WO2022190839A1 - オーソリゼーション装置 - Google Patents

オーソリゼーション装置 Download PDF

Info

Publication number
WO2022190839A1
WO2022190839A1 PCT/JP2022/006985 JP2022006985W WO2022190839A1 WO 2022190839 A1 WO2022190839 A1 WO 2022190839A1 JP 2022006985 W JP2022006985 W JP 2022006985W WO 2022190839 A1 WO2022190839 A1 WO 2022190839A1
Authority
WO
WIPO (PCT)
Prior art keywords
payment
information
address
authorization
communication terminal
Prior art date
Application number
PCT/JP2022/006985
Other languages
English (en)
French (fr)
Inventor
博之 箱田
雄二 中山
博 川上
Original Assignee
株式会社Nttドコモ
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社Nttドコモ filed Critical 株式会社Nttドコモ
Priority to JP2023505264A priority Critical patent/JPWO2022190839A1/ja
Publication of WO2022190839A1 publication Critical patent/WO2022190839A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/40Authorisation, e.g. identification of payer or payee, verification of customer or shop credentials; Review and approval of payers, e.g. check credit lines or negative lists

Definitions

  • the present invention relates to an authorization device that authenticates payment processing by a user.
  • Patent Document 1 describes that authentication for electronic commerce is performed by comparing a MAC address obtained on the Internet with a MAC address registered in its own database.
  • an object of the present invention to provide an authorization device capable of authenticating a user's payment processing without incurring costs.
  • the authorization server of the present invention comprises: a communication information acquisition unit that acquires address information of a communication terminal of a user; a payment information acquisition unit that acquires address information of the communication terminal when the user performs an operation for payment; a payment determination unit that determines whether or not payment can be made by the communication terminal based on the address information acquired by the information acquisition unit and the address information acquired by the payment information acquisition unit.
  • the present invention it is possible to perform payment authentication based on the address information of the user's communication terminal without placing a burden on the user.
  • FIG. 1 is a diagram showing a system configuration of an authorization system including an authorization server 100 of the present disclosure
  • FIG. 3 is a diagram showing a specific example of an IP address DB 300a
  • FIG. 4 is a flow chart showing the operation of the address management server 300
  • 4 is a flow chart showing the operation of the authorization server 100 that performs IP address matching processing.
  • 4 is a diagram showing the time-series relationship between the IP address allocation time of a user's communication terminal and the inquiry time from the payment member store server 200.
  • FIG. FIG. 11 is a block diagram showing the functional configuration of an authorization server 100a in a modified example
  • 3 is a diagram showing a specific example of a member store information table 105
  • FIG. 2 is a diagram showing a detailed configuration of an authorization comprehensive judgment unit 104;
  • FIG. 2 is a block diagram showing the functional configuration of a learning device 104x;
  • FIG. FIG. 10 is a diagram showing a specific example of a usage history DB 104z that stores history information of information used to determine unauthorized use of a credit card;
  • 4 is a flowchart showing the operation of an authorization comprehensive judgment unit 104;
  • 1 is a diagram showing an example of a hardware configuration of an authorization server 100 according to an embodiment of the present disclosure;
  • FIG. 1 is a diagram showing the system configuration of an authorization system including an authorization server 100 (hereinafter referred to as authorization server 100) of the present disclosure.
  • the authorization system includes an authorization server 100, a payment member store server 200, an address management server 300, an IP address DB 300a, and a mobile terminal 500.
  • a user who has a mobile terminal 500 operates the mobile terminal 500 to access the payment member store server 200, which is an online shopping site.
  • a user can purchase a product or the like by transmitting a card number (payment information) of a credit card or the like to the payment member store server 200 .
  • a card number payment information
  • the card number of a credit card or the like is sent as an example in the present disclosure, it may be tokenized information.
  • the authorization server 100 acquires the IP address of the mobile terminal 500 functioning as a payment terminal from the payment member store server 200, and also acquires the IP address list of the mobile terminal 500 from the IP address DB 300a. IP addresses of mobile terminals 500 are registered one by one in the IP address DB 300a.
  • a mobile terminal that is connected to a mobile communication network is taken as an example, but it is not limited to this. good.
  • an IP address is given as an example, but it is not limited to this. Address information for identifying information devices on an IP network or other networks may be used.
  • authorization server 100 determines that the payment process is valid. The authorization server 100 makes a comprehensive judgment considering the judgment and other conditions.
  • the payment member store server 200 is a server that operates sites such as online shopping.
  • the payment member store server 200 performs payment processing for the user's product purchase in response to a request from the user's portable terminal 500 (settlement information such as a credit card number).
  • the presence or absence of unauthorized use of credit cards is determined, but it is not limited to this.
  • the same can be applied to payment processing by QR code, electronic money, bank, or communication carrier payment processing.
  • QR code payment identifier instead of the card number, a QR code payment identifier, an electronic money payment identifier, a bank code and its account, a telecommunications carrier code, a customer number, etc. are treated as payment information.
  • the authorization server 100 includes an authorization control section 101 , a judgment section 102 , a customer information DB 103 and an authorization comprehensive judgment section 104 .
  • the authorization control unit 101 is a part that acquires the information D1 from the payment member store server 200 and outputs the information D1 to the determination unit 102 . Further, the authorization control section 101 outputs the judgment result output from the judgment section 102 to the authorization comprehensive judgment section 104 .
  • the information D1 includes the credit card number, the payment terminal IP address of the mobile terminal 500 functioning as the payment terminal, and the inquiry time.
  • the judgment unit 102 is a part that accesses the IP address DB 300a and the customer information DB 103 and performs matching processing. Specifically, the determination unit 102 acquires the card number and the settlement terminal IP address from the information D1 from the authorization control unit 101 . The determination unit 102 refers to the customer information DB 103 using the card number as a key and acquires the terminal identification number. Then, using the terminal identification number as a key, the determination unit 102 refers to the IP address DB 300a and obtains an IP address list. This IP address list contains one or more IP addresses.
  • the determination unit 102 compares the IP address list obtained from the IP address DB 300a and the settlement terminal IP address obtained from the authorization control unit 101. When the same IP address as the payment terminal IP address is included in the IP address list, the determination unit 102 determines that the payment processing based on the card number is valid. If it is not included, the determination unit 102 determines that the settlement process based on that card number is not valid.
  • the authorization comprehensive judgment unit 104 is a part that comprehensively judges the legitimacy of payment processing by the user. That is, the authorization comprehensive judgment unit 104 acquires the judgment result by the judgment unit 102 via the authorization control unit 101, and makes a comprehensive judgment based on the judgment result.
  • the authorization control unit 101 transmits the comprehensive judgment by the authorization comprehensive judgment unit 104 to the payment member store server 200 .
  • the settlement member store server 200 performs settlement processing based on the determination.
  • the address management server 300 manages an ISP (Internet Service Provider) that has assigned an IP address to the mobile terminal 500 .
  • the IP address DB 300a stores the IP address assigned by the ISP of the mobile terminal 500.
  • FIG. A specific example is shown in FIG.
  • the IP address DB 300a associates and stores terminal identification numbers, IP address lists, and their allocation times.
  • the authorization server 100 (judging section 102) checks the IP address based on the contents stored in the IP address DB 300a.
  • the terminal identification number may be anything as long as it can identify the mobile terminal, and may be, for example, a telephone number.
  • the customer information DB 103 stores credit card numbers and terminal identification numbers in association with each other. This database is built by a credit card company that manages credit cards.
  • FIG. 3 is a flowchart showing the operation of the address management server 300.
  • the address management server 300 acquires the IP address assigned to the mobile terminal 500 by the ISP (S101).
  • the address management server 300 registers the IP address and the assigned time in the IP address DB 300a (S102). As a result, the IP address DB 300a is constructed.
  • the IP address assigned to the mobile terminal 500 is assigned periodically or at the timing of connection to the network, and the address management server 300 manages it.
  • the ISP is the source of IP address assignments.
  • the address management server 300 manages the ISP, it is not limited to this, and the IP address DB 300a may be constructed as a result. Therefore, it is sufficient that each ISP registers its IP address in the IP address DB 300a.
  • FIG. 4 is a flowchart showing the operation of the authorization server 100 that performs IP address verification processing.
  • the authorization control unit 101 receives an authentication request from the payment member store server 200 (S201).
  • the determination unit 102 matches the customer information DB 103 and the IP address DB, and performs matching processing of the IP address of the mobile terminal 500 (S202).
  • the determination unit 102 acquires the terminal identification number from the customer information DB 103 based on the card number of the information D1. Then, the determination unit 102 acquires an IP address list corresponding to the acquired terminal identification number from the IP address DB 300a.
  • the determination unit 102 determines whether or not the IP address list includes the payment terminal IP address included in the information D1 (S203).
  • the determination unit 102 outputs the determination result as to whether or not the IP address is included to the authorization control unit 101 (S204).
  • the authorization control unit 101 uses the result of the judgment to make an inquiry about the comprehensive judgment to the authorization comprehensive judgment unit 104 .
  • the authorization comprehensive judgment unit 104 makes a comprehensive judgment based on the judgment result (S205).
  • the authorization control unit 101 transmits the comprehensive judgment to the payment member store server 200 (S206).
  • the determination unit 102 refers to the IP address DB 300a to generate a unique IP address list that is associated with the terminal identification number of the mobile terminal 500 and assigned for the past one day. It is determined whether or not the settlement terminal IP address included in the information D1 is included in the IP address list including the IP addresses for the past day.
  • the present invention is not limited to this.
  • the starting point of the past one day is the inquiry time, and the past one day or a predetermined period before the inquiry time.
  • the inquiry time there is a time lag in the inquiry for credit card authentication depending on the payment member store server 200 or the business operator that operates the server. For example, depending on the store, the authentication request may be made after the merchandise is ready, or it may be earlier or later.
  • FIG. 5 is a diagram showing the chronological relationship between the IP address allocation time of the user's communication terminal and the inquiry time from the payment member store server 200.
  • IP addresses are assigned to communication terminals at times t1, t2, and t4.
  • the user operates the mobile terminal 500 to access the payment member store server 200 and request payment processing associated with the product purchase.
  • IP address ad2 is assigned to mobile terminal 500 at that time.
  • Time t5 indicates that a predetermined time has passed since the user performed payment processing.
  • the IP address of mobile terminal 500 at time t5 is IP address ad3.
  • the authorization server 100 checks the IP address of the mobile terminal 500 at time t5 when the authentication inquiry is made, it cannot make a correct determination.
  • whether the IP address list (here, IP addresses ad1, ad2, ad3) in a predetermined period of time past (for example, one day) from the time t5 when the authentication inquiry was made includes the IP address at the time of the payment operation By judging whether or not, it is possible to solve the above-described problem of being unable to make a correct judgment.
