令和7年度 秋期 午前Ⅱ 問16
アプリケーションセキュリティ
クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。
- アWeb サイトでの決済などの重要な操作の都度,利用者のパスワードを入力させる。
- イWeb サイトへのログイン後,HTTP レスポンスボディに含めた秘密の値と,Web ブラウザから送付される値とを,Web サーバ側で照合する。
- ウWeb ブラウザからのリクエスト中の Referer によって正しいリンク元からの遷移であることを確認する。
- エWeb ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる “<”,“>” などの特殊文字を,“<”,“>” などの文字列に置き換える。
答えと解説を見る
✓ これが正解エWeb ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる “<”,“>” などの特殊文字を,“<”,“>” などの文字列に置き換える。
解説
特殊文字の置換はスクリプト埋込みへの対策で、CSRF には効きません。
クロスサイトリクエストフォージェリは、ログイン中の利用者に罠のページを開かせ、利用者が意図しないリクエストを Web サイトへ送らせる攻撃です。Web サーバから見ると、正規の利用者の Web ブラウザから届いた、正しい形式のリクエストに見えます。したがって対策は、そのリクエストが本当に利用者の意思で、正規の画面から送られたものかを確かめる方向になります。設問は効果がないものを問うています。特殊文字を別の文字列に置き換える処理は、ページにスクリプトを埋め込まれるのを防ぐためのもので、リクエストの出どころは確かめません。そのため、正しい形式で送られてくる偽のリクエストは止められません。
ほかの選択肢はなぜ違うのか
- アWeb サイトでの決済などの重要な操作の…:重要な操作のたびにパスワードを入力させれば、罠のページから自動で送られたリクエストにはパスワードが含まれず、処理が進みません。利用者の意思を確かめる手段として効果があるので、効果がないものには当たりません。
- イWeb サイトへのログイン後,HTTP …:ログイン後にレスポンスへ埋め込んだ秘密の値を照合すれば、その値を知り得ない罠のページからのリクエストを見分けられます。代表的な対策として効果があるため、効果がないものには当たりません。
- ウWeb ブラウザからのリクエスト中の R…:Referer を確かめれば、リクエストが自サイトの正しいページからの遷移かどうかを判定できます。Referer が送られない場合の扱いには注意が必要ですが、対策として効果があるので、効果がないものには当たりません。
この問題の用語
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- ログいつ誰が何をしたかを、機器やソフトウェアが自動で残していく記録です。あとから出来事をたどれるので、事故の調査や不正の発見に使われます。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
出典:令和7年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問16
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問20:ステータスコードに関する説明(HTTP)
- 令和7年度 春期 午前Ⅱ 問20:リクエスト行に関する問題(HTTP)
- 令和7年度 春期 午前Ⅱ 問1:DRDoS攻撃に該当するもの(HTTP)
- 令和6年度 秋期 午前Ⅱ 問14:クリックジャッキングに関する問題(HTTP)
- 令和6年度 秋期 午前Ⅱ 問12:WAFに関する問題(HTTP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)