チャレンジレスポンス・Kerberos認証

安全な認証方式を学びます。

パスワードをネットワークに流さない安全な認証方式。チャレンジレスポンスとKerberosの仕組みを学びます。

日野 こむぎ(普段) 日野 こむぎ

認証ってさ、パスワードそのまま送ってるんじゃないの?

藤森 さやか 先生(笑顔) 藤森 さやか 先生

そう思いがちだけど、パスワードをそのまま送るのは危険なのよ。
チャレンジレスポンス認証という方式で安全に認証できるわ。

青木 澪(普段) 青木 澪

流れを整理すると、①サーバが乱数 (チャレンジ) を送る → ②クライアントが「パスワード+チャレンジ」のハッシュを送る → ③サーバが同じ計算をして照合、ですね。
パスワード自体はネットワークを流れないので、盗聴されても安全です。

桃井 すみれ(普段) 桃井 すみれ

Kerberosって何ですかぁ?

青木 澪(普段) 青木 澪

Kerberos認証は対称鍵暗号と「チケット」を使う認証システムです。
WindowsのActive Directoryでも採用されているんですよ。

藤森 さやか 先生(普段) 藤森 さやか 先生

Kerberosの中心になるのはKDC (Key Distribution Center) で、AS (認証サーバ) と TGS (チケット発行サーバ) から成るの。
一度認証されるとTGT (Ticket Granting Ticket) を発行されて、複数のサービスにシングルサインオンできるの。

青木 澪(普段) 青木 澪

代表的なリスクはリプレイ攻撃 (盗聴データの再送)。
Kerberosはタイムスタンプで対策しているので、サーバ間の時刻同期 (NTP) が必須なの。

日野 こむぎ(笑い) 日野 こむぎ

1度のログインで色々使える便利さは、こういう仕組みのおかげなんだね!

確認クイズ

認証時にサーバから送られた乱数とパスワードのハッシュを返すことで、パスワード自体を送らない認証方式はどれか。

  1. 平文認証
  2. チャレンジレスポンス認証
  3. 公開鍵認証
  4. 生体認証
こたえを見る

正解: 2. チャレンジレスポンス認証

チャレンジレスポンス認証はサーバが送るチャレンジ (乱数) とパスワードを組み合わせたハッシュで応答する方式。パスワード自体がネットを流れないため、盗聴に強い認証です。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。