平成26年度 春期 午前 問38
セキュリティ
チャレンジレスポンスに関する問題
チャレンジレスポンス認証方式の特徴として,適切なものはどれか。
- アSSL によって,クライアント側で固定パスワードを暗号化して送信する。
- イ端末のシリアル番号を,クライアント側で秘密鍵を使って暗号化して送信する。
- ウトークンという装置が表示する毎回異なったデータを,パスワードとして送信する。
- エ利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を送信する。
答えと解説を見る
✓ これが正解エ利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を送信する。
解説
毎回違う値をサーバが投げるのが、この方式の印です。
設問は、チャレンジレスポンス認証方式の特徴を選ばせています。方式の名前がそのまま手順を表していると考えると、早く決まります。チャレンジはサーバが投げる問いかけ、レスポンスはそれに対する答えですから、サーバから何かが送られてくる記述を探せば足ります。サーバは毎回異なる乱数を送り、利用者の側は入力したパスワードとその値を合わせて演算し、結果だけを送り返します。サーバも同じ計算をして突き合わせるので、パスワードを知っていることだけが確かめられます。ここから利点が二つ出ます。パスワードそのものは回線に流れません。そして毎回の値が違うので、途中で盗んだ値をそのまま送り直しても通りません。この手順を述べた記述が正解になります。
ほかの選択肢はなぜ違うのか
- ウトークンという装置が表示する毎回異なった…:毎回異なる値を送る点は似ていますが、その値を決めているのは時刻などをもとにした手元の装置です。サーバから問いかけを受け取る往復が無く、名前の指す手順とは別のものになります。
- アSSL によって,クライアント側で固定パ…:通信路を暗号化しているだけで、送っている中身は毎回同じ固定のパスワードです。経路の外で値が漏れれば、そのまま使い回されてしまいます。
- イ端末のシリアル番号を,クライアント側で秘…:送るのが端末の製造番号なので、いつ送っても同じ値になります。示せるのは端末であって利用者ではなく、問いかけと答えの往復にもなっていません。
この問題の用語
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
出典:平成26年度 春期 応用情報技術者試験 午前 問38
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(秘密鍵)
- 令和6年度 秋期 午前 問46:エクスプロイトコードの説明(認証)
- 令和4年度 春期 午前 問38(チャレンジレスポンス)
- 令和2年度 10月 午前 問43:C&Cサーバの役割(ワンタイムパスワード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)