Wenn eine Abfrage durch String-Verkettung gebaut wird, hört Nutzereingabe auf, Daten zu sein, und wird Code: ' OR '1'='1 im Login-Feld, ein UNION SELECT im Suchfeld. Eine der ältesten Web-Verwundbarkeiten und noch immer auf jeder Top-Ten-Liste, weil sie sich weiter lohnt — kompletter Datenbankzugriff, manchmal schreibend.
Der Fix ist langweilig und total: parametrisierte Abfragen, bei denen der Treiber Daten und Code auf getrennten Kanälen hält. ORMs machen das standardmäßig; die Löcher entstehen in der einen handgeschriebenen Abfrage, die 'nur einen dynamischen Tabellennamen brauchte'.
Verwandte Begriffe
OWASP Top 10
Die seit Langem etablierte Community-Liste der kritischsten Sicherheitsrisiken von Webanwendungen, alle paar Jahre überarbeitet.
Penetrationstest
Ein autorisierter, abgegrenzter Einbruchsversuch, um herauszufinden, was ein Angreifer tatsächlich erreichen könnte.
Sicherheitsaudit
Eine systematische Prüfung eines Systems gegen einen Standard oder Kriterienkatalog, mit dem Ziel Abdeckung statt Einbruch.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
