Глосарій

SQL-ін'єкція

SQL-ін'єкція — атака, при якій зловмисник вставляє довільний SQL-код у запит через вхідні дані. Якщо застосунок підставляє їх без екранування, атакуючий може читати будь-які дані, змінювати або видаляти їх, а в деяких СУБД — виконувати команди ОС.

Класичний приклад

Запит SELECT * FROM users WHERE email = '{$email}' з введенням ' OR 1=1 -- перетворюється на WHERE email = '' OR 1=1 --' — і повертає всіх користувачів.

Захист