応用情報技術者試験 令和7年度 春期 午前 問44
パスワードクラックの対策のうち、ストレッチングに該当するものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
ストレッチングとは、パスワードから照合用のハッシュ値を求める処理を多数回繰り返し、計算に意図的な時間を掛ける方法です。正規利用者のログイン時にはわずかな遅延で済む一方、攻撃者が大量の候補を試す辞書攻撃や総当たり攻撃では、候補一つごとに同じ反復計算が必要になります。そのため、パスワードクラックに要する時間を大幅に増やせます。
アの説明は誤りです。通常と異なる状況で秘密の質問を追加する方法は、利用状況に応じて認証を強化するリスクベース認証又は追加認証の一例です。ハッシュ計算の負荷を増やすストレッチングではありません。
イの説明は誤りです。誤ったログインが一定回数続いた後に試行を禁止する方法は、アカウントロックです。オンラインでの連続試行を防ぎますが、漏えいしたハッシュ値を攻撃者が手元で解析するオフライン攻撃への直接的な対策にはなりません。
エの説明は誤りです。利用者ごとに異なる文字列をパスワードへ付加してからハッシュ化する方法はソルティングです。同じパスワードでも異なるハッシュ値にし、レインボーテーブルなどによる解析を困難にします。
【ポイント】 ストレッチングは反復回数によって計算コストを高め、ソルティングは利用者ごとにハッシュ値を変えます。 実際のパスワード保存では、ソルトとストレッチングを組み合わせることが基本です。 アカウントロックはオンライン攻撃、ストレッチングは主に漏えい後のオフライン解析を抑制します。
出典:令和7年度 春期 応用情報技術者試験 午前 問44
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の80問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる