WO2015108307A1 - 사용자 장치를 이용한 본인인증방법, 이를 위한 디지털 시스템, 및 인증 시스템 - Google Patents

사용자 장치를 이용한 본인인증방법, 이를 위한 디지털 시스템, 및 인증 시스템 Download PDF

Info

Publication number
WO2015108307A1
WO2015108307A1 PCT/KR2015/000282 KR2015000282W WO2015108307A1 WO 2015108307 A1 WO2015108307 A1 WO 2015108307A1 KR 2015000282 W KR2015000282 W KR 2015000282W WO 2015108307 A1 WO2015108307 A1 WO 2015108307A1
Authority
WO
WIPO (PCT)
Prior art keywords
authentication
information
identification information
digital system
user device
Prior art date
Application number
PCT/KR2015/000282
Other languages
English (en)
French (fr)
Inventor
김동진
김대진
심충섭
Original Assignee
주식회사 씽크풀
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Priority claimed from KR1020150001220A external-priority patent/KR101574169B1/ko
Application filed by 주식회사 씽크풀 filed Critical 주식회사 씽크풀
Publication of WO2015108307A1 publication Critical patent/WO2015108307A1/ko

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/34User authentication involving the use of external additional devices, e.g. dongles or smart cards
    • G06F21/35User authentication involving the use of external additional devices, e.g. dongles or smart cards communicating wirelessly

