情報セキュリティ
基本情報技術者試験|あるWebサービスでは出力時のエスケープを進めているが、開発規模が大きく、万一エスケープ漏れが残った場合にスクリ…
あるWebサービスでは出力時のエスケープを進めているが、開発規模が大きく、万一エスケープ漏れが残った場合にスクリプト実行による被害を抑える多層防御を追加したい。ブラウザ側で、読み込み・実行を許可するスクリプトの取得元を制限する仕組みを導入したい。この目的に適した応答ヘッダはどれか。
アContent-Security-Policy を設定し、読み込んでよいスクリプトの出どころを宣言で限る。
イContent-Type を text/plain に固定し、サーバが返す応答をすべて単なる文字データとしてブラウザに解釈させる。
ウCache-Control を no-store に設定し、サーバの応答がブラウザや経路上に残らないようにする。
エAccept-Language を ja に固定し、サーバが返す内容の表示を日本語に統一するようにする。
正解
ア.Content-Security-Policy を設定し、読み込んでよいスクリプトの出どころを宣言で限る。
Content-Security-Policy(CSP)は、ブラウザに対しスクリプトやスタイル等の読み込みを許可する取得元を宣言し、それ以外の実行を抑止する応答ヘッダである。出力エスケープを主対策としつつ、万一漏れが残ってもインラインスクリプトの実行や信頼外ドメインからの読込みを制限でき、XSS被害を低減する多層防御として機能する。目的に適合する。
?選択肢ごとの解説
ア ○Content-Security-Policy(CSP)は、ブラウザに対しスクリプトやスタイル等の読み込みを許可する取得元を宣言し、それ以外の実行を抑止する応答ヘッダである。出力エスケープを主対策としつつ、万一漏れが残ってもインラインスクリプトの実行や信頼外ドメインからの読込みを制限でき、XSS被害を低減する多層防御として機能する。目的に適合する。
イ ×Content-Typeはコンテンツの種類を伝えるヘッダで、これをtext/plain固定にすると正常なHTMLが表示できなくなり、スクリプト取得元の制限という…
ウ ×Cache-Controlはキャッシュ動作を制御するヘッダで、機微情報のキャッシュ抑止には有効だが、スクリプトの取得元制限とは無関係である。
エ ×Accept-Languageは要求側が希望する言語を伝えるヘッダで、応答のセキュリティ制御やスクリプト取得元の制限とは関係がない。
情報セキュリティの他の問題
あるWebサービスはHTTPSに対応済みだが、利用者がアドレス欄にホスト名だけを入力した最初のアクセスがHTTPで行われ、そ…あるサイトの検索結果画面は、利用者がURLで渡した検索語を『〇〇の検索結果』という形でHTML本文にそのまま出力している。細…あるWebアプリの一覧画面は、利用者が選んだ並べ替え対象の列名をSQL文のORDER…A社のWebアプリで、利用者が入力する都道府県コードを検証する処理を実装する。コードは『01』から『47』までの定義済みの値…B社では開発中のWebアプリについて、まだ動作する環境を構築していない段階で、ソースコードに潜む脆弱性をできるだけ早期に洗い…C社の脆弱性管理担当者は、診断ツールが報告した多数の脆弱性に対し、限られた人員で修正対応する順序を決めたい。対応の優先度を客…D社の製品は多数のオープンソースライブラリを組み込んでいるが、どのバージョンの何を使っているかを正確に把握できておらず、新た…E社の基幹システムに、重要なセキュリティ修正プログラムの提供が始まった。過去に修正プログラムを本番へ即時適用した際、既存機能…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
基本情報技術者試験は全4,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 基本情報技術者試験 過去問 · fe-b-sec-0105
