セッションIDの固定化とは?
セッションIDの固定化とは、攻撃者があらかじめ用意した合言葉を利用者に使わせ、その利用者がログインした後に同じ合言葉で成りすます手口。ログイン後に合言葉を作り直す仕組みがあれば防げる。作りの問題であり利用者側では気づけない点が問われる。
せっしょんあいでぃーのこていか
セッションIDの固定化の意味
攻撃者があらかじめ用意した合言葉を利用者に使わせ、その利用者がログインした後に同じ合言葉で成りすます手口。ログイン後に合言葉を作り直す仕組みがあれば防げる。作りの問題であり利用者側では気づけない点が問われる。
セッションIDの固定化の具体例
取引先向けの受発注サイトで、メールに書かれた一見正しいURLから入ってログインした担当者の画面が、そのまま第三者にも操作されていた。発注履歴の閲覧と、納品先の変更が勝手に行われていた。
セッションIDの固定化は試験でどう引っ掛けられる?
通信の途中で合言葉を盗むセッションハイジャックと違い、こちらは先に合言葉を渡しておく点が異なる。利用者にできるのは不審なURLから入らないことだけで、根本の対策は開発側にある。
セッションIDの固定化と関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。