WO2006117351A2 - Terminal nomade de transactions electroniques securise et systeme de transactions electroniques securise - Google Patents

Terminal nomade de transactions electroniques securise et systeme de transactions electroniques securise Download PDF

Info

Publication number
WO2006117351A2
WO2006117351A2 PCT/EP2006/061944 EP2006061944W WO2006117351A2 WO 2006117351 A2 WO2006117351 A2 WO 2006117351A2 EP 2006061944 W EP2006061944 W EP 2006061944W WO 2006117351 A2 WO2006117351 A2 WO 2006117351A2
Authority
WO
WIPO (PCT)
Prior art keywords
coupler
time window
terminal according
write
read
Prior art date
Application number
PCT/EP2006/061944
Other languages
English (en)
Other versions
WO2006117351A3 (fr
Inventor
Thierry D'athis
Philippe Dailly
Pascal Morin
Denis Ratier
Original Assignee
Thales
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Thales filed Critical Thales
Priority to EP06754934A priority Critical patent/EP1875426A2/fr
Priority to MX2007013557A priority patent/MX2007013557A/es
Priority to BRPI0610977-2A priority patent/BRPI0610977A2/pt
Priority to CA002610049A priority patent/CA2610049A1/fr
Priority to US11/912,933 priority patent/US8719570B2/en
Publication of WO2006117351A2 publication Critical patent/WO2006117351A2/fr
Publication of WO2006117351A3 publication Critical patent/WO2006117351A3/fr
Priority to EGNA2007001178 priority patent/EG25527A/xx

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/606Protecting data by securing the transmission between two devices or processes
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/71Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/71Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information
    • G06F21/77Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information in smart cards
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2129Authenticate client device independently of the user
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2137Time limited access, e.g. to a computer or data

