
Webの脆弱性入門|SQLインジェクション・XSSのしくみ
2026-08-16 ・ 実践
#Web脆弱性#SQLインジェクション#XSS#実践#ネットワーク
Webサービスを作る・使う人が知っておきたい、代表的なWebの脆弱性。攻撃のしくみが分かれば、防ぎ方も見えてきます。
代表的な3つ
🕳️
攻撃
- SQLインジェクション
- XSS(クロスサイトスクリプティング)
- CSRF
VS
💡
ざっくり何をする?
- 入力欄からDBに不正命令を注入
- ページに悪意のスクリプトを埋め込む
- ログイン中の利用者に意図しない操作をさせる
SQLインジェクションのイメージ
ログイン欄に、パスワードのつもりでデータベースへの命令を紛れ込ませる攻撃です。入力をそのままDBに渡すと、「全員のデータを見せろ」といった命令が実行されてしまうことも。
⚠️
根っこは「入力を信用しすぎ」
多くのWeb脆弱性は「利用者の入力をそのまま使ってしまう」ことが原因。ユーザーの入力は常に疑うのが鉄則です。
開発者の基本対策
🧹
入力チェック
想定外の入力を弾く
🔤
エスケープ
特殊文字を無害化
🧰
安全な部品
プレースホルダ・ORM・フレームワーク
自前で頑張るより、実績あるフレームワークの安全機能を使うのが確実。加えて更新で既知の穴をふさぎます。