令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問12
テクノロジ/セキュリティWeb サーバが HTTP over TLS(HTTPS)通信の応答で cookie に Secure 属性を設定するときの Web サーバ及び Web ブラウザの処理はどれか。
出典:令和2年度 10月 情報処理安全確保支援士試験 午前Ⅱ 問12
- アWeb サーバでは,cookie 発行時に“Secure=”に続いて時間を設定し,Web ブラウザでは,指定された時間を参照し,指定された時間を過ぎている場合にその cookie を削除する。
- イWeb サーバでは,cookie 発行時に“Secure=”に続いてホスト名を設定し,Web ブラウザでは,指定されたホスト名を参照し,指定されたホストにその cookie を送信する。
- ウWeb サーバでは,cookie 発行時に“Secure”を設定し,Web ブラウザでは,それを参照し,HTTPS 通信時にだけその cookie を送信する。
- エWeb サーバでは,cookie 発行時に“Secure”を設定し,Web ブラウザでは,それを参照し,Web ブラウザの終了時に cookie の他の属性によらず,その cookie を削除する。
正解:ウ
解説
cookie の Secure 属性は,値をもたない単純な属性(フラグ)であり,Web サーバは cookie 発行時にこの属性を設定するだけです。Web ブラウザは,Secure 属性が設定された cookie を,HTTPS(HTTP over TLS)による通信のときにだけサーバへ送信し,暗号化されていない HTTP 通信では送信しません。これにより,通信経路上での盗聴によって cookie の値(セッション ID など)が漏えいすることを防止します。
選択肢ごとの解説
- ア誤り。“Secure=”に続けて時間を設定し,期限切れで削除するという動作は,Expires や Max-Age といった有効期限に関する属性の説明であり,Secure 属性の説明ではありません。
- イ誤り。“Secure=”に続けてホスト名を設定し,指定ホストにだけ送信するという動作は,Domain 属性の説明であり,Secure 属性の説明ではありません。
- ウ正しい。Web サーバでは cookie 発行時に“Secure”を設定し,Web ブラウザではそれを参照して,HTTPS 通信時にだけその cookie を送信するのが,Secure 属性の処理です。
- エ誤り。ブラウザの終了時に他の属性によらず cookie を削除するという動作は,セッション cookie(Expires や Max-Age を指定しない cookie)の性質の説明であり,Secure 属性の説明ではありません。