and to display local time.
  • the input unit 6 is a device such as a power button and is used for various operations such as power ONZOFF of the time stamp device 1, and the operation result is notified to the control unit 10.
  • the control unit 10 generates a local time and appropriately performs time correction using a standard radio wave and time calibration using an authentication time, thereby correcting a difference between the local time and the true time to a predetermined value.
  • This is a processing unit that performs the electronic signature processing using this local time.
  • the radio time acquisition unit 11 receives the radio time (T) from the standard radio wave reception unit 2 and performs authentication.
  • the radio time (T) acquired by the radio time acquisition unit 11 is sent to the time issue server by the authentication time request unit 14 as the authentication time required.
  • the local time generating unit 13 receives the pulse output from the oscillator 3, and based on this pulse, the local time ( ⁇
  • N is a processing unit that generates ⁇ . This local time (T is
  • the time calibration processing unit 13 is subject to time calibration processing using the authentication time (T). Na
  • the local time generator 13 generates the generated local time ( ⁇
  • N ⁇ is the authentication time request section
  • the authentication time request unit 14 uses the oral time generated by the local time generation unit 13 at a predetermined timing (using the authentication key stored in the authentication key storage unit 21 and the network
  • N Encrypt the request message containing ⁇ with the authentication key and pass it to the communication interface unit 4.
  • This authentication time request unit 14 forcibly issues an authentication time issuance operation by a user, and also uses the radio time (T) acquired by the radio time acquisition unit 11 to issue a time issue service.
  • I is greater than or equal to the threshold ( ⁇ ) (
  • a calibration process is performed according to the certification time ( ⁇ ) within an error range of up to 3.5 seconds (7 X 0.5).
  • the authentication time requesting unit 14 does not match the radio time ( ⁇ ) and the local time ( ⁇ ').
  • connection to the time publishing server will be explained based on this, but the user is notified by displaying on the display section 5 that the connection to the time publishing server is necessary, etc. It is good also as connecting to a time issue server. In this case, the time stamp processing (with time) is performed until the authentication time ( ⁇ ) is obtained from the time issuing server.
  • the authentication time The request unit 14 issues an authentication time issue request to the time issue server on the network.
  • Information such as “W ⁇ I ⁇ ⁇ consecutive times or period” may be displayed on the display unit 5 to prompt the user to operate.
  • the authentication time requesting unit 14 periodically generates a time issuing server based on the local time ( ⁇ ') generated by the local time generating unit 13 that is not triggered by a user operation.
  • the authentication time acquisition unit 15 receives and receives the authentication time (T) transmitted from the time issuing server in response to the request from the authentication time request unit 14 via the communication interface unit 4.
  • the authentication time acquisition unit 15 of the authentication key stores the encrypted authentication time (T) in the authentication key storage unit 21.
  • the decryption process is performed using the authentication key stored in.
  • the time calibration processing unit 16 uses the authentication time (T) received from the authentication time acquisition unit 15.
  • the radio wave time is originally suitable for the standard time of the local time because it points to the standard time and there is almost no delay due to the radio wave.
  • it is not appropriate to place absolute trust in the radio time because there is a possibility of fraudulent acts due to fake radio waves.
  • the authentication time since an authentication key is required to obtain the authentication time, the authentication time has higher reliability than the radio wave time. Therefore, in order to distinguish these time adjustments, the time adjustment based on the radio wave time is called ⁇ correction '' and more reliable! Based on the authentication time! / We called it “calibration”.
  • the time stamp processing unit 17 generates a local time generated by the local time generating unit 13 and subjected to time calibration by the time calibration processing unit 16, and an authentication key stored in the authentication key storage unit 21. It is a processing unit that uses an electronic document to include an electronic signature including time. Specifically, the time stamp processing unit 17 receives an electronic document to be authenticated through the communication interface unit 4, performs an electronic signature on the received electronic document, and then converts the signed electronic document into an electronic document. Output via communication interface 4.
  • the storage unit 20 is a storage device composed of a volatile RAM (Random Access Memory), and further includes an authentication key storage unit 21 that stores an authentication key preliminarily assigned at the time of manufacture. I have. After the authentication key is stored, the storage unit 20 is always energized. This is because the authentication key is taken out by a malicious user. This is to prevent this. That is, if a malicious user tries to take out the authentication key and attempt to disassemble the time stamp device, the energization of the storage unit 20 is stopped and the stored authentication key is lost.
  • a malicious user tries to take out the authentication key and attempt to disassemble the time stamp device
  • FIG. 5 is a flowchart showing the processing procedure of initial processing for acquiring radio time
  • FIG. 6 is a flowchart showing the processing procedure of initial processing for acquiring radio time.
  • the authentication time requesting unit 14 connects to a time issuing server to request acquisition of the authentication time (T), and time calibration is performed.
  • the processing unit 16 sets the authentication time (T) received from the time issuing server via the authentication time acquisition unit 15 as the local time (initial value of ⁇ ((step S101), and ends the initial processing.
  • the authentication time request unit 14 is connected to a time issuing server for requesting acquisition of the authentication time (T), and time calibration is performed.
  • the processing unit 16 sets the authentication time (T) received from the time issuing server via the authentication time acquisition unit 15 as an initial value of the local time (T ′) (step S201).
  • the radio time acquisition unit 11 acquires the radio time (T) via the standard radio wave reception unit 2.
  • Step S 202 the radio time (T) and the local time (T ') are compared (step S 2).
  • step S204, Yes If the error is smaller than the predetermined threshold value ( ⁇ ) (step S204, Yes), the local time ( ⁇ is used for time measurement).
  • step S204, No If W N I) is equal to or greater than the predetermined threshold value ( ⁇ ) (step S204, No), the operation of the time stamp device 1 is stopped.
  • FIG. 7 is a flowchart showing a processing procedure of time calibration processing.
  • a counter for counting the number of consecutive times used in the subsequent processing is initialized (step S301).
  • the radio time acquisition unit 11 acquires the radio time (T) via the standard radio wave receiver 2 at predetermined intervals. (Step S302).
  • the authentication time request unit 14 calculates the difference between the radio time (T) and the local time (T ').
  • step S determine whether the error I T -T is smaller than the correction threshold ( ⁇ ) (step S).
  • step S3 If the error I ⁇ ⁇ ⁇ ⁇ is smaller than the correction threshold ( ⁇ ) (step S3
  • Step S304 Continue counting time using N ⁇ ⁇ ⁇ ⁇ as it is (step S304). On the other hand, if the error I T T is greater than or equal to the correction threshold ( ⁇ ) (Step S303, No)
  • an alarm is output to the display unit 5 (step S307) to prompt the user to connect to the time issuing server.
  • the number of times that the error I T T is smaller than the threshold value ( ⁇ ) is equal to or greater than a predetermined value ( ⁇ times).
  • Step S305 and if it is a or more times (Step S305, Yes), output a warning to the display unit 5 (Step S307), etc. Encourage the connection.
  • step S305, No when it is smaller than ⁇ times (step S305, No), the processing after step S302 is repeated.
  • step S308 Connect to the issuing server (step S308).
  • the time calibration processing unit 16 receives the authentication time (T) via the authentication time acquisition unit 15, the time calibration processing unit 16 converts the received authentication time (T) to a low power.
  • FIG. 8 is a diagram showing an outline of the delay correction processing with respect to the authentication time.
  • the time stamp device 1 makes a round-trip time from the time issuing server 101 requesting the authentication time (T) to receiving the authentication time (T).
  • these delay times ( ⁇ and ⁇ ) are as small as 100 msec.
  • the time stamp device 1 obtains the above-mentioned values + based on these values.
  • the value of ⁇ is estimated. Specifically, the authentication time request unit 14 requires the authentication time.
  • the local time at which the request is made (request message 51 including ⁇ ⁇ is sent.
  • the time issuing server 101 that received the request message 51 received the authentication time ( ⁇ ) and
  • Time stamp device 1 receives this response message 52 (T '+ ( ⁇ + ⁇ ))
  • the value obtained by subtracting ⁇ from the received authentication time ( ⁇ ) is taken as the authentication time.
  • the delay time ( ⁇ + t) obtained from one required force is divided by 2.
  • the delay time ( ⁇ + ⁇ ) obtained in this way may be averaged.
  • FIG. 9 is a flowchart showing a delay correction processing procedure in the time issuing server.
  • the time issuing server 101 receives the local time ( ⁇ ⁇ received from the time stamp device 1 (step S401), the authentication time (T) managed by itself, and the received local time.
  • the absolute value of the difference between the authentication time (T) and the received local time (T ') is a predetermined value (
  • N ⁇ and authentication time (T) are transmitted to the time stamp device 1 (step S403) and the process is terminated.
  • step S402 if the absolute value to be applied is equal to or greater than the predetermined value ( ⁇ (step S402, No), the authentication time (T) transmission to the time stamp device 1 is prohibited (step S404). An alarm command is transmitted to the Mustan device 1 (step S405), and the process is terminated.
  • the time issuing server 101 has a
  • Cull time Provision of authentication time (T) to time stamp device 1 with ⁇ ⁇ shall be discontinued.
  • FIG. 10 is a flowchart showing a delay correction processing procedure in the time stamp apparatus.
  • the time stamp apparatus 1 transmits a local time ( ⁇ ⁇ to the time issuing server 101 (step S501).
  • step S502 When an answer is received after waiting for an answer (step S502, Yes), an alarm is output on the display 5 or the like (step S510), and the connection to the time issuing server is stopped.
  • step S502 if the received message is not an alarm command (step S502, No), the authentication time (T) and the previously transmitted local time ( ⁇
  • step S503 the message reception time and the local time included in the message (difference ( ⁇ + ⁇ ) from ⁇ ⁇ ) are calculated. This difference ( ⁇ + ⁇ )
  • Step S505 If this is the case (Step S505, Yes), the new local time (when authentication is received as ⁇ ⁇
  • step S506 The time (T) is adopted (step S506), and the process is terminated.
  • Step S505, No it is judged whether or not the force is a predetermined value (number of times ⁇ or more) continues for a predetermined number of times (Step S507). Is output (step S508), and the connection to the time issuing server is stopped, and if the number of consecutive times is smaller than the predetermined number, an alarm is output on the display unit 5 (step S509) and step Repeat the processing after S501.
  • the local time generated by the local time generation unit is calibrated using the authentication time acquired by the authentication time acquisition unit from the time issuing server.
  • the authentication time requesting unit authenticates with a trigger that the difference between the local time and the radio time is less than the predetermined value for a predetermined period and that the difference between the local time and the radio time is equal to or greater than the predetermined value.
  • the time issuance server is requested to issue the time, and the time calibration processing unit is configured to calibrate the local time taking into account the delay time of the authentication time acquired via the authentication time acquisition unit.
  • FIG. 11 is a diagram illustrating a computer that executes a time calibration program.
  • the “computer” includes not only a personal computer but also a digital camera, a digital video camera, and a so-called “embedded computer” built in a device. By running a powerful time calibration program on these computers, it is possible to guarantee the date and time of electronic data such as document data, image data, and video data.
  • the computer 30 as a time stamp device includes a standard radio wave receiving unit 31, an oscillator 32, a communication interface unit 33, a display unit 34, an input unit 35, a volatile RAM 36, ROM (Read Only Memory (37) and CPU (Central Processing Unit) 38 are connected by a node 39.
  • the standard radio wave receiver 31, oscillator 32, communication interface unit 33, display unit 34, and input unit 35 are the standard radio wave receiver 2, oscillator 3, communication interface unit 4, display unit shown in FIG. Correspond to 5 and input 6 respectively.
  • the computer 30 is connected to another computer or a network via the communication interface unit 33.
  • the ROM 37 stores a time calibration program 37a in advance, and the CPU 38 reads out and executes the time calibration program 37a in the ROM 37, so that the time calibration program 37a is processed as shown in FIG. It will function as 38a. Also, An authentication key 36a is stored in the volatile RAM 36, and this authentication key 36a is used when the time calibration program 37a performs time calibration processing.
  • the time calibration program 37a described above does not necessarily have to be stored in the ROM 37 in advance.
  • the program is stored in a “portable physical medium” or “another computer (or server)” connected to the computer 30 via a public line, the Internet, a LAN, a WAN, or the like. But let's read these programs and execute them.
  • a time stamp device for performing electronic signature including the local time based on the local time output by the internal clock.
  • Radio time acquisition means for acquiring the standard time as a radio time by receiving a radio wave including the standard time
  • An authentication time acquisition means for acquiring the authentication time from a time issuing device that issues an authentication time synchronized with the standard time when the authentication key is presented;
  • Time calibration means for calibrating the local time based on the authentication time based on the difference between the radio wave time and the local time.
  • a time stamp device comprising:
  • the time Obtaining the authentication time from the issuing device When the number of times that the absolute value of the difference between the radio wave time and the local time is smaller than a first threshold continues for a predetermined number of times, or when a period smaller than the first threshold continues for a predetermined period of time, the time Obtaining the authentication time from the issuing device;
  • the time calibration means is
  • the authentication time acquisition means includes:
  • the authentication time is acquired from the time issuing device,
  • the time calibration means is The time stamp apparatus according to claim 2, wherein the authentication time acquired by the authentication time acquisition unit is set as the local time.
  • the authentication time acquisition means includes:
  • the time calibration means is
  • the authentication time acquisition means includes:
  • the authentication time is acquired from the time issuing device,
  • the time calibration means is
  • Appendix 5 wherein the authentication time is set as the local time when the absolute value of the difference between the authentication time acquired by the authentication time acquisition means and the local time is smaller than a second threshold value.
  • Appendix 6 wherein the local time is not calibrated when the absolute value of the difference between the authentication time acquired by the authentication time acquisition means and the local time is greater than or equal to a second threshold value.
  • the authentication time acquisition means includes When a request for issuing the authentication time is issued to the time issuing device and the delay time until the authentication time is received is calculated, and the value obtained by dividing the delay time by 2 is smaller than the third threshold value. 9.
  • the authentication time acquisition means includes
  • the authentication time acquisition means includes:
  • the time stamp device according to appendix 10, wherein the time issue device issues a request for issuing the authentication time a plurality of times, and obtains a delay time representative of the calculated plurality of delay times.
  • the authentication time acquisition means includes:
  • the time stamp apparatus according to appendix 10, wherein a request for issuing the authentication time is issued to a plurality of time issuing apparatuses, and a delay time representative of the plurality of calculated delay times is obtained.
  • the authentication time acquisition means includes
  • Sending the local time with a signature to the time issuing device makes a request for issuing the authentication time. If the time issuing device receives the local time with the signature and the authentication time, it is received. 13. The time stamp apparatus according to claim 11 or 12, wherein the delay time is calculated by subtracting the local time with the signature from the local time representing the measured time.
  • the signature is A time issuing device characterized in that it returns an authentication time marked with a local time with the signature.
  • a time issuing device that issues an authentication time synchronized with a standard time when an authentication key is presented; an authentication time acquisition step for acquiring the authentication time;
  • the time calibration method characterized by including.
  • the authentication time acquisition step includes
  • the time The issuing device acquires the authentication time from the time issuing device, and the time calibration step includes:
  • the authentication time is acquired from the time issuing device,
  • the time calibration step includes
  • a time calibration program that causes a computer to execute.
  • the authentication time is acquired from the time issuing device when the number of times that the absolute value of the difference is equal to or greater than the first threshold continues for a predetermined number of times or when the period of time equal to or greater than the first threshold continues for a predetermined period of time.
  • the time calibration procedure is:
  • the time stamp device, the time calibration method, and the time calibration program according to the present invention are useful when it is necessary to guarantee the reliability of the time to be provided. Suitable for time stamping equipment.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Electric Clocks (AREA)

