LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問4
セキュアプロトコルによる各種機能の実装/Web サーバーのセキュリティ強化Webサーバーが返すセキュリティ関連のHTTPレスポンスヘッダーに関する説明として、正しいものをすべて選べ。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- AX-Content-Type-Options: nosniff は、ブラウザがContent-Typeを無視して内容から種類を推測する動作を抑止する
- BReferrer-Policy: strict-origin-when-cross-origin は、別オリジンへのリクエストではRefererヘッダーを一切送らない
- CContent-Security-Policy: frame-ancestors 'none' は、そのページを他のページのフレーム内に表示させない
- DStrict-Transport-Security は、HTTPで返した応答に付けてもブラウザが記憶し、以後そのサイトにHTTPSで接続する
正解:A、C
解説
X-Content-Type-Options: nosniff は、ブラウザによるMIMEタイプの推測(スニッフィング)を止め、たとえばテキストとして配信したファイルがスクリプトとして解釈されるのを防ぎます。CSPの frame-ancestors ディレクティブは、そのページを埋め込めるフレームの親を制限するもので、'none' を指定するとどこにも埋め込めなくなり、クリックジャッキング対策になります(X-Frame-Options: DENY と同様の効果)。Referrer-Policy の strict-origin-when-cross-origin は、同一オリジンではURL全体を、別オリジンでもHTTPS同士ならオリジン部分だけを送る設定です。HSTSのヘッダーは、安全でない通信路(HTTP)で受け取った場合はブラウザが無視する決まりになっており、HTTPSの応答に付ける必要があります。
選択肢ごとの解説
- A正しい。nosniff を指定すると、ブラウザは宣言されたContent-Typeに従い、内容からの推測を行いません。
- B誤り。この設定では、別オリジンでもHTTPS同士であればオリジン部分だけを送ります。一切送らないのは no-referrer です。
- C正しい。frame-ancestors 'none' により、どのページのフレーム内にも表示されなくなり、クリックジャッキングを防げます。
- D誤り。HSTSのヘッダーはHTTPで受け取ってもブラウザに無視されます。HTTPSで返した応答に付けて初めて有効になります。