WO2009120005A2 - 통신단말을 이용한 온라인거래 보안방법 및 시스템 - Google Patents

통신단말을 이용한 온라인거래 보안방법 및 시스템 Download PDF

Info

Publication number
WO2009120005A2
WO2009120005A2 PCT/KR2009/001482 KR2009001482W WO2009120005A2 WO 2009120005 A2 WO2009120005 A2 WO 2009120005A2 KR 2009001482 W KR2009001482 W KR 2009001482W WO 2009120005 A2 WO2009120005 A2 WO 2009120005A2
Authority
WO
WIPO (PCT)
Prior art keywords
information
communication terminal
phone pad
transaction
online transaction
Prior art date
Application number
PCT/KR2009/001482
Other languages
English (en)
French (fr)
Other versions
WO2009120005A3 (ko
Inventor
신철용
Original Assignee
주식회사 마이스소프트
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 주식회사 마이스소프트 filed Critical 주식회사 마이스소프트
Publication of WO2009120005A2 publication Critical patent/WO2009120005A2/ko
Publication of WO2009120005A3 publication Critical patent/WO2009120005A3/ko

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/382Payment protocols; Details thereof insuring higher security of transaction
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/08Payment architectures
    • G06Q20/16Payments settled via telecommunication systems
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/40Authorisation, e.g. identification of payer or payee, verification of customer or shop credentials; Review and approval of payers, e.g. check credit lines or negative lists
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07FCOIN-FREED OR LIKE APPARATUS
    • G07F7/00Mechanisms actuated by objects other than coins to free or to actuate vending, hiring, coin or paper currency dispensing or refunding apparatus
    • G07F7/08Mechanisms actuated by objects other than coins to free or to actuate vending, hiring, coin or paper currency dispensing or refunding apparatus by coded identity card or credit card or other personal identification means
    • G07F7/0873Details of the card reader
    • G07F7/088Details of the card reader the card reader being part of the point of sale [POS] terminal or electronic cash register [ECR] itself
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07FCOIN-FREED OR LIKE APPARATUS
    • G07F7/00Mechanisms actuated by objects other than coins to free or to actuate vending, hiring, coin or paper currency dispensing or refunding apparatus
    • G07F7/08Mechanisms actuated by objects other than coins to free or to actuate vending, hiring, coin or paper currency dispensing or refunding apparatus by coded identity card or credit card or other personal identification means
    • G07F7/12Card verification
    • G07F7/122Online card verification

