LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問28
セキュアプロトコルによる各種機能の実装/Web サーバーのセキュリティ強化Web サーバーで設定する Referrer-Policy ヘッダーのポリシー値に関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- Astrict-origin-when-cross-origin は、同一オリジンではフル URL を、異なるオリジンではオリジンだけを Referer として送り、HTTPS から HTTP への遷移では送らない
- Bno-referrer-when-downgrade は、遷移先のオリジンにかかわらず一律に Referer ヘッダーを送信しないポリシーであり、no-referrer と同じ動作をする
- Csame-origin は、同一オリジンでも異なるオリジンでも、オリジン部分(スキーム+ホスト+ポート)だけを Referer として送信するポリシーである
- Dunsafe-url は、HTTPS から HTTP へのダウングレード時にのみフル URL を送信し、それ以外のすべての遷移ではオリジン部分だけを送信する
正解:A
解説
Referrer-Policy は、ブラウザがリクエストに付ける Referer ヘッダーの内容を制御する HTTP レスポンスヘッダーです。strict-origin-when-cross-origin は同一オリジンへのリクエストではパスやクエリを含むフル URL を、異なるオリジンへのリクエストではオリジン(スキーム+ホスト+ポート)だけを送り、HTTPS から HTTP への遷移では Referer を付けません。多くの主要ブラウザでは、Referrer-Policy が指定されていないときの既定の動作もこのポリシーと同等です。
選択肢ごとの解説
- A正しい。strict-origin-when-cross-origin は、同一オリジンではフル URL を、クロスオリジンではオリジンのみを送り、HTTPS から HTTP へのダウングレード時には Referer を送信しないポリシーである。
- B誤り。no-referrer-when-downgrade は HTTPS から HTTP への遷移で Referer を送らないが、それ以外の遷移ではフル URL を送信する。常に送らないのは no-referrer であり、両者の動作は異なる。
- C誤り。same-origin は同一オリジンへのリクエストではフル URL を送るが、異なるオリジンへのリクエストでは Referer を一切送らない。オリジン部分だけを送るのは origin ポリシーである。
- D誤り。unsafe-url はすべての遷移(HTTPS から HTTP へのダウングレードを含む)でフル URL を送る最も緩いポリシーである。ダウングレード時のみ送るという動作はしない。