  • the information D1 may include payment member store information, and the retroactive date and time may be changed according to the payment member store information. As described above, depending on the payment affiliated store, the inquiry time may be late or early. Therefore, by changing the date and time to go back according to the payment member store information, the determination unit 102 can reduce the load of generating the IP address list and the load of the authentication process.
  • different mobile terminals may be assigned the same IP address with a time lag.
  • a time lag occurs between the inquiry time of the information D1 and the actual payment time (the time when the mobile terminal 500 performs the purchase process).
  • FIG. 6 is a block diagram showing the functional configuration of the authorization server 100a in the modified example.
  • This authorization server 100 a includes a member store information table 105 in addition to the configuration of the authorization server 100 .
  • the determination unit 102 refers to the member store information table 105 and specifies a period for referencing the address list.
  • FIG. 7 is a diagram showing a specific example of the member store information table 105.
  • the member store information table 105 is a table that associates member store information with address list reference ranges.
  • the member store information is information indicating a store site that performs payment processing.
  • the address list reference range indicates the range to refer to the IP address list.
  • FIG. 7 shows a temporal range for that reference based on the query time (including date and time).
  • the reference range of the IP address list is not always going back to the starting point of the inquiry time, but the range going back the second predetermined time from the point of time going back the first predetermined time from the inquiry time.
  • reference range may be changed by changing the address list generation period for each store.
  • IP addresses may be assigned to different terminals with time lags, so the use of the same IP address does not necessarily mean that the use is legal. Therefore, the authorization comprehensive judgment unit 104 makes a comprehensive judgment and authenticates more appropriate payment processing.
  • FIG. 8 is a diagram showing the detailed configuration of the comprehensive authorization determination unit 104.
  • the authorization comprehensive judgment unit 104 includes a comprehensive judgment unit 104a, a whitelist DB 104b, and a prediction model 104c.
  • the authorization comprehensive judgment unit 104 has a function of making judgments on a rule basis and a risk basis.
  • a determination based on a rule base is, for example, a determination based on the whitelist DB 104b.
  • the authorization comprehensive determination unit 104 determines that all IP addresses stored in the whitelist DB 104b are legally used regardless of the determination by the determination unit 102.
  • FIG. Part of the IP address (network part, etc.) may be stored in the whitelist DB 104b.
  • a blacklist may be used instead of the whitelist, and a blacklist DB may be added.
  • the blacklist DB stores a portion of the IP address (network portion, etc.), and the comprehensive authorization determination unit 104 refers to the blacklist DB to determine whether the ISP to which the IP address has been assigned is included in the blacklist. use may be considered fraudulent.
  • the comprehensive judgment unit 104a may judge unauthorized use according to the judgment result indicating matching of the IP addresses before the rule-based or risk-based judgment. That is, if it is determined that the IP addresses do not match, it may be determined that the use of the credit card is unauthorized before making these determinations.
  • the comprehensive judgment unit 104a makes judgments using the prediction model 104c as judgment processing based on the risk base.
  • the comprehensive judgment unit 104a inputs the judgment result indicating the presence or absence of the IP address judged by the judgment unit 102, the information indicating the ISP that has assigned the IP address, the payment amount, the member store information, and the like to the prediction model 104c.
  • the predictive model 104c outputs an overall credit card fraud probability.
  • the product type, payment amount, and member store name are included in the information D1, but are not limited to this, and can be applied by including any one of them.
  • the member store information is extracted from a table (store information DB 104d) that associates the store name, the business type of the member store, and the rate of fraudulent payments in that business type. Then, the industry and fraud probability are retrieved.
  • This table is information set by the credit card company. Credit card companies control fraud rates by industry.
  • the predictive model 104c inputs the ISP to which the IP address is assigned from the determination unit 102, the business type of the affiliated store, the rate of fraudulent payment, the product type, and the amount of payment. Print the probabilities of use.
  • This prediction model 104c is learned based on the ISP assigned the IP address from the determination unit 102, the business type of the member store, the rate of fraudulent payments, the product type, and the payment amount. The details will be described later.
  • This prediction model 104c is learned and constructed by a learning device 104x.
  • FIG. 9 is a block diagram showing the functional configuration of the learning device 104x.
  • the learning device 104x includes a learning unit 104y, a usage history DB 104z, and a prediction model 104c1.
  • the learning unit 104y performs learning processing using parameters stored in the usage history DB 104z according to a known machine learning method, and constructs a prediction model 104c1.
  • This predictive model 104c1 corresponds to the predictive model 104c included in the authorization comprehensive determination unit 104 of the authorization server 100.
  • the usage history DB 104z is a database that stores history information of information used by the authorization server 100 to determine unauthorized use of a credit card.
  • FIG. 10 is a diagram showing a specific example thereof.
  • the usage history DB 104z includes the date and time of settlement using a credit card, the credit card number, the determination result of the determination unit 102, the ISP that assigned the IP address (or the IP address itself, or a part of it (network part, etc.), the business type of the member store, the percentage of past fraudulent payments at the member store, the product type, the settlement amount, and the results of fraudulent use.
  • the information D1 transmitted from the payment member store server 200 shown in FIG. include.
  • the information D1 may also include information on the percentage of past fraudulent payments, and since this information is determined for each member store, it may be separately acquired from the member store server and registered.
  • the rate of past fraudulent payments at member stores indicates the rate of fraudulent use of credit cards, and is a value obtained by aggregating the fraudulent use of credit cards over a predetermined period at the member store. This is information provided by the credit card company.
  • the comprehensive authorization determination unit 104 registers various information in the usage history DB 104z while performing rule-based determination processing.
  • the result of fraud indicates whether the credit card in that record was used legitimately or fraudulently, and is registered after the fact by the operator of the credit card company.
  • the learning unit 104y acquires information stored in the usage history DB 104z based on the determination result by the determination unit 102, information indicating the ISP, the type of business of the affiliated store, the rate of past fraudulent payments at the affiliated store, the product type, and the settlement amount. is used as an explanatory variable, and the result of unauthorized use as an objective variable. This learning process is performed periodically using the latest usage history DB 104z.
  • the authorization comprehensive judgment unit 104 makes a rule-based comprehensive judgment without making a risk-based comprehensive judgment before learning the prediction model.
  • the usage history DB 104z stores the result of IP address determination by the determining unit 102, the ISP to which the IP address was assigned, the settlement amount, and information on the affiliated store as a history DB. Thereafter, the credit card provider confirms whether or not there has been unauthorized use, and the existence or nonexistence of unauthorized use is registered in the usage history DB 104z.
  • FIG. 11 is a flow chart showing the operation of the comprehensive authorization determination unit 104.
  • the authorization comprehensive judgment unit 104 makes a comprehensive judgment based on the risk base (S301). For example, predictive models are used to determine fraudulent use.
  • the authorization comprehensive judgment unit 104 makes a comprehensive judgment based on the rule (S302). For example, it is determined that a user listed in the whitelist is not illegal.
  • judgments are made based on the results (probabilities) of comprehensive judgments based on risk bases. For example, if the probability of unauthorized use is low, a whitelist may be used as a rule base to make decisions. Conversely, if the probability of unauthorized use is high, a process of switching the judgment method, such as making a judgment based on a blacklist, may be included.
  • the authorization comprehensive judgment unit 104 makes a comprehensive judgment based on the risk base as described above, and then makes a comprehensive judgment based on the rule base, but it is not limited to this. Decisions may be made only on a rule basis or may be made only on a risk basis.
  • the authorization control unit 101 adopts the determination result of the determination unit 102 as it is without making a comprehensive determination by the authorization comprehensive determination unit 104, and applies it to a device such as the settlement member store server 200 for final approval of credit card settlement. can be sent to
  • Authorization server 100a includes operations of authorization server 100 unless otherwise noted.
  • the determination unit 102 functions as a communication information acquisition unit that acquires the IP address list of the user's communication terminal, for example, the mobile terminal 500 .
  • the authorization control unit 101 functions as a payment information acquisition unit that acquires the payment terminal IP address of the mobile terminal 500 when the user operates for payment.
  • the determination unit 102 functions as a payment determination unit, and determines whether or not payment can be made using the mobile terminal 500 based on the IP address list and the payment terminal IP address acquired by the authorization control unit 101 .
  • credit card authorization by the mobile terminal 500 is performed based on whether or not the IP address at the time of payment (actually the time of inquiry) matches the IP address actually assigned to the mobile terminal 500 . can determine the possibility of unauthorized use of
  • the authorization control unit 101 acquires information D1 including the payment terminal IP address and inquiry time.
  • the inquiry time corresponds to time information regarding payment.
  • the determination unit 102 acquires the IP address list of the mobile terminal 500 based on the inquiry time.
  • the inquiry time indicates the time at which the payment member store server 200 (equivalent to the payment processing server) that made the payment request for the mobile terminal 500 inquired of the authorization server 100 whether or not the payment was possible.
  • the IP address list By referring to (or generating) the IP address list based on the inquiry time in this way, it is possible to prevent erroneous determination caused by the time difference.
  • the authorization control unit 101 in addition to the inquiry time of the information D1, stores member store information related to the member store server 200 (equivalent to the member store) to which the mobile terminal 500 requested the settlement processing.
  • An IP address list of the mobile terminal 500 may be obtained from a temporal range determined based on .
  • the settlement time may be obtained. In that case, the time range for referring to the IP address list can be narrowed down, and the processing can be performed more efficiently.
  • the customer information DB 103 (customer information storage unit) stores payment information indicating a credit card number input to the payment member store server by operating the mobile terminal 500 and mobile terminal 500 are stored in association with the terminal identification number.
  • the authorization control unit 101 further acquires the card number input on the mobile terminal 500 .
  • the determination unit 102 acquires the terminal identification number of the mobile terminal 500 based on the card number.
  • determination unit 102 acquires the IP address list of mobile terminal 500 from IP address DB 300a, which is an address information DB.
  • the authorization server 100 of the present disclosure also includes an authorization comprehensive judgment unit 104 that makes a comprehensive judgment based on the judgment result of the judgment unit 102 .
  • the authorization comprehensive judgment unit 104 further includes a prediction model 104c that outputs a comprehensive judgment result based on the input information including the judgment result of the judgment unit 102.
  • the input information includes the business type of the payment member store that requested payment, the type of purchased product that is the object of payment, and the payment member store that requested the payment. Including at least one of the percentage of past fraudulent payments in the industry and the value of payments.
  • This information is information that represents the trend of unauthorized use of credit cards.
  • the prediction model 104c learned by using these it is possible to accurately judge unauthorized use of the credit card.
  • the prediction model 104c in addition to the determination result (existence of IP address, ISP), at least the business type of the payment member store that is the payment requesting store (information on the payment member store), the product type to be settled, the payment requesting store It is constructed by machine learning using the rate of past fraudulent payments in the payment merchant industry and one of the payment amounts as explanatory variables, and the results of fraudulent use of payment requests as objective variables.
  • each functional block is realized by any combination of at least one of hardware and software.
  • the method of implementing each functional block is not particularly limited. That is, each functional block may be realized using one device physically or logically coupled, or directly or indirectly using two or more physically or logically separated devices (e.g. , wired, wireless, etc.) and may be implemented using these multiple devices.
  • a functional block may be implemented by combining software in the one device or the plurality of devices.
  • Functions include judging, determining, determining, calculating, calculating, processing, deriving, investigating, searching, checking, receiving, transmitting, outputting, accessing, resolving, selecting, choosing, establishing, comparing, assuming, expecting, assuming, including, but not limited to, broadcasting, notifying, communicating, forwarding, configuring, reconfiguring, allocating, mapping, and assigning.
  • a functional block (component) that performs transmission is called a transmitting unit or transmitter. In either case, as described above, the implementation method is not particularly limited.
  • the authorization server 100 may function as a computer that performs the authorization method of the present disclosure.
  • FIG. 12 is a diagram showing an example hardware configuration of the authorization server 100 according to an embodiment of the present disclosure.
  • the authorization server 100 described above may be physically configured as a computer device including a processor 1001, a memory 1002, a storage 1003, a communication device 1004, an input device 1005, an output device 1006, a bus 1007, and the like.
  • the term "apparatus” can be read as a circuit, device, unit, or the like.
  • the hardware configuration of the authorization server 100 may be configured to include one or more of each device shown in the figure, or may be configured without some of the devices.
  • Each function of the authorization server 100 is performed by causing the processor 1001 to perform calculations, controlling communication by the communication device 1004 and controlling the and by controlling at least one of reading and writing of data in the storage 1003 .
  • the processor 1001 for example, operates an operating system and controls the entire computer.
  • the processor 1001 may be configured by a central processing unit (CPU) including an interface with peripheral devices, a control device, an arithmetic device, registers, and the like.
  • CPU central processing unit
  • the determination unit 102 and the comprehensive authorization determination unit 104 described above may be implemented by the processor 1001 .
  • the processor 1001 reads programs (program codes), software modules, data, etc. from at least one of the storage 1003 and the communication device 1004 to the memory 1002, and executes various processes according to them.
  • programs program codes
  • software modules software modules
  • data etc.
  • the program a program that causes a computer to execute at least part of the operations described in the above embodiments is used.
  • the determination unit 102 may be implemented by a control program stored in the memory 1002 and running on the processor 1001, and other functional blocks may be similarly implemented.
  • FIG. Processor 1001 may be implemented by one or more chips. Note that the program may be transmitted from a network via an electric communication line.
  • the memory 1002 is a computer-readable recording medium, and is composed of at least one of, for example, ROM (Read Only Memory), EPROM (Erasable Programmable ROM), EEPROM (Electrically Erasable Programmable ROM), RAM (Random Access Memory), etc. may be
  • ROM Read Only Memory
  • EPROM Erasable Programmable ROM
  • EEPROM Electrical Erasable Programmable ROM
  • RAM Random Access Memory
  • the memory 1002 may also be called a register, cache, main memory (main storage device), or the like.
  • the memory 1002 can store executable programs (program code), software modules, etc. for implementing an authorization method according to an embodiment of the present disclosure.
  • the storage 1003 is a computer-readable recording medium, for example, an optical disc such as a CD-ROM (Compact Disc ROM), a hard disk drive, a flexible disc, a magneto-optical disc (for example, a compact disc, a digital versatile disc, a Blu-ray disk), smart card, flash memory (eg, card, stick, key drive), floppy disk, magnetic strip, and/or the like.
  • Storage 1003 may also be called an auxiliary storage device.
  • the storage medium described above may be, for example, a database, server, or other suitable medium including at least one of memory 1002 and storage 1003 .
  • the communication device 1004 is hardware (transmitting/receiving device) for communicating between computers via at least one of a wired network and a wireless network, and is also called a network device, a network controller, a network card, a communication module, or the like.
  • the communication device 1004 includes a high-frequency switch, a duplexer, a filter, a frequency synthesizer, etc., in order to realize at least one of, for example, frequency division duplex (FDD) and time division duplex (TDD). may consist of For example, transmit and receive antennas, etc. may be implemented by communication device 1004 .
  • the transmitter/receiver may be physically or logically separated from the transmitter and receiver.
  • the input device 1005 is an input device (for example, keyboard, mouse, microphone, switch, button, sensor, etc.) that receives input from the outside.
  • the output device 1006 is an output device (eg, display, speaker, LED lamp, etc.) that outputs to the outside. Note that the input device 1005 and the output device 1006 may be integrated (for example, a touch panel).
  • Each device such as the processor 1001 and the memory 1002 is connected by a bus 1007 for communicating information.
  • the bus 1007 may be configured using a single bus, or may be configured using different buses between devices.
  • the authorization server 100 includes hardware such as a microprocessor, a digital signal processor (DSP), an ASIC (Application Specific Integrated Circuit), a PLD (Programmable Logic Device), and an FPGA (Field Programmable Gate Array).
  • DSP digital signal processor
  • ASIC Application Specific Integrated Circuit
  • PLD Physical Location Deposition
  • FPGA Field Programmable Gate Array
  • processor 1001 may be implemented using at least one of these pieces of hardware.
  • notification of information is not limited to the aspects/embodiments described in the present disclosure, and may be performed using other methods.
  • notification of information includes physical layer signaling (e.g. DCI (Downlink Control Information), UCI (Uplink Control Information)), upper layer signaling (e.g. RRC (Radio Resource Control) signaling, MAC (Medium Access Control) signaling, It may be implemented by broadcast information (MIB (Master Information Block), SIB (System Information Block))), other signals, or a combination thereof.
  • RRC signaling may also be called an RRC message, and may be, for example, an RRC connection setup message, an RRC connection reconfiguration message, or the like.
  • Each aspect/embodiment described in the present disclosure includes LTE (Long Term Evolution), LTE-A (LTE-Advanced), SUPER 3G, IMT-Advanced, 4G (4th generation mobile communication system), 5G (5th generation mobile communication system) system), FRA (Future Radio Access), NR (new Radio), W-CDMA (registered trademark), GSM (registered trademark), CDMA2000, UMB (Ultra Mobile Broadband), IEEE 802.11 (Wi-Fi (registered trademark) )), IEEE 802.16 (WiMAX (registered trademark)), IEEE 802.20, UWB (Ultra-WideBand), Bluetooth (registered trademark), and other suitable systems and extended It may be applied to at least one of the next generation systems. Also, a plurality of systems may be applied in combination (for example, a combination of at least one of LTE and LTE-A and 5G, etc.).
  • Input/output information may be stored in a specific location (for example, memory) or managed using a management table. Input/output information and the like can be overwritten, updated, or appended. The output information and the like may be deleted. The entered information and the like may be transmitted to another device.
  • the determination may be made by a value represented by one bit (0 or 1), by a true/false value (Boolean: true or false), or by numerical comparison (for example, a predetermined value).
  • notification of predetermined information is not limited to being performed explicitly, but may be performed implicitly (for example, not notifying the predetermined information). good too.
  • Software whether referred to as software, firmware, middleware, microcode, hardware description language or otherwise, includes instructions, instruction sets, code, code segments, program code, programs, subprograms, and software modules. , applications, software applications, software packages, routines, subroutines, objects, executables, threads of execution, procedures, functions, and the like.
  • software, instructions, information, etc. may be transmitted and received via a transmission medium.
  • the software uses at least one of wired technology (coaxial cable, fiber optic cable, twisted pair, digital subscriber line (DSL), etc.) and wireless technology (infrared, microwave, etc.) to website, Wired and/or wireless technologies are included within the definition of transmission medium when sent from a server or other remote source.
  • wired technology coaxial cable, fiber optic cable, twisted pair, digital subscriber line (DSL), etc.
  • wireless technology infrared, microwave, etc.
  • data, instructions, commands, information, signals, bits, symbols, chips, etc. may refer to voltages, currents, electromagnetic waves, magnetic fields or magnetic particles, light fields or photons, or any of these. may be represented by a combination of
  • system and “network” used in this disclosure are used interchangeably.
  • information, parameters, etc. described in the present disclosure may be expressed using absolute values, may be expressed using relative values from a predetermined value, or may be expressed using other corresponding information. may be represented.
  • MS Mobile Station
  • UE User Equipment
  • a mobile station is defined by those skilled in the art as a subscriber station, mobile unit, subscriber unit, wireless unit, remote unit, mobile device, wireless device, wireless communication device, remote device, mobile subscriber station, access terminal, mobile terminal, wireless It may also be called a terminal, remote terminal, handset, user agent, mobile client, client, or some other suitable term.
  • determining and “determining” used in this disclosure may encompass a wide variety of actions.
  • “Judgement” and “determination” are, for example, judging, calculating, computing, processing, deriving, investigating, looking up, searching, inquiring (eg, lookup in a table, database, or other data structure), ascertaining as “judged” or “determined”, and the like.
  • "judgment” and “determination” are used for receiving (e.g., receiving information), transmitting (e.g., transmitting information), input, output, access (accessing) (for example, accessing data in memory) may include deeming that a "judgment” or “decision” has been made.
  • judgment and “decision” are considered to be “judgment” and “decision” by resolving, selecting, choosing, establishing, comparing, etc. can contain.
  • judgment and “decision” may include considering that some action is “judgment” and “decision”.
  • judgment (decision) may be read as “assuming”, “expecting”, “considering”, or the like.
  • connection means any direct or indirect connection or coupling between two or more elements, It can include the presence of one or more intermediate elements between two elements being “connected” or “coupled.” Couplings or connections between elements may be physical, logical, or a combination thereof. For example, “connection” may be read as "access”.
  • two elements are defined using at least one of one or more wires, cables, and printed electrical connections and, as some non-limiting and non-exhaustive examples, in the radio frequency domain. , electromagnetic energy having wavelengths in the microwave and optical (both visible and invisible) regions, and the like.
  • any reference to elements using the "first,” “second,” etc. designations used in this disclosure does not generally limit the quantity or order of those elements. These designations may be used in this disclosure as a convenient method of distinguishing between two or more elements. Thus, reference to a first and second element does not imply that only two elements can be employed or that the first element must precede the second element in any way.
  • a and B are different may mean “A and B are different from each other.”
  • the term may also mean that "A and B are different from C”.
  • Terms such as “separate,” “coupled,” etc. may also be interpreted in the same manner as “different.”

