ログアウト時のセッション乗っ取り対策
出典: 平成30年度 春期 応用情報技術者試験 午前 問43 (IPA)
Web システムにおいて,セッションの乗っ取りの機会を減らすために,利用者のログアウト時に Web サーバ又は Web ブラウザにおいて行うべき処理はどれか。ここで,利用者は自分専用の PC において,Web ブラウザを利用しているものとする。
- ア Web サーバにおいてセッション ID をディスクに格納する。
- イ Web サーバにおいてセッション ID を無効にする。
- ウ Web ブラウザにおいてキャッシュしている Web ページをクリアする。
- エ Web ブラウザにおいてセッション ID をディスクに格納する。
正解と解説を見る
正解: イ
- ア: セッション ID をディスクに格納すると、読み取られる機会が増えます。逆効果です。
- イ: ログアウト時にセッション ID を無効にすれば、盗まれた ID は使えなくなるので、正しい答えです。
- ウ: キャッシュしている Web ページのクリアは、ページ内容の漏えい対策です。セッション ID の乗っ取りの対策にはなりません。
- エ: ブラウザ側でセッション ID をディスクに格納すると、盗まれる機会が増えます。逆効果です。
ポイント
- セッションハイジャック は、盗んだ (または推測した) セッション ID を使って、利用者になりすます攻撃です。
- ログアウト時に Web サーバ側でセッション ID を無効にする と、その ID が盗まれていても再利用できません。