Definitions

  • the present invention relates to the security of online transactions, and in particular, by inputting personal information using a communication terminal used by a user as an alternative means of a computer keyboard, an accident by direct input of a computer keyboard or a transaction accident such as memory hacking. Online transaction security method and system using a communication terminal to prevent the source.
  • dummy sites and virus programs can damage individuals.
  • the dummy site is a case where a dummy site operator collects and uses personal information input by a user who uses the same site as the user's site and recognizes the dummy site as a real site.
  • virus programs are similarly hidden in the user's computer terminal, and collect personal information at the moment the user enters personal information and supply it through a specific route of the Internet so that third parties can collect the user's personal information. That's how.
  • the present invention is to solve the above problems by using the communication terminal used by the user as an input means to replace a kind of computer keyboard by inputting personal information accidents by direct input of the computer keyboard, transaction accidents such as memory hacking It is to provide an online transaction security method using a communication terminal to prevent the source.
  • an online transaction security method using a communication terminal is added to the computer terminal in performing an online transaction using a computer terminal connected to an online transaction server and a communication network providing an online transaction service.
  • a phone pad program installed in the communication terminal is driven to prepare for input of the transaction information of the individual;
  • the phone pad program enables a user to input a specific item, and encrypts the input transaction information and transmits the encrypted transaction information to an online transaction server through a computer terminal.
  • an online transaction security system using a communication terminal provides an online transaction service by transmitting an online transaction screen, and an online transaction server on which a phone pad server is installed and driven;
  • a computer terminal connected to the online transaction server through a communication network, transferring encrypted information to the phone pad server, and having a phone pad driver installed and driven;
  • a phone pad program that is connected to the computer terminal and that encrypts information, is installed and driven, and receives the information input request from the phone pad driver, and transmits the corresponding information to the computer terminal through the phone pad program.
  • the information input to the communication terminal by the user after passing through the computer terminal is transmitted to the online transaction server, characterized in that the online transaction is made.
  • Online transaction security method using a communication terminal according to the present invention using a communication terminal used by the user as a kind of input means to replace a computer keyboard by inputting personal information transactions such as accidents by direct input of the computer keyboard, memory hacking It is possible to prevent accidents at the source. That is, even in a public place such as a PC room, it is possible to input and transmit important personal information using a communication terminal owned by it, thereby preventing information leakage damage that may be caused by a computer terminal that has already been hacked. This is because the computer terminal and the communication terminal are physically separated, and there is no hacking means for the communication terminal.
  • the present invention it is possible to use a mobile phone with high penetration rate as a communication terminal, it is possible to build a fast infrastructure without a lot of cost.
  • the mobile phone is familiar with the user interface, easy to carry, if the user can use the mobile phone can easily use the present invention without great difficulty.
  • FIG. 1 is a configuration example showing an example of an online transaction security system using a communication terminal according to the present invention.
  • FIG. 2 is a flow chart illustrating an online transaction security method using a communication terminal according to the present invention.
  • FIG. 3 illustrates an example of an encryption process, and illustrates an example of a process using a public key based technology.
  • FIG. 4 illustrates another example of an encryption process and illustrates an example of a process using a symmetric key-based technology.
  • Figure 5 is a configuration example showing a more detailed example of the online transaction security system using a communication terminal according to the present invention.
  • FIG. 6-8 is a principal part block diagram of each structure of FIG.
  • FIG. 9 is a flowchart illustrating a general online transaction security method.
  • FIG. 10 shows the data flow in FIG. 9;
  • FIG. 11 is a diagram illustrating a method of encrypting or decrypting in FIG. 9 in detail.
  • FIG. 12 is a flowchart illustrating an online transaction security method requiring an accredited certificate.
  • FIG. 13 shows the data flow in FIG. 6;
  • FIG. 14 is a diagram illustrating a method of encrypting or decrypting between a computer terminal and a communication terminal in FIG. 12 in detail.
  • FIG. 14 is a diagram illustrating a method of encrypting or decrypting between a computer terminal and a communication terminal in FIG. 12 in detail.
  • 15 is a diagram illustrating various screens shown in the display unit of the communication terminal.
  • network 20 wireless network
  • FIG. 1 is an exemplary configuration diagram showing an example of an online transaction security system using a communication terminal according to the present invention
  • FIG. 2 is a flowchart illustrating a method of securing an online transaction using a communication terminal according to the present invention
  • FIG. FIG. 4 shows an example of the process and illustrates a process in the case of using a public key based technology.
  • FIG. 4 shows another example of the encryption process, and FIG. 4 illustrates an process in the case of using a symmetric key based technology. to be.
  • the online transaction security method according to the present invention can be easily implemented by an online transaction security system composed of an online transaction server 100, a communication network 10, a computer terminal 200, and a communication terminal 300.
  • an online transaction security system composed of an online transaction server 100, a communication network 10, a computer terminal 200, and a communication terminal 300.
  • the online transaction server 100 provides an online transaction service to a user by the computer terminal 200 connected through the communication network 10.
  • the online transaction server 100 may provide a post in the form of a web page posted on the user's computer terminal 200 to provide an online transaction service.
  • the online transaction server 100 requests the user's transaction information, and proceeds with the online transaction according to the transaction request to provide goods or services to the user.
  • the online transaction server 100 provides a web page provided in a web page form or an equivalent thereof to the user's computer terminal 200 to request input of transaction information required for a transaction from the user.
  • the online transaction server 100 checks this and proceeds the transaction accordingly.
  • the online transaction server 100 decrypts and processes the requested transaction information which is transmitted. To this end, the online transaction server 100 decrypts the transaction information encrypted and provided by a preselected method among a symmetric key method, an asymmetric key method, a certificate method, and an equivalent method thereof.
  • the computer terminal 200 is connected to the online transaction server 100 through the communication network 10, and provides the user with the online transaction information provided through the online transaction server 100. In addition, when the online transaction is completed and the user purchases an item or service, the computer terminal 200 proceeds with the online transaction server 100 to register and pay for the same.
  • the computer terminal 200 is connected to the communication terminal 300 by wire or wireless communication, and receives the transaction information input by the user in response to the transaction information request from the online transaction server 100 to the online transaction server 100 To pass).
  • the transaction information encrypted and transmitted from the communication terminal 300 is directly transmitted to the online transaction server 100 via the communication network 10 by the computer terminal 200 or the online transaction server by the computer terminal 200. It is inputted and delivered to the web page shown in (100).
  • the computer terminal 200 drives a pre-installed phone pad driver to obtain information of a user required for the registration and payment process.
  • the phone pad driver checks the transaction information request from the online transaction server 100 or the information displayed on the screen of the computer terminal 200 and requires a user input and requests the user through the communication terminal 300. It is a program. In more detail, the phonepad driver may be installed before proceeding with the electronic transaction.
  • the phone pad driver analyzes a predetermined item to be input by the user directly through the transmitted transaction information request or a web page, and lists it and delivers it to the communication terminal 300. .
  • the transaction information request may be delivered in two or more different forms. First, an item requiring input from the online transaction server 100 may be set and transmitted to the communication terminal 300 without being displayed on the computer terminal 200 so as to be displayed and input.
  • the phone pad driver may transmit the transaction information by writing it in each column of the screen.
  • the communication terminal 300 serves as an alternative input means to replace the keyboard of the computer terminal 200 during an online transaction.
  • the communication terminal 300 is connected to the computer terminal 200 by wire or wireless communication.
  • the communication terminal 300 includes an input unit through which the user can input information, and a display unit capable of showing information to the user.
  • the size of the input unit and the display unit is not limited in shape, and if the user can recognize the type of information requested by the communication terminal 300 and can perform a function that can input the required information Suffice.
  • the communication terminal 300 may be a wired telephone, a mobile communication terminal, a PDA, and an equivalent device thereof, but the present invention is not limited thereto.
  • the communication terminal 300 is always used by the user, such as a mobile communication terminal or PDA, and the device capable of installing and driving a program is advantageous and safe to use. In addition, it is more advantageous if a form that can combine a separate chip, such as the recent mobile communication terminal.
  • the communication terminal 300 is installed with a phone pad program, and may be executed by a user or a phone pad driver.
  • the phone pad program outputs a list of items delivered from the phone pad driver and provides them to the user.
  • the phone pad program encrypts it using one of a public key, a symmetric key, and an asymmetric key. Transfer to the terminal 200.
  • the phone pad program has a function of selecting a specific item when the user inputs each item in the item list, moving to the previous or next item, and reconfirming the content of each item. It may have a function of storing and confirming the personal information used.
  • the communication terminal 300 is used as an input tool for the user's personal information during online transactions, and general input items are input through the computer terminal 200.
  • FIG. 2 is a flowchart illustrating an online transaction security method using a communication terminal implemented by the online transaction security system having the above configuration.
  • an online transaction security method using a communication terminal includes a step in which a user uses an online transaction (S100), a step in which a phone pad program is installed (S200), a phone pad program driving step (S300), and a transaction. It comprises the information request step (S400), transaction information input step (S500), transaction information encryption step (S600) and the transfer of encrypted transaction information (S700).
  • the step S100 of the user using the online transaction is a step in which the user connects to the communication network 10 using the computer terminal 200 and uses a service from the online transaction server 100 via the communication network 10.
  • this step (S100) the user is provided with products and services desired by the user through the web page provided by the online transaction server (100).
  • the step of installing the phone pad program (S200) is a step of installing the phone pad program in the communication terminal 300.
  • This program installation step (S200) may be performed before the online transaction use step (S100), or may be performed every time using the online transaction, but this is not a limitation of the present invention.
  • the phone pad program driving step (S300) is a step in which the phone pad program of the communication terminal 300 is driven in order to register or use an online transaction.
  • the phone pad program is manually driven by a user by arbitrarily manipulating the communication terminal 300, or a phone pad driver driven by the computer terminal 200 is connected to the computer terminal 200. It is driven by calling the phone pad program of the communication terminal 300.
  • the transaction information input request from the online transaction server 100 is received before the phone pad program driving step (S300), and when the phone pad program is driven, the communication terminal 300 is connected to the computer terminal 200 by wired or wireless communication.
  • Transaction information request step (S400) is a computer terminal receives the input request of the transaction information generated from the online transaction server 100, and arranges the request to the user by the communication terminal 300 and the phone pad program to be.
  • the online transaction server 100 requests the transaction information of the user required for membership registration or online transaction.
  • the request for transaction information may be delivered to the user by the phone pad program by the online transaction server 100 transferring the contents not displayed on the screen of the computer terminal to the computer terminal 200.
  • the request for transaction information is mainly provided in the form of a general web page, and can be made by forming a plurality of columns requiring user input on the web page.
  • the phone pad driver organizes and lists the columns and item contents requiring input, and delivers the listed items to the phone pad program of the communication terminal 300. Accordingly, the phone pad program and the communication terminal 300 output the listed items through the display unit of the communication terminal 300, and use the voice guidance to input.
  • the user looks at the items displayed on the communication terminal 300 and inputs transaction information using the input device of the communication terminal 300.
  • the phone pad program lists and displays a list of items requiring input so that the user can easily input and check the same, and provides a function for the user to select and input a specific item.
  • the phone pad program may provide a function of moving to the previous / next item so that the user may correct or re-check the input item. Through this function, the user inputs the transaction information to the communication terminal 300 in the transaction information input step (S500).
  • the phone pad program may provide a storage function and a loading function for items of frequently used transaction information. That is, information such as user name, social security number, and card number among the transaction information may be stored in the external memory of the communication terminal 300 or the communication terminal 300 by the phone pad program and used to be called when the transaction information is input. have. In this case, it is possible to increase stability by providing a step of confirming whether the user who calls the stored transaction information is a user.
  • the transaction information input to the communication terminal 300 is encrypted.
  • the transaction information is encrypted by the phone pad program using a public key, a symmetric key, an asymmetric key, and an equivalent technique thereof.
  • the method may further include generating a secret key and delivering the public key.
  • the details of encryption and transfer of transaction information will be described in detail with reference to FIGS. 3 and subsequent drawings.
  • the transaction information encrypted in the communication terminal 300 is transmitted to the computer terminal 200.
  • the computer terminal 200 receiving the encrypted transaction information transmits the encrypted transaction information to the online transaction server 100 to proceed with the rest of the online transaction and membership registration process.
  • the computer terminal 200 may directly transmit the encrypted transaction information to the online transaction server 100 in an encrypted state.
  • the computer terminal 200 may transfer the transaction information by partially decrypting the encrypted transaction information and inputting or transmitting the decrypted transaction information corresponding to the column of the item provided by the online transaction server 100.
  • FIG. 3 illustrates an example of an encryption process, and illustrates an example of a process using a public key based technology.
  • the online transaction server 110 When the user accesses the online transaction server 110 using the computer terminal 210 and uses the online transaction, the online transaction server 110 displays the public key information together with information for displaying the transaction screen on the computer terminal 210. It will be transmitted (S1000).
  • the computer terminal 210 receiving the transaction screen information displays the information on the display screen and simultaneously executes the phone pad driver (S2000).
  • the phone pad program is driven in the communication terminal 310, and public key information is transmitted from the computer terminal 210 to the communication terminal 310 from the computer terminal 210, and the computer terminal 210 is connected to the communication terminal 310.
  • Information input is requested (S3000).
  • the communication terminal 310 requests the user to input information, and the user confirms the information input and the input contents.
  • the phone pad program of the communication terminal 310 generates a secret key using the transmitted public key information, and encrypts the input transaction information (S5000).
  • the encrypted transaction information is transmitted from the communication terminal 310 to the computer terminal 210, and the public key information generated by the phone pad program is transmitted to the computer terminal 210 together (S6000).
  • the computer terminal 210 transmits the transmitted encrypted transaction information and the public key information transmitted by the phone pad program to the online transaction server 110 (S7000).
  • the online transaction server 110 decrypts the encrypted transaction information using the transmitted public key information, and proceeds with the rest of the online transaction through this (S8000).
  • FIG. 4 illustrates another example of an encryption process and illustrates an example of a process using a symmetric key-based technology.
  • the online transaction server 120 transmits information for displaying a transaction screen to the computer terminal 220 (S1100).
  • the computer terminal 220 displays the transaction screen by using the information for displaying the transaction screen and drives the phone pad driver (S2100). In addition, the computer terminal 220 transmits an information input request to the communication terminal 320 (S3100).
  • the communication terminal 320 drives a phone pad program and allows a user to input transaction information.
  • the communication terminal 320 encrypts the input transaction information using a symmetric key (S4100).
  • the encrypted transaction information is transmitted to the computer terminal 220 (S5100), and is transmitted back to the online transaction server 120 by the computer terminal 220 (S6100).
  • the online transaction server 120 receiving the encrypted transaction information decrypts the transaction information using the symmetric key and proceeds to the subsequent transaction process (S7100).
  • Figure 5 is a configuration example showing a more detailed example of an online transaction security system using a communication terminal according to the present invention
  • Figures 6 to 8 are the main components of each configuration of FIG.
  • FIG. 9 is a flowchart illustrating a general online transaction security method
  • FIG. 10 is a diagram illustrating a data flow in FIG. 9
  • FIG. 11 is a diagram illustrating in detail a method of encrypting or decrypting in FIG. 9,
  • FIG. 12 is a public certificate. Is a flow chart illustrating an online transaction security method required
  • FIG. 13 is a diagram illustrating a data flow in FIG. 6.
  • a phone pad server 110 is installed and driven in an online transaction server 100, a phone pad driver 210 is installed and driven in a computer terminal 200, and a phone pad is provided in a communication terminal 300.
  • the program 310 is installed and driven.
  • the phone terminal program download server 400 is connected to the communication terminal 300 through a wired or wireless communication network 20, the communication terminal 300 when the phone terminal program download request from the communication terminal 300. You can also supply a phonepad program.
  • a process of installing a phone pad program in the communication terminal 300 from the phone pad program download server 400 will be described briefly.
  • the identity verification information is registered. At this time, various methods such as verifying an individual name by SMS verification number can be applied.
  • the phone pad program download server 400 transmits a phone pad program download guide text message to a personal communication terminal 300, so that a user can download a program by accessing a download site using the communication terminal 300. .
  • This method is merely an example, and it is possible to install a phone pad program in the communication terminal 300 by various methods.
  • the certification authority server 500 refers to a server capable of issuing or updating an authorized certificate that may be installed in the computer terminal 200 or the communication terminal 300.
  • the certification authority server 500 may be connected to the computer terminal 200 through the communication network 10.
  • FIG. 6-8 is a principal part block diagram of each structure of FIG.
  • FIG. 6 is a diagram illustrating the configuration of a phone pad server
  • FIG. 7 is a diagram illustrating a phone pad driver
  • FIG. 8 is a diagram illustrating a phone pad program.
  • the phone pad server 110 includes an interface unit 120 and an information security processor 130.
  • the interface unit 120 may include a session-specific public key management module and a program interface.
  • the information security processor 130 may include a public key generation module, an encryption key generation module, and an encryption module by the server.
  • the phone pad server 110 may generate a public key of the server to manage the server public key for each communication terminal, and generate and manage a public key for each session.
  • the phone pad driver 210 includes an interface unit 220, an information security processor 230, a communication terminal manager 240, and an information transmitter and receiver 250.
  • the interface unit 220 includes a program interface and an event processing module
  • the information security processing unit 230 includes a public key generation module, an encryption key generation module, and an encryption module.
  • the communication terminal manager 240 includes a program driving module and a device searching module, and the information transmitting and receiving unit 250 includes an information processing module, an information transmitting module, and an information receiving module.
  • the phone pad driver 210 is executed on the computer terminal 200, that is, a PC which is a user computer, and communicates between the online transaction server 100 and the communication terminal 300 so that information can be transmitted.
  • the phone pad driver 210 performs various functions such as executing the phone pad program 310 or requesting information from the phone pad program 310.
  • the phone pad program 310 includes a user input processor 320, an information security processor 330, an information manager 340, and an information transmitter and receiver 350.
  • the user input processing unit 320 may include a screen display module, a key input processing module, and a consistency checking module.
  • the information security processing unit 330 may include a public key generation module, an encryption key generation module, and an encryption module.
  • the information management unit 340 may include an information deletion module, an information storage module, and an information retrieval module
  • the information transmission and reception unit 350 may include an information processing module, an information transmission module, and an information reception module.
  • the phone pad program 310 is executed on the communication terminal 300 and receives an execution request by the phone pad driver 210.
  • the phone pad program 310 provides an input screen of information required when an online transaction is made, so that the user can determine the type of information required.
  • the online transaction server 100 and the computer terminal 200 is connected to each other through the communication network (10) (S10), the communication terminal 300 to the computer terminal 200 If it is not connected (S20), and if not connected to the computer terminal 200 by using the transaction information necessary for the online transaction is input (S60).
  • the computer terminal 200 requests information from the communication terminal 300 (S30), when the user inputs the information, the communication terminal 300, in particular the phone pad program Encrypted by 310 and transmitted to the computer terminal 200 (S40), it is transmitted to the online transaction server 100 (S50).
  • FIG. 10 is a diagram illustrating the data flow in FIG. 9, and FIG. 11 is a diagram illustrating a method of encrypting or decrypting the data in FIG. 9.
  • FIGS. 10 and 11 are diagram illustrating a method of encrypting or decrypting the data in FIG. 9.
  • the data flow will be described in detail with reference to FIGS. 10 and 11.
  • the public key generation module of the phone pad server 110 in the online transaction server 100 generates a public key (hereinafter referred to as a server public key) and a session key of a pair of private keys.
  • the online transaction server 100 transmits the online transaction screen and the server public key to the computer terminal 200 together.
  • the session-specific public key management module stores the session key in a memory or a DISK.
  • the computer terminal 200 drives the phone pad driver 210 while displaying the online transaction screen, and sets the server public key received from the online transaction server 100 as a program interface of the phone pad driver 210.
  • the device search module of the phone pad driver 210 searches for the communication terminal 300 connected to the computer terminal 200, and the information transmitting module transmits a request for executing the phone pad program 310.
  • the phone platform of the communication terminal 300 executes the phone pad program 310 according to the received execution command. However, when the phone pad program 310 is not installed in the communication terminal 300, the phone platform wirelessly connects the communication terminal 300 to the phone pad program download server 400 to download the phone pad program 310. Connect to the Internet. The communication terminal 300 accesses the phone pad program download server 400 to download and install the phone pad program 310, and executes the phone pad program 310 when the installation is completed.
  • the information transmitting module of the phone pad program 310 transmits execution completion information to the computer terminal 200 to notify the phone pad driver 210.
  • the phone pad driver 210 receives execution information of the phone pad program 310, and the event processing module notifies a preparation completion as an event.
  • the computer terminal 200 sets an important information input field to be input for an online transaction in the program interface of the phone pad driver 210, and the data processing module completes an information input request message including input field information and a server public key. Generate, and the information transmission module transmits the generated telegram to the phone pad program 310.
  • the information receiving module of the phone pad program 310 receives the full text input request message, the information processing module separates the input field information from the received full text, and the display module dynamically generates a screen with the analyzed input field information.
  • the display unit of the communication terminal 300 is displayed to guide the user to input.
  • the key input processing module of the phone pad program 310 collects the key information input by the user to create the information of each input field, and the consistency check module checks the consistency of the information input by the user.
  • the guidance of the input is displayed on the display unit of the communication terminal 300 to inform the user.
  • the public key generation module When the user input is completed in the communication terminal 300, the public key generation module generates a pair of client public key (hereinafter referred to as 'client public key') and private key (hereinafter referred to as 'client private key'), The encryption key generation module generates an encryption key using the server public key and the client private key, and the encryption module encrypts user input information.
  • 'client public key' client public key
  • 'client private key' private key
  • the information processing module of the phone pad program 310 generates an information input response message, and the information transmitting module transmits the corresponding data to the computer terminal 200.
  • the information receiving module of the phone pad driver 210 receives an information input response message, and the information processing module analyzes the received data and separates encrypted input information. After that, the event processing module notifies the completion of the user's input to the Event.
  • the phone pad driver 210 obtains encrypted user input information and client public key information from the program interface and transmits the encrypted user input information to the online transaction server 100.
  • the online transaction server 100 sets the user input information and the client public key encrypted in the communication terminal 300 to the program interface of the phone pad driver 210, and the session public key management module of the phone pad server 110 corresponds to the corresponding. Retrieves the server private key stored in the Session. At this time, the encryption key generation module generates a secret key using the server private key and the client public key, and the encryption module decrypts the encrypted user input information and returns it to the program interface.
  • the online transaction server 100 By encrypting or decrypting the information according to this processing method, the online transaction server 100 performs an online transaction based on user input information.
  • FIG. 12 is a flowchart illustrating an online transaction security method requiring an accredited certificate.
  • the security method requiring the public certificate of FIG. 12 is similar to the security method without the public certificate of FIG. 9, except that encryption or decryption is performed on the computer terminal by checking the presence or absence of the public certificate.
  • similarities to those of FIG. 9 will be briefly described for convenience of description, and will be described with reference to FIG.
  • the online transaction screen is transmitted from the online transaction server 100 to the computer terminal 200 (S100). Check whether the communication terminal 300 is connected to the computer terminal 200 (S120).
  • the transaction information is input from the computer terminal which is a general security method (S60).
  • the security method shown in FIG. 9 is followed, and the online transaction is performed in the same process as in S30 of FIG. 9.
  • the user can select any one of a plurality of stored certificates (S140).
  • the location where the certificate is stored may be any one of the communication terminal 300 and the computer terminal 200.
  • the user may use a certificate management program provided by the computer terminal 200.
  • Such a certificate management program is currently widely used when using a public certificate in Korea, and may refer to a management program that checks the location of a public certificate during internet banking or identity verification using the public certificate.
  • the user inputs information to the communication terminal 300 using the input unit, and the communication terminal 300 encrypts the information input to the input unit and transmits the information to the computer terminal 200 (S160).
  • the computer terminal 200 decrypts the encrypted information, analyzes the information, and then performs information processing such as extracting necessary information. Subsequently, the phone pad driver 210 encrypts the information requested by the online transaction server 100 (S170).
  • Information encrypted by the computer terminal 200 is transmitted to the online transaction server 100 through the communication network 10 (S180). If the information transmitted to the online transaction server 100 is accurate information, an online transaction is established. If the online transaction service provided by the online transaction server 100 is an online payment, the online payment will be made, and if it is a login service, the user can log in.
  • FIG. 13 is a diagram illustrating a data flow in FIG. 12, and FIG. 14 is a diagram illustrating a method of encrypting or decrypting between a computer terminal and a communication terminal in FIG. 12.
  • FIG. 12 the data flow between the computer terminal and the online transaction server is omitted.
  • FIGS. 10 and 11 the description is omitted for convenience of description.
  • a description with reference to FIGS. 13 and 14 is as follows.
  • the phone pad driver 210 is driven.
  • the device search module of the phone pad driver 210 searches for the communication terminal 300 connected to the computer terminal 200, and the information transmitting module of the phone pad driver 210 executes an instruction for executing the phone pad program 310.
  • the phone platform of the communication terminal 300 executes the phone pad program 310 according to the received command.
  • the Phone Platform connects to the wireless communication network so as to download the phone pad program 310, and accesses the phone pad program download server 400 to the phone pad program 310. Download and install), and when the installation is completed, the phone pad program 310 is executed.
  • the information transmitting module of the phone pad program 310 transmits execution completion information to the computer terminal 200 to notify the phone pad driver 210.
  • the phone pad driver 210 receives execution information of the phone pad program 310, the information processing module generates a client public key request message in the phone pad program 310, and the information transmitting module transmits the generated message. .
  • the information receiving module of the phone pad program 310 receives the full message of the client public key request, the information processing module analyzes the received information, and the public key generating module generates a pair of public and private keys of the client and stores the pair in the memory.
  • the information processing module generates a response message including the client public key, and the information transmitting module transmits the generated response message to the computer terminal 200.
  • the information receiving module of the phone pad driver 210 receives the information, the information processing module stores the received client public key in the memory, and the event processing module notifies the phone pad driver 210 of the preparation completion as an event.
  • the certificate management program installed in the computer terminal 200 displays the certificate stored in the computer terminal 200, and when a user selects a specific certificate, sets basic information selected in the program interface of the phone pad driver 210 and inputs the certificate password. Make a request.
  • the public key generation module of the phone pad driver 210 generates a pair of public keys (hereinafter referred to as "PC public keys") and private keys (hereinafter referred to as "PC private keys") of the computer terminal 200 and encrypts them.
  • the key generation module generates an encryption key using a client public key and a PC private key and stores the encryption key in a memory.
  • the encryption module encrypts certificate basic information.
  • the information processing module generates a certificate password input request message including encrypted certificate basic information and PC public key information, and the message transmitting module transmits the generated message.
  • the information receiving module of the phone pad program 310 receives the full text, and the information processing module analyzes the received full text, separates the encrypted certificate basic information and the PC public key information, and stores the PC public key in the memory.
  • the key generation module generates an encryption key using the PC public key and the stored client private key, the encryption module decrypts the encrypted certificate basic information with the encryption key, and the display module displays the certificate basic information on the display unit of the communication terminal 300. Displays the certificate password input guide.
  • the public key generation module of the phone pad program 310 When the user enters the certificate password, the public key generation module of the phone pad program 310 generates a pair of the client public key and the private key, and the encryption key generation module generates the PC public key stored in the memory and the generated client personal. Generate an encryption key with the key, the encryption module encrypts the password entered by the user with the encryption key, the data processing module generates a certificate password entry response message with the encrypted certificate password and the client public key, and the information sending module generates the password input response message. To the computer terminal 200.
  • the information receiving module of the phone pad driver 210 receives the response message, and the information processing module analyzes the received message to separate the encrypted certificate password from the client public key.
  • the encryption key is generated with the key, the encryption module decrypts the certificate password encrypted with the encryption key, and the event processing module notifies the certificate management program of the event to the certificate manager.
  • the certificate manager performs certificate password verification by obtaining the certificate password decrypted from the program interface of the phone pad driver 210. If the certificate password verification is normal, the information is encrypted before being transmitted to the online transaction server 100. At this time, the encryption or decryption procedure of the information in the online transaction server 100 and the computer terminal 200 is similar to the method described in FIG. In other words, when the 'client' described in FIG. 11 is changed to 'PC', the data flow transmitted between the online transaction server 100 and the computer terminal 200 may be described. Briefly, the online transaction server 100 generates a server public key and a server private key, and a computer terminal generates a PC public key and a PC private key and encrypts or decrypts them by exchanging keys.
  • the information encrypted by the phone pad driver 210 is transferred to the online transaction server 100, and the online transaction is established by logging in to the online transaction server 100 or submitting a certificate to the online transaction server 100.
  • the display unit of the communication terminal 300 has various forms such as a screen for inputting specific information to the user, a screen for outputting an error when the user inputs wrong information, and a screen for confirming information transmission.
  • the screen can be implemented.
  • the certificate management program sets the certificate basic information and the certificate file issued in the program interface of the phone pad driver 210, and stores the certificate command in the phone pad program ( 310).
  • the public key generation module of the phone pad driver 210 generates a PC public key and a PC private key
  • the encryption key generation module generates an encryption key using the stored client public key and the PC private key
  • the encryption module generates an encryption file and an encryption key. Encrypt certificate basic information.
  • the information processing module generates a certificate storing request message including an encrypted certificate file, encrypted certificate basic information, and a PC public key, and the information transmitting module transmits the generated message to the phone pad program 310.
  • the telegram receiving module of the phone pad program 310 receives the telegram, the information processing module separates the encrypted certificate file and the PC public key from the received telegram, and the encryption key generation module is an encryption key with a PC public key and a client private key.
  • the encryption module decrypts the certificate file and the certificate basic information encrypted with the encryption key, and the data processing module stores the certificate basic information and the certificate file in memory.
  • the screen display module of the phone pad program 310 displays the certificate basic information and the storage completion guide on the display unit of the communication terminal 300, the data processing module generates a full response to the certificate storage request, and the data transmission module generates the data.
  • the full text is transmitted to the computer terminal 200.
  • the information receiving module of the phone pad driver 210 receives the response message, the information processing module analyzes the received information, and the event processing module notifies the certificate management program of the certificate storage completion event.
  • the certificate may not be stored in the computer terminal 200 connected through the online transaction server 100 and the communication network 10, but may be stored in the communication terminal 300 physically separated from the computer terminal 200. have.