Definitions

  • the present invention relates to a user authentication method using a user device, a digital system and an authentication system therefor, and more particularly, a user who wants to use various services (eg, financial transactions such as login, payment or transfer, certificate issuance, etc.).
  • various services eg, financial transactions such as login, payment or transfer, certificate issuance, etc.
  • the present invention relates to a personal authentication method and system having simple and very excellent security using a user device and a digital system (eg, a mobile terminal).
  • the authentication system generates a server generation key, and the generated server generation key is transmitted to the digital system, and the authentication information generated and generated by the digital system using the transmitted server generation key and identification information of the user device.
  • the present invention relates to a simple and highly secure authentication method and system for transmitting the data back to the authentication system.
  • ID and password methods are widely used but have a weak security.
  • Mobile phone authentication has a problem in that it is vulnerable to smishing by authenticating the possession of a mobile phone using an authentication number.
  • OTP identity authentication has the advantage of high security compared to other authentication means by identity authentication by a separate device, but the user must have an OTP client (OTP token), and the user must input the generated OTP. Discomfort such as being present.
  • the conventional one-time information generation method (OTP, etc.) generates most of the one-time information by using time information and time synchronization.
  • OTP one-time information generation method
  • the client side must synchronize time with the authentication system, but the user device (eg, smart card, etc.) may not have a timer.
  • the user device eg, smart card, etc.
  • Patent Document 1 Korean Patent Application Publication No. 10-2013-0029983 "Authorization processing method and apparatus and recording medium using near field communication"
  • the technical problem to be achieved by the present invention is to provide a technical idea that can easily perform the identity authentication by using two independent objects of the digital system and the user device usually carried by the user.
  • it provides a technical idea that can easily perform two-channel identity authentication, remote identity authentication or third-party identity authentication (authentication that the service requester and the authenticator is separated).
  • a simple and secure person who does not have to carry a separate one-time information generating device (eg, OTP client) for generating one-time information while performing user authentication using high-security one-time information (OTP, etc.) It is to provide a technical idea that can perform certification.
  • OTP client e.g., OTP client
  • OTP high-security one-time information
  • the generation of one-time information can be performed through a digital system or a user device (smart card, etc.) carried by the user, thereby significantly reducing the risk of authentication due to illegal copying of the digital system or the user device. It is to provide a technical idea that can be.
  • the digital system is to provide a technical idea that can provide a higher security by implementing the communication to the user device only to transmit the confirmation signal including the one-time information.
  • payment financial information for example, card number, expiration date, CVC, etc.
  • CVC expiration date
  • a digital system or a user device generates authentication information including one-time information by using a server generation key (eg, a random number value, a time value, or an OTP) generated in the authentication system to provide a highly secure authentication method. It is. In particular, it is to provide a technical idea that the server generation key can be used even when one-time information is generated by a user device that cannot directly communicate with an authentication system.
  • a server generation key eg, a random number value, a time value, or an OTP
  • the digital system even if the digital system or the user device does not have an OTP generation module such as OTP, the digital system generates authentication information including the server generation key and terminal identification information of the digital system or device identification information of the user device. It is to provide a simple and secure authentication method by generating authentication information for authenticating both the digital system or the user device and the server generation key by using the terminal identification information or the device identification information and the server generation key. .
  • the authentication system may store the terminal identification information or the device identification information itself to authenticate the digital system or the user device, but may be determined based on the terminal identification information or the device identification information without storing the terminal identification information or the device identification information itself.
  • User-specific terminal identification information and / or even if the authentication system is attacked while the digital system and the user device can be authenticated by storing certain media-specific information (eg, a hash value using terminal identification information and device identification information). It is to provide an authentication method in which the device identification information may not be exposed.
  • the digital system may simply include the server generation key and at least the terminal identification information and / or the device identification information in the authentication information for authentication, the media specific information (eg, the hash value) based on the terminal identification information and the device identification information. ), And generate authentication information (eg, hash value of the media unique information and the server generation key) based on the generated media unique information (eg, hash values of the terminal identification information and the device identification information) and the server generation key.
  • an authentication scheme may be provided in which the server generation key, the device identification information, and / or the terminal identification information may not be exposed.
  • the authentication system does not restore or extract the server generation key, the device identification information, and the terminal identification information from the authentication information for the authentication confirmation procedure, by using the server generation key transmitted by the user and the media unique information stored therein.
  • the authentication verification process can be performed, thereby providing an authentication method in which a simple authentication process can be performed.
  • a digital system to be used for authentication and a user device paired with the digital system are set in advance, and communication (contact or contactless) is performed between the devices forming the pair so that authentication can be successful.
  • transaction information for example, account number of a predetermined receiving account in the case of a transfer, name value transaction information of the account holder, merchant identification number in the case of a settlement, and a merchant
  • authentication information By generating authentication information based on the name, payment amount, etc.), memory hacking may occur due to separation of the authentication and execution steps (e.g., transfer of funds, payment, etc.) or modification of transaction information in the authentication step. It is to provide a technical idea that can fundamentally control the back.
  • a user authentication method using a user device in which a digital system communicates with a predetermined user device for authentication, and the digital system generates a server key from the authentication system. And generating and generating a confirmation signal including at least one of device identification information of the user device or terminal identification information of the digital system received through the communication and authentication information based on the received server generation key. And transmitting a signal to the authentication system, wherein an authentication confirmation procedure for authenticating the authentication information included in the confirmation signal transmitted by the authentication system is performed.
  • the authentication system or the authentication from the digital system is characterized in that the successful processing, wherein the authentication confirmation is the authentication information, the media confirmation information pre-stored in the authentication system-the medium identification information is the digital participating in the communication Information that can identify at least one of a system or the user device—and succeeds if the authentication system corresponds to the server generated key sent to the digital system.
  • the authentication method is the step of the authentication system to transmit the server generation key to the digital system, the authentication system from the digital system authentication information-the authentication information is predetermined for the digital system identity authentication
  • the user device communicates with the user device, receiving at least one of the device identification information of the user device or the terminal identification information of the digital system and the server generation key received through the communication.
  • an authentication confirmation procedure for authenticating the authentication information included in the received confirmation signal, and the authentication confirmation procedure is successful when the authentication system or the authentication is performed from a predetermined data processing apparatus or the digital system.
  • Authentication output to the service system connected to the system And performing the authentication verification procedure wherein the authentication system is configured to store the authentication information in the authentication system, the media confirmation information pre-stored in the authentication system, and the medium identification information in the digital system participating in the communication. And identifying information corresponding to at least one of the user devices and the server generated key transmitted to the digital system.
  • methods for solving the above technical problem may be implemented by a recorded computer program installed in a data processing apparatus, and a recording medium on which the computer program is recorded may be provided.
  • the digital system for solving the technical problem is a user device communication module for communicating with a predetermined user device for identity authentication, a communication module for receiving a server generation key from the authentication system, and received through the communication
  • the authentication confirmation procedure comprises at least one of the digital system or the user device participating in the communication. It can be verified if the information can identify one, and if the authentication system corresponds to the server generated key transmitted to the digital system.
  • the authentication system for solving the technical problem is an authentication unit for generating a server generation key to be transmitted to the digital system, and performs an authentication confirmation procedure for authenticating the authentication information included in the confirmation signal received from the digital system, the server And transmits a generated key to the digital system, and the authentication information from the digital system, the authentication information of the user device received through the communication when the digital system communicates with a predetermined user device for identity authentication.
  • the authentication unit includes the identification information, the media identification information previously stored in the authentication system, and the media identification information is the digital system or the user participating in the communication.
  • the technical idea of the present invention it is effective to provide simplicity with high security by performing authentication by using two independent objects of a digital system and a user device that a user usually carries.
  • the authentication request and the authentication act can be performed separately, that is, the authentication request is performed by a data processing apparatus separate from the digital system, and the authentication act is performed through the digital system, or the place where the authentication request is performed. It is possible to perform authentication by a legitimate third party that is performed elsewhere or different from the requester of the certificate, so that the user can perform two-channel authentication, remote authentication, or third-party authentication simply by the user with high security. .
  • a user does not need to possess a device for generating one-time information (OTP, etc.), and a digital system must communicate with a user device (IC card, traffic card, electronic ID, etc.) that the user normally carries.
  • OTP one-time information
  • a digital system must communicate with a user device (IC card, traffic card, electronic ID, etc.) that the user normally carries.
  • the present invention provides a highly secure authentication method using a server generation key (eg, a random number value, a server time value, an OTP, etc.) generated in the authentication system.
  • a server generation key eg, a random number value, a server time value, an OTP, etc.
  • the time value is not used when the server generation key is used, an error of the time synchronization type OTP generation that may occur due to a time synchronization problem with the server may be avoided.
  • the one-time information so that the user does not require a process for inputting it, there is an effect that the user may not be exposed to hacking of a key input method such as key logging as well as convenience at the time of user authentication.
  • the digital system to be used for identity authentication can be set in advance and specified, it has the effect of being robust against attacks such as smishing or man in middle attack. It can effectively block online crime.
  • the authentication system may store the terminal identification information or the device identification information itself to authenticate the digital system or the user device, but may be determined based on the terminal identification information or the device identification information without storing the terminal identification information or the device identification information itself.
  • Certain media specific information eg, a hash value using the terminal identification information and the device identification information
  • the terminal identification information and / or the device identification information of the user is exposed. There is no safe effect.
  • the digital system may simply include the server generation key and the medium information (including at least device identification information and optionally, terminal identification information) in the authentication information for authentication.
  • the information on the service authentication target which is information on an additional subject to be authenticated according to the service (for example, transaction information during a financial transaction (account number of the account to be transferred, recipient name, transaction amount or merchant merchant at the time of payment) Identification number, merchant name, payment amount, etc.) may be further included.
  • basic information for example, server generation key, media information, and / or service authentication target information
  • basic information that are the basis of the authentication information is not simply included in the authentication information, but is determined based on the respective basic information.
  • a decision value eg, a hash value
  • the authentication information itself may be a determination value generated based on the basic information. In this case, even when authentication information is leaked by an attack of the network, basic information (eg, server generation key, media information, and / or service authentication target information) may not be exposed.
  • the authentication system does not restore or extract the server generation key, the device identification information, and the terminal identification information from the authentication information for the authentication confirmation procedure, by using the server generation key transmitted by the user and the media unique information stored therein.
  • the server generation key transmitted by the user and the media unique information stored therein.
  • a user device paired with the digital system can be set in advance, the two devices are paired with each other even if they do not have all the paired devices (that is, even if they have a registered digital system and the user device). If the device is not set, the user can not be authenticated normally, resulting in a significant increase in security.
  • FIG. 1 illustrates schematic systems for implementing identity authentication using a user device according to an embodiment of the present invention.
  • FIG. 2 shows a schematic configuration of a digital system according to an embodiment of the present invention.
  • FIG. 3 shows a schematic configuration of an authentication system according to an embodiment of the present invention.
  • FIG. 4 is a schematic data flow of identity authentication using a user device according to an embodiment of the present invention.
  • FIG. 5 is a schematic data flow of identity authentication using a user device according to another embodiment of the present invention.
  • FIG. 6 is a schematic data flow of identity authentication using a user device according to another embodiment of the present invention.
  • FIG. 7 is a diagram illustrating a process of performing an authentication confirmation procedure by an authentication system according to an embodiment of the present invention.
  • FIG. 8 is a diagram for explaining a process of transmitting a confirmation signal by a digital system according to one embodiment of the present invention.
  • FIG. 9 is a schematic data flow of identity authentication using a user device according to another embodiment of the present invention.
  • FIG 10 is a view for explaining an example in which the identity verification method according to an embodiment of the present invention is applied to a bank transfer (transfer).
  • FIG 11 illustrates an example of medium identification information that may be stored in an authentication system to implement the technical idea of the present invention.
  • the component when one component 'transmits' data to another component, the component may directly transmit the data to the other component, or through at least one other component. Means that the data may be transmitted to the other component.
  • the component when one component 'directly transmits' data to another component, it means that the data is transmitted from the component to the other component without passing through the other component.
  • FIG. 1 illustrates schematic systems for implementing identity authentication using a user device according to an embodiment of the present invention.
  • a digital system 100, an authentication system 200, and a user device 300 may be provided to implement a user authentication method using a user device according to an exemplary embodiment of the present invention.
  • a predetermined data processing apparatus 400 may be further provided.
  • the service system 500 may be further provided to be connected to the authentication system 200 to provide a predetermined service to the digital system 100 and / or the data processing apparatus 400.
  • the digital system 100 may implement the technical idea of the present invention while transmitting and receiving necessary information through the authentication system 200 and a wired or wireless network.
  • the digital system 100 may obtain information (eg, device identification information) necessary for the technical idea of the present invention from the user device 300 by communicating with the user device 300.
  • the digital system 100 communicates with the user device 300 so that the user device 300 may receive information necessary for the technical idea of the present invention (for example, by the authentication system 200).
  • the generated server generation key, etc. may be transmitted.
  • the digital system 100 may perform contact or contactless communication with the user device 300.
  • the user device 300 may be implemented as various cards capable of communicating with the digital system 100 such as a smart card or IC card, a traffic card, etc., which can perform contact or contactless communication.
  • the user device 300 may be a payment IC card (eg, credit card, check card, etc.).
  • the user device 300 has its own identification information as a device owned by the user, and may be any type of device capable of communicating with the digital system 100.
  • the user device 300 may be a device capable of verifying identity (eg, an electronic identification card), a communicative OTP device, or a mobile phone of a user separate from the digital system 100.
  • the user device 300 includes a communication device (eg, an RF antenna, an RF tag, etc.) and a storage device capable of storing information necessary for implementing the technical idea of the present invention for communicating with a predetermined digital system 100. can do.
  • a communication device eg, an RF antenna, an RF tag, etc.
  • a storage device capable of storing information necessary for implementing the technical idea of the present invention for communicating with a predetermined digital system 100. can do.
  • the user can easily perform the self-authentication by only communicating the digital system 100 and the user device 300, that is, the authentication action, the user does not perform a complicated authentication process such as inputting an ID / password and inputting a certificate password. There is an effect that can be performed simple and highly secure identity authentication.
  • the user device 300 will be described based on a case of an IC card for payment, and the digital system 100 and the user device 300 are short-range wireless communication (eg, NFC). Communication, bluets, etc.) will be described mainly, but the scope of the present invention is not limited thereto.
  • short-range wireless communication eg, NFC
  • the digital system 100 may perform near field communication with the user device 300. To this end, a user may tag the digital system 100 and the user device 300.
  • tagging refers to tagging, in which the digital system 100 and the user device 300 are less than or equal to a certain distance (for example, NFC communication) to perform communication in a non-contact manner such as RFID communication and NFC communication. Or the like).
  • a certain distance for example, NFC communication
  • the user device 300 may generate predetermined one-time information, in which one-time information generated by the user device 300 is defined as 'device one-time information'.
  • the digital system 100 may generate one-time information, referred to as terminal one-time information.
  • the one-time information used to implement the technical idea of the present invention may be device one-time information or terminal one-time information.
  • the device one-time information and the terminal one-time information are only the difference between the subject generating the one-time information, the manner of generating may be the same or similar.
  • information necessary to generate the one-time information can be transmitted to the user device through the digital system 1000, and when the terminal one-time information is used, necessary information is provided.
  • the digital system 100 may obtain the information from the user device 300, and the generation method of the one-time information may be the same.
  • the user device 300 when the user device 300 is a card for payment, when the card is tagged with the digital system 100, the card is supplied with power through electromagnetic induction and thereby the device is provided by an IC chip provided in the card. One-time information can be generated.
  • the processor provided in the IC chip may generate the device one-time information when the power is supplied through communication with the digital system 100, and allow the digital system 100 to read the generated device one-time information. .
  • the device one-time information may be information generated by using a server generation key generated by the authentication system 200 as an input value.
  • the server generation key may be a random number generated by the authentication system 200, an OTP, a time value, or the like, and may be transmitted from the authentication system 200 to the user device 300 through the digital system 100. Can be.
  • the digital system 100 and the user device 300 communicate with each other, the digital system 100 transmits the server generated key received from the authentication system 200 to the user device 300. Can be delivered to.
  • the user device 300 may generate one-time information through a predetermined algorithm using the received server generation key as an input value (key or seed).
  • a time value may be included in the server generation key, so that even if the user device 300 is not provided with a timer, one-time information generation and authentication of a time synchronization method can be performed.
  • the method using the server generated key such as the technical idea of the present invention can be contrasted with the conventional challenge response method, according to the technical idea of the present invention is a user device that can not directly communicate with the authentication system ( Using 300, the device one-time information can be generated in a manner similar to the challenge response method through the digital system 100.
  • the user device 300 may communicate with the digital system 100, and the digital system 100 may communicate with the authentication system 200. ) May obtain a server generation key from the authentication system 200 and generate device one-time information by using the same.
  • the identification information of the user device 300 may be further used as an input value (key or seed) for generating the device one-time information.
  • a server generation key for example, a random number value
  • identification information of a device or a user
  • the authentication system 200 authenticates the user device 300 by generating server one-time information using the server generation key and determining whether the generated server one-time information corresponds to the device one-time information included in the confirmation signal. can do.
  • the device one-time information may be information obtained by encrypting the server-generated key with a predetermined encryption key instead of one-time information newly generated by using at least the server-generated key as an input value of a predetermined one-time information generation algorithm.
  • the authentication system 200 may authenticate the user device 300 by decrypting the device one-time information and determining whether the decrypted result corresponds to the server generation key.
  • the user device 300 and the authentication system 200 may use a symmetric key for encryption / decryption, or may use an asymmetric key (eg, a PKI).
  • the one-time information may simply be information including basic information for generating the one-time information.
  • the basic information includes a server generation key and media information, and optionally may include information about a service authentication target.
  • the media information may include at least device identification information, and optionally further include terminal identification information.
  • the media information may refer to information (eg, terminal identification information and device identification information) about a medium (digital system 100 and / or user device 300) participating in the authentication.
  • the authentication system 200 may separately obtain terminal identification information through communication with the digital system 100 and authenticate the terminal identification information based on previously stored information.
  • the information on the service authentication subject is information (eg, account number of the receiving account, reception of the receiving account) for additional service authentication subjects (eg, money transfer, payment, etc.) required for the service according to the type of service to be authenticated.
  • the one-time information may be encrypted.
  • the identification information of the receiving account may be included as information on the service authentication target, the account transfer service Since it is important to authenticate the receiving account, it can be the subject of service authentication. Therefore, if a user inputs a receiving account that the user wants to transfer and performs authentication, such as a conventional memory hacking, and if authentication succeeds, an unexpected attack such as a method of replacing the receiving account with an account desired by the attacker can be prevented. Remittances can only be made to the receiving account.
  • the types of service authentication targets that may be included in the authentication information may vary depending on the service. This example will be described later with reference to FIG. 10.
  • the generated one-time information is transmitted to the authentication system 200 through the digital system 100, and the authentication system 200 may authenticate each of the basic information. have. For example, it is determined whether the server generation key included in the one-time information corresponds to the server generation key transmitted to the digital system 100, and the device identification information and / or terminal identification information previously registered in the authentication system 200. Authentication may be performed by determining whether device identification information and / or terminal identification information included in the one-time information correspond to each other. Of course, when the service authentication target is further included in the authentication information, whether the information on the service authentication target previously stored or confirmed in the authentication system 200 and the information on the service authentication target included in the authentication information correspond more. It may be judged.
  • the basic information itself may not be included in the one-time information, but a predetermined determination value determined based on one or a plurality of basic information may be included in the authentication information.
  • the determination value may mean a value determined by an algorithm for outputting one specific value when one information or a plurality of information is input, and the determination value may be different information from the input information.
  • the determination value may have a characteristic of having the same value when the same information is input. Of course, the reverse may not be true.
  • An exemplary algorithm that yields this determination may be a hash algorithm, but is not necessarily limited thereto. In order to determine the determination value based on the plurality of information, a plurality of pieces of information may be combined in a predetermined manner, and then input to the algorithm for determining the determination value.
  • the one-time information may simply include basic information, and the one-time information may include a determination value determined based on at least one basic information.
  • the authentication information itself may be a determination value determined by all of the basic information.
  • the one-time information may include a determination value determined based on the server generation key, the device identification information, and / or the terminal identification information, that is, the media unique information.
  • the media specific information may be unique information determined by media participating in user authentication (ie, communication between the digital system 100 and the user device 300).
  • the media specific information may be a hash value generated through a predetermined hash algorithm using the device identification information itself or the device identification information and the terminal identification information as input values. When using hash values like this, it is possible to know whether the input values are the same (that is, whether two media participating in the authentication are two predetermined media) depending on whether the hash values to be compared are the same or not.
  • the media specific information generates an input value (ie, device identification information and terminal identification information) through hashing is described as an example, but a new unique single value is generated using one or a plurality of input information.
  • Any algorithm that can be used may be used. That is, if the input information is the same, the output value is the same, otherwise, any algorithm having different output values may be used to generate the medium specific information.
  • the one-time information may include a determination value determined by the algorithm.
  • the determination value may be determined by one or a plurality of basic information selected from among basic information corresponding to the one-time information.
  • the determination value determined by the media information may be included in the one-time information, or determined based on the media unique information and the server generation key.
  • the decision value may be included.
  • the determination value may be determined at once based on both the media information and the server generation key.
  • the basic information may further include information on a service authentication target.
  • the one-time information may include a determination value determined based on one or a plurality of server generation keys, media information, and information on a service authentication target.
  • the determination value when used to generate the one-time information, it may mean that the basic information corresponding to the one-time information is the same when the one-time information is the same.
  • the authentication system 200 In order to authenticate the one-time information transmitted from the digital system 100, the authentication system 200 also generates a determination value by using the server generation key and the basic information known by itself. In addition, the one-time information may be authenticated by determining whether the generated decision value and the decision value included in the received one-time information correspond.
  • the authentication system 200 may not store some or all of the basic information in advance, but may also store a decision value determined based on the basic information.
  • the identification system 200 and the terminal identification information and device identification information that can implement the technical idea of the present invention may be stored in advance corresponding. That is, the digital system 100 and the user device 300, which may implement the technical idea of the present invention, may be set to form a pair in advance.
  • a determination value, ie, media specific information, determined based on the pair of terminal identification information and the device identification information may be stored. That is, the authentication system 200 may not store terminal identification information and / or device identification information itself, but may store media specific information. In the former case, the authentication system 200 may generate the media unique information based on the terminal identification information and / or the device identification information stored for the authentication confirmation procedure, and then perform authentication based on the generated media unique information. In the latter case, authentication can be performed based on media-specific information stored in advance.
  • the terminal identification information or the device identification information is not stored in the authentication system 200 itself, but the media unique information is stored, the terminal identification information or the device identification information can be known even if the authentication system 200 is attacked. There is no security effect.
  • the media information stored in the authentication system 200 and participating in the user's authentication will be defined as media identification information.
  • the medium identification information may be information stored in the terminal identification information and / or the device identification information itself (to correspond in advance), or may be a determination value determined based on the terminal identification information and the device identification information, that is, the media unique information. have.
  • the server generation key may be, but is not limited to, a random number generated by the authentication system 200 as described above. That is, the server generation key is sufficient only to be information (eg, time information, OTP value, etc.) that can be confirmed by the authentication system 200 at any time. In addition, the server generation key may be information generated once to prevent reuse. Alternatively, the server generation key itself may be an OTP generated in a predetermined manner.
  • the one-time information may be information that can be authenticated by the authentication system 200.
  • the authentication system 200 may be provided with an authentication unit for authenticating the one-time information.
  • the authentication unit may generate one-time information by itself to authenticate the one-time information as will be described later.
  • the authentication unit may generate the one-time information by using the server generation key transmitted to the user device 300 through the digital system 100. That is, the user device 300 may operate as, for example, an OTP client, and the authentication unit may operate as an OTP server.
  • 'server one-time information' one-time information generated by the authentication system 200.
  • the user device 300 or the digital system 100 may generate one-time information, and the generated one-time information may be authenticated by the authentication system 200.
  • the user device 300 may be a payment card.
  • the device identification information is payment financial information of the payment card, that is, financial information necessary for payment, and information (eg, card number, expiration date, CVC code, etc.) stored in the IC chip of the card (for example, UID, time information or any value) may be used. Therefore, even if the payment financial information itself is not distributed and even if the one-time information generation algorithm is leaked, the payment financial information may not be exposed to others.
  • the digital system 100 may communicate with the authentication system 200 through a wired or wireless network, and may establish a predetermined communication (eg, near field communication) with the user device 300. It can be defined as including a data processing device of any form that can be communicated through.
  • the digital system 100 may be a data processing device that a user can easily carry around, such as a tablet or a music player.
  • the digital system 100 may communicate with the authentication system 200 and / or the data processing apparatus 400 through a network.
  • the digital system 100 may generate one-time information as described above, and for this, predetermined software for implementing the technical idea of the present invention may be installed in the digital system 100.
  • the one-time information generated by the digital system 100 may also be authenticated by the authentication unit provided in the authentication system 200.
  • the authentication unit may generate server one-time information corresponding to authenticating the terminal one-time information. Alternatively, basic information or decision values included in the terminal one-time information may be compared.
  • the digital system 100 may include the device one-time information generated by the user device 300 in the confirmation signal and transmit it to the authentication system 200, or the terminal one-time information. May be included in the confirmation signal and transmitted to the authentication system 200.
  • both the device one time information and the terminal one time information may be included in the confirmation signal and transmitted to the authentication system 200.
  • information included in the confirmation signal for authentication will be referred to as authentication information in the present specification. That is, the authentication information may be the one-time information described above, that is, the device one-time information and / or the terminal one-time information.
  • the authentication unit of the authentication system 200 may authenticate the authentication information in a suitable manner according to the embodiment of the authentication information.
  • the authentication information as described below may further include predetermined information.
  • authentication of the user device 300 by device identification information, authentication of the digital system 100 by terminal identification information, And / or pair authentication for authenticating whether the digital system 100 and the user device 300 is a pair may be further performed, it may be determined that the authentication verification procedure is successful only if these authentications are further performed.
  • the confirmation signal may be defined as including a series of information or signals including information necessary for an authentication confirmation procedure performed by the authentication system 200.
  • the acknowledgment signal does not necessarily mean one data set (or contiguous packet data), but may be information or signals separated in time or physically. That is, the digital system 100 may output the confirmation signal to the authentication system 200 a plurality of times.
  • the authentication information includes both the device one-time information and the terminal one-time information, and both are authenticated by the authentication system 200, authentication using the device identification information or the terminal identification information may be selectively omitted.
  • the digital system 100 may include authentication information in a confirmation signal and transmit the authentication information to the authentication system 200, and the authentication information included in the confirmation signal may be transmitted to the authentication system 200. Can be authenticated.
  • the digital system 100 may generate the one-time information or transmit the confirmation signal only after communicating with the user device 300.
  • the digital system 100 generates the terminal one-time information automatically in response to receiving the authentication activity request information or in advance by a predetermined request of the user, and the terminal one-time information when the communication is performed. May be included in the confirmation signal and transmitted to the payment side system 200.
  • the digital system 100 may transmit the confirmation signal to the authentication system 200 only when the digital system 100 and the user device 300 communicate.
  • the terminal one-time information after the communication must be It should not be interpreted as a description specifying the order as it should be generated, and may be interpreted to include the case where the communication is performed after the generation of the terminal one-time information.
  • the terminal one-time information may not be generated unless the user possesses the user device 300.
  • the confirmation signal may not be transmitted, and thus identity authentication is not successful.
  • the terminal one-time information is not only a server generation key received from the authentication system 200 but also at least identification information of the user device 300.
  • the information may be generated by further using some of the input value keys or seeds.
  • the identification information of the user device 300 (hereinafter, referred to as “device identification information”) may be fixed identification information (eg, UID, etc.) of the user device 300.
  • the key may be registered in the authentication system 200. Therefore, unless communication with the user device 300 is performed, the terminal one-time information may not be generated, and even if the confirmation signal including the terminal one-time information is transmitted to the authentication system 200. It may not be authenticated by the authentication system 200.
  • Device one-time information generated by the user device 300 may also be implemented to be generated by the user device 300 only when the digital system 100 and the user device 300 communicate.
  • the user device 300 is a smart card such as a payment card or an electronic identity card
  • the smart card is not provided with power independently so that communication with the digital system 100 must be performed to generate the device one-time information. Of course it can.
  • the user device 300 may be configured to generate the device one-time information only by communicating with the digital system 100. Can be.
  • the server generation key generated by the authentication system 200 may be transmitted to the user device 300 through the communication.
  • software or applets for implementing the technical idea of the present invention may be installed in the user device 300.
  • the user device 300 may generate the device one-time information only when communication with the digital system 100 set as a pair is performed in advance. To this end, information about the digital system 100 paired with the user device 300 may be registered in advance in the user device 300.
  • the confirmation signal transmitted by the digital system 100 to the authentication system 200 may include authentication information including the device one-time information and / or the terminal one-time information, and the confirmation signal may include the digital signal.
  • the system 100 and the user device 300 can be output from the digital system 100 to the authentication system 200 only when communication is performed. Therefore, even if only one of the device one-time information or the terminal one-time information is included in the authentication information, there is an effect that the user is authenticated to possess another device, that is, the digital system 100 or the user device 300.
  • the authentication system 200 may perform an authentication confirmation procedure for authenticating authentication information included in the confirmation signal.
  • the authentication confirmation procedure includes a one-time information authentication procedure for authenticating the terminal one-time information generated by the digital system 100 and / or the device one-time information generated by the user device 300.
  • the one-time information authentication procedure is more strictly speaking, the software installed in the digital system 100 (that is, the software for generating the terminal one-time information) and / or the device for generating the one-time information provided in the user device 300 ( For example, it may be an authentication procedure for an IC chip of a smart card) or software (for example, software installed in the user device 300 which is a separate mobile phone and generating one-time information of the device, an applet installed in the smart card, etc.). .
  • the software installed in the digital system 100 or the user device 300 may be installed only in the digital system 100 or the user device 300 authenticated as a valid user device. In this case, if the legitimacy of the software is authenticated, the digital system 100 also has the effect of automatically validating the legitimacy.
  • the authentication process may be used to authenticate hardware of the digital system 100 and / or the user device 300. It may further include a procedure.
  • the authentication process of the hardware of the digital system 100 and / or the user device 300 is performed by the authentication system 200 and / or the terminal identification information of the digital system 100 and / or the device of the user device 300.
  • the identification information may be checked, and success or failure may be determined by whether the terminal identification information and / or the device identification information correspond to information previously registered in the authentication system 200.
  • the security of the self-authentication method according to the technical spirit of the present invention may be increased.
  • a user possessing the digital system 100 does not possess the user device 300 registered in the authentication system 200 in advance or the user device 300 possesses the authentication system If you do not have a digital system 100 registered in advance in 200, there is an effect that the authentication is not successful.
  • the procedure of authenticating the device identification information may be performed by the digital system 100.
  • the procedure of authenticating the terminal identification information may be performed by the user device 300. That is, the digital system 100 may store identification information of the user device 300 that may be used for authentication in advance in the digital system 100, or may be used for the authentication in advance in the user device 300. ) May be stored, and the digital system 100 or the user device 300 determines whether the device that communicates with the device is a pre-registered device by the authentication system 200. There is a similar effect to the identification information and / or the terminal identification information is authenticated. However, since the digital system 100 and / or the user device 300 may have a greater risk of forgery than the authentication system 200, for security, the device identification information and / or Alternatively, it may be preferable that the terminal identification information is authenticated.
  • the authentication confirmation procedure performed by the authentication system 200 may further include a pair authentication procedure for authenticating whether the digital system 100 and the user device 300 are a pair. That is, the digital system 100 and the user device 300 may be paired in advance, and authentication is successful by the authentication system 200 only when two devices in the pair perform the communication. Can be. As such, the authentication confirmation procedure may be successful only when the two devices used in the authentication action (that is, the communication between the digital system 100 and the user device 300) for confirming the authentication request by the user are paired.
  • the authentication confirmation procedure may not be processed successfully, so significant security It may have a synergistic effect.
  • the two device digital system 100 and the user device 300 used in the authentication operation is a pair may be authenticated by the authentication system 200, but may be authenticated by the digital system 100.
  • the confirmation signal can be transmitted only when the digital system 100 communicates with the user device 300 that is set to be paired with the digital system 100 in advance.
  • the digital system 100 may previously store information (eg, device identification information) about the user device 300 that is paired with the digital system 100.
  • the authentication request may be transmitted to the authentication system 200 before the confirmation signal is transmitted to the authentication system 200.
  • the authentication request may be an authentication request transmitted from a predetermined data processing apparatus 400 to the authentication system 200.
  • the data processing device 400 is a device separate from the digital system 100 used by a user of the digital system 100 and is connected to the authentication system 200 to request authentication of a PC, laptop, tablet, Mobile terminal, set-top box, IPTV, and the like.
  • the user may input authentication information (eg, a phone number) of his digital system 100 through the data processing apparatus 400 to perform an authentication request.
  • the data processing apparatus 400 may have various implementation examples according to the type of service provided after the authentication according to the technical spirit of the present invention is successful.
  • the data processing apparatus 400 may be a merchant terminal requesting a payment for payment.
  • the data processing apparatus 400 may be a device installed at the door.
  • Various embodiments of the data processing device 400 may be possible according to the type of service.
  • the data processing apparatus 400 or the digital system 100 may make an authentication request to a predetermined service system 500. If the service system 500 successfully authenticates the user according to the technical concept of the present invention, the service system 500 requests a service (for example, login, or the like) to the device that made the authentication request, for example, the data processing device 400 or the digital system 100. Financial transactions, confirmation of specific information, certificate issuance, purchase of goods or services, payment, opening and closing of a door, etc.). A user may access the service system 500 through the data processing device 400 or the digital system 100, and the service system 500 may perform the service provided by the service system 500. Authentication of a user may be requested to the data processing apparatus 400 or the digital system 100.
  • a service for example, login, or the like
  • a user may access the service system 500 through the data processing device 400 or the digital system 100, and the service system 500 may perform the service provided by the service system 500. Authentication of a user may be requested to the data processing apparatus 400 or the digital system 100.
  • the service system 500 allows the data processing apparatus 400 or the digital system 100 to access the authentication system 200.
  • the service system 500 may display a web page or UI provided by the authentication system 200.
  • the data processing apparatus 400 or the digital system 100 may be loaded, thereby controlling the data processing apparatus 400 or the digital system 100 to be authenticated by the authentication system 200.
  • the data processing apparatus 400 or the digital system 100 inputs the information required for the authentication request (for example, identification information of the digital system 100, etc.) to transmit the authentication request to the authentication system 200. You can output
  • the service system 500 may receive an authentication request from the data processing apparatus 400 or the digital system 100, and transmit the received authentication request to the authentication system 200. That is, the service system 500 may perform a role of mediating the authentication process according to the technical idea of the present invention. Accordingly, the fact that the data processing device 400 or the digital system 100 transmits predetermined information or a signal to the authentication system 200 is transmitted to the authentication system 200 through the service system 500. It can be interpreted as including the case. Of course, even when the authentication system 200 transmits predetermined information or a signal to the data processing apparatus 400 or the digital system 100, it means that the case is transmitted through the service system 500. Can be interpreted as
  • FIG. 1 illustrates an example in which the authentication system 200 and the service system 500 are implemented as separate physical devices
  • the authentication system 200 is included in the service system 500. May be installed. That is, since predetermined software that implements the function of the authentication system 200 is installed in the service system 500, personal authentication according to the technical spirit of the present invention may be performed.
  • the data processing apparatus 400 may be a predetermined affiliated store terminal (a POS device installed in a store, a mobile affiliated store terminal, etc.).
  • the user or the merchant side may transmit the authentication request to the authentication system 200 by inputting identification information (eg, a phone number) of the user's digital system 100 to the merchant terminal.
  • identification information eg, a phone number
  • the user may notify identification information of his or her digital system 100 to the affiliated party to perform payment from a remote location.
  • the affiliated store may transmit an authentication request to the authentication system 200 by inputting the identification information using the data processing device 400, that is, a computer or an affiliated store terminal used in the affiliated store.
  • the service system 500 may be a predetermined card company system (or a financial institution system that performs card payment).
  • the authentication request and the payment request are not necessarily performed separately. That is, the authentication request according to an embodiment of the present invention may be performed simultaneously with a predetermined service request (for example, payment).
  • the identification information of the digital system 100 for the authentication request is included in the service request. Of course it can be included. This example will be described in detail later with reference to FIGS. 4 and 5.
  • the authentication request may be output by the digital system 100 together with the confirmation signal or separately from the confirmation signal and transmitted to the authentication system 200. This example will be described with reference to FIG.
  • the authentication system 200 When the authentication system 200 receives an authentication request and a confirmation signal is received from the digital system 100, the authentication system 200 performs an authentication confirmation procedure as described above based on the received confirmation signal.
  • the identity authentication for the data processing apparatus 400 or the digital system 100 can be successfully processed. That is, the received authentication request can be processed successfully.
  • a predetermined service requested by the data processing apparatus 400 or the digital system 100 may be provided by the service system 500.
  • other self-certification eg, self-certification using an accredited certificate
  • the authentication confirmation procedure may further include authenticating user authentication information (eg, PIN) of the user device 300.
  • PIN user authentication information
  • the user device 300 may be pre-set a password (that is, a PIN number) set by the user.
  • User authentication information of the user device 300 may also be registered in advance in the authentication system 200.
  • the authentication system 200 receives the user authentication information from the digital system 100 or the data processing apparatus 400, and finally, the authentication confirmation procedure is performed only when the received user authentication information corresponds to the registered information. It can also be achieved by making it successful.
  • the authentication of the user authentication information may be performed by the digital system 100 that communicates with the user device 300. In this case, user authentication information of the user device 300 may be registered in advance in the digital system 100.
  • the terminal identification information is hardware of the digital system 100. Identification information of hardware (eg, USIM, network device, etc.) included in the digital system 100 (eg, identification information of USIM, IMSI, IMEI, MAC address, etc.). May be).
  • the authentication system 200 may determine that the authentication confirmation procedure is successful only when the terminal identification information is registered in advance. Therefore, if the confirmation signal is not received through the digital system 100, which is a terminal registered in advance, even if the confirmation signal is transmitted to the authentication system 200 by a predetermined device, the authentication confirmation procedure may not be successful. Therefore, there is an effect that a predetermined service may not be provided to the user. That is, it is possible to designate a digital system has the effect of blocking the illegal service request through the other terminal. In addition, since authentication can only be performed through the designated digital system, payment or man-in-the-middle attack can be prevented.
  • the terminal one-time information generated by the digital system 100 or the device one-time information generated by the user device 300 is displayed by the digital system 100 and allows a user to input the terminal one-time information.
  • the input terminal one-time information may be included in the confirmation signal.
  • the present invention it is possible to provide convenience of authentication by the user by automatically including the terminal one-time information or the device one-time information and including the confirmation signal without an input process by the user.
  • the risk of leakage of information through key logging may be lowered.
  • non-repudiation requires the user to input user authentication information (eg, PIN) of the user device 300 and the user must be authenticated through the user authentication information. Finally, this can be achieved by making the authentication process successful.
  • the authentication system 200 includes all systems that receive an authentication request, communicate with the digital system 100 and / or the data processing apparatus 400, or participate in determining whether to approve an authentication request. Can be defined as meaning. Naturally, the authentication system 200 does not mean only one physical device, but may also be a system that is organically coupled to a plurality of devices or systems to implement the technical idea of the present invention. For example, the authentication system 200 may receive an authentication request directly from the digital system 100 or the data processing apparatus 400, or may receive the authentication request through the service system 500 as described above. have.
  • the authentication system 200 directly requests a payment from the data processing device 400, for example, a user's computer, a merchant terminal (eg, POS, mobile payment terminal), or the like (the payment request is an authentication request). Or a payment request (authentication request) through the service system (eg, a web server for providing an online market, etc.) 500.
  • the authentication system 200 is a card company system that can process the payment request (authentication request) using the registered payment financial information (card company system in the present invention is not only a system of an independent card company) It may be included in any financial institution system (not shown) that performs the card payment.
  • the authentication system 200 may further include a VAN system or a PG connected to the card company system through a network to mediate a payment process.
  • the digital system 100 is implemented as a mobile phone, and the identification information of the digital system 100 is described as an example of a mobile phone number of the mobile phone.
  • the scope of the right is not limited thereto.
  • FIG. 2 shows a schematic configuration of a digital system according to an embodiment of the present invention.
  • the digital system 100 includes a control module 110, a user device communication module 120, and a communication module 140.
  • the digital system 100 may further include a terminal one-time information generating module 130.
  • the module may mean a functional and structural combination of hardware for performing the technical idea of the present invention and software for driving the hardware.
  • each of the components may mean a logical unit of a predetermined code and a hardware resource for performing the predetermined code, and necessarily means a physically connected code, or one or a specific number of hardware. It does not mean that can be easily inferred by the average expert in the art.
  • each of these configurations refers to a combination of hardware and software that performs the functions defined herein, and does not imply any particular physical configuration.
  • the control module 110 may include other components (eg, the user device communication module 120, the terminal one-time information generating module 130, and / or the communication module 140) included in the digital system 100. Functions and / or resources can be controlled.
  • the user device communication module 120 may communicate with the user device 300.
  • the communication may be contact or contactless communication as described above.
  • the communication may be a contactless short range wireless communication. If the communication is NFC communication, the user can be authenticated only by tagging the digital system 100 and the user device 300, so the convenience of the user can be increased.
  • the user device communication module 120 may be implemented by, for example, an NFC chip or module provided in the digital system 100.
  • the embodiment of the user device communication module 120 may vary.
  • the control module 110 may generate or transmit a confirmation signal according to the spirit of the present invention.
  • the communication module 140 may communicate with the authentication system 200.
  • the data processing apparatus 400 may communicate with the data processing apparatus 400.
  • the control module 110 may communicate with the user device 300 through the user device communication module 120.
  • device one-time information and / or device identification information may be received from the user device 300.
  • the server generation key received from the authentication system 200 through the user device communication module 120 may be transmitted to the user device 300.
  • the server generation key may be transmitted when an authentication operation performed by a user, that is, an operation of communicating the digital system 100 with the user device 300 is performed.
  • the server generation key may be transmitted to the user device 300 separately from the authentication. For example, in the case of NFC communication, a user may need to perform a plurality of tagging.
  • the server-generated key may be transmitted to the user device 300 through tagging of one of a plurality of tags, and if another tagging is performed, the user may be treated as having performed the authentication.
  • the terminal one-time information generating module 130 may generate the terminal one-time information.
  • the terminal one-time information generation module 130 may generate the terminal one-time information based on the server generation key received from the authentication system 200 as described above.
  • the terminal one-time information may be generated further based on predetermined basic information (eg, media information and information on a service authentication target).
  • control module 110 generates a confirmation signal including authentication information including the device one-time information received from the user device 300 and / or the terminal one-time information generated by the terminal one-time information generation module 130 and The generated confirmation signal may be transmitted to the authentication system 200 by controlling the communication module 140.
  • the control module 110 may further include device identification information of the user device 300 obtained through the user device communication module 120 according to an embodiment.
  • the control module 110 may further include terminal identification information of the digital system 100.
  • an authentication request may be included in the confirmation signal.
  • the confirmation signal may include an authentication signal indicating an authentication result using the user authentication information.
  • the authentication system 200 may perform an authentication confirmation procedure based on the confirmation signal including the authentication information.
  • the authentication system 200 may process that the authentication of the device that outputs the authentication request (for example, the digital system 100 or the data processing device 400) is successful. . That is, the authentication request output from the digital system 100 or the data processing apparatus 400 may be successfully processed.
  • the authentication system 200 may generate an authentication result indicating that the user authentication is successful to the data processing apparatus 400, the digital system 100, and / or the service system 500. Can transmit
  • control module may include the device identification information or the terminal identification information in the authentication information separately from the one-time information.
  • the communication module 140 may receive predetermined authentication act request information from the authentication system 200 or from the data processing apparatus 400.
  • the authentication action request information may include information for requesting a user to perform an authentication action, that is, to communicate the digital system 100 and the user device 300.
  • a server generation key generated by the authentication system 200 may be received together with the authentication activity request information.
  • the communication module 140 may receive a server generation key from the authentication system 200.
  • the server generation key may be received together with the authentication activity request information, or may be separately received before or after the authentication activity request information is received by the digital system 100.
  • the digital system 100 may be equipped with a predetermined software for implementing the technical idea of the present invention, the technical idea of the present invention can be implemented only when the software is executed. In this case, when the software is executed, the digital system 100 may automatically communicate with the predetermined authentication system 200.
  • the server generation key may be received in advance. In any case, the digital system 100 may receive the server generation key from the authentication system 200 before the user performs the authentication.
  • Only a signal indicating that an authentication request is performed to the data processing apparatus 400 or the digital system 100 may be included in the authentication activity request information.
  • the authentication activity request information may be displayed on a display device (not shown) provided in the digital system 100.
  • the user may perform the requested authentication by tagging the digital system 100 and the user device 300 after confirming and confirming the authentication action request information.
  • the communication module 140 may receive the authentication activity request information from the authentication system 200, or may receive the authentication activity request information from the data processing device 400. Such an example will be described later with reference to FIGS. 4 to 6.
  • the control module 110 may determine whether the user device 300 is a device that forms a pair with the digital system 100.
  • the acknowledgment signal may be transmitted to the authentication system 200 only when the user device 300 is a device that pairs with the digital system 100.
  • control module 110 requests predetermined user authentication information (eg, PIN) before or after performing communication with the user device 300, and the user authentication information includes authentication information of the user device 300.
  • the terminal may generate the one-time information only when it corresponds to the PIN information or may transmit the confirmation signal including the device one-time information obtained from the user device 300.
  • the control module 110 may not transmit the confirmation signal to the authentication system 200.
  • the digital system 100 may receive the user authentication information in advance before communicating with the user device 300.
  • the user authentication information may be received from a user after the communication is performed. If the user authentication information does not correspond to information previously set in the user device 300, the confirmation signal may not be transmitted.
  • user authentication using the user authentication information may be performed by the digital system 100.
  • the digital system 100 may further transmit a predetermined authentication signal indicating a user authentication result using the user authentication information to the authentication system 200. Then, the authentication system 200 that has received the authentication signal may finally determine whether the authentication confirmation procedure succeeds.
  • the digital system 100 transmits the user authentication information received from the user to the authentication system 200, and determines whether the user authentication information corresponds to the user device 300 by the authentication system 200. May be
  • FIG. 3 shows a schematic configuration of an authentication system according to an embodiment of the present invention.
  • the authentication system 200 includes a control unit 210, a communication unit 220, and an authentication unit 230.
  • the authentication system 200 may further include a DB 240.
  • the control unit 210, the communication unit 220, the authentication unit 230, and the DB 240 included in the authentication system 200 may be configured to drive hardware for performing the technical idea of the present invention and the hardware. It can mean a functional and structural combination of the software to do.
  • each of the components may mean a logical unit of a predetermined code and a hardware resource for performing the predetermined code, and necessarily means a physically connected code, or one or a specific number of hardware. It does not mean that can be easily inferred by the average expert in the art.
  • each of these configurations refers to a combination of hardware and software that performs the functions defined herein, and does not imply any particular physical configuration.
  • the authentication system 200 does not mean any one physical device. That is, the average expert in the art may readily deduce that different physical devices may be organically coupled through a network to implement the authentication system 200.
  • the authentication system 200 may be included and installed in the service system 500, or may be implemented as a system separate from the service system 500.
  • the operating system of the authentication system 200 and the service system 500 may be the same or different.
  • the controller 331 may control functions and / or resources of other components (eg, the communication unit 220, the authentication unit 230, and the DB 240, etc.) included in the authentication system 200. .
  • the communication unit 220 may communicate with the digital system 100.
  • the communication unit 220 may receive a confirmation signal from the digital system 100.
  • the communication unit 220 may transmit a server generation key to the digital system 100.
  • the authenticator 230 may generate a server generation key as described above.
  • an authentication confirmation procedure may be performed based on the confirmation signal including authentication information including one-time information generated based on the server generation key.
  • the authentication information may include one-time information, and the one-time information may include device one-time information and / or terminal one-time information.
  • the authenticator 230 may generate server one-time information by using the server generation key transmitted to the digital system 100.
  • the authentication unit 230 simply decrypts the device one-time information and / or the terminal one-time information, and determines whether the decrypted result corresponds to the server generation key. You can also do
  • the authentication information may simply include basic information or may include a determination value determined based on at least one of the basic information.
  • the authentication unit 230 authenticates each basic information based on information previously stored in the authentication system 200, or generates a determination value corresponding to the determination value included in the authentication information, that is, authentication information for confirmation. Authentication information can be authenticated.
  • the algorithm used when the digital system 100 or the user device 300 generates the determination value and the algorithm used by the authenticator 230 may be the same algorithm.
  • control unit 210 may successfully process the authentication request already received or the authentication request included in the confirmation signal. Of course, the control unit 210 may transmit a signal indicating the authentication result to the service system 500 for the success processing.
  • the DB 240 may store media identification information (eg, terminal identification information, device identification information, or media specific information) according to the technical idea of the present invention in advance.
  • the server generated key generated by the authentication unit 230 may be temporarily stored.
  • information on pair formation of the digital system 100 and the user device 300 that is, information on which digital system 100 and which user device 300 are formed as a pair, that is, pair setting information is stored in advance. There may be.
  • the communication unit 220 may receive an authentication request from the data processing apparatus 400 or the digital system 100.
  • the authentication request may include identification information (eg, a phone number) of the digital system 100.
  • the identification information of the digital system 100 may be the terminal identification information, that is, unique identification information of the hardware of the digital system 100, may be information separate from the terminal identification information, or the digital system 100.
  • the implementation may vary.
  • the control unit 210 may transmit authentication activity request information to the digital system 100 or the data processing apparatus 400 through the communication unit 220.
  • the user may check the authentication activity request information and communicate the digital system 100 with the user device 300.
  • the communication unit 220 may receive the confirmation signal output from the digital system 100.
  • the authenticator 230 may perform the authentication verification procedure.
  • the authenticator 230 may generate server one-time information corresponding to the digital system 100 or the user device 300.
  • the server one-time information corresponding to the digital system 100 and the server one-time information corresponding to the user device 300 may be generated, respectively.
  • the authenticator 230 may generate at least one input value key or seed for generating one-time information for each digital system 100 and / or for each user device 300. 100) and / or each user device 300 or a manner (or algorithm) of obtaining the at least one key.
  • the at least one input value may include the server generation key.
  • the function or algorithm for generating the server one-time information is also the same as the function or algorithm for the digital system 100 or the user device 300 to generate the terminal one-time information or the user device 300 to generate the device one-time information. can do.
  • the authentication unit 230 performs an authentication confirmation procedure as described above.
  • the authentication unit 230 determines whether the terminal identification information corresponds to the information registered in advance in the DB 240, the determination result must correspond to the authentication confirmation You can determine that the procedure was successful.
  • the authentication unit 230 determines whether the digital system 100 and the user device 300 form a pair with each other based on information registered in advance in the DB 240, and the determination result Only when the digital system 100 and the user device 300 form a pair, it can be determined that the authentication confirmation procedure is successful.
  • the authentication unit 230 receives user authentication information (eg, PIN information of a payment card, etc.) of the user device 300 from the digital system 100, the user authentication information is stored in the DB ( It may be determined that the authentication verification procedure is successful only if it corresponds to the information stored in step 240). Alternatively, it may be determined whether the authentication procedure is successful based on the authentication signal received from the digital system 100.
  • user authentication information eg, PIN information of a payment card, etc.
  • Figure 4 shows a schematic data flow of a user authentication method using a user device according to an embodiment of the present invention.
  • the digital system 100 may transmit a predetermined authentication request to the authentication system 200 (S100). ). Then, the authentication request is received through the communication unit 220 of the authentication system 200, the control unit 210 may transmit the authentication action request information to the communication module 140 of the digital system 100 (S110). ).
  • the authentication activity request information may include a server generation key generated by the authentication system 200. The server generation key may be transmitted to the digital system 100 separately from the authentication activity request information.
  • the user may communicate the digital system 100 with the user device 300 (S120).
  • the server generation key may be transmitted to the user device 300 through the communication.
  • the user device 300 may generate device one-time information based on the server generation key (S130).
  • the digital system 100 may not only acquire the device one-time information, but may also obtain the identification information of the user device 300 according to an embodiment (S140).
  • the digital system 100 may generate terminal one-time information (S130-1).
  • the terminal one-time information may also be generated based on the server generation key.
  • the terminal one-time information may be generated by using time information as an input value (for example, a time synchronization method).
  • the control module 110 of the digital system 100 may control to generate the terminal one-time information only when the communication is performed.
  • the terminal one-time information may be generated before the communication is performed (S130-1).
  • the digital system 100 may include at least one of the terminal one-time information or the device one-time information in the confirmation signal and transmit it to the authentication system 200 (S150).
  • the device identification information or the terminal identification information of the digital system 100 may be further included in the confirmation signal.
  • the authentication system 200 may perform an authentication confirmation procedure based on the confirmation signal (S160). If the authentication verification procedure is successful, the authentication system 200 may transmit to the digital system 100 that the authentication result, that is, the personal authentication is successful (S170). Of course, when the digital system 100 accesses a predetermined service system 500 and then transmits the authentication request to the authentication system 200, the authentication system 200 sends an authentication result to the service system ( 500).
  • the authentication system 200 may determine whether the device identification information corresponds to pre-registered information, whether the terminal identification information corresponds to pre-registered information, and / or the digital system 100 and the system. Of course, based on whether the user device 300 forms a pair, it can be determined whether the authentication confirmation procedure is successful.
  • FIG. 5 is a schematic data flow diagram of a user authentication method using a user device according to another embodiment of the present invention.
  • FIG. 5 illustrates an example in which a payment request is performed by a predetermined data processing apparatus 400.
  • the data processing apparatus 400 inputs an identification request of the digital system 100. It may be transmitted to the authentication system 200 (S200).
  • the data processing apparatus 400 may be a device such as a computer used by a user of the digital system 100.
  • the user may make an authentication request online through a computer or the like (S200), and in response, the authentication system 200 may transmit authentication activity request information to the computer (S210-1).
  • the user may confirm authentication request information displayed on the computer and perform authentication to communicate the digital system 100 and the user device 300 (S220).
  • the authentication system 200 may transmit authentication activity request information to the digital system 100 (S210).
  • the authentication activity request information is included in the server generation key generated by the authentication system 200, or transmitted separately from the authentication activity request information.
  • the server generation key may be transmitted to the digital system 100.
  • the authentication action request information may be transmitted to the data processing apparatus 400 by the authentication system 200, and the server generation key may be transmitted to the digital system 100.
  • the user may then perform the authentication in response (S220).
  • the data processing apparatus 400 may be an affiliated store terminal. That is, the user may want to perform a payment.
  • the authentication request may be a payment request.
  • the user may notify the affiliated store's identification information of the digital system 100 at an offline store or may directly input the identification information.
  • the user may request that the merchant perform a payment (authentication) request for a predetermined payment through telephone, messaging, or e-mail.
  • the identification (payment) request may be transmitted to the authentication system 200 by inputting the identification information of the digital system 100 to the affiliated store terminal (S200).
  • authentication activity request information may be transmitted to the affiliated store terminal and / or the digital system 100 (S200, S200-1).
  • the server generation key may be transmitted to the digital system 100.
  • the user may communicate the authentication operation, that is, the digital system 100 and the user device 300 (S220).
  • the server generation key may be transmitted to the user device 300 through the communication.
  • the digital system 100 may obtain device one-time information generated by the user device 300 (S230 and S240). According to an embodiment, the device identification information of the user device 300 may be further obtained. In addition, the digital system 100 may generate one-time terminal information (S230-1).
  • the digital system 100 includes at least the terminal one-time information or the device one-time information to the authentication system 200, and further includes the device identification information or the terminal identification information of the digital system 100 according to an embodiment.
  • An acknowledgment signal may be transmitted (S250).
  • the digital system 100 acquires device identification information without acquiring device one-time information of the user device 300 or simply communicates without obtaining device identification information of the user device 300. You can also do it.
  • the digital system 100 preferably generates the terminal one-time information. This is because according to the technical concept of the present invention, at least one of the terminal one-time information of the user device 300 and the digital system 100 is preferably included in the confirmation information.
  • the authentication system 200 may perform an authentication confirmation procedure based on the confirmation signal (S260).
  • the authentication result may be transmitted to the digital system 100 (S270).
  • the data processing apparatus 400 may transmit the data (S270-1).
  • the authentication result may be transmitted to the service system 500.
  • the authentication request according to an embodiment of the present invention may be performed by someone other than the user of the digital system 100.
  • an authentication requester who is not the user that is, a person who performs authentication verification
  • a family, a friend or an acquaintance of the user inputs the identification information of the user to the data processing apparatus 400 and sends an authentication request to the authentication system. It may also output to (200).
  • a predetermined service may be provided from the service system 500.
  • the authentication requester has to inform the authentication requestor (for example, login information, authentication certificate password, etc.) or the implementation thereof is not easy.
  • the authentication request and the authentication action may be made in a spatially separated state, and the authentication requester does not need to perform the authentication action, so that there is an effect that the information for authentication is not required to others.
  • the affiliated party when an authentication requester notifies the affiliated party's identification information in a face-to-face or at a remote location, the affiliated party requests an authentication request (ie, a payment request) through the data processing device (eg, the merchant terminal 400). ) May be output to the authentication system 200.
  • the information on the authentication requester eg, the name of the payment requester, a phone number, etc.
  • the information on the authentication requester may be further included, and the information on the authentication requester may also be included in the authentication request information.
  • the authentication system 200 may transmit the authentication action request information and the server generation key to the digital system 100 of the user, and the authentication action as described above may be performed by the user.
  • the authentication confirmation procedure is performed by the authentication system 200 and the authentication confirmation procedure is successful, the authentication (payment) result may be transmitted to the data processing apparatus 400 and the digital system 100.
  • an authentication requester other than a user inputs identification information of the digital system 100 to the data processing apparatus (eg, a computer, a mobile terminal of the authentication requester, etc.) 400, or the authentication requester enters into an affiliated store.
  • the affiliated store side may input the identification information of the digital system 100 to the data processing device (eg, the affiliated store terminal 400).
  • the data processing apparatus 400 may transmit authentication activity request information (ie, payment related information including payment details) to the digital system 100.
  • predetermined software for implementing the technical idea of the present invention may be installed in the data processing apparatus 400.
  • the authentication activity request information may include information about an affiliated store, payment details, and / or information about the payment requester. Then, when the user checks the authentication activity request information and wants to make a payment for the payment request corresponding to the authentication activity request information, the user may perform the authentication as described above. Then, the digital system 100 may transmit the confirmation signal as described above to the authentication system 200.
  • the confirmation signal may further include information necessary for a payment request (eg, information on an affiliated store, payment details, etc.) as well as the terminal one-time information and / or device one-time information. That is, the confirmation signal may further include an authentication (payment) request to be transmitted to the authentication system 200.
  • the authentication system 200 may then perform an authentication confirmation procedure based on the confirmation signal. If the authentication verification procedure is successful, the authentication system 200 may transmit the authentication result to the data processing device 400 and / or the digital system 100. Of course, in the case of payment, if the authentication confirmation procedure is successful, the authentication system 200 or the service system 500 determines whether the payment is approved and displays the payment result in the data processing apparatus 400 and / or the digital system. It may also transmit to (100).
  • FIG. 6 is a schematic data flow of a user authentication method using a user device according to another embodiment of the present invention.
  • the data processing apparatus 400 receives the identification information (S300) and then authenticates request information corresponding to the authentication. It may be transmitted to the digital system 100 (S310).
  • the data processing apparatus 400 may input the identification information.
  • the authentication activity request information corresponding to the authentication may be transmitted to the digital system 100 (S310).
  • the user may then wirelessly communicate the digital system 100 with the data processing apparatus 400 in a seat or in a car, and may perform payment.
  • the affiliated store which may be a secure payment solution.
  • the data processing apparatus 400 and the digital system 100 may perform short-range wireless communication.
  • the authentication activity request information may be transmitted to the digital system 100 by short-range wireless communication between the data processing apparatus 400 and the digital system 100.
  • identification information of the digital system 100 may not be input to the data processing apparatus 400.
  • a user when a payment amount is input to a data processing device (eg, a merchant terminal 400), a user may transfer the digital system 100 to the data processing device 400. Near field communication can be performed. Then, authentication activity request information including payment details (eg, merchant identification information, etc.) including the payment amount may be transmitted to the digital system 100. The user may then wirelessly communicate the digital system 100 with his user device (eg, the payment IC card 300). Through these two consecutive short-range wireless communication, the user can easily make a payment. In this case, the identification information of the digital system 100 of the user does not have to be notified to the affiliated party, and the payment financial information of the user device 300 may not be transmitted to the affiliated party, thereby providing a secure payment solution.
  • a data processing device eg, a merchant terminal 400
  • Near field communication can be performed.
  • authentication activity request information including payment details (eg, merchant identification information, etc.) including the payment amount may be transmitted to the digital system 100.
  • the user may then wirelessly communicate the digital system 100
  • the authentication activity request information when the authentication activity request information is transmitted from the data processing device 400 to the digital system 100, in this case, the authentication activity request information includes information (payment related information) necessary for an authentication request (payment request). Can be.
  • the digital system 100 may communicate with the authentication system 200 to receive a server generation key (S310-1).
  • the terminal one-time information generated by the digital system 100 and / or the device one-time information generated by the user device 300 and the authentication request (payment request) Included in the confirmation signal may be transmitted to the authentication system 200 (S320, S330, S330-1, S340, S350).
  • the authentication request (payment request) may be transmitted separately from the confirmation signal. That is, the authentication request (payment request) may be output to the authentication system 200 separately before or after the confirmation signal is output to the authentication system 200.
  • the authentication system 200 may perform an authentication confirmation procedure based on the confirmation signal (S360). If the authentication confirmation procedure is successful, the authentication result may be transmitted to the digital system 100 (S380-1). Of course, the data processing apparatus 400 may also be transmitted (S380). Alternatively, it may be transmitted to the predetermined service system 500.
  • the authentication information simply includes the basic information itself or a decision value determined based on at least one of the basic information will be described with reference to FIG. 9.
  • FIG. 9 is a schematic data flow diagram of a user authentication method using a user device according to another embodiment of the present invention.
  • the digital system 100 may perform an authentication request with the authentication system 200 (S600.
  • the predetermined data processing apparatus 400 may perform the authentication request. Since this is the same as described above, a detailed description thereof will be omitted.
  • the authentication system 200 may transmit a server generation key to the digital system 100.
  • the user may communicate the authentication operation, that is, the digital system 100 and the user device 300 (S620).
  • the server generation key may be transmitted to the digital system 100 after the communication.
  • the digital system 100 may receive device identification information of the user device 300 from the user device 300 through the communication (S630). Then, the digital system 100 may optionally include the device identification information (herein, the terminal identification information thereof). The terminal identification information may be omitted by the digital system 100 using the authentication system 200. This is because the authentication with respect to the digital system 100 may already be performed separately when communicating with the user, and if necessary, the user device 300 may be authenticated without being limited to the specific digital system 100. However, in order to increase security, identification information of a digital system may be included when generating authentication information.) Generate authentication information including the received server generation key (S640) and include the generated authentication information. The confirmation signal may be transmitted to the authentication system 200 (S650). In addition, as described above, information on a service authentication target may be further included in the authentication information.
  • the digital system 100 receives the device identification information (S630).
  • Media specific information determined based on at least the received device identification information can be generated. That is, the medium unique information may be generated based on the terminal identification information, in addition to the device identification information.
  • the authentication information including media specific information and the server generation key may be generated (S540), and a confirmation signal including the generated authentication information may be transmitted to the authentication system 200 (S650).
  • the digital system 100 receives the device identification information (S630).
  • Media specific information determined based on at least the received device identification information can be generated.
  • a determination value determined based on the media specific information and the server generation key may be generated as the authentication information (S540), and a confirmation signal including the generated authentication information may be transmitted to the authentication system 200 (S650).
  • information on a service authentication target may be further used as input information for generating the authentication information.
  • the digital system 100 generates the authentication information.
  • the user device 300 may generate the authentication information.
  • the server generation key may be transmitted to the user device 300 through the communication (S620). If necessary, the terminal identification information may be further transmitted to the user device 300.
  • the user device 300 generates authentication information (device one-time information) including the received server generation key and the device identification information, or generates authentication information including the server generation key, the device identification information and the terminal identification information, or the server.
  • Authentication information including a generation key and media specific information may be generated, or a determination value determined based on a server generation key and media specific information may be generated as the authentication information.
  • the generated authentication information may be transmitted to the digital system 100, and the digital system 100 may transmit the confirmation signal including the authentication information to the authentication system 200.
  • the authentication system 200 may perform an authentication confirmation procedure for authenticating the authentication information included in the received confirmation signal (S660).
  • the authentication result may be transmitted to the digital system 100 (S670).
  • the authentication information includes information about an additional service authentication target or the authentication information is generated based on the information on the service authentication target may be the same as that of FIG. 10.
  • the authentication request including the received account information (account number, account name or transaction amount, etc.) is performed by the sender's device (mobile phone or computer, etc.
  • the authentication system E.g., a financial institution system or a bank transfer authentication system, etc.
  • OTP bank transfer authentication system
  • the remittance processing system may be included in the authentication system, may be implemented and connected separately from the authentication system to actually perform the remittance processing to the receiving account requested by the remitter device. The transfer will be performed.
  • the malicious code distributed by the malicious attacker resides in a specific place (e.g., memory) of the sender's device, and the attacker sends the received account information (transaction information) before authentication is terminated and the remittance processing system sends the money.
  • the remittance processing system After changing to a desired account and transmitting to the remittance processing system, the remittance processing system has a problem that the remittance to the changed account. In this case, the receiving account information (transaction information) displayed on the remitter device was maintained as input by the remitter, so that the user did not recognize it.
  • such an attack may be performed by including received account information (transaction information) in the authentication information as information on a service authentication target or generating the authentication information based on the received account information (transaction information).
  • the receiving account information may be information including at least one of a receiving account number, a recipient name, and a transfer amount.
  • FIG. 10 is a view for explaining an example in which the self-authentication method according to an embodiment of the present invention is applied to a predetermined financial transaction (eg, money transfer (transfer)).
  • a predetermined financial transaction eg, money transfer (transfer)
  • 10 illustrates a case in which the remittance processing system is included in the authentication system 200 for convenience of description, but the remittance processing system may be provided separately from the authentication system 200 as described above.
  • the technical idea of the present invention can be used not only for the transfer of funds but also for other financial transactions (eg, settlement).
  • a remitter may transmit an authentication request (remittance request) to the authentication system 200 using the digital system 100 (S700).
  • the authentication request (remittance request or financial transaction request) may be performed by the data processing apparatus 400 separate from the digital system 100. In this case, as described above, the detailed description is omitted. Do it.
  • the remitter may input the receiving account information (transaction information) in advance, or may input the receiving account information (transaction information) after the authentication request (transfer request) (S740).
  • a remitter may perform a financial transaction such as a remittance by using the data processing apparatus 400, in which case the received account information (transaction information) input to the data processing apparatus 400 is authenticated. It may be transmitted to the digital system 100 through the system 200. In any path, the digital system 100 may receive the received account information (transaction information) to generate the authentication information.
  • the received account information is an example of information to be authenticated (ie, information that may be subject to forgery) during a financial transaction.
  • necessary information according to an implementation example such as a transaction amount may be the transaction information.
  • embodiments of the transaction information may vary according to the type of financial transaction. For example, in the case of settlement, the transaction information may include a payment target affiliate store and a settlement amount.
  • the authentication system 200 may transmit a server generation key to the digital system 100 (S710), and the digital system 100 may communicate with the user device 300 (S720). Then, the digital system 100 may receive device identification information from the user device 300 (S730).
  • the digital system 100 may generate authentication information (S750).
  • the received account information may be included in basic information as information on a service authentication target.
  • the authentication information may simply include basic information, namely, a server generation key, media information (device identification information or device identification information and terminal identification information), and receiving account information (transaction information).
  • the server generation key and the received account information may be included in the authentication information. That is, according to the implementation example, the user device 300 may be excluded from the information on the authentication target, and in this case, the communication S720 may be omitted.
  • the authentication information may include the server generation key, media specific information, and the receiving account information (transaction information).
  • a predetermined determination value based on the received account information (transaction information) may be included in the authentication information.
  • the authentication information may include a determination value and the server generation key determined based on the media specific information and the received account information (transaction information).
  • the authentication information may include a decision value determined based on the server generation key and the media specific information, and a decision value determined based on the received account information (transaction information) or the received account information (transaction information).
  • the authentication system 200 authenticates the sender because information for authenticating the sender (that is, server generation key, device identification information (or media specific information)) and receiving account information (transaction information) are separated. And a remittance processing system that performs remittance may be separated.
  • the authentication information includes a determination value determined based on the medium specific information and the received account information (transaction information) and a second determination value determined based on the server generation key, It may also be authentication information itself.
  • the authentication information may be one-time information generated based on the server generation key and the received account information (transaction information).
  • Such authentication information may be included in the confirmation signal and transmitted to the authentication system 200.
  • the remittance processing system may perform an authentication confirmation procedure for authenticating the authentication information (S770).
  • the apparatus for authenticating the remitter may be a separate device from the remittance processing system.
  • the authentication information may include information for authenticating the remitter (server generation key, terminal identification information, and / or Preferably, device identification information (or media specific information) and a decision value based on the received account information (transaction information) or remittance account information (transaction information) may be separately included.
  • the remittance processing system may determine whether the account to be remitted by the remittance processing system corresponds to the received account information (transaction information) input by the remitter. That is, the received account information (transaction information) or the decision value included in the authentication information corresponds to the remittance account information (transaction information) or the decision value to be sent by the user, or the authentication information itself is based on the received account information (transaction information). In the case of the determined value, the remittance processing system may generate authentication information for confirmation to determine whether the authentication information corresponds to the authentication information received from the digital system 100.
  • an authentication confirmation procedure (or at least receiving account information (transaction information) included in the authentication information) or the remittance processing system authenticates the authentication information received from the digital system 100 before remittance or
  • the authentication information is one-time information based on the received account information (transaction information).
  • the authentication system 200 may transmit the transfer result to the digital system 100 (S790).
  • FIG. 7 is a diagram illustrating a process of performing an authentication confirmation procedure by an authentication system according to an embodiment of the present invention.
  • the authentication unit 230 may include authentication information (that is, terminal one-time information and / or device one-time). Information) can be obtained (S410). Then, the authentication unit 230 may authenticate the authentication information as described above. For example, after generating server one-time information based on the server generation key transmitted to the digital system 100 (S411), one-time information for determining whether the generated server one-time information and the terminal one-time information and / or device one-time information correspond. Authentication may be performed (S412).
  • the device one-time information may be generated in a time synchronization manner, and in this case, the server one-time information may be generated using the time information as an input value.
  • the authentication unit 230 decrypts the device one-time information and / or the terminal one-time information and decrypted information. It is also possible to perform authentication of the one-time information by determining whether it corresponds to the server generated key.
  • each of the basic information included in the authentication information may be authenticated, or a determination value determined based on at least one of the basic information may be authenticated.
  • authentication of the authentication information (one-time information) is successful, it may be determined that the authentication verification procedure is successful (S460). If authentication of the one-time information fails, it may be determined that the authentication verification procedure has failed (S450).
  • authentication unit 230 may perform only one-time authentication of such information, according to an embodiment, authentication of device identification information (that is, authentication of the user device 300) and terminal identification information as shown in FIG. May optionally further perform at least one of authentication (ie, authentication of hardware of the digital system 100), and / or authentication of pairing. And all of these authentications must be successful to determine that the authentication verification procedure was successful (S460), if any one may be determined that the authentication verification procedure failed (S450).
  • FIG. 7 illustrates a case where authentication of device identification information, authentication of terminal identification information, and authentication of pairing are sequentially performed, the order of these authentications may be changed.
  • FIG. 8 is a diagram for explaining a process of transmitting a confirmation signal by a digital system according to one embodiment of the present invention.
  • a user may input user authentication information (eg, PIN of a payment card) of the user device 300 through a predetermined application installed in the digital system 100 for authentication. (S500).
  • user authentication information eg, PIN of a payment card
  • the digital system 100 may communicate with the user device 300.
  • the digital system 100 may receive device identification information of the user device 300 through the communication.
  • the digital system 100 may perform user authentication to determine whether the user authentication information input from the user through communication with the user device 300 corresponds to the information set in the user device 300 (S530). If the user authentication is successful, the digital system 100 may generate a confirmation signal including one-time information and transmit the confirmation signal to the authentication system 200 (S550). Of course, if user authentication fails (S530), the digital system 100 may terminate the process (S560). According to an implementation example, the digital system 100 may perform pair authentication (S540). When the pair authentication is more successful, the digital system 100 may transmit a confirmation signal (S550).
  • device identification information of the user device 300 that forms a pair with the digital system 100 may be registered in advance in the digital system 100.
  • identification information or terminal identification information of the digital system 100 that forms a pair with the user device 300 may be stored in the storage device of the user device 300. In this case, the digital system 100 may perform pair authentication by checking the information stored in the storage device.
  • the digital system 100 when the digital system 100 and the user device 300 are not a pairing device, the digital system 100 does not transmit the confirmation signal to the authentication system 200 but performs the process. It may end (S560).
  • pair authentication 8 illustrates an example in which user authentication is performed before pair authentication, of course, pair authentication may be performed first.
  • input of user authentication information (eg, PIN) of the user device 300 may be performed at any time after a confirmation signal is transmitted to the authentication system 200 and before the authentication confirmation procedure is terminated. That is, after transmitting the confirmation signal to the authentication system 200, the digital system 100 may receive user authentication information of the user device 300 from a user and authenticate the user. In this case, the digital system 100 may further transmit a predetermined authentication signal indicating a result of user authentication to the authentication system 200. Then, the controller 210 included in the authentication system 200 may finally determine whether the authentication confirmation procedure succeeds after checking the authentication signal.
  • PIN user authentication information
  • the digital system 100 may transmit user authentication information to the authentication system 200, and authentication of the user authentication information may be performed by the authentication system 200.
  • the digital system 100 may transmit the user authentication information to the authentication system 200 at any point before the payment request is approved by the authentication system 200.
  • FIG 11 illustrates an example of medium identification information that may be stored in an authentication system to implement the technical idea of the present invention.
  • media identification information may be stored in the DB 240 of the authentication system 200.
  • the medium identification information may be information stored by itself as media information capable of implementing the technical idea of the present invention.
  • the DB 240 includes identification information of each of the digital system 100 and the user device 300, which are pre-paired as shown in FIG. 10A, that is, terminal identification information and device. Identification information may be stored to correspond to each other.
  • the predetermined digital system terminal identification A
  • the digital system corresponding to A and the user device corresponding to a communicate with each other, so that authentication according to the technical concept of the present invention can be successful.
  • a plurality of user devices may be set as a pair in a specific digital system (terminal identification information B).
  • terminal identification information B terminal identification information
  • B and b1 must communicate or B and b2 must communicate so that authentication can be successful according to the spirit of the present invention.
  • the authentication system 200 may store terminal identification information and corresponding device identification information as media identification information.
  • media specific information may be stored in the authentication system 200.
  • One such example may be as shown in FIG. 11B.
  • the media specific information may be stored to correspond to identification information of the user (eg, name, telephone number, or terminal identification information).
  • the medium specific information corresponding to user 1 may be h1, and the medium unique information h1 may be a determination value (eg, a hash value) determined by the terminal identification information A and the device identification information a. Can be.
  • the medium specific information corresponding to the user 2 may be h2 and h3, and the medium unique information h2 is determined by the terminal identification information B and the device identification information b1 (eg, a hash value). May be).
  • the media specific information h3 may be a determination value (eg, a hash value) determined by the terminal identification information B and the device identification information b2.
  • the authentication system 200 When the media specific information is stored in the authentication system 200 as described above, even when the authentication system 200 is attacked, the terminal identification information and / or the device identification information may not be exposed.
  • the authentication information generated by the user device 300 or the digital system 100 is a determination value determined based on the server generation key and the media specific information as described above, the authentication system 200 is stored in advance. There is an effect that can use the unique information to generate a verification authentication information that can authenticate the authentication information more quickly.
  • the user authentication method using a user device may be implemented as computer readable codes on a computer readable recording medium.
  • Computer-readable recording media include all kinds of recording devices that store data that can be read by a computer system. Examples of computer-readable recording media include ROM, RAM, CD-ROM, magnetic tape, hard disk, floppy disk, optical data storage, and the like, and also in the form of carrier waves (e.g., transmission over the Internet). It also includes implementations.
  • the computer readable recording medium can also be distributed over network coupled computer systems so that the computer readable code is stored and executed in a distributed fashion. And functional programs, codes and code segments for implementing the present invention can be easily inferred by programmers in the art to which the present invention belongs.
  • the present invention can be used for identity verification.

