セキュリティ実装技術|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問25
Webサイトで利用されるCAPTCHAに該当するものはどれか。
- ✓ これが正解人からのアクセスであることを確認できるよう,アクセスした者に応答を求め,その応答を分析する仕組み
- 不正なSQL文をデータベースに送信しないよう,Webサーバに入力された文字列をプレースホルダに割り当ててSQL文を組み立てる仕組み
- 利用者が本人であることを確認できるよう,Webサイトから一定時間ごとに異なるパスワードを要求する仕組み
- 利用者が本人であることを確認できるよう,乱数をWebサイト側で生成して利用者に送り,利用者側でその乱数を鍵としてパスワードを暗号化し,Webサイトに送り返す仕組み
解説
相手が人間かどうかを見分ける仕組みがCAPTCHAです。
CAPTCHAは、Webサイトにアクセスしてきた相手が、人間なのか自動プログラム(ボット)なのかを見分けるための仕組みです。ゆがんだ文字を読ませるなど、人には解けても機械には解きにくい課題を出し、その応答を分析して判定します。アクセスした者に応答を求め、その応答を分析して人からのアクセスかどうかを確かめるというのが、まさにCAPTCHAの働きです。自動化された大量の不正な登録やアクセスを防ぐのに使われます。
ほかの選択肢はなぜ違うのか
- 入力された文字列をプレースホルダに割り当ててSQL文を組み立てるのは、不正なSQL文を実行させないための対策で、SQLインジェクションを防ぐ手法です。人か機械かを見分けるCAPTCHAとは目的が違います。
- 一定時間ごとに異なるパスワードを要求するのは、盗み見されても使い回せないようにするワンタイムパスワードの仕組みです。本人であることを確かめる方式であって、人か機械かを判定するものではありません。
- 乱数を送り、利用者側でそれを鍵にパスワードを暗号化して送り返させるのは、チャレンジレスポンス認証の仕組みです。パスワードをそのまま流さずに本人を確かめる方式で、CAPTCHAとは役割が異なります。
この問題に関係する言葉
- CAPTCHA画面を操作しているのが人か自動プログラムかを見分ける仕組み。ゆがんだ文字を読ませたり画像を選ばせたりして判定します。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問25
同じ単元をまとめて解くならセキュリティ実装技術へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)