IPA過去問ドリル

平成25年度 春期 基本情報技術者試験 午前 問40

テクノロジ/セキュリティ

SQL インジェクション攻撃を防ぐ方法はどれか。

出典:平成25年度 春期 基本情報技術者試験 午前 問40

正解:ア

解説

SQLインジェクション対策の基本は,入力中の文字がSQL文において特別な意味を持つ文字(クォートなど)として解釈されないように,エスケープ処理や機械的な無害化を行うことです。

選択肢ごとの解説

  • 正しい。入力文字がSQL文において特別な意味を持たないように処理することがSQLインジェクション対策の基本です。
  • 誤り。HTMLタグを無害化する対策はクロスサイトスクリプティング(XSS)対策の説明です。
  • 誤り。上位ディレクトリを指定する文字列(../)を拒否する対策はディレクトリトラバーサル対策の説明です。
  • 誤り。入力の長さを制限する対策はバッファオーバフローなどの対策であり,SQLインジェクション対策そのものではありません。
基本情報技術者の過去問を演習モードで解く