JPH10135943A - 携帯可能情報記憶媒体及びそれを用いた認証方法、認証システム - Google Patents

携帯可能情報記憶媒体及びそれを用いた認証方法、認証システム

Info

Publication number
JPH10135943A
JPH10135943A JP8299822A JP29982296A JPH10135943A JP H10135943 A JPH10135943 A JP H10135943A JP 8299822 A JP8299822 A JP 8299822A JP 29982296 A JP29982296 A JP 29982296A JP H10135943 A JPH10135943 A JP H10135943A
Authority
JP
Japan
Prior art keywords
public key
key
sender
notary
storage medium
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP8299822A
Other languages
English (en)
Inventor
Masahiro Hayashi
昌弘 林
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Dai Nippon Printing Co Ltd
Original Assignee
Dai Nippon Printing Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Dai Nippon Printing Co Ltd filed Critical Dai Nippon Printing Co Ltd
Priority to JP8299822A priority Critical patent/JPH10135943A/ja
Publication of JPH10135943A publication Critical patent/JPH10135943A/ja
Pending legal-status Critical Current

Links

Abstract

(57)【要約】 【課題】 ネットワークでデジタル署名署等の認証に用
いる鍵を安全に管理する。 【解決手段】 RSA署名法等の公開鍵暗号方式の認証
に用いる、各自の公開鍵1及び秘密鍵2を、公開鍵及び
該公開鍵に対するCA(公証機関)のデジタル署名3と
からなる公開鍵証明書4と、秘密鍵として収容し、更に
CAの公開鍵5も収容したICカード10を送り手及び
受け手の双方で用いる。送り手はCAからオフラインで
入手したICカード10aをネットワーク端末にセット
して、秘密鍵でデジタル署名を作成し、メッセージにデ
ジタル署名と公開鍵証明書とを添付して受け手に送る。
受け手では、CAからオフライン入手したICカード1
0b中のCAの公開鍵で、送られた公開鍵証明書のCA
の署名を認証し、送り手の公開鍵を認証する。認証され
た送り手の公開鍵で送り手の署名を認証し、メッセージ
を認証する。

