平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問20
利用者認証
HTTP の認証機能を利用するクライアント側の処理として,適切なものはどれか。
- アダイジェスト認証では,利用者 ID とパスワードを “:” で連結したものを,MD5 を使ってエンコードし Authorization ヘッダで指定する。
- イダイジェスト認証では,利用者 ID とパスワードを “:” で連結したものを,SHA を使ってエンコードし Authorization ヘッダで指定する。
- ウベーシック認証では,利用者 ID とパスワードを “:” で連結したものを,BASE64 でエンコードし Authorization ヘッダで指定する。
- エベーシック認証では,利用者 ID とパスワードを “:” で連結したものを,エンコードせずに Authorization ヘッダで指定する。
答えと解説を見る
✓ これが正解ウベーシック認証では,利用者 ID とパスワードを “:” で連結したものを,BASE64 でエンコードし Authorization ヘッダで指定する。
解説
ベーシック認証は ID とパスワードの連結を BASE64 にして送ります。
HTTP の認証には、ベーシック認証とダイジェスト認証があります。ベーシック認証では、クライアントが利用者 ID とパスワードをコロンでつないだ文字列を作り、BASE64 でエンコードして Authorization ヘッダに入れて送ります。BASE64 は文字の表し方を変える符号化であり、暗号化ではないので、通信を盗み見られると簡単に元に戻されます。そのため、ベーシック認証は TLS などで通信路を暗号化したうえで使うのが基本です。
ほかの選択肢はなぜ違うのか
- アダイジェスト認証では,利用者 ID とパ…:ダイジェスト認証では、サーバから受け取った nonce という使い捨ての値なども材料に加えて、MD5 でハッシュ値を計算します。ID とパスワードをつないだものをそのまま MD5 にかけるという手順とは違います。
- イダイジェスト認証では,利用者 ID とパ…:ダイジェスト認証の値は、ID とパスワードの連結だけから作るのではなく、サーバが示す nonce なども含めて計算します。作り方の手順がそもそも違うので、ハッシュ関数を SHA に替えても正しい説明にはなりません。
- エベーシック認証では,利用者 ID とパス…:ベーシック認証の手順には、連結した文字列を BASE64 の形に符号化する段階が含まれます。何も変換せずにヘッダへ書き込むという説明は、その段階を抜かしている点で誤りです。
この問題の用語
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問20
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和7年度 秋期 午前Ⅱ 問16(HTTP)
- 令和7年度 春期 午前Ⅱ 問20:リクエスト行に関する問題(HTTP)
- 令和7年度 春期 午前Ⅱ 問1:DRDoS攻撃に該当するもの(HTTP)
- 令和6年度 秋期 午前Ⅱ 問14:クリックジャッキングに関する問題(HTTP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)