令和元年度 秋期 午前 問38
セキュリティ
チャレンジレスポンスに関する問題
チャレンジレスポンス認証方式に該当するものはどれか。
- ア固定パスワードを TLS によって暗号化し,クライアントからサーバに送信する。
- イ端末のシリアル番号を,クライアントで秘密鍵を使って暗号化してサーバに送信する。
- ウトークンという装置が自動的に表示する,認証のたびに異なるデータをパスワードとしてサーバに送信する。
- エ利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信する。
答えと解説を見る
✓ これが正解エ利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信する。
解説
毎回変わる問いを受け取って、答えを計算して返します。
チャレンジレスポンスでは、合言葉そのものを線に流しません。代わりに、確かめる側が毎回違う値を送ってきます。受け取った側は、その値と手元の合言葉を混ぜて計算します。計算の結果だけを返し、合言葉は手元に置いたままにします。確かめる側も同じ計算を行い、二つを突き合わせます。一致すれば、相手が合言葉を知っていると分かります。問いが毎回変わるので、返事を盗み見ても次には使えません。これが、そのまま送る方式との決定的な違いです。TLS で暗号化して送る方式は、中身そのものは変わりません。筒が破られれば、合言葉がそのまま渡ってしまいます。時刻に合わせて数字が変わる道具を使う方式は、似て見えます。ただしそちらは、問いを受け取ってから計算する形ではありません。毎回違う問いを受け取る往復があるかを見ます。
ほかの選択肢はなぜ違うのか
- ア固定パスワードを TLS によって暗号化…:固定パスワードを TLS で暗号化して送ると述べています。流れる中身は毎回同じ値です。筒が破られれば、そのまま知られてしまいます。問いを受けてから計算するという形にはなっていません。守りを筒だけに任せた形です。中身が変わりません。
- イ端末のシリアル番号を,クライアントで秘密…:機器に固有の番号を、手元の鍵で包んで送ると述べています。包む前の値が毎回変わりません。同じものが繰り返し流れる点は、先の肢と同じです。毎回違う問いが出てくる場面がありません。再び使われる危うさが残ります。同じ値が繰り返されます。
- ウトークンという装置が自動的に表示する,認…:道具が自動で示す、そのつど異なる数字を送ると述べています。一度きりの合言葉を使う点は似ています。しかし値は時刻などから独りで作られます。確かめる側から問いを受け取る往復がありません。最も紛らわしい肢になります。
この問題の用語
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
出典:令和元年度 秋期 応用情報技術者試験 午前 問38
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和7年度 春期 午前 問43:IPsecに関する問題(TLS)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(秘密鍵)
- 令和6年度 秋期 午前 問46:エクスプロイトコードの説明(認証)
- 令和4年度 春期 午前 問38(チャレンジレスポンス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)