ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
 
 
Опции темы Поиск в этой теме Опции просмотра

SQL-инъекции: где проверять и что сразу править
  #1  
Старый 22.07.2026, 11:20
1stFX
Новичок
Регистрация: 29.10.2004
Сообщений: 17
С нами: 11332344

Репутация: 0
По умолчанию SQL-инъекции: где проверять и что сразу править

Кто не сталкивался с запросом, который вставляет строку из формы прямо в базу? Вот тут и начинаются проблемы с SQLi. Чтобы не гоняться потом за багами, я обычно делаю так:

1. Проверяю все точки приема данных — формы, API, параметры URL — где угодно, где есть запросы к базе.
2. Удостоверяюсь, что запросы пишутся через подготовленные выражения (prepared statements). Если вижу конкатенацию строк — сразу плохо.
3. Локально пробую вставить в поля разные кавычки и спецсимволы — если есть ошибки базы или странные поведение — значит уязвимо.
4. Мониторю логи БД и приложения на подозрительные запросы или ошибки.
5. Если на проекте используется ORM — смотрю, чтобы не было обхода и ввода сырого SQL вручную.
6. Для сложных проектов внедряю библиотеку фильтрации и эскейпинга специально для SQL.
7. Не забываю про проверку прав пользователей в запросах — не только про инъекции, но и чтобы не могли получить чужие данные.

Ни разу не видел, чтобы просто одна мера решала всё — чем больше уровней защиты, тем спокойней. Кто как обычно тестирует на SQLi? Используете автоматические сканеры или всё вручную?
 
Ответить с цитированием
 



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.