ITPI20110028A1 - METHOD AND EQUIPMENT FOR THE STRONG AUTHENTICATION OF A USER - Google Patents

METHOD AND EQUIPMENT FOR THE STRONG AUTHENTICATION OF A USER Download PDF

Info

Publication number
ITPI20110028A1
ITPI20110028A1 IT000028A ITPI20110028A ITPI20110028A1 IT PI20110028 A1 ITPI20110028 A1 IT PI20110028A1 IT 000028 A IT000028 A IT 000028A IT PI20110028 A ITPI20110028 A IT PI20110028A IT PI20110028 A1 ITPI20110028 A1 IT PI20110028A1
Authority
IT
Italy
Prior art keywords
user
management unit
calling number
authorization code
telephone terminal
Prior art date
Application number
IT000028A
Other languages
Italian (it)
Original Assignee
Iamboo S R L
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Iamboo S R L filed Critical Iamboo S R L
Priority to IT000028A priority Critical patent/ITPI20110028A1/en
Publication of ITPI20110028A1 publication Critical patent/ITPI20110028A1/en

Links

Classifications

    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3215—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a plurality of channels
    • G—PHYSICS
    • G06—COMPUTING OR CALCULATING; COUNTING
    • G06Q—INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00—Payment architectures, schemes or protocols
    • G06Q20/04—Payment circuits

Landscapes

  • Engineering & Computer Science (AREA)
  • Business, Economics & Management (AREA)
  • Computer Security & Cryptography (AREA)
  • Strategic Management (AREA)
  • Signal Processing (AREA)
  • Accounting & Taxation (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Physics & Mathematics (AREA)
  • General Business, Economics & Management (AREA)
  • General Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • Measurement Of The Respiration, Hearing Ability, Form, And Blood Characteristics Of Living Organisms (AREA)
  • Image Input (AREA)

Description

“METODO E APPARECCHIATURA PER L’AUTENTICAZIONE FORTE DI UN UTENTE†, â € œMETHOD AND EQUIPMENT FOR STRONG USER AUTHENTICATIONâ €,

DESCRIZIONE DESCRIPTION

Ambito dell’invenzione Scope of the invention

La presente invenzione riguarda un metodo per l’autenticazione forte di un utente, ad esempio per richiedere l’accesso ad un’area riservata, ad esempio di una home banking per autorizzare determinate operazioni bancarie, quali predisporre un bonifico, visualizzare un estratto conto, creare un portafoglio azionario, ecc. The present invention relates to a method for strong authentication of a user, for example to request access to a reserved area, for example a home banking, to authorize certain banking operations, such as preparing a bank transfer, displaying a bank statement, create a stock portfolio, etc.

Inoltre, l’invenzione riguarda una apparecchiatura che attua tale metodo. Furthermore, the invention relates to an apparatus which implements this method.

Descrizione della tecnica nota Description of the prior art

Come noto, i clienti degli istituti di credito possono collegarsi con la propria banca tramite una connessione remota per predisporre una operazione bancaria, ad esempio ordinare bonifici, predisporre ricariche telefoniche, effettuare il pagamento di bollette, ecc. Questo tipo di funzionalità nota generalmente come “home banking†à ̈ stata resa possibile dalla nascita e dallo sviluppo di Internet e delle reti di telefonia cellulare. As is known, customers of credit institutions can connect with their bank via a remote connection to set up a banking operation, for example ordering wire transfers, arranging telephone top-ups, paying bills, etc. This type of functionality generally known as â € œhome bankingâ € has been made possible by the birth and development of the Internet and cell phone networks.

L’introduzione di questo sistema, oltre ad interessare le banche già esistenti, ha recentemente permesso la nascita di banche totalmente on-line per le quali le operazioni bancarie possono essere effettuate esclusivamente on-line. The introduction of this system, in addition to affecting already existing banks, has recently allowed the birth of totally on-line banks for which banking operations can be carried out exclusively on-line.

La diffusione di questo tipo di tecnologia ha reso indispensabile lo sviluppo di sistemi di sicurezza sempre più efficienti per garantire agli utenti di eseguire le operazioni bancarie in piena sicurezza. The spread of this type of technology has made it essential to develop ever more efficient security systems to guarantee users to carry out banking operations in complete safety.

I sistemi di sicurezza noti effettuano l’autenticazione dell’utente collegato in remoto alla banca per accertarne l’identità. Known security systems authenticate the user connected remotely to the bank to ascertain their identity.

Tra i vari tipi di autenticazione quella in grado di assicurare il livello di sicurezza più elevato à ̈ nota con il termine di “autenticazione forte†. Questo tipo di sistema à ̈ nella maggior parte dei casi un’autenticazione ad almeno due fattori, ossia una “password†, o un “PIN†nota all’utente, ed un oggetto posseduto dall’utente stesso, ad esempio una chiavetta OTP, o “token†(“gettone†). Among the various types of authentication, the one capable of ensuring the highest level of security is known as â € œstrong authenticationâ €. This type of system is in most cases an authentication with at least two factors, that is a â € œpasswordâ €, or a â € œPINâ € known to the user, and an object owned by the user himself, for for example an OTP key, or â € œtokenâ € (â € œtokenâ €).

Una chiavetta OTP à ̈ un dispositivo elettronico, solitamente di dimensioni ridotte, che viene rilasciata ad esempio da un istituto di credito ai propri conto correntisti. La chiavetta OTP genera un codice dinamico, ossia un codice che cambia periodicamente, o su richiesta dell’utente, che solitamente viene inoltrata premendo un tasto presente sul dispositivo stesso. An OTP key is an electronic device, usually of small size, which is issued, for example, by a credit institution to its current account holders. The OTP key generates a dynamic code, ie a code that changes periodically, or at the request of the user, which is usually forwarded by pressing a button on the device itself.

Tuttavia, le chiavette OTP comportano dei costi non trascurabili per la loro gestione, approvvigionamento e distribuzione. However, OTP keys involve non-negligible costs for their management, procurement and distribution.

