令和3年度 春期 午前 問44
セキュリティ
セッションに関する問題
Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログアウト時に Web サーバ又は Web ブラウザにおいて行うべき処理はどれか。ここで,利用者は自分専用の PC において,Web ブラウザを利用しているものとする。
- アWeb サーバにおいてセッション ID を内蔵ストレージに格納する。
- イWeb サーバにおいてセッション ID を無効にする。
- ウWeb ブラウザにおいてキャッシュしている Web ページをクリアする。
- エWeb ブラウザにおいてセッション ID を内蔵ストレージに格納する。
答えと解説を見る
✓ これが正解イWeb サーバにおいてセッション ID を無効にする。
解説
ログアウト時にセッションIDを無効にします。
設問は、セッションの乗っ取りの機会を減らすために、ログアウトのときに行うべき処理を四通りの中から選ばせています。乗っ取りとは、まだ有効なセッション ID を横から取られ、その人になりすまして使われることです。ですから見分けの軸は、その処理が横取りされたセッション ID を使えない状態にするか、という一点だけです。正解の記述は、WebサーバにおいてセッションIDを無効にするというものです。受け付ける側が値を捨ててしまえば、途中で盗み見られていたとしても、その値では続きの操作ができません。
ほかの選択肢はなぜ違うのか
- アWeb サーバにおいてセッション ID …:WebサーバにおいてセッションIDを内蔵ストレージに格納するという記述です。値を残しておく向きの処理であり、残っている限りは通ってしまうので、盗まれた値を通用しなくする働きがありません。
- ウWeb ブラウザにおいてキャッシュしてい…:WebブラウザにおいてキャッシュしているWebページをクリアするという記述です。設問は自分専用のPCを使う前提を置いているので、画面に残った内容を他人に読まれる心配はもともと小さく、なりすましの機会は減りません。
- エWeb ブラウザにおいてセッション ID…:WebブラウザにおいてセッションIDを内蔵ストレージに格納するという記述です。手元に値を書き残す処理なので、消す方向ではなく保つ方向に働き、狙いとは逆になります。
この問題の用語
- セッション利用者がつながってから終わるまでの、一続きのやり取りのことです。識別のためのIDが割り当てられ、同じ利用者のやり取りとしてまとめます。
- キャッシュ一度取り寄せた内容を手元に置いて、次から早く使えるようにする仕組み。CPUとメモリの間や、ブラウザ、DNSなど、さまざまな場所で使われます。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- ストレージデータを保存しておく装置のことで、内蔵のディスクなどを指します。HDDやSSDのほか、ネットワーク越しに使う形のものもあります。
出典:令和3年度 春期 応用情報技術者試験 午前 問44
同じ用語が出る問題
- 令和7年度 春期 午前 問10:オブジェクトストレージの特徴(ストレージ)
- 令和6年度 秋期 午前 問13:オブジェクトストレージの問題(ストレージ)
- 令和6年度 秋期 午前 問12(セッション)
- 平成30年度 秋期 午前 問42:ブルートフォースに関する問題(セッション)
- 平成30年度 春期 午前 問43:セッションに関する問題(セッション)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)