セキュリティ|令和8年度 ITパスポート試験 問95
SQLインジェクションの対策などで用いられ,処理の誤動作を招かないように,利用者がWebサイトに入力した内容に含まれる有害な文字列を無害な文字列に置き換えることを何と呼ぶか。
- MACアドレスフィルタリング
- ✓ これが正解サニタイジング
- ストライピング
- ソーシャルエンジニアリング
解説
有害な文字列を無害に置き換えるのがサニタイジングです。
Webサイトの入力欄は、利用者が何を打ち込むか分かりません。打ち込まれた文字がそのまま命令として扱われてしまうと、データベースに勝手な問合せを走らせるといった誤動作を招きます。サニタイジングは、そうした働きをもつ文字を、ただの文字として扱われる形に置き換えて無害にすることです。命令の区切りとして働く記号を、見た目は同じでも意味をもたない書き方に直すのが典型です。入力内容に含まれる有害な文字列を無害な文字列に置き換えることを、サニタイジングと呼びます。置き換えるだけでなく、そもそも入力を命令の一部として組み立てない書き方にしておくと、より確実です。打ち込まれた内容を値としてのみ扱う仕組みを使うのが基本になります。
ほかの選択肢はなぜ違うのか
- 登録された機器以外からの接続を拒む仕組みで、MACアドレスフィルタリングと呼ばれます。つながせる相手を絞る仕組みであって、打ち込まれた文字を扱うものではありません。
- ストライピングは、データを複数の記憶装置へ分けて書き込み、読み書きを速くする技術です。性能を上げるための工夫であり、入力の安全とは関わりがありません。
- ソーシャルエンジニアリングは、技術ではなく人の心理や隙をついて情報を聞き出す手口です。攻める側の手法であって、入力を無害にする備えではありません。守る側の備えを問われているのに、攻める側の手口を答えていることになります。
この問題に関係する言葉
- サニタイジング
- ソーシャルエンジニアリング技術ではなく人の心理や習慣につけ込んで情報を聞き出す手口。急いでいるふりや、権威をよそおう形が典型です。
- SQLインジェクション入力欄にデータベースへの命令を混ぜ込み、想定していない操作をさせる攻撃。入力をそのまま命令に組み込まないことが対策です。
出典:令和8年度 ITパスポート試験 問95
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)