パスワードを直接送信しないチャレンジレスポンス認証方式

正解は「エ」です。チャレンジレスポンス方式は、通信経路上に固定パスワードを流さないようにすることで、盗聴によるパスワードの漏えいやリプレイアタックを防止する認証方式です。 チャレンジレスポンス方式では以下の手順で認証を行います。 サーバは、クライアントから要求があるたびに異なる乱数値(チャレンジ)を生成して保持するとともに、クライアントへ送る。 クライアントは、利用者が入力したパスワードと(1)でサーバから送られた"チャレンジ"から所定の方法でレスポンスを計算する。 クライアントは、(2)で生成した"レスポンス"と利用者が入力した利用者IDをサーバに送る。 サーバは、クライアントから受け取った利用者IDで利用 「固定パスワードをTLSによって暗号化し,クライアントからサーバに送信する。」は本問の正解・定義には該当しません。 「端末のシリアル番号を,クライアントで秘密鍵を使って暗号化してサーバに送信する。」は本問の正解・定義には該当しません。 「トークンという装置が自動的に表示する,認証のたびに異なるデータをパスワードとして送信する。」は本問の正解・定義には該当しません。

チャレンジレスポンス認証方式の特徴はどれか。

出典令和元年度 秋期 高度情報処理技術者試験 午前Ⅰ
ア
固定パスワードをTLSによって暗号化し,クライアントからサーバに送信する。
イ
端末のシリアル番号を,クライアントで秘密鍵を使って暗号化してサーバに送信する。
ウ
トークンという装置が自動的に表示する,認証のたびに異なるデータをパスワードとして送信する。
エ
利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信する。