3.4標準
モデルが返したJSONを注文登録APIへ渡す。
必須項目、型、許可された値、利用者権限を確認したい。
実装すべき検証を2つ選べ。
× 不正解
生成結果は信頼できない入力として扱い、形式・値・認可・業務ルールを下流システム側で検証する。
詳細解説
正しいJSONスキーマと許可値を検証する
形式と値域を検査し、不正な出力を下流へ渡さない。
形式と値域を検査し、不正な出力を下流へ渡さない。
問題の要件では、JSONスキーマと許可値を検証するが解決する範囲と、別の工程が担う範囲を分けて判断する。
正しい利用者の権限と業務ルールをサーバー側で再確認する
モデル出力を認可判断の唯一の根拠にせず、信頼境界の内側で検証する。
モデル出力を認可判断の唯一の根拠にせず、信頼境界の内側で検証する。
問題の要件では、利用者の権限と業務ルールをサーバー側で再確認するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤りモデルが返した文字列を無検証でSQLへ連結する
インジェクションや不正操作のリスクがある。
インジェクションや不正操作のリスクがある。
問題の要件では、モデルが返した文字列を無検証でSQLへ連結するが解決する範囲と、別の工程が担う範囲を分けて判断する。
誤り出力の検証をUIの色だけで行う
表示色では形式や権限を検証できない。
表示色では形式や権限を検証できない。
問題の要件では、出力の検証をUIの色だけで行うが解決する範囲と、別の工程が担う範囲を分けて判断する。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS公式AIF-C01ガイドのDomain 3.4とAWSセキュリティ設計の入力検証を確認する。期待される結果
モデル出力を認可判断やSQLへ直接使わず、サーバー側検証を行う理由を説明できる。理解のポイント
- スキーマ検証
- 認可
- 信頼境界
確認時の注意
- 確認環境: AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
- AWS公式ドキュメントで、対象サービスが提供する機能と前提条件を確認する。
- モデル、データ、アプリケーション、利用者の責任分界を混同しない。
基礎のおさらい
入力検証
形式、型、範囲、許可値、サイズを確認して不正入力を拒否すること。
信頼境界
入力を無条件に信頼せず、権限のあるコンポーネントで再検証する境界。
問題IDAWS-AIF-050
確認環境AWS公式AIF-C01試験ガイドとAWS公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告