Abstract

사용자 장치를 이용한 본인인증방법, 이를 위한 디지털 시스템, 및 인증 시스템이 개시된다. 상기 사용자 장치를 이용한 본인인증방법은, 디지털 시스템이 본인인증을 위해 소정의 사용자 장치와 통신을 수행하는 단계, 및 상기 통신을 통해 상기 디지털 시스템이 상기 사용자 장치에 의해 생성되는 장치 일회성 정보를 수신하고 상기 장치 일회성 정보를 포함하는 확인신호를 인증 시스템으로 전송하거나, 상기 디지털 시스템이 단말 일회성 정보를 생성하고 생성된 상기 단말 일회성 정보를 포함하는 확인신호를 인증 시스템으로 전송하는 단계를 포함하며, 상기 인증 시스템에 의해, 전송된 확인신호에 포함된 상기 장치 일회성 정보 또는 상기 단말 일회성 정보가 인증되는 인증확인절차가 수행되며, 상기 인증확인절차가 성공하여야 소정의 데이터 처리장치 또는 상기 디지털 시스템으로부터 상기 인증 시스템 또는 상기 인증 시스템과 연결된 서비스 시스템으로 출력된 인증요청이 성공 처리되는 것을 특징으로 하며, 상기 단말 일회성 정보 또는 상기 장치 일회성 정보는, 상기 인증 시스템에 의해 생성되어 상기 디지털 시스템 또는 상기 사용자 장치로 전달된 서버 생성키에 기초하여 상기 디지털 시스템 또는 상기 사용자 장치에 의해 생성된다.