Description

【発明の詳細な説明】
【0001】
【発明の属する技術分野】本発明は、ネットワークにお
ける情報伝達の際に、認証に利用する鍵の管理をより安
全に行う技術に関する。特に、デジタル署名等の認証に
利用する公開鍵暗号方式の秘密鍵及び公開鍵を安全且つ
効率的に管理する技術に関する。
【0002】
【従来の技術】近年、ネットワークが情報伝達手段とし
て普及し、ネットワーク上での商取引等のさらなる展開
において、伝達する情報の正当性を担保できる技術が極
めて重要な事項となっている。例えば、認証情報として
デジタル署名を添付する方法がある。図3はデジタル署
名の説明図である。デジタル署名とは、メッセージの送
り手がメッセージに添付する一種の証明書である。ま
た、いわば従来の紙に対する捺印である。デジタル署名
は、通常、メッセージ(原文)6を圧縮した圧縮文を送
り手の暗号鍵で暗号化した暗号文7であり(なお、暗号
化の対象となる原文はメッセージの全て又は一部でも良
い。)、送り手の復号鍵で元の圧縮文に復号できる。つ
まり、受け手は、受け取ったメッセージから圧縮文を作
成し、また受け取ったデジタル署名を復号化してもう一
つの圧縮文を作り、これら二つの圧縮文が一致する事で
受け取ったメッセージの内容が改ざんされてなく正しい
ものであると判断する。また、デジタル署名は、そのメ
ッセージが確かに送り手本人によって作成されたもので
ある事を証明するものでもある。すなわち、デシダル署
名は、紙ベースであれば、伝達すべきメッセージが記載
された通知書に捺印された送り手の印鑑(の印影)であ
り、記載された内容の正当性と、記載内容が送り手によ
って作成されたものであると示すものである。従って、
デジタル署名は、メッセージ認証とユーザ認証の両方の
機能を有する。また、紙ベースの印鑑に対して、デジタ
ル署名は電子印鑑でもある。
【0003】ところで、暗号鍵と復号鍵とが同一の鍵、
すなわち対象暗号の場合は送り手及び受け手が用いる鍵
の両方を秘密鍵(秘密鍵暗号方式)とする必要がある。
しかし、暗号鍵と復号鍵とが異なる非対称暗号の場合
は、何方か一方のみを秘密鍵として他方を公表する公開
鍵とすることができる(公開鍵暗号方式)。このような
非対称暗号の一つとして、RSA(Rivest,Sh
amir,Adelman)暗号系がある。RSA暗号
系は、一般に、暗号鍵を公開鍵に復号鍵を秘密鍵にする
が、デジタル署名にRSA暗号系を用いる場合は、暗号
鍵を秘密鍵に復号鍵を公開鍵にする。これをRSA署名
法という。こうすれば、送り手が暗号化に用いる自分の
鍵を秘密鍵として安全に保管すれば良く、その秘密鍵に
対する復号鍵は公開鍵として公表しても安全だからであ
る。これは、紙ベースで、実印を自分で安全に保管すれ
ば良いのと同じである。
【0004】ところで、紙ベースでも、捺印された印鑑
(実印)の印影が送り手本人のものであることの確かな
証明は、その実印の印影を有する印鑑(登録)証明書と
いう、公的機関によって発行された書類によって印鑑証
明がなされる。従って、実印を捺印した書類と、その実
印が本人のものであるとことを証明する印鑑証明書が1
セットになって、始めて、前記書類の正当性が確認され
る。これと同じ様に、デジタル署名でも、復号鍵を公開
鍵とするには、信頼できる機関、すなわち公証機関(C
A:Certification Authorit
y)が、その公開鍵を送り手本人のものに間違いないこ
とを証明する手段が必要である。それが、公開鍵の証明
書である。すなわち、紙ベースの印鑑証明書にに対し
て、電子印鑑証明書である。ところで、この公証機関に
よる公開鍵証明書も、その公開鍵を一つの情報として捉
えて、その情報(公開鍵)と、その情報に対する公証機
関のデジタル署名とからなる。従って、送り手が受け手
に送る、メッセージが今度は公開鍵であり、送り手が公
証機関の場合に相当する。公証機関は、公証機関の秘密
鍵で公証機関のデジタル署名を作成し、その公開鍵証明
書を構成する公開鍵は、前記「公証機関の秘密鍵」と組
の「公証機関の公開鍵」を用いて復号化して、認証する
こととなる。従って、送り手が受け手にメッセージ等の
情報を送る際は、メッセージと共に、そのメッセージに
対する送り手のデジタル署名と、そのデジタル署名から
メッセージを認証する為の復号鍵と、その復号鍵が送り
手本人のものであることを証明する公証機関の証明書
(この証明書に前記復号鍵が含まれる)とを、送ること
となる。
【0005】
【発明が解決しようとする課題】ところが、RSA等の
公開鍵暗号方式を認証に用いる場合、先ず自分の秘密鍵
は厳重に管理することが必要だが、それをハードディス
ク或いはフロッピーディスク等の磁気ディスク等へ保管
しても、第三者に不正にアクセスされ盗用や改ざんの危
険性がある。また、復号鍵とする公開鍵は、公表する鍵
のため盗用という問題はないが、改ざんに対しても公証
機関の公開鍵証明書を取っておけば防御できる。しか
し、取得した公開鍵証明書も秘密鍵と同様に磁気ディス
ク等に保管したものに不正にアクセスされて保管者の知
らない内に改ざんされれば、証明書として機能しない。
すなわち、受け手には不正な公開鍵証明書が送付される
事になり、不正な証明書である事は判断できても、真正
なものが送付されていないので、結局、送り手の情報は
受け手には伝達されても、その情報が正当なものである
との認証までは出来ず、情報伝達が行われないという事
態が発生する。これは、公証機関による公開鍵証明書を
用いたとしても、その公開鍵証明書を真正な状態に維持
できなければ、情報伝達の安全性は確保できない事を意
味する。これを紙ベースの印鑑証明書に例えれば、証明
すべき印鑑の印影が改ざんされれば、印鑑証明書の真正
さが失われる事に相当する。
【0006】
【課題を解決するための手段】そこで、本発明では、上
記課題を解決し目的を達成するために、デジタル署名等
の認証に利用する公開鍵暗号方式の少なくとも一対の公
開鍵及び秘密鍵を、公開鍵及び該公開鍵に対する公証機
関のデジタル署名とからなる公開鍵証明書と、秘密鍵と
を、携帯可能情報記憶媒体として例えばCPU内蔵のI
Cカードに収容すると共に、更に公証機関の公開鍵も収
容したものとして利用する。送り手及び受け手の双方
は、それぞれの分のICカードをそれぞれ保持管理し、
必要な時にカードリーダライタにセットして使えば、不
正に第三者にアクセスされる危険性はなくなる。送り手
