令和4年度 春期 午前 問38
セキュリティ
チャレンジレスポンス認証方式に該当するものはどれか。
- ア固定パスワードを,TLS による暗号通信を使い,クライアントからサーバに送信して,サーバで検証する。
- イ端末のシリアル番号を,クライアントで秘密鍵を使って暗号化し,サーバに送信して,サーバで検証する。
- ウトークンという機器が自動的に表示する,認証のたびに異なる数字列をパスワードとしてサーバに送信して,サーバで検証する。
- エ利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信して,サーバで検証する。
答えと解説を見る
✓ これが正解エ利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信して,サーバで検証する。
解説
サーバが渡した値と併せて計算します。
設問は、チャレンジレスポンス認証方式に該当するものを選ばせています。この方式では、接続を求めてきた相手にサーバがまず毎回異なる値を投げ、受け取った側はその値と自分だけが知っている情報とを併せて計算し、その結果だけを返します。サーバも手元で同じ計算をして突き合わせるので、秘密の情報そのものは一度も回線を流れません。ですから見分けの軸は、サーバから受け取った値が計算に使われているか、という一点だけです。正解は、利用者が入力したパスワードとサーバから受け取ったランダムなデータをクライアントで演算し、その結果を送って検証するという記述です。毎回値が変わる理由が、サーバの投げた種にあるという点が決め手です。
ほかの選択肢はなぜ違うのか
- ア固定パスワードを,TLS による暗号通信…:固定パスワードをTLSによる暗号通信で送り、サーバで検証するという記述です。経路は守られていますが、秘密の情報そのものを送っており、サーバが投げた値も使っていません。
- イ端末のシリアル番号を,クライアントで秘密…:端末のシリアル番号を秘密鍵で暗号化して送り、サーバで検証するという記述です。送られる値がいつも同じになるため、盗んで送り直すだけで通ってしまう弱さが残ります。
- ウトークンという機器が自動的に表示する,認…:トークンという機器が自動的に表示する、認証のたびに異なる数字列を送るという記述です。値は毎回変わりますが、変える種を作っているのはサーバではなく手元の機器の側です。
この問題の用語
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
出典:令和4年度 春期 応用情報技術者試験 午前 問38
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和7年度 春期 午前 問43:IPsecに関する問題(TLS)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(秘密鍵)
- 令和6年度 秋期 午前 問46:エクスプロイトコードの説明(認証)
- 令和元年度 秋期 午前 問38:チャレンジレスポンスに関する問題(チャレンジレスポンス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)