SkillStack
テクノロジ系45 / 80問

応用情報技術者試験 令和4年度 秋期 午前 問45

ファジングに該当するものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

ファジングは、検査対象のソフトウェアに、想定外の値、極端に長い文字列、不正な形式、境界値、ランダムなデータなどを大量に入力し、その動作を監視するテスト手法です。クラッシュ、異常終了、無限ループ、メモリ破壊、情報漏えいなどが発生しないかを調べることで、通常のテストでは見つけにくい未知の脆弱性や不具合を発見します。このように、問題を起こしそうな様々なデータを入力して動作状態を監視するイが該当します。

アの大量のリクエストによる処理量の計測は誤りです。これは負荷テストやストレステストに相当し、一定時間内の処理性能や、高負荷時の安定性、DDoS攻撃への耐性などを確認するものです。

ウのよく使われる文字列のリストによるログイン試行は誤りです。これは辞書攻撃の説明です。辞書に登録した単語や典型的なパスワードを順に試して、認証を突破しようとする攻撃です。

エの特別な意味をもつ文字の置換は誤りです。これはエスケープ処理の説明です。タグや命令として解釈される記号を無害な表現に変換し、クロスサイトスクリプティングなどを防止します。

【ポイント】 ファジングでは、入力データを自動生成又は変形するファザーというツールを用います。 異常を検出した後は、同じ入力で現象を再現し、原因や影響範囲を調査します。 「異常な入力を与えて、異常動作を探す」が識別の決め手です。

出典:令和4年度 秋期 応用情報技術者試験 午前 問45
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の80問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める