情報セキュリティスペシャリスト試験 平成28年度秋期 午前Ⅱ 問9「Cookie に secure 属性を付けなかったときと比較した,付けたときの動…」の正解と解説です。情報処理安全確保支援士試験の「Webセキュリティ」分野の過去問で、各選択肢の正誤も解説付きで確認できます。
ウ. URL のスキームが https のページのときだけ,Web ブラウザから Cookie が送出される。
Cookieのsecure属性を付けると、そのCookieはHTTPS(暗号化された通信)のときだけブラウザから送出され、平文HTTPでは送られない。これにより盗聴によるCookie漏えいを防ぐ。よってウが正解。実務ではセッションCookieにsecureとHttpOnlyを併用し、盗聴とスクリプト窃取の双方を防ぐ。