MozillaZine.jp フォーラム
https://forums.mozillazine.jp/

送信サーバにおける「通常のパスワード認証」の意味
https://forums.mozillazine.jp/viewtopic.php?f=3&t=23222
ページ 11

作成者:  ひょうたんつぎ [ 2025年7月10日(木) 21:30 ]
記事の件名:  送信サーバにおける「通常のパスワード認証」の意味

お世話になります。
さくらインターネットのメールアカウントの設定において、smtp 587 接続の保護は「STARTTLS」 認証方式は「通常のパスワード認証」を指定していますが、認証方式は他に「暗号化されたパスワード認証」というものがあります。この二つの違いは何なのか気になります。

さくらサーバから認証を受ける際に、「通常のパスワード認証」はTLS通信になる前に行われるとしたら、パスワードが盗聴されるのではないかと思ったのですが、そのような理解は間違いでしょうか?

ちなみにwiresharkにて、パケットの内容を見るても、認証情報の類は確認できませんでした。

どなたかご存じの方はいらっしゃいませんか。

作成者:  EarlgreyTea [ 2025年7月11日(金) 15:25 ]
記事の件名:  Re: 送信サーバにおける「通常のパスワード認証」の意味

TLS通信が接続されてから認証が行われますので問題ありません。

作成者:  Cai [ 2025年7月11日(金) 15:28 ]
記事の件名:  Re: 送信サーバにおける「通常のパスワード認証」の意味

・STARTTLS、SSL/TLS の場合、メールサーバーとの通信全体が TLS によって暗号化された状態でメールアカウントの認証情報もやりとりされるため、パスワードをクリアテキストで送信 (通常のパスワード認証) しても問題ありません。

・「接続の保護」がない場合、サーバーとの通信が暗号化されていないため、パスワードをクリアテキストで送信することは危険であり、何らかの手段でパスワードを保護することが推奨されます。このときに使われるのが「暗号化されたパスワード認証」です。具体的には APOP や CRAM-MD5 などが挙げられます。
メールサーバーへの接続が暗号化されていない (SSL/TLS、STARTTLS ではない) のが一般的だった時代に、パスワードだけでも暗号化しようというものであり、STARTTLS、SSL/TLS で接続していれば必要のないものです。

この認証方式の選択肢ですが、
・STARTTLS、SSL/TLS の場合: 通常のパスワード認証
・暗号化されない場合: 平文のパスワード認証 (安全でない)
とサーバーへの接続そのものが暗号化されているか否かで文面が変化するようになっています。

作成者:  ひょうたんつぎ [ 2025年7月11日(金) 21:21 ]
記事の件名:  Re: 送信サーバにおける「通常のパスワード認証」の意味

Caiさま
早速ご案内ありがとうございます。
STARTTLSはSTART時点では、暗号されていないと聞いていたので、そのタイミングにパスワードが送られるのかなと、心配していましたが、納得しました。
今後ともご教示お願いします。
posting.php?mode=reply&f=3&t=23222#

ページ 11 All times are UTC + 9 hours
Powered by phpBB® Forum Software © phpBB Group
http://www.phpbb.com/