Landscapes

  • Business, Economics & Management (AREA)
  • Engineering & Computer Science (AREA)
  • Accounting & Taxation (AREA)
  • Computer Security & Cryptography (AREA)
  • Finance (AREA)
  • Strategic Management (AREA)
  • Physics & Mathematics (AREA)
  • General Business, Economics & Management (AREA)
  • General Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)

Abstract

コストをかけることなく、ユーザの決済処理に対する認証を行うことができるオーソリゼーションサーバを提供する。 オーソリサーバ100において、判断部102は、ユーザの通信端末、例えば携帯端末500のIPアドレスリストを取得する通信情報取得部として機能する。また、オーソリ制御部101は、ユーザにより決済のための操作時における携帯端末500の決済端末IPアドレスを取得する決済情報取得部として機能する。判断部102は、IPアドレスリストと、オーソリ制御部101が取得した決済端末IPアドレスとに基づいて、携帯端末500による決済の可否を判断する。

Description

オーソリゼーション装置
 本発明は、ユーザによる決済処理の認証を行うオーソリゼーション装置に関する。
 特許文献1には、インターネットで取得したMACアドレスと、自己が有するデータベースに登録されているMACアドレスを比較することで、電子商取引のための認証を行うことの記載がある。
特開2002-83242号公報
 しかしながら、特許文献1に記載の技術においては、MACアドレスを事前に登録する必要があることから、そのための準備にコストがかかる。
 そこで、上述の課題を解決するために、本発明は、コストをかけることなく、ユーザの決済処理に対する認証を行うことができるオーソリゼーション装置を提供することを目的とする。
 本発明のオーソリゼーションサーバは、ユーザの通信端末のアドレス情報を取得する通信情報取得部と、前記ユーザにより決済のための操作時における前記通信端末のアドレス情報を取得する決済情報取得部と、前記通信情報取得部が取得したアドレス情報と、前記決済情報取得部が取得したアドレス情報とに基づいて、前記通信端末による決済の可否を判断する決済判断部と、を備える。
 本発明によると、ユーザへ負担をかけることなく、ユーザの通信端末のアドレス情報に基づいた決済認証を可能にする。
本開示のオーソリゼーションサーバ100を含んだオーソリゼーションシステムのシステム構成を示す図である。 IPアドレスDB300aの具体例を示す図である。 アドレス管理サーバ300の動作を示すフローチャートである。 IPアドレスの照合処理を行うオーソリサーバ100の動作を示すフローチャートである。 ユーザの通信端末のIPアドレスの割り当て時間と決済加盟店サーバ200からの問合せ時間との時系列関係を示す図である。 変形例におけるオーソリサーバ100aの機能構成を示すブロック図である。 加盟店情報テーブル105の具体例を示す図である。 オーソリ総合判断部104の詳細構成を示す図である。 学習装置104xの機能構成を示すブロック図である。 クレジットカードの不正使用の判断に用いた情報の履歴情報を記憶する使用履歴DB104zの具体例を示す図である。 オーソリ総合判断部104の動作を示すフローチャートである。 本開示の一実施の形態に係るオーソリサーバ100のハードウェア構成の一例を示す図である。
 添付図面を参照しながら本開示の実施形態を説明する。可能な場合には、同一の部分には同一の符号を付して、重複する説明を省略する。
 図1は、本開示のオーソリゼーションサーバ100(以下、オーソリサーバ100と称する)を含んだオーソリゼーションシステムのシステム構成を示す図である。
 図に示されるとおり、オーソリゼーションシステムは、オーソリサーバ100、決済加盟店サーバ200、アドレス管理サーバ300、IPアドレスDB300a及び携帯端末500を含んで構成されている。
 携帯端末500を所持しているユーザは、携帯端末500を操作し、ネットショッピングサイトである決済加盟店サーバ200にアクセスする。ユーザは、クレジットカードなどのカード番号(決済情報)を決済加盟店サーバ200に送信することによって、商品等の購入処理をすることができる。送信に際しては、本開示においてクレジットカードなどのカード番号そのものを送ることを例示したが、トークン化した情報としてもよい。
 オーソリサーバ100は、決済加盟店サーバ200から決済端末として機能する携帯端末500のIPアドレスを取得し、一方で、IPアドレスDB300aから、携帯端末500のIPアドレスリストを取得する。IPアドレスDB300aには、携帯端末500のIPアドレスが逐一登録されている。なお、本開示においては、移動体通信網に通信接続される携帯端末を例に挙げているがこれに限らず、固定回線に通信接続される通信端末、例えばパソコンなどを決済端末の対象としてもよい。また、本開示において、IPアドレスを例に挙げているが、これに限るものではない。IPネットワーク、そのほかネットワーク上の情報機器を識別するためのアドレス情報であればよい。
 オーソリサーバ100は、決済端末として機能した場合の携帯端末500のIPアドレスと、IPアドレスリストに含まれるIPアドレスとが一致する場合には、その決済処理は正当であると判断する。オーソリサーバ100は、その判断及びその他の条件を考慮した総合的な判断を行う。
 ここで、決済加盟店サーバ200は、ネットショッピングなどのサイトを運営するサーバである。この決済加盟店サーバ200は、ユーザの携帯端末500からの要求(クレジットカードのカード番号などの決済情報)に応じて、ユーザの商品の購入に対する決済処理を行う。
 なお、本開示においてはクレジットカードを対象にその不正使用の有無を判断しているが、これに限定するものではない。QRコードによる決済処理、電子マネー、銀行、又は通信事業者による決済処理について、同様に適用することができる。その際、カード番号に代えて、QRコードの決済用識別子、電子マネーの決済用識別子、銀行コード及びその口座、通信事業者コード及び顧客番号などが決済情報として扱われる。
 つぎに、オーソリサーバ100の構成について説明する。図1に示されるとおり、オーソリサーバ100は、オーソリ制御部101、判断部102、顧客情報DB103、及びオーソリ総合判断部104を含んで構成されている。
 オーソリ制御部101は、決済加盟店サーバ200から情報D1を取得し、その情報D1を判断部102に出力する部分である。また、オーソリ制御部101は、判断部102から出力された判断結果をオーソリ総合判断部104に出力する。情報D1は、クレジットカードのカード番号、決済端末として機能した携帯端末500の決済端末IPアドレス、及び問合せ時間を含む。
 判断部102は、IPアドレスDB300a及び顧客情報DB103にアクセスして、その突合処理を行う部分である。具体的には、判断部102は、オーソリ制御部101から、情報D1のうちカード番号及び決済端末IPアドレスを取得する。判断部102は、カード番号をキーにして顧客情報DB103を参照し、端末識別番号を取得する。そして、判断部102は、端末識別番号をキーにして、IPアドレスDB300aを参照して、IPアドレスリストを取得する。このIPアドレスリストは、一又は複数のIPアドレスを含む。
 判断部102は、IPアドレスDB300aから取得したIPアドレスリストと、オーソリ制御部101から取得した決済端末IPアドレスとを比較する。決済端末IPアドレスと同じIPアドレスが、IPアドレスリストに含まれている場合には、判断部102は、そのカード番号に基づく決済処理は正当であると判断する。含まれていない場合には、判断部102は、そのカード番号に基づく決済処理は正当ではないと判断する。
 オーソリ総合判断部104は、ユーザによる決済処理の正当性の総合的な判断を行う部分である。すなわち、オーソリ総合判断部104は、オーソリ制御部101を介して、判断部102による判断結果を取得し、その判断結果に基づいた総合的な判断を行う。
 オーソリ制御部101は、オーソリ総合判断部104による総合的な判断を決済加盟店サーバ200に送信する。決済加盟店サーバ200は、その判断に基づいた決済処理を行う。
 アドレス管理サーバ300は、携帯端末500にIPアドレスを割り当てたISP(インターネットサービスプロバイダ)を管理している。IPアドレスDB300aは、携帯端末500のISPにより割り当てられたIPアドレスを記憶する。図2にその具体例を示す。IPアドレスDB300aは、端末識別番号、IPアドレスリスト、及びその割り当て時間を対応付けて記憶している。オーソリサーバ100(判断部102)は、このIPアドレスDB300aの記憶内容に基づいてIPアドレスの照合をとる。端末識別番号は、携帯端末を識別できるものであればよく、例えば電話番号でもよい。
 また、顧客情報DB103は、クレジットカードのカード番号と端末識別番号とを対応付けて記憶している。このデータベースは、クレジットカードを運営するクレジットカード会社により構築される。
 図3は、アドレス管理サーバ300の動作を示すフローチャートである。アドレス管理サーバ300は、ISPが携帯端末500に対して割り当てたIPアドレスを取得する(S101)。アドレス管理サーバ300は、IPアドレスと、割り当てた時間とをIPアドレスDB300aに登録する(S102)。これにより、IPアドレスDB300aが構築される。携帯端末500に割り当てられるIPアドレスは、定期的又はネットワークに接続されるタイミングなどで割り当てられており、アドレス管理サーバ300はそれを管理している。ISPが、IPアドレスの割り当て元になる。
 なお、アドレス管理サーバ300は、ISPを管理していることにしているが、これに限るものではなく、結果的にIPアドレスDB300aが構築されればよい。よって、各ISPがIPアドレスDB300aにそれぞれIPアドレスを登録する仕組みであればよい。
 図4は、IPアドレスの照合処理を行うオーソリサーバ100の動作を示すフローチャートである。オーソリ制御部101は、決済加盟店サーバ200からの認証要求を受け付ける(S201)。
 判断部102は、顧客情報DB103及びIPアドレスDBを突合して、携帯端末500のIPアドレスの照合処理を行う(S202)。判断部102は、情報D1のカード番号に基づいて、顧客情報DB103から端末識別番号を取得する。そして、判断部102は、取得した端末識別番号に対応するIPアドレスリストを、IPアドレスDB300aから取得する。判断部102は、IPアドレスリストに、情報D1に含まれている決済端末IPアドレスが含まれているか否かを判断する(S203)。
 判断部102は、オーソリ制御部101に、IPアドレスが含まれているか否かの判断結果を出力する(S204)。オーソリ制御部101は、その判断結果を用いて総合判断の照会を、オーソリ総合判断部104にかける。
 オーソリ総合判断部104は、判断結果に基づいて総合判断を行う(S205)。オーソリ制御部101は、その総合判断を決済加盟店サーバ200に送信する(S206)。
 このような処理によって、IPアドレスに基づいたクレジットカード等の不正使用の認証処理を行うことができる。
