CSRF対策とHTMLエスケープ

CSRFは利用者の意図しないリクエストを送らせる攻撃である。特殊文字の置換は主にXSS対策であり,リクエストが本人の意図によるものか確認しないので効果がない。 重要な操作でパスワードを再入力させれば,攻撃者が誘導したリクエストだけで操作を完了しにくい。 リクエストごとに照合する予測困難な値はCSRFトークンとして働く。 Refererの確認は正規画面からの遷移かを判定する一助になる。ただしヘッダーが送られない場合もあり,単独での依存には注意が必要である。

クロスサイトリクエストフォージェリ攻撃の対策として,効果がないものはどれか。

出典令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1
Web サイトでの決済などの重要な操作の都度,利用者のパスワードを入力させる。
Web サイトへのログイン後,毎回異なる値を HTTP レスポンスボディに含め,Web ブラウザからのリクエストごとに送付されるその値を,Web サーバ側で照合する。
Web ブラウザからのリクエスト中の Referer によって正しいリンク元からの遷移であることを確認する。
Web ブラウザからのリクエストを Web サーバで受け付けた際に,リクエストに含まれる“<”,“>”などの特殊文字を,“&lt;”,“&gt;”などの文字列に置き換える。