DFIELDSOLUTIONS

Biztonság

FogalomtárSQL-injekció

Adatbázis-parancsok becsempészése beviteli mezőkön át — a támadás, ami a „névből” „mutasd az összes felhasználó jelszó-hashét” csinál.

Ha a lekérdezés stringek összefűzésével készül, a felhasználói bemenet adatból kód lesz: ' OR '1'='1 a belépőmezőben, UNION SELECT a keresőben. A web egyik legöregebb sebezhetősége, és még mindig minden tízes listán, mert folyamatosan kifizetődik — teljes adatbázis-olvasás, néha -írás.

A javítás unalmas és totális: paraméterezett lekérdezés, ahol a driver külön csatornán tartja az adatot és a kódot. Az ORM-ek alapból ezt csinálják; a lyukak abban az egy kézzel írt lekérdezésben jelennek meg, aminek „csak dinamikus táblanév kellett”.

Kapcsolódó fogalmak

Ide tartozó munkapad

Kiberbiztonság

Purple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.

Minden fogalomKezdjünk beszélgetniMarkdown-változat

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“LinkedIn üzenettől az élő oldalig. Két apró javítás, aztán kész.”Michael J Ringer · Vilya ProtectionAlapító · Spanyolország