セキュリティ

基本情報技術者試験チャレンジレスポンス認証が、パスワードを毎回そのまま送る方式に比べて優れている点はどれか

テクノロジ系セキュリティ難易度:normal
チャレンジレスポンス認証が、パスワードを毎回そのまま送る方式に比べて優れている点はどれか。
認証のたびに利用者自身が毎回異なるパスワードを記憶し直す必要が生じる
通信路にパスワードそのものを流さず盗聴による再利用を防げる
サーバ側にパスワードを保存する必要が一切なくなる
パスワードを暗号化せず平文で送っても安全性が確保される
正解
イ.通信路にパスワードそのものを流さず盗聴による再利用を防げる

チャレンジレスポンス認証では、サーバが毎回異なる乱数(チャレンジ)を送り、利用者はパスワードと乱数からハッシュ値などの応答(レスポンス)を計算して返す。パスワード自体は流れず、応答は毎回変わるため盗聴して再送する攻撃も防げるため正しい。

?選択肢ごとの解説

ア ×利用者が毎回違うパスワードを覚え直す必要はない。記憶するパスワードは同じで、変化するのはサーバが送る乱数の方である。
イ ○チャレンジレスポンス認証では、サーバが毎回異なる乱数(チャレンジ)を送り、利用者はパスワードと乱数からハッシュ値などの応答(レスポンス)を計算して返す。パスワード自体は流れず、応答は毎回変わるため盗聴して再送する攻撃も防げるため正しい。
ウ ×サーバ側は応答を検証するためにパスワードまたはその検証用情報を保持する必要があり、保存が一切不要になるわけではない。
エ ×平文で送っても安全になるのではなく、そもそもパスワードを送らない仕組みにすることで安全性を確保している点が要点である。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-a3-0286

【基本情報技術者試験】チャレンジレスポンス認証が、パスワードを毎回そのまま送る方式…|正解「通信路にパスワードそのものを…」|ukamiru 過去問