過去問解きまくり研究所 ホーム

平成30年度 秋期 午前 問41

セキュリティ

クロスサイトスクリプティング対策に該当するものはどれか。

答えと解説を見る

✓ これが正解ウWeb ページに入力されたデータの出力データが,HTML タグとして解釈されないように処理する。

解説

出力するときにタグとして解釈させない処理です。

クロスサイトスクリプティングの対策に当たるものを選ぶ問いです。まず穴のありかを決めます。この脆弱性は、利用者が入れた文字列をWebサーバが加工せずにHTMLへ埋め込んで返してしまうために起きます。埋め込まれた文字列は、被害者のブラウザの中でページの一部として実行され、セッションを示す情報や入力した内容が盗まれたり、画面が書き換えられたりします。実行されるのは被害者側のブラウザで、サーバが乗っ取られるわけではありません。ここから、塞ぐべき場所は出力の段だと決まります。画面へ出す直前に、不等号や引用符といった記号を、意味を持たないただの文字へ置き換えておけば、ブラウザはタグの始まりとは読まず、画面に文字として並べるだけになります。この置き換えがエスケープと呼ばれる処理で、選択肢のうち出力の段に触れているものはひとつだけです。見分けの軸は二つあります。どの層の穴を塞ぐ手なのかということと、入口と出口のどちらで効かせる手なのかということです。入力値の検証は補助になりますが、自由に書ける欄では絞り切れません。運び道を守る手としては、セッションの情報にブラウザ側のスクリプトから触れさせない属性を付ける方法があり、これは被害を軽くする側です。根本に効くのは出口での無害化です。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成30年度 秋期 応用情報技術者試験 午前 問41

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)