イは、Webシステムが利用者のログイン状態を管理するために使用するセッションIDをWebサーバ側で無効化することで、セッションの乗っ取り、つまり、不正な第三者が正規の利用者のセッションを悪用する機会を減らすための適切な処理だからです。ログアウト時には、サーバ側でセッションIDに対応するセッション情報を破棄し、そのセッションIDが無効であることを明確にする必要があります。
読み込み中...
読み込み中...
Web システムにおいて、セッションの乗っ取りの機会を減らすために、利用者のログアウト時に Web サーバ又は Web ブラウザにおいて行うべき処理はどれか。ここで、利用者は自分専用のPCにおいて, Web ブラウザを利用しているものとする。
結論 → 詳細 → 補足 の 3 層構成
イは、Webシステムが利用者のログイン状態を管理するために使用するセッションIDをWebサーバ側で無効化することで、セッションの乗っ取り、つまり、不正な第三者が正規の利用者のセッションを悪用する機会を減らすための適切な処理だからです。ログアウト時には、サーバ側でセッションIDに対応するセッション情報を破棄し、そのセッションIDが無効であることを明確にする必要があります。
アは、セッションIDを内蔵ストレージに格納することは、セキュリティリスクを高めるため不適切です。内蔵ストレージは、攻撃者によってアクセスされる可能性があり、セッションIDが漏洩する原因となり得ます。
ウは、Webページをクリアしても、セッションID自体が無効化されない限り、セッションの乗っ取りを防ぐことはできません。キャッシュクリアは、一時的な情報削除に過ぎません。
エは、セッションIDを内蔵ストレージに格納することは、アと同様にセキュリティリスクを高めるため不適切です。セッションIDをブラウザ側に残すことは、セッションハイジャック(セッションIDの盗難・乗っ取り)のリスクを増加させます。
解説は Google Gemini に IPA 公式の問題文・公式解答を入力して生成しています。 事実誤認・選択肢の取り違え・最新法令の反映漏れ等を含む可能性があるため、 重要な判断は必ず IPA 公式資料でご確認ください。
最終更新:
検証プロセス・誤り報告フローは 運営透明性レポートで公開しています。
この問題の理解を「分野全体の力」に広げるための足がかり
用語解説・選択肢分析・類題生成をその場で対話。クイズモードでは解答→解説がゼロ遷移。
セキュリティ の他の問題
応用情報技術者 と共通カリキュラムの他区分で「セキュリティ」分野を演習する
応用情報技術者 の同じ分野を年度をまたいで演習する
応用情報技術者 勉強時間の目安|基本情報合格者・実務経験者・初学者別の合格モデル
応用情報技術者試験の合格に必要な勉強時間を、基本情報合格者・実務経験者・初学者の3パターン別に分解。午前・午後の時間配分と社会人の週次スケジュール例を実例で解説します。
基本情報を飛ばして応用情報から受けてもいい?|FEを省略してAPに挑む判断基準
基本情報(FE)を飛ばして応用情報(AP)からいきなり受けてもよいか。受験資格に制限はなく可能ですが、向き不向きがあります。飛ばしてよいケース・避けたほうがよいケース・注意点を、FEとAPの違いをふまえて正直に整理します。
応用情報技術者試験を取る意味はあるか|APのメリットと「意味ない」と言われる理由を整理
応用情報技術者試験(AP)は「意味ない」と言われることがある資格です。取得メリットと「役に立たない」と言われる理由を、転職・実務・高度試験への接続の3観点で整理し、誰に向くのかを正直に解説します。
応用情報 午後 文系・非エンジニア向け選択科目4選|暗記より読解で勝つ
応用情報技術者試験の午後選択を「文系・非エンジニア」目線で再構成。プログラミングを避けて読解力で勝てる4科目の選び方と、各科目の解答パターンを解説します。