チャレンジレスポンス認証とは?
チャレンジレスポンス認証とは、サーバが毎回異なる乱数(チャレンジ)を送り、クライアントがパスワードと組み合わせてハッシュ値(レスポンス)を返す認証方式です。パスワードそのものがネットワークを流れないため、盗聴とリプレイ攻撃に強いのが利点です。
ちゃれんじれすぽんすにんしょう
チャレンジレスポンス認証の意味
サーバが毎回異なる乱数(チャレンジ)を送り、クライアントがパスワードと組み合わせてハッシュ値(レスポンス)を返す認証方式です。パスワードそのものがネットワークを流れないため、盗聴とリプレイ攻撃に強いのが利点です。
チャレンジレスポンス認証の具体例
サーバが乱数Rを送信 → クライアントがhash(パスワード + R)を計算して返信 → サーバも同じ計算をして一致を確認。Rが毎回変わるので、通信を丸ごと記録して再送しても次回は通りません。APOPやCHAPがこの方式です。
チャレンジレスポンス認証は試験でどう引っ掛けられる?
「パスワードが暗号化されて送られる」ではなく、そもそも送りません。またこの方式はサーバ側にパスワード(またはそれと等価な値)を平文相当で保持する必要があり、サーバ侵害には弱いという弱点も問われます。
チャレンジレスポンス認証と関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。