Un altro svantaggio à ̈ rappresentato dal fatto che un utente che desidera accedere ad un’area riservata della banca on-line, ad esempio per predisporre una operazione bancaria, deve avere con sé la chiavetta. Inoltre, le chiavette OTP sono alimentate con batterie con una durata limitata, al più di qualche anno. Una volta esaurita, la batteria deve essere sostituita, con notevoli disagi per l’utente soprattutto nel caso di operazioni bancarie urgenti. I sistemi di autenticazione prevedono l’uso di una password statica, ossia fissa, oppure dinamica, in quanto cambia ad ogni nuovo utilizzo. Anche in questo caso, comunque, la password può essere †intercettata†, ossia rubata da un utente malintenzionato. Another disadvantage is represented by the fact that a user who wishes to access a reserved area of the online bank, for example to set up a banking operation, must have the key with him. In addition, the OTP keys are powered by batteries with a limited life of more than a few years. Once exhausted, the battery must be replaced, with considerable inconvenience for the user, especially in the case of urgent banking operations. The authentication systems provide for the use of a static password, ie fixed, or dynamic, as it changes with each new use. Even in this case, however, the password can be "intercepted", ie stolen by an attacker.

In tal caso, sia che la password sia statica che dinamica, à ̈ necessario per l’utente richiedere una nuova chiave al fornitore del servizio che dovrà anche provvedere a disabilitare la chiave rubata . Le “password dinamica†, basta fare un accesso, o “riazzerare†, il sistema per rendere inutilizzabile la chiave rubata. In this case, whether the password is static or dynamic, it is necessary for the user to request a new key from the service provider who will also have to disable the stolen key. The “dynamic password”, just log in, or “reset”, the system to make the stolen key unusable.

Esistono anche sistemi di autenticazione che prevedono l’autenticazione di un utente attraverso la SIM di un telefono cellulare. There are also authentication systems that provide for the authentication of a user through the SIM of a mobile phone.

Altri sistemi prevedono, invece, che l’utente effettui una chiamata al fornitore di un servizio, ad esempio chiamando un numero verde appositamente dedicato, per poter accedere al servizio. L’autorizzazione ad accedere al servizio viene concessa dal sistema di autenticazione una volta effettuato il riconoscimento del numero di telefono del chiamante. Other systems, on the other hand, require the user to make a call to the supplier of a service, for example by calling a specially dedicated toll-free number, in order to access the service. Authorization to access the service is granted by the authentication system once the caller's telephone number has been recognized.

Tuttavia, i numeri di telefono possono essere soggetti ad hackeraggio, quale “spoofing†, alterazione, “impersonificazione†. In particolare, à ̈ possibile “ingannare†il sistema di autenticazione e far risultare una telefonata come effettuata da un determinato numero di telefono anche senza essere in possesso del terminale telefonico dell’utente associato a quel numero di telefono. However, telephone numbers can be subject to hacking, such as â € œspoofingâ €, alteration, â € œimpersonationâ €. In particular, it is possible to "deceive" the authentication system and make a phone call appear as made from a specific telephone number even without being in possession of the user's telephone terminal associated with that telephone number.

Sintesi dell’invenzione Summary of the invention

È, quindi, scopo della presente invenzione fornire un metodo per l’autenticazione forte che sia in grado di superare i suddetti inconvenienti dei metodi noti. It is therefore an object of the present invention to provide a method for strong authentication which is capable of overcoming the aforementioned drawbacks of known methods.

È anche scopo della presente invenzione fornire una apparecchiature per l’autenticazione forte che abbia i medesimi vantaggi. It is also an object of the present invention to provide strong authentication equipment that has the same advantages.

Questi ed altri scopi sono raggiunti da un metodo per l’autenticazione forte di un utente, secondo l’invenzione, comprendente le fasi di: These and other purposes are achieved by a method for strong authentication of a user, according to the invention, comprising the steps of:

− predisposizione di un terminale telefonico in corrispondenza di un utente, detto terminale telefonico essendo provvisto di un display di visualizzazione; ⠒preparation of a telephone terminal in correspondence with a user, said telephone terminal being provided with a display display;

− interazione dell’utente con una pagina di interfaccia di un computer tramite un dispositivo di interazione; ∠’user interaction with a computer interface page via an interaction device;

− inserimento di una pluralità di credenziali di autenticazione da parte dell’utente in detta pagina di interfaccia; ∠’insertion of a plurality of authentication credentials by the user in said interface page;

− invio da parte di detto computer di detta pluralità di credenziali di autenticazione ad una unità di gestione; ⠒sending by said computer of said plurality of authentication credentials to a management unit;

− elaborazione di detta pluralità di credenziali di autenticazione da parte di detta unità di gestione e generazione di un risultato, o esito, di detta elaborazione; ∠’processing of said plurality of authentication credentials by said management unit and generation of a result, or outcome, of said processing;

− autorizzazione/divieto a detto utente da parte dell’unità di gestione ad accedere ad un predeterminato servizio sulla base del risultato, o dell’esito di detta elaborazione; ⠒authorization / prohibition for said user by the management unit to access a predetermined service based on the result, or the outcome of said processing;

la cui caratteristica principale à ̈ che detta elaborazione comprende le fasi di: whose main feature is that said processing includes the phases of:

− esecuzione, da parte di detta unità di gestione, di una chiamata verso detto terminale telefonico, detta chiamata essendo associata ad un numero chiamante; - execution, by said management unit, of a call to said telephone terminal, said call being associated with a calling number;

− visualizzazione di detto numero chiamante su detto display di detto terminale telefonico, detto numero chiamante coincidendo con, o contenendo, un codice di autorizzazione; - display of said calling number on said display of said telephone terminal, said calling number coinciding with, or containing, an authorization code;

− introduzione da parte di detto utente di un codice in detta pagina di interfaccia, in particolare detto codice inserito corrispondendo a detto codice di autorizzazione; - introduction by said user of a code in said interface page, in particular said code entered corresponding to said authorization code;

− invio da parte di detto computer di detto codice inserito da detto utente a detta unità di gestione; − verifica da parte di detta unità di gestione di una corrispondenza tra un codice inserito da detto utente in detta pagina di interfaccia e detto codice di autorizzazione coincidente con, o contenuto in numero chiamante, detta verifica generando detto risultato, o esito. ⠒sending by said computer of said code entered by said user to said management unit; - verification by said management unit of a correspondence between a code entered by said user in said interface page and said authorization code coinciding with, or contained in the calling number, said verification generating said result, or outcome.

In particolare, la suddetta pluralità di credenziali di autenticazione inserite dall’utente nella pagina di interfaccia può comprendere almeno un recapito telefonico associato al terminale telefonico dell’utente. In particular, the aforementioned plurality of authentication credentials entered by the user on the interface page may include at least one telephone number associated with the user's telephone terminal.

In particolare, la fase di esecuzione, da parte di detta unità di gestione, di una chiamata verso detto terminale telefonico viene realizzata componendo detto recapito telefonico inserito da detto utente in detta pagina di interfaccia insieme a dette credenziali di autenticazione. In particular, the execution step, by said management unit, of a call to said telephone terminal is performed by dialing said telephone number entered by said user in said interface page together with said authentication credentials.

In alternativa, la fase di esecuzione, da parte di detta unità di gestione, di una chiamata verso detto terminale telefonico viene realizzata componendo un recapito telefonico indicato da detto utente in una fase preliminare di registrazione dell’utente al servizio. Alternatively, the execution step, by said management unit, of a call to said telephone terminal is carried out by dialing a telephone number indicated by said user in a preliminary step of registering the user for the service.

Preferibilmente, il codice di autorizzazione coincide col numero chiamante visualizzato sul display del terminale telefonico dell’utente. Preferably, the authorization code coincides with the calling number shown on the display of the user's telephone terminal.

In una possibile forma realizzativa, il codice di autorizzazione à ̈ deducibile dal numero chiamante visualizzato sul display del terminale telefonico dell’utente. In a possible embodiment, the authorization code can be deduced from the calling number displayed on the display of the user's telephone terminal.

In particolare, il codice di autorizzazione può coincidere con una parte del numero chiamante visualizzato sul display del terminale telefonico dell’utente. In particular, the authorization code may coincide with a part of the calling number shown on the display of the user's telephone terminal.

In particolare, il codice di autorizzazione può essere una predeterminata parte del numero chiamante visualizzato sul display dell’utente, ad esempio, le ultime n cifre del numero chiamante, dove n può essere compreso tra 3 e 10. In alternativa, i caratteri del numero chiamante che coincidono con il codice di autorizzazione possono essere quelli che occupano una predeterminata posizione all’interno del numero chiamante, ad esempio la prima, la terza e la settima posizione. In particular, the authorization code can be a predetermined part of the calling number displayed on the user's display, for example, the last n digits of the calling number, where n can be between 3 and 10. Alternatively, the characters of the calling number that coincide with the authorization code can be those that occupy a predetermined position within the calling number, for example the first, third and seventh position.

In particolare, il codice di autorizzazione e/o il numero chiamante può essere generato in maniera dinamica dall’unità di gestione, in modo tale da cambiare ad ogni nuova richiesta di accesso da parte dell’utente. In particular, the authorization code and / or the calling number can be generated dynamically by the management unit, so as to change with each new access request by the user.

In una possibile forma realizzativa l’interazione dell’utente con la pagina di interfaccia avviene mediante una connessione internet. Più in dettaglio, la pagina di interfaccia à ̈ associata ad una predeterminata pagina web. In one possible embodiment, the interaction of the user with the interface page occurs through an internet connection. More in detail, the interface page is associated with a predetermined web page.

Vantaggiosamente, la connessione internet viene effettuata tramite un dispositivo elettronico. Advantageously, the internet connection is made through an electronic device.

In particolare, l’unità di gestione può autorizzare/vietare una determinata operazione dispositiva, ad esempio un servizio home banking, sulla base dell’esito di detta elaborazione. In particular, the management unit can authorize / prohibit a specific transaction, for example a home banking service, on the basis of the outcome of said processing.

In particolare, à ̈ prevista una fase preliminare di registrazione da parte dell’utente ad un predeterminato servizio, detta fase di registrazione comprendendo l’indicazione di una pluralità di credenziali di autenticazione, ossia di dati personali, da parte dell’utente comprendente almeno un recapito telefonico associato a detto terminale telefonico. In particular, there is a preliminary phase of registration by the user to a predetermined service, said registration phase including the indication of a plurality of authentication credentials, i.e. personal data, by the user. comprising at least one telephone number associated with said telephone terminal.

Vantaggiosamente, la pluralità di credenziali di autenticazione comprende almeno uno dei seguenti dati personali: Advantageously, the plurality of authentication credentials includes at least one of the following personal data:

− una Userid; ∠’a Userid;

− una Password; ∠’a Password;

− un recapito telefonico associato a detto terminale telefonico; ⠒a telephone number associated with said telephone terminal;

− o una loro combinazione. ⠒or a combination thereof.

In particolare, il dispositivo elettronico comprendente attraverso il quale l’utente si collega alla suddetta pagina web può essere scelto tra: In particular, the electronic device comprising through which the user connects to the aforementioned web page can be chosen from:

− un PC portatile; ∠’a portable PC;

− un notebook; ⠒a notebook;

− un tablet; ⠒a tablet;

− un telefono cellulare; ⠒a mobile phone;

o una loro combinazione. or a combination thereof.