Abstract

 ローカル時刻生成部が生成したローカル時刻を、認証時刻取得部が時刻発行装置から取得した認証時刻を用いて校正することとし、認証時刻要求部は、ローカル時刻と電波時刻とのずれが所定値より小さい期間が所定期間継続したことと、ローカル時刻と電波時刻とのずれが所定値以上であることとをトリガーとして認証時刻の発行を時刻発行装置に依頼し、時刻校正処理部は、認証時刻取得部を介して取得した認証時刻の遅延時間を考慮したうえでローカル時刻の校正をおこなう。

Description

明 細 書
タイムスタンプ装置、時刻校正方法および時刻校正プログラム
技術分野
[0001] この発明は、内部時計が出力するローカル時刻に基づいて該ローカル時刻を含ん だ電子署名をおこなうタイムスタンプ装置、時刻校正方法および時刻校正プログラム に関し、特に、悪意の利用者による時刻改ざんを防止することにより電子署名に用い られる時刻の信頼性を高めるとともに、ネットワークに常時接続しない場合であっても 時刻の信頼性を保証することができるタイムスタンプ装置、時刻校正方法および時刻 校正プログラムに関するものである。
背景技術
[0002] 近年、電子認証技術の進展にともな!/ヽ、電子文書の作成者や発行者を証明する電 子署名が用いられるようになってきている。この電子署名には暗号鍵などの技術が用 いられており電子署名の信頼性を担保している。また、かかる電子署名に国家標準 時刻(以下、「標準時刻」と呼ぶ。)を含めることにより、電子文書の作成時刻や送信 時刻を証明しようと 、う試みもおこなわれて 、る。
[0003] 時刻を含んだ電子署名をおこなう装置は、一般的にタイムスタンプ装置と呼ばれる 。このタイムスタンプ装置は内部時計を有しており、内部時計によりローカル時刻を計 時するとともに、標準時刻を含んだ電波を受信するなどしてローカル時刻を補正する ことで電子署名に用いる時刻の精度を向上させている。
[0004] このように、時刻を含んだ電子署名をおこなう場合には、タイムスタンプ装置のロー カル時刻と標準時刻とのずれを所定値以下に抑える必要がある。すなわち、電子署 名に含まれる時刻と標準時刻とのずれが所定値以下であることを保証できれば、ロー カル時刻を含んだ電子署名により、署名対象となる電子文書に関する時刻を証明で さることになる。
[0005] なお、力かるローカル時刻と標準時刻とのずれを所定値以下に抑える方法としては 、上記した、いわゆる電波時計と同様の方法の他に、ネットワーク接続された標準時 刻管理サーバに接続してこのサーノから標準時刻を得る方法もある。たとえば、特許 文献 1には、標準時刻を管理するサーバが、常時このサーバと通信できるクライアント 装置に対して標準時刻を送信するとともに、送信した標準時刻に保証期間を設ける ことで、クライアント装置の内部時計の狂いや改ざんを検出する方法が開示されてい る。
[0006] 特許文献 1:特開 2002-229869号公報
発明の開示
発明が解決しょうとする課題
[0007] し力しながら、上記した従来のタイムスタンプ装置では、悪意の利用者によるロー力 ル時刻の改ざんを防止することができない。たとえば、真の標準時刻を含んだ電波の かわりに偽の標準時刻を含んだ電波を用いることで、タイムスタンプ装置のローカル 時刻を真の標準時刻から大きくずらすことが可能となる。このようなローカル時刻の改 ざんがおこなわれると、電子文書に関する時刻を証明できないことになつてしまう。
[0008] たとえ、タイムスタンプ装置のローカル時刻と、電波に含まれる標準時刻とのずれを 監視し、このずれが所定値を超えた場合に改ざんがおこなわれたと判定する仕組み を設けたとしても、タイムスタンプ装置を加熱または冷却する温度攻撃と、偽の電波に よる電波攻撃とが併用された場合には、力かる仕組みは機能せずローカル時刻の改 ざんを許す結果となる。
[0009] このように、電波時刻を用いてローカル時刻を補正する方式では、偽電波と温度操 作による連携攻撃でローカル時刻を改ざんされてしまうという問題があった。したがつ て、タイムスタンプ装置にこのような時刻補正方式を用いたのでは、署名対象となる 電子文書に関する時刻を保証できないことになつてしまう。
[0010] また、各種デバイスの小型化によりタイムスタンプ装置自体も小型化することが可能 となってきており、 LANなどのネットワークに常時接続しておくのではなぐ腕時計や 携帯電話のように利用者が手軽に持ち運んで必要なときに使用される形態が想定さ れ、このような使用形態を望むユーザニーズが予想される。
[0011] なお、特許文献 1に開示されている技術は、標準時刻管理サーバと常に通信できる ように、 LANなどのネットワークに常時接続されているクライアント装置に関するもの であり、上記したような使用形態のタイムスタンプ装置には適用することができない。 [0012] これらのことから、悪意の利用者による時刻改ざんを防止することにより電子署名に 用いられる時刻の信頼性を高めるとともに、ネットワークに常時接続しておく必要のな V、タイムスタンプ装置を 、かにして実現するかが大きな課題となって 、る。
[0013] この発明は、上述した従来技術による問題点を解消するためになされたものであり 、悪意の利用者による時刻改ざんを防止することにより電子署名に用いられる時刻の 信頼性を高めるとともに、ネットワークに常時接続しない場合であっても時刻の信頼 性を保証することができるタイムスタンプ装置、時刻校正方法および時刻校正プログ ラムを提供することを目的とする。
課題を解決するための手段
[0014] 上述した課題を解決し、目的を達成するため本発明は、内部時計が出力するロー カル時刻に基づ!/、て該ローカル時刻を含んだ電子署名をおこなうタイムスタンプ装 置であって、標準時刻を含んだ電波を受信することにより該標準時刻を電波時刻とし て取得する電波時刻取得手段と、認証鍵を提示された場合に標準時刻と同期した認 証時刻を発行する時刻発行装置から該認証時刻を取得する認証時刻取得手段と、 前記電波時刻と前記ローカル時刻との差分に基づ 、て前記認証時刻により該ロ一力 ル時刻の校正をおこなう時刻校正手段とを備えたことを特徴とする。
[0015] また、本発明は、前記認証時刻取得手段は、前記電波時刻と前記ローカル時刻と の差分の絶対値が第一の閾値よりも小さい回数が所定数連続した場合もしくは該第 一の閾値よりも小さい期間が所定期間連続した場合に、前記時刻発行装置力も前記 認証時刻を取得し、前記時刻校正手段は、該認証時刻取得手段が取得した該認証 時刻を前記ローカル時刻として設定することを特徴とする。
[0016] また、本発明は、前記認証時刻取得手段は、前記差分の絶対値が前記第一の閾 値以上である場合に、前記時刻発行装置から前記認証時刻を取得し、前記時刻校 正手段は、該認証時刻取得手段が取得した該認証時刻を前記ローカル時刻として 設定することを特徴とする。
[0017] また、本発明は、前記認証時刻取得手段は、定期的に、前記時刻発行装置から前 記認証時刻を取得し、前記時刻校正手段は、該認証時刻取得手段が取得した該認 証時刻を前記ローカル時刻として設定することを特徴とする。 [0018] また、本発明は、前記認証時刻取得手段は、所定の操作がおこなわれた場合に、 前記時刻発行装置から前記認証時刻を取得し、前記時刻校正手段は、該認証時刻 取得手段が取得した該認証時刻を前記ローカル時刻として設定することを特徴とす る。
[0019] また、本発明は、前記時刻校正手段は、前記認証時刻取得手段が取得した前記認 証時刻と、前記ローカル時刻との差分の絶対値が第二の閾値よりも小さい場合に、 該認証時刻を該ローカル時刻として設定することを特徴とする。
[0020] また、本発明は、前記時刻校正手段は、前記認証時刻取得手段が取得した前記認 証時刻と、前記ローカル時刻との差分の絶対値が第二の閾値以上である場合に、該 ローカル時刻の校正をおこなわないことを特徴とする。
[0021] また、本発明は、前記時刻校正手段は、前記認証時刻取得手段が取得した前記認 証時刻と、前記ローカル時刻との差分の絶対値が第二の閾値以上である回数が所 定数連続した場合もしくは該第二の閾値以上である期間が所定期間連続した場合 に、前記電子署名への前記ローカル時刻の付加を中止し、警報を出力することを特 徴とする。
[0022] また、本発明は、内部時計が出力するローカル時刻と標準時刻とのずれを校正す る時刻校正方法であって、標準時刻を含んだ電波を受信することにより該標準時刻 を電波時刻として取得する電波時刻取得工程と、認証鍵を提示された場合に標準時 刻と同期した認証時刻を発行する時刻発行装置力 該認証時刻を取得する認証時 刻取得工程と、前記電波時刻と前記ローカル時刻との差分に基づ 、て前記認証時 刻により該ローカル時刻の校正をおこなう時刻校正工程とを含んだことを特徴とする
[0023] また、本発明は、内部時計が出力するローカル時刻と標準時刻とのずれを校正す る時刻校正プログラムであって、標準時刻を含んだ電波を受信することにより該標準 時刻を電波時刻として取得する電波時刻取得手順と、認証鍵を提示された場合に標 準時刻と同期した認証時刻を発行する時刻発行装置力ゝら該認証時刻を取得する認 証時刻取得手順と、前記電波時刻と前記ローカル時刻との差分に基づ 、て前記認 証時刻により該ローカル時刻の校正をおこなう時刻校正手順とをコンピュータに実行 させることを特徴とする。
発明の効果
[0024] 本発明によれば、標準時刻を含んだ電波を受信することにより標準時刻を電波時 刻として取得し、認証鍵を提示された場合に標準時刻と同期した認証時刻を発行す る時刻発行装置力 認証時刻を取得し、電波時刻とローカル時刻との差分に基づ 、 て認証時刻によりローカル時刻の校正をおこなうよう構成したので、電波時刻および 認証時刻を用いてローカル時刻の調整をおこなうことにより、悪意の利用者による時 刻改ざんを防止して電子署名に用いられる時刻の信頼性を高めるとともに、ネットヮ ークに常時接続しな 、場合であっても時刻の信頼性を保証することができると ヽぅ効 果を奏する。
[0025] また、本発明によれば、認証時刻取得手段は、電波時刻とローカル時刻との差分 の絶対値が第一の閾値よりも小さい回数が所定数連続した場合もしくは第一の閾値 よりも小さい期間が所定期間連続した場合に、時刻発行装置力も認証時刻を取得し 、時刻校正手段は、認証時刻取得手段が取得した認証時刻をローカル時刻として設 定するよう構成したので、悪意の利用者による時刻改ざんを防止して電子署名に用 いられる時刻の信頼性を高めるとともに、ネットワークに常時接続しない場合であって も時刻の信頼性を保証することができるという効果を奏する。
[0026] また、本発明によれば、認証時刻取得手段は、差分の絶対値が第一の閾値以上で ある場合に、時刻発行装置カゝら認証時刻を取得し、時刻校正手段は、認証時刻取得 手段が取得した認証時刻をローカル時刻として設定するよう構成したので、悪意の利 用者による時刻改ざんを防止して電子署名に用いられる時刻の信頼性を高めるとと もに、ネットワークに常時接続しない場合であっても時刻の信頼性を保証することが できるという効果を奏する。
[0027] また、本発明によれば、認証時刻取得手段は、定期的に、時刻発行装置から認証 時刻を取得し、時刻校正手段は、認証時刻取得手段が取得した認証時刻をロー力 ル時刻として設定するよう構成したので、悪意の利用者による時刻改ざんを防止して 電子署名に用いられる時刻の信頼性を高めるとともに、ネットワークに常時接続しな V、場合であっても時刻の信頼性を保証することができると!/ヽぅ効果を奏する。 [0028] また、本発明によれば、認証時刻取得手段は、所定の操作がおこなわれた場合に 、時刻発行装置力 認証時刻を取得し、時刻校正手段は、認証時刻取得手段が取 得した認証時刻をローカル時刻として設定するよう構成したので、悪意の利用者によ る時刻改ざんを防止して電子署名に用いられる時刻の信頼性を高めるとともに、ネッ トワークに常時接続しな 、場合であっても時刻の信頼性を保証することができると 、う 効果を奏する。
[0029] また、本発明によれば、時刻校正手段は、認証時刻取得手段が取得した認証時刻 と、ローカル時刻との差分の絶対値が第二の閾値よりも小さい場合に、認証時刻を口 一カル時刻として設定するよう構成したので、ネットワークを遅延させる不正行為を効 果的に検出することができるという効果を奏する。
[0030] また、本発明によれば、時刻校正手段は、認証時刻取得手段が取得した認証時刻 と、ローカル時刻との差分の絶対値が第二の閾値以上である場合に、ローカル時刻 の校正をおこなわな 、よう構成したので、ネットワークを遅延させる不正行為の影響を 含んだ認証時刻を取り込むことを防止することができるという効果を奏する。
