Когда SQL-инъекция вылезает из-за спешки в коде — разбор типичной ошибки
Недавно столкнулся с проблемой на одном проекте — простой фильтр поиска в админке базы не был нормально экранирован. В итоге при вводе определённых символов запрос ломался, а дальше уже отдавалось инфо из базы, что совсем нехорошо. Вроде классика — забыли подготовленные выражения и нормальный парсинг по параметрам.
Вот именно, часто всё упирается в банальную спешку — хочется быстро запилить и забыть, а потом вылезают такие дыры. Особенно когда не привыкли сразу использовать подготовленные запросы, код становится уязвимым. Даже простой фильтр без нормального экранирования – и уже беда с утечкой данных. В итоге, из-за экономии времени потом страдаешь гораздо сильнее.