SkillStack
テクノロジ系16 / 25問

情報処理安全確保支援士試験 令和7年度 秋期 午前II 問16

クロスサイトリクエストフォージェリ攻撃の対策として、効果がないものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

CSRFは、利用者が正規のWebサイトにログインしている状態を悪用し、攻撃者が用意したページなどから、利用者の意思に反するリクエストを送信させる攻撃です。エの特殊文字の置換は、HTMLとして解釈される文字を無害な文字列に変換する処理であり、主にクロスサイトスクリプティング、すなわちXSSの対策です。偽造されたリクエストの送信自体は防げないので、CSRF対策としては効果がありません。

アの重要な操作の都度パスワードを入力させる方法は有効です。攻撃者は利用者のパスワードを知らないため、意図しない決済や設定変更を成立させにくくなります。

イの秘密の値を照合する方法も有効です。これはCSRFトークンと呼ばれる推測困難な値をフォームなどに埋め込み、送信時にサーバ側で一致を確認する方法です。攻撃者のサイトは通常、この値を取得できません。

ウのRefererを確認する方法も対策になります。正規サイト以外をリンク元とするリクエストを拒否できます。ただし、ブラウザや設定によってRefererが送信されないことがあるため、CSRFトークンなどとの併用が望まれます。

【ポイント】 CSRFは認証済み利用者の権限を悪用する攻撃です。 CSRFトークン、重要操作時の再認証、SameSite Cookieなどが代表的な対策です。 HTML特殊文字のエスケープはXSS対策であり、攻撃の種類を区別して覚えます。

出典:令和7年度 秋期 情報処理安全確保支援士試験 午前II 問16
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める