La fase di elaborazione può prevedere: The elaboration phase can include:

− una prima verifica della corrispondenza di credenziali di autenticazione inserite dall’utente nella pagina di interfaccia con credenziali di autenticazione predeterminate, ad esempio password e userid indicate dall’utente durante una fase di registrazione ad un servizio, detta prima verifica generando un primo risultato, o esito; â 'a first verification of the correspondence of authentication credentials entered by the user in the interface page with predetermined authentication credentials, for example password and userid indicated by the user during a registration phase for a service, called first verification by generating a first result, or outcome;

− una seconda verifica avviata se il primo risultato, o esito, della prima verifica à ̈ positivo, ossia se le credenziali inserite corrispondono alle credenziali predeterminate, detta seconda verifica essendo atta a verificare una corrispondenza tra un codice di autorizzazione inserito nella pagina di interfaccia dall’utente ed il codice di autorizzazione trasmesso dall’unità di gestione al terminale telefonico. ∠'a second check initiated if the first result, or outcome, of the first check is positive, i.e. if the credentials entered correspond to the predetermined credentials, said second check being able to verify a correspondence between an authorization code entered in the interface page by the user and the authorization code transmitted by the management unit to the telephone terminal.

In particolare, se il primo esito à ̈ negativo, l’unità di gestione nega l’accesso al servizio, se, invece, il primo esito à ̈ positivo, l’unità di gestione effettua la chiamata al terminale telefonico dell’utente e, quindi, avvia la seconda fase di verifica. In particular, if the first outcome is negative, the management unit denies access to the service, if, on the other hand, the first outcome is positive, the management unit makes the call to the telephone terminal of the ™ user and then starts the second verification phase.

Secondo un altro aspetto dell’invenzione un’apparecchiatura per l’autenticazione forte di un utente comprende: According to another aspect of the invention, strong user authentication equipment includes:

− un’unità di gestione atta ad elaborare una pluralità di credenziali di autenticazione di un utente e a generare un risultato, o esito, di tale elaborazione per autorizzare/vietare a detto utente un accesso ad un predeterminato servizio sulla base di detto risultato, o esito, detta unità di gestione comprendendo mezzi di comunicazione telefonica ad un terminale telefonico di detto utente, detta chiamata essendo associata ad un numero chiamante atto ad essere visualizzato su un display di detto terminale telefonico, detto numero chiamante contenendo, o coincidendo con, detto codice di autorizzazione; â 'a management unit capable of processing a plurality of authentication credentials of a user and generating a result, or outcome, of such processing to authorize / forbid said user access to a predetermined service on the basis of said result, result, said management unit comprising means of telephone communication to a telephone terminal of said user, said call being associated with a calling number adapted to be displayed on a display of said telephone terminal, said calling number containing, or coinciding with, said authorization code;

− un dispositivo di interazione di detto utente con detta unità di gestione, detto dispositivo di interazione comprendendo: ∠’an interaction device of said user with said management unit, said interaction device comprising:

− mezzi di visualizzazione di una pagina di interfaccia; ⠒means of displaying an interface page;

− mezzi di inserimento di caratteri alfanumerici per l’inserimento di dette credenziali di autenticazione in detta pagina di interfaccia; − mezzi di invio di dette credenziali di autenticazione a detta unità di gestione. ∠’means of inserting alphanumeric characters for the insertion of said authentication credentials in said interface page; â ’means of sending said authentication credentials to said management unit.

In particolare, l’unità di gestione verifica la corrispondenza delle credenziali di autenticazione con credenziali di autenticazione predeterminate comprendenti il codice di autorizzazione trasmesso al terminale telefonico dell’utente. In particular, the management unit verifies the correspondence of the authentication credentials with predetermined authentication credentials including the authorization code transmitted to the user's telephone terminal.

In particolare, l’unità centrale di gestione può comprendere: In particular, the central management unit can include:

− un server in collegamento con il dispositivo di interfaccia, detto server essendo atto a realizzare la verifica della corrispondenza tra la pluralità di credenziali di autenticazione inserite nella pagina di interfaccia dall’utente con credenziali di autenticazione predeterminate memorizzate su un database presente sul server; - a server in connection with the interface device, said server being able to verify the correspondence between the plurality of authentication credentials entered in the interface page by the user with predetermined authentication credentials stored on a database present on the server ;

− un dispositivo ausiliario comprendente i suddetti mezzi per trasmettere il codice di autorizzazione al terminale telefonico dell’utente, detto dispositivo ausiliario essendo in collegamento con il server ed avviando l’esecuzione della chiamata al terminale telefonico dell’utente su richiesta del server per trasmettere il codice di autorizzazione. â 'an auxiliary device comprising the aforementioned means for transmitting the authorization code to the user's telephone terminal, said auxiliary device being connected to the server and starting the execution of the call to the user's telephone terminal at the request of the server to transmit the authorization code.

In una forma realizzativa prevista, ad ogni richiesta di accesso da parte dell’utente il dispositivo ausiliario genera un nuovo codice di autorizzazione ed effettua la chiamata al terminale telefonico dell’utente. In a foreseen embodiment, at each access request by the user, the auxiliary device generates a new authorization code and makes the call to the user's telephone terminal.

In particolare, il dispositivo ausiliario effettua una chiamata al terminale telefonico dell’utente in modo tale da visualizzare sul display del terminale telefonico un numero chiamante contenente, o coincidente, con il codice di autorizzazione. In particular, the auxiliary device makes a call to the user's telephone terminal in such a way as to visualize on the display of the telephone terminal a calling number containing, or coinciding, with the authorization code.

Preferibilmente, il dispositivo ausiliario genera il numero chiamante e/o il codice di autorizzazione in maniera dinamica, ossia in modo tale da risultare diverso ad ogni richiesta di accesso inoltrata da parte dell’utente. Preferably, the auxiliary device generates the calling number and / or the authorization code dynamically, ie in such a way as to be different for each access request made by the user.

In una possibile forma realizzativa, il numero chiamante e/o il codice di autorizzazione può essere selezionato tra una pluralità di numeri chiamanti e/o di codici di autorizzazione memorizzati nel dispositivo ausiliario. In a possible embodiment, the calling number and / or the authorization code can be selected from a plurality of calling numbers and / or authorization codes stored in the auxiliary device.

In alternativa, il numero chiamante e/o il codice di autorizzazione può essere generato in maniera casuale dal dispositivo ausiliario. Alternatively, the calling number and / or authorization code can be randomly generated by the auxiliary device.

