ワンタイムパスワードとFIDO2・パスワードレス認証とは?
ワンタイムパスワードとFIDO2・パスワードレス認証とは、一度きり有効な使い捨てパスワードで再利用攻撃を防ぐ方式(時刻同期方式・チャレンジレスポンス方式)と、さらに進んで公開鍵暗号を用い、端末内の秘密鍵で署名して認証するパスワードレス方式。後者は共有秘密が存在しないため、漏えいしても再利用できない。
高度試験・午前I(全区分共通)の過去問では3回出題されています(2019年度〜2024年度)。
わんたいむぱすわーどとふぁいどつーぱすわーどれすにんしょう
ワンタイムパスワードとFIDO2・パスワードレス認証の意味
一度きり有効な使い捨てパスワードで再利用攻撃を防ぐ方式(時刻同期方式・チャレンジレスポンス方式)と、さらに進んで公開鍵暗号を用い、端末内の秘密鍵で署名して認証するパスワードレス方式。後者は共有秘密が存在しないため、漏えいしても再利用できない。
ワンタイムパスワードとFIDO2・パスワードレス認証の具体例
TOTPは30秒ごとに6桁を生成し、サーバと端末が同じ時刻と秘密種から同じ値を算出する。FIDO2ではブラウザが認証器へ署名を依頼し、生体情報やPINは端末内でのみ検証されてサーバへは送られない。
ワンタイムパスワードとFIDO2・パスワードレス認証は試験でどう引っ掛けられる?
SMSで送るワンタイムパスワードは、SIMスワップや中継型フィッシングで奪える。FIDO2が強いのは「署名対象にドメイン情報が含まれ、偽サイトでは署名が成立しない」ためで、単に生体認証だからではない。
ワンタイムパスワードとFIDO2・パスワードレス認証と関連する用語
ワンタイムパスワードとFIDO2・パスワードレス認証が出た過去問
リスクベース認証の特徴はどれか。
正解:普段と異なる環境からのアクセスと判断した場合、追加の本人認証をすることによって、不正アクセスに対抗し安全性を高める。
要点:リスクベース認証は普段と違うアクセス時だけ追加認証を求める
リスクベース認証は、アクセス元のIPアドレス、端末情報、時間帯、位置などから普段の利用パターンとの差異を評価し、リスクが高いと判断した場合にだけ追加の認証(秘密の質問やワンタイムパスワードなど)を要求する方式である。通常時の利便性を損なわずに、なりすましへの耐性を高められる点が特徴である。
出典:令和1年度 春期 高度共通_午前I試験 am1 問12(IPA)盗まれたクレジットカードの不正利用を防ぐ仕組みのうち、オンラインショッピングサイトでの不正利用の防止に有効なものはどれか。
正解:3Dセキュアによって本人確認する。
要点:盗難カードのネット不正利用防止には3Dセキュアが有効
3Dセキュア(本人認証サービス)は、オンライン決済時にカード会社が別途パスワードやワンタイムパスワードで本人確認を行う仕組みである。カード券面の情報だけでは通過できないため、カードそのものを盗まれた場合のネット上の不正利用を防ぐのに有効である。
出典:令和3年度 秋期 高度共通_午前I試験 am1 問14(IPA)3Dセキュア2.0(EMV 3-Dセキュア)は、オンラインショッピングにおけるクレジットカード決済時に、不正取引を防止するための本人認証サービスである。3Dセキ…
正解:利用者の過去の取引履歴や決済に用いているデバイスの情報から不正利用や高リスクと判断される場合に、カード会社が追加の本人認証を行う。
要点:3Dセキュア2.0はリスクに応じて追加認証を行う
3Dセキュア2.0は、取引履歴や利用端末の情報などをカード会社へ送り、そのリスク評価に基づいて認証方法を変える「リスクベース認証」を採用している。低リスクと判断された取引では追加認証を求めずに決済を通し、高リスクと判断された場合だけワンタイムパスワードなどの追加認証を行う。これにより不正防止と利便性を両立させている。
出典:令和6年度 春期 高度共通_午前I試験 am1 問12(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。