 ここで、処理S202について、さらに説明する。判断部102は、各データベースを突合するに際して、IPアドレスDB300aを参照して、携帯端末500の端末識別番号に対応付けられた、過去1日分で割り当てられたユニークのIPアドレスリストを生成する。過去1日分のIPアドレスを含んだIPアドレスリストに、情報D1に含まれている決済端末IPアドレスが含んでいるか否かを判断する。なお、上記では、1日分としたが、それに限るものでない。
 この処理によって、IPアドレスリストに対する照合処理を軽減することができる。ここで、過去1日の起点は、問合せ時間とし、問合せ時間から遡った過去1日、又は所定期間とするのがよい。問合せ時間は、決済加盟店サーバ200又はそのサーバを運営する事業者によって、クレジットカードの認証のための問合せにタイムラグがある。例えば、店舗によっては、商品の準備ができてから認証要求をすることもあれば、もっと早い場合又はもっと遅い場合もある。
 図5は、ユーザの通信端末のIPアドレスの割り当て時間と決済加盟店サーバ200からの問合せ時間との時系列関係を示す図である。図に示されるとおり、本開示においては、時間t1、t2,及びt4のタイミングで通信端末にIPアドレスが割り当てられている。ユーザは、時間t3で携帯端末500を操作して決済加盟店サーバ200にアクセスして、商品購入に伴う決済処理の要求をする。そのときの携帯端末500にはIPアドレスad2が割り当てられている。
 図5では、決済加盟店サーバ200から認証の問合せ時間t5が示される。時間t5は、ユーザが決済処理を行ってから、所定時間経過後を示す。時間t5における携帯端末500のIPアドレスは、IPアドレスad3である。
 よって、オーソリサーバ100は、認証問合せのあった時間t5における携帯端末500のIPアドレスをチェックしても、正しい判断を行うことができない。
 本開示においては、認証問い合わせがあった時間t5から過去(例えば1日)の所定期間におけるIPアドレスリスト(ここでは、IPアドレスad1、ad2、ad3)が、決済操作したときにおけるIPアドレスを含むか否かを判断することで、上記した正しい判断を行うことができない問題を解決することができる。
 このように、問合せ時間を利用することで、IPアドレスリストの適切な生成を可能とし、またその生成処理の負荷を軽減することができる。
 さらに、情報D1に決済加盟店情報を含ませ、その決済加盟店情報に応じて遡る日時を変えてもよい。上述したとおり、決済加盟店によっては、問合せする時間が遅かったり早かったりする。よって、決済加盟店情報に応じて遡る日時を変えることで、判断部102は、IPアドレスリストの生成負荷を軽減することができ、またその認証処理の負荷を軽減することができる。
 ところで、異なる携帯端末においても、時間差をもって同じIPアドレスが割り当てられる場合がある。本開示においては、情報D1の問合せ時間と、実際に決済をした時間(携帯端末500が購入処理をした時間)とにタイムラグが生ずることが分かっている。
 そのため、判断部102のみの判断結果に加えて、オーソリ総合判断部104による総合判断を行うことで、精度のよい認証処理を行うことができる。その処理については後述する。
 つぎに、上記開示の変形例について説明する。店舗によっては、決済操作時間と認証の問合せ時間との間に相当な時間差があることがある。その場合には、判断部102は、決済の加盟店又は店舗に応じてアドレスリストの参照範囲を変更してもよい。例えば、あらかじめ定められた範囲でアドレスリストを生成しておき、店舗に応じてアドレスリストの参照期間を定めておくことで、正しい判断を可能にする。図6は、その変形例におけるオーソリサーバ100aの機能構成を示すブロック図である。このオーソリサーバ100aは、オーソリサーバ100の構成に加えて加盟店情報テーブル105を含んでいる。判断部102は、加盟店情報テーブル105を参照して、アドレスリストを参照する期間を特定する。
 図7は、加盟店情報テーブル105の具体例を示す図である。図に示されるとおり、加盟店情報テーブル105は、加盟店情報とアドレスリスト参照範囲とを対応付けたテーブルである。加盟店情報は、決済処理を行う店舗サイトを示す情報である。アドレスリスト参照範囲は、IPアドレスリストを参照する範囲を示す。例えば、図7では、問合せ時間(日時を含む)に基づいて、その参照のための時期的範囲が示されている。ここでは、必ずしも問合せ時間を起点に遡るのではなく、問合せ時間から第1の所定時間遡った時点を起点に、さらに第2の所定時間を遡った範囲を、IPアドレスリストの参照範囲とする。
 なお、これに限るものではなく、アドレスリストの生成期間を店舗ごとに変えることによって、参照範囲をかえるようにしてもよい。
 つぎに、上述の本開示(変形例を含む)のオーソリ総合判断部104の処理についてさらに説明する。上述したとおりIPアドレスは、時間差をもって異なる端末に割り当てられることがあるため、IPアドレスが同じであるからといって必ずしもその使用が正当使用であるとは限らない。そのため、オーソリ総合判断部104は、総合的な判断を行ってより適切な決済処理の認証を行う。
 図8は、オーソリ総合判断部104の詳細構成を示す図である。図に示されるとおり、オーソリ総合判断部104は、総合判断部104a、ホワイトリストDB104b及び予測モデル104cを含む。
 図に示されるとおり、オーソリ総合判断部104は、ルールベースとリスクベースとで判断する機能を有している。ルールベースに基づく判断とは、例えばホワイトリストDB104bに基づく判断である。本開示において、オーソリ総合判断部104は、判断部102による判断にかかわらず、ホワイトリストDB104bに記憶されるIPアドレスは、全て正当使用であると判断する。なお、ホワイトリストDB104bにおいて、IPアドレスの一部(ネットワーク部分など)を記憶してもよい。
 なお、ホワイトリストに代えて、ブラックリストとしてもよいし、ブラックリストDBをさらに追加してもよい。例えば、ブラックリストDBは、IPアドレスの一部(ネットワーク部分など)を記憶しておき、オーソリ総合判断部104は、ブラックリストDBを参照して、IPアドレスを割り当てたISPがブラックリストに含まれている場合には、その使用は不正であると判断してもよい。
 なお、総合判断部104aは、これらルールベース又はリスクベースに基づく判断の前に、IPアドレスの一致を示す判断結果にしたがって、不正使用であると判断してもよい。すなわち、IPアドレスが不一致であると判断した場合には、これら判断を行う前に、そのクレジットカードの使用は不正であると判断してもよい。
 また、総合判断部104aは、リスクベースに基づいた判断処理として、予測モデル104cを用いた判断を行う。総合判断部104aは、判断部102により判断されたIPアドレスの有無を示す判断結果、IPアドレスを割り当てたISPを示す情報、決済金額及び加盟店の情報などを予測モデル104cに入力する。予測モデル104cは、総合的なクレジットカードの不正使用確率を出力する。
 本開示の処理を適用するに際して、商品種別、決済金額及び加盟店の店舗名(又は業種)が、上記情報D1に含まれることにするが、これに限らずいずれか一つを含むことで適用することもできる。また、加盟店の情報は、図8に示されるとおり、店舗名、加盟店の店舗の業種、その業種における不正決済の割合を対応付けたテーブル(店舗情報DB104d)から取り出され、店舗名をキーにして、業種及び不正確率が取り出される。このテーブルは、クレジットカードの事業者により設定された情報である。クレジットカードの事業者が業種ごとの不正使用の割合を管理している。
 予測モデル104cは、判断部102からのIPアドレスを割り当てたISP、加盟店の業種、不正決済の割合、商品種別、決済金額を入力し、それに基づいて総合的な判断結果となるクレジットカードの不正使用の確率を出力する。
 この予測モデル104cは、判断部102からのIPアドレスを割り当てたISP、加盟店の業種、不正決済の割合、商品種別、決済金額に基づいて学習される。その詳細は後述する。
 この予測モデル104cは、学習装置104xにより学習されて構築される。図9は、学習装置104xの機能構成を示すブロック図である。学習装置104xは、学習部104y、使用履歴DB104z及び予測モデル104c1を備える。
 学習部104yは、公知の機械学習手法に従って、使用履歴DB104zに記憶されているパラメータを用いて学習処理を行い、予測モデル104c1を構築する。この予測モデル104c1は、オーソリサーバ100のオーソリ総合判断部104が備える予測モデル104cに相当する。すなわち、学習された予測モデル104c1は、オーソリサーバ100の予測モデル104cに備えられる。
 使用履歴DB104zは、オーソリサーバ100がクレジットカードの不正使用の判断に用いた情報の履歴情報を記憶するデータベースである。図10は、その具体例を示す図である。図に示されるとおり、使用履歴DB104zは、クレジットカードを使用した決済日時、クレジットカードのカード番号、判断部102による判断結果、IPアドレスを割り当てたISP(又はIPアドレスそのもの、又はその一部(ネットワーク部分など))、加盟店の業種、当該加盟店における過去の不正決済の割合、商品種別、決済金額、及び不正使用の結果を記憶する。予測モデル104c1を学習するため、図1に示される決済加盟店サーバ200から送信される情報D1は、使用履歴DB104zに記憶される各種情報のうち、加盟店の業種、商品種別、及び決済金額を含む。過去の不正決済の割合の情報も情報D1に含んでもよいし、加盟店ごとに定められる情報であることから、別途加盟店サーバから取得して登録してもよい。
 加盟店における過去の不正決済の割合は、クレジットカードの不正使用を示し、当該加盟店において、所定期間におけるクレジットカードの不正使用を集計して求められた値である。これはクレジットカード会社から提供される情報である。
 オーソリ総合判断部104は、ルールベースに基づいた判断処理を行いながら、使用履歴DB104zに各種情報を登録する。不正使用の結果は、そのレコードにおけるクレジットカードが正当に使用されたのか、不正使用であったのかを示し、クレジットカード会社のオペレータにより事後的に登録される。
 学習部104yは、使用履歴DB104zに記憶される情報のうち、判断部102による判断結果、ISPを示す情報、加盟店の業種、当該加盟店における過去の不正決済の割合、商品種別、及び決済金額を説明変数とし、不正使用の結果を目的変数として、学習する。この学習処理は、定期的に、最新の使用履歴DB104zを用いて行われる。
 本開示においては、オーソリ総合判断部104は、予測モデルの学習前においては、リスクベースによる総合判断を行うことなく、ルールベースに基づいた総合判断を行う。その際、予測モデル104cの学習のために、使用履歴DB104zに、判断部102によるIPアドレスの判断結果、IPアドレスを割り当てたISP、決済金額、加盟店の情報を、履歴DBとして記憶する。また、その後、クレジットカードの提供事業者において不正使用の有無が確認され、使用履歴DB104zにその不正使用の有無が登録される。
 つぎに、このオーソリ総合判断部104による判断処理について説明する。図11は、オーソリ総合判断部104の動作を示すフローチャートである。オーソリ総合判断部104は、リクスベースに基づく総合判断を行う(S301)。例えば、予測モデルを利用して不正使用の判断を行う。オーソリ総合判断部104は、ルールベースに基づく総合判断を行う(S302)。例えば、ホワイトリストに記載されたユーザについては、不正使用ではないと判断する。ルールベースに基づく総合判断を行う際、リスクベースに基づいた総合判断の結果(確率)に基づいた判断を行う。例えば、不正使用の確率が低い場合に、さらにルールベースとしてホワイトリストに基づく判断をするなどである。逆に不正使用の確率が高い場合には、ブラックリストに基づく判断をするなど、判断手法を切り替える処理をいれてもよい。
 オーソリ総合判断部104は、上述したとおりリスクベースに基づく総合判断をし、その後、ルールベースに基づく総合判断を行うが、これに限るものではない。ルールベースのみの判断でもよいし、リスクベースのみの判断でもよい。オーソリ総合判断部104による総合判断を行うことなく、オーソリ制御部101は、判断部102により判断結果をそのまま採用して、それを決済加盟店サーバ200など、クレジットカードの決済の最終承認を行う装置に送ってもよい。
 つぎに、本開示のオーソリサーバ100及びオーソリサーバ100aの作用効果について説明する。特に断りがない場合には、オーソリサーバ100aは、オーソリサーバ100の動作を含む。本開示のオーソリサーバ100(オーソリゼーション装置)において、判断部102は、ユーザの通信端末、例えば携帯端末500のIPアドレスリストを取得する通信情報取得部として機能する。また、オーソリ制御部101は、ユーザにより決済のための操作時における携帯端末500の決済端末IPアドレスを取得する決済情報取得部として機能する。
 判断部102は、決済判断部として機能しており、IPアドレスリストと、オーソリ制御部101が取得した決済端末IPアドレスとに基づいて、携帯端末500による決済の可否を判断する。
 この開示のオーソリサーバ100によれば、決済時(実際は問合せ時間)におけるIPアドレスが、実際の携帯端末500に割り当てたIPアドレスと一致しているか否かに基づいて、その携帯端末500によるクレジットカードの不正使用の可能性を判断することができる。
 ここでオーソリ制御部101は、決済端末IPアドレスと問合せ時間とを含む情報D1を取得する。問合せ時間は、決済に関する時間情報に相当する。
 そして、判断部102は、問合せ時間に基づいて携帯端末500のIPアドレスリストを取得する。
 問合せ時間は、携帯端末500の決済要求をした決済加盟店サーバ200(決済処理サーバに相当)がオーソリサーバ100に対して決済可否の問合せをした時間を示す。
 決済加盟店サーバ200からの問合せ時間と、ユーザが決済加盟店サーバ200に対して決済をした時間とに時間差がある場合がある。このように、問合せ時間に基づいて、IPアドレスリストの参照(又は生成)を行うことで、その時間差によって生じた誤判断を防止することができる。
 また、変形例におけるオーソリサーバ100aにおいて、オーソリ制御部101は、情報D1の問合せ時間に加えて、さらに携帯端末500が決済処理依頼をした決済加盟店サーバ200(加盟店に相当)に関する加盟店情報に基づいて定められた時間的範囲から、携帯端末500のIPアドレスリストを取得してもよい。
 一般的に、決済加盟店によって、問合せ時間に大きなズレがある。従って、加盟店ごとにIPアドレスリストを参照する時間的範囲を変えることで、その参照処理を効率的に行うことができる。
 なお、問合せ時間に代えて、決済した時間を得るようにしてもよい。その場合、IPアドレスリストを参照するための時間的範囲を絞ることができ、より効率的に処理することができる。
 また、本開示のオーソリサーバ100において、顧客情報DB103(顧客情報記憶部)は、携帯端末500を操作することにより決済加盟店サーバに入力されるクレジットカードのカード番号を示す決済情報と携帯端末500の端末識別番号とを対応付けて記憶する。オーソリ制御部101は、携帯端末500において入力されたカード番号をさらに取得する。そして、判断部102は、顧客情報DB103に記憶されている情報に基づいて、カード番号に基づいて携帯端末500の端末識別番号を取得する。判断部102は、端末識別番号に基づいて、携帯端末500のIPアドレスリストを、アドレス情報DBであるIPアドレスDB300aから取得する。
 この構成により、カード番号に応じた携帯端末500のIPアドレスを取得することができる。
 また、本開示のオーソリサーバ100は、判断部102による判断結果に基づいた総合判断を行うオーソリ総合判断部104を備える。そして、このオーソリ総合判断部104は、判断部102の判断結果を含む入力情報に基づいて総合的な判断結果を出力する予測モデル104cをさらに備える。
 本開示によれば、判断結果(不正使用確率)を含んだ入力情報を利用した機械学習に基づいた予測処理を行うことができ、精度のよい判断を可能にする。
 その入力情報は、判断結果(IPアドレスの一致、ISP)のほかに、決済依頼をした店舗である決済加盟店の業種、決済対象である購入商品の種別、決済の依頼店舗である決済加盟店の業種における過去の不正決済の割合、及び決済金額の少なくとも一つを含む。
 これらの情報は、クレジットカードの不正使用の傾向を表す情報である。これらを用いて学習した予測モデル104cを利用することで精度よくクレジットカードの不正使用を判断できる。
 よって、予測モデル104cは、判断結果(IPアドレスの有無、ISP)に加えて、少なくとも決済依頼店舗である決済加盟店の業種(決済加盟店の情報)、決済対象である商品種別、決済依頼店舗である決済加盟店の業種における過去の不正決済の割合、及び決済金額の一つを説明変数とし、決済依頼に対する不正使用の結果を目的変数として、機械学習することにより構築される。
 上記実施形態の説明に用いたブロック図は、機能単位のブロックを示している。これらの機能ブロック(構成部)は、ハードウェア及びソフトウェアの少なくとも一方の任意の組み合わせによって実現される。また、各機能ブロックの実現方法は特に限定されない。すなわち、各機能ブロックは、物理的又は論理的に結合した1つの装置を用いて実現されてもよいし、物理的又は論理的に分離した2つ以上の装置を直接的又は間接的に(例えば、有線、無線などを用いて)接続し、これら複数の装置を用いて実現されてもよい。機能ブロックは、上記1つの装置又は上記複数の装置にソフトウェアを組み合わせて実現されてもよい。
 機能には、判断、決定、判定、計算、算出、処理、導出、調査、探索、確認、受信、送信、出力、アクセス、解決、選択、選定、確立、比較、想定、期待、見做し、報知(broadcasting)、通知(notifying)、通信(communicating)、転送(forwarding)、構成(configuring)、再構成(reconfiguring)、割り振り(allocating、mapping)、割り当て(assigning)などがあるが、これらに限られない。たとえば、送信を機能させる機能ブロック(構成部)は、送信部(transmitting unit)や送信機(transmitter)と呼称される。いずれも、上述したとおり、実現方法は特に限定されない。
 例えば、本開示の一実施の形態におけるオーソリサーバ100などは、本開示のオーソリゼーション方法の処理を行うコンピュータとして機能してもよい。図12は、本開示の一実施の形態に係るオーソリサーバ100のハードウェア構成の一例を示す図である。上述のオーソリサーバ100は、物理的には、プロセッサ1001、メモリ1002、ストレージ1003、通信装置1004、入力装置1005、出力装置1006、バス1007などを含むコンピュータ装置として構成されてもよい。
 なお、以下の説明では、「装置」という文言は、回路、デバイス、ユニットなどに読み替えることができる。オーソリサーバ100のハードウェア構成は、図に示した各装置を1つ又は複数含むように構成されてもよいし、一部の装置を含まずに構成されてもよい。
 オーソリサーバ100における各機能は、プロセッサ1001、メモリ1002などのハードウェア上に所定のソフトウェア(プログラム)を読み込ませることによって、プロセッサ1001が演算を行い、通信装置1004による通信を制御したり、メモリ1002及びストレージ1003におけるデータの読み出し及び書き込みの少なくとも一方を制御したりすることによって実現される。
 プロセッサ1001は、例えば、オペレーティングシステムを動作させてコンピュータ全体を制御する。プロセッサ1001は、周辺装置とのインターフェース、制御装置、演算装置、レジスタなどを含む中央処理装置(CPU:Central Processing Unit)によって構成されてもよい。例えば、上述の判断部102及びオーソリ総合判断部104などは、プロセッサ1001によって実現されてもよい。
 また、プロセッサ1001は、プログラム(プログラムコード)、ソフトウェアモジュール、データなどを、ストレージ1003及び通信装置1004の少なくとも一方からメモリ1002に読み出し、これらに従って各種の処理を実行する。プログラムとしては、上述の実施の形態において説明した動作の少なくとも一部をコンピュータに実行させるプログラムが用いられる。例えば、判断部102は、メモリ1002に格納され、プロセッサ1001において動作する制御プログラムによって実現されてもよく、他の機能ブロックについても同様に実現されてもよい。上述の各種処理は、1つのプロセッサ1001によって実行される旨を説明してきたが、2以上のプロセッサ1001により同時又は逐次に実行されてもよい。プロセッサ1001は、1以上のチップによって実装されてもよい。なお、プログラムは、電気通信回線を介してネットワークから送信されても良い。
 メモリ1002は、コンピュータ読み取り可能な記録媒体であり、例えば、ROM(Read Only Memory)、EPROM(Erasable Programmable ROM)、EEPROM(Electrically Erasable Programmable ROM)、RAM(Random Access Memory)などの少なくとも1つによって構成されてもよい。メモリ1002は、レジスタ、キャッシュ、メインメモリ(主記憶装置)などと呼ばれてもよい。メモリ1002は、本開示の一実施の形態に係るオーソリゼーション方法を実施するために実行可能なプログラム(プログラムコード)、ソフトウェアモジュールなどを保存することができる。
 ストレージ1003は、コンピュータ読み取り可能な記録媒体であり、例えば、CD-ROM(Compact Disc ROM)などの光ディスク、ハードディスクドライブ、フレキシブルディスク、光磁気ディスク(例えば、コンパクトディスク、デジタル多用途ディスク、Blu-ray(登録商標)ディスク)、スマートカード、フラッシュメモリ(例えば、カード、スティック、キードライブ)、フロッピー(登録商標)ディスク、磁気ストリップなどの少なくとも1つによって構成されてもよい。ストレージ1003は、補助記憶装置と呼ばれてもよい。上述の記憶媒体は、例えば、メモリ1002及びストレージ1003の少なくとも一方を含むデータベース、サーバその他の適切な媒体であってもよい。
 通信装置1004は、有線ネットワーク及び無線ネットワークの少なくとも一方を介してコンピュータ間の通信を行うためのハードウェア(送受信デバイス)であり、例えばネットワークデバイス、ネットワークコントローラ、ネットワークカード、通信モジュールなどともいう。通信装置1004は、例えば周波数分割複信(FDD:Frequency Division Duplex)及び時分割複信(TDD:Time Division Duplex)の少なくとも一方を実現するために、高周波スイッチ、デュプレクサ、フィルタ、周波数シンセサイザなどを含んで構成されてもよい。例えば、送受信アンテナなどは、通信装置1004によって実現されてもよい。送受信部は、送信部と受信部とで、物理的に、又は論理的に分離された実装がなされてもよい。
 入力装置1005は、外部からの入力を受け付ける入力デバイス(例えば、キーボード、マウス、マイクロフォン、スイッチ、ボタン、センサなど)である。出力装置1006は、外部への出力を実施する出力デバイス(例えば、ディスプレイ、スピーカー、LEDランプなど)である。なお、入力装置1005及び出力装置1006は、一体となった構成(例えば、タッチパネル)であってもよい。
