JP2023508317A

Contactless card personal identification system

Abstract

Two-factor PIN-based authentication systems and methods use encryption provided by a contactless card for a client in association with a PIN stored by the contactless card to authenticate the client. In some embodiments, cryptographic authentication may be predicated on a PIN matching determination by a contactless card. In other embodiments, the encryption may be formed, at least in part, using a personal identification number (PIN) stored on the contactless card. The PIN is stored by the contactless card and encoded with a dynamic key uniquely associated with the client. Authentication may be accomplished by comparing a cipher formed using the PIN with a prospective cipher generated with the prospective PIN and the prospective dynamic key.

JP2023508317A, drawing sheet 1
Sheet 1 of 15

Term

14.2 yearsto projected expiry

Projected expiry 23 November 2040, counted from filing; an application has no term until it is granted.

  1. Priority
  2. Filed
  3. Published
  4. Today
  5. Projected expiry

20 claims: 2 independent, 18 dependent

  1. 1
    クライアントに関連するアカウントへのアクセスについての要求に対する二要素認証のための方法であって、ユーザインタフェースから入力PINを受信するステップと、前記クライアントに関連するPINを記憶する非接触カードを嵌め込むステップと、前記入力PINを前記非接触カードに送信するステップと、前記入力PINと記憶されたPINとが一致すると、前記非接触カードから暗号を受信するステップと、前記暗号を認証装置に送信するステップと、前記認証装置によって前記暗号が認証されると前記要求を許可するステップと、を含み、前記暗号は、前記非接触カードの動的鍵を用いて形成され、前記動的鍵は、前記非接触カードによって保持されるカウンタ値を用いて形成され、前記暗号は、前記動的鍵を用いて符号化された非接触カードのデータを含む、方法。
  2. 2
    前記認証装置は、前記非接触カードのデータのコピーと、前記カウンタ値のコピーとを保持し、カウンタのコピーから形成された予想動的鍵を用いて前記非接触カードのデータのコピーを符号化して予想暗号を生成することと、前記予想暗号を、送信された前記暗号と比較することと、によって、前記暗号を認証する、請求項1に記載の方法。
  3. 3
    前記カウンタ値及び前記カウンタ値のコピーは、それぞれ、前記認証装置及び前記非接触カードが従う所定のプロトコルに従って更新される、請求項2に記載の方法。
  4. 4
    前記動的鍵は、更に前記非接触カードに記憶されたマスタ鍵を使用して形成され、前記認証装置は、前記マスタ鍵のコピーを記憶し、カウンタと共に前記マスタ鍵のコピーを使用して前記予想動的鍵を提供する、請求項3に記載の方法。
  5. 5
    前記非接触カード及び前記認証装置は、それぞれ、同一の暗号学的ハッシュアルゴリズムを使用して、前記動的鍵及び前記予想動的鍵を生成する、請求項4に記載の方法。
  6. 6
    前記動的鍵を用いて符号化される前記非接触カードのデータは、前記非接触カードに記憶されたPIN、共有秘密、前記カウンタ値、又はそれらの組合せを含む、請求項5に記載の方法。
  7. 7
    前記方法は、前記非接触カードのデータを符号化するステップを含み、暗号学的ハッシュ関数を前記非接触カードのデータに適用することを含む、請求項1に記載の方法。
  8. 8
