令和6年度 春期 午前Ⅱ 問1
アプリケーションセキュリティ
クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。
- アWeb サイトでの決済などの重要な操作の都度,利用者のパスワードを入力させる。
- イWeb サイトへのログイン後,毎回異なる値を HTTP レスポンスボディに含め,Web ブラウザからのリクエストごとに送付されるその値を,Web サーバ側で照合する。
- ウWeb ブラウザからのリクエスト中の Referer によって正しいリンク元からの遷移であることを確認する。
- エWeb ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる“<”,“>”などの特殊文字を,“<”,“>”などの文字列に置き換える。
答えと解説を見る
✓ これが正解エWeb ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる“<”,“>”などの特殊文字を,“<”,“>”などの文字列に置き換える。
解説
特殊文字の置き換えは XSS への対策で、CSRF には効きません。
クロスサイトリクエストフォージェリ(CSRF)は、ログイン済みの利用者に、本人の意図しないリクエストを送らせる攻撃です。罠のページを開いただけで、正規のセッションのまま決済などの操作が Web サーバへ送られてしまいます。対策の軸は、そのリクエストが本人の操作によって正規の画面から送られたものかを、サーバ側で確かめることです。問われているのは効果がないものなので、この確かめに役立たない対策を探します。リクエストに含まれる不等号などの特殊文字を別の文字列に置き換える処理は、入力された文字がスクリプトとして動くのを防ぐためのもので、クロスサイトスクリプティング(XSS)への対策です。CSRF の偽のリクエストは、特殊文字を含まない普通のパラメータだけで成立します。置き換えをしても偽のリクエストはそのまま受け付けられるので、CSRF 対策としては効果がありません。
ほかの選択肢はなぜ違うのか
- アWeb サイトでの決済などの重要な操作の…:重要な操作のたびにパスワードを入力させれば、攻撃者は利用者のパスワードを知らないため、罠のページから送られた操作は認証を通りません。有効な対策に当たります。
- イWeb サイトへのログイン後,毎回異なる…:ログイン後に毎回異なる値を応答に埋め込み、リクエストごとにサーバで照合すれば、その値を知りえない罠のページからの送信を見分けられます。代表的な有効策です。
- ウWeb ブラウザからのリクエスト中の R…:Referer を見れば、どのページから遷移してきたリクエストかを確かめられます。罠のサイトから飛んできたものを弾けるので、補助的ながら効果のある対策です。
この問題の用語
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和7年度 秋期 午前Ⅱ 問16(HTTP)
- 令和7年度 春期 午前Ⅱ 問20:リクエスト行に関する問題(HTTP)
- 令和7年度 春期 午前Ⅱ 問1:DRDoS攻撃に該当するもの(HTTP)
- 令和6年度 秋期 午前Ⅱ 問14:クリックジャッキングに関する問題(HTTP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)