SkillStack
テクノロジ系10 / 15問

情報セキュリティマネジメント試験 令和5年度 公開問題 問10

HTTP のcookie に関する記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

cookieは、Webサイトが利用者の識別情報や設定などをWebブラウザ側に保持させ、後のアクセスで利用するための仕組みです。WebサーバはHTTPレスポンスのSet-Cookieヘッダでcookieを設定し、Webブラウザは条件に合うアクセスを行う際、HTTPリクエストのCookieヘッダにその情報を入れて送信します。したがって、cookieの情報がHTTPヘッダの一部として送信されるとするアが正解です。

イの説明は誤りです。cookieの情報は、基本的にWebブラウザを利用するクライアント側に保存されます。Webサーバ側には、cookieに格納した識別子と対応するセッション情報を保存することがありますが、cookie自体がサーバだけに保存されるわけではありません。

ウの説明は誤りです。Webブラウザがcookieの内容を全て自動的に暗号化するわけではありません。HTTPSを使えば通信経路は暗号化されますが、cookie自体が常に暗号文になるという意味ではありません。Secure属性を付けると、原則としてHTTPS通信時だけ送信されます。

エの説明は誤りです。cookieの有効期限は、通常、WebサーバがSet-CookieヘッダのExpires属性又はMax-Age属性で指定し、Webブラウザがその指定に従って管理します。指定がなければ、一般にブラウザのセッション終了まで有効なセッションcookieとして扱われます。

【ポイント】 cookieはHTTPヘッダで送受信され、同じサイトへの継続的なアクセスの識別などに使われます。 Secure属性はHTTPS通信に限定し、HttpOnly属性はJavaScriptからの読み取りを制限します。 認証情報そのものではなく、推測困難なセッションIDをcookieに保存する設計が一般的です。

出典:令和5年度 情報セキュリティマネジメント試験 公開問題 問10
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の15問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める