Тема
Режим
Язык
Тема
Режим
Язык
Регистрация
FREE Бесплатный аудит сайта за 15 мин Заказать →
Атака

SQL-инъекция

Синонимы:
SQL injection SQLi SQL-injection
Определение

Атака через внедрение вредоносного SQL-кода в запросы к базе данных. Позволяет получить несанкционированный доступ к данным или изменить их.

К
Проверено экспертом
Константин Северов DevOps-инженер

10+ лет в DevOps и SRE. Строил инфраструктуру для стартапов и enterprise. Специализация: CI/CD, мониторинг, отказоустойчивость, автоматизация.

Детальный разбор

Внедрение SQL-кода (SQL Injection)

SQL-инъекция — это критическая уязвимость веб-приложений прикладного уровня, при которой злоумышленник внедряет произвольный SQL-код в запросы к базе данных через поля ввода или параметры URL. Это может привести к чтению конфиденциальных данных, изменению БД или удалению таблиц.

// НЕБЕЗОПАСНО: Конкатенация строк (уязвимо для SQL-инъекции)
const sql = `SELECT * FROM users WHERE username = '${req.body.username}'`;

// БЕЗОПАСНО: Использование подготовленных выражений (Prepared Statements)
const sqlSecure = 'SELECT * FROM users WHERE username = ?';
db.query(sqlSecure, [req.body.username]);
1
Анализ
2
Блокировка
3
Исправление

Подвергаетесь DDoS-атакам или хотите защитить инфраструктуру?

Наши инженеры проведут аудит уязвимостей и настроят комплексную эшелонированную защиту.