[0031] また、本発明によれば、時刻校正手段は、認証時刻取得手段が取得した認証時刻 と、ローカル時刻との差分の絶対値が第二の閾値以上である回数が所定数連続した 場合もしくは第二の閾値以上である期間が所定期間連続した場合に、電子署名への ローカル時刻の付加を中止し、警報を出力するよう構成したので、ネットワークを遅延 させる不正行為の影響を排除してローカル時刻の信頼性を保証することができるとい う効果を奏する。
図面の簡単な説明
[0032] [図 1]図 1は、本実施例に係るタイムスタンプ装置の概要を示す図である。
[図 2]図 2は、時刻校正の概要を示す図である。
[図 3-1]図 3—1は、タイムスタンプ装置の構成例 1を示す図である。
[図 3-2]図 3— 2は、タイムスタンプ装置の構成例 2を示す図である。
[図 3-3]図 3— 3は、タイムスタンプ装置の構成例 3を示す図である。
[図 4]図 4は、タイムスタンプ装置の構成を示す機能ブロック図である。
[図 5]図 5は、電波時刻取得をおこなわない初期処理の処理手順を示すフローチヤ一 トである。
[図 6]図 6は、電波時刻取得をおこなう初期処理の処理手順を示すフローチャートで ある。
[図 7]図 7は、時刻校正処理の処理手順を示すフローチャートである。
[図 8]図 8は、認証時刻に対する遅延補正処理の概要を示す図である。
[図 9]図 9は、時刻発行サーバにおける遅延補正の処理手順を示すフローチャートで ある。
[図 10]図 10は、タイムスタンプ装置における遅延補正の処理手順を示すフローチヤ ートである。
[図 11]図 11は、時刻校正プログラムを実行するコンピュータを示す図である。
[図 12]図 12は、従来のタイムスタンプ装置の概要を示す図である。
[図 13]図 13は、従来のタイムスタンプ装置の内部時刻改変を示す図である。
[図 14]図 14は、従来のタイムスタンプ装置における不正行為によるドリフトを示す図 である。
1 タイムスタンプ装置
2 標準電波受信部
3 発振器
4 通信インタフェイス咅
5 表示部
6 入力部
10 制御部
11 電波時刻取得部
13 ローカル時刻生成部
14 認証時刻要求部
15 認証時刻取得部
16 時刻校正処理部
17 タイムスタンプ処理咅
20 記憶部 21 認証鍵記憶部
30 タイムスタンプ装置(コンピュータ)
31 標準電波受信部
32 発振器
33 通信インタフェイス咅
34 表示部
35 入力部
36 揮発性 RAM
36a 認証鍵
37 ROM
37a 時刻校正プログラム
38 CPU
38a 時刻校正プロセス
39 バス
51 要求メッセージ
52 応答メッセージ
101 時刻発行サーバ
発明を実施するための最良の形態
[0034] 以下に添付図面を参照して、この発明に係るタイムスタンプ装置、時刻校正方法お よび時刻校正プログラムの好適な実施例を詳細に説明する。なお、以下の実施例に お!、ては、本発明に係る時刻校正処理をタイムスタンプ装置に適用した場合につ!ヽ て説明する。また、本実施例によりこの発明が限定されるものではない。
実施例
[0035] まず、本実施例の特徴部分である時刻校正処理を適用するタイムスタンプ装置に ついて図 1一図 3— 3および図 12—図 14を用いて説明する。なお、図 1一図 3— 3が本 実施例に係るタイムスタンプ装置に関する図であり、図 12—図 14が従来のタイムスタ ンプ装置に関する図である。
[0036] 最初に、従来のタイムスタンプ装置の概要について図 12を用いて説明する。図 12 は、従来のタイムスタンプ装置の概要を示す図である。ここで、タイムスタンプ装置と は、電子文書などの電子データに対して時刻を含んだ電子署名をおこなう装置のこ とである。近年、ネットワークを介して電子文書をやりとりすることは一般的におこなわ れており、カゝかる電子文書の作成時刻や送信時刻などを証明するビジネス ( 、わゆる
「タイムビジネス」 )も本格化しつつある。
[0037] たとえば、カルテや死亡診断書などの医療関係の電子書類、売上伝票や領収書な どの経理'税金関係の電子書類といった文書データのほか、画像データや映像デー タなどにタイムスタンプ装置を用いた電子署名が付加されて 、れば、これらの電子デ ータが作成された日時や送信された日時を証明することが可能となる。また、デジタ ルカメラやデジタルビデオカメラなどの装置にタイムスタンプ装置を内蔵させることに より、日付や時刻の記録が必要な分野にもタイムビジネスの適用範囲を広げることが できる。
[0038] このようなタイムビジネスを構築するにあたっては、電子署名に含まれる時刻の管理 が非常に重要である。すなわち、単に時刻の正確性のみを追求するのではなぐ悪 意をもった利用者などによる時刻の改変を許さな 、仕組みづくりが必要となる。たとえ ば、医療事故を隠蔽するためにカルテに付加された時刻を改変したり、特許の発明 日を改変したりする悪意の利用者が想定されるので、これらの利用者による時刻の改 変を防止する必要がある。
[0039] ところで、力かるタイムビジネスの一形態として信頼のおける時刻を発行する施設や 装置と、これらの施設や装置が発行する時刻を受信する多数のタイムスタンプ装置と の間で時刻を同期させることがおこなわれる。なお、信頼のおける時刻を発行する施 設ゃ装置としては、標準時刻を含んだ電波を発信する標準電波送信所や衛星、イン タネットなどに接続され認証鍵の提示により標準時刻を提供する時刻発行サーバな どがある。
[0040] タイムビジネスを展開するためにタイムスタンプ装置を製造'販売する企業は、販売 したタイムスタンプ装置がおこなう時刻付き電子署名の「時刻」と、標準時刻とのずれ が所定値以下であることを保証しなければならな 、。このような時刻保証をおこなうこ とで、タイムビジネスが成立することになる。 [0041] しかし、タイムスタンプ装置の流通過程に介在する人や購入する人のなかには、タ ィムスタンプ装置の時刻を改変し、偽の時刻を含んだ電子署名をおこなう悪意の利 用者が存在することが予想される。このような時刻の改変を許してしまうと、時刻保証 をおこなうことができないのでタイムビジネスそのものが成立しなくなってしまう。
[0042] 図 12に示した従来のタイムスタンプ装置は、装置内部に内部時計を有しており、こ の内部時計が刻む時刻を、標準電波送信所力も送信される標準電波に含まれた電 波時刻 (T )により補正するものである。そして、補正した内部時計を用いて時刻を含
W
んだ署名処理をおこなう。このタイムスタンプ装置は、いわゆる「電波時計」の機能を タイムスタンプ装置にもたせたものであり、善意の利用者が使用するかぎりは時刻の 正確性が担保される。
[0043] しかし、上記した従来のタイムスタンプ装置は、いったん悪意の利用者の手に渡つ てしまうと時刻の改変を許してしまうことになる。ここで、かかる時刻の改変について図 13を用いて説明する。図 13は、従来のタイムスタンプ装置の内部時刻の改変を示す 図である。
[0044] 図 13に示すように、悪意の利用者は、タイムスタンプ装置を地下室のような標準電 波が届力ない場所に持ってゆき、標準電波と同形式の電波 (偽電波)を用いて標準 時刻からずれた時刻を発信する。この偽電波を受信したタイムスタンプ装置は、この 偽電波に基づ 、て内部時計が刻むローカル時刻を補正するので、ローカル時刻は 真の時刻からずれていくことになる。
[0045] 電波時刻を用いた補正をおこなうタイムスタンプ装置では、このような不正行為を防 止するために、ローカル時刻と電波時刻との差分が所定値( ε )を上回った場合には 、電波時刻を用いた補正を中止してローカル時刻をそのまま用いる防止策を講じて いる場合も多い。しかし、このような偽電波と連動する温度操作をおこなわれると、か 力る防止策は機能しないこととなってしまう。
[0046] 一般的に、内部時計を有する装置には、水晶発振器 (crystal Oscillator)や、水晶 発振器に温度補償回路を付加して温度変化に対する安定ィ匕を図った TCXO (Temperature Compensated Xtal Oscillator)が用いられる。特に、流通段階や使用 場所などが多岐にわたるタイムスタンプ装置には TCXOが適して 、る。これらの発振 器は、縦軸に誤差 (上方向が正)を横軸に温度変化をとつた場合に、概ね上に凸の 二次曲線の形状となる温度特性を有して ヽる。
[0047] したがって、これらの発振器を含んだタイムスタンプ装置を、加熱しても冷却しても 内部時計は遅れていくことになる。 TCXOの場合には、温度補償回路が動作する温 度範囲内においては誤差が 0付近となるような制御がおこなわれるが、かかる温度範 囲を超えると急激に時刻の遅れをもたらす誤差を生じるようになる。
[0048] このような温度攻撃を偽電波による攻撃と連動させると、ローカル時刻と電波時刻( 偽電波による電波時刻)との差分を所定値( ε )以内に抑えることが可能となるため、 ローカル時刻を、標準時刻から大きくずらしていくこと(以下、「不正行為によるドリフト 」と呼ぶ。)を許してしまう結果となる。ここで、この不正行為によるドリフトについて図 1 4を用いて説明しておく。図 14は、従来のタイムスタンプ装置における不正行為によ るドリフトを示す図である。
[0049] 図 14に示すように、不正行為がおこなわれていない場合には、ローカル時刻と標 準時刻 (真の時刻)との誤差は、上述したように、所定値( ε )を閾値とした防止策によ り、 ε— + εの範囲に抑えられる。一方、温度攻撃と偽電波による攻撃とを連動さ せた場合には、ローカル時刻と偽電波に含まれる時刻との誤差は—ε— + εの範囲 に抑えられたまま、ローカル時刻は真の時刻から大きくずれていくことになる。
[0050] このように、従来のタイムスタンプ装置では、悪意の利用者による時刻改ざんに対 する防止策が十分ではなぐタイムスタンプ装置の目的である時刻証明あるいは時刻 保証を担保することができなカゝつた。そこで、本発明に係る時刻校正処理を備えたタ ィムスタンプ装置では、このような時刻改ざんを防止するための仕組みを提供するこ ととした。
[0051] 次に、本実施例に係るタイムスタンプ装置の概要について図 1を用いて説明する。
図 1は、本実施例に係るタイムスタンプ装置の概要を示す図である。同図に示すよう に、本実施例に係るタイムスタンプ装置では、上記した電波時刻の取得にカ卩え、時刻 発行サーバからネットワークを介して認証時刻 (Τ )を取得することとし、この認証時
Ν
刻を用いて内部時計が刻むローカル時刻の校正をおこなうこととした。
[0052] ここで、時刻発行サーバとは、認証鍵が提示された場合に力かるサーバが管理して 、る標準時刻を提供する装置であり、インタネットなどのネットワークに接続されネット ワークを介して信頼性の高い標準時刻を提供するものである。なお、本実施例では、 タイムスタンプ装置が力かる時刻発行サーノから標準時刻 (T )を取得する場合につ
N
いて説明するが、標準時刻発行機能を備えないサーバに、標準時刻を発行する時 刻発行装置を接続することとし、力かるサーバを介して標準時刻 (T )を取得すること
N
としてもよく、ネットワークに直接接続された時刻発行装置カゝら標準時刻 (T )を取得
N
することとしてもよい。
[0053] そして、本実施例に係るタイムスタンプ装置では、時刻発行サーバから認証時刻 (T
)を取得するためのトリガーとして、上記した電波時刻を用いることとした。具体的に
N
は、ローカル時刻と電波時刻とのずれを監視し、これらの時刻のずれに基づいて時 刻発行サーバから認証時刻を取得してこの認証時刻を用いてローカル時刻を校正 することとした。
[0054] 次に、かかる認証時刻を用いた時刻校正について図 2を用いてさらに詳細に説明 する。図 2は、時刻校正の概要を示す図である。なお、図 2は、従来のタイムスタンプ 装置に関する図 14に対応する図である。また、同図における Τ
N Ίま、タイムスタンプ 装置のローカル時刻をあらわして 、る。
[0055] 図 2に示すように、本実施例に係るタイムスタンプ装置では、時刻保証のための閾 値( σ )を設定し、ローカル時刻と真の時刻とのずれ力 かかる閾値( σ )の範囲内にな るような制御をおこなう。そして、所定の条件を満たした場合に、時刻発行サーバから 取得した認証時刻 (Τ )をローカル時刻 (Τ
Ν Ν Ίに設定する校正をおこなうことで、ロー カル時刻と標準時刻とのずれを閾値( σ )の範囲内に抑えるよう制御する。
[0056] 具体的には、本実施例に係るタイムスタンプ装置は、ローカル時刻 (Τ ')と電波時
Ν
