情報処理安全確保支援士試験 令和2年度 午前Ⅱ 問12「Web サーバが HTTP over TLS(HTTPS)通信の応答で cook…」の正解と解説です。情報処理安全確保支援士試験の「cookie」分野の過去問で、これまでの受験者の正答率は約100%です。
ウ. Web サーバでは,cookie 発行時に“Secure”を設定し,Web ブラウザでは,それを参照し,HTTPS 通信時にだけその cookie を送信する。
正答率 100.0%(1人中 1人が正解)
cookieのSecure属性は、そのcookieをHTTPS(暗号化された)通信時にのみ送信させる指定。サーバは値を持たない属性Secureを付与し、ブラウザはこれを参照して平文HTTPでは送らないことで、盗聴によるcookie窃取を防ぐ。ウが正しい。実務ではセッションcookieにSecureとHttpOnlyを併用するのが基本対策となる。