安全なWebアプリケーションの作り方について、攻撃と対策の適切な組合せはどれか。
SQLインジェクションは静的プレースホルダで防ぐ
| 攻撃 | 対策 | |
|---|---|---|
| ア | SQLインジェクション | SQL文の組立てに静的プレースホルダを使用する。 |
| イ | クロスサイトスクリプティング | 任意の外部サイトのスタイルシートを取り込めるようにする。 |
| ウ | クロスサイトリクエストフォージェリ | リクエストにGETメソッドを使用する。 |
| エ | セッションハイジャック | 利用者ごとに固定のセッションIDを使用する。 |
選択肢
- アSQLインジェクション:SQL文の組立てに静的プレースホルダを使用する。
- イクロスサイトスクリプティング:任意の外部サイトのスタイルシートを取り込めるようにする。
- ウクロスサイトリクエストフォージェリ:リクエストにGETメソッドを使用する。
- エセッションハイジャック:利用者ごとに固定のセッションIDを使用する。
正解と解説
正解:ア SQLインジェクション:SQL文の組立てに静的プレースホルダを使用する。
SQLインジェクションへの最も確実な対策は、値を文字列として組み立てずにプレースホルダを使うことである。特に静的プレースホルダはデータベースエンジン側で構文を確定させてから値を当てはめるため、入力値が命令として解釈される余地がなくなる。他の三つは対策になっていないどころか、かえって脆弱性を招く内容になっている。
選択肢ごとの解説
同じ分野の他の問題
- 格納型クロスサイトスクリプティング(Stored XSS又はPersistent XSS)攻撃に該当するものはどれか。2021年度 春期 午前II 問17
- Webアプリケーションにおけるセキュリティ上の脅威とその対策に関する記述のうち、適切なものはどれか。2018年度 秋期 午前II 問25
- 格納型クロスサイトスクリプティング(Stored XSS又はPersistent XSS)攻撃に該当するものはどれか。2018年度 秋期 午前II 問23
- ある企業でのリスク分析結果は次のとおりであった。情報漏えい対策のうち,事象Cの年間発生確率が最も低くなるものはどれか。こ…2025年度 春期 午前II 問17
- A社は,各種のサービスを複数のWebサイトで提供している。現在,利用者は,Webサイトにログインするたびに,そのサイト用…2025年度 春期 午前II 問3
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。