刻 (Τ )とのずれを監視する。そして、このずれの絶対値( I Τ -Τ ' I )が所定の閾
W W Ν
値( ε )より小さい期間が、所定期間連続した場合には時刻発行サーバに接続して認 証時刻 (Τ )を取得し、取得した認証時刻 (Τ )をローカル時刻 (Τ ')に設定する時
Ν Ν Ν
刻校正をおこなう。すなわち、このような場合には、上記した連携攻撃を受けている可 能性があると判定する。なお、力かる所定期間としては 7日などの期間を用いる。また 、期間ではなく回数でずれを監視する場合には、 7回(1日あたり 1回の電波受信の 場合)となる。そして、期間を用いる場合にはローカル時刻を参照するタイマを、回数 を用いる場合には回数を計数するカウンタをそれぞれ用いることとすればょ 、。
[0057] また、力かる絶対値( | T T ' | )が所定の閾値( ε )以上である場合にも、時刻
W Ν
発行サーバに接続して認証時刻 (Τ )を取得し、取得した認証時刻 (Τ )をローカル
Ν Ν
時刻 (Τ ')に設定する時刻校正をおこなう。すなわち、このような場合には、温度攻
Ν
撃または偽電波による攻撃のいずれかの攻撃を受けている可能性があると判定する [0058] このように、本実施例に係るタイムスタンプ装置では、ローカル時刻 (Τ ')を電波時
Ν
刻 (Τ )に合わせる時刻補正はおこなわず、電波時刻 (Τ )とローカル時刻 (Τ ')と
W W Ν
のずれを認証時刻 (Τ )取得のトリガーとして使用し、認証時刻 (Τ )を用いてロー力
Ν Ν
ル時刻 (τ Ν Ίを校正することとした。したがって、温度と偽電波とによる連携攻撃によ つてもローカル時刻(τ Ίを改変することはできないので、ローカル時刻(Τ の信
Ν Ν
頼性を向上させることができる。また、利用者が必要なときにネットワークを介して時 刻発行サーバに接続すればょ 、ので、タイムスタンプ装置をネットワークに常時接続 しておく必要はない。
[0059] 次に、本実施例に係るタイムスタンプ装置の構成例について図 3—1—図 3—3を用 いて説明する。なお、これらの構成例においては、タイムスタンプ装置は携帯可能な ものを想定して 、るが据え置き型とすることもできる。
[0060] 図 3—1は、タイムスタンプ装置の構成例 1を示す図である。図 3— 1に示す構成では 、タイムスタンプ装置は、インタネットに接続されたパーソナルコンピュータの USB ( Universal Serial Bus)ポートなどに接続して用いられる。そして、署名対象となる電 子文書をパーソナルコンピュータから受け取り、タイムスタンプ装置のローカル時刻( Τ Ίおよび認証鍵を用いて時刻を含んだ電子署名を付加したうえで、署名済の電子
N
文書をパーソナルコンピュータに渡す。
[0061] また、このタイムスタンプ装置が時刻校正をおこなう際には、パーソナルコンビユー タおよびインタネットを介して時刻発行サーバに接続し、認証時刻 (T )を取得する。
N
なお、力かるタイムスタンプ装置については、腕時計や携帯電話のように利用者が手 軽に持ち運んで必要なときに用いられる利用形態を想定している。 [0062] 図 3— 2は、タイムスタンプ装置の構成例 2を示す図である。図 3— 2に示す構成例で は、図 3—1と同様にインタネットに接続されたパーソナルコンピュータの USBポートな どに接続して用いられる。図 3—1の場合と異なるのは、電子署名の機能はパーソナ ルコンピュータに搭載されるプログラムが有している点にある。
[0063] この構成例においては、電子署名が必要な場合には、パーソナルコンピュータは U SBポートなどを介してタイムスタンプ装置に認証要求メッセージを送信する。このメッ セージを受け取ったタイムスタンプ装置は、ローカル時刻と認証鍵とをパーソナルコ ンピュータに返信する。そして、パーソナルコンピュータは自身が有する署名機能に より認証対象文書に電子署名を付加する。
[0064] なお、このタイムスタンプ装置が時刻校正をおこなう際には、パーソナルコンビユー タおよびインタネットを介して時刻発行サーバに接続し、認証時刻 (T )を取得する点
N
、および、腕時計や携帯電話のように利用者が手軽に持ち運んで必要なときに用い られる利用形態を想定して 、る点については図 3—1の場合と同様である。
[0065] 図 3— 3は、タイムスタンプ装置の構成例 3を示す図である。図 3— 3に示す構成例で は、タイムスタンプ装置は直接インタネットなどのネットワークに接続される。そして、 署名対象となる電子文書を受け取ると、ローカル時刻 (Τ
N Ίおよび認証鍵を用いて 電子署名を付加したうえで署名済の電子文書を出力する。なお、同図においては、 タイムスタンプ装置が外部力 署名対象文書を受け取る場合にっ 、て図示して 、る 力 タイムスタンプ装置が署名対象文書を内部のメモリなどに保持しておく構成として ちょい。
[0066] また、このタイムスタンプ装置が時刻校正をおこなう際には、パーソナルコンビユー タおよびインタネットを介して時刻発行サーバに接続し、認証時刻 (T )を取得する。
N
なお、力かるタイムスタンプ装置については、腕時計や携帯電話のように利用者が手 軽に持ち運んで必要なときに用いられる利用形態を想定している点は、図 3— 1や図 3— 2と同様である。
[0067] なお、図 3—1—図 3—3に示したタイムスタンプ装置の構成例では、電子署名の対 象データを文書データとした場合について示したが、文書データに限らず、画像デ ータゃ映像データといった電子データを、署名対象データとすることができる。また、 デジタルカメラなどの装置にタイムスタンプ装置を内蔵させ、撮像するたびに時刻を 含んだ電子署名をおこなうこととしてもよ!/、。
[0068] 次に、本実施例の特徴部分である時刻校正処理を含んだタイムスタンプ装置 1の 構成について図 4を用いて説明する。図 4は、タイムスタンプ装置 1の構成を示す機 能ブロック図である。なお、図 4に示した構成は、タイムスタンプ装置 1が図 3—1の構 成をとつた場合にっ 、て示して 、る。
[0069] 同図に示すように、タイムスタンプ装置 1は、各種デバイスとして標準電波受信部 2 と、発振器 3と、通信インタフェイス部 4と、表示部 5と、入力部 6とを備えており、さらに 、制御部 10と、記憶部 20とを備えている。
[0070] また、制御部 10は、電波時刻取得部 11と、ローカル時刻生成部 13と、認証時刻要 求部 14と、認証時刻取得部 15と、時刻校正処理部 16と、タイムスタンプ処理部 17と をさらに備えており、記憶部 20は、認証鍵記憶部 21をさらに備えている。
[0071] 標準電波受信部 2は、標準電波送信所や衛星から標準電波を受信し、国家標準時 刻と同期した電波時刻 (T )を制御部 10に渡す処理をおこなうデバイスである。たと
W
えば、標準電波送信所から送信される標準電波には、時、分、秒、年初からの通算 日、年 (西暦下 2桁)、曜日などの時刻情報が含まれている。なお、この標準電波受 信部 2が標準電波を受信するタイミングは任意に指定することが可能であり、 7 : 00と 19 : 00に受信するなどの指定をおこなうことができるほか、利用者の操作により強制 的に受信処理をおこなうこともできる。
[0072] 発振器 3は、水晶発振器などのローカル時刻を計時するためのデバイスであり、発 振したノルスを制御部 10に提供する処理をおこなう。タイムスタンプ装置 1は、さまざ まな温度環境で用いられるうえ、さらに温度攻撃も予想されることから、この発振器 3 には TCXO (温度補償水晶発振器)のように広 ヽ温度範囲で計時精度が安定して ヽ る発振器を用いることが望まし 、。
[0073] 通信インタフェイス部 4は、 USBポートや LANボードといった双方向の通信が可能 なデバイスであり、タイムスタンプ装置 1とパーソナルコンピュータ間でデータの送受 信をおこない、これらのデータを制御部 10との間で受け渡しする処理をおこなう。な お、時刻発行サーバとのデータ送受信も、この通信インタフェイス部 4を介しておこな われる。
[0074] 表示部 5は、液晶ディスプレイなどの表示用デバイスであり、制御部 10ゃ各デバイ スからの警告情報やエラー情報を表示したり、ローカル時刻を表示したりするために 用いられる。また、入力部 6は、電源ボタンなどのデバイスであり、タイムスタンプ装置 1の電源 ONZOFFなどの各種操作に用いられ、操作結果は制御部 10に通知され る。
[0075] 制御部 10は、ローカル時刻を生成するとともに、標準電波を用いた時刻補正およ び認証時刻を用いた時刻校正を適宜おこなうことにより、ローカル時刻と真の時刻と のずれを所定値以下に抑え、このローカル時刻を用いて電子署名処理をおこなう処 理部である。
[0076] 電波時刻取得部 11は、標準電波受信部 2から電波時刻 (T )を受け取り、認証時
W
刻要求部 14に渡す処理をおこなう処理部である。なお、この電波時刻取得部 11が 取得した電波時刻 (T )は、認証時刻要求部 14が時刻発行サーバに認証時刻の要
W
求をおこなう際の判定要素として用いられる。
[0077] ローカル時刻生成部 13は、発振器 3から出力されたパルスを受け取り、このパルス に基づいてローカル時刻(Τ
N Ίを生成する処理部である。このローカル時刻(T は
N
、時刻校正処理部 13により認証時刻 (T )を用いた時刻校正処理の対象となる。な
N
お、このローカル時刻生成部 13は、生成したローカル時刻 (Τ
N Ίを認証時刻要求部
14およびタイムスタンプ処理部 15に通知する処理をおこなう。
[0078] 認証時刻要求部 14は、所定のタイミングで、ローカル時刻生成部 13が生成した口 一カル時刻 (Τ Ίおよび認証鍵記憶部 21に記憶された認証鍵を用い、ネットワーク
N
上の時刻発行サーバに認証時刻の発行要求をおこなう処理部である。また、認証時 刻の発行要求をおこなう際には、ローカル時刻 (Τ
N Ίを含んだ要求メッセージを認証 鍵により暗号ィ匕したうえで通信インタフェイス部 4に渡す。
[0079] この認証時刻要求部 14は、利用者の操作により強制的に認証時刻の発行要求を おこなうほか、電波時刻取得部 11が取得した電波時刻 (T )を用いて時刻発行サー
W
バへの接続の要否を判定したうえで、接続が必要な場合には時刻発行サーバに対し て認証時刻の発行要求をおこなう。 [0080] 具体的には、電波時刻 (T )とローカル時刻 (T ')との差分の絶対値 ( | T -T '
W N W N
I )を算出し、この絶対値と所定の閾値( ε )とを対比する。そして、この絶対値が閾 値( ε )よりも小さい( I Τ -Τ ' | < ε )期間が所定期間連続した場合には、時刻発
W Ν
行サーバに対して認証時刻の発行要求をおこなう。また、力かる絶対値( I τ -Τ '
W Ν
I )が閾値( ε )以上である場合にも( | Τ -Τ ' | ≥ ε )、時刻発行サーバに対して
W Ν
認証時刻の発行要求をおこなう。
[0081] たとえば、「 I Τ Τ ' I < εの期間」が 7日連続したならば、時刻発行サーバに対
W Ν
して認証時刻の発行要求をおこなう場合について説明する。 εを 0. 5秒とし、電波時 刻 (Τ )の取得を一日一回おこなったと仮定すると、ローカル時刻 (Τ ')は、真の時
W Ν
刻から最大 3. 5秒(7 X 0. 5)の誤差範囲で認証時刻 (Τ )による校正処理を受ける
Ν
ことが可能となる。
[0082] なお、ここでは、認証時刻要求部 14が電波時刻 (Τ )とローカル時刻 (Τ ')とのず
W Ν
れに基づいて時刻発行サーバへの接続をおこなう場合について説明するが、時刻 発行サーバへの接続が必要な旨を表示部 5に表示するなどして利用者に通知し、利 用者の操作により時刻発行サーバへ接続することとしてもよい。なお、この場合には、 時刻発行サーバから認証時刻 (Τ )を取得するまではタイムスタンプ処理(時刻付き
Ν
電子署名処理)を中止することになる。
[0083] 具体的には、「強制的な認証時刻取得」をあらわす操作 (該当するボタンを押下な ど)を、利用者が任意のタイミングで入力部 6を介しておこなった場合に、認証時刻要 求部 14はネットワーク上の時刻発行サーバに認証時刻の発行要求をおこなう。この 場合、「 I Τ Τ '
W N I < εが連続した回数または期間」あるいは「 I Τ Τ '
W Ν I ≥ ε が連続した回数または期間」などの情報を表示部 5に表示して利用者の操作を促す こととしてちよい。
[0084] なお、かかる認証時刻要求部 14は、利用者の操作をトリガーとすることなぐロー力 ル時刻生成部 13が生成したローカル時刻 (Τ ')に基づき定期的に時刻発行サーバ
