過去問解きまくり研究所 ホーム

平成31年度 春期 午前Ⅱ 問10

アプリケーションセキュリティ

クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。

答えと解説を見る

✓ これが正解エWeb ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる“<”や“>”などの特殊文字を,タグとして認識されない“&lt;”や“&gt;”などの文字列に置き換える。

解説

特殊文字の置換は XSS の対策で、CSRF には効果がありません。

クロスサイトリクエストフォージェリは、罠のページなどから、利用者の意図しないリクエストを Web サーバへ送らせる攻撃です。対策の考え方は、届いたリクエストが正規の画面から利用者の意思で送られたものかを確かめることです。一方、リクエストに含まれる特殊文字を、タグとして解釈されない文字列に置き換える処理は、クロスサイトスクリプティングの対策です。この処理ではリクエストの出どころを判別できないので、効果がないものに当たります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成31年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問10

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)