過去問解きまくり研究所 ホーム

平成26年度 春期 午前 問40

セキュリティ

安全な Web アプリケーションの作り方について,攻撃と対策の適切な組合せはどれか。

答えと解説を見る

✓ これが正解ア攻撃=SQL インジェクション / 対策=SQL 文の組立てに静的プレースホルダを使用する。

解説

値と命令を混ぜない書き方が、根本からの対策です。

設問は、攻撃とその対策の組合せとして適切なものを選ばせています。組合せを選ぶ設問では、攻撃の名前を見た時点で自分の答えを一つ書いてから表を読むと、もっともらしい語に引かれずに済みます。適切な組合せは、SQL インジェクションに対する静的プレースホルダです。これは命令の骨格を先に確定させ、後から値を値としてだけ当てはめる仕組みで、利用者が入力した文字列が命令として解釈される余地をなくします。特殊な文字を取り除いて回る方法では漏れが出ますし、文字列をつなげて命令を組み立てるやり方を変えない限り、危うさは残ったままです。なお残る三つは、対策として弱いというより、いずれも攻撃を成立させる側に立っています。向きが逆だと気づけば、その場で一つに絞れます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成26年度 春期 応用情報技術者試験 午前 問40

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)