Co znamená SQL injection?

SQL injection je útok, při kterém se do vstupu z formuláře, URL nebo hlavičky vloží text, který databáze omylem spustí jako příkaz. Útočník pak čte, mění nebo maže data, ke kterým nemá mít přístup.
Stává se to, když aplikace skládá SQL dotaz slepením řetězců s uživatelským vstupem. Obrana je parametrizovaný dotaz (prepared statements), kontrola vstupů a minimální oprávnění databázového účtu. Není to teoretická rarita, pořád to padá u starších webů a pluginů.
Jak poznáte, že jste zranitelní
Sami to nezkoušejte na cizím webu. U svého projektu to odhalí bezpečnostní audit a code review. Po incidentu předpokládejte únik dat, ne jen „divný výpis na stránce“.
Související pojmy: phishing, ransomware, VDP.
Související: bezpečnostní audity webových aplikací.
Obrázek: AI

Zajímá vás k tomu více?
Napište. Ozveme se, i když to není poptávka.