WO2002037358A1 - User authentication method in network - Google Patents

User authentication method in network Download PDF

Info

Publication number
WO2002037358A1
WO2002037358A1 PCT/JP2001/009500 JP0109500W WO0237358A1 WO 2002037358 A1 WO2002037358 A1 WO 2002037358A1 JP 0109500 W JP0109500 W JP 0109500W WO 0237358 A1 WO0237358 A1 WO 0237358A1
Authority
WO
WIPO (PCT)
Prior art keywords
user
authentication
communication device
information
telephone
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/JP2001/009500
Other languages
English (en)
French (fr)
Inventor
Akinori Kai
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Arkray Inc
Original Assignee
Arkray Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Arkray Inc filed Critical Arkray Inc
Priority to US10/415,388 priority Critical patent/US7287270B2/en
Priority to JP2002540032A priority patent/JPWO2002037358A1/ja
Priority to AU2002210969A priority patent/AU2002210969A1/en
Priority to EP01978943A priority patent/EP1341104A4/en
Publication of WO2002037358A1 publication Critical patent/WO2002037358A1/ja
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/083Network architectures or network communication protocols for network security for authentication of entities using passwords
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/42User authentication using separate channels for security data
    • G06F21/43User authentication using separate channels for security data wireless channels
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/30Payment architectures, schemes or protocols characterised by the use of specific devices or networks
    • G06Q20/36Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes
    • G06Q20/367Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes involving electronic purses or money safes
    • G06Q20/3674Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes involving electronic purses or money safes involving authentication
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/40Authorisation, e.g. identification of payer or payee, verification of customer or shop credentials; Review and approval of payers, e.g. check credit lines or negative lists
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0853Network architectures or network communication protocols for network security for authentication of entities using an additional device, e.g. smartcard, SIM or a different communication terminal
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/18Network architectures or network communication protocols for network security using different networks or channels, e.g. using out of band channels

