SQLインジェクション
プログラムからSQLを生で書いてしまうときに確実に発生すると考えた方がよい脆弱性の一つ。
今日日のDBドライバは準備済みの文(Prepared Statement)を作成できることがほとんどなので、これを使うとよい。
が、ドライバによっては単純に文字列の連結だけしかしていないものもあるらしいので、最終的には自分自身でいくつか実験をしてみておくとよいかもしれない。
DBの権限管理を正しくおこなっていれば最悪の事態だけは防ぐことができることがある。
履歴
- 第 1 版kani2009-03-06 19:04:12
タグ
「SQLインジェクション」タグが付けられた単語
他の人の「SQLインジェクション」
- !! (^ ..O ^ ) !! SHINYAの「SQLインジェクション」エラー対応【対策】 その1:SQLに使われる文字のエスケープ "\"・","・"'" "%"・";" 等。 そもそろSQL文の条件等に直接パラメータ(値)を渡さない その…2009-02-12