資格暗記無料で始める

SQLインジェクションとは?

SQLインジェクションとは、Webサイトの入力欄に不正なSQL文を混入させて送信し、データベースを不正に操作・閲覧・破壊する攻撃手法。入力値のチェック(サニタイジング)が不十分なWebアプリが狙われる。

ITパスポートの過去問では5回出題されています(2015年度〜2026年度)。

えすきゅーえるいんじぇくしょん

ITパスポートの頻出用語/テクノロジ系


SQLインジェクションの意味

Webサイトの入力欄に不正なSQL文を混入させて送信し、データベースを不正に操作・閲覧・破壊する攻撃手法。入力値のチェック(サニタイジング)が不十分なWebアプリが狙われる。

SQLインジェクションの具体例

ログインフォームのID欄に特殊な文字列を入力することで、パスワードを知らなくても認証を突破されたり、データベースの内容を丸ごと盗み出されたりすることがある。

SQLインジェクションは試験でどう引っ掛けられる?

XSSとの区別が定番。狙いがデータベースの操作ならSQLインジェクション、閲覧者のブラウザでスクリプトを動かすならXSS。対策は入力値の検証やプレースホルダで、通信の暗号化や通常のファイアウォールでは防げない。

SQLインジェクションと関連する用語

SQLインジェクションが出た過去問

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。