クロスサイトスクリプティング攻撃に関するネットワークスペシャリスト試験
了解しました!
ここでは クロスサイトスクリプティング攻撃(XSS: Cross-Site Scripting) をテーマにした ネットワークスペシャリスト試験風の問題10問(択一式+解答+解説) を一気に作成します。
---
クロスサイトスクリプティング攻撃に関する問題(10問)
---
問題1
クロスサイトスクリプティング(XSS)攻撃の主な目的はどれか。
A. パスワードクラック
B. ユーザのブラウザで不正なスクリプトを実行させる
C. ネットワーク上のパケットを盗聴する
D. サーバに負荷をかけてサービス停止させる
【正解】B
【解説】XSSはWebページに悪意のあるスクリプトを埋め込み、ユーザのブラウザ上で実行させる攻撃。
---
問題2
次のうち、代表的なXSS攻撃の種類に含まれるものはどれか。
A. リフレクティッドXSS
B. ストアドXSS
C. DOMベースXSS
D. 上記すべて
【正解】D
【解説】XSSには大きく「リフレクティッド」「ストアド」「DOMベース」の3種類がある。
---
問題3
リフレクティッドXSSの特徴はどれか。
A. サーバ側に悪意のあるスクリプトが保存される
B. ユーザのリクエストに含まれるデータが即座に反映される
C. DOM操作によってのみ発生する
D. 通常はログに記録されない
【正解】B
【解説】リフレクティッドXSSは、URLパラメータなどの入力が即時にレスポンスへ反映され、スクリプトが実行される。
---
問題4
ストアドXSS攻撃の説明として正しいものはどれか。
A. 悪意あるスクリプトがサーバに保存され、閲覧する複数のユーザに影響する
B. クライアント側でのみDOMを書き換える
C. セッションIDをハッシュ化して保存する
D. CookieにSecure属性を付ける
【正解】A
【解説】ストアドXSSは、掲示板やコメント欄などに仕込まれたスクリプトがサーバに保存され、アクセスした全ユーザに影響する。
---
問題5
DOMベースXSS攻撃の特徴はどれか。
A. サーバに攻撃コードが保存される
B. DOMの操作によりブラウザ内でスクリプトが生成される
C. ネットワーク経由でのみ成立する
D. SQLインジェクションと同義である
【正解】B
【解説】DOMベースXSSはサーバではなくクライアント側のDOM操作により発生する。
---
問題6
XSS攻撃の結果として発生する可能性が高い被害はどれか。
A. サーバの物理破壊
B. ユーザのセッションIDの盗難
C. データベースのハードウェア障害
D. 通信速度の低下
【正解】B
【解説】攻撃者はXSSを利用してセッションIDやCookieを盗み、不正ログインに利用する。
---
問題7
XSS対策として最も有効な方法はどれか。
A. ファイアウォールによる通信遮断
B. 出力エスケープ処理(サニタイジング)
C. パスワードの複雑化
D. 通信の暗号化(TLS)
【正解】B
【解説】XSS対策には入力値を適切に無害化してHTMLやJavaScriptに直接反映させないことが重要。
---
問題8
次のうち、XSSを利用して攻撃者が行える可能性がある行為はどれか。
A. ユーザに偽の入力フォームを表示させる
B. 任意のJavaScriptを実行させる
C. Cookieの内容を外部に送信する
D. 上記すべて
【正解】D
【解説】XSSによって攻撃者は多様な不正行為を実行できる。
---
問題9
HTTPレスポンスヘッダにおいてXSSのリスクを低減するために利用される設定はどれか。
A. Content-Type ヘッダ
B. X-Content-Type-Options ヘッダ
C. X-XSS-Protection ヘッダ
D. ETag ヘッダ
【正解】C
【解説】X-XSS-Protection ヘッダを利用するとブラウザ側で簡易的なXSSフィルタが有効になる。
---
問題10
セキュリティフレームワークにおいて、XSS攻撃を防止するために重要な考え方はどれか。
A. 認証強化のみで十分
B. 入力値検証と出力エスケープの併用
C. セッション管理を行わない
D. データベース暗号化だけで防げる
【正解】B
【解説】XSS防止の基本は「入力のバリデーション」と「出力時のエスケープ処理」の両立である。
---
✅ これで クロスサイトスクリプティング(XSS)をテーマにした10問(択一式+解答・解説付き) が完成しました。
👉 ご希望であれば、この内容を 午後Ⅰ形式の短文解析問題 や 午後Ⅱ形式のシナリオ問題(掲示板やWebフォームでのXSS攻撃検知・対策設計) に展開することも可能です。
次はどちらを作成しましょうか?
コメント
コメントを投稿