情報処理安全確保支援士試験 情報処理安全確保支援士試験 平成30年度秋期 午前Ⅰ13: クロスサイトスクリプティング対策に該当するものはどれか。

情報処理安全確保支援士試験 平成30年度秋期 午前Ⅰ
Q 1313 / 30
対策に該当するものはどれか。

解説

情報処理安全確保支援士試験 平成30年度秋期 午前Ⅰ 問13「クロスサイトスクリプティング対策に該当するものはどれか。…」の正解と解説です。情報処理安全確保支援士試験の「クロスサイトスクリプティング」分野の過去問で、各選択肢の正誤も解説付きで確認できます。

正解

. Webページに入力されたデータの出力データが,HTMLタグとして解釈されないように処理する。

問題の解説

クロスサイトスクリプティング(XSS)は、利用者入力に含まれるスクリプトがWebページにそのまま出力され、閲覧者のブラウザで実行される脆弱性。対策の中核は、出力時に<やなどをエスケープしHTMLタグやスクリプトとして解釈されないようにすること(出力時サニタイズ)で、ウが正解。実務では出力エンコードの徹底に加え、Content-Security-Policy等の多層的対策も併用する。

選択肢ごとの解説

  • SNMPエージェントは機器監視の仕組みで、XSSの検知や防止には直接寄与せず誤り。
  • OSへのパッチ適用は重要だが、アプリの出力処理に起因するXSSの対策にはならず誤り。
  • 出力データをHTMLタグとして解釈されないよう処理することがXSS対策の本質で正しい。
  • 入力長制限はバッファ系の対策で、スクリプト混入を防ぐXSS対策にはならず誤り。

情報処理安全確保支援士試験 平成30年度秋期 午前Ⅰ の過去問一覧に戻る・問13

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード