Cookieの属性とは?
Cookieの属性とは、Cookieの送信条件やアクセス可否を制御する指定。Secure属性はHTTPS通信のときだけCookieを送信させる(値を持たないフラグ)。HttpOnly属性はJavaScriptからの読み取りを禁止しXSSによる窃取を緩和する。SameSite属性は別サイトからの要求時の送信を制限しCSRFを緩和する。
情報処理安全確保支援士試験の過去問では5回出題されています(2016年度〜2021年度)。
くっきーのぞくせい
Cookieの属性の意味
Cookieの送信条件やアクセス可否を制御する指定。Secure属性はHTTPS通信のときだけCookieを送信させる(値を持たないフラグ)。HttpOnly属性はJavaScriptからの読み取りを禁止しXSSによる窃取を緩和する。SameSite属性は別サイトからの要求時の送信を制限しCSRFを緩和する。
Cookieの属性の具体例
セッションIDのCookieにSecureとHttpOnlyを付け、XSSが1件混入しても値を奪えないようにした。SameSite=Laxにしたところ外部決済からPOSTで戻る画面だけセッションが切れたため、その導線に限りNoneとSecureを併用する例外を認めた。
Cookieの属性は試験でどう引っ掛けられる?
Secure属性は「暗号化する」機能ではなく「平文経路では送らせない」制限。Domain属性を広く指定すると、サブドメイン全体へCookieが送られてしまう点にも注意。
Cookieの属性と関連する用語
Cookieの属性が出た過去問
Cookieにsecure属性を付けなかったときと比較した,付けたときの動作の差はどれか。
正解:URLのスキームがhttpsのページのときだけ,WebブラウザからCookieが送出される。
要点:secure属性はHTTPS通信時だけCookieを送出させる
secure属性を付けたCookieは、HTTPSで保護された通信のときだけブラウザから送出されます。平文のHTTP通信に乗って漏えいすることを防ぐのが目的です。JavaScriptからの読出しを禁じるのは別のHttpOnly属性です。
出典:平成28年度 秋期 情報処理安全確保支援士試験 am2 問9(IPA)cookieにsecure属性を設定しなかったときと比較した,設定したときの動作の差として,適切なものはどれか。
正解:URLのスキームがhttpsのときだけ,Webブラウザからcookieが送出される。
要点:secure属性はHTTPS通信のときだけcookieを送らせる
secure属性を付けたcookieは、HTTPSで保護された通信のときにしかブラウザから送出されない。平文のHTTP通信に乗ってセッションIDが漏れる事態を防ぐための属性であり、盗聴によるセッションハイジャック対策として基本となる。スクリプトからの読み出し禁止はHttpOnly属性、送出範囲の制御はpathやdomain属性と、役割が分かれている点に注意したい。
出典:平成30年度 春期 情報処理安全確保支援士試験 am2 問11(IPA)CookieにSecure属性を設定しなかったときと比較した、設定したときの動作として、適切なものはどれか。
正解:URL内のスキームがhttpsのときだけ、WebブラウザからCookieが送出される。
要点:Secure属性はHTTPS通信でのみCookieを送らせる
CookieのSecure属性は、そのCookieをHTTPS(スキームがhttps)の通信でのみ送出させる指定である。これにより平文のHTTP通信にCookieが載ることがなくなり、盗聴によるセッションIDの窃取を防げる。JavaScriptからの読出しを禁じるのはHttpOnly属性、送出対象のパスを絞るのはPath属性と、役割の違いを整理しておきたい。
出典:令和1年度 秋期 情報処理安全確保支援士試験 am2 問11(IPA)WebサーバがHTTP over TLS(HTTPS)通信の応答でcookieにSecure属性を設定するときのWebサーバ及びWebブラウザの処理はどれか。
正解:Webサーバでは、cookie発行時に“Secure”を設定し、Webブラウザでは、それを参照し、HTTPS通信時にだけそのcookieを送信する。
要点:Secure属性は値を持たずHTTPS時だけcookieを送らせる
Secureは値を伴わないフラグ形式の属性で、サーバがSet-Cookieに付与すると、ブラウザはそのcookieをHTTPS通信のときにしか送信しなくなる。平文のHTTP通信でセッションIDが流れて盗聴されるのを防ぐための属性であり、有効期限やスコープ、スクリプトからの遮蔽はそれぞれexpires、domain/path、HttpOnlyが担う。
出典:令和2年度 10月 情報処理安全確保支援士試験 am2 問12(IPA)cookieにSecure属性を設定しなかったときと比較した、設定したときの動作として、適切なものはどれか。
正解:URL内のスキームがhttpsのときだけ、Webブラウザからcookieが送出される。
要点:Secure属性はHTTPS通信のときだけcookieを送らせる
Secure属性を付けたcookieは、HTTPSで保護された通信のときにしかブラウザから送出されない。平文のHTTP通信でセッションIDが流れて盗聴される事態を防ぐ属性であり、盗聴によるセッションハイジャック対策の基本となる。スクリプトからの読み出し禁止はHttpOnly、送出範囲の制御はpathやdomain、失効はexpiresと、役割が分かれている。
出典:令和3年度 秋期 情報処理安全確保支援士試験 am2 問10(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。