技術士第一次試験 専門科目情報工学部門 H24

問題 20 / 35

出典: 平成24年度技術士第一次試験問題[専門科目情報工学部門] IV-20

ウェブアプリケーションの脆弱性を突くクロスサイトスクリプティング攻撃への対策として、最も適切なものはどれか。

HTTPレスポンスヘッダのContent-Typeフィールドに文字コード(charset)を指定する。
ウェブアプリケーションに渡されるパラメタにSQL文を直接指定しない。
外部からのパラメタでウェブサーバ内のファイル名を直接指定する実装を避ける。
シェルを起動できる言語機能を利用する場合は、その引数を構成するすべての変数に対してチェックを行い、あらかじめ許可した処理のみを実行する。
ログイン成功後に、既存のセッションIDとは別に秘密情報を発行し、ページの遷移にその値を確認する。

当サイトでは、ユーザー体験の向上を目的としてCookieを使用しています。サイトの利用を継続することで、Cookieの使用に同意したものとみなされます。