Ν
に認証時刻の発行要求をおこなうこととしてもよい。たとえば、標準時刻とローカル時 刻とのずれを 45秒以内に抑えたい場合、 1日あたりの時刻のずれが最大 0. 5秒であ るとすれば、 90日に 1回の間隔で時刻発行サーバに認証時刻の発行要求をおこなう こととすればよい。
[0085] 認証時刻取得部 15は、認証時刻要求部 14からの要求に応えて時刻発行サーバ から送信された認証時刻 (T )を、通信インタフェイス部 4を介して受け取り、受け取つ
N
た認証時刻 (T )を時刻校正処理部 16に渡す処理をおこなう処理部である。なお、こ
N
の認証時刻取得部 15は、暗号ィ匕された状態の認証時刻 (T )を、認証鍵記憶部 21
N
に記憶された認証鍵を用いて復号する処理をおこなう。
[0086] 時刻校正処理部 16は、認証時刻取得部 15から受け取った認証時刻 (T )を用い
N
てローカル時刻生成部 13が生成するローカル時刻 (T ')を校正する処理をおこなう
N
処理部である。なお、認証時刻に基づいた時刻調整を「校正」と呼ぶ理由は以下のと おりである。
[0087] すなわち、電波時刻は、本来、標準時刻を指しており電波による遅延もほとんどな いため、ローカル時刻の基準とする時刻としては適したものである。しかし、図 2など を用いて説明したように、偽電波による不正行為を受ける可能性もあるため、電波時 刻に絶対的な信頼をおくことは適当ではない。
[0088] 一方、認証時刻を取得するには、認証鍵が必要であることから認証時刻には電波 時刻よりも高い信頼性がある。そこで、これらの時刻調整を区別するために、電波時 刻に基づ 、た時刻調整を「補正」と呼び、より信頼性の高!、認証時刻に基づ!/、た時 刻調整を「校正」と呼ぶこととした。
[0089] タイムスタンプ処理部 17は、ローカル時刻生成部 13が生成して時刻校正処理部 1 6による時刻校正を受けたローカル時刻と、認証鍵記憶部 21に記憶されて 、る認証 鍵とを用いて電子文書に時刻を含んだ電子署名をおこなう処理部である。具体的に は、このタイムスタンプ処理部 17は、通信インタフェイス部 4を介して認証対象となる 電子文書を受け取り、受け取った電子文書に電子署名をおこなったうえで、署名済 の電子文書を、通信インタフェイス部 4を介して出力する。
[0090] 記憶部 20は、揮発性の RAM (Random Access Memory)で構成された記憶デバ イスであり、製造時などにあら力じめ割り当てられた認証鍵を記憶する認証鍵記憶部 21をさらに備えている。認証鍵が記憶された後は、記憶部 20には常に通電がおこな われている。このような構成とするのは、悪意の利用者により認証鍵が取り出されるこ とを防止するためである。すなわち、悪意の利用者が認証鍵を取り出そうとしてタイム スタンプ装置を分解しょうとすると、この記憶部 20への通電が停止され、記憶されて いた認証鍵も失われる。
[0091] 次に、タイムスタンプ装置 1の初期処理について図 5および図 6を用いて説明する。
図 5は、電波時刻取得をおこなわな!/、初期処理の処理手順を示すフローチャートで あり、図 6は、電波時刻取得をおこなう初期処理の処理手順を示すフローチャートで ある。
[0092] 図 5に示すように、電波時刻取得をおこなわない場合には、認証時刻要求部 14は 、認証時刻 (T )の取得要求をおこなうために時刻発行サーバに接続し、時刻校正
N
処理部 16は、認証時刻取得部 15を介して時刻発行サーバから受け取った認証時 刻 (T )をローカル時刻 (Τ Ίの初期値として (ステップ S 101)初期処理を終了する。
N N
[0093] 一方、電波時刻取得をおこなう場合には、図 6に示すように、認証時刻要求部 14は 、認証時刻 (T )の取得要求をおこなうために時刻発行サーバに接続し、時刻校正
N
処理部 16は、認証時刻取得部 15を介して時刻発行サーバから受け取った認証時 刻 (T )をローカル時刻 (T ')の初期値とする (ステップ S 201)。
N N
[0094] つづいて、電波時刻取得部 11は、標準電波受信部 2を介して電波時刻 (T )を取
W
得し (ステップ S 202)、電波時刻 (T )とローカル時刻 (T ')とを比較して (ステップ S
W N
203)、誤差( I T -T ' I )が所定の閾値( ε )より小さいか否かを判定する (ステツ
W Ν
プ S204)。
[0095] そして、誤差が所定の閾値( ε )よりも小さい場合には (ステップ S204, Yes)、ロー カル時刻 (Τ のまま用いて計時をおこなう。一方、かかる誤差( '
N Ίをそ I T T
W N I ) が所定の閾値( ε )以上である場合には (ステップ S 204, No)、タイムスタンプ装置 1 の運用を停止する。
[0096] 次に、タイムスタンプ装置 1の運用中における処理手順について図 7を用いて説明 する。図 7は、時刻校正処理の処理手順を示すフローチャートである。同図に示すよ うに、タイムスタンプ装置 1が運用を開始すると、まず、後の処理において用いられる 連続回数を計数するためのカウンタを初期化する (ステップ S301)。そして、電波時 刻取得部 11は、所定の間隔で標準電波受信部 2を介して電波時刻 (T )を取得する (ステップ S302)。
[0097] つづ 、て、認証時刻要求部 14は、電波時刻 (T )とローカル時刻 (T ')との差分を
W N
算出し、誤差 I T -T が補正閾値( ε )よりも小さいか否かを判定する (ステップ S
W Ν
303)。そして、誤差 I Τ Τ が補正閾値( ε )よりも小さい場合には (ステップ S3
W Ν
03, Yes)、ローカル時刻(Τ
N Ίをそのまま用いて計時を継続する(ステップ S304)。 一方、誤差 I T T が補正閾値( ε )以上である場合には (ステップ S303, No)
W N
、表示部 5に警報を出力する (ステップ S307)などして利用者に時刻発行サーバへ の接続をうながす。
[0098] つづいて、誤差 I T T が閾値( ε )よりも小さい回数が所定値(α回)以上と
W Ν
なったか否かを判定し (ステップ S305)、 a回以上である場合には (ステップ S305, Yes)、表示部 5に警報を出力する (ステップ S307)などして利用者に時刻発行サー バへの接続をうながす。一方、 α回よりも小さい場合には (ステップ S305, No)、ステ ップ S302以降の処理を繰り返す。
[0099] つづ ヽて、認証時刻要求部 14は、認証時刻 (T )の取得要求をおこなうため、時刻
N
発行サーバに接続する (ステップ S 308)。そして、時刻校正処理部 16は、認証時刻 取得部 15を介して認証時刻 (T )を受け取ると、受け取った認証時刻 (T )をロー力
N N
ル時刻 (Τ Ίとして採用し (ステップ S309)、ステップ S301以降の処理を繰り返す。
N
[0100] 次に、時刻発行サーバから認証時刻 (T )を取得する際の遅延補正処理につ!、て
N
図 8—図 10を用いて説明する。図 8は、認証時刻に対する遅延補正処理の概要を示 す図である。同図に示すように、タイムスタンプ装置 1が時刻発行サーバ 101に認証 時刻 (T )の要求をおこなってから、認証時刻 (T )を受け取るまでには、往復分のネ
N N
ットワーク遅延が含まれる。
[0101] 具体的には、タイムスタンプ装置 1が送信した要求が時刻発行サーバ 101に届くま でには、 τ の時間がかかり、時刻発行サーバ 101が送信した認証時刻(Τ )がタイム
1 Ν スタンプ装置 1に届くまでには、 τ の時間がかかる。すなわち、タイムスタンプ装置 1
2
は、時刻発行サーバ 101が送信した認証時刻 (Τ )をて 遅れで受信することになる。
Ν 2
通常は、これらの遅延時間(τ および τ )は 100msec程度の小さいものであるため
1 2
問題とはならないが、ネットワークを遅延させるような不正行為がおこなわれると、せつ 力べ取得した認証時刻 (T )の正確性が保証されないこととなってしまう。
N
[0102] そこで、タイムスタンプ装置 1は、上記したて + て の値を求め、この値に基づいて
1 2
τ の値を推定することとしている。具体的には、認証時刻要求部 14が認証時刻の要
2
求をおこなう時点のローカル時刻(Τ Ίを含めた要求メッセージ 51を送信する。この
Ν
要求メッセージ 51を受信した時刻発行サーバ 101は、認証時刻 (Τ )と、受け取った
Ν
ローカル時刻(Τ Ίを含んだ応答メッセージ 52を返信する。なお、図 8における 52a
N
は、この応答メッセージに含まれるローカル時刻(Τ Ίを示しており、 52bは、同じく
N
認証時刻 (T )を示している。
N
[0103] タイムスタンプ装置 1は、この応答メッセージ 52を受信した時刻 (T ' + ( τ + τ ) )
Ν 1 2 から、この応答メッセージに含まれる 52a (Τ Ίを差し引くことにより、往復の遅延時
N
間をあらわす(τ + τ )を算出する。そして、この(τ + τ )を 2で除することにより τ
1 2 1 2
を推定し、受け取った認証時刻 (Τ )から τ を差し引いた値を、認証時刻として取り
2 Ν 2
込む。
[0104] なお、本実施例においては、 1回の要求力ら得られた遅延時間( τ + て )を 2で除
1 2 することによりて を推定したが、力かる要求を数回おこなって得られた遅延時間( τ
2 1
+ て )の平均をとることとしてもよいし、複数の時刻発行サーバ 101に要求をおこなつ
2
て得られた遅延時間(τ + τ )の平均をとることとしてもよい。
1 2
[0105] 次に、時刻発行サーノ 101の遅延補正の処理手順について図 9を用いて説明する 。図 9は、時刻発行サーバにおける遅延補正の処理手順を示すフローチャートである 。同図に示すように、時刻発行サーバ 101は、タイムスタンプ装置 1からローカル時刻 (Τ Ίを受信すると (ステップ S401)、自らが管理する認証時刻 (T )と受信したロー
N N
カル時刻 (T ')との
Ν 差分の絶対値が所定値( σ Ίよりも小さいか否かを判定する (ス テツプ S402)。
[0106] そして、認証時刻 (T )と受信したローカル時刻 (T ')との差分の絶対値が所定値 (
N N
σ Ίよりも小さい場合には (ステップ S402, Yes)、受信したローカル時刻 (Τ
N Ίおよ び認証時刻 (T )をタイムスタンプ装置 1に送信して (ステップ S403)処理を終了する
N
。一方、力かる絶対値が所定値( σ Ί以上である場合には (ステップ S402, No)、タ ィムスタンプ装置 1への認証時刻 (T )送信を禁止するとともに (ステップ S404)、タイ ムスタン装置 1へ警報コマンドを送信して (ステップ S405)処理を終了する。
[0107] このようにすることで、時刻発行サーバ 101は、認証時刻 (T )から大きくずれたロー
N
カル時刻 (Τ Ίをもつタイムスタンプ装置 1への認証時刻 (T )の提供を中止すること
N N
ができる。したがって、不正行為がおこなわれている可能性が高いタイムスタンプ装 置 1が運用されることを効果的に防止することが可能となる。
[0108] 次に、タイムスタンプ装置 1の遅延補正の処理手順について図 10を用いて説明す る。図 10は、タイムスタンプ装置における遅延補正の処理手順を示すフローチャート である。同図に示すように、まず、タイムスタンプ装置 1は時刻発行サーバ 101へロー カル時刻 (Τ Ίを送信する (ステップ S501)。そして、時刻発行サーバ 101からの応
N
答を待ち、警報コマンドを受信した場合には (ステップ S502, Yes)、表示部 5などに 警報を出力して (ステップ S510)時刻発行サーバへの接続を停止する。
[0109] 一方、受け取ったメッセージが警報コマンドではない場合には (ステップ S502, No )、かかるメッセージから認証時刻 (T )および先に送信したローカル時刻 (Τ Ίを取
N N
得する (ステップ S503)。そして、メッセージの受信時刻と、メッセージに含まれたロー カル時刻 (Τ Ίとの差(て + τ )を算出する。なお、この差( τ + τ )は、往復のネ
Ν 1 2 1 2
ットワーク遅延をあらわして 、る。
[0110] つづいて、この遅延時間( τ + τ )を 2で除した値が所定値( ε Ίよりも小さいか否
1 2