Description

사용자 장치를 이용한 본인인증방법, 이를 위한 디지털 시스템, 및 인증 시스템
본 발명은 사용자 장치를 이용한 본인인증방법, 이를 위한 디지털 시스템 및 인증 시스템에 관한 것으로, 보다 상세하게는 다양한 서비스(예컨대, 로그인, 결제나 이체 등의 금융거래, 증명서 발급 등)를 이용하고자 하는 사용자가 본인인증을 수행하여야 할 경우, 사용자 장치와 디지털 시스템(예컨대, 모바일 단말기)을 이용해 간편하면서도 매우 뛰어난 보안성을 갖는 본인인증 방법 및 그 시스템에 관한 것이다.
특히 인증 시스템이 서버 생성키를 생성하고, 생성된 서버 생성키가 디지털 시스템으로 전송되어, 전송된 서버 생성키와 사용자 장치의 식별정보를 이용하여 상기 디지털 시스템이 인증정보를 생성하고 생성한 인증정보를 다시 인증 시스템으로 전송하는 간편하면서도 보안성이 높은 인증 방법 및 그 시스템에 관한 것이다.
본인인증과 관련한 종래의 기술은 아이디와 패스워드 방식, 휴대폰 본인인증, 공인인증서 본인인증, OTP 본인인증 등이 있다.
아이디와 패스워드 방식은 널리 사용되지만 보안성이 약하다는 단점이 있다.
공인인증서 방식은 보안성이 높지만 휴대하기가 쉽지 않고 인증과정이 복잡하다는 단점이 있다.
휴대폰 본인인증은 인증번호를 이용해 휴대폰의 점유를 인증하는 방식으로 스미싱 등에 취약하다는 문제점이 있다.
OTP 본인인증은 별도의 장치에 의한 본인인증으로 다른 인증수단들에 비해 보안성이 높다는 장점이 있으나, 사용자가 OTP 클라이언트(OTP 토큰)를 소지하고 있어야만 한다는 점과, 생성된 OTP를 사용자가 입력하여야 하는 등의 불편함이 존재한다.
따라서 종래의 본인인증 기술들에 비해서 보안성이 높으면서도 편의성이 뛰어난 본인인증 프로토콜을 제공할 수 있는 기술적 사상이 요구된다.
또한, 온라인 금융거래가 활성화되면서 온라인 범죄가 더욱 지능화되고 빈번하게 발생함에 따라 2채널 인증의 필요성이 증가하고 있는데, 2채널 인증이 가능하면서도 사용자가 간편하게 인증을 수행할 수 있는 기술적 사상이 요구된다.
또한, 사용자가 타인에게 소정의 서비스를 허용해줄 경우가 있는데, 인증요청과 인증행위가 분리될 수 있어서 간편하게 타인에게 서비스의 사용을 허락할 수 있는 기술적 사상이 요구된다.
또한, 종래의 일회성 정보(OTP 등) 생성 방식은 대부분 시간 정보를 이용하고 시간 동기화 방식을 통해 일회성 정보를 생성하고 있다. 시간 동기화를 위해서는 클라이언트 측이 인증 시스템과 시간을 동기화해야 하나 사용자 장치(예컨대, 스마트카드 등)는 타이머가 구비되지 않을 수 있다. 또한 사용자 장치 또는 디지털 시스템에 타이머가 구비된다고 하더라도, 실질적으로 사용자 장치의 타이머와 인증시스템과 시간을 동기화하는 것은 어려운 일일 수 있다. 따라서 시간 동기화를 하지 않고서도 높은 보안성을 유지할 수 있는 일회성 정보를 생성할 수 있는 기술적 사상이 요구된다.
*선행기술문헌
(특허문헌 1) 한국특허출원 공개번호 10-2013-0029983 "근거리 통신을 이용한 인증처리방법 및 장치와 기록매체"
본 발명이 이루고자 하는 기술적인 과제는 통상 사용자가 휴대하고 다니는 디지털 시스템 및 사용자 장치 2개의 독립적인 물건을 이용하여 간편하게 본인인증을 수행할 수 있는 기술적 사상을 제공하는 것이다. 또한, 2채널 본인인증, 원거리에서의 본인인증 또는 제3자 본인인증(서비스 요청자와 인증자가 분리되어 있는 인증)을 용이하게 수행할 수 있도록 하는 기술적 사상을 제공하는 것이다.
또한, 사용자가 보안성이 높은 일회성 정보(OTP 등)를 이용하여 본인인증을 수행하면서도 일회성 정보를 생성하기 위한 별도의 일회성 정보 생성장치(예컨대, OTP 클라이언트)를 소지할 필요가 없는 간편하면서도 안전한 본인인증을 수행할 수 있는 기술적 사상을 제공하는 것이다.
또한, 일회성 정보의 생성을 사용자가 휴대하고 다니는 디지털 시스템 또는 사용자 장치(스마트카드 등)를 통해 수행할 수 있어서, 디지털 시스템 또는 상기 사용자 장치의 불법복제로 인한 인증이 수행될 수 있는 위험을 현저히 낮출 수 있는 기술적 사상을 제공하는 것이다.
또한, 상기 디지털 시스템이 상기 사용자 장치와 통신을 수행하여야만 상기 일회성 정보를 포함하는 확인신호를 전송하도록 구현함으로써 보다 높은 보안성을 제공할 수 있는 기술적 사상을 제공하는 것이다.
또한, 본인인증을 위해 결제용 카드를 이용하는 경우에도, 결제금융정보(예컨대, 카드번호, 유효기간, CVC 등)를 네트워크상에서 유통시키지 않을 수 있어서 공격자에 의해 결제금융정보가 유출될 위험을 줄일 수 있는 기술적 사상을 제공하는 것이다.
또한, 일회성 정보를 이용하면서도 사용자가 이를 입력하도록 하는 과정을 요구하지 않도록 하여, 사용자에게 결제시의 편의성뿐만 아니라 키 로깅 등을 통한 공격에 강할 수 있는 본인인증의 기술적 사상을 제공하는 것이다.
또한, 인증 시스템에서 생성된 서버 생성키(예컨대, 난수 값, 시간 값, 또는 OTP 등)를 이용하여 디지털 시스템 또는 사용자 장치가 일회성 정보를 포함하는 인증정보를 생성하여 보안성이 높은 인증 방식을 제공하는 것이다. 특히 인증 시스템과 직접 통신을 수행할 수 없는 사용자 장치에 의해 일회성 정보가 생성될 때에도 상기 서버 생성키를 이용할 수 있는 기술적 사상을 제공하는 것이다.
또한, 디지털 시스템 또는 사용자 장치가 OTP와 같은 OTP 생성모듈을 가지지 않더라도 디지털 시스템이 상기 서버 생성키와 디지털 시스템의 단말 식별정보 또는 사용자 장치의 장치 식별정보를 포함하는 인증정보를 생성하거나, 디지털 시스템이 단말 식별정보 또는 장치 식별정보와 서버 생성키를 이용하여 디지털 시스템 또는 사용자 장치와 상기 서버 생성키를 모두 인증할 수 있는 인증정보를 생성할 수 있도록 함으로써 간편하면서도 보안성이 높은 인증 방식을 제공하는 것이다.
특히 인증 시스템은 디지털 시스템 또는 사용자 장치를 인증하기 위해 단말 식별정보 또는 장치 식별정보 자체를 저장할 수도 있지만, 단말 식별정보 또는 장치 식별정보 자체를 저장하지 않고 단말 식별정보 또는 장치 식별정보에 기초하여 결정될 수 있는 소정의 매체고유정보(예컨대, 단말 식별정보 및 장치 식별정보를 이용한 해시 값 등)를 저장함으로써 디지털 시스템 및 사용자 장치를 인증할 수 있으면서도, 인증 시스템이 공격당하더라도 사용자의 단말 식별정보 및/또는 장치 식별정보가 노출되지 않을 수 있는 인증 방식을 제공하는 것이다.
또한, 디지털 시스템이 인증을 위한 인증정보에 단순히 서버 생성키와 적어도 단말 식별정보 및/또는 장치 식별정보를 포함시킬 수도 있지만, 단말 식별정보 및 장치 식별정보에 기초하여 매체고유정보(예컨대, 해시 값)를 생성하고, 생성된 매체고유 정보(예컨대, 단말 식별정보와 장치 식별정보의 해시 값)와 상기 서버 생성키에 기초하여 인증정보(예컨대, 매체고유 정보와 서버 생성키의 해시 값)를 생성하는 경우에는, 네트워크의 공격에 의해 인증정보가 유출되는 경우라도 서버 생성키, 장치 식별정보, 및/또는 단말 식별정보가 노출되지 않을 수 있는 인증 방식을 제공하는 것이다. 또한 인증 시스템도 인증확인절차를 위해 상기 인증정보로부터 서버 생성키, 장치 식별정보, 단말 식별정보를 복원하거나 추출하지 않고, 자신이 전송한 서버 생성키와 자신이 저장하고 있는 매체고유정보를 이용하여 확인용 인증정보를 생성하여 단순히 디지털 시스템으로부터 수신한 인증정보와 비교만 하면 인증확인절차를 수행할 수 있으므로 간단한 인증절차가 수행될 수 있는 인증방식을 제공하는 것이다.
또한, 인증행위에 이용될 디지털 시스템 및/또는 사용자 장치를 미리 결정해두고, 상기 디지털 시스템 및/또는 상기 사용자 장치를 통해서만 본인인증을 수행할 수 있도록 하는 기술적 사상을 제공하는 것이다.
또한, 인증행위에 이용될 디지털 시스템 및 상기 디지털 시스템과 짝(페어)을 이루는 사용자 장치를 미리 설정해두고, 상기 페어를 이루는 장치 간에 통신(접촉식 또는 비접촉식)이 수행되어야만 본인인증이 성공될 수 있도록 함으로써, 현저한 보안성의 상승효과를 제공할 수 있는 기술적 사상을 제공하는 것이다.
또한, 소정의 데이터 처리장치 또는 디지털 시스템을 이용하여 금융거래를 수행하는 경우 거래정보(예컨대, 이체의 경우 소정의 수신계좌의 계좌 번호, 계좌의 명의자정보 거래금액, 결제의 경우 가맹점 식별번호, 가맹점 명의, 결제금액 등)에 더 기초하여 인증정보를 생성함으로써, 인증단계와 실행단계(예컨대, 자금이체, 결제 단계 등)가 분리되거나 인증단계에서의 거래정보의 변조 등으로 인해 발생할 수 있는 메모리 해킹 등을 근본적으로 제어할 수 있는 기술적 사상을 제공하는 것이다.
상기 기술적 과제를 달성하기 위한 본 발명의 실시 예에 따른 사용자 장치를 이용한 본인인증방법은 디지털 시스템이 본인인증을 위해 소정의 사용자 장치와 통신을 수행하는 단계 및 상기 디지털 시스템이 인증 시스템으로부터 서버 생성키를 수신하고, 상기 통신을 통해 수신한 상기 사용자 장치의 장치 식별정보 또는 상기 디지털 시스템의 단말 식별정보 중 적어도 하나와 수신된 상기 서버 생성키에 기초한 인증정보를 포함하는 확인신호를 생성하고 생성한 확인신호를 상기 인증 시스템으로 전송하는 단계를 포함하며, 상기 인증 시스템에 의해 전송된 확인신호에 포함된 인증정보가 인증되는 인증확인절차가 수행되며, 상기 인증확인절차가 성공하여야 소정의 데이터 처리장치 또는 상기 디지털 시스템으로부터 상기 인증 시스템 또는 상기 인증 시스템과 연결된 서비스 시스템으로 출력된 인증요청이 성공 처리되는 것을 특징으로 하며, 상기 인증확인절차는 상기 인증정보가, 상기 인증 시스템에 미리 저장된 매체 확인정보-상기 매체 확인정보는 상기 통신에 참여한 상기 디지털 시스템 또는 상기 사용자 장치 중 적어도 하나를 확인할 수 있는 정보임- 및 상기 인증 시스템이 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는 경우에 성공될 수 있다.
또한 본 발명의 기술적 사상에 따른 본인인증장법은 인증 시스템이 디지털 시스템으로 서버 생성키를 전송하는 단계, 상기 인증 시스템이 상기 디지털 시스템으로부터 인증정보-상기 인증정보는 상기 디지털 시스템이 본인인증을 위해 소정의 사용자 장치와 통신을 수행하면, 상기 통신을 통해 수신한 상기 사용자 장치의 장치 식별정보 또는 상기 디지털 시스템의 단말 식별정보 중 적어도 하나와 상기 서버 생성키에 기초하여 생성되는 정보임-를 수신하는 단계, 상기 인증 시스템이 수신된 확인신호에 포함된 상기 인증정보를 인증하는 인증확인절차를 수행하는 단계, 및 상기 인증확인절차가 성공하여야 소정의 데이터 처리장치 또는 상기 디지털 시스템으로부터 상기 인증 시스템 또는 상기 인증 시스템과 연결된 서비스 시스템으로 출력된 인증요청을 성공처리하는 단계를 포함하며, 상기 인증확인절차를 수행하는 단계는 상기 인증 시스템이 상기 인증정보가, 상기 인증 시스템에 미리 저장된 매체확인 정보-상기 매체확인 정보는 상기 통신에 참여한 상기 디지털 시스템 또는 상기 사용자 장치 중 적어도 하나를 확인할 수 있는 정보임- 및 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는지를 판단하는 단계를 포함할 수 있다.
또한, 상기 기술적 과제를 해결하기 위한 방법들은 데이터 처리장치에 설치된 기록된 컴퓨터 프로그램에 의해 구현될 수 있으며, 상기 컴퓨터 프로그램이 기록된 기록매체가 제공될 수도 있다.
또한, 상기 기술적 과제를 해결하기 위한 디지털 시스템은 본인인증을 위해 소정의 사용자 장치와 통신을 수행하는 사용자 장치 통신모듈, 인증 시스템으로부터 서버 생성키를 수신하기 위한 통신모듈, 및 상기 통신을 통해 수신한 상기 사용자 장치의 장치 식별정보 또는 상기 디지털 시스템의 단말 식별정보 중 적어도 하나와 수신된 상기 서버 생성키에 기초한 인증정보를 포함하는 확인신호를 생성하고 생성한 확인신호를 상기 인증 시스템으로 전송하기 위한 제어모듈을 포함하며, 상기 인증 시스템에 의해 전송된 확인신호에 포함된 인증정보가 인증되는 인증확인절차가 수행되며, 상기 인증확인절차가 성공하여야 소정의 데이터 처리장치 또는 상기 디지털 시스템으로부터 상기 인증 시스템 또는 상기 인증 시스템과 연결된 서비스 시스템으로 출력된 인증요청이 성공 처리되는 것을 특징으로 하며, 상기 인증확인절차는 상기 인증정보가, 상기 인증 시스템에 미리 저장된 매체 확인정보-상기 매체 확인정보는 상기 통신에 참여한 상기 디지털 시스템 또는 상기 사용자 장치 중 적어도 하나를 확인할 수 있는 정보임- 및 상기 인증 시스템이 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는 경우에 성공될 수 있다.
또한, 상기 기술적 과제를 해결하기 위한 인증 시스템은 디지털 시스템으로 전송할 서버 생성키를 생성하고, 상기 디지털 시스템으로부터 수신되는 확인신호에 포함된 인증정보를 인증하는 인증확인절차를 수행하는 인증부, 상기 서버 생성키를 상기 디지털 시스템으로 전송하고, 상기 디지털 시스템으로부터 상기 인증정보-상기 인증정보는 상기 디지털 시스템이 본인인증을 위해 소정의 사용자 장치와 통신을 수행하면, 상기 통신을 통해 수신한 상기 사용자 장치의 장치 식별정보 또는 상기 디지털 시스템의 단말 식별정보 중 적어도 하나와 상기 서버 생성키에 기초하여 생성되는 정보임-를 수신하는 통신부, 및 상기 인증확인절차가 성공하여야 소정의 데이터 처리장치 또는 상기 디지털 시스템으로부터 상기 인증 시스템 또는 상기 인증 시스템과 연결된 서비스 시스템으로 출력된 인증요청을 성공처리하는 제어부를 포함하며, 상기 인증부는 상기 인증정보가, 상기 인증 시스템에 미리 저장된 매체확인 정보-상기 매체확인 정보는 상기 통신에 참여한 상기 디지털 시스템 또는 상기 사용자 장치 중 적어도 하나를 확인할 수 있는 정보임- 및 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는지를 판단할 수 있다.
본 발명의 기술적 사상에 의하면, 사용자가 통상 휴대하고 다니는 디지털 시스템 및 사용자 장치 2개의 독립적인 물건을 함께 이용하여 본인인증을 수행함으로써 높은 보안성과 함께 간편성을 제공하는 효과가 있다.
또한, 인증요청과 인증행위를 분리하여 진행할 수 있으므로, 즉 인증요청은 상기 디지털 시스템과는 별개의 데이터 처리장치에 의해 수행되고, 인증행위는 상기 디지털 시스템을 통해서 하거나, 인증요청이 수행된 곳과 다른 곳에서 수행되거나 또는 인증 요청자와는 다른 정당한 제3자가 인증을 수행할 수 있어서 보안성이 높으면서도 간편하게 2채널 인증, 원격지 인증, 또는 제3자의 인증을 정당한 사용자가 수행할 수 있는 효과가 있다.
또한, 별도의 일회성 정보(OTP 등) 생성을 위한 장치를 사용자가 소지할 필요가 없고, 사용자가 통상 휴대하고 있는 사용자 장치(IC카드, 교통카드, 전자신분증 등)와 디지털 시스템이 통신이 수행되어야만 본인인증이 성공할 수 있도록 함으로써, 보안성 및 사용자의 편의성을 모두 증가시킬 수 있는 효과가 있다.
또한, 인증 시스템에서 생성된 서버 생성키(예컨대, 난수 값, 서버의 시간 값, OTP 등)를 이용하여 보안성이 높은 인증 방식을 제공하는 것이다. 특히 서버 생성키를 이용하고 인증 시스템과 통신을 수행할 수 있는 디지털 시스템을 매개로 하여 인증 시스템과 통신을 수행할 수 없는 사용자 장치에 의해서도 인증을 수행할 수 있는 효과가 있다. 또한 서버 생성키를 이용할 때 시간 값을 이용하지 않음으로써, 서버와의 시간 동기화 문제로 인하여 발생할 수 있는 시간 동기화 방식의 OTP 생성의 오류를 피할 수 있는 효과가 있다. 또한, 일회성 정보를 이용하면서도 사용자가 이를 입력하도록 하는 과정을 요구하지 않도록 하여, 사용자에게 본인인증시의 편의성뿐만 아니라 키 로깅 등 키 입력 방식의 해킹에 노출되지 않을 수 있는 효과가 있다.
또한, 본인인증에 이용될 디지털 시스템을 미리 설정하여 특정할 수 있으므로 스미싱(smishing) 또는 맨인미들어택(man in middle attack) 등의 공격에 강인한 특성을 가질 수 있는 효과가 있으며 타 디지털 시스템을 통한 온라인 범죄를 적극적으로 차단할 수 있는 효과가 있다.
특히 인증 시스템은 디지털 시스템 또는 사용자 장치를 인증하기 위해 단말 식별정보 또는 장치 식별정보 자체를 저장할 수도 있지만, 단말 식별정보 또는 장치 식별정보 자체를 저장하지 않고 단말 식별정보 또는 장치 식별정보에 기초하여 결정될 수 있는 소정의 매체고유정보(예컨대, 단말 식별정보 및 장치 식별정보를 이용한 해시 값 등)를 저장할 수 있고, 이러한 경우에는 인증 시스템이 공격을 당하더라도 사용자의 단말 식별정보 및/또는 장치 식별정보가 노출되지 않는 안전한 효과가 있다.
또한, 디지털 시스템이 인증을 위한 인증정보에 단순히 서버 생성키와 인증행위에 참여하는 매체정보(적어도 장치 식별정보를 포함하며, 단말 식별정보를 선택적으로 더 포함할 수 있음)를 포함시킬 수도 있다. 또는 필요에 따라 인증정보에 서비스에 따라 추가적으로 인증 받을 대상에 대한 정보인 서비스 인증대상에 대한 정보(예컨대, 금융거래시의 거래정보(이체할 계좌의 계좌번호, 수신인 이름, 거래금액 또는 결제시 가맹점 가맹점 식별번호, 가맹점 이름, 결제 금액 등))가 더 포함될 수도 있다. 예컨대, 소정의 데이터 처리장치 또는 디지털 시스템을 이용하여 이체거래를 수행하는 경우 소정의 수신계좌의 계좌번호, 수신인 이름, 거래금액 중 적어도 하나의 거래정보를 인증정보의 기초가 되는 기초정보에 포함시킴으로써 정당한 계좌 외로 이체되는 것을 근본적으로 차단할 수 있어 메모리 해킹을 근본적으로 차단할 수 있는 효과가 있다. 특히, 인증단계와 금융거래 실행단계(예컨대, 이체나 결제 단계 등)가 괴리되거나 인증단계에서 거래정보 등을 변조함으로써 발생할 수 있는 메모리 해킹을 차단할 수 있으며, 인증행위를 수행할 때 서비스 인증대상에 대한 정보를 사용자가 확인하도록 함으로써 고객의 경계감을 높일 수 있고, 특히 고객이 보이스피싱 등에 노출되어 인증행위를 부주의하게 수행하는 것을 방지할 수 있는 부수적인 효과도 있다.
또한, 인증정보의 기초가 되는 기초정보들(예컨대, 서버 생성키, 매체정보, 및/또는 서비스 인증대상에 대한 정보)이 단순히 인증정보에 포함되는 것이 아니라, 각각의 기초정보들에 기초하여 소정의 알고리즘으로 생성되는 결정 값(예컨대, 해시 값)이 상기 인증정보에 포함될 수도 있다. 또는 상기 인증정보 자체가 상기 기초정보들에 기초하여 생성되는 결정 값일 수도 있다. 이러한 경우, 네트워크의 공격에 의해 인증정보가 유출되는 경우라도 기초정보들(예컨대, 서버 생성키, 매체정보, 및/또는 서비스 인증대상 정보)이 노출되지 않을 수 있는 효과가 있다.
또한 인증 시스템도 인증확인절차를 위해 상기 인증정보로부터 서버 생성키, 장치 식별정보, 단말 식별정보를 복원하거나 추출하지 않고, 자신이 전송한 서버 생성키와 자신이 저장하고 있는 매체고유정보를 이용하여 확인용 인증정보를 생성하여 단순히 디지털 시스템으로부터 수신한 인증정보와 비교만하면 인증확인절차를 수행할 수 있으므로 간단한 절차로 인증이 수행될 수 있는 효과가 있다.
또한, 상기 디지털 시스템과 짝(페어)을 이루는 사용자 장치를 미리 설정해둘 수 있으므로, 상기 페어를 이루는 장치를 모두 소지하지 않는 이상(즉, 등록된 디지털 시스템 및 사용자 장치를 가지고 있더라도 두 장치가 페어로 설정된 장치가 아니면) 본인인증을 정상적으로 할 수 없도록 함으로써 현저한 보안성의 상승을 가져올 수 있는 효과가 있다.
본 발명의 상세한 설명에서 인용되는 도면을 보다 충분히 이해하기 위하여 각 도면의 간단한 설명이 제공된다.
도1은 본 발명의 실시 예에 따른 사용자 장치를 이용한 본인인증을 구현하기 위한 개략적인 시스템들을 나타낸다.
도2는 본 발명의 일실시 예에 따른 디지털 시스템의 개략적인 구성을 나타낸다.
도3은 본 발명의 일실시 예에 따른 인증 시스템의 개략적인 구성을 나타낸다.
도4는 본 발명의 일실시 예에 따른 사용자 장치를 이용한 본인인증의 개략적인 데이터 플로우를 나타낸다.
도5는 본 발명의 다른 일실시 예에 따른 사용자 장치를 이용한 본인인증의 개략적인 데이터 플로우를 나타낸다.
도6은 본 발명의 또 다른 일실시 예에 따른 사용자 장치를 이용한 본인인증의 개략적인 데이터 플로우를 나타낸다.
도7은 본 발명의 일실시 예에 따라 인증 시스템이 인증확인절차를 수행하는 과정을 설명하기 위한 도면이다.
도8은 본 발명의 일실시 예에 따라 디지털 시스템이 확인신호를 전송하는 과정을 설명하기 위한 도면이다.
도9는 본 발명의 또 다른 일실시 예에 따른 사용자 장치를 이용한 본인인증의 개략적인 데이터 플로우를 나타낸다.
도10은 본 발명의 일실시 예에 따른 본인인증방법이 계좌이체(송금)에 적용되는 일예를 설명하기 위한 도면이다.
도11은 본 발명의 기술적 사상을 구현하기 위해 인증 시스템에 저장될 수 있는 매체확인 정보의 일예를 나타낸다.
본 발명과 본 발명의 동작상의 이점 및 본 발명의 실시에 의하여 달성되는 목적을 충분히 이해하기 위해서는 본 발명의 바람직한 실시 예를 예시하는 첨부 도면 및 첨부 도면에 기재된 내용을 참조하여야만 한다.
또한, 본 명세서에 있어서는 어느 하나의 구성요소가 다른 구성요소로 데이터를 '전송'하는 경우에는 상기 구성요소는 상기 다른 구성요소로 직접 상기 데이터를 전송할 수도 있고, 적어도 하나의 또 다른 구성요소를 통하여 상기 데이터를 상기 다른 구성요소로 전송할 수도 있는 것을 의미한다. 반대로 어느 하나의 구성요소가 다른 구성요소로 데이터를 '직접 전송'하는 경우에는 상기 구성요소에서 다른 구성요소를 통하지 않고 상기 다른 구성요소로 상기 데이터가 전송되는 것을 의미한다.
이하, 첨부한 도면을 참조하여 본 발명의 바람직한 실시 예를 설명함으로써, 본 발명을 상세히 설명한다. 각 도면에 제시된 동일한 참조부호는 동일한 부재를 나타낸다.
도1은 본 발명의 실시 예에 따른 사용자 장치를 이용한 본인인증을 구현하기 위한 개략적인 시스템들을 나타낸다.
도1을 참조하면, 본 발명의 실시 예에 따른 사용자 장치를 이용한 본인인증방법을 구현하기 위해서는 디지털 시스템(100), 인증 시스템(200), 및 사용자 장치(300)가 구비될 수 있다. 구현 예에 따라서는 소정의 데이터 처리장치(400)가 더 구비될 수 있다. 또한 상기 인증 시스템(200)과 연결되어 상기 디지털 시스템(100) 및/또는 상기 데이터 처리장치(400)로 소정의 서비스를 제공할 수 있는 서비스 시스템(500)이 더 구비될 수 있다.
상기 디지털 시스템(100)은 상기 인증 시스템(200)과 유무선 네트워크를 통해 필요한 정보를 송수신하면서 본 발명의 기술적 사상을 구현할 수 있다. 또한, 상기 디지털 시스템(100)은 상기 사용자 장치(300)와 통신을 수행함으로써 상기 사용자 장치(300)로부터 본 발명의 기술적 사상에 필요한 정보(예컨대, 장치 식별정보 등)를 획득할 수 있다. 또한, 실시 예에 따라서는 상기 디지털 시스템(100)은 상기 사용자 장치(300)와 통신을 수행함으로써 상기 사용자 장치(300)로 본 발명의 기술적 사상에 필요한 정보(예컨대, 인증 시스템(200)에 의해 생성된 서버 생성키 등)를 전송할 수도 있다.
상기 디지털 시스템(100)은 상기 사용자 장치(300)와 접촉식 또는 비접촉식 통신을 수행할 수 있다. 일예에 의하면, 상기 사용자 장치(300)는 상기 디지털 시스템(100)과 접촉식 또는 비접촉식 통신을 수행할 수 있는 스마트카드 또는 IC카드, 교통카드 등 통신 가능한 다양한 카드로 구현될 수 있다. 특히 상기 사용자 장치(300)는 결제용 IC카드(예컨대, 신용카드, 체크카드 등)일 수 있다.
다른 실시 예에 의하면, 상기 사용자 장치(300)는 상기 사용자가 소유주인 장치로써 자신의 식별정보를 가지고 있으며, 상기 디지털 시스템(100)과 통신을 수행할 수 있는 어떠한 형태의 장치도 가능할 수 있다. 예컨대, 신분을 증명할 수 있는 장치(예컨대, 전자신분증), 통신 가능한 OTP 장치 또는 상기 디지털 시스템(100)과는 별개의 사용자의 모바일 폰 등이 상기 사용자 장치(300)일 수도 있다.
사용자 장치(300)는 소정의 디지털 시스템(100)과 통신을 위해 통신장치(예컨대, RF 안테나, RF 태그 등) 및 본 발명의 기술적 사상을 구현하기 위해 필요한 정보가 저장될 수 있는 저장장치를 구비할 수 있다.
사용자는 디지털 시스템(100)과 상기 사용자 장치(300)를 통신시키는 행위 즉, 인증행위만으로 간편하게 본인인증을 수행할 수 있으므로, 아이디/패스워드의 입력, 인증서비밀번호의 입력 등과 같은 복잡한 인증과정을 수행하지 않고 간편하면서도 보안성이 높은 본인인증이 수행될 수 있는 효과가 있다.
이하 본 명세서에서는 설명의 편의를 위해 상기 사용자 장치(300)는 결제용 IC카드인 경우를 위주로 설명하기로 하고, 상기 디지털 시스템(100)과 상기 사용자 장치(300)는 근거리 무선통신(예컨대, NFC 통신, 블루트스 등)을 수행하는 경우를 위주로 설명하지만 본 발명의 권리범위가 이에 한정되지는 않는다.
상기 디지털 시스템(100)은 상기 사용자 장치(300)와 근거리 무선통신을 수행할 수 있다. 이를 위해 사용자는 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 태깅할 수 있다.
본 명세서에서 태깅(tagging)이라 함은 RFID 통신, NFC 통신과 같이 비접촉식으로 통신을 수행하기 위해 상기 디지털 시스템(100) 및 상기 사용자 장치(300)가 일정 거리 이하(예컨대, NFC 통신인 경우, 10cm 등)로 근접시키는 동작을 의미할 수 있다.
일실시 예에 의하면, 상기 사용자 장치(300)는 소정의 일회성 정보-상기 사용자 장치(300)에 의해 생성된 일회성 정보를 '장치 일회성 정보'로 정의하기로 함-를 생성할 수 있다. 또한, 디지털 시스템(100)이 일회성 정보-단말 일회성 정보라 함-를 생성할 수도 있다. 본 발명의 기술적 사상을 구현하기 위해 사용되는 일회성 정보는 장치 일회성 정보일 수도 있고, 단말 일회성 정보일 수도 있다. 장치 일회성 정보와 단말 일회성 정보는 일회성 정보를 생성하는 주체의 차이만 있을 뿐 생성하는 방식은 동일 또는 유사할 수 있다. 본 발명의 기술적 사상을 구현하기 위해 장치 일회성 정보가 이용되는 경우에는 일회성 정보를 생성하는데 필요한 정보가 디지털 시스템(1000을 통해 사용자 장치로 전달될 수 있으며, 단말 일회성 정보가 이용되는 경우에는 필요한 정보를 디지털 시스템(100)이 사용자 장치(300)로부터 획득하면 되며, 일회성 정보의 생성 방식은 동일할 수 있다.
예컨대, 상기 사용자 장치(300)가 결제용 카드인 경우, 상기 카드는 상기 디지털 시스템(100)과 태깅이 되면, 전자기 유도를 통해 전원을 공급받고 이를 통해 상기 카드에 구비된 IC칩에 의해 상기 장치 일회성 정보가 생성될 수 있다. 상기 IC칩에 구비된 프로세서는 상기 디지털 시스템(100)과 통신을 통해 전원이 공급되면 상기 장치 일회성 정보를 생성하고, 생성된 장치 일회성 정보를 상기 디지털 시스템(100)이 독출할 수 있도록 할 수 있다.
한편, 상기 장치 일회성 정보는 인증 시스템(200)에 의해 생성된 서버 생성키를 입력 값으로 하여 생성되는 정보일 수 있다. 상기 서버 생성키는 상기 인증 시스템(200)에 의해 생성되는 난수 값 또는 OTP, 시간 값 등일 수 있으며, 상기 인증 시스템(200)으로부터 상기 디지털 시스템(100)을 통해 상기 사용자 장치(300)로 전달될 수 있다. 예컨대, 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 통신을 하는 인증행위를 하면, 상기 디지털 시스템(100)은 상기 인증 시스템(200)으로부터 수신된 서버 생성키를 상기 사용자 장치(300)로 전달할 수 있다. 그러면, 상기 사용자 장치(300)는 수신된 서버 생성키를 입력 값(키 또는 시드)로 하여 소정의 알고리즘을 통해 일회성 정보를 생성할 수 있다.
이러한 경우, 상기 서버 생성키에 시간 값을 포함시킬 수 있어서, 상기 사용자 장치(300)에 타이머가 구비되어 있지 않는 경우에도 시간 동기화 방식의 일회성 정보생성 및 인증이 가능한 효과가 있다.
또한, 타이머가 구비된 사용자 장치(300)를 이용하는 경우라도 사용자 장치(300)와 인증 시스템(200)의 시간을 정확히 동기화하기 어려운 문제점을 해결할 수 있는 효과가 있다.
한편, 본 발명의 기술적 사상과 같은 서버 생성키를 이용하는 방식은 종래의 챌린지 리스펀스 방식과 대비될 수 있는데, 본 발명의 기술적 사상에 의하면 인증 시스템(200)과 직접 통신을 수행할 수 없는 사용자 장치(300)를 이용하여서도 디지털 시스템(100)을 매개로 챌린지 리스펀스 방식과 유사한 방식으로 상기 장치 일회성 정보를 생성할 수 있는 효과가 있다.
본 발명의 기술적 사상에 의하면 사용자 장치(300)가 디지털 시스템(100)과 통신을 수행할 수 있고, 상기 디지털 시스템(100)은 인증 시스템(200)과 통신을 수행할 수 있으므로, 사용자 장치(300)는 인증 시스템(200)으로부터 서버 생성키를 획득하고 이를 이용하여 장치 일회성 정보를 생성할 수 있다. 물론, 상기 서버 생성키 이외에도 상기 사용자 장치(300)의 식별정보가 장치 일회성 정보를 생성하기 위한 입력 값(키 또는 시드)으로 더 이용될 수 있음은 물론이다. 소정의 입력 값 즉, 상기 서버 생성키(예컨대, 난수 값) 및/또는 장치(또는 사용자)의 식별정보 등을 입력 값으로 하여 일회성 정보를 생성하는 다양한 알고리즘이 널리 알려져 있으므로 이에 대해서는 상세한 설명은 생략하도록 한다.
그러면, 상기 인증 시스템(200)은 상기 서버 생성키를 이용하여 서버 일회성 정보를 생성하고, 생성된 서버 일회성 정보가 확인신호에 포함된 장치 일회성 정보와 상응하는지를 판단함으로써 상기 사용자 장치(300)를 인증할 수 있다.
다른 실시 예에 의하면, 상기 장치 일회성 정보는 적어도 서버 생성키를 소정의 일회성 정보 생성알고리즘의 입력 값으로 하여 새롭게 생성되는 일회성 정보가 아니라, 단순히 상기 서버 생성키를 소정의 암호화 키로 암호화한 정보일 수도 있다. 이러한 경우에는 상기 인증 시스템(200)은 상기 장치 일회성 정보를 복호화하고, 복호화된 결과가 상기 서버 생성키에 상응하는지를 판단함으로써 상기 사용자 장치(300)를 인증할 수도 있다. 이때에는 상기 사용자 장치(300)와 상기 인증 시스템(200)은 암/복호화를 위해 대칭키를 이용할 수도 있고, 비대칭키(예컨대, PKI 등)를 이용할 수도 있다.
또 다른 실시 예에 의하면, 일회성 정보(장치 일회성 정보 또는 단말 일회성 정보)는 단순히 상기 일회성 정보를 생성하기 위한 기초정보를 포함하는 정보일 수 있다. 상기 기초정보는 서버 생성키와 매체정보를 포함하며, 선택적으로 서비스 인증대상에 대한 정보가 포함될 수 있다. 또한, 상기 매체정보는 적어도 장치 식별정보를 포함하고, 선택적으로 단말 식별정보를 더 포함할 수 있다. 매체정보는 인증행위에 참여한 매체(디지털 시스템(100) 및/또는 사용자 장치(300))에 대한 정보(예컨대, 단말 식별정보, 장치 식별정보)를 의미할 수 있다. 매체정보에 장치 식별정보만 포함될 경우, 인증 시스템(200)은 디지털 시스템(100)과 통신을 통하여 별도로 단말 식별정보를 획득하고 이를 미리 저장된 정보에 기초하여 인증할 수도 있다. 또한, 상기 서비스 인증대상에 대한 정보는 인증의 목적이 되는 서비스의 종류에 따라 서비스를 위해 필요한 추가적인 서비스 인증대상(예컨대, 자금이체, 결제 등)에 대한 정보(예컨대, 수신계좌의 계좌번호, 수신계좌 명의자, 이체 금액, 가맹점 식별정보, 가맹점 이름, 또는 결제 금액 등)를 의미할 수 있다. 물론, 일회성 정보는 암호화될 수도 있다.
특히, 인증의 목적인 계좌이체 서비스를 위해 본원발명의 기술적 사상에 따른 본인인증방법이 적용될 경우, 상기 인증정보에는 수신계좌의 식별정보가 서비스 인증대상에 대한 정보로써 포함될 수 있는데, 계좌이체 서비스 시에는 수신계좌를 인증하는 것이 중요하기 때문에 상기 서비스 인증대상이 될 수 있다. 따라서 종래의 메모리 해킹 등과 같이 사용자가 이체를 원하는 수신계좌를 입력한 뒤 인증을 수행하고 나서 인증이 성공되면 수신계좌를 공격자가 원하는 계좌로 교체하는 방식 등의 불의의 공격을 방지할 수 있고, 인증대상인 수신계좌에만 송금이 되도록 할 수 있다. 인증정보에 포함될 수 있는 서비스 인증대상의 종류는 서비스에 따라 다양할 수 있음은 물론이다. 이러한 일예는 도10에서 후술하도록 한다.
일회성 정보가 단순히 기초정보를 포함하도록 구현되는 경우에는, 생성된 일회성 정보가 상기 디지털 시스템(100)을 통해 인증 시스템(200)으로 전송되고, 인증 시스템(200)은 상기 기초정보를 각각 인증할 수 있다. 예컨대, 일회성 정보에 포함된 서버 생성키가 자신이 디지털 시스템(100)으로 전송한 서버 생성키와 상응하는지를 판단하고, 인증 시스템(200)에 미리 등륵되어 있는 장치 식별정보 및/또는 단말 식별정보와 상기 일회성 정보에 포함된 장치 식별정보 및/또는 단말 식별정보가 서로 상응하는지를 판단함으로써 인증을 수행할 수도 있다. 물론, 서비스 인증대상이 인증정보에 더 포함된 경우에는 인증 시스템(200)에 미리 저장되거나 확인된 서비스 인증대상에 대한 정보와 상기 인증정보에 포함된 서비스 인증대상에 대한 정보가 상응하는지 여부가 더 판단될 수도 있다.
구현 예에 따라서는, 상기 일회성 정보에 기초정보들 자체가 포함되는 것이 아니라, 하나 또는 복수의 기초정보들에 기초하여 결정되는 소정의 결정 값이 상기 인증정보에 포함될 수도 있다.
상기 결정 값은 하나의 정보 또는 복수의 정보가 입력되면 하나의 특정 값을 출력하는 알고리즘에 의해 결정되는 값을 의미할 수 있으며, 상기 결정 값은 입력되는 정보와는 다른 정보일 수 있다. 상기 결정 값은 동일한 정보가 입력되면 동일한 값을 갖게 되는 특성을 가질 수 있다. 물론 그 역은 성립하지 않을 수도 있다. 이러한 결정 값을 산출하는 대표적인 알고리즘은 해시 알고리즘일 수 있지만, 반드시 이에 국한되지는 않는다. 복수의 정보에 기초하여 결정 값을 결정하기 위해서는 복수의 정보를 소정의 방식으로 결합 한 후, 상기 결정 값을 결정하는 알고리즘에 입력할 수 있음은 물론이다.
따라서 상기 일회성 정보는 기초정보들이 단순히 포함될 수도 있고, 상기 일회성 정보는 적어도 하나의 기초정보에 기초하여 결정되는 결정 값이 포함될 수도 있다. 구현 예에 따라서는 상기 인증정보 자체가 기초정보들 모두에 의해 결정되는 결정 값일 수도 있다.
예컨대, 상기 일회성 정보에는 서버 생성키와 장치 식별정보 및/또는 단말 식별정보에 기초하여 결정되는 결정 값 즉, 매체고유 정보가 포함될 수도 있다. 상기 매체고유정보는 사용자의 인증행위(즉, 디지털 시스템(100)과 사용자 장치(300)의 통신)에 참여한 매체들에 의해 결정되는 고유한 정보일 수 있다. 일예에 의하면, 상기 매체고유정보는 장치 식별정보 자체 또는 장치 식별정보와 단말 식별정보를 입력 값으로 하여 소정의 해시(hash) 알고리즘을 통해 생성되는 해시 값일 수 있다. 이처럼 해시 값을 이용하는 경우에는, 비교되는 해시 값들이 동일한지 아닌지 여부에 따라 입력 값이 동일한지 여부(즉, 인증행위에 참여한 두 매체가 미리 정해진 두 매체인지 여부)를 알 수는 있지만, 해시 값을 이용해 입력 값(즉, 단말 식별정보 및 장치 식별정보)을 복원할 수는 없게 되므로 공격에 안전할 수 있는 효과가 있다. 본 명세서에서는 상기 매체고유정보가 입력 값(즉, 장치 식별정보 및 단말 식별정보)을 해싱을 통해 생성하는 경우를 일예로 설명하지만, 하나 또는 복수의 입력 정보를 이용해 새로운 고유한 하나의 값을 생성할 수 있는 어떠한 알고리즘이 사용되어도 무방하다. 즉, 입력되는 정보가 동일한 경우에는 출력되는 값이 동일하고, 그렇지 않은 경우에는 출력되는 값이 서로 다른 어떠한 알고리즘도 상기 매체고유정보를 생성하기 위해 사용될 수 있다.
실시 예에 의하면, 일회성 정보(장치 일회성 정보 또는 단말 일회성 정보)에는 상기 알고리즘에 의해 결정되는 결정 값이 포함될 수 있다. 상기 결정 값은 상기 일회성 정보에 상응하는 기초정보들 중에서 선택되는 하나 또는 복수의 기초정보에 의해 결정될 수 있다.
예컨대, 기초정보가 서버 생성키 및 매체정보인 경우, 매체정보에 의해 결정되는 결정 값 즉, 매체고유정보와 서버 생성키가 일회성 정보에 포함될 수도 있고, 매체고유정보와 서버 생성키에 기초하여 결정되는 결정 값이 포함될 수도 있다. 물론, 매체정보 및 서버 생성키 모두에 기초하여 한번에 결정 값이 결정될 수도 있다.
구현 예에 따라서는, 기초정보에 서비스 인증대상에 대한 정보가 더 포함될 수도 있다. 이때에는 서버 생성키, 매체정보, 서비스 인증대상에 대한 정보 중 하나 또는 복수에 기초하여 결정되는 결정 값이 일회성 정보에 포함될 수 있다.
일회성 정보의 생성에 결정 값이 이용될 경우, 일회성 정보가 동일한 경우에는 상기 일회성 정보에 상응하는 기초정보가 동일함을 의미할 수도 있다.
인증 시스템(200)은 디지털 시스템(100)으로부터 전송되어 온 상기 일회성 정보를 인증하기 위해, 인증 시스템(200) 역시 스스로 자신이 전송한 서버 생성키 및 알고 있는 기초정보를 이용하여 결정 값을 생성하고, 생성한 결정 값과 수신된 일회성 정보에 포함된 결정 값이 상응하는지 여부를 판단함으로써 일회성 정보를 인증할 수 있다.
또한, 인증 시스템(200)에도 미리 기초정보들 중 일부 또는 전부가 그 자체로써 저장되는 것이 아니라, 기초정보에 기초하여 결정되는 결정 값이 저장되어 있을 수 있다.
예컨대, 상기 인증 시스템(200)에는 본 발명의 기술적 사상을 구현할 수 있는 단말 식별정보 및 장치 식별정보가 미리 대응되어 저장될 수 있다. 즉, 본 발명의 기술적 사상을 구현할 수 있는 디지털 시스템(100)과 사용자 장치(300)가 미리 페어(pair)를 이루도록 설정되어 있을 수 있다. 다른 실시 예에 의하면, 서로 페어인 단말 식별정보 및 장치 식별정보에 기초하여 결정되는 결정 값 즉, 매체고유정보가 저장되어 있을 수 있다. 즉, 상기 인증 시스템(200)에는 단말 식별정보 및/또는 장치 식별정보 그 자체가 저장되는 것이 아니라, 매체고유정보가 저장되어 있을 수 있다. 전자의 경우에는 상기 인증 시스템(200)은 인증확인절차를 위해 저장된 단말 식별정보 및/또는 장치 식별정보에 기초하여 매체고유정보를 생성한 후, 생성한 매체고유정보에 기초하여 인증을 수행할 수 있고, 후자의 경우에는 미리 저장되어 있는 매체고유정보에 기초하여 인증을 수행할 수 있다.
인증 시스템(200)에 단말 식별정보 또는 장치 식별정보가 그 자체로 저장되는 것이 아니라 매체고유정보가 저장되어 있는 경우에는, 인증 시스템(200)이 공격을 받더라도 단말 식별정보 또는 장치 식별정보를 알 수 없어서 보안성이 높아지는 효과가 있다. 이하에서는 인증 시스템(200)에 저장되며 사용자의 인증행위에 참여하는 매체정보를 매체확인정보로 정의하기로 한다. 따라서 상기 매체확인 정보는 단말 식별정보 및/또는 장치 식별정보 그 자체가 (미리 대응되도록) 저장되어 있는 정보이거나, 단말 식별정보 및 장치 식별정보에 기초하여 결정되는 결정 값, 즉 매체고유정보일 수 있다.
상기 서버 생성키는 전술한 바와 같이 상기 인증 시스템(200)에 의해 생성되는 난수 값일 수도 있지만 반드시 이에 국한되는 것은 아니다. 즉, 상기 서버 생성키는 임의의 시점에서 상기 인증 시스템(200)에 의해 확인될 수 있는 정보(예컨대, 시간정보, OTP 값 등)이기만 하면 족하다. 또한, 상기 서버 생성키는 재사용을 방지하기 위해 일회성으로 생성되는 정보일 수 있다. 또는 상기 서버 생성키 자체가 소정의 방식으로 생성되는 OTP일 수도 있다.
상기 일회성 정보는 상기 인증 시스템(200)에 의해 인증될 수 있는 정보일 수 있다. 이를 위해 상기 인증 시스템(200)에는 상기 일회성 정보를 인증하기 위한 인증부가 구비될 수 있다. 상기 인증부는 후술할 바와 같이 상기 일회성 정보를 인증하기 위해 스스로 일회성 정보를 생성할 수 있다. 물론, 이때에는 상기 인증부는 상기 디지털 시스템(100)을 통해 상기 사용자 장치(300)로 전달한 서버 생성키를 이용하여 상기 일회성 정보를 생성할 수 있다. 즉, 상기 사용자 장치(300)는 예컨대, OTP 클라이언트로 동작할 수 있고, 상기 인증부는 OTP 서버로 동작할 수 있다. 이하에서는 설명의 편의를 위해 상기 인증 시스템(200)에 의해 생성되는 일회성 정보를 '서버 일회성 정보'로 정의하기로 한다.
이처럼 본 발명의 기술적 사상에 의하면, 상기 사용자 장치(300) 또는 디지털 시스템(100)이 일회성 정보를 생성하고, 생성된 일회성 정보는 상기 인증 시스템(200)에 의해 인증이 될 수 있다.
또한 일실시 예에 의하면, 상기 사용자 장치(300)는 결제용 카드일 수 있다. 이때에는 장치 식별정보는 결제용 카드의 결제금융정보 즉, 결제를 위해 필요한 금융정보로써 상기 카드의 IC칩에 저장된 정보(예컨대, 카드번호, 유효기간, CVC 코드 등)와는 무관한 정보(예컨대, UID, 시간정보 또는 임의의 값 등)가 이용될 수 있다. 따라서 상기 결제금융정보 자체가 유통되지 않고 설령 일회성 정보 생성 알고리즘이 유출된다고 하더라도 결제금융정보는 타인에게 노출되지 않을 수 있다.
상기 디지털 시스템(100)은 도1에서는 모바일 폰으로 도시하였지만, 상기 인증 시스템(200)과 유무선 네트워크를 통해 통신가능하고, 상기 사용자 장치(300)와 소정의 통신(예컨대, 근거리 무선통신 등)을 통해 통신가능한 모든 형태의 데이터프로세싱 장치를 포함하는 의미로 정의될 수 있다. 예컨대, 상기 디지털 시스템(100)은 태블릿(tablet), 뮤직 플레이어 등과 같이 사용자가 휴대하고 다니기 용이한 데이터 프로세싱 장치일 수 있다. 물론, 상기 디지털 시스템(100)은 상기 인증 시스템(200) 및/또는 상기 데이터 처리장치(400)와 네트워크를 통해 통신을 수행할 수 있는 것이 바람직하다.
또한, 상기 디지털 시스템(100)은 전술한 바와 같이 일회성 정보를 생성할 수 있고, 이를 위해 상기 디지털 시스템(100)에 본 발명의 기술적 사상을 구현하기 위한 소정의 소프트웨어가 설치될 수 있다.
상기 디지털 시스템(100)에 의해 생성되는 일회성 정보 즉, 단말 일회성 정보 역시 상기 인증 시스템(200)에 구비된 인증부에 의해 인증될 수 있다. 상기 인증부는 상기 단말 일회성 정보를 인증하기 위해 대응되는 서버 일회성 정보를 생성할 수 있다. 또는 단순히 단말 일회성 정보에 포함된 기초정보 또는 결정 값을 비교할 수도 있다.
결국, 본 발명의 기술적 사상에 의하면, 상기 디지털 시스템(100)은 상기 사용자 장치(300)에 의해 생성된 장치 일회성 정보를 확인신호에 포함시켜 인증 시스템(200)으로 전송할 수도 있고, 상기 단말 일회성 정보를 상기 확인신호에 포함시켜 인증 시스템(200)으로 전송할 수도 있다. 물론, 구현 예에 따라서는 상기 장치 일회성 정보 및 상기 단말 일회성 정보를 모두 상기 확인신호에 포함시켜 상기 인증 시스템(200)으로 전송할 수도 있다. 어떠한 경우든 인증을 위해 상기 확인신호에 포함되는 정보를 본 명세서에서는 인증정보라고 하기로 한다. 즉, 인증정보는 상술한 일회성 정보 즉, 장치 일회성 정보 및/또는 단말 일회성 정보일 수 있다. 그러면, 상기 인증 시스템(200)의 인증부는 인증정보의 실시 예에 따라 적합한 방식으로 상기 인증정보를 인증할 수 있다.
또한, 후술하는 바와 같은 인증정보에 일회성 정보 외에 별도로 소정의 정보들이 더 포함될 수도 있는데, 이러한 경우 장치 식별정보에 의한 사용자 장치(300)의 인증, 단말기 식별정보에 의한 디지털 시스템(100)의 인증, 및/또는 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 페어인지 여부를 인증하는 페어인증이 더 수행될 수 있으며, 이러한 인증들이 더 수행되어야 인증확인절차가 성공했다고 판단될 수도 있다.
상기 확인신호는 상기 인증 시스템(200)에 의해 수행되는 인증확인절차에 필요한 정보를 포함하는 일련의 정보 또는 신호를 포함하는 것으로 정의될 수 있다. 상기 확인신호는 반드시 하나의 데이터 세트(또는 연속된 패킷 데이터들)를 의미하는 것은 아니며, 시간적으로 또는 물리적으로 분리된 정보 또는 신호일 수도 있다. 즉, 상기 디지털 시스템(100)은 복수 회에 걸쳐 상기 확인신호를 상기 인증 시스템(200)으로 출력할 수도 있다.
물론, 인증정보가 장치 일회성 정보 및 단말 일회성 정보를 모두 포함하고, 모두 상기 인증 시스템(200)에 의해 인증되는 경우에는, 장치 식별정보 또는 단말 식별정보를 이용한 인증은 선택적으로 생략될 수도 있다.
어떠한 경우든 본 발명의 기술적 사상에 의하면, 상기 디지털 시스템(100)은 인증정보를 확인신호에 포함시켜 인증 시스템(200)으로 전송할 수 있고, 상기 확인신호에 포함된 인증정보는 상기 인증 시스템(200)에 의해 인증이 될 수 있다.
한편, 상기 디지털 시스템(100)은 상기 사용자 장치(300)와 통신을 수행하여야만 상기 일회성 정보를 생성하거나 상기 확인신호를 전송할 수 있다. 구현 예에 따라서는, 상기 디지털 시스템(100)이 인증행위 요청정보의 수신에 응답하여 자동으로 또는 사용자의 소정의 요청에 의해 미리 상기 단말 일회성 정보를 생성하고, 상기 통신이 수행되면 상기 단말 일회성 정보를 확인신호에 포함시켜 상기 결제측 시스템(200)으로 전송할 수도 있다. 어떠한 경우든 상기 디지털 시스템(100)은 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 통신이 되어야만 상기 확인신호를 상기 인증 시스템(200)으로 전송할 수 있다.
따라서 본 발명의 기술적 사상에 따른 본인인증방법이 디지털 시스템과 사용자 장치가 통신을 수행하는 단계 및 상기 사용자 장치가 단말 일회성 정보를 생성하는 단계를 포함한다고 기재가 되어있더라도, 반드시 통신 후에 단말 일회성 정보를 생성하여야 하는 것처럼 순서를 특정하는 기재로 해석되어서는 아니 되며, 단말 일회성 정보의 생성 후에 상기 통신이 수행되는 경우를 포함하는 것으로 해석될 수 있다.
결국, 상기 디지털 시스템(100)이 해킹 등의 공격을 당하더라도, 상기 사용자 장치(300)를 사용자가 소지하고 있지 않은 이상 상기 단말 일회성 정보는 생성되지 않을 수 있다. 또는 상기 단말 일회성 정보가 생성된다고 하더라도 상기 확인신호가 전송되지 않을 수 있으며, 이에 따라 본인인증은 성공되지 않게 된다.
상기 단말 일회성 정보가 서버 생성키에 기초하여 생성되는 경우, 구현 예에 따라 상기 단말 일회성 정보는 상기 인증 시스템(200)으로부터 수신된 서버 생성키뿐만 아니라, 상기 사용자 장치(300)의 식별정보 중 적어도 일부를 더 입력 값키 또는 시드(seed)로 하여 생성되는 정보일 수 있다. 이때 상기 사용자 장치(300)의 식별정보(이하, '장치 식별정보'라 함)는 상기 사용자 장치(300)의 고정적인 식별정보(예컨대, UID 등)일 수도 있다. 물론, 이러한 경우에는 상기 인증 시스템(200)에도 상기 키가 등록되어 있을 수도 있다. 따라서 상기 사용자 장치(300)와 통신이 수행되지 않는 이상, 상기 단말 일회성 정보는 생성되지 않을 수도 있을 뿐만 아니라, 상기 단말 일회성 정보가 포함된 상기 확인신호가 상기 인증 시스템(200)으로 전송된다고 하더라도 상기 인증 시스템(200)에 의해 인증되지 않을 수도 있다.
상기 사용자 장치(300)에 의해 생성되는 장치 일회성 정보 역시 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 통신이 수행되어야만 상기 사용자 장치(300)에 의해 생성되도록 구현될 수 있다. 예컨대, 상기 사용자 장치(300)가 결제용 카드 또는 전자신분증 등과 같은 스마트카드일 경우, 상기 스마트카드는 독립적으로 전원이 구비되지 않으므로 디지털 시스템(100)과 통신이 수행되어야만 상기 장치 일회성 정보를 생성할 수 있음은 물론이다. 또한 상기 사용자 장치(300)가 전원을 구비하고 스스로 장치 일회성 정보를 생성할 수 있는 경우에도, 상기 사용자 장치(300)는 상기 디지털 시스템(100)과 통신을 수행하여야만 상기 장치 일회성 정보를 생성하도록 구현될 수 있다. 그리고 상기 통신을 통해 인증 시스템(200)에 의해 생성된 서버 생성키가 상기 사용자 장치(300)로 전송될 수 있다. 물론, 이러한 경우에는 본 발명의 기술적 사상을 구현하기 위한 소프트웨어 또는 애플릿(applet)이 상기 사용자 장치(300)에도 설치될 수 있음은 물론이다.
또한, 상기 사용자 장치(300)는 미리 페어로 설정된 디지털 시스템(100)과 통신이 수행되어야만 상기 장치 일회성 정보를 생성할 수도 있다. 이를 위해서는 상기 사용자 장치(300)에 상기 사용자 장치(300)와 페어를 이루는 상기 디지털 시스템(100)에 대한 정보가 미리 등록되어 있을 수도 있음은 물론이다.
어떠한 경우든, 상기 디지털 시스템(100)이 상기 인증 시스템(200)으로 전송하는 확인신호에는 상기 장치 일회성 정보 및/또는 상기 단말 일회성 정보를 포함하는 인증정보가 포함될 수 있고, 상기 확인신호는 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 통신이 수행되어야만 상기 디지털 시스템(100)으로부터 상기 인증 시스템(200)으로 출력될 수 있는 것이 바람직하다. 따라서 상기 장치 일회성 정보 또는 상기 단말 일회성 정보 어느 하나만 상기 인증정보에 포함된 경우라도, 다른 장치즉, 디지털 시스템(100) 또는 사용자 장치(300)를 사용자가 소지하고 있음이 인증되는 효과가 있다.
상기 인증 시스템(200)은 상기 확인신호에 포함된 인증정보를 인증하는 인증확인절차를 수행할 수 있다.
상기 인증확인절차는 상기 디지털 시스템(100)에 의해 생성된 단말 일회성 정보 및/또는 상기 사용자 장치(300)에 의해 생성된 장치 일회성 정보를 인증하는 일회성 정보 인증절차를 포함한다. 한편, 일회성 정보 인증절차는 보다 엄밀히 말하면 상기 디지털 시스템(100)에 설치된 소프트웨어(즉, 상기 단말 일회성 정보를 생성하는 소프트웨어) 및/또는 상기 사용자 장치(300)에 구비된 일회성 정보를 생성하는 장치(예컨대, 스마트카드의 IC칩 등) 또는 소프트웨어(예컨대, 별도의 모바일 폰인 상기 사용자 장치(300)에 설치되며 장치 일회성 정보를 생성하는 소프트웨어, 스마트카드에 설치되는 애플릿 등)에 대한 인증절차일 수 있다.
상기 디지털 시스템(100) 또는 상기 사용자 장치(300)에 설치되는 소프트웨어는 정당한 사용자의 장치로 인증된 상기 디지털 시스템(100) 또는 상기 사용자 장치(300)에만 설치될 수도 있다. 이러한 경우에는 상기 소프트웨어의 정당성이 인증되면 상기 디지털 시스템(100)도 자동으로 정당성이 인증되는 효과가 있다.
하지만, 상기 소프트웨어가 유출되거나, 공격에 의해 상기 소프트웨어가 위변조될 수도 있으므로, 본 발명의 기술적 사상에 따른 상기 인증절차는 상기 디지털 시스템(100) 및/또는 상기 사용자 장치(300)의 하드웨어를 인증하는 절차를 더 포함할 수도 있다. 이러한 상기 디지털 시스템(100) 및/또는 상기 사용자 장치(300)의 하드웨어의 인증절차는 상기 인증 시스템(200)이 상기 디지털 시스템(100)의 단말기 식별정보 및/또는 상기 사용자 장치(300)의 장치 식별정보를 확인하고, 상기 단말기 식별정보 및/또는 상기 장치 식별정보가 상기 인증 시스템(200)에 미리 등록된 정보와 상응하는지 여부에 의해 성공여부가 판단되는 절차일 수 있다.
하드웨어의 인증절차가 추가적으로 수행되는 경우에는 본 발명의 기술적 사상에 따른 본인인증방식의 보안성은 보다 높아질 수 있는 효과가 있다. 또한 상기 디지털 시스템(100)을 소지하고 있는 사용자라도 미리 상기 인증 시스템(200)에 등록된 사용자 장치(300)를 소지하고 있지 않은 경우 또는 상기 사용자 장치(300)를 소지하고 있는 경우라도 상기 인증 시스템(200)에 미리 등록된 디지털 시스템(100)을 소지하고 있지 않은 경우에는 본인인증이 성공되지 못하도록 하는 효과가 있다.
실시 예에 따라 상기 장치 식별정보를 인증하는 절차는 상기 디지털 시스템(100)에 의해 수행될 수도 있다. 또는 상기 단말 식별정보를 인증하는 절차는 상기 사용자 장치(300)에 의해 수행될 수도 있다. 즉, 상기 디지털 시스템(100)에 미리 인증행위에 이용될 수 있는 사용자 장치(300)의 식별정보가 저장되어 있거나, 상기 사용자 장치(300)에 미리 상기 인증행위에 이용될 수 있는 디지털 시스템(100)의 식별정보가 저장되어 있을 수 있으며, 상기 디지털 시스템(100) 또는 상기 사용자 장치(300)는 자신과 통신을 수행한 장치가 미리 등록된 장치인지를 판단함으로써 인증 시스템(200)에 의해 상기 장치 식별정보 및/또는 상기 단말 식별정보가 인증되는 것과 유사한 효과가 있다. 다만, 인증 시스템(200)에 비해 디지털 시스템(100) 및/또는 사용자 장치(300)가 위변조될 위험이 더 클 수 있으므로, 보안성을 위해서는 상기 인증 시스템(200)에 의해 상기 장치 식별정보 및/또는 상기 단말 식별정보가 인증되는 것이 바람직할 수도 있다.
한편, 상기 인증 시스템(200)에 의해 수행되는 인증확인절차는 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 페어인지 여부를 인증하는 페어 인증절차를 더 포함할 수도 있다. 즉, 상기 디지털 시스템(100)과 상기 사용자 장치(300)는 미리 짝(페어)을 이루고 있을 수 있으며, 페어를 이루고 있는 두 장치가 상기 통신을 수행하여야만 상기 인증 시스템(200)에 의해 인증이 성공될 수 있다. 이처럼 사용자에 의해 인증요청을 확인하는 인증행위(즉, 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 통신시키는 행위)에 이용된 두 장치가 페어여야 인증확인절차가 성공될 수 있다. 이러한 경우에는, 각각의 디지털 시스템(100) 및 사용자 장치(300)가 모두 상기 인증 시스템(200)에 의해 등록된 장치라 하더라도 서로 페어가 아닌 경우에 인증확인절차가 성공처리되지 않을 수 있어서 현저한 보안성의 상승효과를 가질 수 있다. 인증행위에 이용되는 두 장치디지털 시스템(100) 및 사용자 장치(300)가 페어인지 여부는 상기 인증 시스템(200)에 의해 인증될 수도 있지만, 상기 디지털 시스템(100)에 의해 인증될 수도 있음은 전술한 바와 같다. 즉, 상기 디지털 시스템(100)이 상기 디지털 시스템(100)과 미리 자신과 페어를 이루도록 설정된 상기 사용자 장치(300)와 통신을 수행하여야만 상기 확인신호를 전송할 수 있다. 이를 위해 상기 디지털 시스템(100)에는 상기 디지털 시스템(100)과 페어를 이루는 사용자 장치(300)에 대한 정보(예컨대, 장치 식별정보 등)가 미리 저장되어 있을 수 있다.
한편, 인증요청은 상기 확인신호가 상기 인증 시스템(200)으로 전송되기 전에 미리 상기 인증 시스템(200)으로 전송되어 있을 수 있다. 예컨대, 상기 인증요청은 소정의 데이터 처리장치(400)로부터 상기 인증 시스템(200)으로 전송된 인증요청일 수 있다. 상기 데이터 처리장치(400)는 상기 디지털 시스템(100)의 사용자가 이용하는, 상기 디지털 시스템(100)과는 별개의 장치이며 상기 인증 시스템(200)에 접속하여 인증을 요청하는 PC, 노트북, 태블릿, 모바일 단말기, 셋탑박스, IPTV 등일 수 있다. 예컨대 사용자는 상기 데이터 처리장치(400)를 통해 자신의 디지털 시스템(100)의 식별정보(예컨대, 전화번호)를 입력하여 인증요청을 수행할 수도 있다.
또한 상기 데이터 처리장치(400)는 본 발명의 기술적 사상에 따른 인증이 성공한 후 제공되는 서비스의 종류에 따라 다양한 구현 예가 가능할 수 있다. 예컨대, 상기 서비스가 결제 서비스인 경우, 상기 데이터 처리장치(400)는 결제를 위해 결제를 요청하는 가맹점 단말기일 수도 있다. 상기 서비스가 출입문을 여는 서비스인 경우, 상기 데이터 처리장치(400)는 출입문에 설치된 장치일 수도 있다. 서비스의 종류에 따라 상기 데이터 처리장치(400)의 다양한 실시 예가 가능할 수 있다.
구현 예에 따라 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)은 소정의 서비스 시스템(500)으로 인증요청을 할 수도 있다. 상기 서비스 시스템(500)은 본 발명의 기술적 사상에 따른 본인인증이 성공하면, 인증요청을 한 장치예컨대, 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)로 소정의 서비스(예컨대, 로그인, 금융거래, 특정 정보의 확인, 증명서 발급, 상품 또는 서비스의 구매, 결제, 출입문의 개폐 등)를 제공하는 시스템일 수 있다. 사용자는 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)을 통해 상기 서비스 시스템(500)에 접속할 수도 있고, 상기 서비스 시스템(500)이 제공하는 서비스를 수행하기 위해 상기 서비스 시스템(500)은 사용자에 대한 인증을 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)에 요구할 수 있다. 이러한 경우 상기 서비스 시스템(500)은 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)이 상기 인증 시스템(200)에 접속하도록 하고예컨대, 인증 시스템(200)이 제공하는 웹 페이지 또는 UI를 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)에 로딩함, 이를 통해 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)이 상기 인증 시스템(200)으로부터 본인인증을 받도록 제어할 수도 있다. 이러한 경우 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)은 상기 인증요청에 필요한 정보(예컨대, 상기 디지털 시스템(100)의 식별정보 등)를 입력함으로써 상기 인증요청을 상기 인증 시스템(200)으로 출력할 수 있다.
구현 예에 따라서는 상기 서비스 시스템(500)이 인증요청을 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)으로부터 수신하고, 수신된 인증요청을 상기 인증 시스템(200)으로 전송할 수도 있다. 즉, 상기 서비스 시스템(500)은 본 발명의 기술적 사상에 따른 본인인증절차를 중개하는 역할을 수행할 수도 있다. 따라서, 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)이 상기 인증 시스템(200)으로 소정의 정보 또는 신호를 전송한다고 함은 상기 서비스 시스템(500)을 통해 상기 인증 시스템(200)으로 전송되는 경우를 포함하는 것으로 해석될 수 있다. 물론, 상기 인증 시스템(200)이 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)으로 소정의 정보 또는 신호를 전송하는 경우에도, 상기 서비스 시스템(500)을 통해 전송되는 경우를 포함하는 의미로 해석될 수 있다.
또한, 도1에서는 상기 인증 시스템(200)과 상기 서비스 시스템(500)이 서로 별개의 물리적 장치로 구현되는 경우를 일예로 도시하고 있지만, 상기 인증 시스템(200)이 상기 서비스 시스템(500)에 포함되어 설치될 수도 있다. 즉, 상기 인증 시스템(200)의 기능을 구현하는 소정의 소프트웨어가 상기 서비스 시스템(500)에 설치됨으로써 본 발명의 기술적 사상에 따른 본인인증이 수행될 수도 있다.
일실시 예에 의하면, 본 발명의 기술적 사상에 따른 본인인증은 결제를 위해 수행될 수도 있다. 이러한 경우, 상기 데이터 처리장치(400)는 소정의 가맹점 단말기(매장에 설치된 POS 장치, 또는 이동 가맹점 단말기 등)일 수도 있다. 이러한 경우 사용자 또는 가맹점 측은 사용자의 디지털 시스템(100)의 식별정보(예컨대, 전화번호)를 가맹점 단말기에 입력함으로써 인증요청을 상기 인증 시스템(200)으로 전송할 수 있다. 경우에 따라서는 사용자는 원격지에서 결제를 수행할 가맹점 측에 자신의 디지털 시스템(100)의 식별정보를 통지할 수도 있다. 그러면 가맹점 측은 상기 데이터 처리장치(400) 즉, 가맹점에서 이용하는 컴퓨터 또는 가맹점 단말기 등을 이용해 상기 식별정보를 입력함으로써 인증 시스템(200)으로 인증요청을 전송할 수도 있다. 그러면 상기 인증 시스템(200)에 의해 본인인증이 성공되면, 상기 데이터 처리장치(400)가 요청한 결제가 최종적으로 승인될 수 있다. 이때에는 상기 서비스 시스템(500)은 소정의 카드사 시스템(또는 카드결제를 수행하는 금융기관 시스템일 수 있음은 물론이다). 또한, 인증요청과 결제요청은 반드시 분리하여 수행될 필요는 없다. 즉, 본 발명의 실시 예에 따른 인증요청은 소정의 서비스 요청(예컨대, 결제 등)과 동시에 수행될 수도 있으며, 이러한 경우에는 상기 서비스 요청에 상기 인증요청을 위한 디지털 시스템(100)의 식별정보가 포함될 수 있음은 물론이다. 이러한 일예는 도4 및 도5에서 상세히 후술하도록 한다.
다른 실시 예에 의하면, 상기 인증요청은 상기 확인신호와 함께 또는 상기 확인신호와는 별개로 상기 디지털 시스템(100)에 의해 출력되어 상기 인증 시스템(200)으로 전송될 수도 있다. 이러한 일예는 도6을 참조하여 설명하도록 한다.
상기 인증 시스템(200)은 인증요청이 수신되고, 상기 디지털 시스템(100)으로부터 확인신호가 수신되면, 수신된 확인신호에 기초하여 전술한 바와 같이 인증확인절차를 수행하고, 인증이 성공하면 인증요청을 한 데이터 처리장치(400) 또는 디지털 시스템(100)에 대한 본인인증을 성공처리할 수 있다. 즉, 수신된 인증요청을 성공처리할 수 있다. 그러면 상기 서비스 시스템(500)에 의해 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)에 의해 요청되는 소정의 서비스가 제공될 수 있다. 물론, 본 발명의 기술적 사상에 따른 본인인증이 성공된 후에 다른 본인인증(예컨대, 공인인증서를 이용한 본인인증 등)이 더 요구될 수도 있음은 물론이다.
또한, 상기 인증확인절차는 사용자 장치(300)의 사용자 인증정보(예컨대, PIN)를 인증하는 행위를 더 포함할 수 있다. 예컨대, 상기 사용자 장치(300)가 결제용 IC카드인 경우, 상기 사용자 장치(300)에는 사용자가 설정한 비밀번호(즉, PIN번호)가 미리 설정되어 있을 수 있다. 이러한 사용자 장치(300)의 사용자 인증정보 역시 상기 인증 시스템(200)에 미리 등록되어 있을 수 있다. 그러면 상기 인증 시스템(200)은 상기 디지털 시스템(100) 또는 상기 데이터 처리장치(400)로부터 상기 사용자 인증정보를 수신하고, 수신된 사용자 인증정보가 미리 등록된 정보와 상응하여야만 최종적으로 인증확인절차가 성공되도록 함으로써 달성될 수도 있다. 물론, 상기 사용자 인증정보의 인증은 상기 사용자 장치(300)와 통신을 수행하는 디지털 시스템(100)에 의해 수행될 수도 있다. 이러한 경우에는 상기 디지털 시스템(100)에 상기 사용자 장치(300)의 사용자 인증정보가 미리 등록되어 있을 수도 있다.
상기 단말 식별정보는 상기 디지털 시스템(100)의 하드웨어상기 디지털 시스템(100)에 포함된 하드웨어(예컨대, USIM, 네트워크 장치 등)의 식별정보(예컨대, USIM의 식별정보, IMSI, IMEI, MAC 어드레스 등)일 수 있다. 상기 단말 식별정보가 포함되는 경우, 상기 인증 시스템(200)은 상기 단말 식별정보가 미리 등록되어 있는 경우에만 인증확인절차가 성공되었다고 판단할 수 있다. 따라서 미리 등록된 단말기인 상기 디지털 시스템(100)을 통해서 확인신호가 수신되지 않으면 소정의 장치에 의해 상기 확인신호가 상기 인증 시스템(200)으로 전송되더라도 최종적으로 인증확인절차가 성공되지 않을 수 있으며, 따라서 소정의 서비스가 사용자에게 제공되지 않을 수 있는 효과가 있다. 즉, 디지털 시스템을 지정할 수 있어 타 단말기를 통한 부정한 서비스 요청을 차단할 수 있는 효과가 있다. 또한, 지정된 상기 디지털 시스템을 통해서만 인증행위(결제인증 행위)가 수행될 수 있으므로, 스미싱 또는 맨인미들어택을 방지할 수 있는 효과도 있다.
한편, 상기 디지털 시스템(100)에 의해 생성된 단말 일회성 정보 또는 상기 사용자 장치(300)에 의해 생성되는 장치 일회성 정보는 상기 디지털 시스템(100)에 의해 디스플레이되고, 사용자가 상기 단말 일회성 정보를 입력하도록 함으로써, 입력된 상기 단말 일회성 정보가 상기 확인신호에 포함될 수도 있다.
하지만, 본 발명의 실시 예에 따르면 이러한 단말 일회성 정보 또는 장치 일회성 정보의 디스플레이 및 사용자에 의한 입력 과정이 없이 자동으로 상기 확인신호에 포함되도록 함으로써 사용자에 의한 인증행위의 편의성을 제공할 수도 있다. 또한, 사용자에 의한 단말 일회성 정보 또는 장치 일회성 정보의 입력과정이 없으므로 키 로깅 등을 통한 정보의 유출에 대한 위험이 오히려 낮아질 수 있다. 물론, 이러한 경우에 부인방지는 사용자로 하여금 상기 사용자 장치(300)의 사용자 인증정보(예컨대, PIN)를 입력하도록 하고 상기 사용자 인증정보를 통해 사용자가 인증이 되어야만, 상기 인증 시스템(200)에 의해 최종적으로 인증확인절차가 성공되도록 함으로써 달성될 수도 있다.
상기 인증 시스템(200)은 인증요청을 수신하거나, 상기 디지털 시스템(100) 및/또는 상기 데이터 처리장치(400)와 통신을 수행하거나, 인증요청의 승인여부를 결정하는데 참여하는 모든 시스템을 포함하는 의미로 정의될 수 있다. 당연히 상기 인증 시스템(200)은 어느 하나의 물리적 장치만을 의미하는 것이 아니라, 복수의 장치 또는 시스템에 유기적으로 결합되어 본 발명의 기술적 사상을 구현하는 시스템일 수도 있다. 예컨대, 상기 인증 시스템(200)은 상기 디지털 시스템(100) 또는 상기 데이터 처리장치(400)로부터 직접 인증요청을 수신하거나, 상술한 바와 같이 상기 서비스 시스템(500)을 통해 상기 인증요청을 수신할 수도 있다.
예컨대, 결제 서비스의 경우, 상기 인증 시스템(200)은 상기 데이터 처리장치(400) 예컨대, 사용자의 컴퓨터, 가맹점 단말기(예컨대, POS, 이동 결제 단말기) 등으로부터 직접 결제요청(상기 결제요청은 인증요청으로서도 기능함)을 수신하거나, 상기 서비스 시스템(예컨대, 온라인 마켓을 제공하는 웹 서버 등, 500)을 통해 결제요청(인증요청)을 수신할 수도 있다. 이러한 경우, 상기 인증 시스템(200)은 상기 결제요청(인증요청)을 미리 등록된 결제금융정보를 이용하여 결제처리할 수 있는 카드사 시스템(본 발명에서의 카드사 시스템은 독립적인 카드회사의 시스템뿐만 아니라 카드결제를 수행하는 모든 금융기관 시스템(미도시)을 포함하는 것을 의미한다)에 포함될 수도 있다. 또한, 구현 예에 따라서는 상기 카드사 시스템과 네트워크를 통해 연결되어 결제 프로세스를 중개하는 VAN 시스템 또는 PG 등이 상기 인증 시스템(200)에 더 포함될 수도 있다.
이하에서는 본 발명의 기술적 사상에 따라 본인인증이 수행되는 과정을 보다 구체적으로 살펴보기로 한다. 이하에서는 설명의 편의를 위해 상기 디지털 시스템(100)은 모바일 폰으로 구현되는 경우이고, 상기 디지털 시스템(100)의 식별정보는 상기 모바일 폰의 모바일 전화번호인 경우를 일예로 설명하지만, 본 발명의 권리범위가 이에 한정되지는 않는다.
도2는 본 발명의 일실시 예에 따른 디지털 시스템의 개략적인 구성을 나타낸다.
도2를 참조하면, 상기 디지털 시스템(100)은 제어모듈(110), 사용자 장치 통신모듈(120), 및 통신모듈(140)을 포함한다. 상기 디지털 시스템(100)이 단말 일회성 정보를 생성하도록 구현되는 경우에는, 상기 디지털 시스템(100)은 단말 일회성 정보 생성모듈(130)을 더 포함할 수 있다.
본 명세서에서 모듈이라 함은, 본 발명의 기술적 사상을 수행하기 위한 하드웨어 및 상기 하드웨어를 구동하기 위한 소프트웨어의 기능적, 구조적 결합을 의미할 수 있다. 예컨대, 상기 각각의 구성들은 소정의 코드와 상기 소정의 코드가 수행되기 위한 하드웨어 리소스(resource)의 논리적인 단위를 의미할 수 있으며, 반드시 물리적으로 연결된 코드를 의미하거나, 한 종류나 특정 개수의 하드웨어를 의미하는 것은 아님은 본 발명의 기술분야의 평균적 전문가에게는 용이하게 추론될 수 있다. 따라서, 상기 각각의 구성들은 본 명세서에서 정의되는 기능을 수행하는 하드웨어 및 소프트웨어의 결합을 의미하며 특정 물리적 구성을 의미하는 것은 아니다.
상기 제어모듈(110)은 상기 디지털 시스템(100)에 포함되는 다른 구성(예컨대, 상기 사용자 장치 통신모듈(120), 단말 일회성 정보 생성모듈(130), 및/또는 통신모듈(140) 등)의 기능 및/또는 리소스(resource)를 제어할 수 있다.
상기 사용자 장치 통신모듈(120)은 상기 사용자 장치(300)와 통신을 수행할 수 있다. 상기 통신은 전술한 바와 같이 접촉식 또는 비접촉식 통신일 수 있다. 일예에 의하면, 상기 통신은 비접촉식 근거리 무선통신일 수 있다. 상기 통신이 NFC 통신인 경우, 사용자는 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 태깅하기만 하면 인증이 승인되도록 할 수 있으므로 사용자의 편의성은 높아질 수 있다. 상기 사용자 장치 통신모듈(120)은 예컨대, 상기 디지털 시스템(100)에 구비된 NFC 칩 또는 모듈에 의해 구현될 수 있다. 이외에도 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 수행하는 통신의 실시 예에 따라 상기 사용자 장치 통신모듈(120)의 실시 예가 다양해질 수 있음은 물론이다.
상기 제어모듈(110)은 본 발명의 기술적 사상에 따른 확인신호를 생성하거나 전송할 수 있다.
상기 통신모듈(140)은 상기 인증 시스템(200)과 통신을 수행할 수 있다. 구현 예에 따라서는 상기 데이터 처리장치(400)와 통신을 수행할 수도 있다.
상기 제어모듈(110)은 상기 사용자 장치 통신모듈(120)을 통해 상기 사용자 장치(300)와 통신을 수행할 수 있다. 또한, 구현 예에 따라 상기 사용자 장치(300)로부터 장치 일회성 정보 및/또는 장치 식별정보를 수신할 수도 있다. 또한, 상기 사용자 장치 통신모듈(120)을 통해 인증 시스템(200)으로부터 수신한 서버 생성키를 상기 사용자 장치(300)로 전송할 수도 있다. 상기 서버 생성키의 전송은 사용자가 수행하는 인증행위 즉, 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 통신시키는 행위가 수행될 때 수행될 수 있다. 물론, 구현 예에 따라서는, 상기 인증행위와는 별개로 상기 서버 생성키가 상기 사용자 장치(300)로 전송될 수도 있다. 예컨대, NFC 통신의 경우, 사용자는 복수의 태깅을 수행하여야 할 수 있다. 그리고 복수의 태깅 중 어느 하나의 태깅을 통해 상기 서버 생성키가 상기 사용자 장치(300)로 전송되고, 또 다른 태깅이 수행되면 사용자가 상기 인증행위를 한 것으로 취급될 수도 있다.
상기 단말 일회성 정보 생성모듈(130)은 단말 일회성 정보를 생성할 수 있다. 상기 단말 일회성 정보 생성모듈(130)은 전술한 바와 같이 인증 시스템(200)으로부터 수신된 서버 생성키에 기초하여 상기 단말 일회성 정보를 생성할 수 있다. 또한, 전술한 바와 같이 소정의 기초정보(예컨대, 매체정보, 서비스 인증대상에 대한 정보)에 더 기초하여 단말 일회성 정보를 생성할 수도 있다.
그러면 상기 제어모듈(110)은 상기 사용자 장치(300)로부터 수신한 장치 일회성 정보 및/또는 단말 일회성 정보 생성모듈(130)이 생성한 단말 일회성 정보를 포함하는 인증정보를 포함하는 확인신호를 생성하고, 생성된 확인신호를 상기 통신모듈(140)을 제어하여 상기 인증 시스템(200)으로 전송할 수 있다.
상기 제어모듈(110)은 구현 예에 따라 상기 사용자 장치 통신모듈(120)을 통해 획득된 상기 사용자 장치(300)의 장치 식별정보를 더 포함시킬 수도 있다. 또한, 상기 제어모듈(110)은 상기 디지털 시스템(100)의 단말 식별정보를 더 포함시킬 수도 있다. 또는 상기 확인신호에 인증요청을 포함시킬 수도 있다. 또는 상기 확인신호에 사용자 인증정보를 이용한 인증결과를 나타내는 인증신호를 포함시킬 수도 있다.
그러면 상기 인증 시스템(200)은 상기 인증정보를 포함하는 확인신호에 기초하여 인증확인절차를 수행할 수 있다. 그리고 상기 인증확인절차가 성공되면, 상기 인증 시스템(200)은 인증요청을 출력한 장치(예컨대, 디지털 시스템(100) 또는 데이터 처리장치(400))에 대해 본인인증이 성공된 것으로 처리할 수 있다. 즉, 상기 디지털 시스템(100) 또는 상기 데이터 처리장치(400)가 출력한 인증요청을 성공처리할 수 있다. 예컨대, 상기 인증확인절차가 성공되면 상기 인증 시스템(200)은 상기 데이터 처리장치(400), 상기 디지털 시스템(100), 및/또는 상기 서비스 시스템(500)으로 본인인증이 성공되었음을 나타내는 인증결과를 전송할 수 있다.
상기 제어모듈은 일회성 정보와는 별도로 장치 식별정보 또는 단말 식별정보를 인증정보에 포함시킬 수 있음은 전술한 바와 같다.
상기 통신모듈(140)은 상기 인증 시스템(200)으로부터 또는 상기 데이터 처리장치(400)로부터 소정의 인증행위 요청정보를 수신할 수 있다. 상기 인증행위 요청정보는 사용자에게 인증행위 즉, 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 통신시키라고 요청하는 정보를 포함할 수 있다. 또한, 상기 인증행위 요청정보와 함께 상기 인증 시스템(200)에 의해 생성된 서버 생성키가 수신될 수도 있다. 또한, 상기 통신모듈(140)은 상기 인증 시스템(200)으로부터 서버 생성키를 수신할 수도 있다.
상기 서버 생성키는 상기 인증행위 요청정보와 함께 수신될 수도 있고, 상기 인증행위 요청정보가 상기 디지털 시스템(100)으로 수신되기 전 또는 후에 별개로 수신될 수도 있음은 물론이다. 예컨대 상기 디지털 시스템(100)에는 본 발명의 기술적 사상을 구현하기 위한 소정의 소프트웨어가 설치될 수 있고, 상기 소프트웨어가 실행이 되어야 본 발명의 기술적 사상이 구현될 수 있다. 이러한 경우, 상기 소프트웨어가 실행되면 자동으로 상기 디지털 시스템(100)은 미리 결정된 인증 시스템(200)과 통신을 수행할 수도 있다. 그리고 이를 통해 미리 서버 생성키를 수신할 수도 있다. 어떠한 경우든 상기 디지털 시스템(100)은 사용자가 인증행위를 수행하기 전에 상기 서버 생성키를 상기 인증 시스템(200)으로부터 수신할 수 있다.
단순히 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)으로 인증요청이 수행되었다는 신호만이 상기 인증행위 요청정보에 포함될 수도 있다.
상기 인증행위 요청정보는 상기 디지털 시스템(100)에 구비된 디스플레이 장치(미도시)에 디스플레이될 수 있다. 사용자는 상기 인증행위 요청정보를 확인하고 확인 후 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 태깅함으로써 요청된 인증행위를 할 수 있다.
상기 통신모듈(140)은 상기 인증 시스템(200)으로부터 상기 인증행위 요청정보를 수신할 수도 있고, 상기 데이터 처리장치(400)로부터 인증행위 요청정보를 수신할 수도 있다. 이러한 일예는 도4 내지 도6을 참조하여 후술하도록 한다.
한편, 상기 제어모듈(110)은 상기 사용자 장치(300)가 상기 디지털 시스템(100)과 페어를 형성하는 장치인지를 판단할 수도 있다. 그리고 상기 사용자 장치(300)가 상기 디지털 시스템(100)과 페어를 형성하는 장치인 경우에만 상기 확인신호를 상기 인증 시스템(200)으로 전송할 수도 있다.
또한, 상기 제어모듈(110)은 상기 사용자 장치(300)와 통신을 수행하기 전 또는 후에 소정의 사용자 인증정보(예컨대, PIN)를 요청하고, 사용자 인증정보가 상기 사용자 장치(300)의 인증정보(예컨대, PIN 정보)에 상응하는 경우에만 상기 단말 일회성 정보를 생성하거나, 사용자 장치(300)로부터 획득한 장치 일회성 정보를 포함하는 상기 확인신호를 전송할 수도 있다.
상기 사용자 인증정보를 이용한 사용자 인증이 수행되지 않으면, 상기 제어모듈(110)은 상기 확인신호를 상기 인증 시스템(200)으로 전송하지 않을 수도 있다. 예컨대, 상기 디지털 시스템(100)은 상기 사용자 장치(300)와 통신을 하기 전에 미리 상기 사용자 인증정보를 수신할 수도 있다. 또는 상기 통신이 수행된 후 사용자로부터 상기 사용자 인증정보를 수신할 수도 있다. 그리고 사용자 인증정보가 미리 사용자 장치(300)에 설정된 정보에 상응하지 않으면 상기 확인신호를 전송하지 않을 수 있다. 구현 예에 따라서는 상기 확인신호가 전송된 후에도 상기 디지털 시스템(100)에 의해 상기 사용자 인증정보를 이용한 사용자 인증이 수행될 수도 있다. 이러한 경우에는 상기 디지털 시스템(100)은 확인신호를 전송한 후, 별도로 사용자 인증정보를 이용한 사용자 인증결과를 나타내는 소정의 인증신호를 상기 인증 시스템(200)으로 더 전송할 수도 있다. 그러면 상기 인증신호를 수신한 상기 인증 시스템(200)이 최종적으로 인증확인절차의 성공여부를 결정할 수도 있다.
또는 상기 디지털 시스템(100)이 사용자로부터 수신한 사용자 인증정보를 상기 인증 시스템(200)으로 전송하고, 상기 인증 시스템(200)에 의해 사용자 인증정보가 상기 사용자 장치(300)에 상응하는지 여부가 판단될 수도 있다.
도3은 본 발명의 일실시 예에 따른 인증 시스템의 개략적인 구성을 나타낸다.
도3을 참조하면, 본 발명의 일실시 예에 따른 인증 시스템(200)은 제어부(210), 통신부(220), 및 인증부(230)를 포함한다. 상기 인증 시스템(200)은 DB(240)를 더 포함할 수 있다.
상기 인증 시스템(200)에 포함되는 제어부(210), 통신부(220), 인증부(230), 및 DB(240) 등의 구성은, 본 발명의 기술적 사상을 수행하기 위한 하드웨어 및 상기 하드웨어를 구동하기 위한 소프트웨어의 기능적, 구조적 결합을 의미할 수 있다. 예컨대, 상기 각각의 구성들은 소정의 코드와 상기 소정의 코드가 수행되기 위한 하드웨어 리소스(resource)의 논리적인 단위를 의미할 수 있으며, 반드시 물리적으로 연결된 코드를 의미하거나, 한 종류나 특정 개수의 하드웨어를 의미하는 것은 아님은 본 발명의 기술분야의 평균적 전문가에게는 용이하게 추론될 수 있다. 따라서, 상기 각각의 구성들은 본 명세서에서 정의되는 기능을 수행하는 하드웨어 및 소프트웨어의 결합을 의미하며 특정 물리적 구성을 의미하는 것은 아니다.
또한 상기 인증 시스템(200)은 어느 하나의 물리적 장치를 의미하는 것은 아니다. 즉, 서로 다른 물리적 장치가 네트워크를 통해 유기적으로 결합됨으로써 상기 인증 시스템(200)을 구현할 수 있음을 본 발명의 기술분야의 평균적 전문가는 용이하게 추론할 수 있을 것이다.
상기 인증 시스템(200)은 상기 서비스 시스템(500)에 포함되어 설치될 수도 있고, 상기 서비스 시스템(500)과는 별개의 시스템으로 구현될 수도 있다. 또한 상기 인증 시스템(200) 및 상기 서비스 시스템(500)의 운영주체는 동일할 수도 있고 서로 다를 수도 있다.
상기 제어부(331)는 상기 인증 시스템(200)에 포함된 다른 구성들(예컨대, 통신부(220), 인증부(230), 및 DB(240) 등)의 기능 및/또는 리소스를 제어할 수 있다.
상기 통신부(220)는 상기 디지털 시스템(100)과 통신을 수행할 수 있다. 특히, 상기 통신부(220)는 상기 디지털 시스템(100)으로부터 확인신호를 수신할 수 있다. 또한, 상기 통신부(220)는 상기 디지털 시스템(100)으로 서버 생성키를 전송할 수 있다.
상기 인증부(230)는 전술한 바와 같은 서버 생성키를 생성할 수 있다. 또한, 상기 서버 생성키에 기초하여 생성된 일회성 정보가 포함된 인증정보를 포함하는 상기 확인신호에 기초하여 인증확인절차를 수행할 수 있다. 상기 인증정보는 일회성 정보를 포함하고, 상기 일회성 정보는 장치 일회성 정보 및/또는 단말 일회성 정보를 포함할 수 있다. 이를 위해 상기 인증부(230)는 상기 디지털 시스템(100)으로 전송한 서버 생성키를 이용하여 서버 일회성 정보를 생성할 수 있다. 물론, 상기 서버 생성키 이외에도 상기 디지털 시스템(100) 또는 상기 사용자 장치(300)와 미리 약속된 정보들을 입력 값으로 하여 상기 서버 일회성 정보를 생성할 수 있음을 본 발명의 기술분야의 평균적 전문가는 용이하게 추론할 수 있을 것이다.
또한, 구현 예에 따라서는, 전술한 바와 같이 상기 인증부(230)는 단순히 장치 일회성 정보 및/또는 단말 일회성 정보를 복호화하고, 복호화된 결과가 상기 서버 생성키에 상응하는지를 판단함으로써 상기 인증확인절차를 수행할 수도 있다.
또한, 전술한 바와 같이 상기 인증정보는 기초정보들을 단순히 포함하는 정보이거나, 기초정보들 중 적어도 하나에 기초하여 결정되는 결정 값을 포함할 수도 있다. 이러한 경우 상기 인증부(230)는 인증 시스템(200)에 미리 저장된 정보에 기초하여 각각의 기초정보를 인증하거나, 인증정보에 포함된 결정 값과 대응되는 결정 값 즉, 확인용 인증정보를 생성하여 인증정보를 인증할 수 있다. 물론, 디지털 시스템(100) 또는 사용자 장치(300)가 결정 값을 생성할 때 이용하는 알고리즘과 인증부(230)가 이용하는 알고리즘은 동일한 알고리즘일 수 있다.
상기 인증부(230)에 의해 인증확인절차가 성공되면, 상기 제어부(210)는 이미 수신되어 있는 인증요청 또는 상기 확인신호에 포함된 인증요청을 성공처리할 수 있다. 성공처리를 위해 상기 제어부(210)는 상기 서비스 시스템(500)으로 인증결과를 나타내는 신호를 전송할 수도 있음은 물론이다.
상기 DB(240)에는 전술한 바와 같이 본 발명의 기술적 사상에 따른 매체확인 정보(예컨대, 단말 식별정보, 장치 식별정보, 또는 매체고유정보 등) 등이 미리 저장되어 있을 수 있다. 또한 상기 인증부(230)에 의해 생성된 서버 생성키가 임시로 저장될 수도 있다. 또한 디지털 시스템(100) 및 사용자 장치(300)의 페어 형성에 대한 정보 즉, 어떠한 디지털 시스템(100)과 어떠한 사용자 장치(300)가 페어로 형성되어 있는지에 대한 정보 즉 페어설정 정보가 미리 저장되어 있을 수 있다.
상기 통신부(220)는 상기 데이터 처리장치(400) 또는 상기 디지털 시스템(100)으로부터 인증요청을 수신할 수 있다. 상기 인증요청에는 상기 디지털 시스템(100)의 식별정보(예컨대, 전화번호)가 포함될 수 있음은 물론이다. 상기 디지털 시스템(100)의 식별정보는 상기 단말 식별정보 즉, 디지털 시스템(100)의 하드웨어의 고유한 식별정보일 수도 있고, 상기 단말 식별정보와는 별개의 정보일 수도 있으며 상기 디지털 시스템(100)의 구현 예에 따라 다양할 수 있다. 그러면, 상기 제어부(210)는 상기 통신부(220)를 통해 상기 디지털 시스템(100) 또는 상기 데이터 처리장치(400)로 인증행위 요청정보를 전송할 수 있다. 사용자는 상기 인증행위 요청정보를 확인하고, 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 통신시킬 수 있다. 그러면 상기 디지털 시스템(100)으로부터 출력된 확인신호를 상기 통신부(220)가 수신할 수 있다.
