チャレンジレスポンス認証

チャレンジレスポンス認証は,パスワードそのものを通信路上に流さずに本人確認を行う認証方式です。サーバから送られてくる毎回異なる使い捨てのランダムデータ(チャレンジ)と,利用者が入力したパスワードを基に,クライアント側でハッシュ演算等を行って応答データ(レスポンス)を生成してサーバに送信します。サーバ側でも同様に保持しているパスワードから演算を行い,受信したレスポンスと一致するかを検証します。通信路上にはパスワードが流れないため,盗聴やリプレイ攻撃(再送攻撃)を効果的に防止できます。 TLSによる暗号化通信路を用いた固定パスワード送信方式(Basic認証やフォーム認証等)の説明です。チャレンジレスポンス方式ではありません。 端末に格納された秘密鍵を用いて暗号化やディジタル署名を行う,公開鍵暗号方式に基づく端末認証の説明です。 ハードウェアトークンが時間同期やイベント同期によって自動生成・表示するワンタイムパスワード(OTP)を用いた認証の説明です。

チャレンジレスポンス認証方式に該当するものはどれか。

出典令和8年度 情報セキュリティマネジメント試験 科目A 問4
ア
固定パスワードを,TLS による暗号通信を使い,クライアントからサーバに送信して,サーバで検証する。
イ
端末のシリアル番号を,クライアントで秘密鍵を使って暗号化し,サーバに送信して,サーバで検証する。
ウ
トークンという機器が自動的に表示する,認証のたびに異なる数字列をパスワードとしてサーバに送信して,サーバで検証する。
エ
利用者が入力したパスワードと,サーバから受け取ったランダムなデータとをクライアントで演算し,その結果をサーバに送信して,サーバで検証する。