Abstract

본 발명은 온라인거래의 보안에 관한 것으로 특히, 사용자가 이용하는 통신용 단말을 일종의 컴퓨터 키보드를 대체하는 입력수단으로 이용하여 개인정보를 입력함으로써 컴퓨터 키보드의 직접입력에 의한 사고나, 메모리 해킹과 같은 거래 사고를 원천적으로 방지하도록 한 통신단말을 이용한 온라인거래 보안방법 및 시스템에 관한 것이다. 이를 위하여 온라인 거래 서비스를 제공하는 온라인 거래서버와 통신망으로 연결되는 컴퓨터 단말을 이용하여 온라인거래를 수행함에 있어서, 상기 컴퓨터 단말에 추가로 연결된 통신단말을 통하여 개인의 거래정보를 입력받도록 하되, 온라인 거래서버로부터의 거래정보 요청에 따라 상기 통신단말에 설치된 폰패드 프로그램이 구동되어 개인의 거래정보 입력을 준비하는 단계; 폰패드 프로그램에 의하여 사용자가 특정항목을 입력할 수 있게 되고, 입력된 거래정보를 암호화하여 컴퓨터 단말을 통해 온라인 거래서버로 전송하는 단계를 포함하여 이루어짐으로써, 공용장소에서도 자신이 소지한 통신단말을 이용해서 중요한 개인정보 등을 입력하고 전송할 수 있기 때문에 이미 해킹된 컴퓨터 단말로 인해서 발생될 수 있는 정보누출 피해를 방지할 수 있다.

Description

[규칙 제26조에 의한 보정 11.06.2009] 통신단말을 이용한 온라인거래 보안방법 및 시스템
본 발명은 온라인거래의 보안에 관한 것으로 특히, 사용자가 이용하는 통신용 단말을 일종의 컴퓨터 키보드를 대체하는 입력수단으로 이용하여 개인정보를 입력함으로써 컴퓨터 키보드의 직접입력에 의한 사고나, 메모리 해킹과 같은 거래 사고를 원천적으로 방지하도록 한 통신단말을 이용한 온라인거래 보안방법 및 시스템에 관한 것이다.
최근, 인터넷을 비롯하여 각종 통신망을 통한 온라인거래가 활발히 이용되고 있다. 통신망을 통한 온라인거래의 활성은 그 편리함, 신속함, 저렴함 등의 이유로 더욱 활성화되고 있으며, 이에 따라 총 결제 금액, 개인당 1회 결제 비용이 더욱 증대되는 추세이다. 이로 인해, 온라인거래에 있어서 결제에 따른 각종 사고가 문제가 되고 있으며, 이를 방지하기 위한 거래 방법, 거래 수단, 보안 수단, 결제 수단에 관한 기술이 활발히 개발되어 이용되고 있다.
온라인거래에서 발생되는 문제는 대체로 거래에 따른 사기문제와 미흡한 보안 문제로 인한 각종 개인정보의 유출이 주를 이룬다. 이 중 사기문제는 온라인거래 시스템과는 다소 별개의 문제로 존재하는 반면, 미흡한 보안 문제로 야기되는 사고가 큰 문제가 되고 있다.
이러한 보안 문제 관련 사고는 전문적인 기술을 가진 자에 의해 행해지는 것으로 해킹, 더미 사이트 운영, 스팸, 바이러스 프로그램의 이용, 데이터 공유와 같은 방법에 의해 이루어지며, 나날이 심각성을 더해가고 있다. 이 때문에 각종 금융사, 온라인거래 업체 등에서는 전문적인 보안대응을 위해 각종 보안 시스템을 도입하여 이용하고 있으며, 국가적으로도 개인정보와 함께 공인인증서를 발급하여 이용을 장려하는 등 적극적으로 대응하고 있다.
하지만, 이러한 대응에도 불구하고 여전히 많은 보안관련 사고가 발생되고 있으며, 이러한 사고의 발생을 방지하는 것이 또 다른 문제로 대두되고 있다. 특히, 이와 같은 문제는 온라인거래시 주로 이용되는 컴퓨터 단말을 통해 발생하는 문제가 대다수를 차지한다. 이는 컴퓨터 단말을 이용하여 온라인거래 서비스를 이용하는 사용자가 많은 까닭이기도 하지만, 컴퓨터 단말이 가지는 외부 접촉특성에 따른 컴퓨터 단말 및 네트웍의 약점으로 인한 이유도 크다고 할 수 있다. 컴퓨터 단말을 이용하여 발생하는 대표적인 문제로 해킹 및 더미사이트 운영에 의한 개인정보 유출, 지인에 의한 개인정보 무단이용 등이 있다.
해킹의 경우 사용자의 컴퓨터 단말이 인터넷과 같은 통신망에 연결되어 있을 때, 특정 해커에 의해 강제적으로 컴퓨터 보안망이 뚫리고 이를 통해 컴퓨터 단말에 저장되거나, 컴퓨터 단말을 통해 입력중인 정보가 해커에 의해 수집되어 이용됨으로써 발생된다. 이러한 정보는 컴퓨터 단말에 존재하는 쿠키, 또는 사용자에 의해 무의식적으로 저장된 개인정보가 주 대상이며, 해커에 의해 손쉽게 수집되고 사용자는 수집여부를 인식하지 못함으로써 해커에 의해 자유롭게 이용될 수 있는 여지를 제공하게 된다.
이와 유사하게 더미사이트와 바이러스 프로그램에 의한 개인의 피해를 들 수 있다. 더미사이트는 사용자가 이용하는 사이트와 동일한 사이트를 만들고 이 더미사이트를 진짜 사이트로 인식하여 사용하는 사용자가 입력하는 개인정보를 더미사이트 운영자가 수집하여 이용하는 경우이다. 또한, 바이러스 프로그램도 이와 유사하게 사용자의 컴퓨터 단말에 숨겨져 있다가 사용자가 개인정보를 입력하는 순간에 개인정보를 수집하여 인터넷의 특정 루트를 통해 공급함으로써 제 3자가 사용자의 개인정보를 수집할 수 있게 하는 방법이다.
아울러, 지인에 의한 사고는 가족 주로 자녀가 부모의 개인정보를 이용하여 부모의 동의없이 온라인거래를 이용함으로써 발생되는 문제로써 개인확인 절차를 부가하여 이를 개선하려는 시도는 있으나, 여전히 사고의 발생률이 높은 문제점이 있다.
이러한 문제들은 대체로 금융사 또는 온라인거래 업주에 의해 제공되는 보안프로그램의 틈을 노리는 것이 아니라, 사용자가 온라인거래를 이용하기 위해 개인정보를 입력하는 순간에 주로 발생된다. 때문에, 사용자의 주의와 함께 이를 방지하기 위한 방법의 고안이 절실히 요구되는 실정이다.
따라서, 본 발명은 상기 문제점을 해결하기 위한 것으로 사용자가 이용하는 통신용 단말을 일종의 컴퓨터 키보드를 대체하는 입력수단으로 이용하여 개인정보를 입력함으로써 컴퓨터 키보드의 직접입력에 의한 사고나, 메모리 해킹과 같은 거래 사고를 원천적으로 방지하도록 한 통신단말을 이용한 온라인거래 보안방법을 제공하는 것이다.
상기 목적을 달성하기 위하여 본 발명에 따른 통신단말을 이용한 온라인거래 보안방법은 온라인 거래 서비스를 제공하는 온라인 거래서버와 통신망으로 연결되는 컴퓨터 단말을 이용하여 온라인거래를 수행함에 있어서, 상기 컴퓨터 단말에 추가로 연결된 통신단말을 통하여 개인의 거래정보를 입력받도록 하되, 온라인 거래서버로부터의 거래정보 요청에 따라 상기 통신단말에 설치된 폰패드 프로그램이 구동되어 개인의 거래정보 입력을 준비하는 단계; 폰패드 프로그램에 의하여 사용자가 특정항목을 입력할 수 있게 되고, 입력된 거래정보를 암호화하여 컴퓨터 단말을 통해 온라인 거래서버로 전송하는 단계를 포함하여 이루어지는 것을 특징으로 한다.
또한, 본 발명에 따른 통신단말을 이용한 온라인거래 보안시스템은 온라인 거래 화면을 전송하여 온라인 거래 서비스를 제공하고, 폰패드 서버가 설치되어 구동되는 온라인 거래서버; 상기 온라인 거래서버에 통신망을 통해서 연결되고, 상기 폰패드 서버에 암호화된 정보를 전달하며, 폰패드 드라이버가 설치되어 구동되는 컴퓨터 단말; 및 상기 컴퓨터 단말에 연결되고, 정보를 암호화할 수 있는 폰패드 프로그램이 설치되어 구동되며, 상기 폰패드 드라이버로부터 정보입력요청을 받으면 상기 폰패드 프로그램을 통해 해당 정보를 상기 컴퓨터 단말로 전송하는 통신단말;를 포함하여, 사용자에 의해서 상기 통신단말에 입력된 정보가 상기 컴퓨터 단말을 거친 후에 상기 온라인 거래서버로 전송되어 온라인 거래가 이루어지는 것을 특징으로 한다.
본 발명에 따른 통신단말을 이용한 온라인거래 보안방법은 사용자가 이용하는 통신용 단말을 일종의 컴퓨터 키보드를 대체하는 입력수단으로 이용하여 개인정보를 입력함으로써 컴퓨터 키보드의 직접입력에 의한 사고나, 메모리 해킹과 같은 거래 사고를 원천적으로 방지하도록 하는 것이 가능하다. 즉, PC방 등과 같은 공용장소에서도 자신이 소지한 통신단말을 이용해서 중요한 개인정보 등을 입력하고 전송할 수 있기 때문에 이미 해킹된 컴퓨터 단말로 인해서 발생될 수 있는 정보누출 피해를 방지할 수 있다. 이는 컴퓨터 단말와 통신단말이 물리적으로 분리되어 있으며, 통신단말에 대한 해킹수단이 존재하지 아니하기 때문이다.
이에 의해서 현재 사회적으로 이슈가 되고 있는 해킹, 피싱 등의 악의적인 방법에 대한 사용자의 잠재적 불안요소가 해소될 수 있어, 온라인 거래 성장의 저해요인인 개인정보누출을 방지하여 온라인 거래 성장을 촉진할 수 있다.
또한, 본 발명에 따르면 통신단말로 보급율이 높은 휴대폰을 이용할 수 있으므로 많은 비용없이 빠른 인프라 구축이 가능한다. 특히, 휴대폰은 사용자 인터페이스가 친숙하며, 휴대가 용이하여 휴대폰사용이 가능한 사용자라면 본원발명을 큰 어려움 없이 쉽게 이용할 수 있다.
도 1은 본 발명에 따른 통신단말을 이용한 온라인거래 보안시스템의 일례를 도시한 구성예시도.
도 2는 본 발명에 따른 통신단말을 이용한 온라인거래 보안방법을 도시한 흐름도.
도 3은 암호화 과정의 일례를 도시한 것으로 공개키 기반기술을 사용하는 경우의 과정을 도시한 예시도.
도 4는 암호화 과정의 다른 예를 도시한 것으로 대칭키 기반기술을 사용하는 경우의 과정을 도시한 예시도.
도 5는 본 발명에 따른 통신단말을 이용한 온라인거래 보안시스템의 더욱 상세한 예를 도시한 구성예시도.
도 6 내지 8은 도 5의 각 구성의 요부 구성도.
도 9는 일반적인 온라인거래 보안방법을 도시한 흐름도.
도 10은 도 9에서의 데이터 흐름을 도시한 도면.
도 11은 도 9에서 암호화 또는 복호화되는 방식을 상세히 도시한 도면.
도 12는 공인인증서가 필요한 온라인 거래 보안방법을 도시한 흐름도.
도 13은 도 6에서의 데이터 흐름을 도시한 도면.
도 14는 도 12에서 컴퓨터 단말와 통신단말 사이에서 암호화 또는 복호화되는 방식을 상세히 도시한 도면.
도 15는 통신단말의 표시부에 도시되는 다양한 화면을 예시한 도면.
< 도면의 주요 부분에 대한 부호 설명>
10: 통신망 20: 무선 통신망
100: 온라인 거래서버 110: 폰패드 서버
200: 컴퓨터 단말 210: 폰패드 드라이버
300: 통신단말 310: 폰패드 프로그램
이하, 본 발명의 실시예를 첨부도면을 참조하여 상세히 설명하기로 한다.
도 1은 본 발명에 따른 통신단말을 이용한 온라인거래 보안시스템의 일례를 도시한 구성예시도이고, 도 2는 본 발명에 따른 통신단말을 이용한 온라인거래 보안방법을 도시한 흐름도이며, 도 3은 암호화 과정의 일례를 도시한 것으로 공개키 기반기술을 사용하는 경우의 과정을 도시한 예시도, 도 4는 암호화 과정의 다른 예를 도시한 것으로 대칭키 기반기술을 사용하는 경우의 과정을 도시한 예시도이다.
발명에 따른 온라인거래 보안방법은 온라인 거래서버(100), 통신망(10), 컴퓨터 단말(200) 및 통신단말(300)으로 구성되는 온라인거래 보안시스템에 의하여 용이하게 구현이 가능하다. 도 1을 통해서 본 발명에 따른 온라인거래 보안시스템의 각 구성이 하는 역할을 우선 설명하기로 한다.
온라인 거래서버(100)는 통신망(10)을 통해 연결되는 컴퓨터 단말(200)에 의해 사용자에게 온라인거래 서비스를 제공한다. 이 온라인 거래서버(100)는 온라인거래 서비스의 제공을 위해 사용자의 컴퓨터 단말(200)에 게시되는 웹페이지 형태의 게시물을 제공할 수 있다. 또한, 온라인 거래서버(100)는 컴퓨터 단말(200)에 의해 사용자의 구매요청이 전달되면 사용자의 거래정보를 요청하고, 거래요청에 따라 온라인거래를 진행하여 사용자에게 물품 또는 서비스를 제공한다. 이를 위해 온라인 거래서버(100)는 웹페이지 형태 또는 이의 등가형태로 제공되는 웹페이지를 사용자의 컴퓨터 단말(200)에 제공하여 사용자로부터 거래에 필요한 거래정보의 입력을 요청하게 된다. 아울러, 온라인 거래서버(100)는 컴퓨터 단말(200)을 통해 요청된 거래정보가 수신되면, 이를 확인하고 이에 따라 거래를 진행하게 된다.
특히, 온라인 거래서버(100)는 요청한 거래정보가 암호화되어 전달되는 이를 복호화하여 처리한다. 이를 위해 온라인 거래서버(100)는 암호화되어 제공되는 거래정보를 대칭키 방식, 비대칭키 방식, 인증서 방식 및 이의 등가방식 중 미리 선택된 방식에 의해 복호화한다.
컴퓨터 단말(200)은 통신망(10)을 통해 온라인 거래서버(100)와 연결되고, 온라인 거래서버(100)를 통해 제공되는 온라인거래 정보를 사용자에게 제공한다. 그리고, 컴퓨터 단말(200)은 온라인거래가 성사되어 사용자가 물품 또는 서비스를 구매하는 경우 이에 대한 회원가입 및 결제과정을 온라인 거래서버(100)와 진행하게 된다. 이때, 컴퓨터 단말(200)은 통신단말(300)과 유선 또는 무선 통신에 의해 연결되고, 온라인 거래서버(100)로부터의 거래정보 요청에 따라 사용자가 입력하는 거래정보를 수신하여 온라인 거래서버(100)에 전달한다. 이때, 통신단말(300)에서 암호화되어 전달되는 거래정보는 컴퓨터 단말(200)에 의해 통신망(10)을 경유하여 온라인 거래서버(100)에 직접전달되거나, 컴퓨터 단말(200)에 의해 온라인 거래서버(100)에서 제시한 웹페이지에 입력되어 전달된다.
이러한 역할을 수행하기 위해 컴퓨터 단말(200)은 회원가입 및 결제과정에 필요한 사용자의 정보를 획득하기 위해 미리 설치된 폰패드 드라이버를 구동하게 된다.
여기서 폰패드 드라이버는 온라인 거래서버(100)로부터의 거래정보 요청 또는 컴퓨터 단말(200)의 화면에 표시된 사항 중 사용자의 입력이 필요한 부분에 대한 사항을 확인하고 이를 통신단말(300) 통해 사용자에게 요청하는 프로그램이다. 좀더 상세히 설명하면, 폰패드 드라이버은 전자 거래 진행 전에 설치될 수 있다. 이 폰패드 드라이버은 온라인 거래서버(100)로부터 거래정보 요청이 발생하면, 전달된 거래정보 요청 또는 웹페이지를 통해 사용자가 직접 입력하도록 정해진 항목을 분석하고 이를 리스트화하여 통신단말(300)에 전달한다. 여기서 거래정보 요청은 두 가지 이상의 다른 형태로 전달될 수 있다. 우선, 온라인 거래서버(100)에서 입력을 필요로 하는 항목을 설정하고 이를 컴퓨터 단말(200)에 표시하지 않고 통신단말(300)에 전달하여 표시 및 입력하도록 할 수 있다. 또한, 보편적인 방법을 통해 거래정보를 요구하는 것이 가능하다. 즉, 회원가입 절차와 같이 컴퓨터 단말(200)의 화면에 각종 항목과 이에 대한 사용자 정보를 이용하도록 하는 컬럼이 표시되면, 이를 폰패드 드라이버가 분석하고 리스트화하여 통신단말(300)에 전달하고 통신단말(300)을 통해 입력받은 후 폰패드 드라이버가 이를 화면의 각 컬럼에 기재하여 거래정보를 전달하는 것이 가능하다. 이외에도 다양한 방법이 있으나, 대표적으로 상술한 두가지 방법이 있을 수 있으며, 이로써 본 발명을 한정하는 것은 아니다.
통신단말(300)은 온라인거래시에 컴퓨터 단말(200)의 키보드를 대신하는 대체 입력 수단의 역할을 수행한다. 이를 위해 통신단말(300)은 유선 또는 무선통신에 의해 컴퓨터 단말(200)과 연결된다. 통신단말(300)은 사용자가 정보를 입력할 수 있는 입력부 및 사용자에게 정보를 도시할 수 있는 표시부를 구비한다. 이때, 입력부 및 표시부에 대해서는 크기가 모양에 대한 제한이 없으며, 사용자가 상기 통신단말(300)에서 요청하는 정보의 종류를 인식하여 필요로 하는 정보를 입력할 수 있는 기능을 수행할 수 있는 구성이면 충분하다. 특히 통신단말(300)은 유선전화, 이동통신단말, PDA 및 이의 등가 장치일 수 있으나 이로써 본 발명을 한정하는 것은 아니다. 특히, 통신단말(300)은 이동통신단말나 PDA와 같이 사용자가 항상 소지하여 이용하고, 프로그램의 설치 및 구동이 가능한 장치가 이용이 유리하고 안전하다. 또한, 최근의 이동통신단말와 같이 별도의 칩을 결합할 수 있는 형태이면 더 유리하다. 통신단말(300)은 폰패드 프로그램이 설치되며, 사용자에 의해 혹은 폰패드 드라이버에 의해 실행될 수 있다.
폰패드 프로그램은 폰패드 드라이버으로부터 전달되는 항목 리스트를 출력하여 사용자에게 제공하고, 항목 리스트의 항목별로 사용자의 입력이 이루어지면 이를 공개키, 대칭키 및 비대칭키 중 어느 하나를 이용하여 암호화한 후 컴퓨터 단말(200)에 전달한다. 또한, 폰패드 프로그램은 항목 리스트의 각 항목을 사용자가 입력하는 경우 특정항목을 선택하여 입력하도록 하는 기능, 이전항목 또는 다음항목으로의 이동 기능, 입력된 각 항목의 내용을 재확인하도록 하는 기능, 자주사용하는 개인정보에 대한 저장 및 확인결과를 제공하는 기능을 가질 수 있다. 이 통신단말(300)은 온라인거래시 사용자 개인의 정보에 대한 입력도구로 사용되고 일반적인 입력항목은 컴퓨터 단말(200)을 통해 입력된다. 이를 통해, 컴퓨터 단말(200)의 해킹 또는 바이러스 프로그램의 이식 및 동작 그리고, 더미사이트에 의한 피해를 최소화하는 것이 가능하다. 즉, 컴퓨터 단말(200)의 디스플레이 단계 및 키보드에 의한 입력단계를 통신단말(300)로 대체하여 선택적으로 생략하게 함으로써 키보드 입력 정보의 수집을 배제하는 것이 가능하며, 개인정보의 암호화를 통해 더미사이트에서 인식하지 못하도록 하는 것이 가능해진다.
