質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
SQL

SQL(Structured Query Language)は、リレーショナルデータベース管理システム (RDBMS)のデータベース言語です。大きく分けて、データ定義言語(DDL)、データ操作言語(DML)、データ制御言語(DCL)の3つで構成されており、プログラム上でSQL文を生成して、RDBMSに命令を出し、RDBに必要なデータを格納できます。また、格納したデータを引き出すことも可能です。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

Q&A

解決済

3回答

2041閲覧

PHPのセキュリティ対策について教えてください。

退会済みユーザー

退会済みユーザー

総合スコア0

SQL

SQL(Structured Query Language)は、リレーショナルデータベース管理システム (RDBMS)のデータベース言語です。大きく分けて、データ定義言語(DDL)、データ操作言語(DML)、データ制御言語(DCL)の3つで構成されており、プログラム上でSQL文を生成して、RDBMSに命令を出し、RDBに必要なデータを格納できます。また、格納したデータを引き出すことも可能です。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

0グッド

1クリップ

投稿2016/06/24 08:35

以下のようにIDをGETで渡して該当ページを表示させる場合ですが、
http://***/page.php?id=112

・IDが存在しない場合は404ページを返す
・IDの値を数値か否か確認し、数値でなければ404ページを返す
以外に、考えられる対策はありますでしょうか?

IDの値を細工されると、DBを操作される可能性があるとのお話しで、少し心配になりました。
PHPは5.1.6です。

該当ページ「page.php?id=112」の内容は、DBに書き込まれた情報を表示するのみです。

お手数ですが、宜しくお願いいたします。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答3

0

ベストアンサー

IPA 安全なwebサイトの作り方
にとてもよくまとまっているので一通り読んでチェックされることをお勧めします。

ご質問のへの回答としては、
入力時のバリデーションとしてはその通りでいいのですが、

原理的にSQLインジェクション(入力値によるDBの不正な操作)を防ぐには
SQL実行時に
・プリぺアードステートメントによって変数をバインドし、原理的にSQLインジェクションが発生しないようにする
それが出来ない場合
・mysql_real_escape_stringもしくはmysqli_real_escape_stringで変数をエスケープしてからSQLに組み込み、必要に応じてさらにシングルクオートで囲む
のどちらかが必要です。

また、PHPが古すぎてセキュリティ上大きな問題になるので(OSによってはバックポートされてるかも)
参考URLご確認の上、出来る限り最新の状態にされることをお勧めします。

投稿2016/06/24 08:52

tanat

総合スコア18713

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

退会済みユーザー

退会済みユーザー

2016/06/24 09:03

ありがとうございます。 大変参考になります。
tanat

2016/06/24 09:47

OSについての記述がありませんでしたが、 PHPでどんなに頑張ってもOSに脆弱性があるとどうにもならないので、 こちらも出来る限り最新にアップデートされることをお勧めします。
退会済みユーザー

退会済みユーザー

2016/06/24 23:51

ありがとうございます。調べてみます。
guest

0

GETでパラメータをもらって、DBへアクセスする際に最も注意すべきは、SQLインジェクションへの対策だと思います
とりあえず、IPAの以下のドキュメントを一読してはいかがでしょうか?

SQLインジェクション対策について

投稿2016/06/24 08:43

KatsumiTanaka

総合スコア924

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

退会済みユーザー

退会済みユーザー

2016/06/24 09:01

ありがとうございます。
guest

0

予想外の値を入れられてエラー内容を表示させないように

.htaccess に
php_flag display_errors Off
を記載してエラー内容を表示しないようにする。

簡単な対策の一つとしてこういったものがあります。

投稿2016/06/24 08:45

animeing

総合スコア136

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

退会済みユーザー

退会済みユーザー

2016/06/24 08:56

ありがとうございます。 これは出来ています。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問