Definitions

  • the present invention relates to a method of identifying and authenticating a terminal user when connecting from a terminal to a network such as the Internet intranet.
  • a contract is made with an Internet service provider (hereinafter referred to as a provider) in advance, and a user number and password are determined.
  • a password is entered to confirm the identity of the user and to permit connection to the Internet (called a password method).
  • a method of confirming the identity of a person using a random number table (called a random number table method) is used.
  • a user number and a password are determined between the user and a service provider such as a bank, and a random number table is passed from the service provider to the user, and the user inputs the user number and password when using the service.
  • the service provider requests to enter the number of the frame in the random number table, and confirms that the number entered by the user matches the number in the random number table recorded at the service provider. It has been made possible to receive the provision of services.
  • an authentication method called the one-time password method is adopted. Have been.
  • the user is given a password generation device by the service provider, and when connecting to the service, enters the user number and the passcode displayed on the passcode generation device, and enters the password in the server on the service provider side. If the password matches, the connection is allowed.
  • the password agreed between the service provider and the user is fixed and will be used many times. For this reason, in the unlikely event that a user number and password are disclosed to a third party, the third party impersonates the user and illegally connects to the Internet using the user number and password.
  • spokeing there is a problem that there is a high risk of being used for fraudulent acts called “spoofing” that receive various services.
  • An object of the present invention is to provide a network system that can easily and reliably authenticate a user without requiring the user to use a special device or perform a complicated operation.
  • a user authentication method is a user authentication method in which a server device of a service provider authenticates a service user on a network, comprising: Receiving an authentication request from the first communication device, generating confirmation information and returning it to the first communication device; andconfirmation information returned to the first communication device. A second communication device using a communication path different from the first communication device An authentication step of determining whether or not the confirmation information transmitted from the service user matches the confirmation information.
  • the first communication device a computer or the like connected to the server device via the Internet can be used, and as the second communication device, a telephone or the like can be used.
  • the second communication device a telephone or the like can be used.
  • the user authentication method includes: acquiring first authentication requester information regarding a service user who has made the authentication request based on information included in the authentication request received from the first communication device; Upon receiving the confirmation information from the second communication device, acquiring the second authentication requester information regarding the service user, the first authentication requester information and the second authentication requester information are And determining whether or not there is a match. According to this method, since the first and second authentication requester information are collated in addition to the collation of the confirmation information, the security level can be further improved.
  • the first communication device is a computer connected to a server device of the service provider via the Internet;
  • the second communication device is a telephone;
  • the authentication requester information is a telephone number registered in advance in the server device by each service user, the second authentication requester information is a telephone number of the second communication device, and the telephone number is It is preferable that the information be obtained from a calling telephone number notification service provided by the telephone network.
  • the first communication device may be connected to a server device of the service provider via the Internet.
  • the second communication device is a telephone
  • the first authentication requester information is a user name registered in the server device in advance by each service user
  • the second authentication requester Preferably, the information is the user name of the second communication device registered with the telephone company.
  • the second authentication requester information provides the second communication device based on a telephone number of the second communication device obtained from a calling telephone number notification service provided by a telephone network. It is preferable to obtain the information by referring to the user management device of the telephone company.
  • the service user of the service user is charged with the service user. It is preferable to collect from the telephone account of the telephone debit.
  • the server device of the service provider transmits confirmation information returned in the confirmation information issuing step to a user management device of the telephone company, and performs the authentication step using the telephone company. It is preferable to have the user management device execute the process.
  • the first communication device is a computer connected to a server device of the service provider via the Internet, and the second communication device is a telephone. After it is determined that the confirmation information returned to the first communication device matches the confirmation information transmitted from the service user by the second communication device, the second communication device uses the service. It is preferable that the method further includes a step of receiving credit card information of the user and charging the service user based on the received credit card information.
  • the server device of the service provider may transmit the confirmation information returned in the confirmation information issuing step to a credit card association. It is preferable that the authentication is transmitted to the server device of the company and that the server device of the credit force company executes the authentication step.
  • the method further includes a step of determining whether or not the user name of the second communication device matches.
  • an authentication device includes an external connection unit that receives an authentication request from a first communication device of a service user, and an external connection unit that returns an authentication request to the first communication device.
  • a confirmation information generation unit that generates confirmation information of the first communication device; a confirmation information storage unit that stores the confirmation information returned to the first communication device; and a second communication using a communication path ′ different from the first communication device.
  • a confirmation information receiving unit that receives confirmation information transmitted by the service user from the device; a confirmation information received by the confirmation information receiving unit; and confirmation information stored in the confirmation information storage unit.
  • an authentication processing unit for determining whether or not to perform.
  • the authentication device obtains first authentication requester information relating to a service user who has made the authentication request based on information included in the authentication request received from the first communication device. And a second authentication requester information obtaining unit that obtains second authentication requester information regarding the service user when receiving the confirmation information from the second communication device. It is preferable that the authentication processing unit also determines whether or not the first authentication requester information and the second authentication requester information match.
  • the first communication device is a computer connected to the server device of the service provider via the Internet
  • the second communication device is a telephone
  • each service user Further includes a first authentication requester information registration unit that stores a telephone number of a telephone used as the second communication device as the first authentication requester information, wherein the second authentication requester information is It is a telephone number of the second communication device, and the second authentication requester information obtaining unit preferably obtains the second authentication requester information from a calling telephone number notification service provided by a telephone network.
  • the first communication device is a computer connected to the service provider server device via the Internet
  • the second communication device is a telephone
  • each service user A first authentication requester information registration unit that stores a name as the first authentication requester information, wherein the second communication requester information is registered in a telephone company. It is preferable that the second authentication requester information obtaining unit obtains the user name from a user management device of a telephone company. In the authentication device, the second authentication requester information obtaining unit obtains a telephone number of the second communication device from an outgoing telephone number notification service provided by a telephone network, and uses a telephone company based on the obtained telephone number. It is preferable that the second authentication requester information is obtained by inquiring to the user management device.
  • the first communication device is a computer connected to a server device of the service provider via the Internet, the second communication device is a telephone, and the second communication device is a telephone.
  • a credit information receiving unit that receives the service user's credit card information from the communication device; and the verification information returned to the first communication device in the authentication processing unit; If the communication device determines that the confirmation information transmitted from the service user matches, a request processing unit that charges the service user based on the credit card information received by the credit information receiving unit. It is preferable to further include
  • a telephone number obtaining unit that obtains a telephone number of the second communication device from an outgoing telephone number notification service provided by a telephone network, and user management of a telephone company based on the obtained telephone number.
  • the authentication device further includes a confirmation information generation unit that randomly generates a letter, a number, or a combination thereof as the confirmation information.
  • FIG. 1 is a block diagram illustrating a schematic configuration of the network system according to the first embodiment.
  • FIG. 2 is a flowchart illustrating a procedure when a user is authenticated to access a server from a personal computer at home in the network system according to the first embodiment.
  • FIG. 3 is an example of an input screen displayed on a user's personal computer in the network system according to the first embodiment.
  • FIG. 4 shows the confirmation number sent from the server on the user's personal computer in the network system according to the first embodiment.
  • 5 is an example of a display screen.
  • FIG. 5 is a block diagram showing a schematic configuration of an online shopping system according to the second embodiment.
  • FIG. 6 is a product list screen provided from a shopping site to a user terminal device in the online shopping system according to the second embodiment.
  • FIG. 7 shows a product purchase screen provided from the shopping site to the user's terminal device.
  • FIG. 8 shows a purchase item confirmation screen provided from the shopping site to the user's terminal device.
  • FIG. 9 shows an order screen provided from the shopping site to a user terminal device.
  • FIG. 10 shows a final confirmation screen provided from the shopping site to the user's terminal device.
  • FIG. 11 is a block diagram illustrating a schematic configuration of an online shopping system according to the third embodiment.
  • a small office home office (SOHO) user who works from home by connecting from a personal computer at home to a company server via a public line, such as ISDN, will be described as an example. That is, in this example, the company corresponds to the service provider, and the SOHO user corresponds to the service user.
  • SOHO small office home office
  • FIG. 1 shows a schematic configuration of a network system according to the present embodiment. It is a block diagram.
  • 1 is a company LAN server
  • 2 is a personal computer (first communication device) used by a user at home, etc.
  • 3 is a user's mobile phone (second communication device)
  • 4 is a user's mobile phone.
  • This is the modem for server 1.
  • the user accesses the company server 1 from the personal computer 2 via the Internet 5.
  • the illustration of the telephone network between the mobile phone 3 and the modem 4 is omitted.
  • the illustration of the LAN to which the server 1 is connected is also omitted.
  • the user must provide the user number and password uniquely assigned to each user in order to connect to the company system, and the telephone number (here, the telephone number of the mobile phone 3) for performing the authentication confirmation procedure. It is registered in advance in the user information storage unit 12 of the server 1 of the company.
  • the user sets up the personal computer 2 at home and accesses the server 1 installed in the company via the Internet 5 (Step U 1).
  • the server 1 requests the personal computer 2 to input a "user number” and a "password” (step S1).
  • an input screen is displayed on the display of the personal computer 2 as shown in FIG. 3, and the user responds to the input request and receives the user number (“ARK 0750” in the example of FIG. 3). ) And enter the password (Step U 2). Note that the entered password is displayed as an asterisk on the screen, but here it is assumed that "ADLN 01" has been entered as the password. Then, when the user clicks the transmission button displayed in the input screen, the user number and password entered by the user are clicked. Is transmitted from the personal computer 2 to the server 1.
  • the external connection unit 11 receives the user number and the password transmitted from the personal computer 2. Then, the authentication processing unit 16 inquires whether the user number and password received by the external connection unit 11 match the user number and password registered in the user information storage unit 12 in advance. (Step S2).
  • the authentication processing unit 16 sends a random number to the random number generation unit 13 (confirmation information generation unit). Is generated, and the random number is transmitted to the user's personal computer 2 as a confirmation number (confirmation information) (step S3). For example, when the random number generated by the random number generation unit 13 is “4756”, a confirmation number “4756” is transmitted to the personal computer 2 of the user.
  • the authentication processing unit 16 determines the user number “A RK007 50” and the password “ADLN 0 1” received in step S2, the confirmation number “47 56” issued in step S3, and The authentication number confirmation telephone number “090 ⁇ ” is stored as confirmation number issuance information in the confirmation number storage unit 14 (confirmation information storage unit) (step S4).
  • the telephone number for authentication number confirmation has been registered in the user information storage unit 12 by the user in advance, and is obtained from the user information storage unit 12 by the authentication processing unit 16 and confirmed. The number is stored in the number storage unit 14.
  • the telephone number of the mobile phone 3 is used as the first authentication requester information, and the user information storage unit 12 plays the role of the first authentication requester information registration unit. Further, as described later, the telephone number obtained from the calling telephone number notification service is used as the second authentication requester information, and the authentication processing unit 16 functions as a first authentication requester information acquisition unit.
  • the personal computer 2 of the user Upon receiving the confirmation number "4756" from the server 1, the personal computer 2 of the user displays the confirmation number "4756" on the screen as shown in Fig. 4 (step U3).
  • the user uses the mobile phone 3 (telephone number: 090 ⁇ ⁇ ) to call a predetermined telephone number to access the confirmation number receiving unit 15 of the server 1.
  • Step U4 The confirmation number receiving unit 15 of the server 1 responds to the call from the user, and the caller's mobile phone 3 is called from the caller ID notification service provided by the telephone network (not shown). Obtain and store the number (09 () ⁇ ⁇ ) (Step S5) That is, in the present embodiment, the confirmation number receiving unit 15 is used as the second authentication requester information obtaining unit. Further, the confirmation number receiving unit 15 sends a voice guidance such as “Please enter the confirmation number returned from the server.” To the mobile phone 3 (step S6).
  • the user uses the key of the mobile phone 3 to enter the confirmation number transmitted from the server 1 to the personal computer 2 using “4”, “7”, “5”, “ 6 "(Step U 5).
  • the confirmation number receiving unit 15 Upon receiving the confirmation number “47 56” from the mobile phone 3, the confirmation number receiving unit 15 transmits the received confirmation number and the telephone number “0 90 ⁇ ” of the mobile phone 3 obtained in step S5 to the user information. To the authentication processing unit 16. Then, the authentication processing unit 16 compares the user information sent from the confirmation number receiving unit 15 with the confirmation number issuance information stored in the confirmation number storage unit 14 (step S7).
  • the authentication processing unit 16 stores the user information (phone number “0 90 ⁇ ” and confirmation number “47 56”) obtained from the confirmation number receiving unit 15 and the telephone number stored in the confirmation number storage unit 14. And confirm that the confirmation numbers match, the user number (ARK 0 07 50) and It authenticates that the connection request by the user and the password (ADLN 01) is from the user himself, and permits connection from the personal computer 2 to the server 1 (step S8). Thereafter, the user can use the resources on the company LAN from the personal computer 2 via the server 1.
  • connection authentication when accessing a company server from a personal computer has been described as an embodiment of the present invention.
  • the present invention is not limited to this embodiment, and a bank account on the Internet is not limited to this embodiment.
  • a similar effect can be obtained in application to pulling and the like.
  • a personal computer is used as the first communication device and a mobile phone is used as the second communication device, but the combination of the first and second communication devices is not limited to this. Instead, any combination of communication devices can be applied as long as the communication device connects the user and the server via different communication paths.
  • the server must be connected to the first communication device (for example, a personal computer) via one of the channels. It is also possible to request connection to a second communication device (eg, a subscriber telephone) via another channel and send connection confirmation information to the server.
  • the first communication device for example, a personal computer
  • a second communication device eg, a subscriber telephone
  • the confirmation number generated by the random number generation unit is used.
  • a character string randomly generated, a combination of a character and a number, or the like may be used.
  • the user does not need to carry a password generation device or the like, and exchanges information necessary for connection authentication such as a password by a communication method not connected to the Internet. , You can prevent fraudulent activities such as "spoofing" in a simple way You.
  • the third party can be authenticated to the true user. Impersonation becomes more difficult and fraud can be reliably prevented.
  • FIG. 5 is a block diagram showing a schematic configuration of the online shopping system according to the present embodiment.
  • the service user accesses the homepage of the service provider that operates the shopping site from the terminal device 22 via the Internet 5.
  • This homepage is provided by the server 21 of the service provider.
  • the service user registers the user information such as his / her name, address, and e-mail address in the user information storage unit 2 1 2 (first authentication requester information registration unit) of the server 21 in advance. deep.
  • Figure 6 shows an example of a shopping site screen (product list screen) displayed on the user's terminal device 22.
  • the product list screen and each screen to be described later are provided to the terminal device 22 from the screen providing unit 21 of the server 21 according to a user's click operation or the like, for example, as HTML or XML.
  • the user clicks the character portion of “low-calorie Japanese sweets Koshian 8 pieces” on the display screen.
  • the screen changes to the product purchase screen shown in Fig. 7 “8 pieces of low-calorie Japanese sweets Koshian”.
  • the user inputs the purchase number of “8 low-calorie Japanese sweets Koshian”.
  • "1" is entered by the user in the quantity input field. You. After inputting the number of purchases, the user clicks on the text “Add to shopping basket”.
  • the upper part of the order screen shows the purchased product information
  • the lower part of the screen says "Call the number below to enter your order and enter your confirmation ID number. Please "and the phone number and ID number for confirmation.
  • the ID number for confirmation is determined by generating a random number in the random number generation unit 2 16 of the server 21 of the service provider, and transmitted to the terminal device 22 of the user together with the telephone number for ID number confirmation.
  • the confirmation ID number may be used together with the name of the user who sent the confirmation ID number (first authentication requester information) or from the date stored in the user information storage unit 212.
  • the ID number confirmation telephone number is the telephone number of the modem 24 connected to the server 21.
  • the user calls the number displayed on the order screen using the mobile phone 23.
  • the server 21 receives a call from the mobile phone 23 with the modem 24, the server 21 obtains the phone number of the mobile phone 3 from a calling phone number notification service provided by a telephone network (not shown) and stores the phone number. I do.
  • the user inputs the confirmation ID number displayed on the screen of the terminal device 22 from the key of the mobile telephone 23.
  • the service provider's server 21 is also connected to the telephone company's server 26 (user management device) by a dedicated line 27.
  • the dedicated line 27 is used only for communication between the server 21 and the server 26. For example, someone from the terminal device 22 or the like sends the server 26 via the server 21 to the server 26. It is impossible to access.
  • the authentication processing unit 2 17 of the server 21 accesses the server 26 via the dedicated line 27 and, as user information of the mobile phone 23, “user name (second authentication requester information) of the mobile phone 23. Acquisition section) ”and“ Address ”.
  • the server 21 refers to the authentication information storage unit 2 14 (and, if necessary, the user information storage unit 2 1 2) based on the confirmation ID number transmitted from the mobile phone 23. Identifies the user corresponding to the ID number for confirmation, and the “user name” registered in the user information storage unit 2 12 by the user and the authentication processing unit 2 17 When the “user name” of the mobile phone 23 obtained from the server 26 of the user matches, a final confirmation screen as shown in FIG. 10 is displayed on the terminal 22 of the user.
  • the user information sent from the server 21 of the service provider to the terminal device 22 is only the last name of the user. As a result, as shown in FIG.
  • the user name is displayed as an address at the upper left of the final confirmation screen, and the user himself / herself is the purchaser. Can be confirmed whether or not it was correctly recognized. Further, by sending only the last name from the server 2 1 to the terminal device 2 2, personal information flowing on the Internet can be a necessary minimum, thereby improving the security further.
  • the server 21 of the service provider When the server 21 of the service provider receives the confirmed product order, it instructs a delivery system (not shown) to ship the ordered product.
  • the billing processing section 218 of the server 21 registers the user of the mobile phone 23 as a telephone bill payment account to the telephone company server 26 via the dedicated line 27. Send information such as the purchase price of the product so that the product price is debited from the account.
  • the telephone company withdraws the price of the product purchased at the shopping site of the server 21 together with the usage fee of the mobile phone from the user's account of the mobile phone 23.
  • the explanation has been made based on the purchase of the product at one shopping site, but when purchasing the product at a plurality of shopping sites, a confirmation ID is issued at each shopping site, The purchase intention may be confirmed for each shopping site.
  • the user transmits the confirmation ID number transmitted from the server 21 to the server 21 by using the mobile phone 23.
  • the user may use the following method. It is also possible to authenticate the user. That is, the server 21 sends the ID number confirmation telephone number to be transmitted to the user terminal 22 together with the confirmation ID number to the telephone company server 26, not the shopping site server 21. This is the telephone number of the modem. Also the server 21 transmits the confirmation ID number determined by the random number generation section 2 16 to the user, and also transmits it to the telephone company server 26 along with the user name. Then, the user transmits the confirmation ID number transmitted from the server 21 to the telephone company server 26 by the mobile phone 23.
  • the telephone company server 26 is transmitted from the server 21 together with the name of the person registered as the user of the mobile phone 23 and the confirmation ID number from the incoming telephone number of the mobile phone 23. By checking the user name, it is confirmed whether the user is a real person.
  • a configuration corresponding to the authentication information storage unit 214 and the authentication processing unit 21 of the server 21 is required on the server 26 side.
  • the user does not need to input a credit card number, a password, and the like, and can perform settlement by a simple procedure.
  • data such as a credit card number and a personal identification number do not flow on the Internet, such confidential data is not disclosed to a third party, and high security can be secured.
  • the configuration is such that the server 21 and the server 26 are connected by the dedicated line 27.
  • the data exchanged between the server 21 and the server 26 is the telephone number of the user's mobile phone and the user name and address corresponding to the telephone number.
  • the confidentiality is considered to be low when compared to credit card numbers or their passwords, which may cause financial damage as soon as they are known to the public.
  • a system may be used in which the server 21 and the server 26 are connected via a public network, and the data is encrypted and exchanged.
  • FIG. 11 is a block diagram showing a configuration of an online shopping system according to the third embodiment of the present invention.
  • 31 is the server of the service provider at the shopping site
  • 32 is the terminal device of the service user
  • 33 is the mobile phone
  • 34 is the modem of the server
  • 3 is the modem of the server. It is one net.
  • the online shopping system according to the present embodiment differs from the online shopping system of the second embodiment in that the server 31 of the shopping site is connected to the server 36 of the credit card issuing company. ing.
  • the service user accesses the shopping site of the server 31 from the terminal device 32 via the Internet 35.
  • the service user registers user information such as his / her name, address, and e-mail address in the user information storage unit 312 of the server 31 in advance.
  • the display screen of the terminal device 32 shifts to the order screen shown in FIG.
  • the amount shown on the display screen of FIG. 8 or FIG. 9 is calculated by the charge processing unit 318 of the server 31.
  • the upper part of the order screen shows the purchased product information
  • the lower part of the screen says "Call the number below to enter your order and enter your confirmation ID number. Please "and phone number and confirmation ID number Is displayed.
  • This ID number for confirmation is determined by generating a random number in the random number generation section 316 of the server 31 and transmitted to the terminal device 32 of the user together with the telephone number for ID number confirmation.
  • the confirmation ID number is also stored in the authentication information storage unit 314 in the server 31.
  • the telephone number for confirming the ID number is the telephone number of the modem 34 for connecting to the server 31.
  • the user uses the mobile phone 33 to call the number displayed on the order screen.
  • the server 31 receives a call from the mobile phone 33 through the modem 34, the server 31 obtains the telephone number of the mobile phone 33 from an outgoing telephone number notification service provided by a telephone network (not shown).
  • the information is stored in the authentication information storage unit 3 14.
  • the user inputs the confirmation ID number displayed on the screen of the terminal device 32 from the key of the mobile telephone 33.
  • the server 31 of the service provider confirms the product purchase content based on the entered confirmation ID number.
  • the server 31 displays, "Enter your credit card number. Press the sharp key when you have finished entering your credit card number. Next, enter your PIN. Enter your PIN. Press the sharp key when finished. ”And return a voice message to the mobile phone 33 via the modem 34 to request the input of the credit card number and the password.
  • the user inputs a credit number, a password, and a password from the mobile phone 33, and the input data is transmitted to the credit information receiving unit of the server 31 via the modem 34. Sent to 3 1 5
  • the authentication processing unit 3 17 of the server 31 inquires the credit card number and the password received by the credit information receiving unit 3 15 from the server 36 (user management device) of the credit card issuing company, and issues a problem. If there is no, enter the purchase amount by voice saying, "Please enter the purchase amount. Press the sharp key when the amount is complete.” Demands power.
  • the user inputs the total purchase price displayed on the order screen (see FIG. 9) displayed on the terminal device 32 using the key of the mobile phone 33.
  • the billing processing unit 3 18 compares the amount entered from the mobile phone 3 3 with the amount of the purchased product information, and if they match, “the amount of the purchase is 5150 yen. We will charge the specified credit card. "And send it to the mobile phone 33 via the modem 34. End the call.
  • the server 31 of the service provider instructs a delivery system (not shown) to ship the ordered product.
  • the charge request processing unit 318 of the server 31 requests the credit card issuing company's server 36 for a purchase price for the credit card specified by the user.
  • the card number is queried using only the credit card number and the personal identification number.
  • the server of the telephone company is connected to the server 31 of the service provider, and the authentication process is performed.
  • Part 317 performs a more secure use by checking the credit card member name and the holder of the phone that sent the confirmation ID number, and confirming that they match. Can be authenticated.
  • the mobile phone 33 transmits the confirmation ID number and the confirmation information such as the credit card number to the server 31. However, as described in the second embodiment, these confirmation information are transmitted. The user may send the confirmation information and the purchase price directly from the mobile phone 33 to the server 36.
  • the user inputs the credit code number, the personal identification number, and the like to the terminal device connected to the Internet. Since there is no need to do so, it is possible to shop on the Internet with high security and security. In addition, since servers such as credit card numbers and personal identification numbers are exchanged via a dedicated line, such confidential data is not disclosed to a third party, and high security can be secured.
  • a user authentication method in which a server device of a service provider authenticates a service user on a network
  • the second authentication requester information regarding the service user is obtained, and the first authentication requester information and the second authentication requester information match. 2.
  • the first communication device is a computer connected to the server device of the service provider via the Internet,
  • the second communication device is a telephone
  • the first authentication requester information is a telephone number registered in advance in the server device by each service user,
  • the second authentication requester information is a telephone number of the second communication device, and the telephone number is obtained from an outgoing telephone number notification service provided by a telephone network. Authentication method.
  • the first communication device provides the service via the Internet

