For faster navigation, this Iframe is preloading the Wikiwand page for 反射攻撃.

反射攻撃

この記事は検証可能参考文献や出典が全く示されていないか、不十分です。 出典を追加して記事の信頼性向上にご協力ください。(このテンプレートの使い方)出典検索?"反射攻撃" – ニュース · 書籍 · スカラー · CiNii · J-STAGE · NDL · dlib.jp · ジャパンサーチ · TWL (2016年7月)

コンピュータネットワークにおいて、反射攻撃 (またはリプレイアタック) は、有効なデータ転送が故意または不正に繰り返し/遅延されることによる、攻撃の形式である。IP パケットの置換によるDNS偽装の一部のように、発信者や攻撃者がデータを傍受し再送信することによって実行される(ストリーム暗号攻撃のようなものである)。

[編集]

アリスが自分のデジタルアイデンティティをボブに対して証明することを仮定する。ボブはアイデンティティの証拠としてアリスのパスワードを要求し、アリスは忠実にパスワードを提供する(おそらくはハッシュ関数のような若干の変換をして)。一方でイブは会話を盗み聞きしてパスワードを記録する。二人のやり取りが終わった後で、イブはアリスのふりをしてボブに接続を行う。アイデンティティの証明を要求されるとき、イブはアリスの前のセッションから読み取ったパスワード(あるいはハッシュ)を送り、ボブはこれを受け入れることになる。

対策

[編集]

反射攻撃を防ぐ一つの方法はセッショントークン英語版を使用することである。ボブはアリスにワンタイム・トークンを送り、アリスはこのトークンでパスワードを変換し、結果をボブに送る(例えば、セッショントークンをパスワードに付加してハッシュ関数を計算する)。ボブの側では同じ計算を行う。両方の計算結果が一致するときに限り、ログインは成功する。ここで、マロリーがこの値を記録して、別のセッションでこれを使おうとすることを仮定する。ボブは異なるセッショントークンを送り、マロリーが以前に記録した値で応答する場合、ボブの計算結果と異なることになる。

セッショントークンは(擬似-)乱数によるプロセスによって選ばなければならない。さもなければ、マロリーは将来使用されるトークンのいくつかを推測し、アリスに推測したトークンを変換に使用させることができるかもしれない。マロリーはあとでアリスの応答を再利用し、ボブは受け入れることになる。

ボブは使い捨ての数字を送ることもできるが、メッセージ認証コード (MAC) も含めておくべきである。アリスはこれを確認するべきである。

タイムスタンプは反射攻撃を防ぐもう一つの方法である。時刻同期は安全なプロトコルで実現されなければならない。例えば、ボブは MAC と同時にボブの時刻を定期的に送信する。アリスがボブにメッセージを送りたい場合、アリスはボブの時計の予測値をメッセージに含め、メッセージ全体を認証する。ボブはタイムスタンプが許容範囲内である場合だけメッセージを受領する。この方式の長所は、ボブが(擬似-)乱数を生成する必要がないことである。

関連項目

[編集]
{{bottomLinkPreText}} {{bottomLinkText}}
反射攻撃
Listen to this article

This browser is not supported by Wikiwand :(
Wikiwand requires a browser with modern capabilities in order to provide you with the best reading experience.
Please download and use one of the following browsers:

This article was just edited, click to reload
This article has been deleted on Wikipedia (Why?)

Back to homepage

Please click Add in the dialog above
Please click Allow in the top-left corner,
then click Install Now in the dialog
Please click Open in the download dialog,
then click Install
Please click the "Downloads" icon in the Safari toolbar, open the first download in the list,
then click Install
{{::$root.activation.text}}

Install Wikiwand

Install on Chrome Install on Firefox
Don't forget to rate us

Tell your friends about Wikiwand!

Gmail Facebook Twitter Link

Enjoying Wikiwand?

Tell your friends and spread the love:
Share on Gmail Share on Facebook Share on Twitter Share on Buffer

Our magic isn't perfect

You can help our automatic cover photo selection by reporting an unsuitable photo.

This photo is visually disturbing This photo is not a good choice

Thank you for helping!


Your input will affect cover photo selection, along with input from other users.

X

Get ready for Wikiwand 2.0 🎉! the new version arrives on September 1st! Don't want to wait?