令和8年度 科目A 問4
認証技術・利用者認証・生体認証・PKI
チャレンジレスポンスの問題
チャレンジレスポンス認証方式に該当するものはどれか。
- ア固定パスワードを,TLSによる暗号通信を使い,クライアントからサーバに送信して,サーバで検証する。
- イ端末のシリアル番号を,クライアントで秘密鍵を使って暗号化し,サーバに送信して,サーバで検証する。
- ウトークンという機器が自動的に表示する,認証のたびに異なる数字列をパスワードとしてサーバに送信して,サーバで検証する。
- エ利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信して,サーバで検証する。
答えと解説を見る
✓ これが正解エ利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信して,サーバで検証する。
解説
サーバから届いた乱数とパスワードを演算して返します。
チャレンジレスポンス認証方式は、パスワードそのものをネットワークに流さずに本人を確かめるやり方です。サーバがまず毎回異なるランダムなデータを送ります。これがチャレンジです。クライアントはそれと利用者が入力したパスワードを使って演算し、その結果だけを送り返します。これがレスポンスです。サーバは自分の側でも同じ計算をして、一致すれば本人だと判断します。流れるのは計算結果なので、途中で盗み見られてもパスワード自体は分かりません。
ほかの選択肢はなぜ違うのか
- ア固定パスワードを,TLSによる暗号通信を…:固定パスワードを暗号化した通信で送ってサーバで検証するのは、通信路を守ってパスワードをそのまま送る方式です。乱数と組み合わせて計算結果を返すチャレンジレスポンスとは異なります。
- イ端末のシリアル番号を,クライアントで秘密…:端末のシリアル番号を秘密鍵で暗号化して送るのは、機器を鍵で証明する方式です。サーバから毎回送られる乱数を使う仕組みではないので、この方式には当たりません。
- ウトークンという機器が自動的に表示する,認…:トークンが自動表示する認証のたびに異なる数字列を送るのは、ワンタイムパスワードの仕組みです。使い捨ての点は似ますが、サーバから受け取った乱数と演算するわけではありません。
この問題の用語
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- 秘密鍵持ち主だけが手元に隠しておく鍵で、公開鍵と対になります。これが他人に渡ると、なりすましも盗み見も止められません。
- 暗号化内容を鍵がなければ読めない形に変換すること。通信の経路だけでは守りきれない場合があるので、ファイル自体にも施します。
出典:令和8年度 情報セキュリティマネジメント試験 科目A 問4
同じ用語が出る問題
- 令和6年度 科目B 問13:利用者認証に関する問題(利用者認証)
- 令和6年度 科目A 問6:公開鍵を利用して行う動作(TLS)
- 科目A・B サンプル問題 科目A 問25:CAPTCHAに該当するもの(チャレンジレスポンス)
- 科目A・B サンプル問題 科目A 問24:リスクベース認証に該当するもの(ワンタイムパスワード)
- 科目A・B サンプル問題 科目A 問22:デジタル署名に関する問題(秘密鍵)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)