EP0413636A1 - Système et procédé pour contrôler la collecte de bornes à prépaiement - Google Patents
Système et procédé pour contrôler la collecte de bornes à prépaiement Download PDFInfo
- Publication number
- EP0413636A1 EP0413636A1 EP90402298A EP90402298A EP0413636A1 EP 0413636 A1 EP0413636 A1 EP 0413636A1 EP 90402298 A EP90402298 A EP 90402298A EP 90402298 A EP90402298 A EP 90402298A EP 0413636 A1 EP0413636 A1 EP 0413636A1
- Authority
- EP
- European Patent Office
- Prior art keywords
- collection
- terminal
- terminals
- encrypted
- information
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Withdrawn
Links
Images
Classifications
-
- G—PHYSICS
- G07—CHECKING-DEVICES
- G07B—TICKET-ISSUING APPARATUS; FARE-REGISTERING APPARATUS; FRANKING APPARATUS
- G07B15/00—Arrangements or apparatus for collecting fares, tolls or entrance fees at one or more control points
-
- G—PHYSICS
- G07—CHECKING-DEVICES
- G07F—COIN-FREED OR LIKE APPARATUS
- G07F17/00—Coin-freed apparatus for hiring articles; Coin-freed facilities or services
- G07F17/24—Coin-freed apparatus for hiring articles; Coin-freed facilities or services for parking meters
-
- G—PHYSICS
- G07—CHECKING-DEVICES
- G07F—COIN-FREED OR LIKE APPARATUS
- G07F9/00—Details other than those peculiar to special kinds or types of apparatus
- G07F9/06—Coin boxes
Definitions
- the subject of the present invention is a system and a method for securing and controlling the collection of prepayment terminals, in particular pay parking terminals for vehicles.
- Prepaid terminals are used for example for the delivery of various objects such as stamps, tickets ... or obtaining services (transport tax 7), in exchange for coins.
- a more specific application relates to paid parking terminals for vehicles. It is well known that, on public roads, particularly in large cities, paid parking according to the vehicle parking time has developed a lot. In other words, to be able to leave his vehicle parked for a certain time, the motorist must prepay a given amount to be authorized to park effectively.
- These parking bollards include a trunk which can be of the type described in French patent 2484674 filed on June 11, 1980 in the name of the applicant, for the temporary storage of the coins introduced into the bollards before their transfer to a collection device.
- Part of the safe consists of the bollard itself and has an opening for collection normally closed by a shutter, which is itself blocked by the bolt of an access lock to the collection port, the bolt being operable only using a physical key by the collection staff.
- the physical key inserted into the lock clears the corresponding bolt, completely freeing the shutter.
- the collection device also described in the aforementioned request, previously arranged opposite the collection orifice, recovers by gravity the coins accumulated in the trunk from the terminal, using a flexible hose, through the opening made clear by the shutter.
- One of the drawbacks is that the collection staff, duly authorized to possess the physical key to open the safe, can fraudulently divert part of the collection, that is to say coins stored in the safe, during the transfer of these coins from the safe to the collection device via the hose. Indeed, once the trunk is completely emptied, the collection staff can fraudulently recover the coins still contained in the hose, or use them directly in the collection device. The problem is that we cannot detect the theft of these coins during the collection and that we cannot determine the authors. This fraudulent collection can be described as "misappropriated”.
- an object of the invention is to provide an additional protection system, which is added to the use of the physical key, making it possible to reduce the risk of misappropriated collection by discouraging collection staff from stealing coins during the collection.
- the system for securing and controlling the collection of prepayment terminals is characterized in that it comprises a collection center, terminals (B1 ... B i ) each comprising a safe for the temporary storage of the coins introduced into said terminal and storage means for storing information specific to each terminal B i , means of dialogue between said collection center and said terminals (B1 ... B i ) for exchanging encrypted information, and processing means for comparing said encrypted information with said specific information and authorizing the collection as a function of the results of the comparison.
- the system comprises - means external to said terminals (B1 ... B i ) for generating control messages comprising in particular identification information of the collection personnel and said specific information; - means for encrypting said command messages; - means for transmitting said encrypted control messages to said terminals (B1 ... B i ); - Means located in each terminal (B1 ... B i ) for decrypting said encrypted command message corresponding to said terminal and for validating said decrypted command message; and - Means located in each terminal (B1 bib B i ) for delivering a control signal to a mechanical means allowing the opening of said trunk. - means located in each terminal (B1 ... i ) for generating control messages comprising in particular identification information of the collection personnel and said specific information; - means for encrypting said command messages; - means for transmitting said encrypted control messages to said terminals (B1 ... B i ); - Means located in each terminal (B1 ... B i ) for decrypting said
- B i for generating return messages comprising information on the amount of coins contained in said trunk of said terminal (B i ) before collection and said information identification of the collection personnel received, and for encrypting said return messages; - Means for transmitting said encrypted information return messages to said collection center; - means located in said collection center for decrypting said encrypted return messages and for validating them; - means located in said collection center for comparing said amount of coins contained in said decrypted return messages with that of coins resulting from physical collection; and means located in said collection center for processing the results of this comparison in order to detect a possible theft of coins during the collection if there is no correspondence of value between said two amounts to a value d 'error given, and to identify the collection personnel responsible for the theft by knowing the identification information contained in said return messages.
- the method for securing and controlling the collection of prepaid terminals is characterized in that it comprises the following steps: - a collection center is provided; - terminals are provided (B1 ... B i ) each comprising a safe for the temporary storage of coins introduced into said terminal and storage means for storing information specific to each terminal B i ; - We provide means of dialogue between said collection center and said terminals (B1 ... B i ) for exchanging encrypted information; - Comparing said encrypted information with said specific information; and - the collection is authorized according to the results of the comparison.
- the terminals are terminals for managing the paid parking of vehicles.
- the single figure is a block diagram view of an embodiment of the collection control system according to the invention.
- the system essentially comprises a collection center 10, comprising inter alia a microcomputer 12, having the role of securing and controlling the collection of parking terminals, a network of parking terminals B1 ... B i each comprising a slot 14 for the introduction of coins.
- the coins introduced into the slot 14 are controlled by a coin selector 16 which detects the effective amount introduced into the slot 14.
- the coins are temporarily stored in a chest 18 , described above, before their transfer to a collection device.
- the system further comprises a portable terminal 24, carried by the officer responsible for collecting terminals B1 ... B i ensuring the connection and the exchange of information between the collection center 10 and the network of terminals B1 .. .B i .
- a logical key is sent (ordered sequence of a certain number of bits) characteristic of each of the terminals of the network, from the collection center to the terminal in question via the portable terminal 24. If the logical key is consistent with a certain number of criteria or data stored in the terminal, the terminal's electronics will control the opening of the safe storing the coins by actuating a mechanical opening means.
- the logical key is in fact only valid during the collection period because the safe can only be opened if there is identity of a certain number of data between those contained in the terminal and those contained in the logical key .
- the physical key may exist to increase security.
- the system must obey two imperatives. It is necessary that the logical key, if it can be modified during its transfer between the collection center 10 and the terminal considered via the terminal 24, is not consistent with the criteria stored in the terminal and therefore not validated by the terminal, thus preventing the opening of the safe, and therefore the collection.
- the terminal box must authenticate the specific logical key as actually coming from the collection center. To sign his intervention, the collection center generates logical keys, using an encryption technique.
- the serial numbers of each terminal of the network are stored in the memory 13 of the microcomputer 12.
- a program of the microcomputer 12 generates the control messages in clear for each terminal of the network (message MC), that is to say the logical keys in clear.
- Each order message includes an information message depending on the collection team, the date, the serial number of the terminal considered and an index R specific to each terminal B i whose function will be described later followed by the order to note the amount of coins contained in the safe of the terminal in question, said amount being stored in this terminal and the order to open the safe.
- the index R and the serial number specific to each terminal B i constitute what is called the information specific to terminal B i .
- This message information is for example of the form: / Crew collection 23/11 March 1989 / terminal No. 46 281 / R.
- control messages are then encrypted or encrypted in the microcomputer 12 using the RSA encryption or public key encryption function.
- This function includes a secret key d1, and a pair (e, n1) forming a public key, assumed to be known.
- the key d1 and the pair (e, n1) are used to encrypt the control messages of all the terminals of the same network, but we can just as easily envisage a secret key d and a pair (e, n) specific to each terminal of the network.
- the command message (MC) thus encrypted by the use of the secret key d1 and of the pair (e, n1), is transformed into an encrypted or signed command message (MC encrypted) corresponding to the logical key defined above.
- MC encrypted encrypted
- the card 20 is then introduced into the card reader 22 which is itself connected to the microcomputer 12.
- the microcomputer 12 for encrypting a command message from a terminal B i of the network uses the secret key d1 stored in the card 20 via the reader 22.
- the encrypted command messages thus obtained, corresponding to each of the terminals of the network, are stored in the memory 13.
- the use of the electronic memory card 20 makes it possible to manage the encryption operations without the user in charge of the collection center knowing the value of the secret key d1.