の分のICカードには、送り手の公開鍵及び秘密鍵につ
いて、送り手の公開鍵と該公開鍵に対する公証機関のデ
ジタル署名とからなる送り手の分の公開鍵証明書、送り
手の秘密鍵、公証機関の公開鍵が収容される。一方、受
け手の分のICカードにも同様に、受け手の公開鍵及び
秘密鍵について、受け手の公開鍵と該公開鍵に対する公
証機関のデジタル署名とからなる受け手の分の公開鍵証
明書、受け手の秘密鍵、公証機関の公開鍵が収容され
る。
【0007】また、上記ICカードを用いた情報の認証
方法は次の様にする。先ず、送り手は上記送り手の分の
ICカードを公証機関からオフラインで入手し、情報を
受け手に送るときは、該ICカードに収容された送り手
の秘密鍵でデジタル署名等の認証情報を作成し、この認
証情報とICカードに収容された送り手の公開鍵証明書
とを、送付したい情報とともに送る。受け手側でも、事
前又は事後に、送り手と同様に、送り手と同一の即ち共
通の公証機関から、受け手の分のICカードをオフライ
ンで入手して用意し、受け手のICカードに収容された
公証機関の公開鍵で、送り手の前記公開鍵証明書に含ま
れる送り手の公開鍵を認証し、認証された送り手の公開
鍵と認証情報(例えばデジタル署名)で、送り手から送
付された情報を認証する。
【0008】また、送り手が受け手にネットワークで情
報を送付する際に、情報に添付する認証情報に公開鍵暗
号方式の公開鍵及び秘密鍵を用いる、認証システムとし
ては、送り手側での設備は上記送り手の分のICカード
を(送り手自身の通信用コンピュータ或いは一時利用す
る通信用コンピュータに備えられたカードリーダに)セ
ットしたものとし、受け手側での設備も上記受け手の分
のICカードを(受け手自身の通信用コンピュータ或い
は一時利用する通信用コンピュータに備えられたカード
リーダに)セットしたものとする。そして、送り手は、
送り手の分のICカードの秘密鍵から認証情報を作成
し、この認証情報と送り手のICカードに収容された公
開鍵証明書とを、情報と共に受け手に送付する。一方、
受け手は、受け手の分のICカードに収容された公証機
関の公開鍵を用いて、送り手の上記公開鍵証明書に含ま
れる送り手の公開鍵を認証し、認証された送り手の公開
鍵と認証情報(例えばデジタル署名)で、送り手から送
付された情報を認証する。
【0009】
【発明の実施の形態】以下、図面を参照しながら本発明
の実施形態を説明する。また、単に「公開鍵」というと
きは、送り手や受け手の分の個別の公開鍵を指し、公証
機関の公開鍵は「公証機関の公開鍵」又は「CAの公開
鍵」と記して、公開鍵を区別する。先ず図2は、本発明
の携帯可能情報記憶媒体10の一例としてICカードに
一対の公開鍵1及び秘密鍵2、並びに公証機関の公開鍵
5が収容されている事の説明図である。公開鍵1は、公
証機関CAの署名3と共に公開鍵証明書4という形態で
収容される。携帯可能情報記憶媒体に収容される、秘密
鍵2、公開鍵証明書4(公開鍵1等を含む)、及び公証
機関の公開鍵5は、書換え属性を禁止する書換禁止属性
を備えたものとしておくことが好ましい。書換禁止属性
は少なくとも秘密鍵に備えることが好ましいが、公表さ
れる公開鍵証明書4及び公証機関の公開鍵5も改ざん防
止のために書換禁止属性を備えることがより好ましい。
書換禁止属性は、携帯可能情報記憶媒体を前記鍵等を読
出専用メモリに収容したROMカードとすることでも可
能であるが、CPUを内蔵するICカードのOS(オペ
レーティングシステム)の機能により書換禁止属性に設
定することもできる。また、安全性確保の為に秘密鍵の
内容を外部に読み出せなくする、外部への読出属性を禁
止する外部読出禁止属性を秘密鍵には設定しておくと良
い。この点で、CPUを内蔵し、CPU経由でアクセス
権を制御するICカードを用いると都合が良い。しか
も、原文6から暗号文7への暗号化のプロセスは、IC
カードから秘密鍵を取り出して行うのでなく、ICカー
ド10に原文6を渡して、ICカード10内部で秘密鍵
2を用いて暗号文7を作成出力することが、CPUを内
蔵することで可能となる。また、当然であるが、秘密鍵
には、前記書換禁止属性と共にこの外部読出禁止属性の
両方を設定しておくことが好ましい。
【0010】本発明の携帯可能情報記憶媒体は、収容す
る公開鍵暗号方式の秘密鍵及び公開鍵は、メッセージ認
証とユーザ認証を行うデジタル署名に用いるもの、或い
はメッセージ認証に用いるもの等でも良い。なお、デジ
タル署名としてはRSA署名法に用いる秘密鍵及び公開
鍵等である。また、メッセージ認証としては、冗長暗号
化法等で用いる秘密鍵及び公開鍵等である。ところで、
携帯可能情報記憶媒体中には、公開鍵が、公証機関のデ
ジタル署名を伴った公開鍵証明書として収容されてお
り、また公証機関の公開鍵も収容されていることから、
公証機関からオフラインで送り手及び受け手に渡す。な
お、本発明の携帯可能情報記憶媒体には、収容された秘
密鍵の所有者の氏名、公証機関が割り当てたID番号等
も収容しておいても良い。
【0011】次に、以上の様な携帯可能情報記憶媒体を
用いて行う、認証方法、認証システムについて説明す
る。図4は、送り手である太郎が、受け手である次郎に
或るメッセージを送付するときに認証情報としてデジタ
ル署名を行う際に、送付する情報の内容を説明する説明
図である。太郎は、CA(公証機関)から太郎の秘密鍵
Aと(太郎の公開鍵Aを有する)公開鍵証明書AとCA
の公開鍵の入ったICカードAを取得しておく。太郎
は、送りたいメッセージとICカードA中の太郎の秘密
鍵Aとから署名を作成する。そして、メッセージと、署
名と、ICカードAから公開鍵証明書Aを取り出して、
これら三つを次郎に送る。なお、次郎側でも、CA(公
証機関)から、太郎からメッセージが送られる事前又は
事後に、次郎の秘密鍵Bと(次郎の公開鍵Bを有する)
公開鍵証明書Bと、CAの公開鍵の入ったICカードB
を取得する。
【0012】次に、図5は、次郎が受け取った情報か
ら、太郎のメッセージを最終的に認証するまでの、手順
の説明図である。先ず、次郎は、ICカードBに収容さ
れているCAの公開鍵で、送られた公開鍵証明書Aが真
正であることを確認する。同図の矢印は、便宜上、紙ベ
ースの印鑑証明書の確認の様に、印鑑証明書に捺印され
ている公的機関の印影の確認に次いで、印鑑証明書が証
明する実印の印影の確認という手順と同様に、CAの公
開鍵からCAの署名を認証し、CAの署名から(太郎
