過去問解きまくり研究所 ホーム

平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8

攻撃手法

SQLインジェクションの問題

SQL インジェクション攻撃を防ぐ方法はどれか。

答えと解説を見る

✓ これが正解イ入力中の文字がデータベースへの問合せや操作において特別な意味をもつ文字として解釈されないようにする。

解説

入力の文字が SQL の特別な意味に解釈されないようにします。

SQL インジェクションは、入力欄に引用符などの記号を混ぜ、アプリケーションが組み立てる SQL 文の意味を書き換える攻撃です。データベースは、書き換えられた SQL 文をそのまま実行してしまいます。これを防ぐには、入力の中の文字が、データベースへの問合せや操作で特別な意味をもたないようにします。記号を別の表現に置き換えるエスケープ処理や、SQL 文の形を先に決めて値だけを後から当てはめる仕組みが使われます。4つの選択肢は、どれもいずれかの攻撃への対策なので、攻撃と対策の組合せで見分けます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成22年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)