セッションIDとは?
セッションIDとは、ログイン後の一連のやり取りを同じ利用者のものだと識別するために、Webサーバが発行してブラウザに持たせる文字列。HTTPは状態を持たないため、以後のリクエストはこのIDだけで「認証済みの誰か」と判断される。したがってIDを盗んだ第三者はパスワードを知らなくても成りすませる(セッションの乗っ取り)。対策は、推測できない乱数で生成する、Cookieに Secure と HttpOnly を付ける、ログイン成功時にIDを振り直す、そしてログアウト時にサーバ側でIDを無効化(破棄)することである。
せっしょんあいでぃー
セッションIDの意味
ログイン後の一連のやり取りを同じ利用者のものだと識別するために、Webサーバが発行してブラウザに持たせる文字列。HTTPは状態を持たないため、以後のリクエストはこのIDだけで「認証済みの誰か」と判断される。したがってIDを盗んだ第三者はパスワードを知らなくても成りすませる(セッションの乗っ取り)。対策は、推測できない乱数で生成する、Cookieに Secure と HttpOnly を付ける、ログイン成功時にIDを振り直す、そしてログアウト時にサーバ側でIDを無効化(破棄)することである。
セッションIDの具体例
利用者が「ログアウト」を押したとき、ブラウザのCookieを消すだけでは不十分で、サーバが保持しているセッション情報を破棄して同じIDを二度と有効にしないようにする。こうしておけば、過去に盗まれたIDが後から提示されても認証済みとして扱われない。
セッションIDは試験でどう引っ掛けられる?
対策の主体をサーバ側に置くこと。ブラウザのキャッシュを消す、IDをディスクや内蔵ストレージに保存する、といった操作は乗っ取りを防がない。むしろIDをディスクへ書き出すのは、盗まれる経路を増やすので逆効果である。
セッションIDと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。