cookie の Secure 属性
出典: 令和7年度 春期 応用情報技術者試験 午前 問41 (IPA)
cookie に Secure 属性を設定しなかったときと比較した,設定したときの Web ブラウザの動作として,適切なものはどれか。
- ア cookie に設定された有効期間を過ぎると,Web ブラウザが cookie を無効であると判断する。
- イ URL 内のスキームが https のときだけ,Web ブラウザから cookie が送出される。
- ウ Web ブラウザがアクセスする URL 内のパスと cookie に設定されたパスのプレフィックスが一致するときだけ,Web ブラウザから cookie が送出される。
- エ Web ブラウザでは JavaScript による cookie の読出しが禁止される。
正解と解説を見る
正解: イ
- ア: 有効期間を過ぎると無効になるのは、Expires 属性や Max-Age 属性の働きです。
- イ: Secure 属性を設定すると、スキームが https のときだけ cookie が送出されます。正しい答えです。
- ウ: パスが前方一致するときだけ送出されるのは、Path 属性の働きです。
- エ: JavaScript による cookie の読出しを禁止するのは、HttpOnly 属性の働きです。
ポイント
- cookie の Secure 属性 を付けると、Web ブラウザは HTTPS (暗号化された通信) のときだけ その cookie をサーバに送ります。HTTP では送出しません。
- 盗聴によって cookie が漏れるのを防ぐための属性です。
- 他の属性との区別: 有効期間は Expires/Max-Age、送出するパスは Path、JavaScript からの読出し禁止は HttpOnly です。