チャレンジレスポンス認証
出典: 令和4年度 春期 応用情報技術者試験 午前 問38 (IPA)
チャレンジレスポンス認証方式に該当するものはどれか。
- ア 固定パスワードを,TLS による暗号通信を使い,クライアントからサーバに送信して,サーバで検証する。
- イ 端末のシリアル番号を,クライアントで秘密鍵を使って暗号化し,サーバに送信して,サーバで検証する。
- ウ トークンという機器が自動的に表示する,認証のたびに異なる数字列をパスワードとしてサーバに送信して,サーバで検証する。
- エ 利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信して,サーバで検証する。
正解と解説を見る
正解: エ
- ア: 固定パスワードを TLS で送る方式で、チャレンジレスポンスではありません。
- イ: 端末のシリアル番号を秘密鍵で暗号化して送る方式で、サーバからのチャレンジを使いません。
- ウ: これはワンタイムパスワード (トークン方式) の説明です。
- エ: サーバから受け取ったランダムなデータとパスワードをクライアントで演算して送るのが、チャレンジレスポンス認証です。正しい答えです。
ポイント
- チャレンジレスポンス認証: サーバが送る ランダムなデータ (チャレンジ) と利用者のパスワードをクライアントで演算 (ハッシュ化など) し、その結果 (レスポンス) をサーバに送って検証する方式です。パスワード自体はネットワークに流れません。