情報処理安全確保支援士試験 令和6年度 秋期 午前II 問7
あるIdP(Identity Provider)は、パスキー(Passkey)認証をサポートしており、利用者Aは、このIdPのFIDO認証器として、自分のスマートフォンの生体認証機能を登録してある。また、WebサーバBは、このIdPを使ってログインが可能である。利用者AのWebブラウザからWebサーバBにアクセスする際、利用者Aの生体情報を受信するもの、受信しないものの組合せのうち、適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
パスキーによる認証では、生体情報そのものをネットワークへ送信しません。指紋や顔などの照合は、FIDO認証器である利用者Aのスマートフォン内で行われます。照合に成功すると、スマートフォンは保存している秘密鍵を利用し、IdPから与えられたチャレンジに署名します。IdPが受信するのは、この署名を含む認証結果であり、生体情報や生体情報のテンプレートではありません。その後、WebサーバBが受信するのもIdPが発行した認証結果などです。Webブラウザは処理を仲介しますが、生体情報自体は受信しません。したがって、三者全てが「受信しない」とするアが正解です。
イの組合せは誤りです。WebサーバBとIdPが受信するのは認証結果や署名、トークンなどであり、利用者Aの生体情報ではありません。
ウの組合せは誤りです。生体センサーから得た情報の照合はスマートフォン内で完結するため、Webブラウザは生体情報を受信しません。
エの組合せは誤りです。Webブラウザ、WebサーバB、IdPのいずれにも生体情報は送られません。生体情報を各サービスへ配布して認証する仕組みではありません。
【ポイント】 FIDO認証では、秘密鍵と生体情報を端末側から外へ出さないことが重要です。 サーバ側には公開鍵が登録され、認証時にはチャレンジに対する署名を公開鍵で検証します。
出典:令和6年度 秋期 情報処理安全確保支援士試験 午前II 問7
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる