SQL Injection (SQLi)

SQL Injection е injection атака, при която неконтролиран вход променя смисъла на SQL заявка към база данни.

1 публикация в новините2 обяви в България

Какво е

SQL Injection е injection атака, при която неконтролиран вход променя смисъла на SQL заявка към база данни.

Как работи

Уязвимото приложение сглобява SQL чрез конкатенация на потребителски данни вместо да отделя код от данни. Резултатът може да е bypass на authentication, четене или промяна на записи, а понякога и по-широка компрометация на backend системата.

Как да се предотврати

Използвайте parameterized queries/prepared statements, безопасни ORM конструкции, минимални DB привилегии, allow-list validation и отделни DB accounts по функция. WAF може да спре част от опитите, но не замества поправката на кода. Провеждайте SAST/DAST и code review за всички динамични заявки.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Помагат частично

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в Web приложения и браузърни атаки