問題
選択肢
- 1SQLインジェクション
- 2クロスサイトスクリプティング
- 3OSコマンドインジェクション
- 4ディレクトリトラバーサル
正解
1. SQLインジェクション
詳しい解説を見る解説を閉じる
解説
SQLインジェクションは、Webサイトの入力欄(検索ボックスやログイン画面など)に、データベースへの命令文であるSQLを不正に紛れ込ませ、本来見えないはずの情報を抜き取ったり、データを書き換え・削除したりする攻撃です。injectは「注入する」の意味で、まさにアプリの隙間に悪意ある命令を注射するようなイメージです。例えばパスワード欄に細工した文字列を入れることで、認証を素通りしてログインされてしまうこともあります。 防ぐ基本は二つで、入力された値が想定どおりか厳しくチェックすること、そして値を命令文に直接埋め込まず、あらかじめ枠を用意して当てはめるプレースホルダ(バインド機構)を使うことです。似た攻撃のクロスサイトスクリプティングは、SQLではなく悪意あるscriptをページに埋め込んで閲覧者を狙うもの、OSコマンドインジェクションはデータベースでなくサーバのOS命令を注入するもの、ディレクトリトラバーサルは公開されていないファイルへ不正にたどり着く攻撃で、標的や手口が異なります。
中小企業診断士トップ
一問一答・予想問題・まとめノート