×
科目A|セキュリティ
・ワンタイムトークン(CSRFトークン)の利用: 最も標準的な対策です。Webサービスがユーザーに対して入力画面を返す際、予測不可能な使い捨てのランダムな文字列(トークン)を発行し、セッションと画面内のフォームの両方に埋め込みます。データ送信時に両方のトークンが一致するかを検証します。罠サイトから直接送られてきたリクエストにはこのトークンが含まれていない(または一致しない)ため、Webサービス側は攻撃を遮断できます。試験ではこれが最も有効な対策として頻出します。
・パスワードの再入力(再認証): 商品の購入確定やパスワード変更などの重要な操作の直前に、再度現在のパスワード入力を求めることで、外部からの自動リクエストを防御します。
・CookieのSameSite属性の設定: Cookieに「SameSite=Lax」または「SameSite=Strict」を設定し、異なるサイト(クロスサイト)から送られてきたリクエストに対してはセッションCookieを添付しないように制限します。

関連する用語

ブラウザでセッション状態を管理しCSRFで自動添付される情報「Cookie」、利用者のブラウザ上でスクリプトを実行させる脆弱性「クロスサイトスクリプティング(XSS)」、通信が正しいWebサイトから行われたかを確認するための暗号トークン「CSRFトークン」などがあります。

構成図・実機演習へ進む

用語を構成と操作へつなげる場合は、実技TOPとラボ一覧を利用できます。

ファクトチェック:試験要綱 Ver.5.6(2026-07-06公開、2026年10月試験から適用)。Ver.5.6は2026年10月試験から適用され、科目Aと科目Bを規定します。2026年8月時点では適用前の資料であるため、記事では適用日を明記し、詳細シラバスVer.7.2も併記します。

この記事は公式出題範囲・チェックリストとの対応を編集部で確認した学習解説です。

公式資料

用語集一覧 / ← 前の記事 / 次の記事 →