の)公開鍵Aを認証する様にしてあるが、図3によるデ
ジタル署名の認証方法の説明、及びデジタル署名とはメ
ッセージ認証とユーザ認証との両方の認証であることを
踏まえれば、「CAの署名の認証」(公開鍵証明書Aの
発行者である公証機関に対するユーザー認証)及び「太
郎の公開鍵A」の認証(メッセージ認証)とは、同時並
列的に行われるものである。すなわち、送られてきた公
開鍵証明書Aが真正であることの確認は、図3のデジタ
ル署名の認証方法において、メッセージが送り手太郎の
公開鍵に、送り手太郎の署名が公証機関の署名に置き換
えたプロセスである。受け手次郎は、受け取った公開鍵
証明書A中の太郎の公開鍵Aから圧縮文を作成し、また
受け取った公開鍵証明書A中のCAのデジタル署名を、
次郎のICカードB中に収容されているCAの公開鍵で
復号化してもう一つの圧縮文を作り、これら二つの圧縮
文が一致する事で、公開鍵証明書Aとして受け取った太
郎の公開鍵が改ざんされてなく真正なものであると認証
する。そして、認証された(太郎の)公開鍵Aで、太郎
の署名を認証し、(太郎の)署名からメッセージを認証
する。以上で、送られたメッセージが確かなもので有
り、且つ太郎から送られたものであることを判断する。
【0013】次に、図1は、以上の様な携帯可能情報記
憶媒体、及び認証方法によって、ネットワークで認証を
行う認証システムの説明図である。同図では、太郎と次
郎とが互いにメッセージを送受するに先立ち、CA(公
証機関)からそれぞれの秘密鍵等やCAの公開鍵が収容
された携帯可能情報記憶媒体としてICカードを、それ
ぞれ事前に取得しておき、太郎から次郎にメッセージを
送る際に、デジタル署名と、公開鍵証明書を添付して送
り、次郎は次郎のICカードからCAの公開鍵を用い
て、メッセージを認証する一例の説明である。
【0014】同図のネットワークの認証システムでは、
イーサネット等によるローカルエリアネットワークであ
り、公証機関の認証サーバー21には(太郎や次郎等
の)公開鍵のデータベースが有り、さらにICカード1
0a、10bを発行する為のICカードリーダライタ2
2を備えている。なお、ICカードの発行申請及び配付
の両方を郵送等のオフラインで行う場合は、認証サーバ
ーはネットワーク接続不要だが、ICカードの発行申請
はオンラインで行い配布はオフラインで行う場合は、認
証サーバーはネットワークに接続されている必要があ
る。そして、太郎の端末23aは、メッセージにデジタ
ル署名等を添付して次郎等に送付でき、且つ次郎等から
のメッセージの認証ができる様に、ICカードリーダ2
4aを備え、ICカードリーダ24aには、太郎の(秘
密鍵や公証機関の公開鍵等を収容した)ICカード10
aがセットされる。また、次郎側の端末23bも、太郎
から等のメッセージの認証ができ、且つメッセージにデ
ジタル署名等を添付して太郎等に送付できる様に、IC
カードリーダ24bを備え、ICカードリーダ24bに
は、次郎の(秘密鍵や公証機関の公開鍵等を収容した)
ICカード10aがセットされる。
【0015】 先ず、最初のステップは、太郎及び次
郎のそれぞれは、同一の公証機関に各自の公開鍵の登録
申請を行う。同図では破線の矢印で示してある様に、こ
の手続きはネットワークによらずに(オンラインでも良
いが同図の場合は)郵送等のオフラインである。鍵はR
SA署名法に用いる鍵で(秘密鍵及び公開鍵)である。
公証機関は、申請を受けて、一対の鍵を生成し、公開鍵
を公開鍵データベースに登録する。登録により、公証機
関では太郎や次郎の公開鍵の正当性を保証でき、また重
複発行を防止できる。登録するのは少なくとも公開鍵側
のみで良い。なお、公証機関としては、その目的に応じ
て、例えば会社、都道府県単位の地方自治体、国などが
役割を果たし得る。また、この公開鍵の登録申請は、公
証機関の公開鍵を入手の申請でもある。
【0016】 次のステップは、公証機関から太郎及
び次郎に、それぞれの、秘密鍵と、公開鍵及びその公開
鍵に対する公証機関のデジタル署名を有する公開鍵証明
書と、公証機関の公開鍵とを有する、ICカードを、郵
送等のオフラインで送付する。この過程で、太郎や次郎
のそれぞれの公開鍵に対するそれぞれの証明書と、公証
機関の公開鍵も、前記それぞれのICカードに入れて太
郎や次郎に送ってしまう。従って、前記の公開鍵の登
録申請は、公証機関の公開鍵の請求申請でもある。な
お、メッセージの受け手である次郎は、少なくとも最初
のメッセージを受ける時については、メッセージを受け
た後(事後)に、公証機関に次郎自身の公開鍵の登録申
請(公証機関の公開鍵の請求申請を含む)を行っても良
い。
【0017】 そして、太郎は次郎に、太郎のデシタ
ル署名付きのメッセージを、太郎の公開鍵証明書ととも
に、ネットワークで送る。太郎はICカードリーダ24
aに自分のICカード10aをセットする。デシタル署
名の作成方法は、先に説明した通りであり、秘密鍵を引
出して、或いはICカード内部で暗号化する等して作成
する。なお、ICカード自身を盗難された場合に悪用を
防ぐために、収容された秘密鍵の使用、及び公開鍵証明
書の読み出し等は、所有者のパスワードを設定しておけ
ば良い。
【0018】 一方、メッセージを送られた次郎側で
は、公開鍵証明書を真正なものであることを認証するた
めに、該証明書にある公証機関のデジタル署名を認証す
る為の、公証機関の公開鍵は、次郎のICカード10b
に次郎の公開鍵及び秘密鍵等と共に収容されている、
(太郎と同一の公証機関に関する)公証機関の公開鍵を
用いる。なお、前述した如く、次郎が自分のICカード
10bを公証機関から入手するは、太郎がメッセージが
送られた後(事後)又は前(事前)のどちらでも良い。
そして、次郎は、公証機関から入手した自分のICカー
ド10bをカードリーダ24bにセットして、該ICカ
ード10bに収容されている公証機関の公開鍵で、太郎
から送られた公開鍵証明書にあった公証機関のデシダル
署名を認証し、太郎の公開鍵を認証する。 次いで、次郎は、認証した太郎の公開鍵で、太郎の
メッセージを認証する。
【0019】本発明では以上の様に、CAの公開鍵を受
け手である次郎が入手するのに、送り手である太郎から
メッセージが送られた都度、オンラインで公証機関にC
Aの公開鍵を要求し、公証機関はオンラインで次郎にC
Aの公開鍵を送付するなどと言った面倒な手続きが不要
である。すなわち、公表されるCAの公開鍵といえど
も、公証機関から次郎へCAの公開鍵をオンラインで送
付する場合は、オンライン送付途中での第三者による改
ざん防止の為に、該CAの公開鍵がその公証機関のもの
に間違いない事を証明する為に、CAの公開鍵に対する
公開鍵証明書として送付する等の安全対策が必要とな
る。この公開鍵証明書は、該公証機関よりもより上位の
上位公証機関で発行されるもので、下位公証機関のCA
の公開鍵と、該CAの公開鍵に対する上位公証機関のデ
ジタル署名とからなる、CAの公開鍵に対する証明書で
ある。公証機関の上位、下位とは、例えば、会社に対し
ては地方自治体、地方自治体に対しては国等といった具
合である。
【0020】また、逆に、次郎から太郎にメッセージを
送る場合は、太郎から次郎への場合と同様に、次郎は自
分のICカード10bに収容されている次郎の秘密鍵、
次郎の公開鍵に対する公開鍵証明書を用い、太郎は自分
のICカード10aに収容されている公証機関の公開鍵
を用いることとなる。
【0021】最後に、本発明により、デジタル署名とし
て電子印鑑を、送り手太郎が送信するメッセージに捺印
して、次郎にそのメッセージを含む送信データを送り、
受け手次郎が電子印鑑を検印(認証)してメッセージを
認証するまで一例を図6の説明図にまとめて示す。同図
では、捺印者(太郎)のICカードには、太郎のプライ
ベートキーである太郎の秘密鍵と、CAが発行した太郎
の電子印鑑証明書と、CAのパブリックキーであるCA
の公開鍵が含まれている。太郎の電子印鑑証明書中に
は、太郎のパブリックキーである太郎の公開鍵(即ち太
郎の電子印鑑)と、該公開鍵に対するCAのデジタル署
名(電子印鑑の捺印)と、太郎の氏名及び太郎に付した
番号等が含まれている。そして、太郎は、送るべきメッ
セージをハッシュ関数により圧縮して得たダイジェスト
を、太郎のプライベートキーである太郎の秘密鍵を用い
て、公開鍵暗号方式により暗号化して得たものを、デジ
タル署名(太郎の電子印鑑の捺印)とする。なお、ハッ
シュ関数で圧縮したダイジェストは、元のデータに復元
できないデータである。そして、太郎から次郎に送る送
信データとしては、捺印対象のメッセージと共に、太郎
の上記デジタル署名と、CA発行の捺印者太郎の電子印
鑑証明書とを送る。一方、受け手であり検印者である次
郎のICカード中にも、次郎のプライベートキーである
次郎の秘密鍵と、CAが発行した次郎の電子印鑑証明書
と、CAのパブリックキーであるCAの公開鍵が含まれ
ている。次郎の電子印鑑証明書中にも、次郎のパブリッ
クキーである次郎の公開鍵(即ち次郎の電子印鑑)と、
該公開鍵に対するCAのデジタル署名(電子印鑑の捺
印)と、次郎の氏名及び次郎に付した番号等が含まれて
いる。そして、次郎は受け取った前記送信データ中にあ
る捺印者太郎の電子印鑑証明書中の、太郎のハプリック
キーである公開鍵をハッシュ関数で圧縮してダイジェス
トを作る。一方、該電子印鑑証明書中のCAのデジタル
署名を、次郎のICカード中にあるCAのハプリックキ
ーである公開鍵を用いて公開鍵暗号方式で復号化したも
のを前記ダイジェストと比較し、一致したならば、電子
印鑑証明書中の太郎のハプリックキーである公開鍵を認
証する。そして、認証された太郎のパブリックキーであ
る公開鍵を用いて、公開鍵暗号方式で送信データ中の太
郎のデジタル署名を復号化してダイジェストを作成し、
一方、送信データ中のメッセージをハッシュ関数で圧縮
してダイジェストを生成して、これら両ダイジェストを
比較して一致したならば、メッセージを認証して、一連
のプロセスが完了する。
【0022】
【発明の効果】本発明によれば、認証に利用する各自の
秘密鍵及び公開鍵、さらに公証機関による前記公開鍵の
証明書、及び公証機関の公開鍵を安全に管理できる。こ
れらを収容する携帯可能情報記憶媒体において、秘密
鍵、そして公開鍵証明書や公証機関の公開鍵は書換禁止
属性とすることで、より安全に鍵の管理ができる。更
に、秘密鍵は外部読出禁止属性として媒体内部で暗号化
することで、外部公表しない秘密鍵をより安全に管理で
きる。また、携帯可能情報記憶媒体中に鍵等が保管され
ているので、自分のネットワーク端末の磁気ディスク内
等にこれら鍵等を保管する必要がなく、端末が他人に使
用されて磁気ディスクに保管された鍵等を不正に盗用さ
れた、改ざんされる恐れが無い。携帯可能情報記憶媒体
は、必要な時のみ端末のカードリーダにセットしておけ
ば良く、後は自分で所持管理しておれば良い。従って、
他のネットワーク端末でもこの携帯可能情報記憶媒体を
セットすれば、情報を安全に送ることができる。また、
鍵を磁気ディスクに収容して利用する従来の場合では、
磁気ディスクに収容された状態を時間的に少なくする事
で盗用や改ざんを防止する目的で、鍵が必要になる都
度、公証機関に問い合わせして鍵を入手する使い方が望
ましかった。しかし、本発明では、携帯可能情報記憶媒
体内に安全に鍵を管理できるので、送り手側は毎回公証
機関に毎回問い合わせする必要がなく、公証機関側とし
ても最初に一回だけ携帯可能情報記憶媒体を本人に渡し
てしまえば済み、公証機関側での鍵運営も効率化でき
る。また、公証機関の公開鍵も、各自の公開鍵及び秘密
鍵と共に、携帯可能情報記憶媒体に収容しておくので、
公証機関の公開鍵の必要の都度、公証機関にオンライン
で請求・入手する等の面倒で安全対策の必要な手続きが
不要である。従って、送り手から送られてきた公開鍵証
明書中の公証機関のデジタル署名を、オフラインで認証
し、すなわち公開鍵証明書をオフラインで認証し、送り
手のメッセージ等の情報を認証することができる。
【図面の簡単な説明】
【図1】本発明の携帯可能情報記憶媒体を用いた認証シ
ステム、認証方法の説明図。
【図2】本発明の携帯可能情報記憶媒体が有する情報及
び機能の一例の説明図。
【図3】デジタル署名の説明図。
【図4】本発明による情報伝達内容の説明図。
【図5】本発明による受け手側での認証の手順の説明
図。
【図6】本発明の一例として、デジタル署名(電子印
鑑)の捺印から検印(認証)までの説明図。
【符号の説明】
1 公開鍵 2 秘密鍵 3 公証機関(CA)のデジタル署名 4 公開鍵証明書 5 公証機関(CA)の公開鍵 6 原文(メッセージ等) 7 暗号文(デジタル署名等) 10、10a、10b 携帯可能情報記憶媒体(ICカ
ード等) 21 認証サーバー 22 カードリーダライタ 23a、23b 端末 24a、24b カードリーダ

