情報処理安全確保支援士試験 令和2年度 秋期 午前II 問12
WebサーバがHTTP over TLS(HTTPS)通信の応答でcookieにSecure属性を設定するときのWebサーバ及びWebブラウザの処理はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
Secure属性は、cookieを安全な通信路でだけ送信させるための属性です。WebサーバはHTTPSの応答に含めるSet-Cookieヘッダで、cookie名や値とともに「Secure」を指定します。Secure属性そのものには、時刻やホスト名などの値を続ける必要はありません。Webブラウザはこの属性が付いたcookieを保存すると、原則としてHTTPS通信の場合にだけWebサーバへ送信し、平文のHTTP通信では送信しません。これにより、通信経路上でcookieが盗み見られる危険を軽減できます。ただし、Secure属性はcookie自体を暗号化する機能ではありません。
アの説明は誤りです。cookieの有効期限を指定するものはExpires属性又はMax-Age属性です。指定時刻の経過や指定秒数の経過によってcookieを削除させる機能であり、Secure属性ではありません。
イの説明は誤りです。cookieを送信する対象のホスト又はドメインの範囲に関係するものはDomain属性です。Secure属性にホスト名を設定することはありません。
エの説明は誤りです。Webブラウザの終了時に削除されるものは、Expires属性やMax-Age属性による保存期間が指定されていないセッションcookieです。Secure属性の有無だけで削除時期は決まりません。
【ポイント】 SecureはHTTPS通信への限定、HttpOnlyはJavaScriptからの読出し抑止、SameSiteはクロスサイト送信の制御に用います。 これらは目的が異なるため、必要に応じて組み合わせて設定します。
出典:令和2年度 秋期 情報処理安全確保支援士試験 午前II 問12
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる