情報セキュリティスペシャリスト試験 平成26年度春期 午前Ⅱ 問10「WebサーバがHTTPS通信の応答でcookieにSecure属性を設定したとき…」の正解と解説です。情報処理安全確保支援士試験の「Webセキュリティ」分野の過去問で、これまでの受験者の正答率は約100%です。
ウ. ブラウザは,cookieの“Secure”を参照し,HTTPS通信時だけそのcookieを送信する。
正答率 100.0%(1人中 1人が正解)
cookieのSecure属性は、そのcookieをHTTPS(暗号化)通信時にのみブラウザが送信するよう指示する仕組み。平文HTTPでは送られないため、セッションIDなどの盗聴を防げる。ウが正解。実務ではHttpOnly属性と併用し、XSSや盗聴によるセッションクッキー窃取への多層的な対策とする。