クリックジャッキング攻撃の対策
出典: 令和3年度 春期 応用情報技術者試験 午前 問37 (IPA)
Web サイトにおいて,クリックジャッキング攻撃の対策に該当するものはどれか。
- ア HTTP レスポンスヘッダに X-Content-Type-Options を設定する。
- イ HTTP レスポンスヘッダに X-Frame-Options を設定する。
- ウ 入力に HTML タグが含まれていたら,HTML タグとして解釈されないほかの文字列に置き換える。
- エ 入力文字数が制限を超えているときは受け付けない。
正解と解説を見る
正解: イ
- ア: X-Content-Type-Options: nosniff は、ブラウザによる MIME タイプの推測を禁止し、誤った解釈を防ぐヘッダです。
- イ: X-Frame-Options で、ページを frame や iframe に埋め込むことを禁止できるので、正しい答えです。
- ウ: これはクロスサイトスクリプティング (XSS) 対策のエスケープ処理です。
- エ: これは入力の長さを制限する対策で、バッファオーバフローなどへの対策です。
ポイント
- クリックジャッキング: 透明にした攻撃者の iframe を正規のページに重ね、利用者に意図しないクリックをさせる攻撃です。
- 対策は、他のサイトのフレームへの埋込みを禁止する X-Frame-Options (又は CSP の frame-ancestors) をレスポンスヘッダに設定することです。