令和3年度 秋期 午前Ⅱ 問10
アプリケーションセキュリティ
Secure属性に関する問題
cookie に Secure 属性を設定しなかったときと比較した,設定したときの動作として,適切なものはどれか。
- アcookie に設定された有効期間を過ぎると,cookie が無効化される。
- イJavaScript による cookie の読出しが禁止される。
- ウURL 内のスキームが https のときだけ,Web ブラウザから cookie が送出される。
- エWeb ブラウザがアクセスする URL 内のパスと cookie に設定されたパスのプレフィックスが一致するときだけ,Web ブラウザから cookie が送出される。
答えと解説を見る
✓ これが正解ウURL 内のスキームが https のときだけ,Web ブラウザから cookie が送出される。
解説
Secure 属性を付けると https のときだけ cookie を送ります。
cookie の Secure 属性は、cookie を送る通信の種類を限定するための属性です。この属性を設定すると、Web ブラウザは URL のスキームが https のとき、つまり暗号化された通信のときだけ cookie を送出します。設定しなければ、暗号化されていない http の通信でも cookie が送られるため、セッション ID などの大事な値が途中で盗聴されるおそれがあります。Secure 属性はこれを防ぐためのものです。cookie には他にも有効期間やパス、スクリプトからの読出しを制限する属性があり、選択肢はそれらの働きを並べてあります。どの属性が何を制限するのかを一つずつ対応させて覚えるのが確実です。
ほかの選択肢はなぜ違うのか
- アcookie に設定された有効期間を過ぎ…:設定した有効期間を過ぎると cookie が無効になるのは、有効期限を指定する属性の働きです。Secure 属性は送る先の通信の種類を絞るもので、期間の長さには関わりません。
- イJavaScript による cooki…:JavaScript による cookie の読出しを禁止するのは、スクリプトからの参照を制限する別の属性の働きです。Secure 属性と取り違えやすいので、それぞれ何を制限するのかを分けて押さえます。
- エWeb ブラウザがアクセスする URL …:アクセス先 URL のパスと cookie に設定されたパスの先頭が一致するときだけ送るのは、パスを指定する属性の働きです。暗号化された通信に限って送るという Secure 属性とは別です。
この問題の用語
- cookieWebサイトが利用者の端末に預けておく、小さな情報のことです。ログインの状態や買い物かごの中身などを、次のアクセスでも保てます。
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
出典:令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問2:SAML認証の特徴(cookie)
- 令和6年度 秋期 午前Ⅱ 問14:クリックジャッキングに関する問題(cookie)
- 令和5年度 春期 午前Ⅱ 問3:SAML認証の流れ(cookie)
- 令和3年度 秋期 午前Ⅱ 問4:SAML認証の特徴(cookie)
- 令和3年度 春期 午前Ⅱ 問15:HSTSに関する問題(cookie)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)