Landscapes

  • Engineering & Computer Science (AREA)
  • Business, Economics & Management (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Accounting & Taxation (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Signal Processing (AREA)
  • Finance (AREA)
  • Computing Systems (AREA)
  • Strategic Management (AREA)
  • General Business, Economics & Management (AREA)
  • Software Systems (AREA)
  • Telephonic Communication Services (AREA)

Description

明 細 書 ネットワークにおける利用者認証方法 技術分野
本発明は、 端末からインターネットゃィントラネットなどのネットヮ ークへ接続する際に、 端末利用者を識別し認証する方法等に関する。 背景技術
インターネットへ接続しょうとする際に、 予めイン夕一ネット接続業 者 (以下、 プロバイダと呼ぶ) と契約し、 利用者番号やパスワードを取 り決めておき、 接続時に利用者が利用者番号やパスワードを入力し、 本 人であることを確認しインターネットへの接続を許可するという方法 ( パスワード方式と呼ぶ) が取られている。
ィンターネット上での銀行振り込みなどの金銭のやり取りに関するサ 一ビスでは、 乱数表により本人を確認する方法 (乱数表方式と呼ぶ) が 行われている。 これは、 利用者と銀行などのサービス提供機関の間で利 用者番号とパスヮードを取り決めると共に、 サービス提供機関から利用 者に乱数表が渡され、 利用時に利用者が利用者番号とパスヮードを入力 するとサービス提供機関から乱数表にある枠の番号を入力するように要 求され、 利用者が入力した番号とサービス提供機関に記録されている乱 数表内の番号が一致していることが確認されてサービスの提供を受ける ことができるようにしたものである。
また、 ィン夕一ネット経由での社内 L A Nへの接続や I S D Nなどの 公衆回線によるダイヤルアツプリモートアクセスでの社内 L A Nへの接 続においては、 ワンタイムパスヮード方式と呼ばれる認証方法が採用さ れている。 利用者はサービス提供者からパスワード生成装置を渡されて おり、 サービスへの接続時に利用者番号とパスヮ一ド生成装置に表示さ れたパスヮ一ドを入力し、 サービス提供者側のサーバ内のパスヮードと 一致した場合に接続を許可されるようになっている。
パスヮ一ド方式では、 サービス提供者と利用者との間で取り決められ たパスヮードが固定されており何度も使用されることになる。 このため に、 万が一、 利用者番号とパスワードが第三者に知られてしまった場合 には、 第三者が利用者本人になりすまして、 利用者番号とパスワードを 使って不正にインターネットに接続し、 さまざまなサービスを受ける 「 なりすまし」 といわれる不正行為に利用される危険性が高いという問題 がある。
乱数表方式やワンタイムパスヮ一ド方式では、 パスヮ一ド方式よりセ キユリティの安全性は高いものの、 常に乱数表やパスヮ一ド生成装置を 携帯しなければならず、 利用者にとってわずらわしい方法であるという 問題がある。 発明の開示
本発明は、 特別な装置の使用や複雑な操作を利用者に要求することな く、 利用者の認証を容易にかつ確実に行うことが可能なネットワークシ ステムを提供することを目的とする。
上記の目的を達成するために、 本発明にかかる利用者認証方法は、 ネ ットワーク上でサービス提供者のサーバ装置がサービス利用者を認証す るための利用者認証方法であって、 サービス利用者の第一の通信装置か ら認証要求を受け取ると、 確認情報を生成して前記第一の通信装置へ返 信する確認情報発行ステップと、 前記第一の通信装置へ返信した確認情 報と、 前記第一の通信装置とは異なる通信経路を用いる第二の通信装置 によって前記サービス利用者から送信された確認情報とがー致するか否 かを判断する認証ステップとを含むことを特徴とする。
第一の通信装置としては、 ィン夕ーネットを介して前記サーバ装置と 接続されるコンピュータ等を用いることができ、 第二の通信装置として は電話等を用いることができる。 これにより、 特別な装置の使用や複雑 な操作を利用者に要求することなく、 利用者の認証を容易にかつ確実に 行える、 セキュリティレベルの高いネットワークシステムを提供するこ とができる。
前記利用者認証方法は、 前記第一の通信装置から受け取った前記認証 要求に含まれる情報に基づき当該認証要求を行ったサービス利用者に関 する第一の認証要求者情報を取得するステップと、 前記第二の通信装置 から確認情報を受け取る際に、 当該サービス利用者に関する第二の認証 要求者情報を取得し、 前記第一の認証要求者情報と第二の認証要求者情 報とがー致するか否かを判断するステップとをさらに含むことが好まし い。 この方法によれば、 確認情報の照合の他に、 前記第一および第二の 認証要求者情報の照合を行うので、 セキュリティレベルをさらに向上さ せることができる。
前記利用者認証方法において、 前記第一の通信装置が、 インターネッ トを介して前記サービス提供者のサーバ装置と接続されるコンピュータ であり、 前記第二の通信装置が電話であり、 前記第一の認証要求者情報 が、 各サービス利用者によって予め前記サーバ装置へ登録された電話番 号であり、 前記第二の認証要求者情報が前記第二の通信装置の電話番号 であり、 当該電話番号は、 電話網が提供する発信電話番号通知サービス より取得されることが好ましい。
前記利用者認証方法において、 前記第一の通信装置が、 インターネッ トを介して前記サービス提供者のサーバ装置と接続されるコンピュータ であり、 前記第二の通信装置が電話であり、 前記第一の認証要求者情報 が、 各サービス利用者によって予め前記サーバ装置へ登録された利用者 名であり、 前記第二の認証要求者情報が、 電話会社に登録されている前 記第二の通信装置の使用者名であることが好ましい。
前記利用者認証方法において、 前記第二の認証要求者情報は、 電話網 が提供する発信電話番号通知サービスより取得された第二の通信装置の 電話番号に基づき、 前記第二の通信装置を提供する電話会社の使用者管 理装置へ照会することにより取得されることが好ましい。
前記利用者認証方法において、 前記第一の認証要求者情報と第二の認 証要求者情報とがー致すると判断された場合、 当該サービス利用者のサ 一ビス利用代金を、 当該サービス利用者の電話料金引き落とし口座から 徴収することが好ましい。
前記利用者認証方法において、 前記サービス提供者のサーバ装置が、 前記確認情報発行ステップで返信した確認情報を前記電話会社の使用者 管理装置へ送信し、 かつ、 前記認証ステップを当該電話会社の使用者管 理装置に実行させることが好ましい。
前記利用者認証方法において、 前記第一の通信装置が、 インターネッ トを介して前記サービス提供者のサーバ装置と接続されるコンピュータ であり、 前記第二の通信装置が電話であり、 前記認証ステップにおいて 第一の通信装置へ返信した確認情報と第二の通信装置によって前記サ一 ビス利用者から送信された確認情報とがー致すると判断された後に、 前 記第二の通信装置から当該サービス利用者のクレジットカ一ド情報を受 信し、 受信したクレジット力一ド情報に基づき当該サービス利用者に対 する代金請求を行うステップをさらに含むことが好ましい。
前記利用者認証方法において、 前記サービス提供者のサ一バ装置が、 前記確認情報発行ステップで返信した確認情報を、 クレジットカード会 社のサーバ装置へ送信し、 かつ、 前記認証ステップを当該クレジット力 一ド会社のサーバ装置に実行させることが好ましい。
前記利用者認証方法において、 前記第二の通信装置の電話番号を、 電 話網が提供する発信電話番号通知サービスより取得するステップと、 取 得した電話番号に基づいて、 電話会社の使用者管理装置から当該第二の 通信装置の使用者名を取得するステップと、 前記クレジットカード会社 の利用者管理装置から取得した当該クレジットカードの利用者名と、 前 記電話会社の使用者管理装置から取得した第二の通信装置の使用者名と がー致するか'否かを判断するステップとをさらに含むことが好ましい。 前記利用者認証方法において、 前記確認情報として、 ランダムに発生 させた文字または数字あるいはこれらの組み合わせを用いることが好ま しい。
また、 上記の目的を達成するために、 本発明にかかる認証装置は、 サ 一ビス利用者の第一の通信装置から認証要求を受け取る外部接続部と、 前記第一の通信装置へ返信するための確認情報を生成する確認情報生成 部と、 前記第一の通信装置へ返信した確認情報を記憶する確認情報記憶 部と、 前記第一の通信装置とは異なる通信経路'を用いる第二の通信装置 から、 前記サービス利用者により送信される確認情報を受け取る確認情 報受信部と、 前記確認情報受信部が受け取った確認情報と、 前記確認情 報記憶部に記憶された確認情報とがー致するか否かを判断する認証処理 部とを備えたことを特徴とする。
前記認証装置は、 前記第一の通信装置から受け取った前記認証要求に 含まれる情報に基づき当該認証要求を行ったサービス利用者に関する第 一の認証要求者情報を取得する第一認証要求者情報取得部と、 前記第二 の通信装置から確認情報を受け取る際に、 当該サービス利用者に関する 第二の認証要求者情報を取得する第二認証要求者情報取得部とをさらに 含み、 前記認証処理部が、 前記第一の認証要求者情報と第二の認証要求 者情報とが一致するか否かについても判断することが好ましい。
前記認証装置において、 前記第一の通信装置が、 インターネットを介 して前記サービス提供者のサーバ装置と接続されるコンピュータであり 、 前記第二の通信装置が電話であり、 各サ一ビス利用者が前記第二の通 信装置として用いる電話の電話番号を、 前記第一の認証要求者情報とし て記憶する第一認証要求者情報登録部をさらに備え、 前記第二の認証要 求者情報は前記第二の通信装置の電話番号であり、 前記第二認証要求者 情報取得部が、 当該第二の認証要求者情報を、 電話網が提供する発信電 話番号通知サービスより取得することが好ましい。
前記認証装置において、 前記第一の通信装置が、 インターネットを介 して前記サ一ビス提供者のサーバ装置と接続されるコンピュータであり 、 前記第二の通信装置が電話であり、 各サービス利用者名を、 前記第一 の認証要求者情報として記憶する第一認証要求者情報登録部をさらに備 え、 前記第二の認証要求者情報が電話会社に登録されている前記第二の 通信装置の使用者名であり、 前記第二認証要求者情報取得部は、 当該使 用者名を電話会社の使用者管理装置から取得することが好ましい。 前記認証装置において、 前記第二認証要求者情報取得部は、 電話網が 提供する発信電話番号通知サービスより第二の通信装置の電話番号を取 得し、 取得した電話番号に基づき電話会社の使用者管理装置へ照会する ことにより、 前記第二の認証要求者情報を取得することが好ましい。 前記認証装置において、 前記第一の通信装置が、 インターネットを介 して前記サ一ビス提供者のサーバ装置と接続されるコンピュータであり 、 前記第二の通信装置が電話であり、 前記第二の通信装置から当該サー ビス利用者のクレジットカード情報を受信するクレジット情報受信部と 、 前記認証処理部において第一の通信装置へ返信した確認情報と第二の 通信装置によって前記サ一ビス利用者から送信された確認情報とがー致 すると判断された場合、 前記クレジット情報受信部が受信したクレジッ トカード情報に基づき当該サービス利用者に対する代金請求を行う請求 処理部とをさらに備えたことが好ましい。
前記認証装置において、 前記第二の通信装置の電話番号を、 電話網が 提供する発信電話番号通知サービスより取得する電話番号取得部と、 取 得した電話番号に基づいて、 電話会社の使用者管理装置から当該第二の 通信装置の使用者名を取得する使用者名取得部とをさらに備え、 前記認 証処理部が、 クレジットカード会社の利用者管理装置から取得した当該 クレジットカードの利用者名と、 前記電話会社の使用者管理装置から取 得した第二の通信装置の使用者名とがー致するか否かについても判断す ることが好ましい。
前記認証装置において、 前記確認情報として、 文字または数字あるい はこれらの組み合わせをランダムに発生させる確認情報発生部をさらに 備えたことが好ましい。 図面の簡単な説明
図 1は、 第 1の実施形態にかかるネットワークシステムの概略構成を 示すブロック図である。
図 2は、 第 1の実施形態にかかるネットワークシステムにおいて、 利 用者が、 自宅のパーソナルコンピュータからサーバへのアクセスの認証 を受ける際の手順を示すフローチャートである。
図 3は、 第 1の実施形態にかかるネットワークシステムにおいて、 利 用者のパーソナルコンピュータに表示される入力画面の一例である。 図 4は、 第 1の実施形態にかかるネットワークシステムにおいて、 サ —バから送られた確認番号を利用者のパーソナルコンピュータに表示す る表示画面の一例である。
図 5は、 第 2の実施形態にかかるオンラインショッビングシステムの 概略構成を示すブロック図である。
図 6は、 第 2の実施形態にかかるオンラインショッピングシステムに おいて、 ショッビングサイトから利用者の端末装置へ提供される商品一 覧画面である。
図 7は、 前記ショッピングサイトから利用者の端末装置へ提供される 商品購入画面である。