Descrizione dettagliata di alcune forme realizzative Come illustrato nello schema a blocchi 100 di figura 1, un metodo per l’autenticazione forte di un utente, secondo l’invenzione, comprende una fase iniziale di interazione dell’utente con una pagina di interfaccia tramite un dispositivo di interazione provvisto di un computer, o mezzi di elaborazione, blocco 101. L’utente procede, quindi, ad inserire nella pagina di interfaccia, ad esempio mediante digitazione di tasti, o mediante un touch screen, una pluralità di credenziali di autenticazione e ad inviare la pluralità di credenziali di autenticazione ad una unità di gestione, blocco 102. Detailed description of some embodiments As illustrated in block diagram 100 of Figure 1, a method for strong user authentication, according to the invention, comprises an initial phase of user interaction with an interface page through an interaction device equipped with a computer, or processing means, block 101. The user then proceeds to insert in the interface page, for example by typing keys, or using a touch screen, a plurality of credentials and to send the plurality of authentication credentials to a management unit, block 102.

Segue una chiamata da parte dell’unità di gestione al terminale telefonico dell’utente, blocco 103. In particolare, la chiamata à ̈ associata ad un numero chiamante che viene visualizzato sul display del terminale telefonico dell’utente. Più in dettaglio, il numero chiamante coincide, o contiene, un codice di autorizzazione. A call follows from the management unit to the user's telephone terminal, block 103. In particular, the call is associated with a calling number which is shown on the display of the user's telephone terminal. More specifically, the calling number matches, or contains, an authorization code.

Questa fase, viene eseguita da mezzi di comunicazione telefonica al terminale telefonico, ad esempio un telefono cellulare 30. I mezzi per effettuare la chiamata possono risiedere in un dispositivo ausiliario 40 (vedi figura 3 e 4) in collegamento con un server 20 nel quale à ̈ presente un database all’interno del quale sono memorizzate le credenziali di autenticazione degli utenti iscritti ad un determinato servizio, ad esempio un servizio home banking ed eventualmente un recapito telefonico associato all’utente. In tal caso, quindi, l’unità di gestione 50 comprende il server 20 ed il dispositivo ausiliario 40. Più in dettaglio, i mezzi per effettuare la chiamata, su richiesta del server 20 effettuano la chiamata al terminale telefonico 30. This step is performed by means of telephone communication to the telephone terminal, for example a cellular telephone 30. The means for making the call may reside in an auxiliary device 40 (see Figures 3 and 4) in connection with a server 20 in which the There is a database in which the authentication credentials of users registered for a specific service are stored, for example a home banking service and possibly a telephone number associated with the user. In this case, therefore, the management unit 50 comprises the server 20 and the auxiliary device 40. More in detail, the means for making the call, upon request of the server 20, make the call to the telephone terminal 30.

Il metodo prevede, inoltre, una fase di verifica da parte dell’unità di gestione, ed in particolare del server 20, della corrispondenza tra la pluralità di credenziali di autenticazione con una pluralità di credenziali predeterminate, in particolare registrate in una fase preliminare dall’utente, e di un codice inserito nella pagina di interfaccia ed inviato dall’utente con un codice di autorizzazione inviato dai mezzi di comunicazione telefonica al terminale telefonico dell’utente, blocco 104. Il server 20 effettua, in particolare, un matching tra il codice inserito dall’utente nella pagina di interfaccia ed inviato tramite il dispositivo di interazione ed il codice di autorizzazione predeterminato. In una forma realizzativa prevista, il codice di autorizzazione può essere una parte, ad esempio le ultime n cifre del numero chiamante visualizzato sul display del terminale telefonico dell’utente. In particolare, n può essere compreso tra 3 e 10, ad esempio n=4. The method also provides for a verification phase by the management unit, and in particular the server 20, of the correspondence between the plurality of authentication credentials with a plurality of predetermined credentials, in particular registered in a preliminary phase by the User, and a code entered in the interface page and sent by the user with an authorization code sent by the telephone communication means to the user's telephone terminal, block 104. The server 20 performs, in particular, a matching between the code entered by the user on the interface page and sent via the interaction device and the predetermined authorization code. In an envisaged embodiment, the authorization code can be a part, for example the last n digits of the calling number displayed on the display of the user's telephone terminal. In particular, n can be between 3 and 10, for example n = 4.

La fase di verifica si conclude con la generazione di un risultato, o esito. Più precisamente, se l’esito della verifica à ̈ positivo, ossia se le credenziali di autenticazione ed il codice inserito dall’utente nella pagina di interfaccia coincidono con le credenziali di autenticazione predeterminate, l’utente viene autorizzato ad accedere al servizio richiesto, o alla pagina riservata, blocco 110. The verification phase ends with the generation of a result, or outcome. More precisely, if the outcome of the verification is positive, that is, if the authentication credentials and the code entered by the user on the interface page coincide with the predetermined authentication credentials, the user is authorized to access the service requested, or to the reserved page, block 110.

Se, invece, l’esito della verifica à ̈ negativo, ossia se le credenziali di autenticazione e/o il codice digitato dall’utente nella pagina di interfaccia non coincidono con le credenziali di autenticazione predeterminate, l’accesso al servizio viene negato, blocco 105. If, on the other hand, the outcome of the verification is negative, i.e. if the authentication credentials and / or the code entered by the user on the interface page do not coincide with the predetermined authentication credentials, access to the service is denied, block 105.

Nella variante del metodo illustrata in figura 2, à ̈ prevista una fase di inserimento nella pagina di interfaccia da parte dell’utente di credenziali di autenticazione, quali userid e password, blocco 102a. In the variant of the method illustrated in figure 2, there is a phase of insertion in the interface page by the user of authentication credentials, such as userid and password, block 102a.

Segue, quindi, una verifica, o “matching†, delle credenziali inserite nella pagina di interfaccia dall’utente con le credenziali predeterminate presenti nel suddetto database, blocco 104a. There follows, therefore, a check, or â € œmatchingâ €, of the credentials entered in the interface page by the user with the predetermined credentials present in the aforementioned database, block 104a.

