平成26年度 春期 午前 問42
セキュリティ
パスワードに関する問題
パスワードを用いて利用者を認証する方法のうち,適切なものはどれか。
- アパスワードに対応する利用者 ID のハッシュ値を登録しておき,認証時に入力されたパスワードをハッシュ関数で変換して比較する。
- イパスワードに対応する利用者 ID のハッシュ値を登録しておき,認証時に入力された利用者 ID をハッシュ関数で変換して比較する。
- ウパスワードをハッシュ値に変換して登録しておき,認証時に入力されたパスワードをハッシュ関数で変換して比較する。
- エパスワードをハッシュ値に変換して登録しておき,認証時に入力された利用者 ID をハッシュ関数で変換して比較する。
答えと解説を見る
✓ これが正解ウパスワードをハッシュ値に変換して登録しておき,認証時に入力されたパスワードをハッシュ関数で変換して比較する。
解説
秘密であるパスワードを同じ関数に通して比べます。
パスワードによる認証が成り立つかどうかは、二つの点で決まります。一つ目は、あらかじめ登録しておくものと、認証のときに変換して突き合わせるものが、同じ種類かどうかです。もとが別々のものであれば、正しい持ち主が操作しても値がそろうことはありません。二つ目は、突き合わせている情報が秘密として守られているかどうかです。利用者を見分けるための識別子は画面に表示されることもあり、他人が知りうる情報なので、それを照合しても本人であることの確かめにはなりません。この二つを同時に満たすのが、パスワードをハッシュ値に変換して登録しておき、認証のときに入力されたパスワードを同じハッシュ関数に通して比べる形です。ハッシュ値で保管しておけば、万一登録内容が漏れても、そこから元のパスワードを取り戻すのは難しいという利点も付きます。
ほかの選択肢はなぜ違うのか
- アパスワードに対応する利用者 ID のハッ…:登録してあるのは利用者を見分ける番号から作った値なのに、照合の場面で持ち出すのは入力された秘密の文字列です。二つのもとが別物なので、正しい持ち主が操作しても値はそろいません。
- イパスワードに対応する利用者 ID のハッ…:登録と照合で同じものを変換している点は筋が通っています。ただし突き合わせている情報は秘密ではない識別子なので、それを知ってさえいれば誰でも通過でき、本人の確認になりません。
- エパスワードをハッシュ値に変換して登録して…:秘密の文字列から作った値を保管しておきながら、照合の場面では識別子のほうを変換しています。突き合わせる二つが最初から別の情報なので、こちらも値が一致するはずがありません。
この問題の用語
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ハッシュ値データから計算した固定長の値のこと。同じデータなら必ず同じ値になるので、データの比較や検索を速くするのに使われます。
- ハッシュ関数どんな長さのものからも決まった長さの値を作り出す計算。少しでも中身が変われば、できあがる値は大きく変わります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成26年度 春期 基本情報技術者試験 午前 問42
同じ用語が出る問題
- 令和8年度 科目A 問9:多要素認証に関する問題(認証)
- 令和7年度 科目A 問9:暗号の危殆化に該当するもの(ハッシュ関数)
- 令和7年度 科目A 問8:HTTPSに関する問題(パスワード)
- 令和6年度 科目A 問9:ペネトレーションテストの問題(ハッシュ値)
- 令和6年度 科目A 問2:衝突が起こるキーの組合せ(ハッシュ関数)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)