情報・AIの特集を読む →

情報・AI · セキュリティ

セキュリティの基本:本人確認と許可する範囲を分ける

ログインできたことと、すべての情報を読んでよいことは違います。セキュリティを一つの『安全』という言葉だけで考えず、誰を確かめ、何を許し、どの失敗の広がりを抑えるかへ分けてみましょう。それぞれに違う確認が必要です。

この特集は認証情報の使い方とアクセス許可を入口にします。一つの対策があるだけで、あらゆる攻撃を防げるとは考えません。利用するサービスの手段を知り、自分の作業に必要な範囲と、認証を回復する経路も含めて整理します。

このテーマのクイズへ

科目とテーマを選んだ開始画面へ進みます。出題方式・問数を確認してから始められます。

認証の後にも認可が必要になる

認証は相手の本人性を確かめる処理、認可はその相手へ何を許すか判断する処理です。共同作業のファイルでは、利用者としてログインできても、管理者の設定や他の担当者の資料を自由に読めるとは限りません。誰であるかと、何をしてよいかを分けて説明します。

閲覧だけが必要な仕事へ、変更や削除まで許可する必要があるかを考えましょう。最小権限は必要な作業に範囲を限る考え方です。ボタンが見えないことだけを許可の制御とせず、要求を実際に扱う側でも判断する仕組みが重要になります。

一か所の漏洩が他へ広がる条件を見る

盗まれたIDとパスワードの組を別のサービスへ試す攻撃がcredential stuffingです。複数のサービスで同じ認証情報を使うと、一か所の漏洩が別のアカウントへ広がる条件を作ります。元のサービスが違っていても、同じ組が有効なら試され得ます。

サービスごとに異なる長いパスワードを扱う補助として、パスワードマネージャーがあります。ただし保存する仕組み自体の保護や回復手段も必要です。『覚えやすい一つをどこでも使う』という便利さと、漏洩時の影響範囲を分けて比較してください。

回数ではなく異なる要素を組み合わせる

多要素認証は、知識・所持・身体的な特徴など、異なる種類の要素を組み合わせます。パスワードと本人の持つ認証器は別の種類ですが、パスワードとPINだけなら両方が知識です。確認の画面が二回あることと、異なる二要素があることは同じではありません。

追加の要素にも、使えなくなったときの回復経路があります。回復コードや要素変更の手続きを通常の認証と無関係に扱うと、弱い経路が残ります。多要素認証を万能の印とするより、どの要素を確認し、どこから再設定できるかを理解しましょう。

TRY & READ

まずは例題で確かめる

選択肢を比べてから「答えと解説を読む」を開いてください。ここで読んだ例題は、テストの解答や成績として保存されません。

例題 1 · セキュリティ

本人かを確かめた後、その人がファイルを読んでよいか判断する処理は?

  1. 認可
  2. 圧縮
  3. 文字コード変換
  4. 表示の拡大
答えと解説を読む

正解:認可

認証は誰かを確かめ、認可はその主体に何を許すか判断します。ログインできても全ファイルを読めるとは限りません。

この例題の出典

  • Authorization - OWASP Cheat Sheet Series

    Attribute and relationship based authorization; IDOR; Deny by default; Introduction authentication vs authorization; Least privilege; Validate permissions on every request

    出典確認日:2026-10-05

例題 2 · セキュリティ

あるサービスから盗まれたIDとパスワードを別サービスへ試す攻撃で危険を増やす習慣は?

  1. 同じパスワードを複数サービスで使う
  2. サービスごとに違う強いパスワードを使う
  3. 不要なアカウントを整理する
  4. 二要素認証を追加する
答えと解説を読む

正解:同じパスワードを複数サービスで使う

使い回した認証情報は一か所の漏洩を別の場所へ広げます。この攻撃はcredential stuffingと呼ばれます。

この例題の出典

例題 3 · セキュリティ

パスワードと、本人が持つ認証器の確認を組み合わせる主な狙いは?

  1. 異なる要素で認証を補強する
  2. パスワードを公開する
  3. 権限検査を全廃する
  4. バックアップをなくす
答えと解説を読む

正解:異なる要素で認証を補強する

知識と所持など異なる要素を組み合わせます。同じパスワードを二回聞くだけでは要素は増えません。

この例題の出典

この特集の出典

クイズで続けてみる

このテーマの範囲は「セキュリティ」。範囲は「身近な知識・知識を広げる・幅広い教養」、難しさは「基礎・標準」を最初に選びます。開始画面で条件を変更できます。

このテーマのクイズへ

テストは提出後に解説を確認できます。連続チャレンジは回答ごとに解説、復習はこの端末で記録された未解消の誤答が対象です。ひまつぶしは学習記録を更新せずに取り組めます。

気に入ったら、リンクをシェア

共有するのはこのページのアドレスだけです。保存データや成績は含みません。

このページのリンク