SkillStack
テクノロジ系38 / 80問

応用情報技術者試験 令和4年度 春期 午前 問38

チャレンジレスポンス認証方式に該当するものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

チャレンジレスポンス認証では、サーバが毎回異なるランダムなデータであるチャレンジをクライアントへ送ります。クライアントは、そのデータと利用者のパスワードなどの秘密情報を用いて演算し、結果であるレスポンスだけを返します。サーバも同様に計算して結果を照合します。通信経路にパスワードそのものを流さず、チャレンジが毎回変わるので、過去のレスポンスを盗んで再送するリプレイ攻撃にも対抗できます。したがってエが正解です。

アの固定パスワードをTLSで保護して送信する方式は誤りです。これは暗号化通信を利用した通常のパスワード認証であり、サーバからチャレンジを受けて応答値を計算する方式ではありません。

イの端末のシリアル番号を秘密鍵で暗号化する方式は誤りです。これは公開鍵暗号やデジタル署名に近い考え方ですが、サーバが毎回生成するランダムなチャレンジが示されていません。固定データだけなら再送されるおそれもあります。

ウの機器が毎回異なる数字列を表示する方式は誤りです。これはワンタイムパスワード認証の説明です。時刻同期方式やイベント同期方式などで一度限りの値を生成します。

【ポイント】 チャレンジはサーバからの一度限りの問い、レスポンスは秘密情報を使った計算結果です。 固定パスワードを送らないことと、毎回異なる値によってリプレイ攻撃を防ぐことを押さえます。

出典:令和4年度 春期 応用情報技術者試験 午前 問38
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の80問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める