Definitions

  • the present invention relates to a nomadic terminal for electronic transactions. It also relates to a secure electronic transaction system comprising one or more nomadic terminals.
  • the invention applies in particular to the securing of terminals operating controls and contractual transactions on media equipped with memories, these media can be by contactless reading and writing cards comprising for example tickets, means of payment or any other securities to be claimed.
  • An example of electronic transactions using contactless cards relates to tickets. These cards allow users to access the means of transport by passing them in front of readers placed at the entry points of the stations or at the entrance of the vehicles. Titles are dematerialized and stored in card memory. As for conventional means, of the type for example orange cards in the Paris region, the securities stored in the cards correspond to different types of subscription or contracts depending in particular on the geographical area covered, the quality of the user and of duration. Controlling the validity of a subscription requires special means unlike a conventional paper title where the characteristics of the subscription are visible. In particular, electronic reading means are necessary to read the content of the contract stored in a card. The agents in charge of the control of tickets must therefore be permanently equipped with reading devices for electronic media such as memory cards for example. These agents, the controllers, must also be able to issue tickets or modify contracts, for example subscriptions. Their devices must therefore also be able to read and write the data stored in the card memory.
  • reading and writing devices can also be used in fixed points of sale, for example at tobacconists who are authorized to issue tickets.
  • users must be able to charge their cards in these fixed points of sale.
  • the problem of security arises for agents or sales outlets, tobacconists for example.
  • An object of the invention is notably to prevent any malicious or fraudulent use of an electronic transaction terminal.
  • the subject of the invention is a nomadic electronic transaction terminal comprising an application support and a coupler for performing the read and write operations on a medium necessary for electronic transactions in relation to the application.
  • the coupler comprises means for creating a write time window and a read time window from a secure input signal, any writing and reading being blocked outside the corresponding windows.
  • the coupler includes a clock, a first register for counting the time of the read time window and a second register for counting the time of the write time window, the registers being initialized according to the secure signal. .
  • the value of the first register is compared with a first value REG_R defining the reading time window and the value of the second register is compared with a second value REG_W defining the time value of writing, the reading being blocked when the value of the first register reaches the first value REG_R and the writing being blocked when the value of the second register reaches the second value REG_W.
  • the read time window and the write time window have different values.
  • the writing time window is for example less than the reading time window.
  • the exchanges with the coupler are done for example according to two channels: the coupler and the application support communicate between them by a confidential link; the coupler communicates with an external control device (5) via a secure link; the key Kv to open the confidential session being generated by the coupler, the opening of a confidential session being performed by mutual identification by means of the key Kv.
  • this key Kv is supplied to the application support via the external control device.
  • the link between the coupler and the control member passes for example by the application support which includes a routing program to route the data of the coupler to the control member.
  • the secure signal from which the initialization of the write and read time windows is generated is generated by the opening of a communication session between the coupler and the control member.
  • a time window may be initialized by a coded signal input to the application support.
  • only the write time window can be initialized by a signal input to the application support.
  • the application support and the coupler each comprise, for example, a history of the electronic transactions carried out in a given period, the histories being sent to a control organ which makes a reconciliation of the histories, a failure of reconciliation revealing a missing or falsified transaction.
  • the invention also relates to a secure electronic transaction system composed of a control member and one or more terminals such as that described above.
  • the control member and the coupler communicate in secure session form by mutual authentication based on a key contained in the control member and in the coupler.
  • the main advantages of the invention are that it secures the use of a mobile electronic transaction terminal, that it makes it possible to detect fraudulent data or software downloads on this type of mobile device. terminal and prevent its use, and is suitable for all types of electronic transaction applications.
  • FIG. 1 by a block diagram of an electronic transaction terminal according to the invention
  • FIG. 2 an illustration of a possible embodiment of a system and a terminal according to the invention
  • FIG. 3 an example of relative durations of a write time window and a reading time window.
  • FIG. 1 presents by a block diagram a nomadic terminal of electronic transactions according to the invention.
  • the terminal 1 comprises an application support 2 and a coupler 3.
  • the support 2 and the coupler 3 exchange data via a link 4.
  • the terminal can communicate with a server 5 via a link 6.
  • the application carried by the support 2 deals for example with a ticketing application, ranging for example from the control of securities to the issuance of securities and the generation or modification of subscription contracts.
  • the support 2 is for example of the type of handheld computer more commonly called PDA.
  • the coupler 3 comprises in particular the function of reading the contents of an electronic medium and / or the writing function on the same medium.
  • This electronic support is for example a smart card without contact with possibility of reading and writing.
  • the coupler is not dedicated as such to a particular application, it is a simple device for reading and writing a contactless card for example.
  • FIG. 2 presents a more detailed block diagram of an exemplary embodiment of a terminal 1 according to the invention.
  • Terminal 1 is a device for the control and sale of dematerialized transport tickets, stored on contactless reading cards. It comprises a PDA 2 and a ticketing coupler 3.
  • the PDA 2 includes the ticketing application program 21.
  • This application deals with, for example, the control of the tickets stored in the contactless cards as well as the issue of securities. It also deals with changes or renewals of the subscription contract. A title control is done by reading the card. Title issuance or contract amendment / renewal is done by a read and write operation on the card. The nature and duration of a subscription are stored on a card by a write operation. To determine the price to be paid by the user, a reading operation may be necessary to check the characteristics of the user, his rights to reduction for example. To process all the ticketing operations the application 21 contained in the PDA stores for example all types of contracts by type of user, durations, geographical areas, by means of transport etc ... The PDA exchange data with the coupler 3 by a link 4.
  • connection can be wireless, of the "bluetooth" type, for example.
  • the application or a part of the ticketing application is loaded into the coupler via this link 4 in a memory space 22 provided for this purpose.
  • the terminal 1 also comprises a link 6 with a server 5.
  • the link 4 between the PDA 2 and the coupler 3 thus allows the exchange of data between these two elements.
  • the confidentiality of the exchanges between the coupler and the PDA is ensured by a key Kv which serves as mutual identification.
  • the key Kv serves as a mutual identification, for example by exchange of keys drawn randomly. It is for example changed regularly on the initiative of the coupler or PDA. In an operating mode, this key Kv is for example renewed randomly by the coupler and supplied to the PDA.
  • a key Kv 1+ I is for example sent to the encrypted PDA with the previous session key Kv ,.
  • the coupler 3 comprises a program 23 for managing this key Kv, in particular of the generation random of the various keys Kv, which compose it.
  • the PDA is not deemed reliable, this key is simply confidential.
  • the coupler 3 is the secure element of the mobile terminal 1. It comprises for example a ticketing application for performing the readings and writes of securities, the ticketing processing being implemented elsewhere by PDA. Only the coupler 3 can perform the operations of reading and writing contactless cards necessary for electronic ticketing transactions.
  • the link 6 between the terminal 1 and the server 5 allows in particular the exchange of data between the coupler 3 and the server 5.
  • the connection between the coupler and the server is for example secured by mutual authentication based on keys 24, 24 contained in the server 5 and in the coupler 3.
  • the authentication responds for example to the ISO 9798-2 protocol.
  • the coupler and the server are deemed reliable, these keys are secret.
  • the PDA 2 can serve as communication relay between the coupler and the server.
  • it comprises a routing program 26.
  • the exchanges it routes through this program 26 are therefore encrypted by the key Kab and are therefore known only from the ends of the chain, namely the coupler 3 and the server 5.
  • the coupler 3 is considered as a device from the ticketing point of view. However it is not as such dedicated to a ticketing application.
  • the application depends in particular on the software loaded in the memory 22 of the coupler dedicated to the application. It is possible to load all types of applications, especially other than ticketing.
  • the coupler communicates with the PDA and with the server. Its links with the outside are thus done by two channels:
  • the confidential session prevents the operation of an unpaired coupler with a PDA.
  • the confidential session is established through the link 4 between the coupler and the PDA. If the PDA does not know the key Kv generated by the coupler 3, the opening of sessions between the PDA and the coupler is not possible.
  • the two elements 2, 3 can not be paired and the terminal 1 does not work.
  • the secure session 6 is in particular the only one that allows to reload the internal data necessary for the operation of the coupler, that is to say in particular the application. It thus makes it possible to load the application software 22 specific to the coupler, in the case of the example of FIG. 2, and the other necessary internal data.
  • the server 5 also allows the coupler and the PDA to be paired by providing the PDA with the key Kv, confidential, when the coupler gives it to him in a secure session using a key Kab.
  • the means of finding it is to connect to the server in a secure manner by the link coupler-server 6. This is particularly the case in the case of the first initialization where the server reloads the Kv key in the PDA after being aware of the coupler under secure session obtained with the key Kab.
  • the coupler 3 comprises a real-time clock 27 and registers for storing read time window values 10 and write 1 1.
  • the coupler 3 also includes time registers 28, 29 associated with the clock 27 for measure time intervals. More particularly, a first time register 28 is assigned to the counting of the time of the reading time window and a second time register 29 is assigned to counting the time of the write time window.
  • the clock and its associated registers 28, 29 even evolve off.
  • the clock 27 is for example a counter incremented by fronts of a quartz oscillator.
  • the coupler compares the value REG_R and REG_W of these registers 28, 29 with the data the value REGJH of the clock 27 increased by respectively T_R and T_W entered in the registers 10, 1 1.
  • These data T_R and T_W respectively define the value of the temporal opening in reading and the opening time in writing.
  • the coupler is blocked in writing. He can no longer perform ticket sales or subscription operations, or contract modification for example.
  • T_W may be set to one day and T_R may for example be set to one week.
  • FIG. 3 illustrates in two timing diagrams an example of a time window 31 for writing and an example of a time window 32 for reading.
  • the coupler stores the time of the last initialization of the time registers 28, 29. This initialization is performed at a time t 0 during a communication established with the server 5.
  • the server can also modify the values of the registers 10, 1 1 for defining the time windows. In fact, during a communication session with the server 5, the following data can be reloaded:
  • an application software for example ticketing
  • the values T_R and T_W of the durations of the time windows of reading and writing are an application software, for example ticketing; the values T_R and T_W of the durations of the time windows of reading and writing.
  • a write time window is initialized and a read window is initialized. Beyond the first window any write operation is impossible and beyond the second window any read operation is impossible.
  • An agent can thus connect the coupler 3 to the server 5 at the beginning of the mission for example. Then he disconnects and goes on a mission. If its terminal 1 is stolen or lost, ticket sales operations or subscription contracts may not exceed 24 hours from the initialization connection to the server. Of even after one week any reading operation will be impossible.
  • the durations of the time windows do not have the same duration for writing and reading. For some applications these windows could be of the same duration.
  • An advantage provided by different window durations 31, 32 is the flexibility of use.
  • the case of a control and ticketing agent illustrates this advantage.
  • the agent connects its terminal 1 to the server. More particularly, the coupler 3 enters into communication with the server 5.
  • the time window for writing is then opened for example for a duration of 24 hours and the time window for the reading is then open for a duration of one week. In this case, it is possible to provide the possibility of resetting the time register 29 provided for the write time window a certain number of times without direct connection to the server.
  • the agent can then call a service that gives him a code to reset this time register 29, the time window being reset for 24 hours.
  • the operation can be repeated one week during the opening time of the read time window 32.
  • This window 32 requires a connection to the server 5 to be reset.
  • an agent who lives far from the server storage location 5 does not need to move every day to reset the time window for writing to or near the server. Beyond a week, however, any use of the terminal is impossible because the time window for reading is closed and it can be reactivated only by a mutual authentication connection to the server.
  • a system is for example provided to inhibit the operation of the coupler. In the exemplary embodiment of FIG.
  • the initialization of the write 31 and read 32 write windows is done by a secure connection to the server 5.
  • the initialization of the time windows is done by a secure signal from a server or other external device.
  • This secure signal can also be entered as a code grasped by an agent or a user on the coupler, particularly and advantageously for opening the write window 31.
  • the coupler 3 comprises a register 12 which includes the history of the transactions carried out by the coupler 3 during a given limited period or not.
  • the latter memorizes in this history 12 all the cards he has processed.
  • it can store for each transaction a sequence number 121, an operation code 122 and a physical number of the card 123 or any other identification code of the card.
  • This history is sent by secure session to the server 5, for example each time the coupler is put into communication by mutual authentication with the server.
  • the secure session can be done via the link 6 between the coupler and the server by the use of the key Kab.
  • the PDA 2 also includes a transaction history 13 during a given period, limited or not. These are transactions made by PDA itself.
  • the transactions stored in this history are stored at each transaction performed by the PDA 2.
  • the history 13 of the PDA includes for each stored transaction the sequence number 131 seen from the PDA, the number 132 of the PDA or any other identifier thereof and the physical number 133 of the card object of the transaction or any other code making it possible to identify this card.
  • the identifier of the card is sent by the coupler via the link 4.
  • the transactions stored by the PDA correspond to the transactions memorized by the coupler.
  • the histories 12, 13 comprise, for example, the instant of each transaction, the instant being for example provided by the clock 27 of the coupler 3.
  • the history 13 may be sent regularly to the server 5, for example via link 6 between the coupler 3 and the server 5 which passes through the PDA.
  • the history 13 of the PDA can also be sent by any other means to the server, for example by telephone link or network.
  • the server thus has two transaction histories, the history 12 stored by the coupler and the history 13 stored by the PDA. Theoretically these histories relate to the same transactions.
  • the server can thus comprise a comparison function of these two 13.
  • Advantageously these two histories provide an additional degree of security to the terminal 1. In particular, this security makes it possible to detect fraudulent transactions.
  • a difference between the two histories, for example a transaction missing in the history 13 of the PDA is a fraud. This fraud may be due for example to a fraudulent sale stored in the history 12 of the coupler but not stored in the history 13 of PDA, or vice versa. It is thus possible to detect and identify transactions deleted or modified by an agent or malicious user.
  • the server 5 can correlate the transaction data it receives from the PDA 2, which are unreliable, with the transaction data, safe, it receives from the coupler 3 in the form of history. Its monitoring role extends to other terminals. In particular, he verifies that what has been validated has been sold and what has been sold has been paid for. It makes it possible to pair a coupler with a PDA by supplying the PDA with the confidential key Kv when the coupler gives it to it under secure session by the key Kab. A system composed of the server 5 and one or more mobile electronic transaction terminals such as that presented above then forms a secure electronic transaction system.
  • the server 5 is the only element of the system that allows to recharge the coupler since it is the only one to know the key Kab.
  • the histories 12, 13 could be sent to other control organs than the server 5 to perform their approximation, with the appropriate links.
  • This control member 5 reconciles the transactions stored in the history 12 of the coupler 3 with those stored in the history 13 of the PDA 2.
  • a mis-match that is to say a transaction present in a register and no in the other, reports a wrong transaction, fraudulent or not.
  • An example of reconciliation is the comparison made on the aforementioned data121, 122, 123, 131, 132, 133 of the records 12, 13.
  • Other types of transaction reconciliations stored in these histories 12, 13 are possible.
  • the invention has been presented for a ticketing application, more particularly for the processing of tickets by a nomadic terminal. It can of course apply to other areas and more generally to other types of electronic transactions using a mobile terminal requiring a certain level of security.
  • the media used in the example application is a contactless read and write card. It is obviously possible to use other types of media.
  • the application support 2 has been described as being a PDA. It is possible to use other types of application media, for example a laptop, a mobile phone or any other type of human-machine interface capable of connecting to a server 5 and a coupler 3.
  • the link 6 between the coupler 3 and the server 5 and the link 4 between the coupler and the PDA have been described as being wireless links, for example of the bluetooth type.
  • the application support 2 and the coupler 3 have been presented as two components having different physical supports. In another embodiment, the application support 2 and the coupler 3 could be placed on the same physical support. However, the separation of the application support 1 and the coupler 3, that is to say the fact of communicating via a confidential link 4, provides an additional security element.
  • the server 5 or any other external control device only makes it possible to pair a coupler 3 and an application support 2.
  • the key Kv for example that makes it possible to open the communication sessions between the application support 2 and the coupler 3 is provided by the server 5 to the coupler by secure connection, by means of the key Kab for example. The coupler then transmits this key Kv to the application support 2. As indicated above, this key may be renewed, for example in a random manner.

