SQL-injektion
Även känt som: SQL injection, SQLi
En attack där skadlig SQL-kod smugglas in via ett inmatningsfält för att manipulera eller stjäla data ur en databas.
SQL-injektion utnyttjar applikationer som bygger databasfrågor genom att klistra ihop användarens inmatning direkt med SQL-kommandon. Genom att skriva in preparerad kod i ett formulärfält kan en angripare lura databasen att köra egna kommandon — läsa ut hela användartabeller, ändra data eller till och med radera tabeller.
Sårbarheten har funnits med på OWASP:s topplista i många år trots att skyddet är välkänt: använd parametriserade frågor (prepared statements) så att inmatning aldrig tolkas som kod, validera och sanera all indata, och ge databasanvändaren minsta möjliga behörighet. Moderna ramverk och ORM-lager skyddar mot SQL-injektion om de används rätt.
För WordPress- och e-handelssajter är det plugins och teman med osäker kod som oftast öppnar dörren. Håll allt uppdaterat, kör en WAF (Web Application Firewall) framför sajten och begränsa administratörsrättigheter för att minska risken.
Fördjupning på denna.se
Relaterade termer
XSS (Cross-Site Scripting)
En attack där skadlig JavaScript-kod injiceras i en webbsida och körs i andra besökares webbläsare — kan stjäla sessioner och data.
CSRF (Cross-Site Request Forgery)
En attack där en angripare lurar en inloggad användares webbläsare att skicka oönskade förfrågningar till en sajt användaren är autentiserad på.
WAF
Brandvägg specialiserad på att skydda webbapplikationer — analyserar HTTP-trafik för SQL-injection, XSS, DDoS och andra attacker.
MySQL
Världens mest använda open-source-databas. Standard för WordPress och klassiska PHP-applikationer på svenska webbhotell.
MariaDB
En open source-databas som är en fork av MySQL, skapad av MySQL:s ursprungliga utvecklare. Standard på många svenska webbhotell.
SQL
Standardspråket för att fråga och manipulera relationella databaser. Oumbärlig för utvecklare och dataanalytiker — oförändrad i kärnan sedan 1970-talet.
