IPA過去問ドリル

令和3年度 春期 応用情報技術者試験 午前 問37

テクノロジ/セキュリティ

Web サイトにおいて,クリックジャッキング攻撃の対策に該当するものはどれか。

出典:令和3年度 春期 応用情報技術者試験 午前 問37

正解:イ

解説

クリックジャッキングは,攻撃対象のページを透明な iframe などで悪意あるページに重ね,利用者に気付かれずにクリック操作をさせる攻撃です。対策として,HTTP レスポンスヘッダに X-Frame-Options を設定し,自サイトのページが他サイトのフレーム内に表示されることを拒否します。

選択肢ごとの解説

  • 誤り。X-Content-Type-Options はブラウザによる MIME タイプの推測(コンテンツスニッフィング)を抑止する設定であり,クリックジャッキング対策ではありません。
  • 正しい。X-Frame-Options を設定してフレーム内への埋込みを禁止することがクリックジャッキング対策になります。
  • 誤り。HTML タグを無害な文字列に置き換える(エスケープする)のはクロスサイトスクリプティング対策です。
  • 誤り。入力文字数の制限はバッファオーバフローや不正入力への一般的な対策であり,クリックジャッキング対策ではありません。
応用情報技術者の過去問を演習モードで解く