SkillStack
テクノロジ系10 / 25問

情報処理安全確保支援士試験 令和3年度 秋期 午前II 問10

cookieにSecure属性を設定しなかったときと比較した、設定したときの動作として、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ウ

cookieのSecure属性は、そのcookieを安全な通信路だけで送信させるための指定です。Secure属性を設定すると、Webブラウザは原則としてURLのスキームがhttpsである場合に限って、そのcookieをサーバへ送出します。HTTP通信でcookieが平文のままネットワーク上を流れることを防ぎ、通信の盗聴によってセッションIDなどを奪われる危険を低減できます。したがって、ウが正解です。ただし、Secure属性は通信経路を制限するものであり、cookie自体を暗号化する機能ではありません。

アの有効期間を過ぎるとcookieが無効になるという動作は誤りです。これは、Expires属性又はMax-Age属性によって有効期限や保持期間を指定した場合の説明です。

イのJavaScriptによる読出しを禁止するという動作は誤りです。これはHttpOnly属性の説明です。HttpOnly属性は、悪意あるスクリプトによるセッションcookieの窃取を困難にします。

エのURLのパスとcookieに指定されたパスの関係によって送出範囲を制限するという動作は誤りです。これはPath属性の説明です。指定したパスの範囲に該当する要求でcookieが送出されます。

【ポイント】 SecureはHTTPS通信への限定、HttpOnlyはJavaScriptからの読出し制限、SameSiteはクロスサイト要求での送信制御です。 各属性が守る対象を区別して覚えることが、cookie関連問題の基本です。

出典:令和3年度 秋期 情報処理安全確保支援士試験 午前II 問10
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める