令和3年度 春期 午前 問37
セキュリティ
クリックジャッキングに関する問題
Web サイトにおいて,クリックジャッキング攻撃の対策に該当するものはどれか。
- アHTTP レスポンスヘッダに X-Content-Type-Options を設定する。
- イHTTP レスポンスヘッダに X-Frame-Options を設定する。
- ウ入力に HTML タグが含まれていたら,HTML タグとして解釈されないほかの文字列に置き換える。
- エ入力文字数が制限を超えているときは受け付けない。
答えと解説を見る
✓ これが正解イHTTP レスポンスヘッダに X-Frame-Options を設定する。
解説
他のサイトの枠に取り込ませない指定が効きます。
設問は、四通りの対策の中から、クリックジャッキング攻撃に効くものを選ばせています。ですから見分けの軸は、その対策がどの攻撃の成り立ちを崩すか、という一点だけです。この攻撃は、利用者に見えている画面の上へ、狙った側のページを透明にして重ねておき、押したつもりのものとは違う場所を押させるものです。重ねるには、攻撃者が用意したページの中へ、狙った側のページを枠として取り込む必要があります。ですから、自分のページを他のサイトの枠に取り込ませないという指示をレスポンスヘッダに付ければ、重ねること自体ができなくなります。選ぶべきなのは HTTP レスポンスヘッダに X-Frame-Options を設定するという対策です。
ほかの選択肢はなぜ違うのか
- アHTTP レスポンスヘッダに X-Con…:内容の種類を受け取った側が勝手に推測して解釈することを止める指定です。宣言と異なる扱いをされる事故を防ぐヘッダであり、ページを枠へ取り込ませない働きは持ちません。
- ウ入力に HTML タグが含まれていたら,…:入力に含まれるタグを、そのままでは解釈されない文字へ置き換える処理です。投稿された内容が命令として動き出すことを防ぐ手当てであり、透明な重ね合わせを止めるものではありません。
- エ入力文字数が制限を超えているときは受け付…:入力の長さが決められた上限を超えたときには受け付けないという検査です。過大な入力による不具合を防げますが、ページを重ねて押させるという手口の成り立ちには関わりません。
この問題の用語
- クリックジャッキング透明にした別のサイトを重ね、見えている操作とは違う操作をさせる攻撃です。情報を画像などに埋め込んで隠す技術とは別のものです。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
出典:令和3年度 春期 応用情報技術者試験 午前 問37
同じ用語が出る問題
- 令和7年度 春期 午前 問36:脆弱性に関する問題(HTTP)
- 令和6年度 春期 午前 問41:WAFによる防御が有効な攻撃(HTTP)
- 令和5年度 春期 午前 問34:トランスポート層に位置するもの(HTTP)
- 令和元年度 秋期 午前 問37:NAPTに関する問題(HTTP)
- 平成30年度 春期 午前 問44:パケットフィルタリングの問題(HTTP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)