SQLインジェクションとは?
SQLインジェクションとは、入力値がSQL文の一部として解釈されることを悪用し、データベースの不正な参照・改ざん・認証回避を行う攻撃。ネットワーク的には正規のHTTPリクエストと区別がつかないため、通信路の暗号化や境界のパケットフィルタでは防げず、アプリ層での対策が必要になる。
えすきゅーえるいんじぇくしょん
SQLインジェクションの意味
入力値がSQL文の一部として解釈されることを悪用し、データベースの不正な参照・改ざん・認証回避を行う攻撃。ネットワーク的には正規のHTTPリクエストと区別がつかないため、通信路の暗号化や境界のパケットフィルタでは防げず、アプリ層での対策が必要になる。
SQLインジェクションの具体例
検索欄に条件式を注入して常に真となる文を作り、認証を通過する。対策の本命はプレースホルダを用いた静的プレースホルダによる問合せの分離で、ネットワーク側ではWAFで既知パターンを遮断し、DBサーバをDMZに置かず内部セグメントへ分離する多層防御を組む。
SQLインジェクションは試験でどう引っ掛けられる?
「TLSで暗号化すれば防げる」は誤り。暗号化は経路上の盗聴を防ぐだけで、サーバに届いた入力の解釈は変わらない。むしろ暗号化によりIDSが中身を見られなくなるため、検査するなら復号点を設計に組み込む必要がある。
SQLインジェクションと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。