問題
選択肢
- 1OS コマンドインジェクションを防ぐために,Web アプリケーションが発行するセッション ID を推測困難なものにする。
- 2SQL インジェクションを防ぐために,Web アプリケーション内でデータベースへの問合せを作成する際にバインド機構を使用する。
- 3クロスサイトスクリプティングを防ぐために,外部から渡す入力データを Web サーバ内のファイルとして直接指定させない。
- 4セッションハイジャックを防ぐために,Web アプリケーションからシェルを起動できないようにする。
正解
2. SQL インジェクションを防ぐために,Web アプリケーション内でデータベースへの問合せを作成する際にバインド機構を使用する。
詳しい解説を見る解説を閉じる
解説
SQL インジェクションは入力値が SQL 文に紛れ込んで意図しない命令が実行される攻撃で,プレースホルダにパラメータを割り当てるバインド機構(プリペアドステートメント)を使えば値を SQL 構文と分離でき防止できる。ほかの選択肢は脅威と対策の組合せが誤っている。(出典: 平成24年度 春期 応用情報技術者試験 午前 問43)
一問一答
全400問を繰り返し学習