図 8は、 前記ショッピングサイトから利用者の端末装置へ提供される 購入商品確認画面である。
図 9は、 前記ショッビングサイトから利用者の端末装置へ提供される 注文画面である。
図 1 0は、 前記ショッピングサイトから利用者の端末装置へ提供され る最終確認画面である。
図 1 1は、 第 3の実施形態にかかるオンラインショッピングシステム の概略構成を示すブロック図である。 発明を実施するための最良の形態
(第 1の実施形態)
以下、 本発明の一実施形態について、 図面を参照しながら説明する。 ここでは、 自宅のパーソナルコンピュータから会社のサーバに I S D N等の公衆回線により接続し、 在宅で仕事を行う S O H O (スモールォ フィスホームオフィス) 利用者を例に説明する。 すなわち、 この例では 、 会社がサービス提供者に相当し、 S O H O利用者がサービス利用者に 相当する。
図 1は、 本実施形態にかかるネットワークシステムの概略構成を示す ブロック図である。 図 1において、 1は会社の L A Nのサーバ、 2は利 用者が自宅等で使用するパーソナルコンピュータ (第一の通信装置)、 3 は利用者の携帯電話(第二の通信装置)、 4はサーバ 1用のモデムである 。 利用者は、 パーソナルコンピュータ 2からインターネット 5を介して 会社のサーバ 1へアクセスする。 なお、 図 1において携帯電話 3とモデ ム 4との間の電話網の図示は省略されている。 また、 サーバ 1が接続さ れている L A N等の図示も省略されている。
利用者は、 会社のシステムに接続するために、 各利用者に固有に付与 された利用者番号およびパスヮード、 並びに認証確認手続きを行うため の電話番号 (ここでは携帯電話 3の電話番号) を、 会社のサーバ 1の利 用者情報記憶部 1 2に予め登録しておく。
以下、 利用者が、 自宅のパーソナルコンピュータ 2からサーバ 1への アクセスの認証を受ける際の手順について、 図 2のフローチャートを参 照しながら説明する。
利用者は、 自宅のパーソナルコンピュータ 2を立ち上げ、 インターネ ット 5を通じて会社に設置されているサーバ 1へアクセスする (ステツ プ U 1 )。利用者のパーソナルコンピュータ 2とサーバ 1との間で接続が 確立されると、サーバ 1からパーソナルコンピュータ 2へ、 「利用者番号 」 と 「パスワード」 の入力要求がされる (ステップ S l )。
このとき、 図 3に示すように、 パーソナルコンピュータ 2のディスプ レイに入力画面が表示され、 利用者は、 この入力要求に従い、 利用者番 号 (図 3の例では " A R K 0 0 7 5 0 ") とパスヮードを入力する (ステ ップ U 2 )。 なお、入力されたパスワードは画面上ではアスタリスク表示 されるが、 ここでは " A D L N 0 1 " がパスワードとして入力されたも のとする。 そして、 利用者が前記入力画面中に表示された送信ポタンを クリックすると、 利用者により入力された利用者番号およびパスヮード が、 パーソナルコンピュータ 2からサーバ 1へ送信される。
サーバ 1では、 外部接続部 1 1が、 パーソナルコンピュータ 2から送 信された利用者番号とパスワードを受け取る。 そして、 認証処理部 1 6 が、 外部接続部 1 1が受け取った利用者番号およびパスワードと、 利用 者情報記憶部 1 2に予め登録されている利用者番号およびパスワードと 一致しているかを照会する (ステップ S 2)。
送信された利用者番号とパスヮードが予め登録されている利用者番号 およびパスワードと一致していることが確認できたら、 認証処理部 1 6 は、 乱数発生部 1 3 (確認情報生成部) により乱数を発生させ、 その乱 数を確認番号 (確認情報) として利用者のパーソナルコンピュータ 2に 送信する (ステップ S 3)。 例えば、 乱数発生部 1 3が発生した乱数が " 47 56" であった場合、 利用者のパーソナルコンピュータ 2へ確認番 号 " 47 5 6 " が送信される。
ここで、 認証処理部 1 6は、 ステップ S 2で受信した利用者番号 "A RK007 50 " およびパスヮード "ADLN 0 1 " と、 ステップ S 3 で発行した確認番号 "47 56" と、 利用者の認証番号確認用電話番号 "090ΟΟΟΟΔΔΔΔ" を、 確認番号発行情報として確認番号記憶 部 14 (確認情報記憶部) に記憶する (ステップ S 4)。 なお、 前記認証 番号確認用電話番号は、 利用者によって利用者情報記憶部 1 2に予め登 録されているものであり、 認証処理部 1 6により利用者情報記憶部 1 2 から取得されて確認番号記憶部 14へ記憶される。
すなわち、 本実施形態では、 携帯電話 3の電話番号を第一の認証要求 者情報として用い、 利用者情報記憶部 1 2が第一認証要求者情報登録部 の役割を果たす。 また、 後述するように、 発信電話番号通知サービスか ら得られる電話番号が第二の認証要求者情報として用いられ、 認証処理 部 1 6が、 第一認証要求者情報取得部として機能する。 利用者のパーソナルコンピュータ 2は、 サーバ 1から確認番号 "47 5 6" を受信すると、 図 4に示すように、 画面に確認番号 "47 5 6" を表示する (ステップ U 3)。 利用者は、 携帯電話 3 (電話番号: 0 90 〇〇〇〇△△△△) を用いて、 サーバ 1の確認番号受信部 1 5にァクセ スするために、 予め指定された電話番号へ電話をかける (ステップ U4 サーバ 1の確認番号受信部 1 5は、 利用者からの電話に応答すると、 電話網 (図示せず) が提供する発信電話番号通知サービスから、 発信者 の携帯電話 3の電話番号 (09 ()〇〇〇〇△△△△) を入手して記憶す る (ステップ S 5)。 すなわち、 本実施形態では、 確認番号受信部 1 5が 第二認証要求者情報取得部として機能する。 さらに、 確認番号受信部 1 5は、 「サーバより返された確認番号をご入力下さい。」 というような音 声による案内を携帯電話 3へ送る (ステップ S 6)。
利用者は、 ここで、 前述したようにサーバ 1からパーソナルコンビュ 一夕 2へ送信された確認番号を、携帯電話 3のキ一を用いて、 "4", "7 ", "5", "6" と入力する (ステップ U 5)。
確認番号受信部 1 5は、 携帯電話 3より確認番号 " 47 56 " を受信 すると、 受信した確認番号と、 ステップ S 5で入手した携帯電話 3の電 話番号 "0 90ΟΟΟΟΔΔΔΔ" を、 利用者情報として認証処理部 1 6へ送る。 そして、 認証処理部 1 6が、 確認番号受信部 1 5から送られ た利用者情報と、 確認番号記憶部 14に記憶されている確認番号発行情 報とを比較する (ステップ S 7)。
認証処理部 1 6は、 確認番号受信部 1 5より入手した利用者情報 (電 話番号 "0 90ΟΟΟΟΔΔΔΔ" および確認番号 "47 56 ") と、 確 認番号記憶部 14に記憶されている電話番号および確認番号がそれぞれ 一致することを確認すると、 この利用者番号 (ARK 0 07 50 ) およ びパスワード (A D L N 0 1 ) による接続要求が利用者本人からのもの であると認証し、 パーソナルコンピュータ 2からサーバ 1への接続を許 可する (ステップ S 8 )。 これ以降、 利用者は、 パーソナルコンピュータ 2から、 サーバ 1を介して会社の L A N上の資源を利用することが可能 となる。
上記の説明では、 本発明の実施形態として、 パーソナルコンピュータ から会社のサーバへアクセスする場合の接続認証を例示したが、 本発明 はこの実施の形態に限られることはなく、 インターネット上での銀行取 引などへの適用においても同様の効果が得られる。
また、 上記の説明では、 利用者が用いる第一の通信装置としてパーソ ナルコンピュータ、 第二の通信装置として携帯.電話を例示したが、 第一 、 第二の通信装置の組み合わせはこれに限定されず、 利用者とサーバと を異なる通信経路を介して接続する通信装置であれば、 任意の通信装置 の組み合わせを適用することができる。
また、 例えば I S D Nや x D S Lのように、 利用者が物理的には一本 の回線で複数チャネルを利用できる場合、 いずれか一つのチャネルを介 する第一の通信装置 (例えばパーソナルコンピュータ) からサーバへ接 続要求し、 他のチャネルを介する第二の通信装置 (例えば加入電話) か ら接続確認情報をサーバへ送信することも可能である。
さらに、 本実施形態では、 乱数発生部により生成した確認番号を用い たが、 これ以外に、 ランダムに生成した文字列や、 文字と数字の組み合 わせ等を用いることも可能である。
以上のように、 本実施形態によれば、 利用者はパスワード生成装置な どを携帯する必要がなく、 かつ、 インターネットと接続されていない通 信方法によりパスヮードなどの接続認証に必要な情報のやり取りを行う ので、 「なりすまし」などの不正行為を簡単な方法で防止することができ る。
さらに、 本実施形態によれば、 第二の認証要求者情報として利用者の 電話番号を用い、 この電話番号を発信電話番号通知サービスから取得す ることにより、 第三者が真の利用者になりすますことがより困難となり 、 不正行為を確実に防止することができる。
(第 2の実施形態)
本発明にかかる第 2の実施形態について、 以下に説明する。
図 5は、 本実施形態に係るオンラインショッピングシステムの概略構 成を示すブロック図である。
サービス利用者は、 端末装置 2 2よりインターネット 5を介して、 シ ョッピングサイトを運営するサービス提供者のホームページへアクセス する。 このホームページは、 前記サービス提供者のサーバ 2 1によって 提供されている。 なお、 サービス利用者は、 自分の氏名、 住所、 および メールアドレス等の利用者情報を、 サーバ 2 1の利用者情報記憶部 2 1 2 (第一認証要求者情報登録部) に予め登録しておく。
利用者は、 ショッピングサイトを閲覧し、 商品を探す。 図 6は、 利用 者の端末装置 2 2に表示されるショッピングサイ卜の画面例 (商品一覧 画面) である。 この商品一覧画面および後述する各画面は、 例えば H T M Lや X M L等として、 利用者によるクリック操作等に応じて、 サーバ 2 1の画面提供部 2 1 3から端末装置 2 2へ提供される。
利用者は、例えば、 「低カロリ一和菓子こしあん 8個入り」 を購入しよ うとする場合、 表示画面において 「低カロリー和菓子こしあん 8個入り 」 の文字部分をクリックする。 これにより、 画面は、 図 7の 「低カロリ 一和菓子こしあん 8個入り」 の商品購入画面に変わる。 この画面におい て、利用者は、 「低カロリー和菓子こしあん 8個入り」 の購入個数を入力 する。 図 7の例では、 個数入力欄に利用者により 「 1」 が入力されてい る。 利用者が、 購入個数を入力した後、 「買い物かごに入れる」 の文字部 分をクリックする。
さらに、 他の商品の購入をする場合は、 図 7の画面の 「商品一覧」 の 文字部分をクリックすれば、 図 6の商品一覧画面に戻る。 ここで、 利用 者は、 例えば 「靴下 B」 の文字部分をクリックし、 前述と同様に、 「靴下 B」 の商品購入画面に移り、 購入個数を設定して 「買い物かごに入れる 」 の文字部分をクリックする。
利用者が、 図 7の商品購入画面の下部にある 「買い物かご」 をクリツ クすると、 図 8に示す購入商品確認画面に移行する。 利用者は、 ここで 、 買い物かごに入れた商品が、 「低カロリー和菓子こしあん 8個入り」 1 箱と 「靴下 B」 2足で間違いないかを確認し、 これらの商品を注文する 場合には、 購入商品確認画面下部の 「注文画面へ」 をクリックする。 こ れにより、 端末装置 2 2の表示画面は、 図 9に示す注文画面へ移行する 。 なお、 図 8または図 9の表示画面に示されている金額等は、 サーバ 2 1の料金請求処理部 2 1 8によって計算される。
図 9に示すように、 注文画面の上部には購入商品情報が表示され、 画 面の下部には 「ご注文の確認のために下記の番号に電話をして確認用 I D番号を入力してください」 の文字と、 電話番号および確認用 I D番号 が表示される。 この確認用 I D番号は、 サービス提供者のサーバ 2 1の 乱数発生部 2 1 6で乱数を発生させて決定され、 利用者の端末装置 2 2 に I D番号確認用電話番号とともに送信される。 また、 確認用 I D番号 は、 当該確認用 I D番号を送信した利用者の氏名 (第一認証要求者情報 ) と共に、 または、 利用者情報記憶部 2 1 2に記憶されているデ一夕か ら利用者氏名を特定するための検索キーとして用いることのできる情報 (例えば、 メールァドレスや、 ショッピングサイトへアクセスするため に用いられた利用者 I D等) と共に、 サーバ 2 1内の認証情報記憶部 2 1 4にも記憶される。 なお、 前記 I D番号確認用電話番号は、 サーバ 2 1に接続するモデム 2 4の電話番号である。
利用者は、 携帯電話 2 3を用いて、 注文画面に表示された番号に電話 する。 サーバ 2 1は、 モデム 2 4で携帯電話 2 3からの電話を受信する と、 電話網 (図示せず) が提供する発信電話番号通知サービスから、 携 帯電話 3の電話番号を入手し、 記憶する。 利用者は、 電話がサーバ 2 1 に接続されたら、 端末装置 2 2の画面に表示されている確認用 I D番号 を携帯電話 2 3のキーより入力する。
