平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13
アプリケーションセキュリティ
Cookieに関する問題
Web サーバが HTTPS 通信の応答で Cookie に Secure 属性を設定したときのブラウザの処理はどれか。
- アブラウザは,Cookie の“Secure=”に続いて指定された時間を参照し,指定された時間を過ぎている場合にその Cookie を削除する。
- イブラウザは,Cookie の“Secure=”に続いて指定されたホスト名を参照し,指定されたホストにその Cookie を送信する。
- ウブラウザは,Cookie の“Secure”を参照し,HTTPS 通信時だけその Cookie を送信する。
- エブラウザは,Cookie の“Secure”を参照し,ブラウザの終了時にその Cookie を削除する。
答えと解説を見る
✓ これが正解ウブラウザは,Cookie の“Secure”を参照し,HTTPS 通信時だけその Cookie を送信する。
解説
Secure属性が付いたCookieは、HTTPS通信のときだけ送信されます。
Cookie の Secure 属性は、その Cookie を暗号化された通信でだけ送るようブラウザに指示するものです。Secure 属性は値をとらず、Secure という語を付けるだけで働きます。この属性が付いた Cookie は HTTPS 通信のときにだけ送られ、暗号化されない HTTP の通信では送られません。これにより、セッション ID などを含む Cookie が、平文の通信の途中で盗み見られる危険を減らせます。見分けるときは、Cookie に付く属性ごとの役目を思い出して区別します。
ほかの選択肢はなぜ違うのか
- アブラウザは,Cookie の“Secur…:指定した時間を過ぎたら Cookie を消すのは、Expires 属性や Max-Age 属性の役目です。Secure 属性は時刻の値をとらず、有効期限を決める働きもありません。
- イブラウザは,Cookie の“Secur…:どのホストに Cookie を送るかを決めるのは Domain 属性の役目です。Secure 属性にはホスト名を指定する書き方がなく、送り先を絞り込む働きもありません。
- エブラウザは,Cookie の“Secur…:ブラウザを閉じたときに消えるのは、有効期限を付けずに作られた Cookie の振る舞いです。Secure 属性は、Cookie を削除する時期を決めるためのものではありません。
この問題の用語
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
出典:平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問13
同じ用語が出る問題
- 令和6年度 春期 午前Ⅱ 問13(HTTPS)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(HTTPS)
- 令和4年度 春期 午前Ⅱ 問14:HSTSに関する問題(HTTPS)
- 令和3年度 春期 午前Ⅱ 問15:HSTSに関する問題(HTTPS)
- 令和2年度 10月 午前Ⅱ 問12:cookieに関する問題(HTTPS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)