過去問解きまくり研究所 ホーム

令和7年度 秋期 午前Ⅱ 問16

アプリケーションセキュリティ

クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。

答えと解説を見る

✓ これが正解エWeb ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる “<”,“>” などの特殊文字を,“&lt;”,“&gt;” などの文字列に置き換える。

解説

特殊文字の置換はスクリプト埋込みへの対策で、CSRF には効きません。

クロスサイトリクエストフォージェリは、ログイン中の利用者に罠のページを開かせ、利用者が意図しないリクエストを Web サイトへ送らせる攻撃です。Web サーバから見ると、正規の利用者の Web ブラウザから届いた、正しい形式のリクエストに見えます。したがって対策は、そのリクエストが本当に利用者の意思で、正規の画面から送られたものかを確かめる方向になります。設問は効果がないものを問うています。特殊文字を別の文字列に置き換える処理は、ページにスクリプトを埋め込まれるのを防ぐためのもので、リクエストの出どころは確かめません。そのため、正しい形式で送られてくる偽のリクエストは止められません。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和7年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問16

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)