SQLインジェクションの防御
プレースホルダで値とSQL構文を分離するとは?
意味
準備済みSQLでプレースホルダを使うと、利用者入力は命令ではなく値として扱われ、SQLインジェクションを防げる。
?応用情報技術者試験での問われ方
利用者入力を文字列連結してSQL文に組み込んでいる。入力にSQL断片が含まれても命令として実行されないようにするには、どの実装を用いるか。
答え:プレースホルダで値とSQL構文を分離する
✓覚え方
入力は文法にせず、値として束縛する。
「プレースホルダで値とSQL構文を分離する」を、演習で定着させる。
無料ではじめる →応用情報技術者試験の過去問を、一問ごとの8-ways解説つきで。まずは無料で。
ukamiru 用語集 · 応用情報技術者試験