なお、 図 5に示すように、 サービス提供者のサーバ 2 1は、 専用線 2 7により、 電話会社のサーバ 2 6 (使用者管理装置) にも接続されてい る。 なお、 専用線 2 7は、 サーバ 2 1とサ一バ 2 6との間の通信にのみ 用いられるものであり、 例えば端末装置 2 2等から何者かがサーバ 2 1 を介してサーバ 2 6へアクセスすること等は不可能である。 サーバ 2 1 の認証処理部 2 1 7は、 この専用線 2 7によりサーバ 2 6にアクセスし 、 携帯電話 2 3の使用者情報として当該携帯電話の 「使用者名 (第二認 証要求者情報取得部)」 と 「住所」 を入手する。
さらに、 サーバ 2 1は、 携帯電話 2 3より送信された確認用 I D番号 に基づいて認証情報記憶部 2 1 4 (必要な場合は、 さらに利用者情報記 憶部 2 1 2 ) を参照することにより、 当該確認用 I D番号に対応する利 用者を特定し、 当該利用者が利用者情報記憶部 2 1 2に登録してある 「 利用者名」 と、 認証処理部 2 1 7が電話会社のサーバ 2 6から入手した 携帯電話 2 3の 「使用者名」 とが一致したら、 利用者の端末装置 2 2に 図 1 0に示すような最終確認画面を表示する。 ここで、 サービス提供者 のサーバ 2 1から端末装置 2 2に送られる利用者情報は、 利用者の姓の みとする。 これにより、 図 1 0に示すように、 最終確認画面の左上に当 該利用者名が宛名として表示されるので、 利用者が、 自分自身が購入者 として正しく認識されたかどうかを確認することができる。 また、 姓の みをサーバ 2 1から端末装置 2 2へ送ることにより、 インターネット上 を流れる個人情報を必要最小限とすることができ、 セキュリティをさら に向上させることができる。
利用者は、この最終確認画面において、 「代金は確認用 I Dを送信され ました電話の料金と一緒に請求させていただきます」 という表示を確認 し、 「了解」 のポタンをクリックする。 これにより、 端末装置 2 2からサ ーバ 2 1に対する商品注文が確定する。
サービス提供者のサーバ 2 1は、 前記確定した商品注文を受けると、 図示しない配送システムに、 注文された商品の発送を指示する。 また、 サーバ 2 1の料金請求処理部 2 1 8は、 電話会社のサーバ 2 6へ、 専用 線 2 7を介して、 携帯電話 2 3の使用者が電話料金の支払口座として登 録している口座から商品代金を引き落とすように、 商品の購入金額等の 情報を送信する。 電話会社は、 携帯電話 2 3の使用者の口座から、 携帯 電話の使用料金と共に、 前記サーバ 2 1のショッピングサイトでの購入 商品の代金を引き落とす。
本実施形態では、 一つのショッビングサイトでの商品の購入をもとに 説明を行ったが、 複数のショッピングサイトで商品を購入する場合には 、 それぞれのショッピングサイトで確認用 I Dを発行し、 ショッピング サイト毎に購入の意思を確認するようにしてもよい。
また、 上述の例では、 利用者がサーバ 2 1から送信された確認用 I D 番号を、 携帯電話 2 3によりサーバ 2 1へ送信するものとしたが、 これ 以外に、 次のような方法で利用者の認証を行うことも可能である。 すな わち、 サーバ 2 1は、 確認用 I D番号と共に利用者の端末装置 2 2へ送 信する I D番号確認用電話番号を、 ショッピングサイトのサーバ 2 1で はなく電話会社のサーバ 2 6のモデムの電話番号とする。 また、 サーバ 2 1は、 乱数発生部 2 1 6が決定した確認用 I D番号を、 利用者へ送信 すると共に、 当該利用者名と共に電話会社のサーバ 2 6へも送信する。 そして、 利用者は、 サーバ 2 1から送信された確認用 I D番号を、 携帯 電話 2 3により、 電話会社のサーバ 2 6へ送信する。 そして、 電話会社 のサーバ 2 6は、 携帯電話 2 3の着信電話番号から、 当該携帯電話 2 3 の使用者として登録されている者の氏名と、 当該確認用 I D番号と共に サーバ 2 1から送信された利用者名とを照合することにより、 当該利用 者が実在する者であるか否かを確認する。 なお、 この方法によって利用 者の認証を行う場合は、 サーバ 2 1の認証情報記憶部 2 1 4および認証 処理部 2 1 7に相当する構成が、 サーバ 2 6側に必要となる。
以上のように、 本実施形態のオンラインショッビングシステムによれ ば、 利用者はクレジットカード番号や暗証番号などを入力する必要がな く、 簡単な手続で決済を行うことができる。 また、 クレジットカード番 号や暗証番号などのデータがィンターネット上を流れることがないので 、 これらの機密データが第三者に知られることがなく、 高い安全性を確 保できる。
なお、 本実施形態では、 サーバ 2 1とサーバ 2 6との間を専用線 2 7 で接続した構成とした。 しかし、 サーバ 2 1とサーバ 2 6との間でやり とりされるデータは、 利用者の携帯電話の電話番号と、 当該電話番号に 対応する使用者名および住所であり、 悪意を持った第三者に知られると 直ちに金銭的被害が生じる可能性のあるクレジットカ一ド番号やその暗 証番号等に比較すると、 機密度は低いと考えられる場合もある。 このよ うな場合は、 必ずしも専用線を用いる必要はなく、 例えば、 サーバ 2 1 とサーバ 2 6とを公衆網で接続し、 前記データを暗号化してやりとりす るような仕組みとしてもよい。
(第 3の実施形態) 図 1 1は、 本発明の第 3の実施形態にかかるオンラインショッピング システムの構成を示すブロック図である。 図 1 1において、 3 1はショ ッビングサイトのサ一ビス提供者のサーバ、 3 2はサービス利用者の端 末装置、 3 3は携帯電話、 3 4はサーバ 3 1のモデム、 3 5はイン夕一 ネットである。 本実施形態にかかるオンラインショッピングシステムは 、 ショッピングサイトのサーバ 3 1が、 クレジットカード発行会社のサ —バ 3 6に接続されている点において、 第 2の実施形態のオンラインシ ョッビングシステムと異なっている。
サービス利用者は、 端末装置 3 2よりインターネット 3 5を介してサ ーバ 3 1のショッピングサイトへアクセスする。 なお、 サ一ビス利用者 は、 自分の氏名、 住所、 およびメールアドレス等の利用者情報を、 サー バ 3 1の利用者情報記憶部 3 1 2に予め登録しておく。
利用者は、 ショッピングサイトを閲覧し商品を探す。 すなわち、 利用 者は、 第 2の実施形態と同様に、 図 6に示すような商品一覧画面に表示 された商品の中から購入しょうとする商品を選択し、 買い物かごに入れ る。
利用者は、 商品の選択が終わると、 図 7に示すような商品購入画面の 下部にある 「買い物かご」 をクリックし、 図 8に示す購入商品確認画面 に移行する。 利用者は、 ここで、 買い物かごに入れた商品を確認し、 こ れらの商品を注文する場合には、 購入商品確認画面下部の 「注文画面へ 」 をクリックする。 これにより、 端末装置 3 2の表示画面は、 図 9に示 す注文画面へ移行する。 なお、 図 8または図 9の表示画面に示されてい る金額等は、 サーバ 3 1の料金請求処理部 3 1 8により計算される。 図 9に示すように、 注文画面の上部には購入商品情報が表示され、 画 面の下部には 「ご注文の確認のために下記の番号に電話をして確認用 I D番号を入力してください」 の文字と、 電話番号および確認用 I D番号 が表示される。 この確認用 I D番号は、 サーバ 3 1の乱数発生部 3 1 6 で乱数を発生させて決定され、 利用者の端末装置 3 2に I D番号確認用 電話番号とともに送信される。 また、 確認用 I D番号は、 サーバ 3 1内 の認証情報記憶部 3 1 4にも記憶される。 なお、 前記 I D番号確認用電 話番号は、 サーバ 3 1に接続するためのモデム 3 4の電話番号である。 利用者は、 携帯電話 3 3を用いて、 注文画面に表示された番号に電話 する。 サーバ 3 1は、 モデム 3 4で携帯電話 3 3からの電話を受信する と、 電話網 (図示せず) が提供する発信電話番号通知サービスから、 携 帯電話 3 3の電話番号を入手し、 認証情報記憶部 3 1 4に記憶する。 利 用者は、 電話がサーバ 3 1に接続されたら、 端末装置 3 2の画面に表示 されている確認用 I D番号を携帯電話 3 3のキーより入力する。
サービス提供者のサーバ 3 1は、 入力された確認用 I D番号に基づき 、 商品購入内容の確認を行う。 さらに、 サーバ 3 1は、 「クレジットカー ドナンバ一を入力してください。 クレジットカ一ドナンバーの入力が終 わりましたらシャープキーを押してください。 次に暗証番号を入力して ください。 暗証番号の入力が終わりましたらシャープキーを押してくだ さい」 のように、 クレジット力一ドナンバーと暗証番号の入力を要求す る音声メッセージを、 モデム 3 4を介して携帯電話 3 3へ返す。 利用者 は、 この音声メッセージに従い、 携帯電話 3 3からクレジット力一ドナ ンバ一と暗証番号とを入力し、 入力されたこれらのデータは、 モデム 3 4を介してサーバ 3 1のクレジット情報受信部 3 1 5へ送られる。
サーバ 3 1の認証処理部 3 1 7は、 クレジット情報受信部 3 1 5で受 け取ったクレジットカードナンバーと暗証番号をクレジットカード発行 会社のサーバ 3 6 (利用者管理装置) に照会し、 問題が無ければ、 「購入 金額を入力してください。 金額の入力が終わりましたらシャープキ一を 押してください」 と音声により、 携帯電話 3 3に対して、 購入金額の入 力を要求する。
ここで、 利用者は、 端末装置 3 2に表示されている注文画面 (図 9参 照) に表示されている購入代金合計を、 携帯電話 3 3のキーより入力す る。 サービス提供者のサーバ 3 1において、 料金請求処理部 3 1 8が、 携帯電話 3 3より入力された金額と購入商品情報の金額とを照合し、 一 致していれば、 「お買い上げの金額は 5 1 5 0円です。ご指定のクレジッ トカードに請求させていただきます。」というような音声メッセ一ジをモ デム 3 4を介して携帯電話 3 3へ送信した後、 携帯電話 3 3との通話を 終了する。
サービス提供者のサーバ 3 1は、 図示しない配送システムに、 注文さ れた商品の発送を指示する。 また、 サーバ 3 1の料金請求処理部 3 1 8 が、 利用者の指定したクレジッ卜カードに対する商品購入代金の請求を 、 クレジットカード発行会社のサーバ 3 6に対して行う。
なお、 本実施形態では、 クレジットカードナンバーと暗証番号のみで カード番号の照会を行ったが、 第 2の実施形態のようにサービス提供者 のサーバ 3 1に電話会社のサーバも接続し、 認証処理部 3 1 7が、 クレ ジットカードの会員名と確認用 I D番号を送信してきた電話の名義人と の照会を行い、 両者が一致しているかの確認を行うことにより、 さらに 安全性の高い利用者の認証を行うことができる。
また、 本実施形態では、 携帯電話 3 3からサーバ 3 1へ、 確認用 I D 番号およびクレジットカ一ドナンパー等の確認情報を送信するものとし たが、 第 2の実施形態で説明したように、 これらの確認情報および購入 金額を、 携帯電話 3 3からサーバ 3 6へ、 利用者が直接送信するように してもよい。
このように、 本実施形態のシステムによれば、 利用者はクレジット力 一ド番号や暗証番号などをィンターネッ卜に接続された端末装置に入力 する必要がないので、 高いセキュリティを保ちながら安心してインタ一 ネット上でショッピングを行うことができる。 また、 クレジットカード 番号や暗証番号などのデータがやりとりされるサーバ間は専用線で接続 されているので、 これらの機密データが第 Ξ者に知られることがなく、 高い安全性を確保できる。 産業上の利用可能性
本発明によれば、 利用者とサーバとの間でのパスヮードなどの機密デ 一夕のやりとりを、 ィンターネット以外の通信手段によって行うことに より、 なりすましなどの不正行為を簡単な方法で防止できるオンライン システムを提供できる。
請 求 の 範 囲
1 . ネットワーク上でサービス提供者のサーバ装置がサービス利用者を 認証するための利用者認証方法であって、
サービス利用者の第一の通信装置から認証要求を受け取ると、 確認情 報を生成して前記第一の通信装置へ返信する確認情報発行ステップと、 前記第一の通信装置へ返信した確認情報と、 前記第一の通信装置とは 異なる通信経路を用いる第二の通信装置によって前記サービス利用者か ら送信された確認情報とがー致するか否かを判断する認証ステップとを 含むことを特徴とする利用者認証方法。
2 . 前記第一の通信装置から受け取った前記認証要求に含まれる情報に 基づき当該認証要求を行ったサービス利用者に関する第一の認証要求者 情報を取得するステップと、
前記第二の通信装置から確認情報を受け取る際に、 当該サービス利用 者に関する第二の認証要求者情報を取得し、 前記第一の認証要求者情報 と第二の認証要求者情報とがー致するか否かを判断するステップとをさ らに含む、 請求の範囲 1に記載の利用者認証方法。
3 . 前記第一の通信装置が、 インタ一ネットを介して前記サービス提供 者のサーバ装置と接続されるコンピュータであり、
前記第二の通信装置が電話であり、
前記第一の認証要求者情報が、 各サービス利用者によって予め前記サ ーバ装置へ登録された電話番号であり、
前記第二の認証要求者情報が前記第二の通信装置の電話番号であり、 当該電話番号は、 電話網が提供する発信電話番号通知サービスより取得 される、 請求の範囲 2に記載の利用者認証方法。
4 . 前記第一の通信装置が、 インターネットを介して前記サービス提供

