令和7年度 春期 午前 問44
セキュリティ
ストレッチングに該当するもの
パスワードクラックの対策のうち,ストレッチングに該当するものはどれか。
- アあらかじめ利用者だけが知っている質問と答えをシステムに登録しておき,普段と異なるログイン方法の場合に追加で質問を行う。
- イ一定時間内にパスワードを一定回数誤ったとき,それ以降のログインを試行できないようにする。
- ウパスワードの照合のためのハッシュ値を,パスワードに対してハッシュ化を繰り返して,求める。
- エパスワードの照合のためのハッシュ値を,パスワードに利用者 ID ごとに異なる文字列を付加してからハッシュ化して,求める。
答えと解説を見る
✓ これが正解ウパスワードの照合のためのハッシュ値を,パスワードに対してハッシュ化を繰り返して,求める。
解説
ハッシュ化を繰り返して総当たりの手間を増やします。
ストレッチングは、パスワードから照合用の値を作るときに、ハッシュ化を一度で終わらせず、何度も繰り返す手法です。繰り返す回数を増やすほど、候補を一つ試すのにかかる計算の時間が長くなります。正規の利用者にとっては一回のログインにわずかな時間が加わるだけですが、大量の候補を機械的に当てていく側にとっては、その積み重ねが大きな負担になります。つまり守り方の軸は、当てる速さそのものを落とすところにあります。設問はパスワードクラックの対策のうちどれがこの手法にあたるかを問うているので、照合用の値の作り方に手を入れていて、なおかつ繰り返しを行っているものを探します。同じ場面で使われる備えであっても、値の作り方に触れないものは、この手法とは別のものです。
ほかの選択肢はなぜ違うのか
- アあらかじめ利用者だけが知っている質問と答…:利用者だけが知る質問と答えを登録し、普段と異なるログインのときに追加で尋ねると述べています。本人らしさを別の手段で確かめる仕組みであり、照合に使う値の作り方には手を入れていません。
- イ一定時間内にパスワードを一定回数誤ったと…:一定時間内に一定回数誤ったら、それ以降のログインを試せなくすると述べています。試行そのものを止める備えであり、一回あたりの計算に時間をかけさせる手法とは狙いどころが違います。
- エパスワードの照合のためのハッシュ値を,パ…:利用者 ID ごとに異なる文字列を付け足してからハッシュ化すると述べています。同じ入力でも別の値になるようにして、あらかじめ作られた対応表を役に立たなくする備えで、繰り返しの話ではありません。
この問題の用語
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
出典:令和7年度 春期 応用情報技術者試験 午前 問44
同じ用語が出る問題
- 令和7年度 秋期 午前 問38:サイドチャネル攻撃に関する問題(パスワード)
- 令和6年度 秋期 午前 問40:パスワードリスト攻撃に関する問題(ハッシュ値)
- 令和6年度 秋期 午前 問37:SAMLに関する問題(ハッシュ値)
- 令和6年度 春期 午前 問35:本人認証の特徴(パスワード)
- 令和5年度 秋期 午前 問36:レインボーテーブル攻撃の問題(ハッシュ値)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)