도 2는 상기한 구성의 온라인거래 보안시스템에 의하여 구현되는 통신단말을 이용한 온라인거래 보안방법을 도시한 흐름도이다.
도 2를 참조하면 본 발명에 따른 통신단말을 이용한 온라인거래 보안방법은 사용자가 온라인거래를 이용하는 단계(S100), 폰패드 프로그램이 설치되는 단계(S200), 폰패드 프로그램 구동단계(S300), 거래정보 요청 단계(S400), 거래정보 입력단계(S500), 거래정보 암호화 단계(S600) 및 암호화 거래정보의 전달단계(S700)를 포함하여 구성된다.
사용자가 온라인거래를 이용하는 단계(S100)는 사용자가 컴퓨터 단말(200)을 이용하여 통신망(10)에 접속하고, 통신망(10)을 경유하여 온라인 거래서버(100)로부터의 서비스를 이용하는 단계이다. 이 단계(S100)에서 사용자는 온라인 거래서버(100)에서 제공하는 웹페이지를 통해 사용자 자신이 원하는 상품 및 서비스를 제공받게 된다.
폰패드 프로그램이 설치되는 단계(S200)는 통신단말(300)에 폰패드 프로그램이 설치되는 단계이다. 이 프로그램 설치단계(S200)는 온라인거래 이용 단계(S100) 이전에 시행될 수도 있고, 온라인거래를 이용할 때마다 수행될 수도 있으나 이로써 본 발명을 한정하는 것은 아니다.
폰패드 프로그램 구동단계(S300)는 회원가입 또는 온라인거래의 이용을 위해 통신단말(300)의 폰패드 프로그램이 구동되는 단계이다. 이 폰패드 프로그램 구동단계(S300)에서 폰패드 프로그램은 사용자가 통신단말(300)을 임의적으로 조작하여 수동으로 구동되거나, 컴퓨터 단말(200)에서 구동된 폰패드 드라이버가 컴퓨터 단말(200)과 연결된 통신단말(300)의 폰패드 프로그램을 호출하여 구동시키게 된다. 아울러 폰패드 프로그램 구동단계(S300) 이전에 온라인 거래서버(100)로부터의 거래정보 입력요청이 접수되며, 폰패드 프로그램의 구동시 통신단말(300)은 유선 또는 무선 통신에 의해 컴퓨터 단말(200)과 연결된다.
거래정보 요청 단계(S400)는 온라인 거래서버(100)로부터 발생된 거래정보의 입력요청을 컴퓨터 단말이 수신하고, 이를 정리하여 통신단말(300) 및 폰패드 프로그램에 의해 사용자에게 입력을 요청하는 단계이다. 거래정보 요청단계(S400), 폰패드 프로그램 구동단계(S300) 및 그 이전단계에서 온라인 거래서버(100)가 회원가입 또는 온라인거래를 위해 필요한 사용자의 거래정보를 요청하게 된다. 이때 거래정보의 요청은 컴퓨터 단말의 화면에 표시되지 않는 내용을 온라인 거래서버(100)가 컴퓨터 단말(200)로 전달하여 폰패드 프로그램에 의해 사용자에게 전달될 수 있다. 하지만, 주로 거래정보의 요청은 일반 웹페이지 형태로 제공되고, 웹페이지에 사용자의 입력을 요하는 컬럼을 다수 형성하여 이루어질 수 있다. 이와 같은 거래정보의 요청이 발생하면, 폰패드 드라이버는 입력을 요하는 컬럼 및 항목 내용을 정리하여 리스트화하고, 리스트화된 항목을 통신단말(300)의 폰패드 프로그램에 전달하게 된다. 이에 따라 폰패드 프로그램 및 통신단말(300)은 리스트화된 항목을 통신단말(300)의 표시부를 통해 출력함과 아울러, 음성안내를 통해 입력을 종용하게 된다.
거래정보 입력단계(S500)에서 사용자는 통신단말(300)에 표시된 항목을 살펴보고 이에 대해 통신단말(300)의 입력장치를 이용하여 거래정보를 입력하게 된다. 이때, 폰패드 프로그램은 사용자가 용이하게 입력하고 이를 확인할 수 있도록 입력이 필요한 리스트화된 항목을 나열하여 표시하고, 사용자가 특정항목을 선택하여 입력할 수 있는 기능을 제공한다. 또한, 리스트화된 항목의 입력시 사용자가 하나의 항목에 대해 입력을 하면 확인과정을 거쳐 다음 입력항목으로 자동전환되는 기능을 제공하여 사용자의 편의성을 증대시킬 수 있다. 아울러, 폰패드 프로그램은 사용자가 입력한 항목의 수정, 재확인을 수행할 수 있도록 이전/다음 항목으로 이동기능을 제공할 수 있다. 이러한 기능을 통해 거래정보 입력단계(S500)에서 사용자는 거래정보를 통신단말(300)에 입력하게 된다. 아울러, 거래정보 입력단계(S500)에서 폰패드 프로그램은 자주 사용되는 거래정보의 항목에 대해서는 저장 기능 및 로딩기능을 제공할 수 있다. 즉, 거래정보 중 사용자 이름, 주민등록번호, 카드번호와 같은 정보는 폰패드 프로그램에 의해 통신단말(300) 또는 통신단말(300)의 외장메모리에 저장하고 이를 거래정보의 입력시 호출하여 사용하게 할 수 있다. 이때에는 저장된 거래정보를 호출하는 자가 사용자인지 확인하는 단계를 두어 안정성을 증가시키는 것이 가능하다.
거래정보 암호화 단계(S600)에서 통신단말(300)에 입력된 거래정보가 암호화된다. 이때, 거래정보는 공개키, 대칭키, 비대칭키 및 이의 등가기술을 이용하여 폰패드 프로그램에 의해 암호화된다. 여기서, 공개키 기반기술을 적용하는 경우 비밀키를 생성하는 단계와 공개키를 전달하는 단계를 더 포함할 수 있다. 아울러, 거래정보의 암호화 및 전달에 대한 상세한 내용은 도 3 및 이후의 도면을 통해 상세히 설명하기로 한다.
암호화 거래정보의 전달단계(S700)에서 통신단말(300)에서 암호화된 거래정보가 컴퓨터 단말(200)로 전달된다. 암호화된 거래정보를 수신한 컴퓨터 단말(200)은 암호화된 거래정보를 온라인 거래서버(100)에 전달하여 온라인거래 및 회원가입 과정의 나머지 과정을 진행시키게 된다. 컴퓨터 단말(200)은 암호화된 거래정보를 암호화된 상태로 온라인 거래서버(100)에 바로 전달할 수 있다. 또한, 컴퓨터 단말(200)은 암호화된 거래정보를 부분적으로 복호화하고 복호화된 거래정보를 온라인 거래서버(100)가 제공한 항목의 컬럼에 대응하여 입력 또는 전송함으로써 거래정보를 전달하는 것이 가능하다.
도 3은 암호화 과정의 일례를 도시한 것으로 공개키 기반기술을 사용하는 경우의 과정을 도시한 예시도이다.
공개키 기반기술을 이용하는 경우 전술한 방법에 대해 공개키를 공유하여 사용하기 위한 과정이 포함된다.
온라인 거래서버(110)에 사용자가 컴퓨터 단말(210)을 이용하여 접속하고 온라인거래를 이용하면, 온라인 거래서버(110)는 컴퓨터 단말(210)로 거래화면을 디스플레이하기 위한 정보와 함께 공개키 정보를 전송하게 된다(S1000).
거래화면 정보를 수신한 컴퓨터 단말(210)는 정보를 표시화면에 디스플레이 함과 동시에 폰패드 드라이버를 실행하게 된다(S2000).
그리고 통신단말(310)에서 폰패드 프로그램이 구동됨과 아울러, 컴퓨터 단말(210)로부터 공개키 정보가 컴퓨터 단말(210)로부터 통신단말(310)로 전송되고, 컴퓨터 단말(210)이 통신단말(310)에 대해 정보입력을 요청하게 된다(S3000).
이에 따라 통신단말(310)은 사용자에게 정보입력을 요청하게 되고, 사용자는 정보입력 및 입력된 내용을 확인하게 된다. 또한, 통신단말(310)의 폰패드 프로그램은 전달된 공개키 정보를 이용하여 비밀키를 생성하고, 입력된 거래정보를 암호화하게 된다(S5000).
암호화된 거래정보는 통신단말(310)로부터 컴퓨터 단말(210)로 전달되고, 폰패드 프로그램에 의해 비밀키를 생성한 공개키 정보가 컴퓨터 단말(210)로 함께 전송된다(S6000).
컴퓨터 단말(210)은 전달된 암호화 거래정보와 폰패드 프로그램에 의해 전달된 공개키 정보를 온라인 거래서버(110)에 전달하게 된다(S7000).
온라인 거래서버(110)는 전달된 공개키 정보를 이용하여 암호화 거래정보를 복호화하고 이를 통해 온라인거래의 나머지 과정을 진행하게 된다(S8000).
도 4는 암호화 과정의 다른 예를 도시한 것으로 대칭키 기반기술을 사용하는 경우의 과정을 도시한 예시도이다.
대칭키 기반을 이용한 입력정보의 암호화는 전술한 도 2의 과정이 거의 그대로 적용된다.
우선, 온라인 거래서버(120)가 컴퓨터 단말(220)에 대해 거래화면의 표시를 위한 정보를 전송한다(S1100).
컴퓨터 단말(220)은 거래화면 표시를 위한 정보를 이용하여 거래화면을 표시하고, 폰패드 드라이버를 구동하게 된다(S2100). 아울러, 컴퓨터 단말(220)은 정보입력 요청을 통신단말(320)에 전달한다(S3100).
통신단말(320)은 폰패드 프로그램을 구동하는 한편, 사용자로 하여금 거래정보를 입력토록한다. 또한, 통신단말(320)은 입력된 거래정보를 대칭키를 이용하여 암호화한다(S4100).
암호화된 거래정보는 컴퓨터 단말(220)로 전달되고(S5100), 컴퓨터 단말(220)에 의해 온라인 거래서버(120)로 다시 전달된다(S6100).
암호화된 거래정보를 수신한 온라인 거래서버(120)는 대칭키를 이용하여 거래정보를 복호화하고, 이후의 거래 과정을 진행하게 된다(S7100)
다음으로, 본 발명에 따른 통신단말을 이용한 온라인거래 보안을 위한 구체적인 데이터 흐름 및 암호와와 복호화를 보이는 더욱 상세한 실시예를 첨부된 도면을 참조하여 상세히 설명한다.
도 5는 본 발명에 따른 통신단말을 이용한 온라인거래 보안시스템의 더욱 상세한 예를 도시한 구성예시도이고, 도 6 내지 8은 도 5의 각 구성의 요부 구성도.
도 9는 일반적인 온라인거래 보안방법을 도시한 흐름도이며, 도 10은 도 9에서의 데이터 흐름을 도시한 도면, 도 11은 도 9에서 암호화 또는 복호화되는 방식을 상세히 도시한 도면, 도 12는 공인인증서가 필요한 온라인 거래 보안방법을 도시한 흐름도, 도 13은 도 6에서의 데이터 흐름을 도시한 도면이다.
도 5를 참조하면 온라인 거래서버(100)에는 폰패드 서버(110)가 설치되어 구동되고, 컴퓨터 단말(200)에는 폰패드 드라이버(210)가 설치되어 구동되며,통신단말(300)에는 폰패드 프로그램(310)이 설치되어 구동된다.
또한, 상기 통신단말(300)에는 폰패드 프로그램 다운로드서버(400)가 유무선 통신망(20)을 통해서 연결되어, 상기 통신단말(300)에서 폰패드 프로그램 다운로드 요청을 하는 경우에 상기 통신단말(300)에 폰패드 프로그램을 공급할 수도 있다.
상기 폰패드 프로그램 다운로드서버(400)로부터 상기 통신단말(300)에 폰패드 프로그램이 설치되는 과정을 간략히 설명한다.
우선, 상기 통신단말(300)로 상기 폰패드 프로그램 다운로드서버(400)에 접속한 후에, 본인 확인 정보를 등록한다. 이때, SMS 인증번호 확인으로 개인 명의를 확인하는 등 다양한 방법이 적용가능하다.
상기 폰패드 프로그램 다운로드서버(400)은 개인의 통신단말(300)에 폰패드 프로그램 다운로드 안내 문자 메시지를 전송하여, 사용자가 통신단말(300)를 이용해서 다운로드 사이트에 접속하여 프로그램을 다운로드 받을 수 있다. 이러한 방식은 예시사항에 불과할 뿐 다양한 방법에 의해서 상기 통신단말(300)에 폰패드 프로그램을 설치하는 것이 가능하다.
인증기관서버(500)는 컴퓨터 단말(200) 또는 통신단말(300)에 설치될 수 있는 공인인증서를 발급 또는 갱신할 수 있는 서버를 의미한다. 상기 인증기관서버(500)는 상기 통신망(10)을 통해서 상기 컴퓨터 단말(200)에 연결될 수 있다.
도 6 내지 8은 도 5의 각 구성의 요부 구성도이다. 특히, 도 6은 폰패드 서버의 구성을 도시한 구성도이고, 도 7은 폰패드 드라이버를 도시한 구성도이며, 도 8은 폰패드 프로그램을 도시한 구성도이다.
도 6을 참조해서 설명하면, 폰패드 서버(110)는 인터페이스부(120)와 정보보안처리부(130)을 포함한다.
상기 인터페이스부(120)은 세션별 공개키 관리모듈과 프로그램 인터페이스를 포함할 수 있다. 한편, 상기 정보보안처리부(130)는 서버에 의한 공개키 생성 모듈, 암호화키 생성 모듈 및 암호 모듈을 포함할 수 있다.
상기 폰패드 서버(110)는 서버의 공개키를 생성하여 통신단말별로 서버 공개키를 관리할 수 있으며, 세션단위로 공개키를 생성, 관리하는 것이 가능하다.
도 7을 참조해서 설명하면, 폰패드 드라이버(210)는 인터페이스부(220), 정보보안처리부(230), 통신단말 관리부(240) 및 정보 송,수신부(250)를 포함한다.
상기 인터페이스부(220)는 프로그램 인터페이스와 이벤트 처리모듈을 포함하고, 상기 정보보안처리부(230)는 공개키 생성 모듈, 암호화 키 생성 모듈 및 암호모듈을 포함한다.
상기 통신단말 관리부(240)는 프로그램 구동모듈 및 장치 검색 모듈을 포함하고, 상기 정보 송.수신부(250)는 정보 처리 모듈, 정보 송신 모듈 및 정보 수신 모듈을 포함한다.
상기 폰패드 드라이버(210)는 컴퓨터 단말(200), 즉 사용자컴퓨터인 PC상에서 실행되며, 상기 온라인 거래서버(100)와 통신단말(300) 사이에서 통신이 이루어져 정보들이 전달될 수 있도록 한다. 또한, 상기 폰패드 드라이버(210)는 상기 폰패드 프로그램(310)을 실행하거나 상기 폰패드 프로그램(310)로부터 정보를 요청하는 등의 다양한 기능을 수행한다.
도 8을 참조해서 설명하면, 폰패드 프로그램(310)은 사용자입력처리부(320), 정보보안처리부(330), 정보관리부(340) 및 정보 송,수신부(350)을 포함한다.
상기 사용자입력처리부(320)는 화면 표시 모듈, 키 입력 처리 모듈 및 정합성 검사 모듈을 포함하고, 상기 정보보안처리부(330)는 공개키 생성 모듈, 암호화 키 생성 모듈 및 암호 모듈을 포함할 수 있다.
상기 정보관리부(340)는 정보 삭제 모듈, 정보 저장 모듈 및 정보 검색 모듈을 포함하고, 상기 정보 송,수신부(350)는 정보 처리 모듈, 정보 송신 모듈 및 정보 수신 모듈을 포함할 수 있다.
상기 폰패드 프로그램(310)은 통신단말(300) 상에서 실행되며, 상기 폰패드 드라이버(210)에 의해서 실행요청을 받는다. 또한, 상기 폰패드 프로그램(310)은 온라인 거래가 이루어질 때에 필요로 하는 정보의 입력화면을 제공하여, 사용자는 필요로 하는 정보의 종류를 파악할 수 있다.
도 9는 통상의 온라인 거래 보안방법인데, 온라인 거래서버(100)와 컴퓨터 단말(200)가 통신망(10)을 통해서 서로 연결된 상태에서(S10), 통신단말(300)이 컴퓨터 단말(200)에 연결되었는지 판단하고(S20), 만일 연결되지 않았으면 컴퓨터 단말(200)를 이용해서 온라인 거래에 필요한 거래정보를 입력한다(S60).
통신단말(300)가 컴퓨터 단말(200)에 연결되었다면 컴퓨터 단말(200)는 통신단말(300)에 정보를 요청하고(S30), 사용자는 정보를 입력하면 통신단말(300), 특히 폰패드 프로그램(310)에 의해서 암호화되어서 상기 컴퓨터 단말(200)로 전송되어(S40), 온라인 거래서버(100)로 전송된다(S50).
도 10은 이러한 도 9에서의 데이터 흐름을 도시한 도면이고, 도 11은 도 9에서 암호화 또는 복호화되는 방식을 상세히 도시한 도면이다. 이하, 도 10 및 도 11을 참조해서 데이터 흐름에 대해서 상세히 설명한다.
