Ha a lekérdezés stringek összefűzésével készül, a felhasználói bemenet adatból kód lesz: ' OR '1'='1 a belépőmezőben, UNION SELECT a keresőben. A web egyik legöregebb sebezhetősége, és még mindig minden tízes listán, mert folyamatosan kifizetődik — teljes adatbázis-olvasás, néha -írás.
A javítás unalmas és totális: paraméterezett lekérdezés, ahol a driver külön csatornán tartja az adatot és a kódot. Az ORM-ek alapból ezt csinálják; a lyukak abban az egy kézzel írt lekérdezésben jelennek meg, aminek „csak dinamikus táblanév kellett”.
Kapcsolódó fogalmak
OWASP Top 10
A webes alkalmazások legkritikusabb biztonsági kockázatainak régóta ismert közösségi listája, néhány évente frissítve.
Behatolásteszt
Engedélyezett, körülhatárolt kísérlet egy rendszerbe való betörésre, annak kiderítésére, mit érhetne el valójában egy támadó.
Biztonsági audit
Egy rendszer módszeres átvizsgálása egy szabvány vagy szempontrendszer alapján, ahol a cél a lefedettség, nem a bejutás.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
