SkillStack
テクノロジ系12 / 25問

情報処理安全確保支援士試験 令和2年度 秋期 午前II 問12

WebサーバがHTTP over TLS(HTTPS)通信の応答でcookieにSecure属性を設定するときのWebサーバ及びWebブラウザの処理はどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ウ

Secure属性は、cookieを安全な通信路でだけ送信させるための属性です。WebサーバはHTTPSの応答に含めるSet-Cookieヘッダで、cookie名や値とともに「Secure」を指定します。Secure属性そのものには、時刻やホスト名などの値を続ける必要はありません。Webブラウザはこの属性が付いたcookieを保存すると、原則としてHTTPS通信の場合にだけWebサーバへ送信し、平文のHTTP通信では送信しません。これにより、通信経路上でcookieが盗み見られる危険を軽減できます。ただし、Secure属性はcookie自体を暗号化する機能ではありません。

アの説明は誤りです。cookieの有効期限を指定するものはExpires属性又はMax-Age属性です。指定時刻の経過や指定秒数の経過によってcookieを削除させる機能であり、Secure属性ではありません。

イの説明は誤りです。cookieを送信する対象のホスト又はドメインの範囲に関係するものはDomain属性です。Secure属性にホスト名を設定することはありません。

エの説明は誤りです。Webブラウザの終了時に削除されるものは、Expires属性やMax-Age属性による保存期間が指定されていないセッションcookieです。Secure属性の有無だけで削除時期は決まりません。

【ポイント】 SecureはHTTPS通信への限定、HttpOnlyはJavaScriptからの読出し抑止、SameSiteはクロスサイト送信の制御に用います。 これらは目的が異なるため、必要に応じて組み合わせて設定します。

出典:令和2年度 秋期 情報処理安全確保支援士試験 午前II 問12
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める