過去問解きまくり研究所 ホーム

セキュリティ|平成27年度 春期 ITパスポート試験(特別措置試験) 問84

クロスサイトスクリプティングに関する記述として,適切なものはどれか。

解説

登場するのが三者であるところが、他の攻撃と違います。

この手口には、仕掛ける側、踏み台にされる場所、そして見に来た人の三者が出てきます。仕掛ける側が、動く命令を含んだ書き込みを場所に置きます。場所の側がそれをそのまま送り返してしまうと、見に来た人の手元でその命令が動きます。つまり弱点があるのは場所の側で、被害を受けるのは見に来た人です。名前がサイトをまたぐという意味なのは、この二者が場所を経由してつながるからです。クロスサイトスクリプティングと、命令を送り込んで場所の側を操る手口は、入口が似ていても被害を受ける相手が違います。入力欄を突く手口は、埋め込むものと動く場所で見分けます。命令が動く先が使う人の手元なのか、場所の側なのか、それとも記録の置き場なのかで、名前が分かれます。対策はどれも同じ考えで、受け取った文字をそのまま使わないことです。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出典:平成27年度 春期 ITパスポート試験(特別措置試験) 問84

この問題を演習で解く

同じ単元をまとめて解くならセキュリティへ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)