エスケープ処理に関するネットワークスペシャリスト試験
了解しました!
それでは 「エスケープ処理」 をテーマとしたネットワークスペシャリスト試験風の択一式問題10問(解答+解説付き)を一気に作成します。
---
エスケープ処理に関する問題(10問)
---
問題1
Webアプリケーションにおけるエスケープ処理の主な目的はどれか。
A. データの暗号化
B. 入力値の文字コード変換
C. 特殊文字を無害化して誤解釈を防ぐ
D. 通信経路の高速化
【正解】C
【解説】エスケープ処理は「', ", <, >」などを無害化し、SQLインジェクションやXSSを防ぐために行われる。
---
問題2
SQLインジェクション攻撃に対してエスケープ処理が必要となるのはどの部分か。
A. テーブル名
B. ユーザ入力値
C. データベースエンジン
D. インデックス定義
【正解】B
【解説】攻撃者は入力値に悪意あるSQLを埋め込むため、入力値に対して適切なエスケープが必要。
---
問題3
HTMLでエスケープ処理を行う際に「<」はどのように変換されるか。
A. <
B. <
C. 両方有効
D. 無変換
【正解】C
【解説】「<」は < または < にエスケープされ、HTMLタグとして解釈されなくなる。
---
問題4
JavaScriptのエスケープ処理が不十分だと発生する攻撃はどれか。
A. XSS(クロスサイトスクリプティング)
B. DoS攻撃
C. ARPスプーフィング
D. DNSポイズニング
【正解】A
【解説】JavaScriptにおける未エスケープ処理はXSSを誘発し、スクリプトを不正に実行させる。
---
問題5
SQLインジェクション対策としてエスケープ処理よりも推奨される方法はどれか。
A. 動的SQLの利用
B. プレースホルダ(バインド変数)の利用
C. データベースの高速化
D. テーブルの分割
【正解】B
【解説】エスケープ処理は万能ではなく、プレースホルダを使うことでより確実に防御できる。
---
問題6
次の入力値をHTMLに直接埋め込むとXSSが発生する可能性がある。正しくエスケープ処理した例はどれか。
入力値: <script>alert("XSS")</script>
A. そのまま出力する
B. <script>alert("XSS")</script>
C. <script>alert("XSS")</script>
D. JavaScript関数に変換する
【正解】C
【解説】特殊文字を < や " に変換することで、タグや属性として解釈されない。
---
問題7
シェルコマンドにユーザ入力を埋め込む場合の脆弱性を防ぐために必要な処理はどれか。
A. エスケープ処理
B. キャッシュ処理
C. 再送制御
D. 経路制御
【正解】A
【解説】シェルコマンドでは「;」「&」「|」などを無害化しなければ、コマンドインジェクションにつながる。
---
問題8
URLにパラメータを埋め込む際に用いるエスケープ処理はどれか。
A. URLエンコード
B. HTMLエスケープ
C. Base64エンコード
D. ROT13
【正解】A
【解説】URLクエリ内の空白や記号は %20 などに変換する必要がある。
---
問題9
エスケープ処理の実装において不適切なのはどれか。
A. 入力時に一律でエスケープする
B. 出力先に応じてエスケープ方法を変える
C. HTML用、SQL用、URL用など異なる処理を使い分ける
D. コンテキスト依存でエスケープする
【正解】A
【解説】入力時に一律でエスケープすると処理の文脈に合わず、正常動作しなくなる。出力のコンテキストごとに適切な処理を行うのが正解。
---
問題10
XSS対策としてHTMLエスケープ処理を行う場合、特に対象となるべき文字はどれか。
A. <, >, ", ', &
B. 0, 1, 2, 3
C. A, B, C, D
D. 日本語文字全般
【正解】A
【解説】これらの特殊文字はタグや属性、エンティティの開始に利用されるため、XSS対策で必ずエスケープが必要。
---
✅ 以上、エスケープ処理をテーマにした10問(択一式+解答+解説) を作成しました。
ご希望であれば、これを 午後Ⅰ形式(短文解析+穴埋め問題) や 午後Ⅱ形式(シナリオ解析+脆弱性診断レポート風) にも拡張できますが、続けて展開しますか?
コメント
コメントを投稿