cookieに関する記述|情報セキュリティマネジメント 令和5年 公開問題 問10
出典:令和5年度 公開問題 科目A 問10
分野:ネットワーク / ネットワーク応用
HTTPのcookieに関する記述のうち,適切なものはどれか。
- ア:cookieに含まれる情報はHTTPヘッダーの一部として送信される。
- イ:cookieに含まれる情報はWebサーバだけに保存される。
- ウ:cookieに含まれる情報はWebブラウザが全て暗号化して送信する。
- エ:クライアントがcookieに含まれる情報の有効期限を設定する。
TSUNAGARU-ADVICE
まず押さえたいこと
cookieは、Webサイトが利用者の状態を保持するために使う小さな情報で、Webブラウザ側に保存されます。Webサーバとの通信では、HTTPヘッダーの一部としてcookieの情報が送受信される点を押さえておきましょう。
迷ったときの判断軸
cookieはWebサーバだけに保存されるものではなく、ブラウザが保持します。また、cookieの内容が必ず暗号化されるわけでもありません。有効期限などはサーバ側から指定されることがあるため、「HTTPヘッダーで送受信される」という特徴が判断の手掛かりになります。
科目Bにつなげるために
科目Bでは、cookieそのものの仕組みだけでなく、セッション管理や認証との関係が重要です。セッションIDをcookieに保存する場合、盗まれるとセッションハイジャックにつながるため、Secure属性・HttpOnly属性・SameSite属性などで保護するという考え方につなげて理解しておきましょう。
cookie(クッキー)は、WebサーバがWebブラウザに情報を保存させる仕組みです。
WebサイトはHTTPで通信しますが、HTTPは基本的に「前回アクセスした人かどうか」を覚えていません。そのため、ログイン状態やショッピングカートの中身などを管理するためにcookieが使われます。
cookieには、利用者を識別するための情報やセッションIDなどが保存されます。これにより、Webサイトは「この利用者はログイン済みである」「この利用者のカートには商品が入っている」といった状態を判断できます。
つまり、最初にWebサーバがcookieをWebブラウザへ渡し、次回以降のアクセスではWebブラウザがそのcookieをWebサーバへ送り返します。
この仕組みによって、Webサーバは同じ利用者からのアクセスであることを判断できます。その結果、ログイン状態の維持、フォーム入力内容の保存、ショッピングカートの管理などができるようになります。
ただし、cookieにはログイン状態を示す重要な情報が含まれることがあります。そのため、Secure属性やHttpOnly属性などを設定し、不正利用や情報漏えいを防ぐことが重要です。
そのため、アが適切です。 ❌他選択肢が誤りの理由イ:cookieに含まれる情報はWebサーバだけに保存される。
⇒cookieは基本的にWebブラウザ側に保存されます。Webサーバ側では必要に応じて、そのcookieに対応するセッション情報などを管理します。
ウ:cookieに含まれる情報はWebブラウザが全て暗号化して送信する。
⇒cookieの内容が必ず暗号化されるわけではありません。HTTPSを利用すれば通信経路全体はTLSで暗号化されますが、cookieそのものをブラウザが常に個別に暗号化する仕組みではありません。
エ:クライアントがcookieに含まれる情報の有効期限を設定する。
⇒cookieの有効期限は、通常Webサーバ側がSet-CookieヘッダーのExpires属性やMax-Age属性などを使って指定します。クライアントが任意に設定するものではありません。