かを判定する (ステップ S505)。そして、( τ + τ ) Ζ2が所定値( ε Ίよりも小さい
1 2
場合には (ステップ S505, Yes)、あらたなローカル時刻 (Τ Ίとして受信した認証時
N
刻 (T )を採用して (ステップ S506)処理を終了する。
N
[0111] 一方、遅延時間( τ + τ )を 2で除した値が所定値( ε Ί以上である場合には (ス
1 2
テツプ S505, No)、所定値( ε Ί以上となる回数が所定回数連続している力否かを 判定し (ステップ S507)、所定回数以上連続している場合には (ステップ S507肯定) 、警報を出力したうえで (ステップ S508)時刻発行サーバへの接続を停止する。また 、連続回数が所定回数よりも小さい場合には、表示部 5などに警報を出力したうえで( ステップ S509)、ステップ S501以降の処理を繰り返す。
[0112] 上述してきたように、本実施例では、ローカル時刻生成部が生成したローカル時刻 を、認証時刻取得部が時刻発行サーバから取得した認証時刻を用いて校正すること とし、認証時刻要求部は、ローカル時刻と電波時刻とのずれが所定値より小さい期間 が所定期間継続したことと、ローカル時刻と電波時刻とのずれが所定値以上であるこ ととをトリガーとして認証時刻の発行を時刻発行サーバに依頼し、時刻校正処理部は 、認証時刻取得部を介して取得した認証時刻の遅延時間を考慮したうえでローカル 時刻の校正をおこなうよう構成したので、悪意の利用者による時刻改ざんを防止する ことにより電子署名に用いられる時刻の信頼性を高めるとともに、ネットワークに常時 接続しない場合であっても時刻の信頼性を保証することができる。
[0113] ところで、上記の実施例で説明した各種の処理は、あら力じめ用意されたプログラム をコンピュータで実行することによって実現することができる。そこで、以下では、図 1 1を用いて、上記の実施例と同様の機能を有する時刻校正プログラムを実行するコン ピュータの一例を説明する。図 11は、時刻校正プログラムを実行するコンピュータを 示す図である。
[0114] ここで、この「コンピュータ」には、パーソナルコンピュータのみならず、デジタルカメ ラゃデジタルビデオカメラと 、つた装置に内蔵される 、わゆる「組み込みコンピュータ 」が含まれるものとする。力かる時刻校正プログラムをこれらのコンピュータ上で動作さ せることにより、文書データ、画像データ、映像データといった電子データの日付や 時間を保証することが可能となる。
[0115] 同図に示すようにタイムスタンプ装置としてのコンピュータ 30は、標準電波受信部 3 1、発振器 32、通信インタフェイス部 33、表示部 34、入力部 35、揮発性 RAM36、 R OM (Read Only Memory) 37および CPU (Central Processing Unit) 38をノ ス 39 で接続して構成される。ここで、標準電波受信部 31、発振器 32、通信インタフェイス 部 33、表示部 34および入力部 35は、図 4に示した、標準電波受信部 2、発振器 3、 通信インタフェイス部 4、表示部 5および入力部 6にそれぞれ対応する。そして、通信 インタフェイス部 33を介して、このコンピュータ 30は他のコンピュータやネットワークに 接続される。
[0116] ROM37には、時刻校正プログラム 37aがあらかじめ記憶されており、 CPU38が、 ROM37の時刻校正プログラム 37aを読み出して実行することで、図 11に示すように 、時刻校正プログラム 37aは時刻校正プロセス 38aとして機能するようになる。また、 揮発性 RAM36には認証鍵 36aが記憶されており、この認証鍵 36aは時刻校正プロ グラム 37aが時刻校正処理をおこなう際に使用される。
[0117] ところで、上記した時刻校正プログラム 37aについては、必ずしもあらかじめ ROM3 7に記憶させておく必要はなぐたとえば、コンピュータ 30が読み出し可能なフレキシ ブルディスク(FD)、 CD— ROM、光磁気ディスクなどの「可搬用の物理媒体」、また は、公衆回線、インタネット、 LAN, WANなどを介してコンピュータ 30に接続される「 他のコンピュータ(またはサーバ)」などにプログラムを記憶させておき、コンピュータ 3 0がこれら力もプログラムを読み出して実行するようにしてもょ 、。
[0118] (付記 1)内部時計が出力するローカル時刻に基づ!/ヽて該ローカル時刻を含んだ電 子署名をおこなうタイムスタンプ装置であって、
標準時刻を含んだ電波を受信することにより該標準時刻を電波時刻として取得する 電波時刻取得手段と、
認証鍵を提示された場合に標準時刻と同期した認証時刻を発行する時刻発行装 置から該認証時刻を取得する認証時刻取得手段と、
前記電波時刻と前記ローカル時刻との差分に基づ 、て前記認証時刻により該ロー カル時刻の校正をおこなう時刻校正手段と
を備えたことを特徴とするタイムスタンプ装置。
[0119] (付記 2)前記認証時刻取得手段は、
前記電波時刻と前記ローカル時刻との差分の絶対値が第一の閾値よりも小さい回 数が所定数連続した場合もしくは該第一の閾値よりも小さい期間が所定期間連続し た場合に、前記時刻発行装置から前記認証時刻を取得し、
前記時刻校正手段は、
該認証時刻取得手段が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする付記 1に記載のタイムスタンプ装置。
[0120] (付記 3)前記認証時刻取得手段は、
前記差分の絶対値が前記第一の閾値以上である場合に、前記時刻発行装置から 前記認証時刻を取得し、
前記時刻校正手段は、 該認証時刻取得手段が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする付記 2に記載のタイムスタンプ装置。
[0121] (付記 4)前記認証時刻取得手段は、
定期的に、前記時刻発行装置から前記認証時刻を取得し、
前記時刻校正手段は、
該認証時刻取得手段が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする付記 1に記載のタイムスタンプ装置。
[0122] (付記 5)前記認証時刻取得手段は、
所定の操作がおこなわれた場合に、前記時刻発行装置から前記認証時刻を取得 し、
前記時刻校正手段は、
該認証時刻取得手段が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする付記 1に記載のタイムスタンプ装置。
[0123] (付記 6)前記時刻校正手段は、
前記認証時刻取得手段が取得した前記認証時刻と、前記ローカル時刻との差分の 絶対値が第二の閾値よりも小さい場合に、該認証時刻を該ローカル時刻として設定 することを特徴とする付記 5に記載のタイムスタンプ装置。
[0124] (付記 7)前記時刻校正手段は、
前記認証時刻取得手段が取得した前記認証時刻と、前記ローカル時刻との差分の 絶対値が第二の閾値以上である場合に、該ローカル時刻の校正をおこなわな 、こと を特徴とする付記 6に記載のタイムスタンプ装置。
[0125] (付記 8)前記時刻校正手段は、
前記認証時刻取得手段が取得した前記認証時刻と、前記ローカル時刻との差分の 絶対値が第二の閾値以上である回数が所定数連続した場合もしくは該第二の閾値 以上である期間が所定期間連続した場合に、前記電子署名への前記ローカル時刻 の付加を中止し、警報を出力することを特徴とする付記 7に記載のタイムスタンプ装 置。
[0126] (付記 9)前記認証時刻取得手段は、 前記時刻発行装置に対して前記認証時刻の発行依頼をおこなって力 該認証時 刻を受け取るまでの遅延時間を算出し、該遅延時間を 2で除した値が第三の閾値よ り小さ 、場合に、該認証時刻を取得することを特徴とする付記 8に記載のタイムスタン プ装置。
[0127] (付記 10)前記認証時刻取得手段は、
前記遅延時間を 2で除した値が第三の閾値以上である場合に、前記時刻発行装置 に再度前記認証時刻の発行依頼をおこなうことを特徴とする付記 9に記載のタイムス タンプ装置。
[0128] (付記 11)前記認証時刻取得手段は、
前記時刻発行装置に対して前記認証時刻の発行依頼を複数回おこない、算出し た複数の前記遅延時間を代表する遅延時間を求めることを特徴とする付記 10に記 載のタイムスタンプ装置。
[0129] (付記 12)前記認証時刻取得手段は、
複数の前記時刻発行装置に対して前記認証時刻の発行依頼をおこない、算出し た複数の前記遅延時間を代表する遅延時間を求めることを特徴とする付記 10に記 載のタイムスタンプ装置。
[0130] (付記 13)前記認証時刻取得手段は、
前記時刻発行装置に対して署名付のローカル時刻を送信することにより前記認証 時刻の発行依頼をおこない、該時刻発行装置力 前記署名付のローカル時刻およ び該認証時刻を受信したならば、受信した時刻をあらわすローカル時刻から該署名 付のローカル時刻を差し引くことにより前記遅延時間を算出することを特徴とする付 記 11または 12に記載のタイムスタンプ装置。
[0131] (付記 14)署名付のローカル時刻を受信した時点の標準時刻と、該署名付のロー力 ル時刻との差分の絶対値が第四の閾値より小さい場合に、該標準時刻に署名をつけ た認証時刻と、該署名付のローカル時刻とを返信することを特徴とする時刻発行装 置。
[0132] (付記 15)署名付のローカル時刻を受信した時点の標準時刻と、該署名付のロー力 ル時刻との差分の絶対値が第四の閾値以上である場合に、依頼元への認証時刻の 返信を停止するとともに該依頼元に対して署名付の警報情報を返信することを特徴 とする時刻発行装置。
[0133] (付記 16)内部時計が出力するローカル時刻と標準時刻とのずれを校正する時刻校 正方法であって、
標準時刻を含んだ電波を受信することにより該標準時刻を電波時刻として取得する 電波時刻取得工程と、
認証鍵を提示された場合に標準時刻と同期した認証時刻を発行する時刻発行装 置力 該認証時刻を取得する認証時刻取得工程と、
前記電波時刻と前記ローカル時刻との差分に基づ 、て前記認証時刻により該ロー カル時刻の校正をおこなう時刻校正工程と
を含んだことを特徴とする時刻校正方法。
[0134] (付記 17)前記認証時刻取得工程は、
前記電波時刻と前記ローカル時刻との差分の絶対値が第一の閾値よりも小さい回 数が所定数連続した場合もしくは該第一の閾値よりも小さい期間が所定期間連続し た場合に、前記時刻発行装置に、前記時刻発行装置から前記認証時刻を取得し、 前記時刻校正工程は、
該認証時刻取得工程が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする付記 16に記載の時刻校正方法。
[0135] (付記 18)前記認証時刻取得工程は、
前記差分の絶対値が前記第一の閾値以上である場合に、前記時刻発行装置から 前記認証時刻を取得し、
前記時刻校正工程は、
該認証時刻取得工程が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする付記 16または付記 17に記載の時刻校正方法。
[0136] (付記 19)内部時計が出力するローカル時刻と標準時刻とのずれを校正する時刻校 正プログラムであって、
標準時刻を含んだ電波を受信することにより該標準時刻を電波時刻として取得する 電波時刻取得手順と、 認証鍵を提示された場合に標準時刻と同期した認証時刻を発行する時刻発行装 置力 該認証時刻を取得する認証時刻取得手順と、
前記電波時刻と前記ローカル時刻との差分に基づ 、て前記認証時刻により該ロー カル時刻の校正をおこなう時刻校正手順と
をコンピュータに実行させることを特徴とする時刻校正プログラム。
[0137] (付記 20)前記認証時刻取得手順は、
前記電波時刻と前記ローカル時刻との差分の絶対値が第一の閾値よりも小さい回 数が所定数連続した場合もしくは該第一の閾値よりも小さい期間が所定期間連続し た場合、および Zまたは、該差分の絶対値が該第一の閾値以上である回数が所定 数連続した場合もしくは該第一の閾値以上である期間が所定期間連続した場合に、 前記時刻発行装置から前記認証時刻を取得し、
前記時刻校正手順は、
該認証時刻取得手順が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする付記 19に記載の時刻校正プログラム。
産業上の利用可能性
[0138] 以上のように、本発明に係るタイムスタンプ装置、時刻校正方法および時刻校正プ ログラムは、提供する時刻の信頼性を保証する必要がある場合に有用であり、特に、 タイムビジネスを構成するタイムスタンプ装置に適して ヽる。

