Keywords
SQLインジェクション(SQL Injection)
SQLインジェクション(SQL Injection)とは、Webフォームの入力ボックスにSQL(Structured Query Language)コードを入力し、Webサーバと連動しているデータベースのリソースにアクセスしたり、データを改ざんしたりするセキュリティ攻撃である。この攻撃は、データベースに特定の処理を要求するSQLクエリを使って行われる。通常、ユーザー認証のためのWebフォームでは、ユーザーが自分の名前とパスワードをテキストボックスに入力すると、それらの値はSELECTクエリに挿入される。入力された値が正当なものであればユーザーはアクセスを許可され、値が正当なものでなければユーザーはアクセスを拒否される。だが、ほとんどのWebフォームには、名前と値以外の入力をブロックするメカニズムが用意されていない。こうした対策が講じられていないと、攻撃者は入力ボックスを使って独自の要求をデータベースに送ることができ、それによってデータベース全体をダウンロードしたり、データベースを不正に操作したりすることが可能になる恐れがある。
SQLインジェクション攻撃に見舞われるリスクは増大しており、自動化ツールがその元凶になっている。以前はこの攻撃の危険はある程度限られていた。手動で攻撃を行わなければならなかったからだ。つまり、攻撃者はテキストボックスにSQL文やその一部を打ち込まなければならなかった。しかし、今では自動SQLインジェクションプログラムが出回っており、その結果、攻撃の発生可能性と潜在的な損害は非常に大きくなっている。SPI Dynamicsのケーレブ・シマCTO(最高技術責任者)は、Security Wire Perspectivesとのインタビューで、その潜在的な危険についてこう語った。「悪い連中が公開しているこうした技術のせいで、スクリプトキディ(技術レベルが低く、他人が作成したツールを使って興味本位の攻撃を行う悪意あるハッカー)がまったく予備知識なしで特定のWebサイトを標的にし、フリーウェアツールを使ってそこからデータベースを自動的にダウンロードするようになるだろう。今より一段と重大かつ深刻な状況になると思う。SQLインジェクションの自動化技術は、SQLインジェクションワームの開発に道を開くものだ。こうしたワームが登場する可能性は非常に高い。実際、まだ登場していないのは驚きだ」。シマ氏は、動的なコンテンツを提供するWebアプリケーションの約60%が、SQLインジェクションに対して無防備だと推計している。
セキュリティの専門家によると、SQLインジェクションのほかクロスサイトスクリプティング(XSS)などさまざまな攻撃が可能となっているのは、開発段階でセキュリティが十分に重視されていないためだ。専門家は、Webサイトとアプリケーションの完全性を保護するために、開発段階で入力ボックスが受け入れる文字の種類と数を制御するなど、必要十分な対策を講じることを勧めている。
Copyright © ITmedia, Inc. All Rights Reserved.
新着ホワイトペーパー PR
-
製品資料
[株式会社NTTデータ] 溜めるだけのデータを成果に変える AI時代に求められる伴走型データ活用とは -
製品資料
[パロアルトネットワークス株式会社] AIで真の包括的セキュリティを実現、ハイブリッドワーク時代に選ぶべきSASEとは -
製品資料
[パロアルトネットワークス株式会社] 生成AIのセキュリティリスクにどう対処する? 経営層が知るべきポイント -
市場調査・トレンド
[パロアルトネットワークス株式会社] 現代の働き方に潜むセキュリティ課題とは? 解消に導く2つの注目技術を解説 -
市場調査・トレンド
[パロアルトネットワークス株式会社] 最速72分でデータが流出? 最新の脅威トレンドや侵入手法から分かった防衛策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
パッチなしで「今すぐサーバを落とせ」 Kiteworks異例警告の波紋
-
2
セキュリティの転機 2026年度開始の新評価制度が求める「復旧能力」の実現法は
-
3
「企業におけるAIの運用」に関するアンケート
-
4
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
-
7
「EDI終了」で露呈する連携システムの脆さ コーセーに学ぶ再構築の基準
-
8
「Azure」に潜む落とし穴 GPUサービスを脅かす“サプライチェーン汚染”とは
-
9
Claude Codeでは「エージェントを作るな、スキルを作れ」 Anthropicが示すAI構築術
-
10
Microsoft 365 E5で使える「ISOC」 SIEMとXDRを1つにする新基盤の狙い
ホワイトペーパーランキング PR
-
1
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
6
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
7
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
8
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
9
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
10
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー