過去問解きまくり研究所 ホーム

平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7

アプリケーションセキュリティ

クロスサイトスクリプティングによる攻撃へのセキュリティ対策に該当するものはどれか。

答えと解説を見る

✓ これが正解イWeb アプリケーションがクライアントに入力データを表示する場合,データ内の特殊文字を無効にする処理を行う。

解説

表示時に入力データの特殊文字を無効にするのが対策です。

クロスサイトスクリプティングは、Web アプリケーションが入力されたデータをそのままページに表示してしまう欠陥を突く攻撃です。攻撃者が入力にスクリプトを仕込むと、それを含むページが利用者のブラウザで開かれたときにスクリプトが実行され、クッキーの盗み出しなどにつながります。対策の基本は、入力データを画面に出すときに、不等号やアンパサンドのように HTML として特別な意味を持つ文字を無効にする処理を行うことです。こうすればスクリプトはただの文字として表示され、実行されません。狙われるのは Web サーバではなく利用者のブラウザだという点が、判断の軸になります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成21年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)