Claims (9)

    【特許請求の範囲】
  1. 【請求項1】 公開鍵暗号方式の認証に用いる少なくと
    も一対の公開鍵及び秘密鍵を、公開鍵及び該公開鍵に対
    する公証機関のデジタル署名とからなる公開鍵証明書
    と、秘密鍵として収容し、更に公証機関の公開鍵も収容
    した、携帯可能情報記憶媒体。
  2. 【請求項2】 収容された、秘密鍵、公開鍵証明書及び
    公証機関の公開鍵が、書換禁止属性を有する請求項1記
    載の記載の携帯可能情報記憶媒体。
  3. 【請求項3】 収容された秘密鍵が外部読出禁止属性を
    有し、外部より入力された原文を該秘密鍵を用いて媒体
    内部で暗号化して暗号文を出力する、請求項1又は2記
    載の携帯可能情報記憶媒体。
  4. 【請求項4】 携帯可能情報記憶媒体がCPUとメモリ
    を有するICカードである、請求項1〜3のいずれか1
    項に記載の携帯可能情報記憶媒体。
  5. 【請求項5】 収容された少なくとも一対の公開鍵及び
    秘密鍵が、RSA署名法によるデジタル署名に用いる復
    号鍵及び暗号鍵である、請求項1〜5のいずれか1項に
    記載の携帯可能情報記憶媒体。
  6. 【請求項6】 ネットワークで送り手が受け手に情報を
    送付する際に該情報の認証情報として利用する公開鍵暗
    号方式の公開鍵及び秘密鍵について、 送り手は、送り手の分の公開鍵及び秘密鍵と、公証機関
    の公開鍵とについて、公証機関から請求項1〜4のいず
    れかに記載の携帯可能情報記憶媒体を取得する事で、送
    り手の公開鍵及び該公開鍵に対する公証機関のデジタル
    署名とからなる公開鍵証明書と、送り手の秘密鍵と、公
    証機関の公開鍵とを用意し、 送り手は受け手に上記秘密鍵で作成した認証情報ととも
    に、上記公開鍵証明書を送付し、 受け手も、受け手の分の公開鍵及び秘密鍵と、公証機関
    の公開鍵とについて、公証機関から請求項1〜4のいず
    れかに記載の携帯可能情報記憶媒体を取得する事で、受
    け手の公開鍵及び該公開鍵に対する公証機関のデジタル
    署名とからなる公開鍵証明書と、受け手の秘密鍵と、公
    証機関の公開鍵とを用意し、 受け手は、上記受け手の携帯可能情報記憶媒体に収容さ
    れた上記公証機関の公開鍵と、送り手から送付された公
    開鍵証明書が有する公証機関のデジタル署名とを用い
    て、先ず該公開鍵証明書が有する送り手の公開鍵を認証
    し、次いで該認証された送り手の公開鍵と送り手から送
    付された認証情報とを用いて送付された情報を認証す
    る、携帯可能情報記憶媒体を用いた認証方法。
  7. 【請求項7】 認証情報がRSA署名法によるデジタル
    署名である請求項6記載の携帯可能情報記憶媒体を用い
    た認証方法。
  8. 【請求項8】 送り手が受け手に情報を送付する際に、
    該情報に添付する認証情報に公開鍵暗号方式の公開鍵及
    び秘密鍵を用いる、ネットワークシステムの認証システ
    ムにおいて、 送り手及び受け手のそれぞれの端末は、送り手及び受け
    手のそれぞれの公開鍵及び秘密鍵、並びに公証機関の公
    開鍵について、公開鍵及び該公開鍵に対する公証機関の
    デジタル署名とからなる公開鍵証明書と、秘密鍵と、公
    証機関の公開鍵とを収容する請求項1〜4のいずれかに
    記載の携帯可能情報記憶媒体をそれぞれ備え、 送り手は、送り手の携帯可能情報記憶媒体を用い、該携
    帯可能情報記憶媒体に収容された送り手の秘密鍵を用い
    て作成された認証情報と、該携帯可能情報記憶媒体に収
    容された送り手の公開鍵に対する公開鍵証明書を送付
    し、 受け手は、受け手の携帯可能情報記憶媒体を用い、該携
    帯可能情報記憶媒体に収容された公証機関の公開鍵と、
    送り手から送付された公開鍵証明書が有する公証機関の
    デジタル署名とを用いて、先ず該公開鍵証明書が有する
    送り手の公開鍵を認証し、次いで該認証された送り手の
    公開鍵と送り手から送付された認証情報とを用いて送付
    された情報を認証する、携帯可能情報記憶媒体を用いた
    認証システム。
  9. 【請求項9】 認証情報がデジタル署名である請求項8
    記載の携帯可能情報記憶媒体を用いた認証システム。
JP8299822A 1996-10-25 1996-10-25 携帯可能情報記憶媒体及びそれを用いた認証方法、認証システム Pending JPH10135943A (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP8299822A JPH10135943A (ja) 1996-10-25 1996-10-25 携帯可能情報記憶媒体及びそれを用いた認証方法、認証システム