- the memory card 20, support of the secret key d1 can be entrusted to a single trusted employee responsible for the collection center 10, thus limiting the risks of fraudulent knowledge of the key d1.
- knowing the secret key d1 makes it possible to encrypt any command message, and the terminal B i via the terminal 24, recognizing the signature of the center 10, sends a command signal for opening the trunk if the command message includes a command to open the trunk, which is the opposite of the desired goal, hence the advantage of difficult access to the secret key d1, for example stored in an electronic memory card 20.
- the portable terminal 24 carried by the attendant responsible for collecting comprises an electronic circuit 42 with a storage memory 26.
- the copying into the storage memory 26 of the portable terminal 24 of the encrypted command messages corresponding to each terminal B i or logical keys stored in the memory 13 of the microcomputer 12, can be done by wire link, by infrared radiation or any other type of link capable of transmitting information.
- the terminal 24 is provided with an infrared transceiver 28 for dialoguing with the center 10 which is also provided with an infrared transceiver 30.
- an infrared transceiver 28 for dialoguing with the center 10 which is also provided with an infrared transceiver 30.
- the terminal B i comprises a microprocessor 32 which manages all of its functions comprising a memory 34.
- the microprocessor 32 and the memory 34 form the main card 46 of the terminal B i .
- the trunk 18 of terminal B i comprises a microprocessor 40 with a memory 38 storing among other information the serial number of said terminal B i , the microprocessor 40 being connected to the microprocessor 32 of terminal B i .
- the main card 46 acts as an intermediary between the terminal 24 and the microprocessor 40 of the trunk 18.
- the signal delivered by the coin selector 16, representative of the amount of coins introduced through the slot 14 of the terminal B i is sent to the microprocessor 32 of the main card 46 which calculates the corresponding amount of coins. This amount is then added to the overall amount of coins already inserted into the trunk 18 via the slot 14, said overall amount being stored in memory 34. This overall amount is then sent periodically, for example daily, in the memory 38 of the microprocessor 40 of the trunk 18 by overwriting the value of the overall amount previously sent from the microprocessor 32 in the memory 38 of the trunk. Other information is stored in the memory 34 such as for example the state of the supply battery of the terminal B i delivered by the device 44 and the date.
- the collection attendant presents the portable terminal 24 to the terminal B i .
- the terminal 24 sends a command to read the serial number to the main card 46 of the terminal B i .
- the terminal 24 via its electronic circuit 42 receives the serial number of the terminal B i considered, sent by the microprocessor 40 via the main card 46.
- the electronic circuit 42 of the portable terminal 24 compares the number of series received from terminal B i considered with a list pre-recorded in the memory 26 of the electronic circuit 42 of serial numbers of the terminals to which an encrypted command message is sent.
- This prerecorded list of serial numbers prepared by the collection center 10 is loaded into the memory 26 of the electronic circuit 42 of the terminal 24 during the transmission of the encrypted command messages from the collection center to the terminal 24. If there is a value correspondence between the serial number received and one of the serial numbers contained in the prerecorded list, the terminal 24 transmits by the means 28 and 36 the corresponding encrypted command message or logical key to the main card 46 of terminal B i . This logic key is then transmitted from the main card 46 to the memory 38 of the microprocessor 40 of the trunk 18 to be deciphered there.
- This decryption operation of the logic key can only be carried out inside the trunk 18 by the microprocessor 40, which must not be accessible to the collection personnel, and not in the main card 46 to which the collection personnel has access in practice.
- the public key (e, n1) stored in the memory 38 the logical key or encrypted command message corresponding to the terminal B i , is decrypted by the microprocessor 40 of the safe which generates the clear command message (message MC).
- the validation of the clear-cut MC message is carried out by the microprocessor 40 of the safe by comparing the value of the index R stored in the memory 38 of the safe 18 with that of the index R contained in the information message of the clear-cut MC and by comparing the serial number of the terminal B i stored in the memory 38 of the safe with that contained in the information message. If there is a value match, the microprocessor 40 sends an encrypted feedback message to the terminal 24 via the main card 46 which is the response to the order to read the amount of coins contained in the message. ordered.
- the microprocessor 40 sends a signal to an electronic control unit, controlling a mechanical means for opening the boot 18, in this case a metal rod which is on the release stroke of the bolt of the lock described above, which can be operated by the physical key.
- the rod actuated by the electronics 48, perpendicular to the bolt of the lock, performs a vertical movement so that it is entirely above the plane containing the bolt.
- the bolt whose release stroke is thus released, can be actuated by the physical key.
- This also causes a message to be sent on the screen 50 of the terminal 24 to the address of the collection worker whose title is "enter the physical key", via the microprocessors 40 and 32 of the terminal B i .
- a time delay of a determined duration starts, during which the collection attendant, warned by the appearance of the message on the screen 50 of the terminal 24, must enter the physical key allowing to actuate the bolt releasing the shutter. During the duration of this time delay, the metal rod is in the high position relative to the bolt.
- the rod At the end of the time delay, the rod returns to its initial position, blocking the bolt of the lock, so that if we want to collect the terminal B i again , we must wait for the sending of a new logic key with l correct index R, by the relay of the terminal 24, because the end of the time delay also causes the modification of the index R stored in the memory 38, by the use of an algorithm stored in the memory 38 of the microprocessor 40 of the chest 18. This modification can be an increment of one unit of the index R.
- This modification of the index R makes it possible to render the logical keys of the preceding collections unusable for the terminal B i , because in this case the non-correspondence of the values of the indices R contained in the deciphered logical keys and the memory 38 of the microprocessor 40 does not does not allow validation of the command message. Therefore even if the command message contains the boot opening order, the microprocessor 40 does not send a signal to the control electronics 48, the metal rod remains in its position, not allowing the release of the pin and therefore the sliding of the shutter, even if the malicious person has in his possession the physical key.
- the modification of the index R also causes the global amount of coins contained in the trunk 18, stored in the memory 34, to be zeroed.
- the encrypted MC or the logical key must at least be integral, that is to say that he or she can only be encrypted by the collection center 10, this signature by using the key d1 being authenticated by the microprocessor 40 of the trunk 18 of the terminal B i .
- a possible fraudster will be able to know the content of the message MC in clear because the pair (e, n) forms public key and that encrypted MC can be fraudulently read in the terminal 24, but he will not be able to manufacture encrypted MC without the knowledge of the key d1.
- a clear information return message composed of information stored in its memory 38 or in the memory 34 of the main card 46 such as information on the identification of the collection personnel, the date, the serial number of the terminal B i collected, the amount of the coins contained in the safe 18, or even data related to maintenance or any other information.
- This RICL message can take the form: Team collection 23/11 March 1989 / terminal No. 46 281 / Sum 5250 FF /
- the microprocessor 40 of the safe 18 retrieves the information on the identification of the collection personnel (eg: Collection Team 23) contained in the MC in clear, to integrate it in the RICL message.
- the RICL message is then encrypted or encrypted at the microprocessor 40 using the DES (Data Encription Standard) encryption or encryption with symmetric key k function which must remain secret.
- the RICL message encrypted by the use of the secret key k stored in the memory 38, is transformed into an encrypted feedback message (RICH message).
- DES consists of performing permutations and certain non-linear operations on the bits of the message to be encrypted. These bit manipulations are parameterized by k.
- the RICH thus obtained is transferred to the memory 26 of the terminal 24 via the main card 46.
- the attendant or the collection team has collected all of the terminals B1 ... B i of the previously defined collection circuit, he or she returns to the collection center 10 and performs the transfer of the encrypted information return messages from the terminals B1 .... B i actually collected from the collection circuit, from the memory 26 of the microprocessor 42 of the terminal 24 in the memory 13 of the microcomputer 12 of the collection center 10 by means 30 and 28, or any other portable terminal - collection center transmission means.
- the collection center (10) generates clear initialization orders specific to each of the terminals B i , which are sent to the microprocessor 40 of each trunk 18 of the terminals B i to be processed there. , via the portable terminal 24 and the main card 46.
- Each of these orders contains the serial number of the terminal considered, the key k of the DES function, the public key (e, n1) of the RSA function and the index R which is equal to one.
- the microprocessor 40 of the trunk 18 stores in its memory 38 the information contained in the initialization order such as the key k, the key (e, n1) , the value of the index R and the serial number of the terminal considered.
- the microcomputer 12 decrypts the RICH messages of each of the terminals B i resulting in the restitution of the information return messages in clear RICL of each of the terminals B i .
- a processing circuit 52 connected to the microcomputer 12 calculates the overall amount of coins theoretically contained in the set of safes of the terminals B1 ... B i actually collected from the collection circuit by adding the amounts of coins theoretically contained in each box of terminals B i , indicated in the RICL messages of each of the terminals B i .
- Circuit 52 also processes the other information contained in the RICL messages.
