情報セキュリティスペシャリスト試験 平成27年度秋期 午前Ⅱ 問13「WebサーバがHTTPS通信の応答でCookieにSecure属性を設定したとき…」の正解と解説です。情報処理安全確保支援士試験の「Webセキュリティ」分野の過去問で、各選択肢の正誤も解説付きで確認できます。
ウ. ブラウザは,Cookieの“Secure”を参照し,HTTPS通信時だけそのCookieを送信する。
CookieのSecure属性は、そのCookieをHTTPS(暗号化)通信のときだけブラウザが送信するよう指示するフラグ。これにより平文HTTP上での盗聴によるセッションCookie漏えいを防ぐ。よってHTTPS時だけ送信するウが正しい。実務ではセッションCookieにSecureとHttpOnlyを併用し、傍受とスクリプト読取りの双方を抑止する。