# SQL-Injection

> Datenbankbefehle durch Eingabefelder schmuggeln — der Angriff, der aus 'Name' 'zeig mir alle Passwort-Hashes' macht.

Wenn eine Abfrage durch String-Verkettung gebaut wird, hört Nutzereingabe auf, Daten zu sein, und wird Code: ' OR '1'='1 im Login-Feld, ein UNION SELECT im Suchfeld. Eine der ältesten Web-Verwundbarkeiten und noch immer auf jeder Top-Ten-Liste, weil sie sich weiter lohnt — kompletter Datenbankzugriff, manchmal schreibend.

Der Fix ist langweilig und total: parametrisierte Abfragen, bei denen der Treiber Daten und Code auf getrennten Kanälen hält. ORMs machen das standardmäßig; die Löcher entstehen in der einen handgeschriebenen Abfrage, die 'nur einen dynamischen Tabellennamen brauchte'.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/owasp-top-10.md
- https://dfieldsolutions.com/de/glossar/penetration-test.md
- https://dfieldsolutions.com/de/glossar/security-audit.md

---

Source: https://dfieldsolutions.com/de/glossar/sql-injection
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