Claims

請求の範囲
[1] 内部時計が出力するローカル時刻に基づいて該ローカル時刻を含んだ電子署名 をおこなうタイムスタンプ装置であって、
標準時刻を含んだ電波を受信することにより該標準時刻を電波時刻として取得する 電波時刻取得手段と、
標準時刻と同期した認証時刻を発行する時刻発行装置力ゝら該認証時刻を取得す る認証時刻取得手段と、
前記電波時刻と前記ローカル時刻との差分に基づ 、て前記認証時刻により該ロー カル時刻の校正をおこなう時刻校正手段と
を備えたことを特徴とするタイムスタンプ装置。
[2] 前記認証時刻取得手段は、
前記電波時刻と前記ローカル時刻との差分の絶対値が第一の閾値よりも小さい回 数が所定数連続した場合もしくは該第一の閾値よりも小さい期間が所定期間連続し た場合に、前記時刻発行装置から前記認証時刻を取得し、
前記時刻校正手段は、
該認証時刻取得手段が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする請求項 1に記載のタイムスタンプ装置。
[3] 前記認証時刻取得手段は、
前記差分の絶対値が前記第一の閾値以上である場合に、前記時刻発行装置から 前記認証時刻を取得し、
前記時刻校正手段は、
該認証時刻取得手段が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする請求項 2に記載のタイムスタンプ装置。
[4] 前記認証時刻取得手段は、
定期的に、前記時刻発行装置から前記認証時刻を取得し、
前記時刻校正手段は、
該認証時刻取得手段が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする請求項 1に記載のタイムスタンプ装置。
[5] 前記認証時刻取得手段は、
所定の操作がおこなわれた場合に、前記時刻発行装置から前記認証時刻を取得 し、
前記時刻校正手段は、
該認証時刻取得手段が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする請求項 1に記載のタイムスタンプ装置。
[6] 前記時刻校正手段は、
前記認証時刻取得手段が取得した前記認証時刻と、前記ローカル時刻との差分の 絶対値が第二の閾値よりも小さい場合に、該認証時刻を該ローカル時刻として設定 することを特徴とする請求項 5に記載のタイムスタンプ装置。
[7] 前記時刻校正手段は、
前記認証時刻取得手段が取得した前記認証時刻と、前記ローカル時刻との差分の 絶対値が第二の閾値以上である場合に、該ローカル時刻の校正をおこなわな 、こと を特徴とする請求項 6に記載のタイムスタンプ装置。
[8] 前記時刻校正手段は、
前記認証時刻取得手段が取得した前記認証時刻と、前記ローカル時刻との差分の 絶対値が第二の閾値以上である回数が所定数連続した場合もしくは該第二の閾値 以上である期間が所定期間連続した場合に、前記電子署名への前記ローカル時刻 の付加を中止し、警報を出力することを特徴とする請求項 7に記載のタイムスタンプ 装置。
[9] 前記認証時刻取得手段は、
前記時刻発行装置に対して前記認証時刻の発行依頼をおこなって力 該認証時 刻を受け取るまでの遅延時間を算出し、該遅延時間を 2で除した値が第三の閾値よ り小さ 、場合に、該認証時刻を取得することを特徴とする請求項 8に記載のタイムス タンプ装置。
[10] 前記認証時刻取得手段は、
前記遅延時間を 2で除した値が第三の閾値以上である場合に、前記時刻発行装置 に再度前記認証時刻の発行依頼をおこなうことを特徴とする請求項 9に記載のタイム スタンプ装置。
[11] 前記認証時刻取得手段は、
前記時刻発行装置に対して前記認証時刻の発行依頼を複数回おこない、算出し た複数の前記遅延時間を代表する遅延時間を求めることを特徴とする請求項 10に 記載のタイムスタンプ装置。
[12] 前記認証時刻取得手段は、
複数の前記時刻発行装置に対して前記認証時刻の発行依頼をおこない、算出し た複数の前記遅延時間を代表する遅延時間を求めることを特徴とする請求項 10に 記載のタイムスタンプ装置。
[13] 前記認証時刻取得手段は、
前記時刻発行装置に対して署名付のローカル時刻を送信することにより前記認証 時刻の発行依頼をおこない、該時刻発行装置力 前記署名付のローカル時刻およ び該認証時刻を受信したならば、受信した時刻をあらわすローカル時刻から該署名 付のローカル時刻を差し引くことにより前記遅延時間を算出することを特徴とする請 求項 11または 12に記載のタイムスタンプ装置。
[14] 署名付のローカル時刻を受信した時点の標準時刻と、該署名付のローカル時刻と の差分の絶対値が第四の閾値より小さい場合に、該標準時刻に署名をつけた認証 時刻と、該署名付のローカル時刻とを返信することを特徴とする時刻発行装置。
[15] 署名付のローカル時刻を受信した時点の標準時刻と、該署名付のローカル時刻と の差分の絶対値が第四の閾値以上である場合に、依頼元への認証時刻の返信を停 止するとともに該依頼元に対して署名付の警報情報を返信することを特徴とする時刻 発行装置。
[16] 内部時計が出力するローカル時刻と標準時刻とのずれを校正する時刻校正方法 であって、
標準時刻を含んだ電波を受信することにより該標準時刻を電波時刻として取得する 電波時刻取得工程と、
認証鍵を提示された場合に標準時刻と同期した認証時刻を発行する時刻発行装 置力 該認証時刻を取得する認証時刻取得工程と、 前記電波時刻と前記ローカル時刻との差分に基づ 、て前記認証時刻により該ロー カル時刻の校正をおこなう時刻校正工程と
を含んだことを特徴とする時刻校正方法。
[17] 前記認証時刻取得工程は、
前記電波時刻と前記ローカル時刻との差分の絶対値が第一の閾値よりも小さい回 数が所定数連続した場合もしくは該第一の閾値よりも小さい期間が所定期間連続し た場合に、前記時刻発行装置から前記認証時刻を取得し、
前記時刻校正工程は、
該認証時刻取得工程が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする請求項 16に記載の時刻校正方法。
[18] 前記認証時刻取得工程は、
前記差分の絶対値が前記第一の閾値以上である場合に、前記時刻発行装置から 前記認証時刻を取得し、
前記時刻校正工程は、
該認証時刻取得工程が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする請求項 16または 17に記載の時刻校正方法。
[19] 内部時計が出力するローカル時刻と標準時刻とのずれを校正する時刻校正プログ ラムであって、
標準時刻を含んだ電波を受信することにより該標準時刻を電波時刻として取得する 電波時刻取得手順と、
認証鍵を提示された場合に標準時刻と同期した認証時刻を発行する時刻発行装 置力 該認証時刻を取得する認証時刻取得手順と、
前記電波時刻と前記ローカル時刻との差分に基づ 、て前記認証時刻により該ロー カル時刻の校正をおこなう時刻校正手順と
をコンピュータに実行させることを特徴とする時刻校正プログラム。
[20] 前記認証時刻取得手順は、
前記電波時刻と前記ローカル時刻との差分の絶対値が第一の閾値よりも小さい回 数が所定数連続した場合もしくは該第一の閾値よりも小さい期間が所定期間連続し た場合、および Zまたは、該差分の絶対値が該第一の閾値以上である回数が所定 数連続した場合もしくは該第一の閾値以上である期間が所定期間連続した場合に、 前記時刻発行装置から前記認証時刻を取得し、
前記時刻校正手順は、
該認証時刻取得手順が取得した該認証時刻を前記ローカル時刻として設定するこ とを特徴とする請求項 19に記載の時刻校正プログラム。
PCT/JP2005/003296 2005-02-28 2005-02-28 タイムスタンプ装置、時刻校正方法および時刻校正プログラム WO2006092832A1 (ja)