온라인 거래서버(100)에서 폰패드 서버(110)의 공개키 생성 모듈은 공개키(이하 '서버 공개키'라 한다), 개인키 한 쌍의 Session 키를 생성한다. 그리고, 온라인 거래서버(100)는 컴퓨터 단말(200)에 온라인 거래 화면과 서버 공개키를 함께 전송한다. 세션별 공개키 관리 모듈은 상기 Session키를 메모리 또는 DISK에 저장한다.
컴퓨터 단말(200)는 온라인 거래 화면을 표시하면서 폰패드 드라이버(210)를 구동시키고, 온라인 거래서버(100)에서 받은 서버 공개키를 폰패드 드라이버(210) 의 프로그램 인터페이스로 세팅(Setting)한다.
폰패드 드라이버(210)의 장치 검색 모듈은 컴퓨터 단말(200)에 연결되어 있는 통신단말(300)를 검색하고, 정보 송신 모듈은 폰패드 프로그램(310)의 실행 요청을 전송한다.
통신단말(300)의 Phone Platform은 수신된 실행 명령에 따라 폰패드 프로그램(310)을 실행한다. 다만, 통신단말(300)에 폰패드 프로그램(310)이 설치 되어 있지 않을 경우 Phone Platform은 폰패드 프로그램(310)을 다운로드 받을 수 있도록 통신단말(300)를 폰패드 프로그램 다운로드서버(400)에 무선 인터넷 망에 연결한다. 통신단말(300)는 폰패드 프로그램 다운로드서버(400)에 접속하여 폰패드 프로그램(310)을 Download 받아서 설치하고, 설치가 완료되면 폰패드 프로그램(310)을 실행한다.
폰패드 프로그램(310)이 실행 되면 폰패드 프로그램(310)의 정보 송신 모듈은 실행 완료 정보를 컴퓨터 단말(200)에 전송하여 폰패드 드라이버(210)에 알린다.
폰패드 드라이버(210)는 폰패드 프로그램(310)의 실행 정보를 수신하고, 이벤트 처리 모듈은 준비 완료를 이벤트로 알린다. 컴퓨터 단말(200)은 온라인 거래를 위해 입력해야 하는 중요 정보 입력 필드를 폰패드 드라이버(210)의 프로그램 인터페이스에 Setting하고, 자료 처리 모듈은 입력 필드 정보와 서버 공개키를 포함하는 정보 입력 요청 전문을 생성하고, 정보 송신 모듈은 생성된 전문을 폰패드 프로그램(310)에 전송한다.
폰패드 프로그램(310)의 정보 수신 모듈은 정보 입력 요청 전문을 수신하고, 정보 처리 모듈은 수시한 전문에서 입력 필드 정보를 분리하고, 화면 표시 모듈은 분석된 입력 필드 정보로 화면을 동적으로 생성하여 통신단말(300)의 표시부에 표시하여 사용자가 입력할 수 있도록 안내한다.
폰패드 프로그램(310)의 키 입력 처리 모듈은 사용자가 입력한 Key 정보를 수집하여 각 입력 필드의 정보를 만들고, 정합성 검사 모듈은 사용자가 입력한 정보의 정합성을 검사하며, 이때 화면 표시 모듈은 잘못된 입력에 대한 안내를 통신단말(300)의 표시부에 표시하여 사용자에게 알린다.
통신단말(300)에서 사용자 입력이 완료 되면 공개키 생성 모듈은 클라이언트 공개키(이하 '클아이언트 공개키'라 한다), 개인키(이하 '클라이언트 개인키'라 한다) 한 쌍을 생성하고, 암호화 키 생성 모듈은, 서버 공개키와 클라이언트 개인키로 암호화 키를 생성하고, 암호 모듈은 사용자 입력 정보를 암호화한다.
이 후 폰패드 프로그램(310)의 정보 처리 모듈은 정보 입력 응답 전문을 생성하고, 정보 송신 모듈은 해당 자료를 컴퓨터 단말(200)에 전송한다.
폰패드 드라이버(210)의 정보 수신 모듈은 정보 입력 응답 전문을 수신하고, 정보 처리 모듈은 수신한 자료를 분석하여 암호화된 입력 정보를 분리한다. 이 후 이벤트 처리 모듈은 사용자의 입력 완료를 Event로 알린다. 폰패드 드라이버(210)는 프로그램 인터페이스에서 암호화된 사용자 입력 정보와 클라이언트 공개키 정보를 얻어서 온라인 거래서버(100)에 전송한다.
온라인 거래서버(100)는 통신단말(300)에서 암호화된 사용자 입력 정보와 클라이언트 공개키를 폰패드 드라이버(210)의 프로그램 인터페이스에 Setting하고, 폰패드 서버(110)의 세션 공개키 관리 모듈은 해당 Session에 저장된 서버 개인키를 검출한다. 이때, 암호화 키 생성 모듈은 서버 개인키와 클라이언트 공개키로 비밀 키를 생성하고, 암호 모듈은 암호화된 사용자 입력 정보를 복호화하여 프로그램 인터페이스에 반환한다.
이러한 처리방식에 따라서 정보를 암호화 또는 복호화하여 온라인 거래서버(100)는 사용자 입력 정보를 바탕으로 온라인 거래를 수행한다.
도 12는 공인인증서가 필요한 온라인 거래 보안방법을 도시한 흐름도이다. 도 12의 공인인증서가 필요한 보안방법은 도 9의 공인인증서 없이 이루어지는 보안방법과 유사하지만, 공인인증서의 유무를 체크하고 컴퓨터 단말에서 암호화 또는 복호화가 이루어지는 점에서 차이가 있다. 이하, 설명의 편의상 도 9과의 유사한 점은 간략히 설명하고, 차이점을 중심으로 도 12를 바탕으로 설명한다.
온라인 거래서버(100)로부터 컴퓨터 단말(200)에 온라인 거래화면을 전송된다(S100). 통신단말(300)가 컴퓨터 단말(200)에 연결되었는지 확인한다(S120).
통신단말(300)가 컴퓨터 단말(200)에 연결되어있지 않으면, 일반적인 보안방법인 컴퓨터 단말에서 거래정보를 입력한다(S60).
통신단말(300)가 컴퓨터 단말(200)에 연결되어 있으면, 온라인 거래가 공인인증서를 필요로 하는지 판단한다(S130).
온라인 거래가 공인인증서를 필요로 하지 않으면, 도 9에 도시된 보안방법을 따르게 되어, 도 9의 S30의 이후와 동일한 과정으로 온라인 거래가 이루어진다.
온라인 거래가 공인인증서를 필요로 하면, 사용자는 저정되어 있는 복수 개의 공인인증서 중에 어느 하나를 선택할 수 있다(S140). 이때, 공인인증서가 저장되는 위치는 통신단말(300) 및 컴퓨터 단말(200) 중 어느 곳이든 가능하다. 인증서를 선택하기 위해서 사용자는 컴퓨터 단말(200)에서 제공하는 인증서 관리 프로그램을 이용하는 것이 가능하다. 이러한 인증서 관리 프로그램은 현재 국내에서 공인인증서를 사용할 때에 널리 사용되는 프로그램으로, 공인인증서를 이용해서 사용하는 인터넷뱅킹이나 본인확인 절차시 공인인증서의 위치를 확인하는 관리 프로그램을 의미할 수 있다.
사용자가 입력부를 이용해서 통신단말(300)에 정보를 입력하고 통신단말(300)는 입력부에 입력된 정보를 암호화해서 컴퓨터 단말(200)에 전달한다(S160).
그리고, 컴퓨터 단말(200)는 그 암호화된 정보를 복호화하여 정보를 해석한 후에 필요한 정보를 추출하는 등의 정보가공을 한다. 이어서, 상기 폰패드 드라이버(210)는 상기 온라인 거래서버(100)에서 요청한 정보를 암호화한다(S170).
컴퓨터 단말(200)에 의해서 암호화된 정보가 통신망(10)을 통해서 온라인 거래서버(100)에 전송된다(S180). 온라인 거래서버(100)에 전송된 정보가 적확한 정보라면 온라인 거래가 성립된다. 만약 온라인 거래서버(100)가 제공하는 온라인 거래서비스가 온라인 결제라면 온라인 결제가 이루어질 것이고, 로그인 서비스라면 로그인을 할 수 있게 된다.
도 13은 도 12에서 데이터 흐름을 도시한 도면이고, 도 14은 도 12에서 컴퓨터 단말와 통신단말 사이에서 암호화 또는 복호화되는 방식을 상세히 도시한 도면이다. 다만, 도 12에서는 컴퓨터 단말와 온라인 거래서버와의 데이터 흐름에 대해서는 생략하였으나, 이러한 내용은 도 10 및 11을 통해서 유추해석할 수 있는 사항이므로 설명의 편의상 생략한다. 이하, 도 13 및 도 14를 참조해서 설명한다.
컴퓨터 단말(200)의 인증서 관리 프로그램이 실행되면 폰패드 드라이버(210)를 구동한다.
폰패드 드라이버(210)의 장치 검색 모듈은 컴퓨터 단말(200)에 연결되어 있는 통신단말(300)를 검색하고, 폰패드 드라이버(210)의 정보 송신 모듈은 폰패드 프로그램(310)의 실행 명령을 전송하고, 통신단말(300)의 Phone Platform은 수신된 명령에 따라 폰패드 프로그램(310)을 실행한다,
다만, 통신단말(300)에 프로그램이 설치 되어 있지 않을 경우 Phone Platform은 폰패드 프로그램(310)을 다운로드 받을 수 있도록 무선 통신망에 연결하고 폰패드 프로그램 다운로드서버(400)에 접속하여 폰패드 프로그램(310)을 Download 받아서 설치하고, 설치가 완료 되면 폰패드 프로그램(310)을 실행한다.
폰패드 프로그램(310)이 실행 되면 폰패드 프로그램(310)의 정보 송신 모듈은 실행 완료 정보를 컴퓨터 단말(200)에 전송하여 폰패드 드라이버(210)에 알린다.
폰패드 드라이버(210)는 폰패드 프로그램(310)의 실행 정보를 수신하고, 정보 처리 모듈은 폰패드 프로그램(310)에 클라이언트 공개키 요청 전문을 생성하고, 정보 송신 모듈은 생성된 전문을 전송한다.
폰패드 프로그램(310)의 정보 수신 모듈은 클라이언트 공개키 요청 전문을 수신하고, 정보 처리 모듈은 수신한 정보를 분석하고, 공개키 생성 모듈은 클라이언트의 공개키, 개인키 한 쌍을 생성하여 메모리에 저장하고, 정보 처리 모듈은 클라이언트 공개키를 포함하는 응답 전문을 생성하고, 정보 송신 모듈은 생성된 응답 전문을 컴퓨터 단말(200)에 전송한다.
폰패드 드라이버(210)의 정보 수신 모듈은 정보를 수신하고, 정보 처리 모듈은 수신된 클라이언트 공개키를 메모리에 저장하고, 이벤트 처리 모듈은 폰패드 드라이버(210)에 준비 완료를 Event로 알린다.
컴퓨터 단말(200)에 설치된 인증서 관리 프로그램에서 컴퓨터 단말(200)에 저장된 인증서를 표시하고, 사용자가 특정 인증서를 선택하면 폰패드 드라이버(210)의 프로그램 인터페이스에 선택된 인증서 기본 정보를 Setting하고 인증서 비밀번호 입력 요청을 한다.
폰패드 드라이버(210)의 공개키 생성 모듈은 컴퓨터 단말(200)의 공개키(이하 'PC 공개키'라 함), 개인키(이하 'PC 개인키'라 함) 한 쌍을 생성하고, 암호화 키 생성 모듈은 클라이언트 공개키와 PC 개인키로 암호화 키를 생성하여 메모리에 저장하고, 암호 모듈은 인증서 기본 정보를 암호화한다.
정보 처리 모듈은 암호화된 인증서 기본 정보와 PC 공개키 정보를 포함한 인증서 비밀번호 입력 요청 전문을 생성하고, 전문 송신 모듈은 생성된 전문을 송신한다.
폰패드 프로그램(310)의 정보 수신 모듈은 전문을 수신하고, 정보 처리 모듈은 수신된 전문을 분석하여, 암호화된 인증서 기본 정보와 PC 공개키 정보를 분리 하여 PC 공개키를 메모리에 저장하고, 암호화 키 생성 모듈은 PC 공개키와 저장된 클라이언트 개인키로 암호화 키를 생성하고, 암호 모듈은 암호화된 인증서 기본 정보를 암호화 키로 복호화 하고, 화면 표시 모듈은 인증서 기본 정보를 통신단말(300)의 표시부에 표시하고 인증서 비밀번호 입력 안내를 표시한다.
사용자가 인증서 비밀번호를 입력하면 폰패드 프로그램(310)의 공개키 생성 모듈은 클라이언트 공개키와 개인키를 한 쌍을 생성하고, 암호화 키 생성 모듈은 메모리에 저장되어 있는 PC 공개키와 생성한 클라이언트 개인키로 암호화 키를 생성하고, 암호 모듈은 사용자가 입력한 비밀번호를 암호화 키로 암호화하고, 자료 처리 모듈은 암호화한 인증서 비밀번호와 클라이언트 공개키로 인증서 비밀번호 입력 응답 전문을 생성하고, 정보 송신 모듈은 비밀번호 입력 응답 전문을 컴퓨터 단말(200)에 송신한다.
폰패드 드라이버(210)의 정보 수신 모듈은 응답 전문을 수신하고, 정보 처리 모듈은 수신된 전문을 분석하여 암호화된 인증서 비밀번호와 클라이언트 공개키를 분리하고, 암호키 생성 모듈은 클라이언트 공개키와 PC 개인키로 암호화 키를 생성하고 암호 모듈은 암호화 키로 암호화된 인증서 비밀번호를 복호화 하고, 이벤트 처리 모듈은 사용자의 인증서 비밀번호 입력 완료를 인증서 관리 프로그램에 Event로 알린다.
인증서 관리 프로그램은 폰패드 드라이버(210)의 프로그램 인터페이스에서 복호화한 인증서 비밀번호를 얻어서 인증서 비밀번호 검증을 수행한다. 인증서 비밀번호 검증이 정상이면 해당 정보를 온라인 거래서버(100)에 전송하기 전에 암호화한다. 이때, 온라인 거래서버(100)와 컴퓨터 단말(200)에서 정보의 암호화 또는 복호화 절차는 도 11에서 설명된 방식과 유사하다. 다시 말해서, 도 11에서 설명된 '클라이언트'를 'PC'로 변경하면, 온라인 거래서버(100)와 컴퓨터 단말(200) 사이에서 전달되는 데이터 흐름이 설명될 수 있다. 간략히 설명하면, 온라인 거래서버(100)에서는 서버 공개키, 서버 개인키를 생성하고, 컴퓨터 단말에서는 PC 공개키, PC 개인키를 생성해서 서로 키를 교환하는 방식으로 암호화 또는 복호화가 이루어진다.
폰패드 드라이버(210)에 의해서 암호화된 정보는 온라인 거래서버(100)에 전달되고, 온라인 거래서버(100)에 로그인 처리 또는 온라인 거래서버(100)로 인증서 제출 처리를 하여 온라인 거래가 성립된다.
도 15는 통신단말의 표시부에 도시되는 다양한 화면을 예시한 도면이다. 도 15에 도시된 바와 같이 통신단말(300)의 표시부에는 사용자에게 특정 정보를 입력하도록 하는 화면, 사용자가 잘못된 정보를 입력하는 경우에는 오류를 내보내는 화면, 정보 전송을 확인하는 화면 등의 다양한 형태의 화면이 구현가능하다.
이외에 공인인증서가 컴퓨터 단말이 아닌 통신단말에 저장되는 과정에 대해서 설명한다.
사용자가 인증서 발급 시 저장 위치를 통신단말(300)를 선택하면 인증서 관리 프로그램은 폰패드 드라이버(210)의 프로그램 인터페이스에 발급된 인증서 기본정보와 인증서 파일을 Setting하고, 인증서 저장 명령을 폰패드 프로그램(310)에 전달한다.
폰패드 드라이버(210)의 공개키 생성 모듈은 PC 공개키와 PC 개인키를 생성하고, 암호키 생성 모듈은 저장된 클라이언트 공개키와 PC 개인키로 암호화 키를 생성하고, 암호 모듈은 암호화 키로 인증서 파일과 인증서 기본정보를 암호화 한다.
정보 처리 모듈은 암호화된 인증서 파일, 암호화된 인증서 기본정보, PC 공개키를 포함한 인증서 저장 요청 전문을 생성하고, 정보 송신 모듈은 생성한 전문을 폰패드 프로그램(310)으로 전송한다.
폰패드 프로그램(310)의 전문 수신 모듈은 전문을 수신하고, 정보 처리 모듈은 수신된 전문에서 암호화된 인증서 파일과 PC 공개키를 분리하고, 암호화 키 생성 모듈은 PC 공개키와 클라이언트 개인키로 암호화 키를 생성하고, 암호 모듈은 암호화 키로 암호화된 인증서 파일과 인증서 기본정보를 복호화 하고, 자료 처리 모듈은 인증서 기본정보와 인증서 파일을 메모리에 저장한다.
폰패드 프로그램(310)의 화면 표시 모듈은 인증서 기본 정보와 저장 완료 안내를 통신단말(300)의 표시부에 표시하고, 자료 처리 모듈은 인증서 저장 요청에 대한 응답 전문을 생성하고, 자료 송신 모듈은 생성한 전문을 컴퓨터 단말(200)에 전송한다.
폰패드 드라이버(210)의 정보 수신 모듈은 응답 전문을 수신하고, 정보 처리 모듈은 수신 정보를 분석하고, 이벤트 처리 모듈은 인증서 저장 완료 Event를 인증서 관리 프로그램에 알린다.
이러한 과정을 통해서 공인인증서는 온라인 거래서버(100)와 통신망(10)을 통해서 연결된 컴퓨터 단말(200)에 저장되지 않고, 컴퓨터 단말(200)와 물리적으로 떨어져 있는 통신단말(300)에 저장될 수 있다.
본 발명은 상술한 실시예에 한정되지 않으며, 첨부된 청구범위에서 알 수 있는 바와 같이 본 발명이 속한 분야의 통상의 지식을 가진자에 의해 변형이 가능하고 이러한 변형은 본 발명의 범위에 속한다.

