科目A・B サンプル問題 科目A 問25
セキュリティ実装技術
CAPTCHAに該当するもの
Webサイトで利用されるCAPTCHAに該当するものはどれか。
- ア人からのアクセスであることを確認できるよう,アクセスした者に応答を求め,その応答を分析する仕組み
- イ不正なSQL文をデータベースに送信しないよう,Webサーバに入力された文字列をプレースホルダに割り当ててSQL文を組み立てる仕組み
- ウ利用者が本人であることを確認できるよう,Webサイトから一定時間ごとに異なるパスワードを要求する仕組み
- エ利用者が本人であることを確認できるよう,乱数をWebサイト側で生成して利用者に送り,利用者側でその乱数を鍵としてパスワードを暗号化し,Webサイトに送り返す仕組み
答えと解説を見る
✓ これが正解ア人からのアクセスであることを確認できるよう,アクセスした者に応答を求め,その応答を分析する仕組み
解説
相手が人間かどうかを見分ける仕組みがCAPTCHAです。
CAPTCHAは、Webサイトにアクセスしてきた相手が、人間なのか自動プログラム(ボット)なのかを見分けるための仕組みです。ゆがんだ文字を読ませるなど、人には解けても機械には解きにくい課題を出し、その応答を分析して判定します。アクセスした者に応答を求め、その応答を分析して人からのアクセスかどうかを確かめるというのが、まさにCAPTCHAの働きです。自動化された大量の不正な登録やアクセスを防ぐのに使われます。
ほかの選択肢はなぜ違うのか
- イ不正なSQL文をデータベースに送信しない…:入力された文字列をプレースホルダに割り当ててSQL文を組み立てるのは、不正なSQL文を実行させないための対策で、SQLインジェクションを防ぐ手法です。人か機械かを見分けるCAPTCHAとは目的が違います。
- ウ利用者が本人であることを確認できるよう,…:一定時間ごとに異なるパスワードを要求するのは、盗み見されても使い回せないようにするワンタイムパスワードの仕組みです。本人であることを確かめる方式であって、人か機械かを判定するものではありません。
- エ利用者が本人であることを確認できるよう,…:乱数を送り、利用者側でそれを鍵にパスワードを暗号化して送り返させるのは、チャレンジレスポンス認証の仕組みです。パスワードをそのまま流さずに本人を確かめる方式で、CAPTCHAとは役割が異なります。
この問題の用語
- CAPTCHA画面を操作しているのが人か自動プログラムかを見分ける仕組み。ゆがんだ文字を読ませたり画像を選ばせたりして判定します。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
- ワンタイムパスワード一度きりで使い捨てる合言葉。盗み見られても次には使えないので、同じものを使い続ける方式より安全です。
- チャレンジレスポンスサーバから届いた乱数とパスワードを組み合わせて答えを返す認証。パスワードそのものは通信に流れません。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
- データベースたくさんのデータを決まった形で貯め、探したり書き換えたりできるようにした仕組み。多くの人が同時に使うことを前提にしています。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- プレースホルダ問合せ文の値の部分を、あとから当てはめる形にしておく書き方です。値を文と分けて渡すので、文の使い回しや不正な文の混入防止に役立ちます。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問25
同じ内容が出た回
同じ用語が出る問題
- 令和8年度 科目A 問4:チャレンジレスポンスの問題(チャレンジレスポンス)
- 令和6年度 科目B 問13:利用者認証に関する問題(CAPTCHA)
- 令和5年度 科目A 問7(プレースホルダ)
- 科目A・B サンプル問題 科目A 問24:リスクベース認証に該当するもの(ワンタイムパスワード)
- 平成29年度 春期 午前 問23:ディレクトリトラバーサルの問題(SQLインジェクション)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)