• 検索結果がありません。

データベース向けアクセス制御の機能強化によるSQLインジェクション対策

N/A
N/A
Protected

Academic year: 2021

シェア "データベース向けアクセス制御の機能強化によるSQLインジェクション対策"

Copied!
1
0
0

読み込み中.... (全文を見る)

全文

(1)Vol. 46. No. SIG 14(PRO 27). Oct. 2005. 情報処理学会論文誌:プログラミング. 発表概要. データベース向けアクセス制御の機能強化による SQL インジェクション対策 後藤. 久 美 子†. 千. 葉. 雄. 司††. 土. 居. 範. 久†. 電子商取引サイトなど,データベースと連携した Web アプリケーションを狙う攻撃手段に SQL インジェクションがある.SQL インジェクションでは,Web アプリケーションに悪意のある入力を 与えることで,データベースに対して不正な問合わせを実行させる.データベースが提供する既存の アクセス制御機能は,SQL インジェクションに対する防御手段として,必ずしも有効でない.なぜ なら,既存のアクセス制御がユーザによる想定外のデータの参照や破壊を防ぐものであるのに対し, SQL インジェクションの結果として生じる不正な問合わせでは,必ずしも想定外のデータを参照し ないからである.そこで,本発表では,SQL インジェクション対策を目的として,データベースの アクセス制御機能を強化することを提案する.具体的には,データベース上に,個々のユーザに対し て発行を許可する問合わせ文のフォーマットを準備し,フォーマットに合致する問合わせに限り実行 を許可する.発表では SPECjAppServer2002 による性能評価の結果も示す.. Enhancement of the Access Control for Database against SQL Injections Kumiko Goto,† Yuji Chiba†† and Norihisa Doi† SQL injection is a mean to attack web applications that execute queries to the database. The attack is issued as follows: A cracker gives malicious input to the web application, and the web application use the input to generates an invalid query statement and execute it. Then, the database may return unexpected result that makes web application do errorneous action. Access control features of the databases so far may not be good protection against SQL injections: The access control prevents users from reference of unexpected data, but the invalid query statement used in SQL injection may not refer such data. This presentation shows an enhancement on the access control against SQL injection. Our access control puts a table in the database and store formats of SQL statements that clients can execute, and when a client executes a query, it is matched against the formats to check if its execution is allowed. The presentation shows results of SPECjAppServer2002.. (平成 17 年 3 月 17 日発表). † 中央大学理工学部情報工学科 Department of Information and System Engineering, Faculty of Science and Engineering, Chuo University †† 中央大学研究開発機構 Research and Development Initiative, Chuo University. 69.

(2)

参照

関連したドキュメント

An easy-to-use procedure is presented for improving the ε-constraint method for computing the efficient frontier of the portfolio selection problem endowed with additional cardinality

The inclusion of the cell shedding mechanism leads to modification of the boundary conditions employed in the model of Ward and King (199910) and it will be

(Construction of the strand of in- variants through enlargements (modifications ) of an idealistic filtration, and without using restriction to a hypersurface of maximal contact.) At

It is suggested by our method that most of the quadratic algebras for all St¨ ackel equivalence classes of 3D second order quantum superintegrable systems on conformally flat

This paper develops a recursion formula for the conditional moments of the area under the absolute value of Brownian bridge given the local time at 0.. The method of power series

Answering a question of de la Harpe and Bridson in the Kourovka Notebook, we build the explicit embeddings of the additive group of rational numbers Q in a finitely generated group

The main problem upon which most of the geometric topology is based is that of classifying and comparing the various supplementary structures that can be imposed on a

Then it follows immediately from a suitable version of “Hensel’s Lemma” [cf., e.g., the argument of [4], Lemma 2.1] that S may be obtained, as the notation suggests, as the m A