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP8299822A JPH10135943A (ja) 1996-10-25 1996-10-25 携帯可能情報記憶媒体及びそれを用いた認証方法、認証システム

Publications (1)

Publication Number Publication Date
JPH10135943A true JPH10135943A (ja) 1998-05-22

Family

ID=17877349

Family Applications (1)

Application Number Title Priority Date Filing Date
JP8299822A Pending JPH10135943A (ja) 1996-10-25 1996-10-25 携帯可能情報記憶媒体及びそれを用いた認証方法、認証システム

Country Status (1)

Country Link
JP (1) JPH10135943A (ja)

Cited By (17)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2000227755A (ja) * 1998-12-24 2000-08-15 Pitney Bowes Inc 選択的安全レベル証明メータ
GB2355151A (en) * 1999-06-18 2001-04-11 Nokia Mobile Phones Ltd Tamper evident wireless application protocol identity module
JP2001189720A (ja) * 1999-10-19 2001-07-10 Sony Corp 暗号化通信システム及びトークン並びに暗号化通信方法
JP2002099843A (ja) * 2000-06-23 2002-04-05 Ricoh Leasing Co Ltd 契約支援統合サービスシステムおよびその支援方法
KR20020026505A (ko) * 2002-03-04 2002-04-10 이성훈 휴대형 보안장치를 이용한 전자상거래 인증 및isp 결제서비스 방법
JP2002169465A (ja) * 2000-08-31 2002-06-14 Sony Corp 公開鍵証明書利用システム、公開鍵証明書利用方法、および情報処理装置、並びにプログラム提供媒体
JP2003338816A (ja) * 2002-03-15 2003-11-28 Matsushita Electric Ind Co Ltd 個人情報認証を行うサービス提供システム
JP2005512395A (ja) * 2001-11-29 2005-04-28 モルガン・スタンレー 電子証明書を認証する方法およびシステム
US6895391B1 (en) * 1999-11-09 2005-05-17 Arcot Systems, Inc. Method and system for secure authenticated payment on a computer network
JP2006060779A (ja) * 2004-07-20 2006-03-02 Ricoh Co Ltd 証明書送信装置、通信システム、証明書送信方法、プログラム及び記録媒体
JP2007143066A (ja) * 2005-11-22 2007-06-07 Canon Inc 撮像装置及び鍵管理方法
JP2007174314A (ja) * 2005-12-22 2007-07-05 Ricoh Co Ltd 電子証明書管理方法および画像処理装置
JP2011055307A (ja) * 2009-09-02 2011-03-17 Konica Minolta Business Technologies Inc 画像処理装置及び同装置における電子証明書の作成方法並びに同作成プログラム
JP2013542489A (ja) * 2010-09-16 2013-11-21 インターナショナル・ビジネス・マシーンズ・コーポレーション ファイルを安全に管理するための方法、セキュリティ保護された装置、システム、及びコンピュータ・プログラム製品
WO2018190285A1 (ja) * 2017-04-10 2018-10-18 アイビーシー株式会社 電子証明システム
JP2018182710A (ja) * 2017-08-10 2018-11-15 アイビーシー株式会社 電子証明システム
JP2019537318A (ja) * 2016-10-06 2019-12-19 マスターカード インターナシヨナル インコーポレーテツド ブロックチェーンを介したアイデンティティと証明書の保護及び検証とのための方法及びシステム

