SQLインジェクション
【対策】
その1:SQLに使われる文字のエスケープ
"\"・","・"'" "%"・";" 等。
そもそろSQL文の条件等に直接パラメータ(値)を渡さない
その2:フレームワーク等直接SQL文の実行をしないような構成にする
Ruby on Railsとか
その3:DBのアカウントや権限管理(ロール管理)をする
その4:SQLエラーを画面表示しない
デバッグ中はいいかもしれないが本番では もちろんx
同様にサーバのシェルとかへの引き渡しも同じようなことを考慮すること!!
履歴
- 第 1 版!! (^ ..O ^ ) !! SHINYA2009-02-12 18:36:38
タグ
他の人の「SQLインジェクション」
- kaniの「SQLインジェクション」カラカニのメモ帳プログラムからSQLを生で書いてしまうときに確実に発生すると考えた方がよい脆弱性の一つ。 今日日のDBドライバは準備済みの文(Prepared Statemen…2009-03-06