過去問解きまくり研究所 ホーム

平成30年度 春期 午前 問43

セキュリティ

セッションに関する問題

Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログアウト時に Web サーバ又は Web ブラウザにおいて行うべき処理はどれか。ここで,利用者は自分専用の PC において,Web ブラウザを利用しているものとする。

答えと解説を見る

✓ これが正解イWeb サーバにおいてセッション ID を無効にする。

解説

サーバ側でセッションを無効にします。

設問は、ログアウトのときに何をすればセッションの乗っ取りの機会が減るのかを選ばせています。軸になるのは、盗まれる対象をどこで無効にできるのかという点です。乗っ取りの道具になるのは、利用者を見分けるためにサーバが発行したセッション ID です。この印は、持っている者が誰であってもサーバ側で通用してしまう性質を持ちます。したがって、印を利用者の手元から消すだけでは足りません。攻撃者の手元に控えが渡っていれば、そちらは消せないからです。効くのは、サーバが自分の帳簿からその印を落とし、以後は受け取っても知らないものとして扱うようにすることです。こうすれば控えを持っていても中へは入れません。なお設問は、利用者が自分専用の PC を使うと断っています。この一文は、同じ機械を次に触る人へ画面の残りが見えるという心配を、あらかじめ取り除くために置かれています。条件を述べた文は飾りではなく、どの記述を落とすために置かれたのかを読む材料になります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成30年度 春期 応用情報技術者試験 午前 問43

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)