平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10
アプリケーションセキュリティ
cookieに関する問題
Web サーバが HTTPS 通信の応答で cookie に Secure 属性を設定したときのブラウザの処理はどれか。
- アブラウザは,cookie の“Secure=”に続いて指定された時間を参照し,指定された時間を過ぎている場合にその cookie を削除する。
- イブラウザは,cookie の“Secure=”に続いて指定されたホスト名を参照し,指定されたホストにその cookie を送信する。
- ウブラウザは,cookie の“Secure”を参照し,HTTPS 通信時だけその cookie を送信する。
- エブラウザは,cookie の“Secure”を参照し,ブラウザの終了時にその cookie を削除する。
答えと解説を見る
✓ これが正解ウブラウザは,cookie の“Secure”を参照し,HTTPS 通信時だけその cookie を送信する。
解説
Secure 属性付きの cookie は HTTPS のときだけ送られます。
cookie の Secure 属性は、値を持たない印のような属性です。この属性が付いた cookie を、ブラウザは HTTPS 通信のときだけ送信します。暗号化されていない HTTP の通信では送らないので、通信経路で cookie を盗み見られる危険を減らせます。cookie の属性は、それぞれが一つの役割を受け持ちます。見分ける軸は、その選択肢が Secure 以外の属性の役割を述べていないかです。
ほかの選択肢はなぜ違うのか
- アブラウザは,cookie の“Secur…:指定の時間を過ぎたら cookie を削除するのは、Expires や Max-Age といった有効期限を決める属性の働きです。Secure は値を取らないので、等号の後ろに時間を書く形にもなりません。
- イブラウザは,cookie の“Secur…:指定のホストへ cookie を送るのは、送り先を決める Domain 属性の働きです。Secure 属性は送り先のホストを指定するものではなく、等号の後ろに値を続ける形も取りません。
- エブラウザは,cookie の“Secur…:ブラウザを閉じたときに消えるのは、有効期限を指定しなかったセッション cookie の扱いです。Secure 属性が付いているかどうかで削除の時期が決まるわけではありません。
この問題の用語
- cookieWebサイトが利用者の端末に預けておく、小さな情報のことです。ログインの状態や買い物かごの中身などを、次のアクセスでも保てます。
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
出典:平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問2:SAML認証の特徴(cookie)
- 令和6年度 秋期 午前Ⅱ 問14:クリックジャッキングに関する問題(cookie)
- 令和6年度 春期 午前Ⅱ 問13(HTTPS)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(HTTPS)
- 令和4年度 春期 午前Ⅱ 問14:HSTSに関する問題(HTTPS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)