Глоссарий

SQL-инъекция

SQL-инъекция — атака, при которой злоумышленник вставляет произвольный SQL-код в запрос через входные данные. Если приложение подставляет их без экранирования, атакующий может читать любые данные, изменять или удалять их, а в некоторых СУБД — выполнять команды ОС.

Классический пример

Запрос SELECT * FROM users WHERE email = '{$email}' с вводом ' OR 1=1 -- превращается в WHERE email = '' OR 1=1 --' — и возвращает всех пользователей.

Защита