過去問解きまくり研究所 ホーム

平成28年度 秋期 午前Ⅱ 問24

セキュリティ

安全な Web アプリケーションの作り方について,攻撃と対策の適切な組合せはどれか。

選択肢は原典では攻撃・対策の表。

答えと解説を見る

✓ これが正解ア攻撃:SQL インジェクション / 対策:SQL 文の組立てに静的プレースホルダを使用する。

解説

SQL インジェクションには、静的プレースホルダが有効な対策です。

SQL インジェクションは、入力欄に SQL の一部を紛れ込ませ、意図しない SQL 文を実行させる攻撃です。静的プレースホルダは、SQL 文のひな形を先にデータベースへ渡して構文を確定させ、利用者の入力は後から値としてだけ当てはめる方法です。入力が SQL の構文として解釈される余地がなくなるので、攻撃の根本的な対策になります。見分ける軸は、その対策が攻撃の仕組みを断っているか、かえって攻撃を助けていないかです。ほかの組合せは、外部のスタイルシートの取込みや GET の使用、固定のセッション ID のように、むしろ危険を増やす設定になっています。構文を先に固め、入力は値としてだけ扱う、と覚えると判断できます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成28年度 秋期 システムアーキテクト試験 午前Ⅱ 問24

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)