情報セキュリティ
基本情報技術者試験|ある会員サイトの送金処理にCSRF対策としてトークンを導入することになった。開発者が以下の実装案を検討している。…
ある会員サイトの送金処理にCSRF対策としてトークンを導入することになった。開発者が以下の実装案を検討している。CSRF対策として有効に機能する実装はどれか。
ウ毎回異なる予測困難な値をフォーム本文に埋め込んで送らせ、サーバ保持値との一致を確かめる。
アフォーム表示のたびに誰でも分かる決まった文字列を埋め込んでおき、送信時にその文字列が含まれているかどうかだけを確かめる。
イ値はCookieだけに入れて送らせ、サーバはそのCookie中に値が存在しているかどうかだけを確かめる。
エ金額や宛先が大きい送金にだけ値を付与し、少額の送金では付与を省いて手続きを簡素にする。
正解
ウ.毎回異なる予測困難な値をフォーム本文に埋め込んで送らせ、サーバ保持値との一致を確かめる。
CSRFトークンは『正規画面からの要求でしか持ち得ない秘密の値』である必要がある。毎回異なる予測困難な値をフォーム本文に埋め込んでサーバ保持値と突き合わせれば、外部の罠サイトはその値を知り得ず偽要求を送れない。秘匿性・一意性・サーバ側照合の三点を満たす本案が有効である。
?選択肢ごとの解説
ウ ○CSRFトークンは『正規画面からの要求でしか持ち得ない秘密の値』である必要がある。毎回異なる予測困難な値をフォーム本文に埋め込んでサーバ保持値と突き合わせれば、外部の罠サイトはその値を知り得ず偽要求を送れない。秘匿性・一意性・サーバ側照合の三点を満たす本案が有効である。
ア ×誰でも分かる決まった文字列は予測可能な値であり、攻撃者が偽要求に同じ文字列を含めれば検証を通過してしまうため対策にならない。
イ ×値をCookieにのみ入れて存在確認するだけでは、ブラウザがCSRF要求時にもCookieを自動送信するため、攻撃者の偽要求でも値が付与され検証を通過してしまう…
エ ×金額で対策を出し分けると、少額の送金や攻撃者が選ぶ条件では値の付与が省かれ防御に穴が生じるため、全要求を一律に保護しなければCSRFは防げない。
情報セキュリティの他の問題
O社の会員サイトで、ログイン中の利用者が攻撃者の用意した別サイトの罠を踏むと、本人の意図しない登録情報変更が会員サイト側で実…あるWebアプリは、利用者が最初にアクセスした時点でセッションIDを発行し、その後ログインに成功してもセッションIDを変えず…あるWebアプリには、利用者が指定したURLの画像を取得してプレビュー表示する機能がある。攻撃者がこの機能に社内ネットワーク…あるWebアプリは、利用者が入力したホスト名に対してサーバ上でネットワーク疎通確認コマンドを実行し、その結果を画面に表示する…あるWebアプリは、利用者のブラウザに保存させた状態データを、サーバ受信時にそのままオブジェクトへ復元(デシリアライズ)して…ある会員サイトで、攻撃者が用意した別ページに会員サイトの操作画面を透明な枠として重ね、利用者が無関係なボタンと思って押した操…あるWebサービスでは出力時のエスケープを進めているが、開発規模が大きく、万一エスケープ漏れが残った場合にスクリプト実行によ…あるWebサービスはHTTPSに対応済みだが、利用者がアドレス欄にホスト名だけを入力した最初のアクセスがHTTPで行われ、そ…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0099