 また、プロセッサ1001、メモリ1002などの各装置は、情報を通信するためのバス1007によって接続される。バス1007は、単一のバスを用いて構成されてもよいし、装置間ごとに異なるバスを用いて構成されてもよい。
 また、オーソリサーバ100は、マイクロプロセッサ、デジタル信号プロセッサ(DSP:Digital Signal Processor)、ASIC(Application Specific Integrated Circuit)、PLD(Programmable Logic Device)、FPGA(Field Programmable Gate Array)などのハードウェアを含んで構成されてもよく、当該ハードウェアにより、各機能ブロックの一部又は全てが実現されてもよい。例えば、プロセッサ1001は、これらのハードウェアの少なくとも1つを用いて実装されてもよい。
 情報の通知は、本開示において説明した態様/実施形態に限られず、他の方法を用いて行われてもよい。例えば、情報の通知は、物理レイヤシグナリング(例えば、DCI(Downlink Control Information)、UCI(Uplink Control Information))、上位レイヤシグナリング(例えば、RRC(Radio Resource Control)シグナリング、MAC(Medium Access Control)シグナリング、報知情報(MIB(Master Information Block)、SIB(System Information Block)))、その他の信号又はこれらの組み合わせによって実施されてもよい。また、RRCシグナリングは、RRCメッセージと呼ばれてもよく、例えば、RRC接続セットアップ(RRC Connection Setup)メッセージ、RRC接続再構成(RRC Connection Reconfiguration)メッセージなどであってもよい。
 本開示において説明した各態様/実施形態は、LTE(Long Term Evolution)、LTE-A(LTE-Advanced)、SUPER 3G、IMT-Advanced、4G(4th generation mobile communication system)、5G(5th generation mobile communication system)、FRA(Future Radio Access)、NR(new Radio)、W-CDMA(登録商標)、GSM(登録商標)、CDMA2000、UMB(Ultra Mobile Broadband)、IEEE 802.11(Wi-Fi(登録商標))、IEEE 802.16(WiMAX(登録商標))、IEEE 802.20、UWB(Ultra-WideBand)、Bluetooth(登録商標)、その他の適切なシステムを利用するシステム及びこれらに基づいて拡張された次世代システムの少なくとも一つに適用されてもよい。また、複数のシステムが組み合わされて(例えば、LTE及びLTE-Aの少なくとも一方と5Gとの組み合わせ等)適用されてもよい。
 本開示において説明した各態様/実施形態の処理手順、シーケンス、フローチャートなどは、矛盾の無い限り、順序を入れ替えてもよい。例えば、本開示において説明した方法については、例示的な順序を用いて様々なステップの要素を提示しており、提示した特定の順序に限定されない。
 入出力された情報等は特定の場所(例えば、メモリ)に保存されてもよいし、管理テーブルを用いて管理してもよい。入出力される情報等は、上書き、更新、又は追記され得る。出力された情報等は削除されてもよい。入力された情報等は他の装置へ送信されてもよい。
 判定は、1ビットで表される値(0か1か)によって行われてもよいし、真偽値(Boolean:true又はfalse)によって行われてもよいし、数値の比較(例えば、所定の値との比較)によって行われてもよい。
 本開示において説明した各態様/実施形態は単独で用いてもよいし、組み合わせて用いてもよいし、実行に伴って切り替えて用いてもよい。また、所定の情報の通知(例えば、「Xであること」の通知)は、明示的に行うものに限られず、暗黙的(例えば、当該所定の情報の通知を行わない)ことによって行われてもよい。
 以上、本開示について詳細に説明したが、当業者にとっては、本開示が本開示中に説明した実施形態に限定されるものではないということは明らかである。本開示は、請求の範囲の記載により定まる本開示の趣旨及び範囲を逸脱することなく修正及び変更態様として実施することができる。したがって、本開示の記載は、例示説明を目的とするものであり、本開示に対して何ら制限的な意味を有するものではない。
 ソフトウェアは、ソフトウェア、ファームウェア、ミドルウェア、マイクロコード、ハードウェア記述言語と呼ばれるか、他の名称で呼ばれるかを問わず、命令、命令セット、コード、コードセグメント、プログラムコード、プログラム、サブプログラム、ソフトウェアモジュール、アプリケーション、ソフトウェアアプリケーション、ソフトウェアパッケージ、ルーチン、サブルーチン、オブジェクト、実行可能ファイル、実行スレッド、手順、機能などを意味するよう広く解釈されるべきである。
 また、ソフトウェア、命令、情報などは、伝送媒体を介して送受信されてもよい。例えば、ソフトウェアが、有線技術(同軸ケーブル、光ファイバケーブル、ツイストペア、デジタル加入者回線(DSL:Digital Subscriber Line)など)及び無線技術(赤外線、マイクロ波など)の少なくとも一方を使用してウェブサイト、サーバ、又は他のリモートソースから送信される場合、これらの有線技術及び無線技術の少なくとも一方は、伝送媒体の定義内に含まれる。
 本開示において説明した情報、信号などは、様々な異なる技術のいずれかを使用して表されてもよい。例えば、上記の説明全体に渡って言及され得るデータ、命令、コマンド、情報、信号、ビット、シンボル、チップなどは、電圧、電流、電磁波、磁界若しくは磁性粒子、光場若しくは光子、又はこれらの任意の組み合わせによって表されてもよい。
 なお、本開示において説明した用語及び本開示の理解に必要な用語については、同一の又は類似する意味を有する用語と置き換えてもよい。
 本開示において使用する「システム」及び「ネットワーク」という用語は、互換的に使用される。
 また、本開示において説明した情報、パラメータなどは、絶対値を用いて表されてもよいし、所定の値からの相対値を用いて表されてもよいし、対応する別の情報を用いて表されてもよい。
 上述したパラメータに使用する名称はいかなる点においても限定的な名称ではない。さらに、これらのパラメータを使用する数式等は、本開示で明示的に開示したものと異なる場合もある。
 本開示においては、「移動局(MS:Mobile Station)」、「ユーザ端末(user terminal)」、「ユーザ装置(UE:User Equipment)」、「端末」などの用語は、互換的に使用され得る。
 移動局は、当業者によって、加入者局、モバイルユニット、加入者ユニット、ワイヤレスユニット、リモートユニット、モバイルデバイス、ワイヤレスデバイス、ワイヤレス通信デバイス、リモートデバイス、モバイル加入者局、アクセス端末、モバイル端末、ワイヤレス端末、リモート端末、ハンドセット、ユーザエージェント、モバイルクライアント、クライアント、又はいくつかの他の適切な用語で呼ばれる場合もある。
 本開示で使用する「判断(determining)」、「決定(determining)」という用語は、多種多様な動作を包含する場合がある。「判断」、「決定」は、例えば、判定(judging)、計算(calculating)、算出(computing)、処理(processing)、導出(deriving)、調査(investigating)、探索(looking up、search、inquiry)(例えば、テーブル、データベース又は別のデータ構造での探索)、確認(ascertaining)した事を「判断」「決定」したとみなす事などを含み得る。また、「判断」、「決定」は、受信(receiving)(例えば、情報を受信すること)、送信(transmitting)(例えば、情報を送信すること)、入力(input)、出力(output)、アクセス(accessing)(例えば、メモリ中のデータにアクセスすること)した事を「判断」「決定」したとみなす事などを含み得る。また、「判断」、「決定」は、解決(resolving)、選択(selecting)、選定(choosing)、確立(establishing)、比較(comparing)などした事を「判断」「決定」したとみなす事を含み得る。つまり、「判断」「決定」は、何らかの動作を「判断」「決定」したとみなす事を含み得る。また、「判断(決定)」は、「想定する(assuming)」、「期待する(expecting)」、「みなす(considering)」などで読み替えられてもよい。
 「接続された(connected)」、「結合された(coupled)」という用語、又はこれらのあらゆる変形は、2又はそれ以上の要素間の直接的又は間接的なあらゆる接続又は結合を意味し、互いに「接続」又は「結合」された2つの要素間に1又はそれ以上の中間要素が存在することを含むことができる。要素間の結合又は接続は、物理的なものであっても、論理的なものであっても、或いはこれらの組み合わせであってもよい。例えば、「接続」は「アクセス」で読み替えられてもよい。本開示で使用する場合、2つの要素は、1又はそれ以上の電線、ケーブル及びプリント電気接続の少なくとも一つを用いて、並びにいくつかの非限定的かつ非包括的な例として、無線周波数領域、マイクロ波領域及び光(可視及び不可視の両方)領域の波長を有する電磁エネルギーなどを用いて、互いに「接続」又は「結合」されると考えることができる。
 本開示において使用する「に基づいて」という記載は、別段に明記されていない限り、「のみに基づいて」を意味しない。言い換えれば、「に基づいて」という記載は、「のみに基づいて」と「に少なくとも基づいて」の両方を意味する。
 本開示において使用する「第1の」、「第2の」などの呼称を使用した要素へのいかなる参照も、それらの要素の量又は順序を全般的に限定しない。これらの呼称は、2つ以上の要素間を区別する便利な方法として本開示において使用され得る。したがって、第1及び第2の要素への参照は、2つの要素のみが採用され得ること、又は何らかの形で第1の要素が第2の要素に先行しなければならないことを意味しない。
 本開示において、「含む(include)」、「含んでいる(including)」及びそれらの変形が使用されている場合、これらの用語は、用語「備える(comprising)」と同様に、包括的であることが意図される。さらに、本開示において使用されている用語「又は(or)」は、排他的論理和ではないことが意図される。
 本開示において、例えば、英語でのa, an及びtheのように、翻訳により冠詞が追加された場合、本開示は、これらの冠詞の後に続く名詞が複数形であることを含んでもよい。
 本開示において、「AとBが異なる」という用語は、「AとBが互いに異なる」ことを意味してもよい。なお、当該用語は、「AとBがそれぞれCと異なる」ことを意味してもよい。「離れる」、「結合される」などの用語も、「異なる」と同様に解釈されてもよい。
100…オーソリゼーションサーバ、オーソリサーバ、100a…オーソリサーバ、200…決済加盟店サーバ、300…アドレス管理サーバ、300a…IPアドレスDB、500…携帯端末、101…オーソリ制御部、102…判断部、103…顧客情報DB、104…オーソリ総合判断部、105…加盟店情報テーブル、104a…総合判断部、104b…ホワイトリストDB、104c…予測モデル、104d…店舗情報DB、104x…学習装置、104y…学習部、104z…使用履歴DB、104c1…予測モデル。
 

