クロスサイトリクエストフォージェリに関するネットワークスペシャリスト試験
了解しました! ここでは CSRF(Cross-Site Request Forgery: クロスサイトリクエストフォージェリ) をテーマにした ネットワークスペシャリスト試験風の択一式問題10問 を作成します。すべてに 解答・解説付き です。 --- CSRFに関する問題(10問) --- 問題1 CSRF攻撃の特徴として正しいものはどれか。 A. 攻撃者が直接ユーザのパスワードを盗む攻撃 B. ユーザが意図しないリクエストを正規サイトに送らせる攻撃 C. SQL文を改ざんしてデータベースにアクセスする攻撃 D. ユーザブラウザにスクリプトを埋め込む攻撃 【正解】B 【解説】CSRFはユーザの認証情報(Cookieなど)を利用し、ユーザが意図せず攻撃者の意図したリクエストを正規サイトへ送信してしまう攻撃。 --- 問題2 CSRF攻撃が成立する条件として最も重要なものはどれか。 A. 攻撃対象サイトがユーザ認証にTLSを使っていないこと B. ユーザがログイン済みで有効なセッションを持っていること C. サーバがHTTPSではなくHTTPを使用していること D. 攻撃者がユーザのブラウザを完全に制御できること 【正解】B 【解説】CSRF攻撃は、ユーザが既に認証済みでCookie等がブラウザに存在することが前提条件。 --- 問題3 次の攻撃例のうち、CSRF攻撃に該当するものはどれか。 A. 偽のログインページを表示してパスワードを盗む B. 掲示板にスクリプトを投稿し、閲覧者のブラウザで実行させる C. ユーザがログイン中に不正なリンクを踏ませ、送金処理を行わせる D. サーバの脆弱なSQL文を悪用してデータを抜き取る 【正解】C 【解説】CSRFは、ログイン済みのセッションを利用してユーザに意図しない操作をさせる攻撃。 --- 問題4 CSRFの主な対策として適切なものはどれか。 A. 入力値のサニタイジング B. リクエストにCSRFトークンを埋め込む C. ファイアウォールの設置 D. データベースの暗号化 【正解】B 【解説】CSRF対策としては、ユーザごとに一意のCSRFトークンをリクエストに付与し、サーバ側で検証する方法が広く利用される。 --- 問題5 CSRFトークンの仕組みの説明として正しいものはどれか。 A. トークンはブラウザの...