Hvad er SQL Injection?

En af de største klasser af websårbarheder er kendt som "SQL Injection" eller SQLi. Structured Query Language, alias SQL, er det sprog, der bruges til at interagere med de fleste databaser, selvom der bruges en række varianter af sproget afhængigt af databaseplatformen. Ethvert websted, der gemmer brugerdata, såsom kontooplysninger, eller giver brugeruploadfunktionalitet, såsom et websted, der hoster billeder, vil bruge en database til at gemme disse data.

Tip: SQL udtales generelt enten "ess cue ell" eller "sequel", hvor den første mulighed er mere almindelig på britisk engelsk og den anden mere udbredt på amerikansk engelsk. Begge udtaler forstås generelt i sammenhæng med at tale om databaser.

Hvad er SQLi?

SQLi er en sårbarhed, hvor de webudviklere, der designer koden, der kommunikerer mellem webserveren og databasen, ikke implementerer beskyttelse mod SQL-kommandoer, der sendes af en bruger. Problemet er, at det er muligt at undslippe databaseudsagn og tilføje nye argumenter eller et helt nyt udsagn. Den ændrede eller anden databasesætning kan udføre en række handlinger, herunder potentielt omfattende sletninger eller datalæk.

Udnyttelse drejer sig typisk om at få eksisterende udsagn til at være sande under alle omstændigheder eller at levere en anden batchkommando, der udfører en specifik handling, såsom sletning eller visning af alle data. For eksempel kan en SQL-sætning til at logge ind på et websted kontrollere, om det indsendte brugernavn og adgangskode matcher en post i databasen. For at forsøge at få adgang kan en SQL-injektion udnyttelse forsøge at tilføje en "eller sand"-sætning såsom "eller 1=1". Dette ville gøre kommandoen i retning af "login med [dette] brugernavn, hvis adgangskoden er [dette], eller denne erklæring er sand".

Sådan forhindrer du SQLi

SQLi plejede at være en meget almindelig måde for websteder at få deres database brudt og derefter lækket online. På grund af en fælles indsats for at sikre, at sikkerhedsbevidsthed er en del af udvikleruddannelsen, er denne sårbarhedsklasse stort set blevet løst og ses kun sjældent længere.

Den korrekte metode til at forhindre SQLi er at bruge forberedte sætninger, også kendt som parametriserede forespørgsler. Traditionelt er SQL-sætninger erklæret og har brugerinput sammenkædet i dem under denne erklæring. Med forberedte sætninger skrives databasekommandoen ud, og derefter kører en sperate-funktion kommandoen og indsætter brugerdata. Selvom dette kan virke som en mindre forskel, ændrer det fuldstændigt, hvordan kommandoen håndteres. Forskellen forhindrer enhver meningsfuld SQL-kommando i at blive kørt og behandler al brugerinput som en streng, hvilket forhindrer SQL-injektion i at finde sted.

Efterlad en kommentar

Hvordan opretter man e boks

Hvordan opretter man e boks

Lær hvordan du opretter e boks hurtigt og sikkert med MitID. Få al din post samlet ét sted på under fem minutter.

Hvordan streamer man fra telefon til TV

Hvordan streamer man fra telefon til TV

Lær hvordan streamer man fra telefon til TV med enkle trin. Stream videoer, billeder og apps fra din mobil til TV-skærmen hurtigt og trådløst.

Hvordan bruger man WhatsApp

Hvordan bruger man WhatsApp

Lær hvordan bruger man WhatsApp med denne enkle guide. Få trin-for-trin instruktioner til installation, opsætning og daglig brug af appen.

E boks erhverv adgang

E boks erhverv adgang

Få E boks erhverv adgang til din virksomhed på få minutter. Følg vores guide til opsætning med MitID Erhverv og styring af digital post.

Google Chrome download Linux

Google Chrome download Linux

Få en hurtig og sikker Google Chrome download Linux med denne detaljerede guide. Følg trinene for at installere den nyeste version på Ubuntu, Fedora eller andre distributioner.

Borger dk e boks

Borger dk e boks

Borger dk e boks giver dig adgang til digital post og selvbetjening hos det offentlige. Lær hvordan du logger ind med MitID og håndterer dine dokumenter sikkert.

Mit dk og eboks

Mit dk og eboks

Mit dk og eboks er de to vigtigste platforme til digital post i Danmark. Lær hvordan du opsætter og bruger begge tjenester effektivt til at modtage og administrere breve fra det offentlige og virksomheder.

Www e boks privat

Www e boks privat

Få adgang til dine dokumenter via www e boks privat. Lær hvordan du logger ind hurtigt og sikkert med MitID på e-Boks som privatperson.

E boks dk app

E boks dk app

Med E boks dk app får du hurtig adgang til al din digitale post fra myndigheder og virksomheder direkte på mobilen. Se hvordan du downloader og bruger appen.

Mit dk vs e boks

Mit dk vs e boks

Mit dk vs e boks: Få overblik over forskellene mellem Mit.dk og e-Boks, så du kan vælge den bedste digitale postkasse til dine behov.