Claims (10)

  1.  ユーザの通信端末のアドレス情報を取得する通信情報取得部と、
     前記ユーザにより決済のための操作時における前記通信端末のアドレス情報を取得する決済情報取得部と、
     前記通信情報取得部が取得したアドレス情報と、前記決済情報取得部が取得したアドレス情報とに基づいて、前記通信端末による決済の可否を判断する決済判断部と、
    を備えるオーソリゼーション装置。
  2.  前記決済情報取得部は、アドレス情報とともに、決済に関する時間情報を取得し、
     前記通信情報取得部は、前記時間情報に基づいて、前記通信端末のアドレス情報を取得する、
    請求項1に記載のオーソリゼーション装置。
  3.  前記時間情報は、前記通信端末の決済要求をした決済処理サーバが前記オーソリゼーション装置に対して決済可否の問合せをした時間を示す、
    請求項2に記載のオーソリゼーション装置。
  4.  前記通信情報取得部は、前記時間情報に加えて、さらに前記通信端末が決済処理依頼をした加盟店に関する加盟店情報に基づいて定められた時間的範囲から、前記通信端末のアドレス情報を取得する、
    請求項2又は3に記載のオーソリゼーション装置。
  5.  前記時間情報は、前記通信端末の決済処理をした時間を示す、
    請求項2に記載のオーソリゼーション装置。
  6.  前記通信端末の操作に基づいた決済情報と前記通信端末の識別番号とを対応付けて記憶する顧客情報記憶部をさらに備え、
     前記決済情報取得部は、前記通信端末において入力された決済情報をさらに取得し、
     前記決済判断部は、前記顧客情報記憶部に記憶されている情報から、前記決済情報に基づいて前記通信端末の識別番号を取得し、当該識別番号に基づいて、前記通信端末のアドレス情報を記憶するアドレス情報DBから当該アドレス情報を取得する、
    請求項1~5のいずれか一項に記載のオーソリゼーション装置。
  7.  決済判断部による判断結果に基づいた入力情報に基づいて総合的な判断を行う総合判断部をさらに備える、
     請求項1~6のいずれか一項に記載のオーソリゼーション装置。
  8.  前記総合判断部は、前記入力情報に基づいて総合判断を出力する予測モデルを備える、
    請求項7に記載のオーソリゼーション装置。
  9.  前記入力情報は、前記アドレス情報の割り当て元を少なくとも含み、さらに、決済依頼店舗に関する情報、決済対象、前記決済依頼店舗に関する情報における過去の不正決済の割合、及び決済金額の少なくとも一つを含む、請求項7又は8に記載のオーソリゼーション装置。
  10.  前記予測モデルは、
     前記アドレス情報の割り当て元に加えて、少なくとも決済依頼店舗に関する情報、決済対象、前記決済依頼店舗に関する情報における過去の不正決済の割合、及び決済金額の一つを説明変数とし、前記決済依頼に対する不正使用の結果を目的変数として、機械学習することにより構築される、
    請求項8に記載のオーソリゼーション装置。
PCT/JP2022/006985 2021-03-09 2022-02-21 オーソリゼーション装置 WO2022190839A1 (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2023505264A JPWO2022190839A1 (ja) 2021-03-09 2022-02-21

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2021037133 2021-03-09
JP2021-037133 2021-03-09

Publications (1)

Publication Number Publication Date
WO2022190839A1 true WO2022190839A1 (ja) 2022-09-15

Family

ID=83227754

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2022/006985 WO2022190839A1 (ja) 2021-03-09 2022-02-21 オーソリゼーション装置

Country Status (2)

Country Link
JP (1) JPWO2022190839A1 (ja)
WO (1) WO2022190839A1 (ja)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001312665A (ja) * 2000-04-28 2001-11-09 Computer Consulting:Kk インターネット上の電子商店サーバーとインターネット接続サービス装置を介してインターネットに接続する利用者コンピュータとの間で行われる電子商取引に伴う課金処理方法、インターネット接続サービス装置における課金処理システムおよび電子商店サーバー
JP2002245389A (ja) * 2001-02-14 2002-08-30 Hironori Ayabe 電子商取引決済の方法およびシステム
WO2003032219A1 (fr) * 2001-10-05 2003-04-17 Cyber Area Research, Inc. Systeme serveur d'authentification de reglement utilisant une authentification par intelligence artificielle (ai)
JP2007058353A (ja) * 2005-08-22 2007-03-08 Nec Corp 電子商取引システム、決済方法、データベースの更新方法、決済代行プログラム、データベース更新プログラム

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001312665A (ja) * 2000-04-28 2001-11-09 Computer Consulting:Kk インターネット上の電子商店サーバーとインターネット接続サービス装置を介してインターネットに接続する利用者コンピュータとの間で行われる電子商取引に伴う課金処理方法、インターネット接続サービス装置における課金処理システムおよび電子商店サーバー
JP2002245389A (ja) * 2001-02-14 2002-08-30 Hironori Ayabe 電子商取引決済の方法およびシステム
WO2003032219A1 (fr) * 2001-10-05 2003-04-17 Cyber Area Research, Inc. Systeme serveur d'authentification de reglement utilisant une authentification par intelligence artificielle (ai)
JP2007058353A (ja) * 2005-08-22 2007-03-08 Nec Corp 電子商取引システム、決済方法、データベースの更新方法、決済代行プログラム、データベース更新プログラム

Also Published As

Publication number Publication date
JPWO2022190839A1 (ja) 2022-09-15

Similar Documents

Publication Publication Date Title
US11870775B2 (en) Biometric identification and verification among IoT devices and applications
EP3494685B1 (en) Token based network service among iot applications
CN109981619A (zh) 数据获取方法、装置、介质及电子设备
CN105530175A (zh) 一种消息处理方法、装置及系统
US9667808B2 (en) Techniques for contextual mobile data access
CN108566656A (zh) 一种用于检测无线网络安全的方法与设备
TW201413483A (zh) 用於處理產品及服務資料之推銷商系統及方法
US20110213963A1 (en) Using an ocsp responder as a crl distribution point
US11128628B2 (en) System for authorising data access
CN104376452A (zh) 基于国际卡支付通道管理支付成功率的系统及方法
CN109857577A (zh) 访问控制方法、装置、介质及电子设备
JP2022179721A (ja) 賃貸管理システム
US20210342841A1 (en) Mobile authentification method via peer mobiles
CN106488585A (zh) 无线连接实现中的显示控制方法和系统
WO2022190839A1 (ja) オーソリゼーション装置
WO2021100346A1 (ja) オーソリゼーション装置
WO2022176349A1 (ja) オーソリゼーション装置
CN111310242A (zh) 设备指纹生成的方法、装置、存储介质及电子设备
JP7323370B2 (ja) 審査装置
JP7143172B2 (ja) サーバ装置、決済システム、及びプログラム
JP7357061B2 (ja) オーソリゼーション装置
CN115362700A (zh) 用于管理智能安全平台的事件的方法和装置
WO2022230311A1 (ja) 判定装置
WO2024040842A1 (zh) 信息查验方法、装置、设备、介质及产品
TWI839875B (zh) 支付方法、使用者終端、裝置、設備、系統及介質

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 22766802

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2023505264

Country of ref document: JP

Kind code of ref document: A

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 22766802

Country of ref document: EP

Kind code of ref document: A1