令和元年度秋期 応用情報技術者試験 午前 問38
チャレンジレスポンス認証方式に該当するものはどれか。
- ア 固定パスワードを TLS によって暗号化し,クライアントからサーバに送信する。
- イ 端末のシリアル番号を,クライアントで秘密鍵を使って暗号化してサーバに送信する。
- ウ トークンという装置が自動的に表示する,認証のたびに異なるデータをパスワードとしてサーバに送信する。
- エ 利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信する。
解答・解説を見る
正解:エ
AI解説
チャレンジレスポンス認証は、サーバが毎回異なるランダムなデータ(チャレンジ)をクライアントに送り、クライアントがパスワードとそのチャレンジを演算した結果(レスポンス)を返すことで、パスワード自体を通信路に流さずに認証する方式である。 ア: 固定パスワードをTLSで暗号化して送るのは単なる暗号化通信であり、チャレンジレスポンス方式ではない。 イ: 端末のシリアル番号を秘密鍵で暗号化して送る方式は、サーバ側からのチャレンジを使わない別の認証方式である。 ウ: トークンが自動生成する使い捨てパスワードを送る方式はワンタイムパスワード(時刻同期方式など)であり、サーバからのチャレンジを使わない点でチャレンジレスポンスとは異なる。 エ: 正しい。サーバから受け取ったランダムなデータとパスワードをクライアントで演算し、その結果を送るのがチャレンジレスポンス認証の定義である。 💡 「サーバが乱数(チャレンジ)を出す」「クライアントが演算結果(レスポンス)を返す」という往復のやり取りがあるかどうかが見分けるポイントである。
出典:令和元年度 秋期 応用情報技術者試験 午前 問38 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。