情報処理安全確保支援士試験 情報セキュリティスペシャリスト試験 平成28年度秋期 午前Ⅱ9: Cookie に secure 属性を付けなかったときと比較した,付けたときの動作の差はどれか。

情報セキュリティスペシャリスト試験 平成28年度秋期 午前Ⅱ
Q 99 / 25
Cookie に secure 属性を付けなかったときと比較した,付けたときの動作の差はどれか。

解説

情報セキュリティスペシャリスト試験 平成28年度秋期 午前Ⅱ 問9「Cookie に secure 属性を付けなかったときと比較した,付けたときの動…」の正解と解説です。情報処理安全確保支援士試験の「Webセキュリティ」分野の過去問で、各選択肢の正誤も解説付きで確認できます。

正解

. URL のスキームが https のページのときだけ,Web ブラウザから Cookie が送出される。

問題の解説

Cookieのsecure属性を付けると、そのCookieはHTTPS(暗号化された通信)のときだけブラウザから送出され、平文HTTPでは送られない。これにより盗聴によるCookie漏えいを防ぐ。よってウが正解。実務ではセッションCookieにsecureとHttpOnlyを併用し、盗聴とスクリプト窃取の双方を防ぐ。

選択肢ごとの解説

  • 有効期間による無効化はExpires/Max-Ageの働きで、secure属性とは無関係。
  • JavaScriptからの読出し禁止はHttpOnly属性の効果でsecureではない。
  • httpsのときだけCookieを送出する点がsecure属性の動作で正解。
  • パスのプレフィックス一致で送出を制御するのはPath属性の働きで誤り。

情報セキュリティスペシャリスト試験 平成28年度秋期 午前Ⅱ の過去問一覧に戻る・問9

情報処理安全確保支援士試験 の iOS アプリ版

アプリ版なら、よりスムーズに動作し、
スワイプで問題遷移ができます。

情報処理安全確保支援士試験 合格.dev を App Store でダウンロード