ファジング
出典: 令和4年度 秋期 応用情報技術者試験 午前 問45 (IPA)
ファジングに該当するものはどれか。
- ア Web サーバに対し,ログイン,閲覧などのリクエストを大量に送り付け,一定時間内の処理量を計測して,DDoS 攻撃に対する耐性を検査する。
- イ ソフトウェアに対し,問題を起こしそうな様々な種類のデータを入力し,そのソフトウェアの動作状態を監視して脆弱性を発見する。
- ウ パスワードとしてよく使われる文字列を数多く列挙したリストを使って,不正にログインを試行する。
- エ マークアップ言語で書かれた文字列を処理する前に,その言語にとって特別な意味をもつ文字や記号を別の文字列に置換して,脆弱性が悪用されるのを防止する。
正解と解説を見る
正解: イ
- ア: 大量のリクエストで処理量を測り、DDoS への耐性を調べるのは、負荷テスト (ストレステスト) です。
- イ: 問題を起こしそうなデータを入力し、動作を監視して脆弱性を見つけるのはファジングなので正しい答えです。
- ウ: よく使われるパスワードのリストでログインを試すのは、辞書攻撃です。
- エ: 特別な意味をもつ文字を別の文字列に置き換えるのは、エスケープ処理 (サニタイジング) です。
ポイント
- ファジング: ソフトウェアに、問題を起こしそうな想定外のデータ (ファズ) を大量に入力し、異常な動作が起きないかを監視して、脆弱性を見つける テスト手法です。