- the value of the index R previously mentioned, is stored in the memory 13 of the microcomputer 12. As soon as the microcomputer 12 receives the feedback messages, the value of the index R specific to each terminal B i is overwritten by the new value of the index R specific to each terminal B i contained in the feedback messages, and it is this new specific value R which will be integrated in the next control messages of the terminals B1 ... B i of this collection circuit.
- the validation of the command message in the terminal B i can be carried out, because the correspondence of the value of the index R contained in the terminal and that of the R contained in the corresponding command message will be effective.
- fraudsters can break the cryptosystem, i.e. to know the secret key d1 of the RSA function and the secret key k of the DES function, either by cryptanalytic attacks, or by directly reading the secret key d1 in the memory card 20 of the collection center 10 or by reading the secret key k in the trunk 18 or the collection center 10. Reading the secret keys is catastrophic because the fraudster can then collect the terminals B1 ... B i of the collection circuit concerned or introduce false information, in particular on the amount of coins contained in the safe 18, in the return message sent by the terminal B i to the collection center 10 via the terminal 24.
- the memory card 20 stores the pair of keys (d2, n1) which is actually used to encrypt the boot opening message, but also other pairs of keys (d1, n2), (d3 , n3) .. which can act as spare keys if the secret key d clé is known to a fraudster.
- Each pair of keys (d2, n2), (d3, n3) can be stored in a specific memory card.
- the memory 38 stores the public key n1 which is actually used, but also others spare public keys n2, n3 ..., e always remaining equal to 3.
- These spare public keys n2, n3 are stored in the memory 38 of the trunk 18 via the portable terminal 24 during the initialization phase by sending an initialization order in clear, previously defined, by the collection center (10) to the terminal B i .
- the collection center 10 sends via the terminal 24 an order encrypted by (d1, n1) to the microprocessor 40 of the trunk 18 commanding it d 'now use the following public key stored in memory 38, in this case n en, to decrypt the command messages.
- the microcomputer 12 will now use to encrypt the command messages the following pair of keys stored in the memory card 20, or stored in another memory card, in this case (d2, n2).
- the secret key k is stored in the memory card 20 and in the memory 38 of the safe 18. In the event of fraudulent knowledge, the key k must be changed.
- the microcomputer 12 controls the erasure of the key k in the memory card 20 and the writing in this same card of the new key k. It sends an order encrypted by the RSA function for changing the key k, containing the DES encryption of the new key k using the old key k, to the microprocessor 40 of the safe 18 via the terminal 24.
- the value of the index R for each of the terminals B i stored in the memory 13 of the microcomputer 12 of the collection center 10 is set to one.
Landscapes
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Business, Economics & Management (AREA)
- Finance (AREA)
- Control Of Vending Devices And Auxiliary Devices For Vending Devices (AREA)
Abstract
La présente invention a pour objet un système et un procédé pour sécuriser et contrôler la collecte de bornes à prépaiement notamment de bornes de stationnement payant pour véhicules. Le système comprend un centre de collecte (10), des bornes (B1...Bi) comprenant chacune un coffre (18) pour le stockage temporaire des pièces de monnaie introduites dans ladite borne et des moyens de mémorisation (34, 38) pour mémoriser des informations spécifiques à chaque borne Bi,des moyens de dialogue (24, 28, 30, 36) entre ledit centre de collecte (10) et lesdites bornes (B1... Bi) pour échanger des informations chiffrées, et des moyens de traitement (10, 12, 13, 16, 20, 22, 24, 28, 30, 32, 34, 36, 38, 40, 46, 48, 52, 54) pour comparer lesdites informations chiffrées avec lesdites informations spécifiques et autoriser la collecte en fonction des résultats de la comparaison.
Description
- La présente invention a pour objet un système et un procédé pour sécuriser et contrôler la collecte de bornes à prépaiement notamment de bornes de stationnement payant pour véhicules.
- Des bornes à prépaiement sont utilisées par exemple pour la délivrance d'objets divers tels que timbres, tickets... ou l'obtention de services (taxe de transport...), en échange de pièces de monnaie. Une application plus particulière concerne les bornes de stationnement payant pour véhicules. Il est bien connu que, sur les voies publiques, en particulier dans les grandes agglomérations, le stationnement payant en fonction du temps de stationnement du véhicule s'est beaucoup développé. En d'autres termes, pour pouvoir laisser en stationnement son véhicule, pendant un certain temps, l'automobiliste doit prépayer un montant donné pour être autorisé à stationner effectivement.
- Ll'automobiliste qui veut stationner sur l'un des emplacements contrôlés par une borne de stationnement placée sur le trottoir, introduit dans la borne des pièces de monnaie pour un montant correspondant au temps de stationnement désiré.
- Ces bornes de stationnement comportent un coffre qui peut être du type décrit dans le brevet français 2484674 déposé le 11 juin 1980 au nom du demandeur, pour le stockage temporaire des pièces de monnaie introduites dans les bornes avant leur transfert dans un dispositif de collecte. Une partie du coffre est constituée par la borne elle-même et présente un orifice de collecte normalement obturé par un obturateur, qui est lui-même bloqué par le pène d'une serrure d'accès à l'orifice de collecte, le pène étant manoeuvrable uniquement à l'aide d'une clé physique par le personnel de collecte. La clé physique introduite dans la serrure, efface le pène correspondant, libérant complètement l'obturateur. L'orifice de collecte étant ainsi dégagé, le dispositif de collecte, décrit lui aussi dans la demande précitée, préalablement disposé en vis-à-vis de l'orifice de collecte, récupère par effet de gravité les pièces de monnaie accumulées dans le coffre de la borne, par utilisation d'un flexible, à travers l'ouverture dégagée par l'obturateur.
- Un des inconvénients est que le personnel de collecte, dûment autorisé à posséder la clé physique pour ouvrir le coffre, peut frauduleusement détourner une partie de la collecte, c'est-à-dire des pièces de monnaie stockées dans le coffre, au cours du transfert de ces pièces de monnaie du coffre dans le dispositif de collecte via le flexible. En effet, une fois le coffre complètement vidé, le personnel de collecte peut récupérer frauduleusement les pièces de monnaie encore contenues dans le flexible, ou se servir directement dans le dispositif de collecte. Le problème est qu'on ne peut pas détecter le vol de ces pièces de monnaie au cours de la collecte et qu'on ne peut pas en déterminer les auteurs. Cette collecte frauduleuse peut être qualifiée de "détournée".
- Pour accroître la sécurité de collecte de bornes à prépaiement, un objet de l'invention est de fournir un système supplémentaire de protection, qui s'ajoute à l'utilisation de la clé physique, permettant de diminuer le risque d'une collecte détournée en dissuadant le personnel de collecte de voler des pièces de monnaie au cours de la collecte.
- Pour atteindre ce but, selon l'invention, le système pour sécuriser et contrôler la collecte de bornes à prépaiement, est caractérisé en ce qu'il comprend un centre de collecte, des bornes (B₁ ...Bi) comprenant chacune un coffre pour le stockage temporaire des pièces de monnaie introduites dans ladite borne et des moyens de mémorisation pour mémoriser des informations spécifiques à chaque borne Bi, des moyens de dialogue entre ledit centre de collecte et lesdites bornes (B₁ ... Bi) pour échanger des informations chiffrées, et des moyens de traitement pour comparer lesdites informations chiffrées avec lesdites informations spécifiques et autoriser la collecte en fonction des résultats de la comparaison.
- Selon un mode préféré de réalisation, le système comprend
- des moyens externes auxdites bornes (B₁...Bi) pour générer des messages de commande comportant notamment des informations d'identification du personnel de collecte et lesdites informations spécifiques ;
- des moyens pour chiffrer lesdits messages de commande ;
- des moyens pour transmettre lesdits messages de commande chiffrés vers lesdites bornes (B₁...Bi) ;
- des moyens situés dans chaque borne (B₁...Bi) pour déchiffrer ledit message de commande chiffré correspondant à ladite borne et pour valider ledit message de commande déchiffré ; et
- des moyens situés dans chaque borne (B₁.....Bi) pour délivrer un signal de commande à un moyen mécanique permettant l'ouverture dudit coffre .
- des moyens situés dans chaque borne (B₁...Bi) pour générer des messages de retour comportant des informations sur le montant des pièces de monnaie contenues dans ledit coffre de ladite borne (Bi) avant la collecte et lesdites informations d'identification du personnel de collecte reçues, et pour chiffrer lesdits messages de retour ;
- des moyens pour transmettre lesdits messages de retour d'informations chiffrés vers ledit centre de collecte ;
- des moyens situés dans ledit centre de collecte pour déchiffrer lesdits messages de retour chiffrés et pour les valider ;
- des moyens situés dans ledit centre de collecte pour comparer ledit montant de pièces de monnaie contenu dans lesdits messages de retour déchiffrés avec celui des pièces de monnaie résultant de la collecte physique ; et
- des moyens situés dans ledit centre de collecte pour traiter les résultats de cette comparaison afin de détecter un éventuel vol de pièces de monnaie au cours de la collecte s'il n'y a pas correspondance de valeur entre lesdits deux montants à une valeur d'erreur près donnée, et pour identifier le personnel de collecte auteur du vol par connaissance des informations d'identification contenues dans lesdits messages de retour. - Le procédé pour sécuriser et contrôler la collecte de bornes à prépaiement est caractérisé en ce qu'il comprend les étapes suivantes :
- on fournit un centre de collecte ;
- on fournit des bornes (B₁...Bi) comprenant chacune un coffre pour le stockage temporaire des pièces de monnaie introduites dans ladite borne et des moyens de mémorisation pour mémoriser des informations spécifiques à chaque borne Bi ;
- On fournit des moyens de dialogue entre ledit centre de collecte et lesdites bornes (B₁...Bi) pour échanger des informations chiffrées ;
- On compare lesdites informations chiffrées avec lesdites informations spécifiques ; et
- on autorise la collecte en fonction des résultats de la comparaison. - Selon un mode préféré de mise en oeuvre de l'invention, les bornes sont des bornes pour la gestion du stationnement payant des véhicules.
