資格部

資格・検定の試験情報、対策方法、問題解説などをご紹介

SC 平成31年度春期 問10

 

 クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。

  1. Webサイトでの決済などの重要な操作の都度,利用者のパスワードを入力させる。
  2. Webサイトへのログイン後,毎回異なる値をHTTPレスポンスに含め,Webブラウザからのリクエストごとに送付されるその値を,Webサーバ側で照合する。
  3. Webブラウザからのリクエスト中のRefererによって正しいリンク元からの遷移であることを確認する。
  4. WebブラウザからのリクエストをWebサーバで受け付けた際に,リクエストに含まれる“<”や“>”などの特殊文字を,タグとして認識されない“<”や“>”などの文字列に置き換える。

解答・解説

解答

 エ

解説

 クロスサイトリクエストフォージェリ攻撃は、悪意のあるスクリプトを埋め込んだWebページを訪問者に閲覧させて、別のWebサイトで、その訪問者が意図しない操作を行わせる攻撃です。

  1. Webサイトでの決済などの重要な操作の都度,利用者のパスワードを入力させる。
    クロスサイトリクエストフォージェリ攻撃の対策としては効果があります。

  2. Webサイトへのログイン後,毎回異なる値をHTTPレスポンスに含め,Webブラウザからのリクエストごとに送付されるその値を,Webサーバ側で照合する。
    クロスサイトリクエストフォージェリ攻撃の対策としては効果があります。

  3. Webブラウザからのリクエスト中のRefererによって正しいリンク元からの遷移であることを確認する。
    クロスサイトリクエストフォージェリ攻撃の対策としては効果があります。

  4. WebブラウザからのリクエストをWebサーバで受け付けた際に,リクエストに含まれる“<”や“>”などの特殊文字を,タグとして認識されない“<”や“>”などの文字列に置き換える。
    正しいです。
    クロスサイトスクリプティング攻撃の対策としては効果がありますが、クロスサイトリクエストフォージェリ攻撃の対策としては効果がありません。

参考情報

分野・分類
分野 テクノロジ系
大分類 技術要素
中分類 セキュリティ
小分類 セキュリティ実装技術
出題歴
  • SC 平成31年度春期 問10

前問 一覧 次問