クロスサイトスクリプティング対策
出典: 平成30年度 秋期 応用情報技術者試験 午前 問41 (IPA)
クロスサイトスクリプティング対策に該当するものはどれか。
- ア Web サーバで SNMP エージェントを常時稼働させることによって,攻撃を検知する。
- イ Web サーバの OS にセキュリティパッチを適用する。
- ウ Web ページに入力されたデータの出力データが,HTML タグとして解釈されないように処理する。
- エ 許容量を超えた大きさのデータを Web ページに入力することを禁止する。
正解と解説を見る
正解: ウ
- ア: SNMP エージェントは機器の監視のためのもので、XSS の対策にはなりません。
- イ: OS のセキュリティパッチは OS の脆弱性への対策で、Web アプリケーションの XSS は防げません。
- ウ: 入力されたデータを出力するときに、HTML タグとして解釈されないように処理する (エスケープ処理) のは XSS 対策なので正しい答えです。
- エ: 大きすぎるデータの入力を禁止するのは、バッファオーバフローへの対策です。
ポイント
- クロスサイトスクリプティング (XSS): 入力欄などにスクリプト (JavaScript) を仕込み、それが Web ページにそのまま出力されることで、閲覧者のブラウザで実行させる攻撃です。
- 対策は、出力するときに
<や>などの特別な文字を<>のように置き換え (エスケープ処理)、HTML タグとして解釈されないようにする ことです。