メインコンテンツへスキップ
情報処理安全確保支援士2017年度 春期午前II5

2017年度 春期 情報処理安全確保支援士 午前II5

難度標準

セッションIDの固定化(Session Fixation) 攻撃の手口はどれか。

選択肢

HTTPS 通信で Secure 属性がない Cookieにセッション ID を格納する Web サイトにおいて, HTTP 通信で送信されるセッションIDを悪意のある者が盗聴する。
URL パラメタにセッションIDを格納する Web サイトにおいて, Referer によってリンク先の Web サイトに送信されるセッションIDが含まれたURLを、悪意のある者が盗用する。
悪意のある者が正規の Web サイトから取得したセッション ID を、利用者の Web ブラウザに送り込み、利用者がそのセッション IDでログインして、セッションがログイン状態に変わった後、利用者になりすます。
推測が容易なセッション ID を生成する Web サイトにおいて、悪意のある者がセッションIDを推測し、ログインを試みる。

解説

結論 → 詳細 → 補足 の 3 層構成

展開
解説Layer 1

セッションIDの固定化攻撃は、攻撃者が事前に正規のWebサイトから有効なセッションIDを取得し、そのセッションIDを利用者(標的)に強制的に使用させる手口です。利用者がそのセッションIDでログインしてセッションが認証済みの状態になった後、攻撃者は同じセッションIDを用いて利用者に成りすまします。

この解説は?
この解説は AI 生成です(詳細)

解説テキストは Google Gemini に IPA 公式の問題文・公式解答を入力して生成しました。 人間によるレビューを行ったものと、未レビューのものが混在します。

AI は事実誤認・選択肢の取り違え・最新法令の反映漏れ等を含む可能性があります。 重要な判断は必ず IPA 公式 PDF または最新の参考書でご確認ください。

解説の検証プロセス・誤り報告フローは 運営透明性レポートで公開しています。

※ AI 生成の解説は誤りを含む可能性があります。重要な判断は IPA 公式資料でご確認ください。

最終更新:

分野「情報セキュリティ」の学習ポイント

この問題の理解を「分野全体の力」に広げるための足がかり

何が問われるか
本問の分野で問われる代表的な知識・用語の整理。
学習の進め方
正解/誤答の選択肢ごとに「なぜ正しい / なぜ違うのか」を1行ずつ言語化すると定着する。
この分野の問題をもっと解く
AI コパイロット

この問題を AI と深掘りする

用語解説・選択肢分析・類題生成をその場で対話。クイズモードでは解答→解説がゼロ遷移。

クイズモードで開く

共有

X でシェアLINE

ショート動画

関連する問題

情報セキュリティ の他の問題