Se la verifica eseguita dal server 20, dà esito negativo, viene negato l’accesso al servizio, blocco 105. If the verification carried out by server 20 fails, access to the service is denied, block 105.

Se, al contrario, la verifica dà esito positivo, il server 20 inoltra al dispositivo ausiliario una richiesta di effettuare una chiamata al terminale telefonico dell’utente, blocco 103. If, on the contrary, the verification is successful, the server 20 forwards to the auxiliary device a request to make a call to the user's telephone terminal, block 103.

L’utente, quindi visualizza il numero chiamante sul display del terminale telefonico, ed inserisce nella pagina di interfaccia il codice di autorizzazione inviandolo poi al server 20, blocco 102b. The user then displays the calling number on the telephone terminal display, and enters the authorization code on the interface page and then sends it to server 20, block 102b.

Il server 20, quindi, inoltra il codice ricevuto dall’utente 60 al dispositivo ausiliario 40 che provvede a verificarne la corrispondenza con il codice di autorizzazione e a fornire al server 20 un risultato, o esito di tale verifica. Se la verifica eseguita dal dispositivo ausiliario 40, dà esito negativo, il server 20 nega l’accesso al servizio, blocco 105. The server 20 then forwards the code received from the user 60 to the auxiliary device 40 which verifies its correspondence with the authorization code and provides the server 20 with a result, or outcome of this verification. If the verification carried out by the auxiliary device 40 fails, the server 20 denies access to the service, block 105.

Se, al contrario, la verifica dà esito positivo, il server 20 autorizza la fruizione del servizio all’utente, blocco 110. If, on the contrary, the verification gives a positive result, the server 20 authorizes the use of the service to the user, block 110.

In una variante prevista dall’invenzione e schematicamente illustrata in figura 4, la verifica della corrispondenza del codice inserito nella pagina di interfaccia dall’utente con il codice di autorizzazione viene eseguita direttamente dal server 20. In a variant envisaged by the invention and schematically illustrated in figure 4, the verification of the correspondence of the code entered in the interface page by the user with the authorization code is performed directly by the server 20.

In questo caso, à ̈ prevista una fase in cui il dispositivo ausiliario 40 comunica al server 20 il codice di autorizzazione trasmesso al terminale telefonico 30 dell’utente 60 tramite la chiamata telefonica. In this case, a step is provided in which the auxiliary device 40 communicates to the server 20 the authorization code transmitted to the telephone terminal 30 of the user 60 by means of the telephone call.

In una possibile forma realizzativa l’interazione dell’utente con la pagina di interfaccia avviene mediante una connessione internet. Più in dettaglio, la pagina di interfaccia à ̈ associata ad una predeterminata pagina web alla quale l’utente 60 accede digitando un indirizzo web, o URL, ad esso associato su un dispositivo elettronico, quale un portatile, un PC, un notebook, un palmare, un tablet, uno smart-phone, ecc. In one possible embodiment, the interaction of the user with the interface page occurs through an internet connection. More in detail, the interface page is associated with a predetermined web page which the user 60 accesses by typing a web address, or URL, associated with it on an electronic device, such as a laptop, a PC, a notebook, a PDA, a tablet, a smart-phone, etc.

In una particolare forma realizzativa prevista ed illustrata schematicamente in figura 5, il dispositivo di interfaccia 10 attraverso il quale l’utente si collega al server 20 può essere un computer 10 di un bancomat 70 collegato tramite rete telematica al server 20 stesso. In a particular embodiment envisaged and schematically illustrated in Figure 5, the interface device 10 through which the user connects to the server 20 can be a computer 10 of an ATM 70 connected via a telematic network to the server 20 itself.

La descrizione di cui sopra di una forma realizzativa specifica à ̈ in grado di mostrare l'invenzione dal punto di vista concettuale in modo che altri, utilizzando la tecnica nota, potranno modificare e/o adattare in varie applicazioni tale forma realizzativa specifica senza ulteriori ricerche e senza allontanarsi dal concetto inventivo, e, quindi, si intende che tali adattamenti e modifiche saranno considerabili come equivalenti della forma realizzativa specifica. I mezzi e i materiali per realizzare le varie funzioni descritte potranno essere di varia natura senza per questo uscire dall’ambito dell’invenzione. Si intende che le espressioni o la terminologia utilizzate hanno scopo puramente descrittivo e per questo non limitativo. The above description of a specific embodiment is able to show the invention from a conceptual point of view so that others, using the known technique, will be able to modify and / or adapt this specific embodiment in various applications without further research. and without departing from the inventive concept, and, therefore, it is understood that such adaptations and modifications will be considered as equivalent to the specific embodiment. The means and materials for carrying out the various functions described may be of various nature without thereby departing from the scope of the invention. It is understood that the expressions or terminology used have a purely descriptive purpose and therefore not limitative.

Claims (10)

