平成30年度 秋期 午前Ⅱ 問18
セキュリティ実装技術
HSTSに関する問題
WebサイトがWebブラウザに対して,指定された期間において,当該Webサイトへのアクセスをhttpsで行うように指示するHTTPレスポンスヘッダフィールドはどれか。
- アContent-Security-Policy
- イStrict-Transport-Security
- ウX-Content-Type-Options
- エX-XSS-Protection
答えと解説を見る
✓ これが正解イStrict-Transport-Security
解説
Strict-Transport-Securityがhttpsを指示します。
Strict-Transport-Securityは、HSTSという仕組みで使うHTTPレスポンスヘッダフィールドです。Webサイトがこのヘッダを返すと、Webブラウザは、その中で指定された期間、そのサイトへのアクセスをhttpsだけで行うようになります。利用者がhttpでアクセスしようとしても、ブラウザが自動的にhttpsに切り替えるので、暗号化されていない通信を狙った盗聴や改ざん、偽のサイトへの誘導を防ぐのに役立ちます。セキュリティ関係のヘッダは、名前に入っているTransport(通信路)、Content(内容)、XSSなどの語が何を守るものかを表している、と名前から読むと見分けやすくなります。
ほかの選択肢はなぜ違うのか
- アContent-Security-Pol…:Content-Security-Policyは、そのページで読み込んでよいスクリプトや画像などの取得元を指定し、クロスサイトスクリプティングなどを防ぐためのヘッダです。httpsの利用を指示するものではありません。
- ウX-Content-Type-Optio…:X-Content-Type-Optionsは、ブラウザがContent-Typeの指定を無視して内容から種類を推測することを止めさせるためのヘッダです。通信をhttpsに限る指示とは関係がありません。
- エX-XSS-Protection:X-XSS-Protectionは、ブラウザが持つクロスサイトスクリプティングの検出機能の動作を制御するためのヘッダです。攻撃の検出に関わるもので、httpsでのアクセスを指示するものではありません。
この問題の用語
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- クロスサイトスクリプティング出力処理の不備を突き、利用者のブラウザで攻撃者のスクリプトを動かす攻撃です。防ぐには、出力する文字を無害な形に置き換えます。
- WebブラウザWebページを見るためのソフト。専用のアプリを配る場合と比べて、利用者側の環境を保守する手間が軽くなります。
- HTTPWebブラウザとWebサーバがページをやり取りするための決まりごと。ブラウザが要求を送り、サーバが応答を返す形で通信します。
出典:平成30年度 秋期 ネットワークスペシャリスト試験 午前Ⅱ 問18
同じ用語が出る問題
- 令和5年度 春期 午前Ⅱ 問25:マッシュアップに関する問題(Webブラウザ)
- 令和5年度 春期 午前Ⅱ 問13:WebDAVの特徴(Webブラウザ)
- 平成30年度 秋期 午前Ⅱ 問15:WebSocketの説明(HTTPS)
- 平成30年度 秋期 午前Ⅱ 問14:HTTPSに関する問題(HTTPS)
- 平成29年度 秋期 午前Ⅱ 問20:VDIに関する問題(Webブラウザ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)