Claims

者のサーバ装置と接続されるコンピュータであり、
前記第二の通信装置が電話であり、
前記第一の認証要求者情報が、 各サービス利用者によって予め前記サ ーバ装置へ登録された利用者名であり、
前記第二の認証要求者情報が、 電話会社に登録されている前記第二の 通信装置の使用者名である、 請求の範囲 2に記載の利用者認証方法。
5 . 前記第二の認証要求者情報は、 電話網が提供する発信電話番号通知 サービスより取得された第二の通信装置の電話番号に基づき、 前記第二 の通信装置を提供する電話会社の使用者管理装置へ照会することにより 取得される、 請求の範囲 4に記載の利用者認証方法。
6 . 前記第一の認証要求者情報と第二の認証要求者情報とがー致すると 判断された場合、 当該サービス利用者のサービス利用代金を、 当該サー ビス利用者の電話料金引き落とし口座から徴収する、 請求の範囲 4また は 5に記載の利用者認証方法。
7 . 前記サービス提供者のサーバ装置が、 前記確認情報発行ステップで 返信した確認情報を前記電話会社の使用者管理装置へ送信し、 かつ、 前 記認証ステップを当該電話会社の使用者管理装置に実行させる、 請求の 範囲 6に記載の利用者認証方法。
8 . 前記第一の通信装置が、 インターネットを介して前記サービス提供 者のサーバ装置と接続されるコンピュータであり、
前記第二の通信装置が電話であり、
前記認証ステップにおいて第一の通信装置へ返信した確認情報と第二 の通信装置によって前記サービス利用者から送信された確認情報とがー 致すると判断された後に、 前記第二の通信装置から当該サ一ビス利用者 のクレジットカード情報を受信し、 受信したクレジットカード情報に基 づき当該サービス利用者に対する代金請求を行うステップをさらに含む 、 請求の範囲 1に記載の利用者認証方法。
9 . 前記サービス提供者のサーバ装置が、 前記確認情報発行ステップで 返信した確認情報を、 クレジットカード会社のサーバ装置へ送信し、 か つ、 前記認証ステップを当該クレジットカード会社のサーバ装置に実行 させる、 請求の範囲 8に記載の利用者認証方法。
1 0 . 前記第二の通信装置の電話番号を、 電話網が提供する発信電話番 号通知サービスより取得するステップと、
取得した電話番号に基づいて、 電話会社の使用者管理装顰から当該第 二の通信装置の使用者名を取得するステップと、
前記クレジット力一ド会社の利用者管理装置から取得した当該クレジ ットカードの利用者名と、 前記電話会社の使用者管理装置から取得した 第二の通信装置の使用者名とがー致するか否かを判断するステップとを さらに含む、 請求の範囲 8に記載の利用者認証方法。
1 1 . 前記確認情報として、 ランダムに発生させた文字または数字ある いはこれらの組み合わせを用いる、 請求の範囲 1〜 1 0のいずれか一に 記載の利用者認証方法。
1 2 . サービス利用者の第一の通信装置から認証要求を受け取る外部接 続部と、
前記第一の通信装置へ返信するための確認情報を生成する確認情報生 成部と、
前記第一の通信装置へ返信した確認情報を記憶する確認情報記憶部と 前記第一の通信装置とは異なる通信経路を用いる第二の通信装置から 、 前記サービス利用者により送信される確認情報を受け取る確認情報受 信部と、
前記確認情報受信部が受け取った確認情報と、 前記確認情報記憶部に 記憶された確認情報とがー致するか否かを判断する認証処理部とを備え たことを特徴とする認証装置。
1 3 . 前記第一の通信装置から受け取った前記認証要求に含まれる情報 に基づき当該認証要求を行ったサービス利用者に関する第一の認証要求 者情報を取得する第一認証要求者情報取得部と、
前記第二の通信装置から確認情報を受け取る際に、 当該サービス利用 者に関する第二の認証要求者情報を取得する第二認証要求者情報取得部 とをさらに備え、
前記認証処理部が、 前記第一の認証要求者情報と第二の認証要求者情 報とがー致するか否かについても判断する、 請求の範囲 1 2に記載の認
1 4 . 前記第一の通信装置が、 イン夕一ネットを介して前記サービス提 供者のサーバ装置と接続されるコンピュータであり、
前記第二の通信装置が電話であり、
各サービス利用者が前記第二の通信装置として用いる電話の電話番号 を、 前記第一の認証要求者情報として記憶する第一認証要求者情報登録 部をさらに備え、
前記第二の認証要求者情報は前記第二の通信装置の電話番号であり、 前記第二認証要求者情報取得部が、 当該第二の認証要求者情報を、 電話 網が提供する発信電話番号通知サービスより取得する、 請求の範囲 1 3 に記載の認証装置。
1 5 . 前記第一の通信装置が、 インタ一ネットを介して前記サービス提 供者のサーバ装置と接続されるコンピュータであり、
前記第二の通信装置が電話であり、
各サービス利用者名を、 前記第一の認証要求者情報として記憶する第 一認証要求者情報登録部をさらに備え、 前記第二の認証要求者情報が電話会社に登録されている前記第二の通 信装置の使用者名であり、 前記第二認証要求者情報取得部は、 当該使用 者名を電話会社の使用者管理装置から取得する、 請求の範囲 1 3に記載 の認証装置。
1 6 . 前記第二認証要求者情報取得部は、 電話網が提供する発信電話番 号通知サービスより第二の通信装置の電話番号を取得し、 取得した電話 番号に基づき電話会社の使用者管理装置へ照会することにより、 前記第 二の認証要求者情報を取得する、 請求の範囲 1 5に記載の認証装置。
1 7 . 前記第一の通信装置が、 インターネットを介して前記サービス提 供者のサーバ装置と接続されるコンピュータであり、
前記第二の通信装置が電話であり、
前記第二の通信装置から当該サービス利用者のクレジットカード情報 を受信するクレジット情報受信部と、
前記認証処理部において第一の通信装置へ返信した確認情報と第二の 通信装置によって前記サービス利用者から送信された確認情報とがー致 すると判断された場合、 前記クレジット情報受信部が受信したクレジッ トカード情報に基づき当該サービス利用者に対する代金請求を行う請求 処理部とをさらに備えた、 請求の範囲 1 2に記載の認証装置。
1 8 . 前記第二の通信装置の電話番号を、 電話網が提供する発信電話番 号通知サービスより取得する電話番号取得部と、
取得した電話番号に基づいて、 電話会社の使用者管理装置から当該第 二の通信装置の使用者名を取得する使用者名取得部とをさらに備え、 前記認証処理部が、 クレジットカード会社の利用者管理装置から取得 した当該クレジットカ一ドの利用者名と、 前記電話会社の使用者管理装 置から取得した第二の通信装置の使用者名とがー致するか否かについて も判断する、 請求の範囲 1 7に記載の認証装置。
1 9. 前記確認情報として、 文字または数字あるいはこれらの組み合わ せをランダムに発生させる確認情報発生部をさらに備えた、 請求の範囲 1 2〜 1 8のいずれか一に記載の認証装置。
PCT/JP2001/009500 2000-10-31 2001-10-30 User authentication method in network Ceased WO2002037358A1 (en)

