令和7年度春期 応用情報技術者試験 午前 問44

分野:セキュリティ|実際に出題されたIPA過去問題

パスワードクラックの対策のうち,ストレッチングに該当するものはどれか。

  1.  あらかじめ利用者だけが知っている質問と答えをシステムに登録しておき,普段と異なるログイン方法の場合に追加で質問を行う。
  2.  一定時間内にパスワードを一定回数誤ったとき,それ以降のログインを試行できないようにする。
  3.  パスワードの照合のためのハッシュ値を,パスワードに対してハッシュ化を繰り返して,求める。
  4.  パスワードの照合のためのハッシュ値を,パスワードに利用者IDごとに異なる文字列を付加してからハッシュ化して,求める。
解答・解説を見る

正解:ウ

AI解説

ストレッチング(key stretching)は、パスワードから照合用ハッシュ値を求める際に、ハッシュ化の処理を何千回、何万回と繰り返し適用することで計算コストを増大させ、総当たり攻撃やレインボーテーブル攻撃を困難にする対策である。 ア: 誤り。秘密の質問を追加で行う手法は、リスクベース認証や多要素認証における追加確認の一種であり、ストレッチングとは異なる。 イ: 誤り。一定回数パスワードを誤ったらログインを試行できなくするのはアカウントロックアウトの対策であり、ストレッチングとは異なる。 ウ: 正しい。パスワードのハッシュ化を繰り返し行って照合用ハッシュ値を求める手法がストレッチングである。 エ: 誤り。利用者IDごとに異なる文字列を付加してからハッシュ化するのはソルト(salt)の付加であり、ストレッチングとは異なる対策(同じ平文パスワードでも異なるハッシュ値にする対策)である。 💡 「ソルト=同じパスワードでも異なるハッシュ値にする(レインボーテーブル対策)」、「ストレッチング=ハッシュ化を繰り返して計算コストを上げる(総当たり対策)」と役割を分けて覚えると混同しない。

出典:令和7年度 春期 応用情報技術者試験 午前 問44 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ)の過去問