資格暗記無料で始める

SQLインジェクションとは?

SQLインジェクションとは、入力値がSQL文の一部として解釈されることを悪用し、データベースの不正な参照・改ざん・認証回避を行う攻撃。ネットワーク的には正規のHTTPリクエストと区別がつかないため、通信路の暗号化や境界のパケットフィルタでは防げず、アプリ層での対策が必要になる。

えすきゅーえるいんじぇくしょん

ネットワークスペシャリスト試験の頻出用語/午前II


SQLインジェクションの意味

入力値がSQL文の一部として解釈されることを悪用し、データベースの不正な参照・改ざん・認証回避を行う攻撃。ネットワーク的には正規のHTTPリクエストと区別がつかないため、通信路の暗号化や境界のパケットフィルタでは防げず、アプリ層での対策が必要になる。

SQLインジェクションの具体例

検索欄に条件式を注入して常に真となる文を作り、認証を通過する。対策の本命はプレースホルダを用いた静的プレースホルダによる問合せの分離で、ネットワーク側ではWAFで既知パターンを遮断し、DBサーバをDMZに置かず内部セグメントへ分離する多層防御を組む。

SQLインジェクションは試験でどう引っ掛けられる?

TLSで暗号化すれば防げる」は誤り。暗号化は経路上の盗聴を防ぐだけで、サーバに届いた入力の解釈は変わらない。むしろ暗号化によりIDSが中身を見られなくなるため、検査するなら復号点を設計に組み込む必要がある。

SQLインジェクションと関連する用語

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。