CAPTCHAに該当するもの|情報セキュリティマネジメント 平成31年 春期午前試験 問21

出典:平成31年春期 午前 問21 分野:セキュリティ / 情報セキュリティ
Webサイトで利用されるCAPTCHAに該当するものはどれか。
  • ア:人からのアクセスであることを確認できるよう,アクセスした者に応答を求め,その応答を分析する仕組み
  • イ:不正なSQL文をデータベースに送信しないよう,Webサーバに入力された文字列をプレースホルダに割り当ててSQL文を組み立てる仕組み
  • ウ:利用者が本人であることを確認できるよう,Webサイトから一定時間ごとに異なるパスワードを要求する仕組み
  • エ:利用者が本人であることを確認できるよう,乱数をWebサイト側で生成して利用者に送り,利用者側でその乱数を鍵としてパスワードを暗号化し,Webサイトに送リ返す仕組み
解説

CAPTCHAは、アクセスしている相手が人間か、自動プログラム(ボット)かを判別するための仕組みです。文字画像の入力・画像の選択・チェック操作など、人間には比較的容易でも自動化プログラムには判定しにくい課題を与え、その応答を確認します。

本問では、「人からのアクセスであることを確認できるよう」「アクセスした者に応答を求め,その応答を分析する」という部分が判断のポイントです。CAPTCHAは利用者本人の身元を確認するものではなく、人間による操作かどうかを確認する仕組みなので、が適切です。

❌他選択肢が誤りの理由
イ:不正なSQL文をデータベースに送信しないよう,Webサーバに入力された文字列をプレースホルダに割り当ててSQL文を組み立てる仕組み
⇒SQLインジェクション対策で用いられるプレースホルダの説明です。入力値をSQL文の構造として解釈させないことで、不正なSQL文の実行を防ぎます。CAPTCHAとは異なります。
ウ:利用者が本人であることを確認できるよう,Webサイトから一定時間ごとに異なるパスワードを要求する仕組み
⇒ワンタイムパスワードなどによる本人認証の説明です。CAPTCHAは本人認証ではなく、人間かボットかを判別するための仕組みです。
エ:利用者が本人であることを確認できるよう,乱数をWebサイト側で生成して利用者に送り,利用者側でその乱数を鍵としてパスワードを暗号化し,Webサイトに送リ返す仕組み
⇒チャレンジレスポンス認証に関する説明です。サーバから送られた乱数などを利用して認証情報をそのまま送信せずに本人確認を行う方式であり、人間かボットかを判別するCAPTCHAとは異なります。
TSUNAGARU-ADVICE

まず押さえたいこと

CAPTCHAは、Webサイトへのアクセスが人によるものか、自動プログラムによるものかを判別するための仕組みです。画像の選択や文字入力など、人には比較的簡単でも自動化しにくい課題への応答を求めます。

迷ったときの判断軸

CAPTCHAは本人確認ではなく、人間かボットかの判定を目的とします。プレースホルダはSQLインジェクション対策、一定時間ごとに異なるパスワードを使う方式はワンタイムパスワード、乱数に対して応答を返す方式はチャレンジレスポンス認証に関係します。

科目Bにつなげるために

科目Bでは、ログイン画面や申込みフォームへの大量の自動アクセスを抑える対策としてCAPTCHAが登場します。ボットによる自動処理を抑止する補助的な対策であり、利用者本人を認証する多要素認証などとは役割が異なると整理しておきましょう。