Priority Applications (4)

Application Number Priority Date Filing Date Title
US10/415,388 US7287270B2 (en) 2000-10-31 2001-10-30 User authentication method in network
JP2002540032A JPWO2002037358A1 (ja) 2000-10-31 2001-10-30 ネットワークにおける利用者認証方法
AU2002210969A AU2002210969A1 (en) 2000-10-31 2001-10-30 User authentication method in network
EP01978943A EP1341104A4 (en) 2000-10-31 2001-10-30 USER AUTHENTICATION PROCEDURES IN A NETWORK

Applications Claiming Priority (6)

Application Number Priority Date Filing Date Title
JP2000-372129 2000-10-31
JP2000372129 2000-10-31
JP2000372131 2000-10-31
JP2000372130 2000-10-31
JP2000-372130 2000-10-31
JP2000-372131 2000-10-31

Publications (1)

Publication Number Publication Date
WO2002037358A1 true WO2002037358A1 (en) 2002-05-10

Family

ID=27345382

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2001/009500 Ceased WO2002037358A1 (en) 2000-10-31 2001-10-30 User authentication method in network

Country Status (6)

Country Link
US (1) US7287270B2 (ja)
EP (1) EP1341104A4 (ja)
JP (1) JPWO2002037358A1 (ja)
CN (1) CN1473303A (ja)
AU (1) AU2002210969A1 (ja)
WO (1) WO2002037358A1 (ja)

Cited By (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2005078371A (ja) * 2003-08-29 2005-03-24 Kitagawa Yoshiko 情報処理サーバ及び情報処理方法
JP2005122747A (ja) * 2003-10-17 2005-05-12 Fujitsu Ltd ネットワーク及び物理インターフェースの組合せによる汎用セキュリティ方法、記憶媒体及びシステム
JP2006293831A (ja) * 2005-04-13 2006-10-26 Canon Inc 認証装置及び認証システム並びに認証方法
JPWO2005024645A1 (ja) * 2003-08-29 2006-11-09 北川 淑子 情報処理サーバ及び情報処理方法
JP2008003744A (ja) * 2006-06-21 2008-01-10 Sharp Corp 認証システムおよび認証方法
JP2008071131A (ja) * 2006-09-14 2008-03-27 Hitachi Software Eng Co Ltd 秘密情報受渡方法
JP2009017212A (ja) * 2007-07-04 2009-01-22 So-Net Entertainment Corp 電話番号認証登録装置
JP2009245273A (ja) * 2008-03-31 2009-10-22 Sumitomo Mitsui Banking Corp 本人確認システムおよび方法
EP1505777A4 (en) * 2002-05-15 2010-04-14 Softbank Corp CONNECTING SERVICE PROCESSING SYSTEM AND CONNECTING SERVICE PROCESSING METHOD
JP2011070693A (ja) * 2010-11-04 2011-04-07 Nippon Telegr & Teleph Corp <Ntt> 認証処理システム、認証処理方法および認証処理プログラム
JP2014056413A (ja) * 2012-09-12 2014-03-27 Toppan Printing Co Ltd 決済装置、及び決済方法
JP2015207252A (ja) * 2014-04-23 2015-11-19 凸版印刷株式会社 携帯端末を使用した認証方法およびシステム
JP2016521899A (ja) * 2013-06-24 2016-07-25 アリババ・グループ・ホールディング・リミテッドAlibaba Group Holding Limited 2要素認証
JP2017027207A (ja) * 2015-07-17 2017-02-02 ソフトバンク株式会社 認証システム
JP2017510876A (ja) * 2014-11-14 2017-04-13 シャオミ・インコーポレイテッド 権限検証方法および装置

Families Citing this family (51)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7441263B1 (en) 2000-03-23 2008-10-21 Citibank, N.A. System, method and computer program product for providing unified authentication services for online applications
US9697650B2 (en) * 2000-06-09 2017-07-04 Flash Seats, Llc Method and system for access verification within a venue
US20060095344A1 (en) * 2000-06-09 2006-05-04 Nakfoor Brett A System and method for fan lifecycle management
US7870599B2 (en) * 2000-09-05 2011-01-11 Netlabs.Com, Inc. Multichannel device utilizing a centralized out-of-band authentication system (COBAS)
JP2003108520A (ja) * 2001-09-28 2003-04-11 Canon Inc 情報提供サーバ、端末装置及びその制御方法並びに情報提供システム
US20030152231A1 (en) * 2002-02-07 2003-08-14 Minolta Co., Ltd. Verification system, server, and electronic instrument
US7383572B2 (en) * 2002-05-24 2008-06-03 Authentify, Inc. Use of public switched telephone network for authentication and authorization in on-line transactions
EP1408391A1 (en) * 2002-10-11 2004-04-14 Telefonaktiebolaget LM Ericsson (publ) Method of associating authentication information of a trusted device to an identifier of a non-trusted device
US6968177B2 (en) * 2002-11-19 2005-11-22 Microsoft Corporation Transport agnostic authentication of wireless devices
US7460653B2 (en) * 2003-03-07 2008-12-02 Callwave, Inc. Apparatus and methods for telecommunication authentication
JP2005050160A (ja) * 2003-07-29 2005-02-24 Yazaki Corp ハードウェアプロテクトキー及び情報処理システム
KR100544478B1 (ko) * 2003-12-01 2006-01-24 삼성전자주식회사 정보의 보안등급에 따라 인쇄권한을 제한할 수 있는인쇄장치, 이를 이용한 인쇄시스템 및 이들의 인쇄방법
DE102004021469A1 (de) * 2004-04-30 2005-11-24 Detlef Fesser Authentifizierungsverfahren
KR100582389B1 (ko) * 2004-11-08 2006-05-23 주식회사 팬택앤큐리텔 Rf 결제시 중간 이벤트를 차단하는 모바일 커머스무선통신 단말기 및 그 방법
US20060153346A1 (en) * 2005-01-11 2006-07-13 Metro Enterprises, Inc. On-line authentication registration system
JP2006211527A (ja) * 2005-01-31 2006-08-10 Nec Corp 携帯電話機
US20080235043A1 (en) * 2005-03-29 2008-09-25 Alexander Goulandris System and Method For Communicating Messages Between Users of a System
TW200701732A (en) * 2005-06-21 2007-01-01 Ite2 Technology Inc Method and system for verifying personal identity in internet trades
JP2007102777A (ja) * 2005-10-04 2007-04-19 Forval Technology Inc ユーザ認証システムおよびその方法
US20070095899A1 (en) * 2005-10-28 2007-05-03 Meade Donald M Global identification authentication system
US7941835B2 (en) * 2006-01-13 2011-05-10 Authenticor Identity Protection Services, Inc. Multi-mode credential authorization
AU2011204915B2 (en) * 2006-01-13 2013-01-17 Authenticor Identity Protection Services Inc. Et Al. Multi-mode credential authentication
US7962742B2 (en) * 2006-02-22 2011-06-14 Henry Samuel Schwarz Internet secure terminal for personal computers
FR2900301B1 (fr) * 2006-04-21 2008-12-26 Bruno Graff Procede et systeme de determination de la presence d'un module radio-communicant par un terminal radio-communicant, module adapte, application a la surveillance
KR20070110779A (ko) * 2006-05-15 2007-11-20 김성주 통합 인증 방법 및 통합인증서버
US7949301B2 (en) 2006-07-21 2011-05-24 Research In Motion Limited Mobile communications device access from personal computer
US8135383B2 (en) * 2007-07-30 2012-03-13 Lsi Corporation Information security and delivery method and apparatus
US7447302B1 (en) * 2007-08-17 2008-11-04 Michael Moneymaker System for validating phone numbers to prevent affiliate fraud
US7447303B1 (en) * 2007-08-17 2008-11-04 Michael Moneymaker System for validating phone numbers to prevent affiliate fraud
US8839386B2 (en) * 2007-12-03 2014-09-16 At&T Intellectual Property I, L.P. Method and apparatus for providing authentication
US8838803B2 (en) * 2007-12-20 2014-09-16 At&T Intellectual Property I, L.P. Methods and apparatus for management of user presence in communication activities
US20090249457A1 (en) * 2008-03-25 2009-10-01 Graff Bruno Y Accessing secure network resources
US20090247197A1 (en) * 2008-03-27 2009-10-01 Logincube S.A. Creating online resources using information exchanged between paired wireless devices
WO2010094331A1 (en) * 2009-02-19 2010-08-26 Nokia Siemens Networks Oy Authentication to an identity provider
US8584251B2 (en) * 2009-04-07 2013-11-12 Princeton Payment Solutions Token-based payment processing system
US8639922B2 (en) * 2009-06-01 2014-01-28 Dhananjay S. Phatak System, method, and apparata for secure communications using an electrical grid network
WO2012027385A1 (en) 2010-08-23 2012-03-01 Princeton Payment Solutions Tokenized payment processing schemes
JP5589685B2 (ja) * 2010-09-06 2014-09-17 ソニー株式会社 情報処理装置および方法、並びにプログラム
KR101781640B1 (ko) * 2011-02-14 2017-09-25 엘지전자 주식회사 원격 제어 서비스 제공 방법 및 그를 이용한 영상 표시 기기
FR2973618B1 (fr) * 2011-03-30 2013-04-26 Banque Accord Authentification forte par presentation du numero
FR2974471B1 (fr) * 2011-04-19 2013-04-19 Sephira Traitement de donnees pour permettre l'acces a un service heberge dans un serveur
GB2492312A (en) * 2011-06-07 2013-01-02 Validsoft Uk Ltd Authorising a transaction
US8973109B2 (en) 2011-11-29 2015-03-03 Telesign Corporation Dual code authentication system
WO2013135898A1 (en) 2012-03-15 2013-09-19 Moqom Limited Mobile phone takeover protection system and method
US9275211B2 (en) 2013-03-15 2016-03-01 Telesign Corporation System and method for utilizing behavioral characteristics in authentication and fraud prevention
RU2016105315A (ru) 2013-09-04 2017-10-09 Антон Николаевич Чурюмов Способ для аутентификации пользователя через несколько пользовательских устройств
US11206266B2 (en) * 2014-06-03 2021-12-21 Passlogy Co., Ltd. Transaction system, transaction method, and information recording medium
US10219154B1 (en) 2015-08-18 2019-02-26 Richard J. Hallock Frictionless or near-frictionless 3 factor user authentication method and system by use of triad network
JP2019500708A (ja) * 2015-10-30 2019-01-10 バロ サービス カンパニー,リミテッド ツーチャンネルベースの認証方法及びシステム
JP6699445B2 (ja) * 2016-08-17 2020-05-27 富士通株式会社 情報処理装置、情報処理プログラムおよび情報処理方法および情報処理システム
US12021861B2 (en) * 2021-01-04 2024-06-25 Bank Of America Corporation Identity verification through multisystem cooperation

