IPA過去問ドリル

平成26年度 秋期 応用情報技術者試験 午前 問40

テクノロジ/セキュリティ

Web アプリケーションにおけるセキュリティ上の脅威と対策の適切な組合せはどれか。

出典:平成26年度 秋期 応用情報技術者試験 午前 問40

正解:イ

解説

SQLインジェクションを防ぐ有効な対策は,データベースへの問合せをバインド機構(プレースホルダ)を用いて作成し,入力データをSQL文の一部として直接組み込まないようにすることです。

選択肢ごとの解説

  • 誤り。セッションIDを推測困難にするのはセッションハイジャック対策であり,OSコマンドインジェクション対策ではありません。
  • 正しい。バインド機構を使うことでSQLインジェクションを防ぐことができます。
  • 誤り。入力データをファイル名として直接指定しないようにするのはディレクトリトラバーサル対策であり,クロスサイトスクリプティング対策ではありません。
  • 誤り。Webアプリケーションからシェルを起動できないようにするのはOSコマンドインジェクション対策であり,セッションハイジャック対策ではありません。
応用情報技術者の過去問を演習モードで解く