過去問解きまくり研究所 ホーム

令和6年度 春期 午前Ⅱ 問1

アプリケーションセキュリティ

クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。

答えと解説を見る

✓ これが正解エWeb ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる“<”,“>”などの特殊文字を,“&lt;”,“&gt;”などの文字列に置き換える。

解説

特殊文字の置き換えは XSS への対策で、CSRF には効きません。

クロスサイトリクエストフォージェリ(CSRF)は、ログイン済みの利用者に、本人の意図しないリクエストを送らせる攻撃です。罠のページを開いただけで、正規のセッションのまま決済などの操作が Web サーバへ送られてしまいます。対策の軸は、そのリクエストが本人の操作によって正規の画面から送られたものかを、サーバ側で確かめることです。問われているのは効果がないものなので、この確かめに役立たない対策を探します。リクエストに含まれる不等号などの特殊文字を別の文字列に置き換える処理は、入力された文字がスクリプトとして動くのを防ぐためのもので、クロスサイトスクリプティング(XSS)への対策です。CSRF の偽のリクエストは、特殊文字を含まない普通のパラメータだけで成立します。置き換えをしても偽のリクエストはそのまま受け付けられるので、CSRF 対策としては効果がありません。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)