投稿

ラベル(ダイジェスト認証)が付いた投稿を表示しています

MD5の衝突攻撃対策に関するネットワークスペシャリスト試験

  了解しました ✅ 以下に 「MD5の衝突攻撃対策」 をテーマとしたネットワークスペシャリスト試験風の問題を 10問一括 で作成しました。 MD5の衝突攻撃対策に関する問題(10問) ■ 問題1 MD5における「衝突攻撃」とはどのような攻撃か。 A. 同じ入力から異なるハッシュを得る攻撃 B. 異なる入力から同じハッシュを得る攻撃 C. ハッシュ値を解読して元のデータを得る攻撃 D. ハッシュ値をランダムに生成する攻撃 正解 :B 解説 :衝突攻撃とは「異なる入力から同じハッシュ値を導く攻撃」であり、署名や認証に使う場合の安全性を損なう。 ■ 問題2 MD5の衝突攻撃に対する基本的な回避策はどれか。 A. ソルトを付与する B. MD5を2回繰り返す C. より強力なハッシュ関数へ移行する D. Base64でエンコードする 正解 :C 解説 :根本的な対策は、MD5をSHA-256やSHA-3といった衝突耐性のあるアルゴリズムに置き換えることである。 ■ 問題3 衝突攻撃対策としてパスワード保存時に用いられる「ソルト」の役割はどれか。 A. 出力ハッシュ値の長さを伸ばす B. 同じパスワードでも異なるハッシュを生成する C. ハッシュ計算の速度を下げる D. ハッシュ値を暗号化する 正解 :B 解説 :ソルトを追加することで、同じパスワードでも異なるハッシュが得られ、レインボーテーブル攻撃や衝突の利用を困難にする。 ■ 問題4 MD5の衝突攻撃に関連して、2004年に発表された実用的な攻撃は何と呼ばれるか。 A. ハートブリード B. レインボーテーブル攻撃 C. Wang攻撃 D. シャタリング 正解 :C 解説 :2004年に王小雲(Xiaoyun Wang)らがMD5に対する実用的な衝突攻撃を発表し、広く危険性が認知された。 ■ 問題5 Googleが2017年に発表したMD5の衝突証明実験は何と呼ばれるか。 A. CRIME B. SHAttered C. Flame D. Rainbow 正解 :B 解説 :GoogleとCWI Amsterdamが「SHAttered」攻撃で実際に異なる2つのPDFが同じMD5値を持つことを示した。 ■ 問題...

HTTPダイジェスト認証に関するネットワークスペシャリスト試験

  了解しました。 以下に HTTPダイジェスト認証 をテーマとしたネットワークスペシャリスト試験向け練習問題を10問作成しました。 ■ 問題1 ダイジェスト認証における認証情報の送信方式として正しいものはどれか。 A. 平文で送信される B. Base64でエンコードして送信される C. ハッシュ関数(MD5など)を用いて送信される D. AESで暗号化して送信される 正解 :C 解説 :ダイジェスト認証はチャレンジレスポンス方式を用い、ユーザ名・パスワードを直接送信せずにハッシュ値を送信する。 ■ 問題2 ダイジェスト認証においてサーバがクライアントに送信する「nonce」の役割はどれか。 A. 認証情報を暗号化する鍵 B. リプレイ攻撃を防ぐための一度限りの値 C. パスワードそのものを代替する値 D. 認証が成功したことを示すレスポンス 正解 :B 解説 :「nonce(ナンス)」は毎回変化する値であり、リプレイ攻撃を防ぐ目的で利用される。 ■ 問題3 ダイジェスト認証でクライアントが送信するリクエストに含まれるヘッダはどれか。 A. Cookie B. Authorization C. Proxy-Authorization D. Authentication-Info 正解 :B 解説 :クライアントは Authorization: Digest ... ヘッダを送信して認証を行う。 ■ 問題4 ダイジェスト認証のセキュリティ上の特徴として正しいものはどれか。 A. パスワードがネットワーク上にそのまま流れる B. パスワードがハッシュ化されて送信される C. パスワードがBase64でエンコードされる D. セッションごとに共通鍵が生成される 正解 :B ■ 問題5 次のレスポンスヘッダの意味として正しいものはどれか。 WWW-Authenticate: Digest realm="example", nonce="abc123" A. サーバがクライアントにベーシック認証を要求している B. サーバがクライアントにダイジェスト認証を要求している C. サーバがCookieを設定している D. サーバがHTTPSを要求して...