平成24年度 秋期 午前 問33
セキュリティ
認証局に関する問題
SSL によるクライアントと Web サーバ間の通信手順 (1)〜(5) において,a,b に入る適切な語句の組合せはどれか。ここで,記述した手順は,一部簡略化している。
〔通信手順〕
(1) クライアントからの SSL による接続要求に対し,Web サーバはサーバ証明書を
クライアントに送付する。
(2) クライアントは,保持している [ a ] を用いてこのサーバ証明書の正当性を
確認する。
(3) クライアントは,共通鍵生成用のデータを作成し,サーバ証明書に添付された
[ b ] を用いてこの共通鍵生成用データを暗号化し,Web サーバに送付する。
(4) 暗号化された共通鍵生成用データを受け取った Web サーバは,自らの秘密鍵を
用いてこれを復号する。
(5) クライアントと Web サーバの両者は,同一の共通鍵生成用データによって共通鍵を
作成し,これ以降の両者間の通信は,この共通鍵による暗号化通信を行う。
〔選択肢の組合せ表〕
| a | b
ア | クライアントの公開鍵 | Web サーバの秘密鍵
イ | クライアントの秘密鍵 | Web サーバの公開鍵
ウ | 認証局の公開鍵 | Web サーバの公開鍵
エ | 認証局の公開鍵 | Web サーバの秘密鍵- ア(a = クライアントの公開鍵 / b = Web サーバの秘密鍵)
- イ(a = クライアントの秘密鍵 / b = Web サーバの公開鍵)
- ウ(a = 認証局の公開鍵 / b = Web サーバの公開鍵)
- エ(a = 認証局の公開鍵 / b = Web サーバの秘密鍵)
答えと解説を見る
✓ これが正解ウ(a = 認証局の公開鍵 / b = Web サーバの公開鍵)
解説
署名の検証は認証局の公開鍵で行います。
公開鍵暗号の鉄則は二行だけです。暗号化に使うのは相手の公開鍵、そして復号できるのは本人の秘密鍵だけ。二つの空欄はどちらもこの二行から決まります。ひとつ目の空欄は、サーバ証明書の正当性を確認するための鍵です。サーバ証明書には認証局の署名が付いており、その署名は認証局の秘密鍵で作られていますから、検証に必要なのは認証局の公開鍵です。これはあらかじめブラウザに組み込まれているので、設問が保持していると書いているのはこれにあたります。ふたつ目の空欄は、共通鍵生成用データを暗号化する鍵です。手順の四番目に、サーバが自らの秘密鍵を用いて復号すると明記されています。秘密鍵で開けるのですから、閉じたのは対になる公開鍵です。その公開鍵は手順の一番目で送られたサーバ証明書に入っており、設問の添付されたという言い方と合います。知識で当てにいく前に、手順を一行ずつ照らし合わせてください。後半の空欄は、設問の中に答えが書かれています。
ほかの選択肢はなぜ違うのか
- ア(a = クライアントの公開鍵 / b …:確認にクライアントの公開鍵を、暗号化にサーバの秘密鍵を当てています。前半は署名を作った側と検証する側が食い違い、後半は秘密鍵で閉じて秘密鍵で開くことになってしまいます。
- イ(a = クライアントの秘密鍵 / b …:確認にクライアントの秘密鍵を当てていますが、この手順でクライアントは鍵の対を持ちません。証明書を提示するのはサーバだけなので、クライアント側の鍵はどこにも登場しないのです。
- エ(a = 認証局の公開鍵 / b = W…:前半は正しく認証局の公開鍵ですが、暗号化にサーバの秘密鍵を当てています。秘密鍵はサーバだけが持つものですから、送る側がそれを使って暗号化することはできません。
この問題の用語
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- 共通鍵送る側と受け取る側が同じものを持つ鍵。速く処理できる代わりに、相手へどう安全に渡すかが課題になります。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
- 復号暗号にした文を、もとの読める形に戻すことをいいます。相手の公開鍵で暗号化した文は、相手の秘密鍵だけで戻せます。
出題当時の情報です(現在との違い)
SSLは現在TLSに置き換わり、TLS 1.3(2018年)ではサーバの公開鍵で鍵の材料を暗号化して送る方式が廃止されました。
出典:平成24年度 秋期 応用情報技術者試験 午前 問33
同じ用語が出る問題
- 令和7年度 秋期 午前 問39:CRLに関する記述(サーバ証明書)
- 令和7年度 春期 午前 問38:OCSPを利用する目的(秘密鍵)
- 令和6年度 秋期 午前 問44:DNSSECの仕様(公開鍵)
- 令和3年度 春期 午前 問80:電子署名法に関する記述(認証局)
- 令和元年度 秋期 午前 問39:WPA2-PSKの機能(共通鍵)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)