Hoppa till innehåll
denna.se logotyp

Senast uppdaterad:

SQL-injektion

Även känt som: SQL injection, SQLi

En attack där skadlig SQL-kod smugglas in via ett inmatningsfält för att manipulera eller stjäla data ur en databas.

SQL-injektion utnyttjar applikationer som bygger databasfrågor genom att klistra ihop användarens inmatning direkt med SQL-kommandon. Genom att skriva in preparerad kod i ett formulärfält kan en angripare lura databasen att köra egna kommandon — läsa ut hela användartabeller, ändra data eller till och med radera tabeller.

Sårbarheten har funnits med på OWASP:s topplista i många år trots att skyddet är välkänt: använd parametriserade frågor (prepared statements) så att inmatning aldrig tolkas som kod, validera och sanera all indata, och ge databasanvändaren minsta möjliga behörighet. Moderna ramverk och ORM-lager skyddar mot SQL-injektion om de används rätt.

För WordPress- och e-handelssajter är det plugins och teman med osäker kod som oftast öppnar dörren. Håll allt uppdaterat, kör en WAF (Web Application Firewall) framför sajten och begränsa administratörsrättigheter för att minska risken.

Fördjupning på denna.se

Relaterade termer