Внедрение SQL-кода (SQL Injection)
SQL-инъекция — это критическая уязвимость веб-приложений прикладного уровня, при которой злоумышленник внедряет произвольный SQL-код в запросы к базе данных через поля ввода или параметры URL. Это может привести к чтению конфиденциальных данных, изменению БД или удалению таблиц.
// НЕБЕЗОПАСНО: Конкатенация строк (уязвимо для SQL-инъекции)
const sql = `SELECT * FROM users WHERE username = '${req.body.username}'`;
// БЕЗОПАСНО: Использование подготовленных выражений (Prepared Statements)
const sqlSecure = 'SELECT * FROM users WHERE username = ?';
db.query(sqlSecure, [req.body.username]);