平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
アプリケーションセキュリティ
Cookieに関する問題
Cookie に secure 属性を付けなかったときと比較した,付けたときの動作の差はどれか。
- アCookie に指定された有効期間を過ぎると,Cookie が無効化される。
- イJavaScript による Cookie の読出しが禁止される。
- ウURL のスキームが https のページのときだけ,Web ブラウザから Cookie が送出される。
- エWeb ブラウザがアクセスする URL 内のパスと Cookie によって指定されたパスのプレフィックスが一致するとき,Web ブラウザから Cookie が送出される。
答えと解説を見る
✓ これが正解ウURL のスキームが https のページのときだけ,Web ブラウザから Cookie が送出される。
解説
https のページのときだけ、ブラウザが Cookie を送ります。
secure 属性は、Cookie を送ってよい通信を、暗号化された通信に限る指定です。この属性が付いた Cookie は、URL のスキームが https のときだけブラウザから送られ、http の通信では送られません。Cookie にはセッションを識別する値など大切な情報が入ることがあり、平文の通信で送ると途中で盗み見られるおそれがあります。secure 属性はこれを防ぎます。見分けの軸は、その属性が何を制限するかです。secure 属性が制限するのは、Cookie を送る通信の種類です。
ほかの選択肢はなぜ違うのか
- アCookie に指定された有効期間を過ぎ…:有効期間を過ぎると Cookie が無効になるのは、期限を指定する属性の働きです。secure 属性を付けても付けなくても、期限の扱いは変わりません。送り出す通信を選ぶ話とは関係のない記述です。
- イJavaScript による Cooki…:JavaScript からの Cookie の読出しを禁じるのは、スクリプトによる参照を止めるための別の属性の働きです。secure 属性は送出に使う通信を限るもので、ページ内のスクリプトの読出しは制限しません。
- エWeb ブラウザがアクセスする URL …:URL 内のパスと、Cookie に指定したパスの先頭部分が一致するときに送るのは、パスを指定する属性の働きです。secure 属性の有無によって、パスを照らし合わせる仕方が変わることはありません。
この問題の用語
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
出典:平成28年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)