基本情報技術者試験 - 令和8年6月修了 - 問33
クロスサイトスクリプティング対策に該当するものはどれか。
| ア | WebサーバでSNMPエージェントを常時稼働させることによって,攻撃を検知する。 |
|---|---|
| イ | WebサーバのOSにセキュリティパッチを適用する。 |
| ウ | Webページに入力されたデータの出力データが,HTMLタグとして解釈されないように処理する。 |
| エ | 許容量を超えた大きさのデータをWebページに入力することを禁止する。 |
答え : ウ
分野 : テクノロジ系 › 技術要素 › セキュリティ › セキュリティ実装技術
解説 :
「クロスサイトスクリプティング」(XSS)とは,Webページの入力欄に悪意のあるスクリプトを埋め込まれ,それが他の利用者のブラウザで実行されてしまう攻撃です。対策の基本は「入力されたデータをそのままHTMLとして解釈させない」ように変換処理(エスケープ処理)を行うことです。
「ア」はネットワーク機器の監視に関する話であり,XSS対策とは直接関係がありません。「イ」は,OS自体の脆弱性対策として重要ですが,XSSはアプリケーション(Webページ)側の入力処理の不備が原因で起こるため,OSパッチだけでは防げません。「エ」」は,バッファオーバーフロー対策に近い内容であり,XSS対策の本質(HTMLタグとして解釈させない処理)とは異なるアプローチです。
分野 : テクノロジ系 › 技術要素 › セキュリティ › セキュリティ実装技術
解説 :
「クロスサイトスクリプティング」(XSS)とは,Webページの入力欄に悪意のあるスクリプトを埋め込まれ,それが他の利用者のブラウザで実行されてしまう攻撃です。対策の基本は「入力されたデータをそのままHTMLとして解釈させない」ように変換処理(エスケープ処理)を行うことです。
「ア」はネットワーク機器の監視に関する話であり,XSS対策とは直接関係がありません。「イ」は,OS自体の脆弱性対策として重要ですが,XSSはアプリケーション(Webページ)側の入力処理の不備が原因で起こるため,OSパッチだけでは防げません。「エ」」は,バッファオーバーフロー対策に近い内容であり,XSS対策の本質(HTMLタグとして解釈させない処理)とは異なるアプローチです。