過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問4

セキュアプロトコルによる各種機能の実装/Web サーバーのセキュリティ強化

Webサーバーが返すセキュリティ関連のHTTPレスポンスヘッダーに関する説明として、正しいものをすべて選べ。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:A、C

解説

X-Content-Type-Options: nosniff は、ブラウザによるMIMEタイプの推測(スニッフィング)を止め、たとえばテキストとして配信したファイルがスクリプトとして解釈されるのを防ぎます。CSPの frame-ancestors ディレクティブは、そのページを埋め込めるフレームの親を制限するもので、'none' を指定するとどこにも埋め込めなくなり、クリックジャッキング対策になります(X-Frame-Options: DENY と同様の効果)。Referrer-Policy の strict-origin-when-cross-origin は、同一オリジンではURL全体を、別オリジンでもHTTPS同士ならオリジン部分だけを送る設定です。HSTSのヘッダーは、安全でない通信路(HTTP)で受け取った場合はブラウザが無視する決まりになっており、HTTPSの応答に付ける必要があります。

選択肢ごとの解説

  • A正しい。nosniff を指定すると、ブラウザは宣言されたContent-Typeに従い、内容からの推測を行いません。
  • B誤り。この設定では、別オリジンでもHTTPS同士であればオリジン部分だけを送ります。一切送らないのは no-referrer です。
  • C正しい。frame-ancestors 'none' により、どのページのフレーム内にも表示されなくなり、クリックジャッキングを防げます。
  • D誤り。HSTSのヘッダーはHTTPで受け取ってもブラウザに無視されます。HTTPSで返した応答に付けて初めて有効になります。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く