- D'autres caractéristiques et avantages de l'invention apparaîtront plus clairement à la lecture de la description qui suit de plusieurs modes de mise en oeuvre de l'invention donnés à titre d'exemples non limitatifs. La description se réfère au dessin annexé sur lequel :
- La figure unique est une vue en bloc diagramme d'un mode de mise en oeuvre du système de contrôle de la collecte selon l'invention.
- En se référant à la figure unique, on va décrire un mode de réalisation du système pour contrôler la collecte de bornes à prépaiement, notamment de bornes de stationnement payant pour véhicules. Le système comporte essentiellement un centre de collecte 10, comprenant entre autres un microordinateur 12, ayant pour rôle de sécuriser et contrôler la collecte de bornes de stationnement, un réseau de bornes de stationnement B₁... Bi comportant chacune une fente 14 pour l'introduction de pièces de monnaie. Les pièces introduites dans la fente 14 sont contrôlées par un sélecteur de pièces 16 qui détecte le montant effectif introduit dans la fente 14. Bien entendu, après être passées dans le sélecteur de pièces 16, les pièces de monnaie sont stockées temporairement dans un coffre 18, décrit précédemment, avant leur transfert dans un dispositif de collecte.
- Le système comporte de plus un terminal portable 24, porté par le préposé chargé de la collecte des bornes B₁...Bi assurant la liaison et l'échange d'informations entre le centre de collecte 10 et le réseau de bornes B₁...Bi.
- On envoie une clé logique (suite ordonnée d'un certain nombre de bits) caractéristique de chacune des bornes du réseau, du centre de collecte à la borne considérée par l'intermédiaire du terminal portable 24. Si la clé logique est cohérente avec un certain nombre de critères ou données mémorisés dans la borne, l'électronique de la borne va commander l'ouverture du coffre stockant les pièces de monnaie en actionnant un moyen mécanique d'ouverture. La clé logique n'est en fait valide que pendant la durée de la collecte car le coffre ne peut être ouvert que s'il y a identité d'un certain nombre de données entre celles contenues dans la borne et celles contenues dans la clé logique. La clé physique toutefois peut exister pour accroître la sécurité.
- Pour fonctionner, le système doit obéir à deux impératifs. Il faut que la clé logique, si elle peut être modifiée au cours de son transfert entre le centre de collecte 10 et la borne considérée via le terminal 24, ne soit pas cohérente avec les critères mémorisés dans la borne et donc non validée par la borne, empêchant ainsi l'ouverture du coffre, et donc la collecte. Il faut d'autre part que le coffre de la borne authentifie la clé logique spécifique comme provenant effectivement du centre de collecte. Pour signer son intervention, le centre de collecte génère des clés logiques, utilisant une technique de chiffrement.
- Le centre de collecte 10, par l'intermédiaire du microordinateur 12 sélectionne une équipe de collecte et un circuit de collecte pour un réseau de bornes B₁... Bi.
- Les numéros de série de chaque borne du réseau sont mémorisés dans la mémoire 13 du microordinateur 12. Un programme du microordinateur 12 génère les messages de commande en clair pour chaque borne du réseau (message MC), c'est à dire les clés logiques en clair. Chaque message de commande comprend un message d'informations fonction de l'équipe de collecte, de la date, du numéro de série de la borne considérée et d'un indice R spécifique à chaque borne Bi dont la fonction sera décrite ultérieurement suivi de l'ordre pour relever le montant de pièces de monnaie contenues dans le coffre de la borne considérée, ledit montant étant mémorisée dans cette borne et de l'ordre d'ouverture de coffre. L'indice R et le numéro de série spécifiques à chaque borne Bi constituent ce qu'on appelle les informations spécifiques à la borne Bi.
- Ce message d'informations est par exemple de la forme : /Equipe collecte 23/11mars 1989/Borne no 46 281/R.
- Ces messages de commande sont ensuite chiffrés ou cryptés dans le microordinateur 12 en utilisant la fonction R.S.A. de cryptage ou chiffrement à clé publique. Cette fonction comprend une clé secrète d₁, et un couple (e,n₁) formant clé publique, supposée connue. Dans le mode de réalisation décrit, la clé d₁ et le couple (e,n₁) sont utilisés pour chiffrer les messages de commande de toutes les bornes d'un même réseau, mais on peut tout aussi bien envisager une clé secrète d et un couple (e,n) spécifiques à chaque borne du réseau. Le message de commande (MC), ainsi chiffré par l'utilisation de la clé secrète d₁ et du couple (e, n₁), est transformé en un message de commande chiffré ou signé (MC chiffré) correspondant à la clé logique définie précédemment. Dans le centre 10, on peut schématiser le chiffrement par la formule
MCd1 modulo (n₁) = MC chiffré. - Une carte à mémoire électronique 20, dans le centre 10, mémorise le couple clé secrète - clé publique (d₁, n₁), e mémorisé dans la mémoire 13 étant égal à trois dans le mode réalisation décrit, protégée en lecture par une clé propre et un code confidentiel . La carte 20 est ensuite introduite dans le lecteur de carte 22 qui est lui-même connecté au microordinateur 12.
- Le microordinateur 12 pour chiffrer un message de commande d'une borne Bi du réseau utilise la clé secrète d₁ mémorisée dans la carte 20 via le lecteur 22. Les messages de commande chiffrés ainsi obtenus, correspondant à chacune des bornes du réseau, sont stockés dans la mémoire 13. L'utilisation de la carte à mémoire électronique 20 permet de gérer les opérations de chiffrement sans que l'utilisateur préposé au centre de collecte connaisse la valeur de la clé secrète d₁. La carte à mémoire 20, support de la clé secrète d₁, peut être confiée à un seul employé de confiance responsable du centre de collecte 10, limitant ainsi les risques de connaissance frauduleuse de la clé d₁.
- En effet, la connaissance de la clé secrète d₁ permet de chiffrer n'importe quel message de commande, et la borne Bi via le terminal 24, reconnaissant la signature du centre 10, envoie un signal de commande pour l'ouverture du coffre si le message de commande comprend un ordre d'ouverture de coffre, ce qui est à l'opposé du but recherché, d'où l'intérêt d'un accès difficile à la clé secrète d₁, par exemple mémorisée dans une carte à mémoire électronique 20.
- Le terminal portable 24 porté par le préposé chargé de la collecte comprend un circuit électronique 42 avec une mémoire de stockage 26. La recopie dans la mémoire de stockage 26 du terminal portable 24 des messages de commande chiffrés correspondant à chaque borne Bi ou clés logiques stockés dans la mémoire 13 du microordinateur 12, peut se faire par liaison filaire, par rayonnement infrarouge ou tout autre type de liaison capable de transmettre des informations. Dans le cadre du mode de réalisation par transmission infrarouge, le terminal 24 est muni d'un émetteur-récepteur infrarouge 28 pour dialoguer avec le centre 10 qui est également muni d'un émetteur-récepteur infrarouge 30. Un tel système est décrit dans la demande de brevet européen no 84/401799.
- La borne Bi comprend un microprocesseur 32 qui gère l'ensemble de ses fonctions comprenant une mémoire 34. Le microprocesseur 32 et la mémoire 34 forme la carte principale 46 de la borne Bi.
- Le coffre 18 de la borne Bi comprend un microprocesseur 40 avec une mémoire 38 mémorisant entre autres informations le numéro de série de ladite borne Bi, le microprocesseur 40 étant relié au microprocesseur 32 de la borne Bi. La carte principale 46 joue le rôle d'intermédiaire entre le terminal 24 et le microprocesseur 40 du coffre 18.
- Le signal délivré par le sélecteur de pièces 16, représentatif du montant de pièces de monnaie introduites par la fente 14 de la borne Bi est envoyé au microprocesseur 32 de la carte principale 46 qui calcule le montant correspondant de pièces de monnaie. Ce montant est ensuite additionné au montant global de pièces de monnaie déjà introduites dans le coffre 18 via la fente 14, ledit montant global étant mémorisé dans la mémoire 34. Ce montant global est ensuite envoyé périodiquement, par exemple quotidiennement, dans la mémoire 38 du microprocesseur 40 du coffre 18 en venant écraser la valeur du montant global précédemment envoyé du microprocesseur 32 dans la mémoire 38 du coffre. D'autres informations sont mémorisées dans la mémoire 34 comme par exemple l'état de la pile d'alimentation de la borne Bi délivré par le dispositif 44 et la date.
