DFIELDSOLUTIONS

Sicherheit

GlossarSQL-Injection

Datenbankbefehle durch Eingabefelder schmuggeln — der Angriff, der aus 'Name' 'zeig mir alle Passwort-Hashes' macht.

Wenn eine Abfrage durch String-Verkettung gebaut wird, hört Nutzereingabe auf, Daten zu sein, und wird Code: ' OR '1'='1 im Login-Feld, ein UNION SELECT im Suchfeld. Eine der ältesten Web-Verwundbarkeiten und noch immer auf jeder Top-Ten-Liste, weil sie sich weiter lohnt — kompletter Datenbankzugriff, manchmal schreibend.

Der Fix ist langweilig und total: parametrisierte Abfragen, bei denen der Treiber Daten und Code auf getrennten Kanälen hält. ORMs machen das standardmäßig; die Löcher entstehen in der einen handgeschriebenen Abfrage, die 'nur einen dynamischen Tabellennamen brauchte'.

Verwandte Begriffe

Die zugehörige Werkbank

Cybersecurity

Purple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.

Alle BegriffeGespräch beginnenMarkdown-Version

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“Von der LinkedIn-Nachricht zur Live-Seite. Zwei winzige Änderungen, dann online.”Michael J Ringer · Vilya ProtectionGründer · Spanien