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Software Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Mathematical Physics (AREA)
  • Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • General Health & Medical Sciences (AREA)
  • Storage Device Security (AREA)
  • Devices For Checking Fares Or Tickets At Control Points (AREA)
  • Credit Cards Or The Like (AREA)
  • Control Of Vending Devices And Auxiliary Devices For Vending Devices (AREA)

Abstract

La présente invention concerne un terminal nomade de transactions électroniques. Elle concerne également un système de transactions électroniques sécurisé comportant des un ou plusieurs terminaux nomades. Le terminal (1) comporte un support applicatif (2) et un coupleur (3) pour réaliser les opérations de lectures et d'écritures sur un média nécessaires aux transactions électroniques en relation avec l'applicatif. Le coupleur (3) comporte des moyens pour créer une fenêtre temporelle d'écriture et une fenêtre temporelle de lecture à partir d'un signal d'entrée sécurisé, toute écriture et toute lecture étant bloquée en dehors des fenêtres correspondantes. L'invention s'applique notamment pour la sécurisation de terminaux opérant des contrôles et des transactions contractuelles sur des supports équipés de processeurs et de mémoires, ces supports pouvant être par des cartes à lecture et écriture sans contact comportant par exemple des titres de transport, des moyens de paiement ou tous autres titres à faire valoir.

