Q1: この要件に最も合う Cache-Control policy はどれか
Multiple Choice利用者本人の銀行口座サマリーを返す機密性の高い endpoint を設計しているとします. この response は, browser の private cache を含む client 側 cache にも intermediary cache にも保存させない要件です.
**Explanation:**
cache は速くする道具として語られがちですが, 実際には「保存してよいか」の判断が先に来る場面が多いです.
**no-store** は conforming な private cache と shared cache に response を保存しないよう指示します. **private** は shared cache での保存を禁止しますが, browser などの private cache での保存は許します.
口座情報, 管理画面, 医療情報, 社内ポータルのレビューで, 「shared cache だけ防げば十分か」が論点になります.
- A (incorrect): **public** は shared cache での再利用を許すので, 個人データには不適切です.
- B (incorrect): **private** は shared cache での保存を禁止しますが, browser の private cache には保存できるため, この要件を満たしません.
- C (correct): **no-store** は conforming な private cache と shared cache に response を保存しないよう指示するため, この要件に合います.
cache 設計は性能だけでなく data handling の判断でもあります. RFC 9111 は, malicious または compromised な cache や network eavesdropping に対し, **no-store** だけでは信頼できる十分な privacy mechanism にならないと注意しています.