SQLインジェクションの防御

プレースホルダで値とSQL構文を分離するとは?

意味

準備済みSQLでプレースホルダを使うと、利用者入力は命令ではなく値として扱われ、SQLインジェクションを防げる。

?応用情報技術者試験での問われ方

利用者入力を文字列連結してSQL文に組み込んでいる。入力にSQL断片が含まれても命令として実行されないようにするには、どの実装を用いるか。
答え:プレースホルダで値とSQL構文を分離する

覚え方

入力は文法にせず、値として束縛する。

プレースホルダで値とSQL構文を分離する」を、演習で定着させる。

応用情報技術者試験の過去問を、一問ごとの8-ways解説つきで。まずは無料で。

無料ではじめる →

ukamiru 用語集 · 応用情報技術者試験