Description

TERMINAL NOMADE DE TRANSACTIONS ELECTRONIQUES SECURISE ET SYSTEME DE TRANSACTIONS ELECTRONIQUES SECURISE
La présente invention concerne un terminal nomade de transactions électroniques. Elle concerne également un système de transactions électroniques sécurisé comportant des un ou plusieurs terminaux nomades. L'invention s'applique notamment pour la sécurisation de terminaux opérant des contrôles et des transactions contractuelles sur des supports équipés de mémoires, ces supports pouvant être par des cartes à lecture et écriture sans contact comportant par exemple des titres de transport, des moyens de paiement ou tous autres titres à faire valoir.
Un exemple de transactions électroniques utilisant des cartes sans contact concerne les titres de transport. Ces cartes permettent aux usagers d'accéder aux moyens de transport en passant ces dernières en regard de lecteurs placés aux points d'entrée des stations ou à l'entrée des véhicules. Les titres sont dématérialisés et stockés dans la mémoire des cartes. Comme pour des moyens classiques, du type par exemple des cartes oranges en région parisienne, les titres stockés dans les cartes correspondent à différents types d'abonnement ou de contrats en fonction notamment de la zone géographique couverte, de la qualité de l'usager et de la durée. Le contrôle de la validité d'un abonnement nécessite des moyens particuliers contrairement à un titre classique en papier où les caractéristiques de l'abonnement sont visibles. Il faut notamment des moyens de lectures électroniques permettant de lire le contenu du contrat mémorisé dans une carte. Les agents en charge du contrôle des titres de transport doivent donc être équipés en permanence d'appareil de lecture de supports électroniques tels que des cartes à mémoire par exemple. Ces agents, les contrôleurs, doivent aussi avoir la possibilité de délivrer des titres de transports ou de modifier les contrats, par exemple les abonnements. Leurs appareils doivent donc aussi être capable de lire et écrire les données inscrites dans la mémoire des cartes.
Ces appareils de lectures et d'écritures peuvent aussi être utilisés dans des points de ventes fixes par exemple chez des buralistes qui sont habilités à délivrer des titres de transport. En particulier les usagers doivent pouvoir faire recharger leurs cartes dans ces points de ventes fixes. Le problème de la sécurité se pose pour les agents ou pour les points de ventes, chez les buralistes par exemple. Il faut en particulier empêcher l'exploitation de transactions électroniques en cas de vol de ces terminaux de lectures et d'écriture qui sont généralement de type nomade, qu'ils soient portés par des agents ou installés dans des points de vente.
Un but de l'invention est notamment d'empêcher toute utilisation malveillante ou frauduleuse d'un terminal de transactions électroniques. A cet effet, l'invention a pour objet un terminal nomade de transactions électroniques comportant un support applicatif et un coupleur pour réaliser les opérations de lectures et d'écritures sur un média nécessaires aux transactions électroniques en relation avec l'applicatif. Le coupleur comporte des moyens pour créer une fenêtre temporelle d'écriture et une fenêtre temporelle de lecture à partir d'un signal d'entrée sécurisé, toute écriture et toute lecture étant bloquée en dehors des fenêtres correspondantes.
Dans un mode de réalisation particulier, le coupleur comporte une horloge, un premier registre pour compter le temps de la fenêtre temporelle en lecture et un deuxième registre pour compter le temps de la fenêtre temporelle en écriture, les registres étant initialisés en fonction du signal sécurisé. La valeur du premier registre est comparée à une première valeur REG_R définissant la fenêtre temporelle de lecture et la valeur du deuxième registre est comparée à une deuxième valeur REG_W définissant la valeur temporelle d'écriture, la lecture étant bloquée lorsque la valeur du premier registre atteint la première valeur REG_R et l'écriture étant bloquée lorsque la valeur du deuxième registre atteint la deuxième valeur REG_W.
Avantageusement, la fenêtre temporelle de lecture et la fenêtre temporelle d'écriture ont des valeurs différentes. La fenêtre temporelle d'écriture est par exemple inférieure à la fenêtre temporelle de lecture.
Les échanges avec le coupleur se font par exemple selon deux canaux : - le coupleur et le support applicatif communiquent entre-eux par une liaison confidentielle ; - le coupleur communique avec un organe de contrôle extérieur (5) par une liaison sécurisée ; la clé Kv permettant d'ouvrir la session confidentielle étant générée par le coupleur, l'ouverture d'une session confidentielle étant réalisée par identification mutuelle au moyen de la clé Kv. Avantageusement, cette clé Kv est fournie au support applicatif par l'intermédiaire de l'organe de contrôle extérieur.
La liaison entre le coupleur et l'organe de contrôle passe par exemple par le support applicatif qui comporte un programme de routage pour router les données du coupleur vers l'organe de contrôle.
Le signal sécurisé dont est issue l'initialisation des fenêtres temporelles d'écriture et de lecture est par exemple généré par l'ouverture d'une session de communication entre le coupleur et l'organe de contrôle. Une fenêtre temporelle peut par exemple être initialisée par un signal codé saisi sur le support applicatif. Avantageusement, seule la fenêtre temporelle d'écriture peut être initialisée par un signal saisi sur le support applicatif.
Avantageusement, le support applicatif et le coupleur comportent par exemple chacun un historique des transactions électroniques effectuées dans une période donnée, les historiques étant envoyés à un organe de contrôle qui effectue un rapprochement des historiques, un défaut de rapprochement révélant une transaction manquante ou falsifiée.
L'invention concerne également un système de transactions électroniques sécurisé composé d'un organe de contrôle et d'un ou plusieurs terminaux tel que celui décrit précédemment. Avantageusement, l'organe de contrôle et le coupleur communique sous forme de session sécurisée par authentification mutuelle basée sur une clé contenue dans l'organe de contrôle et dans le coupleur.
L'invention a pour principaux avantages qu'elle sécurise l'utilisation d'un terminal de transactions électroniques nomade, qu'elle permet de détecter des chargements de données ou de logiciels frauduleux sur ce type de terminal et d'en empêcher l'utilisation, et qu'elle est adaptée à tous types d'applications de transactions électroniques.
D'autres caractéristiques et avantages de l'invention apparaîtront à l'aide de la description qui suit faite en regard de dessins annexés qui représentent :
- la figure 1 , par un synoptique un terminal de transactions électroniques selon l'invention ;
- la figure 2, une illustration d'un mode de réalisation possible d'un système et d'un terminal selon l'invention ; - la figure 3, un exemple de durées relatives d'une fenêtre temporelle d'écriture et d'une fenêtre temporelle de lecture.
La figure 1 présente par un synoptique un terminal nomade de transactions électroniques selon l'invention. Le terminal 1 comporte un support d'applicatif 2 et un coupleur 3. Le support 2 et le coupleur 3 échangent des données par une liaison 4. Le terminal peut dialoguer avec un serveur 5 par une liaison 6. L'applicatif porté par le support 2 traite par exemple toute une application billettique, allant par exemple du contrôle des titres à la délivrance des titres et à la génération ou modification de contrats d'abonnement. Le support 2 est par exemple du type ordinateur de poche plus communément appelé PDA. Le coupleur 3 comporte notamment la fonction de lecture du contenu d'un support électronique et/ou la fonction d'écriture sur ce même support. Ce support électronique est par exemple une carte intelligente sans contact avec possibilité de lecture et d'écriture. Le coupleur n'est pas dédié en tant que tel à une application particulière, c'est un simple périphérique de lecture et d'écriture d'une carte sans contact par exemple.
Dans la suite de la description et à titre d'exemple il sera fait référence à une application billettique. Le coupleur 3 sera appelé coupleur billettique et sera destiné à effectuer des opérations de lectures et d'écriture sur des cartes sans contact, ces dernières comportant les titres contrôlés ou délivrés par l'application. Toujours dans le cadre d'un exemple d'application, les titres en question seront des titres de transport et le support d'application sera du type PDA porté par un agent. Lorsqu'il sera en mission, cet agent sera donc équipé du PDA 2 et du coupleur billettique 3. La figure 2 présente par un synoptique plus détaillé un exemple de réalisation d'un terminal 1 selon l'invention. Le terminal 1 est un appareil pour le contrôle et la vente de titres de transports dématérialisés, stockés sur des cartes à lecture sans contact. Il comporte un PDA 2 et un coupleur billettique 3. Le PDA 2 comporte le programme d'application billettique 21. Cette application traite par exemple le contrôle des titres de transport stockés dans les cartes sans contact ainsi que la délivrance de titres. Elle traite aussi des modifications ou des renouvellements de contrat d'abonnement. Un contrôle de titre se fait par une opération lecture de la carte. Une délivrance de titre ou de modification / renouvellement de contrat se fait par une opération de lecture et d'écriture sur la carte. La nature et la durée d'un abonnement sont stockés sur une carte par une opération d'écriture. Pour déterminer le prix à payer par l'usager une opération de lecture peut être nécessaire pour vérifier les caractéristiques de l'usager, ses droits à réduction par exemple. Pour traiter l'ensemble des opérations de billettique l'applicatif 21 contenu dans le PDA mémorise par exemple tous les types de contrats par types d'usager, par durées, par zones géographiques, par moyens de transport etc ... Le PDA échangent des données avec le coupleur 3 par une liaison 4. Cette liaison peut être sans fil, du type « bluetooth » par exemple. A l'initialisation, l'application ou une partie de l'application billettique est chargée dans le coupleur par cette liaison 4 dans un espace mémoire 22 prévu à cet effet. Le terminal 1 comporte par ailleurs une liaison 6 avec un serveur 5.
La liaison 4 entre le PDA 2 et le coupleur 3 permet donc l'échange de données entre ces deux éléments. La confidentialité des échanges entre le coupleur et le PDA est assurée par une clé Kv qui sert d'identification mutuelle. La clé Kv sert d'identification mutuelle par exemple par échange de clés tirées aléatoirement. Elle est par exemple changée régulièrement sur l'initiative du coupleur ou de PDA. Dans un mode de fonctionnement, cette clé Kv est par exemple renouvelée aléatoirement par le coupleur et fournie au PDA. Ainsi, une clé Kv1+I est par exemple envoyée au PDA chiffrée avec la clé de session précédente Kv,. A cet effet, le coupleur 3 comporte un programme 23 de gestion de cette clé Kv, notamment de la génération aléatoire des différentes clés Kv, qui la composent. Le PDA n'étant pas réputé fiable, cette clé est simplement confidentielle.
Le coupleur 3 est l'élément sécurisé du terminal nomade 1. Il comporte par exemple une application billettique pour effectuer les lectures et écritures de titres, le traitement billettique étant mis en œuvre par ailleurs par PDA. Seul le coupleur 3 peut exécuter les opérations de lecture et d'écriture de cartes sans contact nécessaires aux transactions électroniques de billettique.
La liaison 6 entre le terminal 1 et le serveur 5 permet notamment l'échange de données entre le coupleur 3 et le serveur 5. La connexion entre le coupleur et le serveur est par exemple sécurisée par authentification mutuelle basée sur des clés Kab 24, 25 contenues dans le serveur 5 et dans le coupleur 3. L'authentification répond par exemple au protocole ISO 9798- 2. Le coupleur et le serveur étant réputés fiables, ces clés sont secrètes. Le PDA 2 peut servir de relais de communication entre le coupleur et le serveur. Il comporte par exemple à cet effet un programme de routage 26. Les échanges qu'il route par l'intermédiaire de ce programme 26 sont donc cryptés par la clé Kab et ne sont donc connus que des extrémités de la chaîne, à savoir le coupleur 3 et le serveur 5.
Le coupleur 3 est considéré comme un périphérique du point de vue billettique. Cependant il n'est pas en tant que tel dédié à une application billettique. L'application dépend notamment du logiciel chargé dans la mémoire 22 du coupleur dédié à l'application. Il est possible de charger tous types d'application, en particulier autres que billettique.
Les transactions électroniques se font avec le coupleur. Il fait office de périphérique de lecture et d'écriture. En effet il lit les cartes et écrit sur les cartes nécessaires à l'application billettique, alors que le PDA traite ces applications de billettiques en particulier il effectue le traitement des titres de transport tels que les ventes ou délivrance de titres ou les ventes ou modifications d'abonnement par exemple.
Le coupleur communique avec le PDA et avec le serveur. Ses liaisons avec l'extérieur se font donc par deux canaux :
- sous forme de session sécurisée par la clé Kab avec le serveur 5 via la liaison 6 coupleur- serveur ; - sous forme de session confidentielle par la clé Kv avec le PDA 2 via la liaison coupleur-PDA.
La session confidentielle empêche de faire fonctionner un coupleur non appairé avec un PDA. La session confidentielle est établie à travers la liaison 4 entre le coupleur et le PDA. Si le PDA ne connaît pas la clé Kv générée par le coupleur 3, l'ouverture de sessions entre le PDA et le coupleur n'est pas possible. Les deux éléments 2, 3 ne peuvent pas être appairés et le terminal 1 ne fonctionne pas. La session sécurisée 6 est notamment la seule qui permette de recharger les données internes nécessaires au fonctionnement du coupleur, c'est-à-dire notamment l'applicatif. Elle permet donc de charger le logiciel d'application 22 propre au coupleur, dans le cas de l'exemple de la figure 2, et les autres données internes nécessaires. Par cette session sécurisée, le serveur 5 permet aussi d'appairer le coupleur et le PDA en fournissant au PDA la clé Kv, confidentielle, lorsque le coupleur la lui donne sous session sécurisée par clé Kab. En particulier dans le cas où le PDA a perdu sa clé Kv, le moyen de la retrouver est de se connecter au serveur d'une manière sécurisée par la liaison coupleur-serveur 6. Il en est ainsi notamment dans le cas de la première initialisation où le serveur recharge la clé Kv dans le PDA après en avoir pris connaissance de la part du coupleur sous session sécurisée obtenue avec la clé Kab.
Cette session sécurisée permet aussi d'ouvrir une fenêtre temporelle de fonctionnement du coupleur. En particulier, le coupleur 3 comporte une horloge temps réel 27 et des registres de mémorisation de valeurs de fenêtres temporelles de lecture 10 et d'écriture 1 1. Le coupleur 3 comporte aussi des registres temporels 28, 29 associés à l'horloge 27 pour mesurer des intervalles de temps. Plus particulièrement un premier registre temporel 28 est affecté au comptage du temps de la fenêtre temporelle de lecture et un deuxième registre temporel 29 est affecté au comptage du temps de la fenêtre temporelle d'écriture. L'horloge et ses registres associés 28, 29 évoluent même hors tension. Lorsque la liaison est établie entre le serveur 5 et le coupleur 3 par authentification mutuelle, les registres 28, 29 sont initialisés à la valeur de l'horloge 27, égale à REG H.. A cet effet l'horloge 27 est par exemple un compteur incrémenté par des fronts d'un oscillateur à quartz. En fonctionnement, le coupleur compare la valeur REG_R et REG_W de ces registres 28, 29 avec les données la valeur REGJH de l'horloge 27 majorée de respectivement T_R et T_W inscrits dans les registres 10, 1 1. Ces données T_R et T_W définissent respectivement la valeur de l'ouverture temporelle en lecture et de l'ouverture temporelle en écriture. Lorsque la valeur REG_W du registre 29 dédié à l'écriture dépasse par exemple la valeur REGJH + T_W le coupleur est bloqué en écriture. Il ne peut plus alors exécuter des opérations de vente de billets ou d'abonnement, ou encore de modification de contrat par exemple. Lorsque la valeur REG_R du registre 28 dédié à la lecture dépasse par exemple la valeur REGJH + T_R le coupleur est bloqué en lecture. Il ne peut plus alors exécuter des opérations de contrôle. T_W peut par exemple être fixé à un jour et T_R peut par exemple être fixé à une semaine.
La figure 3 illustre par deux chronogrammes un exemple de fenêtre temporelle 31 pour l'écriture et un exemple de fenêtre temporelle 32 pour la lecture. Grâce à l'horloge 27 le coupleur mémorise l'instant de la dernière initialisation des registres temporels 28, 29. Cette initialisation est effectuée à un instant t0 lors d'une communication établie avec le serveur 5. A l'occasion de cette initialisation, le serveur peut aussi modifier les valeurs des registres 10, 1 1 de définition des fenêtres temporelles. En fait, lors d'une session de communication avec le serveur 5, les données suivantes peuvent être rechargées :
- un logiciel d'application, par exemple billettique ; - les valeurs T_R et T_W des durées des fenêtres temporelles de lecture et d'écritures.
Ainsi à l'établissement d'une communication par authentification mutuelle entre le serveur 5 et le coupleur 3, une fenêtre temporelle en écriture est initialisée et une fenêtre en lecture est initialisée. Au-delà de la première fenêtre toute opération d'écriture est impossible et au-delà de la deuxième fenêtre toute opération de lecture est impossible. Un agent peut ainsi connecter le coupleur 3 au serveur 5 en début de mission par exemple. Puis il se déconnecte et part en mission. Si son terminal 1 est volé ou perdu, les opérations de ventes de billets ou de contrats d'abonnement ne pourront pas excéder 24 heures à compter de la connexion d'initialisation au serveur. De même au-delà d'une semaine toute opération de lecture sera impossible. Ces durées de fenêtres temporelles de lecture et d'écriture peuvent bien sûr être paramétrées en fonction du type de mission.
