ガイドSG

Webアプリケーションの脆弱性対策とECサイト決済保護

公開: 2026-10-03
三大Web脆弱性(SQLi・XSS・CSRF)の攻撃メカニズムと根本防御策を徹底解説。WAF(Web Application Firewall)の役割、クレジットカード情報の非保持化(トークン決済・リンク型決済)、PCI DSSの実務要件を網羅。

インターネット上に公開されている企業のWebサイトやECサイトは、世界中のサイバー攻撃者から24時間365日スキャンされ続けています。「Webアプリケーション脆弱性対策とECサイト決済保護」は、金銭被害や個人情報流出を阻止するための最前線です。

2022年問58や2022年問59でも問われたように、SQLインジェクションやクロスサイトスクリプティング(XSS)への防御策、WAF(Web Application Firewall)の役割、そしてクレジットカード業界基準である「PCI DSS」と「カード情報の非保持化(トークン決済・リンク型決済)」は、EC事業を展開するあらゆる企業で必須となる重要知識です。

本記事では、三大Web脆弱性の攻撃メカニズム、WAFの防御レイヤー、そして安全な決済アーキテクチャを徹底解説します。

1. 三大Webアプリケーション脆弱性と根本対策

脆弱性名称

攻撃のメカニズム

引き起こされる被害

根本的・標準的対策

SQLインジェクション(SQLi)

入力フォームに悪意あるSQL文の断片(`' OR '1'='1` 等)を注入

データベース全データの漏えい・改ざん・消去

プレースホルダ(バインド機構)によるSQL文の事前コンパイル。エスケープ処理。

クロスサイトスクリプティング(XSS)

入力された悪意あるHTML・JavaScriptをそのまま他者のブラウザで実行させる

セッションハイジャック(Cookie盗取)、偽サイトへの誘導

HTML特殊文字(`<`, `>`, `&`, `"`, `'`)の確実なエスケープ(サニタイズ)。

クロスサイトリクエストフォージェリ(CSRF)

罠サイトを踏ませることで、ログイン中のユーザーになりすまして意図しない操作を強制実行

勝手なパスワード変更、不正送金、不正書き込み

予測困難なワンタイムトークン(CSRFトークン)の検証、再認証(パスワード再入力)。

2. ECサイトにおける「クレジットカード情報の非保持化」

経済産業省「クレジットカード・セキュリティガイドライン」において、加盟店(EC事業者)は原則として自社のサーバでカード情報を「保存・処理・通過」させない非保持化が義務付けられています。

  • トークン決済(JavaScript型):顧客のブラウザから直接決済代行事業者のサーバへカード情報を送信し、代わりに無意味な文字列(トークン)を発行させて自社サーバで決済処理する仕組み。

  • リンク型決済(リダイレクト型):決済画面自体を決済代行事業者のセキュアな画面にリダイレクトし、自社システムを完全にバイパスする方式。

  • PCI DSS(Payment Card Industry Data Security Standard):カード情報を保持する事業者に課される国際的な厳格基準。

3. 科目B形式オリジナル実戦シナリオ演習

演習1:ECサイト構築における決済方式の選定

〔背景・企業概要〕A社はアパレル通販サイトを新規構築している。クレジットカード決済を導入するにあたり、セキュリティリーダーの甲さんは情報漏えいリスクを最小化する決済方式を検討している。

〔設問〕クレジットカード・セキュリティガイドラインが要求する「クレジットカード情報の非保持化」を満たす実装方式として、最も適切なものはどれか。

  • ア:顧客のカード番号と有効期限を自社のデータベースに暗号化せず平文で保存し、毎月末に社員が手動で決済端末に入力する。

  • イ:決済代行事業者が提供するトークン決済(またはリンク型決済)を採用し、自社サーバにカード情報を一切保存・処理・通過させないアーキテクチャを構築する。

  • ウ:カード番号の下4桁だけを紙のノートにメモしておき、残りの桁は破棄する。

  • エ:クレジットカードの代わりに、現金書留のみで決済を受け付ける。

【正解】:イ

【正解の理由】:自社のWebサーバやデータベースにクレジットカード情報を一切通過・保持させない「トークン決済」または「リンク型決済」が、非保持化の標準実装です。

【誤答解説】:アは重大な法令・ガイドライン違反。ウは決済処理が成立しない。エはECビジネスの利便性を著しく損ないます。

演習2:Webサイト改ざん・不正侵入を防ぐWAFの導入

〔背景・企業概要〕B社のコーポレートサイトでは、オープンソースのCMS(コンテンツ管理システム)を利用している。

〔課題〕CMS本体やプラグインに未知またはパッチ未適用の脆弱性が存在する可能性があり、外部からのSQLインジェクションや不正アクセスをネットワーク層だけでなくアプリケーション層でも防御したい。

〔設問〕B社がWebサーバの前段に導入すべきセキュリティ製品として、最も適切なものはどれか。

  • ア:パケットのポート番号のみを監視する従来のパケットフィルタ型ファイアウォール

  • イ:HTTP/HTTPS通信の内容(ペイロード)を解析し、SQLiやXSSなどの攻撃パターンを遮断するWAF(Web Application Firewall)

  • ウ:PCのディスプレイに貼る覗き見防止フィルター

  • エ:無停電電源装置(UPS)

【正解】:イ

【正解の理由】:WAFはOSI参照モデルのアプリケーション層(L7)でHTTP/HTTPSリクエストの中身を検査し、SQLインジェクションやXSS等のWeb攻撃を遮断する専用防御装置です。

【誤答解説】:アはポート80/443を通過するWeb攻撃を防げない。ウは物理セキュリティ。エは電源冗長化装置です。

4. まとめと重要チェックリスト

  1. Web三大脆弱性:SQLi(プレースホルダ)、XSS(サニタイズ)、CSRF(トークン検証)。

  2. WAF:Webアプリケーション層(L7)を監視・防御。

  3. カード非保持化:自社に保存・処理・通過させない(トークン決済・リンク型)。

次におすすめの学習

この記事を共有する

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る