- Le préposé à la collecte présente le terminal portable 24 à la borne Bi. Par transmission infrarouge et par activation de l'émetteur-récepteur infrarouge 36 de la borne Bi, ou par tout autre moyen de transmission, le terminal 24 envoie un ordre de lecture du numéro de série à la carte principale 46 de la borne Bi. En réponse, le terminal 24 par l'intermédiaire de son circuit électronique 42 reçoit le numéro de série de la borne Bi considérée, envoyé par le microprocesseur 40 via la carte principale 46. Le circuit électronique 42 du terminal portable 24 compare le numéro de série reçu de la borne Bi considérée avec une liste préenregistrée dans la mémoire 26 du circuit électronique 42 de numéros de série des bornes auxquelles est adressé un message de commande chiffré. Cette liste préenregistrée de numéros de série élaborée par le centre de collecte 10, est chargée dans la mémoire 26 du circuit électronique 42 du terminal 24 lors de la transmission des messages de commande chiffrés du centre de collecte vers le terminal 24. S'il y a correspondance de valeur entre le numéro de série reçu et un des numéros de série contenus dans la liste préenregistrée, le terminal 24 transmet par les moyens 28 et 36 le message de commande chiffré correspondant ou clé logique vers la carte principale 46 de la borne Bi. Cette clé logique est ensuite transmise de la carte principale 46 vers la mémoire 38 du microprocesseur 40 du coffre 18 pour y être déchiffrée. Cette opération de déchiffrement de la clé logique ne peut s'effectuer qu'à l'intérieur du coffre 18 par le microprocesseur 40, qui ne doit pas être accessible au personnel de collecte, et non dans la carte principale 46 auquelle le personnel de collecte a accès en pratique. Par utilisation de la clé publique (e, n₁) mémorisée dans la mémoire 38, la clé logique ou message de commande chiffré correspondant à la borne Bi, est déchiffré par le microprocesseur 40 du coffre qui génère le message de commande en clair (message MC). Dans le coffre, on peut schématiser le déchiffrement de la clé logique par la formule
(MC chiffré)e modulo (n₁) = MC. - La validation du message MC en clair est effectuée par le microprocesseur 40 du coffre en comparant la valeur de l'indice R mémorisée dans la mémoire 38 du coffre 18 avec celle de l'indice R contenue dans le message d'informations du MC en clair et en comparant le numéro de série de la borne Bi mémorisé dans la mémoire 38 du coffre avec celui contenu dans le message d'informations. S'il y a correspondance de valeur, le microprocesseur 40 envoie un message de retour d'informations chiffré au terminal 24 via la carte principale 46 qui est la réponse à l'ordre pour relever le montant de pièces de monnaie contenu dans le message de commande. Par ailleurs, si le message de commande MC contient l'ordre d'ouverture de coffre, le microprocesseur 40 envoie un signal à une électronique de commande, commandant un moyen mécanique d'ouverture du coffre 18, en l'occurence une tige métallique qui se trouve sur la course de dégagement du pène de la serrure précédemment décrite manoeuvrable par la clé physique. La tige, actionnée par l'électronique 48, perpendiculaire au pène de la serrure, effectue un mouvement vertical de telle sorte qu'elle se trouve entièrement au-dessus du plan contenant le pène. Le pène, dont la course de dégagement est ainsi libérée, peut être actionnée par la clé physique.
- Cela provoque aussi l'envoi d'un message sur l'écran 50 du terminal 24 à l'adresse du préposé à la collecte dont l'intitulé est "introduisez la clé physique", par l'intermédiaire des microprocesseurs 40 et 32 de la borne Bi.
- A compter de la validation du MC par le microprocesseur 40, une temporisation d'une durée déterminée démarre, pendant laquelle le préposé à la collecte, prévenu par l'apparition du message sur l'écran 50 du terminal 24, doit introduire la clé physique permettant d'actionner le pène libérant l'obturateur. Pendant la durée de cette temporisation, la tige métallique se trouve en position haute par rapport au pène. A la fin de la temporisation, la tige revient à sa position initiale, bloquant le pène de la serrure, de sorte que si on veut collecter de nouveau la borne Bi, il faut attendre l'envoi d'une nouvelle clé logique avec l'indice R correct, par le relais du terminal 24, car la fin de la temporisation provoque aussi la modification de l'indice R mémorisé dans la mémoire 38, par l'utilisation d'un algorithme mémorisé dans la mémoire 38 du microprocesseur 40 du coffre 18. Cette modification peut être une incrémentation d'une unité de l'indice R. Cette modification de l'indice R permet de rendre inutilisable les clés logiques des collectes précédentes pour la borne Bi, car dans ce cas-là la non correspondance des valeurs des indices R contenus dans les clés logiques déchiffrées et la mémoire 38 du microprocesseur 40 ne permet pas la validation du message de commande. De ce fait même si le message de commande contient l'ordre d'ouverture de coffre, le microprocesseur 40 n'envoie pas un signal à l'électronique de commande 48, la tige métallique reste dans sa position, ne permettant pas le dégagement du pène et donc le coulissement de l'obturateur, même si la personne mal intentionnée a en sa possession la clé physique. La modification de l'indice R provoque aussi la mise à zéro du montant global de pièces de monnaie contenues dans le coffre 18, mémorisé dans la mémoire 34.
- Le MC chiffré ou la clé logique doit au-moins être intègre, c'est-à-dire qu'il ou elle n'apu être chiffré que par le centre de collecte 10, cette signature par utilisation de la clé d₁ étant authentifiée par le microprocesseur 40 du coffre 18 de la borne Bi. Un éventuel fraudeur pourra connaître la contenu du message MC en clair car le couple (e,n) forme clé publique et que MC chiffré peut être frauduleusement lu dans le terminal 24, mais il ne pourra pas fabriquer des MC chiffrés sans la connaissance de la clé d₁.
- Dans un deuxième temps, on va aborder le problème de la détection du vol de pièces de monnaie au cours de la collecte et de la prévention de la collecte "détournée". On a déjà signalé ci-avant que la présence de l'ordre pour relever le montant de pièces de monnaie dans le message de commande provoque l'envoi d'un message de retour d'informations chiffré de la borne Bi dans le terminal 24 dont la création est décrite ci-après. Le microprocesseur 40 du coffre 18 génère un message de retour d'informations en clair (message RICL) composé d'informations mémorisées dans sa mémoire 38 ou dans la mémoire 34 de la carte principale 46 telles que des informations sur l'identification du personnel de collecte, la date, le numéro de série de la borne Bi collectée, le montant des pièces de monnaie contenues dans le coffre 18, ou encore des données liées à la maintenance ou tout autre information. Ce message RICL peut se présenter sous la forme :
Equipe collecte 23/11 mars 1989/borne no 46 281/Somme 5250 FF/ - Pour générer le message RICI, le microprocesseur 40 du coffre 18, une fois déchiffré le MC chiffré, récupère l'information sur l'identification du personnel de collecte (ex : Equipe Collecte 23) contenue dans le MC en clair, pour l'intégrer dans le message RICL.
- Le message RICL est ensuite chiffré ou crypté au niveau du microprocesseur 40 en utilisant la fonction D.E.S. (Data Encription Standard) de cryptage ou chiffrement à clé symétrique k qui doit rester secrète. Le message RICL, chiffré par l'utilisation de la clé secrète k mémorisée au niveau de la mémoire 38, est transformé en un message de retour d'informations chiffré (message RICH). On peut schématiser le chiffrement du RICL au niveau du microprocesseur 40 par la formulation :
DES (k, RICL) = RICH - Le DES consiste à effectuer des permutations et certaines opérations non linéaires sur les bits du message à chiffrer. Ces manipulations de bits sont paramétrés par k.
- Le RICH ainsi obtenu, est transféré dans la mémoire 26 du terminal 24 via la carte principale 46. Dès que le préposé ou l'équipe de collecte a collecté l'ensemble des bornes B₁... Bi du circuit de collecte préalablement défini, il ou elle retourne au centre de collecte 10 et effectue le transfert des messages de retour d'informations chiffrés des bornes B₁.... Bi effectivement collectées du circuit de collecte, de la mémoire 26 du microprocesseur 42 du terminal 24 dans la mémoire 13 du microordinateur 12 du centre de collecte 10 par l'intermédiaire des moyens 30 et 28, ou de tout autre moyen de transmission terminal portable - centre de collecte.
