過去問解きまくり研究所 ホーム

平成24年度 春期 午前 問39

セキュリティ

チャレンジレスポンス認証の問題

手順に示すクライアントとサーバの処理と通信で可能になることはどれか。

〔手順〕
  (1) サーバはクライアントから要求があるたびに異なる予測困難な値(チャレンジ)を
      生成して保持するとともに,クライアントへ送る。
  (2) クライアントは利用者が入力したパスワードのメッセージダイジェストを計算し,
      (1)でサーバから送られた“チャレンジ”と合わせたものから,さらに,
      メッセージダイジェスト(レスポンス)を計算する。
      この“レスポンス”と利用者が入力した利用者 ID をサーバに送る。
  (3) サーバは,クライアントから受け取った利用者 ID で利用者情報を検索して,
      取り出したパスワードのメッセージダイジェストと(1)で保持していた“チャレンジ”を
      合わせたものから,メッセージダイジェストを計算する(レスポンス照合データ)。
      この“レスポンス照合データ”とクライアントから受け取った“レスポンス”とを比較する。
答えと解説を見る

✓ これが正解ウネットワーク上でのパスワードの,漏えい防止とリプレイ攻撃の防御

解説

線の上を流れたものだけを並べれば答えが出ます。

手順を読む設問は、頭の中で行われた計算と、実際に線の上を流れたものとを混ぜないことが要点です。見分けの軸は、通信で相手へ渡ったのは何か、という一点になります。この手順で渡ったものは三つです。サーバから送られた毎回異なる値、そして利用者を表す文字列と、チャレンジを材料に作った値です。パスワードそのものは一度も渡っていませんし、そこから作ったメッセージダイジェストも、そのままでは渡っていません。したがって、盗み見ている相手がいても、パスワードは取り出せません。もう一つの利点は、毎回異なり予測が難しい値をサーバが作って渡している点から出てきます。同じやり取りを後から丸ごと送り直しても、そのときサーバが手元に持っている値と合いませんので、なりすましは通りません。これがリプレイ攻撃の防御です。この二つを備えた仕組みをチャレンジレスポンス認証と呼びます。サーバが持っているのもダイジェストであって生のパスワードではない、という点も合わせて押さえてください。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成24年度 春期 応用情報技術者試験 午前 問39

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)