過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問28

セキュアプロトコルによる各種機能の実装/Web サーバーのセキュリティ強化

Web サーバーで設定する Referrer-Policy ヘッダーのポリシー値に関する説明として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:A

解説

Referrer-Policy は、ブラウザがリクエストに付ける Referer ヘッダーの内容を制御する HTTP レスポンスヘッダーです。strict-origin-when-cross-origin は同一オリジンへのリクエストではパスやクエリを含むフル URL を、異なるオリジンへのリクエストではオリジン(スキーム+ホスト+ポート)だけを送り、HTTPS から HTTP への遷移では Referer を付けません。多くの主要ブラウザでは、Referrer-Policy が指定されていないときの既定の動作もこのポリシーと同等です。

選択肢ごとの解説

  • A正しい。strict-origin-when-cross-origin は、同一オリジンではフル URL を、クロスオリジンではオリジンのみを送り、HTTPS から HTTP へのダウングレード時には Referer を送信しないポリシーである。
  • B誤り。no-referrer-when-downgrade は HTTPS から HTTP への遷移で Referer を送らないが、それ以外の遷移ではフル URL を送信する。常に送らないのは no-referrer であり、両者の動作は異なる。
  • C誤り。same-origin は同一オリジンへのリクエストではフル URL を送るが、異なるオリジンへのリクエストでは Referer を一切送らない。オリジン部分だけを送るのは origin ポリシーである。
  • D誤り。unsafe-url はすべての遷移(HTTPS から HTTP へのダウングレードを含む)でフル URL を送る最も緩いポリシーである。ダウングレード時のみ送るという動作はしない。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く