RIVENDICAZIONI 1. Metodo per l’autenticazione forte di un utente comprendente le fasi di: − predisposizione di un terminale telefonico in corrispondenza di un utente, detto terminale telefonico essendo provvisto di un display di visualizzazione; − interazione di detto utente con una pagina di interfaccia tramite un dispositivo di interazione; − inserimento di una pluralità di credenziali di autenticazione da parte di detto utente in detta pagina di interfaccia; − invio di detta pluralità di credenziali di autenticazione ad una unità di gestione; − elaborazione, da parte di detta unità di gestione, di detta pluralità di credenziali di autenticazione e generazione di un risultato, o esito, di detta elaborazione; − autorizzazione/divieto a detto utente da parte di detta unità di gestione ad accedere ad un predeterminato servizio sulla base di detto risultato, o esito di detta elaborazione; caratterizzato dal fatto che detta elaborazione comprende le fasi di: − esecuzione, da parte di detta unità di gestione, di una chiamata verso detto terminale telefonico, detta chiamata essendo associata ad un numero chiamante; − visualizzazione di detto numero chiamante su detto display di detto terminale telefonico, detto numero chiamante coincidendo, o contenendo, un codice di autorizzazione; − verifica da parte di detta unità di gestione della corrispondenza tra un codice inserito da detto utente in detta pagina di interfaccia e detto codice di autorizzazione, detta verifica generando detto risultato, o esito. CLAIMS 1. Method for strong authentication of a user including the steps of: â ’preparation of a telephone terminal in correspondence with a user, said telephone terminal being provided with a display display; ∠’interaction of said user with an interface page through an interaction device; ∠’insertion of a plurality of authentication credentials by said user in said interface page; â ’sending of said plurality of authentication credentials to a management unit; ∠’processing, by said management unit, of said plurality of authentication credentials and generation of a result, or outcome, of said processing; â ’authorization / prohibition to said user by said management unit to access a predetermined service based on said result, or outcome of said processing; characterized by the fact that said processing includes the steps of: - execution, by said management unit, of a call to said telephone terminal, said call being associated with a calling number; - display of said calling number on said display of said telephone terminal, said calling number coinciding with, or containing, an authorization code; - verification by said management unit of the correspondence between a code entered by said user in said interface page and said authorization code, said verification generating said result, or outcome. 2. Metodo, secondo la rivendicazione 1, in cui detto numero chiamante e/o detto codice di autorizzazione viene generato in maniera dinamica da detta unità di gestione, per cui detto numero chiamante e/o detto codice di autorizzazione à ̈ diverso ad ogni nuova richiesta di accesso da parte di detto utente. 2. Method, according to claim 1, wherein said calling number and / or said authorization code is generated dynamically by said management unit, whereby said calling number and / or said authorization code is different at each new access request by said user. 3. Metodo, secondo la rivendicazione 1, in cui detta pagina di interfaccia à ̈ una pagina web, detta interazione di detto utente con detta pagina di interfaccia essendo realizzata attraverso un collegamento internet a detta pagina web. Method according to claim 1, wherein said interface page is a web page, said interaction of said user with said interface page being realized through an internet connection to said web page. 4. Metodo, secondo la rivendicazione 1, in cui à ̈ prevista una fase preliminare di registrazione da parte di detto utente ad un predeterminato servizio, detta fase di registrazione prevedendo l’indicazione da parte di detto utente di una pluralità di credenziali di autenticazione ed un recapito telefonico associato a detto utente. 4. Method, according to claim 1, in which a preliminary registration phase by said user for a predetermined service is provided, said registration phase providing for the indication by said user of a plurality of authentication credentials and a telephone number associated with said user. 5. Metodo, secondo la rivendicazione 1, in cui detta fase di elaborazione prevede le fasi di: − una prima verifica della corrispondenza di credenziali di autenticazione inserite da detto utente in detta pagina di interfaccia con credenziali di autenticazione predeterminate, detta prima verifica generando un primo risultato, o esito; − una seconda verifica avviata se detto primo risultato, o esito, di detta prima verifica à ̈ positivo, ossia se dette credenziali inserite corrispondono a dette credenziali predeterminate, detta seconda verifica essendo atta a verificare una corrispondenza tra un codice di autorizzazione inserito in detta pagina di interfaccia da detto utente e detto codice di autorizzazione contenuto in, o coincidente con, detto numero chiamante di detta chiamata effettuata da detta unità di gestione a detto terminale telefonico di detto utente. 5. Method according to claim 1, in which said processing step comprises the steps of: - a first verification of the correspondence of authentication credentials entered by said user in said interface page with predetermined authentication credentials, said first verification generating a first result, or outcome; - a second check initiated if said first result, or outcome, of said first check is positive, i.e. if said credentials entered correspond to said predetermined credentials, said second verification being able to verify a correspondence between an authorization code entered in said interface page by said user and said authorization code contained in, or coinciding with, said calling number of said call made by said management unit to said telephone terminal of said user. 6. Apparecchiatura per l’autenticazione forte di un utente caratterizzata dal fatto di comprendere: − un’unità di gestione atta ad elaborare una pluralità di credenziali di autenticazione di un utente e a generare un risultato, o esito, di tale elaborazione per autorizzare/vietare a detto utente un accesso ad un predeterminato servizio sulla base di detto risultato, o esito, detta unità di gestione comprendendo mezzi di comunicazione telefonica atti ad effettuare una chiamata ad un terminale telefonico di detto utente, detta chiamata essendo associata ad un numero chiamante atto ad essere visualizzato su un display di visualizzazione di detto terminale telefonico di detto utente, detto numero chiamante contenendo, o coincidendo con, un codice di autorizzazione, detta unità di gestione essendo atta a verificare la corrispondenza tra un codice inserito in detta pagina di interfaccia da detto utente e detto codice di autorizzazione, generando detto risultato, o esito; − un dispositivo di interazione di detto utente con detta unità di gestione, detto dispositivo di interazione comprendendo: − mezzi di visualizzazione di una pagina di interfaccia; − mezzi di inserimento di caratteri alfanumerici per l’inserimento di dette credenziali di autenticazione in detta pagina di interfaccia; − mezzi di invio di dette credenziali di autenticazione a detta unità di gestione. 6. Equipment for the strong authentication of a user characterized by the fact of including: â 'a management unit capable of processing a plurality of authentication credentials of a user and generating a result, or outcome, of such processing to authorize / forbid said user access to a predetermined service on the basis of said result, or as a result, said management unit comprising telephone communication means suitable for making a call to a telephone terminal of said user, said call being associated with a calling number adapted to be displayed on a display of said telephone terminal of said user, said calling number containing, or coinciding with, an authorization code, said management unit being able to verify the correspondence between a code entered in said interface page by said user and said authorization code, generating said result or outcome; ∠’an interaction device of said user with said management unit, said interaction device comprising: â ’means of displaying an interface page; ∠’means of inserting alphanumeric characters for the insertion of said authentication credentials in said interface page; â ’means of sending said authentication credentials to said management unit. 7. Apparecchiatura, secondo la rivendicazione 6, in cui detta unità centrale di gestione comprende: − un server in collegamento con detto dispositivo di interfaccia, detto server essendo atto a realizzare una verifica di corrispondenza tra detta pluralità di credenziali di autenticazione inserite in detta pagina di interfaccia da detto utente con credenziali di autenticazione predeterminate memorizzate su un database presente in detto server; − un dispositivo ausiliario in collegamento con detto server, detto dispositivo ausiliario comprendendo detti mezzi di comunicazione telefonica atti ad effettuare detta chiamata associata a detto numero chiamante a detto terminale telefonico di detto utente su richiesta di detto server. 7. Apparatus according to claim 6, wherein said central management unit comprises: - a server in connection with said interface device, said server being able to perform a verification of correspondence between said plurality of authentication credentials inserted in said interface page by said user with predetermined authentication credentials stored on a database present in said server; - an auxiliary device in connection with said server, said auxiliary device comprising said telephone communication means adapted to make said call associated with said calling number to said telephone terminal of said user at the request of said server. 8. Apparecchiatura, secondo la rivendicazione 7, in cui ad ogni richiesta di accesso a detto servizio da parte di detto utente detto dispositivo ausiliario genera un nuovo codice di autorizzazione ed effettua detta chiamata a detto terminale telefonico di detto utente, detta chiamata essendo associata ad un numero chiamante atto ad essere visualizzato su un display di detto terminale telefonico, detto codice di autorizzazione essendo contenuto in, o coincidendo con, detto numero chiamante. 8. Apparatus according to claim 7, wherein at each request for access to said service by said user, said auxiliary device generates a new authorization code and makes said call to said telephone terminal of said user, said call being associated with a calling number adapted to be displayed on a display of said telephone terminal, said authorization code being contained in, or coinciding with, said calling number. 9. Apparecchiatura, secondo la rivendicazione 8, in cui detto codice di autorizzazione comprende: − un numero chiamante selezionato tra una pluralità di numeri chiamanti memorizzati in detto dispositivo ausiliario. 9. Apparatus according to claim 8, wherein said authorization code comprises: â ’a calling number selected from a plurality of calling numbers stored in said auxiliary device. 10. Apparecchiatura, secondo la rivendicazione 8, in cui detto codice di autorizzazione comprende: − un numero chiamante generato in maniera dinamica da detto dispositivo ausiliario, in modo tale che detto numero chiamante e/o detto codice di autorizzazione à ̈ diverso per ciascuna richiesta di accesso da parte di detto utente.10. Apparatus according to claim 8, wherein said authorization code comprises: ∠’a calling number generated dynamically by said auxiliary device, so that said calling number and / or said authorization code is different for each access request by said user.
IT000028A 2011-03-28 2011-03-28 METHOD AND EQUIPMENT FOR THE STRONG AUTHENTICATION OF A USER ITPI20110028A1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
IT000028A ITPI20110028A1 (en) 2011-03-28 2011-03-28 METHOD AND EQUIPMENT FOR THE STRONG AUTHENTICATION OF A USER

