IPA過去問ドリル

平成27年度 秋期 基本情報技術者試験 午前 問42

テクノロジ/セキュリティ

SQLインジェクション攻撃を防ぐ方法はどれか。

出典:平成27年度 秋期 基本情報技術者試験 午前 問42

正解:ア

解説

SQLインジェクション対策の基本は,入力文字列がSQL文の中で特別な意味を持つ文字(クォートなど)として解釈されないように,エスケープ処理やプレースホルダ(バインド機構)を用いることです。

選択肢ごとの解説

  • 正しい。入力中の文字が特別な意味をもつ文字として解釈されないようにする(エスケープ処理など)ことがSQLインジェクション対策の基本です。
  • 誤り。これはクロスサイトスクリプティング(XSS)対策の説明です。
  • 誤り。これはディレクトリトラバーサル攻撃対策の説明です。
  • 誤り。入力の長さ制限だけでは,特殊文字を使った攻撃を防ぐことはできません。
基本情報技術者の過去問を演習モードで解く