チャレンジレスポンス認証
出典: 平成28年度 秋期 応用情報技術者試験 午前 問38 (IPA)
チャレンジレスポンス認証方式の特徴はどれか。
- ア TLS によって,クライアント側で固定パスワードを暗号化して送信する。
- イ 端末のシリアル番号を,クライアント側で秘密鍵を使って暗号化して送信する。
- ウ トークンという装置が自動的に表示する,認証のたびに異なるデータをパスワードとして送信する。
- エ 利用者が入力したパスワードと,サーバから送られたランダムなデータとをクライアント側で演算し,その結果を送信する。
正解と解説を見る
正解: エ
- ア: TLS で暗号化して固定パスワードを送るのは、パスワードそのものを送る方式で、チャレンジレスポンス認証ではありません。
- イ: 端末のシリアル番号を秘密鍵で暗号化して送るのは、端末の認証の方式で、チャレンジレスポンス認証ではありません。
- ウ: トークンが表示する毎回違うパスワードを送るのは、ワンタイムパスワードの時刻同期方式などです。
- エ: パスワードとサーバから送られたランダムなデータを演算して、その結果を送るのがチャレンジレスポンス認証なので正しい答えです。
ポイント
- サーバが、毎回違うランダムなデータ (チャレンジ) をクライアントに送ります。
- クライアントは、パスワードとチャレンジを組み合わせて演算 (ハッシュ値の計算など) し、その結果 (レスポンス) を送ります。
- サーバも同じ計算をして結果を比べます。
パスワードそのものはネットワークに流れない ので、盗聴されても安全です。毎回チャレンジが変わるので、盗んだレスポンスを使い回すこともできません。