Dans l'exemple de la figure 3 les durées des fenêtres temporelles n'ont pas la même durée pour l'écriture et la lecture. Pour certaines applications ces fenêtres pourraient être de mêmes durées. Un avantage apporté par des durées de fenêtres 31 , 32 différentes est la souplesse d'utilisation. Le cas d'un agent de contrôle et de délivrance de titres de transport illustre notamment cet avantage. A l'instant t0 l'agent connecte son terminal 1 au serveur. Plus particulièrement le coupleur 3 entre en communication avec le serveur 5. La fenêtre temporelle pour l'écriture est alors ouverte par exemple pour une durée 24 heures et la fenêtre temporelle pour la lecture est alors ouverte pour une durée d'une semaine. Dans ce cas on peut prévoir la possibilité de réarmer le registre temporel 29 prévu pour la fenêtre temporelle d'écriture un certain nombre de fois sans connexion directe au serveur. L'agent peut alors téléphoner à un service qui lui procure un code pour réarmer ce registre temporel 29, la fenêtre temporelle étant réinitialisée pour 24 heures. L'opération peut se répéter une semaine pendant la durée d'ouverture de la fenêtre temporelle de lecture 32. Cette fenêtre 32 nécessite une connexion au serveur 5 pour être réinitialisée. Avantageusement, un agent qui habite loin du lieu de stockage du serveur 5 n'a pas besoin de se déplacer tous les jours pour réinitialiser la fenêtre temporelle pour l'écriture auprès du serveur ou à proximité. Au-delà d'une semaine toute utilisation du terminal est néanmoins impossible car la fenêtre temporelle pour la lecture est fermée et elle ne peut être réactivée que par une connexion par authentification mutuelle sur le serveur. En cas dysfonctionnement de l'horloge ou des registres temporels, un système est par exemple prévu pour inhiber le fonctionnement du coupleur. Dans l'exemple de réalisation de la figure 2 l'initialisation des fenêtres temporelles d'écriture 31 et de lecture 32 se fait par une connexion sécurisée au serveur 5. Ainsi dans ce cas, les initialisations des fenêtres temporelles se font par un signal sécurisé provenant d'un serveur ou de tout autre organe extérieur. Toutefois il est possible de prévoir un autre mode d'initialisation, fonctionnant par exemple en parallèle. Ce signal sécurisé peut aussi être entré sous forme de code saisi par un agent ou un utilisateur sur le coupleur, notamment et de façon avantageuse pour l'ouverture de la fenêtre d'écriture 31.
Le coupleur 3 comporte par exemple par ailleurs un registre 12 qui comporte l'historique des transactions effectuées par le coupleur 3 pendant une période donnée limitée ou non. Ce dernier mémorise dans cet historique 12 toutes les cartes qu'il a traitées. En particulier il peut mémoriser pour chaque transaction un numéro de séquence 121 , un code d'opération 122 et un numéro physique de la carte 123 ou tout autre code d'identification de la carte. Cet historique est envoyé par session sécurisée au serveur 5, par exemple à chaque fois que le coupleur est mis en communication par authentification mutuelle avec le serveur. Comme indiqué précédemment la session sécurisée peut se faire par la liaison 6 entre le coupleur et le serveur par l'utilisation de la clé Kab. Le PDA 2 comporte lui aussi un historique des transactions 13 pendant une période donnée, limitée ou non. Il s'agit des transactions effectuées par PDA lui-même. Les transactions mémorisées dans cet historique sont stockées à chaque transaction effectuée par le PDA 2. L'historique 13 du PDA comporte pour chaque transaction mémorisée le numéro de séquence 131 vu du PDA, le numéro 132 du PDA ou tout autre identifiant de celui-ci et le numéro physique 133 de la carte objet de la transaction ou tout autre code permettant d'identifier cette carte. L'identifiant de la carte est envoyé par le coupleur via la liaison 4. Les transactions mémorisées par le PDA correspondent aux transactions mémorisées par le coupleur. Les historiques 12, 13 comportent par exemple l'instant de chaque transaction, l'instant étant par exemple fourni par l'horloge 27 du coupleur 3. L'historique 13 peut-être envoyé régulièrement au serveur 5, par exemple par l'intermédiaire de la liaison 6 entre le coupleur 3 et le serveur 5 qui transite par le PDA. L'historique 13 du PDA peut aussi être envoyé par tout autre moyen vers le serveur, par exemple par liaison téléphonique ou par réseau.
Le serveur dispose ainsi des deux historiques des transactions, l'historique 12 mémorisé par le coupleur et l'historique 13 mémorisé par le PDA. Théoriquement ces historiques concernent les mêmes transactions. Le serveur peut ainsi comporter une fonction de comparaison de ces deux historiques 12, 13. Avantageusement ces deux historiques apportent un degré de sécurité supplémentaire au terminal 1. En particulier, cette sécurité permet de détecter des transactions frauduleuses. Une différence entre les deux historiques, par exemple une transaction qui manque dans l'historique 13 du PDA relève une fraude. Cette fraude peut-être due par exemple à une vente frauduleuse mémorisée dans l'historique 12 du coupleur mais non stockée dans l'historique 13 de PDA, ou vice versa. On peut ainsi détecter et identifier des transactions supprimées ou modifiées par un agent ou utilisateur malveillant. Ainsi, le serveur 5 peut corréler les données des transactions qu'il reçoit du PDA 2, qui sont non fiables, avec les données des transactions, sûres, qu'il reçoit du coupleur 3 sous forme d'historique. Son rôle de surveillance s'étend à d'autres terminaux. Il vérifie notamment que ce qui été validé a bien été vendu et ce qui a été vendu a bien été payé. Il permet d'appairer un coupleur à un PDA en fournissant au PDA la clé Kv confidentielle lorsque le coupleur la lui donne sous session sécurisée par la clé Kab. Un système composé du serveur 5 et d'un ou plusieurs terminaux de transactions électroniques nomades tel que celui présenté précédemment forme alors un système de transactions électroniques sécurisé. Le serveur 5 est le seul élément du système qui permette de recharger le coupleur puisque c'est le seul à connaître la clé Kab. Les historiques 12, 13 pourraient être envoyés à d'autres organes de contrôle que le serveur 5 pour effectuer leur rapprochement, avec les liaisons appropriées. Cet organe de contrôle 5 effectue un rapprochement des transactions mémorisées dans l'historique 12 du coupleur 3 de celles mémorisées dans l'historique 13 du PDA 2. Un défaut de rapprochement, c'est-à-dire une transaction présente dans un registre et non dans l'autre, relève une transaction erronée, frauduleuse ou non. Un exemple de rapprochement est la comparaison effectuée sur les données précitées121 , 122, 123, 131 , 132, 133 des historiques 12, 13. D'autres types de rapprochements des transactions mémorisées dans ces historiques 12, 13 sont possibles.
L'invention a été présentée pour une application billettique, plus particulièrement pour le traitement de titres de transport par un terminal nomade. Elle peut bien sûr s'appliquer à d'autres domaines et plus généralement à d'autres types de transactions électroniques faisant appel à un terminal nomade nécessitant un certain niveau de sécurisation. Par ailleurs le média utilisé dans l'exemple d'application est une carte à lecture et écriture sans contact. Il est évidemment possible d'utiliser d'autres types de média. De même le support applicatif 2 a été décrit comme étant un PDA. Il est possible d'utiliser d'autres types de supports applicatif, par exemple un ordinateur portable, un téléphone portable ou tous autres types de d'interface homme-machine capable de se connecter à un serveur 5 et à un coupleur 3. La liaison 6 entre le coupleur 3 et le serveur 5 et la liaison 4 entre le coupleur et le PDA ont été décrite comme étant des liaisons sans fil, par exemple de type bluetooth. Ces liaisons ont l'avantage de rendre plus pratique l'utilisation du PDA. D'autres types de liaisons peuvent être utilisés. Enfin le support applicatif 2 et le coupleur 3 ont été présentés comme deux composants ayant des supports physiques différents. Dans un autre mode de réalisation, le support applicatif 2 et le coupleur 3 pourraient être placés sur un même support physique. Néanmoins la séparation du support applicatif 1 et du coupleur 3, c'est-à-dire le fait de communiquer par une liaison confidentielle 4, apporte un élément de sécurité supplémentaire. En particulier le serveur 5 ou tout autre organe de contrôle extérieur permet seul d'appairer un coupleur 3 et un support applicatif 2. En effet la clé Kv par exemple qui permet d'ouvrir les sessions de communications entre le support applicatif 2 et le coupleur 3 est fournie par le serveur 5 au coupleur par liaison sécurisé, au moyen de la clé Kab par exemple. Le coupleur transmet ensuite cette clé Kv au support applicatif 2. Comme il a été indiqué précédemment cette clé peut-être renouvelée, par exemple de manière aléatoire.

Claims

REVENDICATIONS
1. Terminal nomade de transactions électroniques, caractérisé en ce qu'il comporte un support applicatif (2) et un coupleur (3) pour réaliser les opérations de lectures et d'écritures sur un média nécessaires aux transactions électroniques en relation avec l'applicatif, le coupleur (3) comportant des moyens pour créer une fenêtre temporelle d'écriture (31 ) et une fenêtre temporelle de lecture (32) à partir d'un signal d'entrée sécurisé, toute écriture et toute lecture étant bloquée en dehors des fenêtres correspondantes.
2. Terminal selon la revendication 1 , caractérisé en ce que le coupleur (3) comporte une horloge (27), un premier registre (28) pour fixer la fenêtre temporelle en lecture et un deuxième registre (29) pour fixer la fenêtre temporelle en écriture, les registres (28, 29) étant initialisés en fonction du signal sécurisé, la fenêtre temporelle en lecture commençant à un instant REG_R du registre (28) et durant une durée T_R mémorisée dans un registre (10), la fenêtre temporelle en écriture commençant à un instant REG_W du registre (29) et durant une durée T_W mémorisée dans un registre (1 1 ), la lecture étant bloquée lorsque la valeur de l'horloge (27) atteint la valeur REG_R augmentée de la durée T_R et l'écriture étant bloquée lorsque la valeur de l'horloge (27) atteint la valeur REG_W augmentée de la durée T_W.
3. Terminal selon l'une quelconque des revendications précédentes, caractérisé en ce que la fenêtre temporelle de lecture (32) et la fenêtre temporelle d'écriture (31 ) ont des valeurs différentes.
4. Terminal selon la revendication 3, caractérisé en ce que la fenêtre temporelle d'écriture (31 ) est incluse dans la fenêtre temporelle de lecture (32).
5. Terminal selon l'une quelconque des revendications précédentes, caractérisé en ce que :
- le coupleur (3) et le support applicatif (2) communiquent entre-eux par une liaison confidentielle (4) ; - le coupleur (3) communique avec un organe de contrôle extérieur (5) par une liaison sécurisée (6) ; la clé (Kv) permettant d'ouvrir la session confidentielle étant générée par le coupleur (3), l'ouverture d'une session confidentielle étant réalisée par identification mutuelle au moyen de la clé (Kv), cette clé (Kv) étant fournie au support applicatif (2) par l'intermédiaire de l'organe de contrôle extérieur (5).
6. Terminal selon la revendication 5 caractérisé en ce que la liaison (6) entre le coupleur (3) et l'organe de contrôle (5) passe par le support applicatif (2) qui comporte un programme de routage (26) pour router les données du coupleur (3) vers l'organe de contrôle (5).
7. Terminal selon l'une quelconque des revendications précédentes caractérisé en ce que le signal sécurisé dont est issue l'initialisation des fenêtres temporelles d'écriture (31 ) et de lecture (32) est généré par l'ouverture d'une session de communication entre le coupleur (3) et l'organe de contrôle (5).
8. Terminal selon l'une quelconque des revendications précédentes caractérisé en ce qu'une fenêtre temporelle (31 , 32) est initialisée par un signal codé saisi sur le support applicatif (2) et transmis au coupleur (3).
9. Terminal selon la revendication 8, caractérisé en ce que seule la fenêtre temporelle d'écriture peut être initialisée par un signal saisi sur le support applicatif (2) et transmis au coupleur (3).
10. Terminal selon l'une quelconque des revendications précédentes, caractérisé en ce que le support applicatif (2) et le coupleur (3) comportent chacun un historique (12, 13) des transactions électroniques effectuées dans une période donnée, les historiques étant envoyés à un organe de contrôle (5) qui effectue un rapprochement des historiques, un défaut de rapprochement révélant une transaction erronée.
1 1. Terminal selon l'une quelconque des revendications précédentes, caractérisé en ce que l'organe de contrôle (5) est un serveur.
12. Terminal selon l'une quelconque des revendications précédentes, caractérisé en ce que le support applicatif (2) est un ordinateur de poche du type PDA.
13. Terminal selon l'une quelconque des revendications précédentes, caractérisé en ce que le support applicatif (2) comporte une application de traitement billettique.
14. Terminal selon l'une quelconque des revendications précédentes, caractérisé en ce que le média est une carte à lecture sans contact.
15. Système de transactions électroniques caractérisé en ce qu'il comporte un organe de contrôle (5) et au moins un terminal selon l'une quelconque des revendications précédentes.
16. Système selon la revendication 15, caractérisé en ce que l'organe de contrôle (5) et le coupleur (3) communique sous forme de session sécurisée par authentification mutuelle basée sur une clé (Kab) contenue dans l'organe de contrôle (5) et dans le coupleur (3).
PCT/EP2006/061944 2005-04-29 2006-04-28 Terminal nomade de transactions electroniques securise et systeme de transactions electroniques securise WO2006117351A2 (fr)

Priority Applications (6)

Application Number Priority Date Filing Date Title
EP06754934A EP1875426A2 (fr) 2005-04-29 2006-04-28 Terminal nomade de transactions electroniques securise et systeme de transactions electroniques securise
MX2007013557A MX2007013557A (es) 2005-04-29 2006-04-28 Terminal movil de transacciones electronicas seguras y sistema de transacciones electronicas seguras.
BRPI0610977-2A BRPI0610977A2 (pt) 2005-04-29 2006-04-28 terminal móvel de transações eletrÈnicas seguras e sistema de transações eletrÈnicas seguras
CA002610049A CA2610049A1 (fr) 2005-04-29 2006-04-28 Terminal nomade de transactions electroniques securise et systeme de transactions electroniques securise
US11/912,933 US8719570B2 (en) 2005-04-29 2006-04-28 Mobile terminal for secure electronic transactions and secure electronic transaction system
EGNA2007001178 EG25527A (en) 2005-04-29 2007-10-29 Mobile terminal for secure electronic transactionsand secure electronic transaction system