그러면, 상기 인증부(230)는 상기 인증확인절차를 수행할 수 있다.
이를 위해 상기 인증부(230)는 상기 디지털 시스템(100) 또는 상기 사용자 장치(300)에 상응하는 서버 일회성 정보를 생성할 수 있다. 물론, 상기 디지털 시스템(100)에 상응하는 서버 일회성 정보 및 상기 사용자 장치(300)에 상응하는 서버 일회성 정보를 각각 생성할 수도 있다. 이를 위해 상기 인증부(230)는 각각의 디지털 시스템(100)별로 및/또는 각각의 사용자 장치(300)별로 일회성 정보를 생성하기 위한 적어도 하나의 입력 값키 또는 시드(seed)를 각각의 디지털 시스템(100) 및/또는 각각의 사용자 장치(300)와 공유하거나, 상기 적어도 하나의 키를 획득하는 방식(또는 알고리즘)을 공유할 수 있다. 물론, 상기 적어도 하나의 입력 값에는 상기 서버 생성키가 포함될 수 있다. 물론, 상기 서버 일회성 정보를 생성하는 함수 또는 알고리즘 역시 상기 디지털 시스템(100) 또는 상기 사용자 장치(300)가 상기 단말 일회성 정보 또는 상기 사용자 장치(300)가 장치 일회성 정보를 생성하는 함수 또는 알고리즘과 동일할 수 있다.
물론, 전술한 바와 같이 상기 인증정보에 포함된 일회성 정보가 단순히 서버 생성키를 암호화하거나, 기초정보들을 단순히 포함하거나, 기초정보들 중 적어도 하나에 기초하여 결정되는 결정 값을 포함하는 경우에는 서버 일회성 정보를 생성하지 않을 수도 있으며, 이때에 상기 인증부(230)가 인증확인절차를 수행하는 방식은 전술한 바와 같다.
한편, 상기 인증부(230)는 상기 확인신호에 상기 단말기 식별정보가 포함된 경우에는, 상기 단말기 식별정보가 상기 DB(240)에 미리 등록된 정보와 상응하는지를 판단하고, 판단결과 상응하여야 인증확인절차가 성공했다고 판단할 수 있다.
또한, 상기 인증부(230)는 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 서로 페어를 형성하는 장치인지를 상기 DB(240)에 미리 등록된 정보에 기초하여 판단하고, 판단결과 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 페어를 형성하여야 인증확인절차가 성공했다고 판단할 수 있다.
또한, 상기 인증부(230)는 상기 디지털 시스템(100)으로부터 상기 사용자 장치(300)의 사용자 인증정보(예컨대, 결제용 카드의 PIN 정보 등)가 수신된 경우, 상기 사용자 인증정보가 상기 DB(240)에 저장된 정보와 상응하여야 인증확인절차가 성공했다고 판단할 수도 있다. 또는 상기 디지털 시스템(100)으로부터 수신된 인증신호에 기초하여 상기 인증절차의 성공여부를 판단할 수도 있다.
도4는 본 발명의 일실시 예에 따른 사용자 장치를 이용한 본인인증방법의 개략적인 데이터 플로우를 나타낸다.
도4는 인증요청이 상기 디지털 시스템(100)을 통해 수행되는 경우의 일예를 나타내는데, 도4를 참조하면, 디지털 시스템(100)은 인증 시스템(200)으로 소정의 인증요청을 전송할 수 있다(S100). 그러면 상기 인증 시스템(200)의 통신부(220)를 통해 상기 인증요청이 수신되고, 상기 제어부(210)는 인증행위 요청정보를 상기 디지털 시스템(100)의 통신모듈(140)로 전송할 수 있다(S110). 상기 인증행위 요청정보에는 상기 인증 시스템(200)에 의해 생성된 서버 생성키가 포함될 수 있다. 상기 인증행위 요청정보와 별개로 상기 서버 생성키가 상기 디지털 시스템(100)으로 전송될 수도 있음은 물론이다.
사용자는 상기 인증행위 요청정보를 확인한 후, 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 통신시킬 수 있다(S120). 상기 통신을 통해 상기 서버 생성키가 상기 사용자 장치(300)로 전송될 수 있다. 그러면 상기 사용자 장치(300)는 상기 서버 생성키에 기초하여 장치 일회성 정보를 생성할 수 있다(S130). 이러한 경우 상기 디지털 시스템(100)은 상기 장치 일회성 정보를 획득할 수 있음은 물론이며, 구현 예에 따라 상기 사용자 장치(300)의 식별정보를 더 획득할 수도 있다(S140).
물론, 상기 디지털 시스템(100)은 단말 일회성 정보를 생성할 수도 있다(S130-1). 상기 단말 일회성 정보 역시 상기 서버 생성키에 기초하여 생성될 수도 있다. 또는 상기 단말 일회성 정보는 시간정보를 입력 값으로 하여(예컨대, 시간 동기화 방식)으로 생성될 수도 있다. 상기 디지털 시스템(100)의 제어모듈(110)은 상기 통신이 수행되어야만 상기 단말 일회성 정보를 생성하도록 제어할 수도 있다. 경우에 따라서는 상기 통신이 수행되기 전에 상기 단말 일회성 정보를 생성할 수도 있다(S130-1).
그러면 상기 디지털 시스템(100)은 상기 단말 일회성 정보 또는 상기 장치 일회성 정보 중 적어도 하나를 상기 확인신호에 포함시켜서, 상기 인증 시스템(200)으로 전송할 수 있다(S150). 물론, 상기 장치 식별정보 또는 상기 디지털 시스템(100)의 단말기 식별정보가 상기 확인신호에 더 포함될 수도 있다.
그러면 상기 인증 시스템(200)은 상기 확인신호에 기초하여 인증확인절차를 수행할 수 있다(S160). 인증확인절차가 성공되면, 상기 인증 시스템(200)은 인증결과 즉, 본인인증이 성공되었음을 상기 디지털 시스템(100)으로 전송할 수 있다(S170). 물론, 상기 디지털 시스템(100)이 소정의 서비스 시스템(500)에 접속한 후, 상기 인증요청을 상기 인증 시스템(200)으로 전송한 경우에는 상기 인증 시스템(200)은 인증결과를 상기 서비스 시스템(500)으로 전송할 수도 있다.
상기 인증 시스템(200)은 전술한 바와 같이 상기 장치 식별정보가 미리 등록된 정보에 상응하는지 여부, 상기 단말기 식별정보가 미리 등록된 정보에 상응하는지 여부, 및/또는 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 페어를 형성하는지 여부에 더 기초하여 상기 인증확인절차의 성공여부를 결정할 수 있음은 물론이다.
도5는 본 발명의 다른 일실시 예에 따른 사용자 장치를 이용한 본인인증방법의 개략적인 데이터 플로우를 나타낸다.
도5는 소정의 데이터 처리장치(400)에 의해 결제요청이 수행되는 일예를 나타내는데, 도5를 참조하면 상기 데이터 처리장치(400)는 상기 디지털 시스템(100)의 식별정보를 입력함으로써 인증요청을 상기 인증 시스템(200)으로 전송할 수 있다(S200).
상기 데이터 처리장치(400)는 상기 디지털 시스템(100)의 사용자가 이용하는 컴퓨터 등의 장치일 수도 있다. 예컨대, 사용자는 컴퓨터 등을 통해 온라인상에서 인증요청을 할 수 있고(S200), 이에 응답하여 상기 인증 시스템(200)은 상기 컴퓨터로 인증행위 요청정보를 전송할 수 있다(S210-1). 사용자는 상기 컴퓨터에 디스플레이되는 인증행위 요청정보를 확인하고 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 통신시키는 인증행위를 수행할 수 있다(S220). 구현 예에 따라서는 상기 인증 시스템(200)은 상기 디지털 시스템(100)으로 인증행위 요청정보를 전송할 수도 있다(S210). 상기 디지털 시스템(100)으로 상기 인증행위 요청정보가 전송될 경우에는 상기 인증행위 요청정보에 상기 인증 시스템(200)에 의해 생성된 서버 생성키가 포함되어 전송되거나 상기 인증행위 요청정보와 별개로 상기 서버 생성키가 상기 디지털 시스템(100)으로 전송될 수 있음은 전술한 바와 같다. 구현 예에 따라서는, 상기 인증 시스템(200)에 의해 상기 데이터 처리장치(400)로 상기 인증행위 요청정보가 전송되고, 상기 서버 생성키는 상기 디지털 시스템(100)으로 전송될 수도 있다.
그러면 사용자는 이에 응답하여 상기 인증행위를 수행할 수 있다(S220).
다른 실시 예에 의하면 상기 데이터 처리장치(400)는 가맹점 단말기일 수도 있다. 즉, 사용자는 결제를 수행하고자 할 수도 있다. 이러한 경우에는 상기 인증요청은 결제요청일 수도 있다. 사용자는 오프라인 매장에서 가맹점에게 자신의 디지털 시스템(100)의 식별정보를 통지하거나 또는 자신이 직접 식별정보를 입력할 수 있다. 또는 원격지에서 사용자는 전화, 메시징, 또는 이메일 등을 통해 가맹점에게 소정의 결제 건에 대한 결제(인증)요청을 수행해달라고 요청할 수도 있다. 그러면 상기 가맹점 단말기에 상기 디지털 시스템(100)의 식별정보가 입력됨으로써 인증(결제)요청이 상기 인증 시스템(200)으로 전송될 수 있다(S200). 이때에도 상기 가맹점 단말기 및/또는 상기 디지털 시스템(100)으로 인증행위 요청정보가 전송될 수 있다(S200, S200-1). 물론, 상기 서버 생성키가 상기 디지털 시스템(100)으로 전송될 수 있다. 사용자는 이에 응답하여 인증행위 즉, 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 통신시킬 수 있다(S220). 상기 통신을 통해 상기 서버 생성키는 상기 사용자 장치(300)로 전송될 수 있다.
그러면 상기 디지털 시스템(100)은 사용자 장치(300)에 의해 생성된 장치 일회성 정보를 획득할 수 있다(S230, S240). 구현 예에 따라서는 상기 사용자 장치(300)의 장치 식별정보를 더 획득할 수도 있다. 또한, 상기 디지털 시스템(100)은 단말 일회성 정보를 생성할 수 있다(S230-1).
그러면 상기 디지털 시스템(100)은 상기 인증 시스템(200)으로 적어도 상기 단말 일회성 정보 또는 상기 장치 일회성 정보를 포함하며, 실시 예에 따라 상기 장치 식별정보나 상기 디지털 시스템(100)의 단말 식별정보를 더 포함하는 확인신호를 전송할 수 있다(S250).
실시 예에 따라서는 상기 디지털 시스템(100)은 상기 사용자 장치(300)의 장치 일회성 정보를 획득하지 않고 장치 식별정보만을 획득하든지, 또는 상기 사용자 장치(300)의 장치 식별정보도 획득하지 않고 단순히 통신만을 수행할 수도 있다. 이런 경우에는 상기 디지털 시스템(100)은 상기 단말 일회성 정보를 생성하는 것이 바람직하다. 왜냐하면 본 발명의 기술적 사상에 의하면 상기 사용자 장치(300)와 상기 디지털 시스템(100)의 단말 일회성 정보 중 적어도 하나는 확인정보에 포함되는 것이 바람직하기 때문이다.
그러면 상기 인증 시스템(200)은 상기 확인신호에 기초하여 인증확인절차를 수행할 수 있다(S260). 그리고 인증결과를 상기 디지털 시스템(100)으로 전송할 수 있다(S270). 또는 상기 데이터 처리장치(400)로 전송할 수도 있다(S270-1). 물론, 서비스 시스템(500)으로 인증결과를 전송할 수도 있다.
한편, 본 발명의 실시 예에 따른 인증요청은 상기 디지털 시스템(100)의 사용자가 아닌 타인에 의해 수행될 수도 있다. 예컨대, 상기 사용자의 가족이나 친지 또는 지인 등 상기 사용자(즉, 인증확인을 수행하는 자)가 아닌 인증요청자가 상기 데이터 처리장치(400)에 상기 사용자의 식별정보를 입력하고 인증요청을 상기 인증 시스템(200)으로 출력할 수도 있다.
예컨대, 사용자의 지인인 인증요청자가 사용자의 웹 계정에 로그인을 하여야 하거나 사용자를 대신하여 증명서를 출력받는다든지, 또는 제3자의 결제가 필요한 경우든 소정의 서비스를 서비스 시스템(500)으로부터 제공받고자 하는 경우가 존재할 수 있다. 이러한 경우에 종래에는 인증요청자에게 인증을 위한 정보(예컨대, 로그인 정보, 공인인증서 비밀번호 등)를 알려주어야 하거나 또는 그 실시가 쉽지 않았다. 하지만, 본 발명의 기술적 사상에 의하면 인증요청과 인증행위는 공간적으로 분리된 상태에서 이루어질 수 있고, 또한 인증요청자가 인증행위를 할 필요가 없으므로 타인에게 인증을 위한 정보를 알려주지 않아도 되는 효과가 있다.
또한 결제 서비스의 경우 인증요청자가 가맹점 측에 상기 사용자의 식별정보를 대면하여 또는 원격지에서 통지하면, 상기 가맹점 측이 상기 데이터 처리장치(예컨대, 가맹점 단말기, 400)를 통해 인증요청(즉, 결제요청)을 상기 인증 시스템(200)으로 출력할 수도 있다. 물론, 이때에는 상기 인증요청자에 대한 정보(예컨대, 결제요청자의 이름, 전화번호 등)가 더 포함될 수 있으며, 인증행위 요청정보에도 상기 결제요청자에 대한 정보가 포함될 수 있다.
이러한 경우에는 상기 인증 시스템(200)은 인증행위 요청정보 및 서버 생성키를 상기 사용자의 디지털 시스템(100)으로 전송할 수 있고, 사용자에 의해 전술한 바와 같은 인증행위가 수행될 수도 있다. 그리고 인증 시스템(200)에 의해 인증확인절차가 수행되고, 인증확인절차가 성공되면, 인증(결제)결과는 상기 데이터 처리장치(400) 및 상기 디지털 시스템(100)으로 전송될 수 있다.
다른 실시 예에 의하면, 사용자가 아닌 인증요청자가 상기 데이터 처리장치(예컨대, 컴퓨터, 인증요청자의 모바일 단말기 등, 400)에 상기 디지털 시스템(100)의 식별정보를 입력하거나, 인증요청자가 가맹점 측에 상기 사용자의 식별정보를 대면하여 또는 원격지에서 통지하면, 상기 가맹점 측이 상기 데이터 처리장치(예컨대, 가맹점 단말기, 400)에 상기 디지털 시스템(100)의 식별정보를 입력할 수 있다. 그러면 상기 데이터 처리장치(400)가 상기 디지털 시스템(100)으로 인증행위 요청정보(즉, 결제내역 등이 포함된 결제관련정보)를 전송할 수도 있다. 물론, 이를 위해서는 상기 데이터 처리장치(400)에 본 발명의 기술적 사상을 구현하기 위한 소정의 소프트웨어가가 설치되어야할 수도 있다.
상기 인증행위 요청정보에는 가맹점에 대한 정보, 결제내역, 및/또는 상기 결제요청자에 대한 정보가 포함될 수 있다. 그러면 사용자가 상기 인증행위 요청정보를 확인하고, 인증행위 요청정보에 상응하는 결제요청에 대해 결제를 하고자 할 경우 전술한 바와 같은 인증행위를 수행할 수 있다. 그러면 상기 디지털 시스템(100)은 전술한 바와 같은 확인신호를 인증 시스템(200)으로 전송할 수 있다. 그리고 이때 상기 확인신호에는 상기 단말 일회성 정보 및/또는 장치 일회성 정보뿐만 아니라 결제요청에 필요한 정보(예컨대, 가맹점에 대한 정보, 결제내역 등)가 더 포함될 수 있다. 즉, 상기 확인신호에 상기 인증 시스템(200)으로 전송될 인증(결제)요청이 더 포함될 수 있다.
그러면 상기 인증 시스템(200)은 상기 확인신호에 기초하여 인증확인절차를 수행할 수 있다. 인증확인절차가 성공되면 상기 인증 시스템(200)은 상기 인증결과를 상기 데이터 처리장치(400) 및/또는 상기 디지털 시스템(100)으로 전송할 수 있다. 물론, 결제의 경우에는 인증확인절차가 성공하면, 상기 인증 시스템(200) 또는 상기 서비스 시스템(500)이 결제의 승인여부를 판단하고 결제결과를 상기 데이터 처리장치(400) 및/또는 상기 디지털 시스템(100)으로 전송할 수도 있다.
결국 본 발명의 기술적 사상에 의하면 사용자가 제3자인 인증요청자를 대신하여 인증을 수행하기에도 매우 용이하면서 보안성은 높은 솔루션을 제공할 수 있는 효과가 있다.
도6은 본 발명의 또 다른 일실시 예에 따른 사용자 장치를 이용한 본인인증방법의 개략적인 데이터 플로우를 나타낸다.
도6을 참조하면, 사용자가 자신의 디지털 시스템(100)의 식별정보를 통지하거나 입력하면 상기 데이터 처리장치(400)는 상기 식별정보를 수신한 후(S300) 상기 인증에 상응하는 인증행위 요청정보를 상기 디지털 시스템(100)으로 전송할 수도 있다(S310).
예컨대, 식당이나 주요소 등에서 사용자가 매장 측에 결제카드를 제공하지 않고 자신의 디지털 시스템(100)의 식별정보를 통지하거나 이동단말기(400)에 입력하면 상기 데이터 처리장치(400)는 상기 식별정보를 수신한 후(S300) 상기 인증에 상응하는 인증행위 요청정보를 상기 디지털 시스템(100)으로 전송할 수 있다(S310). 그러면 사용자는 자리에 앉아서 또는 차 안에서 상기 디지털 시스템(100)을 상기 데이터 처리장치(400)에 근거리 무선통신시키고 간편하게 결제를 수행할 수 있다. 이러한 경우 사용자 장치(300)뿐만 아니라 사용자 장치(300)의 결제금융정보가 가맹점 측으로 전송되지 않을 수 있어서 안전한 결제 솔루션이 될 수 있다.
구현 예에 따라서는, 상기 데이터 처리장치(400)와 상기 디지털 시스템(100)이 근거리 무선통신을 수행할 수도 있다. 이러한 경우에는 상기 데이터 처리장치(400)와 상기 디지털 시스템(100)의 근거리 무선통신에 의해 상기 인증행위 요청정보가 상기 디지털 시스템(100)으로 전송될 수도 있다. 또한, 이때에는 상기 데이터 처리장치(400)에 상기 디지털 시스템(100)의 식별정보가 입력될 필요가 없을 수도 있다.
예컨대, 본 발명의 기술적 사상이 결제 서비스에 이용될 경우, 데이터 처리장치(예컨대, 가맹점 단말기, 400)에 결제금액이 입력되면, 사용자는 상기 디지털 시스템(100)을 상기 데이터 처리장치(400)에 근거리 무선통신시킬 수 있다. 그러면 결제금액을 포함하는 결제내역(예컨대, 가맹점 식별정보 등)을 포함하는 인증행위 요청정보가 상기 디지털 시스템(100)으로 전송될 수 있다. 그러면 사용자는 다시 디지털 시스템(100)을 자신의 사용자 장치(예컨대, 결제용 IC 카드, 300)와 근거리 무선통신시킬 수 있다. 이처럼 연속된 두 번의 근거리 무선통신을 통해 사용자는 간편하게 결제를 수행할 수 있다. 그리고 이러한 경우, 자신의 디지털 시스템(100)의 식별정보를 가맹점 측에 통지하지 않아도 되며, 사용자 장치(300)의 결제금융정보가 가맹점 측으로 전송되지 않을 수 있어서 안전한 결제 솔루션이 될 수 있다.
이처럼 상기 인증행위 요청정보가 상기 데이터 처리장치(400)로부터 상기 디지털 시스템(100)으로 전송되는 경우, 이러한 경우 상기 인증행위 요청정보에는 인증요청(결제요청)에 필요한 정보(결제관련 정보)들이 포함될 수 있다. 그리고 상기 인증행위 요청정보가 수신되면, 상기 디지털 시스템(100)은 상기 인증 시스템(200)과 통신을 수행하여 서버 생성키를 수신할 수 있다(S310-1)
그리고 사용자에 의해 인증행위가 수행되면(S320), 상기 디지털 시스템(100)에 의해 생성된 단말 일회성 정보 및/또는 사용자 장치(300)에 의해 생성된 장치 일회성 정보와 상기 인증요청(결제요청)이 상기 확인신호에 같이 포함되어 상기 인증 시스템(200)으로 전송될 수 있다(S320, S330, S330-1, S340, S350). 물론 상기 인증요청(결제요청)은 상기 확인신호와는 별개로 전송될 수도 있다. 즉, 상기 인증요청(결제요청)은 상기 확인신호가 상기 인증 시스템(200)으로 출력되기 전에 또는 출력된 후에 별도로 상기 인증 시스템(200)으로 출력될 수도 있다.
그러면 상기 인증 시스템(200)은 상기 확인신호에 기초하여 인증확인절차를 수행할 수 있다(S360). 그리고 인증확인절차가 성공되면 상기 인증결과를 상기 디지털 시스템(100)으로 전송할 수도 있다(S380-1). 물론, 상기 데이터 처리장치(400)로 전송할 수도 있다(S380). 또는 소정의 서비스 시스템(500)으로 전송할 수도 있다.
한편, 전술한 바와 같이 인증정보에 단순히 기초정보들 자체를 포함하거나, 기초정보들 중 적어도 하나에 기초하여 결정되는 결정 값을 포함하는 경우는 도9를 참조하여 설명하도록 한다.
도9는 본 발명의 또 다른 일실시 예에 따른 사용자 장치를 이용한 본인인증방법의 개략적인 데이터 플로우를 나타낸다.
도9를 참조하면, 상기 디지털 시스템(100)은 인증 시스템(200)으로 인증요청을 수행할 수 있다(S600. 물론 전술한 바와 같이 소정의 데이터 처리장치(400)가 인증요청을 수행할 수도 있지만, 이에 대해서는 전술한 바와 같으므로 상세한 설명은 생략하도록 한다.
그러면, 상기 인증 시스템(200)은 상기 디지털 시스템(100)으로 서버 생성키를 전송할 수 있다. 그러면 사용자는 인증행위 즉, 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 통신시킬 수 있다(S620). 물론, 상기 통신 후에 상기 서버 생성키가 상기 디지털 시스템(100)으로 전송될 수도 있다.
상기 디지털 시스템(100)은 상기 통신을 통해 상기 사용자 장치(300)로부터 상기 사용자 장치(300)의 장치 식별정보를 수신할 수 있다(S630). 그러면 상기 디지털 시스템(100)은 상기 장치 식별정보와(여기에 자신의 단말 식별정보를 선택적으로 포함할 수 있다. 단말 식별정보가 생략될 수 있는 것은 상기 디지털 시스템(100)이 인증 시스템(200)과 통신할 때, 이미 상기 디지털 시스템(100)에 대한 인증이 분리하여 이루어질 수도 있고, 또한 필요에 따라서는 특정 디지털 시스템(100)으로 한정하지 않고 상기 사용자 장치(300)를 인증할 수도 있기 때문이다. 하지만 보안성을 높이기 위해서는 인증정보를 생성할 때 디지털 시스템의 식별정보가 포함되어 생성될 수 있다.) 수신한 서버 생성키를 포함하는 인증정보를 생성하고(S640), 생성한 인증정보를 포함하는 확인신호를 인증 시스템(200)으로 전송할 수 있다(S650). 또한, 전술한 바와 같이 서비스 인증대상에 대한 정보가 상기 인증정보에 더 포함될 수도 있다.
다른 실시 예에 의하면, 상기 디지털 시스템(100)은 상기 장치 식별정보를 수신하고(S630). 적어도 수신한 장치 식별정보에 기초하여 결정되는 매체고유정보를 생성할 수 있다. 즉, 상기 장치 식별정보 이외에 선택적으로 단말 식별정보에 더 기초하여 상기 매체고유정보를 생성할 수도 있다. 그리고 매체고유정보 및 상기 서버 생성키를 포함하는 상기 인증정보를 생성하고(S540), 생성한 인증정보를 포함하는 확인신호를 인증 시스템(200)으로 전송할 수 있다(S650).
또 다른 실시 예에 의하면, 상기 디지털 시스템(100)은 상기 장치 식별정보를 수신하고(S630). 적어도 수신한 장치 식별정보에 기초하여 결정되는 매체고유정보를 생성할 수 있다. 그리고 매체고유정보 및 상기 서버 생성키에 기초하여 결정되는 결정 값을 상기 인증정보로 생성하고(S540), 생성한 인증정보를 포함하는 확인신호를 인증 시스템(200)으로 전송할 수 있다(S650). 또한, 전술한 바와 같이 서비스 인증대상에 대한 정보가 상기 인증정보를 생성하는 입력 정보로 더 이용될 수도 있다.
이러한 경우는 상기 디지털 시스템(100)이 상기 인증정보를 생성하는 경우이고, 전술한 바와 같이 상기 사용자 장치(300)가 인증정보를 생성할 수도 있다.
이때에는 상기 통신(S620)을 통해 상기 서버 생성키가 상기 사용자 장치(300)로 전송될 수 있다. 필요에 따라 단말 식별정보가 사용자 장치(300)로 더 전송될 수 있다.
사용자 장치(300)는 수신한 서버 생성키와 장치 식별정보를 포함하는 인증정보(장치 일회성 정보)를 생성하거나, 서버 생성키와 장치 식별정보 및 단말 식별정보를 포함하는 인증정보를 생성하거나, 서버 생성키와 매체고유정보를 포함하는 인증정보를 생성하거나, 서버 생성키와 매체고유정보에 기초하여 결정되는 결정 값을 상기 인증정보로 생성할 수 있다. 생성된 인증정보는 상기 디지털 시스템(100)으로 전송되고, 상기 디지털 시스템(100)은 상기 인증정보를 포함하는 상기 확인신호를 상기 인증 시스템(200)으로 전송할 수 있다.
인증 시스템(200)은 수신한 확인신호에 포함된 상기 인증정보를 인증하는 인증확인절차를 수행할 수 있다(S660). 그리고 인증결과를 상기 디지털 시스템(100)으로 전송할 수 있다(S670).
한편, 상기 인증정보에 추가적인 서비스 인증대상에 대한 정보가 포함되거나, 상기 인증정보가 상기 서비스 인증대상에 대한 정보에 기초하여 생성되는 경우의 일 예는 도 10과 같을 수 있다.
종래의 자금이체의 경우에는 수신계좌정보(계좌번호, 계좌명의자 또는 거래금액 등 거래정보)를 포함하는 인증요청(송금요청)이 송금자의 장치(모바일 폰 또는 컴퓨터 등)에 의해 수행되면, 인증 시스템(예컨대, 금융기관 시스템 또는 계좌이체 인증시스템 등)에서 송금자를 소정의 방식(OTP 등)으로 인증하게 된다. 인증이 성공되면 실제로 송금처리를 수행하는 송금처리 시스템(상기 송금처리 시스템은 상기 인증 시스템에 포함될 수도 있고, 상기 인증 시스템과는 별도로 구현되어 연결될 수도 있다)은 송금자 장치에 의해 요청된 수신계좌로 송금을 수행하게 된다. 이때 악의의 공격자가 배포한 악성 코드가 송금자 장치의 특정 장소(예컨대, 메모리 등)에 상주하고 있다가 인증이 종료되고 상기 송금처리 시스템이 송금을 하기 전에 수신계좌정보(거래정보)를 공격자가 원하는 계좌로 변경하여 상기 송금처리 시스템으로 전송하고, 송금처리 시스템은 변경된 계좌로 송금을 수행하게 되는 문제점이 있었다. 그리고 이때 송금자 장치에 디스플레이되는 수신계좌정보(거래정보)는 송금자가 입력한 대로 유지되어서 사용자가 인지하지 못하는 경우도 존재하였다. 하지만 본 발명의 기술적 사상에 따르면 수신계좌정보(거래정보)를 서비스 인증대상에 대한 정보로써 상기 인증정보에 포함시키거나 상기 수신계좌정보(거래정보)에 기초하여 상기 인증정보를 생성함으로써 이러한 공격이 방지될 수 있는 효과가 있다. 상기 수신계좌정보(거래정보)는 수신계좌번호, 수신자 이름, 이체금액 중 적어도 하나를 포함하는 정보일 수 있다.
도10은 본 발명의 일실시 예에 따른 본인인증방법이 소정의 금융거래(예컨대, 자금이체(송금))에 적용되는 일예를 설명하기 위한 도면이다. 도10에서는 설명의 편의상 인증 시스템(200)에 송금처리 시스템이 포함되는 경우를 예시적으로 도시하고 있지만, 인증 시스템(200)과는 별도로 송금처리 시스템이 구비될 수도 있음은 전술한 바와 같다. 또한, 본 발명의 기술적 사상이 자금이체뿐만 아니라 다른 금융거래(예컨대, 결제 등)에도 이용될 수 있음은 물론이다.
도10을 참조하면, 송금자는 디지털 시스템(100)을 이용하여 인증요청(송금요청)을 인증 시스템(200)으로 전송할 수 있다(S700). 물론 전술한 바와 같이 상기 디지털 시스템(100)과는 별개의 데이터 처리장치(400)로 인증요청(송금요청 또는 금융거래요청)을 수행할 수도 있고, 이러한 경우는 상술한 바와 같으므로 상세한 설명은 생략하도록 한다. 또한 인증요청(송금요청) 전에 송금자는 수신계좌정보(거래정보)를 미리 입력할 수도 있고, 인증요청(송금요청) 후에 수신계좌정보(거래정보)를 입력할 수도 있다(S740). 구현 예에 따라서는, 상기 데이터 처리장치(400)를 이용해 송금자가 송금 등의 금융거래를 수행할 수도 있으며, 이때에는 상기 데이터 처리장치(400)에 입력된 수신계좌정보(거래정보)가 상기 인증 시스템(200)을 통해 상기 디지털 시스템(100)으로 전송될 수도 있다. 어떠한 경로로든 상기 디지털 시스템(100)은 상기 인증정보를 생성하기 위해 상기 수신계좌정보(거래정보)를 입력받을 수 있다. 상기 수신계좌정보는 금융거래시에 인증을 받을 정보(즉, 위변조의 대상이 될 수 있는 정보)의 일 예이지만, 이외에도 거래금액 등 구현 예에 따라 필요한 정보가 상기 거래정보가 될 수 있다. 또한, 금융거래의 종류에 따라 상기 거래정보의 실시 예도 다양해질 수 있다. 예컨대, 결제의 경우에는 결제대상 가맹점, 결제금액 등이 상기 거래정보가 될 수 있다.
상기 인증 시스템(200)은 서버 생성키를 상기 디지털 시스템(100)으로 전송할 수 있으며(S710), 상기 디지털 시스템(100)은 사용자 장치(300)와 통신을 수행할 수 있다(S720). 그러면 상기 디지털 시스템(100)은 사용자 장치(300)로부터 장치 식별정보를 수신할 수 있다(S730).
그러면, 상기 디지털 시스템(100)은 인증정보를 생성할 수 있다(S750).
상기 인증정보에는 상기 수신계좌정보(거래정보)가 서비스 인증대상에 대한 정보로써 기초정보에 포함될 수 있다. 예컨대, 상기 인증정보는 기초정보들 즉 서버 생성키, 매체정보(장치 식별정보, 또는 장치 식별정보 및 단말 식별정보), 및 수신계좌정보(거래정보)를 단순히 포함할 수 있다. 구현 예에 따라서는, 상기 서버 생성키 및 수신계좌정보(거래정보)만이 상기 인증정보에 포함될 수도 있다. 즉, 구현 예에 따라서는 상기 사용자 장치(300)가 인증대상에 대한 정보에서 제외될 수도 있으며, 이러한 경우에는 상기 통신(S720)은 생략될 수도 있다. 또는 상기 인증정보는 상기 서버 생성키, 매체고유정보, 및 상기 수신계좌정보(거래정보)가 포함될 수도 있다. 구현 예에 따라서는 수신계좌정보(거래정보)에 기초한 소정의 결정 값이 상기 인증정보에 포함될 수도 있다.
다른 실시 예에 의하면, 상기 인증정보는 상기 매체고유정보와 상기 수신계좌정보(거래정보)에 기초하여 결정되는 결정 값과 상기 서버 생성키를 포함할 수도 있다.
또는 상기 인증정보는 상기 서버 생성키와 상기 매체고유정보에 기초하여 결정되는 결정 값과 수신계좌정보(거래정보) 또는 상기 수신계좌정보(거래정보)에 기초하여 결정되는 결정 값이 포함될 수도 있다. 이러한 경우는 상기 인증 시스템(200)은 송금자를 인증하기 위한 정보(즉, 서버 생성키, 장치 식별정보(또는 매체고유정보))와 수신계좌정보(거래정보)가 분리되어 있기 때문에, 송금자를 인증하는 장치와 송금을 수행하는 송금처리 시스템이 분리될 수도 있다.
또는 상기 인증정보는 상기 매체고유정보와 상기 수신계좌정보(거래정보)에 기초하여 결정되는 결정 값과 상기 서버 생성키에 기초하여 결정되는 제2결정 값을 포함하거나, 상기 제2결정 값이 상기 인증정보 자체일 수도 있다.
어떠한 경우든 상기 인증정보는 상기 서버 생성키 및 상기 수신계좌정보(거래정보)에 기초하여 생성되는 일회성 정보일 수 있다.
이러한 인증정보는 상기 확인신호에 포함되어 상기 인증 시스템(200)으로 전송될 수 있다.
그러면 송금처리 시스템은 인증정보를 인증하는 인증확인절차가 수행될 수 있다(S770). 또한, 구현 예에 따라 송금자를 인증하는 장치는 상기 송금 처리시스템과는 별도의 장치일 수도 있으며, 이러한 경우에는 상기 인증정보는 송금자를 인증할 수 있는 정보(서버 생성키, 단말 식별정보 및/또는 장치 식별정보(또는 매체고유정보)와 상기 수신계좌정보(거래정보) 또는 송금계좌정보(거래정보)에 기초한 결정 값이 분리되어 포함될 수 있는 것이 바람직하다.
어떠한 경우든 상기 송금처리 시스템은 인증확인절차를 통해 자신이 송금할 계좌가 송금자가 입력한 수신계좌정보(거래정보)에 상응하는지를 판단할 수 있다. 즉, 인증정보에 포함된 수신계좌정보(거래정보) 또는 결정 값이 자신이 송금할 송금계좌정보(거래정보) 또는 결정 값에 상응하거나, 상기 인증정보 자체가 수신계좌정보(거래정보)에 기초한 결정 값일 경우 송금처리 시스템이 확인용 인증정보를 생성하여 상기 인증정보가 상기 디지털 시스템(100)으로부터 수신한 인증정보에 상응하는지를 판단할 수 있다.
이처럼 본 발명의 기술적 사상에 의하면, 상기 송금처리 시스템이 송금 전에 상기 디지털 시스템(100)으로부터 수신한 인증정보를 인증하는 인증확인절차(또는 적어도 상기 인증정보에 포함된 수신계좌정보(거래정보) 또는 수신계좌정보(거래정보)에 기초한 결정 값을 인증하는 절차)를 수행하고 인증이 성공하여야만 실제로 송금을 하게 되는 경우(S780), 상기 인증정보는 수신계좌정보(거래정보)에 기초한 일회성 정보이므로 사용자가 입력한 수신계좌정보(거래정보; 즉, 서비스 인증대상)와는 다른 계좌로 송금이 수행되는 것이 원천적으로 방지될 수 있는 효과가 있다.
물론, 송금이 수행된 후에는 상기 인증 시스템(200)은 송금결과를 상기 디지털 시스템(100)으로 전송할 수 있다(S790).
도7은 본 발명의 일실시 예에 따라 인증 시스템이 인증확인절차를 수행하는 과정을 설명하기 위한 도면이다.
도7을 참조하여 인증 시스템(200)의 인증부(230)에 의해 인증확인절차가 수행되는 일련의 과정을 살펴보면, 상기 인증부(230)는 인증정보(즉, 단말 일회성 정보 및/또는 장치 일회성 정보)가 포함된 확인신호를 획득할 수 있다(S410). 그러면, 상기 인증부(230)는 전술한 바와 같은 상기 인증정보를 인증할 수 있다. 예컨대, 디지털 시스템(100)으로 전송한 서버 생성키에 기초하여 서버 일회성 정보를 생성한 후(S411), 생성한 서버 일회성 정보와 상기 단말 일회성 정보 및/또는 장치 일회성 정보가 상응하는지를 판단하는 일회성 정보의 인증을 수행할 수 있다(S412). 물론, 상기 장치 일회성 정보는 시간 동기화 방식으로 생성될 수도 있으며, 이러한 경우에는 시간정보를 입력 값으로 하여 서버 일회성 정보를 생성할 수도 있다. 또는 상기 장치 일회성 정보 및/또는 상기 단말 일회성 정보가 단순히 상기 서버 생성키를 암호화한 정보인 경우, 상기 인증부(230)는 상기 장치 일회성 정보 및/또는 상기 단말 일회성 정보를 복호화하고 복호화된 정보가 상기 서버 생성키에 상응하는지를 판단함으로써 일회성 정보의 인증을 수행할 수도 있다. 또는, 전술한 바와 같이 인증정보에 포함된 기초정보들 각각을 인증하거나, 기초정보들 중 적어도 하나에 기초하여 결정되는 결정 값을 인증할 수도 있다.
그리고 인증정보(일회성 정보)의 인증이 성공되면 인증확인절차가 성공했다고 판단할 수 있으며(S460), 일회성 정보의 인증이 실패하면 인증확인절차가 실패했다고 판단할 수 있다(S450).
상기 인증부(230)는 이러한 일회성 정보의 인증만 수행할 수도 있지만, 구현 예에 따라서는 도7에 도시된 바와 같이 장치 식별정보의 인증(즉, 사용자 장치(300)의 인증), 단말기 식별정보의 인증(즉, 디지털 시스템(100)의 하드웨어의 인증), 및/또는 페어여부의 인증 중 적어도 하나를 선택적으로 더 수행할 수도 있다. 그리고 이러한 인증들이 모두 성공하여야 인증확인절차가 성공했다고 판단할 수 있고(S460), 어느 하나라도 실패하면 인증확인절차가 실패했다고 판단할 수도 있다(S450).
또한 도7에는 장치 식별정보의 인증, 단말기 식별정보의 인증, 및 페어여부의 인증이 순차적으로 수행되는 경우를 도시하고 있지만, 이러한 인증들의 순서는 얼마든지 변경될 수 있음도 물론이다.
도8은 본 발명의 일실시 예에 따라 디지털 시스템이 확인신호를 전송하는 과정을 설명하기 위한 도면이다.
도8을 참조하면, 사용자는 인증행위를 하기 위해 상기 디지털 시스템(100)에 설치된 소정의 애플리케이션을 통해 상기 사용자 장치(300)의 사용자 인증정보(예컨대, 결제용 카드의 PIN)를 입력할 수 있다(S500). 그리고 상기 디지털 시스템(100)과 상기 사용자 장치(300)를 통신시킬 수 있다(S510). 그리고 상기 통신을 통해 상기 디지털 시스템(100)은 상기 사용자 장치(300)의 장치 식별정보를 수신할 수 있다(S520).
상기 디지털 시스템(100)은 상기 사용자 장치(300)와 통신을 통해 사용자로부터 입력된 사용자 인증정보가 상기 사용자 장치(300)에 설정된 정보에 상응하는지를 판단하는 사용자 인증을 수행할 수 있다(S530). 그리고 사용자 인증이 성공한 경우, 상기 디지털 시스템(100)은 일회성 정보를 포함하는 확인신호를 생성하여 인증 시스템(200)으로 전송할 수 있다(S550). 물론, 사용자 인증이 실패하면(S530), 상기 디지털 시스템(100)은 프로세스를 종료할 수 있다(S560). 구현 예에 따라서는 상기 디지털 시스템(100)이 페어인증을 수행할 수도 있다(S540). 그리고 페어인증이 더 성공하여야 상기 디지털 시스템(100)은 확인신호를 전송할 수도 있다(S550).
상기 디지털 시스템(100)이 페어인증을 수행하기 위해, 상기 디지털 시스템(100)에 상기 디지털 시스템(100)과 페어를 형성하는 사용자 장치(300)의 장치 식별정보가 미리 등록되어 있을 수도 있다. 구현 예에 따라서는 상기 사용자 장치(300)의 저장장치에 상기 사용자 장치(300)와 페어를 형성하는 디지털 시스템(100)의 식별정보 또는 단말기 식별정보가 저장되어 있을 수도 있다. 이러한 경우에는 상기 디지털 시스템(100)이 상기 저장장치에 저장된 정보를 확인함으로써 페어인증을 수행할 수도 있다.
어떠한 경우든 상기 디지털 시스템(100)과 상기 사용자 장치(300)가 페어를 형성하는 장치가 아닌 경우에는, 상기 디지털 시스템(100)은 상기 확인신호를 상기 인증 시스템(200)으로 전송하지 않고 프로세스를 종료할 수 있다(S560).
도8에서는 사용자 인증이 페어인증 전에 수행된 일예를 도시하고 있지만, 페어인증이 먼저 수행될 수도 있음은 물론이다.
또한, 도8에서 상기 사용자 장치(300)의 사용자 인증정보(예컨대, PIN)의 입력은 상기 인증 시스템(200)으로 확인신호가 전송된 다음, 인증확인절차가 종료되기 전이면 언제든지 이루어질 수도 있다. 즉, 상기 디지털 시스템(100)은 상기 인증 시스템(200)으로 상기 확인신호를 전송한 후에, 상기 사용자 장치(300)의 사용자 인증정보를 사용자로부터 입력받고 이를 인증할 수도 있다. 이러한 경우에는 사용자 인증의 결과를 나타내는 소정의 인증신호를 상기 디지털 시스템(100)이 상기 인증 시스템(200)으로 더 전송할 수도 있다. 그러면, 인증 시스템(200)에 포함된 제어부(210)는 상기 인증신호를 확인한 후에 최종적으로 인증확인절차의 성공여부를 판단할 수도 있다.
구현 예에 따라서는 상기 디지털 시스템(100)은 사용자 인증정보를 상기 인증 시스템(200)으로 전송하고, 상기 인증 시스템(200)에 의해 상기 사용자 인증정보의 인증이 수행될 수도 있다. 이러한 경우에는 상기 디지털 시스템(100)은 상기 결제요청이 상기 인증 시스템(200)에 의해 승인되기 전 어떤한 시점에서도 상기 사용자 인증정보를 상기 인증 시스템(200)으로 전송할 수 있다.
도11은 본 발명의 기술적 사상을 구현하기 위해 인증 시스템에 저장될 수 있는 매체확인 정보의 일예를 나타낸다.
도11을 참조하면, 상기 인증 시스템(200)의 DB(240)에는 매체확인 정보가 저장될 수 있다. 상기 매체확인 정보는 전술한 바와 같이 본 발명의 기술적 사상을 구현할 수 있는 매체정보가 그 자체로 저장된 정보일 수 있다. 또한, 전술한 바와 같이 보안성의 증가를 위해 상기 DB(240)에는 도10a에 도시된 바와 같이 미리 페어로 설정된 디지털 시스템(100) 및 사용자 장치(300) 각각의 식별정보 즉, 단말 식별정보 및 장치 식별정보가 서로 대응되도록 저장되어 있을 수 있다. 예컨대, 소정의 디지털 시스템(단말 식별정보 A)은 특정 사용자 장치(a)와 페어로 설정되어 있을 수 있다. 이러한 경우, A에 해당하는 디지털 시스템과 a에 해당하는 사용자 장치가 통신을 수행하여 본 발명의 기술적 사상에 따른 본인인증이 성공될 수 있다.
또한, 특정 디지털 시스템(단말 식별정보 B)에는 복수의 사용자 장치(장치 식별정보 b1, b2)가 페어로 설정될 수 있다. 이때에는 B 및 b1이 통신을 하거나, B 및 b2가 통신을 하여야 본 발명의 기술적 사상에 따른 본인인증이 성공될 수 있다.
도11a처럼 상기 인증 시스템(200)에는 단말 식별정보 및 이에 대응되는 장치 식별정보가 그 자체로서 매체확인 정보로 저장될 수 있다.
하지만, 전술한 바와 같이 보안성의 증대를 위해 상기 인증 시스템(200)에는 매체고유정보가 저장되어 있을 수도 있다. 이러한 일예는 도11b에 도시된 바와 같을 수 있다. 매체고유정보는 사용자의 식별정보(예컨대, 이름, 전화번호, 또는 상기 단말 식별정보)에 대응되도록 저장되어 있을 수 있다.
예컨대, 사용자1에 해당하는 매체고유정보는 h1일 수 있고, 상기 매체고유정보(h1)는 단말 식별정보(A)와 장치 식별정보(a)에 의해 결정되는 결정 값(예컨대, 해시 값)일 수 있다. 또한, 사용자 2에 해당하는 매체고유정보는 h2 및 h3일 수 있고, 상기 매체고유정보(h2)는 단말 식별정보(B)와 장치 식별정보(b1)에 의해 결정되는 결정 값(예컨대, 해시 값)일 수 있다. 또한, 상기 매체고유정보(h3)는 단말 식별정보(B)와 장치 식별정보(b2)에 의해 결정되는 결정 값(예컨대, 해시 값)일 수 있다. 이처럼 매체고유정보가 상기 인증 시스템(200)에 저장되어 있는 경우에는, 상기 인증 시스템(200)이 공격당하더라도 단말 식별정보 및/또는 장치 식별정보가 노출되지 않을 수 있다. 또한, 전술한 바와 같이 사용자 장치(300) 또는 디지털 시스템(100)에 의해 생성되는 인증정보가 서버 생성키 및 매체고유정보에 기초하여 결정되는 결정 값일 경우, 상기 인증 시스템(200)은 미리 저장된 매체고유정보를 이용하여 보다 신속하게 상기 인증정보를 인증할 수 있는 확인용 인증정보를 생성할 수 있는 효과가 있다.
본 발명의 실시 예에 따른 사용자 장치를 이용한 본인인증방법은 컴퓨터로 읽을 수 있는 기록매체에 컴퓨터가 읽을 수 있는 코드로서 구현하는 것이 가능하다. 컴퓨터가 읽을 수 있는 기록매체는 컴퓨터 시스템에 의하여 읽혀질 수 있는 데이터가 저장되는 모든 종류의 기록 장치를 포함한다. 컴퓨터가 읽을 수 있는 기록매체의 예로는 ROM, RAM, CD-ROM, 자기 테이프, 하드 디스크, 플로피 디스크, 광 데이터 저장장치 등이 있으며, 또한 캐리어 웨이브(예를 들어, 인터넷을 통한 전송)의 형태로 구현되는 것도 포함한다. 또한, 컴퓨터가 읽을 수 있는 기록매체는 네트워크로 연결된 컴퓨터 시스템에 분산되어, 분산방식으로 컴퓨터가 읽을 수 있는 코드가 저장되고 실행될 수 있다. 그리고 본 발명을 구현하기 위한 기능적인(functional) 프로그램, 코드 및 코드 세그먼트들은 본 발명이 속하는 기술분야의 프로그래머들에 의해 용이하게 추론될 수 있다.
본 발명은 도면에 도시된 일 실시 예를 참고로 설명되었으나 이는 예시적인 것에 불과하며, 본 기술 분야의 통상의 지식을 가진 자라면 이로부터 다양한 변형 및 균등한 타 실시 예가 가능하다는 점을 이해할 것이다. 따라서, 본 발명의 진정한 기술적 보호 범위는 첨부된 등록청구범위의 기술적 사상에 의해 정해져야 할 것이다.
본 발명은 본인인증에 이용될 수 있다.