Priority Applications (4)

Application Number Priority Date Filing Date Title
JP2007505753A JP4612040B2 (ja) 2005-02-28 2005-02-28 タイムスタンプ装置、時刻校正方法および時刻校正プログラム
PCT/JP2005/003296 WO2006092832A1 (ja) 2005-02-28 2005-02-28 タイムスタンプ装置、時刻校正方法および時刻校正プログラム
DE112005003477T DE112005003477T5 (de) 2005-02-28 2005-02-28 Zeitstempelvorrichtung, Zeitkorrekturverfahren und Zeitkorrekturprogramm
US11/895,183 US20070300065A1 (en) 2005-02-28 2007-08-23 Time stamp apparatus, time correcting method, and time correcting program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2005/003296 WO2006092832A1 (ja) 2005-02-28 2005-02-28 タイムスタンプ装置、時刻校正方法および時刻校正プログラム

Related Child Applications (1)

Application Number Title Priority Date Filing Date
US11/895,183 Continuation US20070300065A1 (en) 2005-02-28 2007-08-23 Time stamp apparatus, time correcting method, and time correcting program

Publications (1)

Publication Number Publication Date
WO2006092832A1 true WO2006092832A1 (ja) 2006-09-08

Family

ID=36940878

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2005/003296 WO2006092832A1 (ja) 2005-02-28 2005-02-28 タイムスタンプ装置、時刻校正方法および時刻校正プログラム

Country Status (4)

Country Link
US (1) US20070300065A1 (ja)
JP (1) JP4612040B2 (ja)
DE (1) DE112005003477T5 (ja)
WO (1) WO2006092832A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101242507B (zh) * 2007-02-08 2011-08-24 佛山市顺德区顺达电脑厂有限公司 自动校时装置及其处理方法

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101986218B (zh) * 2010-11-03 2011-12-28 烟台持久钟表集团有限公司 时钟推后补偿装置及时钟推后补偿同步方法
DE102013105517A1 (de) * 2013-05-29 2014-12-18 Weidmüller Interface GmbH & Co. KG Verfahren zum Erfassen einer Senderortszeit in einem Empfänger
JP6387860B2 (ja) * 2015-03-04 2018-09-12 セイコーエプソン株式会社 電波時計および電波時計の制御方法
CN114390492A (zh) * 2020-10-20 2022-04-22 Oppo广东移动通信有限公司 校时方法、装置、设备及存储介质

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH05189385A (ja) * 1992-01-09 1993-07-30 Fuji Xerox Co Ltd 分散処理環境系におけるタイマ同期方式
JP2002135284A (ja) * 2000-10-27 2002-05-10 Nec Eng Ltd 集線装置
JP2002229869A (ja) * 2001-02-02 2002-08-16 Amano Corp 時刻同期方法とそのシステム並びに時刻同期用プログラム媒体
JP2004126967A (ja) * 2002-10-03 2004-04-22 Amano Corp タイムスタンプ装置およびそのプログラム媒体

Family Cites Families (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE19532617C2 (de) * 1995-09-04 1998-01-22 Nisl Klaus Dipl Ing Verfahren und Vorrichtung zur Versiegelung von Computerdaten
DE19610401A1 (de) * 1996-03-16 1997-09-18 Deutsche Telekom Ag Verfahren und Anordnung zum Nachweis des Zeitpunktes der Durchführung eines kryptographischen Prozesses
US6728880B1 (en) * 1999-09-17 2004-04-27 Adobe Systems Incorporated Secure time on computers with insecure clocks
JP2001092557A (ja) * 1999-09-24 2001-04-06 Cybernetics Technology Co Ltd コンピュータ
US6535926B1 (en) * 1999-09-30 2003-03-18 Rockwell Automation Technologies, Inc. Time synchronization system for industrial control network using global reference pulses
US6801876B2 (en) * 2000-12-08 2004-10-05 Caterpillar Inc Method and apparatus of managing time for a processing system
US7023816B2 (en) * 2000-12-13 2006-04-04 Safenet, Inc. Method and system for time synchronization
US6842628B1 (en) * 2001-08-31 2005-01-11 Palmone, Inc. Method and system for event notification for wireless PDA devices
JP2003279678A (ja) * 2002-03-26 2003-10-02 Seiko Epson Corp 電波修正時計および電波修正時計の制御方法
US7146504B2 (en) * 2002-06-13 2006-12-05 Microsoft Corporation Secure clock on computing device such as may be required in connection with a trust-based system

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH05189385A (ja) * 1992-01-09 1993-07-30 Fuji Xerox Co Ltd 分散処理環境系におけるタイマ同期方式
JP2002135284A (ja) * 2000-10-27 2002-05-10 Nec Eng Ltd 集線装置
JP2002229869A (ja) * 2001-02-02 2002-08-16 Amano Corp 時刻同期方法とそのシステム並びに時刻同期用プログラム媒体
JP2004126967A (ja) * 2002-10-03 2004-04-22 Amano Corp タイムスタンプ装置およびそのプログラム媒体

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101242507B (zh) * 2007-02-08 2011-08-24 佛山市顺德区顺达电脑厂有限公司 自动校时装置及其处理方法

Also Published As

Publication number Publication date
DE112005003477T5 (de) 2008-01-17
US20070300065A1 (en) 2007-12-27
JPWO2006092832A1 (ja) 2008-07-24
JP4612040B2 (ja) 2011-01-12

Similar Documents

Publication Publication Date Title
JP2006236251A (ja) タイムスタンプ装置、時刻校正方法および時刻校正プログラム
CN102007787B (zh) 用于安全可信计时技术的方法和装置
KR101468282B1 (ko) 무선 장치에 대한 안전 시간 기능
JP2006236252A (ja) セキュリティ装置、時刻校正装置、タイムスタンプ装置、電源供給制御方法および電源供給制御プログラム
JP2004199715A (ja) 個人用日時認証装置
WO2006092832A1 (ja) タイムスタンプ装置、時刻校正方法および時刻校正プログラム
WO2006092833A1 (ja) タイムスタンプ装置、時刻校正方法および時刻校正プログラム
EP1391697B1 (en) Measurement authentication
CN101133401A (zh) 时间戳装置、时刻校正方法、以及时刻校正程序
TW200401231A (en) Electronic balloting module and electronic balloting method
EP1841124B1 (en) Flexible generation of trusted time sources
JP2011082727A (ja) 情報処理装置
JP2004086494A (ja) 時刻同期機能を備えた情報端末、時刻同期プログラム、時刻同期方法および時刻同期装置、ならびに時刻認証要求機能を備えた情報端末、時刻認証要求プログラム、時刻認証方法および時刻認証要求装置
CN101111813A (zh) 时间戳装置、时刻校正方法、以及时刻校正程序
US20190068384A1 (en) Authentication system of synchronizing real-time multi-dimensions timestamp issued by a multi-dimensions timestamp device and a method thereof
Rousseau Secure time in a portable device
JP6161737B2 (ja) デジタルタイムスタンプ装置が作成するリアルタイムのタイムスタンプを検証するシステム及び方法
SE546243C2 (en) Method and mobile device for providing a time reading
JP2007164639A (ja) 時刻監査サーバ及び時刻監査方法
JP2004260666A (ja) タイムスタンプ証明書生成方法とその装置及びそのプログラム
WO2017130300A1 (ja) デジタルタイムスタンプ装置が作成するリアルタイムのタイムスタンプを検証するシステム及び方法
JPH11239130A (ja) データ認証方法及びシステム及び電子取引システム及びデータ認証プログラムを格納した記憶媒体及び電子取引プログラムを格納した記憶媒体
JP2002366031A (ja) 証明時刻発行装置及び時刻認証装置

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application
WWE Wipo information: entry into national phase

Ref document number: 2007505753

Country of ref document: JP

WWE Wipo information: entry into national phase

Ref document number: 200580047407.9

Country of ref document: CN

WWE Wipo information: entry into national phase

Ref document number: 11895183

Country of ref document: US

WWE Wipo information: entry into national phase

Ref document number: 1120050034771

Country of ref document: DE

WWP Wipo information: published in national office

Ref document number: 11895183

Country of ref document: US

RET De translation (de og part 6b)

Ref document number: 112005003477

Country of ref document: DE

Date of ref document: 20080117

Kind code of ref document: P

122 Ep: pct application non-entry in european phase

Ref document number: 05719624

Country of ref document: EP

Kind code of ref document: A1

WWW Wipo information: withdrawn in national office

Ref document number: 5719624

Country of ref document: EP