Webアプリケーションにおけるセキュリティ上の脅威とその対策に関する記述のうち,適切なものはどれか。
ア OSコマンドインジェクションを防ぐために,Webアプリケーションが発行するセッションIDに推測困難な乱数を使用する。
イ SQLインジェクションを防ぐために,Webアプリケーション内でデータベースへの問合せを作成する際にプレースホルダを使用する。
ウ クロスサイトスクリプティングを防ぐために,Webサーバ内のファイルを外部から直接参照できないようにする。
エ セッションハイジャックを防ぐために,Webアプリケーションからシェルを起動できないようにする。
正解: イ
要点: SQLインジェクションは,SQL文の値をプレースホルダで渡すことで防止できる。
プレースホルダを使ったパラメータ化クエリでは,SQL文の構造と利用者が入力した値を分離してデータベースへ渡す。入力値がSQLの命令として解釈されないため,SQLインジェクションの有効な対策となる。
同じ回の前後の問題
情報セキュリティ対策の他の問題
- 令和5年度 問2: 入室時と退室時にIDカードを用いて認証を行い,入退室を管理する。このとき,入室時の認証に用いられなか
- 令和6年度 問3: マルウェアの検出方法のうち,検査対象のプログラムを実行する必要があるものはどれか。
- 令和6年度 問5: リスクベース認証の説明として,適切なものはどれか。
- 令和7年度 問2: SIEM製品によるセキュリティ上の効果として,最も適切なものはどれか。
- 令和7年度 問6: CVSS v3について,基本評価基準,現状評価基準,環境評価基準のうち,現状評価基準の特徴はどれか。
アプリで弱点分析つきの演習ができます