Claims (18)

  1. 디지털 시스템이 본인인증을 위해 소정의 사용자 장치와 통신을 수행하는 단계; 및
    상기 디지털 시스템이 인증 시스템으로부터 서버 생성키를 수신하고, 상기 통신을 통해 수신한 상기 사용자 장치의 장치 식별정보 또는 상기 디지털 시스템의 단말 식별정보 중 적어도 하나와 수신된 상기 서버 생성키에 기초한 인증정보를 포함하는 확인신호를 생성하고 생성한 확인신호를 상기 인증 시스템으로 전송하는 단계를 포함하며,
    상기 인증 시스템에 의해,
    전송된 확인신호에 포함된 인증정보가 인증되는 인증확인절차가 수행되며, 상기 인증확인절차가 성공하여야 소정의 데이터 처리장치 또는 상기 디지털 시스템으로부터 상기 인증 시스템 또는 상기 인증 시스템과 연결된 서비스 시스템으로 출력된 인증요청이 성공 처리되는 것을 특징으로 하며,
    상기 인증확인절차는,
    상기 인증정보가, 상기 인증 시스템에 미리 저장된 매체 확인정보-상기 매체 확인정보는 상기 통신에 참여한 상기 디지털 시스템 또는 상기 사용자 장치 중 적어도 하나를 확인할 수 있는 정보임- 및 상기 인증 시스템이 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는 경우에 성공되는 사용자 장치를 이용한 본인인증방법.
  2. 제1항에 있어서, 상기 사용자 장치를 이용한 본인인증방법은,
    상기 데이터 처리장치로부터 출력된 상기 디지털 시스템의 식별정보를 포함하는 상기 인증요청을 전송받은 인증 시스템에 의해 출력된 인증행위 요청정보가 상기 데이터 처리장치 또는 상기 디지털 시스템에 디스플레이되는 단계를 더 포함하며,
    상기 인증행위 요청정보가 디스플레이되면, 상기 디지털 시스템이 상기 사용자 장치와 상기 통신을 수행하는 사용자 장치를 이용한 본인인증방법.
  3. 제1항에 있어서, 상기 사용자 장치를 이용한 본인인증방법은,
    상기 디지털 시스템의 식별정보를 입력받은 상기 데이터 처리장치로부터 출력된 인증행위 요청정보를 상기 디지털 시스템이 수신하는 단계를 더 포함하며,
    상기 인증행위 요청정보가 수신되면 상기 디지털 시스템이 상기 사용자 장치와 상기 통신을 수행하는 사용자 장치를 이용한 본인인증방법.
  4. 제1항에 있어서, 상기 확인신호를 상기 인증 시스템으로 전송하는 단계는,
    상기 디지털 시스템이 수신한 상기 서버 생성키와 상기 단말 식별정보 및 상기 장치 식별정보를 포함하는 상기 인증정보를 생성하고, 상기 인증정보를 포함하는 상기 확인신호를 상기 인증 시스템으로 전송하는 단계를 포함하며,
    상기 인증 확인절차는,
    상기 인증 시스템에 미리 저장된 상기 매체확인 정보-상기 매체확인 정보는 상기 단말 식별정보 및 상기 장치 식별정보가 대응되도록 저장된 정보임-가 상기 인증정보에 포함된 단말 식별정보 및 장치 식별정보와 상응하고, 상기 인증 시스템이 전송한 상기 서버 생성키가 상기 인증정보에 포함된 서버 생성키와 상응하는지 여부를 판단하는 절차를 포함하는 사용자 장치를 이용한 본인인증방법.
  5. 제1항에 있어서, 상기 확인신호를 상기 인증 시스템으로 전송하는 단계는,
    상기 디지털 시스템이 수신한 상기 서버 생성키와 상기 장치 식별정보를 포함하는 상기 인증정보를 생성하고, 상기 인증정보를 포함하는 상기 확인신호를 상기 인증 시스템으로 전송하는 단계를 포함하며,
    상기 인증 확인절차는,
    상기 인증 시스템에 미리 저장된 상기 매체확인 정보-상기 매체확인 정보는 상기 장치 식별정보가 저장된 정보임-가 상기 인증정보에 포함된 상기 장치 식별정보와 상응하고, 상기 인증 시스템이 전송한 상기 서버 생성키가 상기 인증정보에 포함된 서버 생성키와 상응하는지 여부를 판단하는 절차를 포함하는 사용자 장치를 이용한 본인인증방법.
  6. 제1항에 있어서, 상기 확인신호를 상기 인증 시스템으로 전송하는 단계는,
    상기 디지털 시스템이 적어도 상기 장치 식별정보에 기초하여 결정되는 매체고유정보를 생성하고, 생성된 매체고유정보와 수신한 상기 서버 생성키에 기초하여 결정되는 상기 인증정보를 생성하며, 생성된 상기 인증정보를 포함하는 상기 확인신호를 상기 인증 시스템으로 전송하는 단계를 포함하며,
    상기 인증 확인절차는,
    상기 인증 시스템에 미리 저장된 상기 매체확인 정보-상기 매체확인 정보는 적어도 상기 장치 식별정보에 기초하여 결정되는 상기 매체고유정보가 저장된 정보임-와 상기 인증 시스템이 전송한 상기 서버 생성키에 기초하여 확인용 인증정보를 생성하며, 상기 디지털 시스템으로부터 수신된 인증정보가 상기 확인용 인증정보에 상응하는지 여부를 판단하는 절차를 포함하는 사용자 장치를 이용한 본인인증방법.
  7. 제6항에 있어서, 상기 매체고유정보는,
    적어도 상기 장치 식별정보에 기초하여 생성되는 해시(hash) 값이고,
    상기 인증정보는,
    상기 매체고유정보와 상기 서버 생성키에 기초하여 생성되는 해시 값인 것을 특징으로 하는 사용자 장치를 이용한 본인인증방법.
  8. 제1항에 있어서, 상기 사용자 장치를 이용한 본인인증방법은,
    금융거래시의 본인인증에 이용되는 것을 특징으로 하며,
    상기 디지털 시스템은 상기 금융거래의 거래정보에 더 기초하여 상기 인증정보를 생성하고, 생성한 인증정보를 포함하는 상기 확인신호를 상기 인증 시스템으로 전송하는 단계를 포함하며,
    상기 인증 시스템에 의해,
    상기 거래정보에 기초한 상기 인증정보가 인증되어야 상기 금융거래가 수행되도록 제어되는 것을 특징으로 하는 사용자 장치를 이용한 본인인증방법.
  9. 제1항에 있어서, 상기 사용자 장치는,
    결제용 IC카드이며,
    상기 장치 식별정보는,
    상기 결제용 IC카드의 결제금융정보가 아닌 상기 사용자 장치의 고유한 식별정보인 것을 특징으로 하는 사용자 장치를 이용한 본인인증방법.
  10. 제1항에 있어서, 상기 사용자 장치를 이용한 본인인증방법은,
    상기 디지털 시스템이 상기 사용자 장치가 상기 디지털 시스템에 대응되도록 미리 설정된 페어인지를 판단하는 단계를 더 포함하며,
    판단결과 상기 사용자 장치가 미리 설정된 페어여야 상기 확인신호를 상기 인증 시스템으로 전송하는 것을 특징으로 하는 사용자 장치를 이용한 본인인증방법.
  11. 인증 시스템이 디지털 시스템으로 서버 생성키를 전송하는 단계;
    상기 인증 시스템이 상기 디지털 시스템으로부터 인증정보-상기 인증정보는 상기 디지털 시스템이 본인인증을 위해 소정의 사용자 장치와 통신을 수행하면, 상기 통신을 통해 수신한 상기 사용자 장치의 장치 식별정보 또는 상기 디지털 시스템의 단말 식별정보 중 적어도 하나와 상기 서버 생성키에 기초하여 생성되는 정보임-를 수신하는 단계;
    상기 인증 시스템이 수신된 확인신호에 포함된 상기 인증정보를 인증하는 인증확인절차를 수행하는 단계; 및
    상기 인증확인절차가 성공하여야 소정의 데이터 처리장치 또는 상기 디지털 시스템으로부터 상기 인증 시스템 또는 상기 인증 시스템과 연결된 서비스 시스템으로 출력된 인증요청을 성공처리하는 단계를 포함하며,
    상기 인증확인절차를 수행하는 단계는,
    상기 인증 시스템이 상기 인증정보가, 상기 인증 시스템에 미리 저장된 매체확인 정보-상기 매체확인 정보는 상기 통신에 참여한 상기 디지털 시스템 또는 상기 사용자 장치 중 적어도 하나를 확인할 수 있는 정보임- 및 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는지를 판단하는 단계를 포함하는 사용자 장치를 이용한 본인인증방법.
  12. 제11항에 있어서, 상기 인증정보는,
    상기 디지털 시스템으로 전송한 상기 서버 생성키와 상기 단말 식별정보 및 상기 장치 식별정보를 포함하는 정보이고,
    상기 인증 시스템에 미리 저장된 매체확인 정보 및 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는지를 판단하는 단계는,
    상기 인증 시스템이 상기 인증 시스템에 미리 저장된 상기 매체확인 정보-상기 매체확인 정보는 상기 단말 식별정보 및 상기 장치 식별정보가 대응되도록 저장된 정보임-가 상기 인증정보에 포함된 단말 식별정보 및 장치 식별정보와 상응하고, 상기 인증 시스템이 전송한 상기 서버 생성키가 상기 인증정보에 포함된 서버 생성키와 상응하는지 여부를 판단하는 단계를 포함하는 사용자 장치를 이용한 본인인증방법.
  13. 제11항에 있어서, 상기 인증정보는,
    상기 디지털 시스템으로 전송한 상기 서버 생성키와 상기 장치 식별정보를 포함하는 정보이고,
    상기 인증 시스템에 미리 저장된 매체확인 정보 및 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는지를 판단하는 단계는,
    상기 인증 시스템이 상기 인증 시스템에 미리 저장된 상기 매체확인 정보-상기 매체확인 정보는 상기 장치 식별정보가 저장된 정보임-가 상기 인증정보에 포함된 상기 장치 식별정보와 상응하고, 상기 인증 시스템이 전송한 상기 서버 생성키가 상기 인증정보에 포함된 서버 생성키와 상응하는지 여부를 판단하는 단계를 포함하는 사용자 장치를 이용한 본인인증방법.
  14. 제11항에 있어서, 상기 인증정보는,
    상기 디지털 시스템에 의해, 적어도 상기 장치 식별정보에 기초하여 결정되는 매체확인 정보가 생성되고, 생성된 매체확인 정보와 수신한 상기 서버 생성키에 기초하여 결정되는 정보이며,
    상기 인증 시스템에 미리 저장된 매체확인 정보 및 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는지를 판단하는 단계는,
    상기 인증 시스템이 상기 인증 시스템에 미리 저장된 상기 매체확인 정보-상기 매체확인 정보는 적어도 상기 장치 식별정보에 기초하여 결정되는 상기 매체고유정보가 저장된 정보임-와 상기 인증 시스템이 전송한 상기 서버 생성키에 기초하여 확인용 인증정보를 생성하는 단계; 및
    상기 인증 시스템이 상기 디지털 시스템으로부터 수신된 상기 인증정보가 상기 확인용 인증정보에 상응하는지 여부를 판단하는 단계를 포함하는 사용자 장치를 이용한 본인인증방법.
  15. 제11항에 있어서, 상기 사용자 장치를 이용한 본인인증방법은,
    금융거래시의 본인인증에 이용되는 것을 특징으로 하며,
    상기 인증정보는,
    상기 금융거래의 거래정보에 더 기초하여 생성되는 정보이고,
    상기 인증확인절차를 수행하는 단계는,
    상기 인증 시스템이 상기 인증정보가 상기 거래정보에 상응하는지를 더 판단하여 상기 인증정보가 인증되는지를 판단하며,
    상기 인증 시스템은,
    상기 거래정보에 기초한 상기 인증정보가 인증되어야 상기 금융거래가 수행되도록 하는 것을 특징으로 하는 사용자 장치를 이용한 본인인증방법.
  16. 데이터 처리장치에 설치되며 제1항 내지 제15항 중 어느 한 항에 기재된 방법을 수행하기 위한 기록된 컴퓨터 프로그램.
  17. 디지털 시스템에 있어서,
    본인인증을 위해 소정의 사용자 장치와 통신을 수행하는 사용자 장치 통신모듈;
    인증 시스템으로부터 서버 생성키를 수신하기 위한 통신모듈; 및
    상기 통신을 통해 수신한 상기 사용자 장치의 장치 식별정보 또는 상기 디지털 시스템의 단말 식별정보 중 적어도 하나와 수신된 상기 서버 생성키에 기초한 인증정보를 포함하는 확인신호를 생성하고 생성한 확인신호를 상기 인증 시스템으로 전송하기 위한 제어모듈을 포함하며,
    상기 인증 시스템에 의해,
    전송된 확인신호에 포함된 인증정보가 인증되는 인증확인절차가 수행되며, 상기 인증확인절차가 성공하여야 소정의 데이터 처리장치 또는 상기 디지털 시스템으로부터 상기 인증 시스템 또는 상기 인증 시스템과 연결된 서비스 시스템으로 출력된 인증요청이 성공 처리되는 것을 특징으로 하며,
    상기 인증확인절차는,
    상기 인증정보가, 상기 인증 시스템에 미리 저장된 매체 확인정보-상기 매체 확인정보는 상기 통신에 참여한 상기 디지털 시스템 또는 상기 사용자 장치 중 적어도 하나를 확인할 수 있는 정보임- 및 상기 인증 시스템이 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는 경우에 성공되는 사용자 장치를 이용한 본인인증을 수행하는 디지털 시스템.
  18. 인증 시스템에 있어서,
    디지털 시스템으로 전송할 서버 생성키를 생성하고, 상기 디지털 시스템으로부터 수신되는 확인신호에 포함된 인증정보를 인증하는 인증확인절차를 수행하는 인증부;
    상기 서버 생성키를 상기 디지털 시스템으로 전송하고, 상기 디지털 시스템으로부터 상기 인증정보-상기 인증정보는 상기 디지털 시스템이 본인인증을 위해 소정의 사용자 장치와 통신을 수행하면, 상기 통신을 통해 수신한 상기 사용자 장치의 장치 식별정보 또는 상기 디지털 시스템의 단말 식별정보 중 적어도 하나와 상기 서버 생성키에 기초하여 생성되는 정보임-를 수신하는 통신부; 및
    상기 인증확인절차가 성공하여야 소정의 데이터 처리장치 또는 상기 디지털 시스템으로부터 상기 인증 시스템 또는 상기 인증 시스템과 연결된 서비스 시스템으로 출력된 인증요청을 성공처리하는 제어부를 포함하며,
    상기 인증부는,
    상기 인증정보가, 상기 인증 시스템에 미리 저장된 매체확인 정보-상기 매체확인 정보는 상기 통신에 참여한 상기 디지털 시스템 또는 상기 사용자 장치 중 적어도 하나를 확인할 수 있는 정보임- 및 상기 디지털 시스템으로 전송한 상기 서버 생성키와 상응하는지를 판단하는 인증 시스템.
PCT/KR2015/000282 2014-01-14 2015-01-12 사용자 장치를 이용한 본인인증방법, 이를 위한 디지털 시스템, 및 인증 시스템 WO2015108307A1 (ko)

