Тема
Режим
Язык
Тема
Режим
Язык
Регистрация
FREE Бесплатный аудит сайта за 15 мин Заказать →

SQL Injection (SQL-инъекция)

Определение

Атака, при которой злоумышленник внедряет вредоносный SQL-код в запросы к базе данных через пользовательский ввод. Позволяет читать, изменять или удалять данные. Защита: параметризованные запросы, WAF, валидация ввода.

Р
Проверено экспертом
Редакция AntiDDoS.su Команда экспертов по кибербезопасности

Коллектив специалистов AntiDDoS.su — инженеры, аналитики и практики в области защиты от DDoS-атак, WAF, CDN и сетевой безопасности. Пишем только о том, в чём разбираемся.

Детальный разбор

Внедрение SQL-кода (SQL Injection)

SQL-инъекция — это критическая уязвимость веб-приложений прикладного уровня, при которой злоумышленник внедряет произвольный SQL-код в запросы к базе данных через поля ввода или параметры URL. Это может привести к чтению конфиденциальных данных, изменению БД или удалению таблиц.

// НЕБЕЗОПАСНО: Конкатенация строк (уязвимо для SQL-инъекции)
const sql = `SELECT * FROM users WHERE username = '${req.body.username}'`;

// БЕЗОПАСНО: Использование подготовленных выражений (Prepared Statements)
const sqlSecure = 'SELECT * FROM users WHERE username = ?';
db.query(sqlSecure, [req.body.username]);
1
Анализ
2
Блокировка
3
Исправление

Подвергаетесь DDoS-атакам или хотите защитить инфраструктуру?

Наши инженеры проведут аудит уязвимостей и настроят комплексную эшелонированную защиту.