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR0504389 2005-04-29
FR0504389A FR2885246B1 (fr) 2005-04-29 2005-04-29 Terminal nomade de transactions electroniques securise et systeme de transactions electroniques securise

Publications (2)

Publication Number Publication Date
WO2006117351A2 true WO2006117351A2 (fr) 2006-11-09
WO2006117351A3 WO2006117351A3 (fr) 2007-01-25

Family

ID=35276387

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2006/061944 WO2006117351A2 (fr) 2005-04-29 2006-04-28 Terminal nomade de transactions electroniques securise et systeme de transactions electroniques securise

Country Status (12)

Country Link
US (1) US8719570B2 (fr)
EP (1) EP1875426A2 (fr)
CN (1) CN101208717A (fr)
BR (1) BRPI0610977A2 (fr)
CA (1) CA2610049A1 (fr)
EG (1) EG25527A (fr)
FR (1) FR2885246B1 (fr)
MA (1) MA29525B1 (fr)
MX (1) MX2007013557A (fr)
RU (1) RU2412484C2 (fr)
WO (1) WO2006117351A2 (fr)
ZA (1) ZA200710305B (fr)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2020145964A1 (fr) * 2019-01-09 2020-07-16 Hewlett-Packard Development Company, L.P. Transactions sécurisées

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8719232B2 (en) * 2011-06-30 2014-05-06 Verisign, Inc. Systems and methods for data integrity checking
CN102364515B (zh) * 2011-10-24 2014-12-17 深圳盒子支付信息技术有限公司 一种移动支付终端的支付电路
RU2647687C2 (ru) * 2012-10-26 2018-03-16 Эбсолют Софтвэар Корпорейшн Устройство мониторинга, использующее множество серверов, оптимизированных для разных типов связи

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20030088780A1 (en) 2001-02-28 2003-05-08 Kuo Chih Jen Smart card enabled secure computing environment system

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7716486B2 (en) * 1995-10-02 2010-05-11 Corestreet, Ltd. Controlling group access to doors
JP2002092138A (ja) * 2000-09-14 2002-03-29 National Institute Of Advanced Industrial & Technology 情報の代行処理システム
JP2003109045A (ja) * 2001-09-29 2003-04-11 Toshiba Corp 乗車券発行管理システム、乗車券発行改札処理システム、及び乗車券発行方法
RU2300844C2 (ru) * 2002-06-18 2007-06-10 Ооо "Крейф" Персональный криптозащитный комплекс

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20030088780A1 (en) 2001-02-28 2003-05-08 Kuo Chih Jen Smart card enabled secure computing environment system

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2020145964A1 (fr) * 2019-01-09 2020-07-16 Hewlett-Packard Development Company, L.P. Transactions sécurisées

Also Published As

Publication number Publication date
WO2006117351A3 (fr) 2007-01-25
US8719570B2 (en) 2014-05-06
BRPI0610977A2 (pt) 2010-08-10
RU2007144513A (ru) 2009-06-10
US20080294898A1 (en) 2008-11-27
FR2885246B1 (fr) 2007-06-15
FR2885246A1 (fr) 2006-11-03
EG25527A (en) 2012-02-01
MA29525B1 (fr) 2008-06-02
EP1875426A2 (fr) 2008-01-09
MX2007013557A (es) 2008-04-04
CA2610049A1 (fr) 2006-11-09
ZA200710305B (en) 2008-12-31
RU2412484C2 (ru) 2011-02-20
CN101208717A (zh) 2008-06-25

Similar Documents

Publication Publication Date Title
EP3113099B1 (fr) Conteneur de paiement, procédé de création, procédé de traitement, dispositifs et programmes correspondants
EP0552822B1 (fr) Dispositif portable électronique pour établir une liaison sécurisée avec un serveur via un terminal
EP0426541B1 (fr) Procédé de protection contre l'utilisation frauduleuse de cartes à microprocesseur, et dispositif de mise en oeuvre
FR2750274A1 (fr) Procede de prise en compte d'une demande d'utilisation d'une carte prepayee virtuelle permettant la reutilisation de son numero de serie
EP0317400B1 (fr) Dispositif et procédé de sécurisation d'échange de données entre un terminal vidéotex et un serveur
EP1055203A1 (fr) Protocole de controle d'acces entre une cle et une serrure electronique
EP2053554A1 (fr) Dispositif electronique portable pour l'echange de valeurs et procédé de mise en oeuvre d'un tel dispositif
WO2006117351A2 (fr) Terminal nomade de transactions electroniques securise et systeme de transactions electroniques securise
FR2923635A1 (fr) Systeme pour des transactions de commerce electronique, dispositif electronique portatif, reseau de communication, produit programme d'ordinateur et methode correspondants.
CA2398317A1 (fr) Systeme et procede de securisation des transmissions d'informations
FR2697929A1 (fr) Protocole sécurisé d'échange de données entre un dispositif de transfert et un objet portatif.
EP1451783B1 (fr) Procede, systeme et dispositif permettant d'authentifier des donnees transmises et/ou recues par un utilisateur
WO2002052389A2 (fr) Methode anti-clonage d'un module de securite
EP0909432B1 (fr) Dispositif portatif destine a effectuer des transactions securisees en interne et par carte a micro-circuits, et procede de mise en oeuvre correspondant
EP2053553A1 (fr) Procédé et dispositif pour l'échange de valeurs entre entités électroniques portables personnelles
FR3080934A1 (fr) Procede et systeme pour effectuer un echange de donnees securise
FR2750273A1 (fr) Procede de rechargement de cartes prepayees virtuelles
EP1749415B1 (fr) Procedes de securisation d'appareils tels que des terminaux mobiles, et ensembles securises comprenant de tels appareils
EP1354288B1 (fr) Procede utilisant les cartes de paiement electroniques pour securiser les transactions
WO2009077380A1 (fr) Procede pour communiquer, depuis un terminal de transaction, a un serveur, terminal, serveur et systeme electroniques correspondants
FR2730076A1 (fr) Procede d'authentification par un serveur du porteur d'un objet portatif a microprocesseur, serveur et objet portatif correspondants
FR2932296A1 (fr) Procedes et dispositif pour entites electroniques pour l'echange et l'utilisation de droits
FR2566155A1 (fr) Procede et systeme pour chiffrer et dechiffrer des informations transmises entre un dispositif emetteur et un dispositif recepteur
Scherzer On the Quest to the Ultimate Digital Money
BE899285A (fr) Dispositif portatif pour la memorisation et le transfert de donnees.

Legal Events

Date Code Title Description
WWE Wipo information: entry into national phase

Ref document number: MX/a/2007/013557

Country of ref document: MX

NENP Non-entry into the national phase

Ref country code: DE

WWW Wipo information: withdrawn in national office

Ref document number: DE

WWE Wipo information: entry into national phase

Ref document number: 2006754934

Country of ref document: EP

WWE Wipo information: entry into national phase

Ref document number: 2610049

Country of ref document: CA

WWE Wipo information: entry into national phase

Ref document number: 2007144513

Country of ref document: RU

Ref document number: 9217/DELNP/2007

Country of ref document: IN

WWE Wipo information: entry into national phase

Ref document number: 200680023344.8

Country of ref document: CN

WWP Wipo information: published in national office

Ref document number: 2006754934

Country of ref document: EP

WWE Wipo information: entry into national phase

Ref document number: 11912933

Country of ref document: US

ENP Entry into the national phase

Ref document number: PI0610977

Country of ref document: BR

Kind code of ref document: A2