質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
SQL

SQL(Structured Query Language)は、リレーショナルデータベース管理システム (RDBMS)のデータベース言語です。大きく分けて、データ定義言語(DDL)、データ操作言語(DML)、データ制御言語(DCL)の3つで構成されており、プログラム上でSQL文を生成して、RDBMSに命令を出し、RDBに必要なデータを格納できます。また、格納したデータを引き出すことも可能です。

Q&A

解決済

3回答

2505閲覧

PREPARE と EXECUTE を使っても SQLインジェクションできませんか?

退会済みユーザー

退会済みユーザー

総合スコア0

SQL

SQL(Structured Query Language)は、リレーショナルデータベース管理システム (RDBMS)のデータベース言語です。大きく分けて、データ定義言語(DDL)、データ操作言語(DML)、データ制御言語(DCL)の3つで構成されており、プログラム上でSQL文を生成して、RDBMSに命令を出し、RDBに必要なデータを格納できます。また、格納したデータを引き出すことも可能です。

0グッド

0クリップ

投稿2017/07/08 09:53

SQLインジェクション対策について勉強しだしました。
そこで疑問が浮かんだのですが、

SQL

1PREPARE login_statement (text, text) AS 2SELECT * FROM users WHERE id = $1 AND pass = $2;

でステートメントを用意したとして。

SQL

1EXECUTE login_statement($id , $pass);

で呼び出す際に、

$id = , ''); INSERT INTO users VALUES ('hogeid
$pass = hogepass

を渡された場合、

SQL

1EXECUTE login_statement('', ''); INSERT INTO users VALUES ('hogeid', 'hogepass')

こうなると思いますが
このINSERTは実行されますか?

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

miyahan

2017/07/08 10:25

なぜ実際にご自身でやってみないのですか?
退会済みユーザー

退会済みユーザー

2017/07/08 10:30

実際にサイトを作らないといけないからです。
miyahan

2017/07/08 10:33

ここは作る人向け質問サイトですよ
退会済みユーザー

退会済みユーザー

2017/07/08 11:04

作ろうと思えば作れると思いますが、今は大学の課題が溜まっていて時間が取れないです。質問に答えていただけませんか。m(_ _)m
guest

回答3

0

ベストアンサー

他の方も書いてますが、問題ありません。
プリペアドステートメントはDB側の仕組みでアプリケーションプログラムで文字列連結を行うものとは異なります。
一般的なDB製品では「置換する前のSQL」と「パラメータ」が別々に送信され、パラメータの適用はDB側で行います。
荒っぽくいってしまえばDBはSQL本体とパラメータとの区別がSQL発行時にわかっているので良きに解釈してくれるということです。
余談ですが、プリペアドステートメントをつかうと
①「置換前のSQLの解析->パラメータの適用」
とDB側で処理が行われるのに対し、使わないと
②「パラメータ置換後のSQLの解析」
のみが行われます。
いずれもSQLの解析結果をDB側でキャッシュしますが、①はパラメータが違う場合でも同じキャッシュが利用できるのに対し、②はパラメータが異なればキャッシュが異なります。なのでキャッシュのヒット率は①が断然いいケースがほとんどです。なのでセキュリティ的にも性能的にもプリペアドステートメントは有利。
さらに余談ですが、プリペアドステートメントつかっても少し自力エスケープを意識しなきゃならないケースもあります。そのひとつはlike検索などワイルドカード使う場合でしょうか。
例えば"%"を検索パラメータとして与えた場合、これがが検索対象なのか、ワイルドカードなのかDB側ではわからないためです。
※結構この対策漏れてることが多いので%で検索->検索件数大量ヒットさせてDoSアタック仕掛けるという手口も考えられるので一応。

投稿2017/07/10 03:31

kurokoba

総合スコア276

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

そのように実行されないようにプレースホルダー(prepare)で処理を行うので
よほどのことがない限り問題ありません

投稿2017/07/09 05:26

yambejp

総合スコア114769

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

このINSERTは実行されますか?

そのようには実行されません。

投稿2017/07/08 12:16

otn

総合スコア84499

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問