🎄teratailクリスマスプレゼントキャンペーン2024🎄』開催中!

\teratail特別グッズやAmazonギフトカード最大2,000円分が当たる!/

詳細はこちら
Cookie

HTTPにおけるCookieとは、クライアントのウェブブラウザ上に保存された一時的なデータを指します。クライアント側のJavaScriptでも、サーバー側のHTTPヘッダーでもクッキーの読み書き・修正・削除が可能です。

ドメイン

ドメインとは本来、領域や範囲の意味を持ち、インターネット上では特定の部分領域を指します。ネットワークやコンピュータの識別に利用され、所得することでホームページを公開したり、メールアドレスを作成できます。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

セッション

Sessionはクライアントがサーバに送ったすべてのリクエストのことを指します。

Q&A

解決済

2回答

1113閲覧

セキュリティー対策におけるクッキーのDomain属性の指定について

aae_11

総合スコア178

Cookie

HTTPにおけるCookieとは、クライアントのウェブブラウザ上に保存された一時的なデータを指します。クライアント側のJavaScriptでも、サーバー側のHTTPヘッダーでもクッキーの読み書き・修正・削除が可能です。

ドメイン

ドメインとは本来、領域や範囲の意味を持ち、インターネット上では特定の部分領域を指します。ネットワークやコンピュータの識別に利用され、所得することでホームページを公開したり、メールアドレスを作成できます。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

セッション

Sessionはクライアントがサーバに送ったすべてのリクエストのことを指します。

0グッド

1クリップ

投稿2019/09/26 09:39

編集2019/09/26 10:19

セキュリティ対策におけるクッキーの属性指定について、お聞きしたい部分があります。
クッキーはデフォルトではクッキーをセットしたサーバーにのみ送信されるかと思います。しかし、複数のサーバーに送信されるクッキーを生成する場合は、Domain属性を指定することになりますが、ここで少し疑問な点があります。
仮に「Domain=example.jp」と指定した場合、「a.example.jp」及び「b.example.jp」にこのクッキーは送信されます。しかし、「a.example.com」には送信されません。ここなのですが、「a.example.jp」と「b.example.jp」は完全に同じドメインでないように思えます。共通点としては、セカンドレベルドメインとトップレベルドメインが同じであるという点だと思うのですが、こういった部分に何か関係があるのでしょうか?
ここの部分が少し、消化しきれない部分であるため、ご助言頂けましたら幸いです。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

ベストアンサー

既に Y.H. さんから指摘があるように、domain=example.jp という指定がある場合、Cookieは、example.jpおよびexample.jpのサブドメイン(.example.jpと後方一致するドメイン名)に送信されます。
a.example.jpおよびb.example.jpはexample.jpのサブドメインなのでCookieが送信されます。一方、a.example.comはexample.jpのサブドメインではないため、Cookieは送信されません。

では、domain=jpという指定をした場合はどうなるか。example.jpにこのCookieが送信されるかというと、そうではありません。それができてしまうと、任意のJPドメイン名に有効なCookieがセットできてしまい危険なので、ブラウザ側で拒否するようになっています。同様に、domain=co.jpという指定も無効です。では、どのドメイン指定が有効か否かは、Effective TLDという仕組みで指定されています。詳しくはEffective TLDで検索して調べてください。

投稿2019/09/26 23:59

ockeghem

総合スコア11705

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

aae_11

2019/09/27 02:58 編集

ご回答ありがとうございます。 実は「安全なwebアプリケーションの作り方」の書籍で勉強をしている所でした! 自分の基礎知識が少なすぎて、つまってしまいました為、ご質問に至りまして...詳細に教えて頂き感謝です... ドメインについての知識するあやふやだった為、ちょっと分からなくなってしまっていました... 一度きちんと調べてみます!教えて頂きました「Effective TLD」についても調べてみたいと思います!
ockeghem

2019/09/27 04:04

コメントありがとうございます。hiddenパラメータのご質問にも回答していますので、未読であればご覧ください
guest

0

共通点としては、セカンドレベルドメインとトップレベルドメインが同じであるという点だと思うのですが、こういった部分に何か関係があるのでしょうか?

ざっくり言えば、Domain属性で指定したものと、リクエストするURLのFQDN部が後方一致で一致した場合、cookieは送信されます。

投稿2019/09/26 10:24

編集2019/09/26 15:14
Y.H.

総合スコア7918

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

aae_11

2019/09/27 03:01

ご回答ありがとうございます。 >リクエストするURLのFQDN部が後方一致で一致した場合、cookieは送信されます。 こちらそういうことだったのですね。ドメイン指定について、混乱してしまっていたのですが、勉強になりました!
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.36%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問