[解決済み] Cookieの "Secure "フラグはどのように機能するのですか?
2022-11-29 10:51:53
質問
私は、クッキーに
secure
フラグが付いたクッキーは、暗号化されていない接続では送信されないことは知っています。この点はどうなんでしょうね。
クッキーが送信されるかどうかを決定する責任は誰が負うのですか?
どのように解決するのですか?
クライアントは暗号化された接続に対してのみこれを設定し、この設定は RFC 6265 で定義されています。 :
<ブロッククオートSecure属性はクッキーの範囲を"secure"チャンネルに制限します(ここで"secure"はユーザエージェントによって定義されます)。クッキーが Secure 属性を持つとき、ユーザエージェントはリクエストが安全なチャネル (典型的には HTTP over Transport Layer Security (TLS) [RFC2818]) で伝送される場合にのみ、HTTP リクエストにクッキーを含めます。
アクティブなネットワーク攻撃者からクッキーを保護するために一見有用ですが、Secure属性はクッキーの機密性だけを保護します。活発なネットワーク攻撃者は、安全でないチャネルからSecure Cookieを上書きし、その完全性を破壊することができます (詳細については、セクション8.6を参照してください)。
関連
-
[解決済み】Android 8:クリアテキストのHTTPトラフィックが許可されない
-
[解決済み] HTTP_CLIENT_IPとHTTP_X_FORWARDED_FORの違いは何ですか?
-
[解決済み] java.net.URLConnectionを使用してHTTPリクエストを発生させ処理する方法
-
[解決済み] jQueryでクッキーを設定/解除するにはどうすればよいですか?
-
[解決済み] HTTPファイルアップロードの仕組みを教えてください。
-
[解決済み] サブドメインとドメイン間でCookieを共有する
-
[解決済み] ブラウザのCookieドメインはどのように機能するのですか?
-
[解決済み] Internet ExplorerのIFRAMEでCookieがブロックされる/保存されない
-
[解決済み】Cookieベースの認証はどのように機能するのですか?
-
[解決済み】HTTP 301と308のステータスコードの違いは何ですか?
最新
-
nginxです。[emerg] 0.0.0.0:80 への bind() に失敗しました (98: アドレスは既に使用中です)
-
htmlページでギリシャ文字を使うには
-
ピュアhtml+cssでの要素読み込み効果
-
純粋なhtml + cssで五輪を実現するサンプルコード
-
ナビゲーションバー・ドロップダウンメニューのHTML+CSSサンプルコード
-
タイピング効果を実現するピュアhtml+css
-
htmlの選択ボックスのプレースホルダー作成に関する質問
-
html css3 伸縮しない 画像表示効果
-
トップナビゲーションバーメニュー作成用HTML+CSS
-
html+css 実装 サイバーパンク風ボタン
おすすめ
-
[解決済み] ExpressJSのX-Powered-Byを削除する方法 [重複]。
-
[解決済み] リバースルーティングとは何ですか?
-
[解決済み] 検証失敗または重複が無効な場合のREST HTTPステータスコード
-
[解決済み] application/x-www-form-urlencoded or multipart/form-data?
-
[解決済み】AngularでHTTPリクエストにURL引数(クエリ文字列)を渡すには?
-
[解決済み】cURLを使用してBasic HTTP認証を正しく定義する方法は?
-
[解決済み】HTTP 1.0 vs 1.1
-
[解決済み] bash/shellスクリプトからhttp応答コードを評価する方法は?
-
[解決済み] REST DELETEは本当にべき乗なのか?
-
[解決済み] ログインページにリダイレクトする際の正しいHTTPステータスコードは何ですか?