SQLインジェクション
SQLインジェクションは、ウェブサイトの入力欄などからデータベースを操作する命令文を不正に送り込み、情報の窃取やデータの破壊、改ざんなどを行う攻撃のことです。
総務省の「国民のためのサイバーセキュリティサイト」の用語集は、ウェブアプリケーションで入力値のエスケープ処理が適切に行われていない脆弱性を狙った攻撃だと説明しています。
IPAが公開する「安全なウェブサイトの作り方」(改訂第7版)は、SQLインジェクション、OSコマンド・インジェクション、クロスサイト・スクリプティングなど11種類の脆弱性を取り上げ、原因をなくす根本的な対策を解説しており、別冊「安全なSQLの呼び出し方」もあります。外注先を選ぶ際には、こうした資料に沿った実装やチェックを行っているかを確認するとよいでしょう。
参考資料