平成24年度 秋期 午前Ⅱ 問17
情報セキュリティ
HTTPに関する問題
HTTPの認証機能を利用するクライアント側の処理として,適切なものはどれか。
- アダイジェスト認証では,利用者IDとパスワードを“:”で連結したものを,MD5を使ってエンコードしAuthorizationヘッダで指定する。
- イダイジェスト認証では,利用者IDとパスワードを“:”で連結したものを,SHAを使ってエンコードしAuthorizationヘッダで指定する。
- ウベーシック認証では,利用者IDとパスワードを“:”で連結したものを,BASE64でエンコードしAuthorizationヘッダで指定する。
- エベーシック認証では,利用者IDとパスワードを“:”で連結したものを,エンコードせずにAuthorizationヘッダで指定する。
答えと解説を見る
✓ これが正解ウベーシック認証では,利用者IDとパスワードを“:”で連結したものを,BASE64でエンコードしAuthorizationヘッダで指定する。
解説
ベーシック認証は、ID:パスワードをBASE64でエンコードして送ります。
HTTPの認証機能で、クライアントがAuthorizationヘッダに何を入れるかが軸です。ベーシック認証では、利用者IDとパスワードをコロンで連結した文字列をBASE64でエンコードし、Authorizationヘッダに入れて送ります。BASE64は文字列を別の文字の並びに置き換えるだけで、簡単に元に戻せるため、暗号化の代わりにはなりません。盗聴を防ぐにはHTTPSと組み合わせて使います。ダイジェスト認証は、サーバから受け取った値とパスワードなどを組み合わせてハッシュ値を計算し、パスワードそのものは送りません。ベーシックは変換して送るだけ、ダイジェストはハッシュ値で隠す、と対で覚えると見分けられます。出題当時のダイジェスト認証のハッシュ関数はMD5でしたが、その後SHA-256も使えるよう改められています。
ほかの選択肢はなぜ違うのか
- アダイジェスト認証では,利用者IDとパスワ…:ダイジェスト認証では、利用者IDとパスワードを連結しただけの文字列を送るのではなく、サーバから受け取った値なども加えてハッシュ値を計算します。MD5はハッシュ値を求める関数で、エンコードの手段として使うものでもありません。
- イダイジェスト認証では,利用者IDとパスワ…:ダイジェスト認証の計算には、サーバから受け取る値などが加わります。IDとパスワードを連結しただけのものを変換するのではないので、使う関数をSHAに替えても、この手順の説明の誤りは残ります。
- エベーシック認証では,利用者IDとパスワー…:ベーシック認証でも、IDとパスワードを連結した文字列をそのまま入れるのではなく、BASE64でエンコードしてからAuthorizationヘッダに入れます。エンコードせずに指定するという点が誤りです。
この問題の用語
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 利用者IDシステムが利用者を見分けるための名前。パスワードと組にして本人確認に使い、記録を誰の操作かに結び付けます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
出典:平成24年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問17
同じ用語が出る問題
- 令和5年度 春期 午前Ⅱ 問21:IEEE 802.1Xの問題(パスワード)
- 令和4年度 春期 午前Ⅱ 問20:デジタルフォレンジックスの問題(パスワード)
- 令和3年度 春期 午前Ⅱ 問19:IEEE 802.1Xの問題(パスワード)
- 平成29年度 秋期 午前Ⅱ 問18:デジタルフォレンジックスの問題(パスワード)
- 平成24年度 秋期 午前Ⅱ 問20:チャレンジレスポンス認証の方式(パスワード)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)