応用情報技術者試験 応用情報技術者試験 平成30年度春期 午前43: Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログアウト時に Web サーバ又は Web ブラウザにおいて行うべき処理はどれか。こ

応用情報技術者試験 平成30年度春期 午前
Q 4343 / 80
Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログアウト時に Web サーバ又は Web ブラウザにおいて行うべき処理はどれか。ここで,利用者は自分専用の PC において,Web ブラウザを利用しているものとする。
この問の正解率:81.84%(468件)

解説

応用情報技術者試験 平成30年度春期 午前 問43「Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログ…」の正解と解説です。応用情報技術者試験の「テクノロジ系」分野の過去問で、これまでの受験者の正答率は約82%です。

正解

. Web サーバにおいてセッション ID を無効にする。

正答率 81.8%(468人中 383人が正解)

問題の解説

セッションの乗っ取りは、攻撃者がログイン状態を識別するセッション ID を盗み、それを使って正規利用者になりすますことで成立する。したがってログアウト時には、そのセッション ID をサーバ側で無効化し、以後どこから送られてきても使えなくしてしまうのが最も確実な対策となる。ID が有効なまま残っていると、盗まれた ID で再利用される余地が残るため、サーバ側でセッション ID を無効にするイが正解である。

選択肢ごとの解説

  • セッション ID をサーバのディスクに格納しても、その ID が有効なまま残っていれば乗っ取りの余地は消えず、むしろ漏えいリスクを残すため不適切。
  • 正しい。ログアウト時にサーバ側でセッション ID を無効化すれば、たとえ ID が盗まれていても再利用できなくなり、乗っ取りの機会を確実に減らせる。
  • ブラウザのページキャッシュ消去は表示内容の残留対策にはなるが、セッション ID 自体は無効化されないため、乗っ取りを防ぐ本質的な処理ではない。
  • ブラウザがセッション ID をディスクに保存すると、ログアウト後も ID が端末に残って漏えいの危険が高まり、乗っ取り対策としては逆効果である。

応用情報技術者試験 平成30年度春期 午前 の過去問一覧に戻る・問43

応用情報技術者試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

応用情報技術者試験 合格.dev を App Store でダウンロード