Cited By (22)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2000227755A (ja) * 1998-12-24 2000-08-15 Pitney Bowes Inc 選択的安全レベル証明メータ
GB2355151A (en) * 1999-06-18 2001-04-11 Nokia Mobile Phones Ltd Tamper evident wireless application protocol identity module
JP2001189720A (ja) * 1999-10-19 2001-07-10 Sony Corp 暗号化通信システム及びトークン並びに暗号化通信方法
US7330836B2 (en) 1999-11-09 2008-02-12 Arcot Systems, Inc. Method and system for secure authenticated payment on a computer network
US6895391B1 (en) * 1999-11-09 2005-05-17 Arcot Systems, Inc. Method and system for secure authenticated payment on a computer network
JP2002099843A (ja) * 2000-06-23 2002-04-05 Ricoh Leasing Co Ltd 契約支援統合サービスシステムおよびその支援方法
JP2002169465A (ja) * 2000-08-31 2002-06-14 Sony Corp 公開鍵証明書利用システム、公開鍵証明書利用方法、および情報処理装置、並びにプログラム提供媒体
JP2005512395A (ja) * 2001-11-29 2005-04-28 モルガン・スタンレー 電子証明書を認証する方法およびシステム
KR20020026505A (ko) * 2002-03-04 2002-04-10 이성훈 휴대형 보안장치를 이용한 전자상거래 인증 및isp 결제서비스 방법
JP2003338816A (ja) * 2002-03-15 2003-11-28 Matsushita Electric Ind Co Ltd 個人情報認証を行うサービス提供システム
JP2006060779A (ja) * 2004-07-20 2006-03-02 Ricoh Co Ltd 証明書送信装置、通信システム、証明書送信方法、プログラム及び記録媒体
JP2007143066A (ja) * 2005-11-22 2007-06-07 Canon Inc 撮像装置及び鍵管理方法
JP2007174314A (ja) * 2005-12-22 2007-07-05 Ricoh Co Ltd 電子証明書管理方法および画像処理装置
JP2011055307A (ja) * 2009-09-02 2011-03-17 Konica Minolta Business Technologies Inc 画像処理装置及び同装置における電子証明書の作成方法並びに同作成プログラム
JP2013542489A (ja) * 2010-09-16 2013-11-21 インターナショナル・ビジネス・マシーンズ・コーポレーション ファイルを安全に管理するための方法、セキュリティ保護された装置、システム、及びコンピュータ・プログラム製品
US9811646B2 (en) 2010-09-16 2017-11-07 International Business Machines Corporation Method, secure device, system and computer program product for securely managing files
JP2019537318A (ja) * 2016-10-06 2019-12-19 マスターカード インターナシヨナル インコーポレーテツド ブロックチェーンを介したアイデンティティと証明書の保護及び検証とのための方法及びシステム
US11062038B2 (en) 2016-10-06 2021-07-13 Mastercard International Incorporated Method and system for identity and credential protection and verification via blockchain
WO2018190285A1 (ja) * 2017-04-10 2018-10-18 アイビーシー株式会社 電子証明システム
JP2018182487A (ja) * 2017-04-10 2018-11-15 アイビーシー株式会社 電子証明システム
US11128477B2 (en) 2017-04-10 2021-09-21 Internetworking & Broadband Consulting Co., Ltd. Electronic certification system
JP2018182710A (ja) * 2017-08-10 2018-11-15 アイビーシー株式会社 電子証明システム

Similar Documents

Publication Publication Date Title
JP4638990B2 (ja) 暗号鍵情報の安全な配布と保護
JP5190036B2 (ja) 認証された文書の電子的送信、格納および検索システムおよび方法
US5745574A (en) Security infrastructure for electronic transactions
CA2232170C (en) Document authentication system and method
US20060072745A1 (en) Encryption system using device authentication keys
US20060280297A1 (en) Cipher communication system using device authentication keys
US20010016838A1 (en) Electronic negotiable documents
JPH09223210A (ja) 携帯可能情報記憶媒体及びそれを用いた認証方法、認証システム
CN108400874B (zh) 利用印章验证终端的数字签名功能对印文进行认证的方法
CA2212457C (en) Electronic negotiable documents
EP1092182A2 (en) Apparatus and method for end-to-end authentication using biometric data
JP2000215280A (ja) 本人認証システム
JP4541740B2 (ja) 認証用鍵の更新システム、および認証用鍵の更新方法
Patel et al. The study of digital signature authentication process
KR100649858B1 (ko) 공중전화 스마트 카드 발급/인증 시스템 및 그 방법
CN100473004C (zh) 产生可检验的防伪文件的方法和装置
Johnson et al. Digital signature in itr filing
JP2002082611A (ja) 取引情報の保全方法及び取引情報の保管元コンピュータ
JP4626001B2 (ja) 暗号化通信システム及び暗号化通信方法
Varshney et al. Digital signatures
AU758834B2 (en) Document authentication system and method
Egerszegi et al. Problems in the implementation of the electronic signature
AU3010700A (en) Electronic negotiable documents
Zhang et al. Enhance Opensst Protocol's Security with Smart Card.
Al-Khouri PKI Technology: A Government Experience

Legal Events

Date Code Title Description
A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20051206

A02 Decision of refusal

Free format text: JAPANESE INTERMEDIATE CODE: A02

Effective date: 20060328