SQLインジェクションとは?
SQLインジェクションとは、入力欄に細工した文字列を与えてデータベースへの命令を改変させ、情報の窃取や改ざんを行う攻撃。根本対策は命令文と値を分離する実装である。監査では設計段階の実装標準と、稼働前の脆弱性検査が手続として組み込まれているかを問われる。
えすきゅーえるいんじぇくしょん
SQLインジェクションの意味
入力欄に細工した文字列を与えてデータベースへの命令を改変させ、情報の窃取や改ざんを行う攻撃。根本対策は命令文と値を分離する実装である。監査では設計段階の実装標準と、稼働前の脆弱性検査が手続として組み込まれているかを問われる。
SQLインジェクションの具体例
新規開発したWeb受注システムの監査で、実装標準にプレースホルダの利用が明記され、コードレビューの記録に入力処理の確認欄があることを確かめる。あわせて本番移行の判定資料に脆弱性診断の結果と未修正項目の受容判断が残っているかを検証する。
SQLインジェクションは試験でどう引っ掛けられる?
入力値のチェックだけを対策と考えると不十分で、想定外の文字種や多段の変換で回避される。またWebアプリ側の防護機器で緩和していても脆弱性そのものは残るため、改修計画の有無まで確かめないと有効性を評価できない。
SQLインジェクションと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。