SQL-инъекция
Уязвимость, при которой пользовательский ввод добавляется прямо в запрос к базе данных, позволяя злоумышленнику изменить запрос, чтобы читать или удалять данные.
- 01
Почему это важно
SQL-инъекция — одна из старейших известных уязвимостей, но она всё ещё встречается; если она удаётся, данные клиентов, пароли и заказы могут уйти наружу разом. Она возникает особенно в старом написанном вручную коде и в функциях поиска или фильтрации, добавленных наспех. Параметризованные запросы закрывают этот риск в корне.
- 02
Пример
Текст, введённый в строку поиска товаров магазина, добавляется прямо в запрос. Введя в строку специально составленное выражение, злоумышленник выводит таблицу пользователей вместо списка товаров.
- 03
Частая ошибка
Убеждённость в безопасности из-за того, что ввод очищается вручную или из него удаляются кавычки. Безопасный способ — параметризованные запросы, где ввод передаётся отдельно от запроса, или надёжная библиотека для работы с базами данных.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.