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
IT000028A ITPI20110028A1 (en) 2011-03-28 2011-03-28 METHOD AND EQUIPMENT FOR THE STRONG AUTHENTICATION OF A USER

Publications (1)

Publication Number Publication Date
ITPI20110028A1 true ITPI20110028A1 (en) 2012-09-29

Family

ID=43977286

Family Applications (1)

Application Number Title Priority Date Filing Date
IT000028A ITPI20110028A1 (en) 2011-03-28 2011-03-28 METHOD AND EQUIPMENT FOR THE STRONG AUTHENTICATION OF A USER

Country Status (1)

Country Link
IT (1) ITPI20110028A1 (en)

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE20014381U1 (en) * 2000-08-21 2000-11-30 Rent A Brain Gmbh Authentication device
US20040039651A1 (en) * 2000-09-14 2004-02-26 Stefan Grunzig Method for securing a transaction on a computer network
US20090288148A1 (en) * 2008-05-13 2009-11-19 Paul Headley Multi-channel multi-factor authentication

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE20014381U1 (en) * 2000-08-21 2000-11-30 Rent A Brain Gmbh Authentication device
US20040039651A1 (en) * 2000-09-14 2004-02-26 Stefan Grunzig Method for securing a transaction on a computer network
US20090288148A1 (en) * 2008-05-13 2009-11-19 Paul Headley Multi-channel multi-factor authentication

Similar Documents

Publication Publication Date Title
CN104077690B (en) Method and device for generating one-time password, authentication method and authentication system
US20110103586A1 (en) System, Method and Device To Authenticate Relationships By Electronic Means
EP3095264A1 (en) Device, system and method of mobile identity verification
CN105959287A (en) Biological feature based safety certification method and device
KR20150124933A (en) Secure user two factor authentication method from Personal infomation leaking and smishing
CN103914772A (en) Wireless authentication method, system and device for mobile payment
KR101417025B1 (en) Method for removable element authentication in an embedded system
KR101505847B1 (en) Method for Validating Alliance Application for Payment
US20150058962A1 (en) System and method of authentication of a first party respective of a second party aided by a third party
KR20070084801A (en) One-time password generation and authentication method using smart card and smart card for it
JPWO2012001768A1 (en) Mobile communication terminal, activation method thereof, and network communication system
CN107835162A (en) The method that software digital permit server signs and issues software digital permissions
KR101133167B1 (en) Method and apparatus for user verifing process with enhanced security
JP2005117430A (en) Unauthorized use preventing method and portable terminal when lost
KR101582861B1 (en) Method for authenticating user and authentication system
KR101250230B1 (en) Two channel authentication system and method based position value
KR102209881B1 (en) Method for authentication using mobile originated service
KR101773875B1 (en) App-to-app user direct payment system, method and application for mobile terminal therefor
KR101595009B1 (en) Mobile cash refund system and method thereof
WO2015076522A1 (en) Internet security method and system using otid
KR20110109536A (en) Authentication / validation system and method for financial transactions
KR101372366B1 (en) Password management system and method thereof
KR101675549B1 (en) System for electronic certification using complex certification and Method of electronic certification the same
KR20120111474A (en) User terminal, card payment system and method thereof
JP2009230625A (en) Terminal authentication system