資格暗記無料で始める

CORSの設定不備とは?

CORSの設定不備とは、ブラウザの同一生成元ポリシーを緩めて別生成元からの読み取りを許す仕組みで、許可する生成元の指定が広すぎる状態。任意の生成元を反射して許可し、かつ資格情報の送信を許すと、利用者のCookieを伴う要求で応答内容を攻撃者サイトが読み取れる。

こるすのせっていふび

情報処理安全確保支援士試験の頻出用語/午前II


CORSの設定不備の意味

ブラウザの同一生成元ポリシーを緩めて別生成元からの読み取りを許す仕組みで、許可する生成元の指定が広すぎる状態。任意の生成元を反射して許可し、かつ資格情報の送信を許すと、利用者のCookieを伴う要求で応答内容を攻撃者サイトが読み取れる。

CORSの設定不備の具体例

APIがリクエストのOriginヘッダをそのまま許可ヘッダに書き戻し、資格情報付き要求を許可している。攻撃者のページから利用者のブラウザ経由でAPIを呼び、ログイン済みの個人情報応答をそのまま盗み出せる。許可は固定の一覧との照合に変える。

CORSの設定不備は試験でどう引っ掛けられる?

ワイルドカード指定は資格情報付き要求では使えないため、代わりに反射する実装が生まれ、そこが穴になる。またCORSは「読み取りを許すか」の制御であって、送信そのものは止まらない。CSRF対策の代替にはならない点が最も混同されやすい。

CORSの設定不備と関連する用語

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。