- Lors de l'initialisation du système, le centre de collecte (10) génère des ordres d'initialisation en clair spécifiques à chacune des bornes Bi, qui sont envoyés dans le microprocesseur 40 de chaque coffre 18 des bornes Bi pour y être traités, via le terminal portable 24 et la carte principale 46. Chacun de ces ordres contient le numéro de série de la borne considérée, la clé k de la fonction DES, la clé publique (e, n₁) de la fonction RSA et l'indice R qui est égal à un. Dès que le microprocesseur 40 du coffre 18 reçoit cet ordre d'initialisation spécifique à la borne Bi, il stocke dans sa mémoire 38 les informations contenues dans l'ordre d'initialisation telles que la clé k, la clé (e,n₁), la valeur de l'indice R et le numéro de série de la borne considérée.
- Par utilisation de la clé secrète k mémorisée dans de la carte à mémoire 20 introduite dans le lecteur de carte 22, le microordinateur 12 déchiffre les messages RICH de chacune des bornes Bi aboutissant à la restitution des messages de retour d'informations en clair RICL de chacune des bornes Bi. Dans le microordinateur 12, le déchiffrement des messages RICH se présente sous la forme :
DES⁻¹ (k, RICH) = RICL. - Seule la connaissance de la clé secrète k permet de chiffrer ou déchiffrer les messages RICL ou RICH. De ce fait, la fonction DES assurent les propriétés de confidentialité et d'intégrité des informations contenues dans les messages de retour chiffrés.
- Un circuit de traitement 52 relié au microordinateur 12 calcule le montant global de pièces de monnaie théoriquement contenues dans l'ensemble des coffres des bornes B₁...Bi effectivement collectées du circuit de collecte en additionnant les montants de pièces de monnaie théoriquement contenues dans chaque coffre des bornes Bi, indiqués dans les messages RICL de chacune des bornes Bi. Le circuit 52 traite aussi les autres informations contenues dans les messages RICL.
- Pour détecter le vol des pièces de monnaie au cours de la collecte des bornes B₁... Bi du circuit de collecte, il suffit de comparer le montant des pièces de monnaie effectivement contenues dans le chariot de collecte issues de la collecte des bornes B₁... Bi avec le montant global de pièces de monnaie théoriquement contenues dans chaque borne Bi. Cette comparaison est effectuée par le comparateur 54 et les résultats de cette comparaison sont traités par le circuit de traitement 52. Si ces deux montants sont égaux à un pourcentage d'erreur près donné, il n'y a pas eu de vol au cours de cette collecte pour le circuit de collecte donné. Par contre, si la différence entre les deux montants est supérieure au pourcentage d'erreur donné, cela indique qu'un vol de pièces de monnaie a été effectué au cours de cette collecte et ce vol est ainsi détecté. Les auteurs de ce vol peuvent être facilement identifiés par les indications contenues dans les messages de retour d'informations sur l'équipe de collecte.
- Cette détection de vol de pièces de monnaie au cours de la collecte peut ainsi prévenir la collecte qualifiée de "détournée".
- La valeur de l'indice R précédemment mentionné, est mémorisée dans la mémoire 13 du microordinateur 12. Dès que la microordinateur 12 reçoit les messages de retour d'informations, la valeur de l'indice R spécifique à chaque borne Bi est écrasée par la nouvelle valeur de l'indice R spécifique à chaque borne Bi contenue dans les messages de retour d'informations, et c'est cette nouvelle valeur R spécifique qui sera intégrée dans les prochains messages de commande des bornes B₁... Bi de ce circuit de collecte. La validation du message de commande dans la borne Bi pourra s'effectuer, car la correspondance de la valeur de l'indice R contenu dans la borne et celle du R contenu dans le message de commande correspondant sera effective.
- Il est possible que des fraudeurs arrivent à casser le cryptosystème, c'est à dire à connaître la clé secrète d₁ de la fonction RSA et la clé secrète k de la fonction DES, soit par des attaques cryptanalytiques, soit en lisant directement la clé secrète d₁ dans la carte à mémoire 20 du centre de collecte 10 ou en lisant la clé secrète k dans le coffre 18 ou le centre de collecte 10. La lecture des clés secrètes est catastrophique car le fraudeur peut alors collecter les bornes B₁... Bi du circuit de collecte concerné ou introduire de fausses informations, notamment sur le montant des pièces de monnaie contenues dans le coffre 18, dans le message de retour envoyé par la borne Bi vers le centre de collecte 10 via le terminal 24.
- Pour remédier à ce problème, il a été prévu lors de l'initialisation du système de mémoriser des clés de rechange dans le centre de collecte et dans le coffre 18 de la borne Bi. Concernant la fonction RSA, la carte à mémoire 20 mémorise le couple de clés (d₂, n₁) qui est effectivement utilisé pour chiffrer le message d'ouverture du coffre, mais aussi d'autres couples de clé (d₁, n₂), (d₃, n₃).. qui peuvent jouer le rôle de clés de rechange au cas où la clé secrète d₁ est connue d'un fraudeur. Chaque couple de clés (d₂, n₂), (d₃, n₃) peut être mémorisé dans une carte à mémoire spécifique.De même dans le coffre 18, la mémoire 38 mémorise la clé publique n₁ qui est effectivement utilisée, mais aussi d'autres clés publiques de rechange n₂, n₃..., e restant toujours égal à 3. Ces clés publiques de rechange n₂, n₃ sont mémorisées dans la mémoire 38 du coffre 18 par l'intermédiaire du terminal portable 24 lors de la phase d'initialisation par l'envoi d'un ordre d'initialisation en clair, précédemment défini, par le centre de collecte (10) vers la borne Bi. A partir du moment où on a la certitude que la clé secrète d₁ est connue d'un fraudeur, le centre de collecte 10 envoie via le terminal 24 un ordre chiffré par (d₁, n₁) vers le microprocesseur 40 du coffre 18 lui commandant d'utiliser dorénavant la clé publique suivante mémorisée dans la mémoire 38, en l'occurence n₂, pour déchiffrer les messages de commande. De même au niveau du centre de collecte 10, le microordinateur 12 utilisera dorénavant pour chiffrer les messages de commande le couple de clés suivant mémorisé dans la carte à mémoire 20, ou mémorisé dans une autre carte à mémoire, en l'occurence (d₂, n₂).
- Concernant la fonction D.E.S., la clé secrète k est mémorisée dans la carte à mémoire 20 et dans la mémoire 38 du coffre 18. En cas de connaissance frauduleuse, la clé k doit être changée. Le microordinateur 12 commande l'effacement de la clé k dans la carte à mémoire 20 et l'inscription dans cette même carte de la nouvelle clé k. Il envoie un ordre chiffré par la fonction RSA de changement de la clé k, contenant le chiffrement DES de la la nouvelle clé k à l'aide de l'ancienne clé k, au microprocesseur 40 du coffre 18 via le terminal 24. Le coffre 18, recevant cet ordre via le terminal 24, le déchiffre et la nouvelle clé k est inscrite dans la mémoire 38 du microprocesseur 40 à la place de l'ancienne clé k.
- Lors de l'initialisation du système, la valeur de l'indice R pour chacune des bornes Bi mémorisé dans la mémoire 13 du microordinateur 12 du centre de collecte 10 est mise à un.
Claims (15)
1) Système pour sécuriser et contrôler la collecte de bornes à prépaiement (B₁...Bi) caractérisé en ce qu'il comprend un centre de collecte (10), des bornes (B₁...Bi) comprenant chacune un coffre (18) pour le stockage temporaire des pièces de monnaie introduites dans ladite borne et des moyens de mémorisation (34, 38) pour mémoriser des informations spécifiques à chaque borne Bi, des moyens de dialogue (24, 28, 30, 36) entre ledit centre de collecte (10) et lesdites bornes (B₁... Bi) pour échanger des informations chiffrées, et des moyens de traitement (10, 12, 13, 16, 20, 22, 24, 28, 30, 32, 34, 36, 38, 40, 46, 48, 52, 54) pour comparer lesdites informations chiffrées avec lesdites informations spécifiques et autoriser la collecte en fonction des résultats de la comparaison.
2) Système selon la revendication 1 caractérisé en ce que lesdits moyens de traitement (10, 12, 13, 20, 22, 24, 28, 30, 32, 34, 36, 38, 40, 48) comprennent :
- des moyens (10, 12, 13, 20, 22) externes auxdites bornes (B₁...Bi) pour générer des messages de commande comportant notamment des informations d'identification du personnel de collecte et lesdites informations spécifiques ;
- des moyens (12, 13) pour chiffrer lesdits messages de commande ;
- des moyens (24, 28, 30, 32, 34, 36, 46) pour transmettre lesdits messages de commande chiffrés vers lesdites bornes (B₁...Bi) ;
- des moyens (38, 40) situés dans chaque borne (B₁...Bi) pour déchiffrer ledit message de commande chiffré correspondant à ladite borne et pour valider ledit message de commande déchiffré ; et
- des moyens (48) situés dans chaque borne (B₁.....Bi) pour délivrer un signal de commande à un moyen mécanique permettant l'ouverture dudit coffre (18) .