    前記暗号学的ハッシュ関数は、3DES(トリプルデータ暗号化アルゴリズム)、高度暗号化標準(AES)128、対称ハッシュベースメッセージ認証(HMAC)アルゴリズム、及びAES-CMACなどの対称暗号ベースメッセージ認証コード(CMAC)アルゴリズムを含む関数群から選択される、請求項7に記載の方法。
  9. 9
    前記認証装置は、クライアント装置、商用装置、認証サーバ、又はそれらの組合せを含む、請求項1に記載の方法。
  10. 10
    クライアントに関連するアカウントへのアクセスについての要求に対する二要素認証のための方法であって、ユーザインタフェースから入力PINを受信するステップと、前記クライアントに関連するPINを記憶する非接触カードを嵌め込むステップと、前記非接触カードから暗号を受信するステップと、前記入力PIN及び前記暗号を認証装置に送信するステップと、前記認証装置によって前記入力PIN及び前記暗号が認証されると前記要求を許可するステップと、を含み、前記暗号は、前記非接触カードの動的鍵を用いて形成され、前記動的鍵は、前記非接触カードによって保持されるカウンタを用いて形成され、前記暗号は、前記PINを含む非接触カードのデータを含み、前記動的鍵を用いて符号化される、方法。
  11. 11
    前記認証装置は、前記非接触カードのデータのコピーと、前記カウンタのコピーとを保持し、前記カウンタのコピーから形成された予想動的鍵を用いて前記非接触カードのデータのコピー及び前記入力PINを符号化して予想暗号を生成することと、前記予想暗号を、送信された前記暗号と比較することと、によって、前記暗号を認証する、請求項10に記載の方法。
  12. 12
    前記カウンタの値及び前記カウンタの値のコピーは、それぞれ、前記認証装置及び前記非接触カードが従う所定のプロトコルに従って更新される、請求項11に記載の方法。
  13. 13
    前記動的鍵は、更に前記非接触カードに記憶されたマスタ鍵を使用して形成され、前記認証装置は、前記マスタ鍵のコピーを記憶し、前記カウンタと共に前記マスタ鍵のコピーを使用して前記予想動的鍵を提供する、請求項12に記載の方法。
  14. 14
    前記非接触カード及び前記認証装置は、それぞれ、同一の暗号学的ハッシュアルゴリズムを使用して、前記動的鍵及び前記予想動的鍵を生成する、請求項13に記載の方法。
  15. 15
    前記動的鍵を用いて符号化される前記非接触カードのデータは、前記非接触カードに記憶されたPIN、共有秘密、前記カウンタの値、又はそれらの組合せを含む、請求項14に記載の方法。
  16. 16
    前記方法は、前記非接触カードのデータを符号化するステップを含み、暗号学的ハッシュ関数を前記非接触カードのデータに適用することを含む、請求項11に記載の方法。
  17. 17
    前記暗号学的ハッシュ関数は、3DES(トリプルデータ暗号化アルゴリズム)、高度暗号化標準(AES)128、対称ハッシュベースメッセージ認証(HMAC)アルゴリズム、及びAES-CMACなどの対称暗号ベースメッセージ認証コード(CMAC)アルゴリズムを含む関数群から選択される、請求項16に記載の方法。
  18. 18
    前記認証装置は、クライアント装置、商用装置、認証サーバ、又はそれらの組合せを含む、請求項11に記載の方法。
  19. 19
    クライアントに関連する非接触カードと通信するように構成された非接触カードインタフェースと、ユーザインタフェースと、プロセッサと、前記クライアントによる要求を認証するための記憶されたプログラムコードを有する不揮発性メモリと、を備える装置であって、前記非接触カードは、記憶されたPINを含み、前記プログラムコードは、前記プロセッサによって実行されたときに、前記ユーザインタフェースによって受信された入力PINを前記非接触カードに送信し、前記入力PINと記憶されたPINとが一致すると、前記非接触カードから暗号を受信し、前記暗号を認証装置に送信し、前記認証装置によって前記暗号が認証されると前記要求を許可するように動作可能であり、前記暗号は、前記非接触カードの動的鍵を用いて形成され、前記動的鍵は、前記非接触カードによって保持されるカウンタ値を用いて形成され、前記暗号は、前記動的鍵を用いて符号化された非接触カードのデータを含む、装置。
  20. 20
    前記認証装置は、前記非接触カードのデータのコピーと、前記カウンタ値のコピーとを保持し、前記カウンタ値のコピーから形成された予想動的鍵を用いて前記非接触カードのデータのコピーを符号化して予想暗号を生成することと、前記予想暗号を、送信された前記暗号と比較することと、によって、前記暗号を認証し、前記カウンタ値及び前記カウンタ値のコピーは、それぞれ、前記認証装置及び前記非接触カードが従う所定のプロトコルに従って更新される、請求項19に記載の装置。
Independent claims20