【いんじぇくしょん】
インジェクション(攻撃) とは?
最終更新:
💡 入力データを命令に紛れ込ませ、処理を変える攻撃
外部からの入力を、単なるデータではなく命令やコードの一部として処理させ、意図しない動作を起こす攻撃の総称。SQLやOSコマンドなど、入力を渡す先に応じて仕組みと対策が異なる。
📌 このページのポイント
変な文字を入力するだけで攻撃になるの?
入力を受け取る処理に問題があり、データとして扱うはずの内容を命令として解釈すると、攻撃につながるよ。入力に記号があること自体が問題なのではなく、受け取ったデータと実行する命令を混ぜてしまうことが問題なんだ。
SQLインジェクションは何を変えるの?
SQLではどう防ぐの?
OSコマンドも同じ方法でいい?
AIへの指示にもインジェクションがある?
プロンプトインジェクションでは、入力や外部の文書に紛れた指示が、AIの本来の処理を変えようとするよ。SQLの構文を変える攻撃とは仕組みが違う。指示と資料を分ける工夫だけで安全を保証せず、AIにつないだツールの権限も制限する必要があるんだ。
まとめ:ざっくりこれだけ覚えればOK!
「インジェクション(攻撃)」って出てきたら「入力データを命令に紛れ込ませ、処理を変える攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Injection」 = 注入
💬 英語で注入という意味。入力を通じて命令を処理へ紛れ込ませる攻撃を表す言葉だよ。