- des moyens (10, 12, 13, 20, 22) externes auxdites bornes (B₁...Bi) pour générer des messages de commande comportant notamment des informations d'identification du personnel de collecte et lesdites informations spécifiques ;
- des moyens (12, 13) pour chiffrer lesdits messages de commande ;
- des moyens (24, 28, 30, 32, 34, 36, 46) pour transmettre lesdits messages de commande chiffrés vers lesdites bornes (B₁...Bi) ;
- des moyens (38, 40) situés dans chaque borne (B₁...Bi) pour déchiffrer ledit message de commande chiffré correspondant à ladite borne et pour valider ledit message de commande déchiffré ; et
- des moyens (48) situés dans chaque borne (B₁.....Bi) pour délivrer un signal de commande à un moyen mécanique permettant l'ouverture dudit coffre (18) .
3) Système selon la revendication 2 caractérisé en ce que lesdits moyens de traitement (10, 12, 13, 16, 24, 28, 30, 32, 34, 36, 38, 40, 46, 52, 54) comprennent de plus:
- des moyens (16, 38, 40, 44) situés dans chaque borne (B₁...Bi) pour générer des messages de retour comportant des informations sur le montant des pièces de monnaie contenues dans ledit coffre (18) de ladite borne (Bi) avant la collecte et lesdites informations d'identification du personnel de collecte reçues, et pour chiffrer lesdits messages de retour ;
- des moyens (24, 28, 30, 32, 34, 36, 46) pour transmettre lesdits messages de retour d'informations chiffrés vers ledit centre de collecte (10) ;
- des moyens (12, 13) situés dans ledit centre de collecte (10) pour déchiffrer lesdits messages de retour chiffrés et pour les valider ;
- des moyens (54) situés dans ledit centre de collecte (10) pour comparer ledit montant de pièces de monnaie contenu dans lesdits messages de retour déchiffrés avec celui des pièces de monnaie résultant de la collecte physique ; et
- des moyens (52) situés dans ledit centre de collecte (10) pour traiter les résultats de cette comparaison afin de détecter un éventuel vol de pièces de monnaie au cours de la collecte s'il n'y a pas correspondance de valeur entre lesdits deux montants à une valeur d'erreur près donnée, et pour identifier le personnel de collecte auteur du vol par connaissance des informations d'identification contenues dans lesdits messages de retour.
- des moyens (16, 38, 40, 44) situés dans chaque borne (B₁...Bi) pour générer des messages de retour comportant des informations sur le montant des pièces de monnaie contenues dans ledit coffre (18) de ladite borne (Bi) avant la collecte et lesdites informations d'identification du personnel de collecte reçues, et pour chiffrer lesdits messages de retour ;
- des moyens (24, 28, 30, 32, 34, 36, 46) pour transmettre lesdits messages de retour d'informations chiffrés vers ledit centre de collecte (10) ;
- des moyens (12, 13) situés dans ledit centre de collecte (10) pour déchiffrer lesdits messages de retour chiffrés et pour les valider ;
- des moyens (54) situés dans ledit centre de collecte (10) pour comparer ledit montant de pièces de monnaie contenu dans lesdits messages de retour déchiffrés avec celui des pièces de monnaie résultant de la collecte physique ; et
- des moyens (52) situés dans ledit centre de collecte (10) pour traiter les résultats de cette comparaison afin de détecter un éventuel vol de pièces de monnaie au cours de la collecte s'il n'y a pas correspondance de valeur entre lesdits deux montants à une valeur d'erreur près donnée, et pour identifier le personnel de collecte auteur du vol par connaissance des informations d'identification contenues dans lesdits messages de retour.
4) Système selon l'une quelconque des revendications 2 et 3 caractérisé en ce que lesdits moyens (38, 40) de validation dudit message de commande déchiffré comprennent des moyens (38, 40) pour comparer la valeur d'un numéro de borne Bi correspondant à une desdites informations spécifiques, contenue dans ledit message déchiffré avec la valeur du numéro de borne Bi mémorisé dans lesdits moyens de mémorisation (34, 38), et des moyens (40) pour traiter les résultats de cette comparaison afin de valider ledit message de commande déchiffré en fonction des résultats de ladite comparaison.
5) Système selon l'une quelconque des revendications 2,3 et 4 caractérisé en ce que lesdits moyens (38, 40) de validation dudit message de commande déchiffrée comprennent des moyens (38, 40) pour comparer la valeur d'un indice R correspondant à une desdites informations spécifiques,contenue dans ledit message de commande déchiffrée avec la valeur de l'indice R mémorisé dans lesdits moyens de mémorisation (34, 38), des moyens (40) pour traiter les résultats de cette comparaison afin de valider ledit message de commande déchiffré en fonction des résultats de ladite comparaison, et des moyens (38, 40) pour modifier ledit indice R mémorisé dans lesdits moyens de mémorisation (34, 38) à la fin de chaque collecte réalisée de sorte que les messages de commande des précédentes collectes ne sont plus valables et ne peuvent pas être validées.
6) Système selon la revendications 3 caractérisé en ce que lesdits moyens de mémorisation (34, 38) comprennent une mémoire (38) et un microprocesseur (40) situés dans le coffre de chacune des bornes Bi et non accessibles au personnel de collecte, mémorisant notamment le montant des pièces de monnaie contenues dans ledit coffre (18).
7) Système selon l'une quelconque des revendications 1 à 5 caractérisé en ce que lesdits moyens de mémorisation (34,38) comprennent une mémoire (38) et un microprocesseur (40) situés dans le coffre de chacune des bornes Bi et non accessibles au personnel de collecte, mémorisant notamment lesdites informations spécifiques.
8) Système selon l'une quelconque des revendications 1 à 7 caractérisé en ce que lesdites bornes à prépaiement (B₁...Bi) sont des bornes de stationnement payant.
9) Système selon l'une quelconque des revendications 1 à 8 caractérisé en ce que lesdits moyens de dialogue comprennent un terminal portable (24) comprenant un écran (50), un circuit électronique (42), une mémoire (26) pour mémoriser lesdites informations chiffrées et des moyens de transmission (28) avec ledit centre de collecte (10) et ladite borne Bi.
10) Système selon l'une quelconque des revendications 2 à 9 caractérisé en ce que lesdits messages de commande sont chiffrés par un algorithme à clé secrète et à clé publique, ladite clé secrète étant mémorisée dans ledit centre de collecte (10) et ladite clé publique mémorisée à la fois dans ledit centre de collecte (10) et dans chaque borne Bi.
11) Système selon l'une quelconque des revendications 3 à 9 caractérisé en ce que lesdits messages de retour sont chiffrés par un algorithme à clé secrète, ladite clé secrète étant mémorisée dans ledit centre de collecte (10) et dans chaque borne Bi.
12) Procédé pour sécuriser et contrôler la collecte de bornes à prépaiement (B₁...Bi) caractérisé en ce qu'il comprend les étapes suivantes :
- on fournit un centre de collecte (10) ;
- on fournit des bornes (B₁...Bi) comprenant chacune un coffre (18) pour le stockage temporaire des pièces de monnaie introduites dans ladite borne et des moyens de mémorisation (34, 38) pour mémoriser des informations spécifiques à chaque borne Bi ;
- On fournit des moyens de dialogue (24, 28, 30, 36) entre ledit centre de collecte (10) et lesdites bornes (B₁...Bi) pour échanger des informations chiffrées ;
- On compare lesdites informations chiffrées avec lesdites informations spécifiques ; et
- on autorise la collecte en fonction des résultats de la comparaison.
- on fournit un centre de collecte (10) ;
- on fournit des bornes (B₁...Bi) comprenant chacune un coffre (18) pour le stockage temporaire des pièces de monnaie introduites dans ladite borne et des moyens de mémorisation (34, 38) pour mémoriser des informations spécifiques à chaque borne Bi ;
- On fournit des moyens de dialogue (24, 28, 30, 36) entre ledit centre de collecte (10) et lesdites bornes (B₁...Bi) pour échanger des informations chiffrées ;
- On compare lesdites informations chiffrées avec lesdites informations spécifiques ; et
- on autorise la collecte en fonction des résultats de la comparaison.
13) Procédé selon la revendication 12 caractérisé en ce que les étapes de comparaison et d'autorisation comprennent les étapes suivantes :
- On génère à l'externe desdites bornes (B₁...Bi) des messages de commande comportant notamment des informations d'identification du personnel de collecte et lesdites informations spécifiques;
- On chiffre lesdits messages de commande ;
- On transmet lesdits messages de commande chiffrés vers lesdites bornes (B₁... Bi) ;
- On déchiffre dans chaque borne (B₁...Bi) ledit message de commande chiffré correspondant à ladite borne et on valide ledit message de commande chiffré ; et
- On envoie par des moyens (48) situés dans chaque borne (B₁...Bi) un signal de commande à un moyen mécanique permettant l'ouverture dudit coffre (18).