Applications Claiming Priority (4)

Application Number Priority Date Filing Date Title
KR20140004764 2014-01-14
KR10-2014-0004764 2014-01-14
KR10-2015-0001220 2015-01-06
KR1020150001220A KR101574169B1 (ko) 2014-01-14 2015-01-06 사용자 장치를 이용한 본인인증방법, 이를 위한 디지털 시스템, 및 인증 시스템

Publications (1)

Publication Number Publication Date
WO2015108307A1 true WO2015108307A1 (ko) 2015-07-23

Family

ID=53543142

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/KR2015/000282 WO2015108307A1 (ko) 2014-01-14 2015-01-12 사용자 장치를 이용한 본인인증방법, 이를 위한 디지털 시스템, 및 인증 시스템

Country Status (1)

Country Link
WO (1) WO2015108307A1 (ko)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20080098464A1 (en) * 2006-10-24 2008-04-24 Authernative, Inc. Two-channel challenge-response authentication method in random partial shared secret recognition system
KR20110041349A (ko) * 2009-10-15 2011-04-21 한국조폐공사 스마트 카드 인증 시스템, 서명정보를 저장한 스마트 카드, 스마트 카드 인증을 위한 클라이언트 장치, 스마트 카드 인증을 위한 서버 장치 및 스마트 카드 인증 방법
KR20120100342A (ko) * 2011-03-03 2012-09-12 주식회사 스마트솔루션 스마트폰과 pc에서 사용할 수 있는 보안토큰장치와 무선모듈 및 인증방법
KR20130011473A (ko) * 2011-07-21 2013-01-30 주식회사 모비솔루션 자릿값 기반의 투채널 인증 시스템 및 방법
KR20140000631A (ko) * 2013-06-12 2014-01-03 주식회사 씽크풀 Nfc 보안 디지털 시스템, 상기 보안 디지털 시스템과 페어를 이루는 페어 시스템, 및 그 제공방법

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20080098464A1 (en) * 2006-10-24 2008-04-24 Authernative, Inc. Two-channel challenge-response authentication method in random partial shared secret recognition system
KR20110041349A (ko) * 2009-10-15 2011-04-21 한국조폐공사 스마트 카드 인증 시스템, 서명정보를 저장한 스마트 카드, 스마트 카드 인증을 위한 클라이언트 장치, 스마트 카드 인증을 위한 서버 장치 및 스마트 카드 인증 방법
KR20120100342A (ko) * 2011-03-03 2012-09-12 주식회사 스마트솔루션 스마트폰과 pc에서 사용할 수 있는 보안토큰장치와 무선모듈 및 인증방법
KR20130011473A (ko) * 2011-07-21 2013-01-30 주식회사 모비솔루션 자릿값 기반의 투채널 인증 시스템 및 방법
KR20140000631A (ko) * 2013-06-12 2014-01-03 주식회사 씽크풀 Nfc 보안 디지털 시스템, 상기 보안 디지털 시스템과 페어를 이루는 페어 시스템, 및 그 제공방법

Similar Documents

Publication Publication Date Title
WO2018008800A1 (ko) 블록체인을 기반으로 하는 공인인증서 인증시스템과 이를 이용한 블록체인을 기반으로 하는 공인인증서 인증방법
WO2020235782A1 (ko) 분산 환경에서의 신원 인증 방법
WO2011149214A2 (ko) 오티피를 생성하기 위해 홍채정보를 이용한 쓰리-팩터 사용자 인증방식과 무선통신단말기의 오티피 인증모듈을 이용한 안전한 상호인증시스템
WO2017171165A1 (ko) 블록체인을 기반으로 하는 공인인증서 발급시스템과 이를 이용한 블록체인을 기반으로 하는 공인인증서 발급방법
WO2016126052A2 (ko) 인증 방법 및 시스템
WO2014139406A1 (zh) 一种终端主密钥tmk安全下载方法及系统
WO2017104899A1 (ko) 블록체인을 기반으로 하는 공인인증서 인증시스템 및 이를 이용한 인증방법
WO2017065389A1 (ko) 블록체인을 기반으로 하는 공인인증서 발급시스템과 이를 이용한 블록체인을 기반으로 하는 공인인증서 발급방법 및 블록체인을 기반으로 하는 공인인증서 인증시스템과 이를 이용한 블록체인을 기반으로 하는 공인인증서 인증방법
WO2017176051A1 (ko) 모바일 기기를 이용하여 사물 인터넷 기기를 인증하는 방법 및 시스템
WO2014139344A1 (zh) 密钥下载方法、管理方法、下载管理方法及装置和系统
WO2015093734A1 (ko) 빠른 응답 코드를 이용한 인증 시스템 및 방법
WO2021075867A1 (ko) 블록체인 기반 시스템을 위한 키의 저장 및 복구 방법과 그 장치
WO2017099342A1 (ko) 임시 계정 정보를 제공하는 방법, 장치 및 시스템
WO2021040205A1 (ko) 전자 디바이스 및 전자 디바이스가 타겟 디바이스에게 제어 명령을 전달하는 방법
WO2017035695A1 (zh) 信息传输方法及移动设备
WO2020050424A1 (ko) 블록체인 기반의 모바일 단말 및 IoT 기기 간의 다중 보안 인증 시스템 및 방법
WO2020091525A1 (ko) 생체 인증을 이용한 결제 방법 및 그 전자 장치
US10742410B2 (en) Updating biometric template protection keys
WO2015126037A1 (ko) 일회용 랜덤키를 이용한 본인 확인 및 도용 방지 시스템 및 방법
WO2019039865A1 (ko) 인증 단말, 인증 장치 및 이들을 이용한 인증 방법 및 시스템
WO2017188497A1 (ko) 무결성 및 보안성이 강화된 사용자 인증방법
WO2015081763A1 (zh) 一种虚拟设备的授权使用方法及装置
WO2017135537A1 (ko) 근거리 통신을 이용한 결제 시스템 및 방법
WO2021066271A1 (ko) 본인 인증을 수행하는 이동 통신 단말기, 본인 인증 시스템, 및 이동 통신 단말기를 이용한 본인 인증 방법
WO2020235933A1 (en) System and method for payment authentication

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 15737943

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 15737943

Country of ref document: EP

Kind code of ref document: A1