セキュリティ
基本情報技術者試験|利用者の入力をWebページに無検証で出力する不備を悪用し、第三者が用意した不正なコードを被害者のブラウザ上で動作…
利用者の入力をWebページに無検証で出力する不備を悪用し、第三者が用意した不正なコードを被害者のブラウザ上で動作させる攻撃はどれか。
アクロスサイトスクリプティング(XSS)
イSQLインジェクション
ウDoS攻撃
エクロスサイトリクエストフォージェリ(CSRF)
正解
ア.クロスサイトスクリプティング(XSS)
クロスサイトスクリプティング(XSS)は、利用者入力を検証・エスケープせずページに出力する不備を悪用する。攻撃者のスクリプトが被害者のブラウザ上で実行されCookie窃取等が起きるため正しい。
?選択肢ごとの解説
ア ○クロスサイトスクリプティング(XSS)は、利用者入力を検証・エスケープせずページに出力する不備を悪用する。攻撃者のスクリプトが被害者のブラウザ上で実行されCookie窃取等が起きるため正しい。
イ ×SQLインジェクションは入力値を悪用してデータベースへの問合せ文を改ざんする攻撃であり、ブラウザ上でのスクリプト実行を狙うXSSとは標的が異なる。
ウ ×DoS攻撃は大量の通信や負荷でサービスを停止・低下させる攻撃であり、スクリプトをブラウザで実行させる手口ではない。
エ ×CSRFはログイン済み利用者に意図しない要求を送らせる攻撃であり、攻撃者スクリプトを被害者ブラウザで実行する点が主眼のXSSとは仕組みが異なる。
セキュリティの他の問題
共通鍵暗号アルゴリズムであるAESの説明として最も適切なものはどれか。ストリーム暗号がブロック暗号と比べて持つ特徴として最も適切なものはどれか。公開鍵暗号方式であるRSAの安全性が根拠としている計算上の困難性はどれか。楕円曲線暗号(ECC)がRSAと比較して持つ利点として最も適切なものはどれか。ハイブリッド暗号方式で本文を送るとき、送信者が用いる手順として最も適切なものはどれか。暗号技術で用いるハッシュ関数が満たすべき性質として最も適切なものはどれか。メッセージ認証コード(MAC)を用いることで実現できることとして最も適切なものはどれか。ディジタル署名で、受信者が署名を検証して文書の正当性を確認する手順として最も適切なものはどれか。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-a3-0071
