平成23年度 秋期 午前 問42
セキュリティ
パスワードファイルに関する問題
入力パスワードと登録パスワードを用いて利用者を認証する方法において,パスワードファイルへの不正アクセスによる登録パスワードの盗用防止策はどれか。
- アパスワードに対応する利用者 ID のハッシュ値を登録しておき,認証時に入力された利用者 ID をハッシュ関数で変換して参照した登録パスワードと入力パスワードを比較する。
- イパスワードをそのまま登録したファイルを圧縮しておき,認証時に復元して,入力されたパスワードと比較する。
- ウパスワードをそのまま登録しておき,認証時に入力されたパスワードと登録内容をともにハッシュ関数で変換して比較する。
- エパスワードをハッシュ値に変換して登録しておき,認証時に入力されたパスワードをハッシュ関数で変換して比較する。
答えと解説を見る
✓ これが正解エパスワードをハッシュ値に変換して登録しておき,認証時に入力されたパスワードをハッシュ関数で変換して比較する。
解説
元の文字列を残さずハッシュ値だけを登録します。
パスワードファイルが持ち出されたときに困るのは、その中に元のパスワードがそのまま入っている場合です。そこで登録の段階でハッシュ関数を通し、元へ戻せない値だけをファイルに残します。認証のときは、入力された文字列を同じ関数に通してから、登録してある値と一致するかを見ます。同じ入力からは必ず同じ値が出るので、これで本人かどうかは判定できます。それでいてファイルを読まれても、そこから利用者のパスワードを取り出すことはできません。判定の軸は一つで、ファイルの中に元のパスワードが残っているかどうかを見ます。残っているなら、比べ方をいくら工夫しても、持ち出された時点でそのまま使われてしまいます。
ほかの選択肢はなぜ違うのか
- アパスワードに対応する利用者 ID のハッ…:ここで変換しているのは利用者IDのほうです。肝心の登録パスワードは元のまま置かれているので、ファイルを持ち出されればそこから読み取られてしまいます。
- イパスワードをそのまま登録したファイルを圧…:圧縮は容量を小さくするための処理で、復元すれば元の文字列がそのまま得られます。読み取りを妨げる力はなく、保存された内容は守られません。
- ウパスワードをそのまま登録しておき,認証時…:比較の直前に両方を変換していますが、ファイルに置かれているのは変換前の文字列です。持ち出された時点で中身が読めてしまいます。
この問題の用語
- ハッシュ関数どんな長さのものからも決まった長さの値を作り出す計算。少しでも中身が変われば、できあがる値は大きく変わります。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
出典:平成23年度 秋期 基本情報技術者試験 午前 問42
同じ用語が出る問題
- 令和8年度 科目A 問9:多要素認証に関する問題(認証)
- 令和7年度 科目A 問9:暗号の危殆化に該当するもの(不正アクセス)
- 令和7年度 科目A 問8:HTTPSに関する問題(パスワード)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(ハッシュ値)
- 令和6年度 科目A 問2:衝突が起こるキーの組合せ(ハッシュ関数)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)