IPA過去問ドリル

令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問10

テクノロジ/セキュリティ

cookie に Secure 属性を設定しなかったときと比較した,設定したときの動作として,適切なものはどれか。

出典:令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問10

正解:ウ

解説

cookie に Secure 属性を設定すると,その cookie は URL のスキームが https(TLS で保護された通信)のときだけ Web ブラウザから送出されるようになります。http(平文通信)でアクセスした場合には,Secure 属性が設定された cookie は送出されないため,通信経路上の盗聴によって cookie(セッション ID など)が漏えいするリスクを低減できます。

選択肢ごとの解説

  • 誤り。cookie に設定された有効期間を過ぎると cookie が無効化されるのは,Expires 属性や Max-Age 属性による動作であり,Secure 属性の設定によって生じる動作ではありません。
  • 誤り。JavaScript による cookie の読出しを禁止するのは HttpOnly 属性による動作であり,Secure 属性の設定によって生じる動作ではありません。
  • 正しい。Secure 属性を設定すると,URL 内のスキームが https のときだけ Web ブラウザから cookie が送出されるようになります。
  • 誤り。Web ブラウザがアクセスする URL 内のパスと cookie に設定されたパスのプレフィックスが一致するときだけ送出されるのは Path 属性による動作であり,Secure 属性の設定によって生じる動作ではありません。
情報処理安全確保支援士の過去問を演習モードで解く