令和7年度 秋期 午前 問39
セキュリティ
CRLに関する記述
CRL に関する記述のうち,適切なものはどれか。
- アRFC 5280 では,認証局は,発行したデジタル証明書のうち失効したものについては,シリアル番号を失効後 1 年間 CRL に記載するよう義務付けている。
- イWeb サイトの利用者の Web ブラウザは,その Web サイトにサーバ証明書を発行した認証局の公開鍵が Web ブラウザに組み込まれていれば,CRL を参照しなくてもよい。
- ウ認証局は,発行した全てのデジタル証明書の有効期限を CRL に記載する。
- エ認証局は,有効期限内のデジタル証明書が失効されたとき,そのシリアル番号を CRL に記載する。
答えと解説を見る
✓ これが正解エ認証局は,有効期限内のデジタル証明書が失効されたとき,そのシリアル番号を CRL に記載する。
解説
有効期限内なのに失効した番号を載せる一覧です。
この設問は、公開鍵基盤で使う失効一覧について、四通りの言い切りのうち成り立つものを選ばせています。ですから、選び方の軸は、その言い切りが、この一覧が本来何を載せる帳簿であるかという定義に沿っているかという一点で見分けます。この一覧は、証明書のうち、まだ有効期限に達していないのに、鍵の漏えいや持ち主の変更などの事情で早期に無効にしたものだけを載せる帳簿です。認証局が定期的にこの一覧を作って公開し、利用者側は検証する証明書のシリアル番号がこの一覧に含まれていないかを見て、信頼してよいかを判断します。もう1つの確かめ方として、認証局に1件ずつ問い合わせて可否を返してもらう仕組みもありますが、一覧を丸ごと参照する形はこの一覧の側の役目です。したがって、載せる期間を過度に固定する言い切りや、認証局の鍵が組み込まれていれば一覧の参照が不要になるという言い切りや、有効な証明書の一覧を載せる帳簿だとする言い切りは、いずれも本来の定義から外れています。
ほかの選択肢はなぜ違うのか
- アRFC 5280 では,認証局は,発行し…:規定を引き合いに出し、失効した証明書のシリアル番号を、失効した時点から1年間だけこの一覧に載せることが義務付けられていると言い切っています。実際の定めは、本来の有効期限が過ぎるまで載せる形になっており、1年間で切ると誤った言い切りになっています。
- イWeb サイトの利用者の Web ブラウ…:利用者側の Web ブラウザに、認証局の公開鍵があらかじめ組み込まれていれば、この一覧の参照は行わなくてよいと言い切っています。組み込まれた鍵は署名の検証には使えますが、失効の可否は別の確かめ方が必要なので、この道理には当たりません。
- ウ認証局は,発行した全てのデジタル証明書の…:認証局が発行したすべての証明書について、その有効期限をこの一覧に書き込む、と言い切っています。本来この一覧が載せるのは、有効期限内なのに早期に無効にした証明書だけで、有効な証明書の一覧ではないため、範囲を広げすぎた言い切りです。
この問題の用語
- CRL有効期間の途中で失効したデジタル証明書の一覧。認証局が発行し、証明書がまだ使えるかを確かめるのに使います。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
出典:令和7年度 秋期 応用情報技術者試験 午前 問39
同じ用語が出る問題
- 令和7年度 秋期 午前 問37:デジタル署名に関する問題(サーバ証明書)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(デジタル証明書)
- 令和6年度 秋期 午前 問44:DNSSECの仕様(公開鍵)
- 令和3年度 春期 午前 問80:電子署名法に関する記述(認証局)
- 令和2年度 10月 午前 問36:CRLに関する記述(CRL)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)