Claims (8)

  1. 온라인 거래 서비스를 제공하는 온라인 거래서버와 통신망으로 연결되는 컴퓨터 단말을 이용하여 온라인거래를 수행함에 있어서,
    상기 컴퓨터 단말에 추가로 연결된 통신단말을 통하여 개인의 거래정보를 입력받도록 하되,
    온라인 거래서버로부터의 거래정보 요청에 따라 상기 통신단말에 설치된 폰패드 프로그램이 구동되어 개인의 거래정보 입력을 준비하는 단계;
    폰패드 프로그램에 의하여 사용자가 특정항목을 입력할 수 있게 되고, 입력된 거래정보를 암호화하여 컴퓨터 단말을 통해 온라인 거래서버로 전송하는 단계를 포함하여 이루어지는 것을 특징으로 하는 통신단말을 이용한 온라인거래 보안방법.
  2. 제 1항에 있어서,
    상기 컴퓨터 단말에는 폰패드 드라이버가 설치되어,
    온라인 거래서버로부터의 거래정보 요청에 의해 폰패드 드라이버가 구동되고, 폰패드 드라이버에 의해 상기 폰패드 프로그램이 구동되어 개인의 거래정보 입력을 준비하도록 하는 것을 특징으로 하는 통신단말을 이용한 온라인거래 보안방법.
  3. 제 2항에 있어서,
    온라인 거래서버로부터의 거래정보 요청에 따라 컴퓨터 단말에 설치된 폰패드 드라이버는 입력을 요하는 거래정보 항목을 리스트화하고, 이를 폰패드 프로그램이 설치된 통신단말에 전송하여 구동된 폰패드 프로그램이 리스트화된 항목이 표시부를 통해 출력되도록 함으로써, 사용자가 특정항목을 선택하여 입력할 수 있게 하는 것을 특징으로 하는 통신단말을 이용한 온라인거래 보안방법.
  4. 제 1항에 있어서,
    입력된 거래정보는 공개키, 대칭키 및 비대칭키 중 어느 하나를 이용하여 암호화하는 것을 특징으로 하는 통신단말을 이용한 온라인거래 보안방법.
  5. 제 4항에 있어서,
    상기 거래정보를 공개키를 이용하여 암호화하기 위하여
    상기 온라인 거래서버가 상기 공개키 정보를 상기 컴퓨터 단말을 경유하여 상기 통신단말로 전달하는 단계;
    상기 폰패드 프로그램이 상기 공개키 정보를 이용하여 비밀키를 생성하는 단계;
    상기 비밀키를 이용하여 상기 거래정보를 암호화하는 단계;
    상기 암호화 거래정보가 상기 온라인 거래서버로 전달되는 단계; 및
    상기 온라인 거래서버가 상기 공개키 정보를 이용하여 상기 거래정보를 복호화하는 단계를 더 포함하는 것을 특징으로 하는 통신단말을 이용한 온라인거래 보안방법.
  6. 온라인 거래 화면을 전송하여 온라인 거래 서비스를 제공하고, 폰패드 서버가 설치되어 구동되는 온라인 거래서버;
    상기 온라인 거래서버에 통신망을 통해서 연결되고, 상기 폰패드 서버에 암호화된 정보를 전달하며, 폰패드 드라이버가 설치되어 구동되는 컴퓨터 단말; 및
    상기 컴퓨터 단말에 연결되고, 정보를 암호화할 수 있는 폰패드 프로그램이 설치되어 구동되며, 상기 폰패드 드라이버로부터 정보입력요청을 받으면 상기 폰패드 프로그램을 통해 해당 정보를 상기 컴퓨터 단말로 전송하는 통신단말;를 포함하여,
    사용자에 의해서 상기 통신단말에 입력된 정보가 상기 컴퓨터 단말을 거친 후에 상기 온라인 거래서버로 전송되어 온라인 거래가 이루어지는 것을 특징으로 하는 통신단말을 이용한 온라인거래 보안시스템.
  7. 제 6항에 있어서,
    상기 폰패드 드라이버는 상기 폰패드 프로그램을 실행하도록 요청하는 프로그램구동모듈 및 상기 통신단말이 연결되었는지를 판단하는 장치검색모듈을 포함하는 것을 특징으로 하는 통신단말을 이용한 온라인거래 보안시스템.
  8. 제 6항에 있어서,
    상기 폰패드 서버는 상기 컴퓨터 단말에 송신 또는 상기 컴퓨터 단말에서 수신된 정보를 암호화 또는 복호화하는 정보보안처리부를 포함하는 것을 특징으로 하는 통신단말을 이용한 온라인거래 보안시스템.
PCT/KR2009/001482 2008-03-24 2009-03-24 통신단말을 이용한 온라인거래 보안방법 및 시스템 WO2009120005A2 (ko)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
KR1020080027101A KR100900577B1 (ko) 2008-03-24 2008-03-24 통신단말기를 이용한 전자거래 보안방법
KR10-2008-0027101 2008-03-24

