技術士第一次試験 専門科目情報工学部門 R03
通常
試験時間: 00:00問題時間: 00:00
問題一覧
問題 30 / 35
出典: 令和3年度技術士第一次試験問題[専門科目情報工学部門] III-30Webアプリケーションに対する攻撃の1つに、クロスサイトリクエストフォージェリ(CSRF)がある。これは、別のサイトに用意したコンテンツ上の罠のリンクを踏ませること等をきっかけとして、インターネットショッピングの最終決済や退会等Webアプリケーションの重要な処理を呼び出すようユーザを誘導する攻撃である。この攻撃への対策として、最も適切なものはどれか。
①HTMLを出力する際に、要素や属性を表現するときに使われる特殊文字を、エスケープする。
②SQL文を組み立てる際に、プレースホルダを用いる。
③他者が推定困難なランダム値(トークン)をhiddenフィールドとして埋め込んでおき、フォームデータ処理する際に、フォームデータ内にその値が含まれていることを確認する。
④別のファイルを開く際に与えるパラメータについて、文字種を英数字等の安全なものに限定する。
⑤ユーザの認証に成功した時点で新しいセッションIDを発行し、それまでのセッションIDを無効にする。
