応用情報技術者試験 平成30年度春期 午前 問43「Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログ…」の正解と解説です。応用情報技術者試験の「テクノロジ系」分野の過去問で、これまでの受験者の正答率は約82%です。
イ. Web サーバにおいてセッション ID を無効にする。
正答率 81.8%(468人中 383人が正解)
セッションの乗っ取りは、攻撃者がログイン状態を識別するセッション ID を盗み、それを使って正規利用者になりすますことで成立する。したがってログアウト時には、そのセッション ID をサーバ側で無効化し、以後どこから送られてきても使えなくしてしまうのが最も確実な対策となる。ID が有効なまま残っていると、盗まれた ID で再利用される余地が残るため、サーバ側でセッション ID を無効にするイが正解である。
応用情報技術者試験 平成30年度春期 午前 の過去問一覧に戻る・問43