過去問解きまくり研究所 ホーム

平成24年度 秋期 午前 問40

セキュリティ

SQLインジェクションの問題

SQL インジェクションの説明はどれか。

答えと解説を見る

✓ これが正解アWeb アプリケーションに問題があるとき,データベースに悪意のある問合せや操作を行う命令文を入力して,データベースのデータを改ざんしたり不正に取得したりする攻撃

解説

入力欄に命令文を混ぜてデータベースを操る攻撃です。

SQLインジェクションは、利用者が文字を入力する欄へ、データベースへの命令として読み取られる文字列を紛れ込ませる攻撃です。入力された文字をそのまま命令の一部として組み立てる作りになっていると、本来の条件に攻撃者の書いた条件が継ぎ足され、見えないはずの情報が取り出されたり、蓄えられている内容が書き換えられたりします。見分ける軸は一つで、その攻撃が最後にどこへ届いているかを考えます。届く先が保管されているデータなのか、閲覧している人の画面なのか、通信そのものの量なのかで、はっきり分かれます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成24年度 秋期 基本情報技術者試験 午前 問40

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)