平成28年度 秋期 午前 問38
セキュリティ
チャレンジレスポンスに関する問題
チャレンジレスポンス認証方式の特徴はどれか。
- アTLS によって,クライアント側で固定パスワードを暗号化して送信する。
- イ端末のシリアル番号を,クライアント側で秘密鍵を使って暗号化して送信する。
- ウトークンという装置が自動的に表示する,認証のたびに異なるデータをパスワードとして送信する。
- エ利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を送信する。
答えと解説を見る
✓ これが正解エ利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を送信する。
解説
サーバの乱数と併せて計算した値を返します。
設問は、チャレンジレスポンス認証方式の特徴を選ばせています。手順は四段です。まず利用者が自分の識別子を送ります。次にサーバが毎回異なる乱数を返します。利用者の側ではその乱数と、入力したパスワードとを合わせて演算し、結果だけを送ります。最後にサーバも同じ計算をして突き合わせます。よって、利用者が入力したパスワードと、サーバから送られたランダムなデータとを利用者の側で演算し、その結果を送信する、という記述が当てはまります。パスワードそのものは経路を流れません。送る値も毎回変わるので、盗み見た応答をそのまま送り直しても通らず、リプレイ攻撃に強くなります。
ほかの選択肢はなぜ違うのか
- アTLS によって,クライアント側で固定パ…:経路を暗号化して守ってはいますが、流れているのはパスワードそのもので、しかも毎回同じ値です。乱数を受け取って計算する段が無く、方式の骨格が違います。
- イ端末のシリアル番号を,クライアント側で秘…:機器の固有の番号に鍵で署名を付けて送る形です。サーバから投げられる値が無いため送る内容が毎回同じになり、記録して送り直されたときに見分けが付きません。
- ウトークンという装置が自動的に表示する,認…:毎回異なる値を送る点は同じなので、最も紛らわしい選択肢です。ただし値を作るのは手元の装置であり、サーバとのやり取りも計算も必要ありません。ワンタイムパスワードの説明です。
この問題の用語
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
出典:平成28年度 秋期 応用情報技術者試験 午前 問38
同じ用語が出る問題
- 令和7年度 春期 午前 問43:IPsecに関する問題(TLS)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(秘密鍵)
- 令和6年度 秋期 午前 問46:エクスプロイトコードの説明(認証)
- 令和4年度 春期 午前 問38(チャレンジレスポンス)
- 令和2年度 10月 午前 問43:C&Cサーバの役割(ワンタイムパスワード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)