応用情報技術者試験 応用情報技術者試験 令和3年度春期 午前44: Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログアウト時に Web サーバ又は Web ブラウザにおいて行うべき処理はどれか。こ

応用情報技術者試験 令和3年度春期 午前
Q 4444 / 80
Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログアウト時に Web サーバ又は Web ブラウザにおいて行うべき処理はどれか。ここで,利用者は自分専用の PC において,Web ブラウザを利用しているものとする。
この問の正解率:78.50%(200件)

解説

応用情報技術者試験 令和3年度春期 午前 問44「Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログ…」の正解と解説です。応用情報技術者試験の「テクノロジ系」分野の過去問で、これまでの受験者の正答率は約79%です。

正解

. Web サーバにおいてセッション ID を無効にする。

正答率 78.5%(200人中 157人が正解)

問題の解説

セッションの乗っ取りとは、利用者を識別するセッションIDを攻撃者が何らかの方法で入手し、そのIDを使って利用者になりすます攻撃である。ログアウトした後もサーバ側でセッションIDが有効なままだと、漏えいしたIDで再びアクセスされる恐れがあるため、ログアウト時にサーバ側でセッションIDを無効化(破棄)するのが最も効果的であり、選択肢イが正解である。

選択肢ごとの解説

  • セッションIDをサーバの内蔵ストレージに格納する処理は、IDを保存するだけで無効化にはならず、乗っ取りを防げないため誤りである。
  • ログアウト時にサーバ側でセッションIDを無効にすれば、たとえそのIDが漏えいしても以後は使えなくなり、乗っ取りの機会を直接減らせるため正解である。
  • ブラウザのキャッシュ消去は表示内容の残留を防ぐ程度の効果しかなく、サーバ側で有効なセッションIDによるなりすましは防げないため誤りである。
  • ブラウザの内蔵ストレージにセッションIDを格納する処理は、IDを残すことになり、無効化とは逆の動作であるため誤りである。

応用情報技術者試験 令和3年度春期 午前 の過去問一覧に戻る・問44

応用情報技術者試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

応用情報技術者試験 合格.dev を App Store でダウンロード