68user's page 掲示板

Prev< No. 5029〜5030> Next  [最新発言に戻る] [過去ログ一覧]
No. 5029 # y-hira 2009/11/03 (火) 01:44:42
はじめまして

POP3 クライアントを作ってみよう(3) のページにて

> APOP はその原理上、必ずサーバ側に生パスワードを保存しておく必要があります。...
> CRAM-MD5 や CRAM-SHA などの認証方法がありますが、サーバ側に生パスワードを保存しておく必要はありません。
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^

とありますが、CRAM-MD5 (や DIGEST-MD5) は生パスワードを
サーバ側が保持していなければならないと理解しておりましたが如何でしょうか?

サーバーは,認証の際に 「クライアントから受信した文字列(暗号化済み)」と,
「送信したChallengeコードと(サーバー側の)『ユーザのパスワード』をMD5で暗号化したもの」を
比較する必要がありますので...。

No. 5030 # 68user 2009/11/04 (水) 13:56:53
ご指摘ありがとうございます。勘違いしていたようです。
以下のように修正いたしました。

http://x68000.q-e-d.net/~68user/net/pop3-3.html
- 一方 IMAP というプロトコルには APOP と似た認証の仕組みとして、
- CRAM-MD5 や CRAM-SHA などの認証方法がありますが、サーバ側に
- 生パスワードを保存しておく必要はありません。

+ SMTP や IMAP には APOP と似た認証の仕組みとして、CRAM-MD5 や、
+ それを改善した DIGEST-MD5 などの認証方法がありますが、こちらも
+ 同様にサーバ側に生パスワードを保存する必要があります。

Prev< No. 5029〜5030> Next  [最新発言に戻る] [過去ログ一覧]