平成28年度 春期 午前 問40
セキュリティ
パスワードに関する問題
Web システムのパスワードを忘れたときの利用者認証において合い言葉を使用する場合,合い言葉が一致した後の処理のうち,セキュリティ上最も適切なものはどれか。
- アあらかじめ登録された利用者のメールアドレス宛てに,現パスワードを送信する。
- イあらかじめ登録された利用者のメールアドレス宛てに,パスワード再登録用ページへアクセスするための,推測困難な URL を送信する。
- ウ新たにメールアドレスを入力させ,そのメールアドレス宛てに,現パスワードを送信する。
- エ新たにメールアドレスを入力させ,そのメールアドレス宛てに,パスワード再登録用ページへアクセスするための,推測困難な URL を送信する。
答えと解説を見る
✓ これが正解イあらかじめ登録された利用者のメールアドレス宛てに,パスワード再登録用ページへアクセスするための,推測困難な URL を送信する。
解説
登録済みメール宛てに推測困難なURLを送るのが安全です。
パスワードを忘れたときの手続きでは、本人だけが受け取れる連絡先に案内を送ることが土台になります。連絡先は、あらかじめ登録済みで本人しか読めない場所に限るのが安全で、その場で新しく入力させた連絡先を使うと、途中で本人以外に手渡してしまう恐れが残ります。送る中身は、現在のパスワードそのものではなく、再登録のためのページへ一度だけ入れるURLのうち推測しにくいもののほうが安全です。パスワードそのものを送ってしまうと、通信の途中や受信の後で読まれるだけで奪われる範囲が広がります。だから、あらかじめ登録された連絡先へ、再登録用のページへの推測困難なURLを送る形が当たりました。判定の軸は、送り先が事前に紐付いた本人限定の場所かどうかと、送る中身がパスワードそのものではないかどうかの二つがともに満たされているかの一点です。
ほかの選択肢はなぜ違うのか
- アあらかじめ登録された利用者のメールアドレ…:あらかじめ登録された利用者のメールアドレス宛てに現パスワードを送信すると述べています。送り先は本人に紐付いた側で条件を満たしますが、中身が現在のパスワードそのものなので、通信や受信の場で読まれるだけで奪われる範囲が広がりました。
- ウ新たにメールアドレスを入力させ,そのメー…:新たにメールアドレスを入力させ、そのメールアドレス宛てに現パスワードを送信すると述べています。送り先が本人に紐付いていない場所になるうえ、中身もパスワードそのものなので、その場の入力を差し替えるだけで本人以外に届いてしまいます。
- エ新たにメールアドレスを入力させ,そのメー…:新たにメールアドレスを入力させ、そのメールアドレス宛てに再登録用のページへアクセスするための推測困難なURLを送信すると述べています。送る中身はパスワードそのものではありませんが、送り先が本人に紐付いた場所ではないので条件の片方が欠けます。
この問題の用語
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
出典:平成28年度 春期 基本情報技術者試験 午前 問40
同じ用語が出る問題
- 令和8年度 科目A 問9:多要素認証に関する問題(パスワード)
- 令和6年度 科目A 問10:SQLインジェクションの対策(URL)
- 令和5年度 科目B 問6:なりすましに関する問題(URL)
- 平成30年度 秋期 午前 問41:ボットネットに関する問題(利用者認証)
- 平成28年度 秋期 午前 問40:利用者認証における適切な運用(利用者認証)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)