過去問解きまくり研究所 ホーム

平成22年度 春期 午前 問43

セキュリティ

SQLインジェクションの説明

SQL インジェクションの説明はどれか。

答えと解説を見る

✓ これが正解アWeb アプリケーションに悪意のある入力データを与えてデータベースの問合せや操作を行う命令文を組み立てて,データを改ざんしたり不正に情報取得したりする攻撃

解説

入力が命令文に化けてデータベースを操られる攻撃です。

攻撃の名前を尋ねる設問は、被害の大きさや手口の派手さではなく、何が注入され、それがどこで動くのか、という二点だけで決まります。この二点を先に決めてから説明文を読むと、似た書き出しに惑わされません。SQL インジェクションは、利用者が入れた文字列が、そのままデータベースへの命令文の一部として連結されてしまう作りを突く攻撃です。入力に命令文の区切りを混ぜると、本来ひとつの条件だったはずのものが別の意味をもつ命令へ化けます。動く場所はデータベースを預かるサーバであり、その結果としてデータを書き換えられたり、本来見せるはずのない情報を取り出されたりします。正解は、悪意のある入力から問合せや操作の命令文を組み立てさせる、と述べた説明です。要点は、データのつもりで渡した入力が命令として読まれることにあります。だから備えも、入力を目で見て弾くことではなく、値と命令をあらかじめ別々に扱う仕組みを使って、混ざりようのない形にすることが中心になります。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:平成22年度 春期 応用情報技術者試験 午前 問43

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)