問題
選択肢
- 1OS コマンドインジェクションを防ぐために、Web アプリケーションが発行するセッション ID を推測困難なものにする。
- 2SQL インジェクションを防ぐために、Web アプリケーション内でデータベースへの問合せを作成する際にバインド機構を使用する。
- 3クロスサイトスクリプティングを防ぐために、外部から渡す入力データを Web サーバ内のファイルパスに変換する。
- 4セッションハイジャックを防ぐために、Web アプリケーションからシェルを起動できないようにする。
正解
2. SQL インジェクションを防ぐために、Web アプリケーション内でデータベースへの問合せを作成する際にバインド機構を使用する。
詳しい解説を見る解説を閉じる
解説
SQL インジェクションは、入力値に SQL 文の断片を埋め込んで不正に操作する攻撃で、バインド機構(プレースホルダによるパラメータ化クエリ)を使い値とSQL文を分離することで防げる。よってイが正しい組合せである。ア・ウ・エは脅威と対策が対応しておらず誤りである。(出典: 平成26年度 秋期 応用情報技術者試験 午前 問40)
一問一答
全400問を繰り返し学習