令和元年度 秋期 午前Ⅱ 問11
アプリケーションセキュリティ
Cookieに関する問題
Cookie に Secure 属性を設定しなかったときと比較した,設定したときの動作として,適切なものはどれか。
- アCookie に設定された有効期間を過ぎると,Cookie が無効化される。
- イJavaScript による Cookie の読出しが禁止される。
- ウURL 内のスキームが https のときだけ,Web ブラウザから Cookie が送出される。
- エWeb ブラウザがアクセスする URL 内のパスと Cookie に設定されたパスのプレフィックスが一致するときだけ,Web ブラウザから Cookie が送出される。
答えと解説を見る
✓ これが正解ウURL 内のスキームが https のときだけ,Web ブラウザから Cookie が送出される。
解説
Secure 属性の Cookie は https のときだけ送られます。
Cookie にはいくつかの属性を付けられ、それぞれがブラウザの振る舞いを変えます。Secure 属性は、URL のスキームが https のとき、つまり TLS で保護された通信のときにだけ、ブラウザがその Cookie を送るようにする属性です。暗号化されていない http の通信に Cookie が乗ると、途中で盗聴されてセッション ID などが漏れるおそれがあります。Secure 属性はそれを防ぐためのものです。見分ける軸は、有効期間、スクリプトからの読出し、送る範囲、送る通信の種類のどれを制御する属性の説明かという点です。
ほかの選択肢はなぜ違うのか
- アCookie に設定された有効期間を過ぎ…:有効期間を過ぎたら Cookie を無効にする働きは、Expires 属性や Max-Age 属性で指定するものです。Cookie がいつまで使えるかを決める設定であり、どの通信で送るかを決める属性ではありません。
- イJavaScript による Cooki…:JavaScript からの Cookie の読出しを禁止するのは HttpOnly 属性の働きです。クロスサイトスクリプティングで Cookie を盗まれにくくするための属性で、送る通信を限定する属性とは別です。
- エWeb ブラウザがアクセスする URL …:アクセス先の URL のパスと設定したパスの先頭が一致するときだけ送る働きは、Path 属性によるものです。Cookie を送る範囲をパスで絞る設定であり、通信が暗号化されているかどうかは見ていません。
この問題の用語
- URLインターネット上の場所を表す住所の文字列です。指したページがサーバに無いときは、404という番号のエラーが返ります。
出典:令和元年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問11
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)