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11338933A (ja) * 1998-05-21 1999-12-10 Micro Cabin:Kk 通信取引における取引申込者の認証システム
JP2000059516A (ja) * 1998-08-03 2000-02-25 Woody:Kk 移動電話とコンピューターテレフォニーの融合システム およびこれを利用したクレジット決済システム。
JP2000123100A (ja) * 1998-10-16 2000-04-28 Ntt Data Corp データ承認装置、処理依頼システム、データ承認方法及び記録媒体

Family Cites Families (18)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
AU1756992A (en) * 1991-03-26 1992-11-02 Litle & Co Confirming identity of telephone caller
US5249230A (en) * 1991-11-21 1993-09-28 Motorola, Inc. Authentication system
DE4317380C1 (de) * 1993-05-25 1994-08-18 Siemens Ag Verfahren zur Authentifikation zwischen zwei elektronischen Einrichtungen
CZ9700881A3 (cs) * 1994-10-27 2001-11-14 International Business Machines Corporation Způsob zajiątění identifikace pohyblivého uľivatele v komunikačním systému a přenosný vstupní přístroj k provádění tohoto způsobu
JP3389733B2 (ja) 1995-04-24 2003-03-24 松下電器産業株式会社 電話機
JPH0927863A (ja) 1995-07-10 1997-01-28 Takemaru Kichinosuke 電話番号通知システム
FI112895B (fi) * 1996-02-23 2004-01-30 Nokia Corp Menetelmä ainakin yhden käyttäjäkohtaisen tunnistetiedon hankkimiseksi
JPH10222618A (ja) * 1997-01-31 1998-08-21 Toshiba Corp Icカード及びicカード処理システム
US5922074A (en) * 1997-02-28 1999-07-13 Xcert Software, Inc. Method of and apparatus for providing secure distributed directory services and public key infrastructure
DE19722424C5 (de) * 1997-05-28 2006-09-14 Telefonaktiebolaget Lm Ericsson (Publ) Verfahren zum Sichern eines Zugreifens auf ein fernab gelegenes System
JP3671611B2 (ja) * 1997-08-05 2005-07-13 富士ゼロックス株式会社 アクセス資格認証装置および方法
US6151676A (en) * 1997-12-24 2000-11-21 Philips Electronics North America Corporation Administration and utilization of secret fresh random numbers in a networked environment
US6192405B1 (en) * 1998-01-23 2001-02-20 Novell, Inc. Method and apparatus for acquiring authorized access to resources in a distributed system
FI980427L (fi) * 1998-02-25 1999-08-26 Ericsson Telefon Ab L M Menetelmä, järjestely ja laite todentamiseen
DE19820422A1 (de) * 1998-05-07 1999-11-11 Giesecke & Devrient Gmbh Verfahren zur Authentisierung einer Chipkarte innerhalb eines Nachrichtenübertragungs-Netzwerks
JP2001117981A (ja) 1999-10-18 2001-04-27 Tatsuro Kawaomo インターネットにおける安全な販売・清算方法
US6577733B1 (en) * 1999-12-03 2003-06-10 Smart Card Integrators, Inc. Method and system for secure cashless gaming
US7076797B2 (en) * 2001-10-05 2006-07-11 Microsoft Corporation Granular authorization for network user sessions

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11338933A (ja) * 1998-05-21 1999-12-10 Micro Cabin:Kk 通信取引における取引申込者の認証システム
JP2000059516A (ja) * 1998-08-03 2000-02-25 Woody:Kk 移動電話とコンピューターテレフォニーの融合システム およびこれを利用したクレジット決済システム。
JP2000123100A (ja) * 1998-10-16 2000-04-28 Ntt Data Corp データ承認装置、処理依頼システム、データ承認方法及び記録媒体

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
See also references of EP1341104A4 *

Cited By (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP1505777A4 (en) * 2002-05-15 2010-04-14 Softbank Corp CONNECTING SERVICE PROCESSING SYSTEM AND CONNECTING SERVICE PROCESSING METHOD
JPWO2005024645A1 (ja) * 2003-08-29 2006-11-09 北川 淑子 情報処理サーバ及び情報処理方法
JP2005078371A (ja) * 2003-08-29 2005-03-24 Kitagawa Yoshiko 情報処理サーバ及び情報処理方法
JP2005122747A (ja) * 2003-10-17 2005-05-12 Fujitsu Ltd ネットワーク及び物理インターフェースの組合せによる汎用セキュリティ方法、記憶媒体及びシステム
JP2006293831A (ja) * 2005-04-13 2006-10-26 Canon Inc 認証装置及び認証システム並びに認証方法
JP2008003744A (ja) * 2006-06-21 2008-01-10 Sharp Corp 認証システムおよび認証方法
JP2008071131A (ja) * 2006-09-14 2008-03-27 Hitachi Software Eng Co Ltd 秘密情報受渡方法
JP2009017212A (ja) * 2007-07-04 2009-01-22 So-Net Entertainment Corp 電話番号認証登録装置
JP2009245273A (ja) * 2008-03-31 2009-10-22 Sumitomo Mitsui Banking Corp 本人確認システムおよび方法
JP2011070693A (ja) * 2010-11-04 2011-04-07 Nippon Telegr & Teleph Corp <Ntt> 認証処理システム、認証処理方法および認証処理プログラム
JP2014056413A (ja) * 2012-09-12 2014-03-27 Toppan Printing Co Ltd 決済装置、及び決済方法
JP2016521899A (ja) * 2013-06-24 2016-07-25 アリババ・グループ・ホールディング・リミテッドAlibaba Group Holding Limited 2要素認証
JP2015207252A (ja) * 2014-04-23 2015-11-19 凸版印刷株式会社 携帯端末を使用した認証方法およびシステム
JP2017510876A (ja) * 2014-11-14 2017-04-13 シャオミ・インコーポレイテッド 権限検証方法および装置
JP2017027207A (ja) * 2015-07-17 2017-02-02 ソフトバンク株式会社 認証システム

Also Published As

Publication number Publication date
CN1473303A (zh) 2004-02-04
JPWO2002037358A1 (ja) 2004-03-11
AU2002210969A1 (en) 2002-05-15
US7287270B2 (en) 2007-10-23
EP1341104A4 (en) 2008-01-16
US20040030935A1 (en) 2004-02-12
EP1341104A1 (en) 2003-09-03

Similar Documents

Publication Publication Date Title
WO2002037358A1 (en) User authentication method in network
JP4551056B2 (ja) 被セキュリティシステムのユーザ認証と利用承認装置
JP3479634B2 (ja) 本人認証方法および本人認証システム
US20020143634A1 (en) Wireless payment system
GB2457445A (en) Verifying payment transactions
JP2001312471A (ja) 携帯電話等を利用したワンタイムパスワード認証システムおよびそれを利用した決済システム
JP2004102872A (ja) 個人情報保護オンライン・コマース・システム
JP2001337925A (ja) ユーザ認証装置及びこれを用いた商取引システム
JP2003186837A (ja) ワンタイムパスワード認証装置及び方法、ならびにその認証プログラム
JP2001111545A (ja) 認証方法及びその装置
JP4276022B2 (ja) Wwwサービスにおける本人認証方法、本人認証システム、コンピュータプログラム、プログラム格納媒体
CA2313832A1 (en) Secure communication
KR20020000911A (ko) 이동통신망을 이용한 직불 거래 서비스 시스템과 그서비스 방법
JP4211193B2 (ja) ネットワークにおける個人認証装置
US20180018646A1 (en) Front end transaction system
JPWO2006018892A1 (ja) 個人情報が漏えいしても成りすましを防げる電話認証システム
KR20050106209A (ko) 전화 주문에 따른 대금 결제 시스템 및 그 방법
KR20100103760A (ko) 다중 인증 기능을 구비한 복합단말을 통한 결제서비스 제공방법 및 시스템과 이를 위한 기록매체
KR20020089820A (ko) 디지털 컨텐츠 고유번호 부여를 통한 결제 방법 및시스템
KR100741347B1 (ko) 인터넷상의 컨텐츠와 상품을 위한 동의권자의 동의를처리하는 방법
JP4495823B2 (ja) 顧客情報提供システム、顧客情報提供方法及びコンピュータシステムに顧客情報の提供を行なわせるためのコンピュータプログラム製品
KR20100136038A (ko) 질문/답변 인터페이스를 이용한 휴대폰 소액결제 처리방법 및 시스템
KR20020023882A (ko) 블루투스 디바이스를 이용한 결제 중계 서비스 시스템 및그 방법
KR20100136041A (ko) 질문/답변 인터페이스를 이용한 휴대폰 소액결제 처리방법 및 시스템
JP2003216876A (ja) 認証・登録システム及び認証・登録方法

Legal Events

Date Code Title Description
DFPE Request for preliminary examination filed prior to expiration of 19th month from priority date (pct application filed before 20040101)
121 Ep: the epo has been informed by wipo that ep was designated in this application
WWE Wipo information: entry into national phase

Ref document number: 2002540032

Country of ref document: JP

WWE Wipo information: entry into national phase

Ref document number: 018183425

Country of ref document: CN

WWE Wipo information: entry into national phase

Ref document number: 2001978943

Country of ref document: EP

WWE Wipo information: entry into national phase

Ref document number: 10415388

Country of ref document: US

WWP Wipo information: published in national office

Ref document number: 2001978943

Country of ref document: EP

REG Reference to national code

Ref country code: DE

Ref legal event code: 8642