IPA過去問ドリル

平成24年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問17

テクノロジ/セキュリティ

HTTP の認証機能を利用するクライアント側の処理として,適切なものはどれか。

出典:平成24年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問17

正解:ウ

解説

HTTP のベーシック認証では,クライアントは利用者 ID とパスワードを“:”で連結した文字列を BASE64 でエンコードし,Authorization ヘッダに指定してサーバへ送信します。BASE64 は暗号化ではなく単純な符号化であるため,通信経路上での盗聴に対しては脆弱です。

選択肢ごとの解説

  • 誤り。ダイジェスト認証は,ID とパスワードをそのまま連結して MD5 でエンコードするのではなく,サーバから送られたノンスなどを含めてハッシュ化した値を送信する方式であり,説明が誤っています。
  • 誤り。ダイジェスト認証は標準では MD5 を用いる方式であり,SHA を使ってエンコードするという説明も含めて誤りです。
  • 正しい。ベーシック認証では,利用者 ID とパスワードを“:”で連結したものを BASE64 でエンコードし,Authorization ヘッダで指定します。
  • 誤り。ベーシック認証でも BASE64 によるエンコードは行われるため,「エンコードせずに」という記述が誤りです。
ネットワークスペシャリストの過去問を演習モードで解く