資格暗記無料で始める

SQLインジェクションとは?

SQLインジェクションとは、Webアプリケーションの入力欄に不正なSQL文の断片を注入し、データベースを不正に操作する攻撃手法。入力値の検証(サニタイジング)が不十分なアプリケーションが標的になる。

情報セキュリティマネジメント試験の過去問では3回出題されています(2016年度〜2023年度)。

えすきゅーえるいんじぇくしょん

情報セキュリティマネジメント試験の頻出用語/全分野


SQLインジェクションの意味

Webアプリケーションの入力欄に不正なSQL文の断片を注入し、データベースを不正に操作する攻撃手法。入力値の検証(サニタイジング)が不十分なアプリケーションが標的になる。

SQLインジェクションの具体例

ログインフォームのID欄に特殊な文字列を入力することで、パスワードを知らなくても認証を通過してしまう、あるいはデータベースの内容を丸ごと表示させてしまう被害がある。

SQLインジェクションは試験でどう引っ掛けられる?

原因は「入力値をそのままSQL文に組み込んでしまうアプリケーションの実装不備」にあり、対策は入力値の検証やプレースホルダ(バインド機構)の使用である。

SQLインジェクションと関連する用語

SQLインジェクションが出た過去問

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。