Publications (2)

Publication Number Publication Date
WO2009120005A2 true WO2009120005A2 (ko) 2009-10-01
WO2009120005A3 WO2009120005A3 (ko) 2009-12-23

Family

ID=40982169

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/KR2009/001482 WO2009120005A2 (ko) 2008-03-24 2009-03-24 통신단말을 이용한 온라인거래 보안방법 및 시스템

Country Status (2)

Country Link
KR (1) KR100900577B1 (ko)
WO (1) WO2009120005A2 (ko)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20030033199A (ko) * 2001-10-19 2003-05-01 (주)페이몬 전자 결제 보안 시스템 및 그 방법
KR20030044423A (ko) * 2001-11-30 2003-06-09 엘지전자 주식회사 휴대폰을 이용한 결제 시스템 및 방법
KR20030074853A (ko) * 2002-03-14 2003-09-22 주식회사 하렉스인포텍 휴대단말기를 이용한 상거래에서의 금융/id카드본인인증방법 및 그 장치
KR20040060909A (ko) * 2004-06-18 2004-07-06 문명관 이동통신 단말기를 이용한 유무선 통합 인증 및 결제방법
KR20060073002A (ko) * 2004-12-24 2006-06-28 (주)아침정보기술 핀패드 공유 시스템 및 방법과 그 프로그램을 기록한기록매체

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20030033199A (ko) * 2001-10-19 2003-05-01 (주)페이몬 전자 결제 보안 시스템 및 그 방법
KR20030044423A (ko) * 2001-11-30 2003-06-09 엘지전자 주식회사 휴대폰을 이용한 결제 시스템 및 방법
KR20030074853A (ko) * 2002-03-14 2003-09-22 주식회사 하렉스인포텍 휴대단말기를 이용한 상거래에서의 금융/id카드본인인증방법 및 그 장치
KR20040060909A (ko) * 2004-06-18 2004-07-06 문명관 이동통신 단말기를 이용한 유무선 통합 인증 및 결제방법
KR20060073002A (ko) * 2004-12-24 2006-06-28 (주)아침정보기술 핀패드 공유 시스템 및 방법과 그 프로그램을 기록한기록매체

Also Published As

Publication number Publication date
KR100900577B1 (ko) 2009-06-02
WO2009120005A3 (ko) 2009-12-23

Similar Documents

Publication Publication Date Title
WO2018030707A1 (ko) 인증 시스템 및 방법과 이를 수행하기 위한 사용자 단말, 인증 서버 및 서비스 서버
WO2018012747A1 (ko) 앱 위변조 탐지 가능한 2채널 인증 대행 시스템 및 그 방법
WO2021002692A1 (en) Method for providing virtual asset service based on decentralized identifier and virtual asset service providing server using them
WO2018101727A1 (ko) 인증프로세스의 단계분할과 생체인증을 접목한 개인정보침해 방어 방법 및 시스템
WO2017104899A1 (ko) 블록체인을 기반으로 하는 공인인증서 인증시스템 및 이를 이용한 인증방법
WO2020062642A1 (zh) 基于区块链的电子合同签署方法、装置、设备及存储介质
WO2017119564A1 (ko) 본인인증용 정보 보안 전송시스템 및 방법
WO2016129929A1 (ko) 온라인 웹사이트의 회원 로그인을 위한 보안인증 시스템 및 그 방법
WO2016137307A1 (en) Attestation by proxy
WO2015069018A1 (ko) 보안 로그인 시스템, 방법 및 장치
WO2022102930A1 (ko) 브라우저 기반 보안 pin 인증을 이용한 did 시스템 및 그것의 제어방법
WO2019074326A1 (en) SECURE OFFLINE PAYMENT METHOD AND APPARATUS
WO2013141602A1 (ko) 인증 방법 및 그 시스템
WO2013183814A1 (ko) 개선된 보안 기능 기반의 클라우드 서비스 시스템 및 이를 지원하는 방법
WO2020189926A1 (ko) 블록체인 네트워크를 이용하여 사용자의 아이덴티티를 관리하는 방법 및 서버, 그리고, 블록체인 네트워크 기반의 사용자 아이덴티티를 이용하여 사용자를 인증하는 방법 및 단말
WO2013191325A1 (ko) 트러스티드 플랫폼 기반의 개방형 아이디 인증 방법, 이를 위한 장치 및 시스템
WO2019132272A1 (ko) 블록체인 기반의 서비스로서의 아이디
WO2015111856A1 (ko) 전자 투표 시스템 및 방법
WO2020034527A1 (zh) 用户个人信息加密授权方法、装置、设备及可读存储介质
WO2012099330A2 (ko) Cpns 환경에서 사용자 인증을 위한 인증키 발급 시스템 및 방법
WO2016064041A1 (ko) 해쉬값을 이용하여 응용 프로그램의 위변조 여부를 탐지하는 사용자 단말기 및 그것을 이용한 위변조 탐지 방법
WO2016206530A1 (zh) 一种高级安全的移动支付方法、装置及系统
WO2018151480A1 (ko) 인증 관리 방법 및 시스템
WO2019182377A1 (ko) 블록체인 기반 암호화폐의 트랜잭션에 이용되는 주소 정보 생성 방법, 전자 장치 및 컴퓨터 판독 가능한 기록 매체
WO2015069028A1 (ko) 이동통신단말기를 이용한 다채널 인증과 금융 이체 방법 및 시스템

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 09725342

Country of ref document: EP

Kind code of ref document: A2

NENP Non-entry into the national phase

Ref country code: DE

32PN Ep: public notification in the ep bulletin as address of the adressee cannot be established

Free format text: NOTING OF LOSS OF RIGHTS TO RULE 112(1)EPC

122 Ep: pct application non-entry in european phase

Ref document number: 09725342

Country of ref document: EP

Kind code of ref document: A2