情報セキュリティスペシャリスト試験 平成27年度秋期 午前Ⅱ 問12「クロスサイトスクリプティングによる攻撃を防止する対策はどれか。…」の正解と解説です。情報処理安全確保支援士試験の「クロスサイトスクリプティング」分野の過去問で、各選択肢の正誤も解説付きで確認できます。
エ. Webサイトへの入力データを表示するときに,HTMLで特別な意味をもつ文字のエスケープ処理を行う。
クロスサイトスクリプティング(XSS)は、利用者入力をWebページに出力する際に無害化せず、攻撃者の埋め込んだスクリプトが被害者のブラウザで実行される脆弱性。根本対策は、出力時に<,,&,"などHTMLで特別な意味をもつ文字をエスケープ(サニタイズ)すること。よってエが正しい。実務ではCookieのHttpOnly付与やCSPも併用し多層で防ぐ。