チャレンジレスポンス認証
出典: 令和元年度 秋期 応用情報技術者試験 午前 問38 (IPA)
チャレンジレスポンス認証方式に該当するものはどれか。
- ア 固定パスワードを TLS によって暗号化し,クライアントからサーバに送信する。
- イ 端末のシリアル番号を,クライアントで秘密鍵を使って暗号化してサーバに送信する。
- ウ トークンという装置が自動的に表示する,認証のたびに異なるデータをパスワードとしてサーバに送信する。
- エ 利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信する。
正解と解説を見る
正解: エ
- ア: TLS で暗号化して固定パスワードを送るのは、パスワードそのものを送る方式で、チャレンジレスポンス認証ではありません。
- イ: 端末のシリアル番号を秘密鍵で暗号化して送るのは、端末の認証の方式で、チャレンジレスポンス認証ではありません。
- ウ: トークンが表示する毎回違うパスワードを送るのは、ワンタイムパスワードの時刻同期方式などです。
- エ: パスワードとサーバから送られたランダムなデータを演算して、その結果を送るのがチャレンジレスポンス認証なので正しい答えです。
ポイント
- サーバが、毎回違うランダムなデータ (チャレンジ) をクライアントに送ります。
- クライアントは、パスワードとチャレンジを組み合わせて演算 (ハッシュ値の計算など) し、その結果 (レスポンス) を送ります。
- サーバも同じ計算をして結果を比べます。
パスワードそのものはネットワークに流れない ので、盗聴されても安全です。毎回チャレンジが変わるので、盗んだレスポンスを使い回すこともできません。