クロスサイトスクリプティング攻撃に関するネットワークスペシャリスト試験

 了解しました!

ここでは クロスサイトスクリプティング攻撃(XSS: Cross-Site Scripting) をテーマにした ネットワークスペシャリスト試験風の問題10問(択一式+解答+解説) を一気に作成します。



---


クロスサイトスクリプティング攻撃に関する問題(10問)



---


問題1


クロスサイトスクリプティング(XSS)攻撃の主な目的はどれか。

A. パスワードクラック

B. ユーザのブラウザで不正なスクリプトを実行させる

C. ネットワーク上のパケットを盗聴する

D. サーバに負荷をかけてサービス停止させる


【正解】B

【解説】XSSはWebページに悪意のあるスクリプトを埋め込み、ユーザのブラウザ上で実行させる攻撃。



---


問題2


次のうち、代表的なXSS攻撃の種類に含まれるものはどれか。

A. リフレクティッドXSS

B. ストアドXSS

C. DOMベースXSS

D. 上記すべて


【正解】D

【解説】XSSには大きく「リフレクティッド」「ストアド」「DOMベース」の3種類がある。



---


問題3


リフレクティッドXSSの特徴はどれか。

A. サーバ側に悪意のあるスクリプトが保存される

B. ユーザのリクエストに含まれるデータが即座に反映される

C. DOM操作によってのみ発生する

D. 通常はログに記録されない


【正解】B

【解説】リフレクティッドXSSは、URLパラメータなどの入力が即時にレスポンスへ反映され、スクリプトが実行される。



---


問題4


ストアドXSS攻撃の説明として正しいものはどれか。

A. 悪意あるスクリプトがサーバに保存され、閲覧する複数のユーザに影響する

B. クライアント側でのみDOMを書き換える

C. セッションIDをハッシュ化して保存する

D. CookieにSecure属性を付ける


【正解】A

【解説】ストアドXSSは、掲示板やコメント欄などに仕込まれたスクリプトがサーバに保存され、アクセスした全ユーザに影響する。



---


問題5


DOMベースXSS攻撃の特徴はどれか。

A. サーバに攻撃コードが保存される

B. DOMの操作によりブラウザ内でスクリプトが生成される

C. ネットワーク経由でのみ成立する

D. SQLインジェクションと同義である


【正解】B

【解説】DOMベースXSSはサーバではなくクライアント側のDOM操作により発生する。



---


問題6


XSS攻撃の結果として発生する可能性が高い被害はどれか。

A. サーバの物理破壊

B. ユーザのセッションIDの盗難

C. データベースのハードウェア障害

D. 通信速度の低下


【正解】B

【解説】攻撃者はXSSを利用してセッションIDやCookieを盗み、不正ログインに利用する。



---


問題7


XSS対策として最も有効な方法はどれか。

A. ファイアウォールによる通信遮断

B. 出力エスケープ処理(サニタイジング)

C. パスワードの複雑化

D. 通信の暗号化(TLS)


【正解】B

【解説】XSS対策には入力値を適切に無害化してHTMLやJavaScriptに直接反映させないことが重要。



---


問題8


次のうち、XSSを利用して攻撃者が行える可能性がある行為はどれか。

A. ユーザに偽の入力フォームを表示させる

B. 任意のJavaScriptを実行させる

C. Cookieの内容を外部に送信する

D. 上記すべて


【正解】D

【解説】XSSによって攻撃者は多様な不正行為を実行できる。



---


問題9


HTTPレスポンスヘッダにおいてXSSのリスクを低減するために利用される設定はどれか。

A. Content-Type ヘッダ

B. X-Content-Type-Options ヘッダ

C. X-XSS-Protection ヘッダ

D. ETag ヘッダ


【正解】C

【解説】X-XSS-Protection ヘッダを利用するとブラウザ側で簡易的なXSSフィルタが有効になる。



---


問題10


セキュリティフレームワークにおいて、XSS攻撃を防止するために重要な考え方はどれか。

A. 認証強化のみで十分

B. 入力値検証と出力エスケープの併用

C. セッション管理を行わない

D. データベース暗号化だけで防げる


【正解】B

【解説】XSS防止の基本は「入力のバリデーション」と「出力時のエスケープ処理」の両立である。



---


✅ これで クロスサイトスクリプティング(XSS)をテーマにした10問(択一式+解答・解説付き) が完成しました。


👉 ご希望であれば、この内容を 午後Ⅰ形式の短文解析問題 や 午後Ⅱ形式のシナリオ問題(掲示板やWebフォームでのXSS攻撃検知・対策設計) に展開することも可能です。

次はどちらを作成しましょうか?



コメント

このブログの人気の投稿

ミライアイ内服薬は薬事法違反で、ほとんど効果がない詐欺ですか?

最高裁での上告理由書受理・却下の判断基準について

裁判官の忌避申立書の作成例