アは、SQLインジェクションという、悪意のあるSQL文をWebアプリケーションに注入する攻撃に対し、SQL文の組立てに静的プレースホルダを使用することが有効な対策だからです。静的プレースホルダは、SQL文の構造とデータ部分を明確に分離するため、不正なSQLコードの実行を防ぎます。
読み込み中...
読み込み中...
安全な Web アプリケーションの作り方について、攻撃と対策の適切な組合せはどれか。
結論 → 詳細 → 補足 の 3 層構成
アは、SQLインジェクションという、悪意のあるSQL文をWebアプリケーションに注入する攻撃に対し、SQL文の組立てに静的プレースホルダを使用することが有効な対策だからです。静的プレースホルダは、SQL文の構造とデータ部分を明確に分離するため、不正なSQLコードの実行を防ぎます。
イは、クロスサイトスクリプティング(XSS)という、Webサイトに悪意のあるスクリプトを埋め込む攻撃に対し、任意の外部サイトのスタイルシートを取り込めるようにすることは、XSS攻撃を誘発する可能性があるため不適切です。XSS対策としては、入力値の無害化(エスケープ処理)が重要です。
ウは、クロスサイトリクエストフォージェリ(CSRF)という、ユーザーの意図しない操作を代行させる攻撃に対し、リクエストにGETメソッドを使用することは、CSRF攻撃を容易にするため不適切です。CSRF対策としては、POSTメソッドの使用や、ワンタイムトークン(一度だけ有効な識別子)の利用が有効です。
エは、セッションハイジャックという、ユーザーのセッション情報(ログイン状態などを管理する情報)を盗み取り、なりすます攻撃に対し、利用者ごとに固定のセッションIDを使用することは、セッションIDが推測されやすくなり、セッションハイジャックのリスクを高めるため不適切です。セッションIDは、ランダムで有効期限が短いものを使用すべきです。
解説は Google Gemini に IPA 公式の問題文・公式解答を入力して生成しています。 事実誤認・選択肢の取り違え・最新法令の反映漏れ等を含む可能性があるため、 重要な判断は必ず IPA 公式資料でご確認ください。
最終更新:
検証プロセス・誤り報告フローは 運営透明性レポートで公開しています。
この問題の理解を「分野全体の力」に広げるための足がかり
用語解説・選択肢分析・類題生成をその場で対話。クイズモードでは解答→解説がゼロ遷移。
セキュリティ の他の問題
ネットワークスペシャリスト の同じ分野を年度をまたいで演習する
ネットワークスペシャリスト 難易度と合格率の実態|過去5年推移と他高度試験比較
ネットワークスペシャリスト(NW)試験の難易度と合格率を、過去5年の推移と他の高度試験との比較で解説。合格者のバックグラウンド傾向と、難易度に応じた学習投資の目安を示します。
ネットワークスペシャリスト 頻出パターン完全攻略|プロトコル・設計・障害解析
ネットワークスペシャリスト(NW)試験の頻出パターンをプロトコル動作・ネットワーク設計・障害解析・セキュリティの4カテゴリで整理。午後Iの配点が高いポイントを集中解説します。
ネットワークスペシャリスト 午後で時間が足りない人へ|午後I・午後IIの時間配分と長文読解の時短術
ネットワークスペシャリスト(NW)試験の午後で「時間が足りない・解き終わらない」人向けに、午後I(90分・3問中2問)と午後II(120分・2問中1問)の時間配分、構成図と要件文を速く読むコツ、サブネット計算や記述で時間を溶かさない方法を解説します。
ネットワークスペシャリスト試験 出題傾向の最新分析【2026年最新】|増えた論点・捨て論点
ネットワークスペシャリスト試験の直近2年の出題傾向を分析し、増加している新論点・減少している論点・捨てて良い論点を整理。学習計画の優先度付けに活用できます。