×
科目A|セキュリティ
XSSによって最も狙われやすいのが、Cookie(クッキー)に保存されたセッションIDの窃盗です。JavaScriptの「document.cookie」というプロパティを読み取って外部の攻撃サーバーへ送信されると、攻撃者はそのセッションIDを使って「本人がログイン中である」と偽るセッションハイジャックを実行し、アカウントを完全に乗っ取ることができます。

試験でのポイント

試験対策としては、まず「利用者のブラウザ上で悪意あるスクリプトを実行させる」という仕組みそのものの定義を確実に理解することです。そして、何よりも出題されるのが、XSS脆弱性を防止するための「サニタイジング(エスケープ処理)」に関する問題です。
・HTMLサニタイジング: Webアプリケーションで動的にHTMLを出力する際、HTMLタグの開始や終了を意味する特殊記号である「<」「>」「&」「"」「'」などを、ブラウザにプログラムとして認識させないように、文字の実体参照(例:「<」「>」「&」「"」「'」)に置換して無害化(エスケープ)します。試験では、このエスケープ処理が最も根本的な解決策である点を選択肢から選び出せるようになっておく必要があります。
・Cookieのセキュア属性とHttpOnly属性: セッション情報の盗難を防ぐための設定です。特に「HttpOnly」属性を付与することで、ブラウザ上のJavaScriptからクッキーデータにアクセスすることを禁止できます。これにより、万が一XSS脆弱性があってスクリプトが実行されても、CookieのセッションIDは盗まれないように保護されます。これも実務的な対策問題として頻出です。

関連する用語

Webブラウザとサーバー間でセッション情報を一時保管する仕組み「Cookie」、ログイン状態を悪用して第三者に不正な要求を送る「CSRF」、Webアプリ層への悪意あるリクエストを遮断するセキュリティツール「WAF」などがあります。

構成図・実機演習へ進む

用語を構成と操作へつなげる場合は、実技TOPとラボ一覧を利用できます。

ファクトチェック:試験要綱 Ver.5.6(2026-07-06公開、2026年10月試験から適用)。Ver.5.6は2026年10月試験から適用され、科目Aと科目Bを規定します。2026年8月時点では適用前の資料であるため、記事では適用日を明記し、詳細シラバスVer.7.2も併記します。

この記事は公式出題範囲・チェックリストとの対応を編集部で確認した学習解説です。

公式資料

用語集一覧 / ← 前の記事 / 次の記事 →