- On génère à l'externe desdites bornes (B₁...Bi) des messages de commande comportant notamment des informations d'identification du personnel de collecte et lesdites informations spécifiques;
- On chiffre lesdits messages de commande ;
- On transmet lesdits messages de commande chiffrés vers lesdites bornes (B₁... Bi) ;
- On déchiffre dans chaque borne (B₁...Bi) ledit message de commande chiffré correspondant à ladite borne et on valide ledit message de commande chiffré ; et
- On envoie par des moyens (48) situés dans chaque borne (B₁...Bi) un signal de commande à un moyen mécanique permettant l'ouverture dudit coffre (18).
14) Procédé selon la revendication 13 caractérisé en ce que les étapes de comparaison et d'autorisation comprennent de plus les étapes suivantes :
- On génère dans chaque borne (B₁... Bi) des messages de retour comportant des informations sur le montant des pièces de monnaie contenues dans ledit coffre (18) de ladite borne (Bi) avant la collecte et lesdites informations d'identification du personnel de collecte reçues, et on chiffre lesdits messages de retour ;
-On transmet lesdits messages de retour d'informations chiffrés vers ledit centre de collecte (10) ;
-On déchiffre dans ledit centre de collecte (10) lesdits messages de retour chiffrés et on les valide ;
-On compare dans ledit centre de collecte (10) ledit montant de pièces de monnaie contenu dans lesdits messages de retour déchiffrés avec celui des pièces de monnaie résultant de la collecte physique ; et
-On traite dans ledit centre de collecte (10) les résultats de cette comparaison afin de détecter un éventuel vol de pièces de monnaie au cours de la collecte s'il n'y a pas correspondance de valeur entre lesdits deux montants à une valeur d'erreur près donnée, et pour identifier le personnel de collecte auteur du vol par connaissance des informations d'identification contenues dans lesdits messages de retour.
- On génère dans chaque borne (B₁... Bi) des messages de retour comportant des informations sur le montant des pièces de monnaie contenues dans ledit coffre (18) de ladite borne (Bi) avant la collecte et lesdites informations d'identification du personnel de collecte reçues, et on chiffre lesdits messages de retour ;
-On transmet lesdits messages de retour d'informations chiffrés vers ledit centre de collecte (10) ;
-On déchiffre dans ledit centre de collecte (10) lesdits messages de retour chiffrés et on les valide ;
-On compare dans ledit centre de collecte (10) ledit montant de pièces de monnaie contenu dans lesdits messages de retour déchiffrés avec celui des pièces de monnaie résultant de la collecte physique ; et
-On traite dans ledit centre de collecte (10) les résultats de cette comparaison afin de détecter un éventuel vol de pièces de monnaie au cours de la collecte s'il n'y a pas correspondance de valeur entre lesdits deux montants à une valeur d'erreur près donnée, et pour identifier le personnel de collecte auteur du vol par connaissance des informations d'identification contenues dans lesdits messages de retour.
15) Procédé selon l'une quelconque des revendications 12 à 14 caractérisé en ce que lesdites bornes à prépaiement (B₁...Bi) sont des bornes de stationnement payant.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| FR8910962 | 1989-08-17 | ||
| FR8910962A FR2651058B1 (fr) | 1989-08-17 | 1989-08-17 | Systeme et procede pour controler la collecte de bornes a prepaiement |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| EP0413636A1 true EP0413636A1 (fr) | 1991-02-20 |
Family
ID=9384761
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| EP90402298A Withdrawn EP0413636A1 (fr) | 1989-08-17 | 1990-08-16 | Système et procédé pour contrôler la collecte de bornes à prépaiement |
Country Status (2)
| Country | Link |
|---|---|
| EP (1) | EP0413636A1 (fr) |
| FR (1) | FR2651058B1 (fr) |
Cited By (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO1991020060A1 (fr) * | 1990-06-14 | 1991-12-26 | State Transit Authority Of New South Wales | Systeme de comptabilisation de recettes d'operateurs de transit |
| FR2685113A1 (fr) * | 1991-12-17 | 1993-06-18 | Gemplus Card Int | Procede d'intervention sur une borne de delivrance d'un bien ou d'un service. |
| WO2001069541A1 (fr) * | 2000-03-14 | 2001-09-20 | Reinhardt International Pty Limited | Systeme de parcmetre |
Citations (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US4471905A (en) * | 1982-10-15 | 1984-09-18 | General Signal Corporation | Fare collection apparatus having improved security |
| US4730117A (en) * | 1986-10-03 | 1988-03-08 | General Signal Corporation | Cash box identification system |
-
1989
- 1989-08-17 FR FR8910962A patent/FR2651058B1/fr not_active Expired - Lifetime
-
1990
- 1990-08-16 EP EP90402298A patent/EP0413636A1/fr not_active Withdrawn
Patent Citations (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US4471905A (en) * | 1982-10-15 | 1984-09-18 | General Signal Corporation | Fare collection apparatus having improved security |
| US4730117A (en) * | 1986-10-03 | 1988-03-08 | General Signal Corporation | Cash box identification system |
Cited By (5)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO1991020060A1 (fr) * | 1990-06-14 | 1991-12-26 | State Transit Authority Of New South Wales | Systeme de comptabilisation de recettes d'operateurs de transit |
| FR2685113A1 (fr) * | 1991-12-17 | 1993-06-18 | Gemplus Card Int | Procede d'intervention sur une borne de delivrance d'un bien ou d'un service. |
| WO1993012510A1 (fr) * | 1991-12-17 | 1993-06-24 | Gemplus Card International | Procede d'intervention sur une borne de delivrance d'un bien ou d'un service |
| US5520275A (en) * | 1991-12-17 | 1996-05-28 | Gemplus Card International | Method and device for servicing a terminal |
| WO2001069541A1 (fr) * | 2000-03-14 | 2001-09-20 | Reinhardt International Pty Limited | Systeme de parcmetre |
Also Published As
| Publication number | Publication date |
|---|---|
| FR2651058A1 (fr) | 1991-02-22 |
| FR2651058B1 (fr) | 1992-08-07 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| CA2171626C (fr) | Systeme de controle d'acces limites a des plages horaires autorisees et renouvelables au moyen d'un support de memorisation portable | |
| EP0409725B1 (fr) | Système de protection de documents ou d'objets enfermés dans un contenant inviolable | |
| US7568616B2 (en) | Authentication methods and apparatus for vehicle rentals and other applications | |
| EP0617819B1 (fr) | Dispositif d'intervention sur une borne de delivrance d'un bien ou d'un service | |
| CH633379A5 (fr) | Installation de securite notamment pour l'execution d'operations bancaires. | |
| EP0425053A1 (fr) | Système de traitement de données comportant des moyens d'authentification d'une carte à mémoire, circuit électronique à utiliser dans ce système et procédé de mise en oeuvre de cette authentification | |
| EP1390922A1 (fr) | Systeme de gestion d'une flotte de bicyclettes, bicyclette et equipements de stockage pour un tel dispositif | |
| FR2774833A1 (fr) | Protocole de controle d'acces entre une cle et une serrure electroniques | |
| EP1678686A1 (fr) | Procede et systeme de securite a cles universelles | |
| ES2313872T3 (es) | Cajero automatico y metodo asociado. | |
| FR2586124A1 (fr) | Dispositif de verrouillage de machine a affranchir | |
| EP0627713B1 (fr) | Dispositif pour contrÔler et commander l'accès différentiel à au moins deux compartiments à l'intérieur d'une enceinte | |
| FR2651058A1 (fr) | Systeme et procede pour controler la collecte de bornes a prepaiement | |
| WO2002045031A1 (fr) | Dispositif de securisation d'acces a un contenu situe a l'interieur d'une enceinte | |
| EP0700021B1 (fr) | Procédé de transmission d'informations entre un centre de contrôle informatisé et une pluralité de machines à affranchir électroniques | |
| EP0900429A1 (fr) | Systeme securise de controle d'acces permettant le transfert d'habilitation a produire des cles | |
| JP4587513B2 (ja) | 遊技場監視システム | |
| EP2691941A1 (fr) | Procede et dispositif d'actionnement de serrure | |
| JP3891363B2 (ja) | 遊技情報媒体 | |
| FR2726385A1 (fr) | Systeme de controle d'acces par cartes a microcircuit, notamment pour la gestion de l'acces a des quartiers urbains a circulation automobile limitee | |
| JP4618475B2 (ja) | 運賃箱の金庫の解錠方法、その装置 | |
| CN120148139A (zh) | 可拓展的智能保管箱多模态身份识别与分区加密锁定系统 | |
| JPH09128464A (ja) | 電子マネー | |
| FR2674050A1 (fr) | Installation pour la securisation de titres de transport, en particulier a piste magnetique. | |
| JP2007102274A (ja) | 貸しロッカーシステム |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| PUAI | Public reference made under article 153(3) epc to a published international application that has entered the european phase |
Free format text: ORIGINAL CODE: 0009012 |
|
| AK | Designated contracting states |
Kind code of ref document: A1 Designated state(s): DE ES GB IT NL |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE APPLICATION IS DEEMED TO BE WITHDRAWN |
|
| 18D | Application deemed to be withdrawn |
Effective date: 19910821 |