情報セキュリティ

基本情報技術者試験W社のWebサービスでは、過去にXSSによりセッションCookieが盗まれる被害があった。XSSの修正と並行し、…

情報セキュリティ情報セキュリティ難易度:hard
W社のWebサービスでは、過去にXSSによりセッションCookieが盗まれる被害があった。XSSの修正と並行し、万一スクリプトの実行を許しても、JavaScriptからセッションCookieを読み取れないようにする多層防御を行いたい。最も適切な対策はどれか。
セッションCookieの有効期限を短くし、放置されたセッションをより早く失効させる。
セッションCookieにSecure属性を付け、暗号化された通信でのみ送らせる。
セッションCookieにHttpOnly属性を付け、スクリプトからの参照を遮断する。
セッションCookieに利用者名を含め、後から所有者を判別できるようにする。
正解
ウ.セッションCookieにHttpOnly属性を付け、スクリプトからの参照を遮断する。

求められているのは『スクリプト実行を許してもCookieを読まれない』多層防御である。CookieにHttpOnly属性を付与すると、そのCookieはJavaScriptのスクリプトから参照できなくなる。したがってXSSでスクリプトが実行されても、セッションCookieの値を読み出して外部送信できず、窃取を防げる。要件に直接対応している。

?選択肢ごとの解説

ア ×有効期限の短縮は窃取後の悪用可能時間を縮めるが、スクリプトがCookieを読み取って盗む行為そのものは防げない。
イ ×Secure属性は暗号化された通信路でのみ送信させ盗聴を防ぐ属性で、ページ内で動くスクリプトからの読取り自体は制限しないため要件を満たさない。
ウ ○求められているのは『スクリプト実行を許してもCookieを読まれない』多層防御である。CookieにHttpOnly属性を付与すると、そのCookieはJavaScriptのスクリプトから参照できなくなる。したがってXSSでスクリプトが実行されても、セッションCookieの値を読み出して外部送信できず、窃取を防げる。要件に直接対応している。
エ ×利用者名を含めると情報が露出して逆効果であり、スクリプトからの読取り自体は何ら制限できない。

情報セキュリティの他の問題

この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0023

【基本情報技術者試験】W社のWebサービスでは、過去にXSSによりセッションCoo…|正解「セッションCookieにHt…」|ukamiru 過去問