資格暗記無料で始める

クロスサイトスクリプティングとは?

クロスサイトスクリプティングとは、攻撃者が用意したスクリプトを、脆弱なWebサイトを経由して被害者のブラウザ上で実行させる攻撃。反射型(URLに埋め込む)、蓄積型(掲示板等に保存される)、DOM型(クライアント側のJavaScriptが引き起こす)に分類される。

情報処理安全確保支援士試験の過去問では1回出題されています。

くろすさいとすくりぷてぃんぐ

情報処理安全確保支援士試験の頻出用語/午前II/別名:XSS


クロスサイトスクリプティングの意味

攻撃者が用意したスクリプトを、脆弱なWebサイトを経由して被害者のブラウザ上で実行させる攻撃。反射型(URLに埋め込む)、蓄積型(掲示板等に保存される)、DOM型(クライアント側のJavaScriptが引き起こす)に分類される。

クロスサイトスクリプティングの具体例

埋め込まれたスクリプトがCookieのセッションIDを外部へ送信し、なりすましに使われる。偽の入力フォームを描画して資格情報を盗む手口もある。

クロスサイトスクリプティングは試験でどう引っ掛けられる?

対策は出力箇所の文脈に応じたエスケープ(HTML、属性値、JavaScript、URL)。入力時の一括エスケープでは不十分CookieHttpOnly属性は被害の緩和策であって根本対策ではない。CSP(Content Security Policy)も有効な多層防御

クロスサイトスクリプティングと関連する用語

クロスサイトスクリプティングが出た過去問

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。