SQLインジェクション(えすきゅーえるいんじぇくしょん)

アプリケーションが外部から受け取った値を文字列連結などでSQL文に組み込む不備を悪用し、攻撃者の入力をSQLの一部として実行させる攻撃。

詳細解説

悪用されると、情報の漏えい、データの改ざんや削除、認証の回避などが起こり得ます。基本的な対策は、プレースホルダとバインド機構を用いてSQLの構文とデータを分離することです。併せて、データベース接続ユーザの権限も必要最小限にします。

SQLインジェクションが問われた過去問

  • 2025(R7)春 午前 問36Webサーバのログを分析したところ,Webサーバへの攻撃と思われるHTTPリクエストヘッダーが記録されていた。次のHTTPリクエストヘッダー

SQLインジェクションが登場する過去問

  • 2023(R5)春 午前II 問17SQLインジェクション対策について,Webアプリケーションプログラムの実装における対策と,Webアプリケーションプログラムの実装以外の対策の

関連する分野

セキュリティ技術

用語集の一覧へ