110.2基礎
次の/etc/passwd entryはshadow passwordを利用している。
hash本体が保存される場所を判断する。
trainee:x:1001:1001:Training User:/home/trainee:/bin/bashpassword fieldのxが表すものはどれか。
× 不正解
/etc/passwdのpassword fieldがxなら、hashやaging dataは通常rootだけが読める/etc/shadowへ分離される。
詳細解説
正しいpassword hashは通常/etc/shadowのtrainee entryに保存される
xはshadow file側にcredential dataがあることを示す。
正しい。x自体はhashではなく、対応userのcredential dataを/etc/shadowで確認する構成を示す。
誤りpasswordは文字xそのものである
xをliteral passwordとして認証する意味ではない。
誤り。認証で文字xをpasswordとして比較するのではなく、shadow databaseのhashを利用する。
誤りaccountは必ずlockされている
lock状態はshadow fieldのprefix等で表され、xだけでは断定できない。
誤り。xはshadow利用を示すだけで、対応shadow hashがlockされているかまでは示さない。
誤りpassword認証は必ず無効である
shadow entryの内容次第でpassword認証を利用できる。
誤り。shadow entryに有効hashがあればpassword認証を使用でき、xだけで無効とはならない。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s
' 'passwd field x -> consult corresponding /etc/shadow entry'期待される結果
passwd field x -> consult corresponding /etc/shadow entry理解のポイント
- passwdは公開account情報
- hashはshadowへ分離
- xだけでlockとは断定しない
確認時の注意
- 確認環境: shadow password構成の表示のみ
基礎のおさらい
hash非公開化
hashを一般userから隠すことでoffline crackingの材料取得を難しくする。
field対応
passwdとshadowはuser名をkeyに対応し、不整合やpermission異常を監査する。
問題IDKP-110-861
確認環境shadow password構成の表示のみ
最終技術確認2026-08-13
誤り・権利侵害を報告