令和3年度 春期 午前Ⅱ 問15
アプリケーションセキュリティ
HSTSに関する問題
HSTS(HTTP Strict Transport Security)の説明はどれか。
- アHSTS を利用する Web サイトに Web ブラウザが HTTP でアクセスした場合,Web ブラウザから当該サイトへのその後のアクセスを強制的に HTTP over TLS(HTTPS)にする。
- イHSTS を利用する Web サイトに Web ブラウザが HTTP でアクセスした場合,Web ページの文書やスクリプトについて,あるオリジンから読み込まれたリソースから他のオリジンのリソースにアクセスできないように制限する。
- ウHTTPS で通信が保護されている場合にだけ,cookie の属性によらず強制的に cookie を送信する。
- エ信頼性が高いサーバ証明書を有する Web サイトとの HTTPS 通信では,Web ブラウザに鍵マークを表示する。
答えと解説を見る
✓ これが正解アHSTS を利用する Web サイトに Web ブラウザが HTTP でアクセスした場合,Web ブラウザから当該サイトへのその後のアクセスを強制的に HTTP over TLS(HTTPS)にする。
解説
HSTS は、以後のアクセスを Web ブラウザ側で HTTPS に強制します。
HSTS は、Web サイトが応答のヘッダで、今後は HTTPS だけで接続するよう Web ブラウザに指示し、Web ブラウザがそれを記憶する仕組みです。このヘッダは HTTPS の応答で受け取ったときだけ有効で、HTTP の応答に付いていても無視されます。そのため、最初に HTTP でアクセスされたときは HTTPS へ転送し、その HTTPS の応答のヘッダで指示を伝えます。一度指示を受けると、利用者が HTTP でアクセスしようとしても、Web ブラウザが自動的に HTTPS に切り替えます。これにより、暗号化されていない HTTP への格下げや、その途中での盗聴を防げます。見分ける軸は、以後の接続方法を HTTPS に固定する働きかどうかです。
ほかの選択肢はなぜ違うのか
- イHSTS を利用する Web サイトに …:あるオリジンから読み込んだリソースが、他のオリジンのリソースにアクセスできないように制限するのは、同一オリジンポリシーの説明です。リソースどうしの参照を制限する仕組みであり、問われている仕組みではありません。
- ウHTTPS で通信が保護されている場合に…:cookie の Secure 属性は、HTTPS のときにだけ cookie を送るという制限をかけるものです。属性によらず cookie を強制的に送る働きは、HSTS の説明として誤っています。
- エ信頼性が高いサーバ証明書を有する Web…:信頼性の高いサーバ証明書を持つサイトとの HTTPS 通信で鍵マークを表示するのは、Web ブラウザの表示に関する説明です。鍵マークを出すかどうかは、HSTS が担う働きではありません。
この問題の用語
- HTTPSHTTPのやり取りをTLSで包んだもの。通信を暗号化し、つないだ先が名乗ったとおりのサーバかを証明書で確かめられます。
- TLS通信の中身を途中で読まれたり書き換えられたりしないよう、暗号にして届ける取り決め。つないだ相手が本物かも確かめます。
- cookieWebサイトが利用者の端末に預けておく、小さな情報のことです。ログインの状態や買い物かごの中身などを、次のアクセスでも保てます。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
出典:令和3年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問15
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問25:内部統制に関する問題(信頼性)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(TLS)
- 令和7年度 春期 午前Ⅱ 問2:SAML認証の特徴(cookie)
- 令和6年度 春期 午前Ⅱ 問15:DNS CAAに関する問題(サーバ証明書)
- 令和6年度 春期 午前Ⅱ 問13(HTTPS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)