令和2年度 10月 午前Ⅱ 問12
アプリケーションセキュリティ
cookieに関する問題
Web サーバが HTTP over TLS(HTTPS)通信の応答で cookie に Secure 属性を設定するときの Web サーバ及び Web ブラウザの処理はどれか。
- アWeb サーバでは,cookie 発行時に“Secure=”に続いて時間を設定し,Web ブラウザでは,指定された時間を参照し,指定された時間を過ぎている場合にその cookie を削除する。
- イWeb サーバでは,cookie 発行時に“Secure=”に続いてホスト名を設定し,Web ブラウザでは,指定されたホスト名を参照し,指定されたホストにその cookie を送信する。
- ウWeb サーバでは,cookie 発行時に“Secure”を設定し,Web ブラウザでは,それを参照し,HTTPS 通信時にだけその cookie を送信する。
- エWeb サーバでは,cookie 発行時に“Secure”を設定し,Web ブラウザでは,それを参照し,Web ブラウザの終了時に cookie の他の属性によらず,その cookie を削除する。
答えと解説を見る
✓ これが正解ウWeb サーバでは,cookie 発行時に“Secure”を設定し,Web ブラウザでは,それを参照し,HTTPS 通信時にだけその cookie を送信する。
解説
Secure 属性付きの cookie は、HTTPS 通信時にだけ送られます。
Secure 属性は、値を持たない目印として cookie に付けます。Web サーバが cookie を発行するときにこの目印を付けると、Web ブラウザはそれを見て、その cookie を HTTPS で通信するときにだけ送るようになります。暗号化されていない HTTP の通信では送らないので、ネットワーク上で cookie を盗聴される危険を減らせます。セッション ID のような大切な値を cookie に入れるときに、欠かせない設定です。正解の選択肢は、Secure を設定し、ブラウザが HTTPS 通信時にだけ送ると述べており、この働きと一致します。属性ごとに何を決めるものかを分けて覚えると、選択肢の取り違えを防げます。
ほかの選択肢はなぜ違うのか
- アWeb サーバでは,cookie 発行時…:cookie の有効期限を時刻で指定し、過ぎたらブラウザが削除するのは、期限を定める別の属性の働きです。Secure 属性に時間を続けて書くことはなく、消える時期を決める役割もありません。
- イWeb サーバでは,cookie 発行時…:送り先のホスト名を指定し、そのホストにだけ cookie を送らせるのは、送信先の範囲を決める別の属性の役割です。Secure 属性にホスト名を続ける書き方はなく、送り先のホストを絞る働きもありません。
- エWeb サーバでは,cookie 発行時…:ブラウザを閉じたときに消える cookie は、有効期限を持たないものの性質です。Secure 属性を付けても消える時期は変わらず、他の属性によらず終了時に削除するという働きはありません。
この問題の用語
- cookieWebサイトが利用者の端末に預けておく、小さな情報のことです。ログインの状態や買い物かごの中身などを、次のアクセスでも保てます。
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問12
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(TLS)
- 令和7年度 春期 午前Ⅱ 問2:SAML認証の特徴(cookie)
- 令和6年度 秋期 午前Ⅱ 問14:クリックジャッキングに関する問題(cookie)
- 令和6年度 春期 午前Ⅱ 問13(HTTPS)